Informática forense · Seguros

Wie kann eine Versicherung eine behauptete Übernahme eines Microsoft-365- oder Cloudkontos überprüfen lassen?

Cloudvorfälle besitzen häufig keine klassische lokale Festplatte als zentrale Beweisquelle. Login-, Audit-, Session- und Geräteinformationen können deshalb entscheidend sein.

Solicitar información sin compromiso

¿Por qué es importante esta pregunta para una aseguradora?

Los siniestros relacionados con los seguros cibernéticos pueden tener consecuencias económicas considerables. Por eso es aún más importante establecer una distinción clara entre un ataque presunto, una vulneración demostrada y un daño técnico realmente producido. Solo una reconstrucción verifiable proporciona una base sólida para la posterior evaluación del siniestro.

Cuestión técnica objeto de prueba y enfoque de investigación

En el caso de un siniestro cubierto por un seguro cibernético, el punto de partida de la investigación es la cuestión concreta de las pruebas técnicas. Un análisis forense no debe tener como objetivo ni confirmar de forma imperativa la declaración del siniestro, ni justificar técnicamente la denegación de la indemnización.

Por ello, LanCologne analiza los datos primarios disponibles sin prejuicios. En función de la cuestión probatoria, esto puede incluir protocolos de sistema y de seguridad, artefactos de terminales, datos de red, eventos de autenticación, información de la nube y de auditoría, estructuras de sistemas de archivos, información de copias de seguridad u otras fuentes técnicamente adecuadas. Las fuentes que se analicen realmente dependerán del caso concreto, de su disponibilidad y de su admisibilidad jurídica.

La reconstrucción cronológica reviste especial importancia. Hay que distinguir entre el momento del descubrimiento, el primer acceso, la compromisión del sistema, la posible persistencia, los actos concretos que causan daños, el aislamiento y la recuperación. El momento en que se activa una alarma no supone automáticamente el inicio de un ataque. Del mismo modo, el hecho de que un sistema haya sido comprometido no prueba automáticamente que se haya producido una fuga de datos o que se hayan cifrado todos los datos accesibles.

Las conclusiones fundamentales se contrastan, en la medida de lo posible, con varias fuentes de datos independientes entre sí. Los informes automatizados y las representaciones generadas por software no se equiparan sin más con la fuente de prueba propiamente dicha. En el caso de afirmaciones decisivas, se recurre a los artefactos y datos primarios en los que se basan.

Incluso una conclusión negativa se formula de forma matizada. Si, por ejemplo, no se puede demostrar que haya habido una fuga de datos, esto solo supone una exclusión fiable si la telemetría disponible permite efectivamente dicha exclusión. En caso de que falten registros relevantes, debe indicarse expresamente el límite de la afirmación.

Esto proporciona a las aseguradoras una base técnica sólida: ¿qué se ha demostrado? ¿Qué es técnicamente plausible, pero no se ha demostrado? ¿Qué hipótesis se ha refutado? ¿Y qué pregunta ya no se puede responder de forma fiable a partir de los datos obtenidos?

Nuestra forma de trabajar

1Definir junto con el cliente la cuestión técnica concreta que se va a demostrar.
2Determinar los sistemas, cuentas, fuentes en la nube y estados de los datos relevantes.
3Obtener o recopilar pruebas disponibles de forma legal.
4Documentar la integridad, el origen y la referencia temporal de los datos del estudio.
5Reconstruir el desarrollo de los hechos a partir de datos primarios.
6Hay que diferenciar entre el primer acceso, el compromiso del sistema y el acto concreto que causa el daño.
7Distinguir entre los sistemas afectados y los que solo podrían estarlo.
8Evaluar por separado el acceso a los datos, la filtración de datos y el cifrado de datos.
9Situar las medidas de respuesta ante incidentes y de recuperación en la línea temporal.
10Documentar de forma equivalente los resultados confirmatorios, contradictorios y abiertos.
11Indicar expresamente los límites de la información técnica.
12Dejar en manos de la aseguradora y de sus abogados la valoración jurídica de la cobertura, la obligación de indemnizar y las obligaciones a cargo del asegurado.

¿Por qué LanCologne?

El principio LanCologne no tiene por objeto alcanzar un resultado normativo deseado. Lo determinante es exclusivamente la cuestión probatoria técnica concreta. Un hallazgo que confirme la información facilitada por el tomador del seguro tiene el mismo valor que una contradicción demostrable. Cuando los datos no permiten llegar a una conclusión segura, no se sustituye la prueba por una presunción.

Trazabilidad y reproducibilidad

Las conclusiones principales se explican en un lenguaje comprensible. La parte técnica documenta las fuentes de datos relevantes, el estado de las copias de seguridad y de las investigaciones, la información sobre la integridad, las referencias temporales, los artefactos y los pasos de validación. De este modo, otro perito informático forense cualificado puede verificar desde un punto de vista técnico las afirmaciones fundamentales.

LanCologne como servicio de asistencia técnica independiente en casos de siniestros relacionados con los seguros cibernéticos

En casos de siniestros cibernéticos y empresariales complejos, LanCologne ayuda a las aseguradoras con una reconstrucción objetiva, imparcial y técnicamente verificable. Lo primordial no es el software utilizado ni el resultado deseado, sino la cuestión de qué se puede demostrar realmente a partir de las huellas digitales disponibles.

Marco jurídico

El artículo 31 de la Ley alemana sobre el contrato de seguro (VVG) constituye un punto de partida importante para la evaluación técnica de los siniestros. Según este artículo, una vez que se ha producido el siniestro, la aseguradora puede exigir la información necesaria para determinar la existencia del siniestro o el alcance de su obligación de indemnizar. Se pueden exigir justificantes en las condiciones establecidas en dicho artículo. De ello no se deriva un derecho ilimitado a realizar un registro forense exhaustivo de todos los datos de la empresa o de las personas.

En el caso de las medidas adoptadas tras la ocurrencia del siniestro, también puede ser aplicable el artículo 82 de la Ley de Contratos de Seguros (VVG). Esta disposición se refiere a la prevención y la reducción de daños, así como a las instrucciones razonables de la aseguradora. Que una medida concreta de respuesta a incidentes cumpla o incumpla una obligación derivada del contrato de seguro, y qué consecuencias jurídicas se derivan de ello, es una cuestión jurídica. Desde el punto de vista forense informático, solo se puede investigar cuál era la situación técnica en el momento en cuestión y si una medida era comprensible desde el punto de vista técnico.

En la medida en que se traten datos personales, se aplicarán, en particular, los principios del artículo 5 del RGPD, así como el requisito de una base jurídica conforme al artículo 6 del RGPD. Por lo tanto, el alcance de la investigación y las fuentes de datos deben limitarse a la cuestión probatoria concreta y a la finalidad legalmente admisible.

Si posteriormente se produce un litigio judicial, la valoración de las pruebas corresponde al tribunal. El artículo 286 del Código de Procedimiento Civil (ZPO) regula la libre valoración de las pruebas; el artículo 287 del ZPO contiene disposiciones especiales para la determinación de los daños y perjuicios y su cuantía. Un peritaje informático forense encargado de forma privada aporta datos técnicos y su deducción comprensible, pero no sustituye a una resolución judicial.

Preguntas frecuentes

¿Puede LanCologne determinar si realmente se ha producido un ciberataque?+
Siempre que se disponga de datos técnicos suficientes, es posible demostrar o delimitar actividades concretas de compromiso y ataque. En caso de que falten fuentes de datos decisivas, se documentará expresamente esta limitación.
¿Significa que, si un sistema ha sido comprometido, se han filtrado datos?+
No. La vulnerabilidad, la posibilidad de acceso, el acceso efectivo a los datos y la exfiltración son conceptos técnicos distintos.
¿Evalúa LanCologne si el tomador del seguro ha incumplido sus obligaciones?+
No. Podemos reconstruir la situación técnica y las medidas que se han aplicado realmente. La evaluación desde el punto de vista del derecho de seguros la realizan los juristas competentes.
¿Podría la investigación revelar también que el siniestro declarado es, desde el punto de vista técnico, totalmente verosímil?+
Sí. Los resultados confirmatorios y contradictorios se documentan siguiendo los mismos criterios profesionales.

LanCologne – Informática forense para compañías de seguros

¿Tiene alguna duda relacionada con el ámbito digital? LanCologne le ofrece apoyo mediante una investigación forense informática objetiva y sin prejuicios.

Ponte en contacto con nosotros ahora