Cyberincident chez un prestataire : les HUG informent d'une exposition de données

Logo HUG

Les Hôpitaux universitaires de Genève (HUG) ont été informés d’un cyberincident survenu chez un de leurs prestataires externes, un laboratoire d’analyses d’une société spécialisée dans le diagnostic du cancer. 

Ce piratage, qui touche potentiellement un grand nombre d’institutions de santé dans le monde, a entraîné l’exposition, sur l’internet clandestin, des données personnelles de patientes et patients des HUG. A ce stade, une trentaine de personnes sont concernées.

Dès qu’ils ont eu connaissance de cette exposition, les HUG ont contacté le prestataire pour engager une analyse approfondie afin de déterminer précisément quelles données et quelles personnes étaient concernées. 

Par précaution et dans l’attente de résultats plus poussés, les HUG ont suspendu le recours aux services de ce prestataire. À ce jour, aucun test confié n’est en cours et aucune patiente ni aucun patient n’est en attente de résultats. Cet incident n’a eu aucun impact sur les diagnostics et les traitements reçus, ni ne remet en cause la prise en charge des patientes et patients des HUG.

Par ailleurs, cet incident survenu chez le prestataire n’a affecté ni les systèmes d’information, ni les infrastructures, ni les activités de soins des HUG.

Les HUG informent individuellement les personnes concernées par l’exposition de leurs données. Le préposé cantonal à la protection des données et à la transparence (PPDT) a été informé et une annonce a été adressée à l’Office fédéral de la cybersécurité (OFCS).

Selon des informations rendues publiques, l’intrusion serait due à une erreur humaine (attaque de type vishing, hameçonnage téléphonique) visant les systèmes internes du prestataire. Les HUG ont rappelé à ce prestataire qu’ils attendaient de lui un strict respect de ses obligations légales dans l’analyse et les actions relatives à cet incident. 
 

Dernière mise à jour : 08/09/2026