Digital bevissikring for advokater

I kan juraen. Jeg kan de systemer, beviset ligger i

En medarbejder er fratrådt og gået til en konkurrent. Jeres klient er sikker på, at kundelisten fulgte med. I ved præcis, hvilket retsmiddel der skal bruges. Det, I mangler, er svar på, om sporet stadig findes, hvad det hedder inde i systemet, og hvor mange dage I har.

Det er de tre svar, jeg leverer. Jeg sikrer og analyserer digitale beviser for advokatkontorer og kuratorer i hele landet, og jeg møder i retten og forklarer, hvad jeg har fundet.

Jeg sælger ingen IT-produkter, har ingen leverandøraftaler og driver ikke IT for nogen af de parter, en sag kan komme til at handle om. Der er ikke noget bagvedliggende salg, en modpart kan pege på, når min uafhængighed skal prøves.

Hvad I kan bruge mig til

  • Som sagkyndig under en fogedforretning. Jeg spejler enheder på stedet, trækker postkasser og cloud-konti ud og udfærdiger beskrivelsen af undersøgelsen og dens resultater. Uden en tekniker på stedet bliver forretningen til en gennemgang af papirer i et lokale.
  • Som retsudpeget sagkyndig. Domstolene kan udpege mig som uvildig sagkyndig, når retten har brug for en teknisk vurdering, begge parter kan stole på. Jeg kan også læse et udkast til de tekniske spørgsmål igennem, før det sendes, og sige, hvilke der ikke kan besvares som stillet.
  • Som teknisk grundlag for en editionsbegæring. Jeg leverer den ordlyd, der gør begæringen konkret nok til at blive taget til følge. Se afsnittet nedenfor.
  • Til sikring hos jeres egen klient. Den mest oversete opgave. Klienten har beviset i sine egne systemer og er ved at slette det ved almindelig drift.

Skal jeg alene optræde som teknisk ekspert for retten uden at have sikret materialet, er den rolle beskrevet under IT-sagkyndig.

Hvad jeg kan nå, og hvad der bestemmer tempoet

I akutte sager kan jeg være på lokationen inden for få timer. En sikring af et afgrænset antal enheder gennemføres ofte på en enkelt arbejdsdag.

Analysen er den lange del, og fire ting afgør, hvor lang den bliver. Datamængden. Om diskene er krypteret, og om nøglerne findes. Om materialet skal hentes fra en cloud-tjeneste, hvor eksporten står i kø hos udbyderen og ikke hos mig. Og hvor præcist spørgsmålet kan stilles.

Det sidste punkt er det, I selv har størst indflydelse på. Om hun tog noget med er et spørgsmål, der kan tage uger. Hvilke filer der blev kopieret til eksternt medie eller uploadet til en privat konto mellem opsigelsen og sidste arbejdsdag er et spørgsmål, der kan besvares på timer.

Derfor er den rigtige rækkefølge, at vi taler sammen, før anmodningen skrives. Skal analysen ligge klar, inden fristen for at anlægge sag udløber, er det tidsrummet, planlægningen skal passe ind i.

Hvad der stadig findes i systemerne

Den hyppigste årsag til, at en sag ikke kan føres, er ikke, at beviset var skjult. Det er, at det var væk, da nogen endelig spurgte. Standardindstillingerne i de systemer, langt de fleste danske virksomheder kører på, ser sådan ud.

  • Microsoft 365, den samlede revisionslog på Audit Standard. 180 dage. Kan ikke forlænges uden E5-licens eller tilkøb.
  • Samme log på Audit Premium. Ét år for Exchange, SharePoint, OneDrive og Entra ID. Alt andet, herunder Teams, står stadig på 180 dage, medmindre nogen har oprettet en særskilt opbevaringspolitik.
  • Entra ID, login- og auditlog uden betalt licens. Syv dage.
  • Entra ID, login- og auditlog på P1 og P2. 30 dage.
  • Risikable logins. Syv dage uden betalt licens, 30 dage på P1, 90 dage på P2.
  • Exchange Online, slettede mails. 14 dage i mappen Recoverable Items. Kan hæves til højst 30 dage.

Tre forhold betyder mere end tallene, og det er dem, jeg spørger til først.

Loggen findes måske slet ikke. Revisionslogningen i Microsoft 365 er ikke slået til som standard på Business Basic, Business Standard og Business Premium. Det er de licenser, langt de fleste danske SMV’er kører. Er den aldrig blevet tændt, findes der ingen logfil at begære edition i, uanset hvor godt begæringen er formuleret.

En opgradering virker ikke bagud. Går virksomheden fra gratis til betalt licens midt i en sag, følger de foregående 30 dage ikke med. Det, der allerede er udløbet, er væk.

At slukke for loggen bliver selv logget. En global administrator kan slå revisionslogningen fra, men handlingen skrives i loggen med tidspunkt, brugerkonto og IP-adresse. At kunne dokumentere, hvornår logningen blev slukket og af hvem, er i sig selv et fund.

Perioderne står i Microsofts egen dokumentation for Purview Audit, Entra ID og Exchange Online.

En editionsbegæring, der ikke bliver afvist

Begæringer om digitale oplysninger falder sjældent på jura. De falder på, at materialet ikke er konkretiseret nok til, at retten kan se, hvad der skal udleveres.

Årsagen er, at systemerne har navne, ingen uden for faget kender. Der findes ikke ét sted, der hedder logfilen. Der findes en samlet revisionslog i Microsoft Purview, en særskilt login-log i Entra ID, en auditlog samme sted, en postkasseaudit i Exchange og en mappe med slettede elementer. De indeholder forskellige oplysninger og har forskellig levetid.

Jeg leverer fire ting, I kan skrive direkte ind i begæringen: systemets rigtige navn, den præcise logtype, den kontoidentifikator loggen faktisk bruger, og et tidsrum, der er afgrænset, men bredt nok til at fange handlingen.

Forskellen afgør udfaldet. En begæring om alt logmateriale bliver mødt med en indsigelse om, at den er en undersøgelsesmæssig gennemgang. En begæring om login-logge fra Entra ID for en navngiven brugerkonto i en afgrænset periode beskriver noget, modparten kan udtrække på et kvarter.

Det samme gælder over for tredjemand. Skal en hostingudbyder eller en tidligere IT-leverandør levere, skal begæringen tale deres sprog. Ellers svarer de, at de ikke er i besiddelse af det, der bliver bedt om.

Hvad modpartens sagkyndige går efter

Et fund bliver sjældent angrebet på indholdet. Det bliver angrebet på fire ting.

Blev originalen ændret under sikringen. Derfor skrivebeskyttes kilden fysisk, og der arbejdes udelukkende på kopier.

Kan kæden følges. Hver handling dokumenteres med tidsstempel og kontrolsum, fra sikring til fremlæggelse.

Kan analysen gentages. Rapporten skrives, så en anden sagkyndig kan udføre de samme skridt og nå samme resultat. Kan den ikke det, er den en påstand.

Er den sagkyndige uafhængig. Den indsigelse kommer først, og den er den eneste, der ikke kan repareres bagefter.

Uvildighed skal kunne dokumenteres

En sagkyndig kan skrive, at han er objektiv. Det er ikke det, modparten spørger til. Spørgsmålet er, hvilke kommercielle bindinger han har, og om nogen af dem peger mod en af parterne.

De fleste danske udbydere af digital efterforskning sælger samtidig drift, hosting, licenser, overvågning og sikkerhedsprodukter. Det giver tre problemer i en retssag. De kan være leverandør til en af parterne. De kan være leverandør til den virksomhed, hvis systemer skal vurderes. Og angår en del af sagen, om IT-driften var forsvarlig, vurderer de en disciplin, de selv sælger.

Nielco IT er én person. Ingen produktsalg, ingen leverandørpartnerskaber, ingen provision og ingen driftsaftaler med parter i sager jeg arbejder på. Bliver jeg spurgt om mine bindinger under krydsforhør, er svaret kort.

Når beviserne ligger uden for dansk jurisdiktion

Materialet i en moderne sag ligger sjældent kun på en computer. Det ligger i Microsoft 365, Google Workspace eller en anden platform, hvor moderselskabet er amerikansk. Det ændrer tre ting.

Det ændrer, hvad der overhovedet kan trækkes ud, fordi virksomhedens egen administrator ikke har adgang til alt. Det ændrer, hvem der skal spørges, og hvor lang eksportkøen er. Og det rejser spørgsmålet om, hvilken lovgivning der gælder for de data, sagen skal afgøres på.

Jeg arbejder løbende med jurisdiktion og afhængighed i danske virksomheders IT og kan vurdere, hvad der kan hentes hvor. Se jurisdiktions- og afhængighedsvurdering og artiklerne under digital suverænitet.

Sådan afgrænses søgningen

En spejling af en arbejdscomputer indeholder oplysninger om medarbejderen og om alle, vedkommende har korresponderet med. Kun en brøkdel har med sagen at gøre.

Derfor aftales søgetermer, tidsrum og kontonavne, før gennemgangen begynder, og det dokumenteres, hvad der blev søgt efter, og hvad der ikke blev åbnet. Det giver jer to ting: et forsvar mod indsigelsen om, at undersøgelsen var en fisketur, og et bevismateriale, der ikke kan afvises som uforholdsmæssigt.

Hvem der ser materialet

Fortrolighed er ikke noget, der kun gælder den første samtale. Det gælder enhver henvendelse, uanset om den bliver til en opgave, og det gælder hele forløbet.

I en bevissikring er det praktiske spørgsmål, hvor mange mennesker der har adgang til materialet undervejs. Hos et større hus er svaret et sagsteam, en analytiker, en projektleder og den, der driver lagringen. Her er svaret én person. Der er ingen kollega at videregive materialet til, ingen underleverandør og ingen fælles sagsmappe.

Materialet opbevares krypteret, indtil det skal bruges, typisk hos mig, eller hos politiet hvis sagen kræver det. Hvad der sker med det efter sagens afslutning, aftales fra start.

Tre sager, der viser, hvad der står på spil

Bevismateriale kan forsvinde, uden at nogen ville slette det. Hos en international koncern blev samtlige tilkoblede enheder slettet på én nat, fordi angriberne loggede ind i virksomhedens eget enhedsstyringssystem. 56.000 medarbejdere blev sendt hjem. Alt lokalt på de maskiner var væk. Læs sagen.

Tidslinjen findes, hvis nogen ser efter den. Ved en kundeovertagelse fandt jeg over 100.000 loginforsøg mod én enkelt konto. De havde kørt i månedsvis, og ingen havde bemærket det. Det er den type dokumentation, en sag om uberettiget adgang skal bygge på. Læs sagen.

Fejlkonfiguration fjerner materiale lige så effektivt som forsæt. I cloud-miljøer er forkert opsætning en hyppigere årsag til datatab end angreb, og bruddene opdages sent. Hastigheden efter en mistanke er derfor et juridisk spørgsmål, ikke et teknisk. Læs sagen.

Sagstyper

Jeg har skrevet om bevissikring i de enkelte sagstyper, en advokat eller kurator møder. Blandt dem insolvens og konkurs, kontraktuelle tvister og konkurrenceklausuler. Grundprincipperne er samlet i introduktionen til digital bevissikring og i gennemgangen af metoder og værktøjer.

Skal jeres klient have vurderet sin egen IT frem for modpartens, er det teknisk gennemgang. Den generelle beskrivelse af ydelsen ligger under digital bevissikring.

Pris og forløb

Den indledende samtale er uforpligtende, og den handler om, hvilke systemer der er i spil, hvor gammel mistanken er, og om der er en frist, der løber.

Prisen på en bevissikring afhænger af mængden af data, antallet af enheder og hvor hurtigt det skal ske. Akut sikring inden for få timer prissættes anderledes end en planlagt opgave. Er opgaven uklar fra start, kan jeg give en pris på en indledende afklaring, før der lægges et samlet tilbud. Alle priser er ekskl. moms.

Mere om, hvad der påvirker prisen, står under priser, og vilkårene i forretningsbetingelserne.

Ofte stillede spørgsmål

Kan I sikre, uden at modparten opdager det? Ja, hvis retten har tilladt, at forudgående underretning undlades. Hos jeres egen klient kan sikring altid ske diskret, også uden for arbejdstid.

Hvad hvis medarbejderen har brugt sin private telefon? Privat udstyr kræver et andet grundlag end virksomhedens eget. Vurderingen tages før sikringen, så materialet ikke bliver uanvendeligt bagefter.

Kan I hente noget, når klienten allerede har slettet en brugerkonto? Ofte ja, i et vindue efter sletningen. Ring hellere samme dag end ugen efter.

Kan I optræde som vidne i retten? Ja. Jeg har afgivet forklaring om teknisk dokumentation og skriver rapporterne, så de kan forsvares mundtligt.

Ring, før sporene løber ud

Et opkald er uforpligtende og kan afklare, om der overhovedet er noget at sikre, og hvor mange dage I har. Det går hurtigere end at gætte.

Kontakt mig på 70 13 63 23 eller udfyld formularen. Haster det, så ring. Logfiler venter ikke på et svar.

John Nielsen

Skal jeg se på jeres sag?

Udfyld formularen, så vender jeg tilbage. Haster det, så ring. Beviser kan forsvinde hurtigt.

Seneste på bloggen

Slettefristen gælder ét system ad gangen

Slettefristen gælder ét system ad gangen

To bekendtgørelser blev udstedt samme dag i 2017. Den ene sætter slettefrister for politiets nummerpladedata. Den anden lader dem leve videre. Fristerne er en politisk beslutning Dansk politi har haft automatisk nummerpladegenkendelse i alle politikredse siden 2016. I...

Hotellets wifi gav adgang til jeres Microsoft 365

Hotellets wifi gav adgang til jeres Microsoft 365

Din projektleder tjekkede lige mails fra hotellets wifi, mens familien var i poolen. Bærbaren kom hjem. Det gjorde fremmedes adgang til jeres Microsoft 365 også. Netværket var ægte. Udstyret bag var ikke Den 31. juli 2026 offentliggjorde Microsoft Threat Intelligence...

100.000 loginforsøg. Ingen opdagede det

100.000 loginforsøg. Ingen opdagede det

Ved en kundeovertagelse fandt jeg mere end 100.000 loginforsøg mod én eneste konto. Forsøgene havde kørt i månedsvis. Ingen greb ind. Kontoen tilhørte det bureau, der passede sitet. Seks måneder uden at nogen bemærkede det Forsøgene kom fra eksterne adresser og havde...