Compliance · · 3 min read
الجهة التنظيمية السويدية تغرّم Miljödata بسبب اختراق أثّر في 2.2 مليون شخص
غرّمت هيئة حماية البيانات السويدية مزوّد البرمجيات Miljödata بعدما أدّت ثغرات في أمنه إلى كشف سجلات حساسة تحتفظ بها مؤسسات القطاع العام.
غرّمت هيئة حماية البيانات السويدية مزوّد البرمجيات Miljödata مبلغ 1.8 مليون كرونة سويدية، أي نحو 160,000 يورو، بعدما كشفت هجمة إلكترونية معلومات شخصية تخص أكثر من 2.2 مليون شخص. وصدر القرار في 22 سبتمبر 2026، وخلص إلى أن Miljödata انتهكت المادة 32(1) من اللائحة العامة لحماية البيانات.
وتكتسب القضية أهمية كبيرة لأن أنظمة Miljödata مستخدمة على نطاق واسع في الخدمات العامة السويدية. فالشركة توفّر برمجيات للموارد البشرية وسلامة أماكن العمل للبلديات والأقاليم والهيئات الحكومية وأصحاب العمل من القطاع الخاص. وتعمل منتجاتها في نحو 80% من أنظمة البلديات السويدية، ما يجعل للهجوم على المورّد تداعيات تتجاوز بكثير مؤسسته نفسها.
وأفاد Kobaran.com بأن الجهة التنظيمية رصدت أوجه قصور في كلٍّ من الضوابط التقنية وإجراءات التطوير لدى الشركة. فلم تختبر Miljödata البرمجيات المثبّتة حديثاً على نحو كافٍ قبل إدخالها حيّز الاستخدام الفعلي، كما افتقرت أنظمتها إلى مراقبة آلية ومستمرة قادرة على اكتشاف التسلل أثناء حدوثه.
كيف كشفت الهجمة سجلات حساسة
ارتبط الضعف الأولي ببرمجيات أمنية تابعة لطرف ثالث. ووفقاً للتقارير المتعلقة بقرار IMY، لم تقيّم Miljödata على النحو الملائم مكوّناً ضعيفاً في جدار الحماية. وظل المكوّن موجوداً في بيئة الشركة نحو أسبوع قبل أن يستغله المهاجمون، رغم أن معلومات عن ثغراته كانت متاحة بالفعل على الموقع الإلكتروني للمورّد.
وأتاحت هجمة برمجيات الفدية الناتجة للمجرمين الوصول إلى مجموعة واسعة من السجلات. وشملت المواد المكشوفة أرقام الهوية الشخصية السويدية، ومعلومات الاتصال، وتفاصيل الإجازات المرضية، ووثائق إعادة التأهيل، وتقارير بشأن حوادث في المدارس. وتعلّقت بعض سجلات المدارس تلك بأطفال.
وطلب المهاجمون 1.5 من عملة Bitcoin. وبعد أن رفضت Miljödata الدفع، نُشرت المعلومات المسروقة على الإنترنت المظلم تحت اسم Datacarry. ولم تُحدَّد هوية الشخص أو المجموعة المسؤولة. وأُغلِق لاحقاً تحقيق للشرطة في جريمة دخول مشدّد إلى البيانات ومحاولة ابتزاز مشدّدة، لأن المحققين لم يتمكنوا من العثور على أدلة كافية.
ولم يكن استنتاج IMY أن Miljödata ينبغي أن تُعاقب لمجرد تعرضها لهجوم. بل خلصت الهيئة إلى أن الشركة أخفقت في تطبيق وسائل حماية أمنية تتناسب مع طبيعة المعلومات التي كانت في عهدتها وحساسيتها. واعتبرت أن الإخفاق ناتج عن إهمال، ورأت أن المؤسسة لم تحافظ على مستوى كافٍ من الحماية التقنية والتنظيمية.
ويُعد هذا التمييز محورياً في إنفاذ قوانين حماية البيانات. إذ يُتوقع من المؤسسات أن تستبق نقاط الضعف المعروفة، وأن تقيّم المخاطر التي تخلقها البيانات التي تعالجها، وأن تحافظ على ضمانات ملائمة لتلك المخاطر، بدلاً من الاتكال على عدم وقوع هجمات سابقة.
لماذا تتجاوز الغرامة Miljödata
تسلّط القضية الضوء أيضاً على مسؤوليات مورّدي التكنولوجيا الذين يعالجون المعلومات نيابة عن مؤسسات أخرى. ويركّز إنفاذ اللائحة العامة لحماية البيانات عادةً على الهيئة العامة أو الشركة التي تحدد سبب استخدام البيانات الشخصية وكيفيته. لكن IMY لاحقت في هذه الحالة المعالج مباشرة، لأن إخفاقاته الأمنية أسهمت في كشف البيانات.
وتُعد الغرامة صغيرة نسبياً إذا قورنت بعدد الأشخاص المتضررين: نحو 0.82 كرونة سويدية للشخص الواحد. وتكمن أهميتها الأوسع في مبدأ أن المورّد قد يواجه عقوبة تنظيمية مباشرة عندما تؤدي الضوابط غير الكافية لديه إلى خرق يؤثر في عملائه.
وتنطبق المادة 32 على كلٍّ من المتحكمين في البيانات ومعالجيها. وهي تلزمهم باختيار تدابير أمنية تتناسب مع المخاطر المعنية، مع مراعاة عوامل تشمل التكنولوجيا المتاحة وطبيعة المعالجة. وتندرج المعلومات المتعلقة بالإجازات المرضية وإعادة التأهيل ضمن البيانات الصحية المحمية بصورة خاصة بموجب اللائحة العامة لحماية البيانات، ما يرفع مستوى العناية المتوقعة.
وتسمح شريحة العقوبات الأدنى في المادة بفرض غرامات تصل إلى 10 ملايين يورو أو 2% من إجمالي رقم الأعمال السنوي العالمي للشركة، أيهما أكبر. ولذلك يأتي قرار IMY دون الحد الأقصى للعقوبة المتاحة بفارق كبير، رغم أن الخرق شمل عدداً كبيراً من الأشخاص ومواد شديدة الحساسية.
استمرار خضوع الهيئات العامة للتدقيق
لم تعتبر الجهة التنظيمية أن غرامة Miljödata تمثل نهاية القضية. إذ تحقق IMY مع مدينة غوتنبرغ، وإقليم فاستمانلاند، وبلدية إلمولته بشأن صلتها بالحادث. وقد تُفرض عقوبات إضافية بعد اكتمال تلك التحقيقات.
وقد تبحث هذه التحقيقات في كيفية اختيار المؤسسات العامة لشركة Miljödata، وكيف أشرفت على تعامل المورّد مع معلومات الموظفين والسكان. ولا تعفي التزامات المعالج الهيئات العامة التي تقرر إسناد البيانات الشخصية إليه من واجباتها.
وأشارت Miljödata على موقعها الإلكتروني إلى أنها تعترض على بعض استنتاجات IMY. ويمكن للشركة الطعن في القرار أمام محكمة إدارية خلال ثلاثة أسابيع.
لكن بالنسبة إلى الأشخاص المتضررين، فإن نجاح الطعن لن يجعل السجلات المنشورة خاصة مرة أخرى. ولذلك قد تكون القرارات التنظيمية المقبلة أكثر تأثيراً في البلديات والأقاليم السويدية، وربما تؤثر في كيفية تقييمها للمورّدين، ومراقبتها للأنظمة المسندة إلى جهات خارجية، وحمايتها للمعلومات الحساسة في العقود المستقبلية.