Conservazione delle prove digitali (Evidence Retention): Art. 162 del Codice Penale Turco (conservazione per 6 anni). Tipi di prove: 1) Immagine del disco (copia dell'hard drive), 2) Dump della memoria (cattura della RAM), 3) File di log (access.log, syslog), 4) Screenshot (prova dell'attacco), 5) Campioni di malware (accesso limitato, in ambiente sandbox), 6) Report degli incidenti (rapporto scritto interno), 7) Report forense (redatto da un esperto). Metodi di conservazione: 1) Archiviazione crittografata (minimo AES-256), 2) Restrizione degli accessi (solo team legale/IR), 3) Backup offsite (ubicazione secondaria, sicurezza fisica), 4) Documentazione della catena di custodia (chi ha cosa e quando), 5) Log di audit (traccia degli accessi). Durata della conservazione: se è stata presentata una denuncia penale, 6 anni (sistema giudiziario turco); se c'è una causa assicurativa, 5 anni (per le richieste di risarcimento); se è stata notificata una violazione del KVKK, 5 anni (requisiti di audit). Cancellazione: anche se ricevete una lettera di archiviazione dalla Procura ("şikayet düştü"), dovete aspettare 6 anni (rischio di riapertura). Cancellazione sicura (strumento Eraser, sovrascrittura sicura) — il formato non basta, serve sovrascrittura bit per bit. Rischio legale: se distruggono le prove, è reato di "ostacolo alla giustizia" (Art. 278 TCK). Nota per le aziende: l'ammissione di "errore umano" o "debolezza di controllo" può essere accettata come prova scritta se redatta dalla persona responsabile (dimostrando una supervisione adeguata).