juss og samfunn

Krever 60 millioner: Mener svært svak sikkerhet førte til stort datatap

Btec saksøker sin tidligere IT-partner for 60 millioner kroner etter at de ble hacket i april 2021. – Som IT-leverandør er dette noe av det verste man kan oppleve.

Hackere slo til mot IT-selskapets datasenter med et kryptovirus i april 2021. Nå krever nok en kunde kjempeerstatning av det svenskeide selskapet.
Hackere slo til mot IT-selskapets datasenter med et kryptovirus i april 2021. Nå krever nok en kunde kjempeerstatning av det svenskeide selskapet. Illustrasjonsfoto: Colourbox

Btec mener den «svært svake» sikkerheten hos Nordlo Haugesund sørget for at hackere kom seg inn i skyløsningen «Appex ASP» og låste selskapets data.

Det var i april 2021 at IT-leverandøren ble utsatt for et alvorlig hackerangrep. Haugesund-selskapet stengte raskt ned infrastrukturen.

Daglig leder Tore Solberg fortalte til Digi at de hadde backup av alt. Den daglige lederen trodde angrepet var målrettet mot dem.

– Som IT-leverandør er dette noe av det verste man kan oppleve, sa Solberg da.

Men Nordlo hadde ikke full kontroll på backup-leveransene, argumenterer Btec i sluttinnlegget levert til Haugaland og Sunnhordland tingrett.

Denne uken går rettssaken som skal avgjøre om Nordlo hadde alt på det rene som driftsleverandør i forkant av angrepet.

Mistet alt

Industrileverandøren Betc mener Nordlo forsømte kontraktsforpliktelsene da det ikke fantes tilstrekkelig kopier av dataene deres, hevder de i sluttinnlegget.

I angrepet mistet Btec verdifull informasjon om dokumentasjon av systemene, produktproduksjon- og styring, prisunderlag, beregninger og kalkyler.

Dataene var et svært viktig historisk grunnlag for maskineringsvirksomheten til selskapet. Da de store datamengdene gikk tapt, rammet det Btec svært hardt, hevder de.

Ekspertvurderinger

I sluttinnlegget heter det at uavhengige eksperter har anslått at hackingen har kostet Btec mellom 55 og 62 millioner kroner i rent tap.

Bømle-selskapet mener de overlot dataene sine til Nordlo i tro om at de ble oppbevart og håndtert på en trygg og sikker måte.

I sluttinnlegget hevder Btec at dataangrepet må ha vært en svært kjent og påregnelig trussel for Nordlo.

Derfor var det også å vente at IT-leverandøren iverksatte tiltak for å minimimere risikoen og konsekvensene av et eventuelt angrep.

«Snakk om markerte avvik»

Btec hevder Nordlo har hatt en rekke mangler ved IT-leveransene de betalte for. Selskapet mener svak IT-sikkerhet og manglende sikkerhetshygiene førte til datatapet.

«Det er snakk om markerte avvik fra det forsvarlige, som det er treffende å karakterisere som grovt uaktsomme avvik. Både Defendable og Deloittes vurderinger underbygger dette» heter det i sluttinnlegget ført i pennen av advokat Bodil Kristine Høstmælingen i CLP.

IT-leverandøren mener på sin side at de ikke har brutt vilkårene i avtalen. De påstår det er Btecs egen feil at det ikke fantes kopier av dataene som gikk tapt.

De mener industrileverandøren aldri informerte dem om at dataene var virksomhetskritiske, og at de derfor ikke fikk anledning til å tilpasse backuprutinene deretter.

Nordlo hevder i sluttinnlegget at Btecs filserver var helt intakt etter angrepet. Om dataene var blitt lagret på denne, ville de også blitt levert tilbake, påstår IT-selskapet.

Lagret data på appserver

At Btec valgte å lagre dataene sine på applikasjonsserveren, som ikke hadde tilfredstillende backuprutinener, er noe selskapet selv må stå ansvarlige for, argumenterer Nordlo.

IT-leverandøren mener kontrakten mellom partene også er tydelig på at Btec selv hadde ansvaret for å forsikre verdien av dataene.

Nordlo mener den månedlige kostnaden Btec betalte for tjenestene underbygger påstanden.

«Vederlaget er uforenelig med den risikoen Btec hevder Nordlo har påtatt seg» skriver advokat Tage Skoghøy i DLA Piper Norway i sluttinnlegget til IT-leverandøren.

Selskapet hevder videre at sikkerhetstiltakene deres var i tråd med bransjepraksis da angrepet gikk i gang.

IT-leverandøren utførte ukentlig scanning av systemene for å avdekke utdatert programvare og sårbare konfigurasjoner.

Saksøkt flere ganger

I tillegg gjennomførte Nordlo daglige kontroller av brannmurer og backupløsninger.

All kritisk infrastruktur var segmentert ut i eget nett, og Nordlo hadde løpende dialog med kunder som ønsket sikkerhetskopier til tape.

IT-leverandøren hevder videre at de hadde to-faktorautentisering på alle administratorkontoer, og at det ikke var noen kobling mellom produksjons- og administrasjonsnettene.

Nordlo mener Btecs tap er helt udokumentert, og selskapet påstår i sluttinnlegget at erstatningsbeløpet i stor grad er basert på rene antagelser.

Dette er ikke første gang Nordlo saksøkes etter dataangrepet i 2021.

I september 2023 tapte tre kunder søksmålet der de ba om 4,6 millioner kroner i erstatning. Kundene anklaget da Nordlo for grovt avtalebrudd og utilstrekkelig datasikkerhet.

Haugaland og Sunnhordland tingrett mente på sin side at Nordlo ikke kunne lastes for angrepet, selv om sakkyndige hadde funnet mangler ved selskapets sikkerhetsrutiner.

Digi har vært i kontakt med Btech og Nordlo. Ingen av partene ønsker å kommentere denne saken.

Powered by Labrador CMS