Aller au contenu
6 octobre 2026

Sanction de la CNIL : l’Hôpital privé de la Loire pénalisé pour faille de sécurité informatique

L'Hôpital privé de la Loire a été condamné à une amende de 500 000 euros par la CNIL pour des failles de sécurité ayant permis une fuite de données de 525 000 patients.

Sanction de la CNIL : l'Hôpital privé de la Loire pénalisé pour faille de sécurité informatique

En ce début de septembre 2026, l’Hôpital privé de la Loire fait face à une sanction importante de la part de la CNIL. Une amende de 500 000 euros a été prononcée contre cet établissement de santé, suite à une cyberattaque survenue en juillet 2025. Cette décision s’inscrit dans une série de sanctions visant à renforcer la sécurité informatique des entreprises.

L’établissement, qui affiche un chiffre d’affaires de 93 millions d’euros, a été jugé négligent dans la mise en place de mesures élémentaires de sécurité. La CNIL a souligné que certaines failles auraient pu être évitées, rendant l’attaque plus difficile à réaliser.

Les failles de sécurité pointées par la CNIL

Plusieurs manquements ont été identifiés par la formation restreinte de la CNIL. Parmi ceux-ci, l’absence de VPN (réseau privé virtuel) et de méthodes d’authentification multifacteur a été particulièrement critiquée. Ces lacunes ont permis à l’attaquant d’accéder facilement aux données sensibles.

De plus, les droits d’accès des utilisateurs étaient trop étendus. Grâce aux identifiants d’un seul compte, l’attaquant a pu accéder aux données de l’intégralité des patients de l’hôpital, soit environ 525 000 fiches. La CNIL a souligné que l’accès aux données devrait être limité aux seuls professionnels impliqués dans la prise en charge des patients.

L’absence de mécanismes de détection

Un autre manquement majeur a été relevé: l’absence de mesures de détection d’activité suspecte. Un mécanisme d’alerte en temps réel ou à très court terme aurait permis de détecter et de stopper l’exploration malveillante des données. L’attaquant a

Les conséquences de la sanction

La CNIL a donné à l’Hôpital privé de la Loire un délai de trois à quinze mois pour renforcer son niveau de sécurité. Cette sanction a également été rendue publique, malgré les réticences de l’établissement, qui craignait un préjudice réputationnel majeur. Cependant, cette publicité pourrait inciter l’entreprise à combler rapidement ses failles de sécurité.

Cette décision de la CNIL rappelle l’importance cruciale de la cybersécurité dans les établissements de santé. Comme le souligne la formation restreinte, des mesures de sécurité adaptées peuvent réduire la probabilité et la gravité des attaques. Trois suspects ont d’ailleurs été arrêtés à la fin du mois de juin pour des atteintes aux systèmes de traitement automatisé de données.

Marc Aubertin
Auteur

Marc Aubertin

Marc Aubertin est passé par un doctorat en physique avant de choisir le journalisme. Il lit les publications dans le texte et sait reconnaître une étude préliminaire d'un résultat consolidé.