📋 Contexte
Source : CNIL (cnil.fr), délibération n°SAN-2026-009 du 21 juillet 2026, publiée le 3 septembre 2026. La CNIL a prononcé une sanction administrative de 500 000 € à l’encontre de l’Hôpital Privé de la Loire à la suite d’une violation de données massives survenue au cours de l’été 2025.
🎯 Nature de l’incident
Un attaquant non identifié a accédé au Dossier Patient Informatisé (DPI) de l’établissement, qui centralise l’ensemble des données des personnes prises en charge. L’accès a permis l’exfiltration des données de :
- 524 867 patients (dont des données de santé pour certains)
- 202 246 personnes désignées comme « tiers de confiance »
Soit un total de 727 113 personnes concernées.
🔓 Vulnérabilités exploitées
La formation restreinte de la CNIL a identifié plusieurs manquements à l’article 32 du RGPD :
- Absence de VPN pour les connexions externes au DPI (notamment les médecins libéraux)
- Absence d’authentification multifacteur (MFA) sur le DPI pour les utilisateurs externes
- Politique d’habilitation inadéquate : un seul compte compromis a permis l’accès aux données de l’intégralité des patients, faute de cloisonnement par équipe de soins
- Absence de détection d’activité suspecte en temps réel ou à très court terme, permettant à l’attaquant d’explorer et d’exfiltrer des données durant plusieurs jours sans déclenchement d’alerte
⚖️ Manquements retenus
- Article 32 RGPD – Défaut de mesures de sécurité adaptées (authentification, habilitation, détection)
- Article 34 RGPD – Absence d’information directe des 202 246 tiers de confiance dont les données ont été compromises (seuls les patients avaient été notifiés)
📊 Éléments pris en compte pour la sanction
- Nombre de personnes concernées
- Nature sensible des données (données de santé)
- Méconnaissance de principes essentiels de sécurité
- Capacités financières de l’établissement
- Mesures correctives prises en cours de procédure (délais d’achèvement imposés : 3 à 15 mois)
📌 Type d’article
Décision administrative et rapport d’incident réglementaire. But principal : documenter officiellement la sanction prononcée par la CNIL et détailler les manquements constatés à l’encontre de l’Hôpital Privé de la Loire.
🧠 TTPs et IOCs détectés
TTP
- T1078 — Valid Accounts (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1119 — Automated Collection (Collection)
- T1110 — Brute Force (Credential Access)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ✅ cnil.fr — source reconnue (liste interne) (20pts)
- ✅ 5903 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.cnil.fr/fr/sanction-hopital-prive-loire