COMISIA EUROPEANĂ
Bruxelles, 13.9.2017
COM(2017) 474 final
RAPORT AL COMISIEI CĂTRE PARLAMENTUL EUROPEAN ȘI CONSILIU
de evaluare a gradului în care statele membre au adoptat măsurile necesare pentru a se conforma Directivei 2013/40/UE privind atacurile împotriva sistemelor informatice și de înlocuire a Deciziei-cadru 2005/222/JAI a Consiliului
c) Sancțiuni
d) Răspunderea persoanelor juridice
e) Sancțiuni aplicabile persoanelor juridice
f) Competență
2.4 Aspecte operaționale (articolele 13-14 din directivă)
a) Dispoziție privind puncte de contact naționale operaționale
b) Informații cu privire la punctele de contact naționale operaționale stabilite
c) Canale de raportare
d) Colectarea de date statistice
e) Transmiterea datelor statistice către Comisie
3. Concluzii și etapele următoare
1. Introducere
În conformitate cu Evaluarea amenințării pe care o reprezintă criminalitatea organizată online (IOCTA) realizată de Europol în 2016, criminalitatea informatică devine mai agresivă și mai conflictuală. Aceasta se poate observa în diversele forme de criminalitate informatică, inclusiv atacurile împotriva sistemelor informatice
. Printre formele grave de atacuri pe care Europol le menționează se numără utilizarea programelor malițioase și a ingineriei sociale pentru infiltrare și preluarea controlului asupra unui sistem informatic sau pentru interceptarea comunicațiilor și lansarea de atacuri de mare amploare asupra rețelelor, inclusiv asupra infrastructurii critice. Aceste atacuri sunt identificate drept principale amenințări la adresa societății noastre.
În condițiile în care tot mai multe informații sunt stocate în cloud, iar informațiile și infractorii se bucură în prezent de o foarte mare mobilitate, cooperarea transfrontalieră între autoritățile de aplicare a legii a devenit crucială pentru majoritatea anchetelor în materie de criminalitate informatică.
Pentru a combate în mod eficace aceste infracțiuni, statele membre trebuie să definească în comun actele care ar trebui să fie considerate atacuri împotriva sistemelor informatice. De asemenea, acestea trebuie să își armonizeze nivelurile sancțiunilor și să dețină mijloacele operaționale pentru a raporta infracțiunile și pentru a face schimb de informații între autorități. În consecință, la 12 august 2013, Parlamentul European și Consiliul au adoptat Directiva 2013/40/UE („directiva”) privind atacurile împotriva sistemelor informatice și de înlocuire a Deciziei-cadru 2005/222/JAI a Consiliului
.
1.1. Obiectivele și domeniul de aplicare a directivei
Directiva urmărește să armonizeze sistemele de drept penal ale statelor membre
în ceea ce privește atacurile împotriva sistemelor informatice și să îmbunătățească cooperarea între autoritățile competente. Acest lucru este realizat prin stabilirea unor norme minime privind definirea infracțiunilor și a sancțiunilor în domeniul atacurilor împotriva sistemelor informatice și prin solicitarea înființării de puncte de contact operaționale 24 de ore din 24, șapte zile din șapte.
În ceea ce privește definiția termenilor relevanți, directiva se referă la:
·„sistem informatic” la articolul 2 litera (a)
. Definiția este apropiată de definiția „sistemului computerizat” astfel cum este prevăzută la articolul 1 litera a) din Convenția Consiliului Europei privind criminalitatea informatică din 23 noiembrie 2001 („Convenția de la Budapesta”), cu excepția faptului că directiva acoperă, de asemenea, în mod explicit datele informatice;
·„date informatice” la articolul 2 litera (b). Definiția o urmează pe cea de la articolul 1 litera b) din Convenția de la Budapesta, făcând referire la sistem informatic în loc de sistem computerizat;
·„persoană juridică” la articolul 2 litera (c). Definiția vizează să garanteze răspunderea persoanelor fizice și juridice, cu excluderea statelor, a organismelor publice sau a organizațiilor publice internaționale;
·„fără a avea dreptul” la articolul 2 litera (d). Definiția se referă la un principiu general de drept penal și are rolul de a evita răspunderea penală pentru o persoană care acționează în limitele prevăzute de legislația națională ori cu autorizare din partea proprietarului sau a unui alt titular de drepturi al sistemului informatic sau al unei părți a acestuia.
Infracțiunile specifice sunt definite, și anume:
·accesarea ilegală a sistemelor informatice (articolul 3);
·afectarea ilegală a integrității sistemului (articolul 4), care include orice accesare ilegală a unui sistem informatic care provoacă perturbarea gravă sau întreruperea funcționării unui sistem informatic;
·afectarea ilegală a integrității datelor (articolul 5), care se referă la orice intervenție ilegală asupra datelor informatice care afectează integritatea sau disponibilitatea acestora;
·interceptarea ilegală (articolul 6) a transmisiilor private de date informatice și de emisii electromagnetice provenite de la un sistem informatic care transmite asemenea date;
·furnizarea ilegală de instrumente care servesc la săvârșirea infracțiunilor (articolul 7). În acest context, astfel de instrumente ar putea fi un program de calculator, precum și o parolă de calculator sau orice alte date care permit accesul la un sistem informatic.
În plus, directiva extinde răspunderea penală la instigarea și complicitatea la săvârșirea de către persoane fizice și/sau juridice a infracțiunilor menționate mai sus (articolul 8), precum și la tentativa de a săvârși infracțiunile în cauză. În timp ce instigarea și complicitatea se referă la toate infracțiunile menționate la articolele 3-7, tentativa se referă doar la articolele 4 și 5.
Nivelurile minime ale sancțiunilor maxime pentru infracțiunile menționate în directivă sunt prevăzute la articolul 9.
·Ca referință, pentru toate infracțiunile, cu excepția celor prevăzute la articolul 8 [articolul 9 alineatul (2)], este stabilită o pedeapsă maximă cu închisoarea de cel puțin doi ani.
·O pedeapsă maximă cu închisoarea de cel puțin trei ani se aplică în cazul infracțiunilor menționate la articolele 4 și 5, atunci când a fost afectat un număr semnificativ de sisteme informatice [cunoscute în general sub denumirea de „infracțiuni botnet”; articolul 9 alineatul (3)].
·O pedeapsă maximă cu închisoarea de cel puțin cinci ani este aplicată în cazul infracțiunilor menționate la articolele 4 și 5, săvârșite de o organizație criminală [articolul 9 alineatul (4) litera (a)], care provoacă prejudicii grave [articolul 9 alineatul (4) litera (b)] sau care sunt săvârșite împotriva unui sistem informatic din infrastructura critică [articolul 9 alineatul (4) litera (c)].
·Atunci când o infracțiune menționată la articolele 4 și 5 este săvârșită în contextul abuzului de date cu caracter personal ale unei alte persoane, statele membre ar trebui să garanteze că aceasta poate fi considerată circumstanță agravantă, cu excepția cazurilor în care respectiva circumstanță este încadrată la altă infracțiune [articolul 9 alineatul (5)].
Articolele următoare stabilesc condițiile minime pentru răspunderea persoanelor juridice (articolul 10) și prezintă, cu titlu de exemplu, o listă a posibilelor sancțiuni împotriva acestora (articolul 11).
Recunoscând că infracțiunile menționate mai sus pot fi săvârșite (în sensul de „executate”) într-un loc în care autorul infracțiunii acționează efectiv, în timp ce efectele acestora asupra sistemului informatic vizat ar putea avea loc în altă parte, articolul 12 prevede obligația de a determina competența în funcție de:
·locul unde este prezent fizic autorul infracțiunii în momentul în care săvârșește infracțiunea,
·locația sistemului informatic vizat,
·naționalitatea autorului infracțiunii,
·reședința obișnuită a acestuia, precum și
·locul de stabilire al unei persoane juridice în folosul căreia este săvârșită infracțiunea.
În ceea ce privește schimbul de informații, articolul 13 alineatul (1) impune statelor membre să se asigure că dețin puncte de contact naționale operaționale disponibile 24 de ore din 24, șapte zile din șapte, astfel încât acestea să poată răspunde la orice cerere urgentă din străinătate în termen de cel mult opt ore.
În plus, statele membre trebuie să ia măsurile necesare pentru a facilita raportarea către autoritățile naționale competente a infracțiunilor menționate mai sus [articolul 13 alineatul (3)] și pentru a colecta și a partaja un număr minim de date statistice cu privire la infracțiunile respective (articolul 14).
1.2 Scopul și metodologia raportului
Articolul 16 din directivă solicită statelor membre să pună în aplicare actele cu putere de lege și actele administrative necesare pentru a se conforma directivei până la 4 septembrie 2015 și să le comunice Comisiei.
Prezentul raport răspunde cerinței prevăzute la articolul 17 din directivă conform căruia Comisia trebuie să prezinte Parlamentului European și Consiliului un raport de evaluare a gradului în care statele membre au adoptat măsurile necesare pentru a se conforma directivei. Prin urmare, obiectivul raportului este de a oferi o prezentare generală succintă, dar informativă a principalelor măsuri de transpunere adoptate de statele membre.
Procesul de transpunere de către statele membre a implicat colectarea de informații cu privire la legislația și măsurile administrative relevante, analizarea acestora, elaborarea de noi acte legislative sau – de cele mai multe ori – modificarea celor existente, urmărirea lor până la adoptare și, în final, raportarea acestora către Comisie.
Până la data transpunerii, 22 de state membre au notificat Comisiei faptul că au finalizat integral transpunerea directivei. În noiembrie 2015, Comisia a inițiat proceduri de constatare a neîndeplinirii obligațiilor pentru necomunicarea măsurilor naționale de transpunere împotriva celor 5 state membre rămase: BE, BG, EL, IE și SI
. La 31 mai 2017, procedurile de constatare a neîndeplinirii obligațiilor pentru necomunicarea măsurilor naționale de transpunere împotriva BE, BG și IE erau încă pendinte
.
Descrierea și analiza din prezentul raport se bazează pe informațiile furnizate de statele membre până la 31 mai 2017
. Notificările primite după data respectivă nu au fost luate în considerare. S-a ținut seama de toate măsurile notificate referitoare la legislația națională, precum și de hotărârile judecătorești și, după caz, de teoria juridică acceptată în comun. În plus, în cursul analizei, Comisia a contactat statele membre în mod direct, acolo unde a fost necesar și adecvat, pentru a primi informații suplimentare sau clarificări. Toate informațiile colectate au fost luate în considerare în cadrul analizei.
Dincolo de aspectele identificate în prezentul raport, este posibil să existe noi provocări în ceea ce privește transpunerea și alte dispoziții care nu au fost raportate Comisiei sau evoluții legislative și nelegislative viitoare. Prin urmare, prezentul raport nu împiedică Comisia să evalueze în continuare anumite dispoziții și să continue să sprijine statele membre în transpunerea și punerea în aplicare a directivei.
2. Măsuri de transpunere
2.1 Definiții juridice (articolul 2 din directivă)
Articolul 2 din directivă prevede definiții juridice pentru „sistem informatic” [litera (a)], „date informatice” [litera (b)], „persoană juridică” [litera (c)] și „fără a avea dreptul” [litera (d)]. Numai CY și UK (Gibraltar) au adoptat acte legislative care acoperă toate aspectele definițiilor enumerate mai sus. Mai exact, aceasta înseamnă:
a) sistem informatic
Definiția din directivă se bazează pe definiția termenului „sistem computerizat”, astfel cum este prevăzută la articolul (1) litera a) din Convenția de la Budapesta, adăugând datele informatice ca parte a sistemului informatic. CY, EL, IE, FI, HR, MT, PT și UK (Gibraltar) au introdus dispoziții legislative cu definiția termenului „sistem informatic”, în timp ce informațiile furnizate de DE, ES, FR, LU, LV, PL, SE și SK nu au fost concludente. Pentru celelalte state membre, și anume AT, BE, BG, CZ, EE, HU, IT, LT, NL, RO, SI și UK (cu excepția Gibraltarului), definițiile juridice respective nu menționează în mod specific „date informatice”. Acest lucru implică o trimitere la articolul 1 litera a) din Convenția de la Budapesta cu același domeniu de aplicare al definiției sistemului computerizat.
b) date informatice
Termenul „date informatice” este prevăzut în legislația din AT, BG, CY, CZ, DE, EE, EL, IE, FI, HR, LT, MT, NL, PT, RO și UK (Gibraltar), în timp ce informațiile furnizate de ES, FR, IT, LU, LV, PL, SE, SK și UK (cu excepția Gibraltarului) nu au fost concludente. Cu toate acestea, în cazul SE, structura specifică a articolelor la care se face trimitere face această definiție redundantă. În ceea ce privește celelalte state membre, HU leagă definiția datelor informatice numai de infracțiunile descrise la articolele 4 și 5 din directivă, în timp ce BE și SI nu au inclus „un program care permite unui sistem informatic să execute o funcție” în definiția datelor informatice.
c) persoană juridică
Cu excepția LU, care nu a furnizat informații concludente cu privire la transpunerea articolului 2 litera (c), transpunerea definiției pentru „persoană juridică” nu a ridicat probleme. Acest lucru se datorează faptului că, în general, definiția respectivă este deja prezentă în majoritatea dispozițiilor de drept civil sau drept comercial din statele membre. Doar CY a formulat o dispoziție specifică în măsurile adoptate pentru transpunerea directivei.
d) fără a avea dreptul
Cu privire la definiția noțiunii „fără a avea dreptul” de la articolul 2 litera (d), numai CY, IE, RO și UK (Gibraltar) au notificat transpunerea, celelalte 23 de state membre neadoptând nicio măsură de transpunere pentru această definiție. Cu toate acestea, trebuie remarcat faptul că, în toate statele membre, există principiul general al neangajării răspunderii penale pentru acțiunile care sunt efectuate în baza unor drepturi.
2.2 Infracțiuni specifice (articolele 3-7 din directivă)
a) Accesarea ilegală a sistemelor informatice
Referitor la accesarea ilegală a unui sistem informatic, articolul 3 din directivă este reglementat de legislația națională din AT, CY, CZ, EL, ES, IE, FI, FR, LT, LU, NL, PL, PT, SE și SK.
Pentru toate celelalte state membre, și anume BE, BG, DE, EE, HR, HU, IT, LV, MT, RO, SI și UK, descrierea națională respectivă a infracțiunii nu face diferența între accesarea întregului sistem informatic sau numai a unei părți a acestuia, chiar dacă acest lucru este prevăzut în mod explicit în directivă. De asemenea, transpunerea realizată de DE nu acoperă simplul acces la hardware, iar AT și LU au prevăzut cerințe suplimentare cu privire la o intenție specială (intenția de a dobândi cunoștințe, cauzarea de dezavantajate sau intenția frauduloasă), în timp ce LV a prevăzut cerințe suplimentare privind cauza prejudiciilor substanțiale. În cazul BE, BG, FR, HR, LU, MT, PT, RO, SI și UK, domeniul de aplicare a dispozițiilor naționale este mai larg decât cel prevăzut de directivă, întrucât aceste dispoziții nu impun eludarea vreunei măsuri de securitate pentru a stabili răspunderea penală. Celelalte state membre fie se referă literalmente la infracțiunea săvârșită prin încălcarea unei măsuri de securitate (CY, EL și SK), fie utilizează o terminologie similară pentru a descrie aspectul (AT, CZ, DE, EE, ES, FI, HU, IT, LT, LV, NL, PL și SE).
b) Afectarea ilegală a integrității sistemului
Articolul 4 din directivă se referă la afectarea ilegală a integrității sistemului. Directiva enumeră 8 acte posibile (introducerea de date informatice, transmiterea, periclitarea, ștergerea, deteriorarea, modificarea, eliminarea acestor date, a le face inaccesibile) și două posibile rezultate ale actului respectiv (perturbarea gravă sau întreruperea funcționării unui sistem informatic). BE, CY, CZ, EL, IE, FR, HR, LU, MT, PT, SE și UK (cu excepția Gibraltarului) au introdus măsuri legislative corespunzătoare. BG se referă numai la introducerea unui virus, în timp ce, pentru celelalte state membre (AT, DE, EE, ES, HU, IT, LV, NL, PL, RO, SI, SK și UK), unul până la patru dintre actele posibile nu sunt menționate în mod specific. În acest context, se poate observa că majoritatea problemelor au apărut în ceea ce privește termenii „deteriorarea” (care lipsește în 8 cazuri) și „a face inaccesibile” (care lipsește în 9 cazuri).
c) Afectarea ilegală a integrității datelor
Articolul 5 din directivă se referă la afectarea ilegală a integrității datelor și enumeră următoarele șase posibile acte: ștergerea, periclitarea, deteriorarea, modificarea, eliminarea datelor informatice sau a le face inaccesibile. CY, EL, IE și MT au transpus exact dispoziția; BE, CZ, LT, PT și SE au utilizat termeni generici pentru a cuprinde toate actele posibile. Măsurile de transpunere ale tuturor celorlalte state membre nu acoperă toate posibilitățile, ci se referă mai curând la doar cinci alternative (FI și SK) sau mai puține (AT, BG, DE, EE, FR, HR, HU, IT, LU, NL, PL, RO, SI și UK). Majoritatea problemelor au apărut în ceea ce privește „periclitarea” (care lipsește de 8 ori), „deteriorarea” (de 13 ori), „eliminarea datelor” (de 11 ori) și „a face datele inaccesibile” (de 13 ori). În plus față de formularea din directivă, FI prevede „intenția de a provoca daune sau pierderi financiare” pentru angajarea răspunderii penale, în timp ce LT și LV prevăd ca „actul să provoace daune importante sau prejudicii substanțiale”.
d) Interceptarea ilegală
Articolul 6 se referă la interceptarea ilegală și vizează transmisiile private de date informatice și de emisii electromagnetice provenite de la un sistem informatic care transmite asemenea date. CY, CZ, DE, ES, IE, FI, HR, LV, MT, RO, SE, SK și UK (Gibraltar) au adoptat o legislație care acoperă integral articolul 6. Domeniul general de aplicare a directivei cu privire la interceptarea datelor informatice este limitat la mesaje (AT și BG), observarea unei persoane (EE) sau corespondență (FR și HU). De asemenea, măsurile de transpunere adoptate de următoarele state membre nu se referă la interceptarea emisiilor electromagnetice: BE, BG, EE, FR, HU, IT, LT, LU, NL, PL, PT, SI și UK (cu excepția Gibraltarului). În plus, unele state membre impun existența unei intenții speciale (cum ar fi aceea de a dobândi cunoștințe sau un câștig economic ori de a cauza dezavantaje – a se vedea AT, EL, HU) sau acte suplimentare specifice (cum ar fi înregistrarea sau luarea la cunoștință a conținutului interceptat – a se vedea BG și HU).
e) Instrumentele care servesc la săvârșirea infracțiunilor
Articolul 7 incriminează o serie de acte care se referă la instrumente precum programe de calculator sau coduri de acces pentru săvârșirea infracțiunilor menționate la articolele 3-6: producerea de astfel de instrumente, vânzarea acestora, achiziționarea în vederea utilizării, importul, distribuirea sau punerea la dispoziție în alt mod. AT, BE, CY, DE, EL, IE și SK au adoptat acte legislative naționale corespunzătoare. Unele state membre nu acoperă toate infracțiunile menționate (EE, IT, MT, PL și SI). Unele nu se referă la autorii prevăzuți la articolul 7 ca fiind persoane diferite de autorul infracțiunilor menționate la articolele 3-6 (CZ și SI). Unele dintre acestea impun existența unei intenții specifice (de a provoca daune sau de a acționa în mod fraudulos – a se vedea FI, IT și LU), un rezultat specific precum încălcarea secretului (BG) sau cel puțin un nivel de pregătire a infracțiunilor menționate (SE). În sfârșit, între articolul 7 și măsurile naționale sunt constatate discrepanțe în ceea ce privește lipsa de transpunere a tuturor actelor posibile enumerate. Acest lucru este valabil pentru BG, CZ, EE, ES, FR, HR, HU, IT, LT, LU, LV, PL, PT, RO, SI și UK. Dintre acestea, legislația din LU menționează în mod explicit cinci dintre cele șase posibile acte enumerate în directivă, iar celelalte state membre fac referire în mod explicit la cel mult patru acte posibile.
Numai ES a transpus alternativa achiziționării în vederea utilizării.
2.3 Norme generale pentru infracțiunile în cauză (articolele 8-12 din directivă)
a) Instigarea și complicitatea
Articolul 8 alineatul (1) impune statelor membre să se asigure că instigarea sau complicitatea la săvârșirea oricăreia dintre infracțiunile menționate la articolele 3-7 este incriminată. Toate statele membre au transpus această dispoziție.
b) Tentativa
În conformitate cu articolul 8 alineatul (2), tentativa de săvârșire a infracțiunilor menționate la articolele 4-5 trebuie să fie incriminată. Deși PT nu acoperă toate tipurile de tentative de săvârșire a infracțiunilor menționate la articolul 4, iar SE nu prevede răspunderea penală pentru tentativa de infracțiune de „încălcare a secretului comunicațiilor”, toate celelalte state membre au adoptat acte legislative care transpun această dispoziție.
c) Sancțiuni
aa) Dispoziție generală
Articolul 9 alineatul (1) impune statelor membre, în general, să prevadă sancțiuni penale eficace, proporționale și disuasive pentru infracțiunile reglementate de directivă. Deși acest lucru este presupus pentru aproape toate statele membre, AT, BE, BG, IT, PT, SE și SI nu îndeplinesc nivelurile minime ale sancțiunilor maxime stabilite la articolul 9 alineatul (2) (a se vedea secțiunea 1.1 de mai sus), pentru toate cazurile. Acest lucru afectează transpunerea articolului 9 alineatul (1), întrucât se poate concluziona că cerințele minime de la articolul 9 alineatul (2) reprezintă un minim pentru garantarea unor sancțiuni penale eficace, proporționale și disuasive.
bb) Nivelul minim general al sancțiunii maxime
În conformitate cu articolul 9 alineatul (2), nivelul minim al sancțiunii maxime pentru infracțiunile standard menționate la articolele 3-7 este o pedeapsă cu închisoarea de cel puțin doi ani. Majoritatea statelor membre se conformează acestei dispoziții. Numai șase state membre prezintă unele diferențe: AT (pedeapsă cu închisoarea de cel mult 6 luni), BG (maximum 1 an de închisoare pentru toate infracțiunile, cu excepția interceptării ilegale), IT [maximum 1 an de închisoare pentru infracțiunea de la articolul 7 litera (b)], PT (maximum 1 an de închisoare pentru infracțiunea de la articolul 3), SE (maximum 1 an de închisoare pentru infracțiunea „producere de prejudicii”) și SI (maximum 1 an de închisoare pentru infracțiunile prevăzute la articolele 3, 6 și 7). În cazul BE, nivelul minim al sancțiunii maxime pentru articolele 3, 6 și 7 este atins numai atunci când infracțiunile sunt săvârșite cu intenție frauduloasă.
cc) Un număr semnificativ de sisteme informatice afectate
Articolul 9 alineatul (3) ridică nivelul minim al sancțiunilor maxime la trei ani de închisoare în cazul în care un număr semnificativ de sisteme informatice este afectat de o infracțiune menționată la articolele 4 și 5. În general, statele membre au adoptat acte legislative corespunzătoare, DE se referă numai la sistemele informatice „care sunt de o importanță deosebită pentru un alt sistem informatic”, FI prevede evaluarea infracțiunii „în ansamblu” pentru a aplica pedeapsa mai mare cu închisoarea, iar LV nu face referire la un număr semnificativ de sisteme informatice (sau o formulare similară), ci numai la cauzarea de „prejudicii substanțiale”. Informațiile furnizate de BG și SI nu au fost concludente.
dd) Organizații criminale
În conformitate cu articolul 9 alineatul (4) litera (a), se aplică o pedeapsă maximă cu închisoarea de cel puțin 5 ani pentru infracțiunile prevăzute la articolele 4 și 5 atunci când acestea sunt săvârșite de o organizație criminală, astfel cum este definită în Decizia-cadru 2008/841/JAI.
Majoritatea statelor membre respectă, de asemenea, dispoziția de la articolul 9 alineatul (4) litera (a). În temeiul dreptului penal al LU și SI, dispozițiile privind o infracțiune săvârșită de o organizație criminală nu acoperă infracțiunile informatice. Legislația din BE prevede o pedeapsă maximă de doar 3 ani de închisoare pentru infracțiunile prevăzute la articolul 5, legislația din DE nu include persoanele fizice ca victime ale infracțiunilor, legislația din FI prevede o evaluare suplimentară a infracțiunii „în ansamblu”, iar legislația din SE prevede o pedeapsă cu închisoarea de maximum 4 ani pentru „producere gravă de prejudicii”.
ee) Prejudicii grave cauzate
Articolul 9 alineatul (4) litera (b) stabilește o pedeapsă maximă de cel puțin 5 ani de închisoare pentru oricare dintre infracțiunile menționate la articolele 4 și 5, în cazul în care sunt cauzate prejudicii grave. Deși nu există o definiție a ceea ce constituie prejudicii grave, toate statele membre, cu excepția BG, DE, FI, HU, LU și SE, au adoptat acte legislative care corespund directivei. Informațiile furnizate de HU nu au fost concludente. BG nu atinge nivelul minim de 5 ani al pedepsei maxime, în timp ce LU se referă la o clauză generală privind sancțiunile pentru provocarea de prejudicii grave care nu include niciuna dintre infracțiunile informatice. Există discrepanțe minore în DE (persoanele fizice victime ale infracțiunilor nu sunt incluse), FI (sancțiunea mai mare necesită o evaluare suplimentară a infracțiunii „în ansamblu”) și SE (maximum 4 ani de închisoare pentru „producere gravă de prejudicii”).
ff) Sisteme informatice din infrastructura critică
Implicarea sistemelor informatice din infrastructura critică în infracțiunile prevăzute la articolele 4 și 5 conduce, de asemenea, la o pedeapsă maximă cu închisoarea de cel puțin 5 ani, astfel cum se prevede la articolul 9 alineatul (4) litera (c).
În timp ce majoritatea statelor membre respectă această dispoziție, BG nu a furnizat informații specifice privind transpunerea. BE a stabilit o perioadă de maximum 3 ani pentru infracțiunile prevăzute la articolul 5. DE nu include persoanele fizice în calitate de victime. FI prevede o evaluare suplimentară a infracțiunii „în ansamblu”, IT prevede cauzarea efectivă de „distrugeri”, PT prevede un atac „de o manieră gravă și de durată” și nu face referire la articolul 5, iar SE îndeplinește cerințele directivei numai în ceea ce privește infracțiunea de „sabotaj grav”.
gg) Furtul de identitate și alte infracțiuni legate de identitate
Articolul 9 alineatul (5) impune statelor membre să se asigure că, pentru oricare dintre infracțiunile menționate la articolele 4 și 5 săvârșite prin abuzul de date cu caracter personal ale unei alte persoane, în scopul de a obține încrederea unei părți terțe, cauzând prejudicii prin aceasta deținătorului de drept al identității, acestea pot fi considerate circumstanțe agravante, cu excepția cazurilor în care respectivele circumstanțe sunt încadrate la altă infracțiune. Marja largă de apreciere a condus la o sferă amplă a măsurilor de transpunere în rândul statelor membre. BE și EL nu au notificat nicio măsură de transpunere și nu există nicio dispoziție specifică în legislația penală din CZ. Abordarea bazată pe agravare a fost aleasă de AT, CY, ES, IE, MT, PT și SE (aceasta din urmă făcând trimitere la situația unei „planificări speciale”), în timp ce toate celelalte state membre se referă la dispoziții suplimentare pentru infracțiunea specifică. Printre statele care fac referire la dispoziții specifice, pot fi observate următoarele aspecte legate de transpunere: BG și NL solicită existența unei intenții speciale („de a obține un beneficiu” și „scopul de a disimula sau de a abuza de identitate”), DE se referă doar la „date cu caracter personal care nu sunt în general accesibile”, FR se referă numai la numele unei persoane, și nu la alte date cu caracter personal, LV solicită existența unor „prejudicii substanțiale” cauzate, RO se referă numai la utilizarea „unui document” și solicită săvârșirea actului de inducere în eroare.
d) Răspunderea persoanelor juridice
aa) În general
Articolul 10 alineatul (1) prevede obligația de a stabili răspunderea persoanelor juridice pentru infracțiunile menționate la articolele 3-8, în cazul în care autorul infracțiunii are o împuternicire din partea persoanei juridice (a), o prerogativă de a lua decizii în numele persoanei juridice (b) sau o prerogativă de a exercita controlul în cadrul persoanei juridice (c). Toate statele membre au adoptat acte legislative care corespund acestui articol, fiind observate doar următoarele aspecte minore: BG nu include infracțiunea de la articolul 6, iar HR nu se referă la autorul infracțiunii care are o prerogativă de a exercita controlul în cadrul persoanei juridice [articolul 10 alineatul (1) litera (c)].
bb) Pentru nesupravegherea sau neexercitarea controlului
Articolul 10 alineatul (2) impune statelor membre să introducă răspunderea persoanelor juridice atunci când oricare dintre infracțiunile menționate la articolele 3-8 a fost permisă ca urmare a nesupravegherii sau a neexercitării controlului, imputabile unei persoane menționate la articolul 10 alineatul (1). Deși aproape toate statele membre respectă această dispoziție, informațiile furnizate de LU nu au fost concludente, iar BG nu face nicio trimitere la săvârșirea unei infracțiuni care intră sub incidența articolului 6.
e) Sancțiuni aplicabile persoanelor juridice
aa) Sancțiuni obligatorii
Articolul 11 alineatul (1) din directivă impune statelor membre să prevadă amenzi penale sau administrative ca sancțiuni eficace, proporționale și disuasive pentru persoanele juridice. Toate statele membre au notificat măsuri naționale de respectare a acestei dispoziții, cu excepția IE și UK. În cele două țări, valoarea maximă a eventualelor amenzi rămâne nedeterminată din cauza lipsei unor dispoziții legislative concrete. Astfel, nici eficiența, nici proporționalitatea, nici caracterul disuasiv al amenzilor respective nu pot fi evaluate.
bb) Sancțiuni opționale
Articolul 11 alineatul (1) continuă cu o listă a posibilelor opțiuni de sancțiuni suplimentare pentru persoane juridice. Acestea sunt: decăderea din dreptul de a primi beneficii publice sau ajutor public (aleasă de CY, CZ, EL, ES, HR, HU, LU, MT, PL, PT și SK), interdicția temporară sau permanentă de a desfășura activități comerciale (AT, BE, CY, CZ, EL, ES FR, HR, HU, IT, LT, LV, MT, PL, PT, RO, SE, SI și SK), punerea sub supraveghere judiciară (CY, ES, FR, MT, PT și RO), lichidarea judiciară (CY, CZ, EL, ES, FR, HR, HU, LT, LU, LV, MT, PT, RO, SI și SK) și închiderea temporară sau permanentă a unităților care au servit la săvârșirea infracțiunii (BE, CY, WS, FR, LT, MT, PT și RO). BG, DE, EE, IE, FI, NL și UK nu au ales niciuna dintre opțiuni.
cc) Sancțiuni pentru omisiune
În conformitate cu articolul 11 alineatul (2), statele membre trebuie să se asigure că sunt aplicate sancțiuni eficace, proporționale și disuasive persoanelor juridice a căror răspundere este angajată pentru infracțiunile legate de omisiune menționate la articolul 10 alineatul (2). Informațiile furnizate de LU nu au fost concludente. Toate celelalte state membre, cu excepția IE și UK, au prevăzut dispoziții legislative corespunzătoare. În cazul IE și al UK, aceeași problemă apare pentru articolul 11 alineatul (1): [a se vedea punctul aa) de mai sus].
f) Competență
aa) Temeiuri de competență solicitate
Articolul 12 alineatele (2) și (3) din directivă impune statelor membre să își determine competența cu privire la infracțiunile menționate la articolele 3-8 în cazul în care infracțiunea a fost săvârșită integral sau parțial pe teritoriul lor – fie autorul infracțiunii a fost prezent fizic pe teritoriul acestora la data săvârșirii infracțiunii, fie sistemul informatic afectat era situat pe teritoriul statului membru – sau în cazul în care infracțiunea a fost săvârșită în străinătate de către unul dintre resortisanții statului membru respectiv. Majoritatea statelor membre au adoptat acte legislative corespunzătoare, legislația din IT nu determină competența pentru resortisanții aflați în străinătate în cazul infracțiunilor de bază, legislațiile din LV și SI se referă la dispoziții neclare în ceea ce privește aspectele teritoriale, competența MT pentru săvârșirea parțială a infracțiunilor pe teritoriul său este neclară, iar UK se referă la un calculator în locul unui sistem informatic.
bb) Alte temeiuri de competență
Articolul 12 alineatul (3) prevede că, în cazul în care statele membre determină competența pentru cazurile în care autorul infracțiunii își are reședința obișnuită pe teritoriul respectiv (opțiune aleasă de AT, CY, CZ, IE, FI, HR, LT, LV, NL, SE și SK) sau în cazul în care infracțiunea a fost săvârșită în beneficiul unei persoane juridice având sediul pe teritoriul său (CY, CZ, LV, PT, RO și SK), aceasta ar trebui să fie comunicată Comisiei.
2.4 Aspecte operaționale (articolele 13-14 din directivă)
a) Dispoziție privind puncte de contact naționale operaționale
Articolul 13 alineatul (1) solicită statelor membre să înființeze puncte de contact naționale operaționale în scopul efectuării schimbului de informații referitoare la faptele menționate la articolele 3-8. Pe baza acestei dispoziții, statele membre trebuie să se asigure că sunt instituite proceduri care să permită autorității competente să răspundă în termen de cel mult opt ore de la primirea unei cereri urgente de asistență. În conformitate cu informațiile notificate, majoritatea statelor membre au creat infrastructura necesară. IE și RO au menționat că punctele de contact respective sunt disponibile numai pe durata unui număr limitat de ore în fiecare zi, ceea ce nu ar permite autorității să furnizeze un răspuns în termen de opt ore de la primirea unei cereri în fiecare caz posibil. Mai multe state membre au menționat că utilizează rețelele existente de puncte de contact operaționale instituite prin intermediul rețelei G7 sau în temeiul Convenției de la Budapesta a Consiliului Europei privind criminalitatea informatică.
b) Informații cu privire la punctele de contact naționale operaționale stabilite
În temeiul articolului 13 alineatul (2), statele membre au obligația să furnizeze Comisiei datele de contact ale punctelor lor de contact, iar aceasta va transmite informațiile celorlalte state membre. Toate statele membre au furnizat informațiile necesare.
c) Canale de raportare
Articolul 13 alineatul (3) prevede obligația statelor membre de a se asigura că sunt puse la dispoziție canale adecvate pentru facilitarea aducerii la cunoștința autorităților naționale competente a infracțiunilor prevăzute la articolele 3-6. Informațiile furnizate de HR, IT, IE și PT nu au fost concludente. În ceea ce privește celelalte state membre, se pare că există abordări diferite în ceea ce privește punerea în aplicare a canalelor de raportare. Majoritatea statelor membre (BE, BG, CY, CZ, DE, EE, EL, FI, FR, HR, HU, IT, LT, LV, MT, NL, PL, PT, RO, SE, SI, SK și UK) au notificat măsuri care prevăd canale în vederea facilitării raportării de către persoana sau organizația care raportează inițial o infracțiune, de exemplu victima unui atac cibernetic (LV nu precizează canalele efective de raportare). Cu toate acestea, alte state membre (AT, ES și LU) au furnizat informații identice cu privire la punerea în aplicare a articolului 13 alineatele (1) și (2) din care rezultă că măsurile adoptate de acestea vor facilita în principal comunicarea între autorități.
d) Colectarea de date statistice
În conformitate cu articolul 14 alineatele (1) și (2), statele membre se asigură că dispun de un sistem adecvat pentru înregistrarea, producerea și furnizarea de date statistice, cel puțin cu privire la numărul de infracțiuni prevăzute la articolele 3-7 înregistrate de statele membre și la numărul de persoane urmărite penal și condamnate pentru infracțiunile respective. Având în vedere notificările obținute, majoritatea statelor membre par să fi pus în aplicare atât măsuri legislative, cât și măsuri administrative pentru a asigura colectarea de informații, de regulă pe baza unui sistem electronic național general. Informațiile primite de la o serie de state membre nu au fost concludente [EL, IE, UK (Gibraltar, Irlanda de Nord și Scoția)]. Unul dintre motive a fost că informațiile cu privire la infracțiunile specifice menționate în directivă nu pot fi colectate separat (BE, DE și SE) sau că informațiile colectate nu pot acoperi toate infracțiunile menționate în directivă (RO).
e) Transmiterea datelor statistice către Comisie
Articolul 14 alineatul (3) solicită statelor membre să transmită Comisiei datele statistice respective. Toate statele membre care au notificat măsuri, cu excepția UK (Gibraltar, Irlanda de Nord și Scoția) și HU, au confirmat punerea în aplicare de măsuri juridice sau administrative ori ambele, pentru a asigura respectarea acestei obligații. Pentru EL, ES, LU și SI, informațiile furnizate nu au fost concludente.
3. Concluzii și etapele următoare
Directiva a dus la progrese semnificative în ceea ce privește incriminarea atacurilor informatice la un nivel comparabil în toate statele membre, ceea ce facilitează cooperarea transfrontalieră a autorităților de aplicare a legii care investighează acest tip de infracțiuni. Statele membre au modificat codurile penale și alte acte legislative relevante, au simplificat procedurile și au creat sau au îmbunătățit sistemele de cooperare. Comisia recunoaște eforturile majore depuse de statele membre pentru transpunerea directivei.
Cu toate acestea, există posibilități considerabile încă neexploatate pentru ca directiva să își atingă potențialul maxim dacă statele membre ar pune în aplicare integral toate dispozițiile acesteia. Analiza de până acum sugerează că printre principalele îmbunătățiri care trebuie realizate de statele membre se numără utilizarea definițiilor (articolul 2), care are un efect asupra domeniului de aplicare a infracțiunilor definite de legislația națională pe baza directivei. În plus, statele membre par să fi considerat dificilă includerea tuturor posibilităților care definesc acțiunile în legătură cu infracțiunile (articolele 3-7), precum și includerea unor standarde comune pentru sancțiunile aplicate în cazul atacurilor cibernetice (articolul 9). Alte probleme par să aibă legătură cu punerea în aplicare a dispozițiilor administrative privind canalele de raportare adecvate [articolul 13 alineatul (3)] și monitorizarea și statisticile pentru infracțiunile menționate în directivă (articolul 14).
Comisia va continua să ofere sprijin statelor membre în punerea în aplicare a directivei. Având în vedere contribuția potențială la cooperarea transfrontalieră, aceasta se referă în special la dispozițiile operaționale ale directivei privind schimbul de informații [articolul 13 alineatele (1) și (2)], canalele de raportare [articolul 13 alineatul (3)] și monitorizare și statistici (articolul 14). În acest scop, Comisia va oferi oportunități suplimentare pentru ca statele membre să identifice și să facă schimb de cele mai bune practici în a doua jumătate a anului 2017.
În prezent, Comisia consideră că nu este necesar să propună modificări ale directivei. În acest context, pentru a sprijini, de asemenea, anchetele penale cu privire la atacurile împotriva sistemelor informatice, la infracțiunile facilitate de calculator și la alte tipuri de infracțiuni, Comisia are în vedere măsuri de îmbunătățire a accesului transfrontalier la probele electronice pentru anchetele penale, inclusiv să propună măsuri legislative până la începutul anului 2018
. De asemenea, Comisia analizează rolul criptării în anchetele penale și va prezenta un raport cu privire la constatările sale până în octombrie 2017.
Comisia se angajează să garanteze că transpunerea este finalizată în întreaga UE și că dispozițiile sunt puse în aplicare în mod corect. Aceasta include monitorizarea conformității măsurilor naționale cu dispozițiile corespunzătoare din directivă. Dacă este necesar, Comisia va face uz de competențele sale executorii în temeiul tratatelor, prin intermediul procedurilor de constatare a neîndeplinirii obligațiilor.