ფიშინგი და ინტერნეტ თაღლითობა ნიდერლანდების კანონმდებლობის თანახმად, სისხლის სამართლის დანაშაულია. თაღლითი, რომელიც მოტყუებით გაიძულებთ, გადასცეთ შესვლის მონაცემები ან გადარიცხოთ თანხა, სჩადის თაღლითობას ნიდერლანდების სისხლის სამართლის კოდექსის 326-ე მუხლის შესაბამისად და ხშირად computervredebreuk-ს (კომპიუტერულ სისტემაზე უნებართვო წვდომა) 138ab მუხლის შესაბამისად. თუ თანხა თქვენი ანგარიშიდან გავიდა თქვენი გულწრფელი თანხმობის გარეშე, თქვენი ბანკი, პრინციპში, ვალდებულია დააბრუნოს იგი ნიდერლანდების სამოქალაქო კოდექსის 7:528-ე მუხლის შესაბამისად, თუ არ დაამტკიცებს, რომ თქვენ მოიქეცით თაღლითურად ან უხეში გაუფრთხილებლობით. სიჩქარე მნიშვნელოვანია: შეატყობინეთ ინციდენტის შესახებ თქვენს ბანკს და შეატყობინეთ პოლიციის ოქმი, როგორც კი შეამჩნევთ.
რა ითვლება ფიშინგად ნიდერლანდების კანონმდებლობის მიხედვით
ფიშინგი არის მოტყუების ფორმა, რომლის დროსაც დამნაშავე თავს წარმოაჩენს თქვენს მიერ სანდო ორგანიზაციის სახით - ბანკი, გადახდის პროვაიდერი, მიტანის კომპანია, Belastingdienst - რათა მიიღოს შესვლის მონაცემები, გადახდის ბარათის დეტალები, დამადასტურებელი კოდი ან ხელმოწერა საბანკო აპლიკაციაში. გამოყენების საშუალება განსხვავებულია: ელფოსტა, SMS შეტყობინება (smishing), სატელეფონო ზარი იმ პირისაგან, რომელიც აცხადებს, რომ ის ბანკის თაღლითობის სამსახურიდანაა (vishing), შეტყობინება WhatsApp-ზე ან LinkedIn-ზე ან კლონირებული ვებსაიტი, რომელიც სპონსორირებული ძიების შედეგის უკან დგას.
ნიდერლანდების სისხლის სამართლის კანონმდებლობა არ იყენებს სიტყვა „ფიშინგი“-ს. ის ისჯება მხოლოდ მის უკან მდგომი ქცევით. საკუთარი თავის ბანკად წარმოჩენა, რათა ვინმეს ფულის ან მონაცემების გადაცემა მოახდინოს, არის ოპლიხტინგი Wetboek van Strafrecht-ის 326-ე მუხლის თანახმად. ამ გზით მიღებული ავტორიზაციის მონაცემებით ანგარიშზე შესვლა არის computervredebreuk 138ab მუხლის თანახმად. სხვისი საიდენტიფიკაციო მონაცემების გამოყენება ზიანის მიყენების ან უპირატესობის მოსაპოვებლად ისჯება 231b მუხლით, დოკუმენტების ან ციფრული ჩანაწერის გაყალბება 225-ე მუხლით, ხოლო გადახდის ბარათების ან მათზე არსებული მონაცემების ბოროტად გამოყენება 232-ე მუხლით. როდესაც თავდასხმა დაშიფრული ფაილებით და გამოსასყიდის მოთხოვნით მთავრდება, მოქმედებს 350a (მონაცემთა შეცვლა ან განადგურება) და 317-ე (გამოძალვა) მუხლები.
რა ითვლება ინტერნეტ თაღლითობად
ინტერნეტ თაღლითობა უფრო ფართო კატეგორიაა: ნებისმიერი მოტყუება, რომელიც ხორციელდება ონლაინ არხის მეშვეობით. ის მოიცავს ვებ-მაღაზიებს, რომლებიც იღებენ გადახდას და არასდროს აგზავნიან, ყალბ გაქირავების განცხადებებს, კრიპტოვალუტის გარშემო აგებულ საინვესტიციო თაღლითობებს, ინვოისების თაღლითობას, რომლის დროსაც მიმწოდებლის საბანკო რეკვიზიტები ჩუმად იცვლება და აღმასრულებელი დირექტორის თაღლითობას, რომლის დროსაც ფინანსური თანამშრომელი იღებს სასწრაფო გადახდის ინსტრუქციას, რომელიც, როგორც ჩანს, დირექტორისგან მოდის. იურიდიულად, ეს ყველაფერი ერთი და იგივე დებულებით, სისხლის სამართლის კოდექსის 326-ე მუხლით ვრცელდება, რადგან არსი იგივეა: მატყუარა ქმედება, რომელიც პირს ფულის, საქონლის ან მონაცემების გასხვისებისკენ უბიძგებს.
ფიშინგსა და უფრო ფართო კატეგორიას შორის პრაქტიკული განსხვავება იმაში მდგომარეობს, თუ სად წარმოიშობა ზარალი. ფიშინგის შემთხვევაში, თანხა, როგორც წესი, გადის გადახდის ანგარიშიდან, რაც ამოქმედდება სამოქალაქო კოდექსის მე-7 წიგნის გადახდის სერვისების წესებს. ვებ-მაღაზიის ან საინვესტიციო თაღლითობის შემთხვევაში, მსხვერპლი თავად გადარიცხავს ფულს, რაც თანხის ამოღებას სამოქალაქო საქმედ აქცევს თაღლითის და ზოგჯერ, იმ პლატფორმის ან ბანკის წინააღმდეგ, რომელმაც თანხები მიიღო.
როგორ ამოვიცნოთ ფიშინგის შეტყობინება
თანამედროვე ფიშინგის შეტყობინებები კარგად არის დაწერილი და ხშირად პერსონალიზებული, ამიტომ ორთოგრაფიული შეცდომების შესახებ ძველი რჩევები აღარ არის საკმარისი. სამი სიგნალი კვლავ საიმედოა. შეტყობინება ქმნის დროის ზეწოლას, გეუბნებათ, რომ ანგარიში დაბლოკილია ან გადახდა გაუქმდება, თუ ახლავე არ იმოქმედებთ. ის გიბიძგებთ ჩვეულებრივად გამოყენებული არხებისგან თავის არიდებისკენ, გთხოვთ, დააჭიროთ ბმულს ან დარეკოთ ნომერზე, საკუთარი საბანკო აპლიკაციის გახსნის ნაცვლად. და ის ითხოვს იმას, რასაც ბანკი არასდროს ითხოვს: დადასტურების კოდს, ხელმოწერას თქვენს საბანკო აპლიკაციაში იმ ტრანზაქციისთვის, რომელიც თქვენ არ დაგიწყიათ, ან ნებართვას თქვენს მოწყობილობაზე დისტანციური წვდომის პროგრამული უზრუნველყოფისთვის.
ორგანიზაციებისთვის იგივე ლოგიკა ვრცელდება გადახდის ინსტრუქციებზეც. მომწოდებელი, რომელიც ელექტრონული ფოსტით ცვლის საბანკო რეკვიზიტებს, დირექტორი, რომელიც ითხოვს სასწრაფო გადარიცხვას ჩვეულებრივი დამტკიცების ჯაჭვის გარეთ, ან ინვოისი, რომელიც მოსალოდნელზე ოდნავ ადრე მოდის, ყველა ეს მიზეზი მოითხოვს უკან დარეკვას უკვე არსებულ ნომერზე და არა შეტყობინებაში მითითებულზე.
თქვენი თანხის ბანკიდან დაბრუნება
გადახდის ტრანზაქცია, რომელზეც მომხმარებელმა არ განაცხადა თანხმობა, წარმოადგენს არაავტორიზებული ტრანზაქციას ნიდერლანდების სამოქალაქო კოდექსის 7:522 მუხლის მე-2 პუნქტის მნიშვნელობით. 7:528 მუხლის 1-ლი პუნქტი შემდეგ ავალდებულებს გადახდის სერვისის პროვაიდერს დაუყოვნებლივ დააბრუნოს თანხა და აღადგინოს ანგარიში იმ მდგომარეობაში, რომელშიც ის იქნებოდა. სხვა სიტყვებით რომ ვთქვათ, საწყისი წერტილი არის ის, რომ ბანკი იღებს ზარალს.
გამონაკლისი მოცემულია 7:529 მუხლის პირველ პუნქტში: ბანკი არ არის ვალდებული დააბრუნოს თანხა, თუ ანგარიშის მფლობელი თაღლითურად, განზრახ ან უხეში გაუფრთხილებლობით მოქმედებდა და არ ასრულებდა 7:524 მუხლით გათვალისწინებულ ვალდებულებებს, რომლებიც მოითხოვს, რომ გადახდის ინსტრუმენტი გამოყენებული იქნას შესაბამისი პირობებისა და უსაფრთხოების ზომების შესაბამისად. უხეში გაუფრთხილებლობა მაღალი სასჯელია და ის შეფასდება ყველა გარემოების საფუძველზე და არა მხოლოდ დანაკარგის ფაქტის საფუძველზე. 7:529 მუხლის მესამე პუნქტი დამატებით დაცვას ამატებს: იმ შემთხვევაში, თუ ბანკმა არ გამოიყენა მომხმარებლის ძლიერი ავთენტიფიკაცია, გადამხდელი საერთოდ არ განიცდის ზარალს.
თუ ბანკი უარს იტყვის, მომხმარებელს შეუძლია დავა ბანკის შიდა საჩივრების პროცედურის დასრულების შემდეგ Klachteninstituut Financiele Dienstverlening (Kifid)-ში შეიტანოს ან სარჩელი სამოქალაქო სასამართლოში შეიტანოს. ბიზნეს ანგარიშის მფლობელები მომხმარებელთა დაცვის უმეტესი ნაწილის მიღმა დგანან და დიდწილად დამოკიდებულნი არიან ბანკთან დადებულ ხელშეკრულებასა და ზოგადი პასუხისმგებლობის წესებზე, რაც კომპანიის შიდა გადახდის კონტროლს კიდევ უფრო მნიშვნელოვანს ხდის.
თაღლითისგან ან დაუდევარი ორგანიზაციისგან ზიანის ანაზღაურების მოთხოვნა
როდესაც დამნაშავის ვინაობა დადასტურებულია, ზარალის ანაზღაურება შესაძლებელია, როგორც უკანონო ქმედება, სამოქალაქო კოდექსის 6:162 მუხლის შესაბამისად. პრაქტიკაში ეს ყველაზე ხშირად სისხლის სამართლის საქმის ფარგლებში ხდება: დაზარალებულს შეუძლია შეუერთდეს სისხლის სამართლის საპროცესო კოდექსის 51f მუხლის შესაბამისად სისხლის სამართლის საქმის წარმოებაში დაზარალებული მხარის (benadeelde partij) სახით და მოსთხოვოს სისხლის სამართლის სასამართლოს კომპენსაციის მინიჭება, რაც უფრო იაფი და სწრაფია, ვიდრე ცალკე სამოქალაქო სარჩელი. სასამართლო განიხილავს მხოლოდ იმ სარჩელს, რომელიც არ აკისრებს სისხლის სამართლის საქმეზე არაპროპორციულ ტვირთს, ამიტომ ზარალი უნდა იყოს დოკუმენტირებული და ადვილად გამოსათვლელი.
მეორე გზაა სარჩელის შეტანა იმ ორგანიზაციის წინააღმდეგ, რომლის უსაფრთხოების დაბალი დონეც თაღლითობის საშუალებას იძლეოდა - დამსაქმებლის წინააღმდეგ, რომლის საფოსტო ყუთიც კომპრომეტირებული იყო, პლატფორმის წინააღმდეგ, რომელმაც გამყიდველს ყოველგვარი დადასტურების გარეშე მოქმედების საშუალება მისცა, პროცესორის წინააღმდეგ, რომელმაც მომხმარებელთა მონაცემთა ბაზა გაჟონა. ეს სარჩელი ასევე მოიცავს მე-6:162 მუხლს და გამოყენებული სტანდარტი არის ის, რაც ფრთხილ ორგანიზაციას უნდა გაეკეთებინა თანამედროვე ტექნოლოგიებისა და მონაცემების მგრძნობელობის გათვალისწინებით. კიბერშეტევების მსხვერპლთა უფლებები განსაზღვრავს, თუ როგორ ურთიერთქმედებენ შეტყობინების მოვალეობები, კომპენსაცია და დაზღვევა ამ შემთხვევებში. მტკიცებულება, როგორც წესი, რთული ნაწილია; ჩვენი სტატია იმის შესახებ, თუ როგორ დავამტკიცოთ ციფრული მოტყუება, ეხება მტკიცებულებებს, რომლებსაც აქვთ წონა.
რას მოითხოვს GDPR ფიშინგის მსხვერპლი ორგანიზაციებისგან
კომპანიაზე წარმატებული ფიშინგური შეტევა თითქმის ყოველთვის იწვევს პერსონალური მონაცემების დარღვევას. GDPR-ის 32-ე მუხლი მოითხოვს, რომ კონტროლერებმა და დამმუშავებლებმა მიიღონ შესაბამისი ტექნიკური და ორგანიზაციული უსაფრთხოების ზომები, ხოლო 33-ე მუხლი მოითხოვს, რომ დარღვევის შესახებ დაუყოვნებლივ ეცნობოს პერსონალური მონაცემების დაცვის ორგანოს (Autoriteit Persoonsgegevens) და, სადაც ეს შესაძლებელია, ამის შესახებ შეტყობინებიდან სამოცდათორმეტი საათის განმავლობაში, თუ ეს ნაკლებად სავარაუდოა, რომ საფრთხეს შეუქმნის დაინტერესებულ პირებს. იმ შემთხვევაში, თუ ამ პირებისთვის რისკი მაღალია, 34-ე მუხლი ამატებს ვალდებულებას, პირდაპირ ინფორმირდნენ მათ შესახებ.
სამეთვალყურეო ორგანო ნაკლებად აფასებს თავდასხმის წარმატებას და უფრო მეტად აფასებს მას წინმსწრებ მოვლენებს: არსებობდა თუ არა მრავალფაქტორიანი ავთენტიფიკაცია, შემოიფარგლებოდა თუ არა წვდომის უფლებები პერსონალის რეალურად საჭიროებით, იძლეოდა თუ არა ჩანაწერების ჩაწერა ინციდენტის რეკონსტრუქციის საშუალებას და იყო თუ არა პერსონალი გადამზადებული. ორგანიზაცია, რომელსაც შეუძლია გააზრებული უსაფრთხოების პოლიტიკის და დოკუმენტირებული რეაგირების ჩვენება, გაცილებით ძლიერ პოზიციაშია, ვიდრე ის, რომელიც მხოლოდ მოვლენის შემდეგ იწყებს ჩანაწერების გაკეთებას. ვინ არის პასუხისმგებელი მონაცემთა დარღვევის შემდეგ, განსაზღვრავს, თუ როგორ ნაწილდება ეს პასუხისმგებლობა.
კიბერმეთვალყურეობის შესახებ კანონის თანახმად ანგარიშგების მოვალეობები
2026 წლის 15 აგვისტოდან GDPR-თან ერთად მოქმედებს კიბერუსაფრთხოების შესახებ კანონი, რომელიც ნიდერლანდებში NIS2 დირექტივას ახორციელებს. ორგანიზაციები, რომლებიც მის მოქმედების ველში ხვდებიან, ვალდებულნი არიან დარეგისტრირდნენ ეროვნულ კიბერუსაფრთხოების ცენტრში, მიიღონ სიფრთხილის ზომები რისკების მართვის, მიწოდების ჯაჭვის უსაფრთხოებისა და ინციდენტების მართვის კუთხით და ორჯერ შეატყობინონ მნიშვნელოვანი ინციდენტების შესახებ: ადრეული გაფრთხილება ოცდაოთხი საათის განმავლობაში და უფრო სრული შეტყობინება სამოცდათორმეტი საათის განმავლობაში. მენეჯმენტი შეიძლება პირადად იყოს პასუხისმგებელი სიფრთხილის ვალდებულების შესრულებაზე.
ეს ორი რეჟიმი ერთმანეთს ემთხვევა, თუმცა ერთი და იგივე არ არის. ფიშინგის ინციდენტმა, რომელიც საფოსტო ყუთს აზიანებს, შესაძლოა გამოიწვიოს GDPR შეტყობინების გაგზავნა პერსონალური მონაცემების დაცვის ორგანოსთვის და კიბერუსაფრთხოების შესახებ კანონის შესაბამისად ცალკე ინციდენტის შესახებ ანგარიშის წარდგენა, სხვადასხვა ვადით და სხვადასხვა ორგანოსთვის. მომზადების ნაწილია წინასწარ იმის გარკვევა, თუ რომელი რეჟიმი ვრცელდება თქვენს ორგანიზაციაზე და ვინ ახორციელებს ზარს დილის 3 საათზე. კიბერუსაფრთხოების ინციდენტების შესახებ ანგარიშგების მოვალეობების შესახებ ჩვენი სახელმძღვანელო ვადებს ერთმანეთის გვერდიგვერდ აწესებს.
საზღვრისპირა საქმეები და მტკიცებულებების მოპოვების წესი
ფიშინგის ოპერაციები იშვიათად შემოიფარგლება ერთი ქვეყნით. გამგზავნი ინფრასტრუქტურა ერთ იურისდიქციაშია განთავსებული, მსხვერპლი - მეორეში, ფული - მესამეში, ხოლო კლონირებული საიტის ჰოსტინგი - მეოთხეში. ნიდერლანდების სისხლის სამართლის იურისდიქცია ვრცელდება ნიდერლანდების ტერიტორიაზე ჩადენილ დანაშაულებზე და ნიდერლანდებში მსხვერპლის წინააღმდეგ მიმართული დანაშაული, როგორც წესი, აქ ჩადენილად ითვლება, ამიტომ ნიდერლანდების პოლიციასთან ანგიფტე სწორი საწყისი წერტილია მაშინაც კი, როდესაც დამნაშავე საზღვარგარეთ იმყოფება.
სხვა სახელმწიფოდან მტკიცებულებების მოპოვება დადგენილი არხებით ხორციელდება. ევროკავშირის ფარგლებში ევროპული საგამოძიებო ორდერი ჰოლანდიელ პროკურორს ან გამომძიებელ მოსამართლეს საშუალებას აძლევს, სხვა წევრი სახელმწიფოსგან მოითხოვოს მონაცემები, ანგარიშის ინფორმაცია ან თანხების გაყინვა. ევროკავშირის ფარგლებს გარეთ, 2001 წელს ბუდაპეშტში დადებული ევროპის საბჭოს კიბერდანაშაულის შესახებ კონვენცია ითვალისწინებს შენახული კომპიუტერული მონაცემების დაჩქარებულ შენახვას და ურთიერთდახმარებას იმ სახელმწიფოებს შორის, რომლებმაც ხელი მოაწერეს მას. ევროპოლი და ინტერპოლი კოორდინაციას უწევენ ოპერაციებს, მაგრამ თავად არ ახორციელებენ სისხლისსამართლებრივ დევნას; საქმე კვლავ ეროვნული სისხლის სამართლის ორგანოს განსახილველად რჩება.
დაზარალებულისთვის ამას პრაქტიკული შედეგები მოჰყვება. თანხების ამოღება, როგორც წესი, დამოკიდებულია იმაზე, თუ რამდენად სწრაფად შეძლებენ მიმღები ბანკისთვის შეტყობინების გაგზავნას, რადგან Mule ანგარიშიდან გადარიცხული თანხა რამდენიმე საათში იკარგება. თქვენს ბანკში დაუყოვნებლივი შეტყობინება, რათა მან შეძლოს თანხის გამოთხოვის მცდელობა, უფრო მეტად გამოიწვევს შედეგს, ვიდრე ნებისმიერი შემდგომი სამართლებრივი ნაბიჯი.
თქვენს ორგანიზაციაში ფიშინგისა და ინტერნეტ თაღლითობის პრევენცია
პრევენცია ძირითადად გულისხმობს ჩავარდნის ცალკეული წერტილების აღმოფხვრას და არა პროგრამული უზრუნველყოფის შეძენას. მრავალფაქტორიანი ავთენტიფიკაცია ყველა ანგარიშზე, რომელსაც შეუძლია კომპანიის მონაცემებზე წვდომა, პაროლის მენეჯერში შენახული უნიკალური პაროლები და მოწყობილობებისა და პროგრამული უზრუნველყოფის სწრაფი პატჩირება გამორიცხავს ოპორტუნისტული შეტევების უმეტესობას. გადახდის თაღლითობას ცალკე კონტროლი სჭირდება: ფიქსირებული წესი, რომლის მიხედვითაც მომწოდებლის საბანკო დეტალების ცვლილებები დასტურდება ტელეფონით, წინასწარ ცნობილ ნომერზე და რომ არცერთ ერთ პირს არ შეუძლია გადახდის შექმნა და გაშვება.
ტრენინგი ამცირებს დარჩენილ ხარვეზს, იმ პირობით, რომ ის განმეორებითი და რეალისტური იქნება. თანამშრომლები, რომლებმაც ნახეს დამაჯერებელი სიმულაციური ფიშინგის შეტყობინება, ამოიცნობენ რეალურს; თანამშრომლები, რომლებმაც მხოლოდ პოლიტიკა წაიკითხეს, როგორც წესი, ვერ ამჩნევენ. და ბოლოს, წინასწარ გადაწყვიტეთ, რა მოხდება ინციდენტიდან პირველი საათის განმავლობაში: ვინ იზოლირებს ანგარიშს, ვინ ინახავს ჟურნალებს, ვინ დაუკავშირდება ბანკს და ვინ აფასებს, გააქტიურდა თუ არა შეტყობინების ვალდებულება. ეს გადაწყვეტილებების სია უფრო ღირებულია, ვიდრე ფაქტების შემდგომი ანალიზი.
რა უნდა გააკეთოთ, თუ სამიზნე გახდით
იმოქმედეთ ამ თანმიმდევრობით. დაუკავშირდით თქვენს ბანკს მისი ოფიციალური თაღლითობის ნომრის მეშვეობით და მოითხოვეთ ტრანზაქციის დაბლოკვა ან უკან გამოძახება. შეცვალეთ კომპრომეტირებული ანგარიშის და იგივე პაროლის გამოყენებით ნებისმიერი სხვა ანგარიშის ავტორიზაციის მონაცემები. შეინახეთ ყველაფერი: ორიგინალი შეტყობინება მისი სათაურებით, ეკრანის ანაბეჭდები, ტრანზაქციის მითითებები და თითოეული ნაბიჯის შემჩნევის დრო. წარადგინეთ პოლიციის ოქმი, რომელიც სავალდებულოა სადაზღვევო მოთხოვნების უმეტესობისთვის და წარმოადგენს დაზარალებული მხარის სახით ნებისმიერი შემდგომი მოთხოვნის საფუძველს. თუ სხვა პირების პერსონალური მონაცემები გამჟღავნდა, შეაფასეთ GDPR-ით და, შესაბამის შემთხვევაში, კიბერუსაფრთხოების შესახებ ინფორმაციის მიწოდების ვალდებულებები ვადების ამოწურვამდე.
Law & More ფიშინგისა და ინტერნეტ თაღლითობის მსხვერპლებს ურჩევს ბანკებისგან, პლატფორმებისა და დამნაშავეებისგან ზარალის ანაზღაურებას, ხოლო კომპანიებს ურჩევს უსაფრთხოების ვალდებულებებს, დარღვევის შესახებ შეტყობინებებს და ინციდენტის შემდეგ პასუხისმგებლობას. ჩვენ ვაფასებთ თქვენს პოზიციას, თქვენი სახელით ვთანამშრომლობთ ბანკთან ან საზედამხედველო ორგანოსთან და ვიღებთ სარჩელს, თუ ეს გონივრული გზაა. დაუკავშირდით ჩვენს იურისტებს თქვენი სიტუაციის განსახილველად. დამატებითი ინფორმაცია შეგიძლიათ იხილოთ ჩვენს... ჰოლანდიური IT სამართლის სახელმძღვანელოები.


