De Zweedse privacytoezichthouder IMY heeft een boete van 1,8 miljoen Zweedse kronen, omgerekend zo’n 183.000 dollar, opgelegd aan IT-leverancier Miljödata. Het bedrijf levert systemen voor werkplekbeheer en hr aan zo’n 80 procent van de Zweedse gemeenten en trof volgens de toezichthouder onvoldoende maatregelen om een grootschalig datalek te voorkomen. Het is een van de hoogste boetes die IMY de afgelopen jaren heeft opgelegd.
Het lek vond plaats op 25 augustus 2025, toen een aanvaller doordrong tot de systemen van Miljödata en verstoringen veroorzaakte bij meer dan tweehonderd Zweedse regio’s en gemeenten. Daarbij kwamen persoonsgegevens van 2,2 miljoen mensen op straat te liggen, waaronder identiteitsnummers, contactgegevens, ziekmeldingen, revalidatiedossiers en gegevens over schoolincidenten van minderjarigen.
Volgens IMY voerde Miljödata geen adequate controles uit bij het installeren van nieuwe software en ontbrak realtime-monitoring om indringers tijdig te signaleren. Daardoor kon de aanvaller geruime tijd ongemerkt zijn gang gaan voordat het lek aan het licht kwam.
De zaak laat zien hoe kwetsbaar de publieke sector is voor incidenten bij één centrale IT-leverancier: een enkele zwakke schakel raakte hier direct miljoenen burgers. Ook Nederlandse gemeenten en zorginstellingen leunen zwaar op externe leveranciers voor hr- en cliëntsystemen, vaak zonder goed zicht op de beveiliging achter de schermen. Het is daarom verstandig om bij dit soort leveranciers actief te vragen naar patchbeleid en detectiecapaciteit, en dat niet alleen bij het afsluiten van een contract maar ook periodiek daarna te blijven toetsen.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.