IT-kriminalteknik · Domstolar
Vad har störst bevisvärde: originaldata, en forensisk säkerhetskopia eller en exporterad rapport?
Ein exportierter Report ist eine aufbereitete Darstellung. Für eine unabhängige technische Prüfung ist die zugrunde liegende Datenbasis wesentlich. Wir unterscheiden Originalbeweismittel, verifizierte Sicherung, Arbeitskopie und daraus erzeugte Auswertungen und dokumentieren ihre Beziehung zueinander.
Vad är det egentligen som sakkunnigen måste utreda?
Det är inte mängden upptäckta artefakter som avgör. Det avgörande är om de relevanta digitala spåren stöder det faktum som anges i bevisfrågan, motsäger det eller inte ger utrymme för någon tillförlitlig slutsats. I detta sammanhang granskas fynden i ett tekniskt sammanhang och mothypoteser prövas uttryckligen.
Var gränsen för uttalanden går
Ein Report kann wichtige Befunde übersichtlich darstellen, ersetzt aber bei streitigen technischen Details nicht die prüfbare Ausgangsdatenbasis.
Hur LanCologne hanterar bevisfrågan
När det gäller uppdrag från domstolar inleds vårt arbete med bevisfrågan, inte med ett analysprogram. Vi fastställer vilka tekniska fakta som måste klargöras, vilka datakällor som är relevanta för detta och vilka alternativa förklaringar som måste prövas.
Datagrunden dokumenteras tydligt och undersöks, i den mån det är tekniskt möjligt, mot verifierade forensiska säkerhetskopior respektive arbetskopior. Automatiska träffar godtas inte utan granskning när det gäller frågor som är avgörande för beslutet. Avgörande är ett artefakts ursprung, uppkomstlogik och sammanhang. Vid behov kontrolleras ett resultat utifrån rådata eller med hjälp av en oberoende, andra metod som är lämplig ur fackmässigt synpunkt.
I utlåtandet skiljer vi mellan konstaterade fakta, teknisk bedömning och slutsatser. Vi anger också tydligt gränserna för våra uttalanden: Vad är bevisat, vad stöds endast av bevis, vad förblir oklart och vad går det inte att fastställa utifrån de tillgängliga uppgifterna?
Huvuddelen är formulerad på ett sätt som är begripligt för domare och andra som inte är rättsmedicinska experter. Den tekniska granskbarheten säkerställs genom ett separat tekniskt avsnitt. Där dokumenteras de datakällor, integritetsvärden, artefakter och undersökningssteg som är väsentliga för en oberoende granskning.
Vår arbetsmetod
Metodologisk klassificering
Det finns ingen lagstadgad förteckning över föreskrivna programvaruprodukter för rättslig IT-forensik. BSI:s modul DER.2.2 för grundläggande säkerhet innehåller användbara riktlinjer för förebyggande åtgärder, bevisinsamling och målgruppsanpassad presentation av resultat vid IT-säkerhetsincidenter. Det klargörs dock uttryckligen att den egentliga forensiska analysen inte ingår i modulen och att den inte avser IT-forensiska utredningar i samband med brott. Vi framställer den därför inte som en standard inom straffprocessen.
Rättslig ram
ZPO § 371 sowie §§ 403, 404a, 407a, 411; § 286 ZPO.
Den slutliga bedömningen av bevisningen är domstolens uppgift. Vår verksamhet som sakkunniga begränsar sig till att inom ramen för det tilldelade uppdraget ge ett sakkunnigt svar på den tekniska bevisfrågan.
Vanliga frågor
LanCologne – IT-kriminalteknik för domstolar
Behöver ni en oberoende IT-forensisk utredning i samband med en konkret bevisfråga inför domstol? LanCologne undersöker de befintliga digitala spåren utan förutfattade meningar och dokumenterar avgörande fynd, motbevis och tekniska begränsningar på ett överskådligt sätt.
I anslutning till detta ämne
- När kan det vara lämpligt att genomföra en ny IT-forensisk utredning enligt § 412 i ZPO?
- Går det att bevisa om ett digitalt bevismaterial har ändrats efter att det beslagtagits?
- Går det att fastställa om administrativa eller utökade behörigheter har använts?
- Hur ska man bedöma ett digitalt bevismaterial som redan har använts vidare innan det säkrats för kriminalteknisk undersökning?