Fuite de données des employés de SickKids (faille logicielle tierce)
L'Hôpital pour enfants malades de Toronto (SickKids) a révélé qu'une vulnérabilité dans une application logicielle tierce avait exposé des informations personnelles d'employés actuels et anciens ainsi que de candidats à l'emploi, tandis que les systèmes cliniques et les données des patients n'ont pas été affectés.
- Victime
- The Hospital for Sick Children (SickKids)
Le 20 août 2026, The Hospital for Sick Children (SickKids) — un hôpital pédiatrique et centre de recherche de premier plan à Toronto — a révélé qu'un incident de cybersécurité avait entraîné un accès non autorisé aux informations personnelles de certains de ses employés actuels et anciens. L'hôpital a attribué la fuite à une vulnérabilité dans une application logicielle tierce utilisée par SickKids et d'autres organisations ; ni l'application ni son éditeur n'ont été nommés.
Fait crucial, SickKids a indiqué que les systèmes cliniques et les informations des patients n'avaient pas été affectés et que les soins aux patients se poursuivaient normalement. L'incident a temporairement affecté le site externe Carrières de l'hôpital, qui a ensuite été mis hors ligne pour remédiation puis rétabli en toute sécurité.
Ce qui s'est passé
En collaboration avec des experts externes en cybersécurité, SickKids a établi que des informations personnelles d'employés actuels et anciens — y compris le personnel de Boomerang Health (une clinique pédiatrique détenue par SickKids) et de la SickKids Foundation — ainsi que de candidats à l'emploi, pouvaient avoir été affectées. L'hôpital n'a pas divulgué les catégories précises de données consultées ni le nombre de personnes concernées, indiquant que les individus dont l'atteinte serait confirmée seraient notifiés directement.
Les personnes potentiellement touchées ont été averties et se sont vu offrir 24 mois de surveillance de crédit et de services de protection de l'identité gratuits. La fuite est survenue moins de quatre ans après un autre incident de rançongiciel plus médiatisé survenu à l'hôpital en 2022, bien que les deux événements soient sans lien.
Impact
- Des informations personnelles d'employés actuels et anciens et de candidats à l'emploi, chez SickKids, Boomerang Health et la SickKids Foundation, pourraient avoir été exposées.
- Les systèmes cliniques et les données des patients n'ont pas été affectés ; les soins aux patients se sont poursuivis normalement.
- Le site externe Carrières a été temporairement perturbé ; les personnes concernées se sont vu offrir 24 mois de surveillance du crédit et de l'identité.
Pourquoi c'est important
La fuite de SickKids montre comment des vulnérabilités logicielles tierces peuvent exposer des données sensibles même lorsque les systèmes cliniques propres à un hôpital restent sécurisés. Les plateformes de recrutement et de RH conservent des pièces d'identité et des détails personnels pour le personnel et les candidats — un jeu de données attrayant pour les fraudeurs et souvent géré en dehors du périmètre de sécurité central d'un hôpital. L'incident renforce la nécessité pour les organisations de santé d'inventorier et d'évaluer la sécurité de chaque application tierce touchant aux données des employés et des candidats, et pas seulement des systèmes cliniques.
Chronologie
SickKids divulgue publiquement un incident de cybersécurité affectant les informations personnelles d'employés actuels et anciens.
Les rapports précisent qu'une vulnérabilité logicielle tierce a été exploitée et que le site externe Carrières a été temporairement affecté puis rétabli.
Sources
- sickkids.cahttps://www.sickkids.ca/en/news/archive/2026/SickKids-employee-information-impacted-by-cybersecurity-incident
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/sickkids-data-breach-exposes-employee-and-job-applicant-info/
- theregister.comhttps://www.theregister.com/cyber-crime/2026/08/21/sickkids-childrens-hospital-bandages-up-careers-website-after-intruder-breaks-in/5291098
- cybernews.comhttps://cybernews.com/news/sickkids-breach-exposes-employee-and-applicant-data/