// CLUBIC — CYBERSECURITY
Un pirate a fouillé sans être repéré les dossiers médicaux de 500 000 patients, l'hôpital lourdement condamné par la CNIL
La CNIL a sanctionné l'Hôpital privé de la Loire à hauteur de 500 000 euros, après le piratage de son dossier patient informatisé. La Commission reproche à l'établissement de sérieuses failles de sécurité, outre l'impact sur les 500 000 patients concernés.
Pendant cinq jours, en juin puis juillet 2025, un attaquant a pu circuler sans être inquiété dans le dossier patient informatisé de l'Hôpital privé de la Loire. Des identifiants de connexion compromis et une absence totale de double authentification, voilà comment le hacker est parvenu à s'introduire dans le dossier informatisé de l'établissement situé à Saint-Etienne, pour exfiltrer les données de plusieurs centaines de milliers de personnes, 524 867 très exactement. L'hôpital, rattaché au groupe Ramsay Santé, a fini par écoper d'une amende de la part du gendarme français des données personnelles, la CNIL, d'un montant de 500 000 euros, comme l'autorité nous l'apprend ce jeudi 3 septembre 2026. En pointant notamment du doigt le mot de passe unique distribué à tous les praticiens et l'accès permanent laissé à l'éditeur du logiciel, la Commission nationale de l'informatique et des libertés dresse un triste bilan des pratiques de l'établissement.
Le 26 juin 2025, un cybercriminel parvient à se connecter au dossier patient informatisé de l'Hôpital privé de la Loire, simplement en utilisant les identifiants d'un médecin libéral. Pendant environ douze heures, il explore l'arborescence du logiciel avant de lancer une extraction automatisée. En cinq jours, il aspire en moyenne 73 fiches patients par minute, sans qu'aucune alarme ne se déclenche du côté de l'hôpital.
Au final, il compile 524 867 dossiers patients, avec état civil, numéro de sécurité sociale, coordonnées complètes et, pour 46 185 d'entre eux, la copie recto de la carte d'identité. Seules 43 fiches contenaient à proprement parler des données médicales détaillées, mais l'ensemble du dossier suffit déjà à identifier, localiser et démarcher quelqu'un. La CNIL explique que 202 246 fiches concernent des « personnes de confiance », des proches désignés par les patients qui n'ont, eux, jamais été prévenus du vol de leurs propres données.
L'alerte n'est finalement donnée que le 1er juillet 2025, lorsqu'un praticien signale ne plus parvenir à se connecter. La CNIL, qui est saisie de l'affaire après notification obligatoire de la violation comme l'exige le RGPD, diligente un contrôle sur place dès le 29 juillet, avant d'instruire le dossier pendant près d'un an. En formation, l'autorité a rendu sa décision le 21 juillet 2026, avec une amende de 500 000 euros infligée à l'hôpital, assortie de plusieurs injonctions sous astreinte. On rappelle que l'autorité a enregistré 6 167 notifications de violations de données en 2025, un record historique, la santé figurant parmi les secteurs les plus touchés.
La CNIL explique et déplore que la connexion à distance au dossier patient, utilisée par environ 450 personnes extérieures à l'hôpital (praticiens libéraux, leurs secrétariats et les salariés de l'éditeur du logiciel), ne reposait que sur un simple identifiant et un mot de passe. Ne cherchez pas de VPN ici ni encore moins de double authentification, alors même que le logiciel utilisé par l'hôpital proposait cette option depuis 2024. Ce (curieux) choix technique a été jugé incompatible par la CNIL avec la sensibilité des données de santé traitées.
L'absence totale de cloisonnement des dossiers a aussi déçu le gendarme des données. En fait, n'importe quel médecin ou soignant pouvait consulter les fiches de tous les patients de l'établissement, qu'il les ait ou non pris en charge. C'est justement cette faille qui a permis à l'attaquant, une fois dans la place avec un seul compte compromis, d'accéder à l'intégralité des 530 000 dossiers du DPI plutôt qu'à une poignée. Une analyse d'impact réalisée en interne dès 2021 avait déjà repéré ce défaut et qualifié sa gravité de « maximale », tout en jugeant sa probabilité de survenance limit