Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Admissibility of Evidence

forensics

Définition

La recevabilité des preuves numériques (Admissibility of Evidence) désigne l'acceptation par un tribunal ou une instance judiciaire des preuves numériques présentées par une partie. Elle est conditionnée par le respect de conditions strictes relatives à la collecte, la préservation, l'analyse et la présentation des preuves. Une preuve numériquement valide sur le plan technique peut être irrecevable si les procédures légales n'ont pas été respectées. Les critères de recevabilité varient selon les systèmes juridiques. En common law (États-Unis, Royaume-Uni), les règles de la Federal Rules of Evidence (US) ou de l'Electronic Communications Evidence Act s'appliquent. En France, le Code de procédure pénale et la jurisprudence de la Cour de cassation définissent les conditions de recevabilité. Des principes communs se dégagent cependant : authenticité, intégrité, fiabilité, et légalité de la collecte. L'authenticité exige de démontrer que la preuve est bien ce qu'elle prétend être. En forensique numérique, les hashes cryptographiques (MD5/SHA-256) calculés à l'acquisition et vérifiés à la présentation constituent la démonstration principale d'authenticité. La chaîne de traçabilité (chain of custody) documentant qui a eu accès à la preuve, quand et dans quel contexte, complète cette démonstration. La légalité de la collecte est cruciale. En France, la saisie de matériel informatique par les forces de l'ordre requiert généralement un mandat judiciaire sauf cas d'urgence ou flagrance. Les preuves collectées sans respecter les règles procédurales (perquisition irrégulière, interception illégale de communications) sont frappées de nullité. Pour les investigations privées (corporate), les preuves collectées par un employeur sur les systèmes professionnels sont généralement recevables si la politique de sécurité et d'utilisation des ressources informatiques était préalablement portée à la connaissance des employés. Le rôle de l'expert forensique est central dans l'établissement de la recevabilité. L'expert doit démontrer sa compétence (certifications, expérience), décrire sa méthodologie de manière compréhensible et reproductible, attester de l'intégrité des preuves, et être en mesure de répondre aux questions de la partie adverse lors d'une confrontation ou d'un contre-interrogatoire.

Fonctionnement

La recevabilité repose sur quatre piliers : authenticité (hashes cryptographiques), intégrité (chaîne de traçabilité), fiabilité (méthodologie documentée et reproductible), et légalité de la collecte (respect des procédures légales en vigueur). Une défaillance sur l'un de ces piliers peut entraîner l'irrecevabilité de la preuve.

Application DFIR

Les investigateurs forensiques doivent anticiper les contestations de recevabilité en documentant méticuleusement chaque étape. En France, la déposition en tant qu'expert judiciaire (inscription sur liste de la Cour d'appel) valide la compétence. Les certifications GCFE, EnCE, CCE renforcent la crédibilité de l'expert face à la partie adverse.

Standards et références

France : Code de procédure pénale, jurisprudence Cour de cassation, recommandations ANSSI. International : ISO/IEC 27037 (collecte de preuves), ACPO Good Practice Guide (UK), Federal Rules of Evidence (USA). Certifications d'experts : GCFE/GCFA (SANS/GIAC), EnCE (OpenText/Guidance), CCE (ISFCE), CHFI (EC-Council).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis