Formålet har vært å få en bedre forståelse av hvordan dataangrepet kunne skje, hvilke forhold som bidro til det, identifisere læringspunkter og anbefale forbedringer som kan styrke kommunens cyberrobusthet.
Rapporten ser ikke bare på selve hendelsen. Den vurderer også kommunens arbeid med blant annet risikostyring, internkontroll, informasjonssikkerhet, beredskap og håndtering av sikkerhetshendelser. Vurderingene, læringspunktene og anbefalingene i rapporten må ses i sammenheng. Vi anbefaler derfor at rapporten leses i sin helhet.
Ledelsesoppsummering (side 3-5)
Her oppsummerer Deloitte oppdraget, de viktigste vurderingene i rapporten og svarene på spørsmålene kommunen ønsket å få belyst.
1. Hendelsesoversikt (side 6-8)
Kapittelet gir en overordnet beskrivelse av dataangrepet og kommunens håndtering av situasjonen. Det setter også hendelsen inn i en større sammenheng ved å omtale tidligere sikkerhetshendelser og kommunens arbeid med sikkerhet og forbedring både før og etter angrepet.
2. Omfang, metode og vurderingstilnærming (side 9-11)
Her beskriver Deloitte hvordan de har samlet inn og vurdert informasjonen som ligger til grunn for rapporten. Kapittelet forklarer hvilke dokumenter som er vurdert, hvem som er intervjuet, hvilke avgrensninger som gjelder for arbeidet, og hvilke lover, prinsipper og faglige standarder vurderingene bygger på.
3. Hendelsesanalyse, rotårsaker og bidragende faktorer (side 12-25)
Her analyserer Deloitte selve dataangrepet og vurderer hvordan hendelsen kunne oppstå, utvikle seg og få så store konsekvenser.
Kapittelet beskriver både organisatoriske og tekniske forhold, blant annet kommunens arbeid med risikostyring, roller og ansvar, internkontroll, informasjonssikkerhet, beredskap, overvåking og håndtering av sikkerhetsvarsler.
Her omtales også hvordan organisering, kapasitet og ressurser innen IKT- og sikkerhetsarbeidet påvirker kommunens evne til å forebygge og håndtere sikkerhetsrisiko. Kapittelet beskriver også arbeidet med utbedring og gjenoppbygging etter hendelsen.
Avslutningsvis presenterer Deloitte sine samlede vurderinger og svar på spørsmålene kommunen ønsket belyst.
4. Læringspunkter (side 26-28)
I dette kapittelet trekker Deloitte fram de viktigste læringspunktene fra hendelsen. Kapittelet beskriver hva kommunen kan lære av hendelsen og hvilke områder som bør vies særlig oppmerksomhet i det videre arbeidet med styring, sikkerhet og risikohåndtering.
5. Forbedringsprogram (side 29-30)
Her beskriver Deloitte hvordan kommunen kan følge opp læringspunktene og anbefalingene fra rapporten gjennom et helhetlig og langsiktig forbedringsarbeid. Kapittelet skisserer hvordan arbeidet kan organiseres, følges opp og prioriteres over tid.
Vedlegg (side 31)
Rapporten avsluttes med en oversikt over intervjuene Deloitte gjennomførte som grunnlag for sine vurderinger.