Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 183

Beweismittelkette

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Beweismittelkette?

BeweismittelketteLückenlose, dokumentierte Aufzeichnung jeder Person, jedes Orts und jeder Handlung in Bezug auf ein Beweismittel von der Sicherstellung bis zur Vernichtung.


Die Chain of Custody (CoC) bewahrt Integrität und Verwertbarkeit digitaler wie physischer Beweise. Jede Übergabe wird mit Zeitstempeln, Identifikatoren (Fallnummer, Asservaten-ID, Hashwerte) und Unterschriften erfasst; Asservate werden in manipulationsgeschützten Behältnissen und Zutrittskontrollräumen aufbewahrt. Best Practices folgen ISO/IEC 27037, NIST SP 800-86 sowie ACPO/SWGDE: Sicherung mit Write Blocker, kryptografische Hashes (SHA-256) vor und nach jeder Kopie, Arbeitsduplikate.

Die Disziplin ist in mehreren Normen kodifiziert. RFC 3227 ("Guidelines for Evidence Collection and Archiving", 2002) begründete die Order of Volatility: Zuerst RAM, Caches und Netzwerkstatus sichern, dann erst Datenträger und Archivmedien, da die flüchtigsten Daten zuerst verloren gehen. Die Reihe ISO/IEC 27037/27041/27042/27043 deckt Identifikation, Sammlung, Erfassung, Bewahrung und Analyse ab, während NIST SP 800-86 den Zyklus Sammeln-Prüfen-Analysieren-Berichten beschreibt. Vor US-Gerichten muss ein Beweis nach der Federal Rule of Evidence 901 authentifiziert werden und dem Daubert-Zuverlässigkeitsstandard standhalten; eine nachweisbare, lückenlose Kette belegt, dass das den Geschworenen vorgelegte Beweisstück dasselbe ist, das sichergestellt wurde, und nicht manipuliert worden ist. Eine unterbrochene Kette — fehlende Einträge, abweichende Hashes, gebrochene Siegel oder eine Lücke, in der ein Objekt nicht auffindbar war — erlaubt der Gegenseite einen Verwertungswiderspruch und kann selbst entscheidende Beweise unverwertbar machen, was Verfahren, Versicherungs- oder Aufsichtsfälle scheitern lässt. Schutzmaßnahmen sind doppelt signierte Übergaben, Hardware-Write-Blocker, zeitgleiches Hashing und kryptografisch zeitgestempelte Audit-Logs.

flowchart LR
  A[Sicherstellung / Identifikation] --> B[Erfassung<br/>Write Blocker + Hash]
  B --> C{Hash stimmt überein?}
  C -- Nein --> X[Integritätsfehler<br/>Beweis gefährdet]
  C -- Ja --> D[Manipulationssichere Lagerung<br/>Zutrittskontrolle]
  D --> E[Analyse an<br/>Arbeitskopie]
  E --> F[Jede Übergabe protokolliert:<br/>wer / wann / warum / Signatur]
  F --> G[Gerichtsvorlage<br/>FRE-901-Authentifizierung]
  G --> H[Endgültige Verfügung /<br/>Rückgabe oder Vernichtung]

Beispiele

  1. 01

    Unterschriebenes CoC-Formular dokumentiert sichergestellten Laptop von der Sicherung bis zur Gerichtsverhandlung.

  2. 02

    SHA-256-Hash-Protokoll belegt unveränderten Datenträger zwischen Sicherung und Auswertung.

Häufige Fragen

Was ist Beweismittelkette?

Lückenlose, dokumentierte Aufzeichnung jeder Person, jedes Orts und jeder Handlung in Bezug auf ein Beweismittel von der Sicherstellung bis zur Vernichtung. Es gehört zur Kategorie Forensik und Incident Response der Cybersicherheit.

Was bedeutet Beweismittelkette?

Lückenlose, dokumentierte Aufzeichnung jeder Person, jedes Orts und jeder Handlung in Bezug auf ein Beweismittel von der Sicherstellung bis zur Vernichtung.

Wie schützt man sich gegen Beweismittelkette?

Schutzmaßnahmen gegen Beweismittelkette kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Beweismittelkette?

Übliche alternative Bezeichnungen: CoC, Beweiskette.

Verwandte Begriffe

Siehe auch