Accueil » La commission restreinte de la CNIL sanctionne un Hôpital privé

La commission restreinte de la CNIL sanctionne un Hôpital privé

Le 3 septembre 2026, la CNIL a infligé une amende de 500 000 euros à l’encontre de l’Hôpital privé de la Loire pour ne pas avoir assuré une sécurité suffisante des données de santé de ses patients et de leurs proches. Durant l’été 2025, cet établissement avait été victime d’une cyberattaque, les pirates ayant réussi à accéder à de nombreuses données de patients.

La CNIL indique avoir relevé plusieurs manquements, portant notamment sur l’insuffisance de sécurité mise en œuvre (authentification externe sans VPN, absence de MFA), une politique d’habilitation trop large et l’absence de détection en temps réel d’activités suspectes ayant limité les possibilités d’alerte.

Par ailleurs, la CNIL indique avoir constaté des manquements concernant les informations faites à certaines personnes concernées par cette attaque, les privant ainsi de conseils pour se protéger.

La CNIL a noté que l’établissement a commencé à renforcer sa sécurité pendant la procédure et lui a ordonné de finaliser ces mesures sous 3 à 15 mois, selon leur nature.

Vous pouvez consulter l’article intégral sur le site de la CNIL ici : lien