it-bransjen

Fikk smårusk da de saksøkte leverandør for 60 millioner: – Spenstig av retten

Btec gikk på et rykende tap da de saksøkte sin tidligere IT-leverandør for 60 millioner kroner. Nå ankes dommen til lagmannsretten.

Hackere slo til mot IT-selskapets datasenter med et kryptovirus i april 2021.
Hackere slo til mot IT-selskapets datasenter med et kryptovirus i april 2021.

– Vi har gått grundig gjennom dommen, og besluttet å anke, sier

daglig leder Øystein Onarheim Rolfsnes i Btec.

Haugaland og Sunnhordland tingrett var uenig i Btecs påstand om at «svært svak» sikkerhet hos Nordlo Haugesund sørget for at hackere kom seg inn i skyløsningen og låste selskapets data i 2021.

Prinsipielle spørsmål

Domstolen mente produksjonsbedriften selv måtte bære deler av ansvaret etter at de lagret sine forretningskritiske data på feil server.

Rolfsnes mener dommen fra tingretten reiser prinsipielle spørsmål om forventninger og ansvar når IT-driftstjenester kjøpes inn.

– Vi ser frem til at saken får en ny og grundig behandling i lagmannsretten, sier han.

Produksjonsbedriften fikk åtte tusen kroner i erstatning etter hackingen. Samtidig måtte de dekke IT-leverandørens sakskostnader på 2,2 millioner kroner.

Mistet alle data

Et av hovedmomentene i saken for Btec, var at selskapet hadde mistet alle data.

Blant annet informasjon om dokumentasjon av systemer, produktproduksjon- og styring, prisunderlag, beregninger og kalkyler.

Selskapet betalte et beskjedent beløp på 3000 kroner i måneden for skytjenestene.

Bømle-selskapet forklarte i tingretten at de overlot dataene sine til Nordlo i tro om at de ble oppbevart og håndtert på en trygg og sikker måte.

Advokat og ekspert på teknologirett, Jan Sandtrø, mener det helt spesielle i saken er at det ikke fantes noen avtale mellom Nordlo og Btec.

Jan Sandtrø er advokat og ekspert på teknologirett. Han mener tingretten har gjort en del spenstige resonnementer: – Man bør ikke ta i bruk en tjeneste uten at det er en avtale på plass, og være sikker på at man har en leverandør man kan stole på, sier han. Foto: Calle Huth/Studio Illegal
Jan Sandtrø er advokat og ekspert på teknologirett. Han mener tingretten har gjort en del spenstige resonnementer: – Man bør ikke ta i bruk en tjeneste uten at det er en avtale på plass, og være sikker på at man har en leverandør man kan stole på, sier han.

– Ganske spenstig

Tingretten mente likevel at Btec var bundet av Nordlos standardavtale.

– Det er ganske spenstig av tingretten, og det finnes trolig ikke noen tilsvarende dom av dette slaget, sier Sandtrø til Digi.

Teknologiadvokaten mener det er merkelig at tingretten konkluderte med at Btec burde vært kjent med vilkårene.

Spesielt siden det ikke finnes bevis for det, argumenterer Sandtrø.

Gode muligheter

Han mener det burde være gode muligheter for å få dommen omgjort i lagmannsretten.

– Kundene har også en plikt til å sørge for at det inngås en avtale, men når det ikke er gjort, er det ikke gitt at leverandørens standardvilkår skal gjelde, sier Sandtrø og fortsetter:

– Det må være en forhandlingssak fra leveranse til leveranse om avtale inngås. Om tingrettens konklusjon blir stående, vil IT-leverandører tjene på ikke å inngå avtaler med kundene.

Btec argumenterte for at Nordlos svake IT-sikkerhet og manglende sikkerhetshygiene førte til datatapet.

Mangelfulle rutiner

I ekspertvurderingen fra Defendable kom det frem at Nordlo hadde dårlig tilgangskontroll, mangelfull logging og overvåkning, og svake oppdaterings- og backuprutiner.

Hackerne kom seg inn i systemene til Nordlo ved hjelp av et kundepassord som var på avveie.

Det var heller ikke lagt inn geografiske begrensninger på innlogging eller tvungen bruk av tofaktorautentisering.

Likevel valgte tingretten å legge vekt på Ateas vurderinger der det ble konkludert med at Nordlo hadde gjort nødvendige tiltak, sier Sandtrø.

Mener Nordlo handlet uaktsomt

Blant annet segmentering av nettverk, flere uavhengige datasentre, antivirus og brannmurer.

Selv om noen av løsningene ikke var optimale, er det ikke sannsynliggjort at IT-selskapet handlet uaktsomt, konkluderte tingretten.

Teknologiadvokat Sandrø mener likevel at den manglende backupen taler for at Nordlo handlet uaktsomt.

– De hadde ikke backup av forretningsdataene, og klarte heller ikke å gjenopprette disse. Det finner jeg merkelig, for å si det forsiktig.

– Selv om dataene var lagret på feil server, mener jeg leverandøren har et ansvar for å følge opp, argumenterer Sandtrø og påpeker at IT-leverandøren er den profesjonelle parten:

– Flere av de sakkyndige ekspertene i rettssaken argumenterte også for at dette var grovt uaktsomt av Nordlo.

Hardt rammet

Haugaland og Sunnhordland tingrett var likevel ikke i tvil om at Btec ble svært hardt rammet av hackerangrepet.

Selv om bedre sikkerhetstiltak kunne blitt innført, er det vanskelig å beskytte seg helt mot slik kriminalitet, påpekte tingretten i dommen.

Likevel var det på det rene at Nordlo ikke klarte å sørge for at skytjenestene var tilgjengelige igjen etter angrepet raskt nok.

Dermed brøt driftsleverandøren egne leveransevilkår, og Btec fikk tilkjent åtte tusen kroner i erstatning for bruddet.

Digi har vært i kontakt med daglig leder Tore Solberg i Nordlo Haugesund. Han ønsker ikke å kommentere saken.

Powered by Labrador CMS