Illustration : Hospices Civils de Lyon : fuite de données chez un prestataire externe

Hospices Civils de Lyon : fuite de données chez un prestataire externe

Les personnels des Hospices Civils de Lyon en poste en 2020, ainsi que des intervenants extérieurs de cette même année, sont concernés par le piratage présumé d'un prestataire de l'établissement. Rendu public le 6 août 2026, il porte sur une ancienne base de données qui aurait potentiellement pu être dérobée, avec l'identité, la photographie et le rattachement professionnel de ces personnes.

Une base constituée pour une migration de 2020

Deuxième centre hospitalier universitaire de France, les Hospices Civils de Lyon réunissent treize hôpitaux dans la région lyonnaise. L'établissement explique avoir été informé le 25 juin 2026 d'un incident de cybersécurité chez l'un de ses prestataires externes. La base visée avait été constituée pour une opération de migration technique menée en 2020. Elle réunissait des informations administratives sur les professionnels de l'établissement et sur des intervenants extérieurs : leur identité, leur photographie, et leur rattachement professionnel, c'est-à-dire leur identifiant, leur fonction et leur site d'affectation.

L'établissement précise qu'aucune donnée médicale relative aux patients n'y figure, que son propre système d'information n'a pas été touché, et qu'aucun dysfonctionnement ni accès frauduleux à ses établissements n'a été constaté à ce stade. Aucun nombre de personnes concernées n'a été communiqué.

Ce que la réunion de ces informations permet

Un nom seul dit peu de chose. Associé à une photographie, à une fonction et à un site d'affectation hospitalier, il permet en revanche de reconnaître une personne et de savoir où elle travaille. Ces éléments peuvent servir à se faire passer pour un collègue ou un service interne dans des messages frauduleux ciblant des soignants ou des agents, d'où le renouvellement des moyens d'accès engagé par l'établissement.

Les mesures prises par les HCL

Une cellule de suivi réunissant les équipes de cybersécurité, de protection des données, de sûreté et des affaires juridiques a été mise en place. Les déclarations réglementaires ont été effectuées auprès de la CNIL, les personnes concernées ont été informées individuellement et le renouvellement de leurs moyens d'accès a été engagé à titre préventif. Le prestataire visé a déposé plainte, et les investigations se poursuivent pour déterminer l'ampleur exacte de la fuite.

Détails techniques :

  • Établissement informé le 25 juin 2026, incident rendu public le 6 août 2026
  • Base de données constituée pour une migration technique menée en 2020
  • Incident situé chez un prestataire externe, système d'information des HCL non touché selon l'établissement
  • Aucune donnée médicale de patients selon l'établissement
  • CNIL notifiée, plainte déposée par le prestataire, moyens d'accès renouvelés à titre préventif

Données concernées :

  • Nom complet
  • Photos
  • Identifiant interne
  • Données professionnelles et d'emploi (fonction, site d'affectation)

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Partager cet article