sikkerhet

Advokat om IT-angrepene: – Aksjonærene kunne ha saksøkt styret om Stortinget var et børsnotert selskap

– Det er gjort et omfattende arbeid på sikkerhetsområdet, gjennomført flere tiltak etter begge dataangrepene i 2020 og 2021 og det pågår en ekstern evaluering, svarer Stortinget.

Kveldsbilde av løveskulpturen foran Stortinget. Stortinget har mottatt kritikk for manglende sikkerhet i forkant av dataangrepene i 2020 og 2021.
Kveldsbilde av løveskulpturen foran Stortinget. Stortinget har mottatt kritikk for manglende sikkerhet i forkant av dataangrepene i 2020 og 2021. Illustrasjonsfoto: Heiko Junge/NTB

Både i 2020 og i 2021 ble Stortinget utsatt for dataangrep, og Stortinget bekreftet i begge tilfeller at data var hentet ut. Regjeringen har pekt på at henholdsvis Russland og Kina stod bak.

Vebjørn Søndersrød, partner i advokatfirmaet Ræder, uttalte nylig til Digi at han tror styrer i private selskaper etter aksjeloven vil bli stilt til ansvar for dataangrep i rettssystemet fremtiden, dersom de ikke har gjort nok for å hindre det i forkant. Han trekker i tillegg frem at Stortinget, dersom det hadde vært en privat virksomhet, ville kunne møtt sine aksjonærer i retten som følge av dataangrepene.

– Basert på offentlig tilgjengelig informasjon om Stortingets sikkerhet, gjorde de rett og slett en skrekkelig jobb. De ble først angrepet én gang, gjorde få utbedringer, og så ble de angrepet en gang til. Hadde Stortinget vært et børsnotert selskap, ser jeg ikke bort fra at aksjonærene hadde saksøkt styret, sier Søndersrød.

Manglet tofaktorautentisering

Han viser til at Stortinget under det første angrepet i 2020 ikke hadde slått på obligatorisk tofaktorautentisering for å logge seg på Stortingets e-postkontoer, at overgangen til dette først ble påbegynt fire måneder etter det første angrepet, og flere ansattgrupper på Stortinget manglet fortsatt dette da det nye dataangrepet ble utført.

Etter det første angrepet kom PST frem til at datainnbruddet mot Stortinget kunne vært avverget dersom representantene hadde brukt sikker pålogging.

– Per i dag regnes det som nesten helt selvsagt at to-faktor skal benyttes på pålogging til kontoer som har tilgang til viktig informasjon, som stortingsrepresentanters e-postkontoer uten tvil vil være, sier Søndersrød.

Vebjørn Søndersrød leder advokatfirmaet Ræders avdeling for immaterialrett, som inkluderer GDPR, informasjonssikkerhet og digitale tjenester. Han forteller at han jobber stadig mer med informasjonssikkerhet og risikovurderinger knyttet til potensielle dataangrep. Foto: Tine Poppe
Vebjørn Søndersrød leder advokatfirmaet Ræders avdeling for immaterialrett, som inkluderer GDPR, informasjonssikkerhet og digitale tjenester. Han forteller at han jobber stadig mer med informasjonssikkerhet og risikovurderinger knyttet til potensielle dataangrep.

Hvordan skal statlige virksomheter stilles til ansvar for dataangrep?

Stortinget og andre statlige enheter er ikke underlagt aksjeloven slik som private virksomheter. Statlige enheter plikter å forebygge dataangrep etter GDPR-regelverket og etter sikkerhetsloven.

Mange IT-angrep utgjør ifølge Søndersrød brudd på personopplysningssikkerheten etter GDPR fordi de kriminelle får tilgang til personopplysninger som deretter kan misbrukes, og fordi GDPR-regelverket i seg selv stiller krav til informasjonssikkerhet.

I tillegg vil vellykkede angrep kunne være et utslag av at den offentlige virksomheten ikke har utført pliktene etter sikkerhetsloven, eller har utført dem for dårlig, forteller advokaten. NSM kan etter sikkerhetsloven pålegge virksomhetene å gjennomføre tiltak, men kan ikke gi gebyrer slik Datatilsynet kan.

– Stortingets administrasjon er ansvarlig for å drifte Stortinget og er underlagt sikkerhetsloven og NSMs myndighet. I tillegg har Datatilsynet etter hva vi forstår tilsynsmyndighet for måten administrasjonen har organisert behandling av personopplysninger på Stortinget på, inkludert sikkerheten for personopplysninger og hvilke IT-systemer som brukes, sier Søndersrød.

– Datatilsynet kan stille Stortingets administrasjon til ansvar gjennom GDPR-overtredelsesgebyr, for eksempel dersom IT-sikkerheten er klart for dårlig hos Stortinget og dette har ledet til at personopplysninger har vært tilgjengelig for uvedkommende, sier han.

Det ble sendt avviksmeldinger til Datatilsynet etter angrepene mot Stortinget. Stortingets direktør, Marianne Andreassen sier til Digi.no at Stortinget har fått opplyst at avviksmeldingene ikke er ferdig behandlet fra Datatilsynets side.

– For informasjonssikkerhet mer generelt, synes det ikke å være noen som kan revidere Stortingets sikkerhet med mindre Stortinget selv ber noen gjøre det, eller stille Stortinget til ansvar, sier Søndersrød, og viser til at Riksrevisjonen i september meldte til Aftenposten at de ikke har ført kontroller med Stortinget siden en gransking av IT-sikkerheten ble stoppet i 2017.

Riksrevisjonen kunngjorde senere at de igjen vil kontrollere Stortinget etter en avklaring med Stortingets administrasjon.

– Stor risiko

Det er ennå usikkert hvem som sto bak angrepet, men E-tjenesten tror en statlig aktør står bak. Regjeringen mener det var henholdsvis Russland i 2020 og Kina i 2021 som stod bak.

– Dette, og den risiko man bør forvente for dette, tilsier at Stortinget definitivt bør operere med høy grad av sikkerhet, fordi risikoen er stor og fordi de bør ha regnet med at fremmede aktører vil forsøke seg på dette, før det skjer. Dette er en viktig grunn til at jeg mener det både er riktig, og er dekning for, å kritisere Stortinget.

Stortinget har fått forelagt påstandene fra advokat Vebjørn Søndersrød om at aksjonærene kunne ha saksøkt styret om Stortinget var et børsnotert selskap, og at det fremstår som om ingen kan kontrollere dem eller stille dem til ansvar.

– Dette er som det står påstander. Det er gjort et omfattende arbeid på sikkerhetsområdet, blant annet etter at Stortingets administrasjon ble underlagt sikkerhetsloven fra og med 2020. Det er også gjennomført flere tiltak etter begge disse angrepene og det pågår også en stor ekstern evaluering, sier Stortingets direktør Marianne Andreassen i en skriftlig kommentar.

– Benytter forskjellige beskyttelsesmekanismer

Digi.no har også spurt Stortingets administrasjon om mer informasjon om obligatorisk tofaktorautentisering nå er fullt på plass på alle kontoene, og i hvilken grad var løsningen på plass ved hvert av de to angrepene i henholdsvis 2020 og 2021.

Direktør Marianne Andreassen svarer i en e-post at «alle representanter var over på tofaktorautentisering i slutten av februar i år. Resten av administrasjonen ble sluttført medio mars».

– Stortinget går ikke ut med eksakte detaljer rundt beskyttelse av våre tjenester av hensyn til sikkerheten, men det benyttes flere forskjellige beskyttelsesmekanismer. Dette utvikles kontinuerlig. Full tofaktorautentisering for representantene hadde vi i februar 2021, utdyper hun.

Powered by Labrador CMS