近日,《IT时报》记者就全国人大常委会通过的刑法修正案(七)中关于黑客犯罪以及黑客工具犯罪事项采访杨春宝高级律师。杨律师高度评价了刑法修正案对于通过黑客手段侵犯个人隐私和商业秘密予以刑事处罚的规定,指出这是中国保护个人隐私和商业秘密方面的重大进步。杨律师同时指出技术是中立的,不能简单地将黑客技术与刑事犯罪等同起来。
相关法律服务
杨春宝一级律师简介
杨春宝一级律师,大成上海高级合伙人、资本市场部主任、国资基金研究中心主任,大成中国区私募基金专业带头人、科技与文化法律研究中心联合牵头人。执业30余年,长期从事私募基金、投融资、并购重组法律服务,尤其对对赌研究颇深且具有非常丰富的实战经验,并专注于金融机构股权投资业务。2004年起多次入选The Legal 500"私募基金"和"公司与商业"等境内外各类律师榜单,代理的中国法院首例适用外国法律审理外国公司的董事损害小股东权益纠纷案入选上海高院发布的《上海法院域外法查明典型案例》和威科先行"要案头条"。入选上海涉外法律人才库、上海市司法局鼎新法治人才库、上海国有企业改制法律顾问团,具有上市公司独立董事任职资格,系多家知名高校的兼职教授或兼职研究生导师及上海市商务委跨国经营人才培训班讲师。出版《私募股权投资基金风险防控操作实务》等16本投融资法律专著。了解更多常见法律问题
刑法修正案为何将黑客侵犯隐私和商业秘密入罪?
在法律概念与规则层面,刑法修正案将利用黑客手段获取他人个人信息或商业秘密的行为纳入刑事处罚范畴,核心在于承认此类行为的严重社会危害性。以往对于单纯窃取电子数据或秘密信息的行为,若未造成具体财产损失,难以通过传统罪名有效规制,导致大量个人信息泄露和商业秘密被窃的违法行为仅承担民事责任或行政责任,威慑力不足。修正案明确了对这类行为的刑事否定评价,扩大了刑法对信息网络时代新型法益的保护范围。在案件事实与实务场景中,杨春宝律师在采访中高度评价该规定,认为这是中国保护个人隐私和商业秘密方面的重大进步。从实践来看,黑客通过木马、钓鱼、漏洞攻击等方式批量窃取用户数据或企业研发成果的案例频发,受害范围广、取证难度大,过去受害人往往面临报案无门或立案困难的窘境,入罪后为侦查起诉提供了直接依据。在实务指引与风险提示方面,企业应当强化网络边界防护和内部数据权限管理,定期开展漏洞扫描与渗透测试,对异常访问行为建立监测预警机制。个人则需提高密码安全意识,避免在钓鱼链接中泄露账号信息。同时,司法机关在认定此类犯罪时须严格审查客观行为与主观故意,防止将普通越权访问或技术测试一概入刑,以维护技术创新的合法空间。
技术中立原则在黑客犯罪认定中如何体现?
在法律概念与规则层面,技术中立原则是指技术本身不具备道德或法律上的善恶属性,其合法性取决于使用主体、使用目的和使用方式。刑法评价的对象是行为而非技术工具,因此黑客技术既可以用于网络攻击,也可以用于安全测试、漏洞研究或教学演示。司法实践中,判断是否构成犯罪应综合行为人是否具有非法获取数据或破坏系统的故意、是否实施未经授权的访问或窃取行为、是否造成实际危害后果等要素。在案件事实与实务场景中,杨春宝律师特别指出,不能简单地将黑客技术与刑事犯罪等同起来。这意味着即便行为人使用了常见的扫描、注入或抓包工具,只要其行为属于授权范围内的安全测试或者出于技术研究目的,并未触犯刑法保护的法益,就不应被认定为犯罪。反之,若行为人明知自己无权访问却利用技术手段突破安全措施,并实际获取了个人隐私或商业秘密,则应当承担刑事责任。在实务指引与风险提示方面,安全研究人员和网络技术人员应当保留授权证明、测试范围记录和漏洞发现报告,以佐证其行为的正当性。企业在开展渗透测试时宜与外部团队签订明确的服务合同及授权书,避免因流程瑕疵引发法律风险。司法机关在办理黑客犯罪案件时,应避免唯工具论或唯结果论,而要客观还原行为脉络,准确界定技术行为与犯罪行为的界限,确保既有效打击犯罪又保护技术创新的正当空间。
企业和个人如何防范黑客侵犯隐私和商业秘密?
在法律概念与规则层面,防范黑客侵犯隐私和商业秘密首先需要明确法律保护的对象与边界。个人信息和商业秘密均属于受法律保护的合法权益,任何未经授权的获取、使用或披露都可能构成民事侵权甚至刑事犯罪。刑法修正案强化了对这类行为的刑事制裁,体现了法律对信息安全和商业竞争秩序的双重保护。企业和个人应当树立合规意识,将数据安全义务纳入日常经营和个人生活习惯。在案件事实与实务场景中,杨春宝律师对该修正案的评价表明,立法层面的进步需要配套的实务机制来落实保护效果。从现实案例看,黑客往往利用员工弱口令、系统未打补丁、内部资料管理松散等漏洞侵入企业网络,窃取客户名单、技术配方或商业计划。个人隐私泄露则多源于恶意软件监控、公共WiFi窃听或平台数据被撞库。这些场景提示,单纯依赖事后法律救济已不足以应对频繁的黑客攻击,前端的主动防御至关重要。在实务指引与风险提示方面,企业应当建立分级数据访问控制制度,对核心商业秘密实施加密存储和日志审计,并定期组织全员安全意识培训,防范钓鱼邮件和社会工程学攻击。个人应使用高强度且不重复的密码,启用多因素认证,避免在不明网站输入个人敏感信息。同时,一旦发生泄露事件,受害方应当及时固定证据、报案并通过民事诉讼索赔,以充分利用修正案提供的法律武器。此外,企业还可投保网络安全保险,转移部分风险损失,构建综合性的安全防护体系。
以上内容仅供参考,不构成法律意见。如需专业法律服务,请联系杨春宝一级律师:chambers.yang@dentons.cn



