IT-kriminalteknik · Forsikringer
Hvordan kan man teknisk set vurdere ægtheden af et indsendt skærmbillede?
Skærmbilleder er letforståelige, men indeholder som regel færre oplysninger om oprindelsen end den app, hjemmeside eller fil, de stammer fra.
Hvorfor dette spørgsmål er vigtigt for et forsikringsselskab
I omstridte eller økonomisk betydningsfulde skadessager kan små tekniske detaljer have stor indflydelse på vurderingen. Netop derfor er det vigtigt at skelne klart mellem en faktisk digital afvigelse, dens mulige årsag og en juridisk konklusion.
Teknisk undersøgelsesmetode
Vi gennemgår billedfiler, metadata, opløsning, synlige UI-træk og – hvis de er lovligt tilgængelige – den underliggende primærkilde.
Hvor grænsen for udsagn ligger
Et troværdigt skærmbillede er ikke i sig selv et bevis på, at det viste indhold faktisk fandtes i den påståede kilde på et bestemt tidspunkt.
Hvorfor LanCologne?
Ved en plausibilitets- eller manipulationsundersøgelse er det særligt vigtigt at arbejde uden forudindtagede konklusioner. Et usædvanligt tidsstempel, en slettet fil, et redigeret foto eller et hul i logfilerne må ikke i sig selv tolkes som svindel, blot fordi fundet forekommer i en omstridt forsikringssag.
LanCologne tager derfor udgangspunkt i et klart teknisk bevisproblem. Vi undersøger først de normale systemprocesser, synkronisering, eksport, sikkerhedskopier, Update’er, opbevaringsperioder og andre tekniske årsager, før en afvigelse kan klassificeres som en bevidst indgriben. Det afgørende er ikke, hvilken forklaring der ville være mest fordelagtig for forsikringsselskabet eller forsikringstageren, men hvilken forklaring der understøttes af de foreliggende data.
Væsentlige fund valideres, hvor det er nødvendigt, ud fra primærdata. Skærmbilleder, PDF-rapporter, eksporterede filer og automatiske softwareudskrifter er værdifulde arbejdsredskaber, men adskiller sig med hensyn til deres informativitet fra de underliggende data.
Ligeledes er undersøgelsens omfang begrænset til det nødvendige. Et forsikringsselskab får ikke, blot fordi der er tale om en omstridt skadesag, ubegrænset adgang til privat kommunikation, placeringshistorik eller hele indholdet af en enhed. Der undersøges kun lovligt tilgængelige data, som er nødvendige for at afgøre det konkrete bevisspørgsmål.
Rapporten skelner mellem tekniske konstateringer, fortolkninger og begrænsninger i konklusionerne. Dermed kan skadesafdelingen forstå hovedkonklusionen, og en anden kvalificeret IT-forensiker kan foretage en faglig gennemgang af konklusionens begrundelse.
Vores arbejdsmetode
Ingen forhastede konklusioner – heller ikke ved påfaldende fund
Vores opgave er ikke at bekræfte en mistanke. Hvis en almindelig teknisk forklaring bekræftes, dokumenteres den. Hvis der fremkommer en holdbar modsigelse, dokumenteres også denne. Hvis der fortsat er flere mulige forklaringer, erstattes usikkerheden ikke af en formodning.
Forståeligt for skadesafdelingen og juristerne – reproducerbart for retsmedicinerne
Hovedbudskabet er formuleret på en forståelig måde. Den tekniske del indeholder de afgørende datakilder, tidsangivelser, oplysninger om integritet, fundsteder for artefakter og valideringstrin. Dermed forbliver udledningen kontrollerbar, også med henblik på en senere krydskontrol.
LanCologne til den uafhængige tekniske plausibilitetskontrol
Når oplysninger, filer, fotos, logfiler eller andre digitale spor i forbindelse med en forsikringssag skal underkastes en faglig undersøgelse, undersøger LanCologne det konkrete tekniske bevisspørgsmål på en objektiv og gennemsigtig måde. Det eneste afgørende er, hvad den lovligt tilgængelige database faktisk dokumenterer.
Retsgrundlag
I forbindelse med skadesvurderingen udgør § 31 i forsikringsloven (VVG) et centralt udgangspunkt: Forsikringsselskabet kan, efter at forsikringsbegivenheden er indtrådt, kræve de oplysninger, der er nødvendige for at fastslå forsikringsbegivenheden eller omfanget af dets forpligtelse til at yde erstatning; bilag kræves kun i det omfang, det med rimelighed kan forventes, at forsikringstageren kan fremskaffe dem. Heraf følger ikke en generel ret til en fuldstændig retsmedicinsk gennemsøgning af alle private data.
§ 28 i VVG regulerer de mulige retsvirkninger af en overtrædelse af kontraktmæssige forpligtelser. Om der forelå en forpligtelse, om denne blev overtrådt, og hvilke retsvirkninger der følger heraf, afhænger af den konkrete kontrakt og de lovmæssige forudsætninger. En IT-forensisk rapport bør derfor ikke fastslå, at der ikke foreligger en forpligtelse, men udelukkende dokumentere de underliggende tekniske kendsgerninger.
Hvad angår personoplysninger, skal man især overholde principperne i artikel 5 i GDPR – herunder formålsbegrænsning og dataminimering – samt et retsgrundlag i henhold til artikel 6 i GDPR. Datakilder, der indebærer et særligt stort indgreb i privatlivet, må ikke analyseres omfattende alene af den grund, at de er teknisk tilgængelige.
Hvis der senere indledes en civilretssag, er det op til retten at vurdere de faktiske påstande. § 286 i ZPO regulerer den frie bevisvurdering. § 287 i ZPO indeholder særlige regler for fastlæggelsen af skaden og skadens omfang. Den private ekspertudtalelse leverer her til et teknisk faktagrundlag, men erstatter ikke en retlig bevisvurdering.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik for forsikringsselskaber
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Hvordan kan et forsikringsselskab få kontrolleret, om en regning eller et digitalt dokument er blevet ændret efterfølgende?
- Hvordan kan man kontrollere, om filernes tidsstempler er blevet ændret bevidst?
- Hvordan kan et forsikringsselskab få undersøgt, om systemlogfiler er blevet slettet eller renset efterfølgende?
- Hvordan kan man kontrollere, om en enhed er blevet nulstillet kort før eller efter skaden?