IT-kriminalteknik · Virksomheder
Wie kann ein Unternehmen bei einem Streit mit einem Managed Service Provider die technischen Tatsachen sichern?
Bei MSP-Konflikten liegen relevante Beweisdaten häufig verteilt beim Unternehmen und beim Dienstleister.
Hvorfor dette spørgsmål er vigtigt for en virksomhed
I sager med store skader og flere involverede parter kan unøjagtige tekniske konklusioner have betydelige økonomiske og juridiske konsekvenser. Derfor skal der skelnes klart mellem, hvad der faktisk er bevist, hvad der rent teknisk var muligt, og hvilke spørgsmål der ligger uden for den it-forensiske bevisførelse.
Teknisk undersøgelsesmetode
Wir sichern die rechtmäßig verfügbaren lokalen Datenstände frühzeitig, dokumentieren fehlende externe Quellen und definieren präzise, welche zusätzlichen Providerdaten für die Beweisfrage erforderlich wären.
Hvor grænsen for udsagn ligger
Fehlende Daten des Dienstleisters dürfen nicht durch Vermutungen über deren Inhalt ersetzt werden.
Hvorfor LanCologne?
I forbindelse med komplekse hændelser i virksomheden er det ikke nok at indsamle så mange tekniske data som muligt eller blot at overtage rapporten fra et enkelt produkt. Det afgørende er, hvilket konkret bevisspørgsmål der skal besvares, og hvilke primærdata der rent faktisk underbygger denne konklusion.
LanCologne skelner konsekvent mellem tekniske muligheder, påviste hændelser, årsager, følgevirkninger og juridisk ansvar. Netop i forbindelse med store skader, konflikter med tjenesteudbydere og efterfølgende retssager eller forsikringssager forhindrer denne adskillelse, at der drages forhastede konklusioner.
Vi undersøger også modhypotese. Hvis der er flere mulige tekniske årsager, bliver disse ikke udeladt, men afprøvet i forhold til hinanden på baggrund af de tilgængelige data. Et belastende fund vurderes efter samme målestok som et frifindende.
Automatiserede forensiske rapporter, producentoplysninger og sikkerhedsalarmer er vigtige arbejdsredskaber, men udgør ikke automatisk en beviskilde. Væsentlige konklusioner valideres så vidt muligt ved hjælp af primære artefakter og uafhængige datakilder.
Resultatet dokumenteres på en sådan måde, at beslutningstagere kan forstå hovedkonklusionen, og at en kvalificeret IT-forensiker kan følge den tekniske begrundelse i bilaget og kritisk vurdere den.
Vores arbejdsmetode
Korrelation er ikke det samme som kausalitet
At to begivenheder falder sammen tidsmæssigt, er ikke tilstrækkeligt til at fastslå en pålidelig årsagssammenhæng. Vi undersøger den teknisk mulige virkningsmekanisme, den tidsmæssige rækkefølge, uafhængige spor og alternative årsager. Hvor dataene kun giver mulighed for en sandsynlighed eller en indsnævring, drages der ingen tilsyneladende sikker konklusion om årsagssammenhæng.
Retslige og procesretlige rammer
Når det gælder spørgsmål vedrørende ledelsen, er § 43 i GmbHG blandt andet relevant for et GmbH. Ifølge denne bestemmelse skal direktører udvise den omhu, som en forsigtig forretningsmand ville udvise, i selskabsanliggender; i tilfælde af pligtforsømmelser kan selskabet rejse erstatningskrav. IT-forensik kan dokumentere, hvilke tekniske oplysninger og systemtilstande der kunne påvises på et bestemt tidspunkt. Om en ledelse har overtrådt sine juridiske forpligtelser, er derimod en juridisk vurdering.
For særligt vigtige og vigtige institutioner i henhold til den gældende BSI-lov kan der gælde yderligere krav til cybersikkerhedsrisikostyring og ledelsen. For en konkret virksomhed skal det først undersøges, om og i hvilket omfang den er omfattet af den aktuelle BSIG. Teknisk efterforskning kan i denne sammenhæng dokumentere hændelsesforløbet, systemerne, konsekvenserne og de iværksatte foranstaltninger, men erstatter ikke en juridisk vurdering af lovgivningen.
Hvis personoplysninger behandles eller er berørt af en sikkerhedshændelse, skal der især tages hensyn til GDPR-principperne samt kravene til sikkerhed og, hvor det er relevant, indberetning eller underretning. I forbindelse med eksterne databehandlere er den konkrete rolle- og aftalesituation desuden relevant. En teknisk årsag medfører ikke automatisk en tildeling af ansvar i henhold til databeskyttelseslovgivningen.
I forbindelse med senere civilretlige sager kan det være vigtigt, at elektroniske bevismaterialer opbevares på en måde, der gør det muligt at spore dem. § 371 i ZPO omhandler bevis ved besigtigelse og nævner udtrykkeligt elektroniske dokumenter; for ekspertbevis gælder §§ 402 ff. i ZPO. En privat bestilt retsmedicinsk rapport forbliver imidlertid en partsekspertudtalelse eller en kvalificeret partfremstilling og bliver ikke alene på grund af sin tekniske kvalitet til en retslig ekspertudtalelse.
LanCologne vurderer ikke kontraktmæssigt ansvar, ledelsesansvar, dækningspligt eller strafferetlig skyld. Vi leverer det tekniske faktagrundlag, på baggrund af hvilket advokater, forsikringsselskaber, myndigheder og domstole kan foretage deres egne vurderinger.
LanCologne ved komplekse tekniske bevisspørgsmål
Jo større økonomisk eller juridisk betydning en hændelse har, desto vigtigere er det, at undersøgelsen ikke er skræddersyet til et ønsket resultat. LanCologne dokumenterer det tekniske faktagrundlag, herunder modstridende fund og begrænsninger i konklusionerne, på en sådan måde, at det kan forstås af ledelsen og den juridiske rådgivning og fagligt gennemgås af en kvalificeret tredjepart.
Ofte stillede spørgsmål
Wie kann ein Unternehmen bei einem Streit mit einem Managed Service Provider die technischen Tatsachen sichern?
Hvordan foregår en sådan teknisk undersøgelse i praksis?
Giver undersøgelsen altid et entydigt resultat, der går imod eller til fordel for en af de involverede personer?
Er der et retsgrundlag for dette?
For særligt vigtige og vigtige institutioner i henhold til den gældende BSI-lov kan der gælde yderligere krav til cybersikkerhedsrisikostyring og ledelsen. For en konkret virksomhed skal det først undersøges, om og i hvilket omfang den er omfattet af den aktuelle BSIG. Teknisk efterforskning kan i denne sammenhæng dokumentere hændelsesforløbet, systemerne, konsekvenserne og de iværksatte foranstaltninger, men erstatter ikke en juridisk vurdering af lovgivningen.
Hvis personoplysninger behandles eller er berørt af en sikkerhedshændelse, skal der især tages hensyn til GDPR-principperne samt kravene til sikkerhed og, hvor det er relevant, indberetning eller underretning. I forbindelse med eksterne databehandlere er den konkrete rolle- og aftalesituation desuden relevant. En teknisk årsag medfører ikke automatisk en tildeling af ansvar i henhold til databeskyttelseslovgivningen.
I forbindelse med senere civilretlige sager kan det være vigtigt, at elektroniske bevismaterialer opbevares på en måde, der gør det muligt at spore dem. § 371 i ZPO omhandler bevis ved besigtigelse og nævner udtrykkeligt elektroniske dokumenter; for ekspertbevis gælder §§ 402 ff. i ZPO. En privat bestilt retsmedicinsk rapport forbliver imidlertid en partsekspertudtalelse eller en kvalificeret partfremstilling og bliver ikke alene på grund af sin tekniske kvalitet til en retslig ekspertudtalelse.
LanCologne vurderer ikke kontraktmæssigt ansvar, ledelsesansvar, dækningspligt eller strafferetlig skyld. Vi leverer det tekniske faktagrundlag, på baggrund af hvilket advokater, forsikringsselskaber, myndigheder og domstole kan foretage deres egne vurderinger.
🔗 Relaterede emner
LanCologne – IT-kriminalteknik for virksomheder
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Wie kann ein Unternehmen feststellen, ob ein Software-Update tatsächlich Ausgangspunkt eines Sicherheitsvorfalls war?
- Wie kann ein Unternehmen bei einem Cloud- oder SaaS-Ausfall die technische Verantwortungsgrenze nachvollziehen?
- Wie kann ein Unternehmen bei mehreren beteiligten Dienstleistern eine gemeinsame Ereigniszeitlinie erstellen?
- Wie kann ein Unternehmen widersprüchliche Logdaten verschiedener Systeme sachlich bewerten lassen?