O provedor sueco de software Miljödata foi multado em 1,8 milhão de SEK após os reguladores concluírem que a segurança inadequada contribuiu para uma grande violação de dados que afetou aproximadamente 2,2 milhões de pessoas.

 

 

O ataque cibernético ocorreu em agosto de 2025 e comprometeu sistemas usados para processar informações para organizações em toda a Suécia. A Miljödata fornece softwares relacionados ao ambiente de trabalho e RH para um grande número de municípios, autoridades regionais, órgãos governamentais e empresas privadas, dando ao incidente um alcance incomumente amplo.

Segundo o órgão regulador de privacidade da Suécia, as informações expostas incluíam números de identidade pessoal, dados de contato e registros sensíveis envolvendo licença médica e reabilitação no local de trabalho. Dados sobre incidentes envolvendo alunos em escolas também foram afetados. Informações obtidas durante o ataque foram posteriormente publicadas na dark web.

A Autoridade Sueca para Proteção à Privacidade constatou que a Miljödata não havia implementado salvaguardas técnicas e organizacionais adequadas para a sensibilidade e escala das informações que tratava.

Uma das principais conclusões do regulador dizia respeito a softwares instalados pouco antes do ataque. Miljödata disse que um componente de firewall fornecido por outra empresa havia sido instalado cerca de uma semana antes da invasão. No entanto, o componente era uma versão desatualizada contendo vulnerabilidades conhecidas.

Informações sobre essas fragilidades de segurança já estavam disponíveis publicamente pelo fornecedor. A Miljödata argumentou que havia dependido de um produto caro de um fornecedor conhecido, mas o regulador concluiu que a empresa continuava responsável por verificar se a tecnologia oferecia proteção adequada.

Os investigadores identificaram outra fraqueza na capacidade da Miljödata de detectar ataques. A empresa não possuía monitoramento automatizado em tempo real capaz de identificar intrusões e atividades suspeitas em seus sistemas.

O regulador concluiu que essas falhas equivalem a manuseio negligente de informações pessoais e violam o Artigo 32(1) do GDPR, que exige que as organizações implementem medidas de segurança adequadas aos riscos que envolvem os dados que processam.

A Miljödata diz que leva a decisão a sério, mas não concorda com todas as conclusões alcançadas pelo órgão regulador. A empresa afirma que as deficiências identificadas durante a investigação já foram corrigidas e que especialistas externos foram trazidos para fortalecer sua segurança.

Deixar uma resposta