Санкция от 1,8 млн. крони за Miljödata заради хакерска атака

2,2 милиона души бяха засегнати от инцидента

Шведският орган за защита на данните (IMY) на 22 септември 2026 г. съобщи, че е приключил проверката на Miljödata i Karlskrona AB след голямото изтичане на лични данни след нарушение на сигурността. Разследването показва, че администраторът Miljödata не е осигурил достатъчна сигурност за обработваните от него лични данни. Поради това IMY решава да наложи санкция в размер на 1,8 милиона шведски крони.

През август 2025 г. при атака на системния доставчик Miljödata хакер се е натъкнал на голямо количество лични данни и впоследствие ги е публикувал в Darknet. Според компанията 2,2 милиона души са били засегнати от инцидента. Засегнатите от инцидента данни включват номера на социално осигуряване, информация за контакт и чувствителни лични данни за болнични, рехабилитация и ученически събития в училищата.

Прегледът на IMY показва, че компанията не е разполагала с достатъчно високо ниво на техническа и организационна сигурност, предвид видовете лични данни, които е обработвала. Компанията не е извършвала достатъчно проверки при инсталиране на нов софтуер, нито е имала автоматично наблюдение в реално време на системите си за откриване на прониквания и подозрителна активност.

– GDPR изисква подходящи мерки за сигурност за личните данни, които обработва.

Miljödata се провали тук и резултатът е, че злонамерен актьор е попаднал на данни за голяма част от населението на Швеция. Приемаме случилото се сериозно. Надеждата ми е, че други бизнеси също ще вземат предвид решението за санкции и, ако е необходимо, ще преразгледат сигурността на личните данни, за които самите те са отговорни, казва Ерик Лейонрам, генерален директор на IMY.

IMY преценява, че Miljödata е действала небрежно и решава да наложи санкция в размер на 1,8 милиона шведски крони за нарушение на член 32(1) от Регламента относно защитата на данните GDPR.

Клиентите на Miljödata, засегнати от атаката, са по-голямата част от шведските общини, няколко региона и държавни агенции, както и голям брой частни компании. IMY също така е започнала разследвания срещу две общини и един регион, свързани с атаката срещу Miljödata. Тези разследвания все още продължават.

На 17.09.2025 г. писах – IMY: При кибератаката е възможно да са засегнати хора със защитена самоличност. Miljödata отговори: системите ни нямат специална функционалност за обработка на подобни данни, те не трябва да се въвеждат, освен ако не са анонимизирани.

Тогава IMY публикува насоки как да се провери дали човек е засегнат от кибератаката срещу системния доставчик Miljödata. Надзорният орган обяснява каква информация трябва да предостави засегнатата организация и как да се предпазят хората от последващи измами.