Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ACPO Good Practice Guidelines

forensics

Définition

Les ACPO Good Practice Guidelines for Digital Evidence (ACPO Guidelines) sont un référentiel de bonnes pratiques forensiques numériques développé par l'Association of Chief Police Officers du Royaume-Uni. Bien que spécifiquement conçues pour les forces de l'ordre britanniques, ces guidelines sont devenues un standard de facto international pour la forensique numérique, particulièrement pour les investigations susceptibles d'aboutir à des procédures judiciaires. Les quatre principes fondamentaux des ACPO Guidelines sont : Principe 1 — Aucune action prise par les forces de l'ordre ou leurs agents ne doit modifier les données contenues dans un ordinateur ou un média de stockage qui pourrait être présenté devant un tribunal. Principe 2 — Dans les circonstances où une personne estime nécessaire d'accéder aux données originales d'un ordinateur, cette personne doit être compétente pour le faire et doit être en mesure d'expliquer la pertinence et les implications de ses actions. Principe 3 — Un audit trail ou tout autre enregistrement de tous les processus appliqués aux preuves électroniques doit être créé et préservé. Un tiers indépendant doit être en mesure d'examiner ces processus et d'arriver aux mêmes conclusions. Principe 4 — La personne responsable de l'investigation doit s'assurer globalement que les lois et ces principes sont adhérés à. Ces quatre principes se traduisent concrètement par : l'utilisation systématique de write-blockers pour toute acquisition, le calcul de hashes d'intégrité (MD5, SHA-256) avant et après chaque opération sur les preuves, la documentation détaillée de chaque action avec timestamps et noms des responsables, et le travail sur des copies forensiques plutôt que sur les originaux. Bien que les ACPO aient été remplacées par la Police Digital Investigation and Intelligence (PDII) au Royaume-Uni et que des standards équivalents existent en France (normes AFNOR NF Z67-147 pour la forensique), les principes ACPO restent une référence enseignée dans les formations forensiques mondiales et acceptée dans les procédures judiciaires internationales. L'ISO/IEC 27037 (Identification, collection, acquisition et préservation des preuves numériques) est le standard ISO international qui formalise des principes similaires aux ACPO Guidelines.

Fonctionnement

Les ACPO Guidelines définissent un cadre de gouvernance pour les investigations forensiques. En pratique, chaque étape (acquisition, analyse, rapport) doit respecter les 4 principes : non-altération des originaux (write-blockers), justification de chaque accès direct aux originaux, audit trail complet (chaîne de traçabilité), et conformité légale. Ces principes sont vérifiables lors de la présentation en tribunal.

Application DFIR

Application des principes ACPO dans une investigation : 1) Principe 1 : utiliser systématiquement des write-blockers hardware pour toute acquisition, 2) Principe 2 : documenter les compétences et certifications de l'investigateur dans le rapport, 3) Principe 3 : tenir un journal d'investigation détaillé (timestamp de chaque action, outil + version, hash avant/après), 4) Principe 4 : vérifier la légalité (autorisation, juridiction) avant chaque action. Le respect de ces principes protège l'admissibilité des preuves en justice.

Outils

Standards : ACPO Guidelines (version 5, 2012, acpo.police.uk), ISO/IEC 27037 (preuves numériques), NIST SP 800-86 (Guide to Integrating Forensic Techniques), RFC 3227 (Evidence Collection and Archiving). Formation : SANS FOR508, EnCase Certified Examiner (EnCE), GCFA/GCFE, Certified Forensic Computer Examiner (CFCE). Juridique FR : NF Z67-147 (AFNOR), Code de procédure pénale art. 230-1 (réquisitions informatiques).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis