helse-it
Danmark: Kommune lekket 13-årings data til tusenvis av fremmede
Det dreier seg om både sensitive og fortrolige opplysninger om en sårbar gutt som har mottatt behandling. Den danske kommunen undersøker nå en mulig feil hos en stor IT-leverandør.
Sent på kvelden den 23. januar tok en innbygger kontakt med Frederiksberg kommune for å varsle om en alvorlig feil.
Tidligere samme dag hadde kommunen sendt e-poster via e-Boks til 1897 privatpersoner og 439 bedrifter, blant annet med betalingskrav til personer som skyldte penger for gamle biblioteksbøker.
Men ved en feil var det også vedlagt to fakturaer til Herlev kommune fra oktober i fjor, som inneholdt både sensitive og fortrolige personopplysninger om en sårbar 13 år gammel gutt.
Dokumentene inneholdt guttens navn, personnummer, informasjon om at han har vært i behandling, samt navnet på institusjonen hvor han har mottatt behandling. I tillegg fremgikk det at Herlev kommune skulle betale 133 616,93 danske kroner for oppholdet.
– Saken er alvorlig – både for den berørte og familien, og for den bredere tilliten til offentlige myndigheters håndtering av persondata, skriver Johan Busse, leder for Dataetisk Råd, i en e-post til Version2. Han legger til:
– Offentlige myndigheter forvalter store mengder personlige og sensitive data, og innbyggerne må kunne ha tillit til at disse opplysningene behandles sikkert og korrekt. Et så omfattende lekkasje utfordrer denne tilliten.
Fujitsu-systemfeil
Allerede dagen etter, 24. januar, sendte Frederiksberg kommune ut en melding til alle som hadde mottatt de sensitive opplysningene.
– Hvis du ikke allerede har åpnet dokumentene og lest innholdet, ber vi deg om å slette dem uten å lese dem, skrev kommunen og varslet samme dag guttens mor om hendelsen.
Kommunen rapporterte også saken til Datatilsynet den 24. januar og opplyste i sin anmeldelse at de allerede hadde mottatt omtrent 300 henvendelser fra innbyggere som ønsket å varsle om feilen.
I anmeldelsen skriver Frederiksberg kommune at de ennå ikke kjenner årsaken til den omfattende lekkasjen av guttens personlige opplysninger, men at de mistenker en systemfeil hos IT-leverandøren Fujitsu.
– Frederiksberg kommune har vært i løpende dialog med Fujitsu i dag. Selskapet har opprettet en taskforce og jobber med å avklare årsaken og nødvendige tiltak. Fujitsu har informert oss om at feilen er stoppet, ettersom det ikke sendes ut flere betalingskrav for øyeblikket, heter det i kommunens anmeldelse.
En dokumentliste over saken viser at kommunen har hatt jevnlige møter med Fujitsu siden hendelsen. Likevel har Frederiksberg kommune avslått å stille til intervju med Version2 for å utdype hvordan feilen kunne skje.
Alvorlig sak
Selv om kun én enkelt borger er direkte berørt, ser Johan Busse på saken som svært alvorlig.
– Lekkasje av sensitive opplysninger kan få alvorlige konsekvenser for den enkelte borger – særlig for en 13-åring, som har begrensede muligheter til å beskytte seg selv mot misbruk av opplysningene, sier han.
Tidligere i januar avslørte Version2 en annen sak hvor Region Hovedstaden lekket hundrevis av gravides personopplysninger via en selvbetjeningsløsning for urinprøver på Hvidovre sykehus.
Her ble også personnumre lekket, noe som kan misbrukes på flere måter, forklarte IT-sikkerhetsekspert Keld Norman fra sikkerhetsselskapet Dubex til Version2.
Den største risikoen er social engineering-angrep, hvor noen kan bruke de lekkede opplysningene for å manipulere seg til tilgang til sensitive data:
– Man kan ringe ulike steder, for eksempel til kommunen. Hvis man overbeviser dem om at man er en annen person, kan man få en kommunal ansatt med tilgangsrettigheter til å gjøre endringer. Det kan også være andre steder hvor de ikke stiller nok kontrollspørsmål, forklarte han i januar.
Et personnummer kan også potensielt brukes til å hente ut andres medisiner på apoteket eller til å ta opp små lån, advarte han.
Johan Busse mener at saken med den 13 år gamle gutten reiser spørsmål om offentlige myndigheter har tilstrekkelige sikkerhetstiltak for å hindre slike lekkasjer.
– Saker som denne understreker behovet for at myndighetene kontinuerlig evaluerer og forbedrer sine systemer for å minimere risikoen for feil. Det bør være sterke tekniske barrierer som forhindrer at fortrolige opplysninger sendes til feil mottakere. Og når feil oppstår, er det avgjørende at det gjøres en grundig analyse av årsakene, samt at det implementeres tiltak for å hindre gjentakelser, sier han.
På grunn av vinterferie har ikke Datatilsynet kunnet gi en oversikt over hvor ofte offentlige myndigheter lekker personopplysninger.
Men ifølge Datatilsynets årsrapporter økte antallet anmeldelser av slike saker fra 5807 i 2022 til 6471 i 2023. Det er den nyeste tilgjengelige statistikken.
Artikkelen ble først publisert på Version2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.