Sveriges databeskyttelsesmyndighed, Swedish Authority for Privacy Protection (IMY), har udstedt en økonomisk sanktion mod Miljödata, en udbyder af IT- og HR-software, efter et ransomware-angreb forbundet med en utilstrækkeligt undersøgt firewall-komponent, der eksponerede personoplysninger for 2,2 millioner mennesker. Sagen belyser et tilbagevendende problem i håndhævelsen af databeskyttelse: brud, der ikke kan spores tilbage til en enkelt virksomheds egne systemer, men til en leverandør, der er betroet følsomme oplysninger på vegne af mange organisationer.

Hvad skete der i Miljödata-bruddet

Ifølge IMY undlod Miljödata at undersøge en sårbar firewall-komponent ordentligt, før den blev implementeret i virksomhedens infrastruktur. Denne forsømmelse skabte en åbning, som angribere udnyttede, hvilket i sidste ende førte til en ransomware-hændelse, der kompromitterede data tilhørende millioner af individer. Fordi Miljödata leverer HR-software til andre organisationer, strakte følgerne sig langt ud over virksomhedens egen kundebase og ind i de medarbejder- og personoplysninger, som disse organisationer administrerer.

Dette er en velkendt form for større brud: et enkelt svagt led hos en leverandør forplanter sig udad og påvirker personer, der måske aldrig har hørt om den virksomhed, der er ansvarlig for at beskytte deres data. Det er den samme dynamik, der ses i andre nylige hændelser, herunder bruddet hos Origin Energy, hvor personoplysninger for hundredtusindvis af kunder blev tilgået gennem et tredjepartssystem, og Cegedim Santé-bruddet i Frankrig, hvor en kompromittering hos en udbyder af sundhedssoftware eksponerede millioner af medicinske journaler tilknyttet landets sundhedsministerium.

Hvorfor IMY bødelagde Miljödata

I henhold til GDPR forventes organisationer, der behandler personoplysninger, at implementere passende tekniske og organisatoriske foranstaltninger for at sikre dem, herunder ordentlig undersøgelse af de software- og hardwarekomponenter, de er afhængige af. IMY's afgørelse centrerer sig om, at Miljödata ikke levede op til denne standard: firewall-komponenten i hjertet af bruddet var efter sigende kendt for at have sårbarheder, men blev alligevel taget i brug uden den granskning, som tilsynsmyndigheder forventer fra en virksomhed, der håndterer data i denne skala.

Bøden sender et klart signal om, at tilsynsmyndigheder er villige til at holde infrastruktur- og softwareleverandører ansvarlige, ikke kun de slutbrugerorganisationer, hvis branding fremgår af en underretning om brud. For virksomheder, der leverer HR-, løn- eller andre backendsystemer til store kundebaser, er Miljödata-sagen en påmindelse om, at sikkerhedsmæssig due diligence på tredjepartskomponenter ikke er valgfrit. Et enkelt uopdateret eller dårligt vurderet stykke software kan eksponere data tilhørende personer, der ikke har noget direkte forhold til den ansvarlige leverandør.

Et voksende mønster i tredjepartsbrud

Miljödata-hændelsen passer ind i en bredere tendens med storskala-brud, der stammer fra softwareleverandører snarere end fra de organisationer, hvis kunder eller medarbejdere i sidste ende får deres data eksponeret. CareCloud-bruddet, der påvirker patientjournaler, og den forsinkede offentliggørelse omkring Suno-databruddet illustrerer begge, hvordan sårbare tredjepartsplatforme stille og roligt kan bringe millioner af mennesker i fare længe før offentligheden bliver opmærksom på det.

Det, der gør disse sager særligt frustrerende for berørte personer, er manglen på kontrol. Medarbejdere, hvis HR-data blev administreret gennem Miljödatas systemer, havde sandsynligvis ingen indflydelse på, hvilken leverandør deres arbejdsgiver valgte, eller hvordan den pågældende leverandør sikrede sin infrastruktur. Det samme gælder for kunder og patienter, der er berørt af lignende tredjepartsbrud andre steder. Regulatoriske bøder som den, der blev pålagt Miljödata, er en af de få mekanismer, der er tilgængelige for at presse leverandører mod bedre praksis, når enkeltpersoner selv ikke har direkte indflydelse.

Hvad dette betyder for dig

Hvis du er medarbejder, kunde eller patient, hvis data kan være passeret gennem et system som Miljödatas, er der lidt, du personligt kunne have gjort for at forhindre dette brud, men der er skridt, der er værd at tage nu. Hold øje med underretninger om brud fra din arbejdsgiver eller enhver organisation, der kan have brugt Miljödatas HR-software, og betragt enhver kommunikation om hændelsen som en mulighed for at gennemgå, hvilke data der blev eksponeret. Hvis økonomiske oplysninger eller identifikationsoplysninger var en del af bruddet, bør du overveje at overvåge dine konti og kreditaktivitet for usædvanlige tegn på misbrug.

Mere bredt er denne sag en nyttig påmindelse om at stille spørgsmål til, hvordan de organisationer, du interagerer med, uanset om det er en arbejdsgiver, en sundhedsudbyder eller et forsyningsselskab, undersøger de softwareleverandører, de er afhængige af. Databeskyttelse er kun så stærk som det svageste led i forsyningskæden, og det svage led er i stigende grad en tredjepartsleverandør snarere end den organisation, du direkte betror dine oplysninger til.

Vigtige pointer

  • Sveriges IMY bødelagde Miljödata efter et ransomware-angreb forbundet med en utilstrækkeligt undersøgt firewall-komponent, der eksponerede data for 2,2 millioner mennesker.
  • Bruddet illustrerer, hvordan leverandørers sikkerhedssvigt kan forplante sig udad og påvirke personer uden direkte forhold til leverandøren selv.
  • Hvis du mener, at dine data blev behandlet gennem Miljödatas systemer, bør du holde øje med officielle underretninger om brud og overvåge dine konti for mistænkelig aktivitet.
  • Regulatoriske bøder mod softwareleverandører, ikke kun slutbrugerorganisationer, signalerer en bredere indsats for at holde hele dataforsyningskæden ansvarlig under GDPR.

I takt med at brud som dette fortsat dukker op, er det fortsat en af de mest praktiske måder at beskytte sig selv på at holde sig informeret om, hvordan dine data bevæger sig gennem tredjepartssystemer, og presse de organisationer, du stoler på, til at kræve stærk leverandørsikkerhed.