sikkerhet

Henlegger påstand om datainnbrudd mot leverandør av pasientjournal

Mens trusselaktør sprer påstand om datatyveri, har ingen klart å finne spor etter inntrengere eller faktiske lekkasjer.

Daglig leder Nicolai Buanes i Arko AS står overfor en digital gåte etter at selskapet ble utpekt på det mørke nettet uten at noen finner spor etter inntrengere.
Daglig leder Nicolai Buanes i Arko AS står overfor en digital gåte etter at selskapet ble utpekt på det mørke nettet uten at noen finner spor etter inntrengere.

Det norske programvareselskapet Arko AS, en veteran innen elektroniske pasientjournalsystemer (EPJ) med røtter tilbake til 1980-tallet, dukket i desember 2025 opp på lekkasjesidene til en kjent hackergruppering.

Trusselaktørene hevder å ha stjålet en klientdatabase på 20 gigabyte fra Bergen-selskapet, som leverer EPJ-løsning til blant annet fysioterapeuter, kiropraktorer og logopeder.

Meldingen om det påståtte innbruddet utløste en uvanlig varslingsprosess, men nå har politiet konkludert.

Varslet av Kripos

Det var Kripos selv som ringte Arko-sjef Nicolai Buanes en søndag før jul for å varsle om trusselen. Først trodde han ikke på oppringningen, som han oppfattet som svindel.

– Etter at identiteten til politifolkene ble bekreftet, ble det iverksatt en omfattende undersøkelse av selskapets systemer, sier Buanes til Digi.

Kripos bekrefter nå hendelsesforløpet overfor Digi.

– Vi kan bekrefte at Kripos varslet Arko om et mulig cyberangrep 7. desember 2025. Basert på innledende undersøkelser, herunder samtaler med selskapet, er det ikke funnet indikasjoner på at de var utsatt for et cyberangrep, sier politiadvokat Birgitte Valen via kommunikasjonsstaben i Kripos.

Fant ingen spor

Til tross for at hackergrupperingen har publisert innlegg om Arko AS på det mørke nettet, har hverken politiet, Arko eller deres driftsleverandør funnet spor etter inntrengere eller faktiske lekkasjer.

– Vi finner ingen sikkerhetsbrudd noen plass. Vi har hatt politiet, Helse- og KommuneCERT i Norsk helsenett og serverleverandøren vår Cosmos IT inne for å sjekke logger og rutiner. Vi kan ikke se at våre data har blitt angrepet eller kompromittert, sier Buanes.

Arko drifter sine egne databaser, mens Cosmos IT leverer selve ASP-løsningen (Application Service Provider). Daglig leder i Cosmos IT, Torbjørn Engstrøm, bekrefter at deres tekniske undersøkelser ikke samsvarer med hackernes påstander.

– Vi har ingen logger som viser trafikk i denne størrelsesorden i perioden som den påståtte lekkasjen skal ha funnet sted. Vi får heller ikke størrelsen på 20 gigabyte til å stemme overens med de dataene eller databasene vi sitter med informasjon om, sier Engstrøm til Digi.

Også Helse- og kommuneCERT bekrefter at de har hatt dialog med Arko AS i forbindelse med at selskapet ble listet på en lekkasjeside.

Nicolai Buanes i Arko vedgår at saken fremstår som et mysterium, spesielt siden hackergrupperingen hevder å sitte på 20 gigabyte med stjålne data.

– Jeg har pratet med han som drifter serveren vår senest i dag, og det er ingenting som tyder på at noe slikt har skjedd. Vi har heller ikke mottatt noen krav eller trusler om løsepenger, forsikrer han.

Henlagt på bevisets stilling

Arko har rammeavtale med Norsk helsenett, og et reelt tyveri av kundedata ville derfor vært svært alvorlig. Kripos kommer imidlertid med en betryggende melding til de involverte partene:

– Saken er nå henlagt på grunn av mangel på bevis. Kripos har ikke sett indikasjoner på at sensitive helseopplysninger er på avveie, opplyser politiadvokat Valen.

Buanes understreker at selskapet uansett har tatt situasjonen på høyeste alvor.

– Vi gjør alt vi kan for å forebygge og har iverksatt alle mulige sikkerhetstiltak, konstaterer han. Han legger til at dersom hackere faktisk sitter på data, må det i så fall stamme fra helt andre kilder enn Arkos sentrale systemer.

Digi har valgt å ikke navngi hackergrupperingen, da slik omtale kan fungere som markedsføring for utpressere.

Powered by Labrador CMS