L’Hôpital privé de Loire sanctionné pour absence de « mesures élémentaires de sécurité »
Il y a un an, un pirate a pu accéder aux données de 524 867 patients et 202 246 tiers de confiance de l’Hôpital privé de Loire via son système de dossier patient informatisé. La CNIL a choisi de sanctionner cet établissement de soin privé car celui-ci a été particulièrement négligent : absence de VPN, de […].
En juin 2025, un pirate informatique a réussi à accéder aux données personnelles de 524 867 patients et 202 246 tiers de confiance de l’Hôpital privé de Loire. Ces données incluaient des informations sensibles comme l’état civil, le numéro de sécurité sociale, les coordonnées postales et électroniques, ainsi que le numéro d’identifiant permanent des patients. Parmi ces fiches, plus de 46 000 contenaient également le recto de la carte d’identité des patients, et plus de 202 000 mentionnaient les personnes désignées comme tiers de confiance. L’attaque a duré du 26 juin au 1er juillet 2025, période pendant laquelle le pirate a extrait ces données via le système de dossier patient informatisé (DPI) de l’hôpital. Ce type de système permet de centraliser et de gérer électroniquement les informations médicales et administratives des patients.
La CNIL (Commission nationale de l’informatique et des libertés) a infligé une amende de 500 000 € à l’Hôpital privé de Loire pour négligence grave dans la protection des données de santé. Bien que la CNIL privilégie généralement l’accompagnement des structures plutôt que les sanctions, elle a estimé que les manquements de cet hôpital étaient trop importants pour être tolérés. L’autorité a souligné que l’hôpital n’avait pas mis en place des mesures de sécurité élémentaires, comme un VPN (Virtual Private Network, un outil qui sécurise les connexions internet) ou une authentification à deux facteurs (un système qui exige deux preuves d’identité pour accéder à un compte, par exemple un mot de passe et un code envoyé par SMS).
L’hôpital n’avait mis en place aucun système automatisé pour surveiller les journaux d’événements (logs), qui enregistrent toutes les activités réalisées sur le DPI. Sans cette surveillance, l’attaquant a pu extraire des données pendant près d’une semaine sans être détecté. Les logs montraient que le pirate consultait en moyenne 73 fiches de patients par minute pendant la phase d’extraction automatique. Un système de supervision (SOC, Security Operations Center) ou un centre de surveillance des activités numériques aurait permis de repérer ces activités suspectes en temps réel et d’agir rapidement pour limiter les dégâts.
Après la cyberattaque, l’hôpital a tenté de sécuriser l’accès au DPI en réinitialisant les mots de passe des praticiens. Cependant, cette mesure a été mal appliquée : un mot de passe temporaire identique a été attribué à tous les utilisateurs, et ce mot de passe n’a pas été transmis directement aux médecins. Il a été communiqué au président de la commission médicale d’établissement, qui devait ensuite le retransmettre. Ce mot de passe temporaire était valable une semaine, mais la CNIL a rappelé que même temporaire, un mot de passe doit être confidentiel et personnel. Cette pratique a permis à plusieurs utilisateurs d’accéder aux comptes d’autres personnes, augmentant les risques de fuite de données.
La CNIL a critiqué l’hôpital pour avoir accordé un accès permanent au DPI à la société éditrice du logiciel de gestion, sans contrôle suffisant. L’hôpital a justifié cette mesure par la nécessité de faciliter la maintenance technique, mais la CNIL a estimé que cet accès n’était pas nécessaire. L’autorité a précisé que les employés de l’éditeur du logiciel auraient dû demander une autorisation préalable à l’hôpital avant d’accéder aux données. Cette pratique expose les données sensibles des patients à des risques supplémentaires, car elle ne limite pas les accès aux seules personnes et moments nécessaires.
Bien que l’hôpital ait contacté les patients concernés par la fuite de données, la CNIL a estimé que la communication n’était pas complète. L’hôpital aurait dû informer les 202 246 personnes désignées comme tiers de confiance par les patients. Ces tiers de confiance sont souvent des proches ou des personnes de confiance désignées par les patients pour recevoir des informations médicales en cas d’urgence. Leur omission dans la communication de la fuite de données constitue une négligence supplémentaire, car ces personnes pourraient également être affectées par cette violation de données.
Outre l’amende de 500 000 €, la CNIL a ordonné à l’hôpital de mettre en conformité ses outils de sécurité. L’hôpital doit désormais activer un système de surveillance automatisée des logs et mettre en place une authentification à deux facteurs pour accéder au DPI. De plus, l’accès du logiciel Expert Santé au DPI ne sera autorisé qu’avec une validation préalable de l’hôpital. En cas de non-respect de ces mesures, l’hôpital risque des peines de jours-amende. L’établissement dispose de deux mois pour faire un recours devant le Conseil d’État s’il le souhaite.

