Kibernetički kriminal

Poslovna e-mail prevara

Ko je odgovoran – i kada postoji obaveza izvještavanja prema GDPR-u?

ATB.LAW advokati Sa sjedištem u Beču, firma je specijalizirana za kibernetički kriminal, IT pravo, zaštitu podataka i pravo kriptosredstava, te pomaže kompanijama u slučaju incidenata kompromitiranja poslovne e-pošte (BEC), od početne procjene pa sve do ostvarivanja potraživanja na sudu ili odbrane od takvih potraživanja.

Poslovna prevara putem e-pošte (BEC)

Sadržaj

Šta je Business Email Compromise (BEC)?

Poslovna prevara putem e-pošte je prevarnička shema u kojoj počinitelji preuzmu poslovni e-mail nalog ili se lažno predstavljaju kao pouzdani pošiljalac kako bi nagovorili zaposlenike da izvrše prijenose na prevarne račune ili da promijene bankovne podatke. Ako je stvarni račun e-pošte preuzet, to se naziva preuzimanje računa e-pošte (Email Account Compromise, EAC).

Ako sam uplatio na lažni račun, moram li platiti ponovo?

Kratak odgovor: Općenito govoreći, da. Uplata izvršena prevarantu koji se predstavlja kao povjerilac, u principu, ne otplaćuje izvorni dug.

Vrhovni sud (OGH 14. januara 2025, 8 Ob 121/24p) presudio je u slučaju lažiranja e-mail adrese da lažna promjena računa nije pripisiva pravom vjerovniku i da uplata dužnika na prevarantski račun nije oslobodila dužnika njegove obaveze plaćanja. Njemačka sudska praksa dolazi do istog principa: Viši regionalni sud u Karlsruheu (27. jula 2023, 19 U 83/22) i Viši regionalni sud Schleswig-Holsteina (18. decembra 2024, 12 U 9/24) su svaki presudili da uplata izvršena na manipulirani račun ne predstavlja ispunjenje obaveze.

Izuzetak: Ako je vlastiti IT sistem platitelja kompromitovan ili ako su zanemareni prepoznatljivi znakovi upozorenja, doprinosna krivica može prebaciti odgovornost (Viši regionalni sud u Linzu; Regionalni sud u Koblenzu, 8 O 271/22).

Da li su direktori lično odgovorni?

Kratak odgovor: Da, u slučaju ozbiljnog kršenja dužnosti pažnje.

Prema članu 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG), direktori su dužni postupati s pažnjom razboritog poslovnog čovjeka – što uključuje IT sigurnost primjerenu razini rizika. Ako procesi autorizacije plaćanja ili višefaktorska autentifikacija potpuno nedostaju uprkos poznatoj rizičnoj situaciji, može nastati lična odgovornost prema društvu. Teret dokaza da je upravni direktor postupio s dužnom pažnjom leži na njemu (član 25(3) Njemačkog zakona o društvima s ograničenom odgovornošću (GmbHG)).

Kada postoji obaveza prema GDPR-u da se prijavi incident BEC-a?

Kratak odgovor: Kad god postoji vjerovatnoća rizika za prava i slobode ispitanika, nadležni organ za zaštitu podataka mora biti obaviješten u roku od 72 sata.

Kompromitiran račun e-pošte redovno sadrži lične podatke i stoga predstavlja povredu podataka. Kontrollori podataka moraju bez odlaganja prijaviti incident nadležnom tijelu za zaštitu podataka, po mogućnosti u roku od 72 sata (članak 33. GDPR-a), osim ako se rizik može isključiti; u slučaju visokog rizika, potrebno je obavijestiti i subjekte podataka (članak 34. GDPR-a). U svojim Smjernicama 01/2021, EDSA se bavio praktičnim slučajem hakovanog korisničkog računa e-pošte zaposlenika koji je korišten za slanje masovnih phishing e-poruka, potvrdivši da su i obavještavanje nadležnog tijela i obavještavanje ispitanika bili prikladni. Svaka odluka da se incident ne prijavi također mora biti dokumentovana (članak 33. stavak 5. GDPR-a).

Mogu li pogođeni kupci ili osoblje sami zatražiti naknadu?

Kratak odgovor: Da, prema članu 82. GDPR-a – pod uslovom da je došlo do povrede GDPR-a koja je rezultirala konkretnom, uzročno povezanom štetom.

Sama činjenica da je kibernetički napad bio uspješan ne predstavlja, sama po sebi, kršenje članka 32. GDPR-a (Regionalni radni sud Hesse, 10. februar 2026, 12 SLa 709/25). Međutim, kada su sigurnosne mjere neadekvatne, čak i kratkotrajni gubitak kontrole nad podacima dovoljan je da predstavlja naknadivu nematerijalnu štetu. Iznosi koji se dodjeljuju u njemačkoj sudskoj praksi obično se kreću od niskih do srednjih trocifrenih iznosa u jednostavnim slučajevima gubitka kontrole, a znatno su viši u ozbiljnijim povredama.

Kratak sažetak

Incidenti BEC/EAC dovode do četiri paralelna nivoa prava: raspodjela rizika prema građanskom pravu između ugovornih strana; interna odgovornost uprave prema članu 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG); obaveza izvještavanja prema GDPR-u prema člancima 33. i 34. GDPR-a; i pojedinačni zahtjevi za naknadu štete prema članu 82. GDPR-a. Sudska praksa u Austriji i Njemačkoj općenito pripisuje rizik gubitka nadležnosti u kojoj je došlo do povrede – dok prvobitni zahtjev ostaje na snazi. Brza, dokumentovana početna reakcija je ključna.

Zašto odabrati ATB.LAW za kompromitovanje poslovne e-pošte?

ATB.LAW Advokati (Beč) specijalizirani su za kibernetički kriminal, zakonodavstvo o kripto-imovini, zaštita podataka i IT pravo, te pomaže kompanijama u incidentima BEC/EAC, obavještavanjima prema GDPR-u, provedbi ili obrani građanskih tužbi, internim pitanjima odgovornosti menadžmenta i krivičnim prijavama.

Kontakt: office@atb.law


Često postavljana pitanja:

Koja je razlika između BEC i EAC?


BEC se općenito odnosi na prevaru koja se provodi korištenjem lažnih ili kompromitiranih poslovnih e-mail komunikacija; EAC se specifično odnosi na preuzimanje legitimnog e-mail računa od strane napadača.


Moram li platiti drugi put nakon što izvršim BEC uplatu?

Općenito govoreći, da, jer plaćanje prevarantu ne otplaćuje izvorni dug – pod uslovom da sigurnost samog platitelja nije ugrožena.


Koliko dugo imam vremena da podnesem obavještenje o GDPR-u?


Odmah, ako je moguće u roku od 72 sata od saznanja za incident.

Da li su članovi upravnog odbora lično odgovorni za gubitke nastale uslijed BEC napada?


U slučaju ozbiljnog kršenja dužnosti pažnje u vezi s IT-om prema članu 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG), direktori mogu biti lično odgovorni.

Mogu li pogođeni pokrenuti pojedinačnu pravnu tužbu?


Da, prema članu 82 GDPR-a, kada je utvrđeno kršenje GDPR-a i šteta koja je uzročno povezana.

Dalji članci

ATB.LAW advokat za kibernetički kriminal

Kompjuterski kriminal u Austriji

Pravni okvir, podaci i koraci koje treba poduzeti
Slika Roman Taudes
Roman Taudes
Kibernetički napadi, obaveze izvještavanja, NIS, GDPR, MAR

Zahtjevi za izvještavanje u slučaju kibernetičkih napada

Šta slučaj TeamViewer znači za austrijske kompanije
Slika Roman Taudes
Roman Taudes
cPanel/WHM dovodi do ransomware napada na web stranice – ATB.LAW pruža podršku oštećenima

cPanel ransomware napad

Kritična ranjivost CVE-2026-41940 ugrožava web stranice
Slika Roman Taudes
Roman Taudes