ActualitésTechCyberattaque en cabinet médical : que faire et comment se protéger ?
Medecin face a la cyberattaque

Cyberattaque en cabinet médical : que faire et comment se protéger ?

📌 À retenir

  • Une cyberattaque n’impose pas automatiquement une notification à la CNIL. Le cabinet doit d’abord vérifier si des données personnelles sont concernées et évaluer le risque.
  • Si la notification est requise, le responsable de traitement, généralement le médecin ou la structure qui exploite le cabinet, la transmet à la CNIL dans les 72 heures si possible.
  • Les patients doivent être informés si la violation présente un risque élevé pour leurs droits et libertés, sauf exception prévue par le RGPD.
  • La sécurité est partagée : le cabinet sécurise ses usages et ses utilisateurs ; l’éditeur sécurise le service qu’il fournit. Leurs responsabilités RGPD restent distinctes.
  • La prévention est autant organisationnelle que technique : mises à jour, habilitations, authentification, vigilance face au phishing, sauvegardes et continuité.

Une cyberattaque en cabinet médical peut compromettre un compte, chiffrer un poste, exposer des données patients ou rendre un logiciel médical pour spécialistes indisponible. Pour le médecin, l’impact est immédiat : dossiers, consultations, facturation et confidentialité peuvent être touchés.

Que faire dans les premières heures ? Qui doit prévenir la CNIL ? Comment continuer à travailler et que vérifier auprès de son éditeur ? Voici l’essentiel pour réagir, limiter l’impact et préparer le cabinet.

Comment reconnaître une cyberattaque ou un piratage ?

Une cyberattaque est une action malveillante qui vise un système informatique, un compte ou des données. Elle peut être évidente, par exemple lorsqu’un message de rançon s’affiche, mais aussi plus discrète lorsqu’un compte est utilisé à l’insu du cabinet.

Plusieurs signes doivent alerter : impossibilité soudaine d’ouvrir des fichiers, ralentissements inhabituels, connexions inconnues, mots de passe modifiés sans raison, courriels envoyés depuis un compte sans l’accord de son titulaire, logiciel indisponible ou alerte transmise par un prestataire. Un seul indice ne prouve pas toujours un piratage, mais il justifie de ne pas attendre et de faire vérifier la situation.1

En cas de doute, évitez de multiplier les manipulations sur l’équipement concerné. Notez ce que vous observez et contactez rapidement le prestataire informatique ou l’éditeur du service touché.

Quels risques concrets pour l’activité et les données ?

Une attaque informatique ne se résume pas à une fuite de données. Au sens du RGPD, une violation peut toucher la confidentialité, l’intégrité ou la disponibilité des informations.

  • Confidentialité : des données patients sont consultées ou exfiltrées par une personne non autorisée.
  • Intégrité : des informations sont altérées ou leur fiabilité devient incertaine.
  • Disponibilité : le cabinet ne peut plus accéder temporairement aux dossiers, à la facturation ou à certains services.

Pour le médecin, l’enjeu est double : protéger les données et maintenir son activité.

💡 Bon à savoir

Prévoyez un mode dégradé, des sauvegardes testées et une fiche réflexe accessible afin de pouvoir continuer l’activité essentielle pendant l’incident.

🩺 Un exemple concret : l’incident WEDA de novembre 2025

Le 10 novembre 2025, le logiciel WEDA a été paralysé par une attaque informatique. Le Conseil national de l’Ordre des médecins indique que l’incident a impacté plus de 23 000 cabinets.2

Cet épisode montre qu’une attaque visant un prestataire peut désorganiser immédiatement les consultations, le secrétariat et la facturation, même si la structure médicale n’est pas directement attaquée.

Le risque zéro n’existe pas. Le choix d’un logiciel doit donc aussi tenir compte de la prévention, des sauvegardes, de la gestion d’incident et de la continuité de service.

Médecin et secrétaire confrontés à une cyberattaque dans un cabinet médical

Les premiers réflexes à adopter en cas de cyberattaque

Dans les premières heures, l’objectif est de contenir l’incident, préserver les preuves et organiser la continuité sans attendre la fin de l’enquête technique.3

01

Isoler. Déconnectez du réseau les équipements suspects sans les éteindre ni effacer les preuves, puis contactez rapidement le prestataire informatique ou l’éditeur concerné.


02

Prévenir. Alertez les bons interlocuteurs : prestataire informatique, éditeur et, si nécessaire, DPO ou référent RGPD.


03

Documenter. Consignez l’heure de découverte, les services touchés, les messages affichés, les captures utiles et les premières actions réalisées.


04

Évaluer l’impact métier. Vérifiez les conséquences sur les dossiers, l’agenda, les prescriptions, la facturation, la télétransmission et la messagerie, puis prévoyez un mode dégradé si nécessaire.


05

Qualifier la violation de données. Une attaque ne touche pas toujours des données personnelles. Si elles sont concernées, évaluez le risque pour les patients.


06

Contacter l’assureur. Si une couverture cyber existe, prévenez rapidement l’assureur. Pour les garanties relevant de l’article L.12-10-1 du Code des assurances, l’indemnisation est conditionnée au dépôt d’une plainte dans les 72 heures suivant la connaissance de l’atteinte.4

Médecin libéral isolant son réseau informatique pendant une cyberattaque

🩺 En pratique

N’attendez pas d’avoir terminé toute l’enquête technique pour commencer à documenter l’incident. La CNIL permet une notification en plusieurs temps lorsque toutes les informations ne sont pas encore disponibles.

Cyberattaque et RGPD : quelles obligations pour le médecin ?

Si l’incident touche votre éditeur de logiciel, qui doit faire quoi ?

Concrètement, l’éditeur de logiciel, lorsqu’il agit comme sous-traitant, doit informer le cabinet médical, responsable de traitement, de toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance et lui transmettre les informations utiles. L’éditeur doit également aider le cabinet à respecter ses obligations de sécurité, de notification et, lorsque nécessaire, d’information des patients.

Quand faut-il notifier la CNIL ?

Toute violation doit être documentée en interne. Lorsque la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes, c’est au responsable de traitement, généralement le médecin ou la structure qui exploite le cabinet, de la notifier à la CNIL, dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance.5

Le délai court lorsque le responsable dispose d’un degré de certitude raisonnable qu’un incident a touché des données personnelles. La notification peut être complétée ensuite si toutes les informations ne sont pas encore disponibles.

Médecin réalisant une notification de cyberattaque à la CNIL

Quand faut-il informer les patients ?

Lorsque la violation présente un risque élevé pour les droits et libertés, le responsable de traitement doit informer les patients concernés dans les meilleurs délais, sauf exception prévue par le RGPD.6

Quels risques juridiques et financiers pour le médecin ?

Subir une cyberattaque ne signifie pas automatiquement avoir commis une faute. Le cabinet doit surtout pouvoir montrer qu’il avait pris des mesures adaptées et qu’il a réagi correctement.

Une sanction n’est donc pas automatique. La CNIL peut intervenir si elle constate des manquements dans la sécurité, la gestion de la violation ou la notification.

Si le risque pour les patients est élevé, ils doivent être informés. Une demande de réparation reste possible lorsqu’un dommage lié à une violation du RGPD est établi.

🩺 En pratique : combien l’incident peut-il coûter au cabinet ?

Il n’existe pas de coût moyen officiel représentatif d’un cabinet médical. Les dépenses peuvent néanmoins s’accumuler rapidement : interruption d’activité, expertise informatique, remise en état et gestion de crise. Selon la durée et l’ampleur de l’incident, la charge financière peut devenir importante pour le cabinet et vite se chiffrer en milliers d’euros.

💡 Assurance cyber : un point à vérifier avant l’incident

Un cabinet a intérêt à vérifier sa couverture avec son assureur. Selon le contrat, une assurance cyber peut prévoir assistance de crise, expertise technique ou juridique et prise en charge de certains frais.

Vérifiez les plafonds, franchises, exclusions et délais de déclaration. Une assurance de responsabilité civile professionnelle classique ne couvre pas nécessairement tous les cyberrisques, et l’assurance ne transfère jamais les obligations RGPD du cabinet.

Comment maintenir l’activité pendant l’incident ?

L’incident peut rapidement perturber les consultations : dossier patient inaccessible, agenda indisponible, télétransmission interrompue ou messagerie inutilisable. L’objectif est de maintenir les activités essentielles sans aggraver la situation.

Lorsque c’est possible, le cabinet doit prévoir un mode de fonctionnement dégradé :

  • identifier les outils et informations encore accessibles sans utiliser les équipements potentiellement compromis ;
  • organiser temporairement l’accueil, les rendez-vous et les consultations avec l’équipe ;
  • conserver de manière sécurisée les informations produites pendant l’indisponibilité afin de pouvoir les réintégrer ensuite dans le logiciel ;
  • suivre les consignes du prestataire informatique ou de l’éditeur avant de reconnecter un poste ou de rétablir un service.

💡 Bon à savoir

Une procédure simple, préparée à l’avance et connue de l’équipe, permet de gagner un temps précieux : qui appeler, quels outils utiliser temporairement, comment accéder aux informations indispensables et comment reprendre l’activité une fois le système rétabli.

Les bonnes pratiques pour réduire le risque au quotidien

La sécurité dépend à la fois des prestataires et des pratiques de l’équipe. Plusieurs réflexes simples réduisent le risque ou l’impact d’une attaque.

  • Mettre à jour les systèmes et logiciels. L’arrêt des correctifs de sécurité augmente le risque. Nous traitons ce sujet plus en détail dans notre article sur la fin du support de Windows 10.
  • Protéger les comptes et moyens d’authentification et éviter les comptes partagés lorsque des comptes nominatifs sont possibles.
  • Limiter les habilitations aux seules informations nécessaires à chaque utilisateur.
  • Sensibiliser l’équipe au phishing et aux demandes inhabituelles reçues par courriel, SMS ou téléphone.
  • Séparer autant que possible les usages professionnels et personnels sur les équipements accédant aux données patients.
  • Prévoir et tester les sauvegardes ainsi qu’une procédure de reprise et de continuité.

Que vérifier auprès de votre éditeur de logiciel médical ?

La sécurité est partagée : le cabinet protège ses postes, comptes et usages ; l’éditeur sécurise le service qu’il fournit. Le choix du logiciel fait donc partie de la démarche de sécurité.

  • Quel est le rôle contractuel de l’éditeur au regard du RGPD ? Le contrat doit préciser la sous-traitance et les responsabilités.
  • Comment les incidents sont-ils signalés au cabinet ? Le délai et les informations transmises doivent permettre au responsable de traitement d’agir.
  • Où et dans quel cadre les données de santé sont-elles hébergées ? Lorsque l’hébergement entre dans le champ de l’article L.1111-8 du Code de la santé publique, vérifiez le cadre HDS applicable.
  • Quelles mesures de continuité et de sauvegarde sont prévues ? Demandez comment l’éditeur organise la disponibilité, la restauration et la gestion de crise.
  • Comment sont gérés les accès ? Comptes nominatifs, authentification renforcée lorsqu’elle est disponible, habilitations, traçabilité et déconnexion des sessions inactives sont des critères concrets à examiner.

🩺 En pratique

Ne vous contentez pas d’une mention « sécurisé » : vérifiez rôle RGPD, hébergement, accès, sauvegardes, continuité et procédure d’incident.

🩺 Avec Surgica

Les Conditions Générales d’Abonnement de Surgica définissent le Client comme responsable de traitement et Surgica comme sous-traitant pour les données traitées dans le cadre du contrat. En cas de violation connue de Surgica en cette qualité, les CGA prévoient une information du Client sous 48 heures maximum. Le Client reste chargé de la notification à la CNIL lorsqu’elle est requise.


FAQ : cyberattaque en cabinet médical

Quelles sont les obligations d’un médecin si son logiciel métier est victime d’une cyberattaque ?

Lorsqu’un éditeur de logiciel médical est victime d’une cyberattaque touchant les données de ses patients, le médecin reste responsable du traitement au sens du RGPD, même s’il n’est pas à l’origine de l’incident. L’éditeur, en tant que sous-traitant, doit lui transmettre les éléments permettant de qualifier la violation ainsi que l’étendue des données concernées. Dès qu’il dispose d’un degré de certitude raisonnable qu’une violation a touché des données personnelles, le médecin doit évaluer le niveau de risque pour ses patients et, si nécessaire, déclarer l’incident à la CNIL dans les 72 heures, quitte à compléter ensuite la notification.

Un médecin doit-il informer ses patients en cas de fuite de données ?

Oui, si la violation présente un risque élevé pour les droits et libertés des patients concernés, l’article 34 du RGPD impose au responsable de traitement (selon le mode d’exercice, le médecin ou la structure qui exploite le cabinet) de les en informer directement. Cette information doit permettre aux patients de comprendre la nature de l’incident et les mesures prises pour en limiter les conséquences.

Quels sont les principaux risques de cyberattaque pour un cabinet médical ?

Un cabinet médical peut être exposé de deux manières : directement, par exemple via une tentative de phishing visant à obtenir un accès aux systèmes du cabinet, ou indirectement, lorsque l’incident touche le logiciel métier utilisé au quotidien. Dans ce second cas, les conséquences opérationnelles peuvent être significatives : impossibilité temporaire d’accéder aux dossiers patients, difficultés de facturation ou de télétransmission, et surcharge de travail pour l’équipe du cabinet.

Quels réflexes de sécurité adopter au quotidien dans son cabinet ?

Quelques bonnes pratiques simples limitent une grande partie des risques : utiliser des mots de passe robustes et différents pour chaque outil, rester vigilant face aux emails suspects ou aux demandes inhabituelles, maintenir ses logiciels à jour, et limiter les accès aux données patients aux seules personnes qui en ont réellement besoin dans le cadre de leur activité.

Comment vérifier que son logiciel médical est suffisamment sécurisé ?

Lorsque l’hébergement de données de santé entre dans le champ de l’article L.1111-8 du Code de la santé publique, il faut vérifier le recours à un hébergeur certifié HDS. Cette certification ne suffit pas à elle seule : il faut aussi examiner les mesures de sécurité, les sauvegardes, les accès et les procédures prévues en cas d’incident. Il est légitime de demander ces précisions à son éditeur avant de lui confier ses dossiers patients.

Que risque un médecin en cas de manquement à ses obligations de sécurité des données ?

Être victime d’une cyberattaque n’entraîne pas automatiquement une sanction. Le cabinet doit surtout pouvoir démontrer qu’il avait pris des mesures adaptées et correctement géré l’incident. Des manquements établis peuvent néanmoins entraîner l’intervention de la CNIL ; une responsabilité civile peut aussi être recherchée si un patient démontre un dommage lié à une violation du RGPD.

Sources

  1. Cybermalveillance.gouv.fr, « Cyberattaque : que faire ? Guide pour les dirigeants », consulté le 15 septembre 2026.
  2. Conseil national de l’Ordre des médecins, Médecins n° 102, dossier « Cybersécurité », 2026.
  3. Cybermalveillance.gouv.fr, « Cyberattaque : que faire ? Guide pour les dirigeants », consulté le 15 septembre 2026.
  4. Code des assurances, article L.12-10-1, version en vigueur consultée sur Légifrance le 15 septembre 2026.
  5. CNIL, « Notifier une violation de données personnelles », 24 mai 2018, page consultée le 15 septembre 2026.
  6. CNIL, « Notifier une violation de données personnelles », 24 mai 2018, page consultée le 15 septembre 2026.
type your search

Surgica le logiciel médical nouvelle génération pour gérer tout votre cabinet. Cette solution en ligne est adaptée à toutes les spécialités. Surgica c’est mettre la technologie au service de la santé de tous.

Nous utilisons des cookies pour vous offrir la meilleure expérience possible et mesurer l’audience. Vous pouvez gérer ou retirer votre consentement à tout moment. Pour plus d’informations sur l’utilisation des cookies, vous pouvez consulter notre Politique en matière de cookies et nos engagements en matière de sécurité et de confidentialité des données personnelles. 

Paramètres de confidentialité sauvegardés !
Paramètres de confidentialité

Vous pouvez gérer ou retirer votre consentement à tout moment en cliquant sur le lien “Préférences cookies” présent en bas de l’ensemble des pages de notre site web.

Il sont nécessaires au bon fonctionnement du site internet et sont utilisés par la société Surgica pour vous permettre une navigation optimale et de faire usage des services que nous fournissons. Vous êtes informés qu’en cas de refus, votre navigation risque de ne pas fonctionner correctement.


Refuser tous les services
Accepter tous les services