← 一覧へ戻る

Cerballiance(フランス)、外部プロバイダー経由でサーバ侵害・医療検査記録や社会保障番号が最大2800万患者に影響の可能性

2026-03-25FR フランスCerballiance(サーバライアンス、Cerba HealthCare 傘下の医療生物学検査ネットワーク)(民間)

サプライチェーン

被害

情報漏えい

Cerba HealthCareグループの外部プロバイダーが管理するサーバへの不正侵入が2026年3月25日に検知された。漏洩した可能性のあるデータは患者の氏名・電子メールアドレスと暗号化されたパスワード・医療検査報告書・フランス社会保障番号(NIR)など。同グループは年間約2800万人の患者に検査サービスを提供しており、全患者が潜在的影響を受ける可能性がある。実際の漏洩件数は外部プロバイダーのサーバに保存されていたデータ量に依存するが、本記録時点で確定していない。なお同グループは2025年3月にも類似のインシデントを経験している。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 検知・発覚
    外部プロバイダーサーバへの不正アクセスを検知し当該サーバの閉鎖を要請・全患者パスワードを無効化
  2. 公表
    CNIL・ANSSIへ報告、警察に正式告訴、電子メールで患者へ通知開始

Cerballiance は、フランス最大規模の医療生物学検査ネットワークのひとつで、Cerba HealthCare グループの傘下として全国600以上の検査拠点を有し、年間約2800万人の患者に血液検査・微生物検査などの医療検査サービスを提供している。

2026年3月25日、Cerba HealthCare グループの外部ITプロバイダーが管理するサーバへの不正アクセスが検知された。Cerballiance は直ちに当該プロバイダーに対してサーバの閉鎖を要請するとともに、全患者アカウントのパスワードを無効化してパスワード再設定リンクを送付した。

漏洩した可能性のあるデータには、患者の氏名・電子メールアドレス・暗号化されたパスワードのほか、一部患者については医療検査報告書およびフランス国籍識別番号(NIR、社会保障番号相当)が含まれる。CNIL(フランス個人情報保護委員会)および ANSSI(国家情報システムセキュリティ庁)へ報告が行われ、警察への正式告訴も提出された。

Cerba HealthCare グループは2025年3月(初報では2025年5月とも)にも同様の外部プロバイダー経由のインシデントを経験しており、外部IT委託先管理の脆弱性が再度露呈した。

アクター調査中深刻度重大信頼度確認済み

出典