Skip to content
Menace interneContenu

Fuite à la Hospital Authority de Hong Kong : les données de 56 000 patients exposées via un sous-traitant

La Hospital Authority de Hong Kong a révélé que des données personnelles et chirurgicales de plus de 56 000 patients du réseau Kowloon East avaient fuité sur une plateforme tierce ; la police a ensuite arrêté un développeur employé par un sous-traitant, accusé d'avoir téléchargé les dossiers lors de travaux de maintenance.

Victime
Hospital Authority (Hong Kong)
utilisateurs
56.0K

Le 4 avril 2026, la Hospital Authority (HA) de Hong Kong, qui gère les hôpitaux publics du territoire, a révélé que des données personnelles de plus de 56 000 patients avaient fuité. Sa surveillance de routine avait détecté, vers 2 h du matin le 3 avril, un accès non autorisé présumé et la fuite de données de patients apparues sur une plateforme tierce. La HA a signalé l'affaire à la police et au commissaire à la protection des données personnelles.

Les dossiers concernés portaient sur des patients du réseau hospitalier Kowloon East et comprenaient noms, sexe, numéros de carte d'identité hongkongaise, numéros de dossier hospitalier et détails des interventions chirurgicales. La HA a assuré que son réseau interne fonctionnait normalement et en sécurité, a ouvert une ligne d'assistance dédiée et a commencé à prévenir les patients concernés via son application HA Go, par courrier et par téléphone. Des données concernant plus de 1 000 membres du personnel seraient également touchées.

Un sous-traitant, pas une cyberattaque

La HA a indiqué que son examen n'avait révélé aucune trace de cyberattaque contre ses systèmes. Un développeur employé par un prestataire de maintenance externe aurait téléchargé des données sur un ordinateur personnel lors de travaux sur un système de bloc opératoire, en violation des règles contractuelles exigeant une autorisation formelle préalable pour tout accès aux données. Le directeur de la HA, le Dr Tony Ha, a précisé que le système concerné était distinct du Clinical Management System utilisé pour les dossiers de soins. La HA a suspendu les accès du prestataire et renforcé sa surveillance.

Le 8 avril, la police a arrêté un homme de 30 ans travaillant pour ce prestataire, soupçonné d'« accès à un ordinateur dans une intention criminelle ou malhonnête ».

Pourquoi c'est important

Des parlementaires se sont demandé si le nombre réel de personnes concernées n'était pas plus élevé et ont critiqué le contrôle des prestataires informatiques externalisés, une élue affirmant que les données avaient été téléchargées des milliers de fois après leur mise en ligne. L'affaire montre que le personnel de maintenance des fournisseurs tiers peut devenir le maillon faible de la protection de données de santé et d'identité très sensibles, même lorsque le réseau principal n'est pas compromis.

Chronologie

  1. La surveillance de la Hospital Authority détecte vers 2 h du matin un accès non autorisé présumé et une fuite de données de patients sur une plateforme tierce ; la police et le commissaire à la vie privée sont alertés.

  2. Le gouvernement annonce la fuite des données de plus de 56 000 patients du réseau Kowloon East et met en place une ligne d'assistance.

  3. La police arrête un employé de 30 ans d'un prestataire de maintenance informatique, soupçonné d'accès à un ordinateur dans une intention criminelle ou malhonnête.

Sources

  1. news.gov.hkhttps://www.news.gov.hk/eng/2026/04/20260404/20260404_152124_997.html
  2. thestandard.com.hkhttps://www.thestandard.com.hk/news/article/328514/Over-56000-patients-data-leaked-in-Hospital-Authority-breach
  3. dimsumdaily.hkhttps://www.dimsumdaily.hk/hospital-authority-tightens-security-after-data-leak-affecting-56000-patients/
  4. databreaches.nethttps://databreaches.net/2026/04/08/hk-man-arrested-over-stolen-patient-personal-data/

Incidents liés

Menace interneContenu

Les données de 500 000 volontaires de UK Biobank mises en vente sur Alibaba

Le gouvernement britannique a révélé que des données de santé désidentifiées de UK Biobank, couvrant l'ensemble des 500 000 participants dans au moins un jeu de données, avaient été proposées à la vente sur les plateformes de commerce en ligne d'Alibaba après que des établissements universitaires disposant d'un accès légitime pour la recherche ont violé leurs contrats.

Victim
UK Biobank
Fuite de donnéesContenu

Une violation via un prestataire expose les données médicales et biométriques de 1,8 million de patients de NYC Health + Hospitals

Le système de santé public de New York a révélé que des pirates ont passé des mois dans son environnement via un prestataire tiers et ont volé des dossiers médicaux, des numéros de pièces d'identité ainsi que des empreintes digitales et palmaires appartenant à au moins 1,8 million de personnes.

Victim
NYC Health + Hospitals
Fuite de donnéesContenu

Cyberattaque contre la Caisse nationale d'assurance maladie de Moldavie : un tiers de sa base de données potentiellement exposé

La Caisse nationale d'assurance maladie de Moldavie (CNAM) a confirmé une cyberattaque ayant pu entraîner une exfiltration de données, les responsables de la cybersécurité estimant qu'environ un tiers d'une base contenant des données personnelles et des paiements de santé des citoyens a pu être touché, une implication russe étant envisagée.

Victim
National Health Insurance Company of Moldova (CNAM)