AcasăEuropaUn spital francez, amendat cu 500.000 de euro după ce un singur...


Un spital francez, amendat cu 500.000 de euro după ce un singur cont a permis accesul la datele a peste 524.000 de pacienți

Red and yellow ambulance entering an emergency room at a hospital, marked 'Urgences'.
Drepturile de acces insuficient limitate au permis unui atacator să consulte datele tuturor pacienților Hôpital Privé de la Loire folosind un singur cont, potrivit CNIL.

Autoritatea franceză pentru protecția datelor, CNIL, a amendat Hôpital Privé de la Loire cu 500.000 de euro după un atac informatic în care datele de acces ale unui singur cont au permis consultarea datelor tuturor pacienților spitalului. Sancțiunea, anunțată la 3 septembrie, vizează deficiențe de securitate și neinformarea unei părți dintre persoanele afectate, în încălcarea Regulamentului general privind protecția datelor (RGPD).

Pe scurt

  1. Atacul din vara anului 2025 a afectat datele a 524.867 de pacienți și a 202.246 de persoane desemnate de aceștia drept persoane de încredere. Pentru unii pacienți, au fost accesate și date privind sănătatea.

  2. CNIL a constatat protecție insuficientă la conectarea din exterior, drepturi de acces prea largi și lipsa unor mecanisme de detectare rapidă a activității suspecte.

  3. Spitalul i-a informat pe pacienții afectați, însă nu a informat direct persoanele de încredere ale căror date fuseseră, de asemenea, furate.

  4. Pe lângă amendă, spitalul trebuie să finalizeze măsurile de securitate în termene cuprinse între trei și 15 luni, în funcție de măsură.

Atacatorul a pătruns în sistemul de dosare electronice ale pacienților, care centraliza informațiile despre persoanele îngrijite de spital. Potrivit CNIL, amploarea accesului a fost posibilă deoarece drepturile acordate utilizatorilor nu erau limitate în funcție de echipa care îngrijea fiecare pacient: un singur cont permitea accesul la datele întregii populații de pacienți.

Regulile de acces ar fi trebuit să permită consultarea informațiilor protejate de secretul medical numai profesioniștilor implicați efectiv în îngrijirea persoanei respective, a constatat autoritatea. În lipsa acestor limite, folosirea unui singur set de date de autentificare a deschis accesul mult dincolo de dosarele unei anumite echipe medicale.

O altă deficiență privea conectarea utilizatorilor din afara spitalului, inclusiv a medicilor cu practică independentă. CNIL a considerat autentificarea insuficient de robustă, în condițiile în care lipseau o rețea privată virtuală (VPN) și autentificarea multifactor. Aceasta din urmă verifică identitatea prin factori diferiți, precum o parolă și un dispozitiv aflat în posesia utilizatorului. Autoritatea a constatat că atacatorul a exploatat vulnerabilitatea pentru a intra în sistem.

După conectare, activitatea sa a rămas nedetectată timp de mai multe zile. Spitalul nu avea măsuri care să identifice activitățile suspecte în timp real sau foarte rapid și să declanșeze o alertă. Atacatorul a putut astfel să exploreze sistemul și să extragă un volum foarte mare de date, iar CNIL a apreciat că această deficiență a agravat amploarea incidentului.

Încălcarea securității a afectat datele a 524.867 de pacienți, inclusiv date privind sănătatea pentru o parte dintre ei. Au fost accesate și datele a 202.246 de persoane desemnate de pacienți drept persoane de încredere. Cele două categorii au fost tratate diferit după incident: pacienții afectați au fost informați, în timp ce persoanele de încredere nu au primit o informare directă, deși și datele lor fuseseră furate.

CNIL a constatat că această omisiune le-a privat pe persoanele respective de informații despre natura atacului, consecințele probabile și măsurile prin care se puteau proteja împotriva unei eventuale utilizări rău-intenționate a datelor. Este o încălcare distinctă de deficiențele tehnice: articolul 34 din RGPD prevede informarea fără întârzieri nejustificate atunci când incidentul poate genera un risc ridicat pentru drepturile și libertățile persoanelor. Informarea trebuie să explice clar ce s-a întâmplat, consecințele probabile și măsurile luate sau propuse, precum și să ofere un punct de contact.


Pentru securitatea sistemului, CNIL a aplicat articolul 32 din RGPD, care cere măsuri tehnice și organizatorice adecvate riscului. Autoritatea a amintit că este „imposibil să fie eliminat orice risc”, dar că măsurile potrivite pot reduce probabilitatea și gravitatea acestuia. În cazul spitalului, a considerat protecția insuficientă în raport cu numărul și natura datelor prelucrate.

La stabilirea amenzii, organul CNIL competent să aplice sancțiuni a ținut seama de nerespectarea unor principii esențiale de securitate, de numărul persoanelor afectate, de natura datelor compromise și de capacitatea financiară a spitalului. CNIL a consemnat și că spitalul își consolidase securitatea în cursul procedurii. Acesta trebuie să finalizeze măsurile în termene de la trei la 15 luni, în funcție de tipul intervenției.





































RELATED ARTICLES