Un agent IA ressemble trait pour trait au compte compromis qui vient de coûter 500 000 euros à un hôpital
La Cnil a rendu publique une sanction de 500 000 euros à l'encontre d'un établissement de santé privé, à la suite d'une intrusion dans son dossier patient informatisé. Cette sanction illustre les risques RGPD des agents IA : accès trop larges, détection d'anomalies aveugle et incapacité à dénombrer les tiers dont les données sont lues. Décryptage.
Le 3 septembre, la Cnil a rendu publique une sanction de 500 000 euros à l'encontre d'un établissement de santé privé, à la suite d'une intrusion dans son dossier patient informatisé à l'été 2025 (délibération SAN-2026-009). L'attaquant a accédé aux données de 524 867 patients et de 202 246 personnes désignées par ces patients comme tiers de confiance.
La lecture immédiate est une lecture de sécurité réseau : l'accès distant des utilisateurs externes, notamment les médecins libéraux, se faisait sans VPN et sans authentification multifacteur. C'est exact, et c'est la partie la moins intéressante de la décision.
Les deux autres griefs ne portent pas sur la manière dont l'attaquant est entré. Ils portent sur ce qu'il a pu faire une fois à l'intérieur, et sur ce que l'établissement était capable de dire ensuite. Ce sont précisément les deux points que le déploiement d'agents d'IA met sous tension, dans des organisations qui n'ont rien à voir avec un hôpital.
Premier point : l'habilitation ne décrivait pas l'organisation
La Cnil relève que la politique d'habilitation ne tenait pas compte de la notion d'équipe de soins. Conséquence : les identifiants d'un seul compte ont ouvert le dossier de l'intégralité des patients.
Ce n'est pas une défaillance technique. C'est un écart de modélisation. Le périmètre technique d'accès ne reproduisait pas le périmètre de légitimité métier. Personne n'avait décidé qu'un praticien devait pouvoir consulter 524 867 dossiers ; personne n'avait décidé le contraire non plus, et le système avait tranché par défaut, dans le sens le plus large.
Un agent d'IA est aujourd'hui provisionné exactement de cette façon. On lui ouvre un système — la messagerie, le CRM, l'espace documentaire, la base de tickets — parce que le cas d'usage l'exige. On ne lui donne pas un périmètre de légitimité, parce qu'on ne sait pas l'exprimer autrement qu'en droits sur un système. Son habilitation finit par être l'union de tout ce dont il pourrait avoir besoin.
Deuxième point : la détection
La Cnil constate qu'aucune mesure ne permettait de repérer une activité suspecte dans le dossier patient en temps réel ou à très court terme. L'attaquant a exploré et extrait pendant plusieurs jours sans que cette activité anormale soit détectée.
Il faut regarder ce qui aurait constitué le signal. Une identité unique consultant massivement des dossiers sans rapport entre eux. C'est cela, l'anomalie.
Or c'est aussi la description exacte du comportement normal d'un agent. Une identité unique, qui lit beaucoup, vite, transversalement, en dehors des horaires, sans parcours applicatif humain.
En branchant des agents sur un système d'information, une organisation ne se contente donc pas d'ajouter une surface d'exposition. Elle rend statistiquement banal le comportement même qui servait à repérer les intrusions. La supervision ne devient pas insuffisante : elle devient aveugle par construction. Et elle le devient à l'occasion d'un projet que personne n'a instruit comme un projet de sécurité.
Troisième point, le plus coûteux à rattraper : la liste
Le troisième manquement retenu n'en est pas un de sécurité. C'est l'article 34 du RGPD. L'établissement a informé ses patients. Il n'a pas informé les 202 246 tiers de confiance, dont les données avaient pourtant été dérobées.
Ces personnes n'étaient pas ses patientes. Elles n'avaient aucune relation avec l'établissement. Elles figuraient dans la base par ricochet, parce que quelqu'un d'autre les avait désignées.
C'est là que la décision cesse d'être une affaire d'hôpital. Une organisation connaît la liste de ses clients, de ses salariés, de ses utilisateurs. Elle ne connaît pas la liste des personnes dont ses systèmes traitent les données. Les deux ne coïncident pas, et l'écart entre les deux n'est documenté nulle part.
Un agent qui lit une messagerie, un espace partagé ou une base de tickets touche massivement cette seconde population : des interlocuteurs, des correspondants, des personnes en copie, des noms cités dans une pièce jointe. Ce sont les tiers de confiance de l'entreprise. Personne ne les compte.
La question opérationnelle ne porte donc pas sur les outils. Elle porte sur la restitution.
Si un agent déployé chez vous était compromis demain, seriez-vous capable de produire, non pas la liste des systèmes auxquels il avait accès, mais la liste des personnes dont il a effectivement lu les données ?
L'article 33 demande de notifier l'autorité dans les 72 heures. L'article 34 demande d'informer les personnes concernées dans les meilleurs délais. La première obligation se satisfait d'une description. La seconde exige un dénombrement.
Dans la quasi-totalité des organisations, la journalisation d'un agent enregistre les appels effectués, pas les personnes atteintes. Ce n'est pas une négligence. C'est que la question ne s'était jamais posée dans ces termes.
Reste à savoir quel texte sanctionnera le premier.
La note exploratoire publiée le 20 juillet par la Cnil et le Conseil de l'IA et du Numérique observe que l'autonomie d'action des agents et leur interaction avec d'autres applications complexifient l'identification des responsabilités de chacune des parties. Elle ne crée aucune obligation nouvelle, et elle le dit.
Il n'en faut pas. Les articles 32 et 34 du RGPD sont applicables depuis 2018, et ils viennent de coûter 500 000 euros à un établissement qui n'avait déployé aucun agent.
Beaucoup d'organisations attendent le règlement européen sur l'IA pour structurer leur gouvernance des agents. Il est probable que la première sanction française touchant un déploiement d'agents ne soit fondée sur aucun de ses articles.