Actualité Réformes & Législation

Programme CaRE cybersécurité ESMS : candidater avant le 4 juin 2026

5 min de lecture
Partager
Programme CaRE cybersécurité ESMS : candidater avant le 4 juin 2026

La cybersécurité n’est plus une option pour les ESMS. Le secteur santé-médico-social est le 3e secteur le plus ciblé par les attaques par ransomware. Pour y répondre, l’Agence du Numérique en Santé (ANS) a lancé un appel à projets dans le cadre du programme CaRE (Cybersécurité Accélération Résilience des Établissements), avec une date limite de candidature fixée au 4 juin 2026. En parallèle, l’arrêté de lancement de la wave 2 du Ségur Numérique pour le médico-social a été publié le 3 mars 2026, avec un déploiement des systèmes requis au plus tard le 15 mars 2029. Ce guide explique ce que les directeurs et DSI d’ESMS doivent faire maintenant.

Pourquoi les ESMS sont-ils ciblés par les cyberattaques ?

Les structures médico-sociales gèrent des données de santé sensibles, ont souvent des systèmes d’information fragmentés et des ressources SI limitées — une combinaison attractive pour les attaquants. Le programme CaRE reconnaît cette réalité en proposant trois chemins de résilience différenciés selon la maturité cyber des structures : ressources cyber limitées (Parcours 1), ressources partiellement dédiées (Parcours 2), maturité modérée (Parcours 3).

Le programme CaRE s’appuie sur un budget national dédié pour financer des actions concrètes face aux retards techniques et organisationnels en cybersécurité. Tous les établissements ESMS au sens de l’article L.312-1 du Code de l’action sociale et des familles (CASF) sont éligibles.

Le programme CaRE : quatre axes de résilience

Le programme CaRE est structuré autour de quatre axes stratégiques : gouvernance et résilience (cadres institutionnels), ressources et mutualisation (services partagés), sensibilisation (formations et actions éducatives) et sécurité opérationnelle (mise en œuvre technique). Chaque ESMS peut y trouver des leviers d’action concrets selon son niveau de départ.

L’objectif affiché est de permettre aux structures de mettre en place des mesures organisationnelles, techniques et de sensibilisation adaptées à leurs défis, quel que soit leur point de départ. Les Centres Régionaux de Ressources Cyber (CRRC) accompagnent les ESMS tout au long du processus, y compris pour le diagnostic cyber préalable, l’orientation vers le bon parcours et la préparation du dossier de candidature.

L’appel à projets CaRE POC : modalités et financement

L’ANS a lancé un appel à projets ciblant les structures sociales et médico-sociales. Les candidatures sont ouvertes depuis le 11 mai et se ferment le 4 juin 2026. 21 organisations représentatives seront sélectionnées pour une phase de preuve de concept (POC) de 8 mois à partir de la signature de la convention avec l’ANS, jusqu’à février 2027.

Le financement prend la forme d’une subvention forfaitaire selon la réglementation de minimis (plafond sur 3 exercices par établissement — conditions précisées dans le cahier des charges disponible sur la plateforme Convergence). Les candidatures se déposent exclusivement via la plateforme Convergence. Avant de déposer, il est recommandé de contacter son CRRC régional pour un diagnostic cyber préliminaire.

Wave 2 Ségur Numérique médico-social : le calendrier pour les ESMS

En parallèle du volet cybersécurité, la wave 2 du Ségur Numérique médico-social est activement en cours. 630 millions d’euros sont mobilisés pour moderniser les systèmes d’information d’environ 32 691 établissements éligibles. Le programme ESMS Numérique cible au total environ 34 000 établissements via 1 000 projets, avec 450 millions d’euros de financement direct.

La wave 2 couvre six secteurs médico-sociaux : personnes âgées (PA), personnes handicapées (PH), services à domicile (DOM), personnes en difficultés spécifiques (PDS), protection de l’enfance (PDE) et hébergement-insertion (AHI). Les solutions doivent notamment intégrer l’Identité Numérique en Santé (INS), le Dossier Médical Partagé (DMP) et la messagerie professionnelle sécurisée de santé.

Les jalons-clés pour les ESMS et leurs éditeurs DUI :

  • 1er octobre 2026 : deadline de transmission des dossiers administratifs des éditeurs pour la wave 2
  • 1er octobre 2027 : preuve complète de conformité DUI wave 2
  • déploiement des systèmes requis au plus tard le 15 mars 2029
  • 19 juin 2029 : date limite pour les demandes de paiement final du financement SONS

DUI wave 2 : les fonctionnalités obligatoires

Le DUI (Dossier Usager Informatisé) est au cœur du programme ESMS Numérique, consolidant données et documentations pour faciliter la planification personnalisée des accompagnements. La wave 2 vise à généraliser le partage fluide et sécurisé des données de santé dans les structures sociales et médico-sociales.

Les solutions DUI wave 2 doivent obligatoirement inclure : l’accompagnement des usagers, la coordination des acteurs, la gestion de la relation usager, l’admission, la gestion administrative, la prise en charge, et la gestion de documents avec traçabilité des autorisations. Ce socle fonctionnel est non négociable pour prétendre au financement SONS.

Ce que les directeurs et DSI doivent faire maintenant

Deux actions prioritaires pour votre établissement :

  • Avant le 4 juin — CaRE cybersécurité : contacter votre CRRC régional pour un diagnostic cyber, identifier votre parcours (1, 2 ou 3), préparer votre dossier sur la plateforme Convergence. Ce délai est ferme.
  • Avant le 1er octobre 2026 — DUI wave 2 : vérifier que votre éditeur est en cours de référencement wave 2, exiger une roadmap de conformité et un calendrier de déploiement avant la date butoir administrative d’octobre.

Pour les ESMS qui ne sont pas encore équipés de DUI, le financement SONS (Système Ouvert et Non Sélectif) est disponible jusqu’au 19 juin 2029, à condition de respecter toutes les étapes procédurales. Le guide CPOM et budget de soshandicap peut vous aider à intégrer ces investissements numériques dans votre plan pluriannuel : CPOM en ESMS : guide complet.

Pour approfondir la gestion de votre système d’information ESMS : RGPD en ESMS : obligations et protection des données de santé. Et pour le volet DUI et dossier usager dans le management quotidien : Management ESMS : guide de gestion.

Mini-FAQ : cybersécurité ESMS et programme CaRE

Mon ESMS n’a pas de DSI. Peut-on quand même candidater au programme CaRE ?
Oui. Le Parcours 1 du programme CaRE est spécifiquement conçu pour les structures à ressources cyber limitées, sans équipe SI dédiée. Le CRRC régional vous accompagne depuis le diagnostic jusqu’à la candidature. L’enjeu est précisément d’élever le niveau des structures les plus exposées.
La subvention CaRE est-elle cumulable avec le financement Ségur DUI ?
Ce sont deux programmes distincts (cybersécurité vs. interopérabilité DUI) avec des financements séparés. La subvention CaRE suit la réglementation de minimis (avec un plafond sur 3 ans par établissement). Le financement SONS wave 2 est un remboursement conditionné à la conformité de la solution DUI. Il n’y a pas de règle d’exclusion mutuelle documentée — à vérifier avec votre ARS et votre CRRC.
Mon éditeur de DUI doit-il être référencé Ségur wave 2 pour que mon ESMS soit éligible ?
Pour le financement SONS, oui : l’éditeur doit avoir soumis son dossier administratif avant le 1er octobre 2026 et démontré la conformité wave 2 avant le 1er octobre 2027. Si votre éditeur n’est pas engagé dans ce calendrier, anticipez maintenant un éventuel changement de solution.

Restez à jour sur le secteur du handicap

Recevez chaque semaine les actualités, nouvelles réglementations et guides experts pour les professionnels du médico-social.

  • Veille réglementaire hebdomadaire
  • Guides experts en avant-première
  • Aucune publicité, désinscription en 1 clic

Gratuit. Pas de spam.