– Det har varit en komplicerad utredning att klargöra kopplingen mellan regionerna och sjukvårdsrådgivningen via 1177 och ansvarsförhållandet mellan de olika aktörerna, säger Magnus Bergström som är it-säkerhetsspecialist på IMY och som deltagit i granskningen.

– Det är två parter som bär ansvar för det inträffade: Medhelp och Voice Integrate.
Alla samtal till telefonnumret 1177 går först till företaget Inera som förvaltar och utvecklar de gemensamma systemen. Samtal till 1177 från personer som bor i regionerna Stockholm, Sörmland och Värmland kopplades vid tiden för incidenten via Inera till företaget Medhelp AB som besvarade samtalen.
Medhelp hade i sin tur anlitat det thailändska företaget Medicall Co Ltd för att hantera samtal till 1177 som skedde på helger och nätter. Medhelp och Medicall hade avtal med teknikföretaget Voice Integrate Nordic AB för bland annat växelfunktionalitet och inspelning av samtal. Det är inspelningar av samtal till 1177 som kopplats till företaget i Thailand som legat tillgängliga på internet på en lagringsserver hos Voice Integrate.
Incidenten berodde på att en nätverksansluten lagringsenhet felkonfigurerats och på så sätt kunde nås via det publika internet och att enheten dessutom inte använde krypterad kommunikation. Till följd av det blev en stor mängd samtal åtkomliga utan lösenordsskydd eller annan säkerhet. Det som krävdes för att få tillgång till samtalsfilerna var ip-adressen till lagringsenheten.
De konstaterade bristerna gör att IMY utfärdar en sanktionsavgift på 12 miljoner kronor mot Medhelp och 650 000 mot Voice Integrate. Myndigheten riktar även kritik mot de tre regionerna för brister i informationen till vårdsökande som ringer 1177. IMY utfärdar en sanktionsavgift på 500 000 kronor mot Region Stockholm och 250 000 kronor för de två andra regionerna, bland annat på grund av att bristen på information i dessa regioner inte var lika omfattande.
– Det finns flera lärdomar att dra från den här incidenten. Som personuppgiftsansvarig måste man ha koll på sina personuppgiftsbiträden och se till att de uppfyller sina åtaganden. Personuppgiftsbiträden har egna skyldigheter att leva upp till, som exempelvis att ha tillräckliga tekniska och organisatoriska säkerhetsåtgärder på plats för att skydda personuppgifter. Det är också centralt att verksamheter löpande arbetar med sitt grundläggande arbete med it-säkerhet, oavsett om man hanterar känsliga vårduppgifter eller inte, säger Magnus Bergström