A autoridade sueca de proteção de dados, a Autoridade Sueca para a Proteção da Privacidade (IMY), aplicou uma sanção financeira à Miljödata, um fornecedor de software de TI e de RH, após um ataque de ransomware ligado a um componente de firewall mal avaliado ter exposto os dados pessoais de 2,2 milhões de pessoas. O caso destaca um problema recorrente na aplicação da proteção de dados: violações que não remontam aos próprios sistemas de uma única empresa, mas a um fornecedor a quem foram confiadas informações sensíveis em nome de muitas organizações.
O que aconteceu na violação da Miljödata
Segundo a IMY, a Miljödata não avaliou devidamente um componente de firewall vulnerável antes de o implementar na sua infraestrutura. Essa falha criou uma abertura que os atacantes exploraram, levando, em última análise, a um incidente de ransomware que comprometeu dados pertencentes a milhões de pessoas. Como a Miljödata fornece software de RH a outras organizações, as consequências estenderam-se muito além da sua própria base de clientes e atingiram os registos de colaboradores e pessoais que essas organizações gerem.
Esta é uma forma familiar de grandes violações: o elo fraco de um único fornecedor propaga-se para fora, afetando pessoas que talvez nunca tenham ouvido falar da empresa responsável por proteger os seus dados. É a mesma dinâmica observada noutros incidentes recentes, incluindo a violação na Origin Energy, em que foram acedidas informações pessoais de centenas de milhares de clientes através de um sistema de terceiros, e a violação da Cegedim Santé em França, em que o comprometimento de um fornecedor de software de saúde expôs milhões de registos médicos ligados ao ministério da saúde do país.
Porque é que a IMY multou a Miljödata
Ao abrigo do RGPD, espera-se que as organizações que tratam dados pessoais implementem medidas técnicas e organizativas adequadas para os proteger, incluindo a devida avaliação dos componentes de software e hardware em que se baseiam. A decisão da IMY centra-se na ideia de que a Miljödata não cumpriu esse requisito: o componente de firewall no centro da violação era, alegadamente, conhecido por ter vulnerabilidades, mas foi colocado em uso sem o escrutínio que os reguladores esperam de uma empresa que trata dados a esta escala.
A multa envia um sinal claro de que os reguladores estão dispostos a responsabilizar fornecedores de infraestrutura e software, e não apenas as organizações utilizadoras finais cuja marca aparece numa notificação de violação. Para as empresas que fornecem sistemas de RH, de processamento salarial ou outros sistemas de back-end a grandes bases de clientes, o caso Miljödata é um lembrete de que a diligência devida em matéria de segurança sobre componentes de terceiros não é opcional. Uma única peça de software não corrigida ou mal avaliada pode expor dados pertencentes a pessoas que não têm qualquer relação direta com o fornecedor em falta.
Um padrão crescente nas violações de terceiros
O incidente da Miljödata insere-se numa tendência mais ampla de violações em larga escala com origem em fornecedores de software, e não nas organizações cujos clientes ou colaboradores acabam por ter os seus dados expostos. A violação da CareCloud que afetou registos de pacientes e a divulgação tardia em torno da violação de dados da Suno ilustram ambas como plataformas de terceiros vulneráveis podem colocar silenciosamente milhões de pessoas em risco muito antes de o público disso ter conhecimento.
O que torna estes casos particularmente frustrantes para as pessoas afetadas é a falta de controlo. Os colaboradores cujos dados de RH eram geridos através dos sistemas da Miljödata provavelmente não tiveram qualquer influência na escolha do fornecedor pela sua entidade empregadora nem na forma como esse fornecedor protegeu a sua infraestrutura. O mesmo se aplica a clientes e pacientes afetados por violações semelhantes de terceiros noutros locais. As multas regulatórias como a imposta à Miljödata são um dos poucos mecanismos disponíveis para pressionar os fornecedores a adotar melhores práticas quando as próprias pessoas não têm qualquer alavancagem direta.
O que isto significa para si
Se é um colaborador, cliente ou paciente cujos dados possam ter passado por um sistema como o da Miljödata, pouco poderia ter feito pessoalmente para evitar esta violação, mas há medidas que vale a pena tomar agora. Fique atento a notificações de violação da sua entidade empregadora ou de qualquer organização que possa ter utilizado o software de RH da Miljödata, e encare qualquer comunicação sobre o incidente como uma oportunidade para rever que dados foram expostos. Se dados financeiros ou de identificação fizeram parte da violação, considere monitorizar as suas contas e a atividade de crédito em busca de sinais invulgares de uso indevido.
De forma mais ampla, este caso é um lembrete útil para fazer perguntas sobre como as organizações com que interage, seja uma entidade empregadora, um prestador de cuidados de saúde ou uma empresa de serviços públicos, avaliam os fornecedores de software em que se baseiam. A proteção de dados é tão forte quanto o elo mais fraco da cadeia de fornecimento, e esse elo fraco é cada vez mais um fornecedor terceiro e não a organização em quem confia diretamente as suas informações.
Principais conclusões
- A IMY da Suécia multou a Miljödata após um ataque de ransomware ligado a um componente de firewall inadequadamente avaliado ter exposto os dados de 2,2 milhões de pessoas.
- A violação ilustra como as falhas de segurança de fornecedores podem propagar-se para fora e afetar pessoas sem qualquer relação direta com o próprio fornecedor.
- Se acredita que os seus dados foram tratados através dos sistemas da Miljödata, fique atento a notificações oficiais de violação e vigie as suas contas em busca de atividade suspeita.
- As multas regulatórias contra fornecedores de software, e não apenas contra empresas utilizadoras finais, sinalizam um esforço mais amplo para responsabilizar toda a cadeia de fornecimento de dados ao abrigo do RGPD.
À medida que violações como esta continuam a surgir, manter-se informado sobre como os seus dados circulam através de sistemas de terceiros, e pressionar as organizações em que confia a exigir uma segurança robusta dos fornecedores, continua a ser uma das formas mais práticas de se proteger.




