Der schwedische Softwareanbieter Miljödata wurde mit einer Geldstrafe von 1,8 Millionen SEK, etwa 183.000 US-Dollar, belegt, nachdem Regulierungsbehörden festgestellt hatten, dass unzureichende Sicherheit zu einer großen Datenpanne beigetragen hat, die rund 2,2 Millionen Menschen betraf.
Die schwedische Datenschutzbehörde untersuchte das Unternehmen nach einem im August 2025 entdeckten Cyberangriff. Angreifer erhielten Zugang zur IT-Umgebung von Miljödata und erhielten große Mengen an persönlichen Informationen, die in Systemen gespeichert waren, die von Gemeinden, regionalen Behörden, Regierungsbehörden und privaten Organisationen in ganz Schweden verwendet wurden.
Die kompromittierten Informationen umfassten persönliche Identitätsnummern und Kontaktdaten sowie sensiblere Unterlagen. Einige betroffene Systeme enthielten Informationen über Krankheitsabwesenheit und Rehabilitation, während andere Informationen über Vorfälle mit Schülern an Schulen enthielten.
Gestohlene Informationen wurden anschließend im Dark Web veröffentlicht. Das Ausmaß des Vorfalls war besonders bedeutend, da Miljödata Arbeitsplatz- und Personalsoftware für einen großen Teil des schwedischen öffentlichen Sektors bereitstellt.
Die Datenschutzuntersuchung konzentrierte sich darauf, ob Miljödata geeignete technische und organisatorische Maßnahmen ergriffen hatte, um die verarbeiteten Informationen zu schützen. Die Regulierungsbehörden kamen zu dem Schluss, dass die Schutzmaßnahmen nicht der Sensibilität und dem Volumen der in ihren Systemen gespeicherten personenbezogenen Daten entsprachen.
Ein Problem betraf Software, die kurz vor dem Einbruch installiert wurde. Miljödata teilte den Aufsichtsbehörden mit, dass Angreifer durch eine von einem anderen Unternehmen gelieferte Firewall-Komponente eingedrungen seien. Das Produkt war etwa eine Woche vor dem Angriff installiert worden, aber die bereitgestellte Version war veraltet und enthielt bekannte Schwachstellen.
Informationen über diese Schwachstellen waren vom Lieferanten öffentlich verfügbar. Miljödata argumentierte, dass es keinen Grund habe, das Produkt zu hinterfragen, da es von einem bekannten Anbieter stamme und eine bedeutende Investition darstelle, doch die Regulierungsbehörden kamen zu dem Schluss, dass das Unternehmen weiterhin dafür verantwortlich sei, zu überprüfen, ob seine Systeme ausreichenden Schutz boten.
Die Ermittler stellten außerdem fest, dass Miljödata keine automatisierte Echtzeitüberwachung besaß, die in der Lage war, Eindringlinge und verdächtige Aktivitäten zu identifizieren. In Kombination mit unzureichenden Kontrollen während der Softwareinstallation galten die Schwachstellen als Verstoß gegen Artikel 32(1) der DSGVO, der von Organisationen verlangt, Sicherheitsmaßnahmen zu ergreifen, die den Risiken im Zusammenhang mit personenbezogenen Daten entsprechen.
Die Aufsichtsbehörde bezeichnete die Sicherheitsmängel als gravierend angesichts des Ausmaßes der Sicherheitspanne und der sensiblen Informationen. Miljödata hat seitdem erklärt, dass es die Auswirkungen auf Kunden und betroffene Personen zutiefst bedauert und mehrere während der Untersuchung identifizierte Schwachstellen behoben hat.
Die regulatorischen Folgen könnten bei Miljödata nicht enden. Die schwedischen Behörden untersuchen separat zwei Gemeinden und eine Region, die die Dienste des Unternehmens genutzt haben, um festzustellen, ob sie auch ihre Pflichten zum Schutz personenbezogener Daten erfüllt haben.
