Numéro de sécurité sociale : la donnée qu’aucune fuite ne permet de remplacer

Cybersécurité Sid Ahmed Djellali today21/09/2026

Background
share close

En l’espace de cinq jours, entre le 15 et le 20 septembre, trois acteurs de la santé ont vu des données de patients exposées. Un extranet de suivi à domicile, VitalWeb, pour lequel 50 000 dossiers contenant le numéro de sécurité sociale sont revendiqués. L’Hôpital Paris Saint-Joseph, avec plus de 15 000 patients concernés. Point Vision, dont les patients ont été informés d’une violation survenue chez un prestataire.

Chacune de ces affaires, prise isolément, ressemble aux dizaines de fuites recensées chaque semaine en France. Elles ont pourtant un point commun qui les rend plus graves que la moyenne : elles portent sur des données que personne ne peut remplacer.

Après une fuite, tout ne se remplace pasDélai et effort pour rendre une donnée volée inutilisable.quelques minutesdes semaines, avec effortjamaisMot de passeCarte bancaireIBANAdresse e-mailNuméro de téléphoneAdresse postaleN° de sécurité socialeDate de naissanceAntécédents médicauxSemaine du 15 au 20 septembre 2026VitalWeb (VitalAire)Extranet de suivi à domicile.50 000 dossiers patients avecNIR revendiqués.Hôpital Paris Saint-JosephÉtablissement privé à but nonlucratif, Paris 14e. Plus de15 000 patients concernés.Point VisionViolation survenue chez unprestataire. NIR et donnéespatients exposés.Les trois fuites portent sur la colonne de droite : des données qu’aucune réinitialisation ne neutralise.Sources : recensements publics de fuites de données, 15-20 septembre 2026 ; revendications non toutes confirmées par les organisations concernées.

Un identifiant pensé pour ne jamais changer

Après la fuite d’un mot de passe, on le change. Après celle d’une carte bancaire, on fait opposition et on en reçoit une nouvelle sous quelques jours. Même une adresse e-mail ou un IBAN se remplacent, au prix de quelques semaines de démarches.

Le numéro de sécurité sociale, lui, est attribué à la naissance et ne bouge plus. C’est précisément sa fonction : servir de clé commune entre l’Assurance maladie, la mutuelle, l’employeur, l’hôpital et la pharmacie. La qualité qui le rend si pratique administrativement est celle qui le rend si coûteux une fois dans la nature. Il y restera.

La date de naissance et les antécédents médicaux sont dans le même cas. Un diagnostic ne se réinitialise pas.

À quoi sert un numéro de sécurité sociale volé

Seul, pas à grand-chose. Croisé avec d’autres éléments, beaucoup.

La valeur de ces fichiers tient à l’assemblage. Un nom, une date de naissance, une adresse, un numéro de sécurité sociale et une indication de traitement suffisent à construire un appel téléphonique parfaitement crédible : un faux conseiller de mutuelle qui connaît votre dossier, un faux agent de l’Assurance maladie qui vous parle de votre dernière prise en charge. La personne en face n’a aucune raison de se méfier, puisque tout ce qu’on lui dit est exact.

Ces jeux de données sont en outre recoupés avec les fuites précédentes. Un patient présent dans deux ou trois bases finit par exister en entier quelque part, et chaque nouvelle fuite complète le profil.

Pourquoi la santé se retrouve en première ligne

Le secteur cumule les facteurs d’exposition. Des données parmi les plus sensibles qui existent, des établissements aux budgets informatiques contraints, et surtout une multiplication des portails et des interconnexions : extranets pour les professionnels de ville, plateformes de prise de rendez-vous, prestataires de facturation, de téléconsultation, d’hébergement.

Les affaires de la semaine l’illustrent. VitalWeb est un extranet destiné aux professionnels de santé qui suivent des patients à domicile. Chez Point Vision, la violation est survenue chez un prestataire. Dans les deux cas, la donnée n’a pas fui du système central de l’établissement mais d’une de ses périphéries — là où les contrôles sont souvent plus légers et la visibilité plus faible.

L’hébergement de données de santé pour le compte d’un tiers impose une certification spécifique, prévue par le code de la santé publique. Elle encadre l’hébergeur. Elle ne garantit rien sur l’extranet développé par-dessus, ni sur ce que chaque profil utilisateur peut y consulter.

Moins de numéros de sécurité sociale en circulation

La mesure la plus efficace est aussi la moins pratiquée : ne pas afficher, ne pas stocker, ne pas exporter le numéro de sécurité sociale là où il n’est pas indispensable.

Un portail de suivi à domicile a besoin d’identifier un patient. Il n’a pas nécessairement besoin d’afficher son numéro complet à chaque professionnel qui s’y connecte. Un outil de prise de rendez-vous n’en a généralement aucun besoin. Un export destiné à une analyse d’activité peut s’en passer, ou le remplacer par un identifiant pseudonymisé. Chaque copie supprimée est une copie qui ne fuira pas.

Viennent ensuite la journalisation des consultations — savoir qui a regardé quels dossiers, et en quel volume — et la revue régulière des accès détenus par les prestataires. Ce sont les mesures qui permettent, après coup, de dire précisément quels patients sont concernés plutôt que d’informer tout le monde par précaution.

Sur le plan réglementaire, les données de santé relèvent des catégories particulières du RGPD. Une fuite de cette nature justifie presque toujours une notification à la CNIL et une information directe des personnes, le risque étant élevé par nature.

L’employeur détient aussi ces numéros

Le sujet ne concerne pas que les hôpitaux. Chaque entreprise détient le numéro de sécurité sociale de tous ses salariés, pour la paie et les déclarations sociales. Il se trouve dans le logiciel de paie, souvent chez un prestataire externe, parfois dans des exports envoyés au cabinet comptable, dans les dossiers de mutuelle et de prévoyance, et quelquefois dans un tableur partagé que plus personne ne surveille.

La question à poser au service RH est simple : où sont stockés les numéros de sécurité sociale des salariés, en combien d’exemplaires, et qui peut les consulter ? La réponse est rarement courte.

Pour les personnes concernées

Il n’y a pas de mot de passe à changer, et c’est ce qui déroute. La protection passe par la vigilance : se méfier de tout appel, SMS ou courriel se réclamant de l’Assurance maladie ou d’une mutuelle et demandant une confirmation d’information ou un code, même lorsque l’interlocuteur connaît déjà beaucoup de choses. Consulter régulièrement son compte Ameli pour repérer un remboursement inconnu. Et porter plainte en cas d’usurpation avérée.

Le fait qu’un escroc connaisse votre dossier ne prouve pas qu’il appelle de la part de votre caisse. Depuis ce mois-ci, cela prouve plutôt le contraire.

Sources

  • Recensements publics de fuites de données, 15-20 septembre 2026 (VitalWeb, Hôpital Paris Saint-Joseph, Point Vision) — certaines revendications n’ont pas été confirmées par les organisations concernées
  • Règlement (UE) 2016/679 (RGPD), articles 9, 33 et 34
  • Code de la santé publique, article L. 1111-8 — hébergement de données de santé
  • CNIL — notification des violations de données personnelles

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.