Vad en angripare egentligen klev rakt in i
En angripare nådde sommaren 2025 in i Hôpital Privé de la Loires system för den datoriserade patientjournalen via svagt skyddade fjärråtkomstuppgifter; inrättningen hade varken infört VPN eller flerfaktorsautentisering för att skydda den ingången, visade CNIL:s utredning. Väl inne kunde en enda uppsättning inloggningsuppgifter nå den fullständiga journalen för varje patient i systemet, utan uppdelning efter avdelning, vårdteam eller faktiskt behov av åtkomst.
Inget slog larm vid den ovanliga mängden journaler som hämtades ut under de följande dagarna, så uttaget pågick oupptäckt tills det redan var slutfört. CNIL:s beslut behandlar avsaknaden av realtidsdetektering som ett eget, separat konstaterat fel, inte som en fotnot till de saknade VPN och MFA.
Boten är inte nyheten; standarden är det
Sanktionen på 500 000 euro, tillkännagiven 3 september 2026, framstår som blygsam jämfört med de GDPR-böter som utdömts mot stora teknikplattformar, men resonemanget väger tyngre än beloppet. Tillsynsmyndigheten behövde inte visa att sjukhusets säkerhet stod emot en avancerad angripare; det räckte att visa att två konkreta, väldokumenterade kontroller saknades. Det är en betydligt lägre tröskel för sanktion, och det är precis den tröskel som CNIL nu tillämpar på varje organisation som håller hälsodata tillgängliga via fjärranslutning.
För en privat klinikkoncern i Ramsay Santés storlek är 500 000 euro ett avrundningsfel. För en mindre klinik, en tandläkarmottagning eller en hälsoteknikleverantör med samma upplägg skulle samma fynd, saknad VPN och MFA vid fjärråtkomst till hälsodata, utlösa exakt samma sanktionslogik mot en betydligt mindre förlåtande balansräkning. I Sverige skulle det vara Integritetsskyddsmyndigheten som med samma måttstock bedömde ett liknande fall.
Siffrorna som CNIL satte på pränt
Tre siffror från beslutet ger varje personuppgiftsansvarig ett grovt riktmärke för sin egen exponering.
| Mått | Värde |
|---|---|
| Patienter med exponerade hälsodata | 524 867 |
| Kopplade tredje parter exponerade, ej underrättade | 202 246 |
| Utdömd bot | 500 000 euro |
| Bot per berörd patient | Under 1 euro |
| Frist för att åtgärda varje brist | 3 till 15 månader |
Under en euro per journal är ingen siffra som CNIL själv publicerat, det är enkel division, men det är den siffra en styrelse i praktiken efterfrågar så fort en incidentrapport hamnar på bordet.
Luckan som ännu ingen talar om
CNIL:s beslut bekräftar att Hôpital Privé de la Loire underrättade de 524 867 patienter vars journaler komprometterades, men inte de 202 246 personer som i systemet bara var registrerade som kopplade tredje parter, till exempel remitterande läkare, nödkontakter eller borgensmän, vars personuppgifter fanns i samma exponerade databas.
GDPR:s underrättelseplikt gäller varje registrerad som utsätts för en betydande risk, inte bara den person journalen formellt gäller. Om det håller att inkludera en tredje part i en hälsojournal utan direkt underrättelse vid en framtida prövning är en fråga detta beslut lämnar öppen, och det är precis den typ av lucka ett beslutsamt klagomål eller en uppföljande CNIL-granskning skulle kunna öppna igen.
Vad detta förändrar för den som driver fjärråtkomst till hälsodata
Tre praktiska förändringar följer direkt av detta beslut för en klinik, en sjukhuskoncern eller en hälsoteknikleverantör var som helst i EU: behandla VPN och MFA vid fjärråtkomst som en efterlevnadsgräns snarare än en budgetpost som kan skjutas upp, dela upp journalåtkomst efter roll så att ingen enskild inloggning kan nå hela patientpopulationen, och lägg till realtidslarm för ovanliga datavolymer som hämtas från ett enda konto.
En fjärde, mindre uppenbar förändring: granska vems övriga uppgifter som finns inuti en patientjournal, remitterande läkare, nödkontakter, borgensmän, och bekräfta att organisationens underrättelselista vid ett intrång verkligen når dem alla, inte bara patienten vars namn står på journalen.
Servola Journal
Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.
Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: Går Ditt Företag Omkull, Säljs Dina Mejl | Andra LED-fixen, samma obesvarade invändning från CNIL



