14 nov 2018,
IT-dienstverlener aansprakelijk voor ransomware-schade wegens onvoldoende beveiliging
Rb. Amsterdam 14 november 2018, IT 5565; ECLI:NL:RBAMS:2018:10124 (O'Cliance tegen [gedaagde]). O’Cliance had [gedaagde], een IT-dienstverlener, opdracht gegeven een volledige IT-infrastructuur aan te leggen en vervolgens op afroep te beheren en onderhouden. Nadat hackers via ransomware toegang hadden gekregen tot het netwerk en zowel bestanden op de server als back-upbestanden hadden versleuteld, stelde O’Cliance [gedaagde] aansprakelijk. De rechtbank oordeelt dat de opdracht tot levering van een totaalpakket mede inhield dat [gedaagde] voor een adequate beveiliging van het netwerk moest zorgen. Het netwerk was echter zonder firewall en zonder externe back-upstructuur ingericht. Ook als O’Cliance bepaalde beveiligingsmaatregelen vanwege de kosten had afgewezen, mocht [gedaagde] daar als professionele IT-deskundige niet zonder meer in berusten. Hij had de opdracht moeten weigeren, alternatieven moeten aandragen of O’Cliance ten minste indringend en herhaaldelijk voor de risico’s moeten waarschuwen. Dat O’Cliance zelf over enige IT-kennis beschikte, ontsloeg hem niet van die verantwoordelijkheid. Omdat onvoldoende is gebleken dat hij meer heeft gedaan dan een enkele waarschuwing geven, is [gedaagde] toerekenbaar tekortgeschoten in de uitvoering van de overeenkomst.
Ook het causaal verband met de schade is volgens de rechtbank voldoende aanwezig. Uit het deskundigenonderzoek volgde dat de aanval met een combinatie van technische maatregelen en sterkere wachtwoorden had kunnen worden voorkomen, terwijl externe back-ups er in ieder geval voor hadden gezorgd dat de gevolgen van de aanval aanzienlijk beperkter waren gebleven. Wel is sprake van eigen schuld van O’Cliance, omdat [gedaagde] aanvankelijk complexe wachtwoorden had ingesteld en deze op uitdrukkelijk verzoek van O’Cliance had vereenvoudigd, terwijl O’Cliance zich bewust was van de risico’s daarvan. De rechtbank bepaalt daarom dat [gedaagde] twee derde van de schade moet dragen en een derde voor rekening van O’Cliance blijft. Van de € 15.407,90 aan voor vergoeding in aanmerking komende schade, bestaande uit € 8.080 aan omzetderving, € 4.437,07 aan onderzoekskosten en € 2.890,83 aan betaald losgeld, moet [gedaagde] € 10.271,93 vergoeden. De kosten van latere verbeteringen aan het netwerk worden niet vergoed, omdat die beveiligingskosten ook zonder de ransomware-aanval gemaakt hadden moeten worden. De reconventionele vordering van [gedaagde] tot betaling voor de herstelwerkzaamheden wordt afgewezen, omdat die werkzaamheden noodzakelijk waren om de schade te beperken; O’Cliance moet de door [gedaagde] geplaatste server wel aan hem teruggeven.
4.26.
Tussen partijen staat vast dat [gedaagde] na de ransomware-aanval (herstel)werkzaamheden heeft verricht voor O’Cliance, waaronder het plaatsen van een nieuwe server, en dat O’Cliance hem hiervoor niet heeft betaald.
4.27.
[gedaagde] vordert in reconventie betaling voor deze werkzaamheden alsmede de geplaatste server. O’Cliance voert als verweer dat de werkzaamheden enkel zagen op herstel en beperking van de door [gedaagde] zelf veroorzaakte schade. De door [gedaagde] geplaatste server was destijds nodig voor het ontsleutelen van bestanden, maar wordt inmiddels niet meer door O’Cliance gebruikt.
4.28.
Uit het in conventie gegeven oordeel van de rechtbank dat [gedaagde] aansprakelijk is voor de schade van O’Cliance, volgt tevens dat op hem een verplichting rustte om de schade ten gevolge van zijn handelen zoveel mogelijk te beperken. Partijen zijn het erover eens dat de werkzaamheden die [gedaagde] heeft verricht noodzakelijk waren om de bedrijfsvoering van O’Cliance zoveel mogelijk doorgang te laten vinden. Daarmee is de schade van O’Cliance, in de vorm van omzetverlies, beperkt. Omdat [gedaagde] verplicht was de schadebeperkende werkzaamheden te verrichten, kan hij geen aanspraak maken op betaling hiervoor door O’Cliance. Dat O’Cliance een eigen aandeel heeft in het ontstaan van de schade doet hier niet aan af. Weliswaar rustte ook op haar de (zelfstandige) verplichting maatregelen te treffen om de schade zoveel mogelijk te beperken, maar gelet op de hoedanigheid en deskundigheid van beide partijen lag schadebeperking in de vorm van het verrichten van herstelwerkzaamheden bij uitstek op de weg van [gedaagde] .
4.29.
Ook het beroep van [gedaagde] op onrechtmatige verrijking door O’Cliance slaagt niet. [gedaagde] heeft onvoldoende gesteld om aan te kunnen nemen dat O’Cliance dankzij de werkzaamheden van [gedaagde] in een betere vermogenspositie is gebracht dan voor de ransomware-aanval. Dit geldt tevens voor de server, nu [gedaagde] niet heeft gesteld dat de server na de herstelwerkzaamheden op andere wijze door O’Cliance in gebruik is genomen. O’Cliance heeft bovendien op de zitting verklaard dat de server door [gedaagde] kan worden opgehaald.
4.30.
De vordering in reconventie zal daarom worden afgewezen, met dien verstande dat O’Cliance de server terug dient te geven aan [gedaagde] .
1.1.
[gedaagde] zal als de in reconventie in het ongelijk gestelde partij in de proceskosten worden veroordeeld. De kosten aan de zijde van O'Cliance worden begroot op € 461,00 aan salaris advocaat (2 punten × factor 0,5 × tarief € 461,00).