Pag-hack at cybercrime sa Netherlands: kung ano ang ipinagbabawal ng batas

Isang lalaking nagtatrabaho sa isang computer na nagpapakita ng kumikinang na digital na utak
Ang cybercrime sa Netherlands ay hindi isang hiwalay na batas kundi isang hanay ng mga pagkakasala sa Dutch Criminal Code (Wetboek van Strafrecht, Sr). Ang mga batas sa pag-hack sa Netherlands ay nakasentro sa artikulo 138ab Sr, na nagsasaad na isang pagkakasala ang pagpasok sa isang automated system nang sinasadya at ilegal, at kinukumpleto ng artikulo 138b Sr sa pagharang sa mga sistema, mga artikulo 139c hanggang 139e Sr sa interception, at mga artikulo 350a hanggang 350d Sr sa paninira ng data. Kasabay ng balangkas kriminal na ito ay ang Dutch Cybersecurity Act (Cyberbeveiligingswet), na ipinapatupad simula noong Agosto 15, 2026, na nagpapataw ng mga tungkulin sa seguridad at pag-uulat sa mga organisasyon sa halip na mga parusa sa mga indibidwal.

Anong mga pagkakasalang tinutukoy ng Kodigo Kriminal

Batas sa cybercrime at hacking sa Netherlands

Pagpasok nang walang pahintulot sa kompyuter sa ilalim ng artikulo 138ab Sr

Ang pangunahing pagkakasala ay computervredebreuk, o paglabag sa batas sa computer. Pinaparusahan ng Artikulo 138ab Sr ang sinumang sinasadya at labag sa batas na pumasok sa isang automated system, nang buo o bahagi, kung saan ang pagpasok ay nakukuha sa pamamagitan ng pagpasok sa isang hakbang sa seguridad, sa pamamagitan ng isang teknikal na interbensyon, sa pamamagitan ng mga maling signal o isang maling susi, o sa pamamagitan ng pagpapanggap ng isang maling pagkakakilanlan. Dalawang elemento ang gumagawa ng gawain sa pagsasagawa. Ang kilos ay dapat na sinasadya, at dapat itong labag sa batas, ibig sabihin nang walang karapatang nagmula sa pahintulot, kontrata o batas. Hindi kinakailangan ang pinsala: ang pagkakasala ay kumpleto sa pagpasok, at ang pinakamataas na sentensya sa antas na iyon ay dalawang taon ng pagkakabilanggo. Tumataas ang parusa kung saan mas marami ang mangyayari. Kung ang nanghihimasok ay kasunod na kumopya o magtatala ng data na nasa sistema, ang pinakamataas ay magiging apat na taon. Ang parehong pinakamataas ay naaangkop kung saan ang pagpasok ay nakuha sa pamamagitan ng isang pampublikong network ng telekomunikasyon at ginamit ng nagkasala ang kapasidad sa pagproseso ng sistema o lumipat sa isa pang sistema. Kung ang pagkakasala ay nagawa para sa kapakinabangan ng isang dayuhang kapangyarihan, ang pinakamataas ay tinataasan ng isang-katlo.

Paghadlang sa isang sistema sa ilalim ng artikulo 138b Sr

Ang mga pag-atakeng denial-of-service ay sakop ng artikulo 138b Sr, na nagpaparusa sa sinasadya at labag sa batas na pagpapadala ng datos sa isang automated system kung saan ito ay humahadlang sa pag-access dito o sa paggamit nito. Ang pangunahing maximum ay dalawang taon. Ito ay nagiging tatlong taon kung saan ang isang malaking bilang ng mga sistema ay kasangkot o kung saan ang nagkasala ay nagnanais na makakuha ng isang labag sa batas na kalamangan, at limang taon kung saan ang kilos ay nagdudulot ng malubhang pinsala o nakadirekta sa isang sistema na nagsisilbi sa mahahalagang imprastraktura. Ang layunin ng terorismo ay lalong nagpapataas ng maximum.

Pagharang sa ilalim ng mga artikulo 139c hanggang 139e Sr

Ipinagbabawal ng Artikulo 139c Sr ang pag-intercept o pagtatala, sa pamamagitan ng teknikal na paraan, ng datos na hindi para sa taong kinauukulan at pinoproseso o ipinapadala sa pamamagitan ng telekomunikasyon o isang automated system. Ang maximum ay dalawang taon. Naglalaman ang artikulo ng mga hayagang eksepsiyon: pagtanggap ng mga signal ng radyo nang walang espesyal na pagsisikap, pag-intercept ng legal na may-ari ng koneksyon maliban kung ito ay malinaw na mapang-abuso, at pag-intercept na isinagawa para sa pagpapatakbo ng isang network, para sa kriminal na imbestigasyon o sa ilalim ng Intelligence and Security Services Act 2017. Tinatalakay ng Artikulo 139d Sr ang paghahanda. Saklaw nito ang paglalagay ng kagamitan sa pagre-record na may layuning paganahin ang ilegal na pag-intercept, at saklaw din nito ang paggawa, pagkuha, pamamahagi o paghawak ng isang teknikal na aparato na pangunahing idinisenyo para sa paggawa ng isang pagkakasala sa ilalim ng mga artikulo 138ab, 138b o 139c Sr, o paghawak ng mga password at access code na may parehong layunin. Ang maximum ay dalawang taon at tataas sa apat kung saan ang paghahanda ay nauugnay sa mga pinalubhang anyo ng pagpasok nang walang pahintulot sa computer. Ang Artikulo 139e Sr ay nagpaparusa sa paghawak ng mga resulta ng: pagmamay-ari ng isang tagapagdala ng datos na may ilegal na naharang na datos, pagbubunyag ng naturang datos o pagpapasa nito, nang may maximum na anim na buwan.

Nakapipinsalang datos sa ilalim ng mga artikulo 350a hanggang 350d Sr

Kung saan ang pag-atake ay sumisira sa halip na nagbabasa, ang Titulo XXVII ay naaangkop. Ang Artikulo 350a Sr ay nagpaparusa sa sinasadya at labag sa batas na pagbabago, pagbura, o pag-render ng hindi maa-access na data, na may maximum na dalawang taon, at itinataas ang maximum sa apat na taon para sa paggawa ng magagamit o pamamahagi ng data na nilalayong magdulot ng pinsala sa isang automated system, na siyang probisyon na ginagamit para sa malware at ransomware. Ang artikulo ay naglalaman ng isang hayagang eksepsiyon para sa isang taong kumilos upang limitahan ang pinsalang idudulot ng naturang data. Ang Artikulo 350b Sr ay ang pabaya na variant, na may mas mababang maximum, at naaangkop kung saan ang malubhang pinsala ay nagreresulta mula sa pabaya na pag-uugali. Sakop ng Artikulo 350c Sr ang pagsira, pagsira, o pag-disable ng isang automated system o kagamitan sa telekomunikasyon at sa gayon ay humahadlang sa pag-iimbak, pagproseso, o paglilipat ng data. Ang Artikulo 350d Sr ay sumasalamin sa artikulo 139d Sr sa paghahanda: paggawa, pagkuha, pagbebenta, o paghawak ng mga tool o access code na nilalayong paganahin ang isang pagkakasala sa ilalim ng mga artikulo 350a o 350c Sr. Ang hindi awtorisadong pagpasok ay may parusa sa ilalim ng artikulo 138ab Sr, kinopya man o hindi ang anumang datos at may kasunod man itong pinsala o wala.

Kung saan ang linya ay tumatakbo sa pagitan ng pananaliksik sa seguridad at pagpasok nang walang pahintulot ng computer

Batas ng Olandes sa etikal na pag-hack at responsableng pagsisiwalat Walang pangkalahatang eksepsiyon ang batas ng Netherlands para sa mga ethical hacker. Ang pagsubok sa mga sistema ng ibang tao ay naaayon sa batas dahil ito ay awtorisado, hindi dahil ito ay may mabuting layunin. Ang mapagpasyang tanong sa ilalim ng artikulo 138ab Sr ay kung ang pag-access ay labag sa batas, at ang pahintulot ay nag-aalis lamang ng elementong iyon hanggang sa maabot ng pahintulot. Samakatuwid, ang isang penetration test ay nangangailangan ng isang nakasulat na pagtatalaga na tumutukoy sa mga sistema at address na nasa saklaw, ang panahon, ang mga pamamaraan na pinahihintulutan at hindi kasama, kung ano ang mangyayari sa data na nakatagpo, at kung sino ang dapat ipaalam. Kung ang mga sistema ay hino-host ng isang ikatlong partido, ang provider na iyon ay kailangang sumang-ayon din, dahil ang kliyente ay hindi maaaring pumayag sa ngalan nito. Sa labas ng isang kinomisyong pagsubok, ang balangkas ay koordinadong pagsisiwalat ng kahinaan. Maraming organisasyon ng Netherlands ang naglalathala ng isang patakaran na nagtatakda kung paano maaaring iulat ang isang kahinaan at kung ano ang kanilang ginagawa bilang kapalit, at ang pambansang awtoridad sa cybersecurity ay naglathala ng gabay sa mga naturang patakaran. Ang isang patakaran na ganito ay hindi lumilikha ng kaligtasan sa sakit: ang pag-uusig ay nananatiling legal na posible, at ang Public Prosecution Service (Openbaar Ministerie) ay tinatasa kung ang pag-uusig ay angkop. Sa pagtatasang iyon, ang mga salik na may bigat ay kung ang nakahanap ay kumilos para sa kapakanan ng publiko, kung ang panghihimasok ay hindi lumampas sa kinakailangan upang ipakita ang kahinaan, kung ang datos ay kinopya, inilathala o pinanatili, at kung ang ulat ay ginawa nang agaran at direkta sa organisasyong kinauukulan. Ang isang mananaliksik na lumampas sa mga limitasyong iyon, o nag-uugnay ng mga kundisyon sa ulat, ay lilipat mula sa pagsisiwalat patungo sa mga pagkakasalang inilarawan sa itaas. Ang parehong pangangatwiran ay naaangkop sa mga empleyado at dating empleyado. Ang mga karapatan sa pag-access ay nagtatapos kapag natapos ang tungkulin, at ang patuloy na paggamit ng isang lumang account o password ng isang kasamahan ay pagpasok sa pamamagitan ng isang maling susi sa loob ng kahulugan ng artikulo 138ab Sr, kahit na ang sistema ay dating ginagamit nang legal araw-araw.

Pandaraya na ginawa gamit ang digital na paraan

Pandaraya sa online sa ilalim ng batas kriminal ng Netherlands Karamihan sa mga digital na kaso na nakakarating sa pulisya ay hindi purong mga kaso ng pag-hack kundi pandaraya na isinagawa gamit ang mga digital na paraan, at ang mga ito ay iniuusig sa ilalim ng mga ordinaryong probisyon ng pandaraya. Ang phishing, pandaraya sa invoice, at mga pekeng webshop ay nasa ilalim ng artikulo 326 Sr, na nagpaparusa sa pagkuha ng ari-arian, serbisyo, o utang sa pamamagitan ng maling pangalan, maling kakayahan, tuso, o sapot ng mga kasinungalingan. Kung saan ang pagkilala sa personal na data ng ibang tao ay ginagamit upang linlangin, ang artikulo 231b Sr ay nagdaragdag ng isang hiwalay na pagkakasala. Ang paglipat ng mga nalikom sa pamamagitan ng mga account o crypto-asset ay nagdudulot ng mga probisyon sa money laundering ng mga artikulo 420bis hanggang 420quater Sr, kaya naman ang mga taong nagpapahiram ng bank account ay iniuusig pati na rin ang mga nag-organisa ng scheme. Ang paglalathala ng personal na data ng ibang tao upang takutin ay isang natatanging pagkakasala sa ilalim ng artikulo 285d Sr, na ipinakilala sa simula ng 2024. Ang pagpapatunay sa mga kasong ito ay higit na usapin ng digital na ebidensya: mga header, log, IP data, mga payment trace, at ang timeline kung saan sila naroroon. Ang ibig sabihin nito sa pagsasagawa para sa isang biktima na gustong paniwalaan ay nakasaad sa aming artikulo tungkol sa pandaraya at phishing online.

Ang mga hinihingi ng Cybersecurity Act sa mga organisasyon

Mga obligasyon ng Dutch Cybersecurity Act para sa mga organisasyon Ang Dutch Cybersecurity Act (Cyberbeveiligingswet) ay ipinatupad simula noong Agosto 15, 2026 at ipinapatupad ang European NIS2 directive. Iba ang paggana nito kumpara sa Criminal Code: hindi nito pinaparusahan ang mga umaatake ngunit naglalagay ng mga tungkulin sa mga organisasyong inaatake. Ang mga entity na nasasakupan nito ay dapat magparehistro sa pambansang awtoridad sa cyber security, gumawa ng naaangkop na teknikal at organisasyonal na mga hakbang upang pamahalaan ang mga panganib sa kanilang network at mga sistema ng impormasyon, at mag-ulat ng mga mahahalagang insidente, na may unang abiso sa loob ng 24 na oras at isang mas kumpletong ulat sa loob ng 72 oras. Ang responsibilidad para sa mga hakbang ay nakasalalay sa pamamahala ng entity, na inaasahan ding panatilihing napapanahon ang kaalaman nito. Aling mga organisasyon ang sakop, at kung ano ang konkretong kahulugan ng duty of care, ay tinalakay sa aming artikulo tungkol sa NIS2 at ang Batas sa Cybersecurity ng NetherlandsAng mga tungkuling ito ay kasabay, at hindi kapalit, ng mga obligasyon sa ilalim ng Pangkalahatang Regulasyon sa Proteksyon ng Datos. Ang isang insidente sa cyber na kinasasangkutan ng personal na datos ay isang paglabag sa personal na datos, na dapat iulat sa Dutch Data Protection Authority sa loob ng 72 oras maliban kung malabong magdulot ito ng panganib, at ipaalam sa mga indibidwal na nababahala kung saan mataas ang panganib sa kanila. Ang dalawang rehimen ng pag-uulat ay may magkakaibang nag-uudyok, magkakaibang tatanggap, at magkakaibang deadline, at ang isang insidente ay madaling mag-trigger ng pareho nang sabay-sabay. Ang sibil na panig, kabilang ang kung sino ang mananagot sa pagkalugi kapag ang isang supplier o isang service provider ang mahinang kawing, ay tinalakay sa aming artikulo tungkol sa pananagutan pagkatapos ng paglabag sa datos.

Mga kapangyarihan sa pagsisiyasat at kung paano magpapatuloy ang isang kaso

Simula nang magkabisa ang ikatlong Computer Crime Act noong 2019, ang pulisya ay may malawak na kapangyarihang digital investigative. Ang mga imbestigador, sa kaso ng mga seryosong pagkakasala, ay maaaring makakuha ng malayuang access sa isang automated system na ginagamit ng isang suspek at, kapag nasa loob na, ay maaaring magtala ng data o gawin itong hindi maa-access. Ang kapangyarihang iyon ay ginagamit lamang ng pampublikong tagausig pagkatapos ng pahintulot ng imbestigador na hukom (rechter-commissaris), at ang paggamit nito ay kailangang itala upang masuri ito ng depensa at ng korte pagkatapos. Maaari ring utusan ang isang suspek na magbigay ng access sa naka-encrypt na materyal sa mga tinukoy na pagkakataon, at maaaring kumpiskahin at suriin ang mga device. Dahil ang pag-uugali at ang epekto ay kadalasang nasa iba't ibang bansa, ang hurisdiksyon at kooperasyon ay mahalaga tulad ng substantibong pagkakasala. Ang Netherlands ay partido sa Council of Europe Budapest Convention on Cybercrime, ginagamit ang European investigation order para sa ebidensya sa loob ng European Union, at gumagana sa pamamagitan ng Ang Europol at ang European Cybercrime Centre nito at sa pamamagitan ng Eurojust kapag ang mga paglilitis ay isinasagawa sa ilang mga estadong miyembro nang sabay-sabay, kasabay ng pakikipagtulungan sa INTERPOL lampas sa Unyong Europeo. Para sa taong iniimbestigahan, ang mga praktikal na kahihinatnan ay pamilyar na: ang karapatang manahimik, ang karapatang kumonsulta at tulungan ng isang abogado bago at habang nagtatanong, at isang file ng kaso na binubuo ng mga teknikal na materyal na kailangang masubukan sa halip na tanggapin.

Ano ang magagawa ng isang biktima

Iulat ang insidente. Ang ulat ng pulisya (aangifte) ang batayan kung saan maaaring magbukas ng imbestigasyon, at ang ating gabay sa paghahain ng ulat ng pulisya Ipinapaliwanag kung paano iyon ginagawa. Pangalagaan ang ebidensya bago muling i-install ang anumang bagay: mga log file, mga apektadong sistema, mga header ng e-mail, mga sanggunian sa pagbabayad at isang timeline ng kung ano ang napansin at kailan. Abisuhan kaagad ang bangko kung saan inilipat ang mga bayad, dahil ang isang mabilis na kahilingan sa pagbawi ay kadalasang ang tanging pagkakataon na mabawi ang pera, at ipaalam sa Data Protection Authority kung may kasangkot na personal na data. Ang mga paglilitis sa kriminal at kabayaran ay magkahiwalay na mga track na maaaring pagsamahin. Ang isang biktima ay maaaring sumali sa mga paglilitis sa kriminal bilang isang nasugatang partido at maghain ng mga danyos doon, na mahusay ngunit gumagana lamang para sa mga paghahabol na hindi labis na nagpapabigat sa kasong kriminal. Ang mas malaki o pinagtatalunang mga paghahabol ay dinadala sa mga korte sibil batay sa isang labag sa batas na gawain sa ilalim ng artikulo 6:162 ng Civil Code, at may mga pansamantalang paglilitis sa kaluwagan kung saan ang materyal ay kailangang gawin nang mabilis offline. Ang mga hakbang na mahalaga sa mga unang araw pagkatapos ng isang pag-atake ay nakasaad sa aming artikulo para sa mga biktima ng mga cyberattack.

Gaano Law and More ay maaaring makatulong sa

Law & More nagpapayo at kumakatawan sa mga kliyente sa magkabilang panig ng mga kasong ito: mga organisasyong inatake at kailangang kumuha ng ebidensya, tuparin ang kanilang mga tungkulin sa pag-uulat at mabawi ang kanilang pagkalugi, at mga indibidwal o kumpanyang pinaghihinalaan sa isang kriminal na imbestigasyon sa pagpasok nang walang pahintulot sa computer, pinsala sa data o online fraud. Sinusuri rin namin ang mga pagtatalaga sa penetration testing at mga patakaran sa pagsisiwalat ng kahinaan bago magsimula ang trabaho, na siyang punto kung saan ang karamihan sa legal na panganib ay maaari pa ring alisin. Ang aming mga abogado sa cybercrime maaaring makontak sa pamamagitan ng mga detalye ng pakikipag-ugnayan sa site na ito.

Mga batas sa cybercrime at pag-hack

Ano ang maituturing na cybercrime sa ilalim ng batas ng Netherlands?

Ang cybercrime ay tumutukoy sa anumang kriminal na aktibidad na isinasagawa sa pamamagitan ng mga computer, network, o internet, kabilang ang pagpasok sa mga sistema ng computer, pagnanakaw ng data, paglulunsad ng mga DDoS attack, pag-deploy ng ransomware, at pagsasagawa ng online fraud, na lahat ay nakadetalye sa Criminal Code.

Ano nga ba ang ipinagbabawal ng batas sa pag-hack ng Netherlands?

Alinsunod sa Artikulo 138ab ng Kodigo Kriminal, ilegal ang sadyang pagpasok sa mga sistema ng computer, maging sa pamamagitan ng paglampas sa mga hakbang sa seguridad, paggamit ng mga pekeng kredensyal, o pagsasamantala sa mga glitch ng software.

Ano ang mga kahihinatnan sa negosyo ng isang paglabag sa datos sa Netherlands?

Bukod sa agarang pagkalugi sa pananalapi, ang mga negosyo ay kadalasang nahaharap sa mga karagdagang gastos para sa pag-aayos ng mga isyu, pag-abiso sa mga customer, at paghawak ng mga legal na panganib, kasama ang nabawasang tiwala ng customer, potensyal na pinsala sa reputasyon, at mga posibleng multa sa ilalim ng mga batas tulad ng GDPR.

Ang mga paglabag ba sa cybercrime ay itinuturing na maliliit na isyu sa ilalim ng batas ng Netherlands?

Hindi, ang mga pagkakasalang ito ay sineseryoso at itinuturing na totoong kriminal na aktibidad na may malulubhang legal na kahihinatnan, hindi lamang maliliit na teknikal na paglabag.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Ang pananagutan ng AI sa Netherlands ay hindi pinamamahalaan ng isang hiwalay na batas. Kapag ang isang AI

Ang ilegal na pag-aari ng mga armas ay mahigpit na pinaparusahan sa Netherlands. Ang mga patakaran ay nakasaad sa

Ang patakaran ng AI ay ang hanay ng mga panloob na patakaran na tumutukoy kung paano, bakit at sa ilalim ng

Kapag nakataya ang iyong reputasyon, lalo na online, ang pag-unawa sa iyong mga karapatan ang unahin...

Ang isang smart contract ay maipapatupad sa ilalim ng batas ng Netherlands kapag natutugunan nito ang mga karaniwang kinakailangan para sa

Ang isang biktima ng isang kriminal na pagkakasala sa Netherlands ay hindi kailangang magdala ng hiwalay na

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.