sikkerhet
Må punge ut med millioner etter hackerangrep
Den hackede appen hadde ikke god nok sikkerhet, mener det svenske datatilsynet, og skriver ut en bot på seks millioner.
I januar 2025 ble den svenske IT-løsningen Sportadmin hacket. Opplysninger om mer enn 2,1 millioner personer ble stjålet og publisert på det mørke nettet. De lekkede dataene omfattet navn, kontaktinformasjon, personnummer og tilknytning til idrettslag, i mange tilfeller om barn og unge. Også helseopplysninger og enkelte beskyttede persondata ble eksponert.
Sportadmin skal ha vært kjent med sårbarheter i systemene lenge før angrepet, men ikke gjort nok for å rette dem opp. Det manglet også rutiner for å oppdage sikkerhetsbrudd i sanntid, mener det svenske datatilsynet, Integritetsskyddsmyndigheten (IMY).
Nå har de skrevet ut en bot på seks millioner svenske kroner for manglende sikkerhet.
Kjente til svakheter
IT-løsningen brukes av foreldre, idrettslag og forbund for å holde styr på breddeidretten.
− Sportadmin har i lang tid før angrepet kjent til visse svakheter i sine systemer og at det har vært områder med høyere risiko for angrep. Selskapet har jobbet for å bøte på dette, men har ikke gjort nok, skriver IMY i en pressemelding om saken.
Tilsynet fant også at selskapet manglet rutiner og systemer for å finne sikkerhetsbrister og angrep i sanntid.
Dermed har selskapet brutt mot personvernforodningen (GDPR) sitt krav i artikkel 32, om sikkerhet ved behandling av persondata.
– Når du som forelder legger inn informasjon om barnet ditt i et system, skal du kunne føle deg trygg på at det er iverksatt nødvendige sikkerhetstiltak. Her har Sportadmin brutt kravene i GDPR, noe som har ført til lekkasje av informasjon om en stor del av Sveriges befolkning, sier Eric Leijonram, generaldirektør i IMY.