Le jour où le Luxembourg a réalisé qu’il jouait avec le feu numérique
Le 22 août, à 14h37, les serveurs de BMS Engineering ont commencé à cracher des erreurs. Pas un bug classique, non : une cyberattaque en règle. Les techniciens ont mis 48 heures à comprendre l’ampleur du désastre. Pendant ce temps, 80 cabinets médicaux luxembourgeois, soit près de 10 % du total, se retrouvaient sans accès à leurs dossiers patients, leurs ordonnances, leurs plannings. Certains ont dû annuler des opérations chirurgicales. D’autres ont basculé en mode papier, comme au XIXe siècle. Le Luxembourg, pays où le numérique est censé être une religion, venait de se faire avoir par son propre système.
Et le pire ? Personne n’en parle vraiment. Pas de communiqué officiel explosif, pas de ministre en crise sur les plateaux télé, pas même une enquête publique. Juste un article de Reporter.lu et quelques lignes dans les journaux locaux. Comme si le sujet était trop gênant. Pourquoi ? Parce que cette attaque, c’est le symptôme d’un problème bien plus large : un pays ultra-digitalisé, mais qui a externalisé sa sécurité sans filet.
Le prestataire unique qui faisait croire que tout était sous contrôle
BMS Engineering, c’est l’entreprise qui gère une partie des infrastructures informatiques des cabinets médicaux au Luxembourg. Un seul acteur. Un seul point de faiblesse. Si BMS tombe, c’est tout le système qui vacille. Pas de concurrence, pas de redondance, pas de plan de secours. Juste un contrat, des serveurs et l’espoir que ça ne se reproduise pas.
Pourtant, les avertissements existaient. En 2022, une étude de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) française alertait sur la vulnérabilité des PME sous-traitantes dans le secteur médical. Résultat ? Des cabinets entiers coupés du monde, des patients qui ne savent plus où donner de la tête, et des médecins obligés d’improviser. Le Luxembourg, pays où l’on se vante d’être à la pointe de la tech, a laissé ses données médicales entre les mains d’un sous-traitant sans protection digne de ce nom.
Et voici le détail qui cloche : BMS Engineering n’est pas une start-up locale, mais un acteur discret, peu connu, avec des moyens limités. Pas le genre d’entreprise qu’on surveille de près. Pas le genre de cible qu’on protège en priorité. Pourtant, c’est elle qui tient entre ses mains des millions de données sensibles.
Pourquoi le Luxembourg a fermé les yeux sur ce risque ?
Parce que c’est plus simple. Parce que ça coûte cher. Parce que la santé, au Luxembourg, c’est un mélange de tradition et de modernité forcée. On veut garder l’image d’un pays high-tech, mais sans les contraintes qui vont avec.
Prenez l’exemple des hôpitaux : depuis des années, ils résistent à la digitalisation totale. Pourquoi ? Parce que ça implique des investissements massifs, des formations, des audits de sécurité. Or, le Luxembourg a toujours préféré externaliser plutôt que d’investir. Résultat : des systèmes vieillissants, des failles non corrigées, et des prestataires comme BMS qui font de leur mieux avec des moyens de fortune.
Et puis, il y a cette idée tenace : *