Κυβερνοεπίθεση σε νοσοκομείο: Πρόστιμο 500.000 ευρώ για ανεπαρκή ασφάλεια δεδομένων υγείας
Η CNIL διαπίστωσε σοβαρές ελλείψεις στα μέτρα ασφάλειας που επέτρεψαν την πρόσβαση του εισβολέα στα δεδομένα 524.867 ασθενών και 202.246 τρίτων προσώπων
Διοικητικό πρόστιμο ύψους 500.000 ευρώ επέβαλε η γαλλική αρχή προστασίας δεδομένων CNIL στο ιδιωτικό νοσοκομείο Hôpital Privé De La Loire, μετά από κυβερνοεπίθεση μέσω της οποίας αποκτήθηκε μη εξουσιοδοτημένη πρόσβαση στον ηλεκτρονικό φάκελο ασθενών του νοσοκομείου και σε δεδομένα εκατοντάδων χιλιάδων προσώπων.
Το περιστατικό σημειώθηκε το καλοκαίρι του 2025, όταν οι άγνωστοι δράστες κατόρθωσαν να συνδεθούν στο πληροφοριακό σύστημα ηλεκτρονικού φακέλου ασθενούς (DPI), στο οποίο συγκεντρώνονταν τα δεδομένα των προσώπων που είχαν λάβει περίθαλψη από το νοσοκομείο και να αποκτήσουν πρόσβαση στα δεδομένα 524.867 ασθενών, στα οποία περιλαμβάνονταν, για μέρος των προσώπων αυτών, δεδομένα υγείας, καθώς και 202.246 προσώπων που είχαν δηλωθεί από ασθενείς ως πρόσωπα εμπιστοσύνης.
Ο έλεγχος που ακολούθησε οδήγησε τη CNIL στη διαπίστωση παραβάσεων των άρθρων 32 και 34 ΓΚΠΔ, τόσο ως προς τα μέτρα που είχαν ληφθεί για τη διασφάλιση της εμπιστευτικότητας των δεδομένων όσο και ως προς την ενημέρωση των προσώπων που επηρεάστηκαν από την παραβίαση.
Ανεπαρκής αυθεντικοποίηση των εξωτερικών χρηστών
Η πρώτη ουσιώδης πλημμέλεια αφορούσε τον τρόπο πρόσβασης στον ηλεκτρονικό φάκελο ασθενών από χρήστες εκτός του νοσοκομείου, μεταξύ των οποίων και ιδιώτες ιατροί. Κατά τη CNIL, η διαδικασία αυθεντικοποίησης δεν παρείχε επαρκές επίπεδο ασφάλειας, καθώς δεν χρησιμοποιείτο ούτε σύνδεση μέσω VPN ούτε μηχανισμός πολυπαραγοντικής αυθεντικοποίησης (MFA).
Η συγκεκριμένη αδυναμία δεν αξιολογήθηκε από τη γαλλική αρχή ως μια απλώς θεωρητική έλλειψη ασφαλείας, καθώς ήταν ακριβώς αυτή που εκμεταλλεύθηκαν οι δράστες προκειμένου να αποκτήσουν πρόσβαση στο πληροφοριακό σύστημα του νοσοκομείου.
Πρόσβαση στο σύνολο των φακέλων με έναν λογαριασμό
Ιδιαίτερη βαρύτητα απέδωσε η CNIL και στην πολιτική διαχείρισης των δικαιωμάτων πρόσβασης. Σύμφωνα με την απόφαση, το νοσοκομείο δεν είχε οργανώσει τα δικαιώματα των χρηστών με βάση την έννοια της «ομάδας περίθαλψης», ώστε πρόσβαση στις πληροφορίες που καλύπτονται από το ιατρικό απόρρητο να έχουν αποκλειστικά οι επαγγελματίες υγείας που συμμετείχαν πράγματι στην περίθαλψη του συγκεκριμένου ασθενούς.
Η πλημμέλεια αυτή είχε ιδιαίτερα σοβαρές συνέπειες στην έκταση της παραβίασης, καθώς οι επιτιθέμενοι, έχοντας αποκτήσει τα διαπιστευτήρια ενός και μόνο λογαριασμού χρήστη, μπόρεσαν να αποκτήσουν πρόσβαση στα δεδομένα του συνόλου των ασθενών του νοσοκομείου.
Απουσία έγκαιρης ανίχνευσης της επίθεσης
Παράβαση του άρθρου 32 ΓΚΠΔ διαπιστώθηκε και ως προς τους μηχανισμούς παρακολούθησης του πληροφοριακού συστήματος. Το νοσοκομείο δεν διέθετε κατάλληλα μέτρα για την ανίχνευση ύποπτης δραστηριότητας σε πραγματικό χρόνο ή σε πολύ σύντομο χρονικό διάστημα, ούτε αντίστοιχο μηχανισμό ειδοποίησης σε περίπτωση ασυνήθιστης συμπεριφοράς.
Ως αποτέλεσμα, οι εισβολείς ήταν σε θέση να περιηγούνται επί σειρά ημερών στον ηλεκτρονικό φάκελο ασθενών και να εξαγάγουν πολύ μεγάλο όγκο δεδομένων, χωρίς η δραστηριότητά τους να γίνει αντιληπτή. Κατά τη CNIL, η συγκεκριμένη έλλειψη συνέβαλε άμεσα στη διεύρυνση της έκτασης της παραβίασης.
Η γαλλική αρχή υπενθύμισε ότι η πλήρης εξάλειψη κάθε κινδύνου για την ασφάλεια των δεδομένων δεν είναι δυνατή, αυτό όμως δεν απαλλάσσει τον υπεύθυνο επεξεργασίας από την υποχρέωση λήψης κατάλληλων μέτρων, ικανών να μειώσουν τόσο την πιθανότητα επέλευσης ενός περιστατικού όσο και τη σοβαρότητα των συνεπειών του.
Δεν ενημερώθηκαν περισσότεροι από 200.000 τρίτοι
Αυτοτελής παράβαση διαπιστώθηκε ως προς το άρθρο 34 ΓΚΠΔ και την υποχρέωση που αυτό θεσπίζει για ενημέρωση των υποκειμένων των δεδομένων. Το νοσοκομείο ενημέρωσε για την παραβίαση τους ασθενείς των οποίων τα δεδομένα είχαν επηρεαστεί, δεν προχώρησε όμως σε αντίστοιχη απευθείας ενημέρωση των 202.246 προσώπων εμπιστοσύνης, μολονότι και δικά τους προσωπικά δεδομένα είχαν υποκλαπεί.
Κατά τη CNIL, η παράλειψη αυτή στέρησε από τα συγκεκριμένα πρόσωπα τις πληροφορίες που ήταν αναγκαίες προκειμένου να κατανοήσουν τη φύση της επίθεσης και τις πιθανές συνέπειές της, καθώς και να λάβουν μέτρα για τον περιορισμό των κινδύνων από ενδεχόμενη κακόβουλη χρήση των δεδομένων τους.
Για τον καθορισμό του προστίμου των 500.000 ευρώ, η CNIL συνεκτίμησε, μεταξύ άλλων, την παραβίαση βασικών αρχών ασφάλειας, τον πολύ μεγάλο αριθμό των επηρεαζόμενων προσώπων, τη φύση των δεδομένων που παραβιάστηκαν και την οικονομική δυνατότητα του νοσοκομείου. Παράλληλα, έλαβε υπόψη ότι κατά τη διάρκεια της διαδικασίας είχαν ήδη ληφθεί μέτρα ενίσχυσης της ασφάλειας και διέταξε την ολοκλήρωση των υπολειπόμενων μέτρων εντός προθεσμιών που, ανάλογα με το μέτρο, κυμαίνονται από τρεις έως δεκαπέντε μήνες.
- ΤΟΜΕΙΣ ΔΙΚΑΙΟΥ
- Προσωπικά Δεδομένα