IMY utfärdar 1,8 mkr i sanktionsavgift efter läckan hos Miljödata
Miljödata utsattes i augusti 2025 för en cyberattack, vilket påverkade 2,2 miljoner personer. Nu meddelar IMY att bolaget brustit i sina skyldigheter enligt artikel 32 i GDPR, och tilldelar Miljödata en omfattande sanktionsavgift.
Bakgrund
Miljödata är en leverantör av webbaserade systemstöd för olika HR-verktyg, som sjukfrånvaro, rehabilitering, tillbud och arbetsmiljöarbete. Den 20 augusti 2025 inleddes en ransomware-attack mot Miljödata och en extern angripare (angriparen) beredde sig tillgång till Miljödatas tjänster. Tre dagar senare, natten den 23 augusti, påbörjade aktören kryptering av flera servrar och extraherade därefter information. Detta upptäcktes under eftermiddagen samma dag av Miljödata. Den 26 augusti anmälde Miljödata personuppgiftsincidenten (incidenten) till Integritetsskyddsmyndigheten (IMY). Några veckor senare, den 14 september 2025, publicerade aktören delar av det läckta materialet på Darknet.
I tillsynsärendet prövade IMY om Miljödata innan och vid tidpunkten för incidenten hade vidtagit lämpliga tekniska och organisatoriska skyddsåtgärder i enlighet med artikel 32 i GDPR.
Incidenten
Incidenten skedde enligt Miljödata genom en s.k. SQL-injektion mot en stödkomponent till en brandväggslösning som nyligen installerats på en server i bolagets tekniska miljö. När aktören väl fått tillgång till Miljödatas server kunde denne eskalera sina privilegier och tilldela sig högsta rättigheter i systemet och kunde röra sig i Miljödatas tekniska miljöer, därefter krypterades alltså flera servrar och information extraherades. Intrånget möjliggjordes av en sedan länge känd sårbarhet i stödkomponenten – Miljödata kände dock inte till att just deras version inte var den senaste.
Incidenten omfattade cirka 2 200 000 fysiska personer och häri ingick ett flertal olika typer av personuppgifter, bl.a. personnummer, kontaktuppgifter och anställningsuppgifter. Även känsliga personuppgifter förekom som sjukfrånvaroinformation och rehabiliteringsdokumentation.
IMY:s prövning av sakfrågorna och bedömning
I prövningen av vad som utgör lämpliga tekniska och organisatoriska skyddsåtgärder enligt artikel 32 i GDPR hänvisar IMY bl.a. till EU-domstolen, som framhåller att det inte handlar om att eliminera risken för en incident, utan snarare om ett riskhanteringssystem. Bedömningen av vilka åtgärder som krävs för att i möjligaste mån undvika incidenter är beroende av de faktiska omständigheterna. Risken kan påverkas av flera faktorer. IMY hänvisar till skäl 75 i GDPR, där det anges att vid bedömningen av risken för fysiska personers rättigheter och friheter ska bland annat beaktas om behandlingen avser personuppgifter som omfattas av tystnadsplikt, uppgifter om hälsa eller sexualliv, eller om den gäller ett stort antal registrerade. Hur sannolik och allvarlig risken är bör enligt skäl 76 fastställas utifrån behandlingens art, omfattning, sammanhang och ändamål. IMY kommer således fram till att det i det här fallet funnits krav på en hög säkerhetsnivå för behandlingen.
Givet detta frågar sig IMY därefter om de säkerhetsåtgärder som Miljödata vidtagit har varit tillräckliga. IMY är tydliga med att det i ansvaret enligt artikel 32 i GDPR ingår att ”fortlöpande säkerställa motståndskraften hos tjänsterna, samt regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärder som ska säkerställa behandlingens säkerhet.” Miljödata uppgav att man hade en process för godkännande av nya komponenter men missade att kontrollera att man hade fått den förväntade versionen från leverantören. Det tycks i beslutet vara fastställt att leverantören var välkänd och produkten kostsam. IMY ansåg dock att om en ny mjukvara inte ens testas i testmiljö innan den integreras i den faktiska it-miljön är det av vikt att man har koll på vilken version man besitter – särskilt om sårbarheterna är kända. Genom att inte vidta grundläggande säkerhetsåtgärder kan man inte anse att Miljödata vidtagit lämpliga tekniska och organisatoriska skyddsåtgärder.
Avslutningsvis, konstaterar IMY att Miljödata inte heller hade tillräckliga säkerhetsåtgärder för att övervaka säkerhetsrelaterade händelser. Istället hade man främst riktat in sig på övervakningssystem som övervakade prestanda och tillgänglighet i systemet, medan åtgärderna inte var tillräckliga för att upptäcka eller varna för de initiala intrångsförsöken, aktörens rörelse i systemen, krypteringen eller överföringen av personuppgifter. Givet de höga riskerna som behandlingen innebar, ansåg IMY att en grundläggande säkerhetsåtgärd för Miljödata hade varit att ha automatisk realtidsövervakning.
Sanktionsavgiften blev 1 800 000 kronor.
Avslutningsvis
Det hör inte nödvändigtvis till vanligheterna att ett personuppgiftsbiträde, och inte en personuppgiftsansvarig, blir föremål för den här typen av tillsyn och sanktionsavgift. IMY har dock befogenhet att rikta tillsyn mot både personuppgiftsansvariga och personuppgiftsbiträden, och i det här fallet var det Miljödata som utformade och tillhandahöll tjänsterna och därmed hade den faktiska möjligheten att implementera säkerhetsåtgärderna. Alldeles oavsett är det här ett symboliskt fall för hur pass avgörande även personuppgiftsbiträdesavtalet är och hur ansvaret och fördelningen av arbete och resurser är utformade.
För egen del reagerade jag i vanlig ordning på hur viktigt det är att såväl det regulatoriska arbetet som det tekniska har ett nära och fungerande samspel. Alla parter är helt beroende av varandra för att få till ett säkert dataskyddsarbete. Till er som praktiskt sitter med dessa frågor kan jag rekommendera att ni läser beslutet, kopplat till tillämpningen av artikel 32 GDPR.
Denna artikel är skriven av Senior Associate Lizette Källåker
Relaterat innehåll