Integritetsskyddsmyndigheten (IMY) har beslutat att Miljödata i Karlskrona AB ska betala 1,8 miljoner kronor i sanktionsavgift. Bolaget skyddade inte de personuppgifter det hanterade åt en majoritet av landets kommuner på ett tillräckligt sätt. Beslutet kom den 22 september och avslutar IMY:s granskning av angreppet i augusti 2025, som enligt bolaget berörde 2,2 miljoner personer.
IMY pekar på två konkreta brister. Miljödata kontrollerade inte ny mjukvara tillräckligt vid installation och saknade automatisk realtidsövervakning som kunde upptäcka intrång och misstänkt aktivitet. Myndigheten bedömer att bolaget har agerat oaktsamt och har brutit mot artikel 32.1 i dataskyddsförordningen, som kräver säkerhet i nivå med de uppgifter som behandlas.
Uppgifterna var långt ifrån harmlösa. Enligt IMY fanns bland annat personnummer, kontaktuppgifter och känsliga uppgifter om sjukfrånvaro, rehabilitering och elevhändelser i skolor.
Avgiften är knappt större än lösensumman
Enligt BleepingComputer krävde angriparna 1,5 bitcoin, då värt cirka 168 000 dollar, och publicerade materialet på darknet när ingen betalning kom. IMY:s avgift motsvarar ungefär 183 000 dollar.
Där är beslutet som svagast. En avgift som knappt överstiger utpressningskravet rubbar ingen kalkyl, och utpressningsgrupper använder redan hotet om sanktioner för att pressa sina offer att betala. Beloppet är inte signalen. Det är bedömningen.
Utebliven övervakning är nu en GDPR-brist
I beslutet framstår avsaknaden av realtidsövervakning som en brist i sig, vid sidan av de bristande kontrollerna av mjukvara. För en leverantör med HR- och sjukfrånvarouppgifter åt hundratals offentliga verksamheter är IMY:s hållning tydlig: att ingen bevakar systemen är i sig ett lagbrott.
IMY:s generaldirektör Eric Leijonram konstaterar att Miljödata har brustit och att följden blev att ”en hotaktör kom över uppgifter om en stor del av Sveriges befolkning”. Han uppmanar andra verksamheter att se över säkerheten för de personuppgifter de själva ansvarar för.
Två kommuner och en region granskas fortfarande
Enligt IMY finns en majoritet av Sveriges kommuner, flera regioner, statliga myndigheter och ett stort antal privata företag bland Miljödatas kunder. Myndigheten har dessutom inlett granskningar av två kommuner och en region med koppling till angreppet. Vilka det gäller har IMY inte angett.
Konsekvenserna för kunderna syntes redan de första dagarna. Miljödatas vd Erik Hallén sa till TT i augusti 2025 att omkring 200 kommuner och regioner drabbats av störningar och otillgänglighet, och Helsingborgs stad stängde ner två system med uppgifter om rehabilitering och arbetsskador, rapporterade SVT.
Ansvaret följde inte med köpet av systemet. Den kommun vars personaluppgifter låg hos Miljödata står fortfarande till svars för hur de skyddades, och det är precis det IMY nu prövar.
Tre frågor till leverantörerna före nästa avtalsförlängning
- Övervakas miljön där era personuppgifter finns i realtid, och vem agerar på ett larm klockan tre på natten?
- Vilka kontroller görs innan ny mjukvara når de systemen?
- Hur snabbt får ni besked vid en incident, och står den tidsgränsen i avtalet?
Ställ sedan samma tre frågor om er egen miljö. IMY har just visat vilka svar myndigheten bedömer som oaktsamma.
Referenser
- Sanktionsavgift Mot Miljödata för Bristande Säkerhet
- Sweden Fines Miljödata $183,000 Over Breach Affecting 2.2 Million
- Flera Kommuner i Skåne Drabbade Av it-attack: ”Mycket olyckligt”
This post is also available in:

