Швеция оштрафовала IT-подрядчика за утечку данных каждого пятого жителя страны

23.09.2026 9 мин 10

Шведское управление по защите данных IMY оштрафовало компанию Miljödata i Karlskrona AB на 1,8 млн крон (около $183 000) за то, как она защищала данные до атаки шифровальщика в августе 2025 года. В её системах лежали записи о 2,2 млн человек, примерно о каждом пятом жителе Швеции, и большая часть этого - больничные, документы о реабилитации и материалы о происшествиях с учениками школ.

Решение от 22 сентября 2026 года интересно не суммой штрафа, а тем, как именно взломщик попал внутрь. Не через украденный пароль и не через фишинг. Через вспомогательный компонент межсетевого экрана, который сам поставщик отдал на скачивание в устаревшей версии - с критической дырой, о которой на его же сайте было написано больше чем за год до этого.

Кратко

  • IMY оштрафовала Miljödata на 1,8 млн крон за нарушение статьи 32.1 GDPR: недостаточные технические и организационные меры защиты.
  • Вход был через устаревшую версию компонента, установленную примерно за неделю до атаки. Потом взломщик трое суток ходил по серверам, и ни одна система не подала сигнал.
  • Утекли данные 2,2 млн человек: персональные номера, контакты, сведения о работе, больничные, документы о реабилитации и школьные происшествия.
  • Три клиента - Гётеборг, коммуна Эльмхульт и регион Вестманланд - до сих пор под отдельной проверкой уже как распорядители этих данных.

Что решил регулятор

Miljödata продаёт веб-системы, в которых шведские работодатели ведут больничные, реабилитацию, производственные травмы и происшествия. Клиентов больше трёхсот: в основном коммуны, регионы и другие государственные структуры, плюс ведомства и частные компании. IMY нашла две конкретные бреши. Компания не проверила, ту ли версию программы ей прислали, и её мониторинг в принципе не умел замечать взлом в процессе.

«GDPR требует подходящих мер защиты для тех персональных данных, с которыми вы работаете. Здесь Miljödata недоработала, и в результате злоумышленник получил данные о большой части населения Швеции», - заявил генеральный директор IMY Эрик Лейонрам. Нарушение регулятор отнёс к тяжёлым, а поведение компании счёл небрежным: это и есть юридический порог, после которого выносят штраф, а не замечание.

Сама Miljödata просила ограничиться замечанием. Её доводы: преступная атака - не её рук дело, мер защиты у неё было больше, чем требует регламент, а конкретных претензий о возмещении никто не предъявил, значит реального вреда и не было. IMY этот аргумент отклонила и сослалась на практику Суда ЕС: потеря контроля над своими персональными данными сама по себе является вредом, даже если потом ими никто не воспользовался.

2 200 000человек было в затронутых системах
~20отдельных сведений о каждом из них
300+организаций-клиентов по всей Швеции
1 800 000 кронштраф, около $183 000

Всё началось со скачивания

Примерно за неделю до атаки Miljödata поставила на свой сервер вспомогательный компонент к межсетевому экрану. Продукт был от известного поставщика и дорогой - именно этим компания и объяснила регулятору, почему не стала ничего проверять: повода подозревать неладное не было. Поставщик выдал устаревшую сборку. Ни при заказе на сайте, ни при скачивании об этом ничего не сообщалось. В пришедшей версии была известная критическая уязвимость, и описание этой уязвимости лежало на сайте самого поставщика ещё с начала 2024 года.

Сервер смотрел в интернет. Компонент поставили без прогона в тестовой среде. 20 августа 2025 года взломщик провёл SQL-инъекцию через дырявый компонент, добрался до сервера, поднял себе максимальные права и начал перемещаться между машинами. В ночь на 23 августа началось шифрование нескольких серверов, после чего данные выкачали.

Вывод IMY звучит жёстко и годится далеко не только для Швеции: проверить, что тебе прислали именно заказанную версию, - базовая мера безопасности, а не приятное дополнение. Пропустить её на сервере, который смотрит в интернет и обслуживает медицинские сведения, - небрежность. Ни регулятор, ни компания нигде в публичном решении не называют ни поставщика, ни саму уязвимость.

  1. Поставщик публикует на своём сайте информацию об уязвимости в этой версии компонента.
  2. Miljödata заказывает и ставит компонент на сервер с выходом в интернет. Версия приходит устаревшая.
  3. Взломщик использует SQL-инъекцию, добирается до сервера и выдаёт себе высшие права.
  4. Начинается шифрование нескольких серверов, затем данные выкачивают наружу.
  5. Днём срабатывают технические тревоги о сбое в сервисе. Miljödata изолирует все серверы.
  6. Компания сообщает об инциденте в IMY и подаёт заявление в полицию.
  7. Криминалисты находят признаки того, что данные вывели.
  8. Часть похищенного выкладывают в даркнете.
  9. IMY выносит штраф на 1,8 млн крон.
Одна деталь из решения: в системах оказались данные людей с защищёнными персональными сведениями, хотя такие данные туда вообще не должны были попадать. Параллельные проверки Гётеборга, Эльмхульта и Вестманланда как раз об этом: что и о ком работодатели заносили в чужую систему, включая детей и сотрудников, уволившихся много лет назад.

Двухфакторка была включена

Эта часть должна насторожить всех, кто отвечает за чужие системы. До атаки у Miljödata была многофакторная аутентификация на внутренних сервисах и отдельные учётные записи под разные роли. Вложения и поля свободного текста шифровались. Не помогло ничего: прав, которые взломщик забрал себе на одном сервере, хватило, чтобы обойти и антивирус, и охранный мониторинг, и требование второго фактора.

Второй провал - наблюдение. Мониторинг у компании был, но следил он за производительностью и доступностью. Трое суток никто не видел чужого, который переходит с сервера на сервер. Тревогу днём 23 августа подняло то, что сервис сломался. IMY отметила: круглосуточное наблюдение силами центра мониторинга компания завела вскоре после инцидента, а значит могла завести и до него.

Какая доля населения Швеции оказалась в одной этой утечке?

Около 21%. В системах лежали данные о 2,2 млн человек, а в Швеции в середине 2026 года жило 10,6 млн. Одна компания с годовой выручкой 58,5 млн крон держала кадровые и медицинские сведения о пятой части страны.

Почему штраф выглядит маленьким

Статья 83.4 GDPR ограничивает штраф за провал в безопасности потолком в 10 млн евро или 2% мирового годового оборота - смотря что больше. Выручка Miljödata за 2025 год составила 58 476 045 крон, то есть 2% - это 1 169 521 крона. Поскольку сумма меньше фиксированного потолка, максимумом в этом деле были 10 млн евро, почти вдвое больше того, что компания зарабатывает за год.

IMY остановилась на 1,8 млн крон. Она взвесила высокую тяжесть нарушения и размер компании, а в плюс зачла одно: в первые дни после атаки, ещё до всякой проверки, Miljödata провела отдельные встречи с несколькими сотнями пострадавших работодателей и взяла на себя роль координатора в диалоге с ассоциацией шведских коммун и регионов. В пересчёте на одного человека из утечки штраф выходит около 0,82 кроны - примерно восемь центов.

Счёт при этом ещё не закрыт. По GDPR подрядчик, который обрабатывает данные по чужому поручению, и работодатель, который решил эти данные туда занести, отвечают каждый за своё, а работодателей продолжают проверять.

УчастникРоль по GDPRЧто с него спросили
Miljödata i Karlskrona ABОбработчик данных клиентов, в небольшой части - распорядитель1,8 млн крон за нарушение статьи 32.1
Гётеборг, Эльмхульт, регион ВестманландРаспорядители данныхПроверки идут, решений пока нет
Остальные примерно 300 клиентовРаспорядители данныхПроверок не объявлено
Поставщик компонента межсетевого экранаСтороной дела не являетсяПублично не назван, претензий нет
ВзломщикВне действия регламентаДанные выложены в даркнете, подано заявление в полицию

У кого ещё лежат такие же данные

Швеция тут ничем не выделяется. Почти в любой стране кадровый учёт, охрану труда и медицинские дела за большую часть госсектора ведут несколько поставщиков на всех, потому что покупать каждой коммуне собственную систему было бы нелепо. Плата за это - одна неудачная установка отправляет пятую часть жителей страны в даркнет-архив. Причём ни один из этих жителей поставщика не выбирал, его аудит безопасности не читал и о его существовании не знал.

Картина повторяется и в других странах: взлом польской медицинской системы свёл в одном архиве национальные идентификаторы и сведения о здоровье - сочетание, которое бьёт сильнее всего именно потому, что отыграть его назад нельзя. Для сравнения: взлом медицинской системы в Польше и 18,8 млн карт. Утёкший пароль меняют за минуту. Шведский personnummer, польский PESEL или любой другой пожизненный номер никто не выдаёт заново из-за того, что подрядчик его потерял.

Что делать, если ваши данные могли попасть в такую утечку

Красиво выйти из такой истории не получится, но несколько вещей реально снижают ущерб, и работают они далеко за пределами Швеции.

  • Считайте свой идентификационный номер публичным. Заново его не выдадут, так что слабое место - любой сервис, который до сих пор принимает этот номер за секрет, а не вы.
  • Ждите точного фишинга. Письма и сообщения с настоящим работодателем, настоящими датами больничного и настоящим номером дела - предсказуемый следующий шаг, и работают они именно потому, что детали сходятся.
  • Посмотрите, что уже ходит по рукам. В базе Have I Been Pwned набор Miljödata - это 870 108 адресов почты вместе с именами, телефонами, адресами, датами рождения и идентификационными номерами.
  • Спрашивайте работодателя, а не подрядчика. Распорядитель данных - работодатель, и отвечать на вопрос, что именно про вас лежало в системе, должен он. В том числе за те места работы, которые вы оставили годы назад.
  • Поставьте запрет на операции по вашему имени, если в стране такое есть. Блокировка кредитной истории и метки о мошенничестве в бюро кредитных историй существуют почти везде и стоят ноль.

Мошенничество после утечки обычно не изобретательное, а скучное. Утечка из латвийского реестра транспорта за считаные дни превратилась в волну поддельных штрафов, и убедительными письма делали настоящие номера машин: как работали липовые штрафы после утечки CSDD.

Меня это касается, если я никогда не жил в Швеции?
Только если вы работали в шведской организации, которая пользовалась этими системами, или проходили по делу, которое в них вели. В реестрах - сотрудники более чем трёхсот шведских работодателей, включая тех, кто уволился давно.
Можно ли поменять утёкший персональный номер?
На практике нет. В Швеции новый номер выдают в узких случаях, например при доказанной ошибке в первоначальной записи. Именно поэтому регуляторы относят такие номера к данным, требующим особой защиты: раскрытие тут навсегда.
Помог бы здесь VPN?
Нет, и об этом честнее сказать прямо. Данные взяли с серверов компании, а не из чьего-то соединения. VPN защищает трафик в пути, что важно в недоверенных сетях, но к тому, что хранит подрядчик и как он это стережёт, отношения не имеет.
Почему оштрафовали подрядчика, а не коммуны?
Могут и тех и других. Статья 32 действует и для обработчиков, и для распорядителей, поэтому IMY оштрафовала подрядчика за дыры в защите и отдельно начала проверки трёх клиентов - уже за то, какие данные те вообще заносили в систему. Эти проверки продолжаются.
Чей компонент оказался устаревшим?
В решении он описан только как вспомогательный компонент к межсетевому экрану от известного поставщика, без названия продукта и без идентификатора уязвимости. Версию компании о том, как именно попали внутрь, IMY приняла, никого при этом не называя.

швецияmiljödataimygdprутечка данныхперсональные данныеприватностькибербезопасностьransomwareмедицинские данныецепочка поставокуязвимостьфишингкража личности

Читайте также