La Svezia multa un fornitore IT per la fuga di dati di un abitante su cinque
L'autorità svedese per la protezione dei dati IMY ha multato Miljödata i Karlskrona AB per 1,8 milioni di corone, circa 183.000 dollari, per le carenze di sicurezza all'origine di un attacco ransomware dell'agosto 2025. Nei sistemi dell'azienda c'erano dati su 2,2 milioni di persone, all'incirca un abitante della Svezia su cinque, e gran parte riguardava assenze per malattia, pratiche di riabilitazione e segnalazioni di episodi avvenuti a scuola.
Della decisione del 22 settembre 2026 interessa poco la cifra e molto il modo in cui l'attaccante è entrato. Non una password rubata, non una mail di phishing. Un componente accessorio di un firewall che il fornitore stesso ha consegnato in una versione superata, con una falla critica descritta sul suo stesso sito da più di un anno.
In breve
- L'IMY multa Miljödata per 1,8 milioni di corone per violazione dell'articolo 32.1 del GDPR: sicurezza tecnica e organizzativa insufficiente.
- L'ingresso è avvenuto tramite una versione superata di un componente firewall installato circa una settimana prima. Poi l'attaccante si è mosso per tre giorni nella rete senza far scattare alcun allarme.
- Sono usciti i dati di 2,2 milioni di persone: numeri identificativi, recapiti, dati di impiego, assenze per malattia, documenti di riabilitazione ed episodi scolastici.
- Tre clienti, la città di Göteborg, il comune di Älmhult e la regione di Västmanland, restano sotto verifica separata in quanto titolari di quei dati.
Che cosa ha deciso l'autorità
Miljödata vende sistemi web con cui i datori di lavoro svedesi gestiscono assenze per malattia, riabilitazione, infortuni sul lavoro e mancati incidenti. I clienti erano oltre 300, in gran parte comuni, regioni e altri enti pubblici, oltre ad agenzie statali e imprese private. L'IMY ha individuato due mancanze precise. L'azienda non ha mai verificato che la versione del software installata fosse quella ordinata, e il suo monitoraggio non era pensato per accorgersi di un'intrusione in corso.
«Il GDPR richiede misure di sicurezza adeguate per i dati personali che si trattano. Qui Miljödata ha fallito, e il risultato è che un attaccante è arrivato ai dati di una larga parte della popolazione svedese», ha dichiarato Eric Leijonram, direttore generale dell'IMY. L'autorità ha classificato la violazione come grave e la condotta dell'azienda come negligente, che è la soglia giuridica oltre la quale si emette una sanzione invece di un ammonimento.
Miljödata chiedeva un ammonimento. Le sue ragioni: l'attacco criminale non è opera sua, aveva adottato più misure di quante il regolamento ne imponga e nessuno aveva avanzato una richiesta concreta di risarcimento, segno a suo dire che un danno reale non c'era stato. L'IMY ha respinto questa linea richiamando la giurisprudenza della Corte di giustizia UE: perdere il controllo sui propri dati personali è già di per sé un danno, a prescindere dal fatto che poi qualcuno ne abusi.
Tutto è cominciato da un download
Circa sette giorni prima dell'attacco Miljödata ha installato su un proprio server un componente accessorio per una soluzione firewall. Il prodotto veniva da un fornitore noto ed era costoso, ed è esattamente quanto l'azienda ha spiegato all'IMY per giustificare la mancata verifica: non c'era motivo di sospettare nulla. Il fornitore ha consegnato una build superata. Né la pagina dell'ordine né il download lo segnalavano. La versione arrivata conteneva una vulnerabilità critica nota, e la descrizione di quella vulnerabilità stava sul sito del fornitore dall'inizio del 2024.
Il server era esposto su internet. Il componente è entrato in produzione senza passare da un ambiente di test. Il 20 agosto 2025 l'attaccante lo ha sfruttato con una SQL injection, ha raggiunto il server, si è assegnato i privilegi più alti e ha iniziato a spostarsi tra le macchine. Nella notte del 23 agosto è partita la cifratura di più server, poi i dati sono stati portati via.
La conclusione dell'IMY è netta e vale ben oltre la Svezia: controllare di aver ricevuto la versione ordinata è una misura di sicurezza di base, non un optional. Saltarla su un server esposto a internet che ospita dati sanitari è negligenza. Né l'IMY né Miljödata nominano il fornitore o la vulnerabilità nella decisione pubblicata.
- Il fornitore pubblica sul proprio sito le informazioni sulla vulnerabilità presente in quella versione del componente.
- Miljödata ordina e installa il componente su un server esposto a internet. La versione consegnata è superata.
- L'attaccante la sfrutta con una SQL injection, raggiunge il server e si concede i privilegi più alti.
- Inizia la cifratura di più server, poi i dati vengono estratti.
- Nel pomeriggio scattano allarmi tecnici per errori nel servizio. Miljödata isola tutti i server.
- L'azienda notifica l'incidente all'IMY e presenta denuncia alla polizia.
- L'analisi forense trova indizi di esfiltrazione dei dati.
- Parte del materiale rubato compare nel dark web.
- L'IMY commina la sanzione da 1,8 milioni di corone.
L'autenticazione a due fattori era attiva
Questa è la parte che dovrebbe inquietare chiunque gestisca i sistemi altrui. Prima dell'attacco Miljödata aveva l'autenticazione a più fattori sui servizi interni e account separati per ruoli separati. Allegati e campi di testo libero erano cifrati. Non è servito niente, perché i privilegi che l'attaccante si è preso su quell'unico server sono bastati ad aggirare allo stesso modo il rilevamento antivirus, la vigilanza di sicurezza e l'obbligo del secondo fattore.
La seconda mancanza riguarda il monitoraggio. Miljödata i sistemi di monitoraggio li aveva, ma guardavano prestazioni e disponibilità. Per tre giorni nessuno ha visto un estraneo spostarsi da un server all'altro. A dare l'allarme, il pomeriggio del 23 agosto, è stato il servizio che si è rotto. L'IMY ha osservato che l'azienda ha introdotto la sorveglianza SOC continua poco dopo l'incidente, quindi era alla sua portata anche prima.
Quale quota della popolazione svedese è finita in questa sola fuga di dati?
Circa il 21%. Nei servizi c'erano dati su 2,2 milioni di persone e la Svezia a metà 2026 contava 10,6 milioni di abitanti. Un fornitore con 58,5 milioni di corone di fatturato annuo custodiva dati del personale e dati sanitari di un quinto di un paese.
Perché la sanzione sembra piccola
L'articolo 83.4 del GDPR fissa il tetto delle sanzioni per carenze di sicurezza a 10 milioni di euro oppure al 2% del fatturato annuo mondiale, a seconda di quale sia più alto. Il fatturato di Miljödata per il 2025 è stato di 58.476.045 corone, quindi il 2% faceva 1.169.521 corone. Poiché questa cifra è inferiore al tetto fisso, il massimo disponibile in questo caso erano 10 milioni di euro, quasi il doppio di quanto l'azienda incassa in un anno.
L'IMY si è fermata a 1,8 milioni di corone. Ha pesato l'elevata gravità contro la dimensione dell'azienda e ha considerato un'attenuante: nei giorni successivi all'attacco, prima che si aprisse qualsiasi verifica, Miljödata ha tenuto incontri individuali con diverse centinaia di datori di lavoro coinvolti e ha fatto da punto di coordinamento con l'associazione dei comuni e delle regioni svedesi. Distribuita sulle persone finite nella fuga, la sanzione vale circa 0,82 corone a testa, otto centesimi di dollaro.
Il conto non è nemmeno chiuso. Per il GDPR il responsabile che tratta i dati per conto altrui e il datore di lavoro che ha deciso di metterli lì rispondono ciascuno della propria parte, e i datori di lavoro sono ancora sotto esame.
| Soggetto | Ruolo secondo il GDPR | Conseguenze finora |
|---|---|---|
| Miljödata i Karlskrona AB | Responsabile del trattamento per i dati dei clienti, titolare in minima parte | 1,8 milioni di corone per violazione dell'articolo 32.1 |
| Göteborg, Älmhult, regione di Västmanland | Titolari del trattamento | Verifiche aperte, nessuna decisione |
| Gli altri 300 clienti circa | Titolari del trattamento | Nessuna verifica annunciata |
| Fornitore del componente firewall | Non è parte del procedimento | Non nominato pubblicamente, nessun procedimento |
| L'attaccante | Fuori dal regolamento | Dati pubblicati nel dark web, denuncia presentata |
Chi altro custodisce dati simili
La Svezia non fa eccezione. Nella maggior parte dei paesi un elenco ristretto di fornitori gestisce stipendi, medicina del lavoro e pratiche del personale per il grosso del settore pubblico, perché sarebbe assurdo che ogni comune comprasse un sistema proprio. Il prezzo è che una sola installazione sbagliata spedisce un quinto degli abitanti di un paese in un archivio del dark web. E nessuno di quegli abitanti ha scelto il fornitore, letto il suo audit di sicurezza o saputo che esisteva.
Lo schema si ripete altrove: l'intrusione in un sistema sanitario polacco ha unito in un solo archivio i codici identificativi nazionali e i dati sulla salute, la combinazione che fa più danno proprio perché non si torna indietro. Per confronto: l'intrusione in un sistema sanitario in Polonia e 18,8 milioni di schede. Una password trapelata si cambia in un minuto. Un personnummer svedese, un PESEL polacco o qualunque altro identificativo a vita non viene riemesso perché un fornitore lo ha perso.
Che fare se i vostri dati potrebbero esserci
Da un incidente così non si esce puliti, ma qualche mossa riduce davvero il danno, e vale ben oltre la Svezia.
- Considerate pubblico il vostro codice identificativo. Non verrà riemesso, quindi il punto debole è qualsiasi servizio che lo tratti ancora come un segreto, non voi.
- Aspettatevi phishing preciso. Messaggi che citano il datore di lavoro vero, date di malattia vere e un numero di pratica vero sono il passo successivo prevedibile, e funzionano perché i dettagli tornano.
- Guardate che cosa gira già. Il set Miljödata su Have I Been Pwned copre 870.108 indirizzi email insieme a nomi, telefoni, indirizzi, date di nascita e codici identificativi.
- Chiedete al datore di lavoro, non al fornitore. Il titolare del trattamento è il datore di lavoro ed è lui a dovervi rispondere su che cosa c'era nel sistema sul vostro conto, anche per impieghi lasciati anni fa.
- Attivate il blocco antifrode che offre il vostro paese. Il blocco della posizione creditizia e le segnalazioni antifrode presso le centrali rischi esistono quasi ovunque e non costano nulla.
La truffa che segue una fuga di dati è di solito banale più che ingegnosa. La fuga dal registro veicoli lettone si è trasformata in pochi giorni in un'ondata di multe false, convincenti perché le targhe erano autentiche: come funzionavano le multe false dopo la fuga dal CSDD.
Mi riguarda se non ho mai vissuto in Svezia?
Si può cambiare un numero personale finito in una fuga?
Una VPN sarebbe servita qui?
Perché è stato sanzionato il fornitore e non i comuni?
Di chi era il componente superato?
• Sanktionsavgift mot Miljödata för bristande säkerhet - IMY
• Beslut efter tillsyn enligt dataskyddsförordningen, Miljödata i Karlskrona AB (PDF) - IMY
• Tillsyn: Miljödata i Karlskrona AB - IMY
• IMY inleder granskningar utifrån Miljödata-läckan - IMY
• Sweden fines Miljödata $183,000 over breach affecting 2.2 million - BleepingComputer
• Data breach at major Swedish software supplier impacts 1.5 million - BleepingComputer
• Miljonavgift för Miljödata efter stora läckan - SVT Nyheter
• Miljödata breach entry - Have I Been Pwned
• Fortsatt låg befolkningsökning under första halvåret 2026 - SCB