Što je kompromitiranje poslovne e-pošte (BEC)?
Poslovna prijevara putem e-pošte je shema prijevare u kojoj počinitelji preuzmu poslovni račun e-pošte ili krivotvore identitet pouzdanog pošiljatelja kako bi uvjerili zaposlenike da izvrše prijenose na lažne račune ili promijene bankovne podatke. Ako je stvarni račun e-pošte preuzet, to se naziva preuzimanje računa e-pošte (Email Account Compromise, EAC).
Ako sam uplatio na lažni račun, moram li ponovno platiti?
Kratki odgovor: Općenito govoreći, da. Uplata izvršena prevarantu koji se predstavlja kao vjerovnik, u načelu, ne otplaćuje izvorni dug.
Vrhovni sud (OGH 14. siječnja 2025., 8 Ob 121/24p) presudio je u slučaju lažiranja adrese e-pošte da se prijevarna promjena podataka o računu ne može pripisati pravom vjerovniku te da uplata dužnika na prijevarni račun nije oslobodila dužnika njegove obveze plaćanja. Njemačka sudska praksa dolazi do istog načela: Viši regionalni sud u Karlsruheu (27. srpnja 2023., 19 U 83/22) i Viši regionalni sud Schleswig-Holsteina (18. prosinca 2024., 12 U 9/24) svaki je presudio da uplata izvršena na manipulirani račun ne predstavlja ispunjenje obveze.
Iznimka: Ako su vlastiti IT sustavi platitelja kompromitirani ili ako su zanemareni prepoznatljivi znakovi upozorenja, doprinosna krivnja može prebaciti odgovornost (Viši regionalni sud u Linzu; Regionalni sud u Koblenzu, 8 O 271/22).
Jesu li direktori osobno odgovorni?
Kratki odgovor: Da, u slučaju grubog kršenja dužnosti pažnje.
Prema članku 25. njemačkog Zakona o društvima s ograničenom odgovornošću (GmbHG), izvršni direktori dužni su postupati s pažnjom razboritog poslovnog čovjeka – što uključuje IT sigurnost primjerenu razini rizika. Ako procesi autorizacije plaćanja ili višefaktorska autentifikacija potpuno nedostaju unatoč poznatoj rizičnoj situaciji, poslovni voditelj može biti osobno odgovoran društvu. Teret dokaza da je postupio s dužnom pažnjom leži na poslovnom voditelju (članak 25. stavak 3. Njemačkog zakona o društvima s ograničenom odgovornošću (GmbHG)).
Kada nastaje obveza izvještavanja prema GDPR-u nakon BEC incidenta?
Kratki odgovor: Kad god postoji vjerojatnost rizika za prava i slobode ispitanika, obavijest se mora dostaviti nadležnom tijelu za zaštitu podataka u roku od 72 sata.
Kompromitirani račun e-pošte redovito sadrži osobne podatke i stoga predstavlja povredu podataka. Kontrolori podataka moraju prijaviti incident nadležnom tijelu za zaštitu podataka bez nepotrebnog odgađanja, ako je moguće u roku od 72 sata (članak 33. GDPR-a), osim ako se rizik može isključiti; u slučaju visokog rizika, potrebno je obavijestiti i ispitanike (članak 34. GDPR-a). U svojim Smjernicama 01/2021, EDSA se osvrnula na praktičan slučaj hakiranog računa e-pošte zaposlenika koji je korišten za slanje masovnih phishing e-poruka, potvrdivši da su i obavijest nadležnom tijelu i obavijest ispitanicima bile prikladne. Svaka odluka o neprijavljivanju incidenta također mora biti dokumentirana (članak 33. stavak 5. GDPR-a).
Mogu li pogođeni kupci ili osoblje sami zatražiti naknadu?
Kratki odgovor: Da, prema članku 82. GDPR-a – pod uvjetom da je došlo do povrede GDPR-a koja je rezultirala stvarnom, uzročno povezanom štetom.
Sama činjenica da je kibernetički napad bio uspješan ne predstavlja sama po sebi kršenje članka 32. GDPR-a (Regionalni radni sud u Hesu, 10. veljače 2026., 12 SLa 709/25). Međutim, kada su sigurnosne mjere neadekvatne, čak i kratkotrajni gubitak kontrole nad podacima dovoljan je da predstavlja naknadivu nematerijalnu štetu. Iznosi dodijeljeni u njemačkoj sudskoj praksi obično se kreću od niskih do srednjih troznamenkastih iznosa u jednostavnim slučajevima gubitka kontrole, a znatno su viši u ozbiljnijim povredama.
Kratak sažetak
Incidenti BEC/EAC dovode do četiri paralelna pravna razina: raspodjela građanske odgovornosti između ugovornih strana, interna odgovornost uprave prema članku 25. njemačkog Zakona o društvima s ograničenom odgovornošću (GmbHG), obveza izvješćivanja prema GDPR-u prema člancima 33. i 34. GDPR-a te pojedinačni zahtjevi za naknadu štete prema članku 82. GDPR-a. Sudska praksa u Austriji i Njemačkoj općenito pripisuje rizik gubitka nadležnosti u kojoj je došlo do povrede – dok izvorni zahtjev ostaje na snazi. Ključna je brza, dokumentirana početna reakcija.
Zašto odabrati ATB.LAW za kompromitiranje poslovne e-pošte?
Odvjetnici ATB.LAW (Beč) specijalizirani su za kibernetički kriminal, zakonodavstvo o kripto-imovini, zaštitu podataka i IT pravo te pomaže tvrtkama pri incidentima BEC/EAC, obavijestima prema GDPR-u, provedbi ili obrani građanskih tužbi, pitanjima interne odgovornosti uprave i kaznenim prijavama.
Kontakt: office@atb.law
Često postavljana pitanja:
BEC se općenito odnosi na prijevaru koja se provodi putem lažnih ili kompromitiranih poslovnih e-mail komunikacija; EAC se posebno odnosi na preuzimanje legitimnog e-mail računa od strane napadača.
Moram li platiti drugi put nakon što sam izvršio BEC uplatu?
Općenito govoreći, da, jer uplata prevarantu ne otplaćuje izvorni dug – osim ako nije ugrožena sigurnost samog platitelja.
Koliko dugo imam vremena za podnošenje obavijesti o GDPR-u?
Odmah, ako je moguće u roku od 72 sata od saznanja za incident.
U slučaju ozbiljnog kršenja dužne pažnje u vezi s IT-om prema članku 25. Zakona o društvima s ograničenom odgovornošću Njemačke (GmbHG), direktori mogu biti osobno odgovorni.
Da, prema članku 82. GDPR-a, kada je utvrđeno kršenje GDPR-a i nastala šteta.