Fransa Veri Koruma Otoritesi ("CNIL") tarafından, Hôpital Privé de la Loire ("veri sorumlusu") isimli hastaneye, veri ihlali öncesindeki güvenlik zafiyetleri ve ihlal sonrasındaki kriz yönetimi eksiklikleri nedeniyle 500.000 Euro tutarında idari para cezası uygulanmasına karar verilmiştir.
Somut olayda, Haziran 2025'te bir siber saldırgan, veri sorumlusuna bağlı bir doktorun giriş bilgilerini ele geçirerek hastanenin elektronik hasta kayıt sistemine sızmıştır. Saldırgan, 26 Haziran ile 1 Temmuz 2025 tarihleri arasında 524.867 hasta kaydını ve hastalar tarafından tıbbi süreçlerde yetkilendirilen 202.246 hasta yakınına ait verileri (kimlik, iletişim, sosyal güvenlik numarası, sağlık verileri) sistemden dışarı çıkarmıştır. Veri sorumlusu ihlali CNIL'e bildirmiş ve hastaları bilgilendirmiş olsa da, verileri çalınan 202.246 hasta yakınını doğrudan bilgilendirmemiş, yalnızca web sitesinde genel bir duyuru yayımlamakla yetinmiştir.
Olayın ardından CNIL, doğrudan hastaneye giderek kapsamlı bir yerinde soruşturma gerçekleştirmiş ve sistemde çeşitli güvenlik açıkları tespit etmiştir. Soruşturma sonucunda; harici kullanıcıların sisteme VPN veya çok faktörlü kimlik doğrulama (MFA) olmaksızın sadece kullanıcı adı ve şifreyle uzaktan erişebildiği, sağlık profesyonellerinin bakımından sorumlu olmadıkları hastaların kayıtlarına erişim sağlayabildiği ve yazılım sağlayıcısının hastanenin önceden izni olmadan sisteme kalıcı erişimi olduğu saptanmıştır. Ayrıca, sistemde erişim log kayıtları toplanmasına rağmen bunların anormal aktiviteleri tespit etmek için proaktif olarak analiz edilmediği belirlenmiştir. İhlalin ardından veri sorumlusunun kurum dışı doktorların şifrelerini sıfırlarken hepsine geçici olarak aynı şifreyi ataması da bir güvenlik eksikliği olarak kaydedilmiştir.
Sonuç itibarıyla CNIL, dış erişimlerin yetersiz korunması, log analizlerinin yapılmaması, aşırı geniş erişim yetkileri ve ihlal sonrası kullanıcılara aynı şifrenin atanması gibi uygulamaların Genel Veri Koruma Tüzüğü'nün (GDPR) 32. maddesini ihlal ettiğine hükmetmiştir. Ayrıca, verileri etkilenen 202 binden fazla hasta yakınına doğrudan bildirim yapılmaması, yüksek riskli bir ihlalin bildirimi yükümlülüğünü düzenleyen GDPR'ın 34. maddesinin ihlali olarak değerlendirilmiştir. Veri sorumlusuna 500.000 Euro idari para cezası verilmiş ve log izlemenin iyileştirilmesi ile erişim hakları politikasının revize edilmesi gibi düzeltici emirler verilerek, bu emirlere uyulmasında gecikilen her gün için 1.000 Euro ek cezai şart belirlenmiştir.
İlgili habere buradan ulaşabilirsiniz.