La autoridad reguladora de privacidad de datos de Suecia, IMY, ha impuesto una multa de 183.000 dólares (1,8 millones de coronas suecas) a la empresa proveedora de sistemas informáticos Miljödata por no contar con medidas de seguridad adecuadas, lo que derivó en una brecha de datos ocurrida en agosto de 2025 y que afectó a 2,2 millones de personas.
Miljödata es una compañía sueca de software que desarrolla y comercializa sistemas de gestión de recursos humanos y entorno laboral, utilizados por el 80% de los sistemas municipales del país.
El 25 de agosto del año pasado, la empresa sufrió un ciberataque que interrumpió los servicios informáticos en más de 200 regiones y comprometió datos sensibles de los residentes.
El actor de la amenaza exigió un rescate de 1,5 bitcoins (valorados en 168.000 dólares en ese momento) para evitar la filtración de la información robada, pero finalmente la publicó en la dark web bajo el nombre "Datacarry".
Entre los datos comprometidos se incluían números de identidad personal, información de contacto, bajas por enfermedad, rehabilitación e incluso incidentes escolares relacionados con menores de edad.
IMY inició una investigación en noviembre de 2025 para determinar si alguna deficiencia de seguridad infringía las obligaciones de la empresa bajo el Reglamento General de Protección de Datos (RGPD) de la Unión Europea.
La agencia ha confirmado ahora que la compañía no verificó adecuadamente el software recién instalado y carecía de mecanismos automatizados de monitoreo en tiempo real para detectar intrusiones y actividades sospechosas.
"La investigación de IMY muestra que la empresa no mantenía un nivel suficientemente alto de seguridad técnica y organizativa, teniendo en cuenta los tipos de datos personales que procesaba", señala el comunicado. "La empresa no realizó controles suficientes al instalar nuevo software y no disponía de monitoreo automatizado en tiempo real de sus sistemas para detectar intrusiones y actividades sospechosas".
Esta negligencia constituye una violación del artículo 32(1) del RGPD, por lo que la agencia impuso una penalización de 183.000 dólares.
En ocasiones, los actores de amenazas utilizan la perspectiva de sanciones regulatorias para presionar a las víctimas a pagar, y pueden fijar demandas inferiores a lo que creen que costaría finalmente un incidente, con el fin de incentivar el pago del rescate.
IMY señaló que también ha abierto investigaciones sobre dos municipios y una región en relación con el ataque a Miljödata, las cuales siguen en curso, por lo que podrían imponerse sanciones adicionales en el futuro.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados
- Hospital francés multado con 500.000 euros tras una brecha que expuso datos de 727.000 personas
- Google multado con 403 millones de euros por violaciones de privacidad de datos de ubicación
- La Agencia Digital de Japón afirma que una falla de VPN expuso 246.000 registros de personal
- IDScan demandado por una presunta brecha de datos que afectó a 153 millones de conductores
- Berlín confirma robo de datos tras las afirmaciones del ataque de ransomware Rhysida
- Brecha de datos
- Protección de datos
- Multa
- Gobierno
- Legal
- Miljödata
- Suecia
Bill Toulas
Artículo anterior
Artículo siguiente
Publicar un comentario Reglas de la comunidad
Debe iniciar sesión para publicar un comentario
¿Aún no es miembro? Regístrese ahora
También le puede interesar:

















Deja una respuesta