التصيد الاحتيالي والاحتيال عبر الإنترنت في هولندا: وضعك القانوني

حماية حقوقك ضد الاحتيال عبر الإنترنت

يُعدّ التصيّد الإلكتروني والاحتيال عبر الإنترنت جريمتين جنائيتين بموجب القانون الهولندي. يُعتبر المحتال الذي يخدعك للحصول على بيانات تسجيل الدخول أو تحويل الأموال مُرتكباً لجريمة الاحتيال (oplichting) بموجب المادة 326 من قانون العقوبات الهولندي، وغالباً ما يُعتبر أيضاً مُرتكباً لجريمة الدخول غير المصرح به إلى نظام حاسوبي (computerfredebreuk) بموجب المادة 138ab. إذا سُحبت أموال من حسابك دون موافقتك الصريحة، فيجب على البنك، من حيث المبدأ، ردّها بموجب المادة 7:528 من القانون المدني الهولندي، ما لم يُثبت أنك تصرفت بنية احتيالية أو بإهمال جسيم. السرعة مهمة: أبلغ البنك عن الحادث وقدّم بلاغاً للشرطة فور ملاحظته.

ما الذي يُعتبر تصيدًا احتياليًا بموجب القانون الهولندي؟

التصيد الاحتيالي هو شكل من أشكال الخداع حيث ينتحل مجرم صفة مؤسسة موثوقة - كبنك، أو مزود خدمة دفع، أو شركة توصيل، أو مصلحة الضرائب - بهدف الحصول على بيانات تسجيل الدخول، أو تفاصيل بطاقة الدفع، أو رمز التحقق، أو التوقيع في تطبيق مصرفي. وتتنوع الوسائل المستخدمة: البريد الإلكتروني، أو الرسائل النصية القصيرة (التصيد عبر الرسائل النصية)، أو مكالمة هاتفية من شخص يدعي أنه من قسم مكافحة الاحتيال المصرفي (التصيد عبر المكالمات الهاتفية)، أو رسالة على واتساب أو لينكدإن، أو موقع ويب مزيف يظهر في نتائج بحث ممولة.

لا يستخدم القانون الجنائي الهولندي مصطلح "التصيد الاحتيالي". بل يُعاقب على السلوك الكامن وراءه. يُعد انتحال صفة بنك لحث شخص ما على تسليم أموال أو بيانات جريمةً بموجب المادة 326 من قانون العقوبات. ويُعدّ تسجيل الدخول إلى حساب باستخدام بيانات اعتماد تم الحصول عليها بهذه الطريقة انتهاكًا للقانون بموجب المادة 138ab. ويُعاقب على استخدام بيانات تعريف شخص آخر لإلحاق الضرر أو تحقيق منفعة بموجب المادة 231b، بينما يندرج تزوير المستندات أو السجلات الرقمية تحت المادة 225، وإساءة استخدام بطاقات الدفع أو البيانات المرتبطة بها تحت المادة 232. وفي حال انتهاء الهجوم بملفات مشفرة وطلب فدية، تُطبق المادة 350a (تغيير البيانات أو إتلافها) والمادة 317 (الابتزاز).

ما الذي يُعتبر احتيالاً عبر الإنترنت؟

يُعدّ الاحتيال الإلكتروني فئةً أوسع نطاقًا، إذ يشمل أي عملية خداع تُنفّذ عبر الإنترنت. ويتضمن ذلك المتاجر الإلكترونية التي تستلم المدفوعات دون شحن البضائع، وإعلانات التأجير الوهمية، وعمليات الاحتيال الاستثماري القائمة على العملات المشفرة، والاحتيال في الفواتير حيث تُغيّر بيانات المورّد المصرفية سرًا، وانتحال صفة الرئيس التنفيذي حيث يتلقى موظف مالي تعليمات دفع عاجلة تبدو وكأنها صادرة من مدير. وتندرج جميع هذه الأفعال قانونيًا تحت المادة 326 من قانون العقوبات، لأن جوهرها واحد: فعل خادع يدفع شخصًا ما إلى التخلي عن أمواله أو سلع أو بياناته.

يكمن الفرق العملي بين التصيد الاحتيالي والفئة الأوسع نطاقًا في مكان وقوع الخسارة. ففي حالة التصيد الاحتيالي، عادةً ما تُسحب الأموال من حساب دفع، مما يُفعّل قواعد خدمات الدفع الواردة في الكتاب السابع من القانون المدني. أما في عمليات الاحتيال المتعلقة بالمتاجر الإلكترونية أو الاستثمارات، فيقوم الضحية بتحويل الأموال بنفسه، مما يجعل استردادها مسألة مدنية ضد المحتال، وأحيانًا ضد المنصة أو البنك الذي استلم الأموال.

كيفية التعرف على رسالة التصيد الاحتيالي

رسائل التصيد الاحتيالي الحديثة مكتوبة بأسلوب جيد وغالبًا ما تكون شخصية، لذا لم تعد النصائح القديمة بشأن الأخطاء الإملائية كافية. ثلاث علامات لا تزال موثوقة. أولًا، تُشعرك الرسالة بضغط الوقت، فتخبرك بأن حسابك قد تم حظره أو أن عملية دفع ستُلغى ما لم تتخذ إجراءً فوريًا. ثانيًا، تُبعدك عن القنوات التي تستخدمها عادةً، فتطلب منك النقر على رابط أو الاتصال برقم هاتف بدلًا من فتح تطبيقك المصرفي. ثالثًا، تطلب منك شيئًا لا يطلبه أي بنك أبدًا: رمز تحقق، أو توقيعًا في تطبيقك المصرفي لمعاملة لم تبدأها، أو إذنًا لبرنامج الوصول عن بُعد على جهازك.

بالنسبة للمؤسسات، ينطبق المنطق نفسه على تعليمات الدفع. فمورد يغير بياناته المصرفية عبر البريد الإلكتروني، أو مدير يطلب تحويلاً عاجلاً خارج سلسلة الموافقة المعتادة، أو فاتورة تصل قبل الموعد المتوقع بقليل، كلها أمور تستدعي معاودة الاتصال على رقم مسجل لديك مسبقاً، وليس على رقم مُدرج في الرسالة.

استرداد أموالك من البنك

تُعتبر عملية الدفع التي لم يوافق عليها المستهلك عملية غير مصرح بها بموجب المادة 7:522 الفقرة 2 من القانون المدني الهولندي. وبناءً على ذلك، تُلزم المادة 7:528 الفقرة 1 مزود خدمة الدفع برد المبلغ فورًا وإعادة الحساب إلى حالته الأصلية. بعبارة أخرى، يتحمل البنك الخسارة.

يُستثنى من ذلك ما ورد في المادة 7:529 الفقرة 1: لا يُلزم البنك برد الأموال إذا تصرف صاحب الحساب باحتيال، أو تعمّد أو أهمل إهمالاً جسيماً الوفاء بالواجبات المنصوص عليها في المادة 7:524، والتي تشترط استخدام أداة الدفع وفقاً للشروط والتدابير الأمنية المعمول بها. ويُعدّ الإهمال الجسيم معياراً بالغ الأهمية، ويُحكم عليه بناءً على جميع الظروف، وليس على وقوع الخسارة وحدها. وتضيف المادة 7:529 الفقرة 3 حماية إضافية: ففي حال عدم تطبيق البنك لآلية مصادقة قوية للعميل، لا يتحمل الدافع أي خسارة على الإطلاق.

إذا رفض البنك، يمكن للمستهلك رفع النزاع إلى معهد الشكاوى المالية (Kifid) بعد استكمال إجراءات الشكاوى الداخلية للبنك، أو رفع الدعوى أمام المحكمة المدنية. أما أصحاب الحسابات التجارية، فهم خارج نطاق معظم قوانين حماية المستهلك، ويعتمدون بشكل كبير على العقد المبرم مع البنك وقواعد المسؤولية العامة، مما يجعل ضوابط الدفع الداخلية للشركة أكثر أهمية.

المطالبة بالتعويضات من المحتال أو المنظمة المهملة

عند تحديد هوية الجاني، يمكن استرداد الخسارة كفعل غير مشروع بموجب المادة 6:162 من القانون المدني. عمليًا، يحدث هذا غالبًا ضمن الدعوى الجنائية: إذ يمكن للضحية الانضمام إلى الإجراءات الجنائية كطرف متضرر بموجب المادة 51f من قانون الإجراءات الجنائية، ومطالبة المحكمة الجنائية بالتعويض، وهو إجراء أقل تكلفة وأسرع من رفع دعوى مدنية منفصلة. ولن تنظر المحكمة إلا في الدعوى التي لا تُثقل كاهل الإجراءات الجنائية بشكل غير متناسب، لذا يجب توثيق الخسارة وتسهيل حسابها.

ثمة مسار ثانٍ يتمثل في رفع دعوى ضد مؤسسةٍ ساهم ضعف أمنها في تسهيل عملية الاحتيال، كصاحب العمل الذي تم اختراق بريده الإلكتروني، أو المنصة التي سمحت للبائع بالعمل دون أي تحقق، أو معالج البيانات الذي سرب قاعدة بيانات العملاء. وتخضع هذه الدعوى أيضًا للمادة 6:162، والمعيار المطبق هو ما كان ينبغي على أي مؤسسة حريصة فعله في ضوء أحدث التقنيات وحساسية البيانات. وتحدد حقوق ضحايا الهجمات الإلكترونية كيفية تفاعل واجبات الإبلاغ والتعويض والتأمين في هذه الحالات. عادةً ما يكون الإثبات هو الجزء الأصعب؛ وتتناول مقالتنا حول كيفية إثبات الخداع الرقمي الأدلة ذات المصداقية.

ما يتطلبه قانون حماية البيانات العامة (GDPR) من المؤسسات المتضررة من عمليات التصيد الاحتيالي

غالباً ما يؤدي هجوم التصيد الاحتيالي الناجح على شركة ما إلى اختراق بيانات شخصية. تنص المادة 32 من اللائحة العامة لحماية البيانات (GDPR) على إلزام المتحكمين والمعالجين باتخاذ تدابير أمنية تقنية وتنظيمية مناسبة، بينما تنص المادة 33 على ضرورة الإبلاغ عن أي اختراق إلى هيئة حماية البيانات الشخصية (Autoriteit Persoonsgegevens) دون تأخير لا مبرر له، وفي غضون 72 ساعة من العلم به إن أمكن، ما لم يكن من غير المرجح أن يُشكل خطراً على الأشخاص المعنيين. وفي حال كان الخطر على هؤلاء الأشخاص مرتفعاً، تُضيف المادة 34 واجب إبلاغهم مباشرةً.

لا تركز السلطة الرقابية على نجاح الهجوم بقدر ما تركز على ما سبقه: هل كان نظام المصادقة متعددة العوامل مُفعّلاً؟ هل كانت صلاحيات الوصول محدودة بما يحتاجه الموظفون فعلاً؟ هل سمح تسجيل الأحداث بإعادة بناء تفاصيل الحادث؟ وهل تلقى الموظفون التدريب اللازم؟ إن المؤسسة التي تُظهر موقفاً أمنياً مدروساً واستجابة موثقة تكون في وضع أقوى بكثير من تلك التي تبدأ بتوثيق الأمور بعد وقوع الحادث. أما تحديد المسؤولية بعد اختراق البيانات فيتم من خلال كيفية توزيع هذه المسؤولية.

واجبات الإبلاغ بموجب قانون الأمن السيبراني

منذ 15 أغسطس/آب 2026، يُطبَّق قانون الأمن السيبراني، الذي يُنفِّذ توجيه NIS2 في هولندا، بالتزامن مع اللائحة العامة لحماية البيانات (GDPR). ويتعين على المؤسسات الخاضعة لهذا القانون التسجيل لدى المركز الوطني للأمن السيبراني، واتخاذ تدابير وقائية تشمل إدارة المخاطر، وأمن سلسلة التوريد، والتعامل مع الحوادث، والإبلاغ عن الحوادث الهامة مرتين: إنذار مبكر خلال 24 ساعة، وإخطار كامل خلال 72 ساعة. ويمكن محاسبة الإدارة شخصيًا على الالتزام بهذه التدابير الوقائية.

يتداخل النظامان، لكنهما ليسا متطابقين. قد يؤدي حادث تصيد احتيالي يُعرّض صندوق بريد للخطر إلى إخطار هيئة حماية البيانات الشخصية (Autoriteit Persoonsgegevens) بموجب اللائحة العامة لحماية البيانات (GDPR)، وتقديم تقرير حادث منفصل بموجب قانون الأمن السيبراني (Cyberbeveiligingswet)، وذلك ضمن مواعيد نهائية مختلفة ولجهات مختلفة. يُعدّ تحديد النظام المُطبّق على مؤسستك، والجهة المسؤولة عن الإبلاغ في وقت متأخر من الليل، جزءًا من الاستعدادات. يُوضّح دليلنا حول واجبات الإبلاغ عن حوادث الأمن السيبراني المواعيد النهائية لكلٍّ منهما.

القضايا العابرة للحدود وكيفية الحصول على الأدلة

نادراً ما تقتصر عمليات التصيد الاحتيالي على دولة واحدة. فبنية الإرسال موجودة في دولة، والضحية في أخرى، والأموال في ثالثة، واستضافة الموقع المُستنسخ في رابعة. وتمتد الولاية القضائية الجنائية الهولندية لتشمل الجرائم المرتكبة على الأراضي الهولندية، وتُعامل الجريمة الموجهة ضد ضحية في هولندا عموماً على أنها ارتكبت هنا، لذا فإن تقديم بلاغ للشرطة الهولندية هو الخطوة الأولى الصحيحة حتى لو كان الجاني في الخارج.

يتم الحصول على الأدلة من دولة أخرى عبر قنوات معتمدة. ففي الاتحاد الأوروبي، يسمح أمر التحقيق الأوروبي للمدعي العام الهولندي أو قاضي التحقيق بطلب البيانات أو معلومات الحسابات أو تجميد الأموال من دولة عضو أخرى. أما خارج الاتحاد الأوروبي، فتنص اتفاقية مجلس أوروبا بشأن الجرائم الإلكترونية، التي أُبرمت في بودابست عام ٢٠٠١، على سرعة حفظ بيانات الحاسوب المخزنة وتقديم المساعدة المتبادلة بين الدول الموقعة عليها. ويتولى كل من يوروبول والإنتربول تنسيق العمليات، لكنهما لا يقومان بالملاحقة القضائية بأنفسهما؛ إذ تبقى القضية من اختصاص النيابة العامة الوطنية.

بالنسبة للضحية، لهذا الأمر تبعات عملية. فاسترداد الأموال يعتمد عادةً على سرعة إبلاغ البنك المُستقبِل، لأن الأموال المُحوَّلة عبر حساب وسيط تُوزَّع في غضون ساعات. لذا، فإن إبلاغ بنكك فورًا، لكي يتمكن من محاولة استرداد الأموال، يُرجَّح أن يُؤتي ثماره أكثر من أي إجراء قانوني لاحق.

منع التصيد الاحتيالي والاحتيال عبر الإنترنت في مؤسستك

تعتمد الوقاية في الغالب على إزالة نقاط الضعف الفردية بدلاً من شراء برامج جديدة. فالمصادقة متعددة العوامل على كل حساب يمكنه الوصول إلى بيانات الشركة، وكلمات المرور الفريدة المحفوظة في مدير كلمات المرور، والتحديثات الفورية للأجهزة والبرامج، كلها عوامل تقضي على معظم الهجمات الانتهازية. أما الاحتيال في المدفوعات فيتطلب إجراءً رقابياً منفصلاً: قاعدة ثابتة تنص على التحقق من أي تغييرات في بيانات حسابات الموردين المصرفية عبر الهاتف على رقم معروف مسبقاً، وأنه لا يمكن لأي شخص إنشاء عملية دفع وإصدارها في الوقت نفسه.

يُسهم التدريب في سدّ الفجوة المتبقية، شريطة أن يكون متكررًا وواقعيًا. فالموظفون الذين شاهدوا رسالة تصيّد احتيالي مُحاكاة ومُقنعة يتعرفون على الرسالة الحقيقية، بينما لا يستطيع الموظفون الذين قرأوا السياسة فقط التمييز بينها. وأخيرًا، يجب تحديد الإجراءات المُتخذة مُسبقًا خلال الساعة الأولى بعد وقوع الحادث: من يعزل الحساب، ومن يحتفظ بسجلات المعاملات، ومن يتصل بالبنك، ومن يُقيّم ما إذا كان واجب الإبلاغ قد تم تفعيله. تُعدّ قائمة القرارات هذه أكثر أهمية في يوم وقوع الحادث من أي تحليل لاحق.

ماذا تفعل إذا تم استهدافك؟

اتبع الخطوات التالية: اتصل ببنكك عبر رقم مكافحة الاحتيال الرسمي واطلب إيقاف العملية أو استردادها. غيّر بيانات اعتماد الحساب المخترق وأي حساب آخر يستخدم كلمة المرور نفسها. احتفظ بكل شيء: الرسالة الأصلية مع عناوينها، لقطات الشاشة، مراجع العملية، وأوقات ملاحظتك لكل خطوة. قدّم بلاغًا للشرطة، وهو مطلوب لمعظم مطالبات التأمين، ويُعدّ أساسًا لأي مطالبة لاحقة بصفتك طرفًا متضررًا. إذا تم الكشف عن بيانات شخصية تخص آخرين، فراجع التزامات الإبلاغ بموجب اللائحة العامة لحماية البيانات (GDPR)، وقانون الأمن السيبراني (إن وجد)، قبل انقضاء المهل القانونية.

Law & More نقدم المشورة لضحايا التصيد الاحتيالي والاحتيال الإلكتروني بشأن استرداد خسائرهم من البنوك والمنصات الإلكترونية والجناة، كما نقدم المشورة للشركات بشأن التزاماتها الأمنية، وإخطارات الاختراق، والمسؤولية القانونية بعد وقوع الحادث. نقوم بتقييم وضعك، ونتعامل مع البنك أو الجهة الرقابية نيابةً عنك، ونتخذ الإجراءات القانونية عند الضرورة. تواصل مع محامينا لمناقشة وضعك. تجد المزيد من المعلومات في صفحتنا أدلة قانون تكنولوجيا المعلومات الهولندي.

هل تحتاج إلى مساعدة قانونية؟

الإتصال Law & More للحصول على إرشادات متخصصة في شؤونك القانونية، فريقنا متعدد اللغات جاهز للمساعدة.

مقالات ذات صلة

الاحتيال في قضايا الإفلاس (fraude bij faillissement) في هولندا هو الإضرار المتعمد بالدائنين في جميع أنحاء

جلسة الاستماع الشكلية هي جلسة محكمة في قضية جنائية حيث

تنشأ المسؤولية الجنائية عن التصريحات المنشورة على وسائل التواصل الاجتماعي في هولندا عندما...

يُعرّف القتل (moord) في المادة 289 من قانون العقوبات الهولندي بأنه ارتكاب جريمة قتل عمداً.

هل تعرضت لحادثة سرقة أو تهديد أو اعتداء أو احتيال إلكتروني أو تخريب؟

شهدت هولندا ارتفاعاً ملحوظاً في التفجيرات وعمليات إطلاق النار التي تستهدف المنشآت التجارية.

ابقَ على اطلاع دائم بالقانون الهولندي

اشترك في نشرتنا الإخبارية للحصول على أحدث المعلومات القانونية والتحديثات التنظيمية والنصائح العملية.