Les données de santé protégées (PHI) sont les données personnelles identifiables (PII) les plus chères sur le Dark Web.

Le 02 juin 2026

Par Andréanne Bergeron, chercheuse en sécurité

Face aux violations de données, les responsables de la sécurité s'inquiètent instinctivement des cartes de crédit, des comptes bancaires et des mots de passe. Ces préoccupations sont légitimes. Cependant, notre analyse de centaines de prix d'informations personnelles identifiables (IPI) observés sur des forums clandestins et des marchés du dark web révèle une tout autre réalité : les données de santé personnelles sont ce qu'il y a de plus cher à acquérir pour un acteur malveillant concernant vos employés ou clients, à environ 300 $ par enregistrement. C'est plus de quatre fois la valeur des identifiants de compte bancaire et près de 17 fois celle d'un numéro de carte de crédit.

Il ne s'agit pas d'une différence marginale. C'est une caractéristique structurelle de la façon dont les cybercriminels valorisent les données. Et si vous êtes responsable de la sécurité d'une organisation qui traite des informations de santé (qu'il s'agisse d'un établissement de santé, d'un assureur, d'un gestionnaire de prestations ou d'une plateforme RH), cette découverte devrait vous amener à revoir votre approche de la surface d'attaque.

Principaux enseignements concernant la valeur des données de santé sur le Dark Web

  • Cette prime reflète la permanence, en plus de la sensibilité. Une carte de crédit compromise peut être annulée en quelques heures. Un dossier médical, contenant diagnostics, médicaments, identifiants d'assurance et antécédents psychiatriques, reflète des faits immuables concernant une personne. Cette permanence permet à des fraudes de se poursuivre pendant des mois, voire des années, avant d'être détectées.
  • Les données de santé permettent de multiples vecteurs d'attaque cumulatifs à partir d'un seul enregistrement. Un même dossier médical volé peut servir à commettre des fraudes à l'assurance (facturation d'actes jamais réalisés), des fraudes à l'ordonnance, des vols d'identité beaucoup plus difficiles à détecter que les fraudes financières, et des extorsions ciblées utilisant des informations personnelles intimes comme moyen de pression.
  • La concentration réglementaire crée des cibles de grande valeur. La loi HIPAA et les cadres équivalents ont concentré les données de santé dans un nombre relativement restreint de grands référentiels (plateformes de dossiers médicaux électroniques, chambres de compensation, assureurs), ce qui signifie qu'une seule violation peut entraîner la divulgation d'un nombre extraordinairement élevé de dossiers coûteux en un seul événement.
Exposition aux menaces dans le secteur de la santé

Sachez quand les dossiers médicaux de votre organisation se retrouvent sur le marché noir.

À 300 dollars l'enregistrement, les données de santé représentent la cible la plus lucrative de l'économie souterraine. Flare surveille les plateformes du dark web, les journaux de voleurs de données et les fuites de données afin de détecter les informations de santé des patients et des employés exposées avant qu'elles ne soient monétisées.

Surveillance continue des marchés clandestins et des forums de lutte contre la contrefaçon
Détection des fuites d'identifiants de tiers et de la chaîne d'approvisionnement

Les données qui sous-tendent l'affirmation

Flare Research a analysé 348 points de prix de données personnelles collectées sur les marchés clandestins, dans les communications d'acteurs malveillants, dans la recherche universitaire et dans les publications sur la cybersécurité afin d'estimer la valeur sur le marché clandestin de différents types de données personnelles. Pour une explication détaillée de la méthodologie, consultez la documentation. Quel est le coût de vos données sur le Dark Web ??

Le classement des types d'informations personnelles identifiables (IPI) en fonction de ce que les acteurs malveillants sont prêts à payer est présenté ci-dessous :

Type de PII Prix ​​estimé (USD)
Données de santé personnelles
$300.30
Codes PIN bancaires
$196.37
Numéros de compte bancaire
$68.92
Permis de conduire
$67.66
Plaques d'immatriculation
$62.44
Numéros de passeport
$32.95
Réseaux sociaux
$27.34
Numéros de carte de crédit
$17.74

En plus de figurer en tête de cette liste, les données de santé occupent une place prépondérante qui devrait inciter les organisations à repenser fondamentalement leur classification des données et leurs priorités en matière de sécurité.

Pourquoi les données de santé ont-elles autant de valeur ?

La réponse réside dans une combinaison de permanence, d'exploitabilité et d'asymétrie réglementaire.

Premièrement, elle ne peut être révoquée.Une carte de crédit compromise est annulée. Un compte bancaire peut être bloqué. Un dossier médical volé contient l'historique des diagnostics, la liste des médicaments, les identifiants d'assurance ou les dossiers de santé mentale, autant d'éléments qui reflètent des faits concernant une personne et qui sont immuables. C'est précisément cette permanence qui le rend précieux pour les cybercriminels : la possibilité de le monétiser ne s'arrête jamais.

Deuxièmement, il permet de multiples vecteurs d'attaque qui se cumulent.Les dossiers médicaux sont rarement utilisés à une seule fin. Ils servent notamment à :

  • Fraude à l'assurance : notamment la facturation de procédures jamais effectuées ou le détournement de remboursements.
  • Fraude aux ordonnances : Elle alimente le vol d’identité, beaucoup plus difficile à détecter que la fraude financière, car les victimes ne s’en aperçoivent souvent que des mois, voire des années plus tard. 
  • Elles constituent également un puissant outil d'extorsion ciblée, car les antécédents médicaux, les traitements et les problèmes de santé mentale sont profondément personnels, et le levier qu'ils confèrent est considérable.

Troisièmement, l'environnement réglementaire crée des cibles concentrées. HIPAA Les cadres réglementaires existants et leurs équivalents ont concentré les données de santé dans un nombre relativement restreint de grands référentiels : plateformes de dossiers médicaux électroniques, centres de compensation, assureurs. Cette concentration fait des organismes de santé des cibles de grande valeur et signifie qu’une seule violation de données peut entraîner la fuite d’un nombre extrêmement important de dossiers de grande valeur en un seul incident.

Ce que cela signifie pour votre programme de sécurité

La tarification des données de santé sur le marché devrait éclairer directement deux décisions :

1. La classification des données doit refléter la réalité du marché.

De nombreuses organisations considèrent les données de santé comme sensibles, mais les traitent de manière équivalente aux autres catégories d'informations personnelles. L'écart de prix que révèlent nos données suggère qu'elles méritent une catégorie distincte, assortie de contrôles d'accès, de chiffrement, de surveillance et d'accords de partage de données avec des tiers adaptés. Un cadre qui classerait les dossiers médicaux dans la même catégorie que les adresses électroniques ou les numéros de téléphone ne correspond pas à la manière dont les attaquants valorisent et ciblent ces données.

2. Les risques liés aux tiers et à la chaîne d'approvisionnement sont concentrés de manière disproportionnée ici.

Les données de santé circulent au sein d'un écosystème complexe : fournisseurs de dossiers médicaux électroniques (DME), plateformes de facturation, gestionnaires de prestations, applications de bien-être et systèmes RH y ont tous accès. Chacune de ces interactions représente un point d'exposition potentiel. Les fuites d'identifiants provenant de fournisseurs tiers constituent une voie d'accès initiale privilégiée lors de violations de données dans le secteur de la santé. Sachant que les données au bout de cette chaîne valent 300 $ par dossier, il est essentiel d'être plus exigeant quant aux risques liés aux fournisseurs.

Vue d'ensemble : Les données personnelles ont un marché, et les données de santé le dominent.

L'économie souterraine des données personnelles est sophistiquée, segmentée et efficace. Les cybercriminels ne volent pas de données au hasard : ils les ciblent, les monétisent et les échangent selon une logique similaire à celle des marchés légitimes. Nos recherches mettent cette logique au grand jour.

Pour les responsables de la sécurité, l'enseignement clé ne réside pas seulement dans la valeur des données de santé. Il réside surtout dans le fait que l'écart entre ces données et toutes les autres catégories d'informations personnelles est suffisamment important pour constituer une différence qualitative de risque, et non seulement quantitative. Les organisations qui traitent des informations de santé évoluent dans un contexte de menaces fondamentalement différent de celles qui ne le font pas, confrontées à des adversaires aux motivations financières plus fortes, disposant de délais d'exploitation plus longs et d'options de monétisation plus diversifiées. Leurs investissements en sécurité doivent tenir compte de cette réalité.

Exposition aux menaces dans le secteur de la santé

Sachez quand les dossiers médicaux de votre organisation se retrouvent sur le marché noir.

À 300 dollars l'enregistrement, les données de santé représentent la cible la plus lucrative de l'économie souterraine. Flare surveille les plateformes du dark web, les journaux de voleurs de données et les fuites de données afin de détecter les informations de santé des patients et des employés exposées avant qu'elles ne soient monétisées.

Surveillance continue des marchés clandestins et des forums de lutte contre la contrefaçon
Détection des fuites d'identifiants de tiers et de la chaîne d'approvisionnement
Partager l'article

Publications connexes

Tout voir
07.13.2026

Disparités en matière d'arrestation et de condamnation des auteurs de menaces russophones

07.09.2026

La succession Tudou : comment trois plateformes se sont partagé un marché des garanties de 12 milliards de dollars

07.08.2026

Surveillance des cyberattaques directement liées au conflit militaire américano-israélo-iranien