Illustration : Cyberattaque chez Solimut Mutuelle de France : ce qu'il faut savoir
Mutuelle Sante

Cyberattaque chez Solimut Mutuelle de France : ce qu'il faut savoir

Solimut Mutuelle de France a identifié le 23 août 2026 une cyberattaque ayant entraîné une violation de données personnelles d'adhérents, notifiée le jour même à l'ACPR. Notre article explique ce qui s'est passé, le cadre légal de la notification et les réflexes à adopter, que vous soyez ou non adhérent de cette mutuelle.

Une mutuelle de santé vient d'informer ses adhérents qu'elle a été la cible d'une cyberattaque ayant conduit à une violation de leurs données personnelles. L'organisme mutualiste a réagi en isolant rapidement l'intrusion informatique, en suspendant temporairement l'accès à l'espace en ligne des adhérents avant de le rouvrir sous nouveau mot de passe, et en engageant les démarches de notification prévues par la réglementation. Au-delà du cas de cette mutuelle, cet épisode est l'occasion de rappeler les réflexes à adopter par tout adhérent, de n'importe quelle complémentaire santé, lorsqu'une violation de données personnelles le concerne potentiellement.

Ce qui s'est passé chez Solimut

Solimut Mutuelle de France a fait l'objet d'une cyberattaque ayant entrainé une violation de données personnelles le dimanche 23 août 2026. Dans la foire aux questions publiée par la mutuelle, celle-ci explique : « Un service en ligne a été détourné par des personnes malveillantes et a permis la fuite de données sensibles ». Face à cette intrusion, la réaction a été rapide. Les équipes de la mutuelle ont rapidement isolé et mis un terme à l'intrusion.

La mutuelle ajoute : « Par mesure de précaution, nous avons également mis en place un dispositif de sécurisation de la connexion à l'espace personnel des adhérents qui a nécessité une suspension temporaire de l'accès. Cet accès est désormais rétabli ». Sur le plan du fonctionnement quotidien, Solimut Mutuelle de France se veut rassurante. Si l'espace adhérent a été coupé durant quelques jours le temps de garantir la sécurité des accès, le fonctionnement des services est resté normal. La cyberattaque n'a pas eu d'impact sur les remboursements des adhérents, précise la mutuelle, qui insiste : « Cette attaque ne perturbe pas nos services et accompagnements qui continuent de fonctionner normalement ».

Solimut Mutuelle de France a choisi d'informer individuellement chaque personne concernée plutôt que de communiquer un bilan global. Les adhérents concernés ont reçu ou vont recevoir un mail nominatif précisant les données personnelles qui ont été compromises. « Dès aujourd'hui et dans les prochains jours, chaque adhérent.e touché.e recevra une communication spécifique détaillant la nature des données dérobées et rappelant les mesures de prévention à suivre dans le contexte », indique la mutuelle.

Le cadre réglementaire de la notification

Ce même jour et conformément à ses obligations, Solimut Mutuelle de France a notifié la cyberattaque auprès de l'Autorité de contrôle prudentiel et de résolution (ACPR). La notification auprès de la Commission nationale de l'informatique et des libertés (CNIL) sera faite dans les délais attendus, précise également Solimut Mutuelle de France.

Au-delà de ce cas précis, le cadre général fixé par la CNIL est connu : selon les règles publiées par la CNIL sur les violations de données personnelles, un organisme qui subit une violation de données à caractère personnel doit notifier cette violation à la CNIL, au plus tôt et dans un délai maximal de 72h après en avoir eu connaissance, dès lors qu'un risque existe pour les droits et libertés des personnes concernées. Ce principe général ne préjuge pas des obligations propres au secteur de l'assurance et de la mutualité vis-à-vis de l'ACPR, que Solimut Mutuelle de France indique avoir respectées de son côté.

Les réflexes à adopter en tant qu'adhérent

Un adhérent Solimut Mutuelle de France doit d'abord vérifier s'il est personnellement concerné avant de réagir, et le même raisonnement vaut pour l'adhérent de n'importe quelle mutuelle confrontée un jour à une violation de données. C'est le message individuel envoyé par l'organisme, et lui seul, qui permet de savoir précisément quelles données personnelles ont pu être exposées ; un silence de la mutuelle à votre égard ne doit pas être interprété à la légère, mais il n'y a pas lieu de s'alarmer en l'absence de communication nominative.

Deuxième réflexe, celui du mot de passe : la mutuelle a conditionné, comme le précise Solimut Mutuelle de France, la réouverture de l'espace adhérent à cette étape : « Chaque adhérent.e peut se connecter à son espace après avoir modifié son mot de passe ». Plus largement, à l'occasion de tout changement de mot de passe imposé par un incident de sécurité, il est utile d'appliquer la méthode que suggère la CNIL afin de bâtir un mot de passe robuste : Mémoriser la phrase choisie avec les majuscules, les nombres et la ponctuation. Prendre les premières lettres de chaque mot, garder les nombres et la ponctuation. Ce mot de passe ne doit surtout pas être réutilisé sur d'autres comptes, notamment bancaires ou de messagerie.

⚠️ Attention au phishing

Après l'annonce d'une violation de données, des personnes malveillantes peuvent tenter de se faire passer pour la mutuelle par e-mail, SMS ou téléphone afin d'obtenir des informations bancaires ou vos identifiants. Ne cliquez jamais sur un lien reçu par SMS ou e-mail pour « réinitialiser votre mot de passe » ou « valider votre dossier » : reconnectez-vous toujours directement en tapant vous-même l'adresse officielle du site de votre mutuelle. En cas de doute sur l'identité d'un interlocuteur qui se présente comme un assureur ou un courtier, il est également possible de vérifier son immatriculation auprès de l'ORIAS.

En cas de doute sur un message reçu, ou si vous pensez avoir déjà communiqué des informations à un tiers malveillant, le service public 17Cyber peut orienter les victimes. Il se définit lui-même comme « Un service public d'assistance en ligne destiné aux particuliers, entreprises, associations et collectivités victimes de cybermalveillance ». Il propose un accompagnement pas à pas, y compris pour les victimes qui ne savent pas par où commencer.

Une vigilance qui dépasse ce seul cas

L'incident chez Solimut Mutuelle de France intervient alors que la mutuelle a par ailleurs récemment élargi son portefeuille d'adhérents, via le transfert de portefeuille d'une autre mutuelle vers Solimut. Cela illustre une tendance de fond : plus un organisme complémentaire regroupe d'adhérents, plus le volume de données de santé et d'identité qu'il traite en ligne devient une cible potentielle pour des attaquants.

Ce risque ne concerne pas uniquement les grands organismes de complémentaire santé. Les entreprises, y compris les plus petites, sont elles aussi de plus en plus exposées : notre cartographie des risques assurance place déjà le risque cyber en tête des préoccupations des assureurs pour 2026. Une TPE ou une PME peut se prémunir contre les conséquences financières d'une cyberattaque en souscrivant une cyber-assurance dédiée aux petites structures, dont nous détaillons ailleurs le fonctionnement et les garanties ; nous avons également expliqué pourquoi les petites entreprises ont tout intérêt à s'assurer contre ce risque.

Pour le grand public, cet épisode est surtout l'occasion de revoir ce que couvre sa complémentaire santé et la manière dont elle protège les données transmises lors de l'adhésion ou d'un remboursement en ligne. Notre page dédiée aux mutuelles santé détaille les garanties et les critères à comparer avant de choisir ou de changer d'organisme complémentaire.

Questions fréquentes

Solimut Mutuelle de France a choisi d'informer individuellement les personnes concernées plutôt que de publier un bilan global : « Les adhérents concernés ont reçu ou vont recevoir un mail nominatif précisant les données personnelles qui ont été compromises ». Si vous n'avez reçu aucun message de ce type de la part de votre mutuelle, vous n'êtes a priori pas concerné par cette violation de données.

Ne communiquez jamais vos identifiants ou vos coordonnées bancaires en réponse à un e-mail ou un SMS non sollicité, même s'il semble provenir de votre mutuelle. En cas de doute, contactez directement votre organisme via ses coordonnées habituelles, jamais via celles indiquées dans le message reçu. Le service 17Cyber, qui se décrit comme « Un service public d'assistance en ligne destiné aux particuliers, entreprises, associations et collectivités victimes de cybermalveillance », peut vous accompagner en cas de doute ou si vous pensez avoir déjà transmis des informations à un tiers malveillant.

Oui, de manière générale. Un organisme qui traite des données personnelles doit notifier cette violation à la CNIL, au plus tôt et dans un délai maximal de 72h après en avoir eu connaissance, dès lors qu'un risque existe pour les personnes concernées. Dans le cas présent, Solimut Mutuelle de France indique que « Ce même jour et conformément à ses obligations, Solimut Mutuelle de France a notifié la cyberattaque auprès de l'Autorité de contrôle prudentiel et de résolution (ACPR) », une notification à la CNIL devant suivre.

Sources officielles