Штраф €500 000: французская больница не уберегла данные 727 тысяч человек
Французское управление по защите данных (CNIL) оштрафовало частную больницу Hôpital privé de la Loire (HPL) в Сент-Этьене на 500 000 евро (около 580 000 долларов) за то, что она не обеспечила должной защиты персональных данных пациентов и их близких. Больница входит в сеть Ramsay Santé, располагает 333 койками и ежегодно принимает около 60 000 пациентов.
Что произошло
Летом 2025 года злоумышленник получил доступ к системе электронных медицинских карт и на протяжении нескольких дней выгружал данные. В результате утечки пострадали 524 867 пациентов и ещё 202 246 человек, отмеченных как доверенные третьи лица — сопровождающие или помогавшие больным. Всего под угрозой оказались сведения более чем 727 000 человек.
Ответственность за атаку взял на себя подросток, действовавший под псевдонимом «Marak». Он связался с изданием Le Progrès через Telegram и рассказал, что всё началось со взлома учётной записи одного-единственного врача, которая открыла доступ ко всей внутренней системе больницы. Хакер пытался продать похищенные данные единственному покупателю за сумму от 2000 до 5000 евро, однако, по более поздним сообщениям, данные так и не были ни проданы, ни опубликованы.
Претензии регулятора
Расследование CNIL выявило целый ряд нарушений требований GDPR — в частности статей 32 и 34. Внешние пользователи, включая частнопрактикующих врачей, могли подключаться к системе без VPN и многофакторной аутентификации. Разграничение прав доступа было настроено так небрежно, что скомпрометированная учётная запись открывала доступ к картам всех пациентов больницы.
Кроме того, у больницы отсутствовал мониторинг в реальном или близком к реальному времени: именно поэтому атакующий смог несколько дней беспрепятственно исследовать систему и выгружать большие объёмы информации, не поднимая тревоги. Наконец, HPL уведомила о случившемся пострадавших пациентов, но не сообщила напрямую 202 246 доверенным лицам, чьи данные также были украдены.
Смягчающим обстоятельством регулятор счёл то, что в ходе разбирательства больница приняла ряд мер по усилению защиты. Показательно, что базовые меры — обязательная многофакторная аутентификация и разумное разграничение доступа — могли бы существенно ограничить масштаб инцидента ещё до того, как он превратился в утечку данных сотен тысяч человек.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.