CNIL udelila nemocnici HÔPITAL PRIVÉ DE LA LOIRE pokutu 500-tisíc eur
Francúzsky regulátor CNIL potrestal HÔPITAL PRIVÉ DE LA LOIRE za nedostatočné zabezpečenie, ktoré predchádzalo exfiltrácii údajov 727 113 ľudí.

CNIL pokuta nemocnici HÔPITAL PRIVÉ DE LA LOIRE vo výške 500 000 eur súvisí s nedostatočným zabezpečením pri rozsiahlej exfiltrácii zdravotných a identifikačných údajov. Francúzsky úrad pre ochranu údajov 3. septembra 2026 oznámil, že zdravotnícke zariadenie porušilo články 32 a 34 GDPR. Samotné rozhodnutie SAN-2026-009 prijal regulátor 21. júla 2026.

Podľa CNIL útočník medzi 26. júnom a 1. júlom 2025 využil prihlasovacie údaje účtu externého lekára. Následne získal a exfiltroval 524 867 pacientskych záznamov. Incident sa týkal aj 202 246 osôb evidovaných pri pacientoch ako „dôveryhodné tretie osoby“. Celkový počet dotknutých ľudí tak dosiahol 727 113.
CNIL pokuta nemocnici za bezpečnostné nedostatky
Regulátor zdôraznil, že sankcia nie je trestom za samotný kybernetický útok. Týka sa nedostatočných technických a organizačných opatrení, ktoré podľa CNIL útok umožnili alebo uľahčili.
Rozhodnutie pomenúva niekoľko konkrétnych nedostatkov pri vzdialenom prístupe a správe účtov:
- externý prístup nebol chránený prostredníctvom VPN,
- pre externých používateľov nebolo zavedené viacfaktorové overovanie,
- prístupové práva neboli obmedzené v dostatočnom rozsahu,
- nemocnica včas nezaznamenala podozrivú aktivitu.
Kombinácia prístupu chráneného iba heslom, širokých oprávnení a chýbajúcej včasnej detekcie podľa CNIL útok umožnila alebo uľahčila. Účet externého lekára tak poskytol cestu k veľkému objemu záznamov.
Pacienti dostali oznámenie, tretie osoby nie všetky
CNIL nemocnici vytkla aj spôsob oznamovania incidentu. Zariadenie informovalo pacientov, ale priamo nekontaktovalo všetky osoby, ktoré boli v systémoch vedené ako dôveryhodné tretie osoby. Aj ich údaje pritom patrili do rozsahu neoprávneného prístupu a exfiltrácie, ako ho opisuje rozhodnutie.
Regulátor uvádza neoprávnený prístup k údajom a ich exfiltráciu. Rozhodnutie však nepotvrdzuje, že údaje boli následne zverejnené, predané alebo inak zneužité. Nepotvrdzuje ani identitu útočníka.
Nariadené opatrenia v lehotách do 15 mesiacov
Pokuta nie je jediným výsledkom konania. CNIL nemocnici nariadila dokončiť posilnenie bezpečnostných opatrení. Lehoty sa podľa typu nápravy pohybujú od troch do 15 mesiacov.
Pre ďalší vývoj bude podstatné, či HÔPITAL PRIVÉ DE LA LOIRE tieto povinnosti splní v určených termínoch a či proti rozhodnutiu podnikne právne kroky. Otvorenou zostáva aj otázka, či regulátor alebo nemocnica neskôr potvrdia následné zneužitie exfiltrovaných údajov.
Zdroje
- CNIL – Potvrdzuje pokutu, počty pacientov a tretích osôb, bezpečnostné nedostatky aj nariadené nápravné opatrenia.
- Légifrance – Délibération SAN-2026-009 – Zverejnené úplné rozhodnutie CNIL uvádza presný čas útoku, rozsah exfiltrácie, kategórie dát a právne odôvodnenie sankcie.
- BleepingComputer – Nezávisle sumarizuje oznámenie CNIL a rozsah incidentu; tvrdenia o údajnom páchateľovi nie sú použité ako potvrdené fakty.
Overené a aktualizované: 04. 09. 2026 10:51



