forumNouveau sujet

Quand faut-il recourir à l'expertise informatique légale : quelle procédure suivre pour le PC suspect d'un employé ?

MMusaNouveau membre
Poste
Transport interurbain
Membre depuis
oct. 2024
Message
34
#1

Nous sommes une entreprise de conception et fabrication de machines de vingt-cinq personnes. La semaine dernière, notre responsable R&D a démissionné. En consultant les logs du serveur, nous avons découvert qu'au milieu de la nuit précédant son départ, environ 40 Go de plans techniques et de fichiers clients avaient été copiés sur un disque externe. Lorsque nous l'avons convoqué pour des explications, il a refusé d'échanger en déclarant qu'il ne faisait plus partie de la société. Notre conseil juridique nous recommande de porter plainte immédiatement auprès du procureur pour concurrence déloyale et violation du secret des affaires.

Pour l'instant, l'ordinateur en question est éteint sur son bureau. Notre responsable informatique interne a voulu allumer la machine pour fouiller les dossiers et lister exactement ce qui a été dérobé, mais j'ai refusé qu'il y touche par peur d'altérer la chaîne de traçabilité des preuves. Concrètement, quel est le rôle d'une expertise en informatique légale à ce stade, et est-il vraiment nécessaire de faire appel à un expert dédié ?

Devons-nous transmettre l'appareil au procureur sans l'avoir allumé, ou vaut-il mieux faire réaliser un rapport technique par un expert indépendant avant d'engager une action en justice ? J'aimerais connaître les étapes à respecter pour éviter que les preuves ne soient jugées irrecevables devant le tribunal.

ÖÖzgür K***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2025
Message
79

Doki · Application mobile · 2023

Plus utile#2

Réponse courte : l'informatique légale (ou forensic) est la méthode permettant de copier et d'analyser des données numériques sans les altérer, avec des empreintes cryptographiques pour garantir leur validité juridique. Dans votre situation, allumer le PC et explorer les fichiers modifierait les dates de dernier accès et de modification. Vous avez eu le bon réflexe : ne touchez à rien et faites réaliser une image forensic professionnelle avant toute démarche officielle.

Dès que vous démarrez un ordinateur normalement, le système d'exploitation crée des centaines de fichiers temporaires, met à jour le registre et écrase des logs cruciaux. Devant le tribunal, si l'avocat adverse soutient que « ce sont les informaticiens internes qui ont copié ou modifié ces fichiers », vous serez incapables de prouver le contraire. Un expert en forensique ne branche jamais le disque directement : il utilise un bloqueur d'écriture matériel (write-blocker) pour créer une copie conforme bit à bit (forensic image). Il calcule ensuite le hash MD5 ou SHA-256 de cette image. Cette empreinte garantit juridiquement et techniquement qu'aucun octet n'a été altéré.

Deux options s'offrent à vous : premièrement, mettre l'appareil sous scellés en l'état, déposer plainte au parquet et attendre la désignation d'un expert judiciaire. C'est gratuit, mais l'expertise ordonnée par la justice peut prendre des mois, laissant au suspect le temps d'exploiter commercialement vos données. Deuxièmement, demander un constat d'urgence au tribunal ou solliciter un rapport d'expertise technique (dans le cadre de l'article 293 du HMK) auprès d'un spécialiste certifié pour le joindre directement à votre plainte. Si ces plans techniques constituent le cœur de la valeur de votre boîte, faire cloner le disque et expertiser par un professionnel indépendant accélérera considérablement le dossier.

İİlknur A***Nouveau membre
Poste
Coordinateur général
Secteur
Textile
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2026
Message
59
#3

Débranchez la machine fermez l'écran et n'appuyez surtout pas sur le bouton d'alimentation. Placez l'appareil dans un coffre-fort ou une armoire fermée à clé en établissant un procès-verbal signé par deux responsables habilités. Indiquez-y précisément la marque le modèle, le numéro de série et l'état du ruban de scellé apposé.

NNergisMembre actif
Poste
Expert conformité
Membre depuis
janv. 2024
Message
104
#4

Pour analyser le poste d'un salarié, la charte informatique et les mentions d'information signées à l'embauche sont déterminantes. Sans fiche de mise à disposition attestant que l'outil est strictement professionnel, l'employé pourrait contre-attaquer en justice en plaidant l'atteinte à la vie privée.

RRıdvan B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
180
#5

On a eu un cas similaire l'année dernière. On a fait appel à une boîte indépendante pour faire l'image disque de deux PC et rédiger un rapport d'expertise légale, ils nous ont facturé 32.000 TL au total. Mais grâce à ce rapport, le procureur a ordonné la saisie du matériel numérique chez le suspect en 3 semaines. Franchement, ça vaut largement son prix.

DDamla Y***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
131
#6

Pour détecter la copie, on analyse les journaux de connexion USB. En examinant les clés USBSTOR dans le Registre Windows, le fichier 'setupapi.dev.log' et les données 'Shellbags', on peut prouver techniquement avec une certitude absolue quel disque externe (avec son numéro de série) a été branché et à quel moment, ainsi que les dossiers consultés.

CCansu K***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
61
#7

Sur le PC de l'employé, y avait-il un compte e-mail personnel ou une session privée ouverte en plus des accès de l'entreprise ? Et côté serveur, les 40 GB de transfert dont vous parlez correspondent à des logs de trafic réseau ou à des logs de droits d'accès au serveur de fichiers ?

edit : j'ai écrit une erreur ci-dessus, désolé.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Textile
Type d'organisation
atelier
Membre depuis
févr. 2022
Message
76
#8

Même si vous claquez une fortune dans une boîte privée d'informatique légale, le tribunal ne basera pas son jugement uniquement sur ce rapport. Dès que la partie adverse contestera, le dossier sera de toute façon renvoyé devant un expert judiciaire assermenté. Si le budget de votre entreprise est limité, il est peut-être plus judicieux de porter plainte directement au parquet pour placer le matériel sous scellés.

ÜÜmit Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
81
#9

Il y a trois ans, dans une affaire similaire notre directeur avait allumé le PC et branché une clé USB pour copier des captures d'écran. Au procès, l'avocat adverse a fait annuler le rapport en disant : « Des fichiers ont été consultés à cette heure précise or mon client n'était pas dans les locaux, les preuves ont été altérées », et on a perdu le procès. Ne touchez à rien surtout.

OOsman K***VétéranMembre de la communauté
Membre depuis
févr. 2026
Message
279
#10

laissez surtout pas le service it toucher a la machine. chez nous un collegue a voulu allumer le pc pour verifir les logs et ca nous a pete a la gueule au tribunal, le mieux c'est de laisser faire les pros.

İİsmail Ş***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
32
#11

Pour entrer dans le détail : Quand on essaie de tout changer en même temps rien ne prend.

C'est confirmé par l'expérience.

YYasemin Ö***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
20
#12

Vous avez raison.

YYağmur S***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
13
#13

Résumé rapide pour les nouveaux : La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Voilà, désolé si je me suis étendu.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#14

Je suis du même avis. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

J'espère que cela vous sera utile.

MMehmet G***Membre actif
Poste
Comptable
Secteur
Formation
Type d'organisation
agence boutique
Membre depuis
sept. 2023
Message
78
#15

Je vais expliquer comment c'est fait en pratique. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement. À votre place, j'irais par cette voie.

AAyşe Y***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
10
#16

laissez-moi détailler l'aspect technique. commencez par un petit test ne vous engagez pas sur tout d'un coup.

à votre place, j'irais par cette voie.

AAlper B***Membre actifMembre de la communauté
Membre depuis
juil. 2022
Message
304
#17

C'est une bonne idée d'avoir ouvert ce sujet.

GGizem K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Logistique
Type d'organisation
atelier
Membre depuis
nov. 2022
Message
49
#18

Merci, c'était exactement la réponse que je cherchais... Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions. bref j'espère que cela vous sera utile.

BBeyza B***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
1
#19

Merci beaucoup, cela m'a été très utile. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Avant de décider, regardez quelles données vous avez en main. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

TTuğçe M***Membre actif
Poste
Chef d'équipe développement
Secteur
Formation
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
217
#20

C'est noté, merci. L'erreur commise du côté de définition de l'informatique légale est généralement réversible, mais coûteuse.

Répondre