Lärdomar av Miljödata-dataintrånget ett år senare för kommuner och leverantörer

Make this more look like realistic and match to Nordic countries color tome

I korthet

  • IMY gav Miljödata en sanktionsavgift på 1,8 miljoner kronor den 22 september 2026 för brott mot artikel 32.1 i GDPR, med hänvisning till bristande kontroller vid installation av ny mjukvara samt avsaknad av automatisk realtidsövervakning.
  • Angriparen tog sig in den 20 augusti 2025 via en utdaterad stödkomponent i en brandväggslösning med en känd kritisk sårbarhet och förblev oupptäckt i tre dygn.
  • Miljödata uppgav för IMY att incidenten omfattade cirka 2,2 miljoner personer. Åklagaren anger att uppgifter om drygt 1,5 miljoner personer läckte ut på dark web.
  • Sedan den 15 januari 2026 omfattar cybersäkerhetslagen alla svenska kommuner och regioner, och säkerhet i leveranskedjan är ett obligatoriskt krav.
  • Från och med den 2 oktober 2026 kräver MCFFS 2026:11 att leverantörer bedöms innan avtal tecknas och att äldre avtal om möjligt kompletteras med säkerhetskrav.

Intrånget skedde hos leverantören, men ansvaret ligger nu hos kunden

Den 23 augusti 2025 larmade driften hos Miljödata i Karlskrona om tjänster som slutat fungera. Snart stod det klart att angripare hade funnits i systemen i tre dygn. Bolaget levererar HR- och arbetsmiljösystem till en majoritet av Sveriges kommuner, flera regioner och statliga myndigheter. Den 22 september 2026 fick det en sanktionsavgift på 1,8 miljoner kronor av IMY. Leder du it eller säkerhet i en kommun eller i en organisation som delar SaaS-leverantör med hundratals andra, handlar den viktigaste lärdomen från dataintrånget hos Miljödata inte om Miljödata.  Att styra den leverantören är numera ditt lagstadgade ansvar.

Förklaringen är att svensk lag har flyttat ansvaret för leverantörsrisker. I augusti 2025 omfattade den gamla NIS-lagen inte offentlig förvaltning som sektor, så för de flesta kommuner var leverantörssäkerhet en GDPR-fråga som sköttes genom personuppgiftsbiträdesavtal. Så är det fortfarande, och IMY:s pågående granskningar av tre av Miljödatas kunder sker enligt GDPR. Men sedan den 15 januari 2026 omfattar cybersäkerhetslagen alla kommuner och regioner, och säkerhet i leveranskedjan är ett obligatoriskt krav. Från och med den 1 oktober 2026 lägger MCFFS 2026:11 till konkreta krav, bland annat att äldre avtal ska ses över.

Vad är NIS2 artikel 21.2 d och vilka datum gäller?

NIS2 artikel 21.2 d är kravet på säkerhet i leveranskedjan i EU:s NIS2-direktiv. Väsentliga och viktiga verksamhetsutövare ska hantera säkerheten i relationerna med sina direkta leverantörer och tjänsteleverantörer. Enligt artikel 21.3 ska de väga in varje leverantörs specifika sårbarheter, kvaliteten på dess produkter och arbetssätt samt dess rutiner för säker utveckling.

I Sverige finns kravet i 2 kap. 3 § cybersäkerhetslagen (2025:1506) under rubriken ”Säkerhet i Leveranskedja”. MCF (tidigare MSB) tog fram de detaljerade reglerna i MCFFS 2026:11, och sedan den 1 juli 2026 ansvarar NCSC vid FRA för dem. Tidslinjen nedan ställer intrånget mot de regulatoriska datumen.

Datumen som spelar roll

20 aug 2025Angriparen tar sig in via en stödkomponent till brandväggen
23 aug 2025Larmen går och Miljödata isolerar sina servrar
25 aug 2025Kunderna informeras och kravet på 1,5 bitcoin blir känt
Mitten av sep 2025Stulna uppgifter publiceras på dark web
3 nov 2025IMY inleder granskningar av Miljödata och tre kunder
15 jan 2026Cybersäkerhetslagen träder i kraft
Apr 2026Åklagaren lägger ned förundersökningen
22 sep 2026IMY ger Miljödata en avgift på 1,8 miljoner kronor
1 okt 2026MCFFS 2026:11 om säkerhetsåtgärder börjar gälla

Ransomware-angreppet mot Miljödata och vad IMY kom fram till

Miljödata levererar webbtjänster för sjukfrånvaro, rehabilitering och tillbudsrapportering till över 300 kunder, många av dem offentliga. Redogörelsen nedan bygger på IMY:s beslut och åklagarens uttalanden och går inte längre än så.

Så tog sig angriparen in

Enligt Miljödatas redogörelse i beslutet började angreppet den 20 augusti 2025 med en SQL-injektion mot en stödkomponent till en brandväggslösning. Komponenten hade installerats på en internetexponerad server ungefär en vecka tidigare. Leverantören hade levererat en utdaterad version med en känd kritisk sårbarhet, som beskrivits på leverantörens egen webbplats mer än ett år tidigare.

Miljödata uppgav för IMY att bolaget inte såg någon anledning att kontrollera versionen eftersom produkten var kostsam och kom från en välkänd leverantör. IMY kallade den kontrollen en grundläggande säkerhetsåtgärd.

Tre dygn utan säkerhetslarm

Angriparen eskalerade sina behörigheter och rörde sig mellan servrar trots tvåfaktorsautentisering och separata administratörskonton. Övervakningen var främst inriktad på prestanda och tillgänglighet, så ingenting larmade om intrånget förrän krypteringen slog ut tjänsten den 23 augusti.

Miljödata isolerade sina servrar ungefär en timme efter upptäckten och har sedan dess infört EDR och SOC-övervakning dygnet runt.

Vad som läckte och vilka som drabbades

Miljödata uppgav för IMY att incidenten omfattade cirka 2,2 miljoner personer. Åklagarens siffra för uppgifter som läckt på dark web är drygt 1,5 miljoner. Uppgifterna omfattade personnummer, kontaktuppgifter och känsliga uppgifter om sjukfrånvaro, rehabilitering och elevhändelser, i vissa fall om barn.

Miljödata berättade den 25 augusti att angriparna krävde 1,5 bitcoin. Uppgifterna publicerades i mitten av september 2025 av en grupp som kallar sig Datacarry.

Sanktionsavgiften och kundgranskningarna som pågår

IMY konstaterade en överträdelse av artikel 32.1 i GDPR och bestämde avgiften till 1,8 miljoner kronor, med hänsyn till den höga allvarlighetsgraden och bolagets storlek. Miljödata har uppgett att bolaget inte delar alla IMY:s slutsatser, och beslutet kan överklagas till Förvaltningsrätten i Stockholm.

Åklagaren lade ned förundersökningen i april 2026 på grund av bristande bevisning. IMY:s granskningar av Göteborgs stad, Älmhults kommun och Region Västmanland pågår. De prövar om kunderna hade lämplig säkerhet för de personuppgifter de hade i Miljödatas system.

Vem omfattas av kraven på säkerhet i leveranskedjan?

Cybersäkerhetslagen gäller alla regioner, kommuner och kommunalförbund oavsett storlek. En kommun eller region som är större än ett medelstort företag räknas som väsentlig verksamhetsutövare och övriga som viktiga. Privata verksamhetsutövare i NIS2-bilagornas sektorer omfattas från medelstor storlek och uppåt.

En SaaS-leverantör omfattas inte av lagen bara för att kunderna gör det. Kundens ansvar för att styra leverantören gäller ändå, och det når leverantören genom avtalet.

Vem bär vad

  • Kommuner och regioner: Omfattas oavsett storlek och är väsentliga verksamhetsutövare om de är större än ett medelstort företag.
  • Privata aktörer: Omfattas inom de sektorer som anges i NIS2-bilagorna från medelstor storlek och uppåt. 
  • Delade SaaS-leverantörer: Är bundna av avtal och omfattas av lagen bara om de själva uppfyller dess kriterier.
  • IMY : Utövar tillsyn enligt GDPR, bland annat över säkerheten i behandlingen enligt artikel 32

Därför samlar delade SaaS-leverantörer risken

Angreppet mot Miljödata var en supply chain attack i sin enklaste form. Ett enda intrång nådde hundratals organisationer eftersom de hade valt samma leverantör för samma funktion. Ingen enskild kunds bedömning av Miljödata fångade den samlade exponeringen.

Miljödatas egen hotanalys bedömde sannolikheten för ett cyberangrepp som relativt låg, bland annat på grund av bolagets begränsade offentliga profil, men konsekvenserna som stora. En låg profil skyddar inte när en enda leverantör har data för hundratals organisationer.

MCFFS 2026:11 tar upp båda delarna. Enligt de allmänna råden bör verksamhetsutövare hantera riskerna med att information samlas på ett ställe. Föreskrifterna kräver att de hanterar kontinuiteten i digitala leveranskedjor, särskilt där alternativ saknas, och vid behov begär information om leverantörens underleverantörer. Miljödatas intrång började ett led längre ned, hos en leverantör som skickade en utdaterad komponent.

Så agerar du före, under och efter ett intrång hos en leverantör

Före: för ett leverantörsregister som visar vilka system varje leverantör driver, vilka personuppgifter den har och vem du kontaktar vid en incident. De allmänna råden i MCFFS 2026:11 beskriver en sådan förteckning, inklusive vilken behandling som är utkontrakterad.

Under: utgå från att dina uppgifter berörs tills leverantören visar motsatsen. Om incidenten är betydande för dig kräver Cybersäkerhetslagen en tidig upplysning till den nationella CSIRT-enheten inom 24 timmar från att du fick kännedom om den, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Personuppgiftsincidenter anmäls till IMY inom 72 timmar enligt GDPR.

Begränsa leverantörens åtkomst till din egen miljö och varna personalen för att läckta uppgifter kan återanvändas i phishing som nämner sjukfrånvaro eller rehabiliteringsärenden.

Efter: begär grundorsaken skriftligt, kontrollera om samma komponent eller leverantör finns någon annanstans i din miljö och avgör om avtalet fortfarande uppfyller dina krav.

Sanktioner enligt cybersäkerhetslagen och GDPR

Cybersäkerhetslagen anger en sanktionsavgift på lägst 5 000 och högst 10 miljoner kronor för en offentlig verksamhetsutövare. För privata verksamhetsutövare är maxbeloppen högre och kopplade till den globala omsättningen. Överträdelser som begåtts före den 15 januari 2026 prövas fortfarande enligt den gamla lagen, så bristerna bakom intrånget hos Miljödata kan inte sanktioneras enligt den nya. 

GDPR gäller parallellt. I beslutet om Miljödata utgick IMY från det tak som anges i artikel 83.4, det vill säga 10 miljoner euro eller 2 procent av omsättningen, och satte avgiften långt under detta tak. 

Sanktionstak i korthet

  • Offentlig verksamhetsutövare enligt Cybersäkerhetslagen: 10 miljoner kronor
  • Väsentlig privat verksamhetsutövare: 2 % av den globala omsättningen eller 10 miljoner euro, det högsta beloppet
  • Viktig privat verksamhetsutövare: 1,4 % av den globala omsättningen eller 7 miljoner euro, det högsta beloppet
  • Överträdelse av artikel 32 i GDPR: 10 miljoner euro eller 2 % av omsättningen, det högsta beloppet

Så håller du leverantörsrisken under kontroll från 1 oktober 2026

Bedöm risken innan du köper in eller utkontrakterar. MCFFS 2026:11 kräver att du utvärderar om leverantören kan uppfylla dina säkerhetskrav under hela avtalstiden och säkerställer att den uppfyller föreskrifternas krav där du förlitar dig på den.

Se över de avtal du redan har. Enligt föreskrifterna ska du om möjligt komplettera avtal som ingåtts före den 1 oktober 2026 med säkerhetskrav och hantera risken där det inte går.

Skriv in en klausul om leverantörens incidentrapportering. De allmänna råden räknar upp villkor som när och hur leverantören informerar dig om misstänkta och inträffade incidenter, hot och sårbarheter, hur risker hos underleverantörer delas, gemensamma övningar och förtida uppsägning vid brister.

Testa det du driver. Föreskrifterna kräver säkerhetstester som bekräftar att systemen har den senaste godkända versionen och att publicerade sårbarheter är omhändertagna. Anslut till den nationella CSIRT-enhetens automatiska notifieringar om sårbarheter, ANTS, om det inte är uppenbart obehövligt.

Ställ Miljödata-frågorna till varje delad leverantör

IMY:s beslut ger varje kommun en färdig checklista. Kontrollerar leverantören version och kända sårbarheter i det den installerar? Övervakar den intrång i realtid och inte bara drifttiden? Skulle avtalet ge dig besked inom några timmar om något av detta brast? Ställ de tre frågorna till varje leverantör i ditt register före årsskiftet och dokumentera svaren.

Så hjälper eBuilder

eBuilder Securitys CISO-as-a-Service ger dig tillgång till senior säkerhetsledning på deltid. Tjänsten omfattar arbete som leverantörsriskbedömningar, leverantörsregister och säkerhetskrav i leverantörsavtal och passar organisationer som behöver den förmågan utan en heltidsanställd CISO.

Vanliga frågor

Vilka uppgifter läckte vid dataintrånget hos Miljödata?

De läckta uppgifterna omfattade personnummer, kontaktuppgifter, anställningsuppgifter och känsliga uppgifter om sjukfrånvaro, rehabilitering och elevhändelser, i vissa fall om barn. Miljödata uppgav för IMY att incidenten omfattade cirka 2,2 miljoner personer, medan åklagaren anger att uppgifter om drygt 1,5 miljoner personer läckte på dark web.

Varför fick Miljödata en sanktionsavgift av IMY?

IMY bedömde att Miljödata brutit mot artikel 32.1 i GDPR genom att inte ha en säkerhetsnivå som motsvarade risken. Bolaget kontrollerade inte att en nyinstallerad stödkomponent till brandväggen var rätt version och saknade automatisk realtidsövervakning för att upptäcka intrång. Avgiften, som beslutades den 22 september 2026, blev 1,8 miljoner kronor.

Gäller NIS2 för svenska kommuner?

Ja. Sverige har genomfört NIS2 genom Cybersäkerhetslagen (2025:1506), som gäller sedan den 15 januari 2026. Lagen omfattar alla kommuner, regioner och kommunalförbund oavsett storlek. Kommuner och regioner som är större än ett medelstort företag är väsentliga verksamhetsutövare och övriga är viktiga, och säkerhet i leveranskedjan hör till de obligatoriska åtgärderna.

Vad kräver NIS2 artikel 21.2 d?

Artikeln kräver att verksamhetsutövare som omfattas hanterar säkerheten i leveranskedjan, inklusive säkerheten i relationerna med direkta leverantörer och tjänsteleverantörer. Enligt artikel 21.3 ska de väga in varje leverantörs sårbarheter, produktkvalitet, säkerhetsarbete och rutiner för säker utveckling. I Sverige finns de detaljerade reglerna i MCFFS 2026:11 från den 1 oktober 2026.

Vad ska du göra om en leverantör blir hackad?

Utgå från att dina uppgifter berörs tills leverantören visar motsatsen. Begränsa leverantörens åtkomst till dina system, bedöm om incidenten är betydande för dig och rapportera i så fall inom 24 timmar. Anmäl personuppgiftsincidenter till IMY inom 72 timmar, varna personalen för phishing och begär grundorsaken skriftligt.

This post is also available in: English