Guide pratique · 5 min de lecture

Phishing au cabinet : reconnaître la demande anormale et réagir sans perdre de temps

Faux document partagé, renouvellement de compte, changement de RIB ou dépannage urgent : installer des réflexes de vérification et un circuit de réponse après un clic.

Par · Rédaction assistée par IA · Révision éditoriale du

Illustration éditoriale originale pour « Phishing au cabinet : reconnaître la demande anormale et réagir sans perdre de temps »
Illustration générée par IA pour cet article ; elle ne représente pas un cas clinique réel.

Le message dangereux n’est pas toujours bourré de fautes. Il peut ressembler à une conversation habituelle avec un laboratoire, un fournisseur ou un collègue. Le bon réflexe est de vérifier l’action demandée, pas seulement l’apparence du message.

Ce guide propose une organisation de prévention pour une structure de soins. En cas d’incident réel, suivez votre procédure interne et contactez immédiatement votre responsable ou prestataire de sécurité ; ne tentez pas une enquête improvisée sur le poste concerné.

Repérer la combinaison confiance, urgence et action inhabituelle

Cybermalveillance.gouv.fr décrit l’hameçonnage comme une usurpation destinée à obtenir des informations ou des accès. La vérification doit passer par le site habituel ou un contact direct connu, plutôt que par le lien ou le numéro fourni dans le message suspect.

Dans notre analyse de scénario, trois questions suffisent pour interrompre l’automatisme : attendais-je cette demande, m’oblige-t-elle à sortir du circuit habituel, et puis-je la confirmer indépendamment ? Un délai très court ne supprime pas le besoin de vérifier.

Références : Cybermalveillance.gouv.fr — réagir à l’hameçonnage.

S’entraîner avec des situations crédibles du quotidien

Les exemples ci-dessous sont fictifs. Ils servent à préparer les équipes, pas à décrire des attaques constatées contre Doclineo.

Sur petit écran, faites défiler le tableau horizontalement pour voir toutes les colonnes.

Exemples de vérifications à instaurer
Prétexte reçuVérification proposée
Un compte rendu partagé demande une nouvelle connexionOuvrir le portail connu et rechercher le document attendu
Un fournisseur annonce un nouveau RIBConfirmer par un contact déjà référencé, hors de cet échange
Un compte professionnel serait fermé dans une heureConsulter l’espace officiel ou appeler le support habituel
Un collègue demande un export urgent de patientsVérifier identité, besoin et autorisation par le circuit interne

Ne pas laisser une fausse alerte choisir votre dépanneur

Cybermalveillance.gouv.fr décrit aussi les pages anxiogènes et appels de faux techniciens qui cherchent à obtenir une prise en main à distance ou un paiement. Il recommande de ne pas appeler le numéro affiché et d’alerter le service informatique en entreprise.

Notre règle proposée est de garder les coordonnées du support légitime dans un endroit accessible même en cas de panne. Un technicien doit pouvoir être identifié et son intervention rattachée à une demande connue. Ne transmettez pas de code de connexion et n’installez pas d’outil sur la seule base d’un appel entrant.

Références : Cybermalveillance.gouv.fr — faux support technique, mise à jour septembre 2026.

Après un clic, décrire exactement ce qui s’est passé

Pour faciliter la réponse, nous proposons de distinguer quatre événements : lien ouvert, identifiant saisi, fichier exécuté, accès à distance accordé. Ils ne conduisent pas aux mêmes vérifications techniques ; aucun ne doit être dissimulé par gêne.

Arrêtez l’échange suspect et prévenez immédiatement le référent. Notez l’heure, le compte utilisé et les actions réalisées, sans recopier de secret dans le compte rendu. Préservez le message pour l’équipe compétente. Si un programme a été lancé ou un accès distant accordé, faites traiter le poste comme potentiellement compromis et suivez les consignes de confinement du support.

Un changement de mot de passe n’est pas toujours toute la réponse

Cybermalveillance.gouv.fr recommande de changer le mot de passe compromis, de vérifier les coordonnées de récupération et, pour une messagerie, les règles de transfert. Il faut aussi rechercher les sessions inconnues : certaines peuvent rester ouvertes après un changement de mot de passe.

Avec le prestataire, effectuez ces actions depuis un environnement de confiance, examinez les connexions et révoquez les accès suspects. Si le secret était réutilisé ailleurs, ces comptes sont également à traiter. L’authentification supplémentaire renforce la protection, sans remplacer l’analyse de l’incident.

Notre point de contrôle organisationnel est de ne pas déclarer « résolu » simplement parce que la connexion fonctionne de nouveau. Qui a vérifié l’absence de transfert de courrier, d’export inhabituel et de modification des droits ? Gardez les résultats et les limites de la vérification.

Références : Cybermalveillance.gouv.fr — piratage de compte.

Évaluer aussi les conséquences pour les patients

La CNIL impose de documenter les violations et d’évaluer les risques. Une notification à l’autorité peut être nécessaire dans les 72 heures après connaissance de la violation ; les personnes doivent aussi être informées dans certaines situations de risque élevé.

Faites donc remonter l’incident au responsable des données, pas uniquement à celui qui répare l’ordinateur. Une boîte mail rétablie peut avoir exposé des documents pendant plusieurs jours. Distinguez ce qui est établi, ce qui est suspecté et ce qui reste à examiner, sans annoncer une absence de fuite non démontrée.

Références : CNIL — violations de données personnelles.

Former sans humilier et préparer le mode dégradé

Notre exercice proposé utilise une fausse demande sans lien actif, puis demande à l’équipe de montrer où vérifier et qui appeler. Le succès n’est pas seulement l’absence de clic : c’est aussi la rapidité d’un signalement utile.

Prévoyez comment maintenir les tâches indispensables si un poste ou une messagerie devient indisponible. Une procédure courte, connue des remplaçants et révisée après chaque incident est plus exploitable qu’une consigne générale de « vigilance ».

Questions complémentaires

Un message venant d’un vrai collègue est-il forcément fiable ?

Non. Son compte peut être compromis. Une demande inhabituelle d’argent, de fichier ou de connexion mérite une confirmation indépendante.

Faut-il effacer immédiatement le message ?

Ne le diffusez pas et ne cliquez plus. Conservez-le selon le circuit de signalement de votre structure afin que l’équipe de sécurité puisse l’examiner sans exposer d’autres personnes.

Sources et portée des références

Les références étayent les points indiqués dans le texte. Les exemples fictifs, calculs et grilles proposés par Doclineo sont distingués des recommandations de ces organismes.

  1. Cybermalveillance.gouv.fr — réagir à l’hameçonnage

    Usurpation, vérification indépendante, conservation des preuves et signalement.

    Source consultée le .

  2. Cybermalveillance.gouv.fr — faux support technique, mise à jour septembre 2026

    Alertes trompeuses, prise en main à distance et recours au support légitime.

    Source consultée le .

  3. Cybermalveillance.gouv.fr — piratage de compte

    Récupération, mots de passe, règles de transfert et sessions actives.

    Source consultée le .

  4. CNIL — violations de données personnelles

    Documentation et notifications selon le risque.

    Source consultée le .

Signaler une erreur éditoriale : indiquez le titre et le passage concerné, sans transmettre de données de santé personnelles.

Partager ce guide

Parcourir tous les guides sur ce sujet

Articles similaires