Cette ressource s'appuie sur les documents publics cités en fin d'article. Elle ne remplace pas une analyse de votre cabinet ni un conseil juridique personnalisé. Comment nos ressources sont publiées.
Les premiers gestes, quel que soit l'incident
Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, recommande ces gestes[Cybermalveillance.gouv.fr] :
- 01
Déconnecter, sans éteindre
Débranchez le câble réseau, coupez le Wi-Fi de l'appareil touché et, si besoin, la connexion Internet du cabinet. N'éteignez pas la machine, car sa mémoire contient des éléments utiles à l'enquête. Seule exception : si un chiffrement des fichiers est visiblement en cours, une extinction peut être envisagée pour l'interrompre[Cybermalveillance.gouv.fr].
- 02
Protéger les sauvegardes
Débranchez le disque ou le NAS (boîtier de stockage en réseau) de sauvegarde pour qu'il ne soit pas atteint à son tour[Cybermalveillance.gouv.fr].
- 03
- 04
Noter ce qui se passe
Notez l'heure de découverte, les messages affichés (une photo d'écran suffit), les appareils touchés et les personnes prévenues. Ces notes serviront pour la plainte, l'assureur et la CNIL.
Ne supprimez aucun fichier et ne réinstallez rien avant d'avoir conservé les preuves. Cybermalveillance.gouv.fr déconseille explicitement de payer une rançon[Cybermalveillance.gouv.fr].
Situation par situation
Rançongiciel : fichiers chiffrés, rançon demandée
Identifiez ensuite avec votre prestataire les machines touchées et l'état des sauvegardes. La reprise passe par une copie saine, d'où l'intérêt d'une sauvegarde déconnectée. Cybermalveillance.gouv.fr recommande aussi de porter plainte et de déclarer le sinistre à votre assureur[Cybermalveillance.gouv.fr]. Si des données de patients ont pu être consultées ou copiées, et pas seulement chiffrées, évaluez aussi la notification à la CNIL.
Compte de messagerie piraté
Des contacts reçoivent des messages que vous n'avez pas envoyés, des messages disparaissent ou une alerte signale une connexion inhabituelle. Cybermalveillance.gouv.fr conseille alors de[Cybermalveillance.gouv.fr] :
- choisir un nouveau mot de passe solide, utilisé nulle part ailleurs ;
- activer la double authentification ;
- vérifier qu'aucune règle de filtrage ou de redirection n'a été ajoutée ;
- consulter l'historique des connexions et déconnecter les sessions suspectes ;
- prévenir vos contacts pour qu'ils ne soient pas piégés à leur tour ;
- sécuriser les comptes qui partagent la même adresse ou le même mot de passe ;
- déposer plainte.
Si la boîte contenait des échanges avec des patients ou des comptes rendus, il s'agit d'une violation de données de santé, une raison de plus de réserver ces échanges à une messagerie sécurisée de santé.
Vol ou perte d'un ordinateur portable, d'une tablette, d'un téléphone
Déposez plainte, changez les mots de passe des comptes accessibles depuis l'appareil (messagerie, logiciel métier en ligne, banque) et demandez à votre éditeur de révoquer, si possible, les accès de cet appareil. Tout dépend ensuite du chiffrement du disque. Le RGPD prévoit que l'information individuelle des patients n'est pas exigée si les données étaient protégées de façon à les rendre incompréhensibles, par exemple par chiffrement[RGPD, art. 34]. Sans chiffrement, la perte d'un appareil contenant des dossiers peut imposer une notification à la CNIL et l'information des patients.
Fuite chez l'éditeur de votre logiciel
Un sous-traitant touché par un incident doit vous en informer dans les meilleurs délais[CNIL, référentiel], car c'est vous, responsable de traitement, qui notifiez la CNIL et informez vos patients le cas échéant. Ainsi, à la suite d'une intrusion détectée fin 2025 sur le logiciel MLM (MonLogicielMedical.com), environ 1 500 médecins utilisateurs du logiciel ont été concernés et accompagnés par l'éditeur dans leurs obligations de notification et d'information en tant que responsables de traitement[Cegedim, 2026].
Si vous recevez un tel courrier, demandez à l'éditeur les éléments utiles à la notification : nature de l'incident, période, catégories de données, nombre approximatif de patients, mesures prises. Notifiez la CNIL si un risque existe et conservez tous les échanges.
Qui prévenir, et dans quels délais
- Votre prestataire informatique, immédiatement, pour contenir l'incident et préserver les éléments techniques.
- Votre éditeur de logiciel métier, s'il est concerné : il peut bloquer des comptes, vérifier ses journaux, restaurer des données hébergées.
- Cybermalveillance.gouv.fr et 17Cyber, pour un diagnostic et, si besoin, une orientation vers des services de proximité[17Cyber][Cybermalveillance.gouv.fr].
- La CNIL, si la violation présente un risque pour les patients : dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance[RGPD, art. 33]. La notification se fait en ligne et peut être complétée ensuite[CNIL].
- Vos patients, si le risque est élevé, dans les meilleurs délais, avec une description claire de ce qui s'est passé et des précautions à prendre[RGPD, art. 34].
- La police ou la gendarmerie, par une plainte, que Cybermalveillance.gouv.fr recommande en cas de rançongiciel comme de piratage de compte[Cybermalveillance.gouv.fr][Cybermalveillance.gouv.fr].
- Votre assureur en responsabilité civile professionnelle, le plus rapidement possible selon le guide CNOM et CNIL[CNOM et CNIL], et votre assurance cyber si vous en avez une.
L'obligation de signaler les incidents graves de sécurité des systèmes d'information (portail national de signalement, CERT Santé) vise les établissements de santé, les laboratoires de biologie médicale, les centres de radiothérapie, les hôpitaux des armées et les établissements médico-sociaux[CSP, art. L1111-8-2][CERT Santé]. Elle ne s'applique pas au cabinet libéral, soumis aux obligations du RGPD décrites ci-dessus.
Garder une trace : le registre des violations
Toute violation, notifiée ou non, doit être documentée en interne[RGPD, art. 33]. Selon le guide CNOM et CNIL, cette inscription peut se faire dans un registre spécifique, un tableau récapitulatif ou le registre des activités de traitement[CNOM et CNIL]. Pour chaque incident, notez :
- la date de découverte et la période concernée ;
- la nature de l'incident et son origine, si elle est connue ;
- les catégories de données et le nombre approximatif de patients concernés ;
- les conséquences probables pour eux ;
- les mesures prises pour y remédier et éviter une récidive ;
- les démarches effectuées (CNIL, patients, plainte, assureur), ou pourquoi vous ne les avez pas faites.
Ce que montre un précédent
En décembre 2020, la CNIL a sanctionné deux médecins libéraux par des amendes de 3 000 € (montant ramené à 2 500 € par le Conseil d'État en 2022) et 6 000 €. Des images médicales de leurs patients étaient accessibles sur Internet à cause d'une mauvaise configuration de leur box Internet et de leur logiciel, sans chiffrement, et la violation n'avait pas été notifiée[CNIL, 2020][CNIL, 2020]. Une erreur de configuration suffit donc à exposer des données, et l'absence de notification est en elle-même un manquement.
Se préparer avant que cela arrive
La CNIL recommande de prévoir la conduite à tenir en cas d'incident et la liste des personnes à contacter, et de les faire connaître à tous les utilisateurs du système d'information[CNIL, guide sécurité]. Dans un cabinet, cela tient sur une page :
- les coordonnées du prestataire, de l'éditeur et de l'assureur, avec vos numéros de contrat ;
- les premiers gestes, affichés près des postes (l'ANS propose une fiche réflexe à imprimer dans son mémento pour l'exercice libéral[ANS, mémento]) ;
- l'emplacement des sauvegardes et la façon de les restaurer ;
- un modèle de registre des violations ;
- une solution de repli pour recevoir pendant quelques jours (agenda papier, ordonnances manuscrites).
Sources
- [Cybermalveillance.gouv.fr]Cybermalveillance.gouv.fr (GIP ACYMA), Rançongiciels (ransomwares) : que faire ?. Consulté le 5 octobre 2026.
- [Cybermalveillance.gouv.fr]Cybermalveillance.gouv.fr (GIP ACYMA), Que faire en cas de piratage de boîte mail ?. Consulté le 5 octobre 2026.
- [17Cyber]Police nationale, Gendarmerie nationale et Cybermalveillance.gouv.fr, 17Cyber, l'assistance en ligne aux victimes de cybermalveillance. Consulté le 5 octobre 2026.
- [Cybermalveillance.gouv.fr]GIP ACYMA, Cybermalveillance.gouv.fr : assistance et prévention. Consulté le 5 octobre 2026.
- [CNIL]CNIL, Notifier une violation de données personnelles. Consulté le 5 octobre 2026.
- [RGPD, art. 33]CNIL, Règlement (UE) 2016/679, article 33 : notification à l'autorité de contrôle. Consulté le 5 octobre 2026.
- [RGPD, art. 34]CNIL, Règlement (UE) 2016/679, article 34 : communication à la personne concernée. Consulté le 5 octobre 2026.
- [CNOM et CNIL]Conseil national de l'Ordre des médecins et CNIL, Guide pratique sur la protection des données personnelles, 20 juin 2018. Consulté le 5 octobre 2026.
- [CNIL, référentiel]CNIL, Référentiel relatif aux traitements de données personnelles destinés à la gestion des cabinets médicaux et paramédicaux, 28 juillet 2020. Consulté le 5 octobre 2026.
- [CNIL, guide sécurité]CNIL, Guide de la sécurité des données personnelles, 14 mars 2024. Consulté le 5 octobre 2026.
- [CERT Santé]Agence du numérique en santé (ANS), Portail du CERT Santé. Consulté le 5 octobre 2026.
- [Cegedim, 2026]Cegedim, Communiqué de presse du 26 février 2026 relatif au logiciel MLM, 26 février 2026. Consulté le 5 octobre 2026.
- [CNIL, 2020]CNIL, publiées sur Légifrance, Délibérations SAN-2020-014 et SAN-2020-015 du 7 décembre 2020 (sanctions de deux médecins libéraux), 7 décembre 2020. Consulté le 5 octobre 2026.
- [CNIL, 2020]CNIL, publiée sur Légifrance, Délibération SAN-2020-015 du 7 décembre 2020, 7 décembre 2020. Consulté le 5 octobre 2026.
- [CSP, art. L1111-8-2]Légifrance, Code de la santé publique, article L1111-8-2 (signalement des incidents de sécurité des systèmes d'information). Consulté le 5 octobre 2026.
- [ANS, mémento]Agence du numérique en santé (ANS), Mémento de sécurité informatique pour les professionnels de santé en exercice libéral (V2.0), 17 novembre 2021. Consulté le 5 octobre 2026.