Cyberattaque à l'hôpital : 5 leçons de la sanction CNIL de 500 000 €
Accès distants sans double authentification (MFA), journaux non analysés, éditeur trop libre : ce que la CNIL reproche à un hôpital, et ce que l'automne 2026 confirme.
Une cyberattaque à l'hôpital ne commence pas toujours par un rançongiciel. À l'Hôpital privé de la Loire, il a suffi des identifiants d'un médecin libéral pour copier 524 867 dossiers patients depuis le dossier patient informatisé (DPI). Le 3 septembre 2026, la CNIL a rendu publique une amende de 500 000 € contre l'établissement. Ses reproches tiennent en cinq leçons : protéger les accès distants, limiter les droits à l'équipe de soins, analyser les journaux, encadrer l'éditeur et préparer la crise. Voici ce que chaque établissement de santé peut en retenir, cas récents à l'appui.
Cyberattaque à l'hôpital privé de la Loire : le déroulé
Les faits sont détaillés dans la délibération SAN-2026-009 du 21 juillet 2026, résumée par la CNIL et analysée par Next et Caducée. Fin juin 2025, un attaquant se connecte au DPI de l'établissement, membre du groupe Ramsay Santé, avec le compte d'un médecin libéral. La décision ne précise pas comment ces identifiants ont été obtenus.
D'après l'analyse menée après l'incident, l'intrus passe environ 12 heures à explorer l'outil (665 requêtes), puis automatise l'extraction pendant cinq jours, du 26 juin au 1er juillet 2025 : environ 73 fiches par minute, un rythme qu'aucun soignant ne tient. Au total, 524 867 fiches patients (état civil, numéro de sécurité sociale, coordonnées), dont 46 185 accompagnées du recto d'une pièce d'identité et 43 contenant des données de santé, ainsi que les informations de 202 246 personnes de confiance. L'hôpital notifie la CNIL le 4 juillet 2025 ; ce point ne lui est pas reproché.
- Fin juin 2025 : connexion au DPI avec les identifiants d'un médecin libéral, sans VPN ni double authentification.
- Environ 12 heures de repérage : 665 requêtes.
- Du 26 juin au 1er juillet 2025 : extraction automatisée, environ 73 fiches par minute, sans alerte.
- Résultat : 524 867 fiches patients et 202 246 personnes de confiance.
- 4 juillet 2025 : notification à la CNIL. 3 septembre 2026 : publication de la sanction.
La formation restreinte retient deux manquements au RGPD : l'article 32 (sécurité des données) et l'article 34 (information des personnes). Elle prononce 500 000 € d'amende et laisse à l'hôpital trois à quinze mois pour achever ses mesures, selon leur nature. Comme le souligne Caducée, la décision ne crée aucune norme nouvelle : elle applique des exigences existantes à un cas concret. C'est précisément ce qui la rend utile à tous les établissements.
- Accès distants Identifiant et mot de passe, sans VPN ni MFA, pour ~450 externesDeux facteurs pour tout accès extérieur (arrêté du 28 mars 2022)
- Habilitations Un seul compte ouvre les dossiers de tous les patientsAccès limité à l'équipe de soins, « bris de glace » tracé
- Journaux EDR, SOC et journaux présents, mais traces du DPI jamais analyséesAlertes automatiques sur les accès massifs ou inhabituels
- Éditeur Accès permanent de l'éditeur du DPI aux donnéesAccès fermé par défaut, ouvert sur autorisation préalable
- Crise Mot de passe temporaire commun ; 202 246 personnes de confiance non informéesSecret individuel ; informer toutes les personnes touchées (art. 34)
Délais accordés par la CNIL : 3 à 15 mois selon les mesures
Leçon 1 : pas d'accès distant au DPI sans VPN ni MFA
Environ 450 utilisateurs externes (praticiens libéraux, secrétariats, une partie du personnel de l'éditeur) se connectaient au DPI par Internet avec un simple identifiant et un mot de passe. Une quarantaine de salariés seulement passaient par un réseau privé virtuel (VPN). Or le référentiel d'identification électronique approuvé par l'arrêté du 28 mars 2022 exige deux facteurs de types différents pour ce type d'accès. Le logiciel savait déjà gérer la double authentification : l'établissement attendait une solution commune au groupe, déployée en septembre 2025, soit après l'attaque.
Le réflexe à adopter : inventorier tous les accès extérieurs aux applications de soins, y compris ceux des cabinets libéraux et des prestataires, et fermer ceux qui ne passent pas par un canal protégé par deux facteurs. Le programme CaRE du ministère de la Santé va dans le même sens : l'instruction du 22 janvier 2025 demande aux établissements une trajectoire de sécurisation des moyens d'identification électronique des professionnels. Le CERT-FR et le CERT Santé signalent de leur côté des outils de télémaintenance encore exposés sur Internet, parfois sans aucun mot de passe.
Leçon 2 : sécurité du dossier patient, chacun ne voit que ses patients
Deuxième reproche, sans doute le plus structurant : un seul compte ouvrait l'accès aux dossiers de tous les patients de l'hôpital. Les droits étaient découpés par métier, service et module, mais pas selon l'équipe de soins. La CNIL rattache cette exigence au code de la santé publique (articles L. 1110-4 et L. 1110-12) : un professionnel accède aux données des patients qu'il prend en charge, avec si besoin un accès d'urgence, dit « bris de glace », tracé et contrôlé.
Le détail qui doit faire réfléchir : l'analyse d'impact relative à la protection des données (AIPD) réalisée en 2021 avait identifié ce risque comme le principal, avec une gravité maximale. Connu et documenté, il n'était toujours pas traité quatre ans plus tard. C'est d'ailleurs la mesure pour laquelle l'hôpital dispose du délai le plus long : quinze mois pour refondre ses habilitations, selon Caducée.
Le problème dépasse cet établissement. Dans leur retour d'expérience CERTFR-2026-CTI-007, le CERT-FR et le CERT Santé décrivent des défaillances de contrôle d'accès « actuellement exploitées », notamment sur des logiciels en ligne fournis en mode SaaS : l'attaquant compromet un compte professionnel, puis élargit peu à peu son périmètre. Chez VitalAire, prestataire de santé à domicile touché le 19 septembre 2026, le pirate affirme être passé par une recherche qui ne limitait pas les résultats aux patients de chaque prescripteur ; l'entreprise n'a pas confirmé ce mode opératoire.
Leçon 3 : collecter les journaux ne suffit pas, il faut les lire
L'Hôpital privé de la Loire n'était pas démuni : il disposait d'un EDR (outil de détection et de réponse sur les postes de travail), d'un centre opérationnel de sécurité (SOC) et de journaux applicatifs. Mais rien n'analysait automatiquement les traces du DPI pour repérer un comportement anormal. Pendant près d'une semaine, l'attaquant a donc enchaîné les requêtes sans déclencher d'alerte. Pour la CNIL, cette absence de détection a contribué à aggraver l'ampleur de la violation.
Soixante-treize fiches par minute, c'est plus d'une par seconde, jour et nuit. Une règle simple sur le nombre de dossiers ouverts par compte et par heure aurait pu donner l'alerte dès les premières heures. Le CERT Santé recommande justement aux établissements de détecter les accès inhabituels ou massifs aux données sensibles. Concrètement :
- définir quelques scénarios d'anomalie : volume de consultations, horaires, provenance, compte inactif qui se réveille ;
- envoyer les journaux du DPI au SOC ou au SIEM (outil de collecte et de corrélation des journaux), pas seulement ceux du réseau et des postes ;
- décider à l'avance qui bloque un compte suspect, et en combien de temps.
Leçon 4 : l'éditeur et les prestataires font partie du risque
L'éditeur du DPI disposait d'un accès permanent aux données, au nom de la maintenance. L'hôpital mettait en avant son bastion d'administration. Réponse de la CNIL, rapportée par Caducée : un bastion sécurise le chemin, il ne remplace pas l'autorisation préalable de l'établissement. L'accès de l'éditeur doit être fermé par défaut, ouvert au cas par cas et tracé ; l'hôpital a trois mois pour s'y conformer.
Cyberattaques et données de santé : ce que montre l'automne 2026
L'actualité récente montre combien ce maillon compte. Le 24 septembre 2026, l'AP-HP apprend que des données de patients sont en vente sur un forum. La fuite ne vient pas de son système principal, mais du service en ligne du logiciel de commande de repas SRD, édité par Dedalus et utilisé dans 23 de ses hôpitaux : 1 015 patients touchés (identité, naissance, identifiant interne). Aux États-Unis, une intrusion dans l'infrastructure cloud d'Aesto Health, prestataire d'archivage de données de santé, concerne 9 540 683 personnes, patients de nombreux établissements clients.
Le rapport du CERT-FR et du CERT Santé fait le même constat côté logiciels. Selon une enquête de l'Agence du numérique en santé qu'il cite, 74 % des établissements interrogés ont déjà eu affaire à un éditeur qui tarde ou refuse de corriger une faille, et 90 % n'ont aucun canal formalisé pour lui en signaler une. Dans un cas, un correctif a été planifié cinq ans après le signalement. Le règlement européen sur la cyberrésilience (Cyber Resilience Act) oblige désormais les fabricants à signaler les vulnérabilités activement exploitées (depuis le 11 septembre 2026), mais les dispositifs médicaux en sont exclus. Trois réflexes, sans attendre :
- recenser les comptes et accès de chaque éditeur et prestataire qui touche aux données de patients ;
- inscrire au contrat la double authentification, un délai de correction, un canal de signalement et la notification d'incident ;
- réévaluer ces fournisseurs régulièrement, pas seulement à la signature.
- Début sept.États-Unis Aesto Health 9,5 M personnes Prestataire d'archivage de données de santé compromis Leçon 4
- 3 sept.France Hôpital privé de la Loire 500 000 € d'amende CNIL Sanction publiée pour des mesures de sécurité élémentaires absentes Leçon 1-5
- 4 sept.États-Unis Luminis Health 2 hôpitaux Téléphonie perturbée des semaines, portail patient hors ligne Leçon 5
- 19 sept.France VitalAire · Orkyn 2 prestataires Santé à domicile : extranets patients suspendus, NIR exposés Leçon 2
- 24 sept.France AP-HP · Dedalus 1 015 patients Fuite par le module en ligne de commande de repas Leçon 4
- 2 oct.France CERT-FR · CERT Santé 74 % des établissements ont déjà vu un éditeur tarder ou refuser de corriger Leçon 4
Leçon 5 : préparer la crise avant la violation de données de santé
Les deux derniers reproches portent sur l'après. Pour remettre les comptes en ordre, l'hôpital a attribué le même mot de passe temporaire à tous les praticiens externes, relayé par le président de la commission médicale d'établissement. Un secret partagé n'en est plus un : la CNIL y voit un défaut de confidentialité des moyens d'authentification. En crise, chaque utilisateur doit recevoir un secret individuel, par un canal sûr.
Ensuite, l'hôpital a bien informé ses patients, mais pas les 202 246 personnes de confiance dont les données avaient aussi été volées. L'article 34 du RGPD impose pourtant d'informer les personnes concernées quand la violation présente un risque élevé pour elles. Identifiables et souvent joignables, elles s'exposaient à l'hameçonnage et à l'usurpation d'identité. Avant toute crise, il faut donc savoir quelles catégories de personnes figurent dans chaque traitement : patients, proches, professionnels.
Continuité des soins et programme CaRE
La fuite n'est pas le seul scénario de cyberattaque à l'hôpital. Le 4 septembre 2026, Luminis Health (Maryland) subit une cyberattaque qui touche deux de ses hôpitaux. Selon la radio publique WYPR, la téléphonie est restée perturbée pendant des semaines et le portail patient était encore hors ligne le 22 septembre. Le programme CaRE prévoit ce cas : l'instruction de janvier 2025 demande un exercice de crise cyber par an impliquant les décideurs, une analyse d'impact sur l'activité des services critiques d'ici fin juin 2026, puis un plan de continuité et de reprise d'ici fin juin 2027.
Comment s'y préparer : de l'analyse de risques au plan d'action
Après une cyberattaque à l'hôpital, on cherche souvent la faille technique. Or les manquements relevés à l'Hôpital privé de la Loire ont un point commun : ils étaient connus ou prévisibles. Le risque d'accès trop large figurait dans l'AIPD dès 2021, le référentiel d'authentification datait de 2022 et l'accès de l'éditeur était un choix assumé. Ce qui a manqué, c'est un dispositif qui transforme ces constats en actions suivies, avec un responsable et une échéance.
Une analyse de risques menée avec la méthode EBIOS RM pose ces scénarios noir sur blanc : vol des identifiants d'un praticien, compromission d'un éditeur, arrêt du DPI. Son atelier consacré à l'écosystème oblige à cartographier les fournisseurs qui touchent aux données de patients. Phinasoft outille cette démarche avec un logiciel EBIOS RM labellisé par l'ANSSI, un module d'évaluation des tiers et un module RGPD qui relie registre, AIPD et plan d'action. Notre page cybersécurité pour les établissements de santé détaille l'approche. Pour prolonger, lisez aussi nos articles sur les fuites de données de l'automne et sur les rançongiciels qui entrent par les VPN et pare-feu.
Questions fréquentes
Pourquoi la CNIL a-t-elle sanctionné l'Hôpital privé de la Loire ?
Pour des manquements aux articles 32 et 34 du RGPD : accès distants sans VPN ni double authentification, habilitations ignorant l'équipe de soins, absence de détection des activités suspectes et défaut d'information des 202 246 personnes de confiance. Selon les comptes rendus de la délibération, l'accès permanent de l'éditeur et le mot de passe temporaire commun ont aussi été relevés. L'amende s'élève à 500 000 €.
Que faire après une cyberattaque à l'hôpital avec fuite de données ?
Contenir d'abord : couper l'accès compromis et réinitialiser les comptes avec des secrets individuels. Notifier ensuite la CNIL dans les 72 heures (article 33 du RGPD) et informer les personnes concernées si le risque est élevé, y compris les proches dont les données figurent au dossier. L'AP-HP, par exemple, a aussi alerté la cellule nationale d'accompagnement des établissements de santé et déposé plainte.
La certification HDS suffit-elle à protéger le dossier patient ?
Non. La certification HDS (hébergeur de données de santé) encadre l'hébergement des données de santé. Les droits d'accès dans le DPI, l'authentification des utilisateurs et la surveillance des consultations restent de la responsabilité de l'établissement, et ce sont précisément ces points que la CNIL a sanctionnés.
Qu'est-ce que le programme CaRE ?
CaRE (Cybersécurité accélération et Résilience des Établissements) est le programme du ministère de la Santé, piloté par la Délégation au numérique en santé avec l'Agence du numérique en santé. Il fixe des actions prioritaires : exercice de crise annuel, autoévaluation de maturité, audits de l'annuaire Active Directory, plans de continuité et sécurisation de l'identification des professionnels.
Comment repérer une exfiltration de dossiers patients ?
En surveillant les journaux du DPI, pas seulement ceux du réseau : nombre de dossiers ouverts par compte, horaires, provenance des connexions. Dans le cas sanctionné, un rythme de 73 fiches par minute pendant cinq jours aurait dû déclencher une alerte automatique.
Synthèse
Des fautes élémentaires
Pas de double authentification, des droits trop larges, des journaux jamais analysés : la CNIL n'a sanctionné que des mesures connues, que l'établissement n'avait pas appliquées.
Le tiers, porte d'entrée
Accès permanent de l'éditeur, module de repas de l'AP-HP, prestataire d'archivage américain : les fuites de santé de l'automne passent souvent par un fournisseur.
Un risque connu doit être traité
Le principal risque figurait dans l'AIPD de 2021. Une analyse de risques ne protège que si elle se traduit en plan d'action suivi.
Sources (13)
- CNIL — Violation de données en matière de santé : sanction de 500 000 € à l'encontre de l'Hôpital privé de la Loire
- EDPB — Health data breach: the CNIL fined Hôpital Privé de la Loire 500 000 EUR
- Next — L'Hôpital privé de la Loire sanctionné pour absence de mesures élémentaires de sécurité
- Caducée — DPI piraté : 500 000 € d'amende CNIL, MFA, habilitations et journalisation en cause
- CERT-FR / CERT Santé — CERTFR-2026-CTI-007, vulnérabilités de produits du secteur santé
- CERT-FR / CERT Santé — rapport complet (PDF)
- Arrêté du 28 mars 2022 (référentiel d'identification électronique en santé)
- Instruction DNS/2025/12 du 22 janvier 2025 (programme CaRE, actions prioritaires)
- Génération NT — AP-HP : fuite de données de patients
- Fuites Infos — VitalAire
- Fuites Infos — Orkyn
- CyberInsider — Aesto Health data breach impacts 9.5 million people
- WYPR — Two Maryland hospitals still dealing with system issues after cyberattack
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.