juss og samfunn
Betalte 3000 kroner i måneden: Krevde 60 millioner etter hacking
Btec saksøkte sin tidligere IT-partner for 60 millioner kroner etter hacking i 2021, men gikk på rykende tap.
Btec mente den «svært svake» sikkerheten hos Nordlo Haugesund sørget for at hackere kom seg inn i skyløsningen og låste selskapets data.
Haugaland og Sunnhordland tingrett er imidlertid uenig i at driftsleverandøren handlet uaktsomt, og mener Btec selv må bære deler av ansvaret.
Produksjonsbedriften får nå åtte tusen kroner i erstatning, mens de må dekke IT-leverandør Nordlos sakskostnader på 2,2 millioner kroner.
Daglig leder Øystein Rolfsnes i Btec sier at de vil bruke ankefristen til å vurdere om de vil ta saken videre.
– Vi leser fortsatt dommen, og gjør våre betraktninger. Utover det har vi ingen kommentarer, sier han til Digi.
Industrileverandøren mente Nordlo forsømte kontraktsforpliktelsene sine da det ikke fantes tilstrekkelig kopier av dataene deres etter hackingen i 2021.
Argumenterte for svak sikkerhet
Bømle-selskapet forklarte i tingretten at de overlot dataene til Nordlo i tro om at de ble oppbevart og håndtert på en trygg og sikker måte.
Selskapet mente svak IT-sikkerhet og manglende sikkerhetshygiene hos driftsleverandøren førte til datatapet.
I ekspertvurderingen fra Defendable kom det frem at Nordlo hadde svak tilgangskontroll, mangelfull logging og overvåkning og dårlige oppdaterings- og backuprutiner.
Hackerne kom seg inn i systemene til Nordlo ved hjelp av et kundepassord som var på avveie.
Det var heller ikke lagt inn geografiske begrensninger på innlogging eller tvungen bruk av tofaktorautentisering.
Dom som forventet
Haugaland og Sunnhordland tingrett påpeker likevel at selv om det er avdekket svakheter ved rutinene hos Nordlo, er ikke det ensbetydende med at cybersikkerheten ikke ble ivaretatt.
– Man vil alltid kunne påpeke ting ved sikkerheten etter et angrep. Det er alltid to sider i en slik sak, sier daglig leder Tore Solberg i Nordlo Haugesund til Digi.
Han sier at resultatet av søksmålet er som forventet.
– Dette er håndtert i kontraktene, og det er det dommen slår fast. Vi mener tingretten har fulgt oss på vår argumentasjon i saken, sier Solberg.
Det påpekes i dommen at driftsleverandøren hadde iverksatt en rekke tiltak for å redusere risikoen ved angrep.
Segmenterte nett
Blant annet segmentering av nettverk, flere uavhengige datasentre, antivirus og brannmurer.
Selv om noen av løsningene ikke var optimale, er det ikke sannsynliggjort at IT-selskapet handlet uaktsomt, sammenfattes det i dommen.
Et av hovedmomentene i saken for Btec var at selskapet hadde mistet alle sine data.
Blant annet informasjon om dokumentasjon av systemer, produktproduksjon- og styring, prisunderlag, beregninger og kalkyler.
Selskapet hevdet det var en ren forsømmelse av kontraktsforpliktelsene IT-leverandøren hadde tatt på seg.
Tingretten påpeker at kontrakten mellom partene aldri ble underskrevet. Btec møtte aldri opp i møtet for å gjøre det.
Produksjonsbedriften burde likevel vært kjent med Nordlos leveransevilkår, påpeker tingretten.
Nordlo hevdet at de aldri hadde påtatt seg forretningsrisiko for Btec ved uforutsette hendelser.
Betalte 3000 i måneden
Det var også en del av driftsvilkårene til IT-selskapet, argumenterte de i tingretten.
I dommen påpekes det at produksjonsbedriften betalte et beskjedent beløp på 3000 kroner i måneden for skytjenestene.
Et slikt månedlig vederlag samsvarer ikke med at Nordlo påtok seg risiko for Btecs tap på over 60 millioner kroner, konstateres det i dommen.
At dataene til Btec gikk tapt, mener tingretten Bømle-selskapet selv må lastes for. Nordlos backuprutiner fungerte etter hensikten.
Selv om hackerne kom seg inn i systemene til IT-leverandøren, klarte de ikke å ta over backupløsningene.
Hadde Btec lagret dataene sine i tråd med vilkårene, ville ikke de kritiske dataene gått tapt.
En konfigurasjonsfeil hos en tredjepart var årsaken til at dataene ikke ble lagret på rett server.
Hardt rammet
Det er likevel ikke tvil om at Btec ble svært hardt rammet av hackerangrepet, og at de hadde lang nedetid, sammenfattes det i dommen.
Men at Nordlo handlet uaktsomt finnes det ikke bevis for, mener tingretten.
Dataangrepet ble utført av organiserte kriminelle med svært høy kompetanse.
Selv om bedre sikkerhetstiltak kunne blitt innført, er det likevel vanskelig å beskytte seg helt mot slik kriminalitet, påpeker tingretten.
Hackingen har derfor vært utenfor Nordlos kontroll, sammenfattes det i dommen.
Men det er på det rene at Nordlo ikke klarte å sørge for at skytjenestene var tilgjengelige igjen etter angrepet raskt nok. Dermed brøt driftsleverandøren egne leveransevilkår.
Derfor mener Haugaland og Sunnhordland tingrett at Btec har krav på åtte tusen kroner i erstatning for den lange nedetiden, men konkluderer likevel med at Nordlo har vunnet saken fult ut.