📋 Contexte

Source : CNIL (cnil.fr), délibération n°SAN-2026-009 du 21 juillet 2026, publiée le 3 septembre 2026. La CNIL a prononcé une sanction administrative de 500 000 € à l’encontre de l’Hôpital Privé de la Loire à la suite d’une violation de données massives survenue au cours de l’été 2025.

🎯 Nature de l’incident

Un attaquant non identifié a accédé au Dossier Patient Informatisé (DPI) de l’établissement, qui centralise l’ensemble des données des personnes prises en charge. L’accès a permis l’exfiltration des données de :

  • 524 867 patients (dont des données de santé pour certains)
  • 202 246 personnes désignées comme « tiers de confiance »

Soit un total de 727 113 personnes concernées.

🔓 Vulnérabilités exploitées

La formation restreinte de la CNIL a identifié plusieurs manquements à l’article 32 du RGPD :

  • Absence de VPN pour les connexions externes au DPI (notamment les médecins libéraux)
  • Absence d’authentification multifacteur (MFA) sur le DPI pour les utilisateurs externes
  • Politique d’habilitation inadéquate : un seul compte compromis a permis l’accès aux données de l’intégralité des patients, faute de cloisonnement par équipe de soins
  • Absence de détection d’activité suspecte en temps réel ou à très court terme, permettant à l’attaquant d’explorer et d’exfiltrer des données durant plusieurs jours sans déclenchement d’alerte

⚖️ Manquements retenus

  1. Article 32 RGPD – Défaut de mesures de sécurité adaptées (authentification, habilitation, détection)
  2. Article 34 RGPD – Absence d’information directe des 202 246 tiers de confiance dont les données ont été compromises (seuls les patients avaient été notifiés)

📊 Éléments pris en compte pour la sanction

  • Nombre de personnes concernées
  • Nature sensible des données (données de santé)
  • Méconnaissance de principes essentiels de sécurité
  • Capacités financières de l’établissement
  • Mesures correctives prises en cours de procédure (délais d’achèvement imposés : 3 à 15 mois)

📌 Type d’article

Décision administrative et rapport d’incident réglementaire. But principal : documenter officiellement la sanction prononcée par la CNIL et détailler les manquements constatés à l’encontre de l’Hôpital Privé de la Loire.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1119 — Automated Collection (Collection)
  • T1110 — Brute Force (Credential Access)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ cnil.fr — source reconnue (liste interne) (20pts)
  • ✅ 5903 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.cnil.fr/fr/sanction-hopital-prive-loire