Contexte de l’incident

Le 18 août 2026, le Nottingham University Hospitals NHS Trust (NUH) a perdu l’historique complet des consultations des dossiers de maternité couvrant la période de septembre 2011 à novembre 2022, soit 11 ans de données d’audit. L’incident a été signalé dans un blog interne repéré par The Register. La perte concerne uniquement les traces d’accès (qui a consulté quel dossier et quand) ; les informations cliniques (notes, observations, résultats d’examens) ont pu être restaurées.

Mécanisme technique à l’origine

Le processus de copie était destiné à créer un extrait d’une base de données de radiothérapie à des fins de reporting. Un script pré‑écrit, déjà utilisé pour un autre hôpital, a été exécuté sans modification du paramètre de cible. Au lieu de pointer vers la base de données de radiothérapie, le script a ciblé la base de données de maternité, écrasant ainsi les tables d’audit. Aucun contrôle de validation du nom de la base n’a été appliqué, et l’environnement d’exécution ne comportait pas de sandbox isolant les scripts selon leurs domaines fonctionnels. Cette absence de vérification a permis à une simple omission de paramètre de déclencher la suppression massive.

Conséquences et risques

La perte d’audit rend impossible de confirmer, a posteriori, si un professionnel a consulté un dossier entre 2011 et 2022. Cette lacune compromet la traçabilité exigée par les normes NHS et les exigences de conformité GDPR, car l’historique d’accès constitue une donnée personnelle sensible. Bien que les données cliniques restent disponibles, l’incapacité à prouver qui a vu chaque dossier augmente le risque juridique en cas de plainte ou d’enquête. Le même incident intervient alors que le NUH fait l’objet d’une enquête policière sur des décès et des préjudices maternels présumés, ce qui amplifie la pression publique et réglementaire.

Réponses et mesures correctives

Le NUH a déclaré avoir escaladé le problème « dans les minutes » et avoir fait appel à des spécialistes externes pour récupérer le maximum d’informations. Les équipes ont restauré les données de soins, mais l’historique d’accès reste partiellement irrécupérable. Le responsable numérique du trust, Andy Callow, a indiqué la mise en place de « contrôles techniques et processus renforcés » sans détailler les mesures. Parmi les bonnes pratiques à envisager : validation stricte des paramètres de script, séparation des environnements de test et de production, journalisation immuable des opérations de copie, et revue de code avant chaque exécution automatisée.