Sanció a Miljödata: el cost de la negligència en ciberseguretat

- L'autoritat de protecció de dades sueca (IMY) ha sancionat Miljödata amb 1,8 milions de corones sueces (aprox. 160.000 €).
- Un ciberatac d'agost de 2025 va comprometre les dades de 2,2 milions de persones, inclosos municipis i agències governamentals.
- La multa es justifica per la manca de monitoratge en temps real i controls insuficients en la instal·lació de programari.
- L'incident incloía dades sensibles sobre baixes laborals, rehabilitació i incidències escolars.
La seguretat de la informació ha deixat de ser una qüestió tècnica per convertir-se en un risc financer i reputacional crític per a qualsevol proveïdor de serveis IT. El cas recent de Miljödata i Karlskrona AB, sancionada per l'autoritat sueca de protecció de dades (IMY), serveix com a advertència per a les empreses que gestionen grans volums de dades personals sense implementar mesures de vigilància proactiva.
Un ciberatac amb impacte massiu a Suècia
Tot va començar l'agost de 2025, quan Miljödata, un proveïdor de serveis informàtics, va patir un ciberatac que va permetre a un actor maliciosu accedir a una quantitat massiva de dades. La gravetat de la brecha no només resideix en el volum, sinó en la naturalesa dels clients afectats. La companyia prestava serveis a la majoria dels municipis de Suècia, diverses regions, agències governamentals i un nombre significatiu d'empreses privades.
Segons les dades facilitades per la pròpia empresa, l'incident va afectar aproximadament 2,2 milions d'individus. La informació robada i posteriorment publicada a la darknet no es limitava a dades bàsiques de contacte. El filtr incloia números d'identitat personal i, més preocupantment, dades sensibles relacionades amb baixes mèdiques, processos de rehabilitació i incidències relacionades amb alumnes en centres escolars.
Les carencies tècniques que van provocar la multa
La resolució de l'IMY, feta pública el setembre de 2026, no es centra només en el fet que l'atac hagi tingut lloc, sinó en la negligència de la companyia per no haver evitat-lo o detectat a temps. L'article 32 del Reglament General de Protecció de Dades (RGPD) exigea que Miljödata implementés mesures tècniques i organitzatives adequades al risc, cosa que l'autoritat considera que no es va complir.
La inspecció va revelar dues fallades crítiques en l'arquitectura de seguretat de la firma. En primer lloc, la companyia no va realitzar controls adequats en la instal·lació de nou programari, cosa que podria haver facilitat l'entrada de l'atacant. En segon lloc, Miljödata careixia d'un sistema de monitoratge automatitzat en temps real que permetés detectar intrusions o activitats sospitoses de manera immediata.
L'RGPD requereix mesures de seguretat apropiades per a les dades personals tractades. En aquest cas, Miljödata s'ha quedat curta, resultant en l'accés d'un actor amenaçador a dades d'una part significativa de la població sueca.
La resposta reguladora i la sanció econòmica
L'IMY ha determinat que el nivell de seguretat no era coherent amb el tipus de dades processades. Quan una empresa gestiona informació sobre salut o dades d'estudiants, el llindar de diligència requerit és molt més alt que en el tractament de dades comercials simples. Per aquest motiu, s'ha imposat una multa administrativa de 1,8 milions de corones sueces, el que es tradueix en uns 160.000 euros aproximadament.
Aquesta sanció és part d'un moviment coordinat a nivell europeu per penalitzar la manca de ciberseguretat. Com es pot veure en els registres de l' EDPB, les autoritats nacionals estan augmentant la pressió sobre els processadors de dades que actuen com a nodes crítics per a l'administració pública.
Un efecte dominó sobre l'administració pública
El cas de Miljödata no acaba amb la multa al proveïdor. L'IMY ha iniciat revisions addicionals sobre dos municipis i una regió que contractaven els serveis de la companyia. Això posa de manifest un aspecte clau per a qualsevol empresari: la responsabilitat del responsable del tractament (el client) no desapareix quan es contracta un proveïdor extern.
Les entitats públiques sueces estan ara sota la lupa per determinar si van realitzar una vigilància adequada del seu proveïdor de serveis IT o si van confiar cegament en la seguretat de Miljödata sense exigir proves de compliment o certificacions. Aquest escenari subratlla la importància de les claus de seguretat en els contractes de B2B i B2G (Business to Government).
L'importància de la monitorització proactiva
El fallo de l'autoritat sueca, detallat també per Europrivacy, deixa una lliçó clara per a les empreses tecnològiques: la seguretat perimetral no és suficient. La manca de monitoratge en temps real és, avui dia, considerada una negligència greu.
L'estratègia de seguretat moderna ha de basar-se en la premissa de que l'intrusió és possible. Per tant, la capacitat de detectar l'atac mentre està ocorrent és l'única manera de minimitzar l'impacte. Miljödata no només va fallar en la prevenció, sinó en la detecció, permetent que el volum de dades exfiltrades arribés a milions de persones abans que s'activessin els protocols de resposta.
Implicacions per a l'ecosistema empresarial de Catalunya i Espanya
Per a les empreses tecnològiques de Barcelona i el mercat espanyol en general, el cas Miljödata és un mirall on mirar, especialment en el context de la implementació de l'AI Act i el reforç del RGPD. Catalunya s'ha consolidat com un hub de startups i proveïdors de serveis cloud i AI, molts dels quals gestionen dades per a administracions locals o grans corporacions.
En Espanya, l'Agència Espanyola de Protecció de Dades (AEPD) ha demostrat una tendència similar a la de l'IMY sueca, sent cada vegada més rigorosa amb els proveïdors de serveis que no garanteen la seguretat dels seus clients. Per a una empresa catalana que desenvolupa solucions de software per a municipis o hospitals, la lecció és clara: la seguretat no pot ser un cost secundari, sinó una característica central del producte.
L'arribada de l'AI Act augmenta la complexitat, ja que moltes d'aquestes empreses estan integrant models d'intel·ligència artificial que processen dades personals a escala. Si un proveïdor d'AI a Barcelona no implementa controls estrictos en la instal·lació de llibreries de codi o no monitoritza els fluxos de dades en temps real, s'expon a sancions que podrien ser molt superiors a les de Miljödata, donada la classificació de risc de moltes aplicacions d'IA.
El mercat espanyol està en un moment de transició on la certificació de seguretat i la transparència en la gestió de dades es converteixen en avantatges competitius. Les empreses que puguin demostrar un sistema de monitoratge actiu i processos de validació de programari rigorosos tindran una millor posició per guanyar licitacions públiques i contractes corporatius, evitant el risc de convertir-se en la propera notícia de sanció europea.
Preguntes freqüents
Per què ha estat sancionada Miljödata?
Ha estat sancionada per no implementar mesures de seguretat tècniques i organitzatives suficients, concretament per la manca de monitoratge en temps real i controls inadequats en la instal·lació de programari.
Quines dades es van veure comprometes en l'atac?
Es van filtrar dades de 2,2 milions de persones, incloent números d'identitat, contactes i dades sensibles sobre baixes laborals, rehabilitació i incidències escolars.
Quina és la quantia de la multa imposada per l'IMY?
La multa és de 1,8 milions de corones sueces, el que equivaleix a uns 160.000 euros aproximadament.
L'atac només afectava a la companyia Miljödata?
No, l'atac afectava a molts dels seus clients, incloent la majoria dels municipis de Suècia, regions, agències governamentals i empreses privades.
Fonts: Edpb, Europrivacy, Imy ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email




