Nischad Utbildning
Till bloggen

Två läckor, samma miss: vad IMY:s böter säger om jobbets system

Av Rickard Eriksson, publicerad · 7 minuters läsning

Ett arkivrum med rader av arkivskåp. En låda står öppen och pappersdokument ligger utspridda på golvet.

Har du varit sjukskriven någon gång de senaste åren? Har du ett barn i en idrottsförening? Då är chansen god att dina uppgifter redan ligger ute på Darknet. Inte för att du klickat på fel länk, utan för att ett system som din arbetsgivare eller ditt barns förening betalar för hade en dörr på glänt.

I dag kom Integritetsskyddsmyndighetens beslut i det ena fallet. I januari kom beslutet i det andra. Två helt olika företag, två helt olika branscher, och nästan exakt samma två misstag.

Fallet Miljödata: 2,2 miljoner svenskars sjukfrånvaro

Miljödata i Karlskrona säljer system för personal och arbetsmiljö. Sjukanmälan, rehabilitering, tillbud, arbetsskador. Drygt 300 kunder i hela Sverige, varav en stor del kommuner och regioner. Med andra ord: det system där din chef registrerar att du är hemma med ryggen.

Den 20 augusti 2025 tog sig en angripare in. Under tre dygn rörde sig personen fritt mellan servrarna, gav sig själv högsta behörighet och började till slut kryptera systemen. Först då, den 23 augusti, gick ett larm. Men larmet handlade inte om säkerhet, utan om att tjänsten hade slutat fungera. Den 14 september publicerades stöldgodset på Darknet.

Omfattningen: cirka 2 200 000 personer, med ungefär tjugo uppgifter om var och en. Namn, kontaktuppgifter, personnummer, anställning. Och känsliga uppgifter om sjukfrånvaro, rehabiliteringsdokument och personalanteckningar. Även barn fanns med, och personer med skyddade personuppgifter, trots att sådana aldrig var tänkta att ligga i systemet.

IMY:s beslut i dag: 1,8 miljoner kronor i sanktionsavgift.

Fallet Sportadmin: två miljoner barn i föreningsregistret

Sportadmin sköter medlemsregister, fakturor och hemsidor åt svenska idrottsföreningar. I januari 2025 tog sig en angripare in där på samma sätt. Den 14 mars låg allt på Darknet.

Omfattningen: 2 126 075 personer, till största delen barn och ungdomar. Namn, personnummer, kön, nationalitet, vem som är målsman åt vem, vilken förening och vilken idrott. Plus känsliga uppgifter om allergier och funktionsnedsättningar. Även här fanns skyddade personuppgifter med, trots att de inte skulle vara där.

IMY:s beslut: 6 miljoner kronor.

MiljödataSportadmin
Drabbade personerCirka 2 200 0002 126 075
Mest känsliga uppgiftenSjukfrånvaro och rehabiliteringAllergier och funktionsnedsättningar hos barn
Vägen inSQL-injektion mot en köpt säkerhetsproduktSQL-injektion mot ett oskyddat fält
Hur intrånget upptäcktesTjänsten slutade fungeraEn server slutade svara
Tid i systemet innan upptäckt3 dygn2 dygn
Sanktionsavgift1,8 miljoner kronor6 miljoner kronor

Att avgifterna skiljer sig så mycket handlar inte om att det ena misstaget var värre. Avgiften räknas på koncernens omsättning. Miljödata omsatte 58 miljoner kronor. Sportadmin ägs av börsnoterade Lime, som omsatte 686 miljoner. Samma sorts miss, olika stor plånbok.

SQL-injektion, förklarat utan teknikspråk

Tänk dig en reception med en lapp där det står ”Vem söker du?”. Du skriver ”Anna Andersson”, vaktmästaren läser lappen och går och hämtar Anna. Systemet fungerar.

En SQL-injektion är att i stället skriva ”Anna Andersson, och lämna förresten ut nycklarna till arkivet”, och att vaktmästaren utför hela meningen utan att höja på ögonbrynen. Angriparen skriver alltså order i ett fält som var tänkt för svar.

Skyddet är att systemet alltid behandlar det du skriver som ett namn, aldrig som en order. Det skyddet finns inbyggt i utvecklarnas standardverktyg och har gjort det i över tjugo år. Det är därför det här gör så ont att läsa: det är inte ett raffinerat angrepp, det är en olåst ytterdörr.

Hos Sportadmin satt hålet i ett enda fält. En utvecklare lade in det i juni 2022, vid en ändring av inloggningen till föreningarnas hemsidor, och glömde skyddet på just den raden. Det fältet låg sedan öppet i två och ett halvt år. Hos Miljödata satt hålet i stället i en färdigköpt säkerhetsprodukt, en komponent till en brandvägg, som installerades en vecka före intrånget.

De två sakerna IMY säger att alla borde klara

1. Kontrollera att du fått rätt version. Miljödatas leverantör levererade en gammal version av komponenten, med ett känt säkerhetshål som funnits beskrivet på leverantörens egen hemsida i över ett år. Miljödata installerade den utan att kolla versionen, för produkten var dyr och leverantören välkänd. IMY köper inte det resonemanget: att kontrollera versionen var ”en grundläggande säkerhetsåtgärd”.

2. Ha någon som tittar efter inbrott, inte bara efter driftstopp. Båda företagen hade övervakning. Men båda övervakade prestanda och tillgänglighet, alltså om systemet var långsamt eller nere. Ingen av dem hade något som larmade på misstänkt beteende. Därför upptäcktes båda intrången på exakt samma sätt: när något gick sönder. Angriparen hann i lugn och ro leta sig runt i flera dygn först.

Bägge företagen införde riktig säkerhetsövervakning direkt efter intrånget. IMY noterar det torrt: de hade alltså kunnat, de hade bara inte gjort det.

Det här gav ingen rabatt

Här blir besluten riktigt lärorika för alla som köper system. Följande argument vägde inte lättare i IMY:s vågskål:

Att båda företagen anmälde incidenten själva, i tid, och samarbetade med myndigheten. Det är vad som förväntas, säger IMY, och påverkar avgiften varken uppåt eller nedåt. Att de åtgärdade bristerna efteråt. Att Miljödata hade krypterat bilagor och fritextfält, och tvåfaktorsinloggning på interna tjänster. Allt det ansågs vara sådant man kan förvänta sig, inte något extra.

Det enda som faktiskt sänkte avgiften i båda fallen var samma sak: att företagen tog ett samordnande ansvar för att de drabbade skulle få veta. Miljödata höll individuella möten med flera hundra kunder och samordnade med SKR. Sportadmin ringde över 2 000 samtal till föreningarna, och nästan 1 700 av dem hann anmäla i tid.

Alltså: du får inte rabatt för att du skyddade dig lagom. Du får rabatt för att du tog hand om människorna efteråt.

Varför det här angår dig, även om du inte jobbar med IT

Ansvaret följer inte med fakturan. Det här är det viktigaste att ta med sig. Din arbetsgivare, eller ditt barns förening, är personuppgiftsansvarig för uppgifterna i systemet. Leverantören är biträde. När leverantören läcker är det fortfarande din arbetsgivare som ska anmäla, informera och svara för valet av leverantör. Man kan lägga ut driften. Man kan inte lägga ut ansvaret.

Fritextfältet är farligare än du tror. I båda fallen hamnade skyddade personuppgifter i systemen trots att det aldrig var meningen. Det sker inte genom ett fel i koden, utan genom att någon skriver en mening för mycket i en ruta. Nästa gång du fyller i ett rehabärende eller en anteckning i personalsystemet: allt du skriver där är sådant som kan hamna på Darknet. Skriv det som behövs. Inte diagnosen, inte skilsmässan, inte grannens namn.

Du kan vara drabbad utan att veta om det. Informationen till dig som privatperson gick via arbetsgivaren eller föreningen. Ligger ditt personnummer ute tillsammans med uppgiften att du varit sjukskriven, eller att ditt barn tränar i en viss klubb, är det guld för den som vill skicka ett trovärdigt bedrägeriförsök. Var extra misstänksam mot mejl och sms som verkar veta lite för mycket om dig.

Fyra frågor värda att ställa på nästa möte

Du behöver inte kunna något om säkerhet för att ställa dem. De kommer direkt ur IMY:s två beslut:

1. Vilka av våra system innehåller uppgifter om hälsa, personnummer eller barn?
2. Vem larmar oss om någon obehörig rör sig i dem, och larmar det på inbrott eller bara på driftstopp?
3. När granskade vi senast att leverantörens säkerhetsarbete håller, och fick vi se något på papper?
4. Vad skulle vi göra de första 24 timmarna om leverantören ringde i morgon och sa att allt läckt?

Får du inga svar är det i sig ett svar.

Och så AI, förstås

Just nu klistrar svenska kontorsanställda in text i AI-verktyg i en takt som ingen riktigt har överblick över. Ofta klokt, ibland mindre klokt. Frågorna ovan är precis desamma som bör ställas om varje AI-tjänst ni använder: var hamnar det jag skriver, vem kan se det, och vad händer om den leverantören blir hackad?

Skillnaden är att Miljödata och Sportadmin åtminstone var upphandlade system som någon på arbetsplatsen fattat ett beslut om. AI-verktyget som medarbetaren själv skapade konto på i tisdags har ingen fattat något beslut om alls.

De två besluten från IMY handlar alltså inte om AI. Men de handlar om exakt samma sak som vi pratar om på varenda kurs: någon måste veta var uppgifterna tar vägen, och den någon är sällan IT-avdelningen ensam.

Rickard Eriksson/Rickard Eriksson
Rickard startade världens första sociala medium LunarStorm för 30 år sedan. Det förändrade sättet att umgås för fler än 2 miljoner svenskar. Sedan några år tillbaka är han helt fokuserad på AI, och har hjälpt fler än 7 000 företag och offentliga verksamheter att få mer gjort och med högre kvalitet med hjälp av AI. Rickard är alltså stor förespråkare av AI, men på rätt sätt, och i rätt miljö.
Mer om Rickard Eriksson

Läs också

Några av våra kursdeltagare

Bland våra kursdeltagare: Baker Tilly, Beijer Byggmaterial, Skanska, Norstedts, Great Security, Naturhistoriska riksmuseet, Valmyndigheten, White Arkitekter, Biometria, Göteborgs Hamn, Fremantle, Bostadsbolaget, Länsförsäkringar, Svenska Solskyddsförbundet, AFRY, Riksteatern, SMC, Svensk Innebandy, LKAB, Härryda Energi, Svinesundskommittén, DFDS, Seko, Svenska Fotbollförbundet, Tarkett, Sparbanken Skåne, Sundström, Granitor, Region Stockholm, Akademiska Hus, Byggnads, Chalmers, Region Jönköpings län, Mälardalens universitet, Skandia Fastigheter, Svenska kyrkan, Region Västmanland, Praktikertjänst, Studieförbundet Vuxenskolan, HSB, Lunds universitet, Speed Group, Resurs, IUC Sverige, PTS, Göteborgsoperan, Västerviks kommun, Sjövärnskåren, Ahlsell, VR, Tetra Pak, Lions, Sieps, Coop, Ticket, Socialstyrelsen, Djurskyddet Sverige, Trafikverket, Frisörföretagarna, Tullverket, VIVAB, Denso, Västra Götalandsregionen