Compliance · · 3 min read

瑞典监管机构就影响220万人的数据泄露事件对 Miljödata 罚款

瑞典数据保护机构在发现软件供应商 Miljödata 的安全漏洞导致为公共部门机构持有的敏感记录暴露后,对其处以罚款。

瑞典数据保护机构已对软件供应商 Miljödata 处以180万瑞典克朗罚款,约合16万欧元,此前一场网络攻击导致超过220万人的个人信息暴露。该决定于2026年9月22日作出,认定 Miljödata 违反了《通用数据保护条例》第32条第1款。

这一裁决意义重大,因为 Miljödata 的系统在瑞典公共服务领域得到广泛使用。该公司向市政府、地区政府、政府机构和私营雇主提供人力资源及工作场所安全软件。其产品运行于瑞典约80%的市政系统中,因此,对该供应商的攻击所造成的后果远远超出其自身组织范围。

Kobaran.com 报道称,监管机构发现该公司在技术控制措施和开发流程方面均存在不足。Miljödata 没有在新安装的软件投入实际运行前进行充分测试,其系统也缺乏能够在入侵发生时加以侦测的自动化、持续监控机制。

攻击如何暴露敏感记录

最初的漏洞与第三方安全软件有关。根据有关 IMY 决定的报道,Miljödata 没有对一个存在漏洞的防火墙组件进行适当评估。尽管有关该漏洞的信息已经可以在供应商网站上查到,该组件仍在该公司环境中存在了约一周,随后被攻击者利用。

由此发生的勒索软件攻击使犯罪分子得以访问大量记录。暴露的材料包括瑞典个人身份号码、联系信息、病假详情、康复文件以及有关学校事件的报告。其中一些学校记录涉及儿童。

攻击者索要1.5枚比特币。在 Miljödata 拒绝支付后,被窃信息以 Datacarry 的名义发布到暗网。实施攻击的个人或团体身份尚未确定。警方随后对加重数据入侵和加重敲诈未遂的调查因找不到足够证据而结案。

IMY 的认定并不是说 Miljödata 仅仅因为遭受攻击就应受惩罚。相反,该机构认定,该公司未能针对其保管信息的性质和敏感程度采取相称的安全保护措施。IMY 认为这一失误属于过失,并认定该组织没有维持充分水平的技术和组织保护。

这一点是数据保护执法的核心。各组织应当预见已知的弱点,评估其处理的数据所带来的风险,并维持与这些风险相适应的防护措施,而不是依赖于此前从未发生过攻击这一事实。

为什么罚款的影响超出 Miljödata

这一案件还凸显了代表其他组织处理信息的技术供应商所承担的责任。GDPR 执法通常聚焦于决定个人数据为何以及如何被使用的公共机构或企业。在本案中,IMY 直接追究了处理者的责任,因为其自身的安全失误促成了信息暴露。

如果按照受影响人数计算,这笔罚款相对较低:平均每人约0.82瑞典克朗。其更广泛的重要性在于确立了这样一项原则:当供应商控制措施不足,导致其客户受到影响的数据泄露时,供应商可能直接面临监管制裁。

第32条同时适用于数据控制者和数据处理者。该条要求他们根据相关风险选择安全措施,并考虑可用技术和处理活动性质等因素。病假和康复信息属于 GDPR 特别保护的健康相关数据,因此需要更高程度的谨慎。

该条规定的较低罚款档位允许处以最高1000万欧元或企业全球年度营业额2%的罚款,以较高者为准。因此,尽管此次泄露涉及人数众多且包含高度敏感材料,IMY 的决定仍远低于可适用的最高制裁额度。

公共机构仍受到审查

监管机构并未将对 Miljödata 的罚款视为此事的终点。IMY 正在调查哥德堡市、韦斯特曼兰地区政府和 Älmhult 市政府与该事件的关联。在这些调查完成后,可能还会作出进一步处罚。

这些调查可能会审查相关公共组织如何选择 Miljödata,以及它们如何监督该供应商处理员工和居民信息。处理者所承担的义务,并不会免除决定将个人数据交由其处理的公共机构自身所负的责任。

Miljödata 已在其网站上表示,对 IMY 的部分结论存在异议。该公司可以在三周内向行政法院对这一决定提出异议。

然而,对于受影响的个人而言,即使上诉成功,也无法让已经公布的记录重新恢复私密。因此,接下来的监管决定可能对瑞典各市政府和地区政府产生更大影响,并可能影响它们今后如何评估供应商、监控外包系统以及在未来合同中保护敏感信息。

data protectioncybersecuritygdprswedenransomwarepublic sectorprivacydata breach

Continue reading

Read this in another language