Security

Swedia Denda Miljödata Rp2,9 Miliar atas Kebocoran Data yang Berdampak pada 2,2 Juta Orang

Regulator perlindungan data Swedia, Integritetsskyddsmyndigheten (IMY), menjatuhkan denda sebesar SEK 1,8 juta atau sekitar US$183.000 kepada perusahaan penyedia sistem IT Miljödata setelah investigasi menemukan kelemahan keamanan yang berkontribusi terhadap kebocoran data pada Agustus 2025.

Insiden tersebut berdampak pada sekitar 2,2 juta orang dan mengekspos berbagai informasi pribadi sensitif yang dikelola melalui sistem Miljödata.

Denda diberikan setelah IMY menyimpulkan bahwa perusahaan tidak menerapkan tingkat keamanan teknis dan organisasi yang memadai untuk melindungi data pribadi yang diproses melalui sistemnya.

Serangan Siber Mengganggu Lebih dari 200 Wilayah

Miljödata merupakan perusahaan perangkat lunak Swedia yang menyediakan sistem untuk manajemen lingkungan kerja dan sumber daya manusia (HR).

Sistem perusahaan digunakan oleh sekitar 80 persen sistem pemerintah daerah di Swedia, sehingga kompromi terhadap infrastrukturnya berpotensi berdampak luas.

Pada 25 Agustus 2025, Miljödata menjadi korban serangan siber yang menyebabkan gangguan terhadap layanan IT di lebih dari 200 wilayah.

Selain mengganggu operasional, pelaku juga berhasil mengakses data sensitif yang tersimpan dalam sistem perusahaan.

Pelaku kemudian menuntut pembayaran tebusan sebesar 1,5 Bitcoin, yang pada saat itu bernilai sekitar US$168.000, dengan ancaman akan mempublikasikan data yang dicuri jika tuntutan tidak dipenuhi.

Data tersebut pada akhirnya dipublikasikan di dark web dengan nama “Datacarry”.

Data yang Bocor Termasuk Informasi Sensitif

Kebocoran tersebut tidak hanya mencakup informasi kontak biasa. Data yang dicuri mencakup sejumlah informasi pribadi dan sensitif yang dikelola melalui sistem HR dan lingkungan kerja.

Informasi yang terdampak antara lain:

  • Nomor identitas pribadi.
  • Informasi kontak.
  • Data mengenai ketidakhadiran karena sakit.
  • Informasi rehabilitasi.
  • Catatan insiden di sekolah.
  • Informasi yang berkaitan dengan individu di bawah umur.

Jenis data tersebut membuat insiden Miljödata menjadi persoalan serius dari sisi perlindungan data karena sebagian informasi dapat menggambarkan kondisi kesehatan, aktivitas pekerjaan, maupun kejadian yang melibatkan anak-anak.

IMY Membuka Investigasi pada November 2025

Setelah insiden tersebut, IMY memulai investigasi pada November 2025 untuk menentukan apakah kelemahan keamanan Miljödata melanggar kewajiban perusahaan berdasarkan General Data Protection Regulation (GDPR) Uni Eropa.

Investigasi regulator akhirnya menemukan sejumlah kekurangan dalam penerapan keamanan teknis dan organisasi perusahaan.

Salah satu masalah yang ditemukan adalah Miljödata tidak melakukan pemeriksaan yang memadai ketika memasang perangkat lunak baru.

Regulator juga menemukan bahwa perusahaan tidak memiliki mekanisme automated real-time monitoring yang memadai untuk mendeteksi intrusi dan aktivitas mencurigakan dalam sistem.

Menurut IMY, kekurangan tersebut menjadi semakin signifikan karena Miljödata menangani data pribadi dalam jumlah besar dan dengan tingkat sensitivitas yang tinggi.

Tidak Memiliki Monitoring Real-Time yang Memadai

Salah satu temuan utama IMY adalah tidak tersedianya pemantauan otomatis secara real-time untuk mendeteksi aktivitas mencurigakan.

Dalam lingkungan IT modern, monitoring semacam ini berperan penting untuk mendeteksi pola aktivitas yang dapat menunjukkan adanya kompromi, seperti akses tidak biasa, perubahan sistem, aktivitas akun mencurigakan, atau komunikasi yang tidak sesuai dengan pola normal.

Tanpa kemampuan mendeteksi aktivitas tersebut secara cepat, penyerang dapat memiliki lebih banyak waktu untuk mempertahankan akses, mencari data sensitif, dan melakukan eksfiltrasi sebelum organisasi menyadari adanya intrusi.

IMY juga menemukan bahwa proses pemeriksaan terhadap software baru yang dipasang pada sistem tidak dilakukan secara memadai.

Pelanggaran terhadap Pasal 32 GDPR

IMY menyimpulkan bahwa kelemahan tersebut merupakan pelanggaran terhadap Article 32(1) GDPR.

Pasal tersebut mengatur kewajiban penerapan langkah-langkah teknis dan organisasi yang sesuai untuk memastikan tingkat keamanan data pribadi sebanding dengan risiko yang dihadapi.

Dalam kasus Miljödata, regulator mempertimbangkan jenis data yang diproses perusahaan ketika menilai apakah tingkat perlindungan yang diterapkan sudah mencukupi.

Karena perusahaan menangani data pribadi dalam jumlah besar dan mencakup informasi sensitif, IMY menilai standar keamanan yang lebih tinggi diperlukan.

Sebagai konsekuensi dari pelanggaran tersebut, regulator menjatuhkan denda administratif sebesar SEK 1,8 juta, setara sekitar US$183.000.

Jika dikonversikan menggunakan kurs perkiraan pada angka tersebut, nilainya berada di kisaran Rp2,9 miliar, meskipun nilai dalam rupiah dapat berubah mengikuti kurs.

Ransomware dan Denda Regulator Menjadi Tekanan Ganda

Kasus Miljödata juga menunjukkan adanya dua jenis konsekuensi yang dapat muncul setelah insiden kebocoran data.

Di satu sisi, pelaku serangan dapat menggunakan data curian untuk menekan korban agar membayar tebusan. Dalam kasus ini, pelaku meminta 1,5 Bitcoin dan mengancam akan membocorkan informasi yang berhasil dicuri.

Di sisi lain, organisasi yang gagal menerapkan perlindungan data yang memadai dapat menghadapi sanksi regulator.

Dalam beberapa kasus, pelaku ancaman bahkan dapat menggunakan potensi denda regulator sebagai bagian dari tekanan kepada korban. Mereka dapat berargumentasi bahwa biaya membayar ransom lebih kecil dibandingkan potensi kerugian akibat gangguan operasional, pemulihan sistem, litigasi, maupun sanksi regulasi.

Namun, membayar tebusan tidak menghilangkan kewajiban organisasi untuk memenuhi persyaratan perlindungan data dan keamanan informasi.

Investigasi terhadap Pemerintah Daerah Masih Berlangsung

Kasus ini belum sepenuhnya selesai dari sisi regulator.

IMY juga telah membuka investigasi terhadap dua pemerintah daerah dan satu wilayah administratif yang berkaitan dengan serangan terhadap Miljödata.

Investigasi tersebut masih berlangsung dan dapat menghasilkan sanksi tambahan apabila ditemukan pelanggaran terhadap kewajiban perlindungan data.

Langkah ini menunjukkan bahwa tanggung jawab perlindungan data tidak hanya dapat ditujukan kepada penyedia teknologi. Organisasi yang menggunakan layanan pihak ketiga juga memiliki kewajiban untuk memastikan bahwa data pribadi yang mereka kelola mendapatkan perlindungan yang sesuai.

Pentingnya Security Monitoring bagi Penyedia Sistem HR

Insiden Miljödata menjadi contoh penting bagi penyedia software dan sistem HR yang mengelola data dalam jumlah besar.

Penerapan firewall, endpoint protection, dan backup saja tidak cukup untuk membangun pertahanan menyeluruh. Organisasi juga membutuhkan proses untuk memvalidasi software baru sebelum diterapkan serta sistem monitoring yang mampu mendeteksi aktivitas mencurigakan secara cepat.

Untuk penyedia layanan yang memproses data sensitif, kemampuan mendeteksi intrusi sejak tahap awal dapat membatasi waktu yang dimiliki penyerang untuk berpindah dari sistem yang pertama kali dikompromikan menuju database atau layanan lain.

Selain itu, organisasi perlu memastikan bahwa data yang dikumpulkan memang diperlukan, akses terhadap data dibatasi berdasarkan kebutuhan, kredensial administratif dilindungi dengan baik, dan seluruh aktivitas penting dicatat dalam audit log.

Kasus Miljödata memperlihatkan bahwa kelemahan pada proses keamanan internal dapat berujung pada konsekuensi yang jauh lebih luas ketika sistem tersebut digunakan oleh banyak organisasi dan menyimpan data jutaan individu.

Sumber: IMY

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button