GDPR

CNIL สั่งปรับโรงพยาบาลฝรั่งเศส 5 แสนยูโร เหตุละเลยระบบความปลอดภัยจนข้อมูลผู้ป่วยรั่วไหล

FORTSECURE GLOBAL· 2026-09-10🛰 European Data Protection Board (EDPB)
#GDPR#Data Breach#Healthcare#Compliance#Privacy

หน่วยงานคุ้มครองข้อมูลส่วนบุคคลของฝรั่งเศส (CNIL) สั่งปรับ Hôpital Privé de la Loire เป็นจำนวนเงิน 500,000 ยูโร หลังตรวจพบช่องโหว่การรักษาความปลอดภัยขั้นวิกฤตที่ทำให้ผู้โจมตีเข้าถึงระบบเวชระเบียนผู้ป่วยได้

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งชาติของฝรั่งเศส (CNIL) ได้มีคำสั่งลงโทษปรับ Hôpital Privé de la Loire เป็นมูลค่ากว่า 500,000 ยูโร เนื่องจากล้มเหลวด้านการรักษาความปลอดภัยของข้อมูลตามกฎหมาย GDPR ภายหลังเกิดเหตุการณ์ผู้ไม่ประสงค์ดีสามารถเจาะเข้าถึงระบบสรุปเวชระเบียนผู้ป่วยอิเล็กทรอนิกส์ (DPI) และนำข้อมูลสุขภาพที่มีความอ่อนไหวออกไปได้

มูลเหตุและข้อบกพร่องตามมาตรฐานความปลอดภัย

จากการตรวจสอบของหน่วยงานกำกับดูแล พบว่าโรงพยาบาลดังกล่าวได้ละเมิดกฎหมาย GDPR ใน มาตรา 32 (Security of processing) ว่าด้วยความมั่นคงปลอดภัยในการประมวลผลข้อมูล และ มาตรา 34 (Communication of a personal data breach to the data subject) ที่ระบุถึงการแจ้งเตือนเจ้าของข้อมูลเมื่อมีเหตุละเมิด โดยต้นตอสำคัญเกิดจากการขาดมาตรการควบคุมการเข้าถึงระบบที่รัดกุม การไม่บังคับใช้การยืนยันตัวตนแบบหลายปัจจัย (Multi-Factor Authentication: MFA) สำหรับการเข้าถึงระบบสำคัญ รวมถึงการตรวจสอบและตรวจจับพฤติกรรมผิดปกติที่ล่าช้า จนส่งผลให้ข้อมูลสุขภาพของผู้ป่วยถูกเปิดเผยและตกอยู่ในความเสี่ยงอย่างร้ายแรง

คำแนะนำเชิงปฏิบัติสำหรับองค์กรและภาคสาธารณสุข

เพื่อป้องกันไม่ให้เกิดความเสียหายในลักษณะเดียวกัน องค์กรควรดำเนินมาตรการดังต่อไปนี้:

  1. ยกระดับการยืนยันตัวตน (Strong Authentication): บังคับใช้ MFA สำหรับเจ้าหน้าที่และบุคลากรทุกคนที่เข้าถึงฐานข้อมูลเวชระเบียนหรือระบบที่มีข้อมูลอ่อนไหวสูง
  2. การเข้ารหัสและจำกัดสิทธิ์ (Least Privilege & Encryption): จำกัดสิทธิ์การเข้าถึงข้อมูลตามหน้าที่ความรับผิดชอบ (Role-Based Access Control) และเข้ารหัสข้อมูลทั้งในสถานะจัดเก็บ (At Rest) และระหว่างส่งผ่าน (In Transit)
  3. จัดทำแผนรับมือและแจ้งเตือนเหตุละเมิด: ซักซ้อม Incident Response Plan ให้พร้อมระงับเหตุได้อย่างทันท่วงที และมีกระบวนการแจ้งเตือนเจ้าของข้อมูลตามที่กฎหมาย PDPA/GDPR กำหนดอย่างเคร่งครัด

แหล่งที่มา: European Data Protection Board (EDPB) เผยแพร่ครั้งแรก: Wed, 09 Sep 2026 12:00:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: European Data Protection Board (EDPB)

เผยแพร่ครั้งแรก: Wed, 09 Sep 2026 12:00:00 +0000

บทความต้นฉบับ: https://www.edpb.europa.eu/news/health-data-breach-the-cnil-fined-hopital-prive-de-la-loire-500-000-eur_en

อ่านบทความต้นฉบับ ↗
ถูกใจบทความนี้

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog