← Tous les articles

redaction

MyDr: 19 M de dossiers santé exposés — le risque tiers en Europe

Un éditeur polonais de logiciels santé, MyDr, a subi une cyberattaque révélée les 12–13 août 2026: près de 19 M de personnes et plus de 12 000 établissements seraient touchés. Varsovie évoque une extorsion.

Résumé — Le ministère polonais de la Santé a confirmé un incident chez MyDr, fournisseur connecté à la plate‑forme nationale P1. Les autorités évoquent jusqu’à 19 millions de personnes et plus de 12 000 établissements potentiellement concernés; le Premier ministre parle d’une tentative d’extorsion.

Les faits

Le 12 août 2026, Varsovie confirme une violation affectant MyDr (e‑prescriptions, e‑références via P1). D’après les premières évaluations, des données médicales sensibles liées à près de 19 millions de personnes issues de plus de 12 000 structures pourraient avoir été exfiltrées. Le 13 août, le Premier ministre Donald Tusk indique que l’attaque semble motivée par une rançon. Les médias nationaux et internationaux soulignent l’ampleur inédite pour la Pologne.

Cadre légal et fondement

  • RGPD — Sécurité du traitement (art. 32), notification des violations (art. 33–34), encadrement des sous‑traitants (art. 28) et des responsables conjoints (art. 26). Voir un rappel des obligations prévues par le RGPD pour les données de santé (art. 9) et la charge de la preuve en cas d’incident.
  • NIS 2 — Les prestataires numériques critiques et entités de santé sont couverts par des exigences de gestion des risques, de notification en 24 h/72 h/rapport final et de supervision nationale. Pour un aperçu sectoriel, consultez la directive NIS 2 et ses obligations.
  • Jurisprudence — La CJUE (C‑340/21) rappelle l’exigence de journalisation et la capacité à enquêter/notifier, déterminantes pour démontrer l’adéquation des mesures.

Ce que cela change pour les entreprises luxembourgeoises

  • Risque chaîne d’approvisionnement — Un seul éditeur SaaS « en arrière‑plan » peut exposer massivement des patients/clients sur plusieurs juridictions à la fois. Les acteurs luxembourgeois en santé, assurance, santé au travail et tout traitement art. 9 sont concernés.
  • Délais de notification — La notification CNPD sous 72 h s’impose au responsable, même si l’incident touche un sous‑traitant étranger. Les entités NIS 2 doivent en plus notifier l’ILR (24 h/72 h/1 mois).
  • Risques concrets — Chantage à la divulgation, fraudes au remboursement, usurpation d’e‑prescription, extorsion ciblant des profils « à risque », litiges transfrontaliers pour les frontaliers.

Actions concrètes à entreprendre cette semaine

  • Cartographier et re‑qualifier les fournisseurs critiques — DME/ERP santé, télémédecine, TPA/assureurs, SIRH santé au travail. Mettre à jour inventaires et registres (art. 30 RGPD).
  • Exiger des preuves datées — Derniers pentests, audits, gestion des secrets/API keys, séparation prod/test, IAM robuste (MFA résistante au phishing, moindre privilège), journalisation exploitable en 24/72 h.
  • Préparer les notifications — Modèles CNPD (72 h) et ILR (24 h/72 h/1 mois), messages aux patients/assurés, points de contact 24/7 et capacité à isoler un SaaS compromis. Pour structurer vos processus, un mandat DPO certifié peut accélérer la conformité et la coordination.
  • Surveiller les fuites — Mettre en place une surveillance dark web pour vos domaines et ceux de vos prestataires, avec un playbook légal d’acquisition contrôlée d’IOC/échantillons.
  • Contractualiser « NIS 2 + RGPD » — Notification sous 24 h, assistance forensics, audits sur pièces/sur site, droit à tests de sécu, inventaire de sous‑traitants, hébergement UE, chiffrement au repos/en transit documentés.
  • Simuler un « vendor breach santé » — Table‑top 2 h (DPO, CISO, IT, métiers, communication) pour décider en < 6 h de l’activation des notifications.

Sources

  • The Record — Poland probes MyDr healthcare software breach potentially affecting 19 million people.
  • TVP World — Ransom likely motive in mass breach of Polish medical data: PM.
  • Anadolu Agency — Medical records of nearly 19M Poles leaked in major cyber breach.
  • Deutschlandfunk — Mehr als 19 Millionen Bürger von Cyberangriff betroffen.

Besoin d’accompagnement opérationnel et réglementaire ? Contactez‑nous via la page contact.

Article generé par la veille réglementaire Luxgap. Pour un accompagnement personnalisé sur ce sujet, contactez-nous.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →