Les hôpitaux de Paris victimes du vol des données de 1,4 million de personnes

L’AP-HP (Assistance Publique Hôpitaux de Paris) annonce le vol de fichiers contenant des données nominatives, à la suite d’une attaque informatique conduite au cours de l’été et confirmée le 12 septembre dernier.

Les données de 1,4 million de personnes

Les fichiers dérobés concernent environ 1,4 million de personnes, presque exclusivement pour des tests réalisés mi-2020 en Île-de-France. Toutes les personnes concernées seront informées individuellement dans les prochains jours annonce l’AP-HP.

Ces données incluent l’identité, le numéro de sécurité sociale et les coordonnées des personnes testées, l’identité et les coordonnées des professionnels de santé les prenant en charge, les caractéristiques et le résultat du test réalisé. Les premières investigations suggèrent que le vol pourrait être lié à une récente faille de sécurité de l’outil numérique de partage de fichiers acquis par l’AP-HP et hébergé sur ses propres infrastructures techniques.


Un service de partage de fichiers hébergé par l’AP HP

Les investigations se poursuivent pour déterminer l’origine et le mode opératoire de cette attaque. Les accès à ce service ont été immédiatement coupés en attendant la fin de ces investigations. L’attaque a porté sur un service sécurisé de partage de fichiers hébergé et utilisé par l’AP-HP, qui lui permet d’assurer le stockage et le partage sécurisé de fichiers, en interne et en externe.

Ce service a été utilisé de manière très ponctuelle en septembre 2020 pour transmettre à l’Assurance Maladie et aux Agences Régionales de Santé des données issues de laboratoires de biologie médicale utiles au suivi et à l’accompagnement des personnes (« contact tracing »).

Cette option a servi en complément du système d’information national de dépistage (SI-DEP), dont l’AP-HP assure la maîtrise d’œuvre pour le compte du ministère des Solidarités et de la Santé et qui rencontrait des difficultés techniques dans ses outils de transmission. Le système d’information national de dépistage (SI-DEP) n’est pas concerné par l’attaque.

Dépôt de plainte de la part de l’AP HP

La Commission nationale de l’informatique et les libertés (CNIL) a été notifiée des faits constatés. Un signalement a été fait par l’ANSSI et une plainte a été déposée par l’AP-HP auprès des autorités judiciaires. Les investigations ne montrent pas à ce jour d’autres fuites de données ni d’intrusion dans les autres systèmes de l’AP-HP.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *