En ce début de septembre 2026, l’Hôpital privé de la Loire fait face à une sanction importante de la part de la CNIL. Une amende de 500 000 euros a été prononcée contre cet établissement de santé, suite à une cyberattaque survenue en juillet 2025. Cette décision s’inscrit dans une série de sanctions visant à renforcer la sécurité informatique des entreprises.
L’établissement, qui affiche un chiffre d’affaires de 93 millions d’euros, a été jugé négligent dans la mise en place de mesures élémentaires de sécurité. La CNIL a souligné que certaines failles auraient pu être évitées, rendant l’attaque plus difficile à réaliser.
Les failles de sécurité pointées par la CNIL
Plusieurs manquements ont été identifiés par la formation restreinte de la CNIL. Parmi ceux-ci, l’absence de VPN (réseau privé virtuel) et de méthodes d’authentification multifacteur a été particulièrement critiquée. Ces lacunes ont permis à l’attaquant d’accéder facilement aux données sensibles.
De plus, les droits d’accès des utilisateurs étaient trop étendus. Grâce aux identifiants d’un seul compte, l’attaquant a pu accéder aux données de l’intégralité des patients de l’hôpital, soit environ 525 000 fiches. La CNIL a souligné que l’accès aux données devrait être limité aux seuls professionnels impliqués dans la prise en charge des patients.
L’absence de mécanismes de détection
Un autre manquement majeur a été relevé: l’absence de mesures de détection d’activité suspecte. Un mécanisme d’alerte en temps réel ou à très court terme aurait permis de détecter et de stopper l’exploration malveillante des données. L’attaquant a
Les conséquences de la sanction
La CNIL a donné à l’Hôpital privé de la Loire un délai de trois à quinze mois pour renforcer son niveau de sécurité. Cette sanction a également été rendue publique, malgré les réticences de l’établissement, qui craignait un préjudice réputationnel majeur. Cependant, cette publicité pourrait inciter l’entreprise à combler rapidement ses failles de sécurité.
Cette décision de la CNIL rappelle l’importance cruciale de la cybersécurité dans les établissements de santé. Comme le souligne la formation restreinte, des mesures de sécurité adaptées peuvent réduire la probabilité et la gravité des attaques. Trois suspects ont d’ailleurs été arrêtés à la fin du mois de juin pour des atteintes aux systèmes de traitement automatisé de données.



