Szwedzki Organ Ochrony Danych nałożył 1,8 mln koron kary na dostawcę systemów kadrowych
Decyzja pokazuje, że przy przetwarzaniu danych zdrowotnych i kadrowych bezpieczeństwa nie można oceniać wyłącznie przez pryzmat wdrożonych formalnie zabezpieczeń. Pełna treść decyzji w bazie Judykatura dokumentuje, że organ oczekuje także weryfikacji aktualności komponentów bezpieczeństwa oraz zdolności do szybkiego wykrywania ataku.
Ten wpis udostępniamy w całości bezpłatnie. Zapisz się do newslettera — wyślemy w nim subskrybentom kod z 10% rabatem na pierwszy zakup dostępu.
⚖️ Najważniejsze tezy (kliknij, by rozwinąć)
Teza 1 — Wysoki poziom ochrony danych
Rozległe przetwarzanie danych około 2 200 000 osób, obejmujące liczne dane o każdej z nich, dane o zdrowiu, dane dzieci, numery identyfikacyjne oraz dane objęte szczególną ochroną, wiązało się z wysokim ryzykiem dla praw i wolności osób fizycznych. Ryzyko nieuprawnionego ujawnienia lub dostępu mogło prowadzić do poważnych konsekwencji dla osób, których dane dotyczą, dlatego przetwarzanie wymagało wysokiego poziomu bezpieczeństwa.
Teza 2 — Kontrola wersji jest podstawowa
Przy instalowaniu na serwerze dostępnym z internetu nowego oprogramowania, które nie jest wcześniej testowane w środowisku testowym, szczególnie istotne było sprawdzenie, czy instalowana jest prawidłowa wersja komponentu bezpieczeństwa. Kontrola ta stanowiła podstawowy środek bezpieczeństwa, zwłaszcza gdy podatności przestarzałej wersji były znane.
Teza 3 — Zaufanie dostawcy nie wystarcza
Podmiot przetwarzający odpowiadał za zapewnienie wystarczającej ochrony danych w swoich usługach. Niezweryfikowanie wersji komponentu dlatego, że produkt pochodził od znanego dostawcy, doprowadziło do instalacji wersji z krytyczną podatnością, którą wykorzystał atakujący, a tym samym nie zapewniło środków odpowiednich do ryzyka nieuprawnionego dostępu lub ujawnienia.
Teza 4 — Monitoring czasu rzeczywistego konieczny
Systemy nadzoru ukierunkowane głównie na wydajność i dostępność nie wystarczały do wykrycia początkowych prób włamania, ruchu atakującego w systemach, szyfrowania serwerów ani transferu danych. Przy wysokim ryzyku podstawowym środkiem bezpieczeństwa był automatyczny monitoring w czasie rzeczywistym, identyfikujący podejrzaną aktywność oraz włamania lub próby włamań.
Teza 5 — Kara za nieostrożne zabezpieczenia
Naruszenie art. 32 ust. 1 RODO było skutkiem niedochowania wystarczających środków technicznych i organizacyjnych. Szwedzki organ uznał działanie spółki za nieostrożne, a naruszenie za poważne, ponieważ umożliwiło nieuprawniony dostęp do dużej ilości danych wrażliwych i szczególnie chronionych, a część danych opublikowano w Darknecie.
Decyzją z 22 września 2026 r. szwedzki organ ochrony danych IMY nałożył na dostawcę cyfrowych systemów wspierających zarządzanie personelem i środowiskiem pracy administracyjną karę pieniężną 1 800 000 koron za naruszenie art. 32 ust. 1 RODO. Organ uznał, że spółka nie zapewniła środków odpowiednich do wysokiego ryzyka przetwarzania.
Czego dotyczyła sprawa?
Spółka świadczyła usługi internetowe wykorzystywane między innymi do obsługi absencji chorobowej, rehabilitacji, zdarzeń w pracy i spraw z zakresu środowiska pracy. W sierpniu 2025 r. doszło do ataku ransomware. Atakujący wykorzystał podatność w komponencie wspierającym rozwiązanie zapory sieciowej, uzyskał dostęp do środowiska technicznego, podniósł uprawnienia, poruszał się między serwerami, szyfrował je i wyprowadził dane.
Incydent objął około 2 200 000 osób. W systemach przetwarzano między innymi dane identyfikacyjne, dane kontaktowe, dane o zatrudnieniu i absencji, a także dane o zdrowiu, dokumentację rehabilitacyjną, informacje o zdarzeniach dotyczących uczniów oraz, w pewnym zakresie, dane osób objętych szczególną ochroną. Część ujawnionych informacji została następnie opublikowana w Darknecie.
Dlaczego przetwarzanie wymagało wysokiego poziomu bezpieczeństwa?
IMY połączył skalę przetwarzania z charakterem danych. Usługi obejmowały dane około 2 200 000 osób, a dla każdej z nich systemy zawierały około 20 kategorii informacji. Szczególne znaczenie organ przypisał danym o zdrowiu, danym dzieci, numerom identyfikacyjnym i danym objętym szczególną ochroną.
Organ wskazał, że „nieuprawnione ujawnienie lub nieuprawniony dostęp do danych osobowych mogły prowadzić do poważnych konsekwencji dla osób, których dane dotyczą” (tłum. red.). W konsekwencji wymagany był wysoki poziom bezpieczeństwa, zapewniający odporność usług oraz skuteczność środków technicznych i organizacyjnych.
Czy można zaufać wersji dostarczonej przez producenta?
Nie w okolicznościach tej sprawy. Spółka zainstalowała około tydzień przed incydentem komponent dostarczony przez znanego producenta. Dostarczona wersja była jednak przestarzała i zawierała znaną krytyczną podatność. Informacja o niej była dostępna na stronie producenta ponad rok przed instalacją.
Spółka wyjaśniała, że nie miała podstaw przypuszczać, iż otrzymała nieaktualną wersję kosztownego produktu pochodzącego od renomowanego dostawcy. IMY uznał jednak, że to administrator środowiska technicznego ponosił odpowiedzialność za zapewnienie dostatecznej ochrony przetwarzanych danych.
Organ stwierdził, że „podstawowym środkiem bezpieczeństwa było sprawdzenie, czy zainstalowano właściwą wersję komponentu” (tłum. red.). Znaczenie tej kontroli wzmacniały trzy elementy: komponent instalowano na serwerze dostępnym z internetu, nie był on wcześniej testowany w środowisku testowym, a podatność przestarzałej wersji była znana.
Czy monitoring wydajności wykryje włamanie?
IMY odpowiedział przecząco. Atak rozpoczął się 20 sierpnia 2025 r., natomiast alarmy techniczne dotyczące nieprawidłowości w usłudze uruchomiły się 23 sierpnia. Przez trzy dni atakujący mógł poruszać się po środowisku technicznym, zanim wykryto incydent.
Stosowany monitoring był przede wszystkim ukierunkowany na wydajność i dostępność systemów. Nie ostrzegł o początkowych próbach włamania, aktywności atakującego, szyfrowaniu serwerów ani transferze danych. Organ uznał, że przy tak wysokim ryzyku podstawowym środkiem było automatyczne monitorowanie w czasie rzeczywistym, zdolne do identyfikacji podejrzanej aktywności oraz włamań i prób włamań.
IMY podkreślił, że wcześniejsze wdrożenie takich środków dawałoby spółce lepszą możliwość szybszego wykrycia incydentu i ograniczenia jego rozmiaru.
Dlaczego organ wymierzył karę?
IMY ocenił naruszenie jako dokonane z nieostrożności i o wysokim stopniu powagi. Znaczenie miały skala incydentu, rodzaj danych, objęcie nim danych szczególnie chronionych oraz fakt, że atakujący uzyskał dostęp do danych i opublikował ich część w Darknecie.
Organ nie uznał za wystarczająco łagodzące ani szyfrowania załączników i pól tekstowych, ani działań naprawczych wdrożonych po ataku. Zaznaczył, że szyfrowanie nie dowodziło ochrony danych przed nieuprawnionym dostępem w czasie tego incydentu. W pewnym stopniu uwzględnił natomiast działania informacyjne podjęte przez spółkę wobec licznych administratorów danych po zdarzeniu.
Najważniejszy praktyczny wniosek jest podwójny. Po pierwsze, przy systemach przetwarzających dane zdrowotne i kadrowe weryfikacja aktualności oraz bezpieczeństwa instalowanych komponentów nie może zostać zastąpiona zaufaniem do dostawcy. Po drugie, monitoring służący wyłącznie ciągłości działania nie realizuje sam przez się wymogu wykrywania zagrożeń dla poufności danych.
Niniejsze opracowanie powstało częściowo z wykorzystaniem modelu sztucznej inteligencji ogólnego przeznaczenia i mimo dołożonej staranności może zawierać błędy. Przekazane informacje nie stanowią porady prawnej — przedstawiają wyłącznie pogląd Autora.
Dalsza część omówienia, wszystkie tezy i pełna treść orzeczenia są dostępne w subskrypcji AKTUALNOŚCI PLUS.
Dowiesz się, jak organy nadzorcze w UE, sądy administracyjne i powszechne oraz TSUE argumentują swoje rozstrzygnięcia — i utrzymasz zgodność swojej organizacji z aktualną linią orzeczniczą.