Fransız Veri Koruma Otoritesi (CNIL), 3 Eylül 2026 tarihinde, hastalarının ve bazı yakınlarının verilerinin güvenliğini sağlamak için gerekli tedbirleri almadığı gerekçesiyle Hôpital Privé de la Loire’a 500.000 Euro idari para cezası vermiştir.
Olay, 2025 yazında bir saldırganın hastanenin elektronik hasta kayıt sistemine (dossier patient informatisé – DPI) bağlanmasıyla gerçekleşmiştir. Tüm hasta verilerinin merkezî olarak tutulduğu bu sistem üzerinden saldırgan, 524.867 hastanın (bir kısmı için sağlık verileri dâhil) ve hastalar tarafından “güvenilir üçüncü kişi” (tiers de confiance) olarak belirlenen 202.246 kişinin verilerine erişmiştir.
CNIL, öncelikle GDPR’ın 32. maddesinde düzenlenen veri güvenliği yükümlülüğünün ihlal edildiğini tespit etmiştir. İhlal anında, hastane dışından sisteme bağlanan kullanıcılar (özellikle serbest çalışan hekimler) için kullanılan kimlik doğrulama yönteminin yeterince güçlü olmadığı; VPN ve çok faktörlü kimlik doğrulamanın bulunmadığı belirlenmiştir. Saldırgan bu zafiyetten yararlanarak tek bir kullanıcı hesabının kimlik bilgileriyle sisteme girmiştir. Ayrıca yetkilendirme politikasının yetersiz olduğu; erişimin “bakım ekibi” mantığıyla sınırlandırılmadığı ve bu nedenle tek bir hesabın hastanenin tüm hastalarının verilerine erişebildiği ifade edilmiştir. Son olarak, sistemdeki şüpheli hareketleri gerçek zamanlı veya çok kısa sürede tespit edip alarm üretecek bir mekanizmanın kurulmamış olması nedeniyle saldırganın günlerce sistemi inceleyip büyük hacimde veri sızdırabildiği, bu durumun ihlalin boyutunu ağırlaştırdığı vurgulanmıştır.
İkinci olarak CNIL, GDPR’ın 34. maddesinde düzenlenen, ilgili kişileri veri ihlali hakkında bilgilendirme yükümlülüğünün de ihlal edildiğini tespit etmiştir. Yalnızca ihlalden etkilenen hastalar bilgilendirilmiş; ancak verileri aynı şekilde çalınan 202.246 güvenilir üçüncü kişiye doğrudan bir bilgilendirme yapılmamıştır. Otorite, bu eksikliğin söz konusu kişileri saldırının niteliğini ve olası sonuçlarını anlamaktan ve verilerinin kötüye kullanımına karşı önlem almaktan yoksun bıraktığını değerlendirmiştir.
Cezanın miktarı belirlenirken; güvenlik alanındaki temel ilkelere aykırılık, etkilenen kişi sayısı, ele geçirilen verilerin niteliği ve hastanenin mali kapasitesi dikkate alınmıştır. CNIL, hastanenin süreç içinde güvenlik düzeyini artıran çeşitli önlemler aldığını da not etmiş; ancak bu önlemlerin türüne göre üç ila on beş ay arasında değişen sürelerde tamamlanmasını istemiştir.
Detaylı bilgi: https://www.cnil.fr/en/sanction-fine-hopital-prive-loire
Geri İleri