La Suède sanctionne un prestataire IT après une fuite touchant un habitant sur cinq

23.09.2026 12 min 6

L'autorité suédoise de protection des données IMY a infligé à Miljödata i Karlskrona AB une amende de 1,8 million de couronnes, environ 183 000 dollars, pour les failles de sécurité à l'origine d'une attaque par rançongiciel en août 2025. Les systèmes de l'entreprise contenaient des dossiers sur 2,2 millions de personnes, soit près d'un habitant de Suède sur cinq, et une grande partie concernait des arrêts maladie, des dossiers de réadaptation et des rapports d'incidents scolaires.

La décision du 22 septembre 2026 vaut surtout pour ce qu'elle raconte au-delà du montant. Elle explique comment l'attaquant est entré, et ce n'était ni un mot de passe volé ni un courriel de hameçonnage. C'était un composant auxiliaire de pare-feu que le fournisseur lui-même a livré dans une version périmée, porteuse d'une faille critique documentée sur son propre site depuis plus d'un an.

En bref

  • L'IMY sanctionne Miljödata de 1,8 million de couronnes pour violation de l'article 32.1 du RGPD: sécurité technique et organisationnelle insuffisante.
  • L'entrée s'est faite par une version périmée d'un composant de pare-feu installé une semaine plus tôt. L'attaquant a ensuite circulé trois jours dans le réseau sans déclencher la moindre alerte.
  • Les données de 2,2 millions de personnes ont fuité: numéros personnels, coordonnées, données d'emploi, arrêts maladie, documents de réadaptation et incidents scolaires.
  • Trois clients, la ville de Göteborg, la commune d'Älmhult et la région de Västmanland, restent sous enquête distincte en tant que responsables de ces données.

Ce qu'a décidé le régulateur

Miljödata vend des systèmes web que les employeurs suédois utilisent pour gérer les arrêts maladie, la réadaptation, les accidents du travail et les incidents. Plus de 300 organisations étaient clientes, en majorité des communes, des régions et d'autres entités publiques, plus des administrations et des entreprises privées. L'IMY a relevé deux manquements précis. L'entreprise n'a jamais vérifié que la version logicielle installée était bien celle commandée, et sa supervision n'était pas conçue pour repérer une intrusion en cours.

«Le RGPD exige des mesures de sécurité appropriées pour les données personnelles que l'on traite. Miljödata a échoué ici, et le résultat est qu'un acteur malveillant a mis la main sur des données concernant une grande partie de la population suédoise», a déclaré Eric Leijonram, directeur général de l'IMY. Le régulateur a qualifié la violation de grave et le comportement de l'entreprise de négligent, ce qui est le seuil juridique au-delà duquel on prononce une amende plutôt qu'un avertissement.

Miljödata plaidait pour un simple avertissement. Ses arguments: l'attaque criminelle n'est pas son fait, elle avait pris plus de mesures que le règlement n'en exige, et personne n'a formulé de demande d'indemnisation concrète, preuve selon elle qu'aucun préjudice réel n'a eu lieu. L'IMY a écarté ce raisonnement en s'appuyant sur la jurisprudence de la Cour de justice de l'UE: perdre le contrôle de ses propres données personnelles constitue déjà un préjudice, que quelqu'un en fasse ensuite mauvais usage ou non.

2 200 000personnes enregistrées dans les services touchés
~20informations distinctes sur chacune d'elles
300+organisations clientes dans toute la Suède
1 800 000 SEKd'amende, environ 183 000 dollars

Tout a commencé par un téléchargement

Environ sept jours avant l'attaque, Miljödata a installé sur l'un de ses serveurs un composant auxiliaire pour une solution de pare-feu. Le produit venait d'un fournisseur connu et coûtait cher, et c'est exactement ce que l'entreprise a expliqué à l'IMY pour justifier l'absence de vérification: aucune raison de soupçonner quoi que ce soit. Le fournisseur a livré une version périmée. Ni la page de commande ni le téléchargement ne le signalaient. La version reçue contenait une vulnérabilité critique connue, et la description de cette vulnérabilité se trouvait sur le site du fournisseur depuis début 2024.

Le serveur était exposé à Internet. Le composant a été mis en service sans passage par un environnement de test. Le 20 août 2025, l'attaquant l'a exploité par injection SQL, a atteint le serveur, s'est attribué les droits les plus élevés et a commencé à circuler entre les machines. Dans la nuit du 23 août, le chiffrement de plusieurs serveurs a démarré, puis les données ont été extraites.

La conclusion de l'IMY est sans détour et dépasse largement la Suède: vérifier que l'on a reçu la version commandée est une mesure de sécurité élémentaire, pas une option. S'en dispenser sur un serveur exposé à Internet qui héberge des données de santé relève de la négligence. Ni l'IMY ni Miljödata ne nomment le fournisseur ou la vulnérabilité dans la décision publiée.

  1. Le fournisseur publie sur son site des informations sur la vulnérabilité présente dans cette version du composant.
  2. Miljödata commande et installe le composant sur un serveur exposé à Internet. La version livrée est périmée.
  3. L'attaquant l'exploite par injection SQL, atteint le serveur et s'octroie les droits les plus élevés.
  4. Le chiffrement de plusieurs serveurs commence, puis les données sont extraites.
  5. Des alarmes techniques signalent une panne du service dans l'après-midi. Miljödata isole tous les serveurs.
  6. L'entreprise déclare l'incident à l'IMY et dépose plainte auprès de la police.
  7. L'expertise informatique trouve des indices d'extraction de données.
  8. Une partie des données volées apparaît sur le dark web.
  9. L'IMY prononce l'amende de 1,8 million de couronnes.
Un détail de la décision: les services contenaient aussi des données de personnes bénéficiant d'une identité protégée, alors que ces informations n'avaient jamais vocation à s'y trouver. C'est précisément l'objet des enquêtes parallèles visant Göteborg, Älmhult et Västmanland, avec les données concernant des enfants et d'anciens salariés partis depuis des années.

L'authentification à deux facteurs était active

Cette partie devrait inquiéter quiconque exploite les systèmes des autres. Avant l'attaque, Miljödata avait l'authentification multifacteur sur ses services internes et des comptes séparés selon les rôles. Les pièces jointes et les champs de texte libre étaient chiffrés. Rien de tout cela n'a servi, car les privilèges que l'attaquant s'est attribués sur ce seul serveur ont suffi à contourner aussi bien la détection antivirus que la surveillance de sécurité et l'exigence du second facteur.

Le second manquement portait sur la supervision. Miljödata avait bien des outils de surveillance, mais ils observaient la performance et la disponibilité. Pendant trois jours, personne n'a vu un intrus passer d'un serveur à l'autre. Ce qui a fini par déclencher l'alerte, l'après-midi du 23 août, c'est la panne du service. L'IMY a noté que l'entreprise a mis en place une surveillance SOC en continu peu après l'incident, preuve que c'était à sa portée avant.

Quelle part de la population suédoise s'est retrouvée dans cette seule fuite?

Environ 21%. Les services contenaient des dossiers sur 2,2 millions de personnes, et la Suède comptait 10,6 millions d'habitants mi-2026. Un fournisseur réalisant 58,5 millions de couronnes de chiffre d'affaires annuel détenait les données RH et de santé d'un cinquième d'un pays.

Pourquoi l'amende paraît si faible

L'article 83.4 du RGPD plafonne les amendes pour défaut de sécurité à 10 millions d'euros ou 2% du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le chiffre d'affaires de Miljödata pour 2025 s'élevait à 58 476 045 couronnes, soit 1 169 521 couronnes pour les 2%. Ce montant étant inférieur au plafond fixe, le maximum disponible dans cette affaire était de 10 millions d'euros, près du double de ce que l'entreprise gagne en un an.

L'IMY s'est arrêtée à 1,8 million de couronnes. Elle a mis en balance la gravité et la taille de l'entreprise, et a retenu une circonstance atténuante: dans les jours qui ont suivi l'attaque, avant toute enquête, Miljödata a tenu des réunions individuelles avec plusieurs centaines d'employeurs touchés et a servi de point de coordination avec l'association des communes et régions de Suède. Rapportée aux personnes concernées, l'amende représente environ 0,82 couronne par tête, soit huit cents.

L'addition n'est d'ailleurs pas close. Le RGPD rend le sous-traitant qui traite les données pour le compte d'autrui et l'employeur qui a décidé de les y déposer responsables chacun de sa part, et les employeurs sont toujours en cours d'examen.

PartieRôle au sens du RGPDConséquences à ce jour
Miljödata i Karlskrona ABSous-traitant des données clients, responsable pour une petite part1,8 million de couronnes pour violation de l'article 32.1
Göteborg, Älmhult, région de VästmanlandResponsables du traitementEnquêtes en cours, aucune décision
Les quelque 300 autres clientsResponsables du traitementAucune enquête annoncée
Fournisseur du composant de pare-feuPas partie à l'affaireNon nommé publiquement, aucune procédure
L'attaquantHors du champ du règlementDonnées publiées sur le dark web, plainte déposée

Qui d'autre conserve ce type de données

La Suède n'a rien d'exceptionnel ici. Dans la plupart des pays, une courte liste de fournisseurs gère la paie, la santé au travail et les dossiers RH pour l'essentiel du secteur public, parce qu'il serait absurde que chaque commune achète son propre système. La contrepartie: une seule installation ratée expédie un cinquième des habitants d'un pays dans une archive du dark web. Et aucun de ces habitants n'a choisi le fournisseur, lu son audit de sécurité ni même su qu'il existait.

Le même schéma se retrouve ailleurs: l'intrusion dans un système médical polonais a réuni dans une même archive les identifiants nationaux et les données de santé, la combinaison la plus destructrice précisément parce qu'elle est irréversible. À comparer: l'intrusion dans un système médical en Pologne et 18,8 millions de fiches. Un mot de passe qui fuite se change en une minute. Un personnummer suédois, un PESEL polonais ou tout autre identifiant à vie ne se réémet pas parce qu'un prestataire l'a perdu.

Que faire si vos données peuvent s'y trouver

On ne sort pas indemne de ce genre d'incident, mais quelques gestes réduisent réellement les dégâts, et ils valent bien au-delà de la Suède.

  • Considérez votre numéro d'identité comme public. Il ne sera pas réattribué, donc le point faible est tout service qui le traite encore comme un secret, pas vous.
  • Attendez-vous à du hameçonnage précis. Des messages citant votre vrai employeur, de vraies dates d'arrêt maladie et un vrai numéro de dossier sont l'étape suivante prévisible, et ils marchent parce que les détails collent.
  • Regardez ce qui circule déjà. Le jeu Miljödata sur Have I Been Pwned couvre 870 108 adresses de courriel, avec noms, téléphones, adresses, dates de naissance et numéros d'identité.
  • Interrogez l'employeur, pas le prestataire. C'est l'employeur qui est responsable du traitement et qui vous doit une réponse sur ce que le système contenait à votre sujet, y compris pour des postes quittés depuis des années.
  • Activez le blocage antifraude proposé dans votre pays. Le gel du dossier de crédit et les marqueurs de fraude auprès des bureaux de crédit existent presque partout et ne coûtent rien.

L'arnaque qui suit une fuite est plus banale qu'ingénieuse. La fuite du registre letton des véhicules s'est transformée en quelques jours en une vague de fausses amendes, convaincantes parce que les plaques citées étaient réelles: comment fonctionnaient les fausses amendes après la fuite du CSDD.

Suis-je concerné si je n'ai jamais vécu en Suède?
Seulement si vous avez été employé par une organisation suédoise utilisant ces systèmes, ou si vous figuriez dans un dossier traité dedans. Les registres couvrent les salariés de plus de 300 employeurs suédois, y compris ceux partis depuis longtemps.
Peut-on changer un numéro personnel qui a fuité?
En pratique non. La Suède n'attribue un nouveau numéro que dans des cas étroits, par exemple une erreur avérée dans l'enregistrement initial. C'est pour cela que les régulateurs classent ces numéros parmi les données méritant une protection particulière: l'exposition est définitive.
Un VPN aurait-il aidé ici?
Non, et autant le dire franchement. Les données ont été prises sur les serveurs d'une entreprise, pas sur la connexion de quelqu'un. Un VPN protège le trafic en transit, ce qui compte sur les réseaux non fiables, mais il ne change rien à ce qu'un prestataire stocke ni à la façon dont il le garde.
Pourquoi sanctionner le prestataire et pas les communes?
Les deux sont possibles. L'article 32 s'applique aux sous-traitants comme aux responsables de traitement, donc l'IMY a sanctionné le prestataire pour les failles de sécurité et ouvert des enquêtes distinctes sur trois clients concernant les données qu'ils versaient dans le système. Elles sont toujours en cours.
De qui venait le composant périmé?
La décision le décrit seulement comme un composant auxiliaire d'une solution de pare-feu provenant d'un fournisseur connu, sans nom de produit ni identifiant de vulnérabilité. L'IMY a accepté la version de l'entreprise sur la voie d'entrée sans nommer personne.

suèdemiljödataimygdprfuite de donnéesdonnées personnellesvie privéecybersécuritéransomwaredonnées médicaleschaîne d'approvisionnementvulnérabilitéhameçonnageusurpation d'identité

À lire aussi