Expertise informatique judiciaire (Digital Forensics) : collecte et analyse des preuves de cyberattaque. Qui s'en charge : 1) société de tests d'intrusion (préliminaire), 2) expert en informatique judiciaire (certifié), 3) police (Brigade des crimes informatiques) — pour les affaires pénales, 4) conseillers privés (enquête tierce indépendante). Processus : 1) Préservation de la scène (ne rien toucher après l'incident), 2) Acquisition des supports (image disque : copie en lecture seule, vérification du hash), 3) Analyse (récupération de fichiers, reconstruction de la timeline, analyse de malware), 4) Chaîne de custody (documentation : qui l'a, quand), 5) Rapport (constats, méthodologie, conclusion). Contenu du rapport : 1) Résumé exécutif (ce qui a été trouvé, conclusion), 2) Méthodologie (comment l'analyse a été faite), 3) Constats détaillés (timeline des fichiers, signatures de malware, logs d'activité utilisateur), 4) Annexe (détails techniques, valeurs de hash, captures d'écran). Valeur probante : dépend de la conformité scientifique et procédurale (la chaîne de custody doit être intacte). Recevabilité juridique : pour les affaires pénales lancées avec la police, le parquet peut demander un rapport spécifique ; pour les demandes d'indemnisation, les assurances ou les experts agréés acceptent les rapports. Coût : 2k-10k $ selon la complexité (nombre d'appareils, complexité du malware).