Ang phishing at internet fraud ay mga kriminal na pagkakasala sa ilalim ng batas ng Netherlands. Ang isang manloloko na nanlilinlang sa iyo na ibigay ang mga detalye sa pag-login o maglipat ng pera ay nagkakasala ng oplichting (pandaraya) sa ilalim ng artikulo 326 ng Dutch Criminal Code, at kadalasan ay computervredebreuk (hindi awtorisadong pag-access sa isang computer system) sa ilalim ng artikulo 138ab. Kung ang pera ay umalis sa iyong account nang walang iyong tunay na pahintulot, dapat itong ibalik ng iyong bangko sa prinsipyo sa ilalim ng artikulo 7:528 ng Dutch Civil Code, maliban kung maipapakita nito na kumilos ka nang mapanlinlang o may matinding kapabayaan. Mahalaga ang bilis: iulat ang insidente sa iyong bangko at maghain ng ulat ng pulisya sa sandaling mapansin mo ito.
Ano ang maituturing na phishing sa ilalim ng batas ng Netherlands
Ang phishing ay isang uri ng panlilinlang kung saan ang isang kriminal ay nagpapanggap na isang organisasyong pinagkakatiwalaan mo – isang bangko, isang tagapagbigay ng bayad, isang kumpanya ng paghahatid, ang Belastingdienst – upang makakuha ng mga kredensyal sa pag-login, mga detalye ng payment card, isang verification code o isang lagda sa isang banking app. Iba-iba ang paraan ng paggamit nito: isang email, isang mensaheng SMS (smishing), isang tawag sa telepono mula sa isang taong nagsasabing mula sa bank fraud desk (vishing), isang mensahe sa WhatsApp o LinkedIn, o isang kinopya na website sa likod ng isang sponsored search result.
Hindi ginagamit ng batas kriminal ng Netherlands ang salitang phishing. Ang pinaparusahan nito ay ang pag-uugali sa likod nito. Ang pagpapanggap bilang isang bangko upang hikayatin ang isang tao na magbigay ng pera o data ay paglabag sa ilalim ng artikulo 326 ng Wetboek van Strafrecht. Ang pag-log in sa isang account na may mga kredensyal na nakuha sa ganitong paraan ay paglabag sa computer at computer security sa ilalim ng artikulo 138ab. Ang paggamit ng pagkakakilanlan ng ibang tao upang makapinsala o makakuha ng kalamangan ay may parusa sa ilalim ng artikulo 231b, ang pamemeke ng mga dokumento o isang digital na rekord ay sakop ng artikulo 225, at ang maling paggamit ng mga payment card o ng data sa likod ng mga ito ay sakop ng artikulo 232. Kung saan ang isang pag-atake ay nagtatapos sa mga naka-encrypt na file at isang paghingi ng ransom, ang artikulo 350a (pagbabago o pagsira ng data) at artikulo 317 (pangingikil) ay papasok.
Ano ang maituturing na pandaraya sa internet
Ang pandaraya sa internet ay ang mas malawak na kategorya: anumang panlilinlang na isinasagawa sa pamamagitan ng isang online channel. Saklaw nito ang mga webshop na tumatanggap ng bayad at hindi kailanman nagpapadala, mga pekeng listahan ng paupahan, mga investment scam na nakabatay sa cryptocurrency, pandaraya sa invoice kung saan tahimik na binabago ang mga detalye ng bangko ng isang supplier, at pandaraya sa CEO kung saan ang isang empleyado sa pananalapi ay tumatanggap ng isang agarang tagubilin sa pagbabayad na tila nagmula sa isang direktor. Sa legal na paraan, ang lahat ng ito ay tumatakbo sa parehong probisyon, artikulo 326 ng Criminal Code, dahil ang pangunahing prinsipyo ay pareho: isang mapanlinlang na gawain na nag-uudyok sa isang tao na magbigay ng pera, produkto o data.
Ang praktikal na pagkakaiba sa pagitan ng phishing at ng mas malawak na kategorya ay kung saan nagmumula ang pagkalugi. Sa isang kaso ng phishing, ang pera ay karaniwang nag-iiwan ng isang payment account, na siyang nagsasangkot ng mga patakaran sa mga serbisyo sa pagbabayad sa Aklat 7 ng Kodigo Sibil. Sa isang webshop o investment scam, ang biktima mismo ang naglilipat ng pera, na ginagawang isang sibil na bagay ang pagbawi laban sa manloloko at, kung minsan, laban sa platform o sa bangko na nakatanggap ng mga pondo.
Paano makilala ang isang mensahe ng phishing
Ang mga modernong mensahe ng phishing ay mahusay ang pagkakasulat at kadalasang isinapersonal, kaya ang lumang payo tungkol sa mga pagkakamali sa pagbaybay ay hindi na sapat. Tatlong senyales ang nananatiling maaasahan. Ang mensahe ay lumilikha ng pressure sa oras, na nagsasabi sa iyo na ang isang account ay na-block o ang isang pagbabayad ay babaliktad maliban kung kikilos ka ngayon. Inilalayo ka nito sa mga channel na karaniwan mong ginagamit, hinihiling sa iyo na mag-click sa isang link o tumawag sa isang numero sa halip na buksan ang iyong sariling banking app. At humihingi ito ng isang bagay na hindi kailanman hinihingi ng isang bangko: isang verification code, isang lagda sa iyong banking app para sa isang transaksyon na hindi mo sinimulan, o pahintulot para sa remote access software sa iyong device.
Para sa mga organisasyon, ang parehong lohika ay naaangkop sa mga tagubilin sa pagbabayad. Ang isang supplier na nagbabago ng mga detalye ng bangko nito sa pamamagitan ng email, isang direktor na humihingi ng agarang paglilipat sa labas ng karaniwang kadena ng pag-apruba, o isang invoice na dumating nang bahagyang mas maaga kaysa sa inaasahan ay nangangailangan ng tawagan pabalik sa isang numerong naka-file na sa iyo, hindi iyong ibinigay sa mensahe.
Pagbawi ng iyong pera mula sa bangko
Ang isang transaksyon sa pagbabayad na hindi binigyan ng pahintulot ng mamimili ay isang hindi awtorisadong transaksyon sa ilalim ng kahulugan ng artikulo 7:522 talata 2 ng Dutch Civil Code. Ang Artikulo 7:528 talata 1 ay nag-oobliga sa tagapagbigay ng serbisyo sa pagbabayad na agad na ibalik ang halaga at ibalik ang account sa dating kalagayan nito. Sa madaling salita, ang panimulang punto ay ang bangko ang mananagot sa pagkalugi.
Ang eksepsiyon ay nasa artikulo 7:529 talata 1: hindi kailangang mag-refund ang bangko kung ang may-ari ng account ay kumilos nang mapanlinlang, o sinasadya o may matinding kapabayaan ay nabigong matugunan ang mga tungkulin sa artikulo 7:524, na nag-aatas na ang instrumento sa pagbabayad ay gamitin alinsunod sa naaangkop na mga kondisyon at mga hakbang sa seguridad. Ang matinding kapabayaan ay isang mataas na pamantayan at hinuhusgahan batay sa lahat ng mga pangyayari, hindi lamang sa katotohanan ng pagkalugi. Ang Artikulo 7:529 talata 3 ay nagdaragdag ng karagdagang proteksyon: kung saan ang bangko ay hindi naglapat ng matibay na pagpapatotoo ng customer, ang nagbabayad ay walang anumang pagkalugi.
Kung tumanggi ang bangko, maaaring idulog ng mamimili ang hindi pagkakaunawaan sa Klachteninstituut Financiele Dienstverlening (Kifid) pagkatapos makumpleto ang panloob na proseso ng mga reklamo ng bangko, o dalhin ang reklamo sa korte sibil. Ang mga may-ari ng business account ay nasa labas ng karamihan sa mga proteksyon ng mamimili at higit na umaasa sa kontrata sa bangko at sa mga pangkalahatang tuntunin sa pananagutan, na ginagawang mas mahalaga ang mga panloob na kontrol sa pagbabayad ng isang kumpanya.
Paghingi ng danyos mula sa manloloko o isang pabaya na organisasyon
Kung saan matutukoy ang nagkasala, ang kawalan ay maaaring mabawi bilang isang labag sa batas na gawain sa ilalim ng artikulo 6:162 ng Kodigo Sibil. Sa pagsasagawa, ito ay kadalasang nangyayari sa loob ng kasong kriminal: ang isang biktima ay maaaring sumali sa mga paglilitis sa kriminal bilang isang nasugatang partido (benadeelde partij) sa ilalim ng artikulo 51f ng Kodigo ng Pamamaraang Kriminal at humiling sa korte kriminal na maggawad ng kabayaran, na mas mura at mas mabilis kaysa sa isang hiwalay na paghahabol sibil. Ang korte ay hahawak lamang sa isang paghahabol na hindi naglalagay ng hindi proporsyonal na pasanin sa mga paglilitis sa kriminal, kaya ang kawalan ay dapat na dokumentado at madaling kalkulahin.
Ang pangalawang paraan ay ang paghahabol laban sa isang organisasyon na ang mahinang seguridad ang dahilan kung bakit posible ang pandaraya – ang employer na ang mailbox ay nakompromiso, ang platform na nagpapahintulot sa isang nagbebenta na mag-operate nang walang anumang beripikasyon, ang processor na nag-leak ng database ng customer. Ang paghahabol na iyon ay sumasaklaw din sa artikulo 6:162, at ang pamantayang inilapat ay ang dapat sana ay ginawa ng isang maingat na organisasyon dahil sa makabagong teknolohiya at sa sensitibidad ng data. Ang mga karapatan ng mga biktima ng mga cyberattack ay nagtatakda kung paano nakikipag-ugnayan ang mga tungkulin sa abiso, kabayaran, at seguro sa mga kasong iyon. Ang patunay ay karaniwang ang mahirap na bahagi; ang aming artikulo kung paano patunayan ang digital na panlilinlang ay tumatalakay sa ebidensyang may bigat.
Ang mga hinihingi ng GDPR sa mga organisasyong naapektuhan ng phishing
Ang isang matagumpay na pag-atake sa phishing sa isang kumpanya ay halos palaging nagreresulta sa paglabag sa personal na data. Iniaatas ng Artikulo 32 ng GDPR sa mga controller at processor na gumawa ng naaangkop na mga teknikal at organisasyonal na hakbang sa seguridad, at iniaatas naman ng artikulo 33 na ang isang paglabag ay iulat sa Autoriteit Persoonsgegevens nang walang labis na pagkaantala at kung saan magagawa sa loob ng pitumpu't dalawang oras mula sa pagkaalam nito, maliban na lamang kung malabong magresulta ito sa panganib sa mga taong nababahala. Kung saan mataas ang panganib sa mga taong iyon, nagdaragdag ang artikulo 34 ng tungkulin na ipaalam sa kanila nang direkta.
Hindi gaanong tinitingnan ng superbisor na awtoridad ang katotohanang nagtagumpay ang isang pag-atake kundi ang mga nauna rito: kung mayroon bang multi-factor authentication, kung limitado ba ang mga karapatan sa pag-access sa kung ano talaga ang kailangan ng mga kawani, kung pinapayagan ba ng pag-log na muling buuin ang insidente, at kung sinanay ba ang mga kawani. Ang isang organisasyon na makapagpapakita ng maingat na postura sa seguridad at isang dokumentadong tugon ay nasa mas malakas na posisyon kaysa sa isa na nagsisimula lamang magsulat ng mga bagay pagkatapos ng kaganapan. Sino ang mananagot pagkatapos ng isang paglabag sa datos ay inaalam kung paano itinatalaga ang pananagutang iyon.
Mga tungkulin sa pag-uulat sa ilalim ng Cyberbeveiligingswet
Simula noong Agosto 15, 2026, ang Cyberbeveiligingswet, na siyang nagpapatupad ng NIS2 Directive sa Netherlands, ay nalalapat kasabay ng GDPR. Ang mga organisasyong sakop nito ay dapat magparehistro sa National Cyber Security Centrum, magsagawa ng mga hakbang sa pangangalaga na sumasaklaw sa pamamahala ng peligro, seguridad ng supply chain at paghawak ng insidente, at mag-ulat ng mga mahahalagang insidente nang dalawang beses: isang maagang babala sa loob ng dalawampu't apat na oras at isang mas kumpletong abiso sa loob ng pitumpu't dalawang oras. Ang pamamahala ay maaaring personal na managot para sa pagsunod sa tungkulin sa pangangalaga.
Ang dalawang rehimen ay nagsasapawan ngunit hindi pareho. Ang isang insidente ng phishing na nakakaapekto sa isang mailbox ay maaaring magdulot ng abiso ng GDPR sa Autoriteit Persoonsgegevens at isang hiwalay na ulat ng insidente sa ilalim ng Cyberbeveiligingswet, sa iba't ibang deadline at sa iba't ibang awtoridad. Ang pag-alam nang maaga kung aling rehimen ang naaangkop sa iyong organisasyon, at kung sino ang tatawag ng alas-tres ng madaling araw, ay bahagi ng paghahanda. Ang aming gabay sa mga tungkulin sa pag-uulat ng insidente sa cybersecurity ay nagtatakda ng mga deadline nang magkatabi.
Mga kasong tumatawid sa hangganan at kung paano nakukuha ang ebidensya
Bihirang limitado ang mga operasyon ng phishing sa iisang bansa lamang. Ang imprastraktura ng pagpapadala ay nasa isang hurisdiksyon, ang biktima sa iba, ang pera sa ikatlo at ang pagho-host ng na-clone na site sa ikaapat. Ang hurisdiksyon kriminal ng Dutch ay sumasaklaw sa mga pagkakasalang nagawa sa teritoryo ng Dutch, at ang isang pagkakasalang nakadirekta sa isang biktima sa Netherlands ay karaniwang itinuturing na nagawa rito, kaya ang isang aangifte sa pulisya ng Dutch ang tamang panimulang punto kahit na ang nagkasala ay nasa ibang bansa.
Ang pagkuha ng ebidensya mula sa ibang estado ay dumadaan sa mga itinatag na paraan. Sa loob ng European Union, pinapayagan ng European Investigation Order ang isang Dutch prosecutor o investigating judge na humiling ng datos, impormasyon sa account o pag-freeze ng mga pondo mula sa ibang miyembrong estado. Bukod sa EU, ang Council of Europe Convention on Cybercrime, na natapos sa Budapest noong 2001, ay nagbibigay ng pinabilis na pangangalaga ng nakaimbak na datos ng computer at mutual na tulong sa pagitan ng mga estadong lumagda dito. Ang Europol at Interpol ang nag-uugnay sa mga operasyon ngunit hindi sila mismo ang nagsasakdal; ang kaso ay nananatili sa isang pambansang awtoridad sa pag-uusig.
Para sa biktima, mayroon itong praktikal na kahihinatnan. Ang pagbawi ng pondo ay karaniwang nakadepende sa kung gaano kabilis maaalerto ang tumatanggap na bangko, dahil ang perang inilipat sa pamamagitan ng isang mule account ay naipapamahagi sa loob ng ilang oras. Ang agarang pag-uulat sa iyong sariling bangko, upang masubukan nitong i-recall, ay mas malamang na magdulot ng resulta kaysa sa anumang legal na hakbang sa hinaharap.
Pag-iwas sa phishing at pandaraya sa internet sa iyong organisasyon
Ang pag-iwas ay kadalasang usapin ng pag-aalis ng mga iisang punto ng pagkabigo sa halip na pagbili ng software. Ang multi-factor authentication sa bawat account na maaaring makaabot sa data ng kumpanya, mga natatanging password na nasa isang password manager, at agarang pag-patch ng mga device at software ay nag-aalis ng karamihan sa mga oportunistikong pag-atake. Ang pandaraya sa pagbabayad ay nangangailangan ng hiwalay na kontrol: isang nakapirming tuntunin na ang mga pagbabago sa mga detalye ng bangko ng supplier ay beripikahin sa pamamagitan ng telepono sa isang dating kilalang numero, at na walang iisang tao ang maaaring gumawa at maglabas ng bayad.
Tinatakpan ng pagsasanay ang natitirang puwang, basta't ito ay paulit-ulit at makatotohanan. Ang mga kawaning nakakita ng isang nakakakumbinsing kunwaring mensahe ng phishing ay nakikilala ang tunay na mensahe; ang mga kawaning nakabasa lamang ng isang patakaran ay karaniwang hindi. Panghuli, magpasya nang maaga kung ano ang mangyayari sa unang oras pagkatapos ng isang insidente: kung sino ang maghihiwalay sa account, kung sino ang magpapanatili ng mga log, kung sino ang makikipag-ugnayan sa bangko, at kung sino ang magtatasa kung ang isang tungkulin sa pag-abiso ay na-trigger. Ang listahan ng mga desisyong iyon ay mas mahalaga sa araw na iyon kaysa sa anumang dami ng pagsusuri pagkatapos ng katotohanan.
Ano ang gagawin kung ikaw ay na-target
Kumilos ayon sa ganitong kaayusan. Makipag-ugnayan sa iyong bangko gamit ang opisyal nitong numero ng pandaraya at hilingin na i-block o bawiin ang transaksyon. Baguhin ang mga kredensyal ng account na nakompromiso at ng anumang iba pang account gamit ang parehong password. Panatilihin ang lahat: ang orihinal na mensahe kasama ang mga header, screenshot, mga sanggunian sa transaksyon at ang mga oras kung kailan mo napansin ang bawat hakbang. Maghain ng ulat ng pulisya, na kinakailangan para sa karamihan ng mga paghahabol sa seguro at siyang batayan para sa anumang paghahabol sa hinaharap bilang isang nasugatang partido. Kung ang personal na data ng iba ay nabunyag, suriin ang mga tungkulin sa pag-abiso sa ilalim ng GDPR at, kung naaangkop, ang Cyberbeveiligingswet bago magsimulang umabot sa takdang oras.
Law & More nagpapayo sa mga biktima ng phishing at internet fraud sa pagbawi ng mga pagkalugi mula sa mga bangko, platform, at mga may sala, at nagpapayo sa mga kumpanya tungkol sa mga obligasyon sa seguridad, mga abiso sa paglabag, at pananagutan pagkatapos ng isang insidente. Sinusuri namin ang iyong posisyon, nakikipag-ugnayan sa bangko o sa superbisor na awtoridad para sa iyo, at nagsasagawa ng mga paglilitis kung saan iyon ang makatuwirang paraan. Makipag-ugnayan sa aming mga abogado upang talakayin ang iyong sitwasyon. Ang karagdagang babasahin ay nakalap sa aming Mga gabay sa batas ng IT sa Netherlands.


