Ambiti di intervento
Ogni ambito risponde a una domanda giuridica diversa e richiede un metodo diverso. Sotto ciascuno trova che cosa si può accertare, come, e con quali limiti — perché sapere in anticipo che cosa non è dimostrabile vale spesso quanto l'accertamento stesso.
Acquisizione forense
Copiare un disco, un telefono o una casella in modo che la copia regga quando la controparte la attacca.
Chat e messaggistica
Che cosa prova davvero uno screenshot di WhatsApp e che cosa serve perché tenga in giudizio.
Email e PEC
Header SMTP, SPF, DKIM e ricevute PEC per stabilire chi ha spedito che cosa, e quando.
Dispositivi mobili
Estrazione da smartphone e tablet: che cosa è recuperabile, che cosa no, e per quale ragione.
Software e codice sorgente
Contenziosi su contratti di sviluppo, proprietà del codice e software difforme da quanto pattuito.
Sistemi di intelligenza artificiale
Output dei modelli, log delle inferenze, dati di addestramento: che cosa si può davvero accertare.
Data breach e analisi dei log
Ricostruire un'intrusione dai log e distinguere ciò che è stato esfiltrato da ciò che era solo raggiungibile.
Come scegliere da dove partire
Se la vicenda ruota attorno a una conversazione — messaggi, chat, registrazioni di scambi fra persone — il punto di partenza è chat e messaggistica, e quasi sempre il passo successivo è il dispositivo da cui quella conversazione proviene.
Se ruota attorno a una comunicazione formale — una diffida, una disdetta, un ordine, una notifica — si guarda a email e PEC: è l'ambito in cui la prova tecnica è più solida, perché il messaggio porta con sé il percorso che ha fatto.
Se ruota attorno a un rapporto contrattuale — una fornitura che non funziona, un codice conteso, un sistema che ha prodotto un danno — si va su software e codice sorgente o, quando di mezzo c'è un modello generativo, su sistemi di intelligenza artificiale.
Se ruota attorno a un accesso non autorizzato — un'intrusione, una fuga di dati, un dipendente che ha portato via un archivio — l'ambito è data breach e analisi dei log.
In tutti i casi, prima ancora dell'analisi, viene l'acquisizione: è il passaggio in cui la maggior parte delle prove digitali si rovina, e non è quasi mai rimediabile dopo.
Il metodo è lo stesso in ogni ambito
Inquadramento del fatto da dimostrare, acquisizione con verifica di integrità, analisi ripetibile su copia, relazione che distingue ciò che è accertato da ciò che è una valutazione e da ciò che resta ignoto. Come si svolge una perizia informatica →
E se non ha ancora chiaro se le serva un consulente di parte: che cosa fa un CTP e quando conviene nominarlo →
Ha una questione in corso?
Mi scriva che cosa è successo e che cosa deve dimostrare. Le dico in una prima risposta se la strada tecnica esiste, quali dati servono e con che tempi — prima di qualunque impegno.