פישינג והונאת אינטרנט הן עבירות פליליות על פי החוק ההולנדי. נוכל שמרמה אותך למסור פרטי כניסה או להעביר כסף מבצע הונאה (oplichting) לפי סעיף 326 לחוק הפלילי ההולנדי, ולעתים קרובות גם computervredebreuk (גישה בלתי מורשית למערכת מחשב) לפי סעיף 138ab. אם כסף יצא מחשבונך ללא הסכמתך הכנה, הבנק שלך חייב באופן עקרוני להחזיר אותו לפי סעיף 7:528 לחוק האזרחי ההולנדי, אלא אם כן הוא יכול להוכיח שפעלת במרמה או ברשלנות רבתי. מהירות חשובה: דווח על האירוע לבנק שלך והגש תלונה במשטרה ברגע שאתה מבחין בכך.
מה נחשב כדיוג לפי החוק ההולנדי
פישינג (פישינג) הוא סוג של הונאה שבה פושע מתחזה לארגון שאתה סומך עליו - בנק, ספק תשלומים, חברת משלוחים, ה-Belastingdienst - על מנת להשיג פרטי כניסה, פרטי כרטיס תשלום, קוד אימות או חתימה באפליקציית בנקאית. המדיום משתנה: דוא"ל, הודעת SMS (סמישינג), שיחת טלפון ממישהו שטוען שהוא מדלפק ההונאות של הבנק (וישינג), הודעה בוואטסאפ או בלינקדאין, או אתר אינטרנט משוכפל מאחורי תוצאת חיפוש ממומנת.
החוק הפלילי ההולנדי אינו משתמש במילה פישינג. מה שהוא מעניש הוא ההתנהגות שמאחוריה. התחזות לבנק כדי לגרום למישהו למסור כסף או נתונים היא oplichting לפי סעיף 326 של Wetboek van Strafrecht. כניסה לחשבון עם אישורים שהתקבלו בדרך זו היא computervredebreuk לפי סעיף 138ab. שימוש בנתונים מזהים של אדם אחר כדי לגרום נזק או להשיג יתרון הוא עבירה על פי סעיף 231b, זיוף מסמכים או רשומה דיגיטלית נופל תחת סעיף 225, ושימוש לרעה בכרטיסי תשלום או בנתונים שמאחוריהם נופל תחת סעיף 232. כאשר מתקפה מסתיימת בקבצים מוצפנים ובדרישת כופר, סעיף 350a (שינוי או השמדת נתונים) וסעיף 317 (סחיטה) נכנסים לתמונה.
מה נחשב כהונאת אינטרנט
הונאת אינטרנט היא הקטגוריה הרחבה יותר: כל הונאה המבוצעת דרך ערוץ מקוון. היא כוללת חנויות מקוונות שמקבלות תשלום ולעולם לא שולחות, מודעות להשכרה מזויפות, הונאות השקעה הבנויות סביב מטבעות קריפטוגרפיים, הונאת חשבוניות שבה פרטי הבנק של ספק משתנים בשקט, והונאת מנכ"ל שבה עובד כספים מקבל הוראת תשלום דחופה שנראית כאילו הגיעה מדירקטור. מבחינה משפטית, כל אלה עוברים תחת אותה הוראה, סעיף 326 לחוק הפלילי, משום שהליבה זהה: מעשה מטעה שגורם למישהו להיפרד מכסף, סחורות או נתונים.
ההבדל המעשי בין פישינג לקטגוריה הרחבה יותר הוא היכן נוצר ההפסד. במקרה של פישינג, הכסף בדרך כלל יוצא מחשבון תשלום, מה שמביא לתוקף את כללי שירותי התשלום בספר 7 של החוק האזרחי. בחנות מקוונת או בהונאת השקעות, הקורבן מעביר את הכסף בעצמו, מה שהופך את הגבייה לעניין אזרחי נגד הנוכל, ולפעמים, נגד הפלטפורמה או הבנק שקיבל את הכספים.
כיצד לזהות הודעת פישינג
הודעות פישינג מודרניות כתובות היטב ולעתים קרובות מותאמות אישית, כך שהעצה הישנה לגבי שגיאות כתיב כבר אינה מספיקה. שלושה אותות נותרו אמינים. ההודעה מייצרת לחץ זמן, ומודיעה לכם שחשבון נחסם או שהתשלום יבוטל אלא אם כן תפעלו עכשיו. היא מרחיקה אתכם מהערוצים שבהם אתם משתמשים בדרך כלל, ומבקשת מכם ללחוץ על קישור או להתקשר למספר במקום לפתוח את אפליקציית הבנקאות שלכם. והיא מבקשת משהו שבנק לעולם לא מבקש: קוד אימות, חתימה באפליקציית הבנקאות שלכם עבור עסקה שלא התחלתם, או אישור לתוכנת גישה מרחוק במכשיר שלכם.
עבור ארגונים, אותו היגיון חל על הוראות תשלום. ספק שמשנה את פרטי הבנק שלו באמצעות דוא"ל, מנהל שמבקש העברה דחופה מחוץ לשרשרת האישור הרגילה, או חשבונית שמגיעה מעט מוקדם מהצפוי, כל אלה מצדיקים שיחה חוזרת למספר שכבר היה ברשותכם, ולא למספר שסופק בהודעה.
לקבל את כספך בחזרה מהבנק
עסקת תשלום שהצרכן לא נתן לה את הסכמתו היא עסקה לא מורשית כמשמעותה בסעיף 7:522 פסקה 2 לחוק האזרחי ההולנדי. סעיף 7:528 פסקה 1 מחייב את ספק שירותי התשלום להחזיר את הסכום באופן מיידי ולהחזיר את החשבון למצב בו היה אמור להיות. נקודת המוצא, במילים אחרות, היא שהבנק נושא בהפסד.
היוצא מן הכלל נמצא בסעיף 7:529 פסקה 1: הבנק אינו חייב להחזיר אם בעל החשבון פעל במרמה, או במכוון או ברשלנות רבתי לא עמד בחובות בסעיף 7:524, הדורשות להשתמש באמצעי התשלום בהתאם לתנאים ולאמצעי האבטחה הרלוונטיים. רשלנות רבתי היא רף גבוה ונבחנת על סמך כל הנסיבות, לא על סמך עצם ההפסד בלבד. סעיף 7:529 פסקה 3 מוסיף הגנה נוספת: כאשר הבנק לא יישם אימות לקוח חזק, המשלם אינו נושא בהפסד כלל.
אם הבנק מסרב, צרכן יכול להגיש את המחלוקת ל-Klachteninstitutut Financiele Dienstverlening (Kifid) לאחר השלמת הליך התלונות הפנימי של הבנק, או להגיש את התביעה לבית המשפט האזרחי. בעלי חשבונות עסקיים נמצאים מחוץ לרוב הגנות הצרכן ותלויים במידה רבה בחוזה עם הבנק ובכללי האחריות הכלליים, מה שהופך את בקרות התשלומים הפנימיות של חברה לחשובות עוד יותר.
תביעת פיצויים מהנוכל או מארגון רשלן
כאשר מזוהה העבריין, ניתן לפצות על ההפסד כמעשה בלתי חוקי לפי סעיף 6:162 לחוק האזרחי. בפועל, זה קורה לרוב בתוך התיק הפלילי: קורבן יכול להצטרף להליך הפלילי כצד שנפגע (benadeelde partij) לפי סעיף 51f לחוק סדר הדין הפלילי ולבקש מבית המשפט הפלילי לפסוק פיצויים, שהם זולים ומהיר יותר מתביעה אזרחית נפרדת. בית המשפט יטפל רק בתביעה שאינה מטילה נטל לא פרופורציונלי על ההליכים הפליליים, ולכן יש לתעד את ההפסד ולחשב אותו בקלות.
נתיב שני הוא תביעה נגד ארגון שאבטחתו הלקויה אפשרה את ההונאה - המעסיק שתא הדואר שלו נפרץ, הפלטפורמה שאפשרה למוכר לפעול ללא כל אימות, המעבד שדלף מסד נתונים של לקוחות. תביעה זו עוברת גם בסעיף 6:162, והסטנדרט המיושם הוא מה שארגון זהיר היה צריך לעשות בהתחשב במצב הטכנולוגי וברגישות הנתונים. זכויותיהם של קורבנות מתקפות סייבר קובעות כיצד חובות הודעה, פיצויים וביטוח פועלים יחד במקרים אלה. הוכחה היא בדרך כלל החלק הקשה; המאמר שלנו בנושא כיצד להוכיח הונאה דיגיטלית עוסק בראיות בעלות משקל.
מה ה-GDPR דורש מארגונים שנפגעו מפישינג
מתקפת פישינג מוצלחת על חברה כמעט תמיד מובילה לדליפת מידע אישי. סעיף 32 לתקנת ה-GDPR מחייב בקרים ומעבדים לנקוט באמצעי אבטחה טכניים וארגוניים מתאימים, וסעיף 33 דורש לדווח על דליפה ל-Autoriteit Persoonsgegevens ללא דיחוי בלתי סביר, ובמידת האפשר תוך שבעים ושתיים שעות מרגע היותה מודעת לה, אלא אם כן היא אינה צפויה לגרום לסיכון לאנשים הנוגעים בדבר. במקרים בהם הסיכון לאנשים אלה גבוה, סעיף 34 מוסיף חובה ליידע אותם ישירות.
רשות הפיקוח בוחנת פחות את העובדה שהתקיפה הצליחה ויותר את מה שקדם לה: האם אימות רב-גורמי היה קיים, האם זכויות הגישה הוגבלו למה שהצוות היה צריך בפועל, האם רישום איפשר שחזור האירוע, והאם הצוות עבר הכשרה. ארגון שיכול להפגין רמת אבטחה שקולה ותגובה מתועדת נמצא בעמדה חזקה בהרבה מאשר ארגון שמתחיל לרשום דברים רק לאחר האירוע. מי שאחראי לאחר פרצת נתונים עובר על אופן הקצאת האחריות הזו.
חובות דיווח במסגרת חוק הסייבר-בקרה
מאז ה-15 באוגוסט 2026, חלה הנחיית Cyberbeveiligingswet, המיישמת את הנחיית NIS2 בהולנד, לצד ה-GDPR. ארגונים הנכללים בתחומה חייבים להירשם במרכז הלאומי לאבטחת סייבר, לנקוט באמצעי זהירות הכוללים ניהול סיכונים, אבטחת שרשרת אספקה וטיפול באירועים, ולדווח על אירועים משמעותיים פעמיים: התרעה מוקדמת תוך עשרים וארבע שעות והודעה מלאה יותר תוך שבעים ושתיים שעות. ההנהלה יכולה להיות אחראית אישית על עמידה בחובת הזהירות.
שני המשטרים חופפים אך אינם זהים. אירוע פישינג שפוגע בתיבת דואר עלול להוביל להודעת GDPR ל-Autoriteit Persoonsgegevens ולדוח אירוע נפרד במסגרת ה-Cyberbeveiligingswet, במועדים שונים ולרשויות שונות. קביעה מראש איזה משטר חל על הארגון שלך, ומי מבצע את השיחה בשלוש לפנות בוקר, היא חלק מההכנה. המדריך שלנו לחובות דיווח על אירועי סייבר קובע את המועדים זה לצד זה.
תיקים חוצי גבולות וכיצד השגת ראיות
פעולות פישינג מוגבלות לעיתים רחוקות למדינה אחת. תשתית השליחה נמצאת בתחום שיפוט אחד, הקורבן באחר, הכסף במדינה שלישית ואירוח האתר המשובט במדינה רביעית. סמכות השיפוט הפלילית של הולנד משתרעת על עבירות שבוצעו בשטח הולנד, ועבירה המופנית כלפי קורבן בהולנד נחשבת בדרך כלל כמבוצעת כאן, כך שפנייה למשטרה ההולנדית היא נקודת ההתחלה הנכונה גם כאשר העבריין נמצא בחו"ל.
השגת ראיות ממדינה אחרת מתבצעת דרך ערוצים קבועים. בתוך האיחוד האירופי, צו החקירה האירופי מאפשר לתובע הולנדי או לשופט חוקר לבקש נתונים, פרטי חשבון או הקפאת כספים ממדינה חברה אחרת. מעבר לאיחוד האירופי, אמנת מועצת אירופה בנושא פשעי סייבר, שנחתמה בבודפשט בשנת 2001, קובעת שימור מזורז של נתוני מחשב מאוחסנים וסיוע הדדי בין המדינות שחתמו עליה. יורופול ואינטרפול מתאמים פעולות אך אינם תובעים בעצמם; התיק נשאר בידי רשות תובעים לאומית.
עבור הקורבן יש לכך השלכות מעשיות. גביית הכספים תלויה בדרך כלל במהירות שבה ניתן להתריע לבנק המקבל, מכיוון שכסף המועבר דרך חשבון חוזה חוזה מתפזר תוך שעות. דיווח מיידי לבנק שלך, כדי שיוכל לנסות לבצע משיכת כספים, צפוי להניב תוצאה טובה יותר מכל צעד משפטי מאוחר יותר.
מניעת פישינג והונאות אינטרנט בארגון שלך
מניעה היא בעיקר עניין של הסרת נקודות כשל בודדות ולא של רכישת תוכנה. אימות רב-גורמי בכל חשבון שיכול להגיע לנתוני חברה, סיסמאות ייחודיות הנשמרות במנהל סיסמאות, ותיקון מהיר של מכשירים ותוכנות מסירים את רוב ההתקפות האופורטוניסטיות. הונאות תשלומים זקוקות לבקרה נפרדת: כלל קבוע לפיו שינויים בפרטי הבנק של הספק מאומתים טלפונית במספר ידוע מראש, וששום אדם יחיד לא יכול גם ליצור וגם לשחרר תשלום.
הכשרה סוגרת את הפער שנותר, בתנאי שהיא חוזרת על עצמה וריאליסטית. צוות שראה הודעת פישינג מדומה משכנעת מזהה את הודעת הפישינג האמיתית; צוות שרק קרא מדיניות בדרך כלל לא מזהה. לבסוף, יש להחליט מראש מה קורה בשעה הראשונה לאחר אירוע: מי מבודד את החשבון, מי שומר את הרישומים, מי יוצר קשר עם הבנק ומי מעריך האם הופעלה חובת הודעה. רשימת ההחלטות הזו שווה יותר ביום האירוע מכל כמות של ניתוח לאחר מעשה.
מה לעשות אם היית מטרה
פעלו לפי הסדר הזה. צרו קשר עם הבנק שלכם דרך מספר הטלפון הרשמי שלו לזיהוי הונאה ובקשו לחסום או לבטל את העסקה. שנו את פרטי הכניסה של החשבון שנפרץ ושל כל חשבון אחר המשתמש באותה סיסמה. שמרו הכל: את ההודעה המקורית עם הכותרות שלה, צילומי המסך, מספרי העסקה והזמנים שבהם שמתם לב לכל שלב. הגישו דו"ח משטרתי, הנדרש עבור רוב תביעות הביטוח והוא הבסיס לכל תביעה מאוחרת יותר כצד שנפגע. אם נחשפו נתונים אישיים של אחרים, בדקו את חובות הדיווח במסגרת ה-GDPR, ובמידת הצורך, ה-Cyberbeveiligingswet לפני שהמועדים האחרונים מתחילים לרוץ.
Law & More מייעץ לקורבנות פישינג והונאות אינטרנט בנוגע להשבת הפסדים מבנקים, פלטפורמות ומבצעי התקיפה, ומייעץ לחברות בנוגע לחובות אבטחה, הודעות על הפרות ואחריות לאחר אירוע. אנו מעריכים את מצבך, מטפלים בבנק או ברשות המפקחת בשמך, ונוקטים בהליכים היכן שזו הדרך הסבירה. צור קשר עם עורכי הדין שלנו כדי לדון במצבך. קריאה נוספת נאספה ב... מדריכים לחוק IT בהולנד.


