Le fournisseur suédois de logiciels Miljödata a été condamné à une amende de 1,8 million de SEK après que les régulateurs ont conclu que la sécurité insuffisante avait contribué à une grave violation de données touchant environ 2,2 millions de personnes.
La cyberattaque a eu lieu en août 2025 et a compromis les systèmes utilisés pour traiter les informations des organisations à travers la Suède. Miljödata fournit des logiciels liés au lieu de travail et aux ressources humaines à un grand nombre de municipalités, autorités régionales, agences gouvernementales et entreprises privées, donnant à l’incident une portée exceptionnellement large.
Selon le régulateur suédois de la vie privée, les informations exposées comprenaient des numéros d’identité personnels, des coordonnées et des dossiers sensibles concernant les congés maladie et la réhabilitation au travail. Les données concernant des incidents impliquant des élèves dans les écoles ont également été affectées. Les informations obtenues lors de l’attaque ont ensuite été publiées sur le dark web.
L’Autorité suédoise pour la protection de la vie privée a constaté que Miljödata n’avait pas mis en place de garanties techniques et organisationnelles adaptées à la sensibilité et à l’ampleur des informations traitées.
L’une des conclusions centrales du régulateur concernait un logiciel installé peu avant l’attaque. Miljödata a indiqué qu’un composant de pare-feu fourni par une autre entreprise avait été installé environ une semaine avant l’intrusion. Cependant, ce composant était une version obsolète contenant des vulnérabilités connues.
Les informations sur ces faiblesses de sécurité étaient déjà publiques auprès du fournisseur. Miljödata a soutenu qu’elle s’était appuyée sur un produit coûteux provenant d’un fournisseur bien connu, mais le régulateur a conclu que l’entreprise restait responsable de vérifier que la technologie offrait une protection adéquate.
Les enquêteurs ont identifié une autre faiblesse dans la capacité de Miljödata à détecter une attaque. L’entreprise manquait de surveillance automatisée en temps réel capable d’identifier intrusions et activités suspectes dans ses systèmes.
Le régulateur a conclu que ces manquements constituaient une manipulation négligente des informations personnelles et violaient l’article 32(1) du RGPD, qui exige que les organisations mettent en place des mesures de sécurité adaptées aux risques entourant les données qu’elles traitent.
Miljödata affirme prendre la décision au sérieux mais ne partage pas toutes les conclusions du régulateur. L’entreprise affirme que les lacunes identifiées lors de l’enquête ont déjà été corrigées et que des spécialistes externes ont été mobilisés pour renforcer sa sécurité.