EVROPSKA KOMISIJA
Bruselj, 13.9.2017
COM(2017) 474 final
POROČILO KOMISIJE EVROPSKEMU PARLAMENTU IN SVETU
o oceni, v kolikšni meri so države članice sprejele potrebne ukrepe za uskladitev z Direktivo 2013/40/EU o napadih na informacijske sisteme in nadomestitvi Okvirnega sklepa Sveta 2005/222/PNZ
c) Kazni
d) Odgovornost pravnih oseb
e) Sankcije za pravne osebe
f) Sodna pristojnost
2.4 Operativna vprašanja (člena 13 in 14 Direktive)
a) Določba o operativnih nacionalnih kontaktnih točkah
b) Informacije o vzpostavljenih operativnih nacionalnih kontaktnih točkah
c) Kanali za prijavo
d) Zbiranje statističnih podatkov
e) Pošiljanje statističnih podatkov Komisiji
3. Sklepne ugotovitve in naslednji koraki
1. Uvod
Po podatkih Europolove ocene ogroženosti zaradi internetnega organiziranega kriminala (IOCTA) iz leta 2016 postaja kibernetska kriminaliteta vse agresivnejša in napadalnejša. To se kaže v različnih oblikah kibernetske kriminalitete, vključno z napadi na informacijske sisteme
. Nekatere resne oblike napadov, ki jih navaja Europol, so uporaba zlonamerne programske opreme ter socialnega inženiringa za vdor v informacijski sistem in pridobitev nadzora nad njim ali za prestrezanje komunikacij ter obsežne napade na omrežja, tudi na kritično infrastrukturo. Ti napadi so opredeljeni kot ključne grožnje naši družbi.
Ob vse več informacijah, shranjenih v oblakih, in glede na to, da so informacije in storilci kaznivih dejanj danes izjemno mobilni, je čezmejno sodelovanje med organi kazenskega pregona postalo ključno za večino preiskav kibernetske kriminalitete.
Države članice morajo skupaj določiti, katera dejanja bi se morala šteti za napade na informacijske sisteme, da bi se lahko učinkovito spopadle s temi kaznivimi dejanji. Potrebne so tudi primerljive ravni sankcij ter operativna sredstva za prijavo kaznivih dejanj in izmenjavo informacij med organi. V skladu s tem sta Evropski parlament in Svet 12. avgusta 2013 sprejela Direktivo 2013/40/EU (v nadaljnjem besedilu: Direktiva) o napadih na informacijske sisteme in nadomestitvi Okvirnega sklepa Sveta 2005/222/PNZ
.
1.1 Cilji in področje uporabe Direktive
Cilja Direktive sta približevanje kazenskega prava držav članic
na področju napadov na informacijske sisteme ter izboljšanje sodelovanja med pristojnimi organi. Cilja se dosegata z določitvijo minimalnih pravil glede opredelitve kaznivih dejanj in sankcij na področju napadov na informacijske sisteme in z zahtevo po operativnih kontaktnih točkah, ki so na voljo 24 ur na dan in vse dni v tednu.
Direktiva navaja naslednje opredelitve zadevnih pojmov:
·„informacijski sistem“ v členu 2(a)
. Opredelitev je podobna opredelitvi računalniškega sistema iz člena 1(a) Konvencije Sveta Evrope o kibernetski kriminaliteti z dne 23. novembra 2001 (Konvencija iz Budimpešte), vendar opredelitev iz Direktive izrecno zajema tudi same računalniške podatke;
·„računalniški podatki“ v členu 2(b). Opredelitev sledi opredelitvi iz člena 1(b) Konvencije iz Budimpešte, nanaša pa se na informacijski sistem namesto na računalniški sistem;
·„pravna oseba“ v členu 2(c). Cilj opredelitve je zagotoviti odgovornost fizičnih in pravnih oseb z izjemo držav, javnih organov ali javnih mednarodnih organizacij;
·„neupravičeno“ v členu 2(d). Opredelitev zadeva splošno načelo kazenskega prava, njen cilj pa je osebe, ki imajo dovoljenje po nacionalnem pravu ali dovoljenje lastnika ali drugega imetnika pravice do informacijskega sistema ali njegovega dela, izvzeti iz kazenske odgovornosti.
V Direktivi so opredeljena posamezna kazniva dejanja, in sicer:
·nezakonit dostop do informacijskih sistemov (člen 3);
·nezakonito poseganje v sistem (člen 4), ki zajema vsak nezakonit dostop do informacijskega sistema, zaradi katerega je njegovo delovanje resno ovirano ali prekinjeno;
·nezakonito poseganje v podatke (člen 5), ki se nanaša na vsako nezakonito poseganje v računalniške podatke kot take in škodi njihovi celovitosti ali razpoložljivosti;
·nezakonito prestrezanje (člen 6) zasebnih prenosov računalniških podatkov in elektromagnetnih emisij iz informacijskega sistema, ki je nosilec takih podatkov;
·nezakonito zagotavljanje orodij, ki se uporabljajo za izvedbo navedenih kaznivih dejanj (člen 7). V tem smislu so ta orodja lahko računalniški program ali računalniško geslo ali kateri koli drugi podatki, ki omogočajo dostop do informacijskega sistema.
Poleg tega Direktiva razširja kazensko odgovornost na fizične in ali/pravne osebe, ki spodbujajo in podpirajo storitev navedenih kaznivih dejanj ali pri njih pomagajo, ter na poskus storitve takih kaznivih dejanj (člen 8). Medtem ko spodbujanje, pomoč in podpiranje zajemajo vsa kazniva dejanja iz členov 3 do 7, se poskus nanaša le na člena 4 in 5.
Najnižje ravni najvišjih zagroženih kazni za kazniva dejanja iz Direktive so določene v členu 9:
·Kot osnova je za vsa kazniva dejanja, razen za tista iz člena 8, določena najvišja zagrožena zaporna kazen vsaj dve leti (člen 9(2)).
·Najvišja zagrožena zaporna kazen vsaj tri leta velja za kazniva dejanja iz členov 4 in 5, kadar je prizadeto znatno število informacijskih sistemov (na splošno tako imenovana kazniva dejanja „botnet“; člen 9(3)).
·Za kazniva dejanja iz členov 4 in 5, ki jih stori hudodelska združba (člen 9(4)(a)), ki povzročijo resno škodo (člen 9(4)(b)) ali ki so storjena nad informacijskim sistemom kritične infrastrukture (člen 9(4)(c)), se zahteva najvišja zagrožena zaporna kazen vsaj pet let.
·Kadar je storjeno kaznivo dejanje iz členov 4 in 5 z zlorabo osebnih podatkov druge osebe, bi morale države članice zagotoviti, da se to lahko šteje kot obteževalna okoliščina, razen če so navedene okoliščine že zajete v drugem kaznivem dejanju (člen 9(5)).
Naslednji členi določajo minimalne pogoje za odgovornost pravnih oseb (člen 10) in vsebujejo vzorčni seznam morebitnih sankcij zoper nje (člen 11).
Ob upoštevanju, da je mogoče navedena kazniva dejanja storiti (v smislu „izvršiti“) na kraju, kjer storilec dejansko ravna, njihovi učinki na ciljne informacijske sisteme pa se lahko pojavijo drugje, je v členu 12 določena obveznost uveljavljanja sodne pristojnosti, pri kateri se razlikuje med:
·krajem, kjer je storilec kaznivega dejanja fizično prisoten ob storitvi kaznivega dejanja,
·lokacijo ciljnega informacijskega sistema,
·državljanstvom storilca kaznivega dejanja,
·njegovim običajnim prebivališčem in
·sedežem pravne osebe, v korist katere je bilo kaznivo dejanje storjeno.
V zvezi z izmenjavo informacij morajo države članice na podlagi člena 13(1) zagotoviti operativne nacionalne kontaktne točke, ki so na voljo 24 ur na dan in vse dni v tednu, da lahko na vsak nujni zahtevek iz tujine odgovorijo v osmih urah.
Poleg tega morajo države članice sprejeti potrebne ukrepe za olajšanje prijave navedenih kaznivih dejanj pristojnim nacionalnim organom (člen 13(3)) ter zbiranje in izmenjavo minimalne količine statističnih podatkov o teh kaznivih dejanjih (člen 14).
1.2 Namen in metodologija poročila
Člen 16 Direktive od držav članic zahteva, da do 4. septembra 2015 sprejmejo zakone in druge predpise, potrebne za uskladitev z Direktivo, ter jih sporočijo Komisiji.
To poročilo je odgovor na zahtevo iz člena 17 Direktive, da mora Komisija Evropskemu parlamentu in Svetu predložiti poročilo, v katerem oceni, v kolikšni meri so države članice sprejele potrebne ukrepe za uskladitev z Direktivo. Namen poročila je torej zagotoviti jedrnat, vendar informativen pregled glavnih ukrepov za prenos, ki so jih sprejele države članice.
Prenos v državah članicah je vključeval zbiranje informacij o ustrezni zakonodaji in upravnih ukrepih, njihovo analizo, pripravo nove zakonodaje ali (v večini primerov) spreminjanje obstoječih aktov in spremljanje vse do sprejetja ter nazadnje poročanje Komisiji.
Do roka za prenos je 22 držav članic Komisijo obvestilo, da so v celoti prenesle Direktivo. Komisija je novembra 2015 začela postopke za ugotavljanje kršitev zaradi neizpolnjene obveznosti sporočanja nacionalnih ukrepov za prenos zoper preostalih pet držav članic: BE, BG, EL, IE in SI
. 31. maja 2017 so še vedno potekali postopki za ugotavljanje kršitev zaradi neizpolnjene obveznosti sporočanja nacionalnih ukrepov za prenos zoper BE, BG in IE
.
Opis in analiza v tem poročilu temeljita na informacijah, ki so jih države članice predložile do 31. maja 2017
. Uradna obvestila, prejeta po navedenem datumu, niso bila upoštevana. Upoštevani so bili vsi sporočeni ukrepi v zvezi z nacionalno zakonodajo, sodne odločbe in po potrebi splošna pravna teorija. Poleg tega je Komisija v času priprave analize neposredno stopila v stik z državami članicami, če je bilo to potrebno in ustrezno, ter zaprosila za dodatne informacije ali pojasnila. V analizi so bile upoštevane vse zbrane informacije.
Poleg težav, opredeljenih v tem poročilu, morda obstajajo tudi drugi izzivi pri prenosu in druge določbe, ki Komisiji niso bile sporočene, prav tako pa lahko v prihodnje pride do zakonodajnih in nezakonodajnih sprememb. Zato to poročilo Komisiji ne preprečuje, da bi nadalje vrednotila nekatere določbe in države članice še naprej podpirala pri prenosu in izvajanju Direktive.
2. Ukrepi za prenos
2.1 Pravne opredelitve (člen 2 Direktive)
Člen 2 Direktive določa pravne opredelitve pojmov „informacijski sistem“ (a), „računalniški podatki“ (b), „pravna oseba“ (c) in „neupravičeno“ (d). Samo CY in UK (Gibraltar) sta sprejela zakonodajo, ki zajema vse vidike navedenih opredelitev. Podrobneje, to pomeni:
a) Informacijski sistem
Opredelitev iz Direktive temelji na opredelitvi pojma „računalniški sistem“, kot je določena v členu 1(a) Konvencije iz Budimpešte, pri čemer so kot del informacijskega sistema dodani tudi sami računalniški podatki. CY, EL, IE, FI, HR, MT, PT in UK (Gibraltar) so sprejeli zakonodajne določbe z opredelitvijo informacijskega sistema, medtem ko informacije, ki so jih predložili DE, ES, FR, LU, LV, PL, SE in SK, niso bile dovolj jasne. Ustrezne pravne opredelitve preostalih držav članic, torej AT, BE, BG, CZ, EE, HU, IT, LT, NL, RO, SI in UK (razen Gibraltarja), ne navajajo posebej „računalniških podatkov“. To pomeni, da se sklicujejo na člen 1(a) Konvencije iz Budimpešte z enakim obsegom opredelitve računalniškega sistema.
b) Računalniški podatki
Zakonodaja AT, BG, CY, CZ, DE, EE, EL IE, FI, HR, LT, MT, NL, PT, RO in UK (Gibraltar) opredeljuje pojem „računalniški podatki“, medtem ko informacije, ki so jih predložili ES, FR, IT, LU, LV, PL, SE, SK in UK (razen Gibraltarja), niso bile dovolj jasne. Vendar v primeru SE konkretna ubeseditev zadevnih členov ne zahteva te opredelitve. V HU se opredelitev računalniških podatkov nanaša le na kazniva dejanja, opisana v členih 4 in 5 Direktive, medtem ko BE in SI v opredelitev računalniških podatkov nista vključili „programa, ki lahko informacijskemu sistemu omogoči, da opravlja svojo funkcijo“.
c) Pravna oseba
Razen LU, ki ni predložil jasnih informacij o prenosu člena 2(c), prenos opredelitve „pravne osebe“ ni povzročal nobenih težav. Razlog je to, da je opredelitev na splošno že vključena v določbe zlasti civilnega ali gospodarskega prava držav članic. Le CY ima med ukrepi, sprejetimi za prenos Direktive, posebno določbo.
d) Neupravičeno
Glede opredelitve pojma „neupravičeno“ v členu 2(d) so le CY, IE, RO in UK (Gibraltar) sporočili prenos, 23 držav članic pa ni sprejelo nobenega ukrepa za prenos te opredelitve. Vendar je treba opozoriti, da v vseh državah članicah velja splošno načelo, da kazenska odgovornost ne obstaja za katero koli dejanje, ki je storjeno na podlagi ustreznih pravic.
2.2 Posamezna kazniva dejanja (členi 3 do 7 Direktive)
a) Nezakonit dostop do informacijskih sistemov
Glede nezakonitega dostopa do informacijskih sistemov je člen 3 Direktive zajet v nacionalnih zakonodajah AT, CY, CZ, EL, ES, IE, FI, FR, LT, LU, NL, PL, PT, SE in SK.
V vseh preostalih državah članicah, torej v BE, BG, DE, EE, HR, HU, IT, LV, MT, RO, SI in UK, zadevni nacionalni opisi kaznivega dejanja ne razlikujejo med pridobitvijo dostopa do celotnega informacijskega sistema ali le njegovega dela, čeprav je to izrecno določeno v Direktivi. Poleg tega prenos v DE ne zajema že zgolj dostopa do računalniške strojne opreme, AT in LU določata dodatne zahteve v zvezi s posebnim namenom (pridobiti informacije, prikrajšati ali goljufiv namen), LV pa v zvezi s povzročitvijo znatne škode. V primeru BE, BG, FR, HR, LU, MT, PT, RO, SI in UK je področje uporabe nacionalnih določb širše od področja uporabe Direktive, saj te določbe za vzpostavitev kazenske odgovornosti ne zahtevajo izogibanja varnostnim ukrepom. Preostale države članice dobesedno navajajo storitev kaznivega dejanja s kršitvijo varnostnega ukrepa (CY, EL in SK) ali za opis tega vidika uporabljajo podobno terminologijo (AT, CZ, DE, EE, ES, FI, HU, IT; LT, LV, NL, PL in SE).
b) Nezakonito poseganje v sistem
Člen 4 Direktive se nanaša na nezakonito poseganje v sistem. V Direktivi je navedenih osem možnih dejanj (vnašanje računalniških podatkov, prenašanje, poškodovanje, brisanje, slabšanje, spreminjanje, preprečevanje ali onemogočanje dostopa do takih podatkov) in dve morebitni posledici zadevnih dejanj (resno oviranje ali prekinjanje delovanja informacijskega sistema). BE, CY, CZ, EL, IE, FR, HR, LU, MT, PT, SE in UK (razen Gibraltarja) so sprejeli ustrezne zakonodajne ukrepe. BG navaja le vnašanje virusa, preostale države članice (AT, DE, EE, ES, HU, IT, LV, NL, PL, RO, SI, SK in UK) pa enega do štirih morebitnih dejanj ne navajajo posebej. V tem smislu je bilo opaženo, da je bila večina težav povezana s pojmoma „slabšanje“ (manjka v osmih primerih) in „onemogočanje dostopa“ (manjka v devetih primerih).
c) Nezakonito poseganje v podatke
Člen 5 Direktive zajema nezakonito poseganje v podatke in navaja naslednjih šest možnih dejanj: brisanje, poškodovanje, slabšanje, spreminjanje, preprečevanje ali onemogočanje dostopa. CY, EL, IE in MT so določbo prenesli dobesedno, BE, CZ, LT, PT in SE pa so uporabile splošnejše pojme, da bi zajele vsa možna dejanja. Ukrepi za prenos vseh ostalih držav članic ne zajemajo vsake od možnosti, temveč navajajo le pet alternativ (FI in SK) ali manj (AT, BG, DE, EE, FR, HR, HU, IT, LU, NL, PL, RO, SI in UK). Največ težav je bilo v zvezi s pojmi „poškodovanje“ (manjka v osmih primerih), „slabšanje“ (manjka v 13 primerih), „preprečevanje“ (manjka v 11 primerih) in „onemogočanje dostopa“ (manjka v 13 primerih). FI poleg ubeseditve iz Direktive za kazensko odgovornost zahteva tudi „namen povzročitve škode ali finančne izgube“, LT in LV pa zahtevata, da „dejanje povzroči večjo ali znatno škodo“.
d) Nezakonito prestrezanje
Člen 6 se nanaša na nezakonito prestrezanje, natančneje na zasebne prenose računalniških podatkov in elektromagnetne emisije iz informacijskega sistema, ki je nosilec takih podatkov. CY, CZ, DE, ES, IE, FI, HR, LV, MT, RO, SE, SK in UK (Gibraltar) so sprejeli zakonodajo, ki v celoti zajema člen 6. Splošno področje uporabe določb Direktive, ki se nanašajo na prestrezanje računalniških podatkov, je omejeno na sporočila (AT in BG), opazovanje osebe (EE) ali korespondenco (FR in HU). Nadalje ukrepi za prenos naslednjih držav članic ne zajemajo prestrezanja elektromagnetnih emisij: BE, BG, EE, FR, HU, IT, LT, LU, NL, PL, PT, SI in UK (razen Gibraltarja). Poleg tega nekatere države članice zahtevajo poseben namen (npr. pridobitev informacij ali gospodarske koristi ali povzročitev prikrajšanja – glej AT, EL, HU) ali posebna dodatna dejanja (npr. snemanje ali zavedanje prestrežene vsebine – glej BG in HU).
e) Orodja, ki se uporabljajo za izvedbo kaznivih dejanj
Člen 7 kriminalizira številna dejanja, ki se nanašajo na orodja za storitev kaznivih dejanj iz členov 3 do 6, na primer na računalniške programe ali kode za dostop: izdelavo takih orodij, njihovo prodajo, naročilo za uporabo, uvoz, distribucijo ali drugo dajanje na voljo. AT, BE, CY, DE, EL, IE in SK so sprejeli ustrezno nacionalno zakonodajo. Nekatere države članice niso vključile vseh navedenih kaznivih dejanj (EE, IT, MT, PL in SI). Nekatere storilca iz člena 7 ne ločijo od storilca kaznivih dejanj iz členov 3 do 6 (CZ in SI). Nekatere države članice zahtevajo poseben namen (povzročitev škode ali goljufivo ravnanje – glej FI, IT in LU), posebno posledico, na primer kršitev zaupnosti (BG), ali vsaj raven priprave zadevnih kaznivih dejanj (SE). Razlike med členom 7 in nacionalnimi ukrepi so opazne tudi pri neizvedbi prenosa vseh navedenih možnih dejanj. To velja za BG, CZ, EE, ES, FR, HR, HU, IT, LT, LU, LV, PL, PT, RO, SI in UK. Med temi zakonodaja LU posebej navaja pet od šestih možnih dejanj iz Direktive, medtem ko ostale države članice izrecno navajajo le štiri ali manj.
ES je edina, ki je prenesla naročilo za uporabo.
2.3 Splošna pravila glede zadevnih kaznivih dejanj (členi 8 do 12 Direktive)
a) Spodbujanje, pomoč in podpiranje
Člen 8(1) od držav članic zahteva, da zagotovijo, da se spodbujanje in podpiranje storitve kaznivih dejanj iz členov 3 do 7 ali pomoč pri njih kaznuje kot kaznivo dejanje. To določbo so prenesle vse države članice.
b) Poskus
V skladu s členom 8(2) se mora poskus storitve kaznivega dejanja iz členov 4 in 5 kaznovati kot kaznivo dejanje. PT ni zajela vseh vrst poskusa storitve kaznivih dejanj iz člena 4, SE ne določa kazenske odgovornosti za poskus storitve kaznivega dejanja „kršitev zaupnosti komunikacij“, vse druge države članice pa imajo zakonodajo, ki prenaša to določbo.
c) Kazni
aa) Splošna določba
Člen 9(1) od držav članic zahteva, da za kazniva dejanja, ki jih navaja Direktiva, na splošno zagotovijo učinkovite, sorazmerne in odvračilne kazni. Čeprav se to domneva za skoraj vse države članice, AT, BE, BG, IT, PT, SE in SI ne izpolnjujejo zahtev o najnižjih ravneh najvišjih zagroženih kazni iz člena 9(2) v vseh primerih (glej oddelek 1.1 zgoraj). To vpliva na prenos člena 9(1), saj je mogoče sklepati, da so minimalne zahteve iz člena 9(2) najmanjše potrebne za doseganje učinkovite, sorazmerne in odvračilne kazni.
bb) Splošna najnižja raven najvišje zagrožene kazni
V skladu s členom 9(2) je najnižja raven najvišje zagrožene kazni za standardna kazniva dejanja iz členov 3 do 7 zaporna kazen vsaj dve leti. Večina držav članic je upoštevala to določbo, šest držav članic pa od nje nekoliko odstopa: AT (najvišja zagrožena zaporna kazen šest mesecev), BG (najvišja zagrožena zaporna kazen eno leto za vsa kazniva dejanja, razen za nezakonito prestrezanje), IT (najvišja zagrožena zaporna kazen eno leto za kaznivo dejanje iz člena 7(b)), PT (najvišja zagrožena zaporna kazen eno leto za kaznivo dejanje iz člena 3), SE (najvišja zagrožena zaporna kazen eno leto za kaznivo dejanje „povzročitev škode“) in SI (najvišja zagrožena zaporna kazen eno leto za kazniva dejanja iz členov 3, 6 in 7). V primeru BE se najnižja raven najvišje zagrožene kazni za kazniva dejanja iz členov 3, 6 in 7 doseže le, če so dejanja storjena z goljufivim namenom.
cc) Znatno število prizadetih informacijskih sistemov
Člen 9(3) zvišuje najnižjo raven najvišje zagrožene zaporne kazni na tri leta, če je s storitvijo kaznivega dejanja iz členov 4 in 5 prizadeto znatno število informacijskih sistemov. Na splošno so države članice sprejele ustrezno zakonodajo, DE navaja le informacijske sisteme, „ki so za drugega znatnega pomena“, FI za uporabo višje kazni zahteva oceno kaznivega dejanja „kot celote“, LV pa ne navaja znatnega števila informacijskih sistemov (ali podobne ubeseditve), temveč le povzročitev „znatne škode“. Informacije, ki sta jih predložili BG in SI, niso bile dovolj jasne.
dd) Hudodelske združbe
V skladu s členom 9(4)(a) za kazniva dejanja iz členov 4 in 5 velja najnižja raven (pet let) najvišje zagrožene zaporne kazni, če jih stori hudodelska združba, kot je opredeljena v Okvirnem sklepu 2008/841/PNZ.
Tudi v tem primeru večina držav članic upošteva določbo člena 9(4)(a). V kazenskem pravu LU in SI določbe glede kaznivega dejanja, ki ga stori hudodelska združba, ne zajemajo kibernetske kriminalitete. Zakonodaja BE za kazniva dejanja iz člena 5 določa najvišjo zagroženo zaporno kazen le tri leta, zakonodaja DE kot žrtev kaznivih dejanj ne zajema fizičnih oseb, zakonodaja FI zahteva dodatno oceno kaznivega dejanja „kot celote“, zakonodaja SE pa za „povzročitev velike škode“ določa najvišjo zagroženo zaporno kazen štiri leta.
ee) Povzročitev resne škode
Člen 9(4)(b) določa najnižjo raven (pet let) najvišje zagrožene zaporne kazni za vsako kaznivo dejanje iz členov 4 in 5, če je povzročena resna škoda. Čeprav opredelitev resne škode ne obstaja, so vse države članice razen BG, DE, FI, HU, LU in SE sprejele zakonodajo, ki ustreza Direktivi. Informacije, ki jih je predložila HU, niso bile dovolj jasne. BG ne dosega minimalne ravni (pet let) najvišje zagrožene kazni, LU pa se sklicuje na splošno določbo o kazni za povzročitev resne škode, ki ne zajema kibernetske kriminalitete. Manjša odstopanja se pojavljajo v določbah DE (fizične osebe niso zajete kot žrtve kaznivih dejanj), FI (višja kazen zahteva dodatno oceno kaznivega dejanja „kot celote“) in SE (najvišja zagrožena zaporna kazen štiri leta za „povzročitev velike škode“).
ff) Informacijski sistemi kritične infrastrukture
Člen 9(4)(c) določa, da mora najvišja zagrožena zaporna kazen za kazniva dejanja iz členov 4 in 5, storjena nad informacijskimi sistemi kritične infrastrukture, prav tako znašati vsaj pet let.
Večina držav članic je upoštevala to določbo, BG pa ni predložila posebnih informacij o prenosu. BE je za kazniva dejanja iz člena 5 določila najvišjo zagroženo zaporno kazen tri leta. DE kot žrtev ne zajema fizičnih oseb. FI zahteva dodatno oceno kaznivega dejanja „kot celote“, IT zahteva, da je dejansko povzročeno „uničenje“, PT zahteva, da je napad „hud in trajen“, in se ne sklicuje na člen 5, SE pa zahteve Direktive izpolnjuje za kaznivo dejanje „velike sabotaže“.
gg) Kraja identitete in druga kazniva dejanja, povezana z identiteto
Člen 9(5) zahteva, da države članice zagotovijo, da se v primeru kaznivih dejanj iz členov 4 in 5, ki so storjena z zlorabo osebnih podatkov druge osebe z namenom, da se pridobi zaupanje tretje osebe, s čimer je oškodovan zakoniti lastnik identitete, to lahko šteje za obteževalne okoliščine, razen če so te okoliščine že zajete v drugem kaznivem dejanju. Zaradi veliko prostora za lastno presojo so države članice sprejele številne različne ukrepe za prenos. BE in EL prenosa nista sporočili, v kazenski zakonodaji CZ pa glede tega ni posebne določbe. Pristop obteževalnih okoliščin so izbrali AT, CY, ES, IE, MT, PT in SE (slednja navaja okoliščine „posebnega načrtovanja“), vse ostale države članice pa se sklicujejo na dodatne določbe glede posameznega kaznivega dejanja. Pri tistih, ki se sklicujejo na posebne določbe, so se pri prenosu pojavile naslednje težave: BG in NL zahtevata poseben namen („pridobiti korist“ in „cilj zakriti ali zlorabiti identiteto“), DE navaja le „osebne podatke, ki niso splošno dostopni“, FR navaja le ime osebe in nobenih drugih osebnih podatkov, LV zahteva povzročitev „znatne škode“, RO pa zajema le uporabo „dokumenta“ in zahteva preslepitev.
d) Odgovornost pravnih oseb
aa) Splošno
Člen 10(1) zahteva vzpostavitev odgovornosti pravnih oseb za kazniva dejanja iz členov 3 do 8, če ima storilec kaznivega dejanja pooblastila za zastopanje pravne osebe (a), pristojnosti za sprejemanje odločitev v imenu pravne osebe (b) ali pristojnosti za opravljanje nadzora znotraj pravne osebe (c). Vse države članice so sprejele zakonodajo, ki ustreza temu členu, prišlo je le do naslednjih manjših težav: BG ni zajela kaznivega dejanja iz člena 6, HR pa ne navaja storilca kaznivega dejanja, ki ima pristojnosti za opravljanje nadzora znotraj pravne osebe (člen 10(1)(c)).
bb) Pomanjkljiv nadzor ali kontrola
Člen 10(2) od držav članic zahteva vzpostavitev odgovornosti pravnih oseb, če je bilo katero koli kaznivo dejanje iz členov 3 do 8 omogočeno zaradi pomanjkljivega nadzora ali kontrole osebe iz člena 10(1). Skoraj vse države članice so upoštevale to določbo, vendar informacije, ki jih je predložil LU, niso bile dovolj jasne, BG pa ne navaja storitve kaznivega dejanja iz člena 6.
e) Sankcije za pravne osebe
aa) Obvezne sankcije
Člen 11(1) Direktive od držav članic zahteva, da za pravne osebe predpišejo učinkovite, sorazmerne in odvračilne sankcije, ki vključujejo denarne kazni po kazenskem ali drugem pravu. Vse države članice razen IE in UK so sporočile skladne nacionalne ukrepe. V navedenih dveh državah najvišje zagrožene denarne kazni ostajajo nedoločene, saj ne obstajajo konkretne zakonodajne določbe. Zato ni mogoče oceniti učinkovitosti, sorazmernosti ali odvračilnosti zadevnih denarnih kazni.
bb) Neobvezne sankcije
V členu 11(1) je naveden seznam morebitnih dodatnih sankcij za pravne osebe. Te so: izključitev iz upravičenosti do državnih ugodnosti ali pomoči (izbrali so jo CY, CZ, EL, ES, HR, HU, LU, MT, PL, PT in SK), začasna ali stalna prepoved opravljanja poslovnih dejavnosti (AT, BE, CY, CZ, EL, ES, FR, HR, HU, IT, LT, LV, MT, PL, PT, RO, SE, SI in SK), uvedba sodnega nadzora (CY, ES, FR, MT, PT in RO), sodna likvidacija (CY, CZ, EL, ES, FR, HR, HU, LT, LU, LV, MT, PT, RO, SI in SK) in začasno ali trajno zaprtje poslovalnic, ki so bile uporabljene za storitev kaznivega dejanja (BE, CY, WS, FR, LT, MT, PT in RO). BG, DE, EE, IE, FI, NL in UK niso izbrali nobene od navedenih možnosti.
cc) Sankcije za opustitev
V skladu s členom 11(2) morajo države članice zagotoviti, da veljajo učinkovite, sorazmerne in odvračilne sankcije za pravne osebe, ki so odgovorne za kaznivo dejanje opustitve, kot je navedeno v členu 10(2). Informacije, ki jih je predložil LU, niso bile dovolj jasne. Vse ostale države članice razen IE in UK so zagotovile ustrezne zakonodajne določbe. V primeru IE in UK se pojavljajo enake težave kot pri členu 11(1) (glej točko aa) zgoraj).
f) Sodna pristojnost
aa) Zahtevana podlaga za sodno pristojnost
Člen 12(2) in (3) Direktive od držav članic zahteva zagotovitev, da imajo sodno pristojnost za kazniva dejanja iz členov 3 do 8, kadar je kaznivo dejanje v celoti ali delno storjeno na njihovem ozemlju – bodisi je bil storilec kaznivega dejanja ob storitvi tam fizično prisoten bodisi je bil prizadet informacijski sistem na ozemlju države članice – ali kadar je kaznivo dejanje v tujini storil državljan države članice. Večina držav članic je sprejela ustrezno nacionalno zakonodajo, zakonodaja IT ne določa sodne pristojnosti za državljane v tujini v primeru osnovnih kaznivih dejanj, zakonodaji LV in SI se sklicujeta na nejasne določbe glede ozemeljskih vidikov, sodna pristojnost MT za delno storitev na njenem ozemlju je nejasna, UK pa navaja računalniški namesto informacijski sistem.
bb) Druge podlage za sodno pristojnost
Člen 12(3) določa, da morajo države članice Komisijo obvestiti, če uveljavljajo sodno pristojnost v primerih, kadar ima storilec običajno prebivališče na njihovem ozemlju (to možnost so izbrali AT, CY, CZ, IE, FI, HR, LT, LV, NL, SE in SK) ali če je kaznivo dejanje storjeno v korist pravne osebe s sedežem na njihovem ozemlju (CY, CZ, LV, PT, RO in SK).
2.4 Operativna vprašanja (člena 13 in 14 Direktive)
a) Določba o operativnih nacionalnih kontaktnih točkah
Člen 13(1) države članice poziva k vzpostavitvi operativnih nacionalnih kontaktnih točk za izmenjavo informacij glede kaznivih dejanj iz členov 3 do 8. Države članice morajo na podlagi določbe zagotoviti, da so vzpostavljeni postopki, ki pristojnim organom omogočajo, da na vsak nujni zahtevek za pomoč odgovorijo v osmih urah. Na podlagi sporočenih informacij je večina držav članic vzpostavila zahtevano infrastrukturo. IE in RO sta navedli, da so zadevne kontaktne točke na voljo le določeno število ur na dan, kar organu ne omogoča, da bi se na prejem zahtevka vedno odzval v osmih urah. Več držav članic je navedlo, da uporabljajo obstoječe mreže operativnih kontaktnih točk, vzpostavljenih prek mreže G7 ali na podlagi Konvencije Sveta Evrope o kibernetski kriminaliteti (Konvencija iz Budimpešte).
b) Informacije o vzpostavljenih operativnih nacionalnih kontaktnih točkah
Na podlagi člena 13(2) morajo države članice Komisiji sporočiti kontaktne podatke svojih kontaktnih točk, Komisija pa jih posreduje drugim državam članicam. Vse države članice so predložile potrebne informacije.
c) Kanali za prijavo
Člen 13(3) od držav članic zahteva, da zagotovijo, da so na voljo ustrezni kanali za prijavo, ki olajšajo prijavo kaznivih dejanj iz členov 3 do 6 pristojnim nacionalnim organom. Informacije, ki so jih predložile HR, IT, IE in PT, niso bile dovolj jasne. Zdi pa se, da so se ostale države članice odločile za različne pristope glede kanalov za prijavo. Večina držav članic (BE, BG, CY, CZ, DE, EE, EL, FI, FR, HR, HU, IT, LT, LV, MT, NL, PL, PT, RO, SE, SI, SK in UK) je sporočila ukrepe v zvezi s kanali za olajšanje prijave osebam ali organizacijam, ki prvotno prijavijo kaznivo dejanje, na primer žrtvi kibernetskega napada (pri čemer dejanski kanali za prijavo v primeru LV niso dovolj jasni). Ob tem pa so ostale države članice (AT, ES in LU) predložile popolnoma enake informacije o izvajanju člena 13(1) in (2), iz česar je mogoče sklepati, da bodo njihovi ukrepi večinoma olajšali komunikacijo med organi.
d) Zbiranje statističnih podatkov
V skladu s členom 14(1) in (2) morajo države članice zagotoviti, da je vzpostavljen sistem za beleženje, pripravo in predložitev statističnih podatkov, vsaj o številu kaznivih dejanj iz členov 3 do 7, ki so jih evidentirale države članice, in o številu oseb, ki so bile zaradi storitve teh kaznivih dejanj sodno preganjane in obsojene. V skladu s prejetimi uradnimi obvestili je večina držav članic sprejela zakonodajne in upravne ukrepe za zagotovitev zbiranja informacij, običajno na podlagi splošnega nacionalnega elektronskega sistema. Informacije nekaterih držav članic niso bile dovolj jasne (EL, IE, UK (Gibraltar, Severna Irska in Škotska)). Eden od razlogov je, da se informacije o posameznih kaznivih dejanjih iz Direktive ne zbirajo ločeno (BE, DE in SE) ali da zbrane informacije ne zajemajo vseh kaznivih dejanj iz Direktive (RO).
e) Pošiljanje statističnih podatkov Komisiji
Člen 14(3) države članice poziva, naj zadevne statistične podatke pošljejo Komisiji. Vse države članice, ki so sporočile ukrepe, razen UK (Gibraltar, Severna Irska in Škotska) ter HU, so potrdile izvedbo pravnih ali upravnih ukrepov oziroma obeh vrst ukrepov za zagotovitev skladnosti s to obveznostjo. Informacije, ki so jih predložile EL, ES, LU in SI, niso bile dovolj jasne.
3. Sklepne ugotovitve in naslednji koraki
Z Direktivo je v vseh državah članicah prišlo do primerljivega znatnega napredka pri kriminalizaciji kibernetskih napadov, kar olajšuje čezmejno sodelovanje med organi kazenskega pregona, ki preiskujejo te vrste kaznivih dejanj. Države članice so spremenile kazenske zakonike in drugo zadevno zakonodajo, racionalizirale postopke in vzpostavile ali izboljšale programe sodelovanja. Komisija priznava, da so države članice v prenos Direktive vložile znatna prizadevanja.
Vendar obstaja še veliko možnosti za to, da države članice s popolnim izvajanjem vseh določb Direktive v celoti izkoristijo njen potencial. Iz dosedanje analize je razvidno, da nekatere od glavnih izboljšav, ki jih morajo uvesti države članice, vključujejo uporabo opredelitev pojmov (člen 2), kar bo vplivalo na področje uporabe kaznivih dejanj, opredeljenih v nacionalni zakonodaji na podlagi Direktive. Poleg tega se zdi, da so imele države članice težave pri vključevanju vseh možnih opredelitev dejanj v zvezi s kaznivimi dejanji (členi 3 do 7) in pri vključevanju skupnih standardov kazni za kibernetske napade (člen 9). Ostale težave se nanašajo na izvajanje upravnih določb o ustreznih kanalih za prijavo (člen 13(3)) ter o spremljanju in statističnih podatkih glede kaznivih dejanj iz Direktive (člen 14).
Komisija bo države članice še naprej podpirala pri izvajanju Direktive. Glede na morebiten prispevek k čezmejnemu sodelovanju se to zlasti nanaša na operativne določbe Direktive o izmenjavi informacij (člen 13(1) in (2)), kanalih za prijavo (člen 13(3)) ter spremljanju in statističnih podatkih (člen 14). Zato bo Komisija v drugi polovici leta 2017 državam članicam zagotovila dodatne priložnosti za opredelitev in izmenjavo najboljših praks.
Komisija meni, da predložitev predloga za spremembo Direktive trenutno ni potrebna. Vendar pa v tem okviru razmišlja o ukrepih za izboljšanje čezmejnega dostopa do elektronskih dokazov za namene kazenskih preiskav, da bi podprla kazenske preiskave napadov na informacijske sisteme, kaznivih dejanj, ki jih omogoča kibernetski prostor, in drugih kaznivih dejanj. To vključuje tudi razmislek o predlogu zakonodajnih ukrepov do začetka leta 2018
. Komisija prav tako proučuje vlogo šifriranja pri kazenskih preiskavah in bo o svojih ugotovitvah poročala do oktobra 2017.
Komisija je odločena, da bo zagotovila, da se prenos zaključi v vseh državah članicah EU in da se določbe izvajajo pravilno. To vključuje spremljanje, ali so nacionalni ukrepi v skladu z ustreznimi določbami Direktive. Po potrebi bo Komisija s postopki za ugotavljanje kršitev uporabila svoja izvršilna pooblastila na podlagi Pogodb.