Šta je Business Email Compromise (BEC)?
Poslovna prevara putem e-pošte je prevarnička shema u kojoj počinitelji preuzmu poslovni e-mail nalog ili se lažno predstavljaju kao pouzdani pošiljalac kako bi nagovorili zaposlenike da izvrše prijenose na prevarne račune ili da promijene bankovne podatke. Ako je stvarni račun e-pošte preuzet, to se naziva preuzimanje računa e-pošte (Email Account Compromise, EAC).
Ako sam uplatio na lažni račun, moram li platiti ponovo?
Kratak odgovor: Općenito govoreći, da. Uplata izvršena prevarantu koji se predstavlja kao povjerilac, u principu, ne otplaćuje izvorni dug.
Vrhovni sud (OGH 14. januara 2025, 8 Ob 121/24p) presudio je u slučaju lažiranja e-mail adrese da lažna promjena računa nije pripisiva pravom vjerovniku i da uplata dužnika na prevarantski račun nije oslobodila dužnika njegove obaveze plaćanja. Njemačka sudska praksa dolazi do istog principa: Viši regionalni sud u Karlsruheu (27. jula 2023, 19 U 83/22) i Viši regionalni sud Schleswig-Holsteina (18. decembra 2024, 12 U 9/24) su svaki presudili da uplata izvršena na manipulirani račun ne predstavlja ispunjenje obaveze.
Izuzetak: Ako je vlastiti IT sistem platitelja kompromitovan ili ako su zanemareni prepoznatljivi znakovi upozorenja, doprinosna krivica može prebaciti odgovornost (Viši regionalni sud u Linzu; Regionalni sud u Koblenzu, 8 O 271/22).
Da li su direktori lično odgovorni?
Kratak odgovor: Da, u slučaju ozbiljnog kršenja dužnosti pažnje.
Prema članu 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG), direktori su dužni postupati s pažnjom razboritog poslovnog čovjeka – što uključuje IT sigurnost primjerenu razini rizika. Ako procesi autorizacije plaćanja ili višefaktorska autentifikacija potpuno nedostaju uprkos poznatoj rizičnoj situaciji, može nastati lična odgovornost prema društvu. Teret dokaza da je upravni direktor postupio s dužnom pažnjom leži na njemu (član 25(3) Njemačkog zakona o društvima s ograničenom odgovornošću (GmbHG)).
Kada postoji obaveza prema GDPR-u da se prijavi incident BEC-a?
Kratak odgovor: Kad god postoji vjerovatnoća rizika za prava i slobode ispitanika, nadležni organ za zaštitu podataka mora biti obaviješten u roku od 72 sata.
Kompromitiran račun e-pošte redovno sadrži lične podatke i stoga predstavlja povredu podataka. Kontrollori podataka moraju bez odlaganja prijaviti incident nadležnom tijelu za zaštitu podataka, po mogućnosti u roku od 72 sata (članak 33. GDPR-a), osim ako se rizik može isključiti; u slučaju visokog rizika, potrebno je obavijestiti i subjekte podataka (članak 34. GDPR-a). U svojim Smjernicama 01/2021, EDSA se bavio praktičnim slučajem hakovanog korisničkog računa e-pošte zaposlenika koji je korišten za slanje masovnih phishing e-poruka, potvrdivši da su i obavještavanje nadležnog tijela i obavještavanje ispitanika bili prikladni. Svaka odluka da se incident ne prijavi također mora biti dokumentovana (članak 33. stavak 5. GDPR-a).
Mogu li pogođeni kupci ili osoblje sami zatražiti naknadu?
Kratak odgovor: Da, prema članu 82. GDPR-a – pod uslovom da je došlo do povrede GDPR-a koja je rezultirala konkretnom, uzročno povezanom štetom.
Sama činjenica da je kibernetički napad bio uspješan ne predstavlja, sama po sebi, kršenje članka 32. GDPR-a (Regionalni radni sud Hesse, 10. februar 2026, 12 SLa 709/25). Međutim, kada su sigurnosne mjere neadekvatne, čak i kratkotrajni gubitak kontrole nad podacima dovoljan je da predstavlja naknadivu nematerijalnu štetu. Iznosi koji se dodjeljuju u njemačkoj sudskoj praksi obično se kreću od niskih do srednjih trocifrenih iznosa u jednostavnim slučajevima gubitka kontrole, a znatno su viši u ozbiljnijim povredama.
Kratak sažetak
Incidenti BEC/EAC dovode do četiri paralelna nivoa prava: raspodjela rizika prema građanskom pravu između ugovornih strana; interna odgovornost uprave prema članu 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG); obaveza izvještavanja prema GDPR-u prema člancima 33. i 34. GDPR-a; i pojedinačni zahtjevi za naknadu štete prema članu 82. GDPR-a. Sudska praksa u Austriji i Njemačkoj općenito pripisuje rizik gubitka nadležnosti u kojoj je došlo do povrede – dok prvobitni zahtjev ostaje na snazi. Brza, dokumentovana početna reakcija je ključna.
Zašto odabrati ATB.LAW za kompromitovanje poslovne e-pošte?
ATB.LAW Advokati (Beč) specijalizirani su za kibernetički kriminal, zakonodavstvo o kripto-imovini, zaštita podataka i IT pravo, te pomaže kompanijama u incidentima BEC/EAC, obavještavanjima prema GDPR-u, provedbi ili obrani građanskih tužbi, internim pitanjima odgovornosti menadžmenta i krivičnim prijavama.
Kontakt: office@atb.law
Često postavljana pitanja:
BEC se općenito odnosi na prevaru koja se provodi korištenjem lažnih ili kompromitiranih poslovnih e-mail komunikacija; EAC se specifično odnosi na preuzimanje legitimnog e-mail računa od strane napadača.
Moram li platiti drugi put nakon što izvršim BEC uplatu?
Općenito govoreći, da, jer plaćanje prevarantu ne otplaćuje izvorni dug – pod uslovom da sigurnost samog platitelja nije ugrožena.
Koliko dugo imam vremena da podnesem obavještenje o GDPR-u?
Odmah, ako je moguće u roku od 72 sata od saznanja za incident.
U slučaju ozbiljnog kršenja dužnosti pažnje u vezi s IT-om prema članu 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG), direktori mogu biti lično odgovorni.
Da, prema članu 82 GDPR-a, kada je utvrđeno kršenje GDPR-a i šteta koja je uzročno povezana.