juss og samfunn

Flere kunder krever erstatning fra norsk IT-leverandør etter hackerangrep

– Serveren hadde gammel, upatchet og utdatert programvare.

Hackere slo til mot Nordlos datasenter med et kryptovirus i april 2021. Flere kunder krever nå erstatning fra IT-leverandøren.
Hackere slo til mot Nordlos datasenter med et kryptovirus i april 2021. Flere kunder krever nå erstatning fra IT-leverandøren. Illustrasjonsfoto: Colourbox

IT-bedriften Nordlo i Haugesund blir anklaget for avtalebrudd og teknisk uforstand etter et alvorlig datainnbrudd i april 2021.

Hele serverparken ble stengt ned etter et løsepengevirusangrep, noe som berørte mange hundre virksomheter – alle kundene med data i anlegget.

Hendelsen førte til store problemer for flere av dem. Tre kunder går nå til felles erstatningssøksmål mot IT-leverandøren med påstand om grov uaktsomhet.

Nordlo mener at cyberangrepet var en «force majeure»-hendelse, utenfor deres kontroll, og at det ikke foreligger noe kontraktsbrudd.

Fryktet konkurs

To av saksøkerne, Norsk Medikal AS og A Utvik AS, mistet tilgang til alle sine data i flere uker etter den alvorlige hendelsen.

De fleste av Nordlos kunder fikk gjenopprettet alle sine ødelagte data. Angriperne klarte imidlertid å ødelegge deler av backupen.

Malermester Emberland AS, den tredje saksøkeren, opplevde langt på vei et permanent tap av kundedata som i stort «aldri er tilbakelevert», ifølge stevningen.

– Det er det verste jeg har vært med på. Jeg var sikker på at det var kroken på døra. Det var et enormt press både fysisk og psykisk, som for min del endte med sykemelding høsten 2021, har daglig leder og malermester Rune Kjelsnes tidligere sagt til Haugesunds Avis.

Påstand om grov svikt

Om under to uker skal tvisten opp for Haugaland og Sunnhordland tingrett. Saken reiser flere prinsipielle spørsmål, som vekker interesse både blant jurister og bransjefolk.

Det kan være første gang en norsk domstol skal ta stilling til ansvar og konsekvenser etter et cyberangrep med utpressingsvare, etter det Digi erfarer.

Saksøkerne hevder at IT-leverandøren sviktet dem grovt. Nordlo sørget ikke for å beskytte kundenes data på forsvarlig vis, blant annet forelå det ikke krav om totrinns innlogging, argumenterer de.

En del data var ikke segmentert og flyttet i eget nett og serveren hadde «gammel usupportert, upatchet og utdatert programvare som mulig kan ha blitt utnyttet», anføres det videre.

Forsvarer mener derimot at det ikke er grunnlag for å hevde at Nordlo har opptrådt grovt uaktsomt.

– En skyleverandør kan ikke fullt ut gardere seg mot alle eventuelle cyberangrep. Nordlo har tatt daglige sikkerhetskopier, og iverksatt en rekke tiltak for å beskytte seg mot omverden. Det var også Nordlos rutiner og sikkerhetstiltak som gjorde at angrepet ble oppdaget og stanset så fort som det gjorde, skriver IT-selskapets advokat i sitt sluttinnlegg.

– Store tap

I januar sa malermester Kjelsnes til Haugesunds Avis at han alene vil kreve «flere millioner kroner» i erstatning for økonomiske tap, som følge av cyberangrepet.

Firmaet hans Emberland hevder å ha tapt nærmere 2,7 millioner kroner. Norsk Medikal hevder tap på 400.000 kroner, mens A Utvik krever rundt 1,5 millioner.

– Det er klart at en virksomhet som må være to-tre måneder uten sentrale data påføres store tap. Tap av data lammer virksomheten og påvirker omsetningen, i tillegg til merkostnader forbundet med gjenoppretting, heter det i sluttinnlegget.

Nordlos forsvarer vil å sin side hevde at tapene i liten grad er dokumentert. Saksøkerne går inn for å be om en erstatningssum etter rettens skjønn.

Digi har vært i kontakt med daglig leder Tore Solberg i Nordlo Haugesund, som ikke ønsker å uttale seg før det foreligger en dom.

Det er satt av tre dager i retten til saken, som starter mandag 4. september.

Powered by Labrador CMS