スウェーデンのデータ保護機関であるスウェーデン個人情報保護庁(IMY)は、ITおよびHRソフトウェアプロバイダーであるMiljödataに対し、ずさんに審査されたファイアウォールコンポーネントに関連するランサムウェア攻撃により220万人分の個人データが流出したことを受け、制裁金を科しました。この事例は、データ保護執行における繰り返し発生する問題を浮き彫りにしています。それは、侵害が単一企業自身のシステムに起因するのではなく、多くの組織に代わって機密情報を委託されたベンダーに起因するという問題です。

Miljödata侵害で何が起きたか

IMYによると、Miljödataは脆弱なファイアウォールコンポーネントをインフラストラクチャに展開する前に適切に審査しませんでした。この見落としが攻撃者に悪用される隙を作り、最終的に数百万人分の個人データを危険にさらすランサムウェアインシデントにつながりました。Miljödataは他の組織にHRソフトウェアを提供しているため、影響は自社の顧客基盤をはるかに超え、それらの組織が管理する従業員および個人記録にまで及びました。

これは大規模侵害におけるよくある構図です。単一ベンダーの弱点が外へ連鎖し、自分たちのデータを保護する責任がある企業の名前を聞いたこともない人々に影響を与えます。これは、Origin Energyの侵害(数十万人の顧客の個人情報が第三者システムを通じてアクセスされた)や、フランスのCegedim Santé侵害(ヘルスケアソフトウェアプロバイダーの侵害により、国の保健省に関連する数百万件の医療記録が流出した)など、最近の他のインシデントでも見られた同じ構図です。

IMYがMiljödataに制裁金を科した理由

GDPRの下では、個人データを処理する組織は、依存するソフトウェアおよびハードウェアコンポーネントの適切な審査を含め、データを保護するための適切な技術的および組織的措置を実施することが求められています。IMYの決定は、Miljödataがその基準を満たしていなかったという考えを中心としています。侵害の中心にあったファイアウォールコンポーネントは脆弱性があることが知られていたと報じられていますが、この規模のデータを扱う企業に規制当局が期待する精査なしに使用に供されました。

この制裁金は、規制当局が侵害通知に名前が載るエンドユーザー組織だけでなく、インフラストラクチャおよびソフトウェアベンダーにも責任を問う用意があるという明確なシグナルを送っています。大規模な顧客基盤にHR、給与計算、その他のバックエンドシステムを提供する企業にとって、Miljödataの事例は、第三者コンポーネントに対するセキュリティデューデリジェンスが任意ではないことを思い出させるものです。1つの未パッチまたは不十分に評価されたソフトウェアが、責任あるベンダーと直接の関係を持たない人々のデータを流出させる可能性があります。

第三者侵害における拡大するパターン

Miljödataのインシデントは、顧客や従業員のデータが最終的に流出する組織ではなく、ソフトウェアサプライヤーに起因する大規模侵害の広範な傾向に当てはまります。患者記録に影響を与えたCareCloud侵害と、Sunoデータ侵害に関する遅延開示は、どちらも脆弱な第三者プラットフォームが、国民が知るずっと前に数百万人を静かに危険にさらす可能性があることを示しています。

これらの事例が影響を受けた個人にとって特に苛立たしいのは、コントロールの欠如です。Miljödataのシステムを通じてHRデータが管理されていた従業員は、雇用主がどのベンダーを選んだか、またはそのベンダーがインフラストラクチャをどのように保護したかについて発言権がなかった可能性が高いです。他の場所での同様の第三者侵害の影響を受けた顧客や患者についても同じことが言えます。Miljödataに科されたような規制上の制裁金は、個人自身が直接の影響力を持たない場合に、ベンダーをより良い慣行へと促すために利用可能な数少ないメカニズムの1つです。

これがあなたにとって意味すること

あなたがMiljödataのようなシステムを通じてデータが渡された可能性のある従業員、顧客、または患者である場合、この侵害を防ぐために個人的にできたことはほとんどありませんが、今取る価値のある措置があります。雇用主またはMiljödataのHRソフトウェアを使用した可能性のある組織からの侵害通知に注意し、インシデントに関するコミュニケーションを、どのデータが流出したかを確認する機会として扱ってください。財務または識別情報が侵害の一部であった場合、アカウントとクレジット活動に不正使用の異常な兆候がないか監視することを検討してください。

より広く言えば、この事例は、雇用主、医療提供者、公益事業者など、あなたが関わる組織が、依存するソフトウェアベンダーをどのように審査しているかについて質問するための有用なリマインダーです。データ保護はサプライチェーンにおける最も弱いリンクと同じ強さしかなく、その弱いリンクは、あなたが直接情報を信頼している組織ではなく、第三者ベンダーであることが増えています。

主なポイント

  • スウェーデンのIMYは、不適切に審査されたファイアウォールコンポーネントに関連するランサムウェア攻撃により220万人分のデータが流出した後、Miljödataに制裁金を科しました。
  • この侵害は、ベンダーのセキュリティ障害が、ベンダー自体と直接の関係を持たない人々にまで波及する可能性があることを示しています。
  • あなたのデータがMiljödataのシステムを通じて処理されたと思われる場合は、公式の侵害通知を監視し、アカウントに不審な活動がないか注意してください。
  • エンドユーザー企業だけでなくソフトウェアベンダーに対する規制上の制裁金は、GDPRの下でデータサプライチェーン全体に責任を問う広範な推進を示しています。

このような侵害が表面化し続ける中、あなたのデータが第三者システムを通じてどのように移動するかについて情報を得て、信頼する組織に強力なベンダーセキュリティを要求するよう働きかけることは、自分自身を保護する最も実践的な方法の1つであり続けています。