DPI piraté : 500 000 € d’amende CNIL, MFA, habilitations et journalisation en cause
Au-delà du montant, la décision décrit une chaîne de défaillances directement transposable en audit : accès distant insuffisamment protégé, habilitations trop larges et journaux non exploités pour détecter rapidement les consultations anormales. La délibération complète retient aussi deux autres faiblesses au titre de la sécurité : la réinitialisation des mots de passe après l’attaque et l’accès permanent de l’éditeur au DPI sans autorisation préalable.[1]
À retenir (lecture rapide)
- Environ 450 utilisateurs externes accédaient au DPI sans VPN ni authentification multifacteur.[1]
- Un praticien pouvait consulter des dossiers hors de sa prise en charge, faute de cloisonnement suffisant.[1]
- Les traces applicatives existaient, mais aucune analyse proactive ne détectait rapidement les consultations anormales.[1]
- La CNIL sanctionne cinq faiblesses de sécurité au titre de l’article 32 et un manquement à l’article 34.[1]
- La décision restera nominative pendant deux ans et impose trois mises en conformité sous astreinte.[1]
Un compte externe compromis, 524 867 fiches exfiltrées
Le 26 juin 2025, l’attaquant s’est connecté avec les identifiants d’un médecin libéral. La décision ne précise pas comment ils ont été obtenus et n’attribue l’intrusion ni à une faille du logiciel ni à son éditeur. L’exfiltration s’est poursuivie jusqu’au 1er juillet.[1]
Les 524 867 fiches contenaient notamment des données d’état civil, numéros de sécurité sociale et coordonnées. Parmi elles, 46 185 comportaient le recto d’une carte nationale d’identité et 43 des données de santé ; des informations concernant 202 246 tiers de confiance figuraient aussi dans les données compromises.[1]
Le chiffre de 43 ne signifie pas que le DPI ne contenait des informations médicales que pour 43 patients. La délibération indique que le DPI centralisait des données administratives et de santé ; elle précise seulement que 43 des fiches exfiltrées comportaient des données de santé, sans détailler la structure technique de l’extraction.[1]
Ce scénario rejoint une tendance plus large : les comptes compromis progressent dans les incidents de cybersécurité en santé, parfois sans rançongiciel ni interruption immédiate des soins.
Accès distant au DPI : VPN et MFA n’étaient pas généralisés
Environ 450 utilisateurs externes — praticiens libéraux, secrétariats et certains salariés de l’éditeur — se connectaient directement au DPI par Internet avec un identifiant et un mot de passe. Environ 40 salariés disposant d’un accès distant utilisaient, eux, un VPN.[1]
La CNIL reproche l’absence de VPN et d’authentification multifacteur (MFA) pour les utilisateurs externes. Le référentiel d’identification électronique en santé approuvé par l’arrêté du 28 mars 2022 impose, dans la situation décrite, deux facteurs de types différents et prévoit qu’un VPN lui-même protégé par deux facteurs peut satisfaire cette exigence pour les services accessibles derrière lui.[1][3]
L’hôpital faisait valoir une politique de mots de passe conforme et une trajectoire de déploiement du MFA déjà engagée avec Ramsay Santé. La CNIL relève cependant que la version du logiciel installée permettait déjà le multifacteur et que l’établissement avait choisi d’attendre la solution de groupe, finalement déployée en septembre 2025.[1]
La question d’audit est donc plus précise que « avons-nous un VPN ? » : quels utilisateurs peuvent atteindre le DPI depuis l’extérieur, avec quels facteurs d’authentification et quelles exceptions ?
Habilitations du DPI : l’équipe de soins doit limiter le périmètre
L’hôpital disposait d’une matrice d’habilitation par métier, service et module. Elle ne cloisonnait toutefois pas les fiches selon la prise en charge : dans les modules autorisés, un professionnel pouvait accéder à des patients dont il ne s’occupait pas.[1]
La CNIL rattache cette exigence à l’article 32 du RGPD et aux articles L. 1110-4 et L. 1110-12 du code de la santé publique. Les droits doivent tenir compte du métier et de l’équipe de soins, avec si nécessaire un mécanisme de « bris de glace » temporaire, tracé et surveillé.[1][4]
L’établissement invoquait la matrice déjà en place et la lourdeur d’un changement de DPI. Mais son analyse d’impact relative à la protection des données (AIPD) de 2021 avait identifié l’absence de cloisonnement comme la principale menace d’accès illégitime et qualifié la gravité du risque de maximale.[1]
Pour un contrôle interne, le test est simple : un médecin, un secrétariat, un soignant ou un prestataire peut-il ouvrir le dossier d’un patient sans lien avec sa mission ?
Journalisation : conserver les traces ne suffit pas
L’hôpital disposait d’un EDR, d’un centre opérationnel de sécurité, d’outils de supervision et de traces applicatives. Mais les journaux du DPI n’étaient ni analysés automatiquement ni contrôlés régulièrement pour rechercher des comportements anormaux.[1]
L’analyse réalisée après l’incident a retrouvé environ douze heures de reconnaissance avec 665 requêtes, puis l’extraction de 524 867 fiches sur cinq jours, soit 73 fiches par minute en moyenne. Pour la CNIL, une analyse automatique des traces aurait pu repérer un rythme incompatible avec une activité humaine et déclencher plus tôt une réponse.[1][5]
L’audit doit donc identifier les événements journalisés, les seuils ou scénarios d’alerte, la personne qui reçoit l’alerte et le délai dans lequel un compte peut être suspendu.
Mots de passe de crise et accès de l’éditeur : deux autres manquements
Après l’attaque, l’hôpital a attribué aux utilisateurs externes le même mot de passe temporaire, transmis par l’intermédiaire du président de la commission médicale d’établissement. L’établissement invoquait l’urgence et la continuité des soins ; la CNIL retient néanmoins un défaut de confidentialité du secret d’authentification.[1]
Elle sanctionne également l’accès permanent de l’éditeur au DPI. L’hôpital mettait en avant les besoins de maintenance et le passage ultérieur par un serveur bastion. Pour la CNIL, ce bastion sécurise le chemin d’accès mais ne remplace pas l’autorisation préalable de l’établissement.[1]
Violation de données : informer aussi les tiers de confiance
L’établissement a informé les patients par plusieurs canaux et la CNIL ne sanctionne pas cette partie de la communication. Le manquement à l’article 34 porte sur les 202 246 tiers de confiance, qui n’ont pas reçu d’information directe alors que leurs données avaient également été compromises.[1]
L’hôpital estimait ces informations trop parcellaires pour créer un risque élevé. La formation restreinte retient au contraire des risques d’hameçonnage et d’usurpation d’identité et relève que ces personnes étaient identifiables et souvent joignables.[1]
La délibération mentionne par ailleurs une notification de la violation à la CNIL le 4 juillet 2025 et ne retient aucun manquement à l’article 33 du RGPD.[1]
500 000 euros, trois injonctions et deux ans de publicité
Pour fixer l’amende, la formation restreinte tient compte de la gravité des carences, du nombre de personnes concernées, de la nature des données, du degré de responsabilité de l’établissement, de sa négligence et des mesures de mise en conformité engagées. L’hôpital contestait le montant en invoquant notamment ses difficultés financières, les coûts de l’incident, sa coopération et le caractère non délibéré des manquements.[1][2]
La décision mentionne environ 93,4 millions d’euros de chiffre d’affaires et un résultat net déficitaire de 5,2 millions d’euros pour l’exercice juillet 2024-juin 2025. L’Hôpital Privé de la Loire appartient à Ramsay Santé ; pour apprécier la capacité économique, la CNIL considère l’établissement et le groupe comme une même unité économique. Les chiffres consolidés du groupe sont occultés dans la version publique de la décision, ce qui empêche de calculer précisément le poids de l’amende à cette échelle.[1]
À l’amende s’ajoutent trois injonctions : analyse proactive des journaux et contrôle de l’accès de l’éditeur sous trois mois, refonte des habilitations sous quinze mois. Chacune est assortie d’une astreinte de 1 000 euros par jour de retard. La décision restera nominative pendant deux ans sur les sites de la CNIL et de Légifrance.[1]
Checklist d’audit du DPI pour les établissements et cliniques
- Accès externes insuffisamment protégés. Recenser les accès ; vérifier canal sécurisé, MFA, comptes nominatifs et révocation. Responsable indicatif : DSI / RSSI.
- Habilitations trop larges. Tester les accès hors prise en charge ; revoir les droits lors des changements et départs. Responsable indicatif : DSI / RSSI direction médicale.
- Absence de cloisonnement. Appliquer le besoin d’en connaître ; prévoir un bris de glace tracé. Responsable indicatif : DSI direction médicale / CME.
- Traces non exploitées. Définir scénarios d’anomalie, alertes, délai d’analyse et procédure de blocage. Responsable indicatif : RSSI / SOC.
- Réinitialisation de crise fragile. Prévoir une remise individuelle et confidentielle des secrets. Responsable indicatif : DSI / RSSI.
- Accès permanent de l’éditeur. Fermer l’accès par défaut ; exiger autorisation préalable et traçabilité. Responsable indicatif : DSI / RSSI achats.
- Information incomplète. Identifier toutes les personnes touchées et les moyens de les joindre. Responsable indicatif : DPO direction.
- Risque connu non corrigé. Relier AIPD, plan d’action, échéance, responsable et preuve de correction. Responsable indicatif : DPO DSI / RSSI.
- Responsabilités prestataires floues. Documenter comptes, habilitations, journaux, hébergement, maintenance et réponse à incident. Responsable indicatif : direction DSI / RSSI DPO.
Une certification HDS ne remplace pas ces contrôles : elle porte sur un périmètre d’activités d’hébergement et ne certifie pas, à elle seule, la politique d’habilitation applicative de l’établissement.[6] Cette distinction rejoint les difficultés plus générales de cybersécurité des établissements de santé et de gouvernance des systèmes d’information.
La décision n’instaure pas un nouveau référentiel : elle applique à un incident concret des exigences déjà existantes. Mais le risque de contrôle augmente. Pour 2026, la CNIL a annoncé consacrer 50 % de ses contrôles et actions répressives aux manquements de cybersécurité.[7] Pour un établissement, la bonne question n’est donc pas de savoir si un identifiant peut un jour être compromis, mais jusqu’où ce compte peut aller et combien de temps son comportement anormal peut rester invisible.
Références
- CNIL, Délibération SAN-2026-009 du 21 juillet 2026 concernant la société Hôpital Privé de la Loire, 21 juillet 2026, publiée le 3 septembre 2026.
- CNIL, Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’Hôpital Privé de la Loire, 3 septembre 2026.
- Légifrance, Arrêté du 28 mars 2022 portant approbation du référentiel relatif à l’identification électronique des acteurs des secteurs sanitaire, médico-social et social, 28 mars 2022.
- Légifrance, Code de la santé publique, articles L. 1110-4 à L. 1110-12, version en vigueur consultée en septembre 2026.
- CNIL, Délibération n° 2021-122 du 14 octobre 2021 portant adoption d’une recommandation relative à la journalisation, 14 octobre 2021.
- Agence du numérique en santé, Certification des hébergeurs de données de santé, consulté en septembre 2026.
- CNIL, Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025, 18 mai 2026.
Descripteur MESH : Santé , Patients , Sécurité , Journaux , Soins , Risque , Personnes , Mars , Glace , Maintenance , Logiciel , Politique , Électronique , Confiance , Santé publique , Temps , Adoption , Coopération , Nature , Lecture , Confidentialité , Internet , Caractère , Communication , Comportement , Établissements de santé , Analyse automatique , Sécurité sociale , Continuité des soins , Face

