Francia multa con 500,000 euros a un hospital privado por una brecha que expuso a 727,000 personas

La CNIL sancionó al Hôpital privé de la Loire por acceso externo sin VPN ni doble factor, controles de acceso amplios y ausencia de monitoreo en tiempo casi real.

La CNIL, autoridad francesa de protección de datos, impuso una multa de 500,000 euros (unos 580,000 dólares) al Hôpital privé de la Loire, centro de Saint-Étienne, por no proteger de forma adecuada los datos de pacientes y de sus allegados.

El alcance de la brecha

El incidente afectó a 524,867 pacientes y 202,246 terceros de confianza, un total superior a 727,000 personas. Ocurrió durante el verano de 2025: un atacante accedió al sistema de expediente clínico electrónico mediante la cuenta comprometida de un médico y extrajo información a lo largo de varios días sin que nadie lo detectara.

Las fallas que señaló el regulador

El enfoque Tabuga Intelligence

La sanción castiga la arquitectura de control, no la habilidad del atacante. Ninguno de los cuatro señalamientos requiere tecnología avanzada para resolverse: el doble factor para accesos remotos, la segmentación de permisos por rol, la alerta ante consultas masivas y el procedimiento de notificación son controles maduros, documentados y de costo conocido.

El tercer punto merece atención particular. Una cuenta médica legítima consultando cientos de miles de expedientes durante varios días describe un comportamiento anómalo detectable con reglas simples de volumen y horario. La ausencia de esa alerta convirtió una intrusión en una extracción prolongada.

Para el sector salud dominicano y regional —clínicas privadas, ARS, laboratorios, plataformas de expediente clínico— el caso ofrece una lista de verificación lista para usar. La pregunta útil para cada institución es cuántos expedientes puede consultar hoy una sola cuenta de médico en una jornada, y si alguien recibiría una alerta cuando eso ocurra.

El expediente clínico concentra datos que no se pueden cambiar como una contraseña. Esa permanencia es lo que sostiene el criterio del regulador y explica la magnitud de la multa.


Fuente: BleepingComputer (3 de septiembre de 2026).