La cybersécurité n’est plus une option pour les ESMS. Le secteur santé-médico-social est le 3e secteur le plus ciblé par les attaques par ransomware. Pour y répondre, l’Agence du Numérique en Santé (ANS) a lancé un appel à projets dans le cadre du programme CaRE (Cybersécurité Accélération Résilience des Établissements), avec une date limite de candidature fixée au 4 juin 2026. En parallèle, l’arrêté de lancement de la wave 2 du Ségur Numérique pour le médico-social a été publié le 3 mars 2026, avec un déploiement des systèmes requis au plus tard le 15 mars 2029. Ce guide explique ce que les directeurs et DSI d’ESMS doivent faire maintenant.
Pourquoi les ESMS sont-ils ciblés par les cyberattaques ?
Le Virage Inclusif — Encadrer la transformation du médico-social
Le guide stratégique pour transformer le médico-social vers l'inclusion.
- Pour cadres et directions engagés dans la transformation
- Méthodes éprouvées pour piloter le changement
Les structures médico-sociales gèrent des données de santé sensibles, ont souvent des systèmes d’information fragmentés et des ressources SI limitées — une combinaison attractive pour les attaquants. Le programme CaRE reconnaît cette réalité en proposant trois chemins de résilience différenciés selon la maturité cyber des structures : ressources cyber limitées (Parcours 1), ressources partiellement dédiées (Parcours 2), maturité modérée (Parcours 3).
Le programme CaRE s’appuie sur un budget national dédié pour financer des actions concrètes face aux retards techniques et organisationnels en cybersécurité. Tous les établissements ESMS au sens de l’article L.312-1 du Code de l’action sociale et des familles (CASF) sont éligibles.
Le programme CaRE : quatre axes de résilience
Le programme CaRE est structuré autour de quatre axes stratégiques : gouvernance et résilience (cadres institutionnels), ressources et mutualisation (services partagés), sensibilisation (formations et actions éducatives) et sécurité opérationnelle (mise en œuvre technique). Chaque ESMS peut y trouver des leviers d’action concrets selon son niveau de départ.
L’objectif affiché est de permettre aux structures de mettre en place des mesures organisationnelles, techniques et de sensibilisation adaptées à leurs défis, quel que soit leur point de départ. Les Centres Régionaux de Ressources Cyber (CRRC) accompagnent les ESMS tout au long du processus, y compris pour le diagnostic cyber préalable, l’orientation vers le bon parcours et la préparation du dossier de candidature.
L’appel à projets CaRE POC : modalités et financement
L’ANS a lancé un appel à projets ciblant les structures sociales et médico-sociales. Les candidatures sont ouvertes depuis le 11 mai et se ferment le 4 juin 2026. 21 organisations représentatives seront sélectionnées pour une phase de preuve de concept (POC) de 8 mois à partir de la signature de la convention avec l’ANS, jusqu’à février 2027.
Guide pratique : Protéger sans enfermer
Anticipez sereinement les contrôles sur les restrictions de liberté. Sécurisez vos pratiques et protégez les résidents, sans compromis.
- Conformité au plan de contrôle ESMS (2026)
- Décision éclairée : grille des 5 questions
- Alternatives et traçabilité irréprochable
Le financement prend la forme d’une subvention forfaitaire selon la réglementation de minimis (plafond sur 3 exercices par établissement — conditions précisées dans le cahier des charges disponible sur la plateforme Convergence). Les candidatures se déposent exclusivement via la plateforme Convergence. Avant de déposer, il est recommandé de contacter son CRRC régional pour un diagnostic cyber préliminaire.
Wave 2 Ségur Numérique médico-social : le calendrier pour les ESMS
En parallèle du volet cybersécurité, la wave 2 du Ségur Numérique médico-social est activement en cours. 630 millions d’euros sont mobilisés pour moderniser les systèmes d’information d’environ 32 691 établissements éligibles. Le programme ESMS Numérique cible au total environ 34 000 établissements via 1 000 projets, avec 450 millions d’euros de financement direct.
La wave 2 couvre six secteurs médico-sociaux : personnes âgées (PA), personnes handicapées (PH), services à domicile (DOM), personnes en difficultés spécifiques (PDS), protection de l’enfance (PDE) et hébergement-insertion (AHI). Les solutions doivent notamment intégrer l’Identité Numérique en Santé (INS), le Dossier Médical Partagé (DMP) et la messagerie professionnelle sécurisée de santé.
Les jalons-clés pour les ESMS et leurs éditeurs DUI :
- 1er octobre 2026 : deadline de transmission des dossiers administratifs des éditeurs pour la wave 2
- 1er octobre 2027 : preuve complète de conformité DUI wave 2
- déploiement des systèmes requis au plus tard le 15 mars 2029
- 19 juin 2029 : date limite pour les demandes de paiement final du financement SONS
DUI wave 2 : les fonctionnalités obligatoires
Le DUI (Dossier Usager Informatisé) est au cœur du programme ESMS Numérique, consolidant données et documentations pour faciliter la planification personnalisée des accompagnements. La wave 2 vise à généraliser le partage fluide et sécurisé des données de santé dans les structures sociales et médico-sociales.
Les solutions DUI wave 2 doivent obligatoirement inclure : l’accompagnement des usagers, la coordination des acteurs, la gestion de la relation usager, l’admission, la gestion administrative, la prise en charge, et la gestion de documents avec traçabilité des autorisations. Ce socle fonctionnel est non négociable pour prétendre au financement SONS.
Ce que les directeurs et DSI doivent faire maintenant
Deux actions prioritaires pour votre établissement :
- Avant le 4 juin — CaRE cybersécurité : contacter votre CRRC régional pour un diagnostic cyber, identifier votre parcours (1, 2 ou 3), préparer votre dossier sur la plateforme Convergence. Ce délai est ferme.
- Avant le 1er octobre 2026 — DUI wave 2 : vérifier que votre éditeur est en cours de référencement wave 2, exiger une roadmap de conformité et un calendrier de déploiement avant la date butoir administrative d’octobre.
Pour les ESMS qui ne sont pas encore équipés de DUI, le financement SONS (Système Ouvert et Non Sélectif) est disponible jusqu’au 19 juin 2029, à condition de respecter toutes les étapes procédurales. Le guide CPOM et budget de soshandicap peut vous aider à intégrer ces investissements numériques dans votre plan pluriannuel : CPOM en ESMS : guide complet.
Pour approfondir la gestion de votre système d’information ESMS : RGPD en ESMS : obligations et protection des données de santé. Et pour le volet DUI et dossier usager dans le management quotidien : Management ESMS : guide de gestion.





