L’Hôpital pour Enfants Malades (SickKids) enquête sur un incident de cybersécurité impliquant une vulnérabilité dans un logiciel tiers qui aurait pu exposer des informations personnelles appartenant à des employés et des candidats à un emploi.
SickKids disclosed the incident le 20 août après que le problème de sécurité ait temporairement perturbé son site externe Carrières. Selon l’hôpital, l’application concernée est fournie par un tiers et est également utilisée par d’autres organisations. SickKids n’a pas identifié le logiciel ni son développeur. Le site Carrières est depuis revenu à son fonctionnement normal.
Il est important de noter que l’incident n’a pas affecté les systèmes cliniques de SickKids ni les informations sur les patients. L’hôpital a également déclaré qu’il n’y avait eu aucune perturbation dans les soins aux patients.
Après avoir découvert l’incident, SickKids a fait appel à des spécialistes externes de la cybersécurité pour enquêter sur ce qui s’était passé et déterminer si des informations personnelles avaient été compromises. L’examen en cours a révélé que des informations associées à plusieurs groupes pouvaient avoir été affectées.
Les personnes potentiellement concernées incluent des employés actuels et anciens de SickKids, du personnel de la SickKids Foundation et de Boomerang Health, une organisation de soins pédiatriques appartenant à SickKids, ainsi que des personnes ayant déjà postulé à des emplois à l’hôpital.
L’étendue complète de l’exposition n’a pas encore été établie. SickKids n’a pas révélé combien de personnes pourraient être impliquées ni précisé les types d’informations personnelles potentiellement accessibles. L’hôpital n’a pas non plus communiqué publiquement la date à laquelle l’activité non autorisée a eu lieu.
Les personnes dont les informations auraient pu être affectées ont été contactées et ont bénéficié de deux ans de surveillance de crédit gratuite et de protection d’identité. SickKids a indiqué qu’il notifiera séparément les individus si son enquête confirme que leurs informations personnelles ont été compromises.
L’implication d’une application tierce rend la source de l’incident particulièrement significative. SickKids a confirmé que d’autres organisations utilisent le même logiciel, mais il n’existe actuellement aucune information confirmée montrant que ces organisations aient été compromises dans le cadre du même incident.
SickKids a déclaré qu’il continue d’examiner l’incident tout en renforçant les mesures visant à protéger les informations personnelles confiées à l’organisation.
