En kriminalteknisk arbetsplats på natten: skärm med datavisualisering, säkerhetskopierade datamedier och Server-skåp i bakgrunden

IT-kriminalteknik · Cyberattacker och cyberincidenter

IT-forensik efter cyberattacker och cyberincidenter

Säkra digitala spår, rekonstruera angreppsvägar och utreda orsaker och konsekvenser av en cyberincident på ett begripligt sätt.

En akut cyberincident? Vi är tillgängliga dygnet runt vid nödsituationer – 365 dagar om året, dygnet runt: +49 (0)221 64306610

Begär en inledande kriminalteknisk utvärdering

En cyberattack ställer ofta företag inför omfattande tekniska, organisatoriska och juridiska frågor på mycket kort tid. Förutom att begränsa incidenten och återställa verksamheten måste man klargöra vad som faktiskt har hänt, vilka system som har drabbats, hur långt en eventuell angripare har trängt in i infrastrukturen och om data har lästs, ändrats, raderats eller överförts.

Cyberattack mot företaget – vad hände egentligen?

Efter en säkerhetsincident räcker det ofta inte med enstaka varningsmeddelanden från ett säkerhetssystem för att bedöma den faktiska omfattningen av en attack. Ett komprometterat användarkonto, en misstänkt nätverksanslutning eller skadlig programvara på ett enskilt system kan bara vara en del av en betydligt mer omfattande incident.

Den IT-forensiska utredningen bygger därför på ett tvärvetenskapligt tillvägagångssätt. Beroende på det föreliggande bevismaterialet kan bland annat följande frågor undersökas:

  • När kan man upptäcka de första tecknen på att systemet har komprometterats?
  • Hur kan den första åtkomsten till infrastrukturen ha skett?
  • Vilka system och användarkonton berördes?
  • Har administrativa konton eller konton med särskilda behörigheter använts?
  • Har en angripare förflyttat sig vidare inom infrastrukturen?
  • Har ytterligare tillflöden eller mekanismer för att upprätthålla beståndet införts?
  • Vilka filer och datamängder har hämtats?
  • Finns det tekniska tecken på att data har överförts eller läckt ut?
  • Har uppgifter ändrats, krypterats eller raderats?
  • Vilka säkerhetsmekanismer kan ha kringgåtts eller manipulerats?
  • Vilka externa system eller IP-adresser var inblandade i kommunikationen?
  • Vilka indikatorer på intrång går det att identifiera?
  • Går det att tekniskt rekonstruera den ursprungliga inträdesvägen?
  • Vilka konsekvenser av händelsen kan styrkas utifrån de spår som finns?

En seriös kriminalteknisk undersökning måste också visa vilka frågor som inte kan besvaras utan tvivel utifrån de tillgängliga uppgifterna. Inte varje teknisk avvikelse utgör ett bevis. Därför skiljer vi mellan konstaterade fakta, tekniska indicier, slutsatser som kan dras utifrån dessa samt omständigheter som inte kan bedömas slutgiltigt utifrån tillgängliga uppgifter.

Varför det är viktigt att genomföra en rättsmedicinsk undersökning i ett tidigt skede

Digitala spår är ibland flyktiga. Loggfiler skrivs över, moln- och säkerhetssystem har begränsade lagringstider, arbetsminnet förändras kontinuerligt och relevanta spår kan ändras eller förstöras genom administrativa ingrepp.

När en cyberattack blir känd uppstår därför ofta en konflikt mellan tre mål: Begränsa angreppet – säkerställa verksamheten – bevara digitala spår.

En forensisk undersökning får inte på ett orimligt sätt fördröja nödvändiga åtgärder för att avvärja en pågående attack. Samtidigt bör relevanta system och datakällor i möjligaste mån säkerhetskopieras innan nya installationer, rensningar eller andra omfattande förändringar genomförs.

LanCologne kan redan i ett tidigt skede bidra till att identifiera forensiskt relevanta datakällor och prioritera de fortsatta utredningsstegen. Hur Säkerställa bevisinsamling och begränsningsåtgärder, är en av de första praktiska frågorna i detta sammanhang.

Forensisk inledande utvärdering av säkerhetsincidenten

Inledningsvis sammanställs de fakta som hittills är kända. Dit hör till exempel tidpunkt och typ av upptäckt, redan konstaterade avvikelser, berörda system, befintliga säkerhetsrapporter, kända användarkonton, vidtagna motåtgärder och den befintliga IT-infrastrukturen.

Därefter fastställs de konkreta undersökningsmålen tillsammans med uppdragsgivaren. Vid omfattande incidenter gör detta tillvägagångssätt det möjligt att prioritera särskilt relevanta system och datakällor.

Vilka system och datakällor undersöks?

Beroende på infrastruktur och incident kan det till exempel röra sig om Windows-, Linux- och macOS-system, Server och arbetsstationer, Active Directory och identitetsinfrastrukturer, virtuella system, brandväggar, VPN-system, nätverkskomponenter, Microsoft 365, Azure, andra molntjänster, e-postsystem, EDR-, XDR- och SIEM-data, säkerhets- och systemloggar, nätverks- och anslutningsdata, datalagringsenheter, externa lagringsmedier, arbetsminne samt säkerhetskopieringssystem undersökas respektive säkras.

Det är inte antalet undersökta system som är avgörande, utan deras forensiska relevans för rekonstruktionen av händelsen.

Beroende på vilken plattform det gäller anlitar vi den aktuella fackdisciplinen – till exempel forensisk undersökning av Windows-system, undersökningen av Linux-Servern, macOS-forensik eller utvärderingen mobila enheter.

Digital bevissäkring och bevarande av bevis

Forensisk säkerhetskopiering av en hårddisk med hjälp av en skrivskyddsadapter, bredvid en bevispåse och ett dokumentationsformulär

I den mån situationen kräver det och det är tekniskt möjligt säkerställs relevanta data på ett forensiskt sätt. I samband med detta kan integritetsvärden dokumenteras och originaldata separeras från de arbetskopior som används i utredningen.

Vid undersökningar som är relevanta för bevisföring kan dessutom en dokumenterad spårbarhetskedja upprättas. Syftet är att på ett spårbart sätt dokumentera ursprunget och integriteten hos relevanta undersökningsdata.

En praktisk fråga i den löpande driften är då, vilka loggdata som bör bevaras som bevismaterial – och hur man gör med raderade eller manipulerade loggfiler hur man ska hantera det.

Analys av säkerhetsöverträdelser

De säkerhetskopierade uppgifterna undersöks med avseende på tecken på en eventuell säkerhetsöverträdelse. Detta kan omfatta:

  • misstänkta processer och program
  • ovanliga inloggningar och nyskapade konton
  • Ändringar av behörigheter
  • Fjärråtkomst samt aktiviteter i PowerShell eller på kommandoraden
  • planerade uppgifter, tjänster och mekanismer för automatisk start
  • Nätverksanslutningar och skadlig programvara
  • manipulerade systemfiler och andra relevanta bevis

En central delfråga i detta sammanhang är, vilka system som faktiskt har komprometterats – och vilka som endast misstänks vara drabbade.

Rekonstruktion av händelseförloppet – Händelseförlopp

En IT-forensiker analyserar en tidsbaserad händelseöversikt och ett anslutningsdiagram på två skärmar

En central uppgift vid omfattande IT-forensiska utredningar är att rekonstruera händelseförloppet i tiden. Händelser från olika system och datakällor korreleras med varandra.

På så sätt kan en helhetsbild gradvis ta form: När inleddes attacken? Vilket system drabbades först? Vilka konton användes därefter? Vilka system nåddes därefter? När hämtades, ändrades eller krypterades data?

Hur en sådan Kronologi över en cyberincident Hur den uppstår och var dess gränser går behandlar vi separat. Om flera tjänsteleverantörer är inblandade uppstår dessutom frågan om en gemensam tidslinje.

Initial Access och analys av grundorsaken

I den mån de befintliga spåren tillåter det undersöks hur den ursprungliga åtkomsten till infrastrukturen kan ha skett. Möjliga orsaker kan vara komprometterade inloggningsuppgifter, utsatta tjänster, säkerhetsbrister, manipulerade e-postmeddelanden, fjärråtkomst eller andra tekniska angreppsvägar.

En orsak betraktas inte som fastställd bara för att den verkar tekniskt rimlig. Det avgörande är vilken slutsats som stöds av de faktiskt föreliggande fynden.

Mer information: Analys av de bakomliggande orsakerna till en cyberattack, Fastställa inträdesvägen med hjälp av kriminaltekniska metoder och Teknisk kontroll av misstänkt nätfiske.

Lateral rörelse, utvidgning av behörigheter och beständighet

Vid mer komplexa attacker stannar angriparen ofta inte kvar på det system som ursprungligen komprometterades. Därför kan man undersöka om ytterligare system har kontaktats, om inloggningsuppgifter har använts, om privilegierade konton har komprometterats eller om administrativa verktyg har använts. På så sätt går det ofta att fastställa den faktiska omfattningen av en incident betydligt mer exakt.

Sidorörelse

Man undersöker om och på vilket sätt ytterligare system inom infrastrukturen har påverkats. Mer ingående: återuppbygga den laterala rörligheten inom företaget.

Privilegierade konton

Användningen av administrativa konton påverkar en incidentens omfattning avsevärt. Mer information: Kompromettering av administratörskonton och stulna inloggningsuppgifter.

Beständighet

Planerade uppgifter, tjänster, mekanismer för automatisk start och ytterligare konfigurerade åtkomstpunkter kan ge en angripare permanent åtkomst. Mer information: Påvisa mekanismer för beständighet.

Åtkomst till data och eventuell läcka av data

En av de viktigaste frågorna efter en cyberattack är ofta om företagsdata har stulits. Här måste man tydligt skilja mellan:

  • Uppgifterna var tillgänglig
  • Data har anropad
  • Data har samlat respektive förberedd för en eventuell överföring
  • det finns tekniska anvisningar till en överföring
  • en överföring kan tekniskt förstått kommer att bli

LanCologne dokumenterar vilka av dessa påståenden som stöds av befintliga bevis. Om en faktisk dataöverföring inte kan bevisas, konstrueras inte ett påstått bevisat datautflöde utifrån en teoretiskt möjlig åtkomst.

Mer information: Kontrollera om det finns tecken på dataläckage, Begränsa omfattningen av data som eventuellt har läckt ut och Behandling av personuppgifter.

Låta en cyberincident utredas forensiskt

En akut eller tidigare cyberincident? Kontakta oss för att diskutera den berörda infrastrukturen och de frågor som behöver klargöras.

Diskutera ärendet i förtrolighet

IT-forensik efter en ransomware-attack

En tekniker på det kriminaltekniska laboratoriet undersöker ett datamedium, medan analyser visas på flera skärmar i bakgrunden

En ransomware-attack börjar inte nödvändigtvis med en synlig kryptering av data. Det kan gå timmar, dagar eller, i vissa fall, ännu längre tid mellan den första åtkomsten och krypteringen.

Under denna fas kan inloggningsuppgifter ha samlats in, ytterligare system ha komprometterats, behörigheter ha utökats, säkerhetsmekanismer ha ändrats eller datamängder ha undersökts. Den synliga krypteringen kan därmed endast utgöra slutfasen av en betydligt mer omfattande attack.

En kriminalteknisk utredning av ransomware kan därför bland annat omfatta:

  • Ursprunglig angreppsväg och drabbade användarkonton
  • privilegierad åtkomst och laterala rörelser
  • Persistensmekanismer
  • Manipulation av säkerhetslösningar
  • Åtkomst till Server och datamängder
  • Tecken på dataläckage
  • Tidsförlopp fram till krypteringen

Målet är att, i den mån det är tekniskt möjligt, rekonstruera händelseförloppet från den första konstaterbara händelsen till de synliga konsekvenserna.

Mer information: Tidsperioden mellan den första intrånget och krypteringen, Bestäm krypteringens räckvidd och Ransomware på Linux-system.

Microsoft 365, molntjänster och identitetsinfrastrukturer

IT-forensiker med bärbar dator vid ett öppet Server-skåp; i bakgrunden syns analysskärmar och en datacentermiljö

Microsoft 365, Azure, andra molntjänster samt Active Directory och andra identitetsinfrastrukturer hör till de datakällor som kan säkras och utvärderas inom ramen för en utredning. Vilka slutsatser som kan dras beror på vilka revisions- och inloggningsuppgifter som finns tillgängliga och hur länge de har bevarats.

Mer information: Undersöka säkerhetsintrång i Microsoft 365, Aktiva molnsessioner efter en attack, Stöld av sessionstoken och Återställning av komprometterade inloggningsuppgifter och token.

Kriminalteknisk undersökning för cyberförsäkringar

Efter en cyberincident kan orsaken, omfattningen och konsekvenserna av en säkerhetshändelse även vara relevanta för skaderegleringen inom ramen för en cyberförsäkring. LanCologne bistår företag och – beroende på uppdraget – försäkringsbolag eller deras utsedda organ vid den tekniska utredningen.

I synnerhet kan följande dokumenteras: orsak och tidsförlopp, berörda IT-system, omfattningen av den konstaterade säkerhetsöverträdelsen, tecken på obehörig åtkomst, datatillgång och eventuell dataläckage, manipulation eller kryptering av data, tekniska konsekvenser för verksamheten samt genomförda utrednings- och säkerhetsåtgärder.

Den konkreta omfattningen av utredningen kan samordnas med de berörda parterna och delas upp i tydligt definierade projektfaser. Vi avger inga uttalanden om försäkringsskydd, rätt till ersättning eller rättsligt ansvar.

Mer information: IT-forensik för försäkringsbolag och Kontrollera om data har läckt ut före krypteringen.

IT-forensik i samband med NIS2 och BSIG

För särskilt viktiga och viktiga anläggningar föreskriver § 32 BSIG graderade anmälningsskyldigheter vid allvarliga säkerhetsincidenter – med en första anmälan inom 24 timmar efter att man fått kännedom om händelsen, följt av en ytterligare anmälan inom 72 timmar och en senare slutrapport.

Huruvida ett företag är anmälningspliktigt i ett enskilt fall och vilka tidsfrister som konkret gäller är en rättslig bedömning. Vi gör inte någon sådan bedömning. Vår uppgift är den tekniska undersökningen.

En IT-forensisk analys kan ge insikter om tidpunkten för och förloppet av incidenten, om berörda system, tekniska konsekvenser, indikatorer på intrång, möjlig orsak och omfattningen av intrånget – det vill säga den tekniska faktaunderlaget som en anmälan måste bygga på.

Aktuell status för regleringsuppgifterna: augusti 2026. Detta avsnitt ersätter inte juridisk rådgivning.

Att på ett strukturerat sätt utreda omfattande cyberincidenter

Inte alla cyberincidenter kräver samma utredningsdjup. En enskild komprometterad arbetsstation skiljer sig avsevärt från en incident där flera platser, Server, Active Directory, molntjänster och hundratals slutpunkter kan vara drabbade.

Därför delas omfattande undersökningar upp i avgränsade projektfaser. Efter en inledande teknisk utvärdering kan undersökningsmål, prioriteringar, relevanta system och nödvändiga resurser fastställas.

På så sätt går det att följa, även vid komplexa händelser, vilka frågor som utreds, vilka system som krävs för detta, vilka uppgifter som redan finns tillgängliga och vilka ytterligare utredningsåtgärder som är fagligt motiverade.

Resultat för ledningen och beslutsfattarna

En cyberincident behöver inte bara förstås ur ett tekniskt perspektiv. Ledningen, den juridiska avdelningen, försäkringsbolaget och andra beslutsfattare behöver ofta en annan beskrivning än de direkt berörda IT-specialisterna.

Därför kan den tekniska detaljdokumentationen vid omfattande undersökningar kompletteras med en sammanfattning för ledningen. Denna sammanfattar de väsentliga resultaten på ett begripligt sätt och skiljer mellan bekräftade konstateranden, tekniska indikationer, bedömningar som kan härledas därav samt kvarstående osäkerheter.

Mer information: En tekniskt hållbar slutrapport till ledningen och Dokumentation av ledningens beslut.

Vad företagen kan få efter undersökningen

En utskriven kriminalteknisk utredningsrapport med tabeller och diagram på ett mötesbord

Rättsmedicinsk utredningsrapport

Dokumentation av undersökningsuppdraget, datagrunden, tillvägagångssättet, relevanta fynd och tekniska slutsatser.

Händelseförlopp

Kronologisk redogörelse för de händelser som är relevanta för säkerhetsincidenten.

Sammanfattning för ledningen

Sammanfattning av de viktigaste resultaten för ledningen och beslutsfattarna.

Översikt över berörda system och konton

Översikt över de komponenter som har konstaterats eller som sannolikt är berörda inom ramen för undersökningen.

Indikatorer på intrång

Dokumentation av relevanta tekniska indikatorer på intrång, i den mån sådana finns.

Orsaksanalys

Bedömning av den tekniskt rimliga händelseförloppet och den bakomliggande orsaken, i den mån detta är möjligt utifrån de befintliga spåren.

Bedömning av eventuella åtkomstförsök och datautflöden

En nyanserad redogörelse för vad som faktiskt kunde fastställas utifrån de tillgängliga uppgifterna.

Dokumentation av bevissäkring

I den mån detta ingår i uppdraget: dokumentation av säkerhetskopieringar, integritetsvärden och spårbarhet.

Tekniska anläggningar

Relevanta artefakter, tabeller, loggutdrag, skärmdumpar och övriga tekniska bevis.

Varför LanCologne för IT-forensisk utredning?

Kriminalteknisk undersökning istället för ren felsökning

Vårt fokus ligger inte enbart på att återfå driften i ett drabbat system. Vi undersöker de digitala spåren i syfte att på ett begripligt sätt rekonstruera hur händelsen faktiskt utspelade sig.

Eget kriminaltekniskt laboratorium

Bevissäkring och undersökningar kan genomföras inom vår egen kriminaltekniska infrastruktur.

Olika datakällor – en helhetsbild

En säkerhetsincident kan ofta inte förklaras utifrån en enda loggfil. Därför kan data från slutpunkter, Servern, identitetssystem, nätverkskomponenter, molntjänster och säkerhetslösningar korreleras med varandra.

Verktygsresultaten utvärderas kritiskt

Forensiska verktyg och säkerhetsverktyg underlättar utredningen, men ersätter inte den sakkunniga bedömningen. Relevanta fynd verifieras i möjligaste mån med hjälp av ytterligare bevis och datakällor.

Tydliga gränser för uttalanden

Att en handling är tekniskt möjlig innebär inte nödvändigtvis att den faktiskt har ägt rum. Därför dokumenterar vi inte bara konstateranden, utan även deras bevisvärde och tekniska begränsningar.

Om kvalificeringen: TÜV-certifierad IT-forensikexpert i Köln.

Ett cyberangrepp har upptäckts – vad ska man göra nu?

Vid en pågående eller nyligen upptäckt cyberincident bör åtgärder för att begränsa skadorna, återställa systemen och säkra bevis genomföras på ett samordnat sätt.

I den mån den konkreta risksituationen tillåter det bör potentiellt relevanta system och data inte ändras i onödan. Framför allt kan okoordinerade nyinstallationer, rensningar, radering av användarkonton eller loggdata samt omfattande ändringar av berörda system försvåra en senare rekonstruktion.

Samtidigt har bekämpningen av en pågående attack hög prioritet. Därför bör man först klargöra följande:

  • vilka system som berörs
  • vilka åtgärder som omedelbart måste vidtas
  • vilka datakällor som måste säkras på kort sikt
  • vilka system som har störst värde ur ett kriminaltekniskt perspektiv
  • vilka åtgärder som redan har vidtagits

Mer information: Isolera system efter en cyberattack och Rensning eller återställning av ett infekterat system.

IT-kriminalteknik efter cyberattacker – med säte i Köln, verksamma i hela Tyskland

Vid en akut cyberincident är vi tillgängliga dygnet runt – 365 dagar om året, dygnet runt: +49 (0)221 64306610. De ordinarie öppettiderna är måndag till fredag kl. 08.00–18.00.

LanCologne har sitt säte på Horbeller Straße 31 i 50858 Köln. Vi har genomfört undersökningar över hela Tyskland sedan 2015.

För företag i Köln-området innebär läget korta avstånd: Databärare kan överlämnas personligen, och berörda system kan vid behov säkerhetskopieras på plats – till exempel när en transport inte är möjlig av driftsmässiga skäl eller inte är lämplig ur kriminalteknisk synvinkel.

Den fagliga grunden utgörs av en kvalifikation inom mobil- och Windows-forensik som har granskats av TÜV Rheinland och som är offentligt tillgänglig i certifikatdatabasen Certipedia under certifikatnummer 0000067863.

Diskutera en akut cyberincident

Vanliga frågor

Hur mycket kostar en IT-forensisk utredning efter en cyberattack?

Det går inte att ge ett fast pris för komplexa cyberincidenter på ett seriöst sätt. Arbetsinsatsen beror bland annat på antalet och typen av drabbade system, datavolymen, infrastrukturen, utredningsperioden, tillgängliga loggar och den konkreta frågeställningen. Efter en inledande teknisk utvärdering kan utredningens omfattning fastställas och, vid större incidenter, delas upp i enskilda projektfaser.

Hur snabbt bör en utredning inledas efter en cyberincident?

I princip så tidigt som möjligt, eftersom vissa digitala spår är flyktiga eller kan ändras eller skrivas över under den löpande driften. Samtidigt måste nödvändiga åtgärder för att begränsa en pågående attack beaktas.

Går det att fastställa hur en angripare har tagit sig in i företaget?

I många fall går det att rekonstruera den möjliga inträdesvägen utifrån olika fynd. Om det går att göra en entydig bedömning beror dock på de tillgängliga uppgifterna och på de förändringar som skett under tiden.

Går det att fastställa om företagsdata har stulits?

Det beror på vilka bevis som finns. I vissa fall går det att spåra specifika dataöverföringar. I andra fall går det endast att fastställa att vissa uppgifter var tillgängliga eller att de hämtades. Dessa omständigheter skiljs tydligt åt i vår bedömning.

Går det att rekonstruera en ransomware-attack?

I den mån de befintliga spåren tillåter det, ja. Man kan bland annat undersöka den initiala attackvägen, drabbade användarkonton, behörig åtkomst, laterala rörelser, mekanismer för att upprätthålla närvaro, åtkomst till datamängder, tecken på dataexfiltrering samt tidsförloppet fram till krypteringen.

Går det att utreda även cyberattacker som redan har ägt rum?

Ja. Även tidigare incidenter kan utredas. Hur ingående utredningen kan bli beror dock bland annat på vilka system som fortfarande finns kvar, hur länge loggdata har lagrats och vilka förändringar som har gjorts sedan incidenten inträffade.

Vilka system undersöks vid en cyberincident?

Beroende på infrastruktur och typ av incident kan bland annat Windows-, Linux- och macOS-system, Server och arbetsstationer, Active Directory och identitetsinfrastrukturer, virtuella system, brandväggar, VPN- och nätverkskomponenter, Microsoft 365 och andra molntjänster, e-postsystem, EDR-, XDR- och SIEM-data, loggdata, datamedier, arbetsminne samt säkerhetskopieringssystem undersökas. Det avgörande är inte antalet, utan den forensiska relevansen.

Vilka uppgifter behöver en IT-forensiker?

Vid den inledande bedömningen är först och främst de kända omständigheterna, tidpunkten och sättet för upptäckten, redan konstaterade avvikelser, befintliga säkerhetsrapporter, berörda system och konton samt redan vidtagna motåtgärder relevanta. Vilka uppgifter som därefter ska säkras framgår av de gemensamt fastställda utredningsmålen.

Kan Microsoft 365 undersökas i rättsmedicinskt syfte?

Ja, beroende på vilka loggdata som finns tillgängliga. Microsoft 365, Azure och andra molntjänster ingår bland de datakällor som kan säkras och utvärderas inom ramen för en utredning. Vilka slutsatser som kan dras beror på vilka revisions- och inloggningsuppgifter som finns tillgängliga för den specifika kunden och hur länge de har bevarats.

Går det att undersöka ett komprometterat Active Directory?

Active Directory och andra identitetsinfrastrukturer räknas till de källor som är relevanta för den forensiska utredningen. Man kan till exempel undersöka inloggningar, nyupprättade konton, ändringar av behörigheter och användningen av konton med utökade behörigheter. Huruvida detta ger en fullständig bild beror på de tillgängliga loggdata och hur länge dessa sparas.

Vilken roll spelar IT-forensik i samband med en cyberförsäkring?

Beroende på uppdraget kan den tekniska utredningsrapporten utformas så att relevanta tekniska konstateranden presenteras på ett överskådligt sätt för försäkringsbolag respektive deras uppdragstagare. Vilka uppgifter som krävs i det konkreta skadeärendet avgörs av försäkringsavtalet och uppdraget. Vi uttalar oss inte om försäkringsskyddet.

Vilken roll spelar IT-forensik vid säkerhetsincidenter som berör NIS2?

Vi kan undersöka och dokumentera de tekniska omständigheterna kring en säkerhetsincident. Den rättsliga bedömningen av en konkret anmälningsplikt bör göras av de behöriga myndigheterna eller företagets juridiska rådgivare.

Kan en kriminalteknisk rapport användas i rättsliga sammanhang senare?

Om detta redan är känt när uppdraget lämnas in kan bevissäkring, dokumentation och utredningsförfarandet anpassas därefter. Det vore dock oansvarigt att ge en generell garanti för den senare rättsliga bedömningen; det är i slutändan den behöriga domstolen som avgör bevisvärdet.

Inte bara åtgärda en cyberincident – utan också förstå den

Efter en säkerhetsincident kan tekniska beslut få långtgående konsekvenser. LanCologne hjälper till att säkra relevanta digitala spår, utreda incidenten på ett strukturerat sätt och dokumentera de tillgängliga resultaten på ett överskådligt sätt.

Begär en inledande kriminalteknisk utvärdering