Hospices Civils de Lyon : la fuite chez un prestataire, pas à l'hôpital
Les Hospices Civils de Lyon ont confirmé un incident de cybersécurité chez un
prestataire externe : une base administrative de 2020 concernant des
professionnels et intervenants a potentiellement été dérobée. Aucune donnée
médicale de patient n'est concernée.
⚠️ Confirmé par les HCL, incident chez un prestataire.
Les Hospices Civils de Lyon ont reconnu l'incident et précisent que leurs propres systèmes
n'ont pas été touchés. Ce qui reste incertain, c'est l'ampleur exacte du vol chez le
prestataire — une cellule de suivi et une plainte ont été engagées pour l'évaluer.
Les chiffres
2020
Année de la base historique concernée, utilisée lors d'une opération
de migration technique.
Communiqué HCL du 6 août 2026, rapporté par Lyon Capitale.
0
Donnée médicale de patient concernée, selon les HCL — la base est
strictement administrative et vise des professionnels.
Ampleur exacte du vol chez le prestataire : non quantifiée
publiquement à ce stade, investigation en cours.
Non confirmé publiquement.
Chronologie
CONFIRMÉ
25 juin 2026
Les Hospices Civils de Lyon sont informés d'un incident de
cybersécurité affectant l'un de leurs prestataires externes.
CONFIRMÉ
6 août 2026
Les HCL annoncent publiquement l'incident. Une base historique
utilisée en 2020 lors d'une migration technique, contenant des informations
administratives sur des professionnels des HCL et des intervenants externes (noms,
prénoms, photographies, identifiants professionnels, fonctions, sites d'affectation),
a potentiellement été dérobée.
CONFIRMÉ
Suites
Les HCL précisent qu'aucune utilisation frauduleuse n'a été
constatée à ce jour, et qu'une cellule de suivi ainsi qu'une plainte ont été mises en
place pour évaluer l'étendue réelle du vol.
🏥« L'hôpital piraté » n'est pas toujours l'hôpital piraté
Ce dossier illustre une nuance essentielle : le titre qui circule (« cyberattaque à
l'hôpital ») masque une réalité plus précise. L'incident a eu lieu chez un prestataire, pas
dans les systèmes de l'établissement, et la base concernée touche des professionnels, pas
des patients. La distinction compte pour évaluer le risque réel — ici, pas de dossier
médical en jeu, mais un risque d'identité professionnelle usurpée.
Ce que ça change pour vous
Si vous êtes ou avez été professionnel de santé ou intervenant externe aux HCL, votre
nom, votre photo et votre fonction pourraient figurer dans une base de 2020. Le risque
principal est une usurpation d'identité professionnelle — un message ou un appel se faisant
passer pour un confrère ou un service RH en s'appuyant sur ces informations. Voir
De la fuite à l'arnaque.
🔒 Si vous recevez une sollicitation professionnelle inhabituelle
citant votre poste ou votre site d'affectation aux HCL, vérifiez son origine par un canal
indépendant avant de répondre.
Questions fréquentes
L'hôpital lui-même a-t-il été piraté ?
Non. L'incident concerne un prestataire externe ; les systèmes propres des HCL n'ont
pas été compromis.
Des données médicales de patients sont-elles concernées ?
Non, selon les HCL : la base concernée est administrative et vise des professionnels,
pas des patients.
Quelles données sont potentiellement exposées ?
Noms, prénoms, photographies, identifiants professionnels, fonctions et sites
d'affectation, dans une base de 2020.
📌 Dernière vérification : 21 août 2026. Élément
vérifiable à signaler : contact@egidio.app.
Citer cette pageEgidio — Laboratoire des menaces, « Hospices Civils de Lyon : la fuite chez un prestataire, pas à l'hôpital », egidio.app/laboratoire/hospices-civils-lyon-fuite-prestataire/. Licence CC BY 4.0.