El proveedor sueco de software Miljödata ha sido multado con 1,8 millones de SEK, aproximadamente 183.000 dólares, tras la conclusión de los reguladores de que la seguridad insuficiente contribuyó a una grave brecha de datos que afectó a unas 2,2 millones de personas.

 

 

La autoridad de privacidad de Suecia investigó la empresa tras un ciberataque descubierto en agosto de 2025. Los atacantes accedieron al entorno informático de Miljödata y obtuvieron grandes cantidades de información personal almacenada en sistemas utilizados por municipios, autoridades regionales, organismos gubernamentales y organizaciones privadas en toda Suecia.

La información comprometida incluía números de identidad personales y datos de contacto, junto con registros más sensibles. Algunos sistemas afectados contenían información sobre ausencias por enfermedad y rehabilitación, mientras que otros contenían detalles sobre incidentes que involucraban a estudiantes en colegios.

Posteriormente, la información robada se publicó en la dark web. La magnitud del incidente fue especialmente significativa porque Miljödata proporciona software de recursos laborales y humanos a una gran parte del sector público sueco.

La investigación de privacidad se centró en si Miljödata había tomado las medidas técnicas y organizativas adecuadas para proteger la información que procesaba. Los reguladores concluyeron que sus protecciones no coincidían con la sensibilidad ni el volumen de datos personales almacenados en sus sistemas.

Uno de los problemas involucraba el software instalado poco antes de la intrusión. Miljödata informó a los reguladores de que los atacantes entraron a través de un componente de cortafuegos suministrado por otra empresa. El producto se había instalado aproximadamente una semana antes del ataque, pero la versión desplegada estaba desactualizada y contenía vulnerabilidades conocidas.

La información sobre esas vulnerabilidades estaba disponible públicamente por parte del proveedor. Miljödata argumentó que no tenía motivos para cuestionar el producto porque provenía de un proveedor conocido y representaba una inversión significativa, pero los reguladores concluyeron que la empresa seguía siendo responsable de verificar que sus sistemas proporcionaban una protección adecuada.

Los investigadores también descubrieron que Miljödata carecía de una monitorización automatizada en tiempo real capaz de identificar intrusiones y actividades sospechosas. Combinadas con controles insuficientes durante la instalación del software, estas debilidades se consideraron una violación del artículo 32(1) del RGPD, que exige a las organizaciones implementar medidas de seguridad adecuadas a los riesgos que rodean a los datos personales.

El regulador describió las deficiencias de seguridad como graves dada la magnitud de la brecha y la información sensible implicada. Miljödata ha declarado desde entonces lamentar profundamente el impacto en los clientes y las personas afectadas y ha abordado varias debilidades identificadas durante la investigación.

Las consecuencias regulatorias pueden no terminar con Miljödata. Las autoridades suecas están investigando por separado dos municipios y una región que utilizaron los servicios de la empresa para determinar si también cumplieron con sus responsabilidades de proteger la información personal.

Deja un comentario