Fuite de données chez MédecinDirect : quand la santé numérique oublie l'essentiel
La cyberattaque qui a touché MédecinDirect, révélée début décembre, concerne jusqu'à 323 000 patients. Le chiffre est déjà énorme. Mais ce n'est pas ce qui doit nous inquiéter le plus.

La cyberattaque qui a touché MédecinDirect, révélée début décembre, concerne jusqu'à 323 000 patients. Le chiffre est déjà énorme. Mais ce n'est pas ce qui doit nous inquiéter le plus.
Ce qui pose réellement problème, ce n'est pas l'existence d'une attaque.
C'est ce qu'elle révèle : une banalisation dangereuse de la donnée de santé, traitée comme une simple information numérique parmi d'autres.
Or, elle ne l'est pas.
Que s'est-il passé chez MédecinDirect ?
MédecinDirect est une plateforme de télémédecine utilisée par plusieurs mutuelles et complémentaires santé françaises. Elle permet à des assurés de consulter des médecins à distance, d'échanger des documents médicaux, d'obtenir des ordonnances ou des avis.
L'intrusion a été détectée le 28 novembre 2025 puis, selon l'éditeur, immédiatement neutralisée. Les personnes concernées ont commencé à être informées à partir du 3 décembre. MédecinDirect évoque environ 285 000 personnes notifiées ; le groupe cybercriminel à l'origine de l'attaque, qui se fait appeler Dumpsec, revendique de son côté 323 069 patients et a authentifié des échantillons de données.
À la suite de cette intrusion, des données personnelles et médicales ont été exposées : coordonnées, motif de la téléconsultation, informations renseignées dans le questionnaire médical préalable, échanges écrits entre patients et médecins, ainsi que quelques numéros de Sécurité sociale. Les consultations vidéo, elles, ne seraient pas concernées.
Et les assureurs ? Et les autorités ? Rien, comme d'habitude. On est dans le classique.
- L'entreprise communique « en transparence » mais ne dit rien de précis.
- Les mutuelles, partenaires de la plateforme, jouent la montre.
- L'État dit qu'il « prend l'affaire au sérieux ».
Sur le papier, le processus est respecté : MédecinDirect affirme avoir notifié la CNIL et déposé plainte auprès du procureur de Paris. Dans les faits, l'AFP rapportait dès le 5 décembre que la CNIL, elle, disait ne pas avoir encore reçu de notification à ce stade. Et pendant ce temps, les données circulent déjà. Peut-être en vente sur des forums. Peut-être utilisées. Peut-être exploitées.
Une question demeure : comment une plateforme de santé peut-elle être compromise à ce niveau en 2025 ?

Une cyberattaque est-elle toujours un accident ?
Il faut être clair : toute organisation peut être attaquée.
Aucune infrastructure n'est invulnérable.
Mais toutes les attaques ne se valent pas.
Il existe une différence fondamentale entre :
- une attaque sophistiquée contre un système bien protégé,
- et une compromission rendue possible par des choix structurels faibles : accès mal cloisonnés, supervision insuffisante, dépendances techniques mal maîtrisées.
Cette distinction n'a rien de théorique. Selon l'Observatoire du CERT Santé, 749 incidents de sécurité ont été déclarés par les établissements sanitaires et médico-sociaux en 2024, soit 29 % de plus qu'en 2023, et le rançongiciel reste la menace la plus lourde. La santé n'est plus une cible parmi d'autres : c'est une cible de premier plan.
Dans ce domaine, la distinction est essentielle.
Parce que l'impact n'est pas financier.
Il est humain, intime, durable.
On peut remplacer une carte bancaire.
On ne remplace pas un historique médical.
Pourquoi les données de santé sont-elles une cible à part ?
Une donnée médicale n'est pas seulement sensible.
Elle est persistante.
Un diagnostic, un traitement, une pathologie passée ou présente : ces informations peuvent être exploitées des années plus tard, croisées avec d'autres fuites, utilisées à des fins de fraude, de chantage, de manipulation ou de discrimination.
Et contrairement à une idée reçue, ces données ne servent pas uniquement à des attaques ciblées spectaculaires.
Elles alimentent surtout un marché souterrain discret, où l'agrégation de données vaut plus que le coup isolé.
C'est précisément pour cela que les plateformes de santé devraient être parmi les systèmes les plus rigoureux du pays.
Le vrai problème : la confiance déléguée sans contrôle
Dans cette affaire, beaucoup de patients découvrent qu'ils utilisaient MédecinDirect... sans vraiment le savoir.
La plateforme était intégrée à leur mutuelle, à leur contrat, à leur parcours de soins.
C'est là que se situe le nœud du problème.
Nous avons construit un système où :
- les assurés font confiance à leur mutuelle,
- les mutuelles font confiance à des prestataires techniques,
- les prestataires empilent des solutions numériques,
- et plus personne ne garde une vision claire de la chaîne de responsabilité.
MédecinDirect n'est pas un cas isolé, c'est un maillon de plus. En février 2024, la cyberattaque des deux opérateurs de tiers payant Viamedis et Almerys avait exposé les données de plus de 33 millions d'assurés sociaux, soit près d'un Français sur deux ; la CNIL avait ouvert une enquête pour vérifier la conformité de leurs mesures de sécurité. Deux ans plus tard, en février 2026, c'est une fuite touchant le logiciel médical Cegedim MLM qui était rendue publique, concernant environ 15 millions de personnes, dont 164 000 avec des données sensibles selon la ministre de la Santé. Chaque fois, le même schéma : une donnée confiée à un tiers, puis à un tiers du tiers.
Quand tout fonctionne, personne ne pose de questions.
Quand ça casse, tout le monde communique.
Mais la confiance, elle, est déjà abîmée.
Que faire, concrètement, quand on a utilisé la télémédecine ?
Il ne s'agit pas de paniquer, ni de sombrer dans la défiance généralisée.
Mais il est temps d'adopter des réflexes simples et réalistes.
Si vous avez utilisé un service de télémédecine :
- Vérifiez si vous disposez d'un compte actif et modifiez vos accès.
- Posez explicitement la question à votre mutuelle : quels prestataires utilisent-ils pour la santé numérique ?
- Séparez vos usages : une adresse email dédiée aux services médicaux permet de limiter l'exposition.
- Méfiez-vous des messages inattendus évoquant des remboursements, des documents médicaux ou des mises à jour urgentes.
Ces gestes ne rendent pas le système parfait.
Mais ils réduisent votre surface d'exposition personnelle.
Ce que les acteurs devraient faire (et tardent à faire)
Côté entreprises et institutions, le sujet est plus profond.
La cybersécurité dans la santé ne peut plus être traitée comme un sujet technique secondaire, confié à un prestataire ou à une équipe isolée.
Elle doit être :
- pilotée au niveau de la gouvernance,
- intégrée aux choix d'architecture,
- testée régulièrement,
- assumée comme un coût incompressible.
Pas comme un « bonus », pas comme un argument marketing.
La conformité réglementaire (RGPD, hébergement de données de santé, certifications) est nécessaire.
Mais elle ne suffit pas si elle est vécue comme une formalité administrative.
Ce que cette affaire nous rappelle, au fond
La santé numérique est une avancée.
Mais elle n'a de valeur que si elle protège ce qu'elle promet de faciliter.
Dans Être en cybersécurité, je le répète souvent :
la sécurité n'est pas une question de peur, mais de lucidité.
Cette attaque n'est pas une anomalie.
C'est un signal.
Un rappel que le numérique, lorsqu'il touche à l'intime, exige autre chose que de la vitesse et de l'innovation.
Il exige du discernement, de la responsabilité, et une vraie culture du risque.
Sans cela, nous continuerons à découvrir les conséquences... après coup.
Sources
- Ampleur de la fuite MédecinDirect (jusqu'à 323 069 patients), chronologie, données concernées et revendication du groupe Dumpsec : Caducée.net, décembre 2025.
- Confirmation de la fuite et périmètre (environ 285 000 personnes notifiées) : L'Usine Digitale et Egora, décembre 2025.
- Cyberattaque des opérateurs de tiers payant Viamedis et Almerys, plus de 33 millions d'assurés concernés et ouverture d'une enquête : CNIL, 7 février 2024.
- Fuite du logiciel médical Cegedim MLM, environ 15 millions de personnes dont 164 000 avec des données sensibles selon la ministre de la Santé : Caducée.net, février 2026.
- Bilan 2024 des incidents de cybersécurité dans les établissements de santé (749 signalements, en hausse de 29 %) : Agence du Numérique en Santé, juin 2025.
Questions fréquentes
Combien de patients sont concernés par la fuite chez MédecinDirect ?
MédecinDirect indique avoir notifié environ 285 000 personnes. Le groupe cybercriminel à l'origine de l'attaque, qui se fait appeler Dumpsec, revendique de son côté 323 069 patients.
Quand la cyberattaque a-t-elle eu lieu ?
L'intrusion a été détectée le 28 novembre 2025, puis, selon l'éditeur, immédiatement neutralisée. Les personnes concernées ont commencé à être informées à partir du 3 décembre 2025.
Quelles données ont été exposées ?
Des données personnelles et de santé : coordonnées, motif de la téléconsultation, informations du questionnaire médical préalable, échanges écrits entre patients et médecins, ainsi que quelques numéros de Sécurité sociale. Les consultations vidéo ne seraient pas concernées.
Qui a revendiqué l'attaque contre MédecinDirect ?
Un groupe cybercriminel se faisant appeler Dumpsec a revendiqué l'attaque et authentifié des échantillons de données.
Pourquoi les données de santé sont-elles une cible à part ?
Parce qu'elles sont persistantes : un diagnostic ou une pathologie peuvent être exploités des années plus tard, croisés avec d'autres fuites et utilisés à des fins de fraude, de chantage, de manipulation ou de discrimination.
Que peut faire un patient ayant utilisé un service de télémédecine ?
Vérifier et modifier ses accès, demander à sa mutuelle quels prestataires de santé numérique elle utilise, dédier une adresse email aux services médicaux et se méfier des messages inattendus évoquant remboursements ou documents médicaux.
La conformité RGPD suffit-elle à protéger les plateformes de santé ?
Non. La conformité réglementaire est nécessaire, mais elle ne suffit pas si elle est vécue comme une formalité administrative plutôt qu'intégrée à la gouvernance et aux choix d'architecture.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
