Frankrikes datatilsynsmyndighet har ilagt Hôpital privé de la Loire en bot på 500 000 euro etter at et datainnbrudd eksponerte sensitive opplysninger om mer enn 727 000 personer.
Datainnbruddet ved det franske sykehuset rammet 524 867 pasienter og 202 246 personer som var registrert som betrodde tredjeparter. CNIL konkluderte med at sykehuset ikke hadde innført tilstrekkelige sikkerhetstiltak for opplysningene.
Innbruddet eksponerte data fra hundretusener
Hendelsen fant sted sommeren 2025 etter at en angriper fikk tilgang til sykehusets elektroniske pasientjournalsystem.
Hôpital privé de la Loire er et allmennsykehus i Saint-Étienne og en del av helsekonsernet Ramsay Santé. Det tilbyr medisinske og kirurgiske tjenester, fødselsomsorg, kreftbehandling, intensivbehandling og akuttjenester.
Angriperen hentet ut sensitive opplysninger om personer som hadde mottatt behandling ved sykehuset, fulgt pasienter eller på annen måte bistått dem.
CNIL avdekker alvorlige sikkerhetsmangler
CNILs undersøkelse avdekket flere brudd på GDPR-regelverket bak datainnbruddet ved det franske sykehuset.
Eksterne brukere, inkludert privatpraktiserende leger, kunne få tilgang til systemet uten et virtuelt privat nettverk eller flerfaktorautentisering. I tillegg gjorde svake tilgangskontroller det mulig for en kompromittert konto å se journalene til alle sykehusets pasienter.
Tilsynsmyndigheten fant også at sykehuset manglet overvåking i sanntid eller nær sanntid. Som følge av dette kunne angriperen utforske systemet og hente ut store mengder data over flere dager uten å bli oppdaget.
Sykehuset informerte de berørte pasientene om datainnbruddet. Det varslet imidlertid ikke direkte de 202 246 betrodde tredjepartene som også fikk opplysningene sine stjålet.
Sykehuset styrket sikkerhetstiltakene
CNIL opplyste at Hôpital privé de la Loire innførte flere sikkerhetsforbedringer under håndhevingsprosessen. Likevel konkluderte tilsynsmyndigheten med at organisasjonen hadde brutt sine forpliktelser etter artikkel 32 og 34 i GDPR.
En tenåringshacker som brukte aliaset «Marak», tok på seg ansvaret for angrepet. Angriperen skal ha fått den første tilgangen gjennom kontoen til én enkelt lege, som ga tilgang til sykehusets interne system.
Angriperen skal ha forsøkt å selge de stjålne dataene for mellom 2 000 og 5 000 euro. Senere rapporter tydet på at dataene verken ble solgt eller publisert.


0 responses to “Fransk sykehus får bot på 500 000 euro etter datainnbrudd”