L'Hôpital privé de la Loire, à Saint-Étienne, vient d'écoper d'une amende de 500 000 euros. À l'origine, une cyberattaque survenue à l'été 2025 et une fuite massive de données de patients. Mais ce que sanctionne la CNIL n'est pas l'attaque. C'est l'état de la sécurité au moment où elle a frappé. Être attaqué n'est pas une faute. Être mal préparé, si La nuance est essentielle. Personne n'est à l'abri d'une intrusion. Le RGPD ne l'exige pas. Ce qu'il impose, via son article 32, ce sont des mesures techniques et organisationnelles proportionnées au risque. Autrement dit, une défense à la hauteur de la sensibilité des données traitées. Dans le cas présent, l'établissement gérait des données de santé. La catégorie la plus sensible qui soit. Le niveau d'exigence attendu était donc maximal. Et c'est justement l'écart entre cette exigence et la réalité des mesures en place qui a coûté un demi-million d'euros. Le compte compromis, symptôme d'un problème plus large L'intrusion a reposé sur un accès qui n'aurait jamais dû être exploitable aussi facilement. Gestion des identités, cloisonnement, détection. Autant de briques qui, correctement déployées, transforment une tentative en simple incident contenu. Mal déployées, elles laissent une porte grande ouverte. Ce dossier illustre une bascule. La CNIL ne se contente plus de constater les dégâts. Elle remonte à l'amont, vérifie ce qui existait avant l'attaque, et sanctionne l'impréparation. Ce que les directions doivent intégrer La sécurité ne se mesure pas quand tout va bien. Elle se mesure à la capacité de résister le jour où un attaquant trouve la faille. Pour les établissements manipulant des données sensibles, la question n'est plus « sommes-nous conformes ». C'est « qu'est-ce qu'un contrôle découvrirait aujourd'hui ». La réponse à cette question se prépare bien avant la crise. Jamais pendant.