Incident de sécurité concernant les données de nos adhérents
-
IMPORTANT - REMISE EN SERVICE DU PORTAIL ADHÉRENT
Jeudi 2 juillet à 14h, le portail adhérent a été remis en service avec l’ensemble de ses fonctionnalités. Il est de nouveau accessible pour déclarer les salariés, retrouver les factures et demander les visites médicales des salariés.
Le formulaire précédemment mis à disposition pour les demandes de visites prioritaires (visite à l’embauche, visite de reprise, visite occasionnelle à la demande de l’employeur ou du salarié) n’est plus à utiliser. Les demandes doivent de nouveau être réalisées directement sur le portail, pour l’ensemble des visites.
Les visites prioritaires déjà planifiées sont maintenues. En revanche, les demandes transmises via l’ancien formulaire ne pourront pas être prises en compte et devront être ressaisies sur le portail.
Fil d'info
Jeudi 02/07 • 14h
—
Contexte de l’incident et rétablissement du service
À la suite de l'incident de sécurité du 15 juin dernier, l'accès à notre portail adhérent était jusqu’alors coupé par mesure de sécurité. Les investigations menées par nos équipes et nos partenaires sécurité ont permis d'identifier la faille utilisée par les hackers et de développer le correctif nécessaire. Les tests réalisés mercredi 1er juillet ont permis de valider les développements et de vérifier qu'il n'existe pas d'autres failles.
Sécurisation des accès
Parallèlement, un système de double authentification a été anticipé pour toute connexion au portail afin d'ajouter une sécurité supplémentaire. Le mode opératoire pour réaliser cette double authentification est disponible sur le guide d'utilisation de nos outils digitaux.
Remise en service du portail
Jeudi 2 juillet à 14h, le portail adhérent a été remis en service avec l’ensemble de ses fonctionnalités. Il est de nouveau accessible pour déclarer les salariés, retrouver les factures et demander les visites médicales des salariés.
Le formulaire mis à la disposition des adhérents pour les demandes de visites prioritaires (visite à l'embauche, visite de reprise, visite occasionnelle à la demande de l'employeur, visite occasionnelle à la demande du salarié) n’est plus à utiliser. Les demandes doivent de nouveau se faire sur le portail, pour l'ensemble des visites.
Toutes les visites prioritaires déjà planifiées sont maintenues. En revanche, toute demande transmise via le formulaire ne pourra plus être prise en compte, il sera nécessaire de la ressaisir sur le portail.
Mardi 23/06 • 16h
—
Point de situation – Incident de sécurité du portail adhérents
À la suite de l'incident de sécurité détecté sur le portail adhérents, le SSTRN poursuit ses investigations et les actions correctives nécessaires afin de garantir la sécurité de la plateforme. Le lundi 22 juin 2026, un test d'intrusion (pentest) complet a été réalisé par un partenaire externe. Celui-ci n'a pas mis en évidence d'autres vulnérabilités critiques que celle déjà identifiée et exploitée lors de l'attaque (faille de type IDOR – Insecure Direct Object Reference). Le correctif de cette vulnérabilité est actuellement en cours de développement et de validation par nos équipes. Par ailleurs, la mise en œuvre d'une fonctionnalité de double authentification (MFA) est engagée.
Sous réserve de la finalisation des opérations techniques et des validations en cours, le portail adhérents devrait être remis en service au cours de la semaine du 29 juin, avec un retour progressif à la normale envisagé à partir du jeudi 2 juillet 2026.
Organisation temporaire des demandes de rendez-vous
Une nouvelle communication a été faite mardi 23/06 auprès des adhérents pour rappeler le process de demande de rendez-vous via le formulaire mis en place dans ce contexte. Jusqu'au 6 juillet, ne seront prises en compte que les demandes pour les rendez-vous prioritaires indiqués dans le formulaire : visite à l'embauche, visite de reprise, visite occasionnelle à la demande de l'employeur, visite occasionnelle à la demande du salarié. Les autres demandes de visite (périodiques…) seront à ressaisir sur le portail une fois sa réouverture actée.
Demande de transmission de la liste des salariés concernés
À ce stade des investigations, le SSTRN considère que les salariés pour lesquels une demande de visite a été enregistrée via le portail adhérents entre 2020 et 2026 sont susceptibles d'être concernés par l'incident. Les analyses se poursuivent afin d'affiner l'évaluation du périmètre exact des personnes potentiellement impactées.
Information des salariés
Une analyse complémentaire est actuellement en cours afin d'évaluer précisément le niveau de risque pour les salariés concernés au regard des éléments recueillis dans le cadre des investigations. Les conclusions de cette analyse permettront de déterminer si une information individuelle des personnes concernées est nécessaire au regard des obligations réglementaires applicables. Le cas échéant, le SSTRN accompagnera ses adhérents en leur communiquant les modalités de diffusion ainsi que les éléments d'information à transmettre.
Pour rappel, une notification de violation de données à caractère personnel a été adressée à la CNIL le 17 juin 2026, conformément à la réglementation en vigueur.
Jeudi 18/06 • 16h
—
À la suite des différentes sollicitations des adhérents et de leurs salariés, le SSTRN souhaite apporter les éléments d’information suivants concernant l’incident de sécurité en cours.
- Le SSTRN agit en qualité de responsable de traitement des données traitées via le portail adhérent. À ce titre, il assume l’ensemble des obligations réglementaires découlant de cet incident.
- Sont potentiellement concernés l’ensemble des adhérents suivis de 2020 à 2026, ainsi que les salariés pour lesquels des informations ont été transmises sur ce portail dans le cadre de l’adhésion ou pour réaliser une demande de visite.
- Sont concernés les données de nature administrative et de contact (nom, prénom, adresse e-mail, numéro de téléphone), l’historique des rendez-vous (type de consultation, statut, motif d’absence), des informations sur le centre médical de rattachement et le nom de l’entreprise employeuse.
- L’incident ne concerne pas les données médicales (éléments médicaux type compte rendu médical, résultat d’examen, prescription).
- Une déclaration initiale auprès de la CNIL a été effectuée le 17/06/2026 sous le numéro FR2606170900001.
- Une première analyse de risque, réalisée dans le cadre de cette déclaration, conclut à l’existence d’un risque, sans toutefois le qualifier de « élevé », notamment en raison de l’absence de données sensibles (aucune donnée de santé n’a été compromise).
- Une analyse de risque approfondie est actuellement en cours afin de confirmer ou d’ajuster cette évaluation. Des mesures complémentaires seront mises en œuvre si nécessaire.
Le SSTRN a d’ores et déjà appliqué les mesures suivantes :
- Suspension de l’accès au portail à compter du lundi suivant la détection de l’incident.
- Analyse technique, identification de la nature et de l’origine de l’attaque (type IDOR) et correction de la faille.
- Reconstruction du portail dans un environnement sécurisé et mis à jour intégrant un niveau upgradé de sécurité.
Dans les prochains jours, le SSTRN mettra en œuvre les actions suivantes :
- Réalisation d’un audit de sécurité (de type pentest) visant à corriger la faille de sécurité et à identifier d'autres vulnérabilités potentielles du portail adhérent.
- Étude et renforcement des dispositifs de sécurité avant la remise en service du portail.
Un dépôt de plainte est également en cours de finalisation.
Dans le contexte de cet incident, il est rappelé à l’ensemble des utilisateurs de faire preuve de la plus grande vigilance face aux tentatives de fraude, notamment par e-mail ou par téléphone.
Des messages ou appels frauduleux peuvent être utilisés pour tenter d’obtenir des informations personnelles ou professionnelles en se faisant passer pour des organismes officiels.
Il est recommandé :
- Adhérents : d’informer vos salariés en rappelant que le SSTRN ne demande jamais d’information bancaire ni de mot de passe par téléphone ou mail.
- Pour vos salariés : informer les qu’ils doivent considérer que leurs coordonnées et historique de rendez-vous ont été diffusés. Et les appeler à rester vigilant à toute sollicitation, puisque la combinaison du nom + employeur + centre médical » est un moyen important pour un phishing.
Enfin nous rappelons qu’il ne faut jamais communiquer de mots de passe, codes de sécurité ou informations sensibles par téléphone ou e-mail ; vérifier systématiquement l’identité de l’interlocuteur en cas de doute ; ne pas cliquer sur des liens ou pièces jointes suspects.
Vous êtes invités à signaler tout message ou appel inhabituel aux services compétents du SSTRN.
Le SSTRN reste pleinement mobilisé pour assurer la sécurité des données et la continuité de ses services, et vous informera de toute évolution significative de la situation.
Pour toute question : dpo@sstrn.fr
Mercredi 17/06 • 17h
—
Notre phase d'investigation se poursuit, ainsi que la mise en œuvre des correctifs pour assurer la sécurité de notre portail adhérents et envisager sa remise en route rapide.
Plusieurs organismes de la région ont été également attaqués ces derniers jours, tous avec la même technique d'intrusion. L'attaque a été rendue possible pour les hackers par l'utilisation de comptes adhérents (identifiant et mot de passe) qui ont été volés ailleurs, permettant l'entrée dans notre système et ainsi l'exploitation de failles de plus haut niveau.
Nous travaillons évidemment à l'amélioration de la sécurité de nos outils et nous pourrons rendre de nouveau disponible notre portail adhérents quand nous aurons mis en place tous les correctifs utiles.
Pour rappel, aucune donnée à caractère médical n'a été dérobée lors de cette attaque.
Mardi 16/06 • 17h
—
Nous sommes actuellement en phase d’investigation, nos équipes et nos partenaires sont pleinement mobilisées sur le sujet. Pour le moment, nous pouvons confirmer que le SSTRN a été victime d’une cyberattaque ayant pour objet l’exfiltration de données.
Sont concernées : les données administratives (type mail, téléphone), ainsi que des données liées à la gestion administrative du suivi des salariés (type : nom prénom, date de visite, type de visite (embauche, périodique). Les personnes concernées sont les personnes contact des entreprises adhérentes, les salariés déclarés par les adhérents.
Les investigations confirment aussi que ne sont concernées que les données présentes sur le portail adhérent, ce qui exclut de fait le contenu des dossiers médicaux. Aucune donnée de santé n’a été exfiltrée lors de cette attaque.
Les autorités compétentes ont été saisies et les procédures administratives et juridiques afférentes à ce type d'incident sont également en cours. Nous reviendrons vers vous dès que nous aurons plus d’informations à vous communiquer.
Lundi 15/06 • 14h
—
À ce stade, nos investigations sont toujours en cours afin de déterminer précisément la nature de l’incident, les données potentiellement concernées ainsi que l’étendue des personnes impactées.
Ce que nous savons :
- Les informations potentiellement concernées à ce jour pourraient inclure : coordonnées, informations administratives, données d’adhésion, informations relatives aux types de visites de vos salariés.
- L'incident ne porte pas sur les données des dossiers médicaux en santé travail.
Par mesure de précaution, il est recommandé de rester vigilant face à tout message ou appel inhabituel demandant des informations personnelles venant notamment du SSTRN, et de ne pas communiquer vos identifiants ou mots de passe en réponse à une sollicitation inattendue, quelle qu’elle soit. Les employeurs sont invités à transmettre cette information à leurs salariés afin qu'ils adoptent également ces précautions.
Nous vous tiendrons informés de l’avancement de nos analyses et des éventuelles mesures complémentaires qui seront prises.
Nous regrettons vivement cette situation et le SSTRN présente toutes ses excuses pour cet incident. La protection des données de nos adhérents et de leurs salariés constitue une priorité et nous mettons tout en œuvre pour renforcer encore la sécurité de nos dispositifs.