El proveedor sueco de software Miljödata ha sido multado con 1,8 millones de SEK tras la conclusión de los reguladores de que la seguridad insuficiente contribuyó a una grave brecha de datos que afectó a aproximadamente 2,2 millones de personas.

 

 

El ciberataque tuvo lugar en agosto de 2025 y comprometió los sistemas utilizados para procesar información para organizaciones en toda Suecia. Miljödata suministra software relacionado con el entorno laboral y de recursos humanos a un gran número de municipios, autoridades regionales, organismos gubernamentales y empresas privadas, lo que otorga al incidente un alcance inusualmente amplio.

Según el regulador de privacidad de Suecia, la información expuesta incluía números de identidad personales, datos de contacto y registros sensibles relacionados con bajas por enfermedad y rehabilitación laboral. También se vieron afectados los datos sobre incidentes que involucraban a alumnos en escuelas. La información obtenida durante el ataque fue posteriormente publicada en la dark web.

La Autoridad Sueca para la Protección de la Privacidad determinó que Miljödata no había implementado salvaguardas técnicas y organizativas adecuadas para la sensibilidad y escala de la información que manejaba.

Uno de los hallazgos centrales del regulador se refería al software instalado poco antes del ataque. Miljödata dijo que un componente de cortafuegos suministrado por otra empresa se había instalado aproximadamente una semana antes de la intrusión. Sin embargo, el componente era una versión obsoleta que contenía vulnerabilidades conocidas.

La información sobre esas debilidades de seguridad ya estaba disponible públicamente por parte del proveedor. Miljödata argumentó que había confiado en un producto costoso de un proveedor conocido, pero el regulador concluyó que la empresa seguía siendo responsable de verificar que la tecnología proporcionaba una protección adecuada.

Los investigadores identificaron otra debilidad en la capacidad de Miljödata para detectar un ataque. La empresa carecía de monitorización automatizada en tiempo real capaz de identificar intrusiones y actividades sospechosas en sus sistemas.

El regulador concluyó que estas fallas constituían un manejo negligente de información personal y violaban el artículo 32(1) del RGPD, que exige a las organizaciones implementar medidas de seguridad adecuadas a los riesgos que rodean los datos que procesan.

Miljödata afirma que se toma la decisión en serio, pero no está de acuerdo con todas las conclusiones alcanzadas por el regulador. La empresa afirma que las deficiencias identificadas durante la investigación ya han sido abordadas y que se han incorporado especialistas externos para reforzar su seguridad.

Deja un comentario