徽天说法
——网安部门管辖刑事案件探析之三
——陈峥
网安部门管辖的刑事案件中,针对计算机信息系统的犯罪案件共有四个罪名,非法侵入计算机信息系统案(第285条第1款)、非法获取计算机信息系统数据、非法控制计算机信息系统案(第285条第2款)、提供侵入、非法控制计算机信息系统程序、工具案(第285条第3款)、破坏计算机信息系统案(第286条)。本期我将给大家梳理汇报关于“非法获取计算机信息系统数据、非法控制计算机信息系统案”的相关理解与心得,如有不妥之处,请大家批评指正。
一、相关法律规定
1、《刑法》第二百八十五条 【非法获取计算机信息系统数据、非法控制计算机信息系统罪】
违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。
2、司法解释《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》
第一条的规定:“非法获取计算机信息系统数据或者非法控制计算机信息系统,具有下列情形之一的,应当认定为刑法第二百八十五条第二款规定的“情节严重”:
(一)获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息十组以上的;
(二)获取第(一)项以外的身份认证信息五百组以上的;
(三)非法控制计算机信息系统二十台以上的;
(四)违法所得五千元以上或者造成经济损失一万元以上的;
(五)其他情节严重的情形。
实施前款规定行为,具有下列情形之一的,应当认定为刑法第二百八十五条第二款规定的“情节特别严重”:
(一)数量或者数额达到前款第(一)项至第(四)项规定标准五倍以上的;
(二)其他情节特别严重的情形。
明知是他人非法控制的计算机信息系统,而对该计算机信息系统的控制权加以利用的,依照前两款的规定定罪处罚。
二、相关构成要件要素的理解
1、基本构成特征
对象:指国家事务、国防建设、尖端科学技术领域三大系统之外的计算机信息系统。
行为:获取、控制
2、“获取”——非法获取计算机信息系统数据
获取的方法是两种,侵入计算机信息系统或采用其他技术手段。
所谓侵入,是指未经授权或超越权限(违法性),获得删除、增加、修改或者获取计算机存储、处理、传输的数据的权限;“侵入”的后果是获得操作权限(也可以是通过对数据的增删改,进而执行计算机信息系统的特定功能或对功能进行增删改),这里的权限,还包括部分权限,也不影响对“入侵”的认定。关于“超越权限”,一是通过技术手段提高权限,如合法获取一般权限后,提升为管理员权限;一是违反授权的权限范围和时间范围,删增改或获取系统数据。
所谓其他技术手段,是指侵入以外的手段,如钓鱼网站、中途劫持等手段,冒充相关系统,不需要进入他人计算机信息系统,骗取他人登录注册信息以获取他人系统中的数据。
3、“控制”——非法控制计算机信息系统
控制的方法同样两种,侵入计算机信息系统或采用其他技术手段
所谓非法控制,是指未经授权或超越权限控制计算机信息系统执行特定操作,在非法侵入计算机信息系统后,并未破坏其功能和数据,而是通过控制计算机实施特定的操作获利的行为。这里的控制,是指使用了控制权的行为,如取得网站管理员权限后登录,植入木马控制这些计算机反向连接某中心控制服务器或实施点击网站等操作,如果仅仅持有“控制权”(如取得网站管理员账号密码而不登录操作)就不能认定为“控制”。控制包括直接控制或程序控制(如木马程序控制)
本罪需要达到“情节严重”(同司法解释第一条)
当前“非法控制”动机主要是牟利,主要两种情形:一是出售控制权,如倒卖“肉鸡”行为,二是使用被控制的计算机信息系统的资源获利,让其执行特定的操作,如弹出广告等。
4、非法获取计算机信息系统数据与网络盗窃
非法获取计算机信息系统数据的入罪目的,主要是解决网络盗窃问题,区别于传统的盗窃。针对网络虚拟财产属性存在争议,不宜以普通盗窃认定,而应认定为“非法获取”,对于非法获取计算机信息系统数据,但尚未使用,也难以盗窃罪认定。(如获取网银帐号密码,但尚未使用)本罪保护的法益,是计算机信息系统的安全,非法获取后进而实施其他犯罪的,可依照其他犯罪处理,如非法获取网银帐号密码后转移资金的,定盗窃,未转帐,情节严重,则构成非法获取计算机信息系统数据罪。
当前“非法获取”也是以牟利为主要动机的。
5、“非法控制”和“非法获取”定罪量刑标准的主要考量
“非法获取”并不以数据自身的法律属性来衡量其犯罪情节,而应主要以其对计算机信息系统的安全造成的危害程度来衡量;“非法获取”主要解决的是数据法律属性不明确,无法适用其他条款的情节,如获取国家秘密、商业秘密等可以依照其他罪名定罪处罚。
量刑标准:情节严重的,基本法定刑档,3年以下有期徒刑或拘役,并处或单处罚金;情节特别严重的,构成情节加重犯,处3年以上,7年以下有期徒刑,并处罚金。
6、司法解释关于非法获取或者非法控制情节严重的认定:
情节严重:
(一)(网络金融服务的身份认证信息)获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息十组以上的;
(二)获取第(一)项以外的身份认证信息五百组以上的;
(三)(通过控制形成大量僵尸网络)非法控制计算机信息系统二十台以上的;
(四)违法所得五千元以上或者造成经济损失一万元以上的;
(五)其他情节严重的情形。(如造成恶劣社会影响)
情节特别严重:数额达到上述“情节严重”的五倍以上,即
(一)(网络金融服务的身份认证信息)获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息五十组以上的;
(二)(通过控制形成大量僵尸网络)获取第(一)项以外的身份认证信息二千五百组以上的;
(三)非法控制计算机信息系统一百台以上的;
(四)违法所得二万五千元以上或者造成经济损失五万元以上的;
7、关于数据的单位“组”的理解:
司法实践中,一“组”身份认证信息,是指可以确认用户在计算机信息系统上操作权限的认证信息的一个组合,如用户名、密码、动态口令、手机号等。但无需要求该一组信息在当前可以实际有效地登录使用。
8、关于非法使用计算机信息系统控制权的定性
司法解释规定,明知是他人非法控制的计算机信息系统,而对该计算机信息系统的控制权加以利用的,依照前两款的规定定罪处罚。因为明知而使用,是对该计算机信息系统的控制权加以利用,使该计算机信息系统继续处于一种被控制的状态。
9、与掩饰、隐瞒犯罪所得罪的关联
计算机信息系统数据、控制权可以成为掩饰、隐瞒犯罪所得罪的犯罪对象。在网络犯罪灰色产业链中,倒买倒卖他人非法获取的计算机信息系统数据、计算机控制权呈泛滥态势,比如笔者就办过一起网络“黑帽”seo倒卖他人非法获取的网站webshell,以提升别人的百度排名的案件。这类行为因没有共同的故意,并不能评价为上游犯罪的共同犯罪,现司法解释就规定,明知是非法获取计算机信息系统数据犯罪所获取的数据、非法控制计算机信息系统犯罪所获取的计算机信息系统控制权,而予以转移、收购、代为销售,或者以其他方法掩饰、隐瞒,违法所得5千元以上,构成掩饰、隐瞒犯罪所得罪。本规定,突破了犯罪对象为一般的财物的限定,将数据、控制权也纳入了掩饰、隐瞒犯罪所得罪的犯罪对象,解决了司法实践中的新问题。当然,如果事前有通谋的,则应以共犯论处了。
三、辩护要点:
1、是否违反国家规定:刑法第285条叙明罪状的描述第一句就是“违反国家规定”,本罪中“国家规定”应该包括《全国人大常委会关于维护互联网安全的决定》、《网络安全法》、《中华人民共和国计算机信息系统安全保护条例》、《计算机信息网络国际联网安全保护管理办法》(经国务院批准视为国家规定)等,如位阶若低于行政法规以下,则不能视为“国家规定”,若嫌疑人未达到违反国家规定的基本前提,则不构成本罪。
2、是否达到情节严重及情节特别严重
针对国家事务、国防建设、尖端科学技术领域三大领域以外的非法控制计算机信息系统、非法获取计算机信息系统数据犯罪,入罪的标准必须达到情节严重。
根据《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》第一条的规定:“非法获取计算机信息系统数据或者非法控制计算机信息系统,具有下列情形之一的,应当认定为刑法第二百八十五条第二款规定的“情节严重”:(一)获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息十组以上的;(二)获取第(一)项以外的身份认证信息五百组以上的;(三)非法控制计算机信息系统二十台以上的;(四)违法所得五千元以上或者造成经济损失一万元以上的;(五)其他情节严重的情形。 实施前款规定行为,具有下列情形之一的,应当认定为刑法第二百八十五条第二款规定的“情节特别严重”:(一)数量或者数额达到前款第(一)项至第(四)项规定标准五倍以上的;(二)其他情节特别严重的情形。 明知是他人非法控制的计算机信息系统,而对该计算机信息系统的控制权加以利用的,依照前两款的规定定罪处罚。
因此,可从行为人获取的信息数量、获利金额多少、侵入的次数、控制的计算机数量等方面入手,争取降低情节,从而达到不符合本罪情节严重的入罪标准的目的,阻却犯罪构成。
3、是否具有主观故意
非法获取计算机信息系统数据、非法控制计算机信息系统罪要求嫌疑人的主观必须为故意,即嫌疑人明知自己的行为违反国家规定会产生非法侵入国家事务、国防建设、尖端科学技术领域以外的计算机信息系统的危害结果,而希望这种结果发生。过失不构成本罪。如果在案证据不能证明嫌疑人主观上出于故意,则不能认定有主观故意,不能认定构成本罪。
而以“获取数据”为具体明确目标的“非法获取计算机信息系统数据罪”,更是要求其主观上具有直接故意,而非是概括的对计算机数据具有“获取”的间接故意。
司法实践中并未明确不以牟利或实施其他违法犯罪活动为动机的“非法获取”行为可以出罪,如果出于好奇或显摆网络技术,由于社会危害性不大,可适用《刑法》第13条的但书规定予以出罪。
4、是否属于刑法所保护的“数据”
刑法对于“计算机数据”并无专门定义,可以参考《最高人民法院关于适用刑事诉讼法的解释》第93条规定,该规定列举了电子数据的范围。最高院关于本罪的司法解释也只列举了“身份认证信息”一种情形。从辩护的角度,我们不必穷尽数据类型,但应当排除不应当纳入本罪保护范围的部分数据类型:
已经公开的数据。如企业基本工商信息、政府发布的各类公告、命令等文件、已经通过公开渠道向社会发布的信息。上述数据已经公开,获取后对社会不具有危害性。
涉及犯罪的信息。法律保护的应当是合法的数据,违法的信息不具有法律保护的价值,不应当列入保护范围。如计算机系统存储或传输的犯罪信息被获取,反而有利于国家打击犯罪。
综合认定为不具有保护价值的信息。由于本罪属于“情节犯”,只有达到严重后果的行为才能认定为犯罪。如获取的数据对计算机系统控制人或管理人未造成严重后果的,应认定为情节轻微,不应当作为犯罪处理。
5、关于司法解释规定的“身份认证信息”
所谓“身份认证信息”,是由一系列口令、账户、密码、数字证书等组成,能够在人机交互模式下进入计算机信息系统的数据。不属于身份认证信息范畴的数据,不能按照司法解释规定的身份认证信息的数量进行定罪。身份认证信息是否构成“一组”,应当以自然人能否在掌握上述信息后通过计算机信息系统的认证并进入该系统为准。
因此,如果只是获得了身份认证信息的一部分或者该身份认证信息经 核实无法正常进入系统,均不能认定为有效的一组身份认证信息。
6、再次强调深度审问电子数据的重要性
对于涉网络计算机类案件,要对电子数据高度重视,一定不能仅看在卷的纸质电子数据检验报告。应依法拷贝在卷的电子数据,依据相关司法解释及公安机关电子数据取证规则,从程序及内容两个方面,认真审查电子数据,从中发现辩点。另外,也通过仔细阅读梳理全部电子数据内容,对发现其他辩点提供支撑。
甚至可以申请进行侦查实验,或者申请专家辅助人,针对案卷中的电子数据检验、鉴定报告,提出一些质疑。