Passer au contenu principal
Encyclopédie lexicale

Forensic Numérique (Informatique Légale)

Définition de référence

"Le forensic numérique regroupe les techniques d’acquisition, de préservation et d’analyse forensique de supports électroniques (smartphones, ordinateurs, serveurs) visant à produire des éléments matériels opposables en justice."

Information Exclusive

L’analyse forensique exploite des bloqueurs d’écriture matériels, l’extraction physique bit-à-bit des puces mémoires flash et le décodage des bases SQLite non allouées avec empreinte de hachage SHA-256.

Retour à l’Encyclopédie
Contrôle de conformité · Julien Hoang (CNAPS / Panthéon-Assas)

Cadre Juridique

Article 427 du Code de Procédure Pénale (Liberté de la preuve), Articles 1366 et 1367 du Code Civil (Écrit électronique), Norme internationale ISO/IEC 27037, Article L621-1 du Code de la Sécurité Intérieure.

Application

Dans son laboratoire d’Anglet et Biarritz, IKERKETA procède au gel de données, à la détection de logiciels espions (stalkerwares) et à l’extraction de messages WhatsApp ou Signal effacés pour des dossiers de concurrence déloyale, harcèlement ou contentieux prud’homal.

Le forensic numérique, ou criminalistique informatique, désigne l’ensemble des méthodes scientifiques et légales utilisées pour identifier, collecter, analyser et préserver des preuves numériques issues d’appareils électroniques. Réalisée sous stricte chaîne de traçabilité ISO/IEC 27037, cette expertise permet de reconstituer des faits contestés et d’authentifier des données devant les tribunaux.

En quoi consiste la chaîne de traçabilité forensique (ISO/IEC 27037) ?

La force probante d’une pièce numérique découle directement de la méthode mise en œuvre pour la figer. IKERKETA applique une procédure normalisée en cinq étapes garantissant l’intégrité absolue du support :

  1. Isolation Faraday et prévention de l’effacement distant : Dès réception du smartphone ou de l’ordinateur, l’appareil est placé dans une housse blindée coupant tout signal cellulaire, Wi-Fi, Bluetooth et satellite afin d’empêcher un effacement à distance par le détenteur des comptes.
  2. Connexion sous bloqueur d’écriture matériel : Le support original n’est jamais exploré en direct. Il est relié à un banc d’acquisition via un bloqueur d’écriture (write blocker) qui neutralise tout risque de modification des métadonnées de dates d’accès.
  3. Acquisition physique bit-à-bit & signature SHA-256 : Création d’une image forensique conforme copie conforme de chaque secteur de la mémoire flash NAND. Deux empreintes cryptographiques (SHA-256 et MD5) sont générées pour certifier la concordance mathématique de la copie.
  4. Carottage de la mémoire et parsing des bases SQLite : Exploration des espaces non alloués (unallocated space), des fichiers journaux WAL (Write-Ahead Logging) et des tables de caches système pour exhumer les données effacées.
  5. Rapport technique opposable et planches de preuves : Rédaction d’un rapport de synthèse détaillé consignant la méthodologie, les hachages, l’horodatage serveur et les transcriptions fidèles des échanges.

Quelles sont les différences entre extraction logique et extraction physique ?

Le mode d’acquisition dépend de l’état de l’appareil, du modèle de puce et des restrictions de sécurité :

  • L’extraction logique interroge le système d’exploitation via les API standards de sauvegarde. Elle permet d’extraire les éléments visibles (contacts, photos, SMS non supprimés), mais n’accède pas aux zones de mémoire non allouées.
  • L’extraction physique (ou image bit-à-bit) contourne le système d’exploitation pour lire directement les blocs mémoires bruts de la puce flash. C’est la méthode de référence pour récupérer des messages WhatsApp effacés, des historiques de navigation en mode privé ou des journaux de géolocalisation supprimés.

Quels contentieux judiciaires mobilisent le forensic au Pays Basque ?

Dans le ressort de la Cour d’appel de Pau et des tribunaux de Bayonne et Dax, l’informatique légale intervient sur trois fronts majeurs :

1. Droit du Travail et Concurrence Déloyale

Lorsqu’un cadre ou commercial démissionne pour rejoindre une société concurrente, l’expertise forensique de son ordinateur professionnel permet de prouver le branchement de clés USB personnelles, l’export massif de fichiers clients ou la destruction volontaire de données d’entreprise.

2. Droit Pénal et Cyber-Harcèlement

Menaces récurrentes, chantage intime (sextorsion), diffamation en ligne ou installation clandestine d’un logiciel de surveillance (stalkerware) par un tiers : l’expertise certifie l’intrusion et permet au parquet d’engager des poursuites ciblées.

3. Droit de la Famille et Contentieux JAF

Bien que la preuve déloyale soit strictement encadrée, la Cour de cassation (arrêt d’Assemblée plénière du 22 décembre 2023) admet désormais la recevabilité d’un élément de preuve dès lors qu’il est indispensable à l’exercice du droit de la défense et strictement proportionné aux intérêts en jeu (dissimulation massive d’actifs patrimoniaux, mise en danger d’enfants mineurs).

Bonne Pratique Forensique

Si vous soupçonnez la présence d’un logiciel espion ou souhaitez faire extraire des conversations supprimées, ne redémarrez pas votre appareil et évitez toute mise à jour logicielle. Le redémarrage peut écraser la mémoire vive volatile (RAM) et détruire des artefacts précieux. Placez le smartphone en mode avion et confiez-le sans délai à un spécialiste agréé.


Ressources complémentaires sur la criminalistique numérique

Traçabilité Lexicale

Code de procédure pénale (Art. 427), Code civil (Art. 1366 s.) et norme ISO/IEC 27037

Référentiel jurisprudentiel

Cadre Jurisprudentiel : Forensic Numérique (Informatique Légale)

Des repères pour comprendre les critères examinés par le juge, sans préjuger de leur application à votre situation.

Cour de Cassation

Loyauté et intégrité de la preuve numérique extraite

Cass. Soc., 24 juin 2026, n° 24-22.792 & ISO/IEC 27037

La traçabilité de la chaîne de conservation et le clonage bit-à-bit sans altération garantissent la recevabilité des preuves extraites de téléphones et ordinateurs devant les juridictions civiles et prud'homales.

Avertissement légal

Ces repères sont généraux et ne remplacent pas l'analyse d'un avocat. Le rapport peut être versé aux débats, mais le juge apprécie au cas par cas sa licéité, sa recevabilité et sa force probante, notamment au regard de la loyauté, de la nécessité et de la proportionnalité des moyens employés.

MÉTHODE · TRAÇABILITÉ · CADRE LÉGAL

Exemples d’enquêtes expliqués étape par étape

Chaque étude présente la situation initiale, la démarche retenue et l’apport concret du rapport pour le dossier et l’avocat, dans le respect du périmètre propre à chaque mission.

  • Cybercriminalité Cas pratique

    Usurpation d’Identité & Souscription de Crédits Frauduleux

    01
    Situation de départ

    Un particulier d’Anglet recevant des sommations de commissaires de justice et mises en demeure pour plus de 60 000 € de crédits à la consommation souscrits à son insu par un usurpateur.

    02
    Apport concret au dossier

    Enquête forensic et analyse graphologique démontrant la falsification des signatures et l’utilisation d’une fausse adresse postale. Radiation des fichiers FICP de la Banque de France et annulation intégrale des créances.

    Cas pratique méthodologique : illustre la démarche du cabinet sans préjuger de l’appréciation souveraine des juridictions.

  • Cybercriminalité Cas pratique

    Cyber-Harcèlement & Stalking Numérique sur Mineur

    01
    Situation de départ

    Campagne de dénigrement coordonnée, création de faux comptes usurpant l’identité d’une lycéenne biarrote et diffusion de menaces anonymes sur Instagram et Snapchat.

    02
    Apport concret au dossier

    Levée d’anonymat OSINT par recoupement d’empreintes numériques et constat certifié conforme NF Z67-147. Identification formelle de l’auteur principal et condamnation pénale par le Tribunal pour Enfants de Bayonne.

    Cas pratique méthodologique : illustre la démarche du cabinet sans préjuger de l’appréciation souveraine des juridictions.

Questions fréquentes sur : Forensic Numérique (Informatique Légale)

Les nuances de cette définition que l'on nous demande le plus.

Une simple capture d’écran (screenshot) peut être aisément falsifiée au moyen de générateurs en ligne ou de retouches graphiques, ce qui incite les juridictions et les adversaires à contester son authenticité. Le forensic numérique repose sur la norme ISO/IEC 27037 : l’appareil est cloné bit-à-bit avec calcul d’empreinte cryptographique SHA-256, garantissant l’intégrité des métadonnées temporelles, des identifiants UID des expéditeurs et de la chaîne de conservation.

Dans la grande majorité des configurations, oui. Lorsqu’un utilisateur clique sur « supprimer pour moi » ou « supprimer pour tout le monde », le message n’est pas instantanément pulvérisé de la mémoire physique NAND. Son pointeur d’indexation est retiré de la base SQLite et ses blocs sont basculés dans l’espace libre non alloué (unallocated space). L’extraction physique forensique permet de fouiller ces blocs résiduels et les journaux de transaction WAL pour reconstituer les conversations.

Les logiciels espions commerciaux (comme mSpy ou Cerberus) se dissimulent sous des noms de processus anodins. L’analyse forensique inspecte les privilèges root, les accès aux services d’accessibilité Android détournés, les profils de gestion d’appareils mobiles (MDM) sous iOS, ainsi que les journaux de requêtes DNS et flux réseau sortants vers des serveurs de commande et contrôle (C2).

En matière pénale, la preuve est libre selon l’Article 427 du Code de Procédure Pénale. En matière civile et prud’homale, les Articles 1366 et 1367 du Code Civil reconnaissent l’écrit électronique à égalité avec l’écrit papier sous réserve de l’identification de l’auteur et de la garantie d’intégrité. Le rapport d’expertise forensique rédigé sous agrément CNAPS fournit cette garantie technique, soumise à l’appréciation souveraine du juge.

Non, grâce au strict respect du protocole d’investigation. Le support source est raccordé à un bloqueur d’écriture matériel (hardware write blocker) qui interdit physiquement toute écriture sur la puce originale. Toutes les opérations d’analyse et d’extraction sont menées exclusivement sur une image miroir certifiée identique par hachage SHA-256.

Une question spécifique ?
Contactez-nous pour un échange confidentiel et sans engagement.

Nous poser une question
Échange confidentiel · Cadre réglementé

Appliquez ce cadre à votre situation

Chaque dossier est unique. Nos directeurs d'enquêtes au Pays Basque vous orientent sur la démarche d'enquête adaptée.

Garanties & Cadre d’Intervention

Agrément CNAPS · Art. L621-1 CSI
Secret professionnel strict · Art. 226-13 C. pén.
Accueil 7j/7 · Prise en charge sous 24h