Hvad en angriber reelt gik lige ind i

En angriber nåede sommeren 2025 ind i Hôpital Privé de la Loires system til den elektroniske patientjournal ved hjælp af svagt beskyttede fjernadgangsoplysninger; hospitalet havde hverken indført VPN eller totrinsgodkendelse for at beskytte det indgangspunkt, viste CNIL's undersøgelse. Når først man var inde, kunne ét enkelt sæt loginoplysninger nå den fulde journal for enhver patient i systemet, uden opdeling efter afdeling, behandlingsteam eller reelt behov for adgang.

Intet gjorde opmærksom på det usædvanlige omfang af journaler, der blev hentet ud i de følgende dage, så udtrækningen forløb uopdaget, indtil den allerede var fuldført. CNIL's afgørelse behandler dette fravær af realtidsdetektion som sit eget selvstændige fund, ikke som en fodnote til de manglende VPN og MFA.

Boden er ikke nyheden; standarden er

Boden på 500.000 euro, annonceret 3. september 2026, virker beskeden ved siden af de GDPR-bøder, der er pålagt store techplatforme, men begrundelsen vejer tungere end beløbet. Tilsynet skulle ikke bevise, at hospitalets sikkerhed kunne modstå en avanceret angriber; det var nok at vise, at to konkrete, veldokumenterede kontroller manglede. Det er en langt lavere tærskel for en sanktion, og det er præcis den tærskel, CNIL nu anvender over for enhver organisation, der opbevarer sundhedsdata tilgængelige via en fjernforbindelse.

For en privat klinikkoncern på størrelse med Ramsay Santé er 500.000 euro en afrundingsfejl. For en mindre klinik, en tandlægepraksis eller en sundhedsteknologileverandør med samme opsætning ville samme fund, manglende VPN og MFA ved fjernadgang til sundhedsdata, udløse præcis samme sanktionslogik mod et langt mindre tilgivende regnskab. I Danmark ville det være Datatilsynet, der med samme målestok ville vurdere et tilsvarende tilfælde.

Tallene, som CNIL satte på skrift

Tre tal fra afgørelsen giver enhver dataansvarlig en grov målestok for egen eksponering.

TalVærdi
Patienter med eksponerede sundhedsdata524.867
Tilknyttede tredjeparter eksponeret, ikke underrettet202.246
Pålagt bøde500.000 euro
Bøde pr. berørt patientUnder 1 euro
Frist til at lukke hvert hul3 til 15 måneder

Under en euro pr. journal er ikke et tal, CNIL selv har offentliggjort, det er simpel division, men det er det tal, en bestyrelse i praksis beder om, så snart en hændelsesrapport lander på bordet.

Hullet, som endnu ingen taler om

CNIL's afgørelse bekræfter, at Hôpital Privé de la Loire underrettede de 524.867 patienter, hvis journaler blev kompromitteret, men ikke de 202.246 personer, der i systemet kun var registreret som tilknyttede tredjeparter, som henvisende læger, nødkontakter eller kautionister, hvis personoplysninger lå i den samme eksponerede database.

GDPR's underretningspligt gælder enhver registreret, der er udsat for en betydelig risiko, ikke kun den person, journalen formelt står på. Om det at inkludere en tredjepart i en sundhedsjournal uden direkte underretning kan modstå en fremtidig indsigelse, er et spørgsmål, denne afgørelse lader stå åbent, og det er præcis den type hul, en fast besluttet klage eller en opfølgende undersøgelse fra CNIL kunne genåbne.

Hvad dette ændrer for alle, der driver fjernadgang til sundhedsdata

Tre praktiske ændringer følger direkte af denne afgørelse for en klinik, en hospitalskoncern eller en sundhedsteknologileverandør hvor som helst i EU: behandl VPN og MFA ved fjernadgang som en compliancebundgrænse frem for en udskydelig budgetpost, fordel journaladgang efter rolle, så intet enkelt login kan nå hele patientpopulationen, og tilføj realtidsalarmer ved usædvanlige datamængder hentet fra en enkelt konto.

En fjerde, mindre indlysende ændring: undersøg, hvis data ellers ligger inde i en patientjournal, henvisende læger, nødkontakter, kautionister, og bekræft, at organisationens underretningsliste ved et databrud reelt når dem alle, ikke kun patienten, hvis navn står på journalen.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.