Un clic – et les données de vos patients sont entre d’autres mains.
Les données de santé ne se récupèrent pas et ne se réémettent pas. C’est pourquoi les cabinets sont une cible de choix, et c’est pourquoi votre équipe a besoin, même dans le rush du quotidien, d’un réflexe sûr face au seul e-mail falsifié qui compte. C’est exactement ce que j’entraîne – sans service informatique, sans jargon, en 45 minutes environ par personne.
Formation, test de phishing, six mois de rappels et attestation. Sans abonnement. Un cabinet de six personnes paie 294 € HT.
En ligne, interruptible à tout moment, même par étapes entre deux patients. Votre propre effort : inscrire votre équipe, c’est tout.
Qui a été formé et quand, plus le taux de l’équipe. Exactement ce que la directive de la KBV entend par « vérifier la participation ».
Je n’ai besoin que du nom et de l’adresse e-mail de vos collaborateurs. Le connecteur TI, KIM (la messagerie sécurisée du secteur de la santé) et le logiciel de gestion du cabinet restent intacts.
Ce que les criminels font des données de patients – et ce que cela vous coûte.
Vous pouvez difficilement chiffrer la valeur de vos données, les attaquants le peuvent. Les données de patients ne sont pas « volées », elles sont copiées : vous les avez toujours, et quelqu’un d’autre aussi désormais.
Avec des diagnostics, des comptes rendus ou des historiques de traitement en main, les auteurs écrivent directement aux personnes concernées : payer ou voir leurs données publiées. Chez le prestataire finlandais de psychothérapie Vastaamo, cela a touché des dizaines de milliers de patientes et patients.
Si aucune rançon n’est payée, résultats de laboratoire, courriers médicaux et adresses se retrouvent librement sur Internet, comme en 2025 après l’attaque contre les cliniques LUP dans le Mecklembourg-Poméranie-Occidentale. Impossible de les récupérer.
Numéro d’assuré, date de naissance et adresse suffisent pour frauder au nom de vos patients : ordonnances, commandes, comptes. Les soupçons se portent d’abord sur le cabinet d’où proviennent les données.
Des systèmes chiffrés signifient : aucun accès aux dossiers, aux rendez-vous ni à la facturation, souvent pendant des jours. La remise en route, l’analyse forensique et le conseil juridique coûtent généralement bien plus que n’importe quelle rançon.
Et voici ce que vous devez faire ensuite
Notification à l’autorité régionale de protection des données dès lors qu’un risque pour les personnes concernées ne peut être exclu (art. 33 RGPD).
Information de chaque patient concerné en cas de risque élevé, c’est-à-dire pratiquement toujours pour des données de santé (art. 34 RGPD).
Responsabilité au titre du secret médical (§ 203 StGB), amendes et dommages-intérêts possibles ; la perte de confiance dans votre commune ne s’assure pas.
Presque chacun de ces cas commence par un e-mail qu’une personne a cru authentique. C’est cette reconnaissance-là que j’entraîne.
Voici comment votre secteur est attaqué en ce moment.
Je reproduis ces scénarios dans des simulations réalistes, pour que votre équipe les reconnaisse le moment venu au lieu de les comprendre seulement une fois le dommage subi.
Un prétendu avis d’honoraires ou une erreur de facturation pousse à se connecter sur une copie du site.
Un e-mail demande une « mise à jour urgente » du connecteur, identifiants compris.
Une prétendue demande de patient introduit un fichier malveillant au cabinet – porte d’entrée pour un rançongiciel.
Un message censé provenir du réseau sécurisé mène à une fausse page de connexion.
Ce que vous devez faire – et ce que cela vous permet de cocher.
Pour les cabinets, ce qui compte, c’est la directive de sécurité informatique de la KBV (Association nationale des médecins conventionnés) selon le § 390 SGB V (Code social allemand, livre V ; jusqu’en 2025 : § 75b) et le RGPD. La directive a été refondue en avril 2025 ; ses obligations de formation s’appliquent depuis le 1er octobre 2025 aux cabinets de toute taille. Chaque point indique clairement si je le couvre, si je l’accompagne en partie ou s’il relève de votre informatique – avec le scénario d’attaque correspondant.
Le cours est précisément la « formation dédiée à la sécurité informatique et à la protection des données » exigée. La KBV cite expressément l’e-learning comme une voie facile d’accès. Participation et date figurent dans l’attestation.
Mots de passe et authentification à deux facteurs, vérification des expéditeurs et des pièces jointes, règle du rappel et canal de signalement font chacun l’objet d’un chapitre du cours.
Vous suivez le même cours que votre équipe et voyez dans le Cockpit où en est le cabinet. L’attestation en apporte la preuve dans les deux cas.
Le test de phishing après la formation montre si c’est acquis au quotidien, avec des thèmes proches de la TI, de KIM et de la KV.
Vous ajoutez les nouvelles collègues en un clic et elles démarrent avec les mêmes connaissances. L’engagement formel de confidentialité et la restitution des accès restent de votre ressort.
La directive de la KBV précise l’état de l’art au sens de l’art. 32. Un personnel formé en constitue la partie organisationnelle ; votre prestataire informatique complète la partie technique.
Le cours entraîne au circuit de signalement interne : qui appelle qui, ce qui est noté, ce qu’il ne faut pas faire. La notification elle-même et le registre sont tenus par vous ou par votre délégué à la protection des données.
Ne relève pas de la sensibilisation – c’est l’affaire de votre cabinet ou de votre prestataire informatique.
La KBV ne certifie pas les cabinets et n’effectue pas de contrôles actifs ; la directive est une norme minimale et devient la référence en cas de sinistre et lors des demandes de l’autorité de protection des données. Ce que la KBV exige en plus des grands cabinets, à savoir mesurer les acquis (annexe 3 n° 1), vous l’obtenez de toute façon chez moi : quiz et taux de l’équipe.
Voici ce que vous avez en main à l’issue de la campagne.
Vous ne rédigez rien vous-même. Une fois que la dernière personne de l’équipe a terminé, tout se trouve dans le Cockpit ; vous le téléchargez et le classez avec les documents du cabinet.
Qui a été formé et quand, taux de l’équipe au test de phishing, horodatage. Le document que l’autorité veut voir.
🔎 Certificat par personne, vérifiableChaque collaboratrice reçoit une attestation de participation dont chacun peut vérifier l’authenticité en ligne.
🔒 Accord de sous-traitance (DPA)Je traite les noms et adresses e-mail de vos collaborateurs. L’accord correspondant est conclu lors de l’inscription, en PDF pour votre dossier de protection des données.
Voici à quoi cela ressemble concrètement.
Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.
Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.
Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.
Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.
Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.
Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.
Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.
Voici comment se déroule ma formation.
Le quotidien de votre cabinet ne laisse pas de temps pour des projets de formation. C’est donc la formation qui s’adapte à vous : de l’accueil à la salle de soins, tout le monde apprend les mêmes bases, chacun quand il a un moment, sans que le cabinet s’arrête.
Deux options – vous choisissez celle qui vous convient.
Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.
Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.
D’abord former, ensuite tester – volontairement dans cet ordre.
-
Formation initiale
Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.
-
Test de phishing pour s’auto-évaluer
Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.
-
Une culture de la sécurité, rafraîchie si besoin
La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.
Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.
L’ordre inverse, tester d’abord puis former, est techniquement possible. Dans un cabinet où tout le monde travaille sous pression, un test « sans préparation » peut justement entamer la confiance : qui tombe sans formation dans le piège d’un faux e-mail de la KV ou de la TI se sent vite mis en défaut plutôt que rendu capable.
Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.
Un interlocuteur du sud du Bade, pas une hotline.
Je suis Patrick Ihle, fondateur de secureIT. Mon métier, c’est la sécurité de l’information, et depuis plus de 20 ans je suis aussi formateur et enseignant en parallèle. secureIT est ma propre entreprise, à Ballrechten-Dottingen près de Fribourg-en-Brisgau (Freiburg). Je me rends sur place dans les cabinets du sud du Bade si vous le souhaitez, et j’accompagne tous les autres en ligne. Vous m’écrivez, et je réponds moi-même.
En savoir plus sur moiLes données des patients n’ont leur place dans aucun outil d’IA.
Reformuler un courrier médical, traduire un compte rendu, répondre à la demande d’un patient : au cabinet, l’IA est vite à portée de main. Avec des données de patients, cela devient une divulgation de données de santé à un prestataire extérieur, avec des conséquences au titre du RGPD et du secret médical. Depuis février 2025, vous devez en outre former votre équipe à la maîtrise de l’IA.
- Les données de santé bénéficient d’une protection renforcée (art. 9 RGPD), et le secret médical s’applique aussi vis-à-vis des fournisseurs d’IA (§ 203 StGB, Code pénal allemand)
- Obligation de formation pour toute personne qui utilise l’IA (art. 4 du règlement européen sur l’IA, AI Act)
- Mon cours sur l’IA avec une attestation par personne et un modèle de charte IA pour le cabinet
Pour votre cabinet.
La comparaison complète avec le RGPD, la cyberassurance et l’ISO 27001, si votre assureur ou votre réseau en demande davantage.
Autotest gratuit →Trois e-mails de phishing simulés envoyés à votre propre adresse. Vous voyez ainsi à l’avance à quoi ressemble le test pour votre équipe.
À propos de moi →Parcours, convictions et pourquoi je propose la formation au phishing en tant qu’entreprise individuelle.
Questions fréquentes
Est-ce suffisant pour la directive de sécurité informatique de la KBV ?
La simulation de phishing touche-t-elle ma TI, KIM ou mon logiciel de cabinet ?
Combien de temps cela prend-il réellement à mon équipe ?
Dois-je informer mes collaborateurs du test de phishing à l’avance ?
Que deviennent les données de mes collaborateurs ?
S’agit-il d’un abonnement ?
Combien cela coûte-t-il ?
L’effet d’une formation unique dure-t-il vraiment ?
Ai-je besoin d’un service informatique pour cela ?
Comment se déroule une formation avec vous ?
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Que se passe-t-il en cas de changement de personnel ?
Est-ce que je reçois une attestation ou un certificat ?
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Les écoles et les associations sont-elles vraiment gratuites ?
En combien de temps puis-je démarrer ?
Votre question n’y figure pas ?
Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.
Configuré en une heure, équipe formée d’ici vendredi.
Inscrire l’équipe, activer le cours, c’est tout. L’attestation pour la directive de la KBV se crée d’elle-même. Le compte est gratuit, vous ne payez qu’au démarrage.