Nach den Feststellungen der IMY hat Miljödata neu installierte Software nicht ausreichend überprüft und verfügte über keine automatisierte Echtzeitüberwachung, mit der sich Einbrüche und verdächtige Aktivitäten hätten erkennen lassen.

„Die Untersuchung der IMY zeigt, dass das Unternehmen angesichts der Arten personenbezogener Daten, die es verarbeitete, kein ausreichend hohes Niveau technischer und organisatorischer Sicherheit aufrechterhalten hat“, heißt es in der Mitteilung der Behörde. Und weiter: „Das Unternehmen führte bei der Installation neuer Software keine ausreichenden Prüfungen durch und verfügte über keine automatisierte Echtzeitüberwachung seiner Systeme, um Einbrüche und verdächtige Aktivitäten zu erkennen.“

Diese Versäumnisse wertet die Aufsicht als Verstoß gegen Artikel 32 Absatz 1 der DSGVO und setzte dafür eine Sanktion von 183.000 Dollar fest.

Anzeige

Der zugrunde liegende Angriff traf einen zentralen Dienstleister der schwedischen Verwaltung: Miljödatas Systeme für Arbeitsumfeld- und HR-Management werden in 80 Prozent der kommunalen Systeme des Landes genutzt. Entsprechend breit war die Wirkung – über 200 Regionen verzeichneten Störungen ihrer IT-Dienste.

Besonders heikel ist die Art der abgeflossenen Informationen. Neben Personenidentifikationsnummern und Kontaktdaten gerieten Angaben zu Krankheitsausfällen und Rehabilitationsverfahren an die Öffentlichkeit, darüber hinaus Schulvorfälle, in die Minderjährige verwickelt waren. Die Täter hatten zunächst 1,5 Bitcoin gefordert, was damals etwa 168.000 Dollar entsprach, veröffentlichten die Daten dann jedoch unter dem Namen „Datacarry“ im Darknet.

Die Größenordnung der Lösegeldforderung ist dabei kein Zufall: Angreifer nutzen die Aussicht auf regulatorische Bußgelder mitunter als Druckmittel und setzen ihre Forderungen bewusst unterhalb dessen an, was ein Vorfall aus ihrer Sicht am Ende kosten dürfte – um die Zahlung attraktiver erscheinen zu lassen.

Mit dem Bescheid gegen Miljödata ist die Aufarbeitung nicht abgeschlossen. Die IMY hat nach eigenen Angaben im Zusammenhang mit dem Angriff auch Untersuchungen gegen zwei Kommunen und eine Region eingeleitet. Diese Verfahren laufen noch, weitere Sanktionen sind daher möglich.