Kibernetički kriminal

Kibernetički kriminal u Austriji

Pravni okvir, podaci i koraci koje treba poduzeti

Austrijska policijska statistika kriminala zabilježila je 63.459 prijavljenih slučajeva kibernetičkog kriminala u 2025. godini, s stopom rješavanja od 30,8 posto. U razdoblju od deset godina broj prijavljenih slučajeva povećao se više od šest puta, dok je stopa rješavanja postupno pala s 38,7 posto u 2016. godini.

Ovo se odnosi na poduzeća, kao i na fizičke osobe, udruge, jedinice lokalne samouprave i samozaposlene. U gotovo svim slučajevima pravna pitanja su ista: Koje je kazneno djelo počinjeno? Tko ima nadležnost? Koji su relevantni rokovi? Može li se novac naplatiti? I tko je odgovoran?

Ovaj članak pruža strukturirani pregled kibernetičkog kriminala u Austriji: obuhvaća relevantna kaznena djela prema Austrijskom kaznenom zakoniku (StGB), procesna pravila Austrijskog zakona o kaznenom postupku (StPO) nakon reforme zapljene uređaja za pohranu podataka, obveze izvještavanja i usklađenosti prema GDPR-u, NISG 2026 i MiCAR – te specifične korake koje treba poduzeti u slučaju incidenta.

ATB.LAW odvjetnik za kibernetički kriminal

Sadržaj

Ključne točke na prvi pogled

  • Kibernetički kriminal nije zasebno kazneno djelo, već radije kolektivni pojam za širok raspon kaznenih djela prema Njemačkom kaznenom zakoniku (StGB) i pomoćnom kaznenom pravu.
  • The Savezni ured kriminalne policije zabilježio je ukupno 63.459 prijava u 2025. godini. u području internetskog kriminala; 21.988 od toga pripisivalo se kibernetičkom kriminalu u užem smislu.
  • The prevarna zlouporaba obrade podataka (članak 148a Njemačkog kaznenog zakonika) Sa 17.799 prijava u 2025. godini, to je daleko najčešći prekršaj u užem smislu.
  • Budući da 1. siječnja 2025. Zahtijeva li zapljena i pregled uređaja za pohranu podataka, kao što su mobilni telefoni, prethodno sudsko odobrenje (Članci 115f i sl. Zakonika o kaznenom postupku).
  • The NISG 2026 stupio je na snagu 1. listopada 2026. i značajno proširuje skupinu tvrtki podložnih propisima o kibernetičkoj sigurnosti.
  • U slučaju povrede podataka, sljedeće se odvija paralelno: 72-satni rok prema članku 33. GDPR-a – bez obzira na to je li podnesena kaznena prijava.
  • Uplata otkupnine općenito nije zabranjena u Austriji, ali općenito nije ni dopuštena. Dopušteno li je i ekonomski opravdano, mora se procijeniti i dokumentirati od slučaja do slučaja – bez obzira na to, pregovori s napadačima gotovo su uvijek preporučljivi.
  • Brzina je ključna. U slučaju plaćanja i kripto transakcija, vremenski prozor prvih nekoliko sati određuje hoće li sigurnosne mjere stupiti na snagu.

Što znači kibernetički kriminal u Austriji?

Kibernetički kriminal odnosi se na kaznena djela usmjerena ili protiv samih računalnih sustava i podataka, ili ona u kojima se informacijska i komunikacijska tehnologija koristi kao sredstvo za počinjenje kaznenog djela. U austrijskom pravu ne postoji poseban kazneni čin "kibernetičkog kriminala".

Savezni ured kriminalne policije razlikuje – u skladu s Budimpeštanskom konvencijom – dvije kategorije:

Kiberkriminalitet u užem smislu otkriva napade usmjerene protiv mreža, uređaja, usluga ili podataka. Tipični primjeri uključuju hakiranje, oštećenje podataka i DDoS napade.

Kibernetički kriminal u širem smislu obuhvaća tradicionalna kaznena djela koja se planiraju, pripremaju ili izvode uz pomoć informacijsko-komunikacijske tehnologije (IKT) – prvenstveno internetsku prijevaru, ali i ucjenjivanje, izricanje opasnih prijetnji i trgovinu drogom na dark webu.

Kibernetički kriminal u Austriji: podaci za 2025.

Prema Izvješću o kibernetičkom kriminalu Savezne kriminalističke policije za 2025. godinu, u Austriji je 2025. prijavljeno 63.459 slučajeva kibernetičkog kriminala. To predstavlja porast od 1,8 posto u usporedbi s 2024. godinom. Stopa razrješavanja pala je za 0,9 postotnih bodova na 30,8 posto.

Razvoj 2021.–2025.

Godina Prijavljena kaznena djela Riješeni zločini Stopa izlječenja
2021 46.179 17.020 36,9 %
2022 60.195 20.378 33,9 %
2023 65.864 20.818 31,6 %
2024 62.328 19.785 31,7 %
2025 63.459 19.570 30,8 %

Izvor: Savezni ured kriminalne policije, Izvješće o kibernetičkom kriminalu 2025 (Statistika kriminala policije)

 

Kibernetički kriminal u užem smislu: kaznena djela usporedba iz godine u godinu

U najužem smislu, broj izvještaja porastao je za 8,6 posto na 21.988 slučajeva u 2025. godini.

Pravni prekršaj Oglasi 2024 Oglasi 2025
Članak 148a Njemačkog kaznenog zakonika (StGB) – Prevarantsko zloupotrebljavanje obrade podataka 16.192 17.799
Članak 118a Njemačkog kaznenog zakonika (StGB) – Neovlašteni pristup računalnom sustavu 1.991 2.060
Članak 225a Njemačkog kaznenog zakonika (StGB) – Falsificiranje podataka 713 887
Članak 107c Njemačkog kaznenog zakonika (StGB) – uporno uznemiravanje putem računalnog sustava 462 521
Članak 126a Njemačkog kaznenog zakonika (StGB) – Oštećenje podataka 241 270
Članak 126c Njemačkog kaznenog zakonika (StGB) – Zlouporaba računalnih programa ili pristupnih podataka 496 258
Članak 126b Njemačkog kaznenog zakonika (StGB) – Ometawe rada računalnog sustava 76 111
Ukupno (u užem smislu) 20.246 21.988

Izvor: Savezni ured kriminalističke policije, Izvješće o kibernetičkom kriminalu 2025.

 

Daljnje ključne brojke za 2025.

  • Internetska prijevara (članci 146. do 148. njemačkog Kaznenog zakona (StGB)): 31.001 prijavljenih slučajeva, pad od 2,4 posto u usporedbi s 2024.
  • Kibernetička trgovačka prijevara: Prema podacima Saveznog ureda kriminalne policije, ukupan iznos gubitaka iznosio je oko 120 milijuna eura. Savezni ured kriminalne policije osnovao je poseban istražni tim koji će se baviti tim pitanjem.
  • Ransomware: 111 slučajeva prijavljeno je diljem Njemačke. U otprilike 40 posto prijava nije bilo moguće jasno pripisati incidente određenoj skupini počinitelja. Među identificiranima su INC, Akira, RansomHub, LockBit 4.0 i Qilin.
  • Iznuđivanje putem interneta (članci 144. i 145. njemačkog Kaznenog zakona (StGB)): 2.380 prijava, pad od 18,8 posto, s stopom rješavanja od 9,6 posto.

Savezni ured kriminalističke policije izričito ističe da je broj neprijavljenih slučajeva kibernetičkog kriminala osobito visok jer mnoge žrtve ne prijavljuju kaznena djela zbog srama, straha ili zato što je iznos nastale štete mali.

Glavna kaznena djela kibernetičkog kriminala prema Austrijskom kaznenom zakoniku

Ključna kaznena djela koja se odnose na kibernetički kriminal u užem smislu navedena su u člancima 118a, 119, 119a, 126a, 126b, 126c, 148a i 225a Njemačkog kaznenog zakonika (StGB). Osim toga, kibernetički kriminal u širem smislu obuhvaća, osobito, prijevaru (članci 146. i nadalje Njemačkog kaznenog zakonika), ucjenjivanje (članci 144. i 145. Njemačkog kaznenog zakonika), izricanje opasnih prijetnji (članak 107. Njemačkog kaznenog zakonika) i prisilu (članak 105. Njemačkog kaznenog zakonika).

Pružanje Predmet uredbe Tipični scenarij
Članak 118a Njemačkog kaznenog zakonika (StGB) Neovlašteni pristup računalnom sustavu Preuzimanje računa, hakiranje e-mail ili cloud računa
Članak 119. Njemačkog kaznenog zakonika (StGB) Povreda tajnosti telekomunikacija Prisluškivanje komunikacija
Članak 119a Njemačkog kaznenog zakonika (StGB) Neovlašteno prisluškivanje podataka Čitanje prijenosa podataka
Članak 126a Njemačkog kaznenog zakonika (StGB) Korozija podataka Šifriranje podataka tvrtke ransomwareom
Članak 126b Njemačkog kaznenog zakonika (StGB) Poremećaj u ispravnom funkcioniranju računalnog sustava DDoS napad na internetsku trgovinu ili javnu vlast
Članak 126c Njemačkog kaznenog zakonika (StGB) Zlouporaba računalnih programa ili podataka za prijavu Trgovanje zlonamjernim softverom ili podacima za prijavu
Članak 148a Njemačkog kaznenog zakonika (StGB) Prijevarna zlouporaba obrade podataka Neovlašteno terećenje nakon phishing prijevare; narudžba izvršena na tuđe ime
Članak 225a Njemačkog kaznenog zakonika (StGB) Falsificiranje podataka Lažni dokumenti korišteni za otvaranje internetskih računa
Članci 144. i 145. Kaznenog zakona (StGB) Ucjena, teška ucjena Sekstoržija, zahtjevi za otkupninu nakon ransomware napada
Članak 107c Njemačkog kaznenog zakonika (StGB) Uporno uznemiravanje putem računalnog sustava Ciberzlostupanje

Praktična napomena: U stvarnosti gotovo nikada nije riječ samo o jednom kaznenom djelu. Napad ransomwarea obično predstavlja istovremeno kršenje članka 118a Njemačkog kaznenog zakonika (StGB) (neovlašteni pristup), članka 126a Njemačkog kaznenog zakonika (StGB) (šifriranje) i članaka 144. i sl. Njemačkog kaznenog zakonika (StGB) (zahtjev za otkupninu). Ova višestruka klasifikacija relevantna je za potrebe prijavljivanja kaznenog djela jer utječe na raspon kazni i, posljedično, na dopuštene istražne mjere.

Pet glavnih kategorija slučajeva u praksi

1. Kripto i investicijske prevare

Kibernetička trgovačka prijevara odnosi se na investicijsku prijevaru koja se provodi putem lažnih platformi za trgovanje, na kojima se žrtvama prikazuju izmišljeni dobici u cijeni, dok su sredstva koja su položili zapravo preusmjerena. Prema Saveznom uredu za kriminalističku policiju, samo je ovaj oblik prijevare doveo do gubitka od oko 120 milijuna eura u Austriji u 2025. godini.

Tipični oblici: lažne trgovačke platforme, 'pig butchering' (izgradnja povjerenja na duge staze prije traženja ulaganja), ljubavne prevare, 'rug pulls' i takozvane 'recovery scams', u kojima su žrtve prijevare opljačkane drugi put.

S pravnog aspekta, fokus je ovdje na člancima 146. i sl. Kaznenog zakona (StGB), zamrzavanju imovine prema Zakoniku o kaznenom postupku (StPO) i – kada se pružatelj kripto-usluga može identificirati – na građanskopravnim i regulatornim pristupima. Uredba (EU) 2023/1114 (MiCAR) u potpunosti je na snazi od 30. prosinca 2024.; nadležno tijelo za pružatelje usluga kriptoimovina u Austriji je Financijska agencija za tržište (FMA) u skladu sa Zakonom o provedbi Uredbe MiCA (MiCA-VVG, Savezni službeni list I br. 111/2024). To značajno poboljšava odaziv reguliranih pružatelja usluga.

2. Ransomware i napadi na tvrtke

Napad ransomwarea redovito pokreće tri paralelna skupa obveza u Austriji: prema kaznenom pravu, pitanje prijave kaznenog djela; prema zakonu o zaštiti podataka, obvezu obavještavanja sukladno članku 33. GDPR-a; i prema trgovačkom pravu, dužnost skrbi koja leži na upravi.

U Austriji ne postoji opća obveza žrtve kaznenog djela da ga prijavi. Međutim, za direktore tvrtki vrijedi drugačiji standard: oni djeluju u ime tvrtke i moraju štititi njezine interese, a u suprotnom mogu biti smatrani odgovornima. Odluka o tome hoće li prijaviti kazneno djelo stoga zahtijeva pažljivo razmatranje i mora biti dokumentirana – nije stvar instinkta.

Pitanje isplate otkupnine postavlja različita pitanja u području kaznenog prava i prava o odgovornosti – osobito u pogledu povrede povjerenja (članak 153. njemačkog Kaznenog zakona), sudjelovanja u kriminalnoj organizaciji (članak 278. njemačkog Kaznenog zakona), kao i sankcija i provjera pranja novca. Na to se ne može odgovoriti bez procjene pojedinačnog slučaja. U nastavku, u odjeljku "Pregovaranje s napadačima koji koriste ransomware i nadzor nad isplatom otkupnine", objašnjeno je kako se provode pregovori s napadačima i koja se pravna razmatranja moraju uzeti u obzir pri obradi uplate.

3. Phishing i prijevara s računima

U slučaju neovlaštenog platnog posla, pružatelj platnih usluga platitelja mora bez odgađanja, a u svakom slučaju do kraja sljedećeg radnog dana, sukladno članku 67. Zakona o platnim uslugama iz 2018. godine, vratiti iznos nakon što sazna za posao ili mu bude prijavljen.

Odgovornost platitelja uređena je člankom 68. Zakona o digitalnim uslugama (ZaDiG) iz 2018.: u slučaju povrede dužne pažnje prema članku 63. Zakona o digitalnim uslugama (ZaDiG) iz 2018. zbog lake nepažnje, pružatelj plaćanja može zatražiti najviše 50 eura. Međutim, u slučaju namjerne nepravne radnje ili teške nepažnje, platitelj je u potpunosti odgovoran. U praksi se stoga spor gotovo uvijek svodi na pitanje je li došlo do teške nepažnje – i tko snosi teret dokaza.

Pojašnjenje je trenutno u tijeku na razini EU: The Dana 5. ožujka 2026. glavni odvjetnik pri Sudu Europske unije iznio je mišljenje u predmetu C-70/25. smatrao je da banka ne može odbiti povrat neovlaštene platne transakcije bez odgađanja na temelju grube nepažnje s strane klijenta; svaki zahtjev za naknadom mora se podnijeti odvojeno. U vrijeme pisanja nije bilo moguće utvrditi konačnu presudu Suda pravde po ovom pitanju. Mišljenja ne obvezuju Sud pravde.

4. Kazneni postupak i digitalni dokazi

Od 1. siječnja 2025. pristup nositeljima podataka i podacima u svrhu analize u Austriji posebno je reguliran člancima 115f. do 115l. Zakona o kaznenom postupku te zahtijeva prethodnu sudsku odobrenje.

Pozadina ovoga je spoznaja da Presuda Ustavnog suda od 14. prosinca 2023., G 352/2021. Ustavni sud je ukinuo članak 110. stavak 1. točku 1. i stavak 4. te članak 111. stavak 2. Zakonika o kaznenom postupku s učinkom od 31. prosinca 2024., jer zapljena medija za pohranu podataka bez sudskog naloga i bez odgovarajuće pravne zaštite predstavlja nerazmjerno uplitanje u temeljno pravo na zaštitu podataka (članak 1. Zakona o zaštiti podataka (DSG)) i pravo na poštovanje privatnog života (članak 8. ESLJP-a).

Zakon o izmjenama i dopunama Zakona o kaznenom postupku iz 2024. godine potom je uveo posebnu istražnu mjeru. Ona razdvaja tehličku obradu podataka od analize njihovog sadržaja i jača prava optuženih osoba na transparentnost i sudjelovanje.

Zašto je ovo relevantno za one na koje se odnosi: Ako se danas zaplijeni mobilni telefon ili prijenosno računalo, postupak je drugačiji od onog koji je bio na snazi prije 2025. godine. Nalog mora navesti kategorije podataka koje će se zaplijeniti, a optuženici mogu utjecati na definiranje parametara analize. Ovo je obrambena strategija koja se mora uspostaviti u ranoj fazi.

5. Internetski ucjenjivanje i osobna prava

Sekstoržija, internetsko zlostavljanje, krađa identiteta i deepfake snimke pretežno pogađaju privatne osobe. U 2025. godini Savezni kriminalistički ured zabilježio je, između ostalog, slučajeve ucjene pomoću takozvanih 'lažnih policijskih e-mailova', u kojima se pošiljatelj predstavlja kao javna vlast i prijeti primatelju kaznenim progonom.

Osim aspekata kaznenog prava (članci 107c, 144, 145 i 107 Njemačkog kaznenog zakonika (StGB)), ovdje se moraju razmotriti građanskopravni zahtjevi za sudsku zabranu i uklanjanje sadržaja, kao i zahtjevi za brisanje sadržaja protiv platformi.

Pravni okvir koji nadilazi kazneno pravo

Kibernetički kriminal redovito stvara obveze u Austriji koje izlaze iz područja kaznenog prava. Sljedeći pregled sažima ključne rokove.

Pravna osnova Tko je pogođen? Rok / Datum
Članak 33. GDPR-a Svaka osoba zadužena u slučaju povrede zaštite osobnih podataka Obavijest nadležnom tijelu za zaštitu podataka mora se načelno podnijeti u roku od 72 sata od saznanja za incident, pod uvjetom da su ispunjeni zakonski uvjeti.
Članak 34. GDPR-a Upravitelj obrade kada postoji vjerojatnost visokog rizika za ispitanike Obavještavanje ispitanika bez odgađanja
NISG 2026 Ključne i važne organizacije u obuhvaćenim sektorima Stupanje na snagu: 1. listopada 2026.; registracija u roku od tri mjeseca od stupanja na snagu; višestupanjsko izvještavanje o incidentima u skladu s okvirom Direktive NIS2 (rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata)
ZaDiG 2018, Odjeljak 67 Pružatelji usluga plaćanja u slučaju neovlaštene platne transakcije Povrat novca treba izvršiti bez odgađanja, a najkasnije do kraja sljedećeg radnog dana.
MiCAR / MiCA-VVG Pružatelji usluga kripto-imovine MiCAR je u potpunosti na snazi od 30. prosinca 2024.; nadzor FMA

NISG 2026: Što se promijenilo 1. listopada 2026.

Zakon o sigurnosti mreža i informacijskih sustava 2026. (NISG 2026) objavljen je u Saveznoj službenoj glazbi 23. prosinca 2025. (BGBl. I br. 94/2025) i stupio je na snagu 1. listopada 2026. Istovremeno prestaje važiti NISG 2018.

Nacionalno vijeće usvojilo je zakon 12. prosinca 2025. s potrebnom dvotrećinskom većinom, nakon što je prvi pokušaj njegove provedbe 2024. propao. A Savezni ured za kibernetičku sigurnost kao središnja vlast za kibernetičku sigurnost. Pogođene organizacije moraju se registrirati u roku od tri mjeseca od stupanja Zakona na snagu – to jest do 31. prosinca 2026.

Područje primjene se znatno širi: dok je NISG 2018 obuhvaćao samo malu skupinu određenih operatera kritične infrastrukture, sada se govori o oko 4.000 pogođenih organizacija u Austriji. Ključni čimbenici su pripadnost sektoru, veličina tvrtke i teritorijalnost. Direktiva NIS2 predviđa novčane kazne do 10 milijuna eura ili 2 posto globalnog godišnjeg prometa za ključne objekte.

Praktična implikacija: Organizacije koje prije nisu bile podložne NIS regulativi moraju procijeniti vlastiti status usklađenosti. Neće ih vlasti automatski označiti kao takve.

Što učiniti u hitnom slučaju

Za privatne osobe

  1. Odmah zaustavite transakciju plaćanja. U slučaju neovlaštenih terećenja s vašeg računa odmah kontaktirajte svoju banku i zatražite blokadu računa. Obveza naknade prema članku 67. Zakona o digitalnoj uslugama (ZaDiG) iz 2018. ovisi o prijavi tog slučaja pružatelju plaćanja.
  2. Osigurajte dokaze prije nego što ih izbrišete. Snimke zaslona koje prikazuju datum, potpune zaglavlja e-pošte, povijest razgovora, ID-ove transakcija, adrese novčanika, bankovne izvatke.
  3. Razmislite o pokretanju pravnog postupka / prijavite slučaj policijskoj postaji. Kao opće pravilo, preporučljivo je potražiti (barem) početni savjet kod odvjetnika. Kaznena djela se mogu prijaviti u bilo kojoj policijskoj postaji. 
  4. Nemojte izvršiti drugu uplatu. Nemojte odgovarati na takozvane "usluge povrata" ili navodna službena tijela koja vas kontaktiraju i obećavaju vratiti vaš novac ili tvrde da su ga pronašli. Ovo je nastavak prevare.
  5. Za kripto transakcije: dokumentirajte sve detalje transakcije u cijelosti. Usljedivost ovisi o tome jesu li zabilježene adrese primatelja i hashovi transakcija.

Za tvrtke

  1. Aktivirajte tim za odgovor na incidente i uspostavite procese donošenja odluka. Tko odlučuje o isključenju, komunikaciji i plaćanju?
  2. Očuvanje dokaza prije restauracije. Savezni ured kriminalističke policije ističe da se sustavi često popravljaju ili ponovno instaliraju prije podnošenja izvješća – i upravo to onemogućuje njihovo povezivanje s grupom počinitelja.
  3. Provjerite 72-satni rok utvrđen u članku 33. GDPR-a. Radi bez obzira na to je li tehnički incident već u potpunosti riješen i radi sedam dana u tjednu.
  4. Provjerite utjecaj NISG-a i ispunjavati obveze izvještavanja Agenciji za kibernetičku sigurnost.
  5. Uključite osiguravajuću tvrtku u ranoj fazi. Police cyber osiguranja redovito uključuju obveze prijave incidenata bez odgode i koordinacije s pružateljima usluga.
  6. Pripremite svoju komunikaciju; ne improvizirajte. Tvrtka koja učinkovito komunicira može pomoći oblikovati okvir za objavljivanje informacija; ona koja bude uhvaćena nakon činjenice naći će se trajno u obrani.
  7. Procjena zakonite dopuštenosti i procjena sankcija prije razmatranja bilo koje uplate.

Pregovaranje s napadačima koji koriste ransomware i nadzor isplate otkupnine

Pregovaranje s napadačima koji koriste ransomware i dalje može biti isplativo, čak i ako se plaćanje ozbiljno ne razmatra. Oni kupuju vrijeme, pružaju uvide u vektor napada i podatke koji su zapravo kompromitirani te postavljaju temelje za upravu da donese odluku koja ih štiti od odgovornosti.

U slučajevima ransomwarea, ATB.LAW vodi komunikaciju s napadačima i podržava pogođene tvrtke tijekom cijelog procesa donošenja odluka o mogućem plaćanju otkupnine – od procjene zakonitosti takvog plaćanja, preko vođenja pregovora, do tehničkog rješavanja slučaja.

Pregovaranje je disciplina samo po sebi, ili zašto menadžment ne bi sam vodio pregovore

Pregovori u slučaju kibernetičkog ucjenjivanja slijede vlastita pravila i imaju malo zajedničkog s komercijalnim pregovorima. S druge strane, ne radi se o ugovornom partneru, već o kriminalnoj skupini organiziranoj na temelju podjele rada, koja koristi dobro uvježban modus operandi, oslanja se na iskustvo stečeno u velikom broju paralelnih slučajeva i ima financijski interes za nastavak svog poslovnog modela.

Ova asimetrija oblikuje cijeli komunikacijski proces. Napadači namjerno postavljaju kratke rokove i prijete objavljivanjem ili preprodajom podataka kako bi otežali donošenje informiranih odluka. Poznati su im tipični obrasci reakcija pogođenih tvrtki jer redovito dovode do takve situacije – no za pogođenu tvrtku je to obično prvi put da se suočava s takvim slučajem.

Štoviše, svaki komentar objavljen na chat portalu grupe počinitelja potencijalno je relevantan kao dokaz – za vlasti, za osiguravajuće društvo i, gdje je primjenjivo, kasnije za dioničare. Pregovaranje u slučajevima cyber-iznude stoga je specijalizirana disciplina na sjecištu kaznenog prava, usklađenosti poslovanja i IT forenzike te bi se njome trebalo baviti ne upravo samostalno, već vanjsko tijelo s iskustvom u tom području.

To što odvjetnik upravlja komunikacijama ima tri praktične posljedice:

Odvajanje odluke od pritiska. Pregovori se vode prije donošenja odluke. Osvajanje vremena je samostalni cilj pregovora.
Iskustvo stečeno pregovorima. ATB.LAW već nekoliko godina vodi redovite pregovore s grupama koje koriste ransomware. Ovo praktično iskustvo pruža uvide koji nisu dostupni tvrtki koja se prvi put suočava s takvim incidentom: kako određena skupina reagira na kašnjenja, protuponude ili zahtjeve za dokazima; koji su iznosi otkupnine realno pregovarivi; koji su detalji koje su počinitelji dali, na temelju iskustva, pouzdani; i koje se strategije mogu koristiti za pregovaranje o smanjenju otkupnine. 
Dokumentacija. Cijeli tijek pregovora zabilježen je na strukturiran način i time čini dio dokumentacije o donošenju odluka uprave.

Komunikacija između odvjetnika također podliježe obvezi povjerljivosti. To omogućuje otvoreniju koordinaciju između višeg menadžmenta, IT forenzike i pravnih predstavnika nego što bi bilo moguće unutar isključivo interne strukture.

Pravna procjena prihvatljivosti prije isplate otkupnine

U Austriji isplata otkupnine nije izričito zabranjena. Međutim, ovisno o okolnostima, to može predstavljati kazneno djelo, osobito prema članku 153. Kaznenog zakona (povreda povjerenja), Članak 278. Kaznenog zakona (kaznena organizacija), članak 278.b Kaznenog zakona (teroristička organizacija) i članak 278.d Kaznenog zakona (financiranje terorizma).

Pregled ključnih točaka za provjeru:

Povreda povjerenja (članak 153. njemačkog Kaznenog zakonika). Odlučujući čimbenik je je li, nakon pažljivog odmjeravanja prednosti i nedostataka, uplata u najboljem interesu tvrtke. Ako prednosti koje se postižu nadmašuju nedostatke, nema financijske štete. Gdje je to moguće, preporučljivo je uključiti i dioničare. Korporativna odgovornost prema VbVG-u isključena je jer bi sama tvrtka bila žrtva povrede povjerenja.

Pranje novca (članak 165. njemačkog Kaznenog zakonika). Suprotno uvriježenom mišljenju, tvrtka koja posluje u dobroj vjeri ne prljava novac isplatom otkupnine: imovina uključena ne potječe iz prethodnog kaznenog djela, već je vlastita imovina žrtve.

Kaznena i teroristička organizacije (članci 278. i 278.b Njemačkog kaznenog zakonika). Ovdje leži stvarni rizik. U pravnoj literaturi se redovito poziva na osnove opravdanja i izgovora u slučajevima ucjenjivačkog softvera koji uključuju takve scenarije, osobito na "oprostivo stanje nužnosti" prema članku 10. njemačkog Kaznenog zakona (StGB). Procjena se mora provesti od slučaja do slučaja i mora biti dokumentirana.

Zakon o sankcijama. Prije izvršenja bilo koje uplate potrebno je provjeriti je li ona zabranjena prema propisima o sankcijama. Nekoliko grupa ransomwarea i pojedinci povezani s njima uključeni su na međunarodne liste sankcija. Ako postoji veza sa SAD-om – na primjer putem pružatelja usluga ili trgovačkih platformi – mogu se primjenjivati i dodatni zahtjevi prema američkom zakonodavstvu. Provjera se mora provesti i u odnosu na grupu počinitelja i na adresu konkretnog primatelja.

Isplate otkupnine – postupak: Što imati na umu pri plaćanju

Ako se nakon pažljivog razmatranja donese odluka o plaćanju, sam nagodba predstavlja zaseban korak:

1. Provjera novčanika prije transakcije. Adresa primatelja koju je dostavio napadač provjerava se radi utvrđivanja bilo kakvih veza sa sankcijama i veza s poznatim klasterima.
2. Stečanje kriptovaluta putem reguliranog pružatelja usluga. MiCAR je na snazi od 30. prosinca 2024. U Austriji pružatelji usluga kripto-imovina podliježu nadzoru FMA. Prikupljanje velikih iznosa u kratkom roku općenito nije izvedivo bez prethodne pripreme – zbog čega se solventnost treba obuhvatiti kao dio plana za nepredviđene situacije.
3. Sigurna obrada. Uredna i sigurna obrada isplata otkupnina i kripto transakcija zahtijeva iskustvo i stručnost. Potpuni lanac dokumentacije preduvjet je za svako moguće nadoknadu prema polici cyber osiguranja.
4. Opsežna dokumentacija. Hesovi transakcija, vremenski pečati, tijek pregovora, rezultati provjera i osnova za donošenje odluka – potrebni za potrebe osiguranja, regulatornih tijela, zakonskih revizija i za oslobađanje od odgovornosti upravnih tijela.

Plaćanje otkupnine ne oslobađa vas obveze prijave incidenta. Rok naveden u članku 33. GDPR-a primjenjuje se bez obzira na to jesu li pregovori u tijeku ili je plaćanje izvršeno. Čak i ako se napadači slože izbrisati ukradene podatke, to ne mijenja činjenicu da je došlo do povrede osobnih podataka.

Očuvanje dokaza: pravni i tehnički aspekti

Slučajevi kibernetičkog kriminala redovito zahtijevaju kombinaciju pravne stručnosti i tehničke analize. U praksi pravna provedba često ovisi o tome jesu li tehnički dokazi dokumentirani pravovremeno, potpuno i na tragiv način.

Relevantni izvori podataka uključuju: IP adrese i vremenske oznake (uzimajući u obzir carrier-grade NAT), podatke o uređajima i zapisima, zaglavlja e-pošte, KYC podatke od pružatelja usluga plaćanja i kriptovaluta, detalje računa i transakcije na blockchainu.

Transakcije na javnim blockchainima poput Bitcoina trajno se pohranjuju i stoga se, načelno, mogu analizirati i godinama kasnije. Ključni čimbenik u procesu oporavka nije sama sljedivost, nego je li sredstva primio regulirani pružatelj usluga podložan zahtjevima za identifikaciju – i jesu li ondje na vrijeme uvedene mjere zaštite.

Podjela rada je jasna: TRCN d.o.o. priprema tehničku analizu transakcija i forenzičku dokumentaciju. ATB.LAW pruža pravne savjete i zastupanje – u poslovima s državnim odvjetništvom, sudovima, bankama, mjenjačnicama kriptovaluta ili osiguravajućim društvima.

Nadležna tijela u Austriji

 

Pozicija Odgovornost
Svaka policijska postaja Prijem kaznenih prijava
Savezni ured kriminalne policije – Centar za kibernetički kriminal (C4) Nacionalni koordinacijski centar; upravlja centrom za prijavu kibernetičkog kriminala (against-cybercrime@bmi.gv.at). Nije moguće prijaviti problem putem centra za prijave.
Državno odvjetništvo Provedba predistražnog postupka
Bečko državno odvjetništvo Određeni slučajevi gospodarskog kriminala (Članak 20a Zakonika o kaznenom postupku)
Povjerenstvo za zaštitu podataka Obavijesti u skladu s člankom 33. GDPR-a, nadležno tijelo
Savezni ured za kibernetičku sigurnost Centralna agencija za kibernetičku sigurnost u okviru NISG-a 2026 (od 1. listopada 2026.)
FMA Nadzor pružatelja usluga kriptoimovine prema MiCAR/MiCA-VVG; upozorenja za ulagače
CERT.at / GovCERT Austrija Koordinacija tehničkih incidenata
Watchlist Internet, Ured internetskog pučkog pravobranitelja Informacije za potrošače i početni savjet

Uobičajene pogreške

 

  • Rok za GDPR se zanemaruje, jer je fokus na IT obradi. Članak 33. GDPR-a odnosi se na stjecanje znanja, a ne na potpuno otkrivanje.
  • Uprava pregovara s samim napadačima. Nepažljive izjave o prometu, osiguranju ili osjetljivosti podataka odmah će povećati odštetni zahtjev.
  • Plaćanje bez prethodnih sankcija i provjere novčanika. Rizik ne leži samo kod skupine počinitelja, nego i u adresi konkretnog primatelja.
  • Ne podnosi se izvješće jer ionako ništa ne događa. To također znači da opcije za osiguranje dokaza i pristup spisu slučaja više nisu dostupne.
  • Nema veze s privatnom zabavom. Svako tko se ne pridruži kaznenom postupku kao privatna strana (članak 67. Zakonika o kaznenom postupku) gubi pravo na uvid u spis, pravo na podnošenje prijedloga i mogućnost dodjele odštete.
  • Informacije o njemačkom pravu reproduciraju se bez provjere. Članci 675u i sl. njemačkog građanskog zakonika (BGB) ne primjenjuju se u Austriji; umjesto njih primjenjuju se članci 63., 67. i 68. Zakona o platnim uslugama iz 2018. (ZaDiG).
  • Sustavi se ponovno instaliraju prije nego što je napravljena sigurnosna kopija. Ovo otežava i kazneni progon i dostavljanje dokaza o osiguranju.
  • Sekundarne isplate navodnim uslugama repatrijacije. Prevarantske sheme za oporavak su poslovni model za sebe.

Kada je preporučljivo potražiti pravnog zastupnika

ATB.LAW redovito savjetuje i zastupa žrtve kibernetičkog kriminala, kao i tvrtke suočene s situacijama odgovora na incidente te optuženike u kaznenim postupcima vezanim uz kibernetički kriminal.

Pravna pomoć obično je preporučljiva kada se pojavi bilo koji od sljedećih problema:

  • Je li još uvijek moguće nadoknaditi gubitak putem pružatelja plaćanja ili mjenjačnice kriptovaluta?
  • Trebaju li se u kaznenom postupku poduzeti mjere opreza?
  • Postoje li ikakvi građanskopravni zahtjevi protiv banke, platforme ili pružatelja usluga?
  • Postoji li na snazi rok za podnošenje izvještaja ili objavu?
  • Jesu li zaplijenjeni uređaji za pohranu podataka i treba li suziti opseg analize?
  • Je li donesena odluka o tome treba li platiti otkupninu i je li utvrđeno je li takvo plaćanje dopušteno?
  • Trebaju li komunikaciju s napadačima voditi na profesionalan način i dokumentirati?
  • Treba li uplatu provjeriti na usklađenost sa sankcijskim propisima i tehnički obraditi?

U slučajevima ransomwarea, ATB.LAW također vodi pregovore s počiniteljima i podržava tvrtke tijekom procesa isplate otkupnine – u suradnji s tvrtkom TRCN GmbH za blockchain forenzičku analizu adrese plaćanja.

Zaključak

Kibernetički kriminal nije marginalni fenomen u Austriji, već rašireno kazneno djelo s opadajućom stopom rješavanja. Za one koji su pogođeni to ima praktičnu implikaciju: statistički gledano, vjerojatnost da će slučaj biti riješen samo prijavom je mala. Ključno je djelovanje koje se zapravo poduzme u prvim satima i danima kako bi se osigurali dokazi, prijavio incident i prikupili dokazi.

Za poduzeća je 2026. godine u igru ušao dodatni čimbenik: S stupanjem NISG-a 2026 na snagu 1. listopada 2026., kibernetička sigurnost postala je pravno provediva obveza za znatno širi krug organizacija – uključujući zahtjeve za registraciju, izvještavanje i dokumentaciju te sustav kazni u iznosima od desetaka milijuna.

Ako ste pogođeni incidentom kibernetičkog kriminala, ispitat ćemo dostupne pravne i tehničke mogućnosti – od očuvanja dokaza, preko podnošenja kaznene prijave i pridruživanja postupku kao privatna strana, do ostvarivanja građanskih potraživanja. U slučajevima internetskog ucjenjivanja ili ransomwarea, uz standardne pravne usluge, također vodimo pregovore o otkupnini i, gdje je potrebno, organiziramo plaćanje otkupnine.

Često postavljana pitanja:

 

Je li kibernetički kriminal kazneno djelo u Austriji?

Da. Kibernetički kriminal je krovni pojam. Kaznena odgovornost proizlazi iz određenih kaznenih djela prema Njemačkom kaznenom zakoniku (StGB), osobito iz članaka 118a, 119, 119a, 126a, 126b, 126c, 148a i 225a StGB-a, kao i – kada se IKT koristi kao sredstvo počinjenja kaznenog djela – iz općih kaznenih djela poput prijevare (članci 146. i nadalje StGB-a) ili ucjene (članci 144. i nadalje StGB-a). U mnogim slučajevima istovremeno su ispunjeni elementi više kaznenih djela.


Gdje mogu prijaviti kibernetički zločin?

U bilo kojoj policijskoj postaji u Austriji. Centar za kibernetički kriminal pri Saveznom uredu kriminalističke policije također upravlja centrom za prijave (against-cybercrime@bmi.gv.at) za prijave sumnjivih prekršaja i informacije; trenutno nije moguće podnijeti službenu žalbu putem ovog centra za prijave. Općenito se preporučuje da se prethodno posavjetujete s pravnikom.


Hoću li dobiti svoj novac natrag nakon phishing napada?

U slučaju neovlaštene platne transakcije, pružatelj platnih usluga mora bez odgode, a najkasnije do kraja sljedećeg radnog dana, vratiti iznos, u skladu s člankom 67. Zakona o digitalnim inovacijama i uslugama (ZaDiG) iz 2018. Obveza povrata može se isključiti ili smanjiti ako je platitelj prekršio svoju dužnost pažnje prema članku 63. Zakona o digitalnim uslugama plaćanja iz 2018. (ZaDiG 2018): u slučajevima lake nepažnje platitelj je odgovoran za najviše 50 eura; u slučajevima grube nepažnje ili namjerne nepravilne radnje platitelj je u potpunosti odgovoran. Stoga je u svakom pojedinačnom slučaju obično ključno procijeniti vlastito postupanje.


Može li se ukradena kriptovaluta oporaviti?

Oporavak je moguć pod određenim uvjetima, ali se ne može zajamčiti. Ključni čimbenici su sljedivost transakcija na blockchainu, identifikacija reguliranog pružatelja kripto usluga kao primatelja i brzina s kojom se uvode zaštitne mjere. Savezni ured kriminalističke policije izričito ističe da oporavak izgubljene imovine nije uvijek uspješan.


Može li policija jednostavno oduzeti moj mobitel?

Od 1. siječnja 2025. pristup nositeljima podataka i podacima u svrhu analize posebno je reguliran u člancima 115f. do 115l. Zakonika o kaznenom postupku i zahtijeva prethodnu sudsku autorizaciju. To se temelji na odluci Ustavnog suda od 14. prosinca 2023., G 352/2021. Nalog mora navesti kategorije podataka koji će biti zaplijenjeni; osumnjičenici imaju pravo sudjelovati u postupku i pregledati podatke.


Moram li prijaviti kibernetički napad?

To ovisi o ulozi. Prema austrijskom kaznenom zakoniku, žrtve nemaju opću obvezu prijaviti kaznena djela. Prema zakonu o zaštiti podataka, povreda zaštite osobnih podataka općenito pokreće obvezu prijave incidenta nadležnom tijelu za zaštitu podataka u roku od 72 sata (članak 33. GDPR-a). Za kritične i važne organizacije, obveze izvještavanja prema NISG 2026 također su na snazi od 1. listopada 2026.


Kada NISG 2026 stupa na snagu?

NISG 2026 objavljen je 23. prosinca 2025. (Savezni zakon I br. 94/2025) i stupit će na snagu 1. listopada 2026. Organizacije na koje se zakon odnosi moraju se registrirati u roku od tri mjeseca od stupanja zakona na snagu, tj. do 31. prosinca 2026. NISG 2018 prestaje važiti 1. listopada 2026.


Koliko košta početna pravna procjena?

To ovisi o opsegu predmeta. Ima smisla provesti jasno definiranu početnu procjenu kako bi se utvrdilo jesu li zaštitne mjere još uvijek moguće, koja se zastarnja roka primjenjuju i koje se potraživanja mogu realno ostvariti. Rokovi se dogovaraju unaprijed.


Je li plaćanje otkupnine kazneno djelo?

U Austriji ne postoji izričita zabrana plaćanja otkupnina. Ovisno o okolnostima, međutim, mogu biti uključena određena kaznena djela, osobito povreda povjerenja (članak 153. Kaznenog zakona) i sudjelovanje u kriminalnoj ili terorističkoj organizaciji (članci 278, 278b Austrijskog kaznenog zakona (StGB)), ako je tvrtka svjesna da iza napada stoji relevantna organizacija. Pranje novca prema članku 165. Austrijskog kaznenog zakona (StGB) isključeno je u slučaju tvrtke koja posluje u dobroj vjeri, budući da sredstva koja se koriste ne potječu od prethodnog kaznenog djela. Osim toga, uvijek se mora procijeniti sprječavaju li zabrane pružanja sredstava povezane sa sankcijama takvu radnju. Procjena ovisi o specifičnim okolnostima svakog pojedinog slučaja i treba se provesti i dokumentirati prije uplate.


Treba li uopće pregovarati s napadačima koji koriste ransomware?

U praksi postoji mnogo dobrih razloga za ulazak u pregovore – bez obzira na to razmatra li se uplata. Pregovori kupuju vrijeme za forenzičku analizu, dodatne provjere i izvještavanje; omogućuju dokaz koncepta za dešifriranje; te daju naznake o vektoru napada i podacima koji su zapravo kompromitirani. Ima smisla da komunikaciju ne vode sami viši menadžment, već iskusno vanjsko tijelo.


Moram li i dalje prijaviti povredu podataka čak i ako platim otkupninu?

Da. Obveza izvještavanja prema članku 33. GDPR-a povezana je s povredom zaštite osobnih podataka i otkrivanjem te povrede, a ne s ishodom pregovora. Čak ni obećanje napadača da će izbrisati podatke koje su pribavili ne otklanja povredu koja se dogodila i praktički se ne može provjeriti.

Daljnji članci

Poslovna prijevara putem e-pošte (BEC)

Kompromitiranje poslovne e-pošte

Tko je odgovoran – i kada nastaje obveza izvještavanja prema GDPR-u?
Slika Roman Taudes
Roman Taudes
Kibernetički napadi, obveze izvještavanja, NIS, GDPR, MAR

Obveze izvještavanja u slučaju kibernetičkih napada

Što slučaj TeamViewera znači za austrijske tvrtke
Slika Roman Taudes
Roman Taudes
cPanel/WHM dovodi do ransomware napada na web stranice – ATB.LAW podržava oštećene

Ransomware napad na cPanel

Kritična ranjivost CVE-2026-41940 ugrožava web stranice
Slika Roman Taudes
Roman Taudes