Prenosimo u integralnom obliku, uz odobrenje autora, gosp. Drazena Jurmana, tekst “Informacijska zakonska (ne)sigurnost”. Iako je objavljen prije vise od 2,5 godine, ovaj tekst je i dalje itekako aktualan.
Informacijska zakonska (ne)sigurnost
Premda je Hrvatska potpisala i ratificirala Konvenciju o kibernetiÄkom kriminalitetu, zakonska rjeÅ¡enja u tom podruÄju, premda generalno dobra, moraju biti doraÄ‘ena kako bi se ispravile neke nelogiÄnosti koje će stvarati velike probleme u praksi
Piše: Dražen Jurman
Objavljeno u PC Chip broj 136., rujan 2006.
U sustavu raÄunalne sigurnosti veliku ulogu trebala bi imati i regulativa, odnosno prevencija poÄinjenja kaznenih djela na raÄunalima i uz pomoć raÄunala zakonskim odredbama. Kažemo trebala bi imati zato Å¡to je domaća regulativa joÅ¡ uvijek nedovoljna i nedoreÄena da bi pružila kvalitetnu zaÅ¡titu od kibernetiÄkog kriminaliteta, premda kvalitetni temelji postoje.
PoÄetak regulacije kibernetiÄkog kriminaliteta u Hrvatskoj datira od prije desetak godina, kada je reformom tadaÅ¡njeg kaznenog, tada joÅ¡ zvanog kriviÄnog, zakonodavstva prvi put uvedeno kazneno djelo OÅ¡tećenja i uporabe tuÄ‘ih podataka u Älanku 223. Premda hvalevrijedna, ova inkriminacija nije pružala gotovo nikakvu prevenciju od raÄunalnog kriminala. Tek se krajem 2001. godine, kada je donesena Konvencija o kibernetiÄkom kriminalitetu, koju je Hrvatska potpisala i ratificirala, domaći zakonodavac odluÄio viÅ¡e pozabaviti ovim podruÄjem, da bi u reformi Kaznenog zakona iz 2003. godine odredbe Konvencije bile implementirane u Zakon.
NelogiÄnost odredbi
Tim je izmjenama domaća regulativa dobila dva nova kaznena djela, raÄunalno krivotvorenje (Älanak 223. a) i raÄunalnu prijevaru (Älanak 224. a), dok je stari Älanak 223. preimenovan u Povreda tajnosti, cjelovitosti i dostupnosti raÄunalnih podataka, programa ili sustava te temeljno izmijenjen. Premda su te izmjene bitno popravile inkriminiranje kibernetiÄkog kriminaliteta, neke od odredbi su joÅ¡ uvijek nelogiÄne.
To se prije svega odnosi na stavak 2. spomenutog Älanka koji kaže “Tko s ciljem onemogući ili oteža rad ili koriÅ¡tenje raÄunalnih podataka ili programa, raÄunalnog sustava ili raÄunalnu komunikaciju, kaznit će se novÄanom kaznom ili kaznom zatvora do tri godine”. Problem leži u Äinjenici da je zakonodavac inkriminaciju poÄeo rijeÄima “s ciljem”, Äime se traži da je poÄiniteljeva izravna namjera (poÄinitelj svjestan djela i hoće njegovo poÄinjenje). Time se potpuno nepotrebno teret dokazivanja u sluÄaju poÄinjenja kaznenog djela prebacuje na tužitelja, bilo Državno odvjetniÅ¡tvo, bilo privatnog tužitelja. Da bi ilustrirali apsurdnost situacije, poslužit ćemo se primjerima. Recimo da neka osoba provali u raÄunalni sustav neke tvrtke i sruÅ¡i ga. TehniÄki, poÄinitelj se može braniti tako da nije imao namjeru sruÅ¡iti sustav, već se to dogodilo sluÄajno ili greÅ¡kom. Ili recimo da spamer poÅ¡alje na jedan server hrpu smeća odjednom i time zaguÅ¡i server, Å¡to spada pod zakonski opis “onemogućavanja rada sustava”. Njegova obrana je jednostavna – nije mu bio cilj sruÅ¡iti raÄunalni sustav, već je samo htio obavijestiti osobe o novom super cool proizvodu u rangu Viagre, Cialisa i sliÄnih gluposti. MeÄ‘utim, tko god Å¡alje spam poÅ¡tu ima dovoljno znanja o informatici da zna da veliki broj mailova poslan na jedan server može izazvati njegovo zaguÅ¡enje, ili informatiÄkim žargonom reÄeno, njegov pad.
Needucirano sudstvo
Ta svijest poÅ¡iljatelja da može poÄiniti djelo, ali lakomisleno smatra da se to neće dogoditi u pravu se zove svjesni nehaj i taj se oblik krivnje kod poÄinjenja kaznenih djela iz podruÄja kibernetiÄkog kriminaliteta mora uvažiti! U protivnom će svaki eventualni proces biti novi nastavak filma Nemoguća misija za tužitelja, a samo mali broj poÄinitelja tih kaznenih djela će na kraju biti osuÄ‘en i kažnjen. Na taj je apsurd autor ovog teksta upozoravao Radnu skupinu za izmjene Kaznenog zakona joÅ¡ prije tri godine, ali je odredba ostala ovakva kakva je. I za sada je teÅ¡ko oÄekivati izmjenu dok se ne pojave problemi u praksi. A da bi zaživila sudska praksa u podruÄju raÄunalnog kriminaliteta, Hrvatska treba obrazovati suce i državne odvjetnike za ovakva procese, jer mnogi od njih ne znaju niti ukljuÄiti raÄunalo. Osim toga, tvrtke i pojedinci moraju poÄeti prijavljivati poÄinjenje kaznenih djela, jer kibernetiÄki kriminal ima jednu od najviÅ¡ih tamni brojki, poÄinjenih kaznenih djela koja nisu prijavljena. InaÄe, Hrvatska ima vrlo kvalitetne cyber policajce, koji su Äesto kljuÄni dijelovi meÄ‘unarodnih timova za borbu protiv kibernetiÄkog kriminaliteta, ali to niÅ¡ta ne vrijedi bez mogućnosti brzog i kvalitetnog procesuiranja i kažnjavanja poÄinitelja.
Kazneni zakon regulira i neovlaÅ¡teni pristup raÄunalnom sustavu, a tko “unatoÄ zaÅ¡titnim mjerama” poÄini to kazneno djelo, kaznit će se novÄanom kaznom ili kaznom zatvora do jedne godine. I o tom se rjeÅ¡enju može diskutirati, jer nema kaznenog djela ako poÄinitelj pristupi nezaÅ¡tićenom sustavu. Konvencija o kibernetiÄkom kriminalitetu predviÄ‘a sankcioniranje samog neovlaÅ¡tenog pristupa, a ne neovlaÅ¡teni pristup “unatoÄ zaÅ¡titnim mjerama”. To rjeÅ¡enje može biti priliÄno zbunjujuće, jer se u Hrvatskoj joÅ¡ uvijek radi na standardiziranju metoda zaÅ¡tite informacijskih sustava. Dok se to ne utvrdi, procjenu o postojanju zaÅ¡titnih mjera morat će dati sud u svakom posebnom sluÄaju, a poÄiniteljima ostaje izvrsna mogućnost obrane na sudu. LaiÄki govoreći, svaki od njih se može braniti da nisu postojale zaÅ¡titne mjere, jer da jesu on ne bi mogao provaliti u sustav!?
RaÄunalno krivotvorenje
Da ne ispadne da samo kudimo zakonska rjeÅ¡enja, recimo da ima i pozitivnih stvari. Prva od njih je kažnjavanje poÄinitelja koji neovlaÅ¡teno oÅ¡teti, izmijeni, izbriÅ¡e, uniÅ¡ti ili na drugi naÄin uÄini neuporabljivim ili nedostupnim tuÄ‘e raÄunalne podatke ili programe. Ta je odredba posebno bitna u situacijama u kojima podaci nisu izbrisani ili oÅ¡tećeni, ali im se ne može pristupiti zbog djelovanja malicioznih programa, prvenstveno Å¡pijunskih programa, virusa i trojanskih konja.
Hvalimo i uvoÄ‘enje novih kaznenih djela, raÄunalnog krivotvorenja i prijevare. U doba kada je broj elektroniÄkih dokumenta sve veći, a kaznena djela poput phisinga sve Äešća, takve su inkriminacije pohvalne. RaÄunalno krivotvorenje Äini onaj tko neovlaÅ¡teno izradi, unese, izmijeni, izbriÅ¡e ili uÄini neuporabljivim raÄunalne podatke ili programe koji imaju vrijednost za pravne odnose, u namjeri da se oni uporabe kao pravi ili sam uporabi takve podatke ili programe. Konkretno, bilo kakva manipulacija podacima i programima koji imaju vrijednost za pravne odnose, recimo ugovorima ili listama plaća u raÄunalu, rezultirati će zatvorom, a ne lakom i brzom lovom.
JoÅ¡ jedan pohvalan detalj ove, ali i ostalih inkriminacija kibernetiÄkog kriminaliteta je Äinjenica da su razliÄite sankcije za poÄinjenje djela na privatnim raÄunalima i na raÄunalima ili programima tijela državne vlasti, javnih ustanova ili trgovaÄkih druÅ¡tava od posebnog javnog interesa, a dodatna okolnost za strože sankcije je prouzroÄenje znatne Å¡teta. PredviÄ‘ena kazna je novÄana ili zatvor do tri godine kod obiÄno te zatvor od tri mjeseca do pet godina kod kvalificiranog krivotvorenja. Dovoljno? Za opasnosti koje donosi kibernetiÄki kriminalitet sigurno ne.
Pet godina za raÄunalnu prijevaru
Izdvajamo i inkriminaciju neovlaÅ¡tene izrade, nabave, prodaje, posjedovanja ili Äinjenja dostupnim drugome posebnih naprava, sredstva, raÄunalnih podataka ili programa stvorenih ili prilagoÄ‘enih za Äinjenje kaznenog djela raÄunalnog krivotvorenja.
RaÄunalnu prijevaru pak krasi brojnost i raznolikost pojavnih oblika, a i tu mogućnost brze zarade dovodi do toga da je takvih djela sve viÅ¡e. Kako se interpretacijom klasiÄnih djela kraÄ‘e, prijevare, pronevjere i drugih ne može osigurati kvalitetna zaÅ¡tita podataka ili informacija u raÄunalu, bilo je jasno da će se to morati napraviti u novom, posebnom kaznenom djelu. Tako će vam pribavljanje protupravne imovinske koristi izmjenom tuÄ‘ih raÄunalnih podataka ili programa u konaÄnici donijeti Å¡est mjeseca do pet godina zatvora. Zakonski tekst kaže da raÄunalnu prijevaru Äini onaj “tko s ciljem da sebi ili drugome pribavi protupravnu imovinsku korist unese, koristi, izmijeni, izbriÅ¡e ili na drugi naÄin uÄini neuporabljivim raÄunalne podatke ili programe, ili onemogući ili oteža rad ili koriÅ¡tenje raÄunalnog sustava ili programa i na taj naÄin prouzroÄi Å¡tetu drugome, kaznit će se kaznom zatvora od Å¡est mjeseci do pet godina”. PoÄini li se to kazneno djelo samo s ciljem da drugoga oÅ¡teti, kaznit će se kaznom zatvora od tri mjeseca do tri godine.
Å to zakonska zaÅ¡tita može uÄiniti za vas?
Zakonske odredbe koje reguliraju kibernetiÄki kriminalitet naći ćete na joÅ¡ nekoliko mjesta u Kaznenom zakonu, poput na primjer regulacije djeÄje pornografije. Svim tim odredbama zajedniÄka je dobra ideja zbog koje su doneseni, ali da bi postali potpuno funkcionalni u praksi zahtijevaju dorade. Svaki od Älanaka koji inkriminiraju kibernetiÄki kriminalitet ima barem jednu nelogiÄnost ili zamjerku poput ovih koje smo naveli u tekstu. Takve će stvari, ponavljamo, u praksi stvarati velike probleme, jednom kada Hrvatska dobije sudsku praksu u ovom podruÄju. Za sada se kibernetiÄki kriminalitet u praksi javlja samo vezano za kaznena djela djeÄje pornografije i povrede autorskih prava (pretežno glazba i filmovi). Osim problema s nespretnošću nekih odredbi, postavlja se pitanje Å¡to ove zakonske odredbe mogu uÄiniti za obiÄnog, kućnog korisnika? Zapravo jako malo, Å¡to zbog problema s dokazivanje, Å¡to zbog (pretežno) male Å¡tete koja nastaje kućnom korisniku, Å¡to zbog poznate (ne)efikasnosti domaćih sudova. Stoga je bolje pouzdati se u mjere zaÅ¡tite koje su vam dostupne, hardverske i softverske. MeÄ‘utim, prije ili kasnije zakonodavac će se morati ponovo baviti ovom problematikom, a mi, po tko zna koji put, istiÄemo da je najkvalitetnije rjeÅ¡enje donoÅ¡enje posebnog Zakona o kibernetiÄkom kriminalitetu i konstantna edukacija pravosudnih organa za procesuiranje kaznenih djela iz sfere kibernetiÄkog kriminaliteta.
IZDVOJENO:
Zatvor umjesto zarade
U zadnje vrijeme Äesto na news grupama i na forumima, a ako nemate sreće i u vaÅ¡im sanduÄićima elektroniÄke poÅ¡te, možete naći ponude za laku zaradu ako se uÄlanite neki sustav u koji onda morate uÄlanjivati druge koji moraju uÄlaniti treće i tako dalje i tako dalje. PonuÄ‘aÄ garantira brzu i jednostavnu zaradu, dok u praksi novac možete samo izgubiti. Naime, novÄanom kaznom ili kaznom zatvora do tri godine kaznit će se onaj tko ostvari sustav s reklamnom, akviziterskom ili drugom djelatnošću radi pridobivanja sudionika, ili profesionalno Å¡iri sustav pri kojem se od uloženih sredstava oÄekuje dobitak i pri kojem se sudionicima obećava imovinska korist pod uvjetom da oni ili druge osobe pod jednakim uvjetima pridobiju druge sudionike, pri Äemu je dobit imovinske koristi povezana ili potpuno ili djelomiÄno od poÅ¡tivanja igre drugih sudionika. Ovu prethodnu reÄenicu trebali bi ponovo proÄitati svi oni koji misli nekim sumnjivim Internet businessom doći do brza zarade.