スウェーデンのデータ保護当局IMYは、2025年8月に発生し220万人に影響を及ぼした情報漏えいについて、セキュリティ対策の不備を理由にITシステムプロバイダーのMiljödataに18万3,000ドル(180万スウェーデンクローナ)の制裁金を科しました。
Miljödataはスウェーデンのソフトウェア企業で、同国の自治体システムの80%で利用されている労働環境・人事管理システムを開発・提供しています。
同社は昨年8月25日にサイバー攻撃を受け、200を超える地域でITサービスに支障が生じたほか、住民の機密データが流出しました。
攻撃者は盗んだ情報の公開を回避する見返りとして1.5ビットコイン(当時のレートで16万8,000ドル相当)の身代金を要求しましたが、結局「Datacarry」名義でダークウェブ上に情報を公開しました。
流出した情報には、個人識別番号、連絡先情報、傷病休暇や職場復帰支援に関する記録、さらには未成年者が関与した学校での事案までが含まれていました。
IMYは2025年11月に調査を開始し、こうしたセキュリティ上の不備が欧州連合の一般データ保護規則(GDPR)に基づく同社の義務に違反していたかどうかを検証してきました。調査開始の経緯はこちら。
今回、IMYは同社が新たに導入したソフトウェアを十分に検証していなかったこと、また侵入や不審な挙動を検知するための自動リアルタイム監視の仕組みが欠けていたことを確認したと発表しました。
「IMYの調査により、同社が取り扱う個人データの種類を考慮すると、技術的・組織的なセキュリティ水準が十分でなかったことが明らかになりました」と発表文は述べています。
「同社は新しいソフトウェアの導入時に十分な確認を行っておらず、侵入や不審な挙動を検知するためのシステムの自動リアルタイム監視も備えていませんでした」
この不備はGDPR第32条1項への違反に該当するとされ、IMYは18万3,000ドルの制裁金を科しました。
攻撃者は規制当局による制裁金の可能性を材料に被害者へ支払いを迫ることがあり、インシデントが最終的にもたらすコストよりも低い金額を要求することで、被害者が身代金を支払うよう仕向ける場合があります。
IMYは、Miljödataへの攻撃に関連して2つの自治体と1つの地域についても調査を開始しており、これらは現在も進行中であるため、今後さらに制裁金が科される可能性があるとしています。