Het Midlands Regional Hospital Tullamore in Ierland is door de Ierse privacytoezichthouder DPC beboet met 300.000 euro vanwege een datalek veroorzaakt door een ransomware-aanval. Bij het incident, dat eind 2018 plaatsvond, werden namen, contactgegevens, laboratoriumuitslagen en diagnostische testgegevens van 84.000 patiënten getroffen. De aanvallers versleutelden de data, en door gebrek aan beschikbare informatie kon niet worden uitgesloten dat gegevens ook zijn buitgemaakt.

Het ziekenhuis dacht aanvankelijk de getroffen data te kunnen herstellen via back-ups, maar ontdekte dat er geen back-ups beschikbaar waren van anderhalf jaar aan gegevens voorafgaand aan het incident. Forensisch onderzoek toonde aan dat de aanvallers toegang kregen via een onbeveiligde remote access-poort op de firewall en een zwak, voor de hand liggend admin-wachtwoord. Vanaf deze server konden zij andere systemen compromitteren en versleutelen.

De DPC stelde vast dat de technische en organisatorische maatregelen van het ziekenhuis ernstig tekortschoten. Zo draaide er een systeem met een niet meer ondersteund besturingssysteem, was antivirussoftware op sommige systemen niet up-to-date, werd versleutelde data niet versleuteld opgeslagen, en ontbraken adequate securitytests zoals vulnerability scans en penetratietests. Ook waren er geen actuele offsite back-ups en ontbrak gecentraliseerde governance voor security-audits. Daarnaast kregen de slachtoffers van het datalek niet alle noodzakelijke informatie verstrekt.

Volgens de DPC heeft het ziekenhuis meerdere bepalingen van de AVG overtreden. Hoewel de maximale boete 1 miljoen euro had kunnen bedragen, werd rekening gehouden met de snelle inzet van het ziekenhuis om verbeteringen door te voeren en het erkennen van de tekortkomingen. Het boetebesluit is recentelijk genomen en is terug te vinden in het officiële document van de DPC.