Compliance · · 3 min read

Шведский регулятор оштрафовал Miljödata за утечку данных, затронувшую 2,2 миллиона человек

Шведский орган по защите данных оштрафовал поставщика программного обеспечения Miljödata после того, как уязвимости в его системе безопасности привели к раскрытию конфиденциальных записей, хранившихся для организаций государственного сектора.

Шведский орган по защите данных оштрафовал поставщика программного обеспечения Miljödata на 1,8 млн шведских крон, или около 160 000 евро, после того, как в результате кибератаки была раскрыта персональная информация, принадлежащая более чем 2,2 миллиона человек. Решение было вынесено 22 сентября 2026 года; в нём установлено, что Miljödata нарушила статью 32(1) Общего регламента по защите данных.

Это решение имеет большое значение, поскольку системы Miljödata широко используются в шведских государственных службах. Компания предоставляет программное обеспечение для управления персоналом и безопасности труда муниципалитетам, регионам, государственным учреждениям и частным работодателям. Её продукты работают примерно в 80% муниципальных систем Швеции, поэтому атака на поставщика имела последствия, далеко выходящие за пределы самой организации.

Как сообщает Kobaran.com, регулятор выявил недостатки как в технических мерах контроля компании, так и в процедурах разработки. Miljödata не проводила надлежащего тестирования недавно установленного программного обеспечения перед вводом его в эксплуатацию, а в её системах отсутствовало автоматизированное непрерывное наблюдение, способное обнаружить вторжение в момент его совершения.

Как атака раскрыла конфиденциальные записи

Первоначальная уязвимость была связана со сторонним программным обеспечением для обеспечения безопасности. Согласно сообщениям о решении IMY, Miljödata не провела надлежащую оценку уязвимого компонента межсетевого экрана. Компонент оставался в среде компании около недели, прежде чем злоумышленники воспользовались им, хотя информация о его уязвимостях уже была доступна на сайте поставщика.

В результате атаки с использованием программы-вымогателя преступники получили доступ к обширному массиву записей. Среди раскрытых материалов были шведские персональные идентификационные номера, контактная информация, сведения о больничных, документы о реабилитации и отчёты об инцидентах в школах. Некоторые из этих школьных записей относились к детям.

Злоумышленники потребовали 1,5 биткойна. После того как Miljödata отказалась платить, украденная информация была размещена в даркнете под названием Datacarry. Личность человека или группы, ответственных за это, не установлена. Полицейское расследование по фактам грубого незаконного доступа к данным и покушения на грубое вымогательство позднее было прекращено, поскольку следователи не смогли найти достаточных доказательств.

Вывод IMY заключался не в том, что Miljödata следует наказать лишь за то, что она подверглась атаке. Напротив, ведомство пришло к выводу, что компания не обеспечила меры защиты, соразмерные характеру и чувствительности находившейся под её контролем информации. Оно сочло это упущение небрежностью и установило, что организация не поддерживала надлежащий уровень технической и организационной защиты.

Это различие имеет принципиальное значение для правоприменения в сфере защиты данных. От организаций ожидается, что они будут предвидеть известные уязвимости, оценивать риски, создаваемые обрабатываемыми ими данными, и обеспечивать меры защиты, соответствующие этим рискам, а не полагаться на отсутствие предыдущих атак.

Почему штраф выходит за рамки дела Miljödata

Это дело также подчёркивает ответственность поставщиков технологий, обрабатывающих информацию от имени других организаций. Правоприменение в рамках GDPR обычно сосредоточено на государственном органе или компании, которые определяют, для чего и каким образом используются персональные данные. В данном случае IMY напрямую привлекло к ответственности обработчика, поскольку его собственные недостатки в системе безопасности способствовали раскрытию данных.

Штраф относительно невелик, если сопоставить его с числом пострадавших: примерно 0,82 шведской кроны на человека. Более широкое значение дела заключается в принципе, согласно которому поставщик может подвергнуться прямой санкции регулятора, если ненадлежащие меры контроля у поставщика приводят к утечке, затрагивающей его клиентов.

Статья 32 распространяется как на операторов данных, так и на обработчиков. Она требует от них выбирать меры безопасности с учётом связанных с этим рисков, принимая во внимание, в частности, доступные технологии и характер обработки. Информация о больничных и реабилитации относится к специально защищённым GDPR данным, связанным со здоровьем, что повышает требуемый уровень осторожности.

Нижний уровень санкций по этой статье предусматривает штрафы до 10 млн евро или 2% мирового годового оборота компании — в зависимости от того, какая сумма больше. Поэтому решение IMY находится значительно ниже максимально возможной санкции, несмотря на то, что утечка затронула большое число людей и включала особо конфиденциальные материалы.

Государственные органы остаются под контролем

Регулятор не считает штраф Miljödata концом этого дела. IMY расследует действия города Гётеборга, региона Вестманланд и муниципалитета Эльмхульт в связи с их причастностью к инциденту. После завершения этих расследований могут быть назначены дополнительные штрафы.

В рамках этих расследований может изучаться вопрос о том, как государственные организации выбрали Miljödata и как контролировали работу поставщика с информацией о сотрудниках и жителях. Обязанности обработчика не отменяют обязанностей государственных органов, которые решили доверить ему персональные данные.

На своём сайте Miljödata указала, что оспаривает некоторые выводы IMY. Компания может обжаловать решение в административном суде в течение трёх недель.

Однако для пострадавших лиц успешная апелляция не сделает опубликованные записи снова конфиденциальными. Поэтому следующие решения регулятора могут иметь ещё более серьёзные последствия для шведских муниципалитетов и регионов, потенциально повлияв на то, как они оценивают поставщиков, контролируют переданные на сторону системы и защищают конфиденциальную информацию в будущих контрактах.

data protectioncybersecuritygdprswedenransomwarepublic sectorprivacydata breach

Continue reading

Read this in another language