IT-kriminalteknik · Företag

Hur kan ett företag genomföra en IT-forensisk utredning av misstänkt regelbrott utan att föregripa resultatet?

Ein Compliance-Hinweis kann eine interne Untersuchung erforderlich machen. Aus einem Hinweis folgt jedoch weder die Richtigkeit des Vorwurfs noch die Verantwortlichkeit einer bestimmten Person.

Begär en icke-bindande offert

Varför denna fråga är viktig för ett företag

Interna utredningar kan få betydande ekonomiska, personalmässiga och rättsliga konsekvenser. Just därför måste man först klargöra vilken konkret teknisk omständighet som ska bevisas eller motbevisas. En så stor datamängd som möjligt är inte ett kvalitetskriterium; det avgörande är en saklig, avgränsad och spårbar utredning.

Teknisk undersökningsmetod

Wir übersetzen den Sachverhalt in überprüfbare technische Teilfragen und untersuchen nur die hierfür erforderlichen Systeme, Accounts, Zeiträume und Datenarten.

Var gränsen för uttalanden går

Die IT-Forensik stellt technische Tatsachen fest. Ob daraus ein arbeits-, zivil- oder strafrechtlicher Verstoß folgt, ist gesondert zu bewerten.

Varför LanCologne?

Interna utredningar är särskilt känsliga, eftersom de samtidigt kan beröra företagets ekonomiska intressen, de anställdas personliga rättigheter, dataskydd, medbestämmanderätt på arbetsplatsen och eventuella senare rättsliga förfaranden.

LanCologne inleds därför inte med en så omfattande genomgång av IT-systemen som möjligt. Utgångspunkten är en tydligt formulerad teknisk bevisfråga. Utifrån denna fastställs de nödvändiga datakällorna, tidsperioderna och undersökningsstegen. Den tekniska möjligheten att få tillgång till informationen och den rättsliga tillåtligheten hålls medvetet åtskilda.

Utredningen förblir öppen för olika utfall. En misstanke bekräftas inte bara för att den låter rimlig. Bevis som talar för, mot eller motsäger misstanken granskas enligt samma sakkunniga måttstock. När flera tekniska förklaringar är möjliga redovisas dessa och jämförs i möjligaste mån med varandra.

Automatiserade rapporter, EDR-larm, DLP-träffar eller resultat från forensisk programvara godtas inte som bevis utan granskning. Viktiga uttalanden valideras i möjligaste mån mot primärdata och korreleras med oberoende bevis.

Inför en senare fackmässig granskning dokumenterar vi inte bara resultatet utan även hur det har framkommit. Den lättbegripliga huvuddelen riktar sig till ledningen och den juridiska avdelningen; en teknisk bilaga gör det möjligt för en kvalificerad extern forensiker att följa de väsentliga slutsatserna.

Vår arbetsmetod

1Fastställa anledningen till utredningen och den konkreta bevisfrågan.
2Klargör i förväg behörighet, rättslig grund och, i förekommande fall, rätt till medbestämmande.
3Begränsa antalet personer, system, konton, tidsåtgång och datamängd till det nödvändiga.
4Bevara flyktiga data eller data som riskerar att gå förlorade i ett tidigt skede.
5Beakta sekretess och behovsprincipen både organisatoriskt och tekniskt.
6Separera originaldata från lämpliga säkerhetskopior av arbetskopior.
7Dokumentera integritet, ursprung och säkerhetsdatum på ett spårbart sätt.
8Validera produktvarningar och verktygsutdata mot primärdata.
9Man ska inte likställa tilldelning av konton, enheter, sessioner och personer.
10Granska belastande, förmildrande och alternativa förklaringar på lika villkor.
11Skillnad mellan tekniska konstateranden och juridiska slutsatser.
12Utforma huvudrapporten så att den är lättförståelig och den tekniska bilagan så att den går att återskapa.

Ingen förhandsbedömning – inte heller när misstanken redan är fastställd internt

Ett företag kan av organisatoriska eller rättsliga skäl redan anse att det föreligger en tydlig misstanke. Utgången av den tekniska undersökningen är dock fortfarande öppen. Vi dokumenterar även fynd som motsäger misstanken och anger uttryckligen när en påstådd handling inte kan bevisas utifrån de insamlade uppgifterna.

Tekniska konstateranden och rättslig bedömning förblir åtskilda

IT-forensik kan till exempel fastställa att ett visst konto har exporterat en fil, att en enhet var ansluten vid en viss tidpunkt eller att ett meddelande tekniskt sett har överförts. Detta innebär inte automatiskt vilken fysisk person som har agerat, om handlingen var tillåten eller vilka konsekvenser detta får enligt arbetsrätt, civilrätt eller straffrätt.

LanCologne som oberoende tekniskt stöd för juridikavdelningen och ledningen

LanCologne har inte i uppdrag att tekniskt bekräfta ett önskat resultat. Vi anlitas för att objektivt besvara en konkret bevisfråga utifrån de tillgängliga digitala spåren. Utredningen ska förbli begriplig även om den senare granskas kritiskt av en motpart, en domstol eller en annan kvalificerad IT-forensiker.

Rättslig ram

När det gäller uppgifter om anställda utgör § 26 i BDSG en viktig rättslig utgångspunkt. § 26 stycke 1 i BDSG tillåter behandling av personuppgifter om anställda för ändamål som rör anställningsförhållandet under de villkor som anges där. För att upptäcka brott kräver bestämmelsen särskilt att det finns dokumenterade faktiska indicier samt att behandlingen är nödvändig och proportionerlig; den anställdes skyddsvärda intresse får inte överväga. § 26 stycke 6 i BDSG påverkar inte intressegruppernas rätt till medverkan.

Dessutom gäller principerna i GDPR, särskilt laglighet, ändamålsbegränsning och dataminimering enligt artikel 5 samt kravet på en hållbar rättslig grund enligt artikel 6. När det gäller särskilda kategorier av personuppgifter ska dessutom artikel 9 i GDPR och, i förekommande fall, § 26 stycke 3 i BDSG beaktas.

När det gäller tekniska anordningar som är avsedda att övervaka arbetstagarnas beteende eller prestationer föreskriver § 87 stycke 1 nr 6 i BetrVG att företagsrådet har medbestämmanderätt, i den mån det inte finns någon lagstadgad eller kollektivavtalsenlig bestämmelse. För MDM, EDR, DLP, loggning och liknande system måste därför den konkreta utformningen i varje enskilt fall beaktas.

När det gäller anmälningar enligt lagen om skydd för visselblåsare är särskilt § 8 i HinSchG relevant. Sekretesskravet skyddar inte bara den anmälande personens identitet, utan även personer som är föremål för anmälan samt övriga personer som nämns i anmälan. § 9 i HinSchG innehåller lagstadgade undantag från sekretesskravet. § 36 i HinSchG förbjuder repressalier och innehåller en regel om bevisbörda under de villkor som anges där.

När det gäller affärshemligheter får en intern utredning inte automatiskt betrakta en anmälan som ett brott mot sekretessen. § 5 i GeschGehG innehåller undantag från förbuden i § 4, bland annat under vissa förutsättningar för att avslöja olagliga handlingar eller yrkesmässigt eller annat felaktigt beteende samt för nödvändiga upplysningar till arbetstagarrepresentanter.

Om det senare blir fråga om en civilrättslig rättegång föreskriver ZPO bland annat bevisning genom besiktning; § 371 stycke 1 i ZPO reglerar uttryckligen det fall då ett elektroniskt dokument utgör föremål för bevisningen. För sakkunnigutlåtanden gäller §§ 402 ff. i ZPO. I ett brottmål fastställer domstolen omfattningen av bevisupptagningen enligt straffprocesslagen (StPO); i synnerhet § 244 StPO reglerar utredningsprincipen och bevisyrkanden. Dessa processuella bestämmelser innebär dock inte automatiskt att en privat beställd IT-forensisk rapport blir ett rättsligt utlåtande.

LanCologne tillhandahåller teknisk expertis och ingen juridisk rådgivning. Bedömningen av om en utredningsåtgärd är tillåten i det konkreta fallet, konsekvenserna enligt arbetsrätten, processstrategin och den straffrättsliga bedömningen är förbehållen behörig juridisk rådgivning, myndigheter och domstolar.

Vanliga frågor

Hur kan ett företag genomföra en IT-forensisk utredning av misstänkt regelbrott utan att föregripa resultatet?+
Interna utredningar kan få betydande ekonomiska, personalmässiga och rättsliga konsekvenser. Just därför måste man först klargöra vilken konkret teknisk omständighet som ska bevisas eller motbevisas. En så stor datamängd som möjligt är inte ett kvalitetskriterium; det avgörande är en saklig, avgränsad och spårbar utredning.
Hur går en sådan teknisk undersökning till i praktiken?+
Wir übersetzen den Sachverhalt in überprüfbare technische Teilfragen und untersuchen nur die hierfür erforderlichen Systeme, Accounts, Zeiträume und Datenarten.
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?+
Die IT-Forensik stellt technische Tatsachen fest. Ob daraus ein arbeits-, zivil- oder strafrechtlicher Verstoß folgt, ist gesondert zu bewerten.
Finns det någon rättslig grund för detta?+
Für Beschäftigtendaten ist § 26 BDSG ein wesentlicher gesetzlicher Bezugspunkt. § 26 Abs. 1 BDSG erlaubt die Verarbeitung personenbezogener Beschäftigtendaten für Zwecke des Beschäftigungsverhältnisses unter den dort genannten Voraussetzungen. Zur Aufdeckung von Straftaten verlangt die Vorschrift insbesondere zu dokumentierende tatsächliche Anhaltspunkte, Erforderlichkeit und Verhältnismäßigkeit; das schutzwürdige Interesse der beschäftigten Person darf nicht überwiegen. § 26 Abs. 6 BDSG lässt Beteiligungsrechte der Interessenvertretungen unberührt. Daneben gelten die Grundsätze der DSGVO, insbesondere Rechtmäßigkeit, Zweckbindung und Datenminimierung nach Art. 5 sowie das Erfordernis einer tragfähigen Rechtsgrundlage nach Art. 6. Bei besonderen Kategorien personenbezogener Daten sind zusätzlich Art. 9 DSGVO und gegebenenfalls § 26 Abs. 3 BDSG zu beachten. Bei technischen Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung von Arbeitnehmern zu überwachen, sieht § 87 Abs. 1 Nr. 6 BetrVG ein Mitbestimmungsrecht des Betriebsrats vor, soweit keine gesetzliche oder tarifliche Regelung besteht. Für MDM, EDR, DLP, Logging und vergleichbare Systeme muss daher jeweils die konkrete Ausgestaltung betrachtet werden. Bei Hinweisen nach dem Hinweisgeberschutzgesetz ist insbesondere § 8 HinSchG relevant. Das Vertraulichkeitsgebot schützt nicht nur die Identität der hinweisgebenden Person, sondern auch Personen, die Gegenstand einer Meldung sind, und sonstige in der Meldung genannte Personen. § 9 HinSchG enthält gesetzliche Ausnahmen vom Vertraulichkeitsgebot. § 36 HinSchG verbietet Repressalien und enthält unter den dort genannten Voraussetzungen eine Beweislastregel. Bei Geschäftsgeheimnissen darf eine interne Untersuchung eine Meldung nicht automatisch als Geheimnisverletzung behandeln. § 5 GeschGehG enthält Ausnahmen von den Verboten des § 4, unter anderem unter bestimmten Voraussetzungen zur Aufdeckung rechtswidriger Handlungen oder beruflichen beziehungsweise sonstigen Fehlverhaltens sowie für erforderliche Offenlegungen gegenüber Arbeitnehmervertretungen. Kommt es später zu einem Zivilprozess, kennt die ZPO unter anderem den Beweis durch Augenschein; § 371 Abs. 1 ZPO regelt ausdrücklich den Fall, dass ein elektronisches Dokument Gegenstand des Beweises ist. Für Sachverständigenbeweis gelten §§ 402 ff. ZPO. In einem Strafverfahren bestimmt das Gericht den Umfang der Beweisaufnahme nach der StPO; insbesondere § 244 StPO regelt den Untersuchungsgrundsatz und Beweisanträge. Diese prozessualen Vorschriften machen aus einem privat beauftragten IT-forensischen Bericht jedoch nicht automatisch ein gerichtliches Gutachten. LanCologne erbringt technische Sachverständigenarbeit und keine Rechtsberatung. Die konkrete Zulässigkeit einer Untersuchungsmaßnahme, arbeitsrechtliche Konsequenzen, prozessuale Strategie und strafrechtliche Bewertung bleiben der zuständigen Rechtsberatung, den Behörden und Gerichten vorbehalten.

LanCologne – IT-forensik för företag

Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.

Kontakta oss nu