TÜV Rheinland geprüft: unser IT-Forensiker als IT Forensic Mobil Expert und IT Forensic Windows Expert.

IT-Forensik und Beweissicherung in Düsseldorf

IT-Forensik in Düsseldorf: digitale Beweise auf Computer, Server und Smartphone sichern und auswerten

PROOF-MANAGEMENT GmbH, Dreischeibenhaus 1, 40211 Düsseldorf

Ein Ansprechpartner, der die Frage stellt, bevor die Technik antwortet.

Steht in einem Unternehmen ein Verdacht im Raum, liegt die Antwort oft auf Dienstrechnern, Servern, in E-Mail-Archiven oder auf Diensthandys. Wir sichern und werten diese Daten so aus, dass die Feststellungen nachvollziehbar bleiben und im Verfahren verwendbar sind. Für Unternehmen, Kanzleien und Behörden in Düsseldorf und der Region zwischen Rhein und Ruhr.

Düsseldorf direkt:

0211 88 250 163

über diese Nummer stellen wir den Kontakt her. Das Gespräch ist kostenfrei, danach entscheiden Sie in Ruhe. Danach erhalten Sie ein Angebot für Ihren Fall.

Ihren Fall besprechen
Ass. jur. Paul H. Malberg, Volljurist, Geschäftsführer von PROOF-MANAGEMENT

Ihr Ansprechpartner

Paul H. Malberg

Geschäftsführer, Ass. jur.

Persönliche Verantwortung: Volljurist an der Spitze, nicht im Hintergrund.

Bei einer IT-forensischen Untersuchung entscheidet weniger die Technik als die Frage, die man ihr stellt. Deshalb sehe ich mir jeden Fall an, bevor ausgewertet wird: Was soll festgestellt werden, welche Geräte kommen dafür überhaupt in Betracht, und was nützt Ihnen das Ergebnis hinterher.

Sie erfahren dabei auch, wenn ein anderer Weg in Ihrem Fall schneller zum Ziel führt. Das hört selten jemand von einem Anbieter, und es spart Ihnen Geld.

Rufen Sie an. Das Gespräch ist vertraulich. Danach entscheiden Sie.

Termine nach Vereinbarung. Ein Gerät nehmen wir entgegen, wenn der Vertrag geschlossen und der Termin vereinbart ist.

Echtes Foto mit KI bearbeitet

Zur Person Zum Team

Der Standort

Düsseldorf, Dreischeibenhaus 1

40211 Düsseldorf, in der Innenstadt. Über die Düsseldorfer Rufnummer 0211 88 250 163 stellen wir für dieses Thema den Kontakt her. Termine nach Vereinbarung.

Zur Seite Düsseldorf

Wer auswertet

Geprüfte Qualifikation

In den meisten Fällen wertet ein von TÜV Rheinland geprüfter IT-Forensiker aus, der auch für Ermittlungsbehörden arbeitet und von Gerichten als Sachverständiger beauftragt wird.

Wer Ihren Fall bearbeitet

Der Anlass

Wann Unternehmen in Düsseldorf eine IT-forensische Untersuchung brauchen

Am Anfang steht fast immer ein konkreter Verdacht. Ob er sich bestätigt, zeigen Protokolle, Postfächer und Dienstgeräte. Sechs Anlässe kehren dabei immer wieder.

Firmendaten auf dem Weg nach draußen

Kurz vor dem Wechsel zu einem Wettbewerber wurden Kundenlisten, Angebote oder Konstruktionsdaten bewegt. Wir suchen nach Kopiervorgängen, Uploads in private Speicher und Weiterleitungen an private Adressen, jeweils mit Datum und Uhrzeit.

Zugriffe auf Mail-Archiv und Server

Ein Konto ist noch aktiv, obwohl der Mitarbeiter längst gegangen ist, oder jemand liest in Postfächern mit, die ihn nichts angehen. Gesichert werden Zugriffsprotokolle, Anmeldedaten und Berechtigungen, soweit die Systeme sie aufzeichnen.

Ransomware und Hackerangriff

Eine Erpressernachricht auf dem Bildschirm oder ungewöhnliche Verbindungen im Netz: Bevor die Systeme neu aufgesetzt werden, sichern wir Rechner, Server und Datenträger. Nur so lässt sich der Weg des Angreifers später noch nachzeichnen.

Privatnutzung und Arbeitszeit

Wird am Dienstrechner oder am Diensthandy während der Arbeitszeit in großem Umfang privat gesurft? Was untersucht werden darf, richtet sich nach Ihrer Regelung zur Privatnutzung. Das klären wir, bevor ausgewertet wird.

Rückläufer nach dem Austritt

Das Notebook eines ausgeschiedenen Mitarbeiters liegt noch unberührt im Schrank? Dann ist es oft die ergiebigste Quelle, solange niemand es neu aufsetzt.

Gelöscht, verändert, verschwunden

Dateien fehlen, Datensätze sind verändert, und niemand weiß, wer wann eingegriffen hat. Wir stellen wieder her, was sich wiederherstellen lässt, und zwar so, dass es hinterher etwas belegt.

Zahlenschloss auf der Tastatur eines Notebooks
Die Antwort liegt häufig in Protokollen und auf Dienstgeräten.

Welche Systeme dabei in Betracht kommen

Notebooks und Arbeitsplatzrechner, Server, Mail-Archive und Postfächer, Festplatten, SSDs und Speicherkarten, Diensthandys und Tablets. Bei Servern und ganzen IT-Umgebungen kommen wir in Ausnahmefällen zu Ihnen.

Die IT-Forensik im Überblick

Was wir nicht übernehmen

Keine laufende IT-Betreuung, keine Reparaturen und keine Datenrettung ohne Beweisbezug. Dafür gibt es andere und günstigere Anbieter. Wir sichern und untersuchen, was in Ihrem Fall als Beweis gebraucht wird.

Sie sind Privatperson und vermuten, dass Ihr Handy überwacht wird? Dafür gibt es eine eigene Seite: Handy gehackt

Was rechtlich aus unseren Feststellungen folgt, bewerten Sie und Ihre Berater. Dass die Feststellungen tragen, ist unsere Aufgabe.

Bevor Ihre IT etwas anfasst

Was Unternehmen vor einer Untersuchung lassen sollten

In den ersten Stunden entscheidet sich, wie viel später noch belegt werden kann. Wer gut gemeint selbst nachsieht, verändert oft genau den Zustand, auf den es ankommt. Diese sechs Punkte helfen.

Die eigene IT nicht suchen lassen

Auch ein erfahrener Administrator hinterlässt Spuren, wenn er auf dem Rechner eines Verdächtigen nachsieht, und überschreibt dabei womöglich, was gebraucht wird. Gesucht wird später auf der forensischen Kopie, nicht auf dem Original.

Keine Konten löschen, nichts neu aufsetzen

Sperren ja, löschen nein: Verdächtige Zugänge dürfen Sie sperren, Konten und Geräte bleiben aber, wie sie sind, bis gesichert ist. Das gilt vor allem für Geräte ausgeschiedener Mitarbeiter.

Protokolle haben eine Frist

Viele Systeme überschreiben ihre Protokolle nach einer festen Frist von selbst. Was heute gesichert wird, steht morgen noch zur Verfügung.

Nach einem Angriff: vom Netz, nicht aus

Ziehen Sie das Netzwerkkabel der betroffenen Systeme, lassen Sie sie aber nach Möglichkeit eingeschaltet. Kein Virenscanner, keine Neuinstallation, solange die Spuren nicht gesichert sind.

Schlüssel und Kennwörter bereithalten

Legen Sie PINs, Kennwörter und Wiederherstellungsschlüssel bereit, zum Beispiel für BitLocker. Bei verschlüsselten Geräten entscheidet das oft darüber, wie weit die Auswertung reicht.

Den Sachverhalt aufschreiben

Schreiben Sie kurz auf, was geschehen ist, welche Geräte und Systeme betroffen sind, wie Ihre IT aufgebaut ist und welche Softwarestände laufen, soweit Sie das wissen. Mit einer solchen Schilderung können wir den Fall schneller einschätzen.

Und das Wichtigste: die Kette

Beweiskraft entsteht aus Nachvollziehbarkeit: wer welches Gerät wann übernommen hat, wie gesichert wurde und mit welchem Ergebnis. Ausgewertet wird auf forensischen Kopien, deren Prüfsumme belegt, dass sie dem Original entsprechen. Wo der Sachverhalt es erfordert, vor allem in anspruchsvollen und sensiblen Fällen, halten wir diese Beweismittelkette (Chain of Custody) lückenlos fest.

Am Anfang steht deshalb das Gespräch und nicht das Gerät. Ein Paket, das ohne Absprache losgeschickt wird, unterbricht die Kette an ihrer ersten Stelle.

Die Reihenfolge, und warum sie wichtig ist

Rechner, Server, Archive

Computer-Forensik und Beweissicherung in Düsseldorf: Rechner, Server und E-Mail-Archive

Selten liegt alles auf einem Gerät. In Unternehmen ergibt sich das Bild meist erst aus dem Zusammenspiel von Arbeitsplatzrechner, Server, Postfach und Protokoll.

Arbeitsplatzrechner und Notebooks

Vom Datenträger entsteht eine forensische Kopie, deren Prüfsumme die Unverändertheit belegt. Ausgewertet werden zum Beispiel Dateiverläufe, angeschlossene USB-Geräte, Spuren von Browsern und Programmen samt Zeitstempeln.

Server und Mail-Archive

Ob Mail-Archiv, Mailserver oder Cloud: Wir sichern Zugriffsprotokolle, Anmeldedaten und Berechtigungen. Daraus ergibt sich, wer wann auf welche Postfächer oder Archive zugegriffen hat, soweit die Systeme es aufzeichnen.

Ganze IT-Umgebungen

Für Server und ganze Umgebungen kommen wir in Ausnahmefällen ins Unternehmen. Wie aufwendig das wird, hängt stark vom System ab; das schätzen wir vorher gemeinsam mit Ihnen ein.

Handy-Forensik bei Diensthandys

Diensthandys und Tablets gehören oft dazu. Eingesetzt werden je nach Modell und Fragestellung unter anderem Cellebrite UFED und MOBILedit Forensic ULTRA.

Tatsache, Hinweis, Annahme

Zu jedem Befund steht im Bericht, wie weit er reicht. Dass eine Datei zu einem bestimmten Zeitpunkt auf einen USB-Stick kopiert wurde, lässt sich unter Umständen nachweisen. Wer dabei am Rechner saß, folgt daraus noch nicht.

Ob ein Bericht im Verfahren hält, hängt an genau dieser Unterscheidung. Wir halten sie deshalb ausdrücklich auseinander.

Zur IT-Forensik im Überblick Verrat von Geschäftsgeheimnissen

Düsseldorf und die Region

Was Düsseldorf für Ihren Fall bedeutet

Sie rufen in Düsseldorf an und klären die Beweisfrage mit jemandem, der weiß, wozu das Ergebnis am Ende taugen soll. Danach liegt Ihr Fall auf einem Schreibtisch, und der Bericht ist so aufgebaut, dass Sie und Ihre Berater damit weiterarbeiten können.

Ein Vertrag, ein Verantwortlicher

Sie schließen einen Vertrag mit einem Haus. Wer mit Ihnen die Beweisfrage festlegt, steht auch für das Ergebnis ein.

Die Frage kommt vor der Technik

Jeder Fall geht zuerst über den Schreibtisch von Ass. jur. Paul H. Malberg am Firmensitz in Bergisch Gladbach. Erst danach wird ausgewertet.

Sie wissen vorher, woran Sie sind

Schon im ersten Gespräch geht es darum, was festgestellt werden soll, welche Geräte in Betracht kommen und was technisch zu erwarten ist. Ob am Telefon, per Videokonferenz oder nach Vereinbarung.

Wenn aus einem Befund ein Verfahren wird

Mit dem Bericht ist eine Untersuchung oft nicht zu Ende. Belastbare Befunde führen häufig weiter, zur Anzeige, ins Ermittlungsverfahren oder vor Gericht. Spätestens dann zeigt sich, ob eine Sicherung etwas taugt.

Cybercrime-Verfahren von herausgehobener Bedeutung laufen in Nordrhein-Westfalen bei der Zentral- und Ansprechstelle Cybercrime zusammen, kurz ZAC NRW, angesiedelt bei der Generalstaatsanwaltschaft und der Staatsanwaltschaft Köln. Sie ist landesweit zuständig, auch für Verfahren aus dem Bezirk der Generalstaatsanwaltschaft Düsseldorf.

Darauf ist unsere Dokumentation vom ersten Schritt an ausgelegt. Eine Sicherung, die einem Verfahren standhält, lässt Ihnen später die Wahl: Der Bericht kann Grundlage eines Gesprächs mit dem Arbeitnehmer bleiben, und er kann zur Staatsanwaltschaft gehen. Beides bleibt offen, solange die Grundlage stimmt.

Wo ein Streit mit einem Mitarbeiter verhandelt wird

Wird es streitig, führen viele IT-forensische Aufträge von Unternehmen vor das Arbeitsgericht. Das Arbeitsgericht Düsseldorf und das Landesarbeitsgericht Düsseldorf haben dieselbe Anschrift, Ludwig-Erhard-Allee 21. Zum Bezirk des Landesarbeitsgerichts gehören neun Arbeitsgerichte, von Wesel über Duisburg und Essen bis Wuppertal und Solingen.

Ein Bericht, der dort bestehen soll, muss zeigen, wie gesichert wurde und was die Daten tatsächlich belegen. Darauf bauen wir ihn auf, damit Ihre Anwältin oder Ihr Anwalt damit arbeiten kann.

Wann Beweise verwertbar sind

Wenn Geschäftsgeheimnisse abfließen

Nimmt ein Mitarbeiter Kundenlisten, Kalkulationen oder Konstruktionsdaten mit, geht es neben dem Arbeitsverhältnis oft auch um Ansprüche nach dem Gesetz zum Schutz von Geschäftsgeheimnissen. Für solche Geschäftsgeheimnisstreitsachen ist die Zuständigkeit in Nordrhein-Westfalen bei drei Landgerichten gebündelt, eines davon ist das Landgericht Düsseldorf.

Wer dort Unterlassung oder Schadensersatz verlangt, muss belegen können, welche Daten wann und auf welchem Weg das Unternehmen verlassen haben. Auf genau diese Frage richten wir die Sicherung aus.

Zum Verrat von Betriebs- und Geschäftsgeheimnissen

Die Reihenfolge, und warum sie wichtig ist

Erst das Gespräch, dann die Unterlagen, dann der Auftrag, und erst danach das Gerät. In dieser Reihenfolge, nicht in einer anderen.

Bitte schicken Sie kein Gerät, solange das nicht geklärt ist. Pakete, die unangekündigt eintreffen, nehmen wir nicht an. Das ist in Ihrem Sinn: Ohne Auftrag trägt niemand die Verantwortung, wenn dem Gerät etwas zustößt, und ohne besprochene Beweisfrage weiß niemand, wonach gesucht werden soll.

Rufen Sie an, dann sagen wir Ihnen, was der nächste Schritt ist und auf welchem Weg Ihr Gerät zu uns kommt.

Der Standort Düsseldorf

Aussagekraft

Was digitale Spuren zeigen und was dazugehört

Ein Gerät speichert mehr, als die meisten vermuten, und nicht selten beantwortet ein einziger Befund die ganze Frage. Im Verfahren trägt er aber nur, wenn klar ist, was er zeigt und was noch dazugehört. Genau das steht in unserem Bericht.

Wo ein Gerät war und wann

Das lässt sich oft genau bestimmen und beantwortet häufig schon die Frage. Muss zusätzlich belegt werden, wer das Gerät benutzt hat, verknüpfen wir den Befund mit weiteren Feststellungen; auch das übernehmen wir.

Gesperrte und verschlüsselte Geräte

Wie weit man kommt, hängt vom Modell, vom Stand des Betriebssystems und von den vorhandenen Zugangsdaten ab. Oft geht mehr, als man erwartet. Welcher Weg in Frage kommt und ob er zulässig ist, klären wir vorher mit Ihnen.

Wenn eine Spur fehlt

Auch das ist ein Befund. War eine bestimmte App nie installiert, kann das eine Behauptung ebenso entkräften, wie ein Fund sie stützen kann. Deshalb nennt der Bericht auch, was geprüft wurde und ohne Ergebnis blieb.

Was im Verfahren trägt

Prüfsumme, lückenlose Schritte und nachvollziehbare Herkunft sorgen dafür, dass die Feststellungen im Verfahren verwendbar sind. Ob sie verwertet werden, entscheidet das Gericht; wir sorgen dafür, dass dem nichts im Weg steht.

Auch die Entlastung ist ein Ergebnis

Nicht selten räumt eine Untersuchung einen Verdacht aus. Für ein Unternehmen kann das das wichtigste Ergebnis sein, weil es eine Vermutung beendet, bevor sie Schaden anrichtet, und die Zusammenarbeit wieder auf eine klare Grundlage stellt. Ein Bericht ist nur dann verlässlich, wenn er in beide Richtungen offen ist.

Zum Beweisverwertungsverbot

Der Weg

Wie eine Beauftragung in vier Schritten abläuft

Vom ersten Anruf bis zum fertigen Bericht, mit dem, was Sie jeweils beitragen.

Schritt 1

Beweisfrage und Rahmen klären

Wir legen gemeinsam fest, was festgestellt werden soll und welche Geräte und Datenbestände dafür in Betracht kommen. Ob die Untersuchung in dieser Form zulässig ist, klären Sie mit Ihren Beratern; wir sagen Ihnen, worauf es technisch ankommt.

Schritt 2

Gerät und Daten sichern

Auf dem vereinbarten Weg kommt das Gerät zu uns. Wir halten den Zustand bei Eingang fest und erstellen eine forensische Kopie mit Prüfsumme; gearbeitet wird von da an nur noch auf der Kopie.

Schritt 3

Gezielt auswerten

Ausgewertet wird, was zur Beweisfrage gehört, und nicht mehr. So bleibt der Aufwand überschaubar und das Ergebnis klar.

Schritt 4

Befunde verständlich aufbereiten

Sie erhalten einen Bericht mit den Feststellungen, ihrer technischen Einordnung, den Grenzen ihrer Aussagekraft und den dokumentierten Arbeitsschritten, verständlich auch für Leser ohne forensische Vorkenntnisse.

Was der Auftrag kostet, steht vorher im schriftlichen Vertrag und wird davor besprochen.

Die Besetzung

Wer IT-forensische Fälle aus Düsseldorf bearbeitet

Bei einer Beweisfrage greifen zwei Dinge ineinander, die selten in einer Hand liegen: die technische Auswertung und der Blick darauf, wofür das Ergebnis gebraucht wird.

Die technische Auswertung

Die Auswertung übernimmt, je nach Fall, einer der für uns tätigen IT-Forensiker. Sie sind auch im Auftrag von Staatsanwaltschaften tätig.

In den meisten Fällen ist es ein von TÜV Rheinland geprüfter IT-Forensiker, der Smartphones ebenso auswertet wie Notebooks, Rechner und Server. Er arbeitet auch für ein Landeskriminalamt und wird von Gerichten in konkreten Verfahren als Sachverständiger beauftragt.

Wer gewohnt ist, dass seine Ergebnisse in einem Ermittlungsverfahren und vor Gericht bestehen müssen, dokumentiert von vornherein anders. Gearbeitet wird mit forensischer Software, wie sie auch Ermittlungsbehörden einsetzen; ausgewertet wird in den technisch hochwertig ausgestatteten Laboren der Forensiker.

Die Begleitung des Auftrags

Ass. jur. Paul H. Malberg begleitet den Auftrag persönlich. Er entscheidet mit, welche Frage die Technik beantworten soll und was aus einem Befund folgt, und er steht dafür gerade.

Uns ist kein Unternehmen im Bereich der IT-Forensik bekannt, das von einem Volljuristen mit zwei Staatsexamen geführt wird und Ihnen als persönlicher Ansprechpartner zur Verfügung steht.

Was das im Bericht ändert

Auch ein technisch sauberer Bericht nützt nichts, wenn er die falsche Frage beantwortet. Weil von Anfang an jemand mitliest, der weiß, was ein Verfahren verlangt, entsteht ein Papier, mit dem Ihre Anwältin oder Ihr Anwalt arbeiten kann.

Zur Person

Auftraggeber

Für wen wir in Düsseldorf arbeiten

Wir arbeiten vor allem für Auftraggeber, die ein Ergebnis für ein Verfahren oder eine Entscheidung brauchen.

Unternehmen

Ansprechpartner sind meist Geschäftsführung, Personal- oder Rechtsabteilung und Compliance, die Themen Datenabfluss, Dienstgeräte und interne Untersuchungen.

Rechtsanwälte

Digitale Beweissicherung für Arbeitsrecht, Zivilrecht und Strafrecht, mit einem Bericht, den Sie im Schriftsatz verwenden können.

Behörden

Untersuchung und Auswertung im Auftrag öffentlicher Stellen, mit der Dokumentation, die dort erwartet wird. Düsseldorf ist Landeshauptstadt und Sitz vieler Landesbehörden.

Kommunen

Für Städte, Gemeinden und kommunale Betriebe, wenn ein Verdacht gegen Beschäftigte oder ein unbefugter Zugriff zu klären ist.

Verwandte Themen

Häufig hängt ein IT-forensischer Auftrag an einem größeren Sachverhalt. Dazu gibt es eigene Seiten.

Verrat von Betriebs- und Geschäftsgeheimnissen

Unerlaubte Nebentätigkeit

Verstoß gegen das Wettbewerbsverbot

Handy gehackt

Zum Weiterlesen

Der fachliche Überblick zur IT-Forensik gilt bundesweit und geht tiefer in die Begriffe.

IT-Forensik im Überblick

Das Beweisverwertungsverbot

Detektivkosten und ihre Erstattung

Unsere Firmenbroschüre

Wer wir sind und wie wir arbeiten, mit Stimmen von Privatpersonen und Unternehmen.

Als PDF herunterladen

Rückmeldungen unserer Auftraggeber

Aus der Wirtschaft, aus Organisationen und Verbänden sowie von Privatpersonen.

Zu den Referenzen

Das Umfeld

Düsseldorf und die Region zwischen Rhein und Ruhr

Wo Sie uns erreichen und wie die Adressen zusammenhängen.

Düsseldorf, Dreischeibenhaus 1

40211 Düsseldorf, in der Innenstadt. Über die Düsseldorfer Rufnummer stellen wir den Kontakt her. Termine nach Vereinbarung.

Telefon: 0211 88 250 163

Zum Standort Düsseldorf

Bergisch Gladbach, Im Schlosspark 22

Der Sitz des Unternehmens. Hier geht jeder Fall zuerst über den Schreibtisch, bevor ausgewertet wird.

Zum Standort Bergisch Gladbach

Rund um Düsseldorf

Für Neuss, Duisburg, Essen, Wuppertal, Solingen und Remscheid gibt es eigene Seiten. Dort steht, was wir in diesen Städten für Unternehmen und Privatpersonen übernehmen.

Neuss · Duisburg · Essen · Wuppertal · Solingen · Remscheid

Und wenn Sie nicht in Düsseldorf sind

Besprochen wird ohnehin oft am Telefon oder per Videokonferenz, und wir arbeiten bundesweit, wo auch immer Ihr Unternehmen sitzt. Wie Ihr Gerät zu uns kommt, vereinbaren wir, bevor es auf den Weg geht.

Was ein Auftrag kostet, steht im schriftlichen Vertrag und wird vorher besprochen. Der Preis richtet sich nach dem Aufwand, gleich wo Sie sitzen.

Eigene Seiten gibt es auch für Köln und für Frankfurt am Main: IT-Forensik in Köln · IT-Forensik in Frankfurt

Zum Nachschlagen

Häufige Fragen zur IT-Forensik in Düsseldorf

Vierzehn Fragen, die uns regelmäßig gestellt werden. Zum Aufklappen.

Wie kommt mein Gerät zu Ihnen?

So, wie wir es vorher mit Ihnen vereinbaren. Zuerst kommt das Gespräch, dann folgen Unterlagen und Auftrag, und erst danach das Gerät. Das dient Ihrem Schutz, denn ohne Auftrag trägt niemand die Verantwortung für Ihr Gerät. Pakete, die unangekündigt eintreffen, nehmen wir deshalb nicht an.

Was sollte vor der Untersuchung eines Dienstrechners beachtet werden?

Lassen Sie die eigene IT nicht auf dem Rechner suchen, installieren Sie keine Prüfsoftware und setzen Sie nichts neu auf. Notieren Sie den Zustand mit Datum und Uhrzeit und halten Sie Kennwörter und Wiederherstellungsschlüssel bereit, etwa für BitLocker. Ist der Rechner noch eingeschaltet, rufen Sie bitte vorher an.

Wann darf ein Diensthandy forensisch untersucht werden?

Öfter, als viele denken, doch es kommt auf den Einzelfall an: ob private Nutzung erlaubt ist, welche Anhaltspunkte es gibt und ob ein Betriebsrat beteiligt werden muss. Entscheiden muss Ihr Unternehmen mit seinen Beratern. Wir zeigen Ihnen, was technisch möglich ist und worauf es ankommt, damit die Entscheidung auf einer belastbaren Grundlage steht.

Was bedeutet die Zwei-Wochen-Frist bei einer fristlosen Kündigung für die Untersuchung?

Eine außerordentliche Kündigung muss innerhalb von zwei Wochen erklärt werden, nachdem der Arbeitgeber die maßgebenden Tatsachen kennt (§ 626 Abs. 2 BGB). Nach der Rechtsprechung des Bundesarbeitsgerichts beginnt die Frist erst, wenn der Sachverhalt hinreichend aufgeklärt ist, solange die Aufklärung mit der gebotenen Eile betrieben wird. Eine IT-forensische Sicherung sollte deshalb zügig veranlasst werden, sobald ein konkreter Verdacht besteht. Wann die Frist im Einzelfall läuft, bewerten Sie mit Ihren Beratern.

Können Cloud-Daten und E-Mail-Bestände einbezogen werden?

E-Mail-Bestände bis hin zu ganzen Postfächern sichern und werten wir aus. Liegen Daten nur beim Anbieter, kommt es darauf an, wer den Zugang freigeben kann; in Unternehmen ist das meist schnell geklärt. Schildern Sie uns den Fall, dann sagen wir, was erreichbar ist.

Können Zugriffe auf ein Mail-Archiv nachgewiesen werden?

Oft ja, wenn das System Zugriffe aufzeichnet. Wir sichern Protokolle, Anmeldedaten und Berechtigungen beweissicher und ermitteln, wer wann welche Postfächer oder Archive geöffnet hat. Voraussetzung ist, dass vorher keine Konten gelöscht und keine Protokolle überschrieben wurden.

Was sollten wir nach einem Ransomware-Angriff zuerst tun?

Trennen Sie die betroffenen Systeme vom Netz, lassen Sie sie möglichst eingeschaltet und setzen Sie nichts neu auf, bevor die Spuren gesichert sind. Rufen Sie an, bevor aufgeräumt wird, denn Arbeitsspeicher und Protokolle zeigen oft, wie der Angreifer vorgegangen ist.

Kommen Sie für Server auch ins Unternehmen?

In Ausnahmefällen ja, wenn Server oder ganze IT-Umgebungen gesichert werden müssen. Für einzelne Rechner und Datenträger besprechen wir vorher, wie und auf welchem Weg gesichert wird.

Reicht eine gewöhnliche Dateikopie für ein Gerichtsverfahren?

Besser ist eine forensische Kopie. Über die Prüfsumme und die Dokumentation lässt sich belegen, woher die Daten stammen und dass sie unverändert sind. Eine einfache Dateikopie leistet das nicht und bietet im Streitfall eine Angriffsfläche. Der Mehraufwand ist gering, der Unterschied vor Gericht erheblich.

Was bedeutet Chain of Custody?

Chain of Custody ist der englische Begriff für die Beweismittelkette: die lückenlose Dokumentation, wer ein Gerät oder eine Datenkopie wann übernommen, verwahrt und bearbeitet hat. Bei digitalen Beweisen belegt der Hashwert, eine beim Sichern gebildete Prüfsumme, dass die Kopie dem Original entspricht und seitdem unverändert ist. Lückenlos dokumentiert wird die Kette bei uns dort, wo der Fall es verlangt, vor allem in anspruchsvollen und sensiblen Angelegenheiten.

Wann reicht ein Bericht und wann wird ein Gutachten gebraucht?

Meist reicht der Bericht. Er dokumentiert Funde, Sicherung und Aussagekraft der Befunde, und Kanzleien können direkt damit weiterarbeiten. Ein Gutachten kommt vor allem in Betracht, wenn ein Gericht es anordnet. Sagen Sie es uns früh, dann richten wir die Dokumentation von Beginn an darauf aus.

Vor welchem Gericht wird ein Streit mit einem Düsseldorfer Mitarbeiter verhandelt?

Für Streitigkeiten aus einem Arbeitsverhältnis in Düsseldorf ist in erster Instanz in der Regel das Arbeitsgericht Düsseldorf zuständig. Sein Bezirk umfasst die Stadt Düsseldorf und den Kreis Mettmann ohne Heiligenhaus, Velbert und Wülfrath; Neuss etwa gehört zum Arbeitsgericht Mönchengladbach. Über die Berufung entscheidet das Landesarbeitsgericht Düsseldorf. Welches Gericht im Einzelfall zuständig ist, klären Sie mit Ihren Beratern; wir sorgen dafür, dass die Sicherung dort trägt.

Was kostet eine IT-forensische Untersuchung?

Der Preis richtet sich nach dem Aufwand: Zahl der Geräte, Art der Sicherung, Verschlüsselung oder Beschädigung und Umfang der Auswertung. Sie erfahren ihn, bevor Sie sich entscheiden, und er steht im schriftlichen Vertrag. Eine pauschale Zahl auf einer Webseite würde Ihrem Fall nicht gerecht.

Arbeiten Sie nur in Düsseldorf?

Nein. Wir arbeiten im gesamten Bundesgebiet, und besprochen wird ohnehin oft am Telefon oder in einer Videokonferenz. Düsseldorf ist der Standort, über den Sie uns für dieses Thema in der Landeshauptstadt und der Region erreichen; am Firmensitz in Bergisch Gladbach wird jeder Fall angesehen, bevor ausgewertet wird.

Allgemeine Informationen zum Stand 9. Oktober 2026. Was bei einem bestimmten Gerät technisch möglich ist, zeigt sich erst bei der Sicherung. Ob eine Untersuchung im Einzelfall zulässig ist, klären Sie bitte mit einer Rechtsanwältin oder einem Rechtsanwalt.

Detektei PROOF-MANAGEMENT GmbH, Dreischeibenhaus 1, 40211 Düsseldorf

Ihren Fall vertraulich vorab klären

Schildern Sie uns, was festgestellt werden soll und welche Geräte betroffen sind. Wir sagen Ihnen, was technisch möglich ist, wo die Grenzen liegen und was als Nächstes zu tun wäre, und auch, wenn eine Untersuchung bei uns nicht der richtige Weg ist. Danach erhalten Sie ein Angebot für Ihren Fall.

Düsseldorf direkt 0211 88 250 163 Termine nach Vereinbarung Fall vorab klären

Wie oft unsere Seiten gelesen werden, zählen wir mit Matomo. Ohne Ihre Zustimmung geschieht das ohne Cookies. Stimmen Sie zu, dürfen Matomo sowie Dienste von Google und Microsoft Cookies setzen. Dann sehen wir auch, ob jemand wiederkommt und an welcher Stelle Leser nicht weiterkommen. Am Betrieb der Seite ändert Ihre Entscheidung nichts. Welche Dienste das im Einzelnen sind und was sie erfassen, steht in unserer Datenschutzerklärung.

Einstellungen