10/09/2026, 06.04
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Sanció a Miljödata: el cost de la negligència en ciberseguretat

L'autoritat sueca multa Miljödata amb 160.000 € després d'un atac que va afectar 2,2 milions de persones. Les lleçons per a les empreses tecnològiques.
Sanció a Miljödata: el cost de la negligència en ciberseguretat
En síntesi
  • L'autoritat de protecció de dades sueca (IMY) ha sancionat Miljödata amb 1,8 milions de corones sueces (aprox. 160.000 €).
  • Un ciberatac d'agost de 2025 va comprometre les dades de 2,2 milions de persones, inclosos municipis i agències governamentals.
  • La multa es justifica per la manca de monitoratge en temps real i controls insuficients en la instal·lació de programari.
  • L'incident incloía dades sensibles sobre baixes laborals, rehabilitació i incidències escolars.

La seguretat de la informació ha deixat de ser una qüestió tècnica per convertir-se en un risc financer i reputacional crític per a qualsevol proveïdor de serveis IT. El cas recent de Miljödata i Karlskrona AB, sancionada per l'autoritat sueca de protecció de dades (IMY), serveix com a advertència per a les empreses que gestionen grans volums de dades personals sense implementar mesures de vigilància proactiva.

Un ciberatac amb impacte massiu a Suècia

Tot va començar l'agost de 2025, quan Miljödata, un proveïdor de serveis informàtics, va patir un ciberatac que va permetre a un actor maliciosu accedir a una quantitat massiva de dades. La gravetat de la brecha no només resideix en el volum, sinó en la naturalesa dels clients afectats. La companyia prestava serveis a la majoria dels municipis de Suècia, diverses regions, agències governamentals i un nombre significatiu d'empreses privades.

Segons les dades facilitades per la pròpia empresa, l'incident va afectar aproximadament 2,2 milions d'individus. La informació robada i posteriorment publicada a la darknet no es limitava a dades bàsiques de contacte. El filtr incloia números d'identitat personal i, més preocupantment, dades sensibles relacionades amb baixes mèdiques, processos de rehabilitació i incidències relacionades amb alumnes en centres escolars.

Les carencies tècniques que van provocar la multa

La resolució de l'IMY, feta pública el setembre de 2026, no es centra només en el fet que l'atac hagi tingut lloc, sinó en la negligència de la companyia per no haver evitat-lo o detectat a temps. L'article 32 del Reglament General de Protecció de Dades (RGPD) exigea que Miljödata implementés mesures tècniques i organitzatives adequades al risc, cosa que l'autoritat considera que no es va complir.

La inspecció va revelar dues fallades crítiques en l'arquitectura de seguretat de la firma. En primer lloc, la companyia no va realitzar controls adequats en la instal·lació de nou programari, cosa que podria haver facilitat l'entrada de l'atacant. En segon lloc, Miljödata careixia d'un sistema de monitoratge automatitzat en temps real que permetés detectar intrusions o activitats sospitoses de manera immediata.

L'RGPD requereix mesures de seguretat apropiades per a les dades personals tractades. En aquest cas, Miljödata s'ha quedat curta, resultant en l'accés d'un actor amenaçador a dades d'una part significativa de la població sueca.

La resposta reguladora i la sanció econòmica

L'IMY ha determinat que el nivell de seguretat no era coherent amb el tipus de dades processades. Quan una empresa gestiona informació sobre salut o dades d'estudiants, el llindar de diligència requerit és molt més alt que en el tractament de dades comercials simples. Per aquest motiu, s'ha imposat una multa administrativa de 1,8 milions de corones sueces, el que es tradueix en uns 160.000 euros aproximadament.

Aquesta sanció és part d'un moviment coordinat a nivell europeu per penalitzar la manca de ciberseguretat. Com es pot veure en els registres de l' EDPB, les autoritats nacionals estan augmentant la pressió sobre els processadors de dades que actuen com a nodes crítics per a l'administració pública.

Un efecte dominó sobre l'administració pública

El cas de Miljödata no acaba amb la multa al proveïdor. L'IMY ha iniciat revisions addicionals sobre dos municipis i una regió que contractaven els serveis de la companyia. Això posa de manifest un aspecte clau per a qualsevol empresari: la responsabilitat del responsable del tractament (el client) no desapareix quan es contracta un proveïdor extern.

Les entitats públiques sueces estan ara sota la lupa per determinar si van realitzar una vigilància adequada del seu proveïdor de serveis IT o si van confiar cegament en la seguretat de Miljödata sense exigir proves de compliment o certificacions. Aquest escenari subratlla la importància de les claus de seguretat en els contractes de B2B i B2G (Business to Government).

L'importància de la monitorització proactiva

El fallo de l'autoritat sueca, detallat també per Europrivacy, deixa una lliçó clara per a les empreses tecnològiques: la seguretat perimetral no és suficient. La manca de monitoratge en temps real és, avui dia, considerada una negligència greu.

L'estratègia de seguretat moderna ha de basar-se en la premissa de que l'intrusió és possible. Per tant, la capacitat de detectar l'atac mentre està ocorrent és l'única manera de minimitzar l'impacte. Miljödata no només va fallar en la prevenció, sinó en la detecció, permetent que el volum de dades exfiltrades arribés a milions de persones abans que s'activessin els protocols de resposta.

Implicacions per a l'ecosistema empresarial de Catalunya i Espanya

Per a les empreses tecnològiques de Barcelona i el mercat espanyol en general, el cas Miljödata és un mirall on mirar, especialment en el context de la implementació de l'AI Act i el reforç del RGPD. Catalunya s'ha consolidat com un hub de startups i proveïdors de serveis cloud i AI, molts dels quals gestionen dades per a administracions locals o grans corporacions.

En Espanya, l'Agència Espanyola de Protecció de Dades (AEPD) ha demostrat una tendència similar a la de l'IMY sueca, sent cada vegada més rigorosa amb els proveïdors de serveis que no garanteen la seguretat dels seus clients. Per a una empresa catalana que desenvolupa solucions de software per a municipis o hospitals, la lecció és clara: la seguretat no pot ser un cost secundari, sinó una característica central del producte.

L'arribada de l'AI Act augmenta la complexitat, ja que moltes d'aquestes empreses estan integrant models d'intel·ligència artificial que processen dades personals a escala. Si un proveïdor d'AI a Barcelona no implementa controls estrictos en la instal·lació de llibreries de codi o no monitoritza els fluxos de dades en temps real, s'expon a sancions que podrien ser molt superiors a les de Miljödata, donada la classificació de risc de moltes aplicacions d'IA.

El mercat espanyol està en un moment de transició on la certificació de seguretat i la transparència en la gestió de dades es converteixen en avantatges competitius. Les empreses que puguin demostrar un sistema de monitoratge actiu i processos de validació de programari rigorosos tindran una millor posició per guanyar licitacions públiques i contractes corporatius, evitant el risc de convertir-se en la propera notícia de sanció europea.

Preguntes freqüents

Per què ha estat sancionada Miljödata?

Ha estat sancionada per no implementar mesures de seguretat tècniques i organitzatives suficients, concretament per la manca de monitoratge en temps real i controls inadequats en la instal·lació de programari.

Quines dades es van veure comprometes en l'atac?

Es van filtrar dades de 2,2 milions de persones, incloent números d'identitat, contactes i dades sensibles sobre baixes laborals, rehabilitació i incidències escolars.

Quina és la quantia de la multa imposada per l'IMY?

La multa és de 1,8 milions de corones sueces, el que equivaleix a uns 160.000 euros aproximadament.

L'atac només afectava a la companyia Miljödata?

No, l'atac afectava a molts dels seus clients, incloent la majoria dels municipis de Suècia, regions, agències governamentals i empreses privades.


Fonts: Edpb, Europrivacy, Imy ·

glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
See also
L'AI Act (Reglament UE 2024/1689) entra en vigor l'agost de 2024
L'AI Act redefineix la responsabilitat civil i penal per els sistemes d'IA. Analitzem l'impacte del nou reglament europeu per a les empreses i l'ecosi…
09/10/2026 11:47
L'estàndard ISO 42001 i l'EU AI Act defineixen la governança de la IA
Descobreix com implementar un framework de governança de la IA per evitar la shadow AI, complir l'AI Act i optimitzar la productivitat en la teva empr…
09/10/2026 11:29
Uber sancionada amb 825 milions d'euros per decisions automatitzades
L'Autoritat de Protecció de Dades dels Països Baixos multa Uber per desactivar comptes de conductors mitjançant algorismes sense supervisió humana.
09/10/2026 06:04
IA i videovigilància urbana: l'AEPD posa límits al reconeixement facial
L'AEPD adverteix els ajuntaments sobre l'ús de la IA en la videovigilància: tenir la tecnologia no justifica el seu ús sense anàlisi de proporcionalit…
09/10/2026 06:04
Figure fon els seus robots F.02 a Finlàndia amb Arnold Schwarzenegger
La startup Figure ha desmantellat els seus robots F.02 amb un test extrem en una fonderia finlandesa. Analitzem l'impacte en la robòtica i el mercat e…
08/10/2026 11:20