IT-sikkerhet

Lørenskog-hendelsen: Hva vi kan lære når varsler kommer for sent

Våren 2026 ble Lørenskog kommune rammet av et dataangrep. Deloitte har nå gjennomgått hendelsen. Rapporten peker ikke på én stor feil, men på flere små svakheter som sammen ga angriperne tid og rom.

Sensitive opplysninger om tusenvis av innbyggere havnet på det mørke nettet.

– Det er lett å være etterpåklok når en slik hendelse rammer. Nettopp derfor er det viktig å stoppe opp og registrere den læringen andre virksomheter bør ta med seg inn i sitt eget sikkerhetsarbeid, sier Wiggo Wilhelmsen, Director Cyber Security i Advania Norge.

– Det er mange selskaper der ute som er i samme situasjon som Lørenskog kommune uten å vite det. Det er naivt å tro at det samme ikke kan skje også hos deg, legger han til.

En helt vanlig dag

Det startet med det som er en helt vanlig handling for en ansatt. En ansatt gjorde et nettsøk, klikket seg inn på en side som så legitim ut, og lastet ned en fil. Filen inneholdt skadevare. Via den ene PC-en kom angriperne seg videre inn i kommunens nettverk, kartla systemene og fikk tilgang til flere servere.

I ettertid vet vi at sensitive opplysninger om tusenvis av innbyggere havnet på det mørke nettet, inkludert psykologjournaler, bekymringsmeldinger fra skoler og barnehager, og dokumentasjon knyttet til vann og avløp.

Det er likevel ikke selve angrepet som byr på den viktigste læringen, men det som skjedde (og ikke skjedde) i ukene før angrepet ble oppdaget.

26 dager fra første varsel til første tiltak

Deloittes rapport viser at det tok 26 dager fra det første varselet om mistenkelig aktivitet kom, til første tiltaket ble iverksatt.

Mellom 13. april og 8. mai kom det tre bølger av varsler fra IT-systemene. Disse ble ikke fulgt opp raskt nok.

– Årsaken kan spores til en utfordring vi ser hos mange selskaper. Det er uklart hvem som har ansvar for å følge opp varsler fra sikkerhetssystemet. Uten klare ansvarslinjer ender du opp med at ingen tar ansvar, sier Wilhelmsen.

Det kom flere løpende varsler som kommunen og leverandørene måtte forholde seg til. Det gjorde det krevende å koble varsler sammen og prioritere enkeltvarselet som var en del av et pågående angrep, står det i rapporten til Deloitte.

Kommunedirektøren har senere bekreftet at varslene ble feiltolket. De ble sett på som vanlige pålogginger fra hjemmekontorløsninger. Hadde varslene blitt forstått riktig, kunne angrepet kanskje vært stoppet tidligere.

– Det er nettopp slike hendelser som dette som viser viktigheten av å ha dedikerte sikkerhetsansvarlige som kan reagere og agere på første sikkerhetsvarsel, sier Wilhelmsen.

IMG_7970

Det er ikke én feil – det er flere små svakheter

Rapporten slår fast at angrepet ikke kan forklares med én enkeltstående svikt. Det var en kombinasjon av flere forhold:

    • Manglende tydelig ansvar når kommunen byttet IKT-system. Ansvar for flytting og sletting av filer var ikke avklart, og gamle systemer fortsatte å være i bruk.
    • For få folk og for lite kompetanse på IT-sikkerhet. Personer med andre primæroppgaver fikk ansvar for sikkerhetsarbeidet.
    • Beredskapsplaner fantes, men var ikke øvd nok inn – spesielt ikke scenarioer som løsepengeangrep eller datatyveri med publiseringstrussel.
    • Manglende helhetlig plan for samhandling mellom ulike aktører ved et større cyberangrep.

Seks lærdommer du kan bruke i din virksomhet

Basert på rapporten og hendelsesforløpet, her er fem læringspunkter alle virksomheter kan ta med seg fra denne hendelsen:

Gjør ansvaret for varsler krystallklart
Når et varsel kommer, hvem skal motta det? Hvem skal vurdere det? Hvem skal eskalere? Vet denne personen hvordan de skal håndtere det? Dette må være skriftlig, kjent og øvd inn. Ikke la det ligge i «noen må jo gjøre det»-sonen.

Øv på scenarioer – ikke bare på papiret
Det er ikke nok å ha en beredskapsplan i skuffen. Øv på konkrete scenarioer: Hva gjør vi hvis vi får tre varsler på én uke? Hva gjør vi hvis noen laster ned en mistenkelig fil? Hva gjør vi hvis data allerede er på avveie?

Sjekk gamle systemer og filer – spesielt ved bytte og avvikling
Når dere bytter eller avvikler IKT-systemer: Hvem har ansvar for å slette gamle filer? Hvor ligger de? Er de fortsatt tilgjengelige for angripere?
Hvem har ansvar for å sjekke at de gamle systemene er skrudd av og alt er slettet? Lørenskog-hendelsen viser at gamle fellesområder kan bli inngangsdøren.

Bygg kompetanse – ikke bare teknologi
Nye verktøy tar deg bare så langt. Du må ha folk som forstår trusselbildet, som kan tolke varsler raskt, og som kan oversette risiko til et språk ledelsen forstår.

Legg til rette for et trygt og godt arbeidsmiljø
Vi vet at et viktig sikkerhetstiltak er et trygt og godt arbeidsmiljø, der det er rom for å fortelle om det når man er uheldig og gjør en feil. For alle gjør feil. Kort vei mellom ulike avdelinger, og en ledelse som lytter, kan redusere konsekvensene når feil skjer.

Ha en plan for samhandling – internt og eksternt
Hvem skal snakke med leverandører? Hvem skal snakke med NSM, Politiet, Datatilsynet? Hvem skal snakke med innbyggerne? En helhetlig plan for samhandling reduserer forvirringen når krisen treffer.

Dette kunne skjedd hvor som helst

Vi stiller oss bak Deloitte sin kommentar til denne saken. Dette er ikke en historie om en enkelt kommune som «ikke skjønte alvoret». Det er en historie om hvordan moderne trusselbilder utvikler seg raskere enn mange organisasjoner klarer å henge med.

Situasjonen er ikke unik, dette kunne skjedd hvor som helst. Trusselbildet beveger seg i en heseblesende fart og data er det nye gullet. Vi ser at altfor mange virksomheter og selskaper mangler gode planer, tydelig ansvar, kapasiteten og kunnskapen til å ta tak i sikkerhetsvarslene i det de kommer. Om dette er tilfellet også hos dere så er tiden for å handle nå, avslutter Wilhelmsen.

Takk til Lørenskog kommune for åpenhet og for å dele viktige læringspunkter fra angrepet. Nå må vi andre ta ansvar og lære av deres erfaringer.

Les også: Hva kan vi lære av Instructure-angrepet

Trenger du hjelp med å gjennomgå dine varsler, ansvarslinjer eller beredskapsplaner? Ta kontakt med oss for en uforpliktende og hyggelig sikkerhetsprat.