Miljödata : l'autorité suédoise inflige 1,8 million de couronnes au sous-traitant piraté, faute de contrôle de version et de surveillance en temps réel

8/10/26
👈 les autres actualités

Le 22 septembre 2026, l'autorité suédoise de protection des données (IMY) a infligé une amende de 1,8 million de couronnes (environ 160 000 euros selon l'EDPB) à Miljödata i Karlskrona, éditeur de logiciels de gestion des arrêts maladie, de la réadaptation et des incidents au travail. En cause : la cyberattaque d'août 2025 qui a touché, selon l'entreprise, environ 2,2 millions de personnes. Pour un DPO, la décision se lit comme une grille d'audit de sous-traitant : l'IMY nomme précisément les deux mesures qui manquaient.

Ce qui s'est passé chez Miljödata

Miljödata fournit des services en ligne à plus de 300 clients, dont une grande part de communes, de régions et d'autres acteurs publics. Parmi les clients touchés figurent, selon le communiqué de l'IMY, une majorité des communes suédoises, plusieurs régions et agences publiques, et de nombreuses entreprises privées. Les services contenaient environ 20 données par personne : numéro d'identité personnel, coordonnées, données d'emploi et d'absence, mais aussi des données de santé (arrêts maladie, dossiers de réadaptation), des notes sur le personnel et des incidents concernant des élèves.

La chronologie retenue dans la décision :

  • environ une semaine avant l'attaque, Miljödata installe sur un serveur exposé à internet un composant d'une solution de pare-feu, livré par son fournisseur dans une version obsolète, porteuse d'une vulnérabilité critique documentée sur le site du fournisseur plus d'un an avant l'installation ;
  • le 20 août 2025, l'attaquant entre par une injection SQL sur ce composant, selon Miljödata, puis élève ses privilèges et se déplace latéralement ;
  • dans la nuit du 23 août, il commence à chiffrer les serveurs ; l'après-midi même, une alarme technique sur une panne de service révèle l'intrusion, et les serveurs sont isolés environ une heure plus tard ;
  • le 26 août 2025, Miljödata notifie la violation à l'IMY ;
  • le 14 septembre 2025, l'attaquant publie une partie des données sur le darknet.

Ce que l'IMY reproche au sous-traitant

Miljödata agit principalement comme sous-traitant de ses clients. L'IMY ne tranche pas la qualification activité par activité : l'article 32 du RGPD s'impose au responsable de traitement comme au sous-traitant. Compte tenu du volume et de la sensibilité des données, l'autorité juge que le traitement exigeait un niveau de sécurité élevé, et retient deux manquements à l'article 32.1 :

  • aucun contrôle de version avant l'installation du composant. Pour l'IMY, vérifier que la bonne version est installée était une mesure de sécurité de base, d'autant que le logiciel n'était pas testé dans un environnement de test avant sa mise en production ;
  • aucune surveillance automatisée en temps réel des événements de sécurité. Les outils en place surveillaient surtout la performance et la disponibilité : l'attaquant est resté trois jours dans l'environnement sans déclencher d'alerte. Miljödata a déployé une surveillance SOC 24 h/24 après l'incident, ce qui montre, selon l'IMY, qu'elle en avait la capacité.

Miljödata contestait toute violation et demandait, à défaut, un simple rappel à l'ordre. L'IMY a écarté cette option : elle qualifie la négligence et juge la violation d'une gravité élevée. Le chiffrement des pièces jointes et des champs libres réduit en partie le risque, mais ne protège pas, selon elle, contre l'accès non autorisé. La notification et la coopération restent neutres ; seuls les efforts d'information de Miljödata, dont des réunions individuelles avec plusieurs centaines de clients qui leur ont permis de prendre leurs propres mesures, jouent comme circonstance atténuante.

Pourquoi c'est important

La décision vise directement le prestataire, pas ses clients. Elle rappelle que l'article 32 ne demande pas de supprimer tout risque de violation, mais des mesures adaptées au risque, ce que l'IMY rattache à l'arrêt de la CJUE du 14 décembre 2023 (C-340/21). Pour calculer le plafond, l'autorité a aussi raisonné au niveau du groupe : Miljödata est détenue à 100 % par Persona Grata Informationssystem. Enfin, l'IMY indique avoir ouvert des contrôles visant deux communes et une région à la suite de l'attaque, toujours en cours. Sur une attaque par rançongiciel du même mois d'août 2025, l'autorité néerlandaise avait elle aussi conclu à des failles de sécurité antérieures à l'attaque : voir le dossier Bevolkingsonderzoek Nederland.

Ce que ça change pour les organisations

  • Ajouter à l'audit des sous-traitants deux questions directes : comment les versions des composants exposés sont-elles vérifiées avant mise en production, et qui surveille les événements de sécurité en temps réel ?
  • Relire les clauses de sécurité des contrats conclus au titre de l'article 28 du RGPD avec les prestataires qui traitent des données RH ou de santé.
  • Préparer le scénario de la violation chez un prestataire : délais d'information, contenu attendu, articulation avec votre propre notification, en s'appuyant sur le scénario type publié par la CNIL pour une cyberattaque chez un sous-traitant.
  • Cartographier les traitements confiés à un même prestataire mutualisé : une seule faille chez lui touche tous ses clients en même temps.

Ce que Leto en pense

Cette décision est utile parce qu'elle est concrète : pas de liste abstraite de bonnes pratiques, mais deux contrôles opérationnels que tout DPO peut demander à un prestataire dès cette semaine. Elle montre aussi qu'une bonne gestion de crise ne compense pas une prévention défaillante. Tenir à jour l'évaluation de ses sous-traitants et en garder la preuve, c'est exactement ce que Leto aide à faire : demander une démo.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo