I maj 2022 rullade Unionens a-kassa ut det nya it-systemet Våra Sidor, som Kollega tidigare rapporterat om. Det resulterade snabbt i långa handläggningstider, men problemet har visat sig större än så.
Nu kan Kollega avslöja att en bugg i IT-systemet har gjort att det går att i inloggat läge gå in ”bakvägen” i ärendehanteringssystemet och se information om andra medlemmar, exempelvis adresser, personnummer, telefonnummer, tidigare anställningar och kommande utbetalningar. Personuppgifter som alltså har legat öppet för den som vetat hur och var den ska leta.
Enligt uppgifter till Kollega har det inte gått att ändra i andra medlemmars information på sidan, utan enbart att titta på dem. Unionens a-kassa har drygt 750 000 medlemmar, i Sverige är sammanlagt nästan fyra miljoner med i en a-kassa. Potentiellt kan alla vara drabbade.
Kan gälla alla a-kassor
Sveriges a-kassor fick information om buggarna den 21 oktober. Tomas Eriksson, kanslichef på Sveriges a-kassor bekräftar att det finns ett it-ärende som handlar om risken för att obehöriga kunnat se information de inte har rätt till.
– Vi har ett ärende som gäller en risk att i inloggat läge och med mycket ingående tekniska och verksamhetsmässiga kunskaper kunna bereda sig åtkomst till en begränsad del av information i systemen. Vi har bedömt risken som mycket låg men tagit det på stort allvar, säger han.
Problemet gäller funktionen Våra sidor, innebär det att det gäller alla a-kassor som jobbar i det systemet. Det vill säga samtliga?
– Potentiellt gäller det alla a-kassor. Jag vill dock understryka att den begränsade möjligheten till otillbörlig åtkomst förutsätter ett medvetet handlande. Det är inte något som man bara kan råka göra.
Vilka åtgärder har ni vidtagit?
– Vi har vidtagit åtgärder successivt för att säkerställa att risken för åtkomst upphör.
Kan ni utesluta att någon varit inne på fel ställen i systemet?
– Vi kan inte utesluta det men det har inte kommit till vår kännedom att det skulle ha inträffat.
Har ni anmält händelsen till Integritetsmyndigheten?
– Nej. I det här fallet är Sveriges a-kassor personuppgiftsbiträde. Det är den personuppgiftsansvariga som ska bedöma om en anmälan ska göras. Alltså varje a-kassa för sig.
"Successivt vidtagit åtgärder"
Har det varit aktuellt att stänga ”Mina/Våra sidor?
– Baserat på vår riskbedömning har det inte varit aktuellt.
Finns säkerhetsluckan kvar?
– Vi har successivt vidtagit de åtgärder som har varit nödvändiga och relevanta.
Kan medlemmar i Sveriges a-kassor känna sig säkra på att deras personuppgifter är säkra?
– Alla a-kassor och dess medlemmar kan vara säkra på att vi gör vårt yttersta för att deras uppgifter hanteras på ett säkert sätt.
Systemet våra sidor har varit drabbat av fel och brister sedan start 2022. Är det dags att skrota det?
– Våra sidor har ständigt förbättrats sedan lanseringen under 2022. Det arbetet fortsätter även framöver.
Sveriges a-kassor
- Sveriges a-kassor är en service- och intresseorganisation som bland annat stöttar Sveriges 24 a-kassor med IT-utveckling, utbildning och kommunikation/opinionsbildning.
- 24 a-kassor med 3,9 miljoner medlemmar.