La CNIL multa con 500.000 euros a un hospital francés por falta de MFA y monitorización
Un atacante accedió al sistema de historias clínicas sin VPN ni doble factor y exfiltró datos de más de 727.000 personas durante días sin detectar.

La agencia francesa de protección de datos (CNIL) ha impuesto una multa de 500.000 euros al Hôpital privé de la Loire (HPL) por no garantizar la seguridad adecuada de los datos de sus pacientes. El incumplimiento derivó en una brecha de seguridad en el verano de 2025 que expuso la información sensible de 524.867 pacientes y de otros 202.246 terceros de confianza. El hospital, situado en Saint-Étienne y perteneciente al grupo Ramsay Santé, cuenta con 333 camas y atiende a unos 60.000 pacientes al año.
Fallos técnicos en la arquitectura de seguridad
La investigación de la CNIL reveló defectos críticos en la implementación del RGPD, específicamente en los artículos 32 y 34. El mayor problema de seguridad fue que usuarios externos, como médicos de cabecera, podían acceder al sistema electrónico de historias clínicas sin utilizar una red privada virtual (VPN) ni autenticación multifactor (MFA).
Además, los controles de acceso internos eran insuficientes: una sola cuenta comprometida permitía consultar el historial de todos los pacientes del hospital. La ausencia de monitorización en tiempo real o en tiempo casi real fue lo que permitió al atacante explorar la red y extraer grandes volúmenes de datos durante varios días sin que el equipo de seguridad lo detectara. Otro fallo administrativo fue la falta de notificación directa a los 202.246 terceros de confianza afectados, limitando el aviso a los pacientes principales.
El ataque fue reivindicado por un adolescente conocido en la red bajo el alias "Marak", quien contactó con el diario Le Progrés vía Telegram. Según sus declaraciones, la intrusión comenzó con el robo de las credenciales de un solo médico, lo que le otorgó acceso a todo el sistema interno. El atacante intentó vender los datos por entre 2.000 y 5.000 euros, aunque no hay constancia de que la transacción se completara ni de que la información se publicara.
Este caso ilustra una tendencia preocupante en la seguridad de la información: las métricas globales de prevención a menudo ocultan la fragilidad real una vez que un atacante obtiene credenciales válidas. La lección para los equipos de TI es clara: las perimetras de seguridad estándar no bastan si no se combinan con MFA obligatoria, segmentación de red estricta y capacidad de detección en tiempo real ante el movimiento lateral dentro del sistema. El hospital ha implementado medidas de refuerzo durante el procedimiento, pero la sanción subraya que la responsabilidad recae en la prevención, no en la respuesta posterior.


