Polisen har lagt ned den förundersökning om grovt dataintrång som inleddes efter att Klippans kommunchef polisanmälde en av Bjuvsfastigheter beställd oberoende sårbarhetsanalys. Polisen bedömer att det inte finns anledning att anta att brott har begåtts. Den brottsmisstanke som låg till grund för polisanmälan saknar därmed stöd.
– Vi välkomnar Polisens beslut. Vi var övertygade om att anmälan saknade grund. Från första dagen har vårt fokus varit att stärka informationssäkerheten genom ett systematiskt cybersäkerhetsarbete och att identifiera säkerhetsbrister innan de kan utnyttjas, säger styrelseordförande Matthias Åkesson.
Den nedlagda förundersökningen väcker samtidigt allvarliga frågor om hur Klippans kommunchef hanterade ärendet. Polisanmälan gjordes utan föregående dialog med vare sig Bjuvsfastigheter eller Bjuvs kommun, trots kännedom om vem som genomfört sårbarhetsanalysen, vilket syfte den hade och att några inloggningar inte hade genomförts. Av förundersökningen framgår också att uppgifter om vem kommunchefen företrädde och vilka organisationer som stod bakom anmälan senare visade sig vara felaktiga.
Klippans kommunchef spred dessutom polisanmälan och det tekniska underlag som åberopades som grund för anmälan till ett stort antal mottagare. Materialet innehöll både känsliga personuppgifter och detaljerade uppgifter om identifierade säkerhetsbrister i IT-miljön. Bjuvsfastigheter menar att kommunchefens agerande innebar en onödig spridning av känsliga uppgifter.
Bjuvsfastigheter konstaterar samtidigt att den rapport som Klippans kommun själv beställde från en extern cybersäkerhetsfirma i allt väsentligt överensstämmer med den oberoende tekniska analys som Bjuvsfastigheter senare lät genomföra. Två oberoende expertutredningar pekar därmed i samma riktning. Båda beskriver händelsen som en automatiserad sårbarhetsskanning och fann inga tecken på att IT-miljön hade komprometterats.
Mot denna bakgrund anser Bjuvsfastigheter att Klippans kommun bör genomföra en oberoende genomgång av hur ärendet hanterades, inklusive de beslut och ställningstaganden som kommunchefen fattade under processens gång.
Lika viktigt är att dra lärdom av det inträffade. Bjuvsfastigheter bedömer att ärendet har betydelse även utanför de direkt berörda parterna. Kommuner och kommunala bolag måste kunna stärka sitt arbete med informations- och cybersäkerhet och använda oberoende sårbarhetsanalyser för att identifiera och åtgärda brister innan de utnyttjas.
– Nu är det dags att åter rikta fokus mot kärnfrågan, att stärka informationssäkerheten. Med Polisens besked finns det inte längre skäl att hålla detta arbete vilande. Vi förväntar oss därför att våra återkommande oberoende sårbarhetsanalyser kan återupptas, säger VD Christofer Bernebring.
Matthias Åkesson
Styrelseordförande, Bjuvsfastigheter
070-377 66 24
Christofer Bernebring
VD, Bjuvsfastigheter
073-049 47 93
Pressmeddelande
Ladda ned pressmeddelandet som PDF här.
