IT-kriminalteknik · Virksomheder
Wie kann ein Unternehmen prüfen lassen, ob eine Sicherheitsmaßnahme einen konkreten Schaden tatsächlich verhindert hätte?
Nach einem Vorfall wird häufig behauptet, eine bestimmte Maßnahme hätte den Schaden sicher verhindert.
Hvorfor dette spørgsmål er vigtigt for en virksomhed
I sager med store skader og flere involverede parter kan unøjagtige tekniske konklusioner have betydelige økonomiske og juridiske konsekvenser. Derfor skal der skelnes klart mellem, hvad der faktisk er bevist, hvad der rent teknisk var muligt, og hvilke spørgsmål der ligger uden for den it-forensiske bevisførelse.
Teknisk undersøgelsesmetode
Wir prüfen, welche technische Angriffskette nachweisbar ist und an welcher Stelle die behauptete Maßnahme unter den damaligen Bedingungen wirksam geworden wäre.
Hvor grænsen for udsagn ligger
Kontrafaktische Aussagen bleiben begrenzt: Forensik kann technische Plausibilität und Angriffspfade bewerten, aber keine nicht eingetretene Zukunft beweisen.
Hvorfor LanCologne?
I forbindelse med komplekse hændelser i virksomheden er det ikke nok at indsamle så mange tekniske data som muligt eller blot at overtage rapporten fra et enkelt produkt. Det afgørende er, hvilket konkret bevisspørgsmål der skal besvares, og hvilke primærdata der rent faktisk underbygger denne konklusion.
LanCologne skelner konsekvent mellem tekniske muligheder, påviste hændelser, årsager, følgevirkninger og juridisk ansvar. Netop i forbindelse med store skader, konflikter med tjenesteudbydere og efterfølgende retssager eller forsikringssager forhindrer denne adskillelse, at der drages forhastede konklusioner.
Vi undersøger også modhypotese. Hvis der er flere mulige tekniske årsager, bliver disse ikke udeladt, men afprøvet i forhold til hinanden på baggrund af de tilgængelige data. Et belastende fund vurderes efter samme målestok som et frifindende.
Automatiserede forensiske rapporter, producentoplysninger og sikkerhedsalarmer er vigtige arbejdsredskaber, men udgør ikke automatisk en beviskilde. Væsentlige konklusioner valideres så vidt muligt ved hjælp af primære artefakter og uafhængige datakilder.
Resultatet dokumenteres på en sådan måde, at beslutningstagere kan forstå hovedkonklusionen, og at en kvalificeret IT-forensiker kan følge den tekniske begrundelse i bilaget og kritisk vurdere den.
Vores arbejdsmetode
Korrelation er ikke det samme som kausalitet
At to begivenheder falder sammen tidsmæssigt, er ikke tilstrækkeligt til at fastslå en pålidelig årsagssammenhæng. Vi undersøger den teknisk mulige virkningsmekanisme, den tidsmæssige rækkefølge, uafhængige spor og alternative årsager. Hvor dataene kun giver mulighed for en sandsynlighed eller en indsnævring, drages der ingen tilsyneladende sikker konklusion om årsagssammenhæng.
Retslige og procesretlige rammer
Når det gælder spørgsmål vedrørende ledelsen, er § 43 i GmbHG blandt andet relevant for et GmbH. Ifølge denne bestemmelse skal direktører udvise den omhu, som en forsigtig forretningsmand ville udvise, i selskabsanliggender; i tilfælde af pligtforsømmelser kan selskabet rejse erstatningskrav. IT-forensik kan dokumentere, hvilke tekniske oplysninger og systemtilstande der kunne påvises på et bestemt tidspunkt. Om en ledelse har overtrådt sine juridiske forpligtelser, er derimod en juridisk vurdering.
For særligt vigtige og vigtige institutioner i henhold til den gældende BSI-lov kan der gælde yderligere krav til cybersikkerhedsrisikostyring og ledelsen. For en konkret virksomhed skal det først undersøges, om og i hvilket omfang den er omfattet af den aktuelle BSIG. Teknisk efterforskning kan i denne sammenhæng dokumentere hændelsesforløbet, systemerne, konsekvenserne og de iværksatte foranstaltninger, men erstatter ikke en juridisk vurdering af lovgivningen.
Hvis personoplysninger behandles eller er berørt af en sikkerhedshændelse, skal der især tages hensyn til GDPR-principperne samt kravene til sikkerhed og, hvor det er relevant, indberetning eller underretning. I forbindelse med eksterne databehandlere er den konkrete rolle- og aftalesituation desuden relevant. En teknisk årsag medfører ikke automatisk en tildeling af ansvar i henhold til databeskyttelseslovgivningen.
I forbindelse med senere civilretlige sager kan det være vigtigt, at elektroniske bevismaterialer opbevares på en måde, der gør det muligt at spore dem. § 371 i ZPO omhandler bevis ved besigtigelse og nævner udtrykkeligt elektroniske dokumenter; for ekspertbevis gælder §§ 402 ff. i ZPO. En privat bestilt retsmedicinsk rapport forbliver imidlertid en partsekspertudtalelse eller en kvalificeret partfremstilling og bliver ikke alene på grund af sin tekniske kvalitet til en retslig ekspertudtalelse.
LanCologne vurderer ikke kontraktmæssigt ansvar, ledelsesansvar, dækningspligt eller strafferetlig skyld. Vi leverer det tekniske faktagrundlag, på baggrund af hvilket advokater, forsikringsselskaber, myndigheder og domstole kan foretage deres egne vurderinger.
LanCologne ved komplekse tekniske bevisspørgsmål
Jo større økonomisk eller juridisk betydning en hændelse har, desto vigtigere er det, at undersøgelsen ikke er skræddersyet til et ønsket resultat. LanCologne dokumenterer det tekniske faktagrundlag, herunder modstridende fund og begrænsninger i konklusionerne, på en sådan måde, at det kan forstås af ledelsen og den juridiske rådgivning og fagligt gennemgås af en kvalificeret tredjepart.
Ofte stillede spørgsmål
Wie kann ein Unternehmen prüfen lassen, ob eine Sicherheitsmaßnahme einen konkreten Schaden tatsächlich verhindert hätte?
Hvordan foregår en sådan teknisk undersøgelse i praksis?
Giver undersøgelsen altid et entydigt resultat, der går imod eller til fordel for en af de involverede personer?
Er der et retsgrundlag for dette?
For særligt vigtige og vigtige institutioner i henhold til den gældende BSI-lov kan der gælde yderligere krav til cybersikkerhedsrisikostyring og ledelsen. For en konkret virksomhed skal det først undersøges, om og i hvilket omfang den er omfattet af den aktuelle BSIG. Teknisk efterforskning kan i denne sammenhæng dokumentere hændelsesforløbet, systemerne, konsekvenserne og de iværksatte foranstaltninger, men erstatter ikke en juridisk vurdering af lovgivningen.
Hvis personoplysninger behandles eller er berørt af en sikkerhedshændelse, skal der især tages hensyn til GDPR-principperne samt kravene til sikkerhed og, hvor det er relevant, indberetning eller underretning. I forbindelse med eksterne databehandlere er den konkrete rolle- og aftalesituation desuden relevant. En teknisk årsag medfører ikke automatisk en tildeling af ansvar i henhold til databeskyttelseslovgivningen.
I forbindelse med senere civilretlige sager kan det være vigtigt, at elektroniske bevismaterialer opbevares på en måde, der gør det muligt at spore dem. § 371 i ZPO omhandler bevis ved besigtigelse og nævner udtrykkeligt elektroniske dokumenter; for ekspertbevis gælder §§ 402 ff. i ZPO. En privat bestilt retsmedicinsk rapport forbliver imidlertid en partsekspertudtalelse eller en kvalificeret partfremstilling og bliver ikke alene på grund af sin tekniske kvalitet til en retslig ekspertudtalelse.
LanCologne vurderer ikke kontraktmæssigt ansvar, ledelsesansvar, dækningspligt eller strafferetlig skyld. Vi leverer det tekniske faktagrundlag, på baggrund af hvilket advokater, forsikringsselskaber, myndigheder og domstole kan foretage deres egne vurderinger.
🔗 Relaterede emner
LanCologne – IT-kriminalteknik for virksomheder
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Wie kann ein Unternehmen einen Streit über Patchmanagement oder eine angeblich versäumte Aktualisierung technisch prüfen?
- Wie kann ein Unternehmen die Wirksamkeit vorhandener Sicherheitskontrollen zum Vorfallszeitpunkt nachträglich feststellen?
- Wie kann ein Unternehmen technische Beweise bei einem Streit über Backup- oder Wiederherstellungsleistungen sichern?
- Wie kann ein Unternehmen einen behaupteten Datenverlust technisch quantifizieren, ohne zu spekulieren?