Ruotsin tietosuojaviranomainen IMY (Integritetsskyddsmyndigheten) määräsi 22. syyskuuta 2026 HR-järjestelmätoimittaja Miljödatalle 1,8 miljoonan kruunun (noin 166 000 euron) hallinnollisen sakon. Syynä ei ollut itse tietomurto, vaan se, mitä yhtiö jätti tekemättä ennen sitä: automaattista reaaliaikaista valvontaa järjestelmiin tunkeutumisen havaitsemiseksi ei ollut, eikä uuden ohjelmiston asennuksia tarkistettu riittävästi. Seurauksena oli elokuussa 2025 tapahtunut kiristyshaittaohjelmahyökkäys, joka paljasti noin 2,2 miljoonan ihmisen tiedot yli 200 ruotsalaisessa kunnassa ja kymmenissä yrityksissä, muun muassa SAS:ssa ja Bolidenissa.
Tapaus on kiinnostava suomalaisillekin, koska sama GDPR-artikla 32 on jo kertaalleen kaatanut suomalaisen toimijan niskaan sakon: Aktia sai toukokuussa 2026 noin 865 000 euron sakon vastaavasta puutteesta vahvan tunnistautumisen palvelussaan. Miljödatan tapaus näyttää, että valvonnan puuttuminen — ei pelkkä hyökkäyksen kohteeksi joutuminen — on se, josta pohjoismaiset viranomaiset nykyään rankaisevat kovimmin. Laajemman katsauksen yksityisyyden ja tietosuojan ajankohtaisista aiheista löydät shattered.ion yksityisyys-osiosta.
Mitä IMY:n päätöksessä tarkalleen lukee
IMY:n tiedotteen mukaan tarkastus osoitti, että Miljödatalla oli puutteellinen tietoturvataso käsittelemilleen henkilötiedoille. Viranomainen nosti esiin kaksi konkreettista puutetta: yhtiö ei tehnyt riittäviä tarkastuksia uutta ohjelmistoa asennettaessa, eikä sillä ollut automaattista reaaliaikaista valvontaa järjestelmiensä tunkeutumisten ja epäilyttävän toiminnan havaitsemiseksi. Näiden perusteella IMY katsoi Miljödatan rikkoneen GDPR:n artiklaa 32(1), joka velvoittaa rekisterinpitäjät ja käsittelijät toteuttamaan riskiin nähden asianmukaiset tekniset ja organisatoriset suojatoimet.
Päätös on huomionarvoinen siksi, että artikla 32 ei nimeä tunkeutumisenhavaitsemisjärjestelmää pakolliseksi yksittäiseksi kontrolliksi. Se puhuu yleisemmin käsittelyjärjestelmien luottamuksellisuuden, eheyden, saatavuuden ja vikasietoisuuden varmistamisesta sekä suojatoimien säännöllisestä testaamisesta ja arvioinnista. IMY tulkitsi tämän niin, että 2,2 miljoonan ihmisen arkaluonteisia HR- ja terveystietoja käsittelevältä toimijalta voidaan kohtuudella edellyttää reaaliaikaista valvontaa osana riskiperusteista suojaustasoa. Se on tärkeä ennakkotapaus kaikille pilvipohjaisia HR-, palkka- ja asiakastietojärjestelmiä tarjoaville yrityksille Pohjoismaissa. Linkki IMY:n omaan tiedotteeseen löytyy viranomaisen sivuilta.
Elokuun 2025 hyökkäys: näin se eteni
Karlskronalainen Miljödata tarjoaa työympäristö-, kuntoutus- ja henkilöstöhallinnon järjestelmiä, joita käytetään laajasti ruotsalaisissa kunnissa. Yhtiön Adato-järjestelmä kattaa kuntoutustiedot ja Novi-järjestelmä HR-henkilöstömuistiinpanot. 25. elokuuta 2025 palveluun kohdistui kiristyshaittaohjelmahyökkäys, josta vastuun otti DataCarry-niminen ryhmä. Hyökkääjät vaativat lunnaiksi 1,5 bitcoinia, arvoltaan tuolloin noin 168 000 dollaria. Kun lunnaita ei maksettu, ryhmä julkaisi varastetun aineiston Tor-verkon vuotosivustolla.
Hyökkäys lamautti palveluita yli 200 kunnassa tai alueella ja noin 25 yksityisessä yrityksessä, joiden joukossa olivat muun muassa lentoyhtiö SAS ja kaivosyhtiö Boliden. Syyskuussa 2025 syyttäjä vahvisti ruotsalaismedialle, että vuodon laajuus oli tuolloin arviolta reilut 1,5 miljoonaa henkilöä. IMY:n myöhemmän tutkinnan yhteydessä luku tarkentui noin 2,2 miljoonaan ihmiseen. Tukholman kaupunki vahvisti erikseen, että vuoto koski nykyisten ja entisten kaupungin työntekijöiden tietoja vuosilta 2024 alkaen, ja aineisto oli julkaistu pimeässä verkossa.
Vuodetuista tiedoista löytyi nimiä, yhteystietoja, osoitteita, puhelinnumeroita, ruotsalaisia henkilötunnuksia, syntymäaikoja, sairauspoissaolotietoja, kuntoutustietoja sekä joissain tapauksissa lapsia koskevia merkintöjä. Tämä ei siis ollut tyypillinen sähköpostiosoitevuoto, vaan aineisto sisälsi työsuhde-, terveys- ja jopa lapsiin liittyvää tietoa, mikä nosti riskitasoa merkittävästi verrattuna tavanomaiseen asiakasrekisterivuotoon. Yksityiskohtaisemman läpileikkauksen hyökkäyksen vaikutuksista yrityssektorille tarjoaa SecurityWeekin raportointi, joka kattaa muun muassa Volvo-konsernin työntekijätietojen vuotamisen saman toimitusketjuriskin kautta.
Sakko euroissa: pieni luku, iso viesti
1,8 miljoonaa kruunua on syyskuun 2026 vaihtokurssilla (noin 10,8 SEK/EUR) karkeasti 166 000 euroa, mikä osassa kansainvälistä uutisointia on pyöristetty noin 183 000 Yhdysvaltain dollariksi BleepingComputerin mukaan. Summa on pieni verrattuna GDPR:n teoreettiseen enimmäistasoon, joka artiklan 32 kaltaisissa rikkomuksissa voi nousta 10 miljoonaan euroon tai kahteen prosenttiin yhtiön maailmanlaajuisesta vuosiliikevaihdosta — kumpi näistä on suurempi. Vakavimman luokan rikkomuksissa katto on 20 miljoonaa euroa tai neljä prosenttia liikevaihdosta.
Miksi IMY ei siis käyttänyt täyttä voimaansa? Ruotsalaisen HR-ohjelmistoyhtiön liikevaihto on murto-osa suuryrityksestä, joten prosenttiperusteinen sakko olisi jäänyt vastaavan kokoluokan tasolle joka tapauksessa. IMY:n perustelu keskittyikin nimenomaan huolimattomuuteen: kyse oli tunnistetusta, korjattavissa olevasta prosessipuutteesta, ei tahallisesta piittaamattomuudesta tai toistuvasta rikkomuksesta. Tämä linja — kohtuullinen sakko, mutta julkinen ja yksityiskohtainen tekninen perustelu — on tyypillinen tapa, jolla pohjoismaiset valvojat viestivät markkinalle ilman, että pienempi toimittaja ajautuu konkurssiin sakon takia.
Vertailu Suomen Aktia-tapaukseen
Suomen tietosuojavaltuutetun seuraamuskollegio määräsi toukokuussa 2026 Aktia Pankille noin 865 000 euron sakon ja huomautuksen GDPR:n artiklojen 32 ja 5(1)(f) rikkomisesta. Taustalla oli vahvan sähköisen tunnistautumispalvelun häiriö, joka paljasti noin 350 asiakkaan tietoja, joukossa terveys- ja taloustietoja. Vaikka kohderyhmän koko oli murto-osa Miljödata-tapauksesta, sakko oli euromääräisesti yli viisinkertainen. Taustatiedot Suomen tapauksista löytyvät esimerkiksi Finland Data Protection & Privacy Regulation Monitorista.
Ero selittyy toimialalla ja datan luonteella: pankki, joka käsittelee tunnistautumista ja rahaliikennettä, on valvojan silmissä eri riskiluokassa kuin kunnallisia HR-järjestelmiä ylläpitävä ohjelmistotoimittaja, vaikka jälkimmäisen vuoto koski tuhansia kertoja enemmän ihmisiä. Molemmissa tapauksissa peruste oli sama: artikla 32:n mukaisten teknisten suojatoimien puute. Tämä on toistuva kaava vuoden 2026 pohjoismaisessa valvonnassa — säädöstulkinta on yhtenäistymässä yli rajojen, mutta sakon suuruus riippuu edelleen voimakkaasti toimialasta ja käsitellyn tiedon herkkyydestä, ei pelkästä vuotaneiden henkilöiden määrästä.
Sportadmin: toinen ruotsalainen tapaus samalta vuodelta
Miljödata ei ole IMY:n ainoa suuri tapaus vuodelta 2026. Tammikuussa 2026 IMY määräsi urheiluseurojen hallintajärjestelmä Sportadminille 6 miljoonan kruunun sakon sen jälkeen, kun kyberhyökkäys paljasti yli 2,1 miljoonan ihmisen henkilötiedot, kertoo Recording Law -oikeusrekisteri. Kahden tapauksen välillä on selvä yhteys: molemmat koskivat ruotsalaisia ohjelmistotoimittajia, joiden asiakaskunta ulottui laajasti julkiselle ja kolmannelle sektorille, ja molemmissa vuodon laajuus liikkui yli kahdessa miljoonassa henkilössä.
Sportadmin-tapauksen sakko oli euromääräisesti suurempi kuin Miljödatan, mikä viittaa siihen, että IMY on tammikuun ja syyskuun 2026 välillä kiristänyt linjaansa samantyyppisissä rikkomuksissa. Kun kaksi samankaltaista ruotsalaista ohjelmistotoimittajaa saa saman vuoden aikana miljoonaluokan sakot samasta artiklasta, kyse ei ole enää yksittäistapauksesta vaan valvontalinjasta, joka koskee erityisesti kolmansia osapuolia, jotka ylläpitävät kriittisiä henkilötietojärjestelmiä julkiselle sektorille.
GDPR-valvonnan laajempi kuva 2026
CMS:n GDPR Enforcement Tracker -raportin mukaan Euroopassa oli 1. maaliskuuta 2026 mennessä kirjattu 2 685 sakkoa, mikä on 440 enemmän kuin vuotta aiemmin. Sakkojen yhteissumma oli tuolloin noin 6,11 miljardia euroa, kasvua noin 487,6 miljoonaa euroa edellisvuodesta. Saman raportin Ruotsin maakohtainen katsaus kertoo, että Ruotsissa vuoden 2025 päätökset johtivat hallinnollisiin sakkoihin kolmea tahoa vastaan, joukossa muun muassa 100 000 kruunun sakko riittämättömistä suojatoimista verkkolomakkeen kautta kerätylle henkilötiedolle.
DLA Piperin vuoden 2026 GDPR-sakko- ja tietomurtokyselyn mukaan Ruotsissa ilmoitettiin 44 592 henkilötietovuotoa 2025-2026 kattavalla raportointijaksolla, ja Euroopan tietosuojaviranomaiset määräsivät viimeisen vuoden aikana yhteensä noin 1,2 miljardia euroa GDPR-sakkoja. Nämä luvut asettavat Miljödata-tapauksen kontekstiin: yksittäinen 166 000 euron sakko on pieni murto-osa Euroopan kokonaismäärästä, mutta se on osa selvästi kasvavaa trendiä, jossa valvojat puuttuvat yhä useammin nimenomaan teknisen tietoturvan, ei pelkän tietosuojaselosteen tai suostumuksen, puutteisiin. Suomessa vastaavaa kokonaiskuvaa on käsitelty aiemmin artikkelissa GDPR-valvonta Suomessa: Ennätys 15 408 Tapausta.
Taulukko: Pohjoismaiset artikla 32 -sakot 2026
| Tapaus | Maa | Ajankohta | Sakko | Vuotaneet henkilöt | Pääsyy |
|---|---|---|---|---|---|
| Miljödata | Ruotsi | Syyskuu 2026 | 1,8 milj. SEK (~166 000 €) | ~2,2 miljoonaa | Ei reaaliaikaista tunkeutumisvalvontaa |
| Sportadmin | Ruotsi | Tammikuu 2026 | 6 milj. SEK | ~2,1 miljoonaa | Kyberhyökkäys, puutteellinen suojaustaso |
| Aktia Pankki | Suomi | Toukokuu 2026 | ~865 000 € | ~350 | Tunnistautumispalvelun häiriö |
| Verkkokauppa (KHO) | Suomi | Kesäkuu 2026 | 795 000 € | Ei julkaistu | Turvatoimien puute, KHO vahvisti sakon |
| Ruotsin verkkolomaketapaus | Ruotsi | 2025 | 100 000 SEK | Ei julkaistu | Verkkolomakkeen tietoturvapuute |
IMY:n rooli pohjoismaisena valvojana
IMY on Ruotsin ainoa tietosuojavalvoja, ja se vastaa sekä GDPR-valvonnasta että kansallisen tietosuojalain soveltamisesta. Verrattuna Suomen tietosuojavaltuutetun toimistoon IMY käsittelee vuosittain suuremman määrän tapauksia, koska Ruotsin väkiluku ja yritysten määrä ovat suurempia, mutta molemmat virastot noudattavat samaa GDPR-tulkintakehystä ja seuraavat Euroopan tietosuojaneuvoston ohjeistusta. Tämä yhtenäisyys näkyy siinä, että sekä Miljödata- että Aktia-tapaus nojaavat samaan artiklaan ja samaan perusperiaatteeseen: rekisterinpitäjän on kyettävä osoittamaan konkreettisesti, miten se havaitsee ja rajaa tietoturvapoikkeamia, ei vain kuvattava suojatoimia yleisellä tasolla politiikkadokumentissa.
Miljödata-tapauksen erityispiirre on se, että kyseessä ei ollut rekisterinpitäjä vaan henkilötietojen käsittelijä, joka toimi lukuisten kuntien lukuun. Tämä nostaa esiin kysymyksen, joka koskee suoraan myös suomalaisia kuntia ja hyvinvointialueita: kun HR- tai potilastietojärjestelmä ulkoistetaan alihankkijalle, vastuu tietoturvasta ei siirry kokonaan pois tilaajalta. Rekisterinpitäjän on GDPR:n mukaan varmistuttava, että käsittelijä täyttää artikla 32:n vaatimukset, ja tämä tarkastusvelvollisuus konkretisoituu nyt entistä selvemmin sopimusneuvotteluissa ja auditoinneissa.
Mitä artikla 32 vaatii käytännössä
GDPR:n artikla 32 velvoittaa toteuttamaan riskiin nähden asianmukaiset tekniset ja organisatoriset toimenpiteet ottaen huomioon uusimman tekniikan tason, toteuttamiskustannukset sekä käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset. Artiklassa mainitaan nimenomaisesti muun muassa pseudonymisointi ja salaus, käsittelyjärjestelmien jatkuvan luottamuksellisuuden, eheyden, saatavuuden ja vikasietoisuuden varmistaminen, kyky palauttaa tietojen saatavuus nopeasti häiriön jälkeen sekä prosessi suojatoimien tehokkuuden säännölliseen testaamiseen ja arviointiin.
Tunkeutumisenhavaitsemista tai reaaliaikaista valvontaa ei mainita artiklan tekstissä erillisenä pakollisena kontrollina. IMY:n Miljödata-päätös osoittaa kuitenkin, että viranomainen voi katsoa sen kuuluvaksi riskiperusteiseen kokonaisuuteen, kun käsiteltävä data on laajaa ja arkaluonteista. Käytännön tasolla tämä tarkoittaa organisaatioille, jotka käsittelevät miljoonien ihmisten HR-, terveys- tai asiakastietoja, että valvontakehykseen tulisi kuulua keskitetty lokitus, jatkuva tai lähes reaaliaikainen hälytys, poikkeavan tunnistautumis- ja ylläpitoaktiviteetin havainnointi, ohjelmistomuutosten seuranta, testaus ennen ja jälkeen asennusten sekä palautumis- ja rajaamisprosessit hälytysten varalle.
Markkinavaikutus: mitä tämä tarkoittaa HR- ja pilvipalveluntarjoajille
Miljödata-päätös nostaa rimaa erityisesti kolmansille osapuolille, jotka ylläpitävät kriittisiä henkilötietojärjestelmiä julkiselle sektorille. Kunnat, sairaanhoitopiirit ja valtionhallinnon yksiköt ulkoistavat HR- ja palkkajärjestelmänsä yhä useammin pienille tai keskisuurille ohjelmistotoimittajille, joiden tietoturvabudjetti ei ole samaa luokkaa kuin suurten pilvijättien. IMY:n päätös viestii, että tämä kokoero ei ole puolustus: jos käsiteltävä data on riittävän laajaa ja arkaluonteista, valvoja odottaa reaaliaikaista valvontaa riippumatta yhtiön koosta. Aihetta sivuaa myös aiemmin julkaistu artikkeli Julkishallinto GDPR-sakkojen Piiriin: 1M€ Katto, jossa käsiteltiin kuntasektorin kasvavaa sakkoriskiä Suomessa.
Käytännössä tämä tarkoittaa, että kuntien ja valtion hankintayksiköiden pitäisi jatkossa vaatia toimittajiltaan konkreettista näyttöä tunkeutumisenhavaitsemisjärjestelmistä ja asennusprosessien tarkastuksista jo tarjouspyyntövaiheessa, ei vasta sopimuksen allekirjoituksen jälkeen. Vakuutusyhtiöt seuraavat tapausta todennäköisesti tarkasti, sillä kyberriskivakuutusten ehdoissa aletaan yhä useammin viitata nimenomaisesti artikla 32:n mukaisiin teknisiin vähimmäisvaatimuksiin. Toimittajille, jotka eivät pysty osoittamaan näitä kontrolleja, vakuutusmaksut voivat nousta tai kattavuus supistua.
Historiallinen konteksti: kiristyshaittaohjelmat ja pohjoismainen julkinen sektori
Miljödata-hyökkäys ei ollut ensimmäinen kerta, kun pohjoismainen julkinen sektori kärsii kolmannen osapuolen toimittajaan kohdistuvasta kiristyshyökkäyksestä. Vastaava toimittajaketjuun kohdistunut riski on toistunut viime vuosina useissa Euroopan maissa, kun hyökkääjät ovat huomanneet, että yhden keskitetyn HR- tai IT-palveluntarjoajan murtaminen tuottaa pääsyn kymmenien tai satojen asiakasorganisaatioiden tietoihin kerralla. Vastaavaa dynamiikkaa käsiteltiin aiemmin artikkelissa Ryde-tietomurto: 4,5 M Tiliä Vuoti Pohjolassa, jossa yhden pohjoismaisen palveluntarjoajan murto levisi laajalle käyttäjäkunnalle kerralla.
Suomessa vastaava keskustelu on käynyt kuumana sen jälkeen, kun tietosuojavaltuutetun toimisto käsitteli ennätysmäärän tapauksia vuonna 2026. Julkishallinnon toimijat ovat myös tulossa selkeämmin sakkosääntelyn piiriin, mikä tarkoittaa, että kuntien ja valtion virastojen käyttämien alihankkijoiden tietoturvavaatimukset kiristyvät samaan aikaan kun sakkoriski kasvaa myös tilaajaorganisaatioille itselleen. Laajempaa pohjoismaista harmonisointikehitystä on käsitelty artikkelissa GDPR Yhtenäistyy Pohjolassa: Norjan 1,83 M€ Sakko.
Taulukko: DataCarry-hyökkäyksen laajuus eri lähteiden mukaan
| Lähde | Ajankohta | Ilmoitettu vuodon laajuus | Huomio |
|---|---|---|---|
| Ruotsin syyttäjä (TT) | Syyskuu 2025 | Reilut 1,5 miljoonaa henkilöä | Alustava arvio tutkinnan alkuvaiheessa |
| IMY:n tutkinta | Syyskuu 2026 | Noin 2,2 miljoonaa henkilöä | Lopullinen luku sakkopäätöksen perusteena |
| Tietoturva-alan raportointi | Syyskuu 2025 | Noin 870 000 uniikkia sähköpostiosoitetta | Osajoukko, ei kokonaismäärä |
| Kohdeorganisaatiot | Elo-syyskuu 2025 | Yli 200 kuntaa/aluetta, ~25 yritystä | Muun muassa SAS ja Boliden |
Miksi vuotoluvut vaihtelevat lähteestä toiseen
Miljödata-tapauksen uutisoinnissa on liikkunut useita eri lukuja, ja se kannattaa selittää auki, jotta luvut eivät sekoitu. Syyskuussa 2025 syyttäjä puhui reilusta 1,5 miljoonasta henkilöstä — tämä oli tutkinnan silloinen välitilanne. Vuotta myöhemmin, kun IMY julkisti sakkopäätöksensä, kokonaismääräksi vahvistui noin 2,2 miljoonaa henkilöä, mikä kattaa laajemman datajoukon useista Miljödatan järjestelmistä. Erikseen on raportoitu myös noin 870 000 uniikin sähköpostiosoitteen joukko, joka on osajoukko kokonaisuudesta eikä sitä pidä sekoittaa vuodon kokonaislaajuuteen.
Tämä vaihtelu on tyypillistä laajoille kolmannen osapuolen tietomurroille: ensimmäiset arviot perustuvat usein siihen dataan, joka on ehditty analysoida hyökkäyksen jälkeisinä viikkoina, kun taas lopullinen, viranomaisen vahvistama luku syntyy vasta kuukausien tai jopa vuoden mittaisen forensisen tutkinnan päätteeksi.
Ennusteet: mitä seuraavaksi tapahtuu
Ensimmäinen ennuste. Muut pohjoismaiset valvojat, erityisesti Suomen tietosuojavaltuutetun toimisto ja Norjan Datatilsynet, tulevat todennäköisesti viittaamaan Miljödata-päätökseen tulevissa artikla 32 -tapauksissaan, koska se antaa konkreettisen mittapuun sille, mitä “riittävä tekninen suojatoimi” tarkoittaa reaaliaikaisen valvonnan osalta.
Toinen ennuste. Kunnat ja valtion hankintayksiköt alkavat lisätä tarjouspyyntöihinsä eksplisiittisiä vaatimuksia tunkeutumisenhavaitsemisesta ja asennusten tarkastusprosesseista, mikä nostaa pienten ja keskisuurten HR- ja palkkajärjestelmätoimittajien kustannuksia Pohjoismaissa.
Kolmas ennuste. Kyberriskivakuutusten hinnoittelu ja ehdot tiukentuvat toimittajille, jotka eivät pysty osoittamaan dokumentoitua valvontakehystä, mikä voi johtaa markkinan konsolidoitumiseen harvempien, isompien ja paremmin resursoitujen HR-järjestelmätoimittajien käsiin.
Neljäs ennuste. DataCarry-tyyppiset ryhmät jatkavat kohdistamista nimenomaan kolmansiin osapuoliin, jotka palvelevat suurta määrää julkisen sektorin asiakkaita samanaikaisesti, koska yhden toimittajan murtaminen tuottaa suhteettoman suuren datasaaliin verrattuna yksittäisen kunnan suoraan hyökkäämiseen.
Viides ennuste. GDPR Enforcement Trackerin raportoima sakkojen kokonaismäärän kasvu — 2 685 sakkoa ja 6,11 miljardia euroa maaliskuuhun 2026 mennessä — jatkuu, ja yhä suurempi osuus uusista tapauksista koskee nimenomaan teknisten suojatoimien, ei suostumuksen tai läpinäkyvyyden, puutteita.
Kilpailija-asetelma: kuka kantaa vastuun toimitusketjussa
HR- ja palkkajärjestelmämarkkina Pohjoismaissa jakautuu karkeasti kolmeen kerrokseen: suuret kansainväliset pilvitoimittajat, joilla on omat tietoturvatiimit ja säännölliset kolmannen osapuolen auditoinnit; keskisuuret pohjoismaiset toimijat, joihin Miljödata kuului; sekä pienet paikalliset kunta- tai toimialakohtaiset järjestelmät. Miljödata-tapaus osoittaa, että juuri keskimmäinen kerros on tällä hetkellä valvojien tarkkailun kohteena, koska sen asiakaskunta on riittävän laaja aiheuttaakseen massavuodon, mutta sen tietoturvaresurssit eivät välttämättä ole kasvaneet samaa tahtia kuin asiakaskunta.
Kilpailuasetelman kannalta tämä tarkoittaa, että toimittajat, jotka pystyvät osoittamaan dokumentoidun, testatun ja auditoidun valvontakehyksen, saavat kilpailuedun julkisen sektorin kilpailutuksissa. Sportadmin- ja Miljödata-tapaukset todennäköisesti nopeuttavat tätä kehitystä: kuntien hankintayksiköt alkavat pyytää konkreettista näyttöä esimerkiksi ISO 27001 -sertifioinnista tai vastaavasta, ja pelkkä hintakilpailu ei enää riitä tarjouskilpailun voittamiseen, kun tietoturvavaatimukset on kirjattu tarjouspyyntöön eksplisiittisesti.
Näin yritys tunnistaa oman artikla 32 -riskinsä
Miljödata-tapaus tarjoaa käytännön tarkistuslistan jokaiselle organisaatiolle, joka käsittelee laajaa henkilörekisteriä kolmannen osapuolen järjestelmässä. Ensimmäinen kysymys on, onko käytössä keskitetty lokienhallinta, joka kerää tapahtumat kaikista tuotantojärjestelmistä yhteen paikkaan. Toinen on, hälyttääkö järjestelmä automaattisesti poikkeavasta tunnistautumisesta tai ylläpitotoiminnasta ilman, että joku manuaalisesti tarkistaa lokit. Kolmas on, testataanko uudet ohjelmistoasennukset tietoturvan kannalta ennen tuotantoon vientiä, ja neljäs, onko olemassa dokumentoitu palautumissuunnitelma, jota on myös harjoiteltu, ei vain kirjoitettu paperille.
Näistä neljästä kysymyksestä juuri kaksi ensimmäistä — lokienhallinta ja automaattinen hälytys — olivat IMY:n mukaan ne, jotka Miljödatalta puuttuivat. Se on hyvä muistutus siitä, että kalliit ja monimutkaiset tietoturvaratkaisut eivät aina ole se, mitä valvoja etsii ensimmäisenä. Usein kyse on perustason valvonnasta, joka on olemassa monissa organisaatioissa jo valmiiksi muihin tarkoituksiin, mutta jota ei ole kytketty osaksi tietosuojan riskienhallintaa.
Viidentenä kannattaa kysyä, kuinka nopeasti organisaatio pystyisi tunnistamaan poikkeaman, jos hyökkääjä pääsisi sisään tänään. Miljödatan tapauksessa kesti kuukausia ennen kuin vuodon todellinen laajuus selvisi täysin, ja alkuperäinen 1,5 miljoonan arvio kasvoi lopulta 2,2 miljoonaan tutkinnan edetessä. Mitä pidempään havaitseminen kestää, sitä vaikeampi on rajata vahinkoa, ilmoittaa asianosaisille ajoissa ja täyttää GDPR:n 72 tunnin ilmoitusvelvollisuus valvojalle. Tämä aikaviive on juuri se riski, jota reaaliaikainen valvonta on tarkoitettu pienentämään, ja se on myös syy, miksi IMY nosti sen esiin nimenomaisena puutteena eikä pelkkänä yleisenä huomautuksena tietoturvatasosta.
Usein kysytyt kysymykset
Kuinka paljon Miljödata sai sakkoa ja miksi?
IMY määräsi Miljödatalle 1,8 miljoonan kruunun (noin 166 000 euron) sakon 22. syyskuuta 2026 GDPR:n artiklan 32(1) rikkomisesta. Syynä oli puutteellinen ohjelmistoasennusten tarkastus ja automaattisen reaaliaikaisen tunkeutumisvalvonnan puuttuminen.
Kuinka moneen ihmiseen alkuperäinen tietomurto vaikutti?
IMY:n tutkinnan lopullinen luku oli noin 2,2 miljoonaa henkilöä. Aiempi, syyskuussa 2025 syyttäjän esittämä arvio oli reilut 1,5 miljoonaa henkilöä, ja luku tarkentui tutkinnan edetessä.
Mitkä organisaatiot kärsivät hyökkäyksestä?
Yli 200 ruotsalaista kuntaa tai aluetta sekä noin 25 yksityistä yritystä, joukossa SAS ja Boliden, käyttivät Miljödatan järjestelmiä ja kärsivät elokuun 2025 hyökkäyksestä.
Kuka oli hyökkäyksen takana?
Vastuun otti DataCarry-niminen kiristyshaittaohjelmaryhmä, joka vaati 1,5 bitcoinin lunnaita ja julkaisi varastetun aineiston Tor-verkon vuotosivustolla, kun lunnaita ei maksettu.
Miten Miljödata-tapaus eroaa Suomen Aktia-sakosta?
Molemmissa oli kyse artikla 32:n rikkomisesta, mutta Aktian sakko (noin 865 000 euroa) oli suurempi vaikutuspiirin ollessa vain noin 350 asiakasta, koska kyse oli pankin tunnistautumispalvelusta. Miljödatan sakko oli pienempi, vaikka kärsijöitä oli tuhansia kertoja enemmän, koska yhtiö on pieni ohjelmistotoimittaja eikä pankki.
Mitä GDPR:n artikla 32 tarkalleen vaatii?
Artikla 32 velvoittaa toteuttamaan riskiin nähden asianmukaiset tekniset ja organisatoriset suojatoimet, kuten pseudonymisoinnin, salauksen, järjestelmien jatkuvan saatavuuden varmistamisen sekä suojatoimien säännöllisen testauksen ja arvioinnin.
Onko Miljödata ainoa ruotsalainen toimittaja, joka on saanut vastaavan sakon vuonna 2026?
Ei. Tammikuussa 2026 IMY määräsi urheiluseurojen hallintajärjestelmä Sportadminille 6 miljoonan kruunun sakon yli 2,1 miljoonan ihmisen tietoja koskeneesta kyberhyökkäyksestä.
Mitä tämä tarkoittaa suomalaisille kunnille ja julkishallinnolle?
Tapaus korostaa, että kolmansien osapuolten IT-toimittajien tietoturvavaatimukset ovat nousemassa keskeiseksi osaksi hankintaprosessia, ja valvojat voivat puuttua nimenomaan puuttuvaan reaaliaikaiseen valvontaan riippumatta yhtiön koosta.




