Den 1 september, en vecka efter cyberattacken mot systemleverantören Miljödata, blev John Billow chef för Sveriges nationella cybersäkerhetscenter.
— Vår bedömning är att den är allvarlig, säger han om läckan.
— Det bygger på ett antal faktorer: Den mängd data som publicerats, att det är stora mängder personuppgifter som gått ut och vi har ju sett att det även finns med skyddade personuppgifter och uppgifter om personer som ingår i känslig verksamhet.
— Det har också läckt i strukturerad form, vilket gör att man kan få en samlad information om en specifik organisation och alla dess anställda.
Förvånade det dig att det här kan hända i Sverige 2025?
— Tyvärr inte. Vi har ju sett flertalet liknande typer av attacker.
— Vi vet samtidigt att det finns brister i cybersäkerheten hos organisationer i Sverige, även inom verksamheter som är av mer kritisk betydelse.
Grundläggande brister
Hur kunde det hända?
— Generellt ser vi att det kan finnas grundläggande brister i hur man hanterar konton och behörigheter, hur man uppdaterar system, vad man har för it-arkitektur, vilken mjukvara man har och hur man kontrollerar sin internetåtkomst och så vidare.
Kommer det att hända igen?
— Cybersäkerhetsarbete är ett kontinuerligt arbete. Det är inget man blir färdig med, eftersom tekniken uppdateras, programvaran uppdateras och sårbarheter upptäcks som gör att man hela tiden måste justera och arbeta med säkerhet. Har man inte den systematiken i sitt arbete, så kommer det att uppstå sårbarheter på sikt igen.
Hotaktörer steget före
De så kallade hotaktörerna är alltid ett steg före i att se var sårbarheterna finns, enligt John Billow.
— Därför måste verksamheten också ständigt uppdatera sig. Om man inte gör det, finns det risk att det händer igen.
Hur kan kunder, till exempel kommuner, skydda sig mot cyberattack mot en systemleverantör?
— Det här illustrerar den komplexitet som finns i att vi har lagt ut väldigt mycket verksamhet på andra aktörer. Det är underleverantörer i flera led ibland, som gör att det drabbar längre upp i kedjan.
— Det ställer stora krav på dem som upphandlar, att både ställa rätt krav utifrån den typ av information som man ska lämna över och den tjänst man ska köpa.