Deloittes rapport etter dataangrepet er klar – slik skal kommunen styrke sikkerheten

Lørenskog kommune har publisert den uavhengige vurderingen Deloitte har gjennomført etter dataangrepet våren 2026. Rapporten beskriver hvilke forhold som bidro til hendelsen og peker på hva kommunen må følge opp for å styrke sikkerheten og redusere risikoen framover. 

– Vi bestilte en uavhengig gjennomgang av dataangrepet fordi det er vårt ansvar å forstå hvordan dette kunne skje og hva vi må gjøre bedre. Vi har blitt utsatt for en kriminell handling utført av profesjonelle hackere, og vi skylder innbyggerne og de ansatte å lære mest mulig av det som har skjedd, sier kommunedirektør Ragnar Christoffersen. 

Portrettbilde av kommunedirektør i Lørenskog kommune Ragnar Christoffersen - Klikk for stort bildeKommunedirektør i Lørenskog kommune Ragnar Christoffersen Lørenskog kommune, Farid Dino Omer

Dette er hovedfunnene fra rapporten 

  1. Hendelsen skyldtes en kombinasjon av flere forhold
    Deloitte konkluderer med at dataangrepet ikke kan forklares med én enkelt feil. Rapporten beskriver en kombinasjon av tekniske svakheter og organisatoriske forhold som gjorde det mulig for hackerne å få tilgang til kommunens systemer og gjennomføre dataangrepet.  
     
  2. Identifisert risiko ble ikke alltid fulgt opp
    Deloitte ser at kommunen hadde rutiner for å identifisere risiko og sårbarheter, men at disse forholdene ikke alltid ble håndtert, prioritert og fulgt opp effektivt frem til dokumentert lukking eller aksept av restrisiko.
     
  3. Sikkerhetsvarsler knyttet til dataangrepet førte ikke til rask nok handling
    Rapporten beskriver at kommunen mottok fire sikkerhetsvarsler knyttet til dataangrepet mens det pågikk. Kommunen mottok i denne perioden en stor mengde varsler. Varslene som det i ettertid viser seg var knyttet til dataangrepet, fremsto som aktiviteter som kunne forventes, og skilte seg ikke tydelig nok ut i kommunens overvåkningsverktøy. Varslene førte derfor ikke raskt nok til undersøkelser, eskalering og risikoreduserende tiltak.
     
  4. Avvikling av eldre systemer og lagringsområder ble ikke fullført
    Deloitte peker på utfordringer knyttet til flytting og sletting av dokumenter i forbindelse med at eldre systemer og lagringsområder skulle avvikles. Rapporten beskriver hvordan informasjon ble liggende over tid i et eldre lagringsområde, uten tydelig eierskap, dokumentasjon på sletting eller formell oppfølging av risikoen.  
     
  5. Begrenset kapasitet og ressurser var en vesentlig faktor
    Deloitte peker på at begrenset kapasitet, kompetanse og ressurser innen IKT- og sikkerhetsarbeidet hadde stor betydning for kommunens evne til å forebygge og håndtere risiko. Rapporten anbefaler derfor at kommunen vurderer om disse områdene er tilpasset dagens digitale sikkerhetskrav og risikobilde. 

– Rapporten er krevende lesning. Den peker på forhold vi skulle hatt bedre kontroll på. Det må vi være ærlige om. Samtidig er det nettopp derfor vi bestilte denne gjennomgangen. Hvis vi skal fortjene innbyggernes tillit, må vi være åpne om det som ikke fungerte godt nok og vise hvordan vi skal beskytte oss bedre i dagens digitale trusselbilde, sier Christoffersen. 

Dette har kommunen gjort etter dataangrepet 

Etter angrepet har kommunen gjennomført omfattende tiltak for å forsterke sikkerheten. 

Store deler av IT-miljøet er bygget opp på nytt og flyttet over på ny infrastruktur. Identitets- og tilgangsstyringen er styrket, sikkerhetsovervåkingen er forbedret, nye sikkerhetsmekanismer er etablert og måten alvorlige sikkerhetsvarsler håndteres på er endret.  

Deloitte vurderer at kommunen nå har bygget opp det nye IT-miljøet i tråd med anerkjent praksis for informasjonssikkerhet. Samtidig peker rapporten på at kommunen fortsatt må følge opp flere tiltak for å redusere risikoen ytterligere.  

Rapporten viser også at kommunen før hendelsen hadde identifisert flere forbedringsområder og satt i gang arbeid med blant annet modernisering, forbedring av sikkerhetsrutiner, oppdatering av personverndokumentasjon, bevisstgjøring og videreutvikling av styringssystemet for informasjonssikkerhet. Deloitte beskriver samtidig at dette arbeidet ikke var fullført eller fullt tatt i bruk i tide til å redusere risikoen vesentlig før hendelsen inntraff. 

Slik skal kommunen styrke sikkerheten   

Kommunen vil nå gå i gang med et omfattende forbedringsprogram for å styrke sikkerheten og redusere risikoen framover.   

Programmet skal styrke oppfølgingen av risiko og gi bedre kontroll på hvordan informasjon lagres, forvaltes og slettes. Kommunen skal også vurdere om kapasitet, organisering, kompetanse og bemanning innen IKT og sikkerhet er godt nok tilpasset dagens behov og risikoer.  

– Trusselbildet endrer seg raskt. Teknologien utvikler seg, digitale tjenester blir stadig viktigere, og metodene de kriminelle bruker blir mer avanserte. Cybersikkerhet er ikke et mål som kan nås én gang for alle, men et arbeid landets kommuner må utvikle og forbedre kontinuerlig, forteller Bjørn Jonassen, partner i Deloitte. 

– Vi bestilte ikke denne rapporten for å lete etter noen å skylde på. Vi bestilte den for å forstå hva som skjedde og hva vi må gjøre bedre. Rapporten gir oss et tydelig bilde av det. Nå handler det om å følge opp læringspunktene, gjennomføre nødvendige tiltak og dokumentere at de virker. Det skylder vi innbyggerne våre, de ansatte og alle som er berørt av denne hendelsen, sier Christoffersen.  

De berørte er fortsatt vår viktigste prioritet 

Arbeidet med å følge opp innbyggere og ansatte som er berørt av dataangrepet har fortsatt høyeste prioritet. Derfor har kommunen etablert et eget innsynssenter.

– Mange kjenner på uro og usikkerhet. Det har jeg stor forståelse for. Vår viktigste oppgave nå er å gi folk svar, informasjon og oppfølging. Dette arbeidet kommer til å fortsette så lenge det er behov for det, sier Christoffersen.