Retour au blogMenaces

Votre pharmacie est sécurisée, votre comptable non : le risque que vous ne voyez pas

Par CyberMedical·27 août 2026·6 min de lecture
Votre pharmacie est sécurisée, votre comptable non : le risque que vous ne voyez pas

Ce n'est pas un scénario catastrophe inventé pour vous faire peur. C'est ce qui arrive lors de la compromission d'un prestataire de confiance, lorsqu'un message frauduleux arrive et que personne ne s'en aperçoit tout de suite. Vous pouvez avoir vos propres systèmes parfaitement en ordre et devenir malgré tout la victime d'une intrusion survenue chez quelqu'un d'autre.

Voici comment ça se déroule, étape par étape

Le venin est dans la confiance. Un e-mail de votre comptable, vous l'ouvrez sans réfléchir, et c'est exactement là-dessus que compte l'attaquant.

  1. Votre comptable reçoit un e-mail de phishing bien ficelé et clique.
  2. Sa boîte mail est infectée. L'attaquant lit ses messages et récupère ses contacts, dont vous.
  3. L'attaquant envoie un e-mail « de votre comptable », avec une pièce jointe ou un lien piégé. L'adresse est bonne, le ton est bon, le contexte est bon.
  4. Quelqu'un à l'officine ou au bureau ouvre la pièce jointe, car tout indique qu'elle est légitime.
  5. Cet ordinateur est infecté, puis le réseau, puis le logiciel métier.

Résultat : logiciel métier bloqué, données patients potentiellement compromises, et votre activité à l'arrêt pendant des jours. Et tout cela sans que rien n'ait cloché du côté de vos propres mots de passe ou mises à jour.

Une attaque via un prestataire de confiance contourne votre meilleure défense : la méfiance saine de votre équipe. Un expéditeur inconnu éveille les soupçons, votre propre comptable non.

Le problème n'est pas seulement votre propre sécurité

En matière de cybersécurité, nous ne pensons souvent qu'à nos propres murs : des mots de passe solides, des mises à jour, un bon antivirus. Mais votre pharmacie n'est pas seule. Elle est reliée à toute une série d'autres acteurs qui ont accès à vos échanges ou à vos données : votre comptable ou expert-comptable, votre prestataire informatique, votre logiciel de facturation, votre fournisseur de logiciel, votre secrétariat social. Chacun d'eux est une porte d'entrée potentielle.

Ce n'est pas seulement une donnée technique, c'est aussi une donnée légale. Sous le RGPD, vous restez coresponsable des parties qui traitent vos données patients, et sous NIS2, on attend des organisations qu'elles maîtrisent aussi les risques de leur chaîne. Vos prestataires sont, autrement dit, devenus une partie de votre propre sécurité.

La vraie question : l'avez-vous déjà vérifié ?

C'est là que le bât blesse dans la plupart des pharmacies. Avez-vous déjà vérifié que votre comptable, votre logiciel de facturation et votre prestataire informatique ont réellement mis en place des mesures de sécurité ? Ou vous êtes-vous arrêté à un « oui oui c'est bon » au téléphone, sans aucune preuve concrète ?

Un contrôle sérieux n'est pas une question posée à l'oral. C'est une vérification documentée. Non pas « êtes-vous sécurisés ? » avec une réponse rassurante, mais « montrez-moi comment ». La différence entre les deux, c'est exactement la différence entre un sentiment de tranquillité et une protection réelle.

Ce que vous demandez concrètement à vos prestataires

Nul besoin d'être auditeur informatique pour poser les bonnes questions. Demandez à vos principaux prestataires une preuve sur ces points :

  • Une politique de sécurité écrite. Ont-ils des règles sur les mots de passe, les accès et les mises à jour, et peuvent-ils les montrer ?
  • Une sensibilisation au phishing. Leurs collaborateurs sont-ils formés à reconnaître les faux e-mails ? C'est précisément le maillon faible exploité dans le scénario ci-dessus.
  • Une gestion des accès avec double authentification. Leurs boîtes mail et systèmes sont-ils protégés par plus qu'un simple mot de passe ?
  • Un contrat de sous-traitance (RGPD). S'ils traitent des données patients ou personnelles, un contrat de sous-traitance doit fixer les engagements.
  • Un accord de notification en cas d'incident. Vous préviennent-ils immédiatement si eux sont piratés ? Sans accord, vous ne l'apprendrez peut-être que trop tard.
  • Une question de continuité pour vous-même. Pouvez-vous continuer à travailler si l'un de vos prestataires est compromis ou indisponible ? Sinon, c'est un risque à anticiper dès maintenant.

En attendant, protégez aussi votre propre côté

Demander des preuves est utile, mais cela ne vous protège pas à soi seul. Veillez donc à ce que votre pharmacie puisse encaisser une intrusion survenue chez un prestataire : faites bloquer les macros dans les pièces jointes, gardez au moins une sauvegarde entièrement hors ligne, et continuez à vous méfier d'un e-mail « de votre comptable » accompagné d'une pièce jointe inattendue. Ainsi, les dégâts restent limités, même si le maillon faible se trouve chez quelqu'un d'autre.

La leçon de fond

Votre sécurité numérique est aussi solide que le maillon le plus faible de votre chaîne. Vous pouvez verrouiller parfaitement votre propre porte, mais si la clé de votre comptable traîne dans la rue, votre pharmacie reste ouverte malgré tout. Le bon comptable ou le bon prestataire informatique ne trouvera pas votre demande de preuve déplacée, au contraire : elle montre que vous assumez vos responsabilités avec professionnalisme.

Vous voulez savoir si vos prestataires sont réellement à jour, ou seulement dans le discours ? La première étape est simple : cessez de demander si tout va bien, et commencez à demander de le prouver.

Savez-vous si vos prestataires sont vraiment sécurisés, ou seulement sur le papier ?

Avec un CyberCheck, nous cartographions non seulement votre propre pharmacie, mais aussi le risque de votre comptable, de votre partenaire informatique et de vos fournisseurs de logiciels, ainsi que les preuves à demander.

Demandez votre CyberCheck

Cet article décrit un schéma d'attaque courant (la compromission d'un tiers de confiance), appliqué au contexte des pharmacies belges. Les étapes citées sont illustratives ; la forme exacte varie d'une attaque à l'autre. Pour une approche concrète de votre risque de chaîne, CyberMedical vous accompagne.

PartagerVotre pharmacie est sécurisée, votre comptable non : le risque que vous ne voyez pas
Risque de la chaîne : votre pharmacie sécurisée, votre comptable non | CyberMedical