IT-kriminalteknik · Företag

Hur kan ett företag ta reda på om relevanta filer har öppnats eller kopierats i stor skala innan en anställd slutar?

Märkbar filaktivitet strax före ett personalbyte kan vara relevant för en utredning, men måste skiljas från legitima överlämnings-, arkiverings- eller projektarbeten.

Begär en icke-bindande offert

Varför denna fråga är viktig för ett företag

Vid interna incidenter kan ekonomiska intressen, bevarande av bevis och anställdas rättigheter påverkas samtidigt. En tekniskt omfattande utredning är därför inte automatiskt en bra utredning. Det avgörande är en tydligt definierad bevisfråga och en begränsning av utredningens omfattning som går att förstå.

Teknisk undersökningsmetod

Vi analyserar tidsmönster, filgrupper, användar- och processkontext samt möjliga målmedier eller överföringsvägar.

Var gränsen för uttalanden går

Ett stort antal öppna filer innebär inte automatiskt ett dataflöde. Det avgörande är den konkreta tekniska åtgärden och dess sammanhang.

Varför LanCologne?

Vid interna utredningar står flera intressen i direkt konflikt med varandra: Företaget måste kunna skydda sina system, uppgifter, affärshemligheter och ekonomiska intressen. Samtidigt måste man beakta de anställdas integritet, proportionalitetsprincipen, medbestämmanderätten och, i förekommande fall, privata uppgifter.

LanCologne inleds därför inte med en så omfattande datainsamling som möjligt. Utgångspunkten är den konkreta tekniska bevisfrågan. Först därefter fastställs vilka enheter, konton, tidsperioder och datatyper som faktiskt behövs. På så sätt kan en utredning ofta genomföras betydligt mer precist än genom en generell fullständig utvärdering.

Teknisk tillgänglighet och rättslig tillåtlighet hålls medvetet åtskilda. Att en administratör, ett MDM-system eller en molnkund tekniskt sett möjliggör åtkomst till viss information innebär inte automatiskt att denna information får behandlas för det specifika syftet.

Avgörande fynd valideras mot primärdata i den utsträckning det är nödvändigt. Automatiserade rapporter och kriminalteknisk programvara är hjälpmedel; de ersätter inte den sakkunniga tolkningen av de underliggande fynden. Alternativa tekniska förklaringar undersöks också.

Lika viktigt: En intern utredning måste ta hänsyn till både förmildrande och belastande omständigheter på samma sätt. Om analysen visar att en misstanke inte kan bekräftas tekniskt eller att en avvikande händelse kan förklaras av en normal systemprocess, ska just detta framgå av utredningsresultatet.

Vår arbetsmetod

1Fastställa den konkreta anledningen och den tekniska bevisfrågan.
2Klargöra den rättsliga grunden och de interna ansvarsfördelningarna genom företaget respektive den juridiska rådgivningen.
3Begränsa nödvändiga system, konton, datatyper och tidsperioder.
4Prioritera bevarandet av bevis och dokumentera föränderliga uppgifter.
5Dokumentera utrustningens och uppgifternas identitet samt säkerhetsstatus på ett spårbart sätt.
6Skillnad mellan primärdata och tolkningar i rapporter och användargränssnitt.
7Man ska inte likställa tilldelning av medarbetare, enheter, konton och sessioner med varandra.
8Kontrollera både vanliga systemprocesser och alternativa förklaringar.
9Dokumentera belastande, avlastande och oklara fynd på samma sätt.
10Utredningens omfattning ska endast utvidgas om det framkommer nya, relevanta omständigheter.
11Att utforma en teknisk rapport som är begriplig och reproducerbar.
12Slutsatser avseende arbetsrätt, dataskyddsrätt, civilrätt och straffrätt överlåts till den behöriga juridiska rådgivningen.

Ingen förhandsbedömning av anställda

En intern misstanke betraktas inte som ett utredningsresultat. Vi undersöker vilka tekniska fakta som stöder misstanken, vilka som motsäger den och vilka alternativa förklaringar som finns. Även ett resultat som är ogynnsamt eller förmildrande för företaget dokumenteras fullständigt.

Förståeligt för ledningen och den juridiska avdelningen – reproducerbart för kriminaltekniker

Huvuddelen redogör för det centrala budskapet utan onödigt fackjargong. Den tekniska delen dokumenterar datakällor, säkerhetsstatus, identifierare, integritetsinformation, tidsreferenser, artefakters placering och valideringssteg. På så sätt förblir undersökningen spårbar för en senare fackmässig granskning.

LanCologne som oberoende teknisk support för företag

Om en intern incident måste utredas ur teknisk synvinkel, bistår LanCologne med en saklig, resultatoberoende och transparent IT-forensisk utredning. Det avgörande är inte ett önskat resultat, utan uteslutande vad som faktiskt kan bevisas utifrån de digitala spåren inom den tillåtna utredningsramen.

Rättslig ram

När det gäller uppgifter om anställda ska man i Tyskland särskilt beakta § 26 i BDSG. Personuppgifter om anställda får behandlas för ändamål som rör anställningsförhållandet, om detta är nödvändigt för de ändamål som anges där. För att upptäcka brott innehåller § 26 stycke 1 i BDSG särskilda villkor: Det måste finnas dokumenterade faktiska indicier som ger anledning att misstänka att den berörda personen har begått ett brott inom ramen för anställningsförhållandet; behandlingen måste vara nödvändig för att upptäcka brottet och den anställdes skyddsvärda intresse får inte överväga. I synnerhet får typen och omfattningen av behandlingen inte vara oproportionerlig.

Dessutom gäller de allmänna principerna i GDPR. Artikel 5 i GDPR kräver bland annat laglighet, ändamålsbegränsning och dataminimering. Artikel 6 i GDPR kräver en hållbar rättslig grund för behandlingen. En tekniskt möjlig utvärdering är därför inte automatiskt en rättsligt tillåten utvärdering.

När det gäller tekniska anordningar kan dessutom § 87 stycke 1 nr 6 i BetrVG vara relevant. Enligt denna bestämmelse har företagsrådet, i avsaknad av lagstadgade eller kollektivavtalsenliga regler, medbestämmanderätt vid införande och användning av tekniska anordningar som är avsedda att övervaka arbetstagarnas beteende eller prestationer. Beroende på utformningen kan detta till exempel bli relevant vid MDM-, EDR-, DLP-, loggnings- eller andra övervakningssystem.

I § 26 stycke 6 i BDSG klargörs uttryckligen att de anställdas intressegruppers medbestämmanderätt förblir oförändrad. Den konkreta tillåtligheten av en utredningsåtgärd enligt arbetsrätt och företagsordningsrätt bör därför, när den avser anställda, klargöras med behörig juridisk rådgivning och, i förekommande fall, med de avsedda instanserna inom företaget innan åtgärden genomförs.

LanCologne ersätter inte denna rättsliga prövning. Vår uppgift är att, efter att den tillåtna utredningsramen har fastställts, undersöka den tekniska bevisfrågan på ett begripligt, proportionerligt och resultatoöppet sätt.

Vanliga frågor

Hur kan ett företag ta reda på om relevanta filer har öppnats eller kopierats i stor skala innan en anställd slutar?
Vid interna incidenter kan ekonomiska intressen, bevarande av bevis och anställdas rättigheter påverkas samtidigt. En tekniskt omfattande utredning är därför inte automatiskt en bra utredning. Det avgörande är en tydligt definierad bevisfråga och en begränsning av utredningens omfattning som går att förstå.
Hur går en sådan teknisk undersökning till i praktiken?
Vi analyserar tidsmönster, filgrupper, användar- och processkontext samt möjliga målmedier eller överföringsvägar.
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?
Ett stort antal öppna filer innebär inte automatiskt ett dataflöde. Det avgörande är den konkreta tekniska åtgärden och dess sammanhang.
Finns det någon rättslig grund för detta?
När det gäller uppgifter om anställda ska man i Tyskland särskilt beakta § 26 i BDSG. Personuppgifter om anställda får behandlas för ändamål som rör anställningsförhållandet, om detta är nödvändigt för de ändamål som anges där. För att upptäcka brott innehåller § 26 stycke 1 i BDSG särskilda villkor: Det måste finnas dokumenterade faktiska indicier som ger anledning att misstänka att den berörda personen har begått ett brott inom ramen för anställningsförhållandet; behandlingen måste vara nödvändig för att upptäcka brottet och den anställdes skyddsvärda intresse får inte överväga. I synnerhet får typen och omfattningen av behandlingen inte vara oproportionerlig.
Dessutom gäller de allmänna principerna i GDPR. Artikel 5 i GDPR kräver bland annat laglighet, ändamålsbegränsning och dataminimering. Artikel 6 i GDPR kräver en hållbar rättslig grund för behandlingen. En tekniskt möjlig utvärdering är därför inte automatiskt en rättsligt tillåten utvärdering.
När det gäller tekniska anordningar kan dessutom § 87 stycke 1 nr 6 i BetrVG vara relevant. Enligt denna bestämmelse har företagsrådet, i avsaknad av lagstadgade eller kollektivavtalsenliga regler, medbestämmanderätt vid införande och användning av tekniska anordningar som är avsedda att övervaka arbetstagarnas beteende eller prestationer. Beroende på utformningen kan detta till exempel bli relevant vid MDM-, EDR-, DLP-, loggnings- eller andra övervakningssystem.
I § 26 stycke 6 i BDSG klargörs uttryckligen att de anställdas intressegruppers medbestämmanderätt förblir oförändrad. Den konkreta tillåtligheten av en utredningsåtgärd enligt arbetsrätt och företagsordningsrätt bör därför, när den avser anställda, klargöras med behörig juridisk rådgivning och, i förekommande fall, med de avsedda instanserna inom företaget innan åtgärden genomförs.
LanCologne ersätter inte denna rättsliga prövning. Vår uppgift är att, efter att den tillåtna utredningsramen har fastställts, undersöka den tekniska bevisfrågan på ett begripligt, proportionerligt och resultatoöppet sätt.

🔗 Relaterade ämnen

LanCologne – IT-forensik för företag

Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.

Kontakta oss nu