Deloittes vurdering av dataangrepet er klar

Lørenskog kommune publiserer i dag den uavhengige vurderingen Deloitte har gjennomført etter dataangrepet våren 2026. Rapporten beskriver hvilke forhold som bidro til hendelsen og peker på hva kommunen må følge opp for å styrke sikkerheten og redusere risikoen framover.

– Vi bestilte en uavhengig gjennomgang av dataangrepet fordi det er vårt ansvar å forstå hvordan dette kunne skje og hva vi må gjøre bedre. Vi har blitt utsatt for en kriminell handling utført av profesjonelle hackere, og vi skylder innbyggere og ansatte å lære mest mulig av det som har skjedd, sier kommunedirektør Ragnar Christoffersen.

Portrettbilde av Ragnar Christoffersen - Klikk for stort bildeKommunedirektør i Lørenskog kommune Ragnar Christoffersen Lørenskog kommune, Farid Dino Omer

Hovedfunn i rapporten

Rapporten viser blant annet følgende: 

  • Hendelsen kan ikke forklares med én enkelt feil, men skyldtes en kombinasjon av tekniske svakheter og organisatoriske forhold. 
  • Kommunen fulgte ikke opp alle identifiserte risikoer og sårbarheter helt fram til beslutning, tiltak eller lukking. 
  • Sikkerhetsvarsler førte ikke raskt nok til undersøkelser og tiltak. 
  • Migrering, opprydding og avvikling av enkelte eldre systemer og lagringsområder ble ikke fulgt opp og avsluttet tilstrekkelig.
  • Kapasitet, kompetanse og ressurser innen IKT- og sikkerhetsarbeidet var en vesentlig bidragende faktor. 

Rapporten viser også at kommunen før hendelsen hadde identifisert flere forbedringsområder og satt i gang arbeid med blant annet modernisering, forbedring av sikkerhetsrutiner, oppdatering av personverndokumentasjon, bevisstgjøring og videreutvikling av styringssystemet for informasjonssikkerhet. Deloitte beskriver samtidig at dette arbeidet ikke var fullført eller fullt operasjonalisert i tide til å redusere risikoen vesentlig før hendelsen inntraff.

– Rapporten er krevende lesning. Den peker på forhold vi skulle hatt bedre kontroll på. Det må vi være ærlige om. Samtidig er det nettopp derfor vi bestilte denne gjennomgangen. Hvis vi skal fortjene innbyggernes tillit, må vi være åpne om det som ikke fungerte godt nok og ta grep for å beskytte oss bedre i dagens digitale trusselbilde, sier Christoffersen.

Slik skal kommunen styrke sikkerheten 

Kommunen vil nå gå i gang med et omfattende forbedringsprogram for å styrke sikkerheten og redusere risikoen framover. 

Programmet skal styrke oppfølgingen av risiko og gi bedre kontroll på hvordan informasjon lagres, forvaltes og slettes. Kommunen skal også vurdere om kapasitet, organisering, kompetanse og bemanning innen IKT og sikkerhet er godt nok tilpasset dagens behov og risikoer.

– Trusselbildet endrer seg raskt. Teknologien utvikler seg, digitale tjenester blir stadig viktigere, og metodene de kriminelle bruker blir mer avanserte. Cybersikkerhet er ikke et mål som kan nås én gang for alle, men et arbeid landets kommuner må utvikle og forbedre kontinuerlig, forteller Bjørn Jonassen, partner i Deloitte.

Her kan du lese hele rapporten fra Deloitte (PDF, 5 MB).