Trusence Teknoloji, her gün
Son güncelleme: 24 Eylül 2026 English
← Tüm haberler
Güvenlik

İsveç, 2,2 milyon kişiyi etkileyen siber ihlal sonrası Miljödata’ya 183 bin dolar ceza kesti

İsveç’in veri koruma otoritesi IMY, ağustos 2025’teki fidye yazılımı saldırısında yeterli güvenlik önlemleri almadığı gerekçesiyle Miljödata’ya GDPR kapsamında SEK 1,8 milyon para cezası verdi.

İsveç’in veri koruma otoritesi IMY, işyeri ortamı ve HR yazılımları geliştiren Miljödata’ya SEK 1,8 milyon, yaklaşık 183.000 dolar para cezası uyguladı. Gerekçe, şirketin GDPR kapsamındaki güvenlik yükümlülüklerini ihlal etmesi oldu.

Miljödata’nın işyeri ortamı ve HR sistemleri, İsveç’teki belediye kuruluşlarının yüzde 80’i tarafından kullanılıyor. Ağustos 2025’te yaşanan siber saldırı, ülke genelinde 200’den fazla bölgede IT hizmetlerini aksattı ve hassas yerel sakin verilerini ortaya çıkardı. Olaydan toplam 2,2 milyon kişi etkilendi.

Saldırıda çalınan veriler arasında kimlik numaraları, iletişim bilgileri, hastalık kaynaklı devamsızlık ve rehabilitasyon bilgileri ile çocukları içeren okul vakalarına ilişkin kayıtlar yer aldı. Saldırganlar, verileri sızdırmamak için 1,5 Bitcoin talep etti; o dönemde bu tutarın değeri 168.000 dolar civarındaydı. Buna rağmen veriler daha sonra “Datacarry” takma adı altında dark web’de yayımlandı.

IMY, olası güvenlik açıklarını incelemek üzere Kasım 2025’te bir GDPR soruşturması başlattı. İnceleme sonucunda Miljödata’nın yeni yazılımları yeterince kontrol etmediği ve saldırı girişimlerini ya da şüpheli etkinlikleri fark etmek için otomatik, gerçek zamanlı izleme sistemlerine sahip olmadığı belirlendi.

IMY, Miljödata’nın işlediği verilerin hassasiyeti göz önüne alındığında, teknik ve organizasyonel güvenlik seviyesini yeterince yüksek tutmadığı sonucuna vardı. Bu durum, GDPR’nin 32(1). maddesinin ihlali olarak değerlendirildi ve 183.000 dolarlık ceza bu gerekçeyle uygulandı.

Yetkili kurum, Miljödata saldırısıyla bağlantılı olarak iki belediye ve bir bölge otoritesi hakkında da soruşturma yürütüyor. Bu soruşturmalar sonucunda, Miljödata’nın sistemlerine dayanan diğer veri sorumluları için de ek yaptırımlar gündeme gelebilir.

Neden önemli

Bu karar, kamuya hizmet veren yazılım tedarikçilerinin GDPR kapsamındaki güvenlik beklentisini somutlaştırıyor. Miljödata’nın ürünü, İsveç’teki belediyelerin çok büyük kısmının kritik HR ve işyeri verilerini taşıdığı için, tek bir sağlayıcıdaki açık ülke çapında 2,2 milyon kişinin sağlık ve okul kayıtlarını etkiledi. IMY’nin bulguları, yeni yazılımların zayıf denetimi ve gerçek zamanlı izleme eksikliğinin ciddi ihlallerle sonuçlanabildiğini gösteriyor. Aynı olay kapsamında iki belediye ve bir bölge için süren soruşturmalar, düzenleyicilerin yalnızca tedarikçiyi değil, bu sistemleri kullanan kamu kurumlarını da sorumluluk alanına çektiğini ortaya koyuyor.

Kaynaklar