La Commission Nationale de l’Informatique et des Libertés (CNIL) impuso el pasado 3 de septiembre una multa de 500 mil euros al Hôpital Privé de la Loire (HPL), en Saint-Étienne, por no haber implementado medidas de seguridad adecuadas para proteger los datos de sus pacientes.
La sanción responde a una brecha de datos ocurrida durante el 2025, cuando un atacante logró conectarse al dossier patient informatisé (DPI) del hospital, el sistema que centraliza la información de todas las personas atendidas en el centro.
El atacante accedió a los datos de 524.867 pacientes y de 202.246 personas designadas como contactos o terceros de confianza, sumando más de 727 mil personas afectadas en total.
El Hôpital Privé de la Loire forma parte del grupo Ramsay Santé y atiende a un área de más de 570 mil habitantes, y cuenta con 333 camas, 175 médicos y recibe cerca de 60 mil pacientes al año, según su propia presentación institucional.
La investigación de la CNIL determinó que los usuarios externos al hospital, entre ellos médicos de práctica privada, podían conectarse al DPI sin VPN ni autenticación multifactor. La autoridad concluyó que el hospital “no había implementado ciertas medidas elementales de seguridad”.
A esto se sumó una política de habilitación de accesos inadecuada, en la cual no se limitaba el acceso según el concepto de equipo de cuidado, por lo que con las credenciales de un solo usuario el atacante pudo consultar los datos de la totalidad de los pacientes del hospital.
El hospital tampoco contaba con mecanismos para detectar actividad sospechosa en tiempo real o a corto plazo, lo que permitió al atacante explorar el sistema durante varios días y extraer un gran volumen de información sin ser detectado.
La CNIL recordó que, aunque no es posible eliminar todo riesgo, “medidas de seguridad adaptadas pueden reducir su probabilidad y gravedad”.
La autoridad también sancionó al hospital por incumplir el artículo 34 del RGPD, ya que solo se informó directamente a los pacientes afectados, pero no a las 202.246 personas registradas como terceros de confianza cuyos datos también fueron robados.
Durante el procedimiento, el HPL adoptó varias medidas para reforzar su seguridad. La CNIL exigió que su implementación se complete en plazos de entre tres y quince meses, según el tipo de medida.
Según reportó el diario local Le Progrès, un atacante adolescente que usó el alias “Marak” reivindicó el ataque y contactó al medio por Telegram el 2025. El intruso indicó que el acceso comenzó con la vulneración de la cuenta de un único médico, lo que le permitió llegar al sistema interno completo del hospital.
El atacante intentó vender los datos robados a un único comprador por un monto de entre 2.000 y 5.000 euros, aunque medios locales reportaron después que la información finalmente no fue vendida ni publicada.


