Lažno predstavljanje in internetna goljufija sta po nizozemski zakonodaji kaznivi dejanji. Goljuf, ki vas z zvijačo prepriča, da mu izročite prijavne podatke ali nakažete denar, stori oplichting (goljufijo) po 326. členu nizozemskega kazenskega zakonika in pogosto tudi computervredebreuk (nepooblaščen dostop do računalniškega sistema) po 138ab. členu Če je denar z vašega računa zapustil brez vašega dejanskega soglasja, ga mora vaša banka načeloma vrniti v skladu s 7:528. členom nizozemskega civilnega zakonika, razen če lahko dokaže, da ste ravnali goljufivo ali iz hude malomarnosti. Hitrost je pomembna: o dogodku obvestite svojo banko in takoj, ko ga opazite, vložite policijsko poročilo.
Kaj se po nizozemski zakonodaji šteje za lažno predstavljanje
Lažno predstavljanje (phishing) je oblika prevare, pri kateri se kriminalec predstavlja kot organizacija, ki ji zaupate – banka, ponudnik plačilnih storitev, dostavno podjetje, Belastingdienst – da bi pridobil prijavne podatke, podatke o plačilni kartici, potrditveno kodo ali podpis v bančni aplikaciji. Medij je različen: e-pošta, SMS sporočilo (smishing), telefonski klic nekoga, ki trdi, da je iz oddelka za bančne goljufije (vishing), sporočilo na WhatsAppu ali LinkedInu ali klonirano spletno mesto za sponzoriranim rezultatom iskanja.
Nizozemska kazenska zakonodaja ne uporablja besede phishing. Kaznuje pa ravnanje, ki stoji za napadom. Predstavljanje za banko, da bi nekoga prepričali, da izroči denar ali podatke, je oplicht po 326. členu Wetboek van Strafrecht. Prijava v račun s tako pridobljenimi poverilnicami je computervredebreuk po 138ab. členu. Uporaba identifikacijskih podatkov druge osebe za povzročitev škode ali pridobitev koristi je kazniva po 231b. členu, ponarejanje dokumentov ali digitalnih zapisov spada pod 225. člen, zloraba plačilnih kartic ali podatkov, ki se skrivajo za njimi, pa pod 232. člen. Kadar se napad konča s šifriranimi datotekami in zahtevo po odkupnini, prideta v poštev 350.a. člen (spreminjanje ali uničenje podatkov) in 317. člen (izsiljevanje).
Kaj se šteje za internetno goljufijo
Internetna goljufija je širša kategorija: vsaka prevara, izvedena prek spletnega kanala. Zajema spletne trgovine, ki sprejemajo plačila in nikoli ne pošljejo, lažne oglase za najem nepremičnin, naložbene prevare, zgrajene na kriptovalutah, goljufije z računi, pri katerih se bančni podatki dobavitelja tiho spremenijo, in goljufije direktorjev, pri katerih finančni uslužbenec prejme nujno plačilno navodilo, ki je videti, kot da prihaja od direktorja. Pravno gledano vse to spada pod isto določbo, 326. člen kazenskega zakonika, ker je jedro isto: zavajajoče dejanje, ki nekoga spodbudi k ločitvi od denarja, blaga ali podatkov.
Praktična razlika med lažnim predstavljanjem in širšo kategorijo je, kje nastane izguba. V primeru lažnega predstavljanja denar običajno zapusti plačilni račun, kar sproži uporabo pravil o plačilnih storitvah iz 7. knjige civilnega zakonika. Pri spletni trgovini ali investicijski prevari žrtev sama nakaže denar, zaradi česar je izterjava civilna zadeva proti goljufu in včasih proti platformi ali banki, ki je prejela sredstva.
Kako prepoznati lažno sporočilo
Sodobna phishing sporočila so dobro napisana in pogosto prilagojena osebnim potrebam, zato stari nasveti o pravopisnih napakah niso več dovolj. Trije signali ostajajo zanesljivi. Sporočilo ustvarja časovni pritisk in vam sporoča, da je bil račun blokiran ali da bo plačilo razveljavljeno, če ne ukrepate takoj. Odvrača vas od kanalov, ki jih običajno uporabljate, in vas prosi, da kliknete povezavo ali pokličete številko, namesto da odprete lastno bančno aplikacijo. In zahteva nekaj, česar banka nikoli ne zahteva: potrditveno kodo, podpis v vaši bančni aplikaciji za transakcijo, ki je niste začeli, ali dovoljenje za programsko opremo za oddaljeni dostop v vaši napravi.
Za organizacije velja enaka logika za plačilna navodila. Dobavitelj, ki po e-pošti spremeni svoje bančne podatke, direktor, ki zahteva nujno nakazilo zunaj običajne verige odobritve, ali račun, ki prispe nekoliko prej kot pričakovano, vse to upravičuje povratni klic na številko, ki jo že imate v evidenci, ne na tisto, ki ste jo navedli v sporočilu.
Dobivanje denarja nazaj iz banke
Plačilna transakcija, za katero potrošnik ni dal soglasja, je nedovoljena transakcija v smislu člena 7:522, odstavka 2, nizozemskega civilnega zakonika. Člen 7:528, odstavek 1, nato zavezuje ponudnika plačilnih storitev, da takoj vrne znesek in vzpostavi stanje računa v prejšnjem stanju. Z drugimi besedami, izhodišče je, da banka krije izgubo.
Izjema je v členu 7:529, odstavku 1: banka ni dolžna povrniti denarja, če je imetnik računa ravnal goljufivo ali namerno ali s hudo malomarnostjo ni izpolnil dolžnosti iz člena 7:524, ki zahtevajo, da se plačilni instrument uporablja v skladu z veljavnimi pogoji in varnostnimi ukrepi. Huda malomarnost je visoka meja in se presoja na podlagi vseh okoliščin, ne samo na podlagi dejstva izgube. Člen 7:529, odstavek 3, dodaja dodatno zaščito: če banka ni uporabila močne avtentikacije strank, plačnik sploh ne nosi izgube.
Če banka zavrne, lahko potrošnik po zaključku internega pritožbenega postopka banke spor predloži Klachteninstituut Financiele Dienstverlening (Kifid) ali pa zahtevek vloži na civilno sodišče. Imetniki poslovnih računov so zunaj večine varstva potrošnikov in so v veliki meri odvisni od pogodbe z banko in splošnih pravil o odgovornosti, zaradi česar je notranji nadzor plačil v podjetju še toliko pomembnejši.
Zahteva odškodnine od goljufa ali malomarne organizacije
Če je storilec identificiran, se lahko škoda povrne kot protipravno dejanje v skladu s členom 6:162 Civilnega zakonika. V praksi se to najpogosteje zgodi znotraj kazenskega postopka: žrtev se lahko pridruži kazenskemu postopku kot oškodovanec (benadeelde partij) v skladu s členom 51f Zakonika o kazenskem postopku in od kazenskega sodišča zahteva dodelitev odškodnine, kar je ceneje in hitreje kot ločen civilni zahtevek. Sodišče bo obravnavalo le zahtevek, ki ne predstavlja nesorazmernega bremena za kazenski postopek, zato mora biti škoda dokumentirana in enostavna za izračun.
Druga pot je tožba zoper organizacijo, katere slaba varnost je omogočila goljufijo – delodajalca, katerega poštni predal je bil ogrožen, platformo, ki je prodajalcu omogočila poslovanje brez kakršnega koli preverjanja, obdelovalca, ki je razkril podatkovno bazo strank. Ta tožba se pojavlja tudi v členu 6:162, uporabljeni standard pa je tisto, kar bi morala storiti previdna organizacija glede na najsodobnejšo tehnologijo in občutljivost podatkov. Pravice žrtev kibernetskih napadov določajo, kako v teh primerih delujejo dolžnosti obveščanja, odškodnina in zavarovanje. Dokaz je običajno najtežji del; naš članek o tem, kako dokazati digitalno prevaro, obravnava dokaze, ki imajo težo.
Kaj GDPR zahteva od organizacij, ki jih je prizadel phishing
Uspešen phishing napad na podjetje skoraj vedno povzroči kršitev varnosti osebnih podatkov. 32. člen GDPR od upravljavcev in obdelovalcev zahteva, da sprejmejo ustrezne tehnične in organizacijske varnostne ukrepe, 33. člen pa zahteva, da se kršitev brez nepotrebnega odlašanja in, kjer je to izvedljivo, v dvainsedemdesetih urah po tem, ko se zanjo izvede, prijavi organu za varstvo podatkov (Autoriteit Persoonsgegevens), razen če ni verjetno, da bi povzročila tveganje za zadevne osebe. Kadar je tveganje za te osebe veliko, 34. člen dodaja dolžnost neposrednega obveščanja.
Nadzorni organ manj upošteva dejstvo, da je napad uspel, temveč to, kaj mu je predhodilo: ali je bila vzpostavljena večfaktorska avtentikacija, ali so bile pravice dostopa omejene na to, kar je osebje dejansko potrebovalo, ali je beleženje omogočilo rekonstrukcijo incidenta in ali je bilo osebje usposobljeno. Organizacija, ki lahko pokaže premišljeno varnostno držo in dokumentiran odziv, je v veliko močnejšem položaju kot tista, ki začne stvari zapisovati šele po dogodku. Kdo je odgovoren po kršitvi podatkov, določa, kako se ta odgovornost razporedi.
Dolžnosti poročanja v skladu z zakonom o kibernetskem varstvu podatkov (Cyberbeveiligingswet)
Od 15. avgusta 2026 se vzporedno z GDPR uporablja tudi Cyberbeveiligingswet, ki na Nizozemskem izvaja direktivo NIS2. Organizacije, ki spadajo na njeno področje uporabe, se morajo registrirati pri Nacionalnem centru za kibernetsko varnost, sprejeti ukrepe skrbnosti, ki zajemajo obvladovanje tveganj, varnost dobavne verige in ravnanje z incidenti, ter dvakrat prijaviti pomembne incidente: zgodnje opozorilo v štiriindvajsetih urah in popolnejše obvestilo v dvainsedemdesetih urah. Vodstvo je lahko osebno odgovorno za izpolnjevanje dolžnosti skrbnosti.
Režima se prekrivata, vendar nista enaka. Incident lažnega predstavljanja, ki ogrozi poštni nabiralnik, lahko sproži obvestilo v skladu z GDPR, naslovljeno na Agencijo za varstvo podatkov (Autoriteit Persoonsgegevevens), in ločeno poročilo o incidentu v skladu z Zakonom o kibernetskih varnostnih ukrepih (Cyberbeveiligingswet), v različnih rokih in različnim organom. Del priprave je, da vnaprej ugotovite, kateri režim velja za vašo organizacijo in kdo bo poklical ob treh zjutraj. Naš vodnik o dolžnostih poročanja o incidentih kibernetske varnosti določa roke drug ob drugem.
Čezmejni primeri in kako se pridobivajo dokazi
Lažno predstavljanje je redko omejeno na eno državo. Pošiljateljska infrastruktura se nahaja v eni jurisdikciji, žrtev v drugi, denar v tretji, gostovanje klonirane spletne strani pa v četrti. Nizozemska kazenska jurisdikcija se razteza na kazniva dejanja, storjena na nizozemskem ozemlju, kaznivo dejanje, usmerjeno proti žrtvi na Nizozemskem, pa se na splošno obravnava kot storjeno tukaj, zato je aangifte pri nizozemski policiji pravo izhodišče, tudi če je storilec v tujini.
Pridobivanje dokazov iz druge države poteka po ustaljenih kanalih. Znotraj Evropske unije evropski preiskovalni nalog nizozemskemu tožilcu ali preiskovalnemu sodniku omogoča, da od druge države članice zahteva podatke, informacije o računih ali zamrznitev sredstev. Zunaj EU Konvencija Sveta Evrope o kibernetski kriminaliteti, sklenjena v Budimpešti leta 2001, določa hitro shranjevanje shranjenih računalniških podatkov in medsebojno pomoč med državami, ki so jo podpisale. Europol in Interpol usklajujeta operacije, vendar sama ne preganjata; primer ostane pri nacionalnem tožilstvu.
Za žrtev ima to praktične posledice. Izterjava sredstev je običajno odvisna od tega, kako hitro je mogoče obvestiti banko prejemnico, saj se denar, ki se prenaša prek računa mule, razprši v nekaj urah. Takojšnje poročanje vaši banki, da lahko poskusi z odvzemom, bo bolj verjetno prineslo rezultat kot kateri koli kasnejši pravni korak.
Preprečevanje lažnega predstavljanja in internetnih goljufij v vaši organizaciji
Preprečevanje je večinoma stvar odstranjevanja posameznih točk napake in ne nakupa programske opreme. Večfaktorska avtentikacija na vsakem računu, ki lahko dostopa do podatkov podjetja, edinstvena gesla, shranjena v upravitelju gesel, in hitro nameščanje popravkov naprav in programske opreme odpravljajo večino oportunističnih napadov. Plačilne goljufije potrebujejo ločen nadzor: fiksno pravilo, da se spremembe bančnih podatkov dobavitelja preverijo po telefonu na vnaprej znani številki in da nobena oseba ne more hkrati ustvariti in sprostiti plačila.
Usposabljanje zapolni preostalo vrzel, če je ponavljajoče se in realistično. Zaposleni, ki so videli prepričljivo simulirano phishing sporočilo, prepoznajo pravo; zaposleni, ki so prebrali le pravilnik, ga običajno ne. Nenazadnje se vnaprej odločite, kaj se bo zgodilo v prvi uri po incidentu: kdo bo izoliral račun, kdo bo hranil dnevnike, kdo bo stopil v stik z banko in kdo bo ocenil, ali je bila sprožena dolžnost obveščanja. Ta seznam odločitev je tisti dan vreden več kot katera koli naknadna analiza dejstev.
Kaj storiti, če ste postali tarča
Ukrepajte v tem vrstnem redu. Obrnite se na svojo banko prek njene uradne številke za goljufije in zahtevajte blokado ali preklic transakcije. Spremenite poverilnice računa, ki je bil ogrožen, in vseh drugih računov, ki uporabljajo isto geslo. Shranite vse: izvirno sporočilo z glavami, posnetki zaslona, referencami transakcij in časi, ko ste opazili vsak korak. Vložite policijsko poročilo, ki je potrebno za večino zavarovalnih zahtevkov in je podlaga za morebitne kasnejše odškodninske zahtevke kot oškodovanec. Če so bili razkriti osebni podatki drugih, ocenite dolžnosti obveščanja v skladu z GDPR in, kjer je to primerno, zakonom o kibernetskih varnostnih ukrepih, preden se roki začnejo iztekati.
Law & More Svetuje žrtvam lažnega predstavljanja in spletnih goljufij o povračilu izgub od bank, platform in storilcev ter svetuje podjetjem o varnostnih obveznostih, obveščanju o kršitvah in odgovornosti po incidentu. Ocenimo vaš položaj, v vašem imenu sodelujemo z banko ali nadzornim organom in po potrebi sprožimo postopke. Za razpravo o vaši situaciji se obrnite na naše odvetnike. Nadaljnje branje je zbrano v naši Nizozemski vodniki po pravu IT.


