De Franse privacytoezichthouder CNIL heeft een boete van 500.000 euro opgelegd aan het Loire Private Hospital na een datalek waarbij criminelen toegang kregen tot het elektronische patiëntendossier (EPD). Bij de hack, die vorig jaar zomer plaatsvond, werden de persoonsgegevens van 525.000 patiënten en 200.000 vertrouwenspersonen buitgemaakt.
Uit onderzoek van CNIL bleek dat het ziekenhuis geen gebruik maakte van essentiële beveiligingsmaatregelen zoals een VPN en multifactorauthenticatie (MFA) voor toegang tot het EPD. Hierdoor kon een aanvaller met de inloggegevens van één account onbeperkt toegang krijgen tot alle patiëntgegevens. Daarnaast waren er geen toegangsbeperkingen ingesteld en ontbraken detectiemechanismen voor verdachte activiteiten, waardoor de aanvaller meerdere dagen onopgemerkt grote hoeveelheden data kon stelen.
Volgens CNIL schoten de beveiligingsmaatregelen van het ziekenhuis ernstig tekort en werden daarmee diverse bepalingen van de AVG overtreden. Bovendien werden de vertrouwenspersonen van de getroffen patiënten niet geïnformeerd over het datalek, wat eveneens een overtreding van de privacywetgeving is.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *