Tre attacchi, un solo punto debole: i fornitori terzi. Tra il 15 e il 19 settembre 2026 tre organizzazioni sanitarie francesi, la rete di centri oculistici Point Vision, l’Hôpital Paris Saint-Joseph di Parigi e VitalAire (gruppo Air Liquide), hanno comunicato ai propri pazienti che i loro dati erano finiti nelle mani sbagliate. Non per un attacco diretto ai loro sistemi, ma perché qualcuno ha bucato i fornitori che gestiscono appuntamenti, pre-ammissioni ed extranet clinici. Il bilancio provvisorio sfiora le 65.000 persone coinvolte, con numeri di sicurezza sociale, indirizzi e in alcuni casi dati di pagamento finiti su forum criminali o in vendita diretta.
La vicenda arriva in un momento delicato per la sanità digitale europea, già sotto osservazione dopo la maxi-multa da 500.000 euro inflitta dalla CNIL a un altro ospedale francese per una fuga di 727.000 dati (ne avevamo parlato qui). Stavolta, però, il problema non è la sicurezza interna delle strutture sanitarie: è la lunga catena di fornitori software a cui ospedali e cliniche affidano agende, pagamenti e comunicazioni con i pazienti.
Tre violazioni in dieci giorni: la cronologia dei fatti
Il 15 settembre 2026 Point Vision, rete che dichiara circa 1,6 milioni di pazienti l’anno, ha avvisato gli assistiti di un accesso non autorizzato all’ambiente informatico del prestatore incaricato della gestione degli appuntamenti. Quattro giorni dopo, il 19 settembre, i file attribuiti all’Hôpital Paris Saint-Joseph sono comparsi online, con l’ospedale che ha confermato l’incidente nei giorni successivi. Lo stesso 19 settembre, VitalAire, divisione di Air Liquide dedicata all’assistenza domiciliare respiratoria, ha rilevato un attacco e sospeso d’urgenza l’accesso ai propri extranet per pazienti e prescrittori.
Tre episodi distinti, tre vittime diverse, ma uno schema identico: nessuno dei tre attacchi ha colpito direttamente il sistema informativo clinico della struttura sanitaria. In tutti i casi il punto di ingresso è stato un fornitore esterno che gestisce funzioni amministrative, non i fascicoli medici veri e propri. Per Point Vision e, con ogni probabilità, anche per Saint-Joseph, le ricerche convergono su un nome: Alaxione, editore di software per la gestione delle agende mediche, già colpito da un attacco informatico nel mese di agosto 2026.
Point Vision: numeri di sicurezza sociale in circolazione
Nella comunicazione inviata ai pazienti, Point Vision ha specificato che l’incidente si è verificato nell’ambiente informatico proprio di un prestatore incaricato della gestione e organizzazione degli appuntamenti, e non nei sistemi che custodiscono i fascicoli medici, rimasti separati e non coinvolti. I dati esposti includono nome, cognome, data di nascita, indirizzo postale, email e numero di telefono forniti al momento della prenotazione; per una parte dei pazienti compare anche il NIR, il numero di sicurezza sociale francese, un identificativo nazionale particolarmente sensibile perché, unito a dati anagrafici e di contatto, agevola il furto d’identità.
Il 28 settembre 2026 un venditore ha messo in vendita su un forum cybercriminale un database presentato come quello dei pazienti di Alaxione, estratto a suo dire da 168 centri medici diversi. Si tratta di una rivendicazione non verificata in modo indipendente, ma che suggerisce un impatto potenzialmente molto più ampio dei soli pazienti Point Vision, se confermata. Nessun gruppo ransomware noto è stato formalmente collegato all’attacco: le evidenze disponibili parlano di un singolo attore che ha sfruttato l’accesso al prestatore per esfiltrare dati, non di una campagna ransomware con richiesta di riscatto pubblica.
Hôpital Paris Saint-Joseph: 15.000 cartelle amministrative online
Il caso dell’Hôpital Paris Saint-Joseph è quello meglio documentato. I file diffusi il 19 settembre contengono circa 15.000 identità distinte, secondo le analisi pubblicate da fonti specializzate in violazioni di dati francesi, con un’oscillazione tra 15.044 e 15.060 record a seconda del conteggio. Il dataset include nomi, email, identificativi interni dei pazienti, informazioni sugli appuntamenti e lo storico dei pagamenti. Per un sottoinsieme più ristretto, tra 200 e 226 pazienti secondo le stime circolate, risultano esposte anche le ultime quattro cifre di una carta di pagamento.
Le ricerche indicano come possibile origine un accesso amministrativo compromesso legato al software di pre-ammissione Tabhotel, riconducibile anch’esso alla filiera di fornitori collegati ad Alaxione, anche se la responsabilità esatta tra i vari fornitori coinvolti non risulta definita con certezza nelle fonti pubbliche. I file sono stati diffusi da un account con lo pseudonimo “weykofa”: un’identità online, non un gruppo criminale accertato. L’ospedale ha confermato l’incidente, precisando che si tratta di dati amministrativi e non di cartelle cliniche propriamente dette.
VitalAire: l’extranet di Air Liquide sospeso d’urgenza
Il terzo episodio riguarda VitalAire, la divisione del gruppo industriale Air Liquide che fornisce assistenza respiratoria domiciliare. L’azienda ha rilevato l’attacco il 19 settembre 2026 e ha sospeso immediatamente l’accesso agli extranet riservati a pazienti e prescrittori, in particolare alla piattaforma VitalWeb. Un cybercriminale che utilizza lo pseudonimo “HulkSmasher” ha rivendicato l’esfiltrazione di circa 50.000 record di pazienti, una cifra riportata anche come 49.984 righe da alcune fonti specializzate, per un volume dichiarato di circa 22 megabyte di dati.
A differenza dei due casi precedenti, qui non è stato ancora identificato pubblicamente un fornitore terzo specifico come punto di ingresso: l’ambiente colpito, VitalWeb, è un sistema gestito direttamente da VitalAire, il che rende questo caso leggermente diverso dagli altri due, pur restando nello stesso perimetro di sistemi amministrativi periferici rispetto al fascicolo clinico centrale. Le segnalazioni indicano la presenza di numeri di sicurezza sociale tra i dati coinvolti, ma non è stato possibile verificare con certezza l’inventario completo dei campi esposti.
I tre incidenti a confronto
| Organizzazione | Pazienti coinvolti (stima) | Data rilevazione | Punto di ingresso | Dati tipici esposti |
|---|---|---|---|---|
| Point Vision | Non confermato (dataset Alaxione fino a 168 centri) | 15 settembre 2026 | Fornitore agende mediche (Alaxione) | Identità, contatti, NIR per parte dei pazienti |
| Hôpital Paris Saint-Joseph | Circa 15.000 | 19 settembre 2026 | Software di pre-ammissione (filiera Alaxione/Tabhotel) | Identità, email, appuntamenti, storico pagamenti |
| VitalAire (Air Liquide) | Circa 50.000 | 19 settembre 2026 | Extranet VitalWeb | Identità, numeri di sicurezza sociale (in parte) |
I tre numeri non sono direttamente comparabili: 15.000 e 50.000 indicano unità di misura diverse (pazienti distinti contro righe di database), e per Point Vision manca ancora un totale ufficiale verificato. Ma la somma approssimativa, circa 65.000 persone toccate da almeno uno dei tre episodi, dà la misura di una settimana difficile per la cybersicurezza sanitaria francese.
Perché la sanità digitale è un bersaglio da manuale
Gli ospedali moderni non sono più un blocco monolitico di server interni. Agende, portali pazienti, fatturazione, pre-ammissione e telemedicina vengono quasi sempre appaltati a software house specializzate, spesso piccole, che servono decine o centinaia di strutture con lo stesso prodotto. È esattamente lo schema che si osserva in questo cluster di incidenti: un singolo fornitore compromesso, Alaxione, può propagare l’esposizione a decine di clienti contemporaneamente, moltiplicando l’impatto di un solo attacco riuscito.
Questo meccanismo non è una novità teorica. Lo stesso pattern, un fornitore di logistica o di software compromesso che espone i clienti a valle, si è già visto in altri settori: il caso ShipMonk, che ha esposto 81.000 clienti del produttore di hardware wallet Trezor (ne avevamo scritto a settembre), segue la stessa logica di attacco alla filiera. Quello che cambia, nel caso sanitario, è la sensibilità del dato: un indirizzo email rubato a un cliente e-commerce è fastidioso, un numero di sicurezza sociale legato a una prenotazione oculistica o respiratoria è un dato che ricade sotto la categoria “dati relativi alla salute” prevista dal GDPR, con tutele e obblighi più stringenti.
Cosa (non) hanno detto CNIL e le aziende coinvolte
A oggi, 1 ottobre 2026, non risulta una dichiarazione pubblica della CNIL, l’autorità francese di protezione dei dati, che annunci un’indagine formale aperta specificamente su uno dei tre casi. Questo non significa che le notifiche previste dal GDPR non siano avvenute: il regolamento impone al titolare del trattamento di notificare una violazione all’autorità di controllo entro 72 ore dalla scoperta, quando il rischio per gli interessati è concreto, ma queste comunicazioni non sono necessariamente pubbliche a meno che l’autorità o l’azienda scelgano di renderle note.
Punto Vision ha confermato l’incidente e precisato che i sistemi clinici restano separati da quelli compromessi. VitalAire ha confermato la rilevazione del 19 settembre e la sospensione degli extranet come misura di contenimento immediata. L’Hôpital Paris Saint-Joseph ha confermato l’attacco presso il fornitore, qualificando i dati diffusi come amministrativi. Nessuna delle tre organizzazioni ha, al momento, reso pubblico un importo di risarcimento, una sanzione CNIL o un accordo transattivo con i pazienti coinvolti.
Il precedente CNIL: cosa rischiano davvero le strutture coinvolte
Per capire l’ordine di grandezza del rischio regolatorio, vale la pena guardare al precedente più recente in Francia: la sanzione da 500.000 euro inflitta dalla CNIL a un ospedale francese per una fuga che aveva coinvolto 727.000 persone. Quella multa, pur restando lontana dal tetto massimo previsto dal GDPR (20 milioni di euro o il 4% del fatturato mondiale annuo, la cifra più alta tra le due), dimostra che l’autorità francese è disposta a intervenire con sanzioni a cinque-sei cifre anche su strutture sanitarie non profit o pubbliche, quando emergono carenze nella gestione dei fornitori o nei controlli di accesso.
Nel caso dei tre incidenti di settembre, gli elementi che potrebbero pesare in un’eventuale istruttoria includono: la due diligence sui fornitori terzi, la proporzionalità della raccolta e conservazione del NIR da parte di software di agenda che non ne avrebbero strettamente bisogno, il livello di autenticazione degli account amministrativi compromessi, la tempestività della notifica alla CNIL e ai pazienti, e l’adeguatezza dei contratti di trattamento dati con i fornitori esterni. Nessuno di questi elementi, va ripetuto, ha portato finora a una sanzione confermata nei tre casi discussi in questo articolo.
Il contesto europeo: NIS2 e l’obbligo di vigilare sui fornitori
La direttiva NIS2, recepita a fasi diverse nei paesi membri nel corso del 2025 e del 2026, estende esplicitamente gli obblighi di gestione del rischio informatico alla catena di fornitura, inclusi i fornitori di servizi IT che operano per conto di strutture sanitarie classificate come soggetti essenziali o importanti. In Italia, l’Agenzia per la Cybersicurezza Nazionale ha avviato ispezioni su circa 20.000 aziende proprio nell’ambito dell’attuazione NIS2, con sanzioni fino a 10 milioni di euro per le violazioni più gravi (il quadro completo lo trovate qui). Il settore sanitario, per la natura dei dati trattati, è tra quelli monitorati con maggiore attenzione.
Il problema, mostrato con chiarezza dal cluster Alaxione, è che molte strutture sanitarie non hanno visibilità diretta sulla postura di sicurezza dei fornitori software che utilizzano per funzioni apparentemente marginali, come la gestione delle agende. NIS2 impone di valutare questi rischi, ma la maggior parte degli enti sanitari europei si trova ancora in una fase di adeguamento, e gli audit sui fornitori di terzo e quarto livello restano, nella pratica, rari.
Un settore già nel mirino: il quadro delle violazioni sanitarie 2025-2026
| Incidente | Periodo | Entità coinvolta | Impatto stimato |
|---|---|---|---|
| CNIL vs ospedale francese | 2026 | Struttura ospedaliera, Francia | 727.000 dati esposti, multa da 500.000€ |
| DGFiP (fisco francese) | 2026 | Direction générale des Finances publiques | 678.000 dati rubati |
| Point Vision / Alaxione | Settembre 2026 | Rete oculistica, fornitore agende | Dataset fino a 168 centri medici (non confermato) |
| Hôpital Paris Saint-Joseph | Settembre 2026 | Ospedale parigino | Circa 15.000 pazienti |
| VitalAire / Air Liquide | Settembre 2026 | Assistenza domiciliare respiratoria | Circa 50.000 record |
Il quadro che emerge, limitandosi ai soli episodi francesi documentati nell’ultimo anno, mostra oltre 1,47 milioni di record potenzialmente coinvolti in violazioni che toccano enti pubblici e strutture sanitarie. Non è possibile, sulla base delle fonti disponibili, stabilire un numero esatto e verificato di incidenti sanitari di terze parti avvenuti in Francia o in Europa nel corso del 2026: i dati raccolti qui descrivono un cluster riconoscibile, non un censimento completo.
L’impatto di mercato: fornitori sotto esame, polizze cyber più caute
Per i fornitori di software sanitario come Alaxione, un attacco di questo tipo ha conseguenze commerciali dirette: la due diligence sui fornitori terzi, già rafforzata dagli obblighi NIS2, diventerà più severa per chiunque gestisca dati di prenotazione o pre-ammissione collegati a strutture sanitarie. Le assicurazioni cyber, che negli ultimi anni hanno già alzato i premi per i settori ad alto rischio, tendono a trattare in modo distinto il rischio di “breach diretta” e quello di “breach di terze parti”: un sinistro causato da un fornitore compromesso può incidere sulle condizioni contrattuali sia del fornitore stesso sia dei suoi clienti, in fase di rinnovo delle polizze.
Sul lato della domanda, ospedali e cliniche che si affidano a piattaforme di scheduling esterne potrebbero accelerare la revisione dei contratti di trattamento dati, chiedendo clausole più stringenti su crittografia, segmentazione degli accessi amministrativi e tempi di notifica degli incidenti. È un processo che in altri settori, penso alla logistica dopo i casi di fornitori compromessi legati a grandi retailer, ha già portato a consolidamenti: i clienti finiscono per preferire un numero minore di fornitori più grandi e meglio certificati, a scapito delle software house più piccole e specializzate come Alaxione.
Previsioni: cosa aspettarsi nei prossimi mesi
- La CNIL apre probabilmente un’istruttoria formale su almeno uno dei tre casi entro la fine del 2026, vista la sensibilità dei dati sanitari e il precedente della multa da 500.000 euro.
- Altri clienti di Alaxione, oltre ai 168 centri citati nella rivendicazione sul forum criminale, potrebbero emergere nelle prossime settimane man mano che i ricercatori di sicurezza analizzano il dataset in circolazione.
- Le autorità di vigilanza sanitaria europee, ACN in Italia e omologhi negli altri stati membri, useranno probabilmente questo cluster come caso di studio per le ispezioni NIS2 sul settore sanitario nel 2027.
- I fornitori di software di scheduling medico subiranno una stretta sui requisiti di sicurezza richiesti dai clienti ospedalieri, con possibili consolidamenti del mercato verso player più grandi.
- È probabile che emergano nuove rivendicazioni collegate allo stesso filone nei prossimi 30-60 giorni, dato lo schema già osservato con l’attacco di agosto 2026 ad Alaxione seguito da quello di settembre.
Cosa possono fare le strutture sanitarie per limitare il rischio
Il primo passo, banale ma spesso disatteso, è mappare con precisione quali fornitori terzi hanno accesso a quali categorie di dati dei pazienti, distinguendo nettamente i sistemi amministrativi (agende, fatturazione, comunicazioni) da quelli clinici. In secondo luogo, serve rivedere la proporzionalità dei dati raccolti dai software di scheduling: un sistema di prenotazione appuntamenti raramente ha bisogno del numero di sicurezza sociale completo per funzionare, e la minimizzazione dei dati resta uno dei principi cardine del GDPR, oltre che una delle difese più efficaci contro l’impatto di una violazione.
Sul piano tecnico, le strutture dovrebbero pretendere dai fornitori l’autenticazione a più fattori su tutti gli account amministrativi, la segmentazione tra ambienti di test e produzione, e audit periodici indipendenti sui sistemi che trattano dati sanitari per conto terzi. Infine, i contratti di trattamento dati dovrebbero includere obblighi di notifica rapida, ben al di sotto delle 72 ore previste dal GDPR come limite massimo, in modo da dare al titolare del trattamento il tempo di avvisare i pazienti e contenere il danno reputazionale e legale.
Domande frequenti
Quanti pazienti sono stati coinvolti in totale nei tre incidenti?
La stima complessiva si aggira intorno alle 65.000 persone, sommando i circa 15.000 pazienti dell’Hôpital Paris Saint-Joseph e i circa 50.000 record di VitalAire. Per Point Vision non esiste ancora un totale ufficiale confermato, perché la rivendicazione di un dataset esteso a 168 centri medici non è stata verificata in modo indipendente.
I fascicoli medici dei pazienti sono stati compromessi?
Nei tre casi documentati, le fonti disponibili indicano che i dati esposti sono di natura amministrativa, identità, contatti, appuntamenti, storico pagamenti e in alcuni casi numeri di sicurezza sociale, non i fascicoli clinici completi, che risulterebbero conservati in sistemi separati.
Chi è Alaxione e perché compare in più casi?
Alaxione è un editore di software per la gestione delle agende mediche usato da diverse strutture sanitarie francesi. È stato colpito da un attacco informatico già nell’agosto 2026 ed è indicato dalle fonti come il probabile punto di ingresso comune per gli incidenti che hanno coinvolto Point Vision e, con minore certezza, l’Hôpital Paris Saint-Joseph.
La CNIL ha aperto un’indagine formale su questi casi?
Al momento della pubblicazione non risulta un annuncio pubblico della CNIL relativo a un’indagine formale specifica su uno dei tre incidenti. Le notifiche previste dal GDPR verso l’autorità, se effettuate, non sono necessariamente rese pubbliche.
Che differenza c’è tra questo caso e la multa CNIL da 500.000 euro del 2026?
Si tratta di episodi distinti: la sanzione da 500.000 euro ha riguardato un altro ospedale francese e una violazione da 727.000 dati, avvenuta in circostanze diverse. I tre incidenti di settembre, Point Vision, Saint-Joseph e VitalAire, non hanno ancora ricevuto una sanzione confermata.
Quanto rischiano le strutture coinvolte in termini di sanzioni GDPR?
Il tetto massimo previsto dal GDPR è di 20 milioni di euro o il 4% del fatturato mondiale annuo, a seconda di quale valore sia più alto. L’importo effettivo dipende da fattori come la gravità della violazione, la cooperazione con l’autorità e le misure di sicurezza già in essere, e nessuna sanzione è stata finora confermata nei tre casi discussi.
Cosa possono fare i pazienti coinvolti per proteggersi?
È consigliabile diffidare di email o telefonate che chiedono di confermare dati personali o di pagamento, monitorare eventuali comunicazioni anomale che citano gli appuntamenti sanitari effettuati, e segnalare alle autorità competenti qualsiasi tentativo di utilizzo fraudolento del proprio numero di sicurezza sociale o dei propri dati identificativi.
Questo tipo di attacco può ripetersi anche in Italia?
Sì: il meccanismo, un fornitore software che serve molte strutture sanitarie contemporaneamente, non è specifico della Francia. In Italia, l’attuazione della direttiva NIS2 e le ispezioni dell’ACN puntano proprio a ridurre questo tipo di rischio nella catena di fornitura dei soggetti sanitari, ma la copertura degli audit sui fornitori di secondo e terzo livello resta, come altrove in Europa, ancora parziale.




