Fransa’nın veri koruma kurumu, yetersiz güvenlik önlemlerinin hasta ve üçüncü taraf verilerinin büyük bir ihlale yol açtığı ortaya çıkan bir soruşturmanın ardından Hôpital privé de la Loire’ye 500.000 € para cezası verdi.
Hôpital privé de la Loire, Saint-Étienne’de bulunan genel bir hastanedir ve Ramsay Santé sağlık grubunun bir parçasıdır. Tıbbi, cerrahi, doğum hizmetleri, kanser, yoğun bakım ve acil servis hizmetleri sunmaktadır. Hastanede 333 yatak bulunmaktadır ve her yıl yaklaşık 60.000 hastayı tedavi etmektedir.
Olay, 2025 yazında, bir saldırganın hastanenin bilgisayarlı hasta kayıt sistemine erişim sağlamasıyla gerçekleşti. Fransa’nın veri koruma otoritesi CNIL’e göre, izinsiz misafir 524.867 hastaya ve hastalar tarafından güvenilir üçüncü taraf olarak belirlenen 202.246 kişiye ait bilgilere erişti.
CNIL daha sonra ihlali araştırdı ve hastanenin AB’nin Genel Veri Koruma Yönetmeliği (GDPR) kapsamındaki bazı yükümlülükleri yerine getirmediği sonucuna vardı.
Temel sorunlardan biri, hasta kayıt sistemine uzaktan erişimdi. Bağımsız doktorlar da dahil olmak üzere harici kullanıcılar, VPN veya çok faktörlü kimlik doğrulama olmadan bağlantı kurabiliyordu. CNIL, saldırganın bu zayıflığı sisteme girmek için kullandığını belirledi.
Platform içindeki erişim kontrolleri de yetersiz görüldü. Sağlık profesyonellerinin bir bireyin tedavisinde gerçekten yer aldığı izinlere göre yeterli şekilde sınırlandırılmadı. Sonuç olarak, tek bir kullanıcı hesabına bağlı kimlik bilgileri, saldırgana hastanenin tüm hasta popülasyonunu kapsayan bilgilere erişim sağladı.
Soruşturma ayrıca izlemede eksiklikler de ortaya koydu. Hastane, hasta kayıt sisteminde şüpheli faaliyetleri hızlıca tespit etmek ve uyarılar oluşturmak için yeterli mekanizmalara sahip değildi. Bu sayede saldırgan birkaç gün boyunca çevreyi keşfetti ve faaliyet tespit edilmeden önce önemli miktarda bilgi elde etti.
CNIL, 500.000 € cezasını belirlerken etkilenen kişi sayısını, tehlikeye giren bilgilerin hassasiyetini ve temel güvenlik önlemlerindeki eksiklikleri dikkate aldı.
Düzenleyici, ihlal sonrası insanların nasıl bilgilendirildiğiyle ilgili ayrı bir GDPR ihlali tespit etti. Etkilenen hastalar bildirim almasına rağmen, bilgileri çalınan 202.246 güvenilir üçüncü tarafa doğrudan bildirilmedi.
CNIL, bu durumun bu kişilerin ihlal, olası sonuçları ve bilgilerinin kötüye kullanılma riskini azaltmak için alabilecekleri önlemler hakkında bilgi almasını engellediğini sonucuna vardı.
Hastane, olaydan bu yana birçok güvenlik iyileştirmesi uyguladı. CNIL, gerekli önlemlerin uygulanmasını üç ila 15 ay arasında olan son tarihler içinde, ilgili özel güvenlik kontrolüne bağlı olarak tamamlamasını emretti.
500.000 €’luk ceza 3 Eylül 2026’da resmi olarak açıklandı; CNIL, kişisel verilerin yetersiz korunmasını ve tüm etkilenen bireylerin doğrudan bilgilendirilmemesini gerekçe gösterdi.