荷兰的网络钓鱼和网络诈骗:您的法律地位

保护您的权利,防范网络欺诈

根据荷兰法律,网络钓鱼和网络诈骗属于刑事犯罪。诈骗分子诱骗您交出登录信息或转账,即构成荷兰刑法典第326条规定的欺诈罪(oplichting),并且通常也构成第138ab条规定的非法访问计算机系统罪(computervredebreuk)。如果您的账户资金未经您本人同意而被转走,根据荷兰民法典第7:528条,您的银行原则上必须退款,除非银行能够证明您存在欺诈行为或重大过失。速度至关重要:一旦发现此类事件,请立即向您的银行报告并向警方报案。

根据荷兰法律,什么构成网络钓鱼?

网络钓鱼是一种欺骗手段,犯罪分子冒充您信任的机构——例如银行、支付服务商、快递公司或税务局——以获取登录凭证、支付卡信息、验证码或银行应用程序签名。其手段多种多样:电子邮件、短信(短信钓鱼)、自称来自银行反欺诈部门的电话(语音钓鱼)、WhatsApp 或 LinkedIn 上的消息,或者隐藏在付费搜索结果背后的克隆网站。

荷兰刑法中没有使用“网络钓鱼”一词,而是惩罚其背后的行为。冒充银行诱使他人交出金钱或数据,构成《荷兰刑法典》第326条规定的非法行为(oplichting)。使用以此方式获取的凭证登录账户,构成《荷兰刑法典》第138ab条规定的计算机欺诈(computervredebreuk)。利用他人的身份信息造成伤害或获取利益,构成《荷兰刑法典》第231b条规定的犯罪;伪造文件或电子记录,构成《荷兰刑法典》第225条规定的犯罪;滥用支付卡或其背后的数据,构成《荷兰刑法典》第232条规定的犯罪。如果攻击最终导致文件加密和勒索赎金,则适用《荷兰刑法典》第350a条(篡改或销毁数据)和第317条(敲诈勒索)。

什么才算是网络诈骗

网络诈骗是一个更广泛的概念:任何通过网络渠道实施的欺骗行为。它涵盖了收取款项却不发货的网店、虚假的租赁信息、围绕加密货币构建的投资骗局、悄悄更改供应商银行信息的发票欺诈,以及财务人员收到看似来自董事的紧急付款指令的CEO欺诈。从法律角度来看,所有这些行为都适用《刑法》第326条的同一条款,因为其核心相同:诱使他人交出金钱、物品或数据的欺骗行为。

网络钓鱼与更广泛的诈骗类型之间的实际区别在于损失发生的地点。在网络钓鱼案件中,资金通常从支付账户中流出,这就适用《民法典》第七卷中的支付服务规则。而在网店或投资诈骗中,受害者自行转账,因此追回损失属于针对诈骗者的民事诉讼,有时也需要针对接收资金的平台或银行。

如何识别钓鱼邮件

现代网络钓鱼信息编写精良,且往往个性化,因此过去关于拼写错误的防范措施已不再有效。以下三个信号仍然可靠:信息会制造时间压力,声称账户已被冻结或付款将被撤销,除非您立即采取行动;它会引导您使用非常用渠道,要求您点击链接或拨打电话,而不是打开您自己的银行应用程序;它还会索要银行绝不会索要的信息:验证码、在您未发起的交易中在银行应用程序中签名,或授予您设备上远程访问软件的权限。

对于企业而言,同样的道理也适用于付款指令。供应商通过电子邮件更改银行账户信息、董事要求在常规审批流程之外紧急转账,或者发票比预期提前到达,这些情况都需要您拨打已存档的电话号码进行确认,而不是使用邮件中提供的号码。

从银行取回你的钱

未经消费者同意的支付交易属于《荷兰民法典》第7:522条第2款所定义的未经授权交易。根据该法典第7:528条第1款,支付服务提供商有义务立即退款并将账户恢复到交易前的状态。换言之,损失应由银行承担。

例外情况见于第7:529条第1款:如果账户持有人存在欺诈行为,或故意或因重大过失未能履行第7:524条规定的义务(即支付工具必须按照适用的条件和安全措施使用),则银行无需退款。重大过失的认定标准很高,需根据所有情况进行判断,而不仅仅是损失本身。第7:529条第3款增加了一项保护措施:如果银行未采用强客户认证,则付款人无需承担任何损失。

如果银行拒绝,消费者在完成银行内部投诉程序后,可以向德国金融服务投诉机构(Kifid)提出申诉,或者向民事法院提起诉讼。企业账户持有人不受大多数​​消费者保护措施的约束,主要依赖于与银行签订的合同和一般责任规则,这使得公司内部的支付控制显得尤为重要。

向欺诈者或疏忽的组织索赔

如果确定了肇事者,则可根据《民法典》第6:162条,以违法行为为由追回损失。在实践中,这种情况通常发生在刑事案件中:受害人可以根据《刑事诉讼法》第51f条,作为受害方(benadeelde partij)加入刑事诉讼,并请求刑事法院判决赔偿,这比单独提起民事诉讼更经济快捷。法院只会受理不会对刑事诉讼造成过重负担的索赔,因此损失必须有据可查且易于计算。

第二种途径是向安全措施薄弱导致欺诈行为发生的机构提出索赔——例如邮箱被入侵的雇主、允许卖家未经任何验证即可开展业务的平台,或泄露客户数据库的处理商。此类索赔同样依据《信息安全法》第6:162条,适用的标准是,鉴于当时的技术水平和数据的敏感性,一个谨慎的机构应该采取的措施。网络攻击受害者的权利规定了此类案件中通知义务、赔偿和保险之间的相互作用。举证通常是难点;我们关于如何证明网络欺诈的文章探讨了哪些证据具有说服力。

GDPR 对遭受网络钓鱼攻击的组织有何要求?

针对公司的网络钓鱼攻击一旦成功,几乎必然会导致个人数据泄露。GDPR 第 32 条要求数据控制者和处理者采取适当的技术和组织安全措施;第 33 条要求数据泄露事件必须立即向荷兰个人数据保护局 (Autoriteit Persoonsgegevens) 报告,并在可行的情况下于知悉泄露事件后 72 小时内报告,除非该泄露事件不太可能对相关人员造成风险。如果对相关人员的风险较高,则第 34 条规定数据控制者和处理者有义务直接通知他们。

监管机构关注的重点并非攻击是否成功,而是攻击发生之前的情况:是否部署了多因素身份验证,访问权限是否仅限于员工实际需要的范围,日志记录是否足以重现事件经过,以及员工是否接受过相关培训。能够展现出周全的安全策略和完善的应对措施的组织,远比事后才开始记录的组织更有优势。数据泄露事件发生后,责任的归属问题取决于责任的分配方式。

网络安全法下的报告义务

自2026年8月15日起,荷兰实施《网络安全法》(Cyber​​beveiligingswet)的《网络安全法》与《通用数据保护条例》(GDPR)并行生效。该法旨在落实荷兰的《网络安全指令2》(NIS2 Directive)。受其管辖的组织必须在荷兰国家网络安全中心(Nationaal Cyber​​ Security Centrum)注册,履行风险管理、供应链安全和事件处理方面的尽职义务,并就重大事件进行两次报告:一次是在24小时内发出预警,另一次是在72小时内发出更详细的通知。管理层可能因履行尽职义务而承担个人责任。

这两个体系有所重叠,但并不相同。例如,邮箱被盗用可能触发向荷兰个人数据保护局 (Autoriteit Persoonsgegevens) 提交 GDPR 通知,以及根据《网络安全法》(Cyber​​beveiligingswet) 提交单独的事件报告,二者的截止日期和提交机构也不同。提前确定贵组织适用哪个体系,以及由谁在凌晨三点做出决定,是准备工作的一部分。我们的网络安全事件报告职责指南列出了这两个体系的截止日期。

跨境案件及证据获取方式

网络钓鱼活动很少局限于一个国家。发送邮件的基础设施可能位于一个司法管辖区,受害者可能位于另一个司法管辖区,资金可能位于第三个司法管辖区,而克隆网站的托管可能位于第四个司法管辖区。荷兰的刑事管辖权延伸至在荷兰境内实施的犯罪,针对荷兰境内受害者的犯罪通常被视为在荷兰境内实施,因此即使犯罪者身处国外,向荷兰警方报案也是正确的起点。

从他国获取证据需通过既定渠道。在欧盟内部,《欧洲调查令》允许荷兰检察官或调查法官向其他成员国索取数据、账户信息或冻结资金。在欧盟之外,2001年在布达佩斯缔结的《欧洲委员会网络犯罪公约》规定了加快保存已存储计算机数据以及缔约国之间相互协助的机制。欧洲刑警组织和国际刑警组织负责协调行动,但本身并不进行起诉;案件仍由各国检察机关处理。

对受害者而言,这会造成实际后果。追回资金通常取决于收款银行能否尽快收到通知,因为通过洗钱账户转移的资金会在数小时内被转移。立即向自己的银行报告,以便银行尝试追回款项,比之后采取任何法律措施都更有可能取得成效。

防止组织内部出现网络钓鱼和网络诈骗行为

预防的关键在于消除单点故障,而非购买软件。对所有可访问公司数据的账户启用多因素身份验证、使用密码管理器保存唯一密码,以及及时修补设备和软件漏洞,可以有效防范大部分机会主义攻击。支付欺诈需要单独的控制措施:例如,供应商银行账户信息的变更必须通过预先设定的电话号码进行电话验证,并且任何个人都不能同时创建和发放付款。

培训可以弥补剩余的差距,前提是培训要反复进行且贴近实际。看过逼真模拟钓鱼邮件的员工能够识别真正的钓鱼邮件;而只看过政策的员工通常无法做到这一点。最后,要提前决定事件发生后的第一个小时内要采取的行动:谁负责隔离账户,谁负责保存日志,谁负责联系银行,以及谁负责评估是否已触发通知义务。这份决策清单在事发当天比任何事后分析都更有价值。

如果你成为攻击目标该怎么办

请按以下顺序操作。拨打银行官方反欺诈热线,要求冻结或撤回交易。更改被盗用账户以及所有使用相同密码的其他账户的凭证。务必保留所有信息:原始邮件及其邮件头、屏幕截图、交易参考号以及您发现每一步操作的时间点。向警方报案,这是大多数保险索赔的必要条件,也是您日后作为受害方提出索赔的基础。如果他人的个人数据遭到泄露,请在截止日期前评估《通用数据保护条例》(GDPR) 以及(如适用)《网络安全法》(Cyber​​beveiligingswet) 规定的通知义务。

Law & More 我们为网络钓鱼和网络诈骗的受害者提供法律咨询,帮助他们从银行、平台和犯罪分子处追回损失;同时,我们也为企业提供安全义务、违规通知和事件发生后的责任方面的法律建议。我们会评估您的处境,代表您与银行或监管机构交涉,并在必要时采取法律行动。请联系我们的律师,讨论您的具体情况。更多相关阅读资料,请参阅我们的…… 荷兰IT法律指南.

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

如果警察行为违法,则存在三种相互并行的补救途径,它们

在荷兰,量刑是刑事法庭在法律允许的范围内做出的理性选择。

形式听证会是刑事案件中的一次法庭会议,在会上……

了解欺诈行为对荷兰劳动法的影响;了解它如何重塑合规性,以及其影响。

未经他人同意发布其性照片本身就是一种刑事犯罪。

对于在荷兰的外国公民来说,刑事案件只有两种结果,而不是一种:

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。