Informatique légale · Entreprises
Comment une entreprise peut-elle faire mener une enquête médico-légale sur une éventuelle attaque visant sa chaîne d'approvisionnement ?
Bei Lieferkettenvorfällen kann Schadcode über Software, Updates, Dienstleister oder vertrauenswürdige Integrationen in die eigene Umgebung gelangen.
Pourquoi cette question est-elle importante pour une entreprise ?
En cas de préjudice important et de multiples parties concernées, des conclusions techniques imprécises peuvent avoir des conséquences économiques et juridiques considérables. C'est pourquoi il convient de distinguer clairement ce qui a été effectivement prouvé, ce qui n'était techniquement que possible et les questions qui ne relèvent pas de l'expertise informatique judiciaire.
Approche technique d'analyse
Wir untersuchen Installations- und Updatewege, Signaturen und Hashwerte, Prozess- und Netzwerkaktivität, Zeitbezüge und nachfolgende Angreiferhandlungen.
Où se situe la limite de l'expression
Die Nutzung eines betroffenen Produkts beweist nicht automatisch, dass das eigene Unternehmen über diesen Weg kompromittiert wurde.
Pourquoi LanCologne ?
Dans le cas d’incidents complexes au sein d’une entreprise, il ne suffit pas de collecter le plus de données techniques possible ou de se contenter du rapport d’un seul produit. Ce qui est déterminant, c’est de savoir à quelle question concrète il faut répondre et quelles données primaires étayent réellement cette conclusion.
LanCologne établit une distinction rigoureuse entre la faisabilité technique, l'événement avéré, la cause, les conséquences et la responsabilité juridique. Cette distinction permet d'éviter les conclusions hâtives, notamment en cas de sinistres majeurs, de conflits entre prestataires de services et de procédures judiciaires ou d'assurance ultérieures.
Nous examinons également les hypothèses contraires. Lorsque plusieurs causes techniques sont possibles, elles ne sont pas passées sous silence, mais comparées les unes aux autres à la lumière des données disponibles. Un résultat à charge est examiné selon les mêmes critères qu’un résultat à décharge.
Les rapports d'analyse numérique automatisés, les informations fournies par les fabricants et les alertes de sécurité constituent des outils de travail importants, mais ne constituent pas automatiquement une source de preuve. Les conclusions essentielles sont validées, dans la mesure du possible, à l'aide d'artefacts primaires et de sources de données indépendantes.
Le résultat est documenté de manière à ce que les décideurs puissent comprendre la conclusion principale et qu'un expert en informatique légale qualifié puisse suivre le raisonnement technique présenté en annexe et l'examiner d'un œil critique.
Notre méthode de travail
Une corrélation n'implique pas nécessairement un lien de causalité
Le simple fait que deux événements coïncident dans le temps ne suffit pas pour établir une causalité solide. Nous examinons le mécanisme d'action techniquement possible, la chronologie des événements, les traces indépendantes et les causes alternatives. Lorsque les données ne permettent d'établir qu'une probabilité ou une fourchette, nous ne tirons aucune conclusion apparemment certaine quant à la causalité.
Cadre juridique et procédural
En matière de gestion, l'article 43 de la loi sur les sociétés à responsabilité limitée (GmbHG) s'applique notamment aux sociétés à responsabilité limitée (GmbH). Selon cet article, les gérants doivent faire preuve, dans la gestion des affaires de la société, de la diligence d'un homme d'affaires avisé ; tout manquement à cette obligation peut donner lieu à des demandes de dommages-intérêts de la part de la société. La criminalistique informatique permet de documenter quelles informations techniques et quels états du système étaient vérifiables à un moment donné. En revanche, déterminer si une direction a manqué à ses obligations légales relève d'une appréciation juridique.
Pour les entités « particulièrement importantes » et « importantes » au sens de la loi BSI en vigueur, des exigences supplémentaires peuvent s'appliquer en matière de gestion des risques liés à la cybersécurité et de direction. Dans le cas d'une entreprise donnée, il convient tout d'abord de vérifier si et dans quelle mesure elle relève de la loi BSIG actuelle. À cet égard, l'expertise technique peut documenter le déroulement de l'incident, les systèmes concernés, ses répercussions et les mesures prises, mais elle ne remplace en aucun cas un examen juridique réglementaire.
Lorsque des données à caractère personnel sont traitées ou sont concernées par un incident de sécurité, il convient notamment de tenir compte des principes du RGPD ainsi que des exigences en matière de sécurité et, le cas échéant, d’obligation de déclaration ou de notification. Dans le cas de sous-traitants externes, la situation concrète en matière de rôles et de contrats est également pertinente. Une cause technique n’implique pas automatiquement une attribution de responsabilité au regard de la protection des données.
La conservation traçable des preuves électroniques peut s'avérer importante dans le cadre de procédures civiles ultérieures. L'article 371 du Code de procédure civile (ZPO) régit la preuve par inspection sur place et mentionne expressément les documents électroniques ; les articles 402 et suivants du ZPO s'appliquent à la preuve d'expert. Un rapport d'expertise judiciaire commandé à titre privé reste toutefois une expertise de partie ou un exposé qualifié de la partie et ne devient pas, de par sa seule qualité technique, une expertise judiciaire.
LanCologne n'évalue ni la responsabilité contractuelle, ni la responsabilité des dirigeants, ni l'obligation de couverture, ni la responsabilité pénale. Nous fournissons les éléments factuels techniques sur lesquels les avocats, les assureurs, les autorités et les tribunaux peuvent fonder leurs propres évaluations.
LanCologne pour les problèmes techniques complexes nécessitant une démonstration
Plus l'incident revêt une importance économique ou juridique, plus il est essentiel de mener une enquête qui ne soit pas orientée vers un résultat souhaité. LanCologne consigne les faits techniques, y compris les résultats contradictoires et les limites des conclusions, de manière à ce qu’ils puissent être compris par la direction et le service juridique, et vérifiés sur le plan technique par un tiers qualifié.
Foire aux questions
Comment une entreprise peut-elle faire mener une enquête médico-légale sur une éventuelle attaque visant sa chaîne d'approvisionnement ?
Comment se déroule concrètement un tel examen technique ?
L'enquête aboutit-elle toujours à un résultat sans équivoque, défavorable ou favorable à l'une des personnes concernées ?
Existe-t-il une base juridique à cet effet ?
Pour les entités « particulièrement importantes » et « importantes » au sens de la loi BSI en vigueur, des exigences supplémentaires peuvent s'appliquer en matière de gestion des risques liés à la cybersécurité et de direction. Dans le cas d'une entreprise donnée, il convient tout d'abord de vérifier si et dans quelle mesure elle relève de la loi BSIG actuelle. À cet égard, l'expertise technique peut documenter le déroulement de l'incident, les systèmes concernés, ses répercussions et les mesures prises, mais elle ne remplace en aucun cas un examen juridique réglementaire.
Lorsque des données à caractère personnel sont traitées ou sont concernées par un incident de sécurité, il convient notamment de tenir compte des principes du RGPD ainsi que des exigences en matière de sécurité et, le cas échéant, d’obligation de déclaration ou de notification. Dans le cas de sous-traitants externes, la situation concrète en matière de rôles et de contrats est également pertinente. Une cause technique n’implique pas automatiquement une attribution de responsabilité au regard de la protection des données.
La conservation traçable des preuves électroniques peut s'avérer importante dans le cadre de procédures civiles ultérieures. L'article 371 du Code de procédure civile (ZPO) régit la preuve par inspection sur place et mentionne expressément les documents électroniques ; les articles 402 et suivants du ZPO s'appliquent à la preuve d'expert. Un rapport d'expertise judiciaire commandé à titre privé reste toutefois une expertise de partie ou un exposé qualifié de la partie et ne devient pas, de par sa seule qualité technique, une expertise judiciaire.
LanCologne n'évalue ni la responsabilité contractuelle, ni la responsabilité des dirigeants, ni l'obligation de couverture, ni la responsabilité pénale. Nous fournissons les éléments factuels techniques sur lesquels les avocats, les assureurs, les autorités et les tribunaux peuvent fonder leurs propres évaluations.
🔗 Sujets connexes
LanCologne – Informatique légale pour les entreprises
Vous avez une question d'ordre numérique ? LanCologne vous accompagne en menant une enquête informatique légale objective et sans a priori.
En lien avec ce thème
- Comment une entreprise peut-elle reconstituer le point d'entrée réel après une cyberattaque ?
- Comment une entreprise peut-elle faire déterminer, par des moyens d'investigation numérique, le point d'entrée d'une cyberattaque ?
- Wie kann geprüft werden, ob gestohlene Zugangsdaten für einen Cyberangriff verwendet wurden?
- Wie kann ein Unternehmen einen Phishing-Verdacht technisch überprüfen lassen?