IT-kriminalteknik · Advokater og forsvarsadvokater

Hvordan fortolkes en sikkerheds- eller udtræksprotokol set fra forsvarets synspunkt?

En udtrækelsesprotokol kan indeholde afgørende oplysninger om, hvilke data der er hentet, hvilke fejl der opstod, og hvilke områder der ikke var tilgængelige.

Uforpligtende forespørgsel

Hvorfor dette spørgsmål er vigtigt for forsvaret i straffesager

Efter gennemgang af sagsakterne er det vigtigt at skelne mellem det tekniske faktagrundlag og de sammenfattende vurderinger af efterforskningen. Især digitale beviser kan fremstå som troværdige i rapporter, selvom omfanget af dataudtræk, tidsmæssige sammenhænge, tilknytning til personer eller datakonteksten kræver en mere nuanceret vurdering.

Teknisk undersøgelsesmetode

Vi gennemgår udtrækstype, udstyrets og softwarens tilstand, fejlmeddelelser, dataklasser, afbrud og dokumenterede begrænsninger og sammenligner disse oplysninger med den efterfølgende rapport.

Hvor grænsen for udsagn ligger

En omfattende rapport beviser ikke, at den underliggende udtrækning var fuldstændig.

Hvorfor LanCologne?

Efter gennemgang af sagsakterne består merværdien ved en uafhængig it-forensisk kontrol ikke i at sætte spørgsmålstegn ved myndighedernes arbejde generelt. Det afgørende er snarere at kunne spore de bærende digitale konklusioner tilbage til deres faktiske datagrundlag.

LanCologne undersøger derfor, hvilket bevismateriale, hvilket billede eller hvilken udtrækning der er blevet analyseret, hvilke filtre og parsere der er blevet anvendt, og om den konklusion, der er draget på baggrund heraf, er teknisk underbygget af de primære data. Hvor en myndigheds konklusion er korrekt, bekræftes den. Hvor en udtalelse går ud over dataene, forklares denne grænse på en forståelig måde.

Der lægges særlig vægt på skelnen mellem enhed, konto, session og fysisk person samt mellem automatiseret systemadfærd og bevidst brugerhandling. Der tages ligeledes højde for modstridende resultater, ufuldstændige datakilder og teknisk plausible alternative forklaringer.

Målet er at skabe et fagligt solidt grundlag for forsvaret, som også kan modstå en senere gennemgang af anklagemyndigheden, andre sagkyndige og retten.

Vores arbejdsmetode

1Struktureret registrering af efterforskningsakter og tekniske bilag, som forsvaret har adgang til.
2Bevismateriale-ID’er, billeder, udtræk og rapporter skal kunne tilknyttes hinanden entydigt.
3Undersøge, hvilke datakilder der rent faktisk lå til grund for de belastende konklusioner.
4Dokumenter omfanget af udtrækningen, fejl, filtre, søgeord og tidsmæssige afgrænsninger.
5Valider de væsentligste resultater fra parseren og rapporterne i forhold til primærdata og systemkonteksten.
6Vurder tildelingen af enheder, konti, sessioner og personer hver for sig.
7Tag højde for tidszoner, synkronisering og kildeafhængigheder ved korrelationer.
8Søge efter hidtil oversete modstridende fund og alternative forklaringer.
9Tekniske usikkerheder og manglende data skal udtrykkeligt angives.
10De vigtigste resultater og faglige spørgsmål skal dokumenteres på en måde, der er forståelig og kan gentages for forsvaret.

Belastende, afklarende og uafklarede fund

En faglig genkontrol er ikke et forsøg på nødvendigvis at finde en fejl i efterforskningsmaterialet. Teknisk korrekte fund bekræftes. Hvis der konstateres modstridende fund, ufuldstændige data eller alternative tekniske forklaringer, dokumenteres også disse på en forståelig måde. På den måde får forsvaret et realistisk og pålideligt faktagrundlag.

Forståeligt for forsvarsadvokaten – reproducerbart for andre retsmedicinere

Hovedkonklusionen formuleres klart og uden unødvendigt fagudtryk. Data fra undersøgelsen, hashværdier, ID’er, tidsangivelser, kilder til rådata og metodiske trin dokumenteres på en sådan måde, at en anden kvalificeret IT-kriminaltekniker fagligt kan efterprøve de væsentlige konklusioner.

LanCologne som uafhængig teknisk støtte til forsvaret i straffesager

Hvis en forsvarsadvokat efter at have gennemgået sagsakterne ønsker at få foretaget en uafhængig undersøgelse af en digital nøglerapport, yder LanCologne støtte i form af en objektiv og forudindtagelsesfri IT-forensisk modundersøgelse. Målet er at få et klart svar på, hvad de foreliggende tekniske data rent faktisk beviser – og hvad de ikke beviser.

Retsgrundlag

Forsvarerens ret til aktindsigt og besigtigelse af bevisgenstande er reguleret i § 147 i retsplejeloven. I henhold til stk. 1 har forsvareren ret til at gennemgå de akter, der foreligger for retten, eller som skal forelægges i forbindelse med anklagen, samt til at besigtige bevisgenstande, der opbevares i offentligt varetægt. Så længe afslutningen af efterforskningen endnu ikke er noteret i sagsakterne, kan indsigt eller besigtigelse i henhold til stk. 2 begrænses på de der angivne betingelser. I henhold til § 147, stk. 3, må forsvareren under ingen omstændigheder i sagsforløbet nægtes indsigt i sagkyndiges udtalelser. I den forberedende fase træffer anklagemyndigheden som udgangspunkt afgørelse om, hvorvidt der skal gives indsigt i sagsakterne (§ 147, stk. 5).

Disse rettigheder tilkommer forsvareren, ikke LanCologne. En teknisk modkontrol forudsætter derfor, at forsvaret lovligt kan stille de pågældende dokumenter eller data til rådighed. LanCologne opnår ikke gennem den private aftale nogen egne rettigheder til besigtigelse, aktindsigt eller adgang over for anklagemyndigheden eller politiet.

§ 160, stk. 2, i retsplejeloven forpligter anklagemyndigheden til at undersøge både belastende og aflastende omstændigheder. I henhold til § 163a, stk. 2, i retsplejeloven skal der indhentes beviser, som den tiltalte har fremsat begæring om til sin aflastning, hvis de er af betydning. En uafhængig teknisk undersøgelse kan derfor give faktuelle holdepunkter, som forsvareren kan vurdere med henblik på yderligere bevisforslag eller begæringer; den procesretlige afgørelse træffes af forsvareren eller den kompetente retsforfølgende myndighed.

For så vidt angår elektroniske bevismidler, der er officielt sikret, beslaglagt eller gennemset, skal især §§ 94, 98 og 110 i retsplejeloven (StPO) overholdes. § 110, stk. 3, regulerer gennemgangen af elektroniske lagringsmedier foretaget af de hertil bemyndigede statslige myndigheder og, under visse forudsætninger, også lagringsmedier, der befinder sig på et andet sted. Heraf følger ingen offentlige beføjelser for en privat ansat IT-forensiker.

En IT-kriminaltekniker, der er blevet hyret privat af forsvaret, er ikke alene på grund af denne aftale en formelt indkaldt sagkyndig i henhold til §§ 72 ff. i retsplejeloven. Disse procesretlige roller adskilles udtrykkeligt.

Ofte stillede spørgsmål

Kan LanCologne selv kræve aktindsigt i henhold til § 147 i retsplejeloven?+
Nej. Denne ret tilkommer forsvareren eller – under de lovmæssige forudsætninger – den sigtede. LanCologne kan kun foretage en teknisk gennemgang af de dele af sagsakterne og de data, der er stillet til rådighed på lovlig vis.
Antages det ved genkontrollen, at myndighedernes vurdering er fejlagtig?+
Nej. Undersøgelsen er åben for forskellige resultater. Væsentlige fund kan bekræftes, afgrænses eller teknisk modbevises.
Skal hele den retsmedicinske undersøgelse gentages for hver enkelt rapport?+
Ikke nødvendigvis. Omfanget afhænger af det konkrete forsvarsspørgsmål og af, hvilke tekniske konstateringer der rent faktisk er afgørende for anklagen.
Kan LanCologne bistå forsvareren ved tekniske spørgsmål til en sagkyndig?+
Ja. Vi kan påpege tekniske modsigelser, manglende data og begrænsninger i udsagnene og ud fra dette udarbejde en liste over faglige spørgsmål. Det er forsvareren, der afgør, hvordan denne liste skal anvendes under retssagen.

LanCologne – IT-kriminalteknik for advokater og forsvarsadvokater

Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.

Kontakt os nu