Sverige: Systemleverantör får 1,8 miljoner kronor i sanktionsavgift för bristande säkerhetsåtgärder vid dataintrång

Integritetsskyddsmyndigheten (IMY) har utfärdat en sanktionsavgift på 1,8 miljoner kronor mot en leverantör av digitala systemstöd inom personal- och arbetsmiljöhantering för överträdelser av dataskyddsförordningen (GDPR).

Bakgrund

Bolaget tillhandahåller webbaserade tjänster för hantering av sjukfrånvaro, rehabilitering, tillbud och arbetsmiljöarbete till såväl privata som offentliga kunder, däribland en majoritet av Sveriges kommuner, flera regioner och statliga myndigheter.

Den 20 augusti 2025 utsattes bolaget för ett dataintrång då en angripare fick obehörig åtkomst till personuppgifter i tjänsterna. Intrånget upptäcktes den 23 augusti 2025 efter att tekniska larm om fel i tjänsterna utlöstes. Bolaget anmälde personuppgiftsincidenten till IMY den 26 augusti 2025. Angriparen publicerade därefter uppgifter på darknet. Enligt bolagets utredning fanns indikationer på att angriparen hade extraherat data från systemen, och den 14 september 2025 publicerades delar av den läckta informationen på darknet.

Incidenten drabbade cirka 2,2 miljoner registrerade. De berörda uppgifterna omfattade namn, kontaktuppgifter, personnummer samt anställnings- och organisationsuppgifter, men även känsliga personuppgifter om sjukfrånvaro, rehabilitering, arbetsskador och tillbud. Tjänsterna innehöll också uppgifter om barn och skyddade personuppgifter. IMY bedömde att behandlingen varit särskilt integritetskänslig med hänsyn till uppgifternas karaktär och det stora antalet registrerade.

Myndighetens bedömning

IMY konstaterade att behandlingen av personuppgifter i tjänsterna krävt en hög säkerhetsnivå, bland annat på grund av den storskaliga behandlingen av känsliga personuppgifter och förekomsten av uppgifter om barn och skyddade personuppgifter. IMY framhöll även att behandlingen omfattade omkring 2,2 miljoner registrerade och att tjänsterna innehöll omkring 20 personuppgifter per registrerad.

Ungefär en vecka före intrånget installerade bolaget en stödkomponent till en brandväggslösning. Den version som levererades var utdaterad och innehöll en kritisk sårbarhet som var känd och som funnits tillgänglig på leverantörens webbplats i mer än ett år innan installationen genomfördes. Angriparen utnyttjade sårbarheten genom en SQL-injektion och tog sig på så sätt in i bolagets tekniska miljö. Bolaget uppgav att de inte kontrollerade att rätt version av komponenten installerats, bland annat eftersom det rörde sig om en kostsam produkt från en välkänd leverantör. IMY bedömde att det var en grundläggande säkerhetsåtgärd att kontrollera att rätt version installerats, särskilt eftersom komponenten installerades på en server exponerad mot internet och inte testades i en testmiljö innan den integrerades i it-systemet.

IMY konstaterade vidare att intrånget påbörjades den 20 augusti 2025 men att tekniska larm utlöstes först den 23 augusti 2025. Angriparen befann sig därmed i bolagets tekniska miljö i tre dygn och kunde röra sig mellan servrar samt påbörja kryptering innan övervakningssystemet larmade.

Bolagets övervakningssystem var i huvudsak inriktat på prestanda och tillgänglighet, inte på säkerhetsrelaterade händelser. Angriparen kunde ta sig förbi virusdetektion, säkerhetsbevakning och multifaktorautentisering samt tilldela sig höga rättigheter på den server där stödkomponenten var installerad. Angriparen kunde dessutom röra sig lateralt mellan servrar under flera dagar utan att upptäckas och överföra personuppgifter. IMY bedömde att automatisk realtidsövervakning var en grundläggande säkerhetsåtgärd med hänsyn till behandlingens art och risknivå, och att avsaknaden av sådan övervakning bidrog till att intrånget fick större omfattning. Bolaget införde SOC-övervakning dygnet runt efter incidenten.

IMY konstaterade att bolaget i huvudsak agerade som personuppgiftsbiträde för personuppgifterna som behandlades i tjänsterna och i begränsad omfattning som personuppgiftsansvarig. Eftersom skyldigheten enligt artikel 32 GDPR gäller både personuppgiftsansvariga och personuppgiftsbiträden valde IMY att inte närmare bedöma bolagets roll för respektive behandlingsaktivitet.

Vidare bedömde IMY att bolaget, i egenskap av personuppgiftsbiträde och i begränsad omfattning som personuppgiftsansvarig, hade ett ansvar för att uppfylla dataskyddsförordningens krav på lämpliga tekniska och organisatoriska åtgärder.

Mot denna bakgrund bedömde IMY att bolaget behandlat personuppgifter i strid med artikel 32.1 GDPR genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå. IMY bedömde att bolaget agerat oaktsamt och att samtliga förutsättningar för att påföra sanktionsavgift var uppfyllda. Sanktionsavgiften fastställdes till 1,8 miljoner kronor.

Praktiska konsekvenser

I det här fallet slog IMY fast att kontroll av mjukvaruversioner var en grundläggande säkerhetsåtgärd enligt artikel 32 GDPR. Det var särskilt viktigt eftersom komponenten installerades på en internetexponerad server utan att först testas i en testmiljö. Den installerade versionen hade dessutom en känd sårbarhet.

IMY konstaterade också att övervakningen behövde kunna upptäcka säkerhetshändelser, inte bara problem med prestanda och tillgänglighet. Bristen på automatisk realtidsövervakning bidrog enligt IMY till att angriparen kunde vara kvar längre i systemen och att intrånget fick större omfattning.

Beslutet är också relevant för personuppgiftsbiträden. Artikel 32 GDPR ställer krav på säkerhetsåtgärder även på personuppgiftsbiträden. I det här fallet riktade IMY sanktionsavgiften mot bolaget, som i huvudsak agerade som personuppgiftsbiträde för sina kunder.

TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.

Källa: IMY.

Kontakt

Relaterade nyheter

Är du redo för AI-förordningen?

AI-förordningen påverkar alla verksamheter som utvecklar eller använder AI. Gör dig och dina kollegor redo för de nya kraven. Gå AI-kurs med oss.