juss og samfunn
IT-kaos over hele verden – men Crowdstrike vil neppe måtte dekke tapet
– Alle slike selskaper har robuste klausuler for ansvarsbegrensning innbakt i sine lisensavtaler, mener advokat.
Over hele verden var det i dag store dataproblemer. Fly sto på bakken, TV-stasjoner fikk ikke sendt nyheter, og pasienter fikk ikke bestilt legetime. Blant annet.
Og alt ser ut til å skyldes en svakhet i en programvareoppdatering fra selskapet Crowdstrike – en oppdatering i et sikkerhetssystem som skal hindre nettopp problemer, men som i stedet krasjet millioner av Windows-PCer tilsynelatende verden rundt.
Følgeskadene og økonomiske tap er enorme, sannsynligvis i milliardklassen. I dollar.
Likevel er det lite sannsynlig at Crowdstrike blir erstatningsansvarlige, uttaler Vebjørn Søndersrød, partner i advokatfirmaet Føyen, til Digi.
– Du kan være helt sikker på at et selskap som dette har en ganske robust klausul om ansvarsbegrensning i sine lisensavtaler, sier han.
– Alle slike selskap har garantert innbakt i avtalene at de ikke er ansvarlige for hvordan deres løsninger virker med annen programvare – som for eksempel Windows – eller hvordan kundene benytter programvaren.
I den grad de overhodet har noe økonomisk ansvar blir det etter alle solemerker begrenset til hva programvarelisensen koster i en gitt periode, for eksempel et halvt eller ett år.
– Småpenger i den store sammenhengen, med andre ord.
Skal mye til
– Det skal mye til før man blir erstatningsansvarlig for slike følgeskader og -tap som dette, sier advokaten og fremhever Nordlo-saken.
Denne saken er ikke helt lik, men belyser noe av det samme: En IT-leverandør ble utsatt for et alvorlig hackerangrep i 2021 og serverne ble kryptert av angriperne. Tre av kundene krevde erstatning for sine tap, og gikk rettens vei, med påstand om grov uaktsomhet.
– Hvis selskapet har utvist grov uaktsomhet eller forsett, kan det likevel bli erstatningsansvarlig, men det skal vært mye til.
Enden på visa i Nordlo-saken var at uaktsomheten ikke var grov nok, ifølge tingrettens kjennelse, og saksøkerne fikk ikke bare ikke de 4,6 millionene de ba om i erstatning, men de måtte også betale Nordlos saksomkostninger.
Dette til tross for at sikkerheten ved IT-leverandøren ble beskrevet som mangelfull. Alt saksøkerne fikk medhold i, var at de skulle få tilbakebetalt beløp tilsvarende tre månedsleier. Til sammen var det rundt 60.000 kroner for de tre saksøkerne.
– I tillegg vil en eventuell sak, om den kommer så langt som til retten, ta årevis i apparatet før en avgjørelse kommer.
Nordlo-saken tok omtrent to og et halvt år fra angrep til rettsavgjørelse - og da ble den ikke anket videre fra tingretten.
Må nesten være slik
– Det kan synes rart at det er slik at man ikke må dekke følgeskader av denne typen, men når man ser en slik sak fra andre siden, ser man at det nesten er nødt til å være slik, sier Søndersrød.
– Man kan ikke ha det slik at et stort internasjonalt selskap går dukken på grunn av små og midlertidige tabber.