- WIADOMOŚCI
Francja: wyciek danych pół miliona pacjentów szpitala. Ogromna kara
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Francuski odpowiednik Urzędu Ochrony Danych Osobowych ukarał szpital z Saint-Étienne za brak należytej ochrony informacji. W placówce doszło do wycieku danych ponad 500 tysięcy pacjentów oraz 200 tysięcy innych osób. 16-letni cyberprzestępca miał uzyskać dostęp do systemu poprzez przejęcie konta jednego z lekarzy. Hôpital privé de la Loire musi zapłać aż pół miliona euro kary.
Jak podaje Bleeping Computer, francuski odpowiednik UODO (Commission nationale de l’informatique et des libertés – CNIL) ukarał prywatny szpital z Saint-Étienne w związku z uchybieniami dotyczącymi ochrony danych osobowych. Hôpital privé de la Loire musi zapłacić pół miliona euro kary (ok. 2,15 mln złotych). CNIL stwierdził naruszenie dwóch artykułów RODO.
W komunikacie francuskiego odpowiednika UODO wskazano, że cyberprzestępca uzyskał nieuprawniony dostęp do danych 524 tysięcy pacjentów szpitala oraz 202 tysięcy ich „zaufanych osób”. W niektórych przypadkach miało również dojść do naruszenia ochrony danych medycznych.
Brak należytych środków ochrony
Artykuł 32 RODO zobowiązuje administratorów danych do stosowania środków ochrony adekwatnych do poziomu ryzyka. CNIL wskazało, że dostęp do kont lekarzy nie był odpowiednio zabezpieczony, ponieważ nie wymagano m.in. dwuetapowego uwierzytelniania. Warto nadmienić, że jest to podstawowy komponent bezpieczeństwa naszych kont.
Kontrola wykazała również nieograniczony dostęp do danych medycznych przez osoby, które nie sprawują opieki nad danym pacjentem (co pozwoliło atakującemu na uzyskanie dostępu do danych wszystkich pacjentów) oraz brak ciągłego monitorowania środowiska informatycznego.
Kolejne uchybienie dotyczy informowania osób, opisanego w art. 34 RODO. Francuski szpital poinformował ponad 500 tys. pacjentów o zdarzeniu, lecz nie przekazał informacji o naruszeniu do ok. 200 tys. osób, które były wskazane przez pacjentów jako zaufane.
Jedno konto i młodociany włamywacz
Cyberprzestępca poinformował francuski dziennik „Le Progrès”, że uzyskał dostęp do danych poprzez konto jednego z lekarzy.
Portal wskazuje również, że za cyberatakiem stoi 16-latek, który pierwotnie chciał sprzedać bazę danych za kwotę rzędu kilku tysięcy euro. Później zapowiedział brak dalszej odsprzedaży informacji.
Oprócz numerów telefonów i adresów, atakujący miał być w posiadaniu numerów ubezpieczenia społecznego i skanów dowodów osobistych.
Zobacz też 
Cyberataki na polskie podmioty medyczne
Niedawno bardzo głośnym przypadkiem wycieku danych medycznych był incydent w MyDr, podmiocie przetwarzającym dane w imieniu 12 tys. placówek ochrony zdrowia. Wyciek obejmuje niecałe 19 milionów osób. Sprawa była poruszana podczas komisji cyfryzacji – dowiedzieliśmy się wówczas więcej szczegółów odnośnie przekazania danych do „Bezpiecznych Danych”.
Należy przy tym podkreślić, że nie był to jedyny cyberatak na polski podmiot medyczny w ostatnich miesiącach. Ofiarami ataków ransomware (polegających szyfrowaniu danych, często wraz z uprzednią kradzieżą) padały następujące placówki:
- Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie (7/8 marca);
- Bonifraterskie Centrum Medyczne (odpowiada za funkcjonowanie trzech szpitali oraz ośmiu innych placówek medycznych, 13 marca);
- Centrum Medyczne „Eskulap" w Raciborzu (26 marca);
- Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze (31 marca);
W czerwcu informowaliśmy o wycieku danych pacjentów Wielkopolskiego Centrum Medycznego, zaś w lipcu doszło do zaszyfrowania danych pacjentów PaKK-Med (sieci placówek podstawowej opieki zdrowotnej).
W tym roku byliśmy również świadkami włamań do laboratoriów Optimed oraz skrzynki mailowej jednego z krakowskich szpitali. Oprócz tego CBZC potwierdziło nam manipulowanie parametrami szpitalnej wentylacji.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie