Segment ESS, mutuelle

Gestion de crise en mutuelle : DORA, continuité et méthode 2026

Une mutuelle est à la fois un acteur de l'économie sociale et un organisme financier régulé, qui détient les données de santé de millions d'adhérents. Cette page rassemble le cadre prudentiel et de résilience (ACPR, Solvabilité II, DORA), la continuité d'activité, la protection des données de santé, la méthode des 7 réflexes et les réponses aux questions des dirigeants.

Parler à un consultant Twist
Gestion de crise en mutuelle : la gouvernance et les données du siège d'un côté, les établissements de santé gérés de l'autre
Depuis janvier 2025, la résilience opérationnelle numérique des mutuelles est une obligation réglementaire (DORA). Mis à jour le 8 juin 2026

Une crise en mutuelle est un événement qui menace la continuité des prestations, les données de santé des adhérents, la solvabilité ou la réputation de l'organisme. La mutuelle a une double nature : acteur de l'économie sociale et solidaire à gouvernance démocratique, et organisme financier régulé, supervisé par l'ACPR. Mais sa raison d'être reste sociale et solidaire, au service de ses membres et non d'un profit, ce qui lui donne une ressource rare en gestion de crise : une communauté d'adhérents qu'elle peut mobiliser. La France compte près de 500 mutuelles protégeant 32 millions de personnes (source : Mutualité Française), ce qui fait de leur résilience un enjeu de société.

La gestion de crise d'une mutuelle couvre trois temps : la préparation (plan de continuité, résilience numérique, exercices, gouvernance de crise), la réponse (qualification, protection des données, continuité des prestations, obligations réglementaires), la sortie de crise (RETEX, renforcement de la résilience, confiance des adhérents). Cette page traite les trois temps, avec une orientation opérationnelle pour les dirigeants effectifs, fonctions clés, administrateurs et responsables de la continuité.

En 3 points

  • Le règlement DORA (résilience opérationnelle numérique) est applicable aux mutuelles depuis le 17 janvier 2025. Il fait de la résilience cyber et de la continuité numérique une obligation réglementaire, pas une simple bonne pratique.
  • La mutuelle est supervisée par l'ACPR et, le plus souvent, soumise au régime Solvabilité II (ORSA, fonctions clés, continuité). Elle détient des données de santé très sensibles, hébergées chez un hébergeur certifié HDS.
  • La méthode tient en 7 réflexes : armer la cellule autour du dirigeant effectif, qualifier et décider, protéger les données, assurer la continuité des prestations, traiter les obligations, communiquer, faire le RETEX et renforcer la résilience.
Cadre prudentiel et résilience

Cadre prudentiel et de résilience applicable aux mutuelles

La mutuelle combine le cadre de l'économie sociale et un cadre prudentiel et de résilience exigeant. Voici les éléments structurants à connaître pour piloter une crise.

Sources officielles : ACPR, règlement DORA, Code de la mutualité (Légifrance), Mutualité Française, CNIL, données de santé, Certification HDS.

Cadre Objet Portée
Code de la mutualité
Livres II et III
Cadre juridique des mutuelles : activités d'assurance santé et prévoyance (livre II), établissements et services sanitaires et médico-sociaux, ou SSAM (livre III). Toute mutuelle
Supervision ACPR
Autorité de Contrôle Prudentiel et de Résolution
Contrôle prudentiel des mutuelles, adossé à la Banque de France. Veille à la solidité financière et au respect des obligations, dont la protection des adhérents. Toute mutuelle
Solvabilité II
Régime prudentiel européen
Exigences de capital, gouvernance, fonctions clés et continuité. Évaluation interne des risques et de la solvabilité (ORSA). Certaines petites mutuelles n'y sont pas soumises. Mutuelles concernées
DORA
Applicable depuis le 17 janvier 2025
Cadre de résilience opérationnelle numérique : gestion du risque informatique, notification des incidents majeurs, tests de résilience, maîtrise des prestataires tiers critiques. Toute mutuelle
Données de santé et HDS
RGPD, Code de la santé publique
Protection renforcée des données de santé des adhérents, hébergées chez un hébergeur de données de santé certifié (HDS). Notification CNIL en cas de violation. Toute mutuelle santé
Gouvernance mutualiste
Code de la mutualité
Assemblée générale des adhérents, conseil d'administration présidé par un élu, et dirigeant effectif assurant la direction opérationnelle, responsable devant le superviseur. Toute mutuelle

Ce que change DORA depuis 2025

Doctrine nouvelle, obligation réglementaire

La résilience numérique n'est plus une option pour les mutuelles

Jusqu'en 2025, la cybersécurité et la continuité numérique d'une mutuelle relevaient des bonnes pratiques et de l'appréciation de chacune. Le règlement européen DORA, applicable aux mutuelles depuis le 17 janvier 2025, en fait une obligation réglementaire encadrée et contrôlée par l'ACPR.

  • Gestion du risque informatique : gouvernance, cartographie, mesures de protection et de continuité.
  • Notification des incidents majeurs liés aux technologies de l'information, selon un calendrier réglementaire.
  • Maîtrise des prestataires tiers, y compris les prestataires informatiques critiques, souvent au coeur des cyberattaques.

Pour une mutuelle, DORA et la gestion de crise convergent : un exercice de crise cyber n'est plus seulement utile, il participe de la conformité. C'est l'occasion de transformer une obligation en réflexe réel.

Gestion de crise en mutuelle : gouvernance, continuité, données et obligations Schéma : le dirigeant effectif et les fonctions clés arment la cellule de crise, qui protège les données de santé, assure la continuité des prestations et traite les obligations DORA, ACPR et CNIL. DIRIGEANT EFFECTIF + fonctions clés (risques, conformité) CELLULE DE CRISE information de la gouvernance élue PROTÉGER les données de santé HDS, RGPD ASSURER la continuité des prestations PCA, Solvabilité II NOTIFIER les obligations DORA / ACPR, CNIL PUIS : RETEX ET RENFORCEMENT DE LA RÉSILIENCE (ORSA) Source : Code de la mutualité, supervision ACPR, Solvabilité II (ORSA), DORA (depuis le 17/01/2025), RGPD et hébergement HDS
Le dirigeant effectif et les fonctions clés arment la cellule de crise, qui protège les données de santé, assure la continuité des prestations et traite les obligations DORA, ACPR et CNIL, avant de renforcer la résilience par le RETEX.
Audiences

Quatre profils de mutuelles, un même socle de résilience

L'exigence de résilience est commune, mais le dispositif s'adapte à la taille, au régime prudentiel et aux activités. La méthode reste la même, le périmètre change.

Mutuelle santé

Mutuelle santé et prévoyance (livre II)

Activité d'assurance, souvent soumise à Solvabilité II. Enjeux de continuité des prestations, de données de santé et de résilience numérique.

  • Plan de continuité et résilience DORA
  • Protection des données de santé (HDS)
  • Fonctions clés mobilisées en crise
Petite mutuelle

Mutuelle non soumise à Solvabilité II

Structure de taille modeste, parfois hors régime Solvabilité II, mais supervisée par l'ACPR et soumise à DORA. Moyens plus limités.

  • Dispositif de crise proportionné mais réel
  • Résilience numérique adaptée (DORA)
  • Mutualisation possible des moyens
Mutuelle gestionnaire

Mutuelle gérant des établissements (SSAM)

Gère des centres de santé, cliniques, EHPAD, optique ou audioprothèse. Cumule les risques de la mutuelle et ceux du secteur santé et médico-social.

  • Articulation avec le Plan Blanc et le Plan Bleu
  • Gestion de crise à deux niveaux cohérents
  • Protection des publics accueillis
Groupe mutualiste

Grand groupe ou union de mutuelles

Taille importante, périmètre large, exposition forte. Dispositif de crise structuré, articulé entre l'union et ses entités.

  • Cellule de crise groupe et relais
  • Résilience numérique avancée et tests réguliers
  • Gestion fine de la réputation et des bailleurs
Typologies

Huit typologies de crises mutualistes

Une mutuelle affronte des crises qui combinent souvent la dimension financière, numérique et humaine. Le dispositif doit anticiper les plus probables.

1. Cyberattaque et données de santé

Rançongiciel, fuite de données de santé d'adhérents. Premier risque, désormais encadré par DORA. Mode dégradé, notification ACPR et CNIL, protection des données.

2. Crise de continuité d'activité

Panne du système d'information, sinistre, indisponibilité majeure. Risque direct sur le versement des prestations. Le plan de continuité est attendu par Solvabilité II et DORA.

3. Crise prudentielle

Dégradation de la solvabilité, choc sur les provisions, alerte du superviseur. La situation financière conditionne la capacité à honorer les engagements envers les adhérents.

4. Crise de gouvernance

Conflit entre gouvernance élue et direction effective, blocage du conseil, contestation. La double nature mutualiste appelle une articulation claire en situation de crise.

5. Fraude ou détournement

Irrégularité interne, fraude aux prestations, détournement. Engage la responsabilité, l'attention du superviseur et la confiance des adhérents.

6. Crise réputationnelle

Mise en cause sur les cotisations, les prestations ou la gestion, polémique médiatique. La confiance des adhérents est le socle du modèle mutualiste.

7. Crise sur un établissement géré

Incident dans un centre de santé, un EHPAD ou une clinique gérés par la mutuelle (SSAM). Activation des dispositifs santé ou médico-social, Plan Blanc ou Plan Bleu.

8. Crise sociale et RH

Conflit social, mouvement, accident du travail. Touche la capacité à délivrer le service aux adhérents. Obligation de sécurité de l'employeur.

Méthode

Les 7 réflexes de gestion de crise d'une mutuelle

Cette méthode condense la doctrine validée par les RETEX d'exercices et de crises réelles. Elle intègre la double nature mutualiste et les exigences prudentielles et de résilience.

Armer la cellule de crise autour du dirigeant effectif

Réunir sans délai la cellule de crise autour du dirigeant effectif : direction, fonction gestion des risques, fonction conformité, responsable des systèmes d'information, communication. Ouvrir la main courante. Informer la gouvernance élue selon les statuts.

Qualifier l'événement et décider

Évaluer la nature, l'ampleur et l'impact sur les prestations, les données, la solvabilité et la réputation. Décider du niveau de réponse et des priorités. Pour une mutuelle, la continuité du versement des prestations aux adhérents est un enjeu central.

Protéger les personnes et les données de santé des adhérents

Sécuriser les données personnelles et de santé des adhérents, particulièrement sensibles et hébergées chez un hébergeur certifié HDS. En cas de cyberattaque, isoler les systèmes, préserver les preuves et protéger les données contre l'exfiltration.

Assurer la continuité d'activité

Mettre en oeuvre le plan de continuité d'activité : mode dégradé, solutions de repli, maintien du versement des prestations et de la relation adhérent. La continuité est une exigence du cadre prudentiel (Solvabilité II) et de la résilience opérationnelle (DORA).

Traiter les obligations réglementaires

Selon l'événement : notification d'un incident majeur lié aux technologies de l'information au titre de DORA et à l'ACPR, déclaration d'une violation de données à la CNIL, information des adhérents concernés. Respecter le calendrier de notification réglementaire.

Communiquer et préserver la confiance des adhérents

Communiquer avec mesure et transparence auprès des adhérents, des élus mutualistes, du superviseur, des partenaires et des médias. Désigner un porte-parole unique. La confiance des adhérents et la relation mutualiste sont au coeur du modèle.

Faire le RETEX et renforcer la résilience

Conduire un RETEX impliquant la direction, les fonctions clés et les équipes. Renforcer le plan de continuité, la sécurité des systèmes et la gestion des prestataires critiques. Intégrer les enseignements dans la gestion des risques et l'évaluation interne (ORSA).

Préparation

Pourquoi la préparation est décisive

Une mutuelle qui ne peut plus verser ses prestations ou qui voit fuir les données de santé de ses adhérents subit une crise systémique. La préparation, désormais encadrée par DORA, transforme la résilience d'une intention en capacité réelle.

1

Un plan de continuité testé

Maintien des prestations, mode dégradé, solutions de repli. Attendu par Solvabilité II et DORA, il doit être formalisé et éprouvé, pas seulement écrit.

2

Une résilience numérique conforme

Gestion du risque informatique, sauvegardes, maîtrise des prestataires critiques, notification prête. C'est le coeur des exigences de DORA.

3

Des exercices de crise cyber

Un exercice de crise cyber participe à la fois de la préparation réelle et de la conformité DORA. Il révèle les angles morts avant l'attaque.

4

Une gouvernance de crise clarifiée

L'articulation entre dirigeant effectif et gouvernance élue, définie à froid, évite les blocages et les décisions contestables le jour venu.

Doctrine Twist

La doctrine Twist appliquée aux mutuelles

Une mutuelle vit une tension permanente : la rigueur d'un organisme financier régulé et la confiance d'un modèle mutualiste fondé sur l'adhérent. Twist applique trois partis pris. D'abord, faire de la conformité un levier, pas une contrainte : DORA impose des exercices et des plans, autant qu'ils servent réellement à protéger les adhérents. Ensuite, relier la direction effective et la gouvernance élue : la double nature mutualiste est une force, à condition que l'articulation soit claire en crise. Enfin, placer les données de santé et les prestations au centre : derrière chaque système, il y a des adhérents qui comptent sur leur mutuelle au pire moment.

Mais une mutuelle n'est pas qu'un assureur régulé : c'est une organisation à but non lucratif, porteuse d'une mission sociale et de solidarité au service de ses adhérents. Cette identité n'est pas un supplément d'image en temps de crise, c'est un atout opérationnel. Là où une entreprise classique n'a que des clients, la mutuelle a des membres, souvent attachés à ses valeurs et à son projet. Twist en tire un quatrième parti pris : faire de la communauté des adhérents une véritable ressource de résilience, en amont comme pendant la crise.

Le rôle social, premier atout de résilience

Mobiliser ses adhérents, un levier que peu d'organisations possèdent

La mission sociale de la mutuelle se prolonge naturellement dans la gestion de crise. Une communauté d'adhérents informés, sensibilisés et engagés amortit les chocs : elle comprend mieux les difficultés, garde confiance, et relaie une information fiable plutôt que la rumeur. Mobiliser ses assurés n'est pas une opération de communication, c'est un investissement de prévention et de cohésion.

  • Prévention et culture du risque : sensibiliser les adhérents en amont (santé, prévention, bons réflexes numériques) réduit la fréquence et l'impact des crises, au bénéfice de tous.
  • Confiance et solidarité en crise : des membres qui se reconnaissent dans leur mutuelle restent solidaires et patients face à une difficulté, là où des clients anonymes se détournent.
  • Démocratie mutualiste : l'assemblée générale et les élus sont des relais légitimes pour expliquer la situation, associer les adhérents et reconstruire la confiance après l'événement.

Préparer la résilience d'une mutuelle, c'est donc aussi entretenir le lien avec ses adhérents en temps normal, pour pouvoir s'appuyer sur eux le jour où la crise survient.

« Une mutuelle, c'est la rigueur d'un assureur et la confiance d'un mouvement. En crise, l'erreur serait de traiter DORA comme une case à cocher : un bon exercice de crise cyber protège les adhérents et coche la case en même temps. Mon travail, c'est de rendre la résilience réelle, pas seulement conforme. »

Benoît Labalette, consultant en gestion de crise, Twist
Cas concret

Cas concret : cyberattaque sur une mutuelle santé

Un rançongiciel paralyse le système et menace les données de santé des adhérents

Une mutuelle santé découvre un matin que son système d'information est chiffré par un rançongiciel. Le versement des prestations est interrompu, l'espace adhérent est inaccessible, et le doute pèse sur une possible exfiltration de données de santé. La mutuelle, qui avait structuré sa résilience au titre de DORA et formalisé un plan de continuité, active sa cellule de crise autour du dirigeant effectif.

La cellule, appuyée par les fonctions gestion des risques et conformité et par la direction des systèmes d'information, isole les systèmes, engage la remédiation à partir de sauvegardes déconnectées, et bascule en mode dégradé pour maintenir un versement minimal des prestations les plus urgentes. La notification de l'incident majeur est transmise à l'ACPR au titre de DORA, et la possible violation de données de santé est déclarée à la CNIL. Les adhérents sont informés avec transparence des mesures prises et des précautions à observer. La gouvernance élue est tenue informée à chaque étape.

L'activité repart progressivement sur plusieurs semaines. Le RETEX met en évidence deux fragilités : une dépendance excessive à un prestataire informatique, et un plan de continuité insuffisamment testé pour le mode dégradé des prestations. Les deux sont corrigées et intégrées à l'évaluation interne des risques.

Trois leviers décisifs

1. Une résilience structurée au titre de DORA, qui a rendu la réponse organisée plutôt qu'improvisée. 2. Des sauvegardes déconnectées, qui ont permis la remédiation sans céder à la rançon. 3. Une chaîne de notification anticipée (ACPR, CNIL), déclenchée dans les délais réglementaires.

Cas composite anonymisé, construit à partir de scénarios d'exercices et de RETEX publics. Toute ressemblance avec une mutuelle identifiable serait fortuite.

Glossaire

Glossaire de la gestion de crise mutualiste

Les termes clés à maîtriser pour dialoguer avec l'ACPR, les fonctions clés et les partenaires.

Mutuelle

Organisme à but non lucratif de l'ESS relevant du Code de la mutualité, à gouvernance démocratique, couvrant santé, prévoyance ou services.

Code de la mutualité

Cadre juridique des mutuelles. Livre II (assurance santé, prévoyance), livre III (établissements et services, SSAM).

ACPR

Autorité de Contrôle Prudentiel et de Résolution. Superviseur des mutuelles, adossé à la Banque de France.

Solvabilité II

Régime prudentiel européen : capital, gouvernance, fonctions clés, continuité, ORSA. Certaines petites mutuelles n'y sont pas soumises.

ORSA

Évaluation interne des risques et de la solvabilité, exigée par Solvabilité II, intégrant les scénarios de crise.

DORA

Règlement européen de résilience opérationnelle numérique, applicable aux mutuelles depuis le 17 janvier 2025.

HDS

Hébergeur de Données de Santé. Certification imposée pour héberger les données de santé des adhérents.

Dirigeant effectif

Responsable de la direction opérationnelle de la mutuelle, devant le superviseur. Pilote la cellule de crise.

Fonctions clés

Gestion des risques, conformité, actuariat, audit interne (Solvabilité II). Mobilisées en gestion de crise.

SSAM

Services et établissements Sanitaires, Sociaux et Médico-sociaux gérés par certaines mutuelles.

PCA

Plan de Continuité d'Activité. Maintient les fonctions essentielles, dont le versement des prestations. Attendu par Solvabilité II et DORA.

Données de santé

Données sensibles des adhérents, protégées par le RGPD et hébergées chez un hébergeur certifié HDS.

Questions fréquentes

Questions fréquentes des dirigeants de mutuelles

Qu'est-ce que DORA et que change-t-il pour les mutuelles ?

DORA (Digital Operational Resilience Act) est un règlement européen sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025 à tous les assureurs, mutuelles et institutions de prévoyance. Il impose un cadre de gestion du risque lié aux technologies de l'information : gouvernance du risque numérique, notification des incidents majeurs, tests de résilience, et gestion des prestataires informatiques tiers, y compris critiques. Pour une mutuelle, DORA fait de la résilience cyber et de la continuité numérique une obligation réglementaire et non plus une simple bonne pratique.

Une mutuelle est-elle soumise à un contrôle prudentiel ?

Oui. Les mutuelles relèvent du Code de la mutualité et sont supervisées par l'ACPR (Autorité de Contrôle Prudentiel et de Résolution). La plupart sont soumises au régime prudentiel Solvabilité II, qui impose une évaluation interne des risques et de la solvabilité (ORSA), des fonctions clés (gestion des risques, conformité, actuariat, audit interne) et des exigences de gouvernance et de continuité. Certaines petites mutuelles peuvent ne pas être soumises au régime Solvabilité II, mais restent contrôlées par l'ACPR.

Comment protéger les données de santé des adhérents en cas de crise ?

Les données de santé des adhérents sont particulièrement sensibles et bénéficient d'une protection renforcée au titre du RGPD. Leur hébergement doit être assuré par un hébergeur de données de santé certifié (HDS), conformément au Code de la santé publique, ce qui s'articule avec les exigences de résilience de DORA. En cas de cyberattaque, la priorité est d'isoler les systèmes, de protéger les données contre l'exfiltration, de notifier la violation à la CNIL et d'informer les adhérents concernés. La prévention repose sur la sécurité des systèmes, les sauvegardes et la maîtrise des prestataires.

Pourquoi les mutuelles sont-elles exposées aux cyberattaques ?

Les mutuelles concentrent des données personnelles et de santé de millions d'adhérents, des flux financiers importants et une forte dépendance numérique, ce qui en fait des cibles de choix. Une cyberattaque peut paralyser le versement des prestations, exposer des données de santé et porter une atteinte durable à la confiance. C'est précisément pour répondre à ce risque que le règlement DORA impose désormais aux mutuelles un cadre de résilience opérationnelle. La réponse combine prévention (sécurité, sauvegardes, maîtrise des tiers) et gestion de crise (cellule, continuité, notification).

Qu'est-ce que la continuité d'activité pour une mutuelle ?

La continuité d'activité est la capacité de la mutuelle à maintenir ses fonctions essentielles en situation dégradée, au premier rang desquelles le versement des prestations aux adhérents et la relation de service. Le plan de continuité d'activité organise le mode dégradé, les solutions de repli et la reprise. Pour une mutuelle, cette continuité s'inscrit dans les exigences de gouvernance du cadre prudentiel Solvabilité II et dans le cadre de résilience opérationnelle de DORA. Un plan de continuité doit être formalisé et testé.

Comment s'organise la gouvernance de crise dans une mutuelle ?

La mutuelle conjugue une gouvernance démocratique (assemblée générale des adhérents, conseil d'administration présidé par un élu) et une direction opérationnelle confiée à un dirigeant effectif, responsable au regard du superviseur. En situation de crise, la cellule de crise s'organise autour du dirigeant effectif et des fonctions clés (gestion des risques, conformité), avec une information rapide de la gouvernance élue. Clarifier à froid l'articulation entre direction opérationnelle et gouvernance élue évite les blocages et les décisions contestables.

Que se passe-t-il si une mutuelle gère aussi des établissements de santé ?

Certaines mutuelles gèrent des établissements et services sanitaires, sociaux et médico-sociaux (SSAM) : centres de santé, cliniques, EHPAD, centres optiques ou d'audioprothèse. Ces établissements cumulent les risques propres à la mutuelle (cyber, continuité, données) et ceux du secteur de la santé et du médico-social, qui relèvent de dispositifs spécifiques comme le Plan Blanc ou le Plan Bleu. La gestion de crise doit être pensée à deux niveaux cohérents : le niveau de la mutuelle et celui de chaque établissement géré.

Qui peut accompagner une mutuelle dans sa gestion de crise ?

Plusieurs acteurs interviennent. L'ACPR fixe le cadre prudentiel et de résilience. La Mutualité Française et les fédérations diffusent guides et bonnes pratiques. L'ANSSI met à disposition des ressources cyber. Les cabinets spécialisés en gestion de crise, comme Twist, accompagnent la structuration de la cellule de crise, le plan de continuité d'activité, les exercices de résilience (notamment cyber, au titre de DORA), la formation des dirigeants et des fonctions clés, et le RETEX. L'objectif est un dispositif opérationnel, articulé avec les obligations prudentielles et de résilience.

Cette page a été rédigée par

Consultant en gestion de crise et culture du risque

Conseil et stratégie organisation

Transition écologique et concertation

Renforcer la résilience de votre mutuelle

Structuration de la cellule de crise, plan de continuité d'activité, exercices de résilience cyber au titre de DORA, protection des données de santé, formation des dirigeants et des fonctions clés, RETEX. Twist accompagne les mutuelles dans une gestion de crise à la fois opérationnelle et conforme.

Échangeons sur la résilience de votre mutuelle et vos prochains exercices.

Votre message a bien été envoyé