2 Remove Virus

Miljödata a été condamné à une amende après une violation massive qui a exposé des données de 2,2 millions de personnes

Le fournisseur suédois de logiciels Miljödata a été condamné à une amende de 1,8 million de SEK, soit environ 183 000 dollars, après que les régulateurs ont conclu que la sécurité insuffisante avait contribué à une importante violation de données touchant environ 2,2 millions de personnes.

 

 

L’autorité suédoise pour la vie privée a enquêté sur l’entreprise à la suite d’une cyberattaque découverte en août 2025. Les attaquants ont accédé à l’environnement informatique de Miljödata et ont obtenu de grandes quantités d’informations personnelles stockées dans des systèmes utilisés par les municipalités, autorités régionales, agences gouvernementales et organisations privées à travers la Suède.

Les informations compromises comprenaient des numéros d’identité personnels et des coordonnées, ainsi que des dossiers plus sensibles. Certains systèmes concernés contenaient des informations sur des absences et des réhabilitations pour maladie, tandis que d’autres contenaient des détails sur des incidents impliquant des élèves dans les écoles.

Des informations volées ont ensuite été publiées sur le dark web. L’ampleur de l’incident a été particulièrement significative car Miljödata fournit des logiciels de gestion et de ressources humaines à une grande partie du secteur public suédois.

L’enquête sur la vie privée s’est concentrée sur la question de savoir si Miljödata avait pris des mesures techniques et organisationnelles appropriées pour protéger les informations traitées. Les régulateurs ont conclu que ses protections ne correspondaient pas à la sensibilité ni au volume des données personnelles contenues dans ses systèmes.

Un problème concernait un logiciel installé peu avant l’intrusion. Miljödata a indiqué aux régulateurs que les attaquants étaient entrés via un composant de pare-feu fourni par une autre entreprise. Le produit avait été installé environ une semaine avant l’attaque, mais la version déployée était obsolète et contenait des vulnérabilités connues.

Les informations sur ces vulnérabilités étaient publiques auprès du fournisseur. Miljödata a soutenu qu’elle n’avait aucune raison de remettre en question le produit car il provenait d’un fournisseur bien connu et représentait un investissement important, mais les régulateurs ont conclu que l’entreprise restait responsable de vérifier que ses systèmes offraient une protection adéquate.

Les enquêteurs ont également constaté que Miljödata manquait d’une surveillance automatisée en temps réel capable d’identifier les intrusions et les activités suspectes. Combinées à un manque de contrôles lors de l’installation logicielle, ces faiblesses ont été considérées comme une violation de l’article 32(1) du RGPD, qui oblige les organisations à mettre en place des mesures de sécurité adaptées aux risques entourant les données personnelles.

Le régulateur a qualifié les lacunes de sécurité de graves, compte tenu de l’ampleur de la faille et des informations sensibles impliquées. Miljödata a depuis déclaré qu’elle regrettait profondément l’impact sur les clients et les personnes concernées et avait corrigé plusieurs faiblesses identifiées au cours de l’enquête.

Les conséquences réglementaires pourraient ne pas s’arrêter à Miljödata. Les autorités suédoises enquêtent séparément sur deux municipalités et une région qui ont utilisé les services de l’entreprise afin de déterminer si elles ont également rempli leurs responsabilités en matière de protection des informations personnelles.