- Cybersecurite
Fuite de données chez Pulsy : 5,86 millions de dossiers patients du Grand Est revendiqués sur le dark web
Pulsy, le groupement régional d'appui au numérique en santé du Grand Est, a confirmé une fuite de données dont un hacker revendique l'ampleur à 5,86 millions de dossiers patients mis en vente sur le dark web.
Équipe ASN
Application Santé Numérique
Nouvelle alerte de grande ampleur pour la sécurité des données de santé en France. Pulsy, le Groupement régional d’appui au développement de la e-santé (GRADeS) du Grand Est, a confirmé avoir été victime d’une fuite de données, tandis qu’un acteur malveillant revendique sur un forum du dark web le vol de 5,86 millions de dossiers patients. Trois semaines après les premières révélations, l’affaire continue de faire l’objet d’un suivi actif de la presse spécialisée, TICsanté y consacrant encore un article le 10 juillet 2026.
Chronologie d’une fuite aux proportions encore incertaines
Les faits remontent à la mi-juin. Le 18 juin 2026, Pulsy détecte un accès non autorisé à son système d’information et déclenche ses mesures de confinement. Trois jours plus tard, le 21 juin, une base de données présentée comme provenant de Pulsy apparaît en vente sur un forum cybercriminel : le vendeur revendique 5,86 millions d’enregistrements, dont un lot de 5,68 millions de lignes (34,9 Go) couvrant des données horodatées entre 2018 et 2025.
Le 22 juin, Pulsy confirme officiellement l’incident dans un communiqué. Le groupement indique qu’une partie des informations a bien été extraite, mais précise que « toutes les personnes concernées n’ont pas été exposées de la même manière » : la majorité des données touchées seraient de nature administrative, tandis qu’un nombre plus restreint de personnes verrait des données d’identité et de parcours de soins concernées, justifiant une notification individuelle renforcée par email, SMS ou courrier.
Des données potentiellement très sensibles
Selon les éléments recensés par les spécialistes de la cybersécurité, les catégories de données concernées incluraient noms, dates de naissance, sexe, adresses postales et emails, numéros de téléphone, nationalité, identifiants patients internes, statuts de validation d’identité, établissements de santé de rattachement et, pour certains enregistrements, l’identifiant national de santé (INS). Un tel niveau de détail, s’il est confirmé dans son intégralité, en ferait l’une des fuites de données de santé les plus significatives recensées en France pour un opérateur régional d’e-santé.
Pulsy indique de son côté avoir renforcé ses mesures de sécurité dès la détection, engagé des investigations pour circonscrire le périmètre exact de la fuite, déposé plainte et notifié les autorités compétentes.
Un écart persistant entre chiffres revendiqués et confirmés
Un point mérite prudence : l’écart important entre le chiffre revendiqué par le hacker (5,86 millions) et les éléments confirmés officiellement par Pulsy, qui n’a pas communiqué de volumétrie précise. Cette asymétrie, classique dans ce type d’incident, invite à la prudence tant que les investigations ne sont pas closes — mais elle n’enlève rien à la gravité d’un accès confirmé à des données de santé d’un groupement régional.
Un signal de plus pour la sécurité des GRADeS
Cet incident intervient alors que la pression réglementaire sur la cybersécurité des acteurs de la santé numérique s’intensifie, entre la mise en œuvre de la directive NIS 2 (la Commission européenne vient d’assigner la France devant la CJUE pour son retard de transposition) et le déploiement du programme CaRE de l’ANS (21 structures médico-sociales viennent d’en être lauréates). Les GRADeS, qui centralisent les échanges de données entre professionnels de santé et établissements à l’échelle régionale, constituent des cibles à fort effet de levier pour les attaquants — un rappel que la sécurisation de ces plateformes mutualisées reste un chantier prioritaire.
Sources
Contactez un expert en santé numérique
Vous avez un projet d'application santé ? Notre équipe d'experts vous accompagne dans la conception et le développement de solutions numériques innovantes.