Kibernetički kriminal

Kompromitiranje poslovne e-pošte

Tko je odgovoran – i kada nastaje obveza izvještavanja prema GDPR-u?

ATB.LAW odvjetnici Sa sjedištem u Beču, tvrtka je specijalizirana za kibernetički kriminal, IT pravo, zaštitu podataka i pravo kriptosredstava te pomaže tvrtkama u slučajevima kompromitiranja poslovne e-pošte (BEC), od početne procjene do sudske provedbe ili obrane od tužbi.

Poslovna prijevara putem e-pošte (BEC)

Sadržaj

Što je kompromitiranje poslovne e-pošte (BEC)?

Poslovna prijevara putem e-pošte je shema prijevare u kojoj počinitelji preuzmu poslovni račun e-pošte ili krivotvore identitet pouzdanog pošiljatelja kako bi uvjerili zaposlenike da izvrše prijenose na lažne račune ili promijene bankovne podatke. Ako je stvarni račun e-pošte preuzet, to se naziva preuzimanje računa e-pošte (Email Account Compromise, EAC).

Ako sam uplatio na lažni račun, moram li ponovno platiti?

Kratki odgovor: Općenito govoreći, da. Uplata izvršena prevarantu koji se predstavlja kao vjerovnik, u načelu, ne otplaćuje izvorni dug.

Vrhovni sud (OGH 14. siječnja 2025., 8 Ob 121/24p) presudio je u slučaju lažiranja adrese e-pošte da se prijevarna promjena podataka o računu ne može pripisati pravom vjerovniku te da uplata dužnika na prijevarni račun nije oslobodila dužnika njegove obveze plaćanja. Njemačka sudska praksa dolazi do istog načela: Viši regionalni sud u Karlsruheu (27. srpnja 2023., 19 U 83/22) i Viši regionalni sud Schleswig-Holsteina (18. prosinca 2024., 12 U 9/24) svaki je presudio da uplata izvršena na manipulirani račun ne predstavlja ispunjenje obveze.

Iznimka: Ako su vlastiti IT sustavi platitelja kompromitirani ili ako su zanemareni prepoznatljivi znakovi upozorenja, doprinosna krivnja može prebaciti odgovornost (Viši regionalni sud u Linzu; Regionalni sud u Koblenzu, 8 O 271/22).

Jesu li direktori osobno odgovorni?

Kratki odgovor: Da, u slučaju grubog kršenja dužnosti pažnje.

Prema članku 25. njemačkog Zakona o društvima s ograničenom odgovornošću (GmbHG), izvršni direktori dužni su postupati s pažnjom razboritog poslovnog čovjeka – što uključuje IT sigurnost primjerenu razini rizika. Ako procesi autorizacije plaćanja ili višefaktorska autentifikacija potpuno nedostaju unatoč poznatoj rizičnoj situaciji, poslovni voditelj može biti osobno odgovoran društvu. Teret dokaza da je postupio s dužnom pažnjom leži na poslovnom voditelju (članak 25. stavak 3. Njemačkog zakona o društvima s ograničenom odgovornošću (GmbHG)).

Kada nastaje obveza izvještavanja prema GDPR-u nakon BEC incidenta?

Kratki odgovor: Kad god postoji vjerojatnost rizika za prava i slobode ispitanika, obavijest se mora dostaviti nadležnom tijelu za zaštitu podataka u roku od 72 sata.

Kompromitirani račun e-pošte redovito sadrži osobne podatke i stoga predstavlja povredu podataka. Kontrolori podataka moraju prijaviti incident nadležnom tijelu za zaštitu podataka bez nepotrebnog odgađanja, ako je moguće u roku od 72 sata (članak 33. GDPR-a), osim ako se rizik može isključiti; u slučaju visokog rizika, potrebno je obavijestiti i ispitanike (članak 34. GDPR-a). U svojim Smjernicama 01/2021, EDSA se osvrnula na praktičan slučaj hakiranog računa e-pošte zaposlenika koji je korišten za slanje masovnih phishing e-poruka, potvrdivši da su i obavijest nadležnom tijelu i obavijest ispitanicima bile prikladne. Svaka odluka o neprijavljivanju incidenta također mora biti dokumentirana (članak 33. stavak 5. GDPR-a).

Mogu li pogođeni kupci ili osoblje sami zatražiti naknadu?

Kratki odgovor: Da, prema članku 82. GDPR-a – pod uvjetom da je došlo do povrede GDPR-a koja je rezultirala stvarnom, uzročno povezanom štetom.

Sama činjenica da je kibernetički napad bio uspješan ne predstavlja sama po sebi kršenje članka 32. GDPR-a (Regionalni radni sud u Hesu, 10. veljače 2026., 12 SLa 709/25). Međutim, kada su sigurnosne mjere neadekvatne, čak i kratkotrajni gubitak kontrole nad podacima dovoljan je da predstavlja naknadivu nematerijalnu štetu. Iznosi dodijeljeni u njemačkoj sudskoj praksi obično se kreću od niskih do srednjih troznamenkastih iznosa u jednostavnim slučajevima gubitka kontrole, a znatno su viši u ozbiljnijim povredama.

Kratak sažetak

Incidenti BEC/EAC dovode do četiri paralelna pravna razina: raspodjela građanske odgovornosti između ugovornih strana, interna odgovornost uprave prema članku 25. njemačkog Zakona o društvima s ograničenom odgovornošću (GmbHG), obveza izvješćivanja prema GDPR-u prema člancima 33. i 34. GDPR-a te pojedinačni zahtjevi za naknadu štete prema članku 82. GDPR-a. Sudska praksa u Austriji i Njemačkoj općenito pripisuje rizik gubitka nadležnosti u kojoj je došlo do povrede – dok izvorni zahtjev ostaje na snazi. Ključna je brza, dokumentirana početna reakcija.

Zašto odabrati ATB.LAW za kompromitiranje poslovne e-pošte?

Odvjetnici ATB.LAW (Beč) specijalizirani su za kibernetički kriminal, zakonodavstvo o kripto-imovini, zaštitu podataka i IT pravo te pomaže tvrtkama pri incidentima BEC/EAC, obavijestima prema GDPR-u, provedbi ili obrani građanskih tužbi, pitanjima interne odgovornosti uprave i kaznenim prijavama.

Kontakt: office@atb.law


Često postavljana pitanja:

Koja je razlika između BEC-a i EAC-a?


BEC se općenito odnosi na prijevaru koja se provodi putem lažnih ili kompromitiranih poslovnih e-mail komunikacija; EAC se posebno odnosi na preuzimanje legitimnog e-mail računa od strane napadača.


Moram li platiti drugi put nakon što sam izvršio BEC uplatu?

Općenito govoreći, da, jer uplata prevarantu ne otplaćuje izvorni dug – osim ako nije ugrožena sigurnost samog platitelja.


Koliko dugo imam vremena za podnošenje obavijesti o GDPR-u?


Odmah, ako je moguće u roku od 72 sata od saznanja za incident.

Jesu li direktori osobno odgovorni za bilo kakav gubitak koji proizlazi iz BEC napada?


U slučaju ozbiljnog kršenja dužne pažnje u vezi s IT-om prema članku 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG), direktori mogu biti osobno odgovorni.

Mogu li pogođeni pokrenuti pojedinačnu pravnu tužbu?


Da, prema članku 82. GDPR-a, kada je utvrđeno kršenje GDPR-a i nastala šteta.

Daljnji članci

ATB.LAW odvjetnik za kibernetički kriminal

Kibernetički kriminal u Austriji

Pravni okvir, podaci i koraci koje treba poduzeti
Slika Roman Taudes
Roman Taudes
Kibernetički napadi, obveze izvještavanja, NIS, GDPR, MAR

Obveze izvještavanja u slučaju kibernetičkih napada

Što slučaj TeamViewera znači za austrijske tvrtke
Slika Roman Taudes
Roman Taudes
cPanel/WHM dovodi do ransomware napada na web stranice – ATB.LAW podržava oštećene

Ransomware napad na cPanel

Kritična ranjivost CVE-2026-41940 ugrožava web stranice
Slika Roman Taudes
Roman Taudes