De Zweedse gegevensbeschermingsautoriteit, de Zweedse Autoriteit voor Privacybescherming (IMY), heeft een financiële sanctie opgelegd aan Miljödata, een leverancier van IT- en HR-software, na een ransomware-aanval die verband hield met een slecht gecontroleerde firewallcomponent waardoor de persoonsgegevens van 2,2 miljoen mensen werden blootgesteld. De zaak belicht een terugkerend probleem bij de handhaving van gegevensbescherming: datalekken die niet terug te voeren zijn op de eigen systemen van één bedrijf, maar op een leverancier aan wie gevoelige informatie namens veel organisaties is toevertrouwd.

Wat er gebeurde bij het datalek bij Miljödata

Volgens IMY heeft Miljödata nagelaten een kwetsbare firewallcomponent goed te controleren voordat deze in de infrastructuur werd ingezet. Die nalatigheid creëerde een opening die aanvallers uitbuitten, wat uiteindelijk leidde tot een ransomware-incident waarbij gegevens van miljoenen personen werden gecompromitteerd. Omdat Miljödata HR-software levert aan andere organisaties, reikte de nasleep veel verder dan de eigen klantenkring en tot in de personeels- en persoonsgegevens die die organisaties beheren.

Dit is een bekend patroon bij grote datalekken: de zwakke schakel van één leverancier werkt naar buiten toe door en treft mensen die mogelijk nog nooit van het bedrijf hebben gehoord dat verantwoordelijk is voor de bescherming van hun gegevens. Het is dezelfde dynamiek die te zien is bij andere recente incidenten, waaronder het datalek bij Origin Energy, waar honderdduizenden klanten persoonsgegevens hadden die via een systeem van een derde partij waren ingezien, en het datalek bij Cegedim Santé in Frankrijk, waar de compromittering van een leverancier van zorgsoftware miljoenen medische dossiers blootlegde die aan het Franse ministerie van Volksgezondheid waren gekoppeld.

Waarom IMY Miljödata beboette

Volgens de AVG wordt van organisaties die persoonsgegevens verwerken verwacht dat zij passende technische en organisatorische maatregelen nemen om deze te beveiligen, waaronder een goede controle van de software- en hardwarecomponenten waarop zij vertrouwen. De beslissing van IMY draait om het idee dat Miljödata niet aan die norm voldeed: de firewallcomponent die centraal stond in het datalek stond naar verluidt bekend als kwetsbaar, maar werd toch in gebruik genomen zonder de controle die toezichthouders verwachten van een bedrijf dat gegevens op deze schaal verwerkt.

De boete geeft een duidelijk signaal af dat toezichthouders bereid zijn infrastructuur- en softwareleveranciers ter verantwoording te roepen, niet alleen de eindgebruikersorganisaties wier merknaam op een datalekmelding staat. Voor bedrijven die HR-, loonadministratie- of andere backendsystemen leveren aan grote klantenkringen, is de zaak-Miljödata een herinnering dat security-due-diligence op componenten van derden niet optioneel is. Eén enkel ongepatcht of slecht beoordeeld stuk software kan gegevens blootleggen van mensen die geen directe relatie hebben met de leverancier die in gebreke is gebleven.

Een groeiend patroon bij datalekken via derden

Het incident bij Miljödata past in een bredere trend van grootschalige datalekken die afkomstig zijn van softwareleveranciers in plaats van de organisaties wier klanten of werknemers uiteindelijk hun gegevens zien blootgesteld. Het datalek bij CareCloud dat patiëntdossiers trof en de vertraagde openbaarmaking rond het datalek bij Suno illustreren beide hoe kwetsbare platforms van derden miljoenen mensen geruisloos in gevaar kunnen brengen, lang voordat het publiek daarvan op de hoogte raakt.

Wat deze zaken bijzonder frustrerend maakt voor getroffen personen, is het gebrek aan controle. Werknemers wier HR-gegevens via de systemen van Miljödata werden beheerd, hadden waarschijnlijk geen zeggenschap over welke leverancier hun werkgever koos of hoe die leverancier zijn infrastructuur beveiligde. Hetzelfde geldt voor klanten en patiënten die getroffen zijn door vergelijkbare datalekken via derden elders. Regelgevende boetes zoals die aan Miljödata zijn een van de weinige mechanismen die beschikbaar zijn om leveranciers richting betere praktijken te duwen wanneer individuen zelf geen directe invloed hebben.

Wat dit voor jou betekent

Als je een werknemer, klant of patiënt bent wier gegevens mogelijk via een systeem zoals dat van Miljödata zijn gegaan, had je persoonlijk weinig kunnen doen om dit datalek te voorkomen, maar er zijn nu stappen die de moeite waard zijn. Let op datalekmeldingen van je werkgever of van elke organisatie die mogelijk de HR-software van Miljödata heeft gebruikt, en beschouw elke communicatie over het incident als een kans om na te gaan welke gegevens zijn blootgesteld. Als financiële gegevens of identificatiegegevens deel uitmaakten van het datalek, overweeg dan je rekeningen en kredietactiviteit te controleren op ongebruikelijke tekenen van misbruik.

In bredere zin is deze zaak een nuttige herinnering om vragen te stellen over hoe de organisaties met wie je te maken hebt, of het nu een werkgever, een zorgverlener of een nutsbedrijf is, de softwareleveranciers waarop zij vertrouwen controleren. Gegevensbescherming is slechts zo sterk als de zwakste schakel in de toeleveringsketen, en die zwakke schakel is steeds vaker een leverancier van derden in plaats van de organisatie aan wie je je informatie rechtstreeks toevertrouwt.

Belangrijkste punten

  • De Zweedse IMY beboette Miljödata na een ransomware-aanval die verband hield met een onvoldoende gecontroleerde firewallcomponent waardoor gegevens van 2,2 miljoen mensen werden blootgesteld.
  • Het datalek illustreert hoe beveiligingsfouten bij leveranciers naar buiten kunnen uitwaaieren en mensen kunnen treffen die geen directe relatie hebben met de leverancier zelf.
  • Als je denkt dat je gegevens via de systemen van Miljödata zijn verwerkt, let dan op officiële datalekmeldingen en houd je rekeningen in de gaten voor verdachte activiteit.
  • Regelgevende boetes tegen softwareleveranciers, niet alleen tegen eindgebruikersbedrijven, wijzen op een bredere inspanning om de volledige gegevensketen onder de AVG verantwoordelijk te houden.

Naarmate datalekken zoals dit blijven opduiken, blijft op de hoogte blijven van hoe je gegevens door systemen van derden stromen, en de organisaties die je vertrouwt aansporen om sterke leveranciersbeveiliging te eisen, een van de meest praktische manieren om jezelf te beschermen.