Attacco hacker a un ospedale, la CNIL multa struttura per 500mila euro
Share
La Commission nationale de l'informatique et des libertés (CNIL), l'autorità francese per la protezione dei dati personali, ha inflitto una sanzione amministrativa di 500mila euro all'Hôpital Privé de la Loire per diverse violazioni del Regolamento generale sulla protezione dei dati (GDPR). La decisione finale è stata adottata il 3 settembre 2026 e riguarda, in particolare, gli obblighi di sicurezza del trattamento previsti dall'articolo 32 e quelli relativi alla comunicazione agli interessati di una violazione dei dati personali, disciplinati dall'articolo 34. Il procedimento è nato da un attacco informatico avvenuto nell'estate del 2025, quando un hacker è riuscito a connettersi al Sistema Informatizzato di Riepilogo Pazienti dell'ospedale, che centralizza i dati relativi agli assistiti. L'intrusione ha consentito di accedere ai dati personali di 524.867 pazienti, compresi alcuni dati sanitari, e di 202.246 persone indicate dagli stessi pazienti come "terze parti fidate". A seguito della violazione, la CNIL ha effettuato una verifica sull'organizzazione e sulle misure di sicurezza adottate dalla struttura, rilevando diverse carenze nella protezione dei dati e nella gestione delle conseguenze dell'incidente.
Autenticazione e controllo degli accessi non sufficientemente robusti
Secondo quanto accertato dall'autorità, il sistema utilizzato per accedere alla cartella clinica elettronica da parte di utenti esterni, tra cui medici non affiliati alla struttura, non disponeva di una procedura di autenticazione sufficientemente robusta. In particolare, mancavano una VPN e sistemi di autenticazione a più fattori. L'attaccante avrebbe sfruttato proprio questa vulnerabilità per ottenere l'accesso al sistema. La CNIL ha inoltre rilevato carenze nella politica di gestione degli accessi. Il sistema non applicava infatti adeguatamente il principio del "team di cura", secondo il quale l'accesso alle informazioni coperte dal segreto professionale dovrebbe essere limitato ai professionisti effettivamente coinvolti nell'assistenza del paziente. In assenza di una limitazione sufficientemente rigorosa, l'utilizzo delle credenziali di un singolo account ha consentito all'autore dell'attacco di accedere ai dati relativi a tutti i pazienti dell'ospedale. Per la CNIL, queste carenze hanno rappresentato una violazione degli obblighi di sicurezza previsti dall'articolo 32 del GDPR. La struttura, inoltre, non aveva predisposto sistemi in grado di rilevare in tempo reale o in tempi molto brevi eventuali attività sospette all'interno della cartella clinica elettronica e di attivare, quando necessario, un meccanismo di allerta.
L'attività anomala è proseguita per diversi giorni senza essere rilevata
L'assenza di strumenti adeguati di monitoraggio ha avuto un impatto sulla portata della violazione. L'attaccante ha infatti potuto esplorare il sistema e-Health Patient Summary dell'ospedale per diversi giorni ed estrarre un volume molto elevato di informazioni senza che l'attività anomala venisse individuata. La CNIL ha considerato questa vulnerabilità tra gli elementi che hanno contribuito ad aggravare le conseguenze della violazione. Il caso evidenzia quindi non soltanto il ruolo delle misure preventive, come l'autenticazione a più fattori e la limitazione degli accessi, ma anche quello dei sistemi di rilevamento e risposta agli incidenti. In un sistema che centralizza informazioni relative a un numero così elevato di pazienti, la possibilità di individuare rapidamente comportamenti incompatibili con il normale utilizzo delle credenziali può infatti incidere sulla quantità di dati che un attaccante riesce a consultare ed estrarre prima che l'accesso venga bloccato. La verifica della CNIL ha ricondotto queste carenze all'obbligo, previsto dall'articolo 32 del GDPR, di adottare misure tecniche e organizzative adeguate a garantire un livello di sicurezza commisurato ai rischi del trattamento.
Informate solo le persone assistite, non le "terze parti fidate"
Un'ulteriore violazione ha riguardato gli obblighi di comunicazione successivi all'incidente. La CNIL ha accertato che l'Hôpital Privé de la Loire aveva informato direttamente i pazienti coinvolti nella violazione, ma non le 202.246 persone indicate dagli stessi pazienti come "terze parti fidate", nonostante anche i loro dati personali fossero stati sottratti dall'attaccante. Il comitato ristretto della CNIL, organo responsabile dell'irrogazione delle sanzioni, ha quindi contestato alla struttura anche la violazione dell'articolo 34 del GDPR, relativo alla comunicazione agli interessati di una violazione dei dati personali. Nel determinare l'importo della sanzione, fissato a 500mila euro, il comitato ha tenuto conto, tra gli altri elementi, della scarsa conoscenza dei principi essenziali di sicurezza, del numero di persone interessate, della natura dei dati compromessi e delle capacità finanziarie dell'ospedale. La decisione si inserisce così nel quadro degli interventi dell'autorità francese sui sistemi sanitari, nei quali la protezione dei dati assume particolare rilievo per la quantità e la natura delle informazioni trattate.
Scopri come il team di OKPrivacy può aiutarti a proteggere i tuoi dati e quelli dei tuoi pazienti