Skip to main content

IT bedrijf niet aansprakelijk voor gevolgen ransomware

ICT bedrijf PS Logic uit Berkel en Rodenrijs is niet aansprakelijk voor de gevolgen van de ransomware aanval die Stichting Zabawas vorig jaar trof. De advocaat van de stichting vond het zinloos om een deskundigenonderzoek te laten uitvoeren, omdat zijn client niet langer werkt met de toenmalige ICT omgeving. Zodoende kan de rechter niet vaststellen of het PS Logic tekort is geschoten in deze zaak.

Dat blijkt uit het definitieve vonnis van de rechtbank in Rotterdam.

Alleen oude back-up beschikbaar

Stichting Zabawas sloot in 2013 een all-inclusive ICT-beheer contract af met PS Logic. Daarin was afgesproken dat het ICT-bedrijf zich zou inzetten voor proactief beheren, onderhouden en bewaken van de ICT-infrastructuur, 24/7 monitoring van service, back-ups en netwerk, eventuele herinstallatie van werkplekken, netwerken, servers en printers. De werkovereenkomst betrof vier computers, een server en een printer. Voor deze diensten betaalde de stichting maandelijks een bedrag van 130 euro (exclusief BTW).

In april 2018 werd een van de systemen van Zabawas geinfecteerd met ransomware: gijzelsoftware waarmee hackers alle digitale bestanden als het ware achter slot en grendel plaatsen. Door de besmetting kwam de bedrijfsvoering tijdelijk stil te liggen. Bij de herstelwerkzaamheden bleek dat er enkel een back-up van juli 2017 beschikbaar was. De stichting was zodoende veel data kwijt.

Kwetsbaarheden komen voort uit beginnersfouten

Na het voorval liet de stichting haar ICT-omgeving onderzoeken. Beveiligingsspecialisten van Baaten Security concludeerde dat er veel beginnersfouten waren gemaakt. Verschillende kwetsbaarheden (afwijkingen van de norm) komen voort uit beginnersfouten, slordigheid, en onverstandige inrichtingskeuzes die een normaal en redelijk handelend ICT-leverancier (groot of klein) ondanks ontbrekende beveiligingsafspraken niet mag maken.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen
Nieuwe toe­zicht­hou­der voor elek­tro­ni­sche pa­ti­ën­ten­dos­siers
Verder lezen
Kabinet trekt honderden miljoenen extra uit voor veiligheid
Verder lezen
Amerikaanse tak van TikTok schikt voor 400 miljoen in kinderprivacyzaak
Verder lezen
Minder DDoS-aanvallen, maar ze worden wel zwaarder en moeilijker te herkennen
Verder lezen