TÜV Rheinland geprüft: unser IT-Forensiker als IT Forensic Mobil Expert und IT Forensic Windows Expert.

IT-Forensik und Beweissicherung in Frankfurt am Main

IT-Forensik in Frankfurt am Main: digitale Beweise von Smartphone, Computer und Datenträger sichern

PROOF-MANAGEMENT GmbH, Thurn-und-Taxis-Platz 6, 60313 Frankfurt am Main

Ein Ansprechpartner, der die Frage stellt, bevor die Technik antwortet.

Rechner, Server, E-Mail-Archive und Diensthandys: Wir sichern und werten sie so aus, dass die Feststellungen nachvollziehbar bleiben und im Verfahren verwendbar sind. Für Unternehmen, Kanzleien und Behörden in Frankfurt und im Rhein-Main-Gebiet.

Frankfurt direkt:

069 25 73 75 342

über diese Nummer stellen wir den Kontakt her. Das Gespräch ist kostenfrei, danach entscheiden Sie in Ruhe. Danach erhalten Sie ein Angebot für Ihren Fall.

Ihren Fall besprechen
Ass. jur. Paul H. Malberg, Volljurist, Geschäftsführer von PROOF-MANAGEMENT

Ihr Ansprechpartner

Paul H. Malberg

Geschäftsführer, Ass. jur.

Persönliche Verantwortung: Volljurist an der Spitze, nicht im Hintergrund.

Bei einer IT-forensischen Untersuchung entscheidet weniger die Technik als die Frage, die man ihr stellt. Deshalb sehe ich mir jeden Fall an, bevor ausgewertet wird: Was soll festgestellt werden, welche Geräte kommen dafür überhaupt in Betracht, und was nützt Ihnen das Ergebnis hinterher.

Sie erfahren dabei auch, wenn ein anderer Weg in Ihrem Fall schneller zum Ziel führt. Das hört selten jemand von einem Anbieter, und es spart Ihnen Geld.

Rufen Sie an. Das Gespräch ist vertraulich. Danach entscheiden Sie.

Termine nach Vereinbarung. Ein Gerät nehmen wir entgegen, wenn der Vertrag geschlossen und der Termin vereinbart ist.

Echtes Foto mit KI bearbeitet

Zur Person Zum Team

Der Standort

Frankfurt, Thurn-und-Taxis-Platz 6

60313 Frankfurt am Main, in der Innenstadt. Über die Frankfurter Rufnummer 069 25 73 75 342 stellen wir für dieses Thema den Kontakt her. Termine nach Vereinbarung.

Zur Seite Frankfurt

Wer auswertet

Geprüfte Qualifikation

In den meisten Fällen wertet ein von TÜV Rheinland geprüfter IT-Forensiker aus, der auch für Ermittlungsbehörden arbeitet und von Gerichten als Sachverständiger beauftragt wird.

Wer Ihren Fall bearbeitet

Der Anlass

Wann Unternehmen in Frankfurt eine IT-forensische Untersuchung brauchen

Meist steht ein konkreter Verdacht im Raum, und die Antwort liegt in Protokollen, in Postfächern oder auf einem Dienstgerät. Mit diesen sechs Anlässen kommen Unternehmen am häufigsten zu uns.

Firmendaten auf dem Weg nach draußen

Ein Mitarbeiter wechselt zum Wettbewerber, und kurz vorher wurden Kundenlisten, Kalkulationen oder Konstruktionsdaten bewegt. Gesucht wird nach Kopiervorgängen, Uploads und Weiterleitungen an private Adressen, jeweils mit dem Zeitpunkt.

Zugriffe auf Mail-Archiv und Server

Jemand hat, womöglich auch nach dem Ausscheiden, noch Zugang zu Postfächern, Archiven oder Servern. Gesichert werden Zugriffsprotokolle, Anmeldedaten und Berechtigungen, soweit die Systeme sie aufzeichnen.

Ransomware und Hackerangriff

Daten sind verschlüsselt, oder ein Angreifer war im Netz. Bevor neu aufgesetzt wird, sichern wir die betroffenen Rechner, Server und Datenträger, damit sich der Weg des Angriffs später noch nachvollziehen lässt.

Privatnutzung und Arbeitszeit

Dienstrechner oder Diensthandy werden in erheblichem Umfang privat genutzt, etwa zum Surfen während der Arbeitszeit. Ob und wie das untersucht werden darf, hängt an Ihrer Regelung zur Privatnutzung; das klären wir vorher.

Rückläufer nach dem Austritt

Notebook und Smartphone eines ausgeschiedenen Mitarbeiters liegen noch im Schrank. Solange sie nicht neu aufgesetzt wurden, lässt sich darauf vieles feststellen.

Gelöscht, verändert, verschwunden

Dateien fehlen, Datensätze wurden verändert, oder es ist offen, wer wann eingegriffen hat. Wiederhergestellt wird mit Beweisbezug, damit das Ergebnis später etwas belegt.

Zahlenschloss auf der Tastatur eines Notebooks
Die Antwort liegt häufig in Protokollen und auf Dienstgeräten.

Welche Systeme dabei in Betracht kommen

Notebooks und Arbeitsplatzrechner, Server, Mail-Archive und Postfächer, Festplatten, SSDs und Speicherkarten, Diensthandys und Tablets. Bei Servern und ganzen IT-Umgebungen kommen wir in Ausnahmefällen zu Ihnen.

Die IT-Forensik im Überblick

Was wir nicht übernehmen

Keine laufende IT-Betreuung, keine Reparaturen und keine Datenrettung ohne Beweisbezug. Dafür gibt es andere und günstigere Anbieter. Wir sichern und untersuchen, was in Ihrem Fall als Beweis gebraucht wird.

Sie sind Privatperson und vermuten, dass Ihr Handy überwacht wird? Dafür gibt es eine eigene Seite: Handy gehackt

Was rechtlich aus unseren Feststellungen folgt, bewerten Sie und Ihre Berater. Dass die Feststellungen tragen, ist unsere Aufgabe.

Aus der Praxis

Ein Dienstrechner, eine private E-Mail-Adresse

Ein Fall, den wir für ein Unternehmen bearbeitet haben. Er zeigt, was eine Untersuchung leisten kann und wie weit die Folgen reichen.

Der Verdacht

Ein Unternehmen beauftragte uns, den Dienstrechner eines IT-Mitarbeiters zu untersuchen. Der Verdacht war konkret: Er sollte während seiner Tätigkeit wichtige Firmendaten mitgenommen haben. Die Frage an uns lautete, ob sich Spuren dafür finden lassen, dass Daten kopiert wurden.

Der Befund

Wir konnten klare Hinweise darauf feststellen, dass Firmendaten an die private E-Mail-Adresse des Mitarbeiters gegangen waren. Nicht eine Vermutung, sondern Spuren, die sich benennen und einordnen ließen.

Was daraus wurde

Auf der Grundlage unserer Untersuchungsergebnisse durchsuchte die Staatsanwaltschaft die Wohnung des Mitarbeiters. Das Verfahren ging zugunsten unseres Auftraggebers aus.

Warum gerade dieser Fall schwierig war

Bei einem IT-Mitarbeiter ist der Zugriff auf Daten Teil der Aufgabe. Die Frage lautet deshalb nicht, ob er zugreifen durfte, sondern was mit den Daten geschehen ist. Genau dort trennt sich eine forensische Untersuchung von einem Blick in den Rechner: Sie hält fest, was wohin ging, wann es geschah und woran sich das erkennen lässt.

Ob ein solches Verhalten strafbar ist und unter welche Vorschrift es fällt, entscheiden Staatsanwaltschaft und Gericht, nicht wir. Im Raum steht dabei regelmäßig das Gesetz zum Schutz von Geschäftsgeheimnissen.

§ 23 GeschGehG im Wortlaut

Zum Verrat von Betriebs- und Geschäftsgeheimnissen

Bevor Ihre IT etwas anfasst

Was Unternehmen vor einer Untersuchung lassen sollten

Wie viel sich später belegen lässt, entscheidet sich oft in den ersten Stunden. Gut gemeinte Schritte der eigenen IT verändern genau den Zustand, den wir festhalten sollen. Auf diese sechs Punkte kommt es an.

Die eigene IT nicht suchen lassen

Ein Administrator, der auf dem Rechner eines Verdächtigen nachsieht, hinterlässt Spuren und überschreibt unter Umständen genau das, worauf es ankommt. Gesucht wird später auf der forensischen Kopie.

Keine Konten löschen, nichts neu aufsetzen

Verdächtige Zugänge dürfen Sie sperren. Löschen Sie aber keine Konten und setzen Sie keine Geräte neu auf, bevor gesichert ist. Das gilt besonders für die Rückläufer ausgeschiedener Mitarbeiter.

Protokolle haben eine Frist

Viele Systeme löschen ihre Protokolle nach einer festen Frist von selbst. Je früher gesichert wird, desto mehr lässt sich später belegen.

Nach einem Angriff: vom Netz, nicht aus

Betroffene Systeme vom Netz trennen, am sichersten durch Ziehen des Netzwerkkabels. Nach Möglichkeit nicht ausschalten, keinen Virenscanner laufen lassen und nichts neu aufsetzen, bevor die Spuren gesichert sind.

Schlüssel und Kennwörter bereithalten

PINs, Kennwörter und Wiederherstellungsschlüssel, etwa für BitLocker. Liegen sie vor, ist bei verschlüsselten Geräten deutlich mehr möglich.

Den Sachverhalt aufschreiben

Was ist geschehen, welche Geräte und Systeme sind betroffen, wie ist Ihre IT aufgebaut und welche Softwarestände sind im Einsatz, soweit bekannt. Eine kurze schriftliche Schilderung beschleunigt die Einschätzung.

Und das Wichtigste: die Kette

Beweiskraft entsteht aus Nachvollziehbarkeit: wer welches Gerät wann übernommen hat, wie gesichert wurde und mit welchem Ergebnis. Ausgewertet wird auf forensischen Kopien, deren Prüfsumme belegt, dass sie dem Original entsprechen. Wo der Sachverhalt es erfordert, vor allem in anspruchsvollen und sensiblen Fällen, halten wir diese Beweismittelkette (Chain of Custody) lückenlos fest.

Am Anfang steht deshalb das Gespräch und nicht das Gerät. Ein Paket, das ohne Absprache losgeschickt wird, unterbricht die Kette an ihrer ersten Stelle.

Die Reihenfolge, und warum sie wichtig ist

Rechner, Server, Archive

Computer-Forensik und Beweissicherung in Frankfurt: Rechner, Server und E-Mail-Archive

In Unternehmen liegen die entscheidenden Spuren selten auf nur einem Gerät. Meist kommt es auf das Zusammenspiel von Arbeitsplatzrechner, Server, Postfach und Protokoll an.

Arbeitsplatzrechner und Notebooks

Forensische Kopie des Datenträgers, gesichert über eine Prüfsumme. Ausgewertet werden Dateiverläufe, angeschlossene USB-Geräte, Browser- und Programmspuren und die Zeitstempel dazu.

Server und Mail-Archive

Gesichert werden Zugriffsprotokolle, Anmeldedaten und Berechtigungen im Mail-Archiv, auf dem Mailserver oder in der Cloud. Festgestellt wird, wer wann auf welche Postfächer oder Archive zugegriffen hat, soweit die Systeme das protokollieren.

Ganze IT-Umgebungen

Bei Servern und ganzen Umgebungen kommen wir in Ausnahmefällen zu Ihnen. Der Aufwand hängt stark vom System ab; wir schätzen ihn vorab mit Ihnen ein.

Handy-Forensik bei Diensthandys

Mobile Geräte gehören oft mit dazu. Je nach Modell und Fragestellung kommen unter anderem Cellebrite UFED und MOBILedit Forensic ULTRA zum Einsatz.

Tatsache, Hinweis, Annahme

Im Bericht steht zu jedem Befund, was er trägt. Dass eine Datei zu einem bestimmten Zeitpunkt auf einen USB-Stick kopiert wurde, kann eine nachweisbare Tatsache sein. Wer in diesem Moment am Rechner saß, ergibt sich daraus nicht von selbst.

Diese Unterscheidung entscheidet, ob ein Bericht im Verfahren hält. Deshalb trennen wir sie im Bericht ausdrücklich.

Zur IT-Forensik im Überblick Verrat von Geschäftsgeheimnissen

Frankfurt am Main und Rhein-Main

Was Frankfurt für Ihren Fall bedeutet

Sie rufen in Frankfurt an und sprechen mit jemandem, der die Beweisfrage mit Ihnen klärt. Ihr Fall geht danach über einen Schreibtisch, und was am Ende im Bericht steht, ist so aufgesetzt, dass Sie damit weiterarbeiten können.

Ein Vertrag, ein Verantwortlicher

Ein Haus, ein Vertrag, ein Verantwortlicher. Wer die Beweisfrage mit Ihnen stellt und wer für das Ergebnis geradesteht, ist dieselbe Adresse.

Die Frage kommt vor der Technik

Jeder Fall geht zuerst über den Schreibtisch von Ass. jur. Paul H. Malberg am Firmensitz in Bergisch Gladbach. Erst danach wird ausgewertet.

Sie wissen vorher, woran Sie sind

Im ersten Gespräch klären wir, was festgestellt werden soll, welche Geräte dafür in Betracht kommen und was technisch zu erwarten ist. Am Telefon, in einer Videokonferenz oder nach Vereinbarung.

Wenn aus einem Befund ein Verfahren wird

Eine Untersuchung endet oft nicht mit dem Bericht. Ergeben sich belastbare Befunde, geht es häufig weiter: Anzeige, Ermittlungsverfahren, im Streitfall Gericht. Genau an dieser Stelle entscheidet sich, ob eine Sicherung etwas taugt.

In Frankfurt am Main sitzt die Zentralstelle zur Bekämpfung der Internet- und Computerkriminalität, kurz ZIT, bei der Generalstaatsanwaltschaft Frankfurt am Main. Sie bearbeitet besonders aufwendige und umfangreiche Ermittlungsverfahren, darunter Hackerangriffe, Datendiebstahl und Computerbetrug, und ist erster Ansprechpartner des Bundeskriminalamts für Internetstraftaten, bei denen die örtliche Zuständigkeit noch ungeklärt ist.

Darauf richten wir die Dokumentation vom ersten Schritt an aus. Wer eine Sicherung so aufsetzt, dass sie einem Verfahren standhält, hat später die Wahl: Der Bericht kann in einer Verhandlung mit dem Arbeitnehmer bleiben, und er kann den Weg zur Staatsanwaltschaft gehen. Beides ist offen, solange die Grundlage stimmt.

Wo ein Streit mit einem Mitarbeiter verhandelt wird

Viele IT-forensische Aufträge von Unternehmen führen, wenn es streitig wird, vor das Arbeitsgericht. In Frankfurt sitzen das Arbeitsgericht Frankfurt am Main und das Hessische Landesarbeitsgericht im selben Haus, in der Gutleutstraße 130. Das Landesarbeitsgericht ist für die Berufungen aus ganz Hessen zuständig.

Ein Bericht, der dort bestehen soll, muss zeigen, wie gesichert wurde und was die Daten tatsächlich belegen. So bauen wir ihn auf, damit Ihre Anwältin oder Ihr Anwalt damit arbeiten kann.

Wann Beweise verwertbar sind

Die Reihenfolge, und warum sie wichtig ist

Erst das Gespräch, dann die Unterlagen, dann der Auftrag, und erst danach das Gerät. In dieser Reihenfolge, nicht in einer anderen.

Schicken Sie uns bitte kein Gerät, bevor das geklärt ist. Ein unangekündigt eintreffendes Paket nehmen wir nicht an. Das klingt unfreundlich und ist das Gegenteil: ohne Auftrag ist niemand verantwortlich, wenn mit dem Gerät etwas passiert, und ohne besprochene Beweisfrage weiß auch niemand, wonach gesucht werden soll.

Rufen Sie an, dann sagen wir Ihnen, was der nächste Schritt ist und auf welchem Weg Ihr Gerät zu uns kommt.

Der Standort Frankfurt

Aussagekraft

Was digitale Spuren zeigen und was dazugehört

Ein Gerät speichert mehr, als die meisten vermuten, und häufig genug beantwortet ein einziger Befund die ganze Frage. Damit er im Verfahren trägt, muss allerdings klar sein, was er zeigt und was noch dazugehört. Genau das steht in unserem Bericht.

Wo ein Gerät war und wann

Lässt sich oft genau feststellen, und in vielen Fällen ist das bereits die Antwort. Soll zusätzlich gezeigt werden, wer das Gerät geführt hat, verbinden wir den Befund mit weiteren Feststellungen. Auch das gehört zu unserer Arbeit.

Gesperrte und verschlüsselte Geräte

Was hier geht, hängt am Modell, am Stand des Betriebssystems und daran, welche Zugangsdaten vorliegen. Häufig ist mehr möglich, als erwartet wird. Welcher Weg in Ihrem Fall in Betracht kommt und ob er zulässig ist, besprechen wir vorher.

Wenn eine Spur fehlt

Das ist selbst eine Feststellung. Dass eine bestimmte App zu keinem Zeitpunkt installiert war, erschüttert eine Behauptung ebenso wirksam, wie ein Fund sie stützt. Im Bericht steht deshalb auch, was geprüft wurde und nichts ergab.

Was im Verfahren trägt

Wir sichern und dokumentieren so, dass die Feststellungen im Verfahren verwendbar sind: Prüfsumme, lückenlose Schritte, nachvollziehbare Herkunft. Die Entscheidung über die Verwertung liegt beim Gericht. Unsere Aufgabe ist, ihr nichts in den Weg zu legen.

Auch die Entlastung ist ein Ergebnis

Manchmal löst eine Untersuchung einen Verdacht auf. Für ein Unternehmen ist das oft das wertvollste Ergebnis: Es beendet eine Vermutung, bevor sie Schaden anrichtet, stellt die Zusammenarbeit wieder auf eine klare Grundlage und hält einer späteren Nachfrage stand. Verlässlich ist ein Bericht erst dann, wenn er in beide Richtungen offen geschrieben ist.

Zum Beweisverwertungsverbot

Der Weg

Wie eine Beauftragung in vier Schritten abläuft

Von der ersten Frage bis zum Bericht. Was Sie dabei tun müssen, steht jeweils dabei.

Schritt 1

Beweisfrage und Rahmen klären

Was soll festgestellt werden, welche Geräte und Datenbestände kommen dafür in Betracht, und darf die Untersuchung in dieser Form stattfinden. Der letzte Punkt gehört zu Ihnen und Ihren Beratern; wir sagen Ihnen, worauf es aus technischer Sicht ankommt.

Schritt 2

Gerät und Daten sichern

Das Gerät kommt auf dem besprochenen Weg zu uns. Der Zustand bei Eingang wird aufgenommen, dann entsteht eine forensische Kopie mit Prüfsumme. Ab hier wird nur noch auf der Kopie gearbeitet.

Schritt 3

Gezielt auswerten

Untersucht werden gezielt die Datenquellen, die zu Ihrer Beweisfrage gehören. Das hält den Aufwand klein und das Ergebnis scharf.

Schritt 4

Befunde verständlich aufbereiten

Ein Bericht mit den Feststellungen, ihrer technischen Einordnung, den Grenzen der Aussagekraft und einer nachvollziehbaren Dokumentation der Schritte. Geschrieben, damit ihn auch jemand versteht, der kein Forensiker ist.

Was der Auftrag kostet, steht vorher im schriftlichen Vertrag und wird davor besprochen.

Die Besetzung

Wer IT-forensische Fälle aus Frankfurt bearbeitet

Zwei Dinge gehören bei einer Beweisfrage zusammen und liegen selten in einer Hand: die technische Auswertung und die Frage, wozu das Ergebnis am Ende taugen soll.

Die technische Auswertung

Die Auswertung übernimmt, je nach Fall, einer der für uns tätigen IT-Forensiker. Sie sind auch im Auftrag von Staatsanwaltschaften tätig.

In den meisten Fällen ist es ein von TÜV Rheinland geprüfter IT-Forensiker, der Smartphones ebenso auswertet wie Notebooks, Rechner und Server. Er arbeitet auch für ein Landeskriminalamt und wird von Gerichten in konkreten Verfahren als Sachverständiger beauftragt.

Wer gewohnt ist, dass seine Ergebnisse in einem Ermittlungsverfahren und vor Gericht bestehen müssen, dokumentiert von vornherein anders. Gearbeitet wird mit forensischer Software, wie sie auch Ermittlungsbehörden einsetzen; ausgewertet wird in den technisch hochwertig ausgestatteten Laboren der Forensiker.

Die Begleitung des Auftrags

Ass. jur. Paul H. Malberg begleitet den Auftrag persönlich. Er entscheidet mit, welche Frage die Technik beantworten soll und was aus einem Befund folgt, und er steht dafür gerade.

Uns ist kein Unternehmen im Bereich der IT-Forensik bekannt, das von einem Volljuristen mit zwei Staatsexamen geführt wird und Ihnen als persönlicher Ansprechpartner zur Verfügung steht.

Was das im Bericht ändert

Ein technisch einwandfreier Bericht, der die falsche Frage beantwortet, hilft niemandem. Weil hier von Anfang an jemand mitliest, der weiß, was in einem Verfahren gebraucht wird, steht am Ende ein Papier, mit dem Ihre Anwältin oder Ihr Anwalt arbeiten kann.

Zur Person

Auftraggeber

Für wen wir in Frankfurt arbeiten

Der Schwerpunkt liegt bei Auftraggebern, die ein Ergebnis in einem Verfahren oder in einer Entscheidung brauchen.

Unternehmen

Geschäftsführung, Personalabteilung, Rechtsabteilung und Compliance. Meist geht es um Datenabfluss, Dienstgeräte oder interne Untersuchungen.

Rechtsanwälte

Beweissicherung für arbeitsrechtliche, zivilrechtliche und strafrechtliche Verfahren, mit einem Bericht, der sich im Schriftsatz verwenden lässt.

Behörden

Untersuchung und Auswertung im Auftrag öffentlicher Stellen, mit der Dokumentation, die dort erwartet wird.

Kommunen

Städte, Gemeinden und kommunale Unternehmen, wenn ein Verdacht gegen Beschäftigte oder ein unbefugter Zugriff aufgeklärt werden soll.

Verwandte Themen

Häufig hängt ein IT-forensischer Auftrag an einem größeren Sachverhalt. Dazu gibt es eigene Seiten.

Verrat von Betriebs- und Geschäftsgeheimnissen

Unerlaubte Nebentätigkeit

Verstoß gegen das Wettbewerbsverbot

Handy gehackt

Zum Weiterlesen

Der fachliche Überblick zur IT-Forensik gilt bundesweit und geht tiefer in die Begriffe.

IT-Forensik im Überblick

Das Beweisverwertungsverbot

Detektivkosten und ihre Erstattung

Unsere Firmenbroschüre

Wer wir sind und wie wir arbeiten, mit Stimmen von Privatpersonen und Unternehmen.

Als PDF herunterladen

Rückmeldungen unserer Auftraggeber

Aus der Wirtschaft, aus Organisationen und Verbänden sowie von Privatpersonen.

Zu den Referenzen

Das Umfeld

Frankfurt am Main und das Rhein-Main-Gebiet

Wo Sie uns erreichen und wie die Adressen zusammenhängen.

Frankfurt, Thurn-und-Taxis-Platz 6

60313 Frankfurt am Main, in der Innenstadt. Über die Frankfurter Rufnummer stellen wir den Kontakt her. Termine nach Vereinbarung.

Telefon: 069 25 73 75 342

Zum Standort Frankfurt

Bergisch Gladbach, Im Schlosspark 22

Der Sitz des Unternehmens. Hier geht jeder Fall zuerst über den Schreibtisch, bevor ausgewertet wird.

Zum Standort Bergisch Gladbach

Im Rhein-Main-Gebiet

Für Wiesbaden, Mainz, Darmstadt und Aschaffenburg gibt es eigene Seiten. Dort steht, was wir in diesen Städten für Unternehmen und Privatpersonen übernehmen.

Wiesbaden · Mainz · Darmstadt · Aschaffenburg

Und wenn Sie nicht in Frankfurt sind

Die Besprechung eines Falls läuft ohnehin oft telefonisch oder in einer Videokonferenz. Wir arbeiten im gesamten Bundesgebiet, gleich wo Ihr Unternehmen sitzt. Auf welchem Weg Ihr Gerät zu uns kommt, klären wir im Gespräch, bevor es losgeschickt wird.

Was ein Auftrag kostet, steht im schriftlichen Vertrag und wird vorher besprochen. Der Preis richtet sich nach dem Aufwand, gleich wo Sie sitzen.

Eigene Seiten gibt es für Köln und das Rheinland sowie für Düsseldorf: IT-Forensik in Köln · IT-Forensik in Düsseldorf

Zum Nachschlagen

Häufige Fragen zur IT-Forensik in Frankfurt

Vierzehn Fragen, die uns regelmäßig gestellt werden. Zum Aufklappen.

Wie kommt mein Gerät zu Ihnen?

Auf dem Weg, den wir vorher mit Ihnen besprechen. Die Reihenfolge lautet: erst das Gespräch, dann die Unterlagen, dann der Auftrag, und danach das Gerät. Das schützt Sie: ohne Auftrag ist für Ihr Gerät niemand verantwortlich. Ein unangekündigt eintreffendes Paket können wir deshalb nicht annehmen.

Was sollte vor der Untersuchung eines Dienstrechners beachtet werden?

Die eigene IT nicht auf dem Rechner suchen lassen, keine Prüfsoftware installieren und das Gerät nicht neu aufsetzen. Den vorgefundenen Zustand kurz notieren, mit Datum und Uhrzeit, und Kennwörter sowie Wiederherstellungsschlüssel, etwa für BitLocker, bereithalten. Läuft der Rechner noch, rufen Sie vorher an.

Wann darf ein Diensthandy forensisch untersucht werden?

Häufiger, als viele annehmen, und es hängt am Einzelfall: ob die private Nutzung erlaubt ist, welche Anhaltspunkte vorliegen und ob ein Betriebsrat zu beteiligen ist. Die Entscheidung trifft Ihr Unternehmen mit seinen Beratern. Wir sagen Ihnen, was technisch möglich ist und worauf es dabei ankommt, damit Sie auf einer belastbaren Grundlage entscheiden.

Was bedeutet die Zwei-Wochen-Frist bei einer fristlosen Kündigung für die Untersuchung?

Eine außerordentliche Kündigung muss innerhalb von zwei Wochen erklärt werden, nachdem der Arbeitgeber die maßgebenden Tatsachen kennt (§ 626 Abs. 2 BGB). Nach der Rechtsprechung des Bundesarbeitsgerichts beginnt die Frist erst, wenn der Sachverhalt hinreichend aufgeklärt ist, solange die Aufklärung mit der gebotenen Eile betrieben wird. Eine IT-forensische Sicherung sollte deshalb zügig veranlasst werden, sobald ein konkreter Verdacht besteht. Wann die Frist im Einzelfall läuft, bewerten Sie mit Ihren Beratern.

Können Cloud-Daten und E-Mail-Bestände einbezogen werden?

E-Mail-Bestände können wir sichern und auswerten, ganze Postfächer eingeschlossen. Bei Daten, die ausschließlich beim Anbieter liegen, kommt es darauf an, wer den Zugang erteilen kann; in Unternehmen ist das oft schnell geklärt. Sagen Sie uns, worum es geht, dann sagen wir Ihnen, was davon erreichbar ist.

Können Zugriffe auf ein Mail-Archiv nachgewiesen werden?

Häufig ja, soweit das System Zugriffe protokolliert. Wir sichern Zugriffsprotokolle, Anmeldedaten und Berechtigungen beweissicher und stellen fest, wer wann auf welche Postfächer oder Archive zugegriffen hat. Wichtig ist, dass vorher keine Konten gelöscht und keine Protokolle überschrieben werden.

Was sollten wir nach einem Ransomware-Angriff zuerst tun?

Die betroffenen Systeme vom Netz trennen, sie nach Möglichkeit nicht ausschalten und nichts neu aufsetzen, bevor die Spuren gesichert sind. Rufen Sie an, bevor aufgeräumt wird: Im Arbeitsspeicher und in den Protokollen steht oft der Weg des Angriffs.

Kommen Sie für Server auch ins Unternehmen?

Bei Servern und ganzen IT-Umgebungen in Ausnahmefällen ja. Wie einzelne Rechner und Datenträger gesichert werden und auf welchem Weg, klären wir vorher im Gespräch.

Reicht eine gewöhnliche Dateikopie für ein Gerichtsverfahren?

Sicherer ist eine forensische Kopie. Sie wird mit Prüfsumme gesichert und dokumentiert, so dass sich Herkunft und Unverändertheit belegen lassen. Eine einfache Dateikopie kann das nicht leisten und wird deshalb im Streitfall angreifbar. Der Mehraufwand dafür ist gering, der Unterschied im Verfahren groß.

Was bedeutet Chain of Custody?

Chain of Custody ist der englische Begriff für die Beweismittelkette: die lückenlose Dokumentation, wer ein Gerät oder eine Datenkopie wann übernommen, verwahrt und bearbeitet hat. Bei digitalen Beweisen belegt der Hashwert, eine beim Sichern gebildete Prüfsumme, dass die Kopie dem Original entspricht und seitdem unverändert ist. Lückenlos dokumentiert wird die Kette bei uns dort, wo der Fall es verlangt, vor allem in anspruchsvollen und sensiblen Angelegenheiten.

Wann reicht ein Bericht und wann wird ein Gutachten gebraucht?

Für die meisten Fälle genügt der Bericht: Er hält fest, was gefunden wurde, wie gesichert wurde und was die Befunde aussagen, und damit arbeiten Kanzleien unmittelbar weiter. Ein Gutachten kommt vor allem dann in Betracht, wenn ein Gericht es anordnet. Sprechen Sie uns vorher darauf an, dann richten wir die Dokumentation von Anfang an darauf aus.

Vor welchem Gericht wird ein Streit mit einem Frankfurter Mitarbeiter verhandelt?

Für Streitigkeiten aus einem Arbeitsverhältnis in Frankfurt ist in erster Instanz in der Regel das Arbeitsgericht Frankfurt am Main zuständig, in der Berufung das Hessische Landesarbeitsgericht. Beide sitzen in der Gutleutstraße 130. Welches Gericht im Einzelfall zuständig ist, klären Sie mit Ihren Beratern; wir sorgen dafür, dass die Sicherung dort trägt.

Was kostet eine IT-forensische Untersuchung?

Das hängt vom Aufwand ab: wie viele Geräte, welche Art der Sicherung, ob das Gerät verschlüsselt oder beschädigt ist und wie weit die Auswertung gehen soll. Wir nennen Ihnen den Preis, bevor Sie sich entscheiden; er steht im schriftlichen Vertrag. Eine Zahl auf einer Webseite wäre geraten und hülfe Ihnen nicht.

Arbeiten Sie nur in Frankfurt?

Nein. Wir arbeiten im gesamten Bundesgebiet, und die Besprechung eines Falls läuft ohnehin oft telefonisch oder in einer Videokonferenz. Frankfurt ist der Standort, unter dem Sie uns für dieses Thema im Rhein-Main-Gebiet erreichen; am Firmensitz in Bergisch Gladbach wird jeder Fall angesehen, bevor ausgewertet wird.

Allgemeine Informationen zum Stand 8. Oktober 2026. Was bei einem bestimmten Gerät technisch möglich ist, zeigt sich erst bei der Sicherung. Ob eine Untersuchung im Einzelfall zulässig ist, klären Sie bitte mit einer Rechtsanwältin oder einem Rechtsanwalt.

Detektei PROOF-MANAGEMENT GmbH, Thurn-und-Taxis-Platz 6, 60313 Frankfurt am Main

Ihren Fall vertraulich vorab klären

Sagen Sie uns, was festgestellt werden soll und um welche Geräte es geht. Wir sagen Ihnen, was daran technisch zu machen ist, wo die Grenzen liegen und was der nächste Schritt wäre. Sie erfahren dabei auch, wenn eine Untersuchung bei uns nicht der richtige Weg ist. Danach erhalten Sie ein Angebot für Ihren Fall.

Frankfurt direkt 069 25 73 75 342 Termine nach Vereinbarung Fall vorab klären

Wie oft unsere Seiten gelesen werden, zählen wir mit Matomo. Ohne Ihre Zustimmung geschieht das ohne Cookies. Stimmen Sie zu, dürfen Matomo sowie Dienste von Google und Microsoft Cookies setzen. Dann sehen wir auch, ob jemand wiederkommt und an welcher Stelle Leser nicht weiterkommen. Am Betrieb der Seite ändert Ihre Entscheidung nichts. Welche Dienste das im Einzelnen sind und was sie erfassen, steht in unserer Datenschutzerklärung.

Einstellungen