IT-kriminalteknik · Företag
Hur kan ett företag förhindra att en intern utredning i sig förändrar viktiga digitala spår?
Normal systemanvändning, omstarter, inloggningar, programinstallationer eller förhastad rensning kan förändra tillfälliga eller historiska spår.
Varför denna fråga är viktig för ett företag
Vid interna incidenter kan ekonomiska intressen, bevarande av bevis och anställdas rättigheter påverkas samtidigt. En tekniskt omfattande utredning är därför inte automatiskt en bra utredning. Det avgörande är en tydligt definierad bevisfråga och en begränsning av utredningens omfattning som går att förstå.
Teknisk undersökningsmetod
Vi prioriterar bevisbevarandet utifrån den konkreta situationen och dokumenterar oundvikliga förändringar innan mer ingående analyser genomförs på lämpliga säkerhetskopior eller kontrollerade datatillstånd.
Var gränsen för uttalanden går
Bevisinsamlingen får inte blint åsidosätta operativa eller lagstadgade skyldigheter; vid pågående händelser måste säkerhet, drift och kriminalteknik samordnas.
Varför LanCologne?
Vid interna utredningar står flera intressen i direkt konflikt med varandra: Företaget måste kunna skydda sina system, uppgifter, affärshemligheter och ekonomiska intressen. Samtidigt måste man beakta de anställdas integritet, proportionalitetsprincipen, medbestämmanderätten och, i förekommande fall, privata uppgifter.
LanCologne inleds därför inte med en så omfattande datainsamling som möjligt. Utgångspunkten är den konkreta tekniska bevisfrågan. Först därefter fastställs vilka enheter, konton, tidsperioder och datatyper som faktiskt behövs. På så sätt kan en utredning ofta genomföras betydligt mer precist än genom en generell fullständig utvärdering.
Teknisk tillgänglighet och rättslig tillåtlighet hålls medvetet åtskilda. Att en administratör, ett MDM-system eller en molnkund tekniskt sett möjliggör åtkomst till viss information innebär inte automatiskt att denna information får behandlas för det specifika syftet.
Avgörande fynd valideras mot primärdata i den utsträckning det är nödvändigt. Automatiserade rapporter och kriminalteknisk programvara är hjälpmedel; de ersätter inte den sakkunniga tolkningen av de underliggande fynden. Alternativa tekniska förklaringar undersöks också.
Lika viktigt: En intern utredning måste ta hänsyn till både förmildrande och belastande omständigheter på samma sätt. Om analysen visar att en misstanke inte kan bekräftas tekniskt eller att en avvikande händelse kan förklaras av en normal systemprocess, ska just detta framgå av utredningsresultatet.
Vår arbetsmetod
Ingen förhandsbedömning av anställda
En intern misstanke betraktas inte som ett utredningsresultat. Vi undersöker vilka tekniska fakta som stöder misstanken, vilka som motsäger den och vilka alternativa förklaringar som finns. Även ett resultat som är ogynnsamt eller förmildrande för företaget dokumenteras fullständigt.
Förståeligt för ledningen och den juridiska avdelningen – reproducerbart för kriminaltekniker
Huvuddelen redogör för det centrala budskapet utan onödigt fackjargong. Den tekniska delen dokumenterar datakällor, säkerhetsstatus, identifierare, integritetsinformation, tidsreferenser, artefakters placering och valideringssteg. På så sätt förblir undersökningen spårbar för en senare fackmässig granskning.
LanCologne som oberoende teknisk support för företag
Om en intern incident måste utredas ur teknisk synvinkel, bistår LanCologne med en saklig, resultatoberoende och transparent IT-forensisk utredning. Det avgörande är inte ett önskat resultat, utan uteslutande vad som faktiskt kan bevisas utifrån de digitala spåren inom den tillåtna utredningsramen.
Rättslig ram
När det gäller uppgifter om anställda ska man i Tyskland särskilt beakta § 26 i BDSG. Personuppgifter om anställda får behandlas för ändamål som rör anställningsförhållandet, om detta är nödvändigt för de ändamål som anges där. För att upptäcka brott innehåller § 26 stycke 1 i BDSG särskilda villkor: Det måste finnas dokumenterade faktiska indicier som ger anledning att misstänka att den berörda personen har begått ett brott inom ramen för anställningsförhållandet; behandlingen måste vara nödvändig för att upptäcka brottet och den anställdes skyddsvärda intresse får inte överväga. I synnerhet får typen och omfattningen av behandlingen inte vara oproportionerlig.
Dessutom gäller de allmänna principerna i GDPR. Artikel 5 i GDPR kräver bland annat laglighet, ändamålsbegränsning och dataminimering. Artikel 6 i GDPR kräver en hållbar rättslig grund för behandlingen. En tekniskt möjlig utvärdering är därför inte automatiskt en rättsligt tillåten utvärdering.
När det gäller tekniska anordningar kan dessutom § 87 stycke 1 nr 6 i BetrVG vara relevant. Enligt denna bestämmelse har företagsrådet, i avsaknad av lagstadgade eller kollektivavtalsenliga regler, medbestämmanderätt vid införande och användning av tekniska anordningar som är avsedda att övervaka arbetstagarnas beteende eller prestationer. Beroende på utformningen kan detta till exempel bli relevant vid MDM-, EDR-, DLP-, loggnings- eller andra övervakningssystem.
I § 26 stycke 6 i BDSG klargörs uttryckligen att de anställdas intressegruppers medbestämmanderätt förblir oförändrad. Den konkreta tillåtligheten av en utredningsåtgärd enligt arbetsrätt och företagsordningsrätt bör därför, när den avser anställda, klargöras med behörig juridisk rådgivning och, i förekommande fall, med de avsedda instanserna inom företaget innan åtgärden genomförs.
LanCologne ersätter inte denna rättsliga prövning. Vår uppgift är att, efter att den tillåtna utredningsramen har fastställts, undersöka den tekniska bevisfrågan på ett begripligt, proportionerligt och resultatoöppet sätt.
Vanliga frågor
Hur kan ett företag förhindra att en intern utredning i sig förändrar viktiga digitala spår?
Hur går en sådan teknisk undersökning till i praktiken?
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?
Finns det någon rättslig grund för detta?
Dessutom gäller de allmänna principerna i GDPR. Artikel 5 i GDPR kräver bland annat laglighet, ändamålsbegränsning och dataminimering. Artikel 6 i GDPR kräver en hållbar rättslig grund för behandlingen. En tekniskt möjlig utvärdering är därför inte automatiskt en rättsligt tillåten utvärdering.
När det gäller tekniska anordningar kan dessutom § 87 stycke 1 nr 6 i BetrVG vara relevant. Enligt denna bestämmelse har företagsrådet, i avsaknad av lagstadgade eller kollektivavtalsenliga regler, medbestämmanderätt vid införande och användning av tekniska anordningar som är avsedda att övervaka arbetstagarnas beteende eller prestationer. Beroende på utformningen kan detta till exempel bli relevant vid MDM-, EDR-, DLP-, loggnings- eller andra övervakningssystem.
I § 26 stycke 6 i BDSG klargörs uttryckligen att de anställdas intressegruppers medbestämmanderätt förblir oförändrad. Den konkreta tillåtligheten av en utredningsåtgärd enligt arbetsrätt och företagsordningsrätt bör därför, när den avser anställda, klargöras med behörig juridisk rådgivning och, i förekommande fall, med de avsedda instanserna inom företaget innan åtgärden genomförs.
LanCologne ersätter inte denna rättsliga prövning. Vår uppgift är att, efter att den tillåtna utredningsramen har fastställts, undersöka den tekniska bevisfrågan på ett begripligt, proportionerligt och resultatoöppet sätt.
🔗 Relaterade ämnen
LanCologne – IT-forensik för företag
Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.
I anslutning till detta ämne
- Hur kan ett företag kontrollera om en anställd som slutar har tagit med sig företagsdata?
- Hur kan man kontrollera om en medarbetare har laddat upp företagsfiler till ett privat molnkonto?
- Hur kan ett företag ta reda på om en anställd har haft åtkomst till företagets system efter uppsägningen?
- Hur kan man kontrollera om en före detta anställd senare har använt företagsdata hos en konkurrent?