Pour les cabinets médicaux et MVZ

Un clic – et les données de vos patients sont entre d’autres mains.

Les données de santé ne se récupèrent pas et ne se réémettent pas. C’est pourquoi les cabinets sont une cible de choix, et c’est pourquoi votre équipe a besoin, même dans le rush du quotidien, d’un réflexe sûr face au seul e-mail falsifié qui compte. C’est exactement ce que j’entraîne – sans service informatique, sans jargon, en 45 minutes environ par personne.

Scène d’exemple pour Cabinets médicaux
« Pas de service informatique, une salle d’attente pleine – la sécurité doit se faire en parallèle. »
« Depuis octobre 2025, la KBV (Association nationale des médecins conventionnés) exige une formation et une sensibilisation annuelles du personnel. »
« Un incident de rançongiciel paralyse tout le cabinet – rendez-vous, facturation, TI (l’infrastructure télématique de santé allemande). »
Inscrire votre équipe Voir les tarifs
49 € par personne, paiement unique

Formation, test de phishing, six mois de rappels et attestation. Sans abonnement. Un cabinet de six personnes paie 294 € HT.

45 min par collaboratrice

En ligne, interruptible à tout moment, même par étapes entre deux patients. Votre propre effort : inscrire votre équipe, c’est tout.

PDF Attestation horodatée

Qui a été formé et quand, plus le taux de l’équipe. Exactement ce que la directive de la KBV entend par « vérifier la participation ».

0 accès à la TI ou au logiciel du cabinet

Je n’ai besoin que du nom et de l’adresse e-mail de vos collaborateurs. Le connecteur TI, KIM (la messagerie sécurisée du secteur de la santé) et le logiciel de gestion du cabinet restent intacts.

Ce qui se passe après le clic

Ce que les criminels font des données de patients – et ce que cela vous coûte.

Vous pouvez difficilement chiffrer la valeur de vos données, les attaquants le peuvent. Les données de patients ne sont pas « volées », elles sont copiées : vous les avez toujours, et quelqu’un d’autre aussi désormais.

Les patients sont directement soumis au chantage

Avec des diagnostics, des comptes rendus ou des historiques de traitement en main, les auteurs écrivent directement aux personnes concernées : payer ou voir leurs données publiées. Chez le prestataire finlandais de psychothérapie Vastaamo, cela a touché des dizaines de milliers de patientes et patients.

Publication sur le darknet

Si aucune rançon n’est payée, résultats de laboratoire, courriers médicaux et adresses se retrouvent librement sur Internet, comme en 2025 après l’attaque contre les cliniques LUP dans le Mecklembourg-Poméranie-Occidentale. Impossible de les récupérer.

Usurpation d’identité et fraude à la facturation

Numéro d’assuré, date de naissance et adresse suffisent pour frauder au nom de vos patients : ordonnances, commandes, comptes. Les soupçons se portent d’abord sur le cabinet d’où proviennent les données.

Le cabinet est à l’arrêt

Des systèmes chiffrés signifient : aucun accès aux dossiers, aux rendez-vous ni à la facturation, souvent pendant des jours. La remise en route, l’analyse forensique et le conseil juridique coûtent généralement bien plus que n’importe quelle rançon.

Et voici ce que vous devez faire ensuite

72 heures

Notification à l’autorité régionale de protection des données dès lors qu’un risque pour les personnes concernées ne peut être exclu (art. 33 RGPD).

dans les meilleurs délais

Information de chaque patient concerné en cas de risque élevé, c’est-à-dire pratiquement toujours pour des données de santé (art. 34 RGPD).

durablement

Responsabilité au titre du secret médical (§ 203 StGB), amendes et dommages-intérêts possibles ; la perte de confiance dans votre commune ne s’assure pas.

Presque chacun de ces cas commence par un e-mail qu’une personne a cru authentique. C’est cette reconnaissance-là que j’entraîne.

Attaques typiques

Voici comment votre secteur est attaqué en ce moment.

Je reproduis ces scénarios dans des simulations réalistes, pour que votre équipe les reconnaisse le moment venu au lieu de les comprendre seulement une fois le dommage subi.

Faux message de la KV ou de la KBV

Un prétendu avis d’honoraires ou une erreur de facturation pousse à se connecter sur une copie du site.

Fausse « mise à jour de sécurité » TI/gematik

Un e-mail demande une « mise à jour urgente » du connecteur, identifiants compris.

Demande de patient avec pièce jointe

Une prétendue demande de patient introduit un fichier malveillant au cabinet – porte d’entrée pour un rançongiciel.

Fausse notification KIM ou e-ordonnance

Un message censé provenir du réseau sécurisé mène à une fausse page de connexion.

Vos obligations

Ce que vous devez faire – et ce que cela vous permet de cocher.

Pour les cabinets, ce qui compte, c’est la directive de sécurité informatique de la KBV (Association nationale des médecins conventionnés) selon le § 390 SGB V (Code social allemand, livre V ; jusqu’en 2025 : § 75b) et le RGPD. La directive a été refondue en avril 2025 ; ses obligations de formation s’appliquent depuis le 1er octobre 2025 aux cabinets de toute taille. Chaque point indique clairement si je le couvre, si je l’accompagne en partie ou s’il relève de votre informatique – avec le scénario d’attaque correspondant.

✓ couvert
Former chaque année tous les collaborateurs à la sécurité informatique et à la protection des données, et vérifier la participation. · Directive de sécurité informatique de la KBV, annexe 1 n° 6 et 10 (§ 390 SGB V)
↳ couvre : les quatre attaques

Le cours est précisément la « formation dédiée à la sécurité informatique et à la protection des données » exigée. La KBV cite expressément l’e-learning comme une voie facile d’accès. Participation et date figurent dans l’attestation.

✓ couvert
Initier le personnel à une utilisation sûre de l’informatique : mots de passe, e-mails, conduite à tenir en cas d’incident. · Annexe 1 n° 9
↳ couvre : Demande de patient, KIM

Mots de passe et authentification à deux facteurs, vérification des expéditeurs et des pièces jointes, règle du rappel et canal de signalement font chacun l’objet d’un chapitre du cours.

✓ couvert
La direction du cabinet est elle-même sensibilisée et soutient les mesures de sécurité. · Annexe 1 n° 8
↳ couvre : Message KV, mise à jour TI

Vous suivez le même cours que votre équipe et voyez dans le Cockpit où en est le cabinet. L’attestation en apporte la preuve dans les deux cas.

✓ couvert
Gestion du spam et des e-mails suspects : ne pas répondre, ne suivre aucun lien. · Annexe 1 n° 41
↳ couvre : les quatre attaques

Le test de phishing après la formation montre si c’est acquis au quotidien, avec des thèmes proches de la TI, de KIM et de la KV.

◐ en partie
Intégrer les nouveaux collaborateurs et les informer des règles ; rappeler le secret professionnel à ceux qui partent. · Annexe 1 n° 1, 2 et 5 · § 203 StGB
↳ couvre : Demande de patient

Vous ajoutez les nouvelles collègues en un clic et elles démarrent avec les mêmes connaissances. L’engagement formel de confidentialité et la restitution des accès restent de votre ressort.

◐ en partie
Mesures techniques et organisationnelles de protection des données de santé. · Art. 9 et 32 RGPD
↳ couvre : Mise à jour TI

La directive de la KBV précise l’état de l’art au sens de l’art. 32. Un personnel formé en constitue la partie organisationnelle ; votre prestataire informatique complète la partie technique.

◐ en partie
Notification d’une violation de données à l’autorité de contrôle sous 72 heures, information des patients. · Art. 33 et 34 RGPD
↳ couvre : les quatre attaques

Le cours entraîne au circuit de signalement interne : qui appelle qui, ce qui est noté, ce qu’il ne faut pas faire. La notification elle-même et le registre sont tenus par vous ou par votre délégué à la protection des données.

– votre informatique
Sécurisation technique : pare-feu, mises à jour, antivirus, sauvegardes, connecteur. · Annexe 1 n° 11 à 39, annexe 5

Ne relève pas de la sensibilisation – c’est l’affaire de votre cabinet ou de votre prestataire informatique.

La KBV ne certifie pas les cabinets et n’effectue pas de contrôles actifs ; la directive est une norme minimale et devient la référence en cas de sinistre et lors des demandes de l’autorité de protection des données. Ce que la KBV exige en plus des grands cabinets, à savoir mesurer les acquis (annexe 3 n° 1), vous l’obtenez de toute façon chez moi : quiz et taux de l’équipe.

Exemples

Voici à quoi cela ressemble concrètement.

Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.

Cockpit Le Cockpit de l’entreprise

Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.

Rapport d’équipe Rapport d’équipe dans le Cockpit

Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.

Rapport d’équipe PDF d’attestation, page 1

Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.

Certificat Certificat de participation

Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.

Attestation de conformité Attestation de conformité NIS 2

Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.

Rapport individuel Rapport personnel

Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.

Tous les exemples

Comment je travaille avec vous

Voici comment se déroule ma formation.

Le quotidien de votre cabinet ne laisse pas de temps pour des projets de formation. C’est donc la formation qui s’adapte à vous : de l’accueil à la salle de soins, tout le monde apprend les mêmes bases, chacun quand il a un moment, sans que le cabinet s’arrête.

Deux options – vous choisissez celle qui vous convient.

1 En personne, par moi

Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.

2 Chacun en ligne de son côté

Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.

Ma recommandation

D’abord former, ensuite tester – volontairement dans cet ordre.

  1. Formation initiale

    Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.

  2. Test de phishing pour s’auto-évaluer

    Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.

  3. Une culture de la sécurité, rafraîchie si besoin

    La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.

📊

Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.

L’ordre inverse, tester d’abord puis former, est techniquement possible. Dans un cabinet où tout le monde travaille sous pression, un test « sans préparation » peut justement entamer la confiance : qui tombe sans formation dans le piège d’un faux e-mail de la KV ou de la TI se sent vite mis en défaut plutôt que rendu capable.

Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.

Qui est derrière

Un interlocuteur du sud du Bade, pas une hotline.

Patrick Ihle, fondateur de secureIT

Je suis Patrick Ihle, fondateur de secureIT. Mon métier, c’est la sécurité de l’information, et depuis plus de 20 ans je suis aussi formateur et enseignant en parallèle. secureIT est ma propre entreprise, à Ballrechten-Dottingen près de Fribourg-en-Brisgau (Freiburg). Je me rends sur place dans les cabinets du sud du Bade si vous le souhaitez, et j’accompagne tous les autres en ligne. Vous m’écrivez, et je réponds moi-même.

En savoir plus sur moi
L’IA au quotidien professionnel

Les données des patients n’ont leur place dans aucun outil d’IA.

Reformuler un courrier médical, traduire un compte rendu, répondre à la demande d’un patient : au cabinet, l’IA est vite à portée de main. Avec des données de patients, cela devient une divulgation de données de santé à un prestataire extérieur, avec des conséquences au titre du RGPD et du secret médical. Depuis février 2025, vous devez en outre former votre équipe à la maîtrise de l’IA.

  • Les données de santé bénéficient d’une protection renforcée (art. 9 RGPD), et le secret médical s’applique aussi vis-à-vis des fournisseurs d’IA (§ 203 StGB, Code pénal allemand)
  • Obligation de formation pour toute personne qui utilise l’IA (art. 4 du règlement européen sur l’IA, AI Act)
  • Mon cours sur l’IA avec une attestation par personne et un modèle de charte IA pour le cabinet
Voir le cours IA avec attestation Modèle de charte IA (PDF)
FAQ

Questions fréquentes

Est-ce suffisant pour la directive de sécurité informatique de la KBV ?
Pour les obligations de formation et de sensibilisation, oui. La directive prévue au § 390 SGB V (Code social allemand, livre V ; jusqu’en 2025 : § 75b) exige à l’annexe 1 que tous les collaborateurs soient formés régulièrement à la sécurité informatique et à la protection des données – selon les indications de la KBV (association fédérale des médecins conventionnés) au moins une fois par an –, initiés à l’usage sûr des mots de passe et des e-mails, et que la participation soit vérifiée (n° 6, 9, 10). C’est exactement ce que fait le parcours, avec une documentation horodatée. Les exigences techniques de la directive (pare-feu, mises à jour, sauvegardes, connecteur) restent du ressort de votre prestataire informatique. Au passage, la KBV ne certifie ni les cabinets ni les cours ; une formation « validée par la KBV » n’existe pas.
La simulation de phishing touche-t-elle ma TI, KIM ou mon logiciel de cabinet ?
Non. La simulation consiste en des e-mails ordinaires envoyés aux adresses de vos collaborateurs. Je n’accède à rien dans votre cabinet, n’installe rien et n’ai besoin d’aucun accès. La TI (infrastructure télématique allemande de santé) et KIM (sa messagerie sécurisée) ne sont pas concernées. Vous me transmettez uniquement les noms et adresses e-mail de l’équipe, dans le cadre de l’accord de sous-traitance (DPA).
Combien de temps cela prend-il réellement à mon équipe ?
Environ 45 min par personne pour le cours, en ligne, interruptible par étapes – donc aussi entre deux patients ou pendant une pause de midi tranquille. Le test de phishing qui suit ne prend pas de temps, il a lieu dans la boîte de réception. Votre propre charge : inscrire l’équipe, activer le cours, télécharger ensuite l’attestation. C’est fait en une heure.
Dois-je informer mes collaborateurs du test de phishing à l’avance ?
Je le recommande et je construis la formation ainsi : d’abord la formation, puis l’autotest annoncé. Personne n’est mis en défaut ; dans le Cockpit, vous voyez des taux, pas de noms. Qui clique sur un e-mail de test arrive sur une page d’apprentissage plutôt que dans un piège. Rares sont les cabinets dotés d’un comité social et économique (CSE) ; le cas échéant, un modèle d’accord d’entreprise est prêt.
Que deviennent les données de mes collaborateurs ?
Sont enregistrés le nom, l’adresse e-mail, la réussite de la formation et le résultat du test de phishing, sur des serveurs IONOS en Allemagne. Les données des patients ne sont jamais concernées. L’accord de sous-traitance (DPA) est conclu lors de l’inscription et est disponible en PDF pour votre dossier de protection des données.
S’agit-il d’un abonnement ?
Non. Il n’y a ni abonnement ni engagement contractuel. Vous réservez formations et tests selon vos besoins – ponctuellement ou de façon récurrente, comme cela vous convient.
Combien cela coûte-t-il ?
Pour les entreprises, 49 € HT par personne, en une fois : formation, première campagne de test de phishing, rapport d’équipe, Cockpit et six mois de rappels mensuels. Chaque campagne de test supplémentaire coûte 22 € par personne. Pour les particuliers, la formation avec certificat coûte 29 € TTC, mais sans rapport d’équipe, Cockpit ni rappels, d’où le prix plus bas. Un premier échange et les autotests sont gratuits. Toutes les prestations comparées sur la page des tarifs →
L’effet d’une formation unique dure-t-il vraiment ?
Pas tout seul, c’est pourquoi je ne m’arrête pas au certificat. Toute personne ayant terminé le cours reçoit pendant six mois, chaque mois civil, une courte micro-leçon interactive par e-mail : moins de cinq minutes, sans connexion, avec un sujet d’actualité différent à chaque fois. La brièveté est voulue : l’effet vient de la répartition dans le temps. Dans le Cockpit, vous voyez le taux de participation de vos équipes et le résultat moyen. Ce rappel est inclus dans le prix entreprise, sans supplément.
Ai-je besoin d’un service informatique pour cela ?
Non. Tout est en place en une heure environ : choisir un cours, inscrire l’équipe, démarrer. Les attestations sont générées automatiquement. Si vous le souhaitez, je fais la mise en place avec vous.
Comment se déroule une formation avec vous ?
Selon la formule de votre choix : je forme votre équipe en personne (sur place ou en ligne), vous formez vous-même avec mes supports prêts à l’emploi, ou chacun apprend en ligne à son rythme. Ma recommandation : d’abord la formation, puis le test de phishing comme autocontrôle – cela construit une culture de la sécurité au lieu de mettre les gens en défaut.
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Non. Il n’y a ni humiliation publique ni liste nominative « qui a cliqué » pour la direction. C’est l’équipe dans son ensemble qui est évaluée. Un clic malheureux est un moment d’apprentissage, pas une note dans le dossier du personnel.
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Vous couvrez ainsi le volet sensibilisation et formation de ces obligations – attestation horodatée comprise. Ce qui relève de votre technique/informatique, je l’indique clairement. Vous trouverez la correspondance complète sous « Obligations et normes ».
Que se passe-t-il en cas de changement de personnel ?
Vous ajoutez les nouveaux membres de l’équipe plus tard en un clic : ils reçoivent immédiatement les supports de formation en ligne et un premier autotest, et rejoignent la prochaine formation commune avec le même niveau de connaissances.
Est-ce que je reçois une attestation ou un certificat ?
Oui. Les attestations de participation et de réussite, datées et horodatées, sont générées automatiquement pour chaque personne – comme preuve solide pour les audits, l’assurance ou votre propre documentation.
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Oui. Les scénarios actuels comme le phishing assisté par IA, les fausses voix et les deepfakes font partie des cours et des simulations – en cohérence avec l’obligation de maîtrise de l’IA du règlement européen sur l’IA (AI Act).
Les écoles et les associations sont-elles vraiment gratuites ?
Oui. Pour les écoles et les associations à but non lucratif, l’offre est gratuite – j’y tiens personnellement.
En combien de temps puis-je démarrer ?
Tout de suite et sans rendez-vous, si vous le souhaitez : vous inscrivez vous-même votre entreprise ou votre établissement sous /registrieren, créez votre équipe, choisissez le cours et les modèles de phishing, puis lancez la campagne de test – le tout en autonomie dans le Cockpit, en une heure environ. Pour découvrir, il y a les autotests gratuits. Et si vous préférez être accompagné, écrivez-moi un petit message ; je vous recontacte personnellement.

Votre question n’y figure pas ?

Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.

Confirme rapidement qu’un humain tape ici, et non un robot.

Configuré en une heure, équipe formée d’ici vendredi.

Inscrire l’équipe, activer le cours, c’est tout. L’attestation pour la directive de la KBV se crée d’elle-même. Le compte est gratuit, vous ne payez qu’au démarrage.

Inscrire mon équipe D’abord tester moi-même

Configuré en une heure, formé en une semaine.

Créez un compte gratuit, inscrivez votre équipe, activez le cours. Vous ne payez qu’au lancement. Vous préférez d’abord voir à quoi ressemble un e-mail de test ? L’autotest est gratuit.

Inscrire votre équipe Testez d’abord vous-même