Denna översikt sammanställer alla frågor och svar kring IT-forensik för advokater och försvarsadvokater hos LanCologne – från förundersökningen via mellanförfaranden och huvudförhandling till överklagande, revision, återupptagande av målet och teknisk granskning av sakkunnigutlåtanden. Klicka på en kategori för att se relevanta frågor.
Förfaranden i mellanfasen och åtal
- Hur kan en oberoende, omfattande IT-forensisk granskning stödja försvarsstrategin inför en åtal?
- Hur kan en IT-forensisk undersökning efter delgivningen av åtalet stödja försvaret i det preliminära förfarandet?
- Hur kan försvaret tekniskt förbereda digitala invändningar mot inledandet av huvudförfarandet?
- Hur kan enskilda kompletterande bevisupptagningar förberedas rent praktiskt innan beslutet om att inleda förfarandet fattas?
- Hur kan man kontrollera om åtalet redogör för ett digitalt bevismaterial på ett mer utförligt sätt än utredningsakten?
- Hur kan en digital personfördelning prövas på nytt innan beslutet om öppnande fattas?
- Hur kan försvaret kontrollera om den tidsperiod för brottet som anges i åtalet stämmer ur teknisk synvinkel?
- Hur kan man före huvudförhandlingen granska en påstådd digital händelseförlopp med avseende på inre motsägelser?
- Hur kan man kontrollera om ett digitalt bevis överhuvudtaget har något samband med den konkreta anklagelsen?
- Hur kan försvaret upptäcka ofullständiga digitala beviskedjor efter att åtal väckts?
- Hur kan en av klientens datorer undersökas på ett oberoende sätt innan åtal väcks?
- Hur kan ett officiellt sakkunnigutlåtande i ett mellanförfarande granskas ur facklig synvinkel?
- Hur kan man objektivt bedöma betydelsen av att tekniska bevis saknas i ett mellanförfarande?
- Hur kan försvaret kontrollera om digitala uppgifter som talar till den åtalades fördel fortfarande är tillgängliga efter åtalets väckande?
- Hur kan försvaret få tekniska alibibevis granskade innan beslutet om åtal fattas?
- Hur kan man kontrollera om den digitala kommunikationen har beaktats fullständigt eller selektivt i åtalet?
- Hur kan försvaret låta kontrollera om raderade meddelanden har tolkats korrekt under det preliminära förfarandet?
- Hur kan man tekniskt kontrollera en påstådd dataläcka innan beslutet om att inleda en utredning fattas?
- Hur kan försvaret få undersökt om en fjärråtkomst kan ha påverkat den digitala händelsekedjan som åtalet avser?
- Hur kan skadlig programvara undersökas som en alternativ orsak till en åtalad digital handling?
- Hur kan försvaret utarbeta en lista med tekniska frågor för kompletterande bevisupptagning under det preliminära förfarandet?
- Hur kan ett utlåtande om IT-forensik från försvarets sida utformas inför det preliminära förfarandet?
- Hur kan försvaret presentera tekniska bevis på ett sådant sätt att en domstol kan förstå dem utan särskilda IT-kunskaper?
- Hur kan försvaret, efter ett beslut om inledande förhandlingar, strukturera de IT-forensiska förberedelserna inför huvudförhandlingen?
Huvudförhandling
- Hur kan en IT-forensisk försvarsakt förberedas som teknisk grund inför huvudförhandlingen?
- Hur kan försvaret förbereda sig ur ett IT-forensiskt perspektiv inför den digitala bevisupptagningen under huvudförhandlingen?
- Hur redogör man på ett begripligt sätt för de metodologiska begränsningarna i en IT-forensisk utredning inför huvudförhandlingen?
- Hur kan försvaret under huvudförhandlingen påvisa en teknisk motsägelse mellan expertutlåtandet och primärdata?
- Hur kan en sakkunnigs felaktiga eller otydliga tolkning av tid prövas under huvudförhandlingen?
- Hur kan man ur ett fackmässigt perspektiv ifrågasätta en expertutlåtande om en påstådd personidentifiering?
- Hur kan försvaret kontrollera om en sakkunnig i tillräcklig utsträckning har uteslutit alternativa tekniska orsaker?
- Hur kan digitala bevisbilder, tabeller och skärmdumpar klassificeras på ett tekniskt korrekt sätt under huvudförhandlingen?
- Hur kan en digital tidslinje presenteras och granskas på ett begripligt sätt under huvudförhandlingen?
- Hur kan försvaret låta genomföra en teknisk granskning av eventuella motsägelser mellan ett vittnesmål och digitala spår?
- Hur kan man kontrollera om flera digitala spår verkligen är oberoende av varandra?
- Hur kan försvaret på ett sakligt sätt förklara ett negativt digitalt provsvar under huvudförhandlingen?
- Hur kan en IT-forensiker som arbetar för försvaret ge fackligt stöd under huvudförhandlingen utan att övertaga rollen som försvarare eller rättslig sakkunnig?
- Hur kan en begäran om bevisning som avser ett digitalt objekt utformas på ett tekniskt korrekt sätt?
- Hur kan försvaret på ett sakligt sätt bemöta nya digitala rön under rättegången?
- Hur kan försvaret få prövat om ett tekniskt begrepp som nämns under huvudförhandlingen verkligen bevisar den händelse som påstås ha inträffat?
- Hur kan försvaret kontrollera om en demonstration av den kriminaltekniska programvaran under huvudförhandlingen fullständigt återger de underliggande undersökningsresultaten?
- Hur kan försvaret omedelbart reagera på ett sakkunnigt sätt efter en enskild insamling av digitala bevis?
- Hur kan en försvarsadvokat tekniskt förbereda ett utlåtande enligt § 257 i straffprocesslagen (StPO) avseende ett IT-forensiskt utlåtande?
- Hur kan man kontrollera om ett elektroniskt dokument som läses upp under huvudförhandlingen tekniskt sett överensstämmer med originalet?
- Hur kan försvaret tekniskt förbereda och kontrollera elektroniska handlingar inom ramen för självläsningsförfarandet?
- Hur kan en elektronisk export av chattmeddelanden tekniskt granskas innan den används i huvudförhandlingen?
- Hur kan försvaret kontrollera om en sökfråga som visats under huvudförhandlingen går att återskapa?
- Hur kan försvaret kontrollera om en filtrerad vy i huvudförhandlingen utelämnar relevanta motbevis?
- Hur kan man förklara ett tekniskt resultat från en kriminalteknisk programvara utan att vara beroende av tillverkaren?
- Hur kan försvaret hantera ett parserfel som upptäcks för första gången under huvudförhandlingen?
- Hur kan man kontrollera om en digital beviskälla fortfarande innehåller samma data under huvudförhandlingen som vid säkerhetskopieringen?
- Hur kan försvaret kontrollera om en digital bevisfil är fullständig eller bara ett fragment?
- Hur kan försvaret få ett påstått anti-forensiskt fynd prövat under huvudförhandlingen?
- Hur kan försvaret kontrollera om ett VPN-, proxy- eller Tor-fynd verkligen har något samband med den åtalade verksamheten?
- Hur kan försvaret pröva om en IP-adress i huvudförhandlingen i alltför stor utsträckning tillskrivs en viss person?
- Hur kan en avslutande matris över IT-forensiska bevis stödja försvaret inför slutet av huvudförhandlingen?
- Hur kan försvaret omarbeta digitala bevis inför en huvudförhandling i appellationsdomstolen?
Överklagande, prövning i högre instans och rättsmedel
- Hur kan en IT-forensisk undersökning underlätta förberedelserna inför ett överklagande i tekniskt prägade brottmål?
- Hur kan ett digitalt undersökningsresultat som förblev oklart i första instansen undersökas på nytt inför ett överklagande?
- Hur kan försvaret låta nya digitala bevis granskas av experter i ett överklagandeförfarande?
- Hur kan försvaret förbereda tekniska frågor till en sakkunnig inför huvudförhandlingen i överklagandemålet?
- Hur kan en IT-forensisk granskning underlätta förberedelserna inför en revision utan att ersätta juridisk rådgivning?
- Hur kan försvaret tydligt skilja mellan tekniska omständigheter och rättsliga frågor som rör överprövning?
- Hur kan man på ett precist sätt dokumentera de tekniska omständigheterna för en försvarare i ett överklagandeförfarande?
- Hur kan man kontrollera om ett digitalt fynd beskrivs på olika sätt i domen, förhandlingshandlingarna och expertutlåtandena?
- Hur kan försvaret se till att eventuella brister i den tekniska dokumentationen åtgärdas inför prövningen av överklagandet?
Omprövningsförfarande
- Hur kan försvaret kontrollera om ett digitalt bevismaterial som upptäcks i efterhand verkligen är nytt?
- Hur kan ett nyupptäckt digitalt bevismaterial säkras på ett rättsmedicinskt sätt efter det att domen har vunnit laga kraft?
- Hur kan försvaret få undersökt om nya rön om programvara eller parsning kan påverka ett tidigare digitalt utlåtande?
- Hur kan en enhet eller ett dataarkiv som dechiffreras i efterhand tekniskt sett klassificeras som ett avslutat ärende?
- Hur kan en säkerhetskopia som återställts i efterhand granskas som ett eventuellt nytt motbevis?
- Hur kan försvaret låta genomföra en teknisk utvärdering av nya moln- eller leverantörsdata efter det att förfarandet har avslutats?
- Hur kan man kontrollera om ett nytt digitalt fynd verkligen motbevisar ett tidigare nyckelfynd?
- Hur kan försvaret låta göra en teknisk förhandsgranskning av ett eventuellt beslut om återupptagande av målet utan att övervärdera det?
Granskning och kontroll av utlåtandet
- Hur kan försvaret redogöra för tekniska motsägelser mellan flera expertutlåtanden eller utredningsrapporter?
- Hur kan en alternativ digital händelsebeskrivning tekniskt sett granskas så att den utgör mer än bara en möjlighet?
- Hur kan en försvarsadvokat förbereda sig rent tekniskt inför förhöret med en IT-forensisk sakkunnig?
- Vilka frågor bör man ställa till en sakkunnig om dennes utlåtande huvudsakligen bygger på automatiserade kriminaltekniska rapporter?
- Hur kan försvaret kontrollera om en sakkunnig faktiskt har besvarat den konkreta bevisfrågan?
- Kan ett e-postmeddelande tekniskt sett visa att klienten inte var den faktiska avsändaren?
- Hur kan försvaret kontrollera att den databas som sakkunnigen använt är fullständig?
- Hur kan försvaret på ett tekniskt plan förbereda sig för att avgöra om det skulle finnas sakliga skäl att höra ytterligare en sakkunnig?
- Hur kan försvaret bedöma om ett befintligt digitalt bevis är tekniskt lämpligt för ytterligare bevisupptagning?
- Hur kan försvaret få teknisk osäkerhet att kvantifieras eller beskrivas på ett begripligt sätt i ett expertutlåtande?
- Hur kan ett IT-forensiskt utlåtande uppdateras efter bevisupptagningen?
- Hur kan en oberoende, övergripande IT-forensisk utvärdering stödja försvarssidan vid komplexa digitala bevisupptagningar?
- Hur kan försvaret kontrollera om en PDF-forensisk rapport har ändrats eller kortats ned jämfört med den ursprungliga utvärderingen?
- Kan en digital tidslinje tekniskt motbevisa en påstådd händelseförlopp?
- Hur kan försvaret kontrollera om olika kriminaltekniska program tolkar samma digitala bevis på olika sätt?
- Hur kan försvaret kontrollera om digitala data som samlats in i efterhand är jämförbara med en tidigare forensisk avbildning?
- Hur kan försvaret bedöma tekniska motsägelser mellan en originalenhet och den forensiska utdragningen från den?
- Hur kan försvaret kontrollera om en raderad datapost verkligen raderades avsiktligt?
- Hur kan försvaret kontrollera om kryptering tolkas som ett belastande beteende?
- Hur beaktas tidszoner och felaktiga enhetsklockor vid resultat som talar till den anklagades fördel?
- Hur kan försvaret reagera på att de tekniska omständigheterna ändras under huvudförhandlingen?
- Hur kan en försvarsadvokat låta genomföra en teknisk granskning av ett redan föreliggande sakkunnigutlåtande?
- Hur klassificeras SQLite-WAL- och journaldata i en säkerhetsgranskning?
- Hur kan en IT-forensisk rapport från myndigheterna granskas ur ett fackmässigt perspektiv efter att man har tagit del av handlingarna?
- Hur kan försvaret avgöra om en utdragning av data från en smartphone eller dator är ofullständig?
- Hur tolkas en säkerhets- eller utdragsprotokoll ur försvararens perspektiv?
- Hur kan försvaret avgöra om relevanta data har uteslutits genom filter vid utvärderingen?
- Hur granskas söktermer och träffar på sökord i en officiell kriminalteknisk rapport?
- Hur jämförs resultatet från en parser med de underliggande rådata?
- Hur kan försvaret få en granskning gjord för att se om relevanta datakällor har utelämnats i myndigheternas utvärdering?
- Hur skiljer man mellan utredningsrapport och tekniska preliminära resultat?
- Hur kan en myndighets tidslinje granskas oberoende?
- Hur kontrolleras det om chattmeddelanden i utredningsrapporten har tagits ur sitt tekniska sammanhang?
- Hur granskas en myndighetsbaserad koppling mellan konton eller personer ur ett tekniskt perspektiv?
- Hur synkroniseras lokala enhetsdata och molndata i utredningsakten?
- Hur kontrolleras platsuppgifter från olika källor i utredningsakten?
- Hur granskas IP- och internetleverantörsuppgifterna i utredningsakten ur ett fackmässigt perspektiv?
- Hur valideras foto- och videometadata från en utredningsakt på ett oberoende sätt?
- Hur granskas ett dokuments versions- och uppkomsthistorik utifrån utredningsakten?
- Hur kontrolleras raderade och återställda uppgifter i en myndighetsrapport?
- Hur valideras SQLite-, WAL- och journalresultat från en myndighetsutvärdering?
- Hur granskas tidszoner och tidsomräkningar i ett officiellt utlåtande?
- Hur upptäcker försvaret tekniska felmeddelanden eller brister i utvärderingen i utredningsakten?
- Hur valideras avgörande nyckelfynd från utredningsakten på ett oberoende sätt?
- Hur kan försvaret upptäcka förmildrande digitala spår som inte har behandlats i utredningsrapporten?
- Hur kan LanCologne utarbeta en lista med tekniska frågor inför det fortsatta försvaret i brottmålet?
- Hur kan försvaret få en prövning av om en utredningsrapport formulerar tekniska slutsatser på ett alltför kategoriskt sätt?
- Hur kan man kontrollera om alternativa tekniska förklaringar har beaktats i tillräcklig utsträckning i utredningsakten?
- Hur kan försvaret få en undersökning gjord för att ta reda på om ljud- eller videofiler har omkodats eller klippts?
- Hur är ett IT-forensiskt utlåtande från försvaret uppbyggt ur ett fackmässigt perspektiv?
- Hur dokumenteras ett privat utlåtande från försvaret så att det senare går att granska ur teknisk synvinkel?
- Hur kan ett motbevis från försvaret på ett sakligt sätt framläggas för åklagarmyndigheten eller utredningsmyndigheten?
Tekniska spår i systemet, utrustning och dataintegritet
- Hur bedöms företagskonton och domänregistreringar ur ett straffrättsligt perspektiv?
- Kan en planerad uppgift eller automatisering förklara en förmodad användaråtgärd?
- Kan en bakgrundstjänst förklara en filåtkomst som verkar belasta systemet?
- Kan ett utskriftsjobb med säkerhet hänföras till klienten?
- Vilken bevisvärde har anslutningen av ett externt lagringsmedium utan att någon kopiering har kunnat påvisas?
- Kan en virtuell maskin tilldela en belastande aktivitet till ett annat systemkontext?
- Hur klassificeras krypterade behållare eller otillgängliga dataområden för att säkerställa en rättvis bedömning?
- Vilken betydelse har en formatering eller ominstallation för försvaret?
- I vilken utsträckning kan återställda eller fragmenterade filer användas som bevis mot klienten?
- Kan uppgifter från en internetleverantör eller en motpart korrigera en lokal enhetsutvärdering?
- Hur skiljer man åt flera enheter med samma konto ur ett säkerhetsperspektiv?
- Vilken betydelse har MFA-händelser och sessionstoken för frågan om identitet?
- Hur bedöms saknade loggar eller luckor i loggningen ur försvarets perspektiv?
- Hur kan integriteten hos ett officiellt säkrat digitalt bevismaterial ifrågasättas ur försvararens perspektiv?
- Hur kan försvarsadvokaten, efter att ha tagit del av akten, kontrollera vilka digitala bevis som faktiskt har utvärderats?
- Hur kontrolleras det om en forensisk avbildning verkligen hör till den beslagtagna datamediet?
- Hur kan försvaret låta genomföra en teknisk granskning av hashvärden och integritetsuppgifter i utredningsakten?
- Hur kan man kontrollera om anslutnings- och kommunikationsdata innehåller tekniska motsägelser?
Förundersökning och före åtal
- Kan en tidig IT-forensisk undersökning redan under förundersökningen avslöja omständigheter som talar till den misstänktes fördel?
- Hur kan en försvarsadvokat se till att digitala bevis som kan vara i riskzonen för att gå förlorade säkras i god tid?
- Kan klientens redogörelse inför ett vittnesmål granskas ur teknisk synvinkel?
- Kan en digital aktivitet kopplas till klienten personligen eller endast till en enhet eller ett konto?
- Hur bedöms gemensamt använda datorer eller smartphones ur ett straffrättsligt perspektiv?
- Kan ett hackat konto utgöra en alternativ förklaring till anklagelsen?
- Kan en fjärråtkomst förklara en handling som tillskrivs klienten?
- Kan skadlig programvara utgöra en alternativ teknisk förklaring till ett brottsmisstankar?
- Hur kan man i ett tidigt skede undersöka klientens smartphone för att hitta bevis som talar till hans eller hennes fördel?
- Kan en chattlogg avlasta klienten eller relativera ett brottsmisstankar?
- Kan en webbläsar- eller sökhistorik motbevisa en anklagelse eller sätta den i ett annat sammanhang?
- Hur kan platsdata utvärderas som en möjlig avlastning?
- Hur kan säkerhetskopior synliggöra tidigare tillstånd till förmån för försvaret?
- Hur bedöms raderade uppgifter ur ett straffrättsligt perspektiv?
- Varför kan det vara lämpligt med oberoende IT-forensisk stöd i ett brottmål, från utredningsfasen till efter rättegången?
- När kan avsaknaden av en digital bevisföremål avlasta klienten?
- Kan en påstådd dataläckage via USB undersökas ur försvarets perspektiv?
- Hur kan ett tekniskt hållbart utlåtande som friar den misstänkte läggas fram redan innan utredningen är avslutad?
Övriga frågor
- Hur kan man på kort sikt tekniskt granska ett digitalt motbevis som framkommit för sent?
- Hur kan försvaret på ett fackmässigt hållbart sätt sammanställa de viktigaste digitala resultaten inför slutpläderingen?
- Hur kan försvaret förhindra att tekniska möjligheter behandlas som bevisade fakta i slutet av bevisupptagningen?
- Hur kan försvaret efter en dom kontrollera om ett avgörande digitalt bevismaterial har återgivits tekniskt korrekt i domen?
- Hur kan en försvarsadvokat låta någon med fackkunskap granska tekniska motsägelser i domskälen?
- Hur kan man kontrollera om den digitala tidsföljd som antas i domen är tekniskt möjlig?
- Hur kan man kontrollera om den tilldelning av enheter, konton eller personer som antas i domen har teknisk grund?
- Kan molnsynkronisering ge en annan förklaring till en förmodad användaråtgärd?
- Hur kan försvaret få prövat om en teknisk möjlighet har behandlats som ett fastställt förlopp i domen?
- Hur kan en fullständig IT-forensisk händelseförloppskronologi stödja försvaret genom flera instanser?
- Vilken betydelse har en IP-adress ur ett straffrättsligt perspektiv?
- Kan användning av VPN eller proxy påverka hur en internetaktivitet klassificeras?
- Hur kan en skärmdump granskas oberoende som bevis som talar till nackdelen?
- Hur kan äktheten hos en ljudinspelning tekniskt granskas ur ett försvarsperspektiv?
- Hur kan foton eller videoklipp tekniskt klassificeras som belastande bevis?
- Kan omständigheterna kring ett digitalt dokuments tillkomst påverka åtalet?
- Hur kan man kontrollera om en PDF-fil eller ett dokument påstås ha ändrats i efterhand?
- Går det att fastställa om en fil verkligen har laddats ner från internet?
- Går det att skilja mellan åtkomst via en nätverksresurs och en lokal filöverföring?
- Kan en påstådd uppladdning till ett privat moln granskas ur försvarets perspektiv?
- Hur prövas det om en myndighetsrapport felaktigt framställer flera sammanhängande ledtrådar som flera oberoende bevis?
- Hur kan försvaret få undersökt om ett belastande resultat endast bygger på en enskild artefakt?
- Hur kontrolleras det om klienten faktiskt hade tillgång till de belastande filerna?
- Hur kan man kontrollera om stötande innehåll automatiskt har hamnat på enheten?
- Hur kontrolleras det om en fil som hittats härrör från en säkerhetskopia eller från aktiv användning?
- Hur kan försvaret få en granskning gjord för att se om miniatyrbilder eller cachefiler har tolkats på ett felaktigt sätt?
- Hur bedöms sökindexen i utredningsakten ur försvararens perspektiv?
- Hur kan man kontrollera om en fil endast har öppnats automatiskt eller om den har bearbetats av ett program?
- Hur kan försvaret få undersökt om flera användare var aktiva samtidigt på samma system?
- Hur beaktas automatisk inloggning och automatisk återställning av sessioner i utredningsakten?
- Hur kan man kontrollera om ett program verkligen har körts och inte bara installerats?
- Hur kan försvaret låta undersöka om ett program som nu har avinstallerats verkligen var relevant?
- Hur bedöms administrativa befogenheter och deras faktiska användning ur ett försvarsadvokats perspektiv?
- Hur kan man kontrollera om en filflyttning felaktigt har tolkats som en kopiering?
- Hur kan försvaret få någon att kontrollera om en fil endast har bytt namn?
- Hur tolkas filernas tidsstämplar korrekt efter kopiering, flyttning eller återställning?
- Hur kan försvaret låta kontrollera om molnversionerna visar en äldre eller annan version av dokumentet?
- Hur kan man kontrollera om en skärmdump kommer från en annan källa eller en annan enhet?