کد خبر: ۱۱۰۵

مسئولیت کیفری مدیران و شرکت‌ها در حملات سایبری چیست؟

مسئولیت کیفری مدیران و شرکت‌ها در حملات سایبری چیست؟بهراد یوسفی

مسئولیت کیفری مدیران و شرکت‌ها در جرایم سایبری چیست؟ بررسی ماده ۱۹ قانون جرایم رایانه‌ای، مسئولیت مدیر، کارمند و شخص حقوقی و مجازات شرکت‌ها.

آیا اگر یک شرکت هک شود، مدیرعامل یا مدیر IT هم مسئول کیفری است؟ آیا خود شرکت می‌تواند به‌خاطر یک جرم سایبری مجازات شود؟

با گسترش حملات سایبری، یک سؤال مهم برای شرکت‌ها و مدیران مطرح شده است: اگر یکی از کارکنان مرتکب هک، دسترسی غیرمجاز، تخریب اطلاعات یا سایر جرایم رایانه‌ای شود، مسئولیت قانونی متوجه چه کسی خواهد بود؟

پاسخ این سؤال همیشه «مدیر شرکت» یا «خود کارمند» نیست. در حقوق ایران، بسته به نحوه وقوع جرم و ارتباط آن با شرکت، هم شخص حقیقی و هم شخص حقوقی ممکن است با مسئولیت کیفری مواجه شوند.

قانون جرایم رایانه‌ای برای اشخاص حقوقی در شرایط مشخص مسئولیت کیفری در نظر گرفته و در کنار آن، قانون مجازات اسلامی نیز اصل مسئولیت کیفری شخص حقیقی را بیان کرده است. بنابراین باید بین مسئولیت خود شرکت، مسئولیت مدیر و مسئولیت فردی که مستقیماً مرتکب جرم شده است تفاوت گذاشت.

در این مقاله می‌خوانید

  • مسئولیت کیفری شرکت در حملات سایبری یعنی چه؟
  • چه زمانی یک شرکت بابت جرم رایانه‌ای مسئول است؟
  • آیا مدیرعامل شخصاً مسئول جرم سایبری شرکت است؟
  • عدم نظارت مدیر چه زمانی می‌تواند اهمیت کیفری پیدا کند؟
  • مجازات شرکت‌ها در جرایم رایانه‌ای چیست؟
  • آیا کارمند هکر هم جداگانه مجازات می‌شود؟
  • اگر شرکت قربانی حمله سایبری باشد، آیا باز هم ممکن است مسئولیت کیفری مطرح شود؟
  • مدیران برای کاهش ریسک حقوقی چه اقداماتی باید انجام دهند؟

مسئولیت کیفری شرکت در حملات سایبری یعنی چه؟

شرکت‌ها و مؤسسات دارای شخصیت حقوقی هستند؛ یعنی قانون آنها را به‌عنوان یک موجودیت مستقل از افراد تشکیل‌دهنده‌شان می‌شناسد.

البته یک شرکت خودش نمی‌تواند بدون دخالت انسان عملی انجام دهد. به همین دلیل قانون برای شرایطی مشخص کرده است که عمل مجرمانه افراد می‌تواند برای شخص حقوقی نیز مسئولیت کیفری ایجاد کند.

در ماده ۱۹ قانون جرایم رایانه‌ای آمده است که اگر جرم رایانه‌ای به نام شخص حقوقی و در راستای منافع آن انجام شود، در شرایط مشخص شخص حقوقی نیز مسئولیت کیفری خواهد داشت.

به زبان ساده، هر جرم سایبری که یک کارمند با استفاده از کامپیوتر شرکت انجام دهد، الزاماً جرم شرکت محسوب نمی‌شود. باید ارتباط جرم با شرکت و شرایطی که قانون تعیین کرده است بررسی شود.

چه زمانی شرکت بابت جرم رایانه‌ای مسئول می‌شود؟

ماده ۱۹ قانون جرایم رایانه‌ای چند حالت مشخص را مطرح کرده است.

۱. وقتی مدیر شرکت خودش مرتکب جرم رایانه‌ای شود

اگر مدیری که اختیار نمایندگی، تصمیم‌گیری یا نظارت بر شخص حقوقی را دارد، مرتکب جرم رایانه‌ای شود و جرم در چارچوب شرایط ماده ۱۹ و در راستای منافع شخص حقوقی باشد، خود شخص حقوقی نیز می‌تواند مسئولیت کیفری پیدا کند.

برای مثال، فرض کنید مدیری عمداً از دسترسی سازمان برای ورود غیرمجاز به سامانه یک شرکت رقیب استفاده کند و این اقدام در راستای منافع شرکت انجام شود.

در چنین شرایطی موضوع فقط رفتار شخص مدیر نیست و مسئولیت شخص حقوقی نیز می‌تواند مطرح شود.

۲. وقتی مدیر دستور ارتکاب جرم بدهد

اگر مدیر دستور انجام یک جرم رایانه‌ای را صادر کند و جرم نیز واقع شود، مسئولیت کیفری شخص حقوقی می‌تواند مطرح شود.

برای مثال، اگر مدیر یک شرکت به یکی از کارکنان دستور دهد بدون مجوز وارد سامانه متعلق به شخص یا شرکت دیگری شود و این دستور اجرا شود، موضوع می‌تواند از مصادیق مسئولیت پیش‌بینی‌شده در ماده ۱۹ باشد.

۳. وقتی کارمند با اطلاع مدیر یا به‌دلیل عدم نظارت او مرتکب جرم شود

این بخش برای مدیران اهمیت زیادی دارد.

قانون فقط به حالتی توجه نکرده که مدیر مستقیماً دستور جرم بدهد. طبق ماده ۱۹، اگر یکی از کارکنان با اطلاع مدیر یا در اثر عدم نظارت وی مرتکب جرم رایانه‌ای شود، شخص حقوقی می‌تواند مسئولیت کیفری داشته باشد.

بنابراین، مسئولیت مدیر را نباید فقط به «دستور مستقیم برای هک» محدود کرد.

با این حال، این موضوع به این معنا نیست که هر اتفاق امنیتی در یک شرکت، خودکاراً تقصیر کیفری مدیر محسوب می‌شود. برای تعیین مسئولیت باید شرایط قانونی، نقش افراد، نوع جرم و ارتباط آن با شخص حقوقی بررسی شود.

۴. وقتی فعالیت شرکت اساساً برای ارتکاب جرم رایانه‌ای اختصاص یافته باشد

اگر تمام یا بخشی از فعالیت شخص حقوقی به ارتکاب جرم رایانه‌ای اختصاص پیدا کرده باشد، قانون برای شخص حقوقی مسئولیت کیفری در نظر گرفته است.

این وضعیت با یک حادثه امنیتی معمولی تفاوت دارد؛ در اینجا فعالیت مجرمانه بخشی از فعالیت شخص حقوقی شده است.

آیا مدیرعامل به‌خاطر هک شدن شرکت مجازات می‌شود؟

نه، صرف هک شدن شرکت به‌معنای مجرم بودن مدیرعامل نیست.

این نکته یکی از مهم‌ترین مواردی است که باید در موضوع مسئولیت مدیران در حملات سایبری به آن توجه کرد.

فرض کنید یک شرکت قربانی فیشینگ شده و مهاجمان با سرقت اطلاعات یک کارمند وارد شبکه شده‌اند. صرف وقوع این حمله، به‌تنهایی به این معنی نیست که مدیر شرکت مرتکب جرم شده است.

مسئولیت کیفری مدیر باید بر اساس رفتار و نقش او و شرایط قانونی مربوط به جرم بررسی شود.

ماده ۱۴۳ قانون مجازات اسلامی نیز مقرر می‌کند که اصل بر مسئولیت کیفری شخص حقیقی است و شخص حقوقی زمانی مسئولیت کیفری پیدا می‌کند که نماینده قانونی آن به نام یا در راستای منافع شخص حقوقی مرتکب جرم شود. همچنین مسئولیت کیفری شخص حقوقی مانع مسئولیت فردی که مرتکب جرم شده نیست.

بنابراین باید بین این دو وضعیت تفاوت گذاشت:

وضعیت نتیجه احتمالی
شرکت قربانی یک حمله سایبری شده است صرفاً قربانی بودن، به‌تنهایی مسئولیت کیفری مدیر ایجاد نمی‌کند
مدیر شخصاً مرتکب جرم سایبری شده است امکان مسئولیت کیفری مدیر وجود دارد
مدیر دستور ارتکاب جرم داده است امکان مسئولیت شخص حقوقی و فرد مرتکب مطرح می‌شود
کارمند با اطلاع مدیر مرتکب جرم شده است امکان مسئولیت شخص حقوقی وجود دارد
جرم کارمند ناشی از عدم نظارت مدیر باشد بسته به شرایط قانونی، مسئولیت شخص حقوقی می‌تواند مطرح شود
کارمند مستقلاً و خارج از شرایط قانونی مرتبط با شرکت جرم انجام داده است باید مسئولیت شخص حقیقی و ارتباط جرم با شخص حقوقی جداگانه بررسی شود

آیا عدم نظارت مدیر می‌تواند جرم باشد؟

این موضوع نیاز به دقت دارد.

هر ضعف امنیتی یا هر اشتباه مدیریتی الزاماً «جرم» نیست.

اما در حوزه جرایم رایانه‌ای، ماده ۱۹ قانون جرایم رایانه‌ای صراحتاً حالتی را مطرح کرده است که یکی از کارکنان شخص حقوقی در اثر عدم نظارت مدیر مرتکب جرم رایانه‌ای شود. در چنین شرایطی، اگر سایر شرایط قانونی ماده نیز وجود داشته باشد، مسئولیت کیفری شخص حقوقی می‌تواند مطرح شود.

پس نمی‌توان گفت:

«هر شرکتی هک شود، مدیرش مجرم است.»

همان‌طور که نمی‌توان گفت:

«مدیر هیچ مسئولیتی در برابر اقدامات مجرمانه کارکنان ندارد.»

واقعیت حقوقی، به نقش مدیر، میزان اطلاع، وظیفه نظارتی، نحوه وقوع جرم و ارتباط آن با منافع شخص حقوقی بستگی دارد.

آیا کارمند هکر هم مجازات می‌شود؟

بله، مسئولیت کیفری شرکت لزوماً جایگزین مسئولیت فردی مرتکب جرم نمی‌شود.

قانون جرایم رایانه‌ای در تبصره ماده ۱۹ تصریح کرده است که مسئولیت کیفری شخص حقوقی مانع مجازات مرتکب جرم نخواهد بود.

برای مثال، اگر یک کارمند با استفاده از دسترسی سازمانی خود مرتکب دسترسی غیرمجاز، تخریب داده یا سایر جرایم رایانه‌ای شود، بررسی مسئولیت خود کارمند همچنان جداگانه انجام می‌شود.

در یک پرونده ممکن است بنابراین چند سطح مسئولیت مطرح شود:

کارمند یا فرد مرتکب جرم → مدیر یا مسئول دارای نقش قانونی → شخص حقوقی

اما وجود همه این سطوح در هر پرونده قطعی نیست و باید شرایط قانونی هر کدام احراز شود.

مجازات شرکت‌ها در جرایم رایانه‌ای چیست؟

ماده ۲۰ قانون جرایم رایانه‌ای برای اشخاص حقوقی موضوع ماده ۱۹، علاوه بر سه تا شش برابر حداکثر جزای نقدی جرم ارتکابی، مجازات‌هایی را متناسب با نوع جرم و شرایط آن پیش‌بینی کرده است.

در صورتی که حداکثر مجازات حبس جرم تا پنج سال باشد، امکان تعطیلی موقت شخص حقوقی از یک تا ۹ ماه وجود دارد و در صورت تکرار جرم، این مدت می‌تواند از یک تا پنج سال باشد.

اگر حداکثر مجازات حبس جرم بیش از پنج سال باشد، قانون تعطیلی موقت شخص حقوقی از یک تا سه سال را پیش‌بینی کرده و در صورت تکرار جرم، امکان انحلال شخص حقوقی وجود دارد.

بنابراین مجازات شرکت صرفاً پرداخت جریمه مالی نیست و بسته به شرایط پرونده می‌تواند به محدودیت یا تعطیلی فعالیت شرکت نیز منجر شود.

آیا مدیر و شرکت یک مجازات دارند؟

خیر.

شخص حقوقی و شخص حقیقی دو مسئولیت جداگانه دارند.

اگر شرایط قانونی مسئولیت شخص حقوقی وجود داشته باشد، این موضوع مانع مجازات فردی که جرم را مرتکب شده نیست.

به همین دلیل در یک پرونده سایبری باید مشخص شود:

  1. چه کسی رفتار مجرمانه را انجام داده است؟
  2. آیا مدیر در انجام یا دستور جرم نقش داشته است؟
  3. آیا مدیر از اقدام مجرمانه اطلاع داشته است؟
  4. آیا شرایط عدم نظارت مطرح است؟
  5. جرم به نام یا در راستای منافع شخص حقوقی انجام شده است؟
  6. آیا شخص حقوقی طبق شرایط قانونی قابل انتساب کیفری است؟

پاسخ به این پرسش‌ها می‌تواند نتیجه حقوقی پرونده را تغییر دهد.

اگر شرکت قربانی حمله سایبری باشد چه؟

یک شرکت ممکن است هم‌زمان با یک پرونده سایبری، قربانی جرم باشد.

برای مثال، مهاجمان ممکن است با فیشینگ وارد حساب یکی از کارکنان شوند، اطلاعات مشتریان را سرقت کنند یا باج‌افزار روی سرورهای شرکت اجرا کنند.

در چنین شرایطی، قربانی بودن شرکت به‌خودی‌خود به معنی مسئولیت کیفری مدیران نیست.

اما اگر در جریان تحقیقات مشخص شود که یکی از مدیران یا کارکنان شرکت نیز مستقلاً مرتکب جرم شده یا شرایط مسئولیت کیفری شخص حقوقی وجود داشته است، آن موضوع جداگانه بررسی خواهد شد.

به همین دلیل شرکت‌ها پس از وقوع حادثه سایبری باید علاوه بر بازیابی سیستم‌ها، مستندات فنی و شواهد مربوط به حادثه را نیز حفظ کنند.

مدیران شرکت‌ها برای کاهش ریسک حقوقی چه کار کنند؟

مدیریت امنیت سایبری فقط یک موضوع فنی نیست و می‌تواند جنبه حقوقی هم داشته باشد.

شرکت‌ها برای کاهش ریسک بهتر است حداقل این اقدامات را جدی بگیرند:

۱. سطح دسترسی کارکنان را مشخص کنند

هر کارمند نباید به تمام سامانه‌ها و اطلاعات شرکت دسترسی داشته باشد.

دسترسی‌ها باید متناسب با وظایف افراد تعریف و در صورت تغییر سمت یا قطع همکاری، به‌موقع اصلاح یا لغو شود.

۲. فعالیت‌های حساس را ثبت کنند

ثبت لاگ‌های ورود، تغییرات مهم، دسترسی به اطلاعات حساس و فعالیت‌های مدیریتی می‌تواند در بررسی یک حادثه سایبری اهمیت داشته باشد.

۳. سیاست امنیت اطلاعات داشته باشند

شرکت باید مشخص کند کارکنان چگونه از حساب‌های سازمانی، اطلاعات مشتریان، تجهیزات و سامانه‌های شرکت استفاده کنند.

۴. آموزش امنیت سایبری را جدی بگیرند

بخش قابل توجهی از حملات از طریق فیشینگ، سرقت رمز عبور و مهندسی اجتماعی آغاز می‌شود. آموزش کارکنان می‌تواند بخشی از ریسک این حملات را کاهش دهد.

۵. مسئولیت‌ها را مکتوب کنند

مشخص بودن اینکه چه فردی مسئول مدیریت حساب‌ها، سرورها، پشتیبان‌گیری، دسترسی‌ها و واکنش به حوادث است، در زمان وقوع حادثه اهمیت زیادی دارد.

۶. لاگ و شواهد را پس از حادثه حفظ کنند

پاک کردن سیستم‌ها یا تغییر تنظیمات بدون ثبت وضعیت اولیه می‌تواند بررسی فنی حادثه را دشوار کند. در یک حادثه جدی، بهتر است بررسی و جمع‌آوری ادله دیجیتال با هماهنگی متخصصان مربوط انجام شود.

یک مثال ساده

فرض کنیم یک شرکت سامانه‌ای برای مدیریت اطلاعات مشتریان دارد.

یکی از کارکنان با دسترسی سازمانی خود، بدون مجوز وارد سامانه دیگری می‌شود و اطلاعات آن را استخراج می‌کند.

در اینجا فقط این سؤال مطرح نیست که «چه کسی وارد سامانه شده است؟»

باید بررسی شود:

  • آیا کارمند شخصاً مرتکب جرم شده است؟
  • آیا مدیر از این اقدام اطلاع داشته است؟
  • آیا مدیر دستور انجام آن را داده است؟
  • آیا اقدام کارمند در راستای منافع شرکت بوده است؟
  • آیا جرم در نتیجه عدم نظارت مدیر اتفاق افتاده است؟
  • آیا شرایط ماده ۱۹ برای انتساب مسئولیت به شخص حقوقی وجود دارد؟

این موارد نشان می‌دهد که مسئولیت کیفری در حملات و جرایم سایبری، صرفاً با عنوان شغلی افراد تعیین نمی‌شود و باید شرایط قانونی پرونده بررسی شود.

جمع‌بندی

در حقوق ایران، شرکت‌ها نیز در شرایط مشخص می‌توانند بابت جرایم رایانه‌ای مسئولیت کیفری داشته باشند.

ماده ۱۹ قانون جرایم رایانه‌ای مواردی مانند ارتکاب جرم توسط مدیر، صدور دستور جرم توسط مدیر، ارتکاب جرم توسط کارمند با اطلاع مدیر یا در اثر عدم نظارت او و اختصاص فعالیت شخص حقوقی به جرایم رایانه‌ای را مطرح کرده است.

از طرف دیگر، مسئولیت کیفری شرکت به معنای حذف مسئولیت فردی مرتکب نیست. قانون صراحتاً این دو موضوع را از یکدیگر جدا کرده است.

بنابراین اگر یک شرکت هک شود، نمی‌توان صرفاً با گفتن «مدیر شرکت مسئول است» یا «کارمند مسئول است» درباره پرونده نتیجه‌گیری کرد. باید نقش افراد، نحوه وقوع جرم، اطلاع یا دستور مدیر، وضعیت نظارت و ارتباط جرم با منافع شخص حقوقی بررسی شود.

توجه: این مطلب برای آگاهی عمومی و آشنایی با چارچوب قانونی تهیه شده است و جایگزین مشاوره حقوقی یا بررسی پرونده توسط وکیل نیست. در پرونده‌های واقعی، نوع جرم، مستندات موجود و شرایط دقیق حادثه می‌تواند در مسئولیت کیفری افراد و شخص حقوقی اثرگذار باشد.

منابع

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث