I Nordlo-dommen fra Gulating lagmannsrett 30. juni 2026 tapte Btec AS produksjonsdata i et løsepengeangrep hos IT-leverandøren og krevde over 57 millioner kroner. Kunden var bundet av leverandørens standardvilkår uten å ha signert noe, angrepet var ikke force majeure, og leverandøren var ikke grovt uaktsom. Ansvarstaket på tre månedsleier ga 8 280 kroner.
Tenk deg en verkstedbedrift med femten ansatte som har lagt hele produksjonsstyringen hos en lokal driftsleverandør. Leien er under 3 000 kroner i måneden. En natt krypterer en løsepengegruppe leverandørens servere, og sikkerhetskopien ligger på en server i samme nett. Tegninger, kalkyler og ordrehistorikk er borte for godt.
Dette er i hovedtrekk faktum i Gulating lagmannsretts dom 30. juni 2026. Kunden fikk medhold i at leverandøren hadde brutt avtalen. Erstatningen ble 8 280 kroner, og kunden må betale motpartens sakskostnader for to rettsinstanser.
Hva gjaldt Nordlo-dommen?
Btec AS er en industribedrift som lager spesialtilpassede metallkomponenter til maritim industri og offshore. Fra mars 2017 kjøpte selskapet en ASP-tjeneste fra Nordlo Haugesund AS (den gang Appex AS), der leverandøren driftet programvaren på egne servere og tok sikkerhetskopi hver virkedag. Vederlaget var 2 760 kroner i måneden. Det ble aldri inngått noen skriftlig avtale.
Den 22. april 2021 ble Nordlo rammet av løsepengeviruset «Ryuk». Angriperne hadde kvelden før logget seg inn med en kundekonto uten flerfaktorautentisering. Det meste av Nordlos sikkerhetskopier lå i et eget administrasjonsnett som sto imot angrepet, men én backup-server sto fortsatt i det rammede produksjonsnettet. Den tok kopi av serveren der Btecs data i produksjonssystemet AutoCalc lå. Både data og kopi gikk tapt. Av Nordlos 255 kunder var det fire som mistet data helt eller delvis.
Btec beregnet tapet til mellom 57,2 og 64,2 millioner kroner, blant annet for 14 000 tapte produksjonsmodeller, tapt fortjeneste og gjenanskaffelse av maskiner. Haugaland og Sunnhordland tingrett tilkjente 8 280 kroner 20. juni 2025. Lagmannsretten forkastet anken enstemmig.
Hvordan kunne standardvilkårene binde uten signatur?
Norsk kontraktsrett har ingen formkrav for avtaler mellom næringsdrivende. Spørsmålet var om Nordlos standardvilkår, med ansvarsbegrensningen i punkt 10, ble en del av avtalen selv om Btec aldri hadde sett dem.
Lagmannsretten tok utgangspunkt i HR-2026-780-A, der Høyesterett i april 2026 slo fast at vedtakelse beror på om parten hadde rimelig grunn til å forvente at medkontrahenten hadde akseptert vilkårene. Forsøk på å skjule tyngende vilkår taler mot vedtakelse. Høyesterett kom der til at ansvarsbegrensningene i en underentreprenørs alminnelige vilkår ikke gjaldt.
I Nordlo-saken gikk vurderingen motsatt vei. Btecs daglige leder var også daglig leder i søsterselskapet DM, som hadde en skriftlig ASP-avtale med Nordlo fra 2011. Han brukte selv tjenesten gjennom DMs avtale, viste til den i e-post og bestilte samme dag samme tjeneste for Btec for å «samkjøre» selskapene. Prisen ble satt ut fra det DM betalte. Nordlo kalte inn til møter 20. og 22. mars 2017, og selgeren prøvde å få på plass en kontrakt. Btec møtte ikke og svarte ikke.
Når selskapet, til tross for foranledningen, ikke fulgte opp kontakten eller tok skritt for å avklare hvilke vilkår som gjaldt, må risikoen for det bæres av Btec.
Retten la også vekt på innholdet. Et tak på tre månedsleier og unntak for indirekte tap er vanlig i bransjen, og en standard abonnementstjeneste til lav pris uten ansvarsbegrensning ville gitt leverandøren en risiko som ikke sto i forhold til vederlaget. Vilkåret var verken overraskende eller gjemt bort.
Var cyberangrepet force majeure?
Nei. Avtalens punkt 8 suspenderte partenes plikter ved hindringer utenfor deres kontroll. Lagmannsretten mente at datatapet verken var ekstraordinært eller upåregnelig. Løsepengevirus har vært en kjent risiko i IT-bransjen siden midten av 2010-tallet, «Ryuk» var en kjent trusselaktør, og Nasjonal sikkerhetsmyndighet hadde advart om avanserte cyberangrep allerede i 2017.
Det betyr at leverandøren var i kontraktsbrudd. En sikkerhetskopi som ikke kan gjenopprettes etter et angrep, oppfyller ikke plikten til å ta sikkerhetskopi. For kunden hjalp det likevel lite, fordi ansvaret uansett var begrenset.
Hvorfor var ikke Nordlo grovt uaktsom?
Grov uaktsomhet setter som hovedregel en ansvarsbegrensning til side. Lagmannsretten beskrev terskelen som et markert avvik fra forsvarlig handlemåte som fremstår som klart klanderverdig, og presiserte at vurderingen mellom profesjonelle skjer i lys av avtalt ytelse, pris og risikofordeling. Btec hadde kjøpt en standardtjeneste og ikke bestilt ekstra sikkerhet.
Retten brukte NSMs grunnprinsipper for IKT-sikkerhet som målestokk, men understreket at avvik fra en anbefalt standard ikke i seg selv er grov uaktsomhet. Sikkerhetsnivået skulle måles mot bransjepraksis for tilsvarende tjenester i 2021, hos en lokal leverandør til små og mellomstore virksomheter. Store konserners løsninger var en mindre treffende målestokk.
| Svakhet hos Nordlo | Lagmannsrettens vurdering |
|---|---|
| Backup-serveren lå i samme nett som produksjonsdataene | Sårbarhet, men segmenteringen startet i 2019 og var nesten ferdig. Kundedata skulle etter beste praksis ligge på filserver, og der ble alt gjenopprettet. |
| Ikke krav om flerfaktorautentisering for kunder | Tilbudt, ikke påkrevd. Microsoft krevde det først fra januar 2025, og det var ikke et alminnelig krav i 2021. |
| Manglende skriftlige rutiner | Klanderverdig, men ville ikke ha avverget tapet. |
| Begrenset overvåkning og logging | Mer avanserte verktøy kunne avdekket angrepet tidligere, men døgnkontinuerlig overvåkning lå utenfor en standardleveranse. |
Retten la også noe vekt på at Btec ikke hadde forsikret verdien av egne data, slik vilkårene forutsatte, og at Nordlo ikke kjente til at AutoCalc inneholdt kundens mest kritiske data. At managementnettet holdt og bare fire av 255 kunder mistet data, talte for at sikkerhetsarbeidet hadde virket.
Dette er en konkret vurdering av faktum i 2021. Leverandører som i dag lar være å kreve flerfaktorautentisering, eller som har sikkerhetskopier i samme nett som produksjonen, kan ikke regne med samme resultat.
Hva kostet saken for kunden?
Btec fikk 8 280 kroner, som er tre månedsleier à 2 760 kroner. Indirekte tap som tapt fortjeneste, driftstap og tapte kunder var unntatt etter vilkårene.
Etter tvisteloven § 20-2 må den som taper saken som hovedregel dekke motpartens sakskostnader. Tingretten påla Btec å betale 2 152 570 kroner. Lagmannsretten la til 2 320 647 kroner for ankesaken, og Btec må i tillegg dekke 62 432,60 kroner til de fagkyndige meddommerne selskapet selv ba om. Til sammen er det over 4,5 millioner kroner, før Btecs egne advokatutgifter.
Er dommen rettskraftig?
Det vet vi ikke sikkert. Lovdatas saksgangfelt viser per 4. oktober 2026 ingen behandling i Høyesterett. Metal Supply meldte 8. juli at Btec skulle drøfte en anke med advokaten over sommeren. En anke til Høyesterett krever samtykke fra ankeutvalget etter tvisteloven § 30-4, og en sak som i hovedsak gjelder bevisvurdering og en konkret uaktsomhetsvurdering, har normalt små utsikter. Inntil dette er avklart, bør dommen leses som en lagmannsrettsdom med begrenset prejudikatsvirkning.
Hva bør kunder som kjøper drift eller SaaS gjøre?
Kunden slipper ikke unna leverandørens vilkår ved å la være å lese dem. Det samme gjelder klikkavtaler og vilkår det vises til på en faktura. Ansvarsbegrensningen i SaaS- og driftsavtaler holder normalt, slik vi har omtalt i artikkelen om ansvarsbegrensning i SaaS-avtaler. Flere avtaletema for kjøp av skytjenester finner du på pilarsiden om kontrakter.
- Be om vilkårene skriftlig før tjenesten tas i bruk, og les ansvarsbegrensningen, definisjonen av indirekte tap og bestemmelsen om force majeure.
- Fortell leverandøren skriftlig hvilke systemer og data som er virksomhetskritiske, og hvor de ligger. I Nordlo-saken talte det mot kunden at leverandøren ikke visste dette.
- Krev at sikkerhetskopier lagres atskilt fra produksjonsmiljøet og testes ved gjenoppretting, og at kontoer med tilgang til tjenesten har flerfaktorautentisering.
- Ta egen kopi av de viktigste dataene, eller kjøp en utvidet sikkerhetstjeneste. Et tak på tre månedsleier betyr at kunden bærer nesten hele tapet selv.
- Vurder forsikring for tap av data og driftsavbrudd. Nordlos vilkår la uttrykkelig dette ansvaret på kunden.
- Sørg for en plan for exit fra skytjenesten, slik at dataene kan hentes ut og leses også i et annet system.
Inneholder dataene personopplysninger, er leverandøren normalt databehandler. Da skal databehandleravtalen og leverandørens sikkerhetstiltak oppfylle personvernforordningen GDPR art. 28 og GDPR art. 32. Ansvarstaket i hovedavtalen fritar ikke kunden for egne plikter overfor de registrerte og Datatilsynet. Tap av personopplysninger i et løsepengeangrep er som regel også et brudd på personopplysningssikkerheten som skal meldes til Datatilsynet innen 72 timer etter GDPR art. 33.
Hva kan leverandørene lære?
Nordlo fikk medhold i vedtakelsesspørsmålet fordi kunden kjente tjenesten og vilkårene gjennom søsterselskapet. En leverandør som starter leveransen uten akseptert avtale, må senere bevise at vilkårene gjelder, og det er et dårlig sted å stå. Få kunden til å godta vilkårene skriftlig eller elektronisk før oppstart. Hold skriftlige sikkerhetsrutiner oppdatert og ta vare på dem. Nordlos rutiner fra 2021 var slettet da saken kom opp, og lagmannsretten fant det ikke sannsynliggjort at de hadde vært tilstrekkelige.
Spørsmål og svar
Kan standardvilkår gjelde selv om kunden aldri har signert dem?
Ja. Det finnes ingen formkrav for kommersielle avtaler. Etter HR-2026-780-A er spørsmålet om leverandøren hadde rimelig grunn til å forvente at kunden hadde akseptert vilkårene. I Nordlo-dommen var det nok at kunden bestilte samme standardtjeneste som et selskap den eide allerede brukte, og ikke fulgte opp leverandørens møteinnkallinger.
Er et cyberangrep force majeure for en IT-leverandør?
Som hovedregel nei. Lagmannsretten la til grunn at løsepengevirus har vært en kjent risiko i IT-bransjen siden midten av 2010-tallet, og at en profesjonell leverandør må regne med slike angrep. Leverandøren var derfor i kontraktsbrudd, selv om ansvaret ble begrenset av ansvarstaket.
Hvilket ansvarstak er vanlig i avtaler om IT-drift og skytjenester?
Lagmannsretten viste til at sammenlignbare leverandører begrenser ansvaret til vederlaget for de siste tre, seks eller tolv månedene, og at statens standardavtale SSA-L bruker tolv måneder. Tre måneder ligger i nedre del av det som er vanlig.
- Gulating lagmannsrett, dom 30. juni 2026 (Btec AS mot Nordlo Haugesund AS) LG-2025-156056
- Haugaland og Sunnhordland tingrett, dom 20. juni 2025 (Btec AS mot Nordlo Haugesund AS) THOS-2024-65519
- Høyesterett, dom 8. april 2026 om vedtakelse av standardvilkår HR-2026-780-A avsnitt 23 og 24
- Tvisteloven § 20-2 og § 30-4
- Personvernforordningen (EU) 2016/679 art. 28, 32 og 33
- NSM, Grunnprinsipper for IKT-sikkerhet
- Metal Supply, Lagmannsretten: Btec tapte millionkrav etter ransomwareangrep (8. juli 2026)
Neste faglige kontroll: 1. desember 2026