Des cybercriminels ont mis en vente sur un forum les noms, prénoms, informations de naissance et identifiants internes de 1 015 patients de l’AP-HP. Pour récupérer ces fichiers, les pirates ont forcé le service en ligne où les personnes hospitalisées choisissent leurs repas, dans 23 hôpitaux du groupe.

Mi-décembre 2025, un internaute affirmait sur un forum détenir des données du dossier patient informatisé de l’AP-HP. Après plusieurs semaines de vérifications, les équipes de l’institution n’avaient trouvé aucune preuve de vol et l’alerte avait été levée en janvier.
Cette fois, la fuite est avérée. Informée le 24 septembre de la vente de fichiers de patients sur un forum cybercriminel, la direction des services numériques de l’AP-HP a enquêté plusieurs jours avec ses partenaires et les autorités, avant de confirmer ce mercredi que les données de 1 015 personnes avaient été dérobées.
Ce décompte est provisoire, car les pirates revendiquent sur le forum davantage de patients, ainsi que des comptes de soignants. Pour les personnes concernées, le principal risque est l’usage qu’un escroc peut faire de ces informations.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Un logiciel de restauration édité par Dedalus
Dedalus fournit aussi à l'AP-HP son dossier patient informatisé, où sont rassemblés plus de dix millions de dossiers. Les fichiers volés sont issus du seul logiciel de repas, et l'AP-HP indique, compte tenu de la nature de cet outil, qu’aucune donnée médicale, administrative ou bancaire n’est concernée, pas plus que les coordonnées des patients.
Pour la CNIL, un hôpital répond des accès qu’il accorde à ses éditeurs de logiciels. En juillet, l’autorité a infligé une amende de 500 000 euros à l'Hôpital privé de la Loire, à Saint-Étienne, après le vol des dossiers de 524 867 patients. Elle lui a notamment reproché d’avoir laissé à son éditeur un accès permanent à ses systèmes, sans autorisation préalable.
Des données d’identité exploitables par les escrocs
Vous le savez désormais, pour rendre crédible un faux e-mail ou appel d’une institution, comme l’AP-HP, un nom et une date de naissance suffisent, associés à un séjour récent. Et comme le rappelle Cybermalveillance.gouv.fr, les victimes sont exposées à l’hameçonnage ciblé et à l’usurpation d’identité, selon la nature des informations divulguées. La plateforme recommande de se méfier des appels et des messages où un interlocuteur utilise ces informations pour paraître légitime.
Le 1er octobre, à l’occasion du Cybermois, elle a publié avec la CNIL un dépliant pour aider les victimes à réagir dans la durée. Dès la première semaine, les deux organismes conseillent de changer les mots de passe compromis, en commençant par celui de la messagerie principale, et d’activer la double authentification. Dans les semaines qui suivent, mieux vaut surveiller ses comptes bancaires et contester sans attendre toute opération frauduleuse. Sur le long terme, la CNIL et Cybermalveillance.gouv.fr recommandent enfin de communiquer le moins de données personnelles possible et de supprimer les comptes inutilisés.
Les pirates affirment aussi détenir des données de comptes de professionnels de l’AP-HP sur le logiciel de commande de repas. Par précaution, l’institution a réinitialisé le mot de passe de l’ensemble des utilisateurs. Le RGPD l’oblige en outre à prévenir les patients dans les meilleurs délais en cas de risque élevé pour leurs droits et libertés. L'AP-HP a signalé l’incident à la CNIL et à la cellule d’accompagnement en cybersécurité des structures de santé. Elle a aussi porté plainte dès le 25 septembre, au lendemain de l’alerte, pour permettre l’ouverture d'une enquête.
Ses équipes poursuivent en parallèle leurs investigations sur les revendications des pirates, et le chiffre de 1 015 patients pourrait encore évoluer.