これはフランスで記録された中で最も大規模な健康データ流出の1つです。国内全土に700以上の医療検査センターを持つCerballianceネットワークは、2026年4月10日、患者の個人データへの「不正アクセス」を引き起こしたコンピューター攻撃の被害に遭ったことを確認しました。当初3月末にOuest-Franceによって明らかにされたこの攻撃は、相当な規模に達しています。Le Moniteur des pharmaciesによると、侵害されたデータは、ネットワーク内の検査センターのいずれかで検査を受けた数百万人の患者に影響を与える可能性があります。

漏洩した情報は特に機密性が高いです。専門サイトCyberattaque.orgによると、侵害されたデータには、身元情報(姓、名、生年月日)、ログイン認証情報(メールアドレスと暗号化されたパスワード)、および健康データ(特に処方箋を出した医師の名前と実施された検査の種類)が含まれています。Cerballianceは、検査結果自体は盗まれたデータに含まれていないと明言しましたが、サイバーセキュリティ専門家は、名前と検査内容の組み合わせだけでも、恐喝やなりすましに利用できる医療情報になると指摘しています。

この攻撃は、Cerballianceの内部システムではなく、ネットワークの一部のデータをホストしていた第三者のITプロバイダーを標的としたものです。これは、医療分野を標的とするサイバー攻撃で一般的になっている手口です。主要な施設よりも保護が不十分な場合が多い技術的な下請け業者が、チェーンの弱い環となっています。フランスはすでに同様のインシデントに見舞われています。2024年2月には、ViamedisとAlmerysからのデータ流出により、3300万人の社会保険加入者の情報が流出しました。ANSSI(フランス国家サイバーセキュリティ庁)によると、医療分野はサイバー犯罪者の格好の標的となっており、フランスにおける全サイバー攻撃の10%を占めています。

Cerballianceは、GDPR(一般データ保護規則)に基づきCNILにこのインシデントを報告し、2026年3月25日から影響を受けた患者 individually にメールで通知を開始しました。同グループは、すべての患者に対し、オンライン結果プラットフォームのパスワードを直ちに変更し、可能であれば二要素認証を有効にし、銀行口座やメールアカウントの不審なアクティビティを監視することを推奨しています。損害賠償請求が提起され、司法捜査が進行中です。

このインシデントは、フランスにおける健康データのセキュリティ対策に関する議論を再燃させています。2021年に開始されたSégur du numérique en santé(医療デジタル化セギュール)は、病院および医療システムの情報システムを近代化するために20億ユーロの投資を計画していました。しかし、専門家は、公表された目標と現場の現実との間に依然として乖離があると指摘しています。ANSSIが2026年3月に発表した報告書は、「サイバーセキュリティが vital な投資ではなくコストと見なされ続ける限り、流出は増加し続けるだろう」と警告しています。影響を受ける数百万人の患者にとって、医療データの悪用リスクは数年間高いままです。 情報源: - TF1 Info — Les données de patients de 700 laboratoires visées par une cyberattaque, 10 avril 2026 - Le Moniteur des pharmacies — Cerballiance : une cyberattaque expose les données de millions de patients - Ouest-France — Le réseau de laboratoires Cerballiance touché par une cyberattaque - Cyberattaque.org — Cerballiance : des données médicales exposées - Actu.fr — Données personnelles piratées : Cerballiance met en garde ses patients