Compliance · · 3 min read

Des avis de mise en conformité émis après l’incident informatique de Manage My Health

Le Commissaire néo-zélandais à la protection de la vie privée a ordonné à Manage My Health et à Health NZ de renforcer leurs protections après une violation de données de santé survenue en décembre 2025.

Le Commissaire néo-zélandais à la protection de la vie privée, Michael Webster, a émis des avis officiels de mise en conformité à l’encontre de Manage My Health et de Health NZ en raison de failles de sécurité liées à un incident informatique survenu fin décembre 2025, selon un article de Scoop.

Ces avis font suite à la première phase de l’enquête du Commissaire, publiée en mai 2026. Ce rapport a conclu qu’au moment de l’incident, les organisations ne respectaient pas les obligations de sécurité prévues par la règle 5 du Code de protection des informations de santé.

Les ordres définissent les changements que chaque organisation doit apporter pour protéger les informations de santé. Manage My Health a jusqu’au 31 août 2027 pour satisfaire à toutes les exigences énoncées dans son avis, même si une partie du travail est déjà achevée. Les documents fournis par le Commissaire à la protection de la vie privée ne donnent pas de date d’achèvement distincte pour Health NZ.

Sept domaines de préoccupation

Lors de la préparation des avis, le Commissaire à la protection de la vie privée a identifié sept domaines dans lesquels les dispositifs de sécurité n’étaient pas efficaces. Depuis l’incident, Manage My Health en a amélioré trois. L’un des domaines identifiés concerne le fonctionnement de l’authentification multifacteur, appelée MFA, qui ajoute une étape de vérification supplémentaire lorsqu’une personne se connecte.

Les avis visent à traduire les conclusions de l’enquête en obligations précises. Ils sont publiés sur le site de l’Office of the Privacy Commissioner, aux côtés du rapport de phase 1 sur l’incident informatique.

Le premier avis s’applique à Manage My Health. Il oblige l’entreprise à mettre en œuvre ou à achever des améliorations en matière de vie privée et de sécurité afin de respecter la règle 5(1)(a) du Code de protection des informations de santé. Cette disposition impose aux organismes de santé de maintenir des mesures de protection raisonnables dans les circonstances et conçues pour empêcher que des informations personnelles soient perdues, utilisées à mauvais escient ou divulguées sans autorisation.

Les mesures précises exigées de Manage My Health sont énumérées dans son avis de mise en conformité. L’ordre porte sur les protections entourant les informations détenues par le service et sur la correction des faiblesses identifiées dans le cadre de l’enquête du Commissaire.

Les responsabilités de Health NZ

Le deuxième avis s’adresse à Health NZ et concerne la règle 5(1)(b) du Code. Cette disposition s’applique lorsqu’un organisme de santé transmet des informations de santé à un prestataire de services extérieur.

En vertu de cette règle, l’organisme doit prendre toutes les mesures raisonnablement à sa portée pour empêcher que les informations soient utilisées ou divulguées sans autorisation avant de les transmettre à ce prestataire de services. L’avis adressé à Health NZ précise les changements qu’elle doit apporter pour satisfaire à cette obligation.

Les deux avis distincts reflètent les responsabilités différentes assumées par les deux organisations. L’ordre visant Manage My Health concerne les mesures de protection exigées de l’organisme qui détient et traite les informations personnelles, tandis que celui visant Health NZ porte sur les protections qui doivent être en place avant que des informations de santé soient communiquées à un prestataire.

Impact sur les patients

Webster a déclaré que les personnes devraient pouvoir attendre de toute organisation qui recueille, stocke, utilise ou détient des informations de santé sensibles qu’elle applique des pratiques rigoureuses en matière de vie privée et de protection des données. Il a indiqué que la violation avait touché des patients, des familles et des communautés, avec une préoccupation particulière pour les Māori de Northland.

Le Commissaire a indiqué que 90 % des patients concernés dont les données ont été volées vivent à Northland. La localisation de ces patients confère à l’incident une importante dimension communautaire, au-delà des défaillances techniques de sécurité identifiées dans l’enquête.

Les avis de mise en conformité visent à garantir que les deux organisations remédient aux faiblesses et traitent les informations des patients de manière sécurisée. Ils donnent également au Commissaire à la protection de la vie privée un moyen officiel d’exiger des améliorations, plutôt que de s’en remettre uniquement à une démarche volontaire.

Scoop a rapporté que les avis et le rapport de phase 1 sont disponibles auprès de l’Office of the Privacy Commissioner. Les documents présentent les exigences détaillées applicables à Manage My Health et à Health NZ et expliquent les règles réglementaires sur lesquelles reposent les ordres.

privacyhealth datacybersecuritymanage my healthhealth nzdata breachnew zealand

Continue reading

Read this in another language