Carpimko mon compte repose sur un identifiant à 7 chiffres pour les affiliés et à 9 chiffres pour les ayants droit. Ces numéros figurent sur chaque courrier envoyé par la caisse. Toute tentative de connexion via un autre canal que www2.carpimko.com ou carpimko.com expose à un risque de collecte frauduleuse d’identifiants.
Vérifier l’URL et le certificat TLS avant chaque connexion Carpimko
Le phishing ciblant les caisses de retraite autonomes exploite un réflexe courant : taper « Carpimko mon compte » dans Google et cliquer sur le premier résultat sponsorisé. Des annonces frauduleuses reproduisent la charte graphique de la caisse avec un nom de domaine légèrement modifié (tiret ajouté, extension en .net ou .org).
Nous recommandons de vérifier systématiquement deux éléments avant de saisir vos identifiants. Le domaine affiché dans la barre d’adresse doit correspondre exactement à www2.carpimko.com pour l’espace personnel ou à carpimko.com pour le site institutionnel. Le cadenas TLS doit être actif, et un clic dessus doit afficher un certificat émis au nom de Carpimko.
Enregistrer l’URL de connexion en favori dans votre navigateur supprime le risque lié aux résultats de recherche manipulés. Cette précaution évite aussi les redirections via des liens raccourcis reçus par mail ou SMS.
FranceConnect comme alternative de connexion
L’espace personnel Carpimko accepte l’authentification via FranceConnect. Ce dispositif délègue la vérification d’identité à un fournisseur tiers (impots.gouv.fr, Ameli, La Poste). L’avantage : vos identifiants Carpimko ne transitent jamais sur la page de connexion, ce qui neutralise les attaques par formulaire piégé.
FranceConnect impose une authentification à deux facteurs selon le fournisseur choisi. Si vous passez par impots.gouv.fr, un code SMS complète le mot de passe. Ce niveau de sécurité supplémentaire n’existe pas sur la connexion Carpimko classique.

Phishing et démarchage abusif ciblant les auxiliaires médicaux
La Carpimko a publié plusieurs alertes concernant des démarchages abusifs par téléphone et par mail. Des tiers se présentent comme mandatés par la caisse pour proposer un bilan retraite, un rachat de trimestres ou un audit de cotisations. Ils demandent le numéro de dossier, la date de naissance, parfois un RIB.
Le schéma est identique à celui documenté sur les caisses Agirc-Arrco, où des SMS frauduleux imitent les notifications de pension. La CNIL a enregistré plus de 6 000 notifications de violations de données en 2025, dont environ la moitié liées à du piratage. Les organismes de protection sociale figurent parmi les cibles récurrentes.
Signaux d’alerte à repérer dans un mail ou un appel
- L’expéditeur utilise une adresse mail générique (gmail.com, outlook.com) ou un domaine qui ne se termine pas par @carpimko.com
- Le message contient un lien cliquable vers un formulaire demandant vos identifiants de connexion ou votre numéro de sécurité sociale
- L’interlocuteur au téléphone insiste sur l’urgence (radiation, majoration de cotisations, perte de droits) pour obtenir une action immédiate
- Le courrier papier mentionne un numéro de téléphone ou une adresse différents de ceux publiés sur carpimko.com
La Carpimko ne demande jamais de communiquer un mot de passe par téléphone, ni de valider un paiement via un lien reçu par SMS. Toute sollicitation de ce type est frauduleuse.
Sécuriser le mot de passe et les accès à l’espace personnel Carpimko
Un mot de passe réutilisé sur plusieurs sites constitue la faille la plus exploitée. Si vos identifiants Carpimko sont identiques à ceux d’une boîte mail ou d’un site marchand compromis, un attaquant accède à votre espace personnel par simple recoupement de bases de données volées.
Attribuez un mot de passe unique à votre compte Carpimko. Un gestionnaire de mots de passe (Bitwarden, KeePass) génère et stocke une combinaison longue sans effort de mémorisation. Changez ce mot de passe au moins une fois par an, ou immédiatement si vous recevez une notification de connexion inhabituelle.
Surveiller l’historique de connexion
L’espace personnel affiche la date et l’heure de la dernière connexion. Vérifiez cette information à chaque ouverture de session. Une connexion que vous ne reconnaissez pas impose trois actions : modifier le mot de passe, contacter le support Carpimko par téléphone, et vérifier que l’adresse mail associée au compte n’a pas été modifiée.
Le support Carpimko est joignable par téléphone et par courrier postal. Ne transmettez jamais vos identifiants via le formulaire de contact en ligne : les échanges par messagerie interne suffisent pour les questions administratives. Pour toute suspicion de compromission, privilégiez l’appel téléphonique direct.

Gestion des cotisations et documents sensibles dans l’espace en ligne
L’espace personnel Carpimko centralise les appels de cotisations, les attestations et les relevés de carrière. Ces documents contiennent votre numéro de sécurité sociale, votre adresse de cabinet et le montant de vos revenus déclarés. Une fuite de ces données ouvre la porte à l’usurpation d’identité professionnelle.
Téléchargez vos documents sur un support local chiffré plutôt que de les conserver uniquement dans l’espace en ligne. Si vous accédez à votre compte depuis un poste partagé (cabinet de groupe, remplacement), fermez systématiquement la session et ne mémorisez pas le mot de passe dans le navigateur.
Précautions pour les connexions depuis un réseau partagé
- Utilisez un réseau privé virtuel (VPN) lorsque vous vous connectez depuis un Wi-Fi public ou un réseau de cabinet non sécurisé
- Activez la navigation privée pour éviter le stockage de cookies de session
- Déconnectez-vous manuellement au lieu de fermer simplement l’onglet, afin d’invalider le jeton de session
La directive européenne NIS2, applicable depuis octobre 2024, renforce les obligations de notification d’incidents pour les organismes traitant des données sensibles. Même si les décrets d’application sont encore en cours de déploiement, cette évolution réglementaire pousse l’ensemble des caisses de retraite à durcir leurs dispositifs de sécurité. Les utilisateurs ont tout intérêt à accompagner ce mouvement en adoptant des pratiques de connexion rigoureuses.
La protection de votre compte Carpimko repose avant tout sur des habitudes simples mais non négociables : URL vérifiée, mot de passe unique, vigilance face aux sollicitations non sollicitées. Le maillon faible reste la réutilisation d’identifiants et le clic réflexe sur un lien reçu par mail. Supprimez ces deux habitudes, et le risque de compromission chute de façon significative.


