PharmactuPharmactu
Menu
Officine·5 min de lecture

Cybersécurité en officine : ce que l'attaque Almerys nous oblige à mettre en place

L'attaque contre Almerys du 22 mai 2026 a exposé la fragilité de l'écosystème numérique officinal. Tour d'horizon concret des risques cyber pour l'officine et des mesures à mettre en place sans attendre.

L
La Rédaction· Équipe éditoriale
Rédaction
En bref

L'attaque Almerys du 22 mai 2026 a rappelé que l'écosystème officinal — LGO, tiers payant, messagerie, télétransmission — est une cible. Pour une officine moyenne, cinq actions techniques et organisationnelles changent la donne : authentification forte, sauvegardes hors ligne, sensibilisation au phishing, mise à jour systématique des LGO, et procédure d'incident écrite. Aucune n'est coûteuse. Toutes sont attendues par la CNIL en cas de contrôle ou d'incident.

L'attaque contre Almerys du 22 mai 2026 a rappelé une réalité que beaucoup d'officines préfèrent ne pas regarder en face : l'écosystème numérique sur lequel repose le métier — LGO, tiers payant, télétransmission, messagerie sécurisée — est une cible attractive pour les cybercriminels. Pas parce que les officines sont riches, mais parce qu'elles concentrent des données de santé, des données bancaires, et qu'elles sont interconnectées à toute la chaîne de soin.

Voir notre article sur la cyberattaque Almerys →

Pourquoi l'officine est une cible

Quatre raisons concrètes :

  • Concentration de données : 5 000 à 15 000 fiches patients dans une officine de taille moyenne, avec NIR, mutuelle, traitements en cours. Un jackpot pour qui veut revendre ou faire chanter.
  • Interconnexions multiples : LGO ↔ Sesam-Vitale, ↔ DP, ↔ messageries de santé, ↔ tiers payant, ↔ banque. Une porte d'entrée = un risque de propagation.
  • Sensibilité opérationnelle : un LGO bloqué 24 heures = pas de dispensation, pas de tiers payant. Pression immédiate sur le titulaire.
  • Équipes hétérogènes : titulaires, adjoints, préparateurs, étudiants en stage — tout le monde a accès, peu ont eu une formation cybersécurité.

Les 5 mesures à mettre en place sans attendre

Aucune ne demande un budget important. Toutes sont attendues par la CNIL en cas d'incident.

1. Authentification forte sur les comptes critiques

LGO, messagerie pro, accès Ameli Pro, banque, comptes administrateur Windows : double authentification (2FA) obligatoire dès qu'elle est disponible. Mot de passe long (12+ caractères), unique par service, gestionnaire de mots de passe pour l'équipe.

Ce qu'il faut bannir : mot de passe partagé sur un post-it sous le clavier, compte "officine" générique utilisé par tout le monde, même mot de passe pour le LGO et la boîte mail.

2. Sauvegardes hors ligne et testées

Une sauvegarde qui n'est pas testée n'est pas une sauvegarde. Règle 3-2-1 :

  • 3 copies des données
  • 2 supports différents (disque local + cloud, ou cloud + disque déconnecté)
  • 1 copie hors site et hors ligne (déconnectée du réseau)

Tester la restauration au moins une fois par an. Un rançongiciel chiffre aussi les sauvegardes connectées au réseau — la copie hors ligne est la seule garantie.

3. Sensibilisation au phishing — pour toute l'équipe

L'attaque cyber la plus fréquente n'est pas technique : c'est un mail piégé qu'un membre de l'équipe ouvre. Sensibiliser systématiquement à :

  • Ne jamais cliquer sur un lien d'un mail demandant de "mettre à jour ses identifiants"
  • Vérifier le nom de domaine de l'expéditeur (pas juste le nom affiché)
  • Ne jamais transmettre de mot de passe par mail ou téléphone, même à "l'assistance"
  • Doute → on appelle directement le service concerné, pas par les coordonnées du mail suspect

Le post-Almerys, c'est encore plus vrai : les données contractuelles volées peuvent servir à du phishing très ciblé.

4. Mise à jour systématique des logiciels

LGO, système d'exploitation (Windows), navigateurs, antivirus : mises à jour appliquées sans délai. La majorité des cyberattaques exploitent des failles déjà corrigées par les éditeurs depuis des semaines ou des mois.

Configurer en mises à jour automatiques quand c'est possible. Pour le LGO : exiger de l'éditeur un engagement de maintien à jour et un calendrier de patchs.

5. Procédure d'incident écrite

Le pire moment pour réfléchir, c'est quand l'attaque arrive. Préparer une fiche réflexe d'une page, affichée près du poste, contenant :

  • Qui prévenir en interne (titulaire, adjoint en cas d'absence)
  • Numéro du support LGO et du prestataire informatique
  • Procédure pour déconnecter physiquement les postes du réseau (débrancher le câble Ethernet, désactiver le Wi-Fi)
  • Numéro de Cybermalveillance.gouv.fr : 0 805 805 817
  • Délai de notification CNIL en cas de violation de données : 72 heures

Que faire si on est victime

  1. Isoler : déconnecter les postes touchés du réseau (Ethernet débranché, Wi-Fi coupé). Ne pas éteindre les machines — cela peut détruire des preuves.
  2. Alerter : prévenir le prestataire informatique, l'éditeur du LGO, puis Cybermalveillance.gouv.fr.
  3. Notifier : si des données personnelles sont concernées, notification CNIL obligatoire dans les 72 heures (formulaire en ligne).
  4. Plainte : dépôt de plainte au commissariat ou en ligne sur pre-plainte-en-ligne.gouv.fr.
  5. Communiquer : informer les patients si leurs données ont pu être exposées. La transparence est exigée par le RGPD et préserve la relation de confiance.

Et au-delà ?

Pour aller plus loin, les officines volontaires peuvent :

  • Engager un audit cybersécurité (prestataire spécialisé, environ 1 500-3 000 € pour une officine moyenne)
  • Souscrire une assurance cyber-risque (devis variable selon CA et équipement)
  • Former un référent cybersécurité dans l'équipe
  • Adhérer aux dispositifs d'accompagnement de l'ANS (Agence du Numérique en Santé) — guides, autodiagnostics, programmes type "Hôpital numérique ouvert sur la ville"

À retenir

  • L'attaque Almerys rappelle que l'officine est dans la chaîne cible.
  • 5 mesures de base : authentification forte, sauvegardes 3-2-1, sensibilisation phishing, mises à jour, procédure d'incident écrite.
  • En cas d'incident : isoler, alerter, notifier CNIL sous 72 h, déposer plainte.
  • Le bon réflexe : préparer maintenant ce qu'on ne saura pas faire dans l'urgence.

À lire aussi sur Pharmactu :

À lire aussi

Écran d'ordinateur affichant une alerte de sécurité informatique dans une pharmacie
Officine·3 min

Cyberattaque d'Almerys : ce que les pharmaciens doivent anticiper au comptoir

Almerys, opérateur majeur du tiers payant, a subi une cyberattaque le 22 mai 2026. Des données administratives (identité, numéro de sécurité sociale, informations contractuelles) ont été exposées pour les assurés d'Alan, MGEN et AG2R La Mondiale, entre autres. Les données de santé et les coordonnées bancaires ne sont pas touchées. Les pharmaciens doivent anticiper des perturbations du tiers payant et rester vigilants face aux tentatives d'hameçonnage.

Pharmacien montrant une boîte de médicament à un patient au comptoir, ambiance sobre
Officine·7 min

Tiers payant : extension aux hybrides et biosimilaires au 1er septembre 2026

À compter du 1er septembre 2026, le dispositif tiers payant contre génériques est étendu aux médicaments hybrides et aux médicaments biosimilaires substituables. Le mécanisme est le même que pour les génériques : le pharmacien accorde le tiers payant uniquement si le patient accepte la substitution, ou si le prescripteur a apposé une mention non substituable justifiée sur l'ordonnance. En cas de refus de substitution, le patient avance l'intégralité du prix du médicament et son remboursement peut être minoré, calculé sur la base du médicament hybride ou biosimilaire le plus cher du groupe. Deux exceptions maintiennent le tiers payant sans substitution : la mention non substituable médicalement justifiée du prescripteur, et le cas où le médicament d'origine coûte moins cher que le substitut. Pour les hybrides, deux motifs de non-substitution sont autorisés : la contre-indication formelle à un excipient (NS CIF) et la forme galénique inadaptée à un enfant de moins de 6 ans (NS EFG). Pour les biosimilaires, aucun formalisme particulier n'est imposé : le prescripteur motive librement la mention. Au 1er septembre 2026, 31 groupes hybrides et 11 molécules biosimilaires sont substituables en officine. Le texte fondateur est l'article L.162-16-7 du Code de la sécurité sociale, modifié par la LFSS 2026.

Comptoir de pharmacie avec un calendrier ouvert sur le mois de septembre, ambiance sobre et professionnelle
Officine·6 min

Rentrée 2026 : tout ce qui change au comptoir entre août et octobre

La rentrée 2026 apporte plusieurs changements concrets pour le pharmacien d'officine. Le FreeStyle Libre 3 Plus est remboursé en boucle semi-fermée à partir du 24 août. Le tarif forfaitaire de responsabilité (TFR) de l'acétate de cyprotérone 50 mg est abrogé au 1er septembre. Le tiers payant contre génériques est étendu aux hybrides et aux biosimilaires dès septembre. La campagne de prévention de la bronchiolite à VRS démarre le 14 septembre avec deux anticorps disponibles (Beyfortus et Enflonsia). Les culottes et coupes menstruelles sont remboursées en pharmacie à partir du 1er octobre. Le Téralithe LP 400 mg, en rupture depuis le 10 août, est attendu fin septembre. La loi sur l'aide à mourir est promulguée avec une clause de conscience étendue aux pharmaciens. Les conditions de dispensation du désogestrel et de l'étonogestrel sont renforcées après la DHPC méningiome de l'ANSM.