Fransa’da yaklaşık 15 milyon kişiye ait idari veriler ve bazı hassas doktor notları, Cegedim Santé yazılımını kullanan 1.500 doktoru hedef alan siber saldırı sonucu internete sızdırıldı.
Fransa Sağlık Bakanlığı, 2025’in sonlarında gerçekleşen büyük çaplı bir siber saldırıda yaklaşık 15 milyon Fransız vatandaşına ait verilerin ele geçirildiğini doğruladı. Saldırının, sağlık yazılımı şirketi Cegedim Santé tarafından geliştirilen ve 1.500 doktorun kullandığı bir yazılımı hedef aldığı belirtildi.
19 milyon veri kaydı sızdırıldı
Bakanlık açıklamasına göre saldırıda, 3 ila 15 yıllık geçmişi kapsayan bir veri tabanındaki 19 milyon satır bilgi ele geçirildi. Bu kayıtların yaklaşık 4 milyonunun mükerrer olduğu ifade edildi.
Veri tabanında yalnızca doktorların girdiği bilgiler değil, yıllara yayılan hasta kayıtları bulunduğu için etkilenen kişi sayısının milyonları bulduğu kaydedildi.
Hangi veriler sızdırıldı?
Yetkililer, sızdırılan verilerin büyük bölümünün ad, soyad, telefon numarası ve adres gibi “idari veriler” olduğunu belirtti. Ancak yaklaşık 169 bin hastaya ait doktorlar tarafından yazılmış serbest notların da ele geçirildiği açıklandı. Bu notların bazıları hassas bilgiler içeriyor.
Fransız kamu kanalı France 2, sızıntıda bazı hastalara ilişkin “çok ayrıntılı bilgiler” bulunduğunu; bunlar arasında kişilerin cinsel yönelimi veya HIV/AIDS hastası olduklarına dair ifadelerin de yer aldığını öne sürdü. Ayrıca üst düzey siyasi isimlere ilişkin bilgilerin de veri setinde bulunduğu iddia edildi.
Sağlık Bakanlığı ise reçete, laboratuvar sonuçları ya da yapılandırılmış tıbbi dosyaların sızdırılmadığını savundu. Şirket de hasta dosyalarının “yapılandırılmış tıbbi bölümlerinin” zarar görmediğini belirtti.
Hacker grubu sorumluluğu üstlendi
Saldırıyı DumpSec adlı bir hacker grubunun üstlendiği bildirildi. Siber güvenlik uzmanı Damien Bancal’ın aktardığına göre grup, eski bir üyenin çalınan verilerin bir kısmını satmaya karar verdiğini açıkladı.
Fransa’nın veri koruma kurumu CNIL, ihlalin boyutunu henüz doğrulayamadığını ancak gerekli incelemelerin başlatılacağını duyurdu.
Şirket hakkında soruşturma sürüyor
Cegedim Santé, 27 Ekim 2025’te suç duyurusunda bulundu. “Otomatik veri işleme sistemine saldırı” suçlamasıyla başlatılan adli soruşturma devam ediyor.
Sağlık Bakanlığı, veri işleme sorumluluğunun özel şirkete ait olduğunu vurgulayarak gerekli düzeltici önlemlerin derhal uygulanmasını istedi.
“Geri dönüşü olmayan sonuçlar”
Siber güvenlik uzmanı Gérôme Billois, yaşanan veri sızıntısının Fransa sağlık sektöründe bugüne kadarki en büyük vakalardan biri olabileceğini söyledi. Billois, “Bir kişinin HIV pozitif olduğu ya da ciddi bir hastalığa sahip olduğu bilgisi dışarı sızdığında bunun geri dönüşü yoktur” diyerek olayın ciddiyetine dikkat çekti.
Öte yandan, doktorların en büyük sendikası MG France’ın başkanı Agnès Giannotti, kamu radyosu France Inter’e yaptığı açıklamada olayın hem hasta güvenini hem de doktorların mesleki faaliyetlerini ciddi şekilde zedelediğini belirtti.
CNIL, Eylül 2024’te Cegedim Santé’ye sağlık verilerini izinsiz işlediği gerekçesiyle 800 bin euro para cezası vermişti. Son siber saldırı, Fransa’da sağlık sektöründeki siber güvenlik önlemlerinin yeniden tartışılmasına yol açtı.
Tüm gelişmelerden haberdar olmak için Artı33’ü Facebook @arti33com, Twitter @haberarti33 ve Instagram’da @haberarti33 takip edin…
YASAL UYARI: Bu haberin yayın hakkı www.arti33.com sayfasına aittir. Fransa hariç haberin linki kaynak gösterilerek paylaşılabilir.











































