Compliance · · 5 min read

سویڈش ریگولیٹر نے 2.2 ملین افراد کو متاثر کرنے والی خلاف ورزی پر Miljödata کو جرمانہ کر دیا

سویڈن کی ڈیٹا تحفظ اتھارٹی نے سافٹ ویئر فراہم کنندہ Miljödata کو جرمانہ کیا ہے، کیونکہ اس کے حفاظتی نظام کی کمزوریوں کے باعث سرکاری شعبے کی تنظیموں کے پاس موجود حساس ریکارڈ افشا ہو گئے۔

سویڈن کی ڈیٹا تحفظ اتھارٹی نے سافٹ ویئر فراہم کنندہ Miljödata کو 1.8 ملین سویڈش کرونا، یا تقریباً €160,000، جرمانہ کیا ہے، کیونکہ ایک سائبر حملے کے بعد 2.2 ملین سے زیادہ افراد کی ذاتی معلومات افشا ہو گئیں۔ یہ فیصلہ 22 ستمبر 2026 کو جاری کیا گیا، جس میں قرار دیا گیا کہ Miljödata نے جنرل ڈیٹا پروٹیکشن ریگولیشن کے آرٹیکل 32(1) کی خلاف ورزی کی۔

یہ فیصلہ اس لیے اہم ہے کہ Miljödata کے نظام سویڈن کی سرکاری خدمات میں وسیع پیمانے پر استعمال ہوتے ہیں۔ کمپنی بلدیاتی اداروں، خطوں، سرکاری ایجنسیوں اور نجی آجروں کو انسانی وسائل اور کام کی جگہ کی حفاظت سے متعلق سافٹ ویئر فراہم کرتی ہے۔ اس کی مصنوعات سویڈن کے تقریباً 80% بلدیاتی نظاموں میں کام کرتی ہیں، جس کے باعث فراہم کنندہ پر ہونے والے حملے کے اثرات اس کی اپنی تنظیم سے کہیں آگے تک پہنچتے ہیں۔

Kobaran.com کی رپورٹ کے مطابق، ریگولیٹر نے کمپنی کے تکنیکی کنٹرولز اور سافٹ ویئر تیار کرنے کے طریقہ کار، دونوں میں خامیوں کی نشاندہی کی۔ Miljödata نے نئے نصب کیے گئے سافٹ ویئر کو براہِ راست استعمال میں لانے سے پہلے مناسب طور پر جانچ نہیں کیا، جبکہ اس کے نظاموں میں ایسی خودکار اور مسلسل نگرانی بھی موجود نہیں تھی جو حملے کے دوران ہی مداخلت کا پتا چلا سکتی۔

حملے نے حساس ریکارڈ کیسے افشا کیے

ابتدائی کمزوری کا تعلق تیسرے فریق کے سکیورٹی سافٹ ویئر سے تھا۔ IMY کے فیصلے سے متعلق رپورٹنگ کے مطابق، ایک کمزور فائر وال جزو کا Miljödata نے مناسب جائزہ نہیں لیا تھا۔ حملہ آوروں کے اسے استعمال کرنے سے پہلے یہ جزو تقریباً ایک ہفتے تک کمپنی کے ماحول میں موجود رہا، حالانکہ اس کی کمزوریوں سے متعلق معلومات پہلے ہی فراہم کنندہ کی ویب سائٹ پر دستیاب تھیں۔

اس کے نتیجے میں ہونے والے رینسم ویئر حملے نے مجرموں کو ریکارڈز کے ایک وسیع ذخیرے تک رسائی دے دی۔ افشا ہونے والے مواد میں سویڈش ذاتی شناختی نمبر، رابطے کی معلومات، بیماری کی چھٹی سے متعلق تفصیلات، بحالیِ صحت کی دستاویزات اور اسکولوں میں پیش آنے والے واقعات سے متعلق رپورٹس شامل تھیں۔ ان اسکول ریکارڈز میں سے کچھ بچوں سے متعلق تھے۔

حملہ آوروں نے 1.5 Bitcoin کا مطالبہ کیا۔ Miljödata کے ادائیگی سے انکار کے بعد چوری شدہ معلومات Datacarry کے نام سے ڈارک ویب پر شائع کر دی گئیں۔ ذمہ دار افراد یا گروہ کی شناخت قائم نہیں ہو سکی۔ سنگین نوعیت کی ڈیٹا دراندازی اور سنگین نوعیت کی بھتہ خوری کی کوشش سے متعلق پولیس کی تحقیقات بعد میں اس لیے بند کر دی گئیں کہ تفتیش کاروں کو کافی شواہد نہیں مل سکے۔

IMY کا فیصلہ یہ نہیں تھا کہ Miljödata کو محض اس لیے سزا دی جانی چاہیے کہ وہ ایک حملے کا شکار ہوئی۔ اس کے بجائے اتھارٹی نے نتیجہ اخذ کیا کہ کمپنی اپنی تحویل میں موجود معلومات کی نوعیت اور حساسیت کے تناسب سے سکیورٹی تحفظات نافذ کرنے میں ناکام رہی۔ اس نے اس ناکامی کو غفلت پر مبنی قرار دیا اور کہا کہ ادارے نے تکنیکی اور انتظامی تحفظ کی مناسب سطح برقرار نہیں رکھی۔

یہ فرق ڈیٹا تحفظ کے نفاذ میں بنیادی اہمیت رکھتا ہے۔ اداروں سے توقع کی جاتی ہے کہ وہ معلوم کمزوریوں کا پیشگی اندازہ لگائیں، اپنے زیرِ عمل ڈیٹا سے پیدا ہونے والے خطرات کا جائزہ لیں اور ان خطرات کے مطابق مناسب حفاظتی انتظامات برقرار رکھیں، بجائے اس کے کہ وہ ماضی میں حملے نہ ہونے پر انحصار کریں۔

جرمانہ Miljödata سے آگے کیوں اہمیت رکھتا ہے

یہ معاملہ ان ٹیکنالوجی فراہم کنندگان کی ذمہ داریوں کو بھی اجاگر کرتا ہے جو دیگر اداروں کی جانب سے معلومات پر کارروائی کرتے ہیں۔ GDPR کا نفاذ عموماً اس سرکاری ادارے یا کاروبار پر مرکوز ہوتا ہے جو یہ طے کرتا ہے کہ ذاتی ڈیٹا کیوں اور کیسے استعمال کیا جائے۔ اس معاملے میں IMY نے ڈیٹا پروسیسر کے خلاف براہِ راست کارروائی کی، کیونکہ اس کی اپنی سکیورٹی ناکامیوں نے معلومات افشا ہونے میں کردار ادا کیا۔

متاثرہ افراد کی تعداد کے مقابلے میں جرمانہ نسبتاً کم ہے: تقریباً SEK 0.82 فی فرد۔ اس کی وسیع تر اہمیت اس اصول میں ہے کہ جب کسی فراہم کنندہ کے ناکافی کنٹرولز کے باعث اس کے صارفین متاثر ہونے والی خلاف ورزی ہو، تو فراہم کنندہ کو براہِ راست ریگولیٹری پابندی کا سامنا کرنا پڑ سکتا ہے۔

آرٹیکل 32 ڈیٹا کنٹرولرز اور پروسیسرز، دونوں پر لاگو ہوتا ہے۔ اس کے تحت انہیں شامل خطرات کے مطابق سکیورٹی اقدامات کا انتخاب کرنا ہوتا ہے، جس میں دستیاب ٹیکنالوجی اور ڈیٹا پر کارروائی کی نوعیت سمیت دیگر عوامل کو مدنظر رکھا جاتا ہے۔ بیماری کی چھٹی اور بحالیِ صحت سے متعلق معلومات GDPR کے تحت خصوصی تحفظ یافتہ صحت سے متعلق ڈیٹا میں شامل ہیں، جس سے متوقع احتیاط کی سطح بڑھ جاتی ہے۔

اس آرٹیکل کے تحت جرمانے کی نچلی سطح زیادہ سے زیادہ €10 million یا کمپنی کے دنیا بھر میں سالانہ کاروبار کے 2% تک ہو سکتی ہے، جو بھی زیادہ ہو۔ اس لیے IMY کا فیصلہ دستیاب زیادہ سے زیادہ پابندی سے کافی کم ہے، حالانکہ اس خلاف ورزی میں بڑی تعداد میں افراد اور انتہائی حساس مواد شامل تھا۔

سرکاری ادارے بھی نگرانی میں برقرار

ریگولیٹر نے Miljödata کے جرمانے کو معاملے کا اختتام نہیں سمجھا۔ IMY گوتھنبرگ شہر، ویسٹ مین لینڈ ریجن اور ایلمہولت بلدیہ کی اس واقعے سے وابستگی کے سلسلے میں تحقیقات کر رہا ہے۔ ان تحقیقات کی تکمیل کے بعد مزید جرمانے عائد کیے جا سکتے ہیں۔

ان تحقیقات میں یہ جائزہ لیا جا سکتا ہے کہ سرکاری تنظیموں نے Miljödata کا انتخاب کیسے کیا اور ملازمین اور رہائشیوں کی معلومات سے فراہم کنندہ کے برتاؤ کی نگرانی کیسے کی۔ ڈیٹا پروسیسر کی ذمہ داریاں ان سرکاری اداروں کی ذمہ داریاں ختم نہیں کرتیں جو اسے ذاتی ڈیٹا سونپنے کا فیصلہ کرتے ہیں۔

Miljödata نے اپنی ویب سائٹ پر اشارہ دیا ہے کہ وہ IMY کے بعض نتائج سے اختلاف کرتی ہے۔ کمپنی تین ہفتوں کے اندر انتظامی عدالت میں اس فیصلے کو چیلنج کر سکتی ہے۔

تاہم متاثرہ افراد کے لیے کامیاب اپیل سے شائع شدہ ریکارڈ دوبارہ نجی نہیں ہو جائیں گے۔ اس لیے اگلے ریگولیٹری فیصلے سویڈن کی بلدیات اور خطوں کے لیے زیادہ اہم نتائج کے حامل ہو سکتے ہیں، اور ممکنہ طور پر اس بات پر اثر انداز ہوں گے کہ وہ مستقبل کے معاہدوں میں وینڈرز کا جائزہ کیسے لیتے ہیں، آؤٹ سورس کیے گئے نظاموں کی نگرانی کیسے کرتے ہیں اور حساس معلومات کا تحفظ کیسے کرتے ہیں۔

data protectioncybersecuritygdprswedenransomwarepublic sectorprivacydata breach

Continue reading

Read this in another language