Accéder à son compte Carpimko depuis un smartphone suppose de passer par le navigateur mobile du site carpimko.com, puisque la caisse ne propose pas d’application dédiée. Cette contrainte technique change la façon dont on sécurise sa connexion. L’identifiant est un numéro de dossier à 7 chiffres pour les cotisants (ou 9 chiffres pour les ayants droit), rappelé sur chaque courrier Carpimko. Le mot de passe, lui, mérite une attention particulière sur un appareil que l’on transporte partout.
Connexion Carpimko mobile : ce que le navigateur change côté sécurité
Sur un ordinateur fixe, la connexion à l’espace personnel Carpimko se fait généralement sur un réseau domestique ou professionnel. Sur mobile, le contexte diffère. Le Wi-Fi public d’une salle d’attente, le partage de connexion dans un taxi ou le réseau 4G d’un opérateur ne présentent pas le même niveau de protection.
Le site carpimko.com utilise le protocole HTTPS, ce qui chiffre les échanges entre le navigateur et le serveur. Cette couche protège le contenu transmis, y compris l’identifiant et le mot de passe. En revanche, un réseau Wi-Fi ouvert expose les requêtes DNS, ce qui permet à un tiers de savoir que vous visitez carpimko.com, même sans lire vos identifiants.
Pour les professionnels de santé libéraux qui consultent leurs cotisations ou leurs documents entre deux patients, la précaution la plus directe reste de privilégier la connexion cellulaire (4G/5G) plutôt que le Wi-Fi d’un lieu partagé.
Navigateur mobile et saisie automatique
Safari, Chrome et Firefox proposent de mémoriser les identifiants. Cette fonctionnalité repose sur le trousseau du système (iCloud Keychain sur iOS, gestionnaire Google sur Android). Si le téléphone est verrouillé par biométrie (empreinte, reconnaissance faciale), les identifiants stockés bénéficient d’une protection liée au déverrouillage.
Le risque survient quand le téléphone n’a pas de verrouillage actif. Dans ce cas, toute personne qui accède à l’appareil peut ouvrir le navigateur et se connecter directement à l’espace personnel Carpimko sans saisir le mot de passe.

Mot de passe Carpimko : phrase de passe et double authentification
Les recommandations de l’ANSSI et de la CNIL ont évolué. Le modèle du mot de passe court et complexe, renouvelé fréquemment, est abandonné. La priorité va désormais aux phrases de passe d’au moins 14 caractères associées à un second facteur d’authentification.
Carpimko ne propose pas encore la double authentification sur son espace personnel. La robustesse du mot de passe reste donc le principal levier de sécurité pour l’accès mobile.
| Critère | Mot de passe classique | Phrase de passe (recommandation ANSSI) |
|---|---|---|
| Longueur minimale | 8 caractères | 14 caractères |
| Composition | Majuscules, chiffres, symboles obligatoires | Plusieurs mots courants enchaînés, avec ou sans symboles |
| Renouvellement | Tous les 3 à 6 mois | Stable dans le temps, changé uniquement en cas de compromission |
| Mémorisation | Difficile (favorise le post-it ou la réutilisation) | Plus simple à retenir |
| Résistance au brute force | Moyenne | Élevée grâce à la longueur |
Concrètement, une phrase comme « cabinet-kiné-mardi-plage » dépasse les 14 caractères, se retient facilement et résiste bien mieux qu’un « Kj7!pQ2 » que l’on finit par noter quelque part.
Pourquoi éviter le SMS comme second facteur
Si Carpimko venait à proposer la double authentification, l’ANSSI recommande de ne pas utiliser le SMS comme second facteur. Les codes envoyés par SMS peuvent être interceptés via des techniques de détournement de ligne (SIM swapping). Les applications génératrices de codes temporaires (type FreeOTP ou Google Authenticator) offrent une protection nettement supérieure.
Phishing ciblant les caisses de retraite : reconnaître les faux messages Carpimko
Les campagnes de phishing visant les caisses de retraite et de prévoyance se multiplient. Des messages reprenant le logo d’organismes comme l’Agirc-Arrco circulent régulièrement, et la Carpimko n’échappe pas à ce type de tentative.
Sur mobile, le phishing est plus efficace que sur ordinateur. L’écran réduit masque une partie de l’URL dans la barre d’adresse, ce qui rend plus difficile la vérification du nom de domaine. Un lien affiché « carpimko.com » peut en réalité pointer vers un domaine frauduleux.
- Vérifier systématiquement que l’URL commence par https://www.carpimko.com ou https://www2.carpimko.com avant de saisir ses identifiants
- Ne jamais cliquer sur un lien reçu par SMS ou courriel prétendant provenir de la Carpimko pour « régulariser des cotisations » ou « mettre à jour son dossier »
- Accéder à son espace personnel en tapant directement l’adresse dans le navigateur ou via un favori enregistré
- Signaler tout message suspect sur la plateforme cybermalveillance.gouv.fr
Un courriel de phishing typique contient une urgence fabriquée : « votre compte sera suspendu », « cotisation impayée », « document à signer sous 48 heures ». Carpimko ne demande jamais de transmettre un mot de passe par courriel ou SMS.

Espace personnel Carpimko : documents et démarches accessibles en ligne
L’intérêt de se connecter depuis un mobile dépend aussi de ce qu’on peut y faire. L’espace personnel permet de consulter ses appels de cotisations, de télécharger des attestations, de déclarer ses revenus d’activité libérale et de suivre ses droits en matière d’invalidité ou de décès.
La navigation sur mobile fonctionne, mais l’interface n’a pas été conçue en priorité pour les petits écrans. Les tableaux de cotisations peuvent nécessiter un défilement horizontal, et le téléchargement de documents PDF s’ouvre parfois dans un nouvel onglet que le navigateur mobile gère moins bien.
- Consultation des appels de cotisations et de l’échéancier
- Téléchargement des attestations (affiliation, radiation, paiement)
- Déclaration de revenus pour le calcul des cotisations définitives
- Accès aux informations sur les prestations invalidité-décès
- Mise à jour des coordonnées personnelles et bancaires
Pour les démarches nécessitant la saisie de données détaillées (déclaration de revenus, modification de RIB), un écran plus large reste préférable pour éviter les erreurs de saisie.
La connexion mobile au compte Carpimko remplit son rôle pour la consultation rapide et le suivi des cotisations. La sécurité repose avant tout sur le verrouillage du téléphone, le choix d’une phrase de passe longue et la vigilance face aux tentatives de phishing, trois éléments qui ne dépendent pas de la Carpimko mais de l’utilisateur.

