Een Frans ziekenhuis heeft van de Franse privacytoezichthouder CNIL een boete van 500.000 euro gekregen wegens een datalek waarbij criminelen de gegevens van honderdduizenden patiënten wisten te stelen. Volgens CNIL schoot de beveiliging van het elektronische patiëntendossier (EPD) van het ziekenhuis ernstig te kort en heeft het daarmee verschillende bepalingen van de AVG overtreden.
De hack van het Loire Private Hospital deed zich vorig jaar zomer voor. Een aanvaller wist toegang te krijgen tot het EPD van het ziekenhuis en maakte daarbij de persoonlijke gegevens van 525.000 patiënten buit, alsmede 200.000 mensen die als vertrouwenspersoon waren aangemerkt. Onderzoek van de Franse toezichthouder wees uit dat voor het inloggen op het EPD geen vpn en multifactorauthenticatie (MFA) was vereist. Maatregelen die volgens CNIL het de aanvaller een stuk lastiger hadden kunnen maken.
Tevens bleek dat er geen toegangsbeperkingen waren ingesteld. De aanvaller kon zo met de inloggegevens van één account toegang tot alle patiëntgegevens in het EPD krijgen. Verder had het ziekenhuis ook geen maatregelen geïmplementeerd om verdachte activiteit in het EPD te detecteren. De aanvaller kon zodoende gedurende meerdere dagen het EPD verkennen en een zeer grote hoeveelheid data stelen, zonder dat dit werd opgemerkt. Dit droeg ook bij aan de omvang van het datalek.
Gezien de aard en hoeveelheid van de verwerkte patiëntgegevens schoten de beveiligingsmaatregelen die het ziekenhuis had genomen tekort, aldus CNIL. Als laatste waarschuwde het ziekenhuis de getroffen patiënten dat hun gegevens waren gestolen, maar werden de vertrouwenspersonen niet ingelicht, wat ook een overtreding van de AVG is.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.