Le 3 septembre 2026, la Commission nationale de l’informatique et des libertés (CNIL) a infligé une amende de 500 000 euros à l’Hôpital privé de la Loire pour manquements à ses obligations de sécurité des données personnelles au titre du règlement général sur la protection des données (RGPD). Cette sanction intervient à la suite d’une violation de données survenue durant l’été 2025, au cours de laquelle un attaquant est parvenu à se connecter au dossier patient informatisé (DPI) de l’établissement, qui centralise l’ensemble des données des personnes prises en charge.
L’attaque a permis l’accès aux données de 524 867 patients, dont certaines données de santé, ainsi qu’à celles de 202 246 personnes désignées comme « tiers de confiance ». Le contrôle mené par la CNIL a mis en évidence plusieurs insuffisances dans les mesures de sécurité mises en œuvre par l’établissement.
La CNIL relève un manquement à l’article 32 du RGPD relatif à la sécurité des données personnelles. D’une part, la procédure d’authentification utilisée par les utilisateurs externes (notamment les médecins libéraux) pour accéder au DPI n’était pas jugée suffisamment robuste, en raison de l’absence de réseau privé virtuel (VPN) et de mécanisme d’authentification multifacteur. L’attaquant a exploité cette vulnérabilité pour accéder au système.
D’autre part, la politique d’habilitation était considérée comme inadéquate, car elle ne tenait pas compte de la notion d’équipe de soins permettant de limiter l’accès aux seules personnes effectivement impliquées dans la prise en charge d’un patient. Cette absence de restriction a permis à l’attaquant, à partir d’un seul compte utilisateur compromis, d’accéder aux données de l’ensemble des patients de l’hôpital.
Enfin, l’établissement ne disposait pas de dispositifs permettant de détecter en temps réel ou à très court terme une activité suspecte au sein du DPI et de déclencher un mécanisme d’alerte. L’attaquant a ainsi pu explorer le système pendant plusieurs jours et extraire un volume très important de données sans détection de cette activité anormale.
La formation restreinte de la CNIL, organe chargé de prononcer les sanctions, a tenu compte, pour fixer le montant de l’amende, de la méconnaissance de principes essentiels de sécurité, du nombre de personnes concernées, de la nature sensible des données compromises et des capacités financières de l’Hôpital privé de la Loire. Cette décision illustre les exigences renforcées en matière de sécurité des systèmes d’information traitant des données de santé dans les établissements de santé privés. (contenu résumé par l’IA)Lire la Suite
