teknologibrief

Dagens teknologibrief: Angrepet mot Lørenskog er et varsel om at kommune-Norge er farlig sårbart

Lørenskog kommune ble rammet av et alvorlig dataangrep i mai, og i sommer la angriperne ut 1,8 terabyte med sensitive personopplysninger på det mørke nettet. Hendelsen er bare den siste i en lang rekke angrep mot norske kommuner, og den bekrefter et bilde jeg har advart mot i lang tid. Med 357 kommuner som i varierende grad mangler penger, folk og kompetanse, er den digitale beredskapen i velferdsstaten langt svakere enn den burde være.

Claude har gjort research og skrevet utkastet, mens Hans-Petter har verifisert, kontrollert, redigert og publisert.

Hva som skjedde i Lørenskog

Lørdag 9. mai oppdaget Lørenskog kommune at flere IT-systemer var slått ut. Kommunen satte kriseledelse samme morgen, og angriperne hadde lagt igjen et brev med krav. Etter råd fra eksperter valgte kommunen å ikke gå i dialog med dem. Politiet, Datatilsynet og Nasjonal sikkerhetsmyndighet ble varslet, og kommunen opprettet en egen hjelpetelefon for innbyggere som lurte på om egne opplysninger var på avveie. Ifølge NRK og Aftenposten sa kommunen at den visste hvilken gruppe som sto bak, men valgte å ikke offentliggjøre mer om dem.

Omfanget viste seg å være større enn først antatt. Kriminelle hackere hadde hentet ut sensitiv informasjon om både ansatte og innbyggere, og nylig publiserte de dataene på det mørke nettet. Ifølge NRK dreier det seg om 1,8 terabyte. Kommunen har brukt de siste ukene på å bygge opp systemene igjen og har prioritert å finne og kontakte personer som er særlig utsatt hvis opplysningene misbrukes.

Ett angrep i en lang rekke

Lørenskog er ikke et enkeltstående uhell. Norske kommuner har vært utsatt for en jevn strøm av angrep de siste årene, og hendelsen i Østre Toten i 2021 ble en vekker som fikk Digitaliseringsdirektoratet, NSM og KS til å minne alle kommunale og statlige virksomheter om at løsepengevirus også rammer det offentlige. Regjeringen har på sin side slått fast at digitale angrep mot norske kommuner kan få store konsekvenser for tjenestene innbyggerne er avhengige av.

I sin ferske trusselvurdering Risiko 2026 peker NSM på at cyberoperasjoner treffer bredt, og at det er betydelige mangler i det forebyggende sikkerhetsarbeidet på tvers av norske virksomheter. Både NSM og PST venter at AI kommer til å spille en stadig større rolle i angrepene fremover, noe som gjør dem mer sofistikerte og lettere å gjennomføre i stor skala. Kommunene forvalter noen av de mest sensitive opplysningene vi har, fra helse og barnevern til skatt og skole, og de sitter samtidig med noe av den svakeste beredskapen i offentlig sektor.

Det jeg har advart mot

Dette mønsteret skrev jeg om på HansPetter.info og i Computerworld allerede i april, i kronikken «357 kommuner er blitt en risiko for velferdsstaten». Poenget mitt var at et kommunekart med 357 enheter gir en digital grunnmur som er altfor ujevn. De største kommunene har egne sikkerhetsmiljøer og ressurser til å håndtere trusselbildet, mens mange av de minste mangler både budsjett, folk og kompetanse til å beskytte innbyggernes data.

I mai fulgte jeg opp med kronikken «Kommunekartet tåler ikke fremtiden», der jeg argumenterte for at dagens struktur ikke er dimensjonert for den digitale virkeligheten vi nå står i.

Angrepet mot Lørenskog er en konkret illustrasjon på nettopp dette. En kommune med god økonomi og relativt store fagmiljøer ble likevel satt ut av spill i månedsvis. Konsekvensene for de aller minste kommunene, som deler på knappe ressurser og gjerne kjøper IT-tjenester fra de samme leverandørene, kan bli langt mer alvorlige den dagen de står for tur.

Hva som bør skje

Det viktigste grepet handler om å samle ressursene. Små kommuner kan ikke forventes å bygge egne sikkerhetsmiljøer hver for seg, og løsningen ligger i sterkere interkommunalt samarbeid, felles beredskapsordninger og tydeligere nasjonale krav til hvordan kommunene sikrer innbyggernes data.

Staten bør stille både med finansiering og med kompetanse gjennom NSM og KS, slik at avstanden mellom de best og dårligst rustede kommunene minker. En kommune som blir hacket, er ikke lenger bare kommunens eget problem, men en risiko for tilliten til hele den digitale velferdsstaten.

Kilder: