Piratage de données de santé : Plus de 33 millions de Français touchés par la cyberattaque visant Viamedis et ses partenaires
Un numéro de sécurité sociale ne se change pas. C'est ce qui rend la fuite annoncée par la Cnil le 7 février 2024, plus de 33 millions de personnes concernées chez Viamedis et Almerys, différente d'un vol de carte bancaire : ici, rien ne se remplace.
Les deux sociétés visées ne sont pas des mutuelles mais des opérateurs de tiers payant, ces intermédiaires techniques qui vérifient vos droits quand le pharmacien passe votre carte Vitale. Vous n'avez sans doute jamais entendu leur nom, et pourtant elles détenaient votre dossier parce que votre complémentaire santé leur en a sous-traité la gestion.
Une intrusion par un compte légitime
Christophe Candé, directeur général de Viamedis, a décrit une intrusion dans la plateforme de gestion et non une attaque par rançongiciel. Le point d'entrée : le compte d'un professionnel de santé, dont les identifiants avaient été récupérés. Une fois à l'intérieur, l'attaquant a pu interroger la base comme l'aurait fait un utilisateur ordinaire.
La plateforme a été déconnectée dès la découverte des faits et une plainte déposée. La Cnil a annoncé l'ouverture d'investigations pour vérifier si les mesures de sécurité des deux opérateurs répondaient à leurs obligations, en particulier sur l'authentification des comptes professionnels et sur la journalisation des accès. Elle a aussi exigé que chaque complémentaire santé prévienne individuellement ses assurés, ce que le règlement européen impose en cas de risque élevé.
Ce que vous pouvez faire, et ce qui ne sert à rien
Changer le mot de passe de votre espace mutuelle est utile, surtout si vous le réutilisez ailleurs. En revanche, aucune démarche ne permet de faire annuler un numéro de Sécurité sociale divulgué : il est construit à partir de votre sexe, de votre date et de votre lieu de naissance, et il vous suit à vie. Il faut donc vivre avec l'idée qu'il circule.
La règle pratique tient en une phrase : votre caisse d'assurance maladie et votre mutuelle ne vous demanderont jamais vos coordonnées bancaires par téléphone ou par SMS pour débloquer un remboursement. Un interlocuteur qui récite correctement votre numéro de Sécurité sociale n'est plus une preuve de rien depuis février 2024.
Une fuite qui pose la question de la sous-traitance
La responsabilité juridique reste celle des complémentaires santé : déléguer l'exécution à un prestataire ne transfère pas le statut de responsable du traitement. Beaucoup d'assurés ont découvert à cette occasion que leurs données transitaient par un prestataire dont ils ignoraient l'existence, sans avoir jamais eu à donner leur accord sur ce point précis.
Par son volume, l'affaire figurait début 2024 parmi les plus importantes jamais recensées en France. Elle n'a pourtant provoqué aucun changement visible pour l'usager du système de santé : le tiers payant a continué de fonctionner, et l'assuré moyen n'a rien vu passer d'autre qu'un courriel de sa mutuelle. C'est peut-être le plus gênant dans cette histoire.
Résumer cet article avec :
Partager :