Hacking a kybernetická kriminalita v Holandsku: čo zákon zakazuje

Muž pracujúci za počítačom zobrazujúci žiariaci digitálny mozog
Kybernetická kriminalita v Holandsku nie je samostatným zákonom, ale súborom trestných činov v holandskom trestnom zákonníku (Wetboek van Strafrecht, Sr). Zákony o hackingu v Holandsku sa zameriavajú na článok 138ab Sr, ktorý stanovuje trestný čin úmyselného a nezákonného vstupu do automatizovaného systému, a dopĺňa ich článok 138b Sr o marení systémov, články 139c až 139e Sr o odpočúvaní a články 350a až 350d Sr o poškodzovaní údajov. Popri tomto trestnom rámci existuje holandský zákon o kybernetickej bezpečnosti (Cyberbeveiligingswet), platný od 15. augusta 2026, ktorý ukladá organizáciám bezpečnostné a oznamovacie povinnosti, a nie sankcie jednotlivcom.

Ktoré trestné činy definuje Trestný zákon

Zákony o kyberkriminalite a hackingu v Holandsku

Nepriamy vstup do počítača podľa článku 138ab Sr

Ústredným trestným činom je počítačový trestný čin, teda neoprávnený vstup do počítačového priestoru. Článok 138ab Sr trestá každého, kto úmyselne a nezákonne vstúpi do automatizovaného systému, úplne alebo čiastočne, ak sa vstup získa prelomením bezpečnostného opatrenia, technickým zásahom, falošnými signálmi alebo falošným kľúčom, alebo predstieraním falošnej identity. V praxi fungujú dva prvky. Čin musí byť úmyselný a musí byť nezákonný, teda bez práva odvodeného zo súhlasu, zmluvy alebo zákona. Nie je potrebné spôsobiť škodu: trestný čin je dokonaný vstupom a maximálny trest na tejto úrovni je dva roky odňatia slobody. Trest sa zvyšuje, ak sa stane viacero trestných činov. Ak narušiteľ následne skopíruje alebo zaznamená údaje uchovávané v systéme, maximálna výška trestu sa zvýši na štyri roky. Rovnaká maximálna výška trestu platí, ak sa vstup získal prostredníctvom verejnej telekomunikačnej siete a páchateľ využil spracovateľskú kapacitu systému alebo prešiel do ďalšieho systému. Ak je trestný čin spáchaný v prospech cudzej mocnosti, maximálna výška trestu sa zvyšuje o tretinu.

Bránenie systému podľa článku 138b Sr

Útoky typu „denial-of-service“ sú upravené v článku 138b Sr, ktorý trestá úmyselný a nezákonný prenos údajov do automatizovaného systému, ak to bráni prístupu k nim alebo ich použitiu. Základná maximálna trestná sadzba je dva roky. Zmení sa na tri roky, ak je zapojený značný počet systémov alebo ak páchateľ zamýšľal získať nezákonný prospech, a na päť rokov, ak čin spôsobí vážne škody alebo je zameraný na systém, ktorý slúži životne dôležitej infraštruktúre. Teroristický úmysel maximálnu trestnú sadzbu ešte zvyšuje.

Odpočúvanie podľa článkov 139c až 139e Sr

Článok 139c Sr zakazuje odpočúvanie alebo zaznamenávanie technickými prostriedkami údajov, ktoré nie sú určené dotknutej osobe a ktoré sa spracovávajú alebo prenášajú prostredníctvom telekomunikácií alebo automatizovaného systému. Maximálna dĺžka trestu je dva roky. Článok obsahuje výslovné výnimky: príjem rádiových signálov bez vynaloženia mimoriadneho úsilia, odpočúvanie zákonným držiteľom pripojenia, pokiaľ nie je zjavne zneužívajúce, a odpočúvanie vykonávané na účely prevádzky siete, na účely vyšetrovania trestného činu alebo podľa zákona o spravodajských a bezpečnostných službách z roku 2017. Článok 139d Sr sa zaoberá prípravou. Zahŕňa umiestnenie záznamového zariadenia s úmyslom umožniť nezákonné odpočúvanie a tiež výrobu, získavanie, distribúciu alebo držbu technického zariadenia, ktoré je primárne určené na spáchanie trestného činu podľa článkov 138ab, 138b alebo 139c Sr, alebo držbu hesiel a prístupových kódov s rovnakým úmyslom. Maximálna dĺžka trestu je dva roky a zvyšuje sa na štyri, ak sa príprava týka závažných foriem počítačového neoprávneného vstupu. Článok 139e Sr potom trestá manipuláciu s výsledkami: držbu nosiča údajov s nezákonne zachytenými údajmi, ich zverejnenie alebo postúpenie ďalej, s maximálnou dĺžkou šiestich mesiacov.

Poškodzovanie údajov podľa článkov 350a až 350d Sr

Ak útok ničí, a nie číta údaje, uplatňuje sa hlava XXVII. Článok 350a Sr trestá úmyselnú a nezákonnú zmenu, vymazanie alebo zneprístupnenie údajov s maximálnou sadzbou dva roky a zvyšuje maximálnu sadzbu na štyri roky za sprístupnenie alebo distribúciu údajov určených na spôsobenie škody v automatizovanom systéme, čo je ustanovenie používané pre malware a ransomware. Článok obsahuje výslovnú výnimku pre osobu, ktorá konala s cieľom obmedziť škodu, ktorú by takéto údaje spôsobili. Článok 350b Sr je nedbalostný variant s oveľa nižšou maximálnou sadzbou a uplatňuje sa v prípade, že v dôsledku nedbanlivého konania vznikne vážna škoda. Článok 350c Sr sa vzťahuje na zničenie, poškodenie alebo znefunkčnenie automatizovaného systému alebo telekomunikačného zariadenia, a tým na marenie ukladania, spracovania alebo prenosu údajov. Článok 350d Sr odzrkadľuje článok 139d Sr na strane prípravy: výroba, získavanie, predaj alebo držba nástrojov alebo prístupových kódov určených na umožnenie spáchania trestného činu podľa článkov 350a alebo 350c Sr. Neoprávnený vstup je sám o sebe trestný podľa článku 138ab Sr, bez ohľadu na to, či boli údaje kopírované alebo nie, a či z toho vznikla škoda.

Kde vedie hranica medzi bezpečnostným výskumom a neoprávneným prístupom k počítačom

Holandský zákon o etickom hackingu a zodpovednom zverejňovaní informácií Holandské právo neobsahuje žiadnu všeobecnú výnimku pre etických hackerov. Testovanie systémov niekoho iného je zákonné, pretože je povolené, nie preto, že je to dobre mienené. Rozhodujúcou otázkou podľa článku 138ab Sr je, či bol prístup nezákonný, a súhlas odstraňuje tento prvok iba do tej miery, do akej súhlas siaha. Penetračný test preto vyžaduje písomné zadanie, ktoré identifikuje systémy a adresy v rozsahu, období, techniky, ktoré sú povolené a vylúčené, čo sa stane s údajmi, s ktorými sa stretnete, a kto má byť informovaný. Ak sú systémy hostované treťou stranou, musí súhlasiť aj tento poskytovateľ, pretože klient nemôže súhlasiť v jeho mene. Mimo zadaného testu je rámcom koordinované zverejňovanie zraniteľností. Mnohé holandské organizácie zverejňujú politiku, ktorá stanovuje, ako možno nahlásiť zraniteľnosť a čo sa zaväzujú na oplátku, a národný orgán pre kybernetickú bezpečnosť zverejnil usmernenia k takýmto politikám. Politika tohto druhu nevytvára imunitu: trestné stíhanie zostáva právne možné a prokuratúra (Openbaar Ministerie) posudzuje, či je trestné stíhanie vhodné. Pri tomto hodnotení sú dôležité faktory, či nálezca konal vo verejnom záujme, či narušenie neprekročilo rámec nevyhnutný na preukázanie slabého miesta, či boli údaje skopírované, zverejnené alebo uchované a či bolo hlásenie podané bezodkladne a priamo príslušnej organizácii. Výskumník, ktorý prekročí tieto hranice alebo ktorý k hláseniu priradí podmienky, prechádza zo zverejnenia k vyššie opísaným trestným činom. Rovnaké zdôvodnenie platí pre zamestnancov a bývalých zamestnancov. Prístupové práva končia skončením funkcie a pokračovanie v používaní starého účtu alebo hesla kolegu je vstupom pomocou falošného kľúča v zmysle článku 138ab Sr, a to aj v prípade, že systém bol kedysi používaný zákonne každý deň.

Podvod spáchaný digitálnymi prostriedkami

Online podvod podľa holandského trestného práva Väčšina digitálnych prípadov, ktoré sa dostanú k polícii, nie sú čisto hackerské útoky, ale podvody spáchané digitálnymi prostriedkami a sú stíhané podľa bežných ustanovení o podvodoch. Phishing, podvody s faktúrami a falošné internetové obchody spadajú pod článok 326 Sr, ktorý trestá získanie majetku, služby alebo dlhu prostredníctvom falošného mena, falošnej spôsobilosti, prefíkanosti alebo siete nepravdivých informácií. Ak sa identifikácia osobných údajov inej osoby použije na uvedenie do omylu, článok 231b Sr pridáva samostatný trestný čin. Presun výnosov prostredníctvom účtov alebo kryptoaktív zahŕňa ustanovenia o praní špinavých peňazí podľa článkov 420bis až 420quater Sr, a preto sú stíhaní ľudia, ktorí požičiavajú bankový účet, ako aj tí, ktorí organizovali túto schému. Zverejňovanie osobných údajov inej osoby s cieľom zastrašovania je samostatným trestným činom podľa článku 285d Sr, ktorý bol zavedený začiatkom roka 2024. Dokazovanie týchto prípadov je do značnej miery otázkou digitálnych dôkazov: hlavičky, protokoly, údaje o IP adrese, stopy platieb a časová os, v ktorej sa nachádzajú. Čo to v praxi znamená pre obeť, ktorá chce byť uverená, je uvedené v našom článku o online podvody a phishing.

Čo zákon o kybernetickej bezpečnosti vyžaduje od organizácií

Povinnosti pre organizácie vyplývajúce z holandského zákona o kybernetickej bezpečnosti Holandský zákon o kybernetickej bezpečnosti (Cyberbeveiligingswet) platí od 15. augusta 2026 a implementuje európsku smernicu NIS2. Funguje odlišne od trestného zákonníka: netrestá útočníkov, ale ukladá povinnosti organizáciám, ktoré sú napadnuté. Subjekty, ktoré spadajú do jeho pôsobnosti, sa musia zaregistrovať u národného orgánu pre kybernetickú bezpečnosť, prijať vhodné technické a organizačné opatrenia na riadenie rizík pre svoje siete a informačné systémy a hlásiť závažné incidenty, pričom prvé oznámenie je potrebné do 24 hodín a úplnejšiu správu do 72 hodín. Zodpovednosť za tieto opatrenia nesie vedenie subjektu, od ktorého sa tiež očakáva, že bude svoje informácie aktualizovať. Na ktoré organizácie sa vzťahuje a čo konkrétne znamená povinnosť starostlivosti, sa podrobne venuje nášmu článku o NIS2 a holandský zákon o kybernetickej bezpečnostiTieto povinnosti súbežne s povinnosťami vyplývajúcimi zo všeobecného nariadenia o ochrane údajov, a nie ich nahrádzajú. Kybernetický incident, ktorý sa týka osobných údajov, je porušením ochrany osobných údajov, ktoré sa musí nahlásiť holandskému úradu na ochranu údajov do 72 hodín, pokiaľ nie je pravdepodobné, že bude predstavovať riziko, a oznámiť dotknutým osobám, ak je riziko pre ne vysoké. Tieto dva režimy hlásenia majú rôzne spúšťače, rôznych adresátov a rôzne lehoty a incident môže ľahko spustiť oboje naraz. Občianskoprávna stránka vrátane toho, kto znáša stratu, keď je slabým článkom dodávateľ alebo poskytovateľ služieb, je rozobratá v našom článku o zodpovednosť po úniku údajov.

Vyšetrovacie právomoci a postup prípadu

Odkedy v roku 2019 nadobudol účinnosť tretí zákon o počítačovej kriminalite, polícia má rozsiahle digitálne vyšetrovacie právomoci. Vyšetrovatelia môžu v prípade závažných trestných činov získať diaľkový prístup k automatizovanému systému, ktorý používa podozrivý, a po vstupe do systému zaznamenávať údaje alebo ich zneprístupňovať. Túto právomoc vykonáva prokurátor až po schválení vyšetrujúcim sudcom (rechter-commissaris) a jej používanie musí byť zaznamenané, aby ho obhajoba a súd mohli následne preskúmať. Podozrivému možno tiež nariadiť, aby za definovaných okolností poskytol prístup k šifrovanému materiálu, a zariadenia možno zaistiť a preskúmať. Keďže konanie a následok sa často nachádzajú v rôznych krajinách, jurisdikcia a spolupráca sú rovnako dôležité ako samotná podstata trestného činu. Holandsko je zmluvnou stranou Budapeštianskeho dohovoru Rady Európy o počítačovej kriminalite, používa európsky vyšetrovací príkaz na získavanie dôkazov v rámci Európskej únie a pracuje prostredníctvom... Europol a jeho Európske centrum pre kybernetickú kriminalitu a cez Eurojust keď konania prebiehajú vo viacerých členských štátoch súčasne, popri spolupráci s INTERPOL mimo Európskej únie. Pre vyšetrovanú osobu sú praktické dôsledky známe: právo mlčať, právo konzultovať s právnikom a mať od neho pomoc pred a počas výsluchu a spis, ktorý pozostáva prevažne z technického materiálu, ktorý je potrebné skôr overiť ako akceptovať.

Čo môže obeť urobiť

Nahláste incident. Policajná správa (aangifte) je základom pre začatie vyšetrovania a naša návod na podanie policajnej správy vysvetľuje, ako sa to robí. Pred opätovnou inštaláciou čohokoľvek uschovajte dôkazy: súbory protokolov, postihnuté systémy, hlavičky e-mailov, referenčné čísla platieb a časovú os toho, čo sa zaznamenalo a kedy. Okamžite informujte banku, kam boli platby presmerované, pretože žiadosť o rýchle stiahnutie je často jedinou šancou na vrátenie peňazí, a informujte Úrad na ochranu údajov, ak išlo o osobné údaje. Trestné konanie a odškodnenie sú samostatné koľaje, ktoré je možné kombinovať. Obeť sa môže pripojiť k trestnému konaniu ako poškodená strana a požadovať tam náhradu škody, čo je efektívne, ale funguje len pre nároky, ktoré neprimerane nezaťažujú trestné konanie. Väčšie alebo sporné nároky sa podávajú na občianskoprávnych súdoch na základe protiprávneho činu podľa článku 6:162 Občianskeho zákonníka a v prípade, že je potrebné materiál rýchlo stiahnuť z internetu, sú k dispozícii konania o predbežnom opatrení. Kroky, ktoré sú dôležité v prvých dňoch po útoku, sú uvedené v našom článku pre obete kybernetických útokov.

Ako Law and More môže pomôcť

Law & More Poskytuje poradenstvo a zastupuje klientov na oboch stranách týchto prípadov: organizácie, ktoré boli napadnuté a potrebujú zabezpečiť dôkazy, splniť si svoje oznamovacie povinnosti a vymôcť si straty, a jednotlivcov alebo spoločnosti, ktoré sú podozrivé v trestnom vyšetrovaní neoprávneného prístupu k počítaču, poškodenia údajov alebo online podvodu. Pred začatím prác tiež preverujeme úlohy penetračného testovania a zásady zverejňovania zraniteľností, čo je bod, v ktorom je ešte možné odstrániť väčšinu právnych rizík. Naše právnici pre kybernetickú kriminalitu je možné kontaktovať prostredníctvom kontaktných údajov uvedených na tejto stránke.

Zákony o kyberkriminalite a hackingu

Čo sa podľa holandského práva považuje za kybernetickú kriminalitu?

Kybernetická kriminalita znamená akúkoľvek trestnú činnosť vykonávanú prostredníctvom počítačov, sietí alebo internetu vrátane narušenia počítačových systémov, krádeže údajov, spustenia DDoS útokov, nasadzovania ransomvéru a páchania online podvodov, pričom všetky sú podrobne uvedené v trestnom zákonníku.

Čo vlastne zakazuje holandský zákon o hackovaní?

Podľa článku 138ab Trestného zákonníka je nezákonné úmyselne sa vlámať do počítačových systémov, či už obchádzaním bezpečnostných opatrení, použitím falošných prihlasovacích údajov alebo zneužívaním softvérových chýb.

Aké sú obchodné dôsledky úniku údajov v Holandsku?

Okrem okamžitých finančných strát čelia podniky často dodatočným nákladom na riešenie problémov, informovanie zákazníkov a riešenie právnych rizík, spolu so zníženou dôverou zákazníkov, potenciálnym poškodením reputácie a možnými pokutami podľa zákonov, ako je GDPR.

Považujú sa trestné činy kybernetickej kriminality podľa holandského práva za menej závažné problémy?

Nie, tieto priestupky sa berú veľmi vážne a považujú sa za skutočnú trestnú činnosť s vážnymi právnymi následkami, nielen za drobné technické porušenia.

Potrebujete právnu pomoc?

Kontakt Law & More pre odborné poradenstvo vo vašich právnych záležitostiach. Náš viacjazyčný tím je pripravený vám pomôcť.

Súvisiace články

Zmluva o IT službách je zmluva, na základe ktorej poskytovateľ poskytuje technologické služby

Výzva na pridelenie sudcu v Holandsku sa nazýva „wraking“: strana žiada o sudcu

Zoradený index všetkých sprievodcov, ktoré sme napísali o trestnom práve v Holandsku.

Pre cudzinca v Holandsku má trestné konanie dva výsledky, nie jeden:

Porušenie sankcií voči Rusku je v Holandsku trestným činom. Porušenia reštriktívnych opatrení EÚ

Potrebujete nahlásiť polícii krádež, podvod alebo stratený pas v Holandsku?

Zostaňte informovaní o holandskom práve

Prihláste sa na odber nášho newslettera a získajte najnovšie právne informácie, regulačné aktualizácie a praktické rady.