it-bransjen
Får ikke millioner: – Kan drite i å bruke IT-leverandører om dette blir stående
IT-leverandøren får refs for å ha hatt dårlige rutiner og svake prosedyrer, men slipper unna millionerstatning.
Gulating lagmannsrett mener det var flere svakheter hos Nordlo da hackere tok seg inn i systemene deres og satt flere kunder ut av spill i 2021.
– Det er nå over fem år siden angrepet, og i alle systemer er det forbedringspotensial, sier daglig leder Tore Solberg til Digi.
Må ut med 8000
Nordlo må ut med 8000 kroner for å ha brutt egne avtalevilkår, men vant likevel saken. Btec må derfor betale selskapets sakskostnader på 2,3 millioner kroner.
Btec, som leverer avanserte maskinkomponenter, gikk i svart etter angrepet og brukte lang tid på å komme seg igjen.
I hackingen mistet Btec sitt historiske grunnlag for maskineringsvirksomheten.
Selskapet mener det kostet dem opp mot 65 millioner kroner.
Daglig leder og eier Øystein Rolfsnes i Btec sier til Digi at han ikke er fornøyd med dommen. Han mener lagmannsretten har gjort flere feilslutninger.
– Du kan drite i å bruke IT-leverandører om dette blir stående. Har de ikke rutinene i orden, så står du der fort uten noe som helst, sier han til Digi.
Bømlo-selskapet påsto i retten at de overlot dataene sine til Nordlo i tro om at de ble oppbevart og håndtert på en trygg og sikker måte.
Ryuk
Det var hackerne fra gruppen Ryuk som tok seg inn i Nordlos systemer fra Østerrike og Taiwan via lekkede passord og brukernavn.
Med tilgang til selskapets terminalservere, tok de kontroll over hele IT-selskapets driftsmiljø.
Alt innhold på Nordlos servere ble kryptert, og tross gjentatte forsøk, klarte ikke IT-leverandøren å gjenopprette Btecs data.
Bømlo-selskapet mente derfor de betalte for en tjeneste de ikke fikk levert.
Gulating lagmannsrett konstaterer i dommen at det er krevende å beskytte seg mot cyberangrep. Også for profesjonelle aktører.
Trusselbildet er i stadig utvikling, og angrep utføres ofte av velorganiserte grupper med svært god teknisk kompetanse.
Svakheter
Det bar også angrepet mot Nordlo preg av, påpekes det i dommen.
Selv om IT-leverandøren hadde svakheter i egen sikkerhet, sto hoveddelen av Nordlos infrastruktur godt imot angrepet.
Bare fire av selskapets 255 kunder mistet data. Likevel fantes det svakheter hos Nordlo, bemerker lagmannsretten.
Flere enkelt applikasjoner var ikke tilstrekkelig oppdatert og IT-leverandøren hadde begrenset sikkerhetsovervåkning.
I tillegg var det ikke krav om tofaktorpålogging på selskapets infrastruktur. Nordlo hadde heller ikke gode rutiner å lene seg på, heter det i dommen.
Samlet sett mener likevel lagmannsretten at Nordlo har levert hva Btec kan forvente av dem.
Signerte ikke
Daglig leder Tore Solberg i Nordlo sier til Digi at selskapet hadde gode rutiner, men ikke kunne dokumentere dem på grunn av bytte av rutinesystem.
IT-leverandøren fulgte bransjepraksis på tidspunktet angrepet skjedde, men det finnes alltid svakheter å utnytte, konstaterer han.
– Det er sikkert flere ting som kunne vært gjort annerledes, men det hadde antageligvis ikke hatt noe å si for utfallet av angrepet, sier Solberg.
Btec betalte rundt 3000 kroner i måneden for tjenestene de kjøpte hos driftsleverandøren.
Derfor fikk de heller ikke det aller høyeste sikkerhetsnivået. Det måtte i så fall produksjonsbedriften betalt ekstra for og bestilt som en tilleggstjeneste, mente IT-selskapet.
Lagmannsretten mener at Btec, når de har kjøpte tjenester for rundt 3000 kroner i måneden, ikke betalte for å lempe forretningsrisikoen over på Nordlo.
I dommen påpekes det også at det i selskapets standardvilkår heter at kundene selv er ansvarlig for å forsikre verdien av egne data.
Selv om det ikke ble signert noen avtale mellom partene, mener lagmannsretten Nordlos vilkår må gjelde.
Nordlo prøvde gjentatte ganger å orientere Btec om hvilke vilkår som gjaldt.
– Vi mener vi ikke har akseptert avtalen
Btec møtte hverken opp til de avtalte møtene når kontraktene skulle signeres, eller svarte på e-post når de prøvde å oppnå kontakt.
Gulating lagmannsrett mener derfor selskapet selv må bære risikoen for ikke å ha avklart hvilke vilkår som gjaldt.
Øystein Rolfsnes i Btec mener det er spesielt at avtalen nå er trukket ned over hodet på dem.
– Vi mener vi ikke har akseptert avtalen, mens retten mener vi har gjort det på en finurlig måte, sier han til Digi og fortsetter:
– Nordlos vilkår er bare overført til oss via et annet firma, uten at vi har akseptert dem.
Btec ga heller aldri utrykk for at for at de trengte ekstra rådgivning da tjenestene ble satt opp og konfigurert, heter det i dommen.
Det var derfor helt ukjent for Nordlo at selskapets virksomhetskritiske data lå lagret på feil server frem til etter angrepet.