Které trestné činy definuje trestní zákoník

Neoprávněný vstup do počítače podle článku 138ab Sr
Ústředním trestným činem je computervredebreuk, neboli počítačový neoprávněný vstup. Článek 138ab Sr trestá každého, kdo úmyslně a protiprávně vstoupí do automatizovaného systému, ať už zcela nebo zčásti, pokud je vstup získán prolomením bezpečnostního opatření, technickým zásahem, falešnými signály nebo falešným klíčem, nebo předstíráním falešné identity. V praxi hrají roli dva prvky. Čin musí být úmyslný a musí být protiprávní, tj. bez práva odvozeného ze souhlasu, smlouvy nebo zákona. Není vyžadováno poškození: trestný čin je dokonán vstupem a maximální trest na této úrovni je dva roky odnětí svobody. Trest se zvyšuje, pokud se stane více trestných činů. Pokud narušitel následně zkopíruje nebo zaznamená data uchovávaná v systému, maximální trest se zvyšuje na čtyři roky. Stejné maximum platí, pokud byl vstup získán prostřednictvím veřejné telekomunikační sítě a pachatel využil zpracovatelskou kapacitu systému nebo přešel do dalšího systému. Pokud je trestný čin spáchán ve prospěch cizí mocnosti, maximální trest se zvyšuje o třetinu.Maření systému podle článku 138b Sr
Útoky typu „denial-of-service“ (odepření služby) jsou upraveny článkem 138b Sr, který trestá úmyslný a nezákonný přenos dat do automatizovaného systému, pokud to brání přístupu k nim nebo jejich použití. Základní maximum je dva roky. Stává se třemi lety, pokud je zapojen značný počet systémů nebo pokud pachatel zamýšlel získat nezákonný prospěch, a pěti lety, pokud čin způsobí vážné škody nebo je zaměřen na systém, který slouží životně důležité infrastruktuře. Teroristický úmysl maximum dále zvyšuje.Odposlech podle článků 139c až 139e Sr
Článek 139c Sr zakazuje zachycování nebo zaznamenávání technickými prostředky dat, která nejsou určena dotyčné osobě a která jsou zpracovávána nebo přenášena prostřednictvím telekomunikací nebo automatizovaného systému. Maximální délka trestu je dva roky. Článek obsahuje výslovné výjimky: příjem rádiových signálů bez vynaložení zvláštního úsilí, zachycování oprávněným držitelem připojení, pokud se nejedná o zjevně zneužití, a zachycování prováděné za účelem provozu sítě, pro účely vyšetřování trestného činu nebo podle zákona o zpravodajských a bezpečnostních službách z roku 2017. Článek 139d Sr se zabývá přípravou. Zahrnuje umístění záznamového zařízení s úmyslem umožnit protiprávní zachycování a rovněž zahrnuje výrobu, získávání, distribuci nebo držení technického zařízení, které je primárně určeno ke spáchání trestného činu podle článků 138ab, 138b nebo 139c Sr, nebo držení hesel a přístupových kódů se stejným úmyslem. Maximální délka trestu je dva roky a zvyšuje se na čtyři roky, pokud se příprava týká závažných forem počítačového narušení. Článek 139e Sr poté trestá nakládání s výsledky: držení nosiče dat s nezákonně zachycenými údaji, jejich zveřejnění nebo předání dále, a to maximálně na šest měsíců.Poškozování údajů podle článků 350a až 350d Sr
Pokud útok ničí, nikoli čte, uplatní se hlava XXVII. Článek 350a Sr trestá úmyslnou a protiprávní změnu, smazání nebo znepřístupnění dat s maximální sazbou trestu dva roky a zvyšuje maximální sazbu na čtyři roky za zpřístupnění nebo distribuci dat určených k způsobení škody v automatizovaném systému, což je ustanovení používané pro malware a ransomware. Článek obsahuje výslovnou výjimku pro osobu, která jednala s cílem omezit škodu, kterou by taková data způsobila. Článek 350b Sr je nedbalostní variantou s mnohem nižší maximální sazbou trestu a uplatňuje se v případě, že v důsledku nedbalého jednání vznikne vážná škoda. Článek 350c Sr se zabývá zničením, poškozením nebo deaktivací automatizovaného systému nebo telekomunikačního zařízení, a tím mařením ukládání, zpracování nebo přenosu dat. Článek 350d Sr odráží článek 139d Sr na straně přípravy: výroba, získávání, prodej nebo držení nástrojů nebo přístupových kódů určených k umožnění trestného činu podle článků 350a nebo 350c Sr. Neoprávněný vstup je sám o sobě trestný dle článku 138ab Sr, ať už dojde ke kopírování dat a zda z toho vznikne škoda.Kde vede hranice mezi bezpečnostním výzkumem a neoprávněným přístupem k počítačům
Nizozemské právo neobsahuje žádnou obecnou výjimku pro etické hackery. Testování systémů někoho jiného je zákonné, protože je povoleno, nikoli proto, že je to dobře míněno. Rozhodující otázkou podle článku 138ab Sr je, zda byl přístup nezákonný, a souhlas tento prvek odstraňuje pouze do té míry, do jaké souhlas sahá. Penetrační test proto vyžaduje písemné zadání, které identifikuje systémy a adresy v rozsahu, období, techniky, které jsou povoleny a vyloučeny, co se stane s narazenými daty a kdo má být informován. Pokud jsou systémy hostovány třetí stranou, musí souhlasit i tento poskytovatel, protože klient nemůže souhlasit jeho jménem. Mimo zadaný test je rámec koordinovaným zveřejňováním zranitelností. Mnoho nizozemských organizací zveřejňuje zásady, které stanoví, jak lze zranitelnost hlásit a co se za to zavazují, a národní úřad pro kybernetickou bezpečnost zveřejnil pokyny k takovým zásadám. Zásada tohoto druhu nevytváří imunitu: trestní stíhání zůstává právně možné a státní zastupitelství (Openbaar Ministerie) posuzuje, zda je trestní stíhání vhodné. V tomto posouzení jsou důležité faktory, zda nálezce jednal ve veřejném zájmu, zda narušení nepřekročilo rámec nezbytný k prokázání slabiny, zda byla data zkopírována, zveřejněna nebo uchována a zda bylo hlášení podáno neprodleně a přímo dotčené organizaci. Výzkumník, který překročí tyto limity nebo který k hlášení připojí podmínky, přechází od zveřejnění k výše popsaným trestným činům. Stejné zdůvodnění platí pro zaměstnance i bývalé zaměstnance. Přístupová práva končí skončením role a pokračování v používání starého účtu nebo hesla kolegy je vstupem pomocí falešného klíče ve smyslu článku 138ab Sr, a to i v případě, že byl systém kdysi používán legálně a denně.Podvod spáchaný digitálními prostředky
Většina digitálních případů, které se dostanou k policii, nejsou čistě hackerské útoky, ale podvody prováděné digitálními prostředky a jsou stíhány podle běžných ustanovení o podvodech. Phishing, podvody s fakturami a falešné internetové obchody spadají pod článek 326 Sr, který trestá získání majetku, služby nebo dluhu pomocí falešného jména, falešné způsobilosti, lstivosti nebo sítě nepravd. Pokud jsou identifikace osobních údajů jiné osoby použity k uvedení v omyl, článek 231b Sr přidává samostatný trestný čin. Převod výnosů prostřednictvím účtů nebo kryptoaktiv zahrnuje ustanovení o praní špinavých peněz podle článků 420bis až 420quater Sr, a proto jsou stíháni jak lidé, kteří půjčují bankovní účet, tak i ti, kteří systém organizovali. Zveřejňování osobních údajů jiné osoby za účelem zastrašování je samostatným trestným činem podle článku 285d Sr, zavedeného na začátku roku 2024. Prokazování v těchto případech je z velké části otázkou digitálních důkazů: záhlaví, protokolů, IP dat, stop plateb a časové osy, ve které se nacházejí. Co to v praxi znamená pro oběť, která chce být věřena, je uvedeno v našem článku o online podvody a phishing.Co zákon o kybernetické bezpečnosti vyžaduje od organizací
Nizozemský zákon o kybernetické bezpečnosti (Cyberbeveiligingswet) platí od 15. srpna 2026 a implementuje evropskou směrnici NIS2. Funguje odlišně od trestního zákoníku: netrestá útočníky, ale ukládá povinnosti organizacím, které jsou napadeny. Subjekty, které spadají do jeho působnosti, se musí zaregistrovat u národního orgánu pro kybernetickou bezpečnost, přijmout vhodná technická a organizační opatření k řízení rizik pro své sítě a informační systémy a hlásit významné incidenty, přičemž první oznámení musí být podáno do 24 hodin a úplnější zpráva do 72 hodin. Odpovědnost za tato opatření nese vedení subjektu, od kterého se také očekává, že bude své znalosti aktualizovat. Na které organizace se vztahuje a co konkrétně povinnost péče znamená, se zabýváme v našem článku o NIS2 a nizozemský zákon o kybernetické bezpečnostiTyto povinnosti probíhají souběžně s povinnostmi podle obecného nařízení o ochraně osobních údajů, a nikoliv je nahrazují. Kybernetický incident, který se týká osobních údajů, je narušením bezpečnosti osobních údajů, které musí být do 72 hodin nahlášeno nizozemskému úřadu pro ochranu osobních údajů, pokud není pravděpodobné, že by představovalo riziko, a sděleno dotčeným osobám, pokud je riziko pro ně vysoké. Oba režimy hlášení mají různé spouštěče, různé adresáty a různé lhůty a incident může snadno spustit obojí najednou. Občanskoprávní aspekt, včetně toho, kdo nese ztrátu, když je slabým článkem dodavatel nebo poskytovatel služeb, je popsán v našem článku o odpovědnost po úniku dat.Vyšetřovací pravomoci a jak případ postupuje
Od doby, kdy v roce 2019 vstoupil v platnost třetí zákon o počítačové kriminalitě, má policie rozsáhlé digitální vyšetřovací pravomoci. Vyšetřovatelé mohou v případě závažných trestných činů získat vzdálený přístup k automatizovanému systému používanému podezřelým a uvnitř zaznamenávat data nebo je znepřístupňovat. Tuto pravomoc vykonává státní zástupce pouze po povolení vyšetřujícího soudce (rechter-commissaris) a její použití musí být zaznamenáno, aby jej obhajoba a soud mohly následně přezkoumat. Podezřelému může být také nařízeno, aby za definovaných okolností poskytl přístup k šifrovanému materiálu, a zařízení mohou být zabavena a prozkoumána. Vzhledem k tomu, že jednání a následek se často odehrávají v různých zemích, je jurisdikce a spolupráce stejně důležitá jako samotná podstata trestného činu. Nizozemsko je smluvní stranou Budapešťské úmluvy Rady Evropy o kyberkriminalitě, používá evropský vyšetřovací příkaz pro dokazování v rámci Evropské unie a pracuje prostřednictvím Europol a jeho Evropské centrum pro kyberkriminalitu a přes Eurojust pokud řízení probíhají v několika členských státech současně, a to spolu se spoluprací s INTERPOL mimo Evropskou unii. Pro vyšetřovanou osobu jsou praktické důsledky známé: právo nevypovídat, právo konzultovat a nechat si před výslechem a během něj pomoci od právníka a spis, který se skládá převážně z technického materiálu, který je třeba spíše otestovat než přijmout.Co může oběť udělat
Nahlaste incident. Policejní zpráva (aangifte) je základem pro zahájení vyšetřování a naše návod, jak podat policejní oznámení vysvětluje, jak se to dělá. Před opětovnou instalací čehokoli uschovejte důkazy: soubory protokolů, postižené systémy, hlavičky e-mailů, referenční údaje o platbách a časovou osu toho, co bylo zaznamenáno a kdy. Okamžitě informujte banku, kam byly platby přesměrovány, protože žádost o rychlé stažení je často jedinou šancí na získání peněz zpět, a informujte Úřad pro ochranu osobních údajů, pokud se jednalo o osobní údaje. Trestní řízení a odškodnění jsou oddělené procesy, které lze kombinovat. Oběť se může do trestního řízení zapojit jako poškozená strana a požadovat v něm náhradu škody, což je efektivní, ale funguje pouze u nároků, které trestní případ nepřiměřeně nezatěžují. Větší nebo sporné nároky se podávají u občanskoprávních soudů na základě protiprávního činu podle článku 6:162 občanského zákoníku a v případech, kdy je nutné materiál rychle stáhnout z internetu, jsou k dispozici řízení o předběžném opatření. Kroky, které jsou důležité v prvních dnech po útoku, jsou uvedeny v našem článku pro oběti kybernetických útoků.Jak Law and More může pomoci
Law & More Poskytujeme poradenství a zastupujeme klienty na obou stranách těchto případů: organizace, které byly napadeny a potřebují zajistit důkazy, splnit své ohlašovací povinnosti a nahradit své ztráty, a jednotlivce nebo společnosti, které jsou podezřelé v trestním vyšetřování neoprávněného přístupu k počítači, poškození dat nebo online podvodu. Před zahájením prací také prověřujeme zadání penetračních testů a zásady zveřejňování zranitelností, což je bod, kdy lze většinu právních rizik ještě odstranit. Naše právníci pro kyberkriminalitu lze kontaktovat prostřednictvím kontaktních údajů na těchto stránkách.Zákony o kyberkriminalitě a hackingu
Co se podle nizozemského práva považuje za kyberkriminalitu?
Kyberkriminalita znamená jakoukoli trestnou činnost prováděnou prostřednictvím počítačů, sítí nebo internetu, včetně narušení počítačových systémů, krádeže dat, provádění DDoS útoků, nasazování ransomwaru a páchání online podvodů, vše podrobně popsáno v trestním zákoníku.
Co vlastně zakazuje nizozemský zákon o hackování?
Podle článku 138ab trestního zákoníku je nezákonné úmyslně se vloupat do počítačových systémů, ať už obcházením bezpečnostních opatření, použitím falešných přihlašovacích údajů nebo zneužitím softwarových závad.
Jaké jsou obchodní důsledky úniku dat v Nizozemsku?
Kromě okamžitých finančních ztrát čelí podniky často dodatečným nákladům na řešení problémů, informování zákazníků a řešení právních rizik, spolu se sníženou důvěrou zákazníků, potenciálním poškozením pověsti a možnými pokutami podle zákonů, jako je GDPR.
Jsou trestné činy kybernetické kriminality podle nizozemského práva považovány za méně závažné problémy?
Ne, tyto přestupky jsou brány velmi vážně a jsou považovány za skutečnou trestnou činnost s vážnými právními důsledky, nikoli jen za drobná technická porušení.


