sikkerhet

Må punge ut med millioner etter hackerangrep

Den hackede appen hadde ikke god nok sikkerhet, mener det svenske datatilsynet, og skriver ut en bot på seks millioner.

Sportadmin var selv klar over sårbarheter, mener det IMY.
Sportadmin var selv klar over sårbarheter, mener det IMY.

I januar 2025 ble den svenske IT-løsningen Sportadmin hacket. Opplysninger om mer enn 2,1 millioner personer ble stjålet og publisert på det mørke nettet. De lekkede dataene omfattet navn, kontaktinformasjon, personnummer og tilknytning til idrettslag, i mange tilfeller om barn og unge. Også helseopplysninger og enkelte beskyttede persondata ble eksponert.

Sportadmin skal ha vært kjent med sårbarheter i systemene lenge før angrepet, men ikke gjort nok for å rette dem opp. Det manglet også rutiner for å oppdage sikkerhetsbrudd i sanntid, mener det svenske datatilsynet, Integritetsskyddsmyndigheten (IMY).

Nå har de skrevet ut en bot på seks millioner svenske kroner for manglende sikkerhet.

Kjente til svakheter

IT-løsningen brukes av foreldre, idrettslag og forbund for å holde styr på breddeidretten.

− Sportadmin har i lang tid før angrepet kjent til visse svakheter i sine systemer og at det har vært områder med høyere risiko for angrep. Selskapet har jobbet for å bøte på dette, men har ikke gjort nok, skriver IMY i en pressemelding om saken.

Tilsynet fant også at selskapet manglet rutiner og systemer for å finne sikkerhetsbrister og angrep i sanntid.

Dermed har selskapet brutt mot personvernforodningen (GDPR) sitt krav i artikkel 32, om sikkerhet ved behandling av persondata.

– Når du som forelder legger inn informasjon om barnet ditt i et system, skal du kunne føle deg trygg på at det er iverksatt nødvendige sikkerhetstiltak. Her har Sportadmin brutt kravene i GDPR, noe som har ført til lekkasje av informasjon om en stor del av Sveriges befolkning, sier Eric Leijonram, generaldirektør i IMY.

Powered by Labrador CMS