(A Finnish translation of the following message can be found below.)

Public Notice Regarding the Data Breach Affecting Inission Power Finland and Inission Power

This notice is to inform you of a data breach affecting Inission Power Finland Oy (formerly Enedo Finland Oy and Powernet Oy) and Inission Power Oy (formerly Enedo Oyj, Efore Oyj and Powernet International Oy) (together, the “Company”). The Company takes this matter seriously and is doing its utmost to investigate and resolve the matter as quickly as possible.

Target Group
This notice is addressed to:

  • persons recorded in the shareholder register of Efore Oyj on any of the following dates (in practice, persons who held shares in Efore Oyj on the relevant date): 31 January 2005, 31 October 2005, 31 October 2006, 31 October 2007, 21 January 2008, 31 October 2008, 19 January 2009, 31 October 2011, 31 October 2012, 8 February 2013, 28 November 2013, 30 December 2016, 27 January 2017, 29 March 2018;
  • persons recorded in the shareholder register of Enedo Oyj on any of the following dates (in practice, persons who held shares in Enedo Oyj on the relevant date): 31 December 2021, 7 January 2022, 25 February 2022, 7 October 2022;
  • former employees of the Company who were employed by the Company between 2000 and 2024; and
  • persons closely associated with the Company’s directors who were recorded in the Company’s insider register at any time between 2007 and 2017 (spouses, dependent children and relatives residing in the same household).

Description of the Data Breach
The Company’s server environment was subject to a data breach, which was detected on 22 June 2026. The technical investigation into the incident indicates that it was a ransomware attack. The affected server environment was isolated and restored to normal operation on the same day. The Company’s operations have continued normally.
Based on the initial investigation, the Company had no reason to suspect that personal data or other information had been transferred outside the Company’s server environment as a result of the data breach.

However, the Company subsequently became aware that parts of the databases affected by the data breach had been found online. Following further investigation, the Company cannot rule out the possibility that other data affected by the breach has also been obtained by third parties or published online.

A more detailed review of the databases affected by the data breach has identified human resources documents relating to the Company’s current and former employees. The personal data contained in these documents varies depending on the individual and may include, for example, names, contact details, personal identity codes, bank account numbers, salary information, information concerning trade union membership, information relating to work performance and its assessment, and health data.

The affected data has also been identified as including shareholder registers of Efore Oyj from 2005–2018 and Enedo Oyj from 2021–2022. The personal data contained in the shareholder registers may include, among other things, names, addresses, personal identity codes and information concerning shareholdings. The affected data has also been identified as including information from the Company’s insider register concerning persons closely associated with the Company’s current and former directors, such as names and personal identity codes.

Identifying the personal data and data subjects affected by the data breach has required a detailed review of the affected data. Where an affected data subject has been identified and up-to-date contact details have been available, the Company has sought to notify the individual directly. However, due to the volume of the affected data and the time required for the investigation, it has not been possible to identify and individually contact all affected data subjects. The Company is therefore issuing this public notice to ensure that the information concerning the data breach and the recommended measures also reaches affected individuals within the target group described above who have not received an individual notification.

Measures Taken Following Detection of the Data Breach
Immediately upon detecting the data breach, the Company took all necessary measures to isolate and secure the server environment in cooperation with an external cybersecurity specialist. The Company continues to monitor its environment more closely and to assess the impact of the breach. The data breach has been reported to the Office of the Data Protection Ombudsman and the CSIRT unit of the National Cyber Security Centre of the Finnish Transport and Communications Agency (Traficom). The Company continues to cooperate with the relevant authorities and experts to investigate the data breach and mitigate its impact. The Company has also filed a report of the incident with the police.

What Could the Data Breach Mean for You?
Personal data being obtained by third parties and potentially disseminated online may result in adverse consequences for the individuals concerned. The information may, for example, be used for identity theft, targeted phishing attempts, banking or payment fraud, or other forms of misuse of personal data. Unauthorised use of personal data may also result in financial loss, reputational harm or other adverse consequences. Where the affected data includes health data or other special categories of personal data, its unauthorised disclosure may also adversely affect an individual’s privacy.
We emphasise that the personal data affected and the extent of the breach vary from person to person. Nevertheless, we recommend that you review the guidance provided on the Suomi.fi website (Checklist – Data leak and data breach – Guide for victims of identity theft and data leak – Suomi.fi) for victims of data breaches and, where appropriate, take the recommended measures to minimise potential adverse consequences.

Where Can I Obtain Further Information?
Further information regarding the data breach is available by contacting the Company by email at contact@inissionpower.com.

This public notice will be updated if the ongoing investigation reveals any new material information regarding the data breach or its impact. Up-to-date information will be available on this page.

We apologise for any harm that the data breach may cause.

Inission Power Oy
Inission Power Finland Oy

———————

Julkinen tiedote Inission Power Finlandiin ja Inission Poweriin kohdistuneesta tietoturvaloukkauksesta

Tällä tiedotteella ilmoitamme Inission Power Finland Oy:hyn (entinen Enedo Finland Oy ja Powernet Oy), Inission Power Oy:hyn (entinen Enedo Oyj, Efore Oyj ja Powernet International Oy) (yhdessä ”Yhtiö”) kohdistuneesta tietomurrosta. Yhtiö suhtautuu asiaan vakavasti ja tekee parhaansa asian selvittämiseksi mahdollisimman nopeasti.

Kohderyhmä
Tämä tiedote on suunnattu:

  • Jonakin seuraavina ajankohtina Efore Oyj:n osakeluetteloon merkityille henkilöille (käytännössä henkilöt, jotka ovat omistaneet Efore Oyj:n osakkeita mainittuna päivämääränä): 31.1.2005, 31.10.2005, 31.10.2006, 31.10.2007, 21.1.2008, 31.10.2008, 19.1.2009, 31.10.2011, 31.10.2012, 8.2.2013, 28.11.2013, 30.12.2016, 27.1.2017, 29.3.2018;
  • Jonakin seuraavina ajankohtina Enedo Oyj:n osakeluetteloon merkityille henkilöille (käytännössä henkilöt, jotka ovat omistaneet Enedo Oyj:n osakkeita mainittuna päivämääränä): 31.12.2021, 7.1.2022, 25.2.2022, 7.10.2022;
  • Yhtiön entisille työntekijöille, jotka ovat työskennelleet Yhtiön palveluksessa 2000–2024 välisenä aikana; ja
  • Yhtiön sisäpiirirekisteriin 2007–2017 välisenä aikana merkityille johtajien läheisille (puoliso, huollettavat lapset ja samassa taloudessa asuvat sukulaiset).

Tietoturvaloukkauksen kuvaus
Yhtiön palvelinympäristöön kohdistui tietoturvaloukkaus, joka havaittiin 22.6.2026. Tapahtuman tekninen tutkinta osoittaa, että kyseessä oli kiristyshaittaohjelmahyökkäys (ransomware). Kohteena ollut palvelinympäristö eristettiin ja palautettiin normaaliin tilaan saman päivän aikana. Yhtiön operatiivinen toiminta on jatkunut normaalisti.

Alustavien tutkimusten perusteella Yhtiöllä ei ollut syytä epäillä, että tietoturvaloukkauksen seurauksena henkilötietoja tai muita tietoja olisi siirretty Yhtiön palvelinympäristön ulkopuolelle.

Myöhemmin yhtiön tietoon tuli kuitenkin, että osia tietoturvaloukkauksen kohteena olleista tietokannoista oli löydetty verkosta. Tämän jälkeen tehdyn lisäselvityksen perusteella Yhtiö ei pysty sulkemaan pois mahdollisuutta, että myös muuta tietoturvaloukkauksen kohteena ollutta aineistoa on joutunut kolmansien osapuolten haltuun tai julkaistu verkossa.

Tietoturvaloukkauksen kohteena olevien tietokantojen tarkemmassa läpikäynnissä on tunnistettu Yhtiön nykyisiä ja entisiä työntekijöitä koskevia henkilöstöhallinnon asiakirjoja. Asiakirjojen sisältämät henkilötiedot vaihtelevat henkilöittäin ja voivat sisältää esimerkiksi nimiä, yhteystietoja, henkilötunnuksia, pankkitilinumeroita, palkkatietoja, ammattiliiton jäsenyyteen liittyviä tietoja, työsuoritukseen ja sen arviointiin liittyviä tietoja sekä terveyteen liittyviä tietoja.

Lisäksi aineistossa on tunnistettu Efore Oyj:n osakeluetteloita vuosilta 2005–2018 ja Enedo Oyj:n osakeluetteloita vuosilta 2021–2022. Osakeluetteloihin sisältyvät henkilötiedot voivat sisältää muun muassa nimen, osoitteen, henkilötunnuksen ja osakeomistusta koskevia tietoja. Tietoturvaloukkauksen kohteena olevassa aineistossa on tunnistettu myös Yhtiön nykyisten ja entisten johtajien lähipiiriin kuuluvia henkilöitä koskevia sisäpiirirekisteritietoja, kuten nimiä ja henkilötunnuksia.

Tietoturvaloukkauksen kohteena olevien henkilötietojen ja rekisteröityjen tunnistaminen on edellyttänyt aineiston yksityiskohtaista läpikäyntiä. Yhtiö on pyrkinyt ilmoittamaan tietoturvaloukkauksesta henkilökohtaisesti niille rekisteröidyille, jotka on pystytty tunnistamaan ja joiden ajantasaiset yhteystiedot ovat olleet Yhtiön saatavilla. Aineiston laajuuden ja selvitystyön vaatiman ajan vuoksi kaikkia tietoturvaloukkauksen kohteena olevia rekisteröityjä ei ole ollut mahdollista tunnistaa ja tavoittaa henkilökohtaisesti. Tämän vuoksi Yhtiö julkaisee tämän tiedotteen varmistaakseen, että tietoturvaloukkausta koskevat tiedot ja suositellut toimintaohjeet tavoittavat myös ne edellä kuvattuun kohderyhmään kuuluvat rekisteröidyt, jotka eivät ole saaneet henkilökohtaista ilmoitusta.

Tietoturvaloukkauksen havaitsemisen jälkeen tehdyt toimet
Yhtiö ryhtyi välittömästi tietoturvaloukkauksen havaittuaan kaikkiin tarvittaviin toimenpiteisiin palvelinympäristön eristämiseksi ja turvaamiseksi yhteistyössä ulkopuolisen kyberturvallisuusasiantuntijan kanssa. Yhtiö jatkaa ympäristönsä tehostettua valvontaa ja loukkauksen vaikutusten arviointia. Tietoturvaloukkauksesta on ilmoitettu Tietosuojavaltuutetulle ja Traficomin Kyberturvallisuuskeskuksen CSIRT-yksikölle. Yhtiö toimii jatkuvassa yhteistyössä asianomaisten viranomaisten ja asiantuntijoiden kanssa tietoturvaloukkauksen selvittämiseksi ja sen vaikutusten minimoimiseksi. Yhtiö on myös jättänyt asiasta rikosilmoituksen.

Mitä tietoturvaloukkaus voi tarkoittaa sinulle?
Henkilötietojen joutuminen kolmansien osapuolten haltuun ja mahdollinen jakaminen verkossa voivat johtaa yksilöön kohdistuviin haittavaikutuksiin. Tietoja voidaan käyttää esimerkiksi identiteettivarkauksiin, kohdennettuihin tietojenkalasteluyrityksiin, pankki- ja maksupetoksiin tai muihin henkilötietojen väärinkäytöksiin. Lisäksi henkilötietojen oikeudeton käyttö voi aiheuttaa taloudellista vahinkoa, mainehaittaa tai muita haitallisia seurauksia. Jos tietoihin sisältyy terveystietoja tai muita erityisiin henkilötietoryhmiin kuuluvia tietoja, niiden oikeudeton julkaiseminen voi lisäksi aiheuttaa haittaa yksityisyyden suojalle.

Korostamme, että kohteena olevat henkilötiedot ja loukkauksen laajuus vaihtelevat henkilöittäin. Suosittelemme kuitenkin tutustumaan tietoturvaloukkausten uhreille suunnattuun suomi.fi-sivuston ohjeistukseen (verkko-osoite: https://www.suomi.fi/oppaat/tietovuoto/muistilista) ja toteuttamaan tarvittaessa suositeltuja toimenpiteitä haittavaikutusten minimoimiseksi.

Mistä saan lisätietoja?
Lisätietoja tapahtuneesta tietoturvaloukkauksesta on saatavilla sähköpostitse Yhtiön sähköpostiosoitteesta contact@inissionpower.com.

Tätä julkista tiedotetta päivitetään, mikäli selvitystyön edetessä ilmenee uusia olennaisia tietoja tietoturvaloukkauksesta tai sen vaikutuksista. Ajantasaiset tiedot ovat saatavilla tällä sivulla.

Pahoittelemme tietoturvaloukkauksesta mahdollisesti aiheutuvaa haittaa.

Inission Power Oy
Inission Power Finland Oy