IT-dienstverlener aansprakelijk voor ransomware-schade wegens onvoldoende beveiliging
Rb. Amsterdam 14 november 2018, IT 5565; ECLI:NL:RBAMS:2018:10124 (O'Cliance tegen [gedaagde]). O’Cliance had [gedaagde], een IT-dienstverlener, opdracht gegeven een volledige IT-infrastructuur aan te leggen en vervolgens op afroep te beheren en onderhouden. Nadat hackers via ransomware toegang hadden gekregen tot het netwerk en zowel bestanden op de server als back-upbestanden hadden versleuteld, stelde O’Cliance [gedaagde] aansprakelijk. De rechtbank oordeelt dat de opdracht tot levering van een totaalpakket mede inhield dat [gedaagde] voor een adequate beveiliging van het netwerk moest zorgen. Het netwerk was echter zonder firewall en zonder externe back-upstructuur ingericht. Ook als O’Cliance bepaalde beveiligingsmaatregelen vanwege de kosten had afgewezen, mocht [gedaagde] daar als professionele IT-deskundige niet zonder meer in berusten. Hij had de opdracht moeten weigeren, alternatieven moeten aandragen of O’Cliance ten minste indringend en herhaaldelijk voor de risico’s moeten waarschuwen. Dat O’Cliance zelf over enige IT-kennis beschikte, ontsloeg hem niet van die verantwoordelijkheid. Omdat onvoldoende is gebleken dat hij meer heeft gedaan dan een enkele waarschuwing geven, is [gedaagde] toerekenbaar tekortgeschoten in de uitvoering van de overeenkomst.