Une mutuelle est à la fois un acteur de l'économie sociale et un organisme financier régulé, qui détient les données de santé de millions d'adhérents. Cette page rassemble le cadre prudentiel et de résilience (ACPR, Solvabilité II, DORA), la continuité d'activité, la protection des données de santé, la méthode des 7 réflexes et les réponses aux questions des dirigeants.
Parler à un consultant Twist →
Une crise en mutuelle est un événement qui menace la continuité des prestations, les données de santé des adhérents, la solvabilité ou la réputation de l'organisme. La mutuelle a une double nature : acteur de l'économie sociale et solidaire à gouvernance démocratique, et organisme financier régulé, supervisé par l'ACPR. Mais sa raison d'être reste sociale et solidaire, au service de ses membres et non d'un profit, ce qui lui donne une ressource rare en gestion de crise : une communauté d'adhérents qu'elle peut mobiliser. La France compte près de 500 mutuelles protégeant 32 millions de personnes (source : Mutualité Française), ce qui fait de leur résilience un enjeu de société.
La gestion de crise d'une mutuelle couvre trois temps : la préparation (plan de continuité, résilience numérique, exercices, gouvernance de crise), la réponse (qualification, protection des données, continuité des prestations, obligations réglementaires), la sortie de crise (RETEX, renforcement de la résilience, confiance des adhérents). Cette page traite les trois temps, avec une orientation opérationnelle pour les dirigeants effectifs, fonctions clés, administrateurs et responsables de la continuité.
La mutuelle combine le cadre de l'économie sociale et un cadre prudentiel et de résilience exigeant. Voici les éléments structurants à connaître pour piloter une crise.
Sources officielles : ACPR, règlement DORA, Code de la mutualité (Légifrance), Mutualité Française, CNIL, données de santé, Certification HDS.
| Cadre | Objet | Portée |
|---|---|---|
| Code de la mutualité Livres II et III |
Cadre juridique des mutuelles : activités d'assurance santé et prévoyance (livre II), établissements et services sanitaires et médico-sociaux, ou SSAM (livre III). | Toute mutuelle |
| Supervision ACPR Autorité de Contrôle Prudentiel et de Résolution |
Contrôle prudentiel des mutuelles, adossé à la Banque de France. Veille à la solidité financière et au respect des obligations, dont la protection des adhérents. | Toute mutuelle |
| Solvabilité II Régime prudentiel européen |
Exigences de capital, gouvernance, fonctions clés et continuité. Évaluation interne des risques et de la solvabilité (ORSA). Certaines petites mutuelles n'y sont pas soumises. | Mutuelles concernées |
| DORA Applicable depuis le 17 janvier 2025 |
Cadre de résilience opérationnelle numérique : gestion du risque informatique, notification des incidents majeurs, tests de résilience, maîtrise des prestataires tiers critiques. | Toute mutuelle |
| Données de santé et HDS RGPD, Code de la santé publique |
Protection renforcée des données de santé des adhérents, hébergées chez un hébergeur de données de santé certifié (HDS). Notification CNIL en cas de violation. | Toute mutuelle santé |
| Gouvernance mutualiste Code de la mutualité |
Assemblée générale des adhérents, conseil d'administration présidé par un élu, et dirigeant effectif assurant la direction opérationnelle, responsable devant le superviseur. | Toute mutuelle |
Doctrine nouvelle, obligation réglementaire
Jusqu'en 2025, la cybersécurité et la continuité numérique d'une mutuelle relevaient des bonnes pratiques et de l'appréciation de chacune. Le règlement européen DORA, applicable aux mutuelles depuis le 17 janvier 2025, en fait une obligation réglementaire encadrée et contrôlée par l'ACPR.
Pour une mutuelle, DORA et la gestion de crise convergent : un exercice de crise cyber n'est plus seulement utile, il participe de la conformité. C'est l'occasion de transformer une obligation en réflexe réel.
L'exigence de résilience est commune, mais le dispositif s'adapte à la taille, au régime prudentiel et aux activités. La méthode reste la même, le périmètre change.
Activité d'assurance, souvent soumise à Solvabilité II. Enjeux de continuité des prestations, de données de santé et de résilience numérique.
Structure de taille modeste, parfois hors régime Solvabilité II, mais supervisée par l'ACPR et soumise à DORA. Moyens plus limités.
Gère des centres de santé, cliniques, EHPAD, optique ou audioprothèse. Cumule les risques de la mutuelle et ceux du secteur santé et médico-social.
Taille importante, périmètre large, exposition forte. Dispositif de crise structuré, articulé entre l'union et ses entités.
Une mutuelle affronte des crises qui combinent souvent la dimension financière, numérique et humaine. Le dispositif doit anticiper les plus probables.
Rançongiciel, fuite de données de santé d'adhérents. Premier risque, désormais encadré par DORA. Mode dégradé, notification ACPR et CNIL, protection des données.
Panne du système d'information, sinistre, indisponibilité majeure. Risque direct sur le versement des prestations. Le plan de continuité est attendu par Solvabilité II et DORA.
Dégradation de la solvabilité, choc sur les provisions, alerte du superviseur. La situation financière conditionne la capacité à honorer les engagements envers les adhérents.
Conflit entre gouvernance élue et direction effective, blocage du conseil, contestation. La double nature mutualiste appelle une articulation claire en situation de crise.
Irrégularité interne, fraude aux prestations, détournement. Engage la responsabilité, l'attention du superviseur et la confiance des adhérents.
Mise en cause sur les cotisations, les prestations ou la gestion, polémique médiatique. La confiance des adhérents est le socle du modèle mutualiste.
Incident dans un centre de santé, un EHPAD ou une clinique gérés par la mutuelle (SSAM). Activation des dispositifs santé ou médico-social, Plan Blanc ou Plan Bleu.
Conflit social, mouvement, accident du travail. Touche la capacité à délivrer le service aux adhérents. Obligation de sécurité de l'employeur.
Cette méthode condense la doctrine validée par les RETEX d'exercices et de crises réelles. Elle intègre la double nature mutualiste et les exigences prudentielles et de résilience.
Réunir sans délai la cellule de crise autour du dirigeant effectif : direction, fonction gestion des risques, fonction conformité, responsable des systèmes d'information, communication. Ouvrir la main courante. Informer la gouvernance élue selon les statuts.
Évaluer la nature, l'ampleur et l'impact sur les prestations, les données, la solvabilité et la réputation. Décider du niveau de réponse et des priorités. Pour une mutuelle, la continuité du versement des prestations aux adhérents est un enjeu central.
Sécuriser les données personnelles et de santé des adhérents, particulièrement sensibles et hébergées chez un hébergeur certifié HDS. En cas de cyberattaque, isoler les systèmes, préserver les preuves et protéger les données contre l'exfiltration.
Mettre en oeuvre le plan de continuité d'activité : mode dégradé, solutions de repli, maintien du versement des prestations et de la relation adhérent. La continuité est une exigence du cadre prudentiel (Solvabilité II) et de la résilience opérationnelle (DORA).
Selon l'événement : notification d'un incident majeur lié aux technologies de l'information au titre de DORA et à l'ACPR, déclaration d'une violation de données à la CNIL, information des adhérents concernés. Respecter le calendrier de notification réglementaire.
Communiquer avec mesure et transparence auprès des adhérents, des élus mutualistes, du superviseur, des partenaires et des médias. Désigner un porte-parole unique. La confiance des adhérents et la relation mutualiste sont au coeur du modèle.
Conduire un RETEX impliquant la direction, les fonctions clés et les équipes. Renforcer le plan de continuité, la sécurité des systèmes et la gestion des prestataires critiques. Intégrer les enseignements dans la gestion des risques et l'évaluation interne (ORSA).
Une mutuelle qui ne peut plus verser ses prestations ou qui voit fuir les données de santé de ses adhérents subit une crise systémique. La préparation, désormais encadrée par DORA, transforme la résilience d'une intention en capacité réelle.
Maintien des prestations, mode dégradé, solutions de repli. Attendu par Solvabilité II et DORA, il doit être formalisé et éprouvé, pas seulement écrit.
Gestion du risque informatique, sauvegardes, maîtrise des prestataires critiques, notification prête. C'est le coeur des exigences de DORA.
Un exercice de crise cyber participe à la fois de la préparation réelle et de la conformité DORA. Il révèle les angles morts avant l'attaque.
L'articulation entre dirigeant effectif et gouvernance élue, définie à froid, évite les blocages et les décisions contestables le jour venu.
Une mutuelle vit une tension permanente : la rigueur d'un organisme financier régulé et la confiance d'un modèle mutualiste fondé sur l'adhérent. Twist applique trois partis pris. D'abord, faire de la conformité un levier, pas une contrainte : DORA impose des exercices et des plans, autant qu'ils servent réellement à protéger les adhérents. Ensuite, relier la direction effective et la gouvernance élue : la double nature mutualiste est une force, à condition que l'articulation soit claire en crise. Enfin, placer les données de santé et les prestations au centre : derrière chaque système, il y a des adhérents qui comptent sur leur mutuelle au pire moment.
Mais une mutuelle n'est pas qu'un assureur régulé : c'est une organisation à but non lucratif, porteuse d'une mission sociale et de solidarité au service de ses adhérents. Cette identité n'est pas un supplément d'image en temps de crise, c'est un atout opérationnel. Là où une entreprise classique n'a que des clients, la mutuelle a des membres, souvent attachés à ses valeurs et à son projet. Twist en tire un quatrième parti pris : faire de la communauté des adhérents une véritable ressource de résilience, en amont comme pendant la crise.
Le rôle social, premier atout de résilience
La mission sociale de la mutuelle se prolonge naturellement dans la gestion de crise. Une communauté d'adhérents informés, sensibilisés et engagés amortit les chocs : elle comprend mieux les difficultés, garde confiance, et relaie une information fiable plutôt que la rumeur. Mobiliser ses assurés n'est pas une opération de communication, c'est un investissement de prévention et de cohésion.
Préparer la résilience d'une mutuelle, c'est donc aussi entretenir le lien avec ses adhérents en temps normal, pour pouvoir s'appuyer sur eux le jour où la crise survient.
« Une mutuelle, c'est la rigueur d'un assureur et la confiance d'un mouvement. En crise, l'erreur serait de traiter DORA comme une case à cocher : un bon exercice de crise cyber protège les adhérents et coche la case en même temps. Mon travail, c'est de rendre la résilience réelle, pas seulement conforme. »
Benoît Labalette, consultant en gestion de crise, TwistUne mutuelle santé découvre un matin que son système d'information est chiffré par un rançongiciel. Le versement des prestations est interrompu, l'espace adhérent est inaccessible, et le doute pèse sur une possible exfiltration de données de santé. La mutuelle, qui avait structuré sa résilience au titre de DORA et formalisé un plan de continuité, active sa cellule de crise autour du dirigeant effectif.
La cellule, appuyée par les fonctions gestion des risques et conformité et par la direction des systèmes d'information, isole les systèmes, engage la remédiation à partir de sauvegardes déconnectées, et bascule en mode dégradé pour maintenir un versement minimal des prestations les plus urgentes. La notification de l'incident majeur est transmise à l'ACPR au titre de DORA, et la possible violation de données de santé est déclarée à la CNIL. Les adhérents sont informés avec transparence des mesures prises et des précautions à observer. La gouvernance élue est tenue informée à chaque étape.
L'activité repart progressivement sur plusieurs semaines. Le RETEX met en évidence deux fragilités : une dépendance excessive à un prestataire informatique, et un plan de continuité insuffisamment testé pour le mode dégradé des prestations. Les deux sont corrigées et intégrées à l'évaluation interne des risques.
Trois leviers décisifs
1. Une résilience structurée au titre de DORA, qui a rendu la réponse organisée plutôt qu'improvisée. 2. Des sauvegardes déconnectées, qui ont permis la remédiation sans céder à la rançon. 3. Une chaîne de notification anticipée (ACPR, CNIL), déclenchée dans les délais réglementaires.
Cas composite anonymisé, construit à partir de scénarios d'exercices et de RETEX publics. Toute ressemblance avec une mutuelle identifiable serait fortuite.
Les termes clés à maîtriser pour dialoguer avec l'ACPR, les fonctions clés et les partenaires.
Organisme à but non lucratif de l'ESS relevant du Code de la mutualité, à gouvernance démocratique, couvrant santé, prévoyance ou services.
Cadre juridique des mutuelles. Livre II (assurance santé, prévoyance), livre III (établissements et services, SSAM).
Autorité de Contrôle Prudentiel et de Résolution. Superviseur des mutuelles, adossé à la Banque de France.
Régime prudentiel européen : capital, gouvernance, fonctions clés, continuité, ORSA. Certaines petites mutuelles n'y sont pas soumises.
Évaluation interne des risques et de la solvabilité, exigée par Solvabilité II, intégrant les scénarios de crise.
Règlement européen de résilience opérationnelle numérique, applicable aux mutuelles depuis le 17 janvier 2025.
Hébergeur de Données de Santé. Certification imposée pour héberger les données de santé des adhérents.
Responsable de la direction opérationnelle de la mutuelle, devant le superviseur. Pilote la cellule de crise.
Gestion des risques, conformité, actuariat, audit interne (Solvabilité II). Mobilisées en gestion de crise.
Services et établissements Sanitaires, Sociaux et Médico-sociaux gérés par certaines mutuelles.
Plan de Continuité d'Activité. Maintient les fonctions essentielles, dont le versement des prestations. Attendu par Solvabilité II et DORA.
Données sensibles des adhérents, protégées par le RGPD et hébergées chez un hébergeur certifié HDS.
DORA (Digital Operational Resilience Act) est un règlement européen sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025 à tous les assureurs, mutuelles et institutions de prévoyance. Il impose un cadre de gestion du risque lié aux technologies de l'information : gouvernance du risque numérique, notification des incidents majeurs, tests de résilience, et gestion des prestataires informatiques tiers, y compris critiques. Pour une mutuelle, DORA fait de la résilience cyber et de la continuité numérique une obligation réglementaire et non plus une simple bonne pratique.
Oui. Les mutuelles relèvent du Code de la mutualité et sont supervisées par l'ACPR (Autorité de Contrôle Prudentiel et de Résolution). La plupart sont soumises au régime prudentiel Solvabilité II, qui impose une évaluation interne des risques et de la solvabilité (ORSA), des fonctions clés (gestion des risques, conformité, actuariat, audit interne) et des exigences de gouvernance et de continuité. Certaines petites mutuelles peuvent ne pas être soumises au régime Solvabilité II, mais restent contrôlées par l'ACPR.
Les données de santé des adhérents sont particulièrement sensibles et bénéficient d'une protection renforcée au titre du RGPD. Leur hébergement doit être assuré par un hébergeur de données de santé certifié (HDS), conformément au Code de la santé publique, ce qui s'articule avec les exigences de résilience de DORA. En cas de cyberattaque, la priorité est d'isoler les systèmes, de protéger les données contre l'exfiltration, de notifier la violation à la CNIL et d'informer les adhérents concernés. La prévention repose sur la sécurité des systèmes, les sauvegardes et la maîtrise des prestataires.
Les mutuelles concentrent des données personnelles et de santé de millions d'adhérents, des flux financiers importants et une forte dépendance numérique, ce qui en fait des cibles de choix. Une cyberattaque peut paralyser le versement des prestations, exposer des données de santé et porter une atteinte durable à la confiance. C'est précisément pour répondre à ce risque que le règlement DORA impose désormais aux mutuelles un cadre de résilience opérationnelle. La réponse combine prévention (sécurité, sauvegardes, maîtrise des tiers) et gestion de crise (cellule, continuité, notification).
La continuité d'activité est la capacité de la mutuelle à maintenir ses fonctions essentielles en situation dégradée, au premier rang desquelles le versement des prestations aux adhérents et la relation de service. Le plan de continuité d'activité organise le mode dégradé, les solutions de repli et la reprise. Pour une mutuelle, cette continuité s'inscrit dans les exigences de gouvernance du cadre prudentiel Solvabilité II et dans le cadre de résilience opérationnelle de DORA. Un plan de continuité doit être formalisé et testé.
La mutuelle conjugue une gouvernance démocratique (assemblée générale des adhérents, conseil d'administration présidé par un élu) et une direction opérationnelle confiée à un dirigeant effectif, responsable au regard du superviseur. En situation de crise, la cellule de crise s'organise autour du dirigeant effectif et des fonctions clés (gestion des risques, conformité), avec une information rapide de la gouvernance élue. Clarifier à froid l'articulation entre direction opérationnelle et gouvernance élue évite les blocages et les décisions contestables.
Certaines mutuelles gèrent des établissements et services sanitaires, sociaux et médico-sociaux (SSAM) : centres de santé, cliniques, EHPAD, centres optiques ou d'audioprothèse. Ces établissements cumulent les risques propres à la mutuelle (cyber, continuité, données) et ceux du secteur de la santé et du médico-social, qui relèvent de dispositifs spécifiques comme le Plan Blanc ou le Plan Bleu. La gestion de crise doit être pensée à deux niveaux cohérents : le niveau de la mutuelle et celui de chaque établissement géré.
Plusieurs acteurs interviennent. L'ACPR fixe le cadre prudentiel et de résilience. La Mutualité Française et les fédérations diffusent guides et bonnes pratiques. L'ANSSI met à disposition des ressources cyber. Les cabinets spécialisés en gestion de crise, comme Twist, accompagnent la structuration de la cellule de crise, le plan de continuité d'activité, les exercices de résilience (notamment cyber, au titre de DORA), la formation des dirigeants et des fonctions clés, et le RETEX. L'objectif est un dispositif opérationnel, articulé avec les obligations prudentielles et de résilience.
Les ressources et services Twist qui complètent la préparation de votre mutuelle.
Cette page a été rédigée par
Structuration de la cellule de crise, plan de continuité d'activité, exercices de résilience cyber au titre de DORA, protection des données de santé, formation des dirigeants et des fonctions clés, RETEX. Twist accompagne les mutuelles dans une gestion de crise à la fois opérationnelle et conforme.
Échangeons sur la résilience de votre mutuelle et vos prochains exercices.
Nous intervenons dans les neuf départements de Bretagne et des Pays de la Loire, depuis Nantes.
Saint-Brieuc · Quimper · Rennes · Vannes · Nantes · Angers · Laval · Le Mans · La Roche-sur-Yon · toutes nos zones d'intervention