sikkerhet

Østre Toten får 16 millioner etter dataangrep: – Forventet mer

Kommunen har brukt 33 millioner kroner på opprydningen og fikk i høst i tillegg en bot på fire millioner av Datatilsynet.

Kommunedirektør Ole Magnus Stensrud i Østre Toten, avbildet i Arendal i sommer.
Kommunedirektør Ole Magnus Stensrud i Østre Toten, avbildet i Arendal i sommer.

Østre Toten kommune ble rammet av et stort angrep på sine datasystemer 9. januar 2021. Alle fagsystemer i hele kommunen ble gjort utilgjengelige, og hackerne offentliggjorde cirka 10 000 dokumenter etter angrepet.

Først i august klarte kommunen å stable seg på beina igjen. Da var i overkant av 90 prosent av programvaren og oppkoblingene oppe. 200 ulike fagsystemer har gjort jobben krevende, og det er nå brukt rundt 33 millioner kroner dette arbeidet.

Kommunen får nå 16 millioner kroner i skjønnsmidler for å dekke deler av utgiftene de har hatt etter angrepet.

– Dataangrepet har gitt Østre Toten betydelige kostnader midt under pandemien. Kommunen har jobbet hardt for å gjenopprette systemene. For at dette ikke skal gå ut over tjenestene til innbyggerne, gir vi kommunen støtte gjennom skjønnsmidlene, sier kommunal- og distriktsminister Bjørn Arild Gram (Sp) i en nyhetsmelding.

Departementets skjønnsmidler fordeles til uforutsette hendelser i kommuner og fylkeskommuner i løpet av året, skriver departementet. Østre Toten kommune har blant annet måttet betale for å reetablere IKT-driften, gjenskape datasystemene og sikkerhetstiltak i gjenoppbyggingsperioden.

Kompensasjonen kommer på konto i Østre Toten før jul.

Forventet nesten det dobbelte

Tidligere i høst søkte kommunen om 29 milliarder i skjønnsmidler fra fylkeskommunen for å dekke noe av det økonomiske tapet etter angrepet. Statsforvalteren hadde så mye penger til disposisjon, og sendte søknaden til departementet. Kommunalministeren har deretter fattet beslutningen om at kommunen får de 16. millionene, altså litt over halvparten av de de søkte om.

– Vi søkte om så mye som vi kunne få; vi har hatt utgifter til 33 millioner kroner, og det er en egenandel på søknader om sånne typer midler, sier kommunedirektør Ole Magnus Stensrud Østre Toten til Digi.no.

– Forventet dere at summen ville havne på et lavere nivå?

– Vi hadde forventet å få det vi søkte om. Dette er mye penger for en kommune, som vi gjerne skulle brukt på andre ting.

Når en kommune blir rammet av en katastrofe, typisk naturkatastrofer, kan de søke om skjønnsmidler. Så vidt kommunedirektøren vet er dette første gang slike midler er søkt om i forbindelse med det han kaller en digital katastrofe.

– Katastrofe

I etterkant av angrepet i januar, bestilte kommunedirektøren en ekstern rapport fra revisjons- og rådgivningsselskapet KPMG. Rapporten ble gjennomført for å gi svar om årsak og konsekvens for de berørte partene.

I den kom det blant annet frem at sikkerheten var mangelfull. Spesielt bemerket KPMG at implementering av sikkerhetstiltak fremstod tilfeldig.

Samtidig var det ifølge rapporten lite som tilsa at Østre Toten kommune hadde vært i en særstilling og av den grunn har vært dårligere stilt til å sikre sine digitale verdier enn andre kommuner på tilsvarende størrelse. Konsulentselskapet antok at tilstanden i sammenlignbare kommuner ligger på omtrent samme nivå som Østre Toten kommune forut for hendelsen.

– Det er en katastrofe som har rammet oss, og undersøkelsene vi har gjort tilsier at det kunne rammet flere kommuner. På bakgrunn av det mener vi at vi burde fått mer, sier kommunedirektøren.

– Skal ikke dekke boten

Østre Toten kommunen fikk i høst et varsel om en bot på fire millioner kroner etter dataangrepet som rammet dem i januar i år.

Stensrud understreker at pengene skal dekke de utgiftene kommunen har hatt i forbindelse med oppryddingen etter dataangrepet, og ikke dekke en eventuell bot fra Datatilsynet.

– Det er varslet vedtak om en bot på fire millioner, men den saken er ikke ferdigbehandlet. Vi har svart på varselet og det har foreløpig ikke falt et endelig vedtak, sier han.

Tidligere i høst uttalte Datatilsynet-direktør Bjørn Erik Thon at tilsynet egentlig ha et vesentlig høyere overtredelsesgebyr grunnet de grunnleggende manglende ved kommunens personopplysningssikkerhet og internkontroll.

– Kontrollsaken har avdekket at kommunen har hatt grunnleggende mangler ved personopplysningssikkerheten og tilhørende internkontroll. Blant annet har kommunen ikke brukt tofaktorautentisering ved pålogging, og de har manglet tilfredsstillende backup-systemer og logging av viktige hendelser, sa han.

– Etter en helhetsvurdering, sett i lys av kommunens økonomiske situasjon og arbeidet som er gjort i etterkant, har vi vurdert fire millioner kroner som en riktig sum, sa avdelingsdirektør Veronica Jarnskjold Buer.

Powered by Labrador CMS