Guide pratique · 4 min de lecture

Réagir à un compte compromis : les trente premières minutes

Un compte suspect demande une réponse coordonnée : limiter l’accès, préserver les preuves, comprendre le périmètre et organiser la continuité. Le mot de passe seul ne suffit pas.

Par · Rédaction assistée par IA · Révision éditoriale du

Illustration éditoriale originale pour « Réagir à un compte compromis : les trente premières minutes »
Illustration générée par IA pour cet article ; elle ne représente pas un cas clinique réel.

Un e-mail envoyé à l’insu d’un salarié, une connexion inattendue ou un changement de droits peuvent signaler une compromission. Ils peuvent aussi avoir une autre explication. L’objectif immédiat est de réduire l’exposition sans détruire les éléments qui permettront de comprendre.

Les trente minutes du titre décrivent une phase de mobilisation, pas un délai garanti de résolution ni un calendrier réglementaire. Une clinique doit utiliser son plan de réponse et ses contacts habilités ; ce guide aide à préparer les décisions avant l’incident.

Un point de coordination, des faits et un canal fiable

Désignez une personne qui coordonne, une personne qui agit sur les accès et une personne qui consigne les faits. Dans une petite structure, certains rôles peuvent être réunis, mais les décisions doivent rester identifiables. Prévenez le responsable sécurité, l’éditeur ou le prestataire prévu par votre procédure.

Relevez l’heure du signalement, le compte concerné et le comportement observé. Distinguez « message reçu par un patient » de « toutes les données ont été volées », conclusion non établie à ce stade. Si la messagerie est suspecte, utilisez un canal alternatif déjà connu, pas les coordonnées contenues dans le message douteux.

Contenir le compte sans effacer son histoire

Cybermalveillance.gouv.fr recommande notamment de vérifier les coordonnées de récupération, les règles de transfert de messagerie et les sessions actives. Une modification du mot de passe ne met pas forcément fin à toutes les connexions. Les preuves doivent être préservées avant de retirer les éléments suspects.

Selon les fonctions disponibles et les instructions de l’équipe de réponse, la contention peut inclure une suspension, la révocation des sessions et le renouvellement des moyens d’authentification. Ne supprimez pas le compte pour faire disparaître l’alerte : ses traces et rattachements peuvent être indispensables à l’enquête.

Références : Cybermalveillance.gouv.fr — Piratage de compte.

Chercher les conséquences, pas seulement la porte d’entrée

Dressez une liste des actions accessibles à ce compte : lire un dossier, exporter des rendez-vous, modifier un IBAN, inviter un utilisateur, changer une adresse de notification. Une connexion suspecte avec un compte administrateur ne se traite pas comme celle d’un compte limité à un planning fictif.

Demandez à l’équipe technique les traces pertinentes : heures, actions, volumes, changements de configuration et jetons créés. L’absence d’une trace n’est pas la preuve que rien ne s’est passé si la journalisation était incomplète. Documentez explicitement les inconnues au lieu de les transformer en certitudes rassurantes.

Sur petit écran, faites défiler le tableau horizontalement pour voir toutes les colonnes.

Questions de qualification à transmettre à l’équipe de réponse
QuestionUtilitéPrécaution
Quelles fonctions étaient autorisées ?Délimiter les conséquences possiblesNe pas confondre possibilité et action constatée
Des exports ou délégations ont-ils été créés ?Repérer une persistance ou une extractionConserver les éléments utiles à l’analyse
D’autres comptes partagent-ils un secret ?Étendre la protection si nécessaireNe jamais recopier les mots de passe dans le ticket
Le poste de travail est-il suspect ?Éviter une nouvelle compromissionSuivre les instructions du prestataire de réponse

Maintenir le service sans ouvrir un nouveau risque

Un compte bloqué peut interrompre l’accueil. N’y répondez pas en donnant à toute l’équipe le compte du directeur. Activez le mode dégradé prévu, avec des accès individuels adaptés et une liste claire des opérations qui devront être rapprochées après reprise.

Communiquez aux équipes ce qui est indisponible, ce qu’elles peuvent faire et l’heure du prochain point. La communication aux patients relève d’un message validé, cohérent avec les faits. Ne demandez jamais à chacun de transférer des captures de dossiers dans un groupe de messagerie personnel pour « aider l’enquête ».

Évaluer les notifications et ne pas promettre une clôture prématurée

La CNIL distingue la documentation interne d’une violation et les notifications requises selon le risque. Le responsable de traitement, avec son DPO et les personnes compétentes, doit analyser les faits et les délais applicables. Attendre d’avoir une enquête totalement achevée peut être incompatible avec ces obligations.

Avant de rétablir le compte, validez le périmètre, les moyens d’authentification et les éventuels accès persistants. Conservez une surveillance adaptée et un bilan de l’incident. « L’utilisateur peut se reconnecter » n’est pas une preuve que la cause et toutes les conséquences ont été traitées.

Références : CNIL — Notifier une violation de données personnelles.

Questions complémentaires

Faut-il annoncer immédiatement une fuite de tous les dossiers ?

Non, il faut distinguer le fait observé de l’hypothèse. En revanche, l’incertitude ne dispense pas d’alerter les responsables et d’évaluer rapidement les obligations de notification.

Un code MFA suffit-il à rendre le compte sûr ?

Il améliore la protection mais ne remplace pas l’examen des sessions, des moyens de récupération, des jetons et du poste utilisé. La reprise doit suivre l’analyse de l’incident.

Sources et portée des références

Les références étayent les points indiqués dans le texte. Les exemples fictifs, calculs et grilles proposés par Doclineo sont distingués des recommandations de ces organismes.

  1. Cybermalveillance.gouv.fr — Piratage de compte

    Mesures de récupération d’un compte, contrôle des sessions et des paramètres de messagerie. Le séquencement en clinique est une proposition à adapter au plan de réponse local.

    Source consultée le .

  2. CNIL — Notifier une violation de données personnelles

    Conditions de notification et distinction entre documentation d’un incident et obligation de notification. Ne remplace pas l’analyse du responsable de traitement et de son DPO.

    Source consultée le .

Signaler une erreur éditoriale : indiquez le titre et le passage concerné, sans transmettre de données de santé personnelles.

Partager ce guide

Parcourir tous les guides sur ce sujet

Articles similaires