Điều 285 Bộ luật hình sự 2015: Tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật
Bình luận Điều 285 Bộ luật Hình sự 2015 về tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, phần mềm tấn công mạng.
Điều 285. Tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật
1. Người nào sản xuất, mua bán, trao đổi hoặc[272] tặng cho công cụ, thiết bị, phần mềm có tính năng tấn công mạng máy tính, mạng viễn thông[273], phương tiện điện tử để sử dụng vào mục đích trái pháp luật, thì bị phạt tiền từ 20.000.000 đồng đến 100.000.000 đồng, phạt cải tạo không giam giữ đến 02 năm hoặc phạt tù từ 03 tháng đến 02 năm.
2. Phạm tội thuộc một trong các trường hợp sau đây, thì bị phạt tiền từ 100.000.000 đồng đến 500.000.000 đồng hoặc phạt tù từ 01 năm đến 05 năm:
a) Có tổ chức;
b) Phạm tội 02 lần trở lên;
c) Có tính chất chuyên nghiệp;
d) Thu lợi bất chính từ 50.000.000 đồng đến dưới 500.000.000 đồng;
đ) Gây thiệt hại về tài sản từ 100.000.000 đồng đến dưới 1.000.000.000 đồng;
e) Tái phạm nguy hiểm.
3. Phạm tội thuộc một trong các trường hợp sau đây, thì bị phạt tiền từ 500.000.000 đồng đến 1.000.000.000 đồng hoặc phạt tù từ 03 năm đến 07 năm:
a) Thu lợi bất chính 500.000.000 đồng trở lên;
b) Gây thiệt hại về tài sản 1.000.000.000 đồng trở lên.
4. Người phạm tội còn có thể bị phạt tiền từ 5.000.000 đồng đến 100.000.000 đồng, cấm đảm nhiệm chức vụ, cấm hành nghề hoặc làm công việc nhất định từ 01 năm đến 05 năm hoặc tịch thu một phần hoặc toàn bộ tài sản.
Trọng tâm của Điều 285
Điều 285 là quy định mang tính phòng ngừa sớm đối với tội phạm công nghệ cao. Nhà làm luật không chờ đến khi xảy ra hành vi xâm nhập, phá hoại hay chiếm đoạt dữ liệu mới xử lý, mà hình sự hóa ngay việc sản xuất, mua bán, trao đổi hoặc tặng cho các công cụ, thiết bị, phần mềm có tính năng tấn công mạng để dùng vào mục đích trái pháp luật.
Điểm cốt lõi cần nắm là điều luật không nhằm vào mọi công cụ công nghệ, mà chỉ nhắm đến những phương tiện có tính năng tấn công và được gắn với mục đích trái pháp luật. Vì vậy, một phần mềm hoặc thiết bị có công dụng hợp pháp trong kiểm thử, bảo mật, quản trị hệ thống không đương nhiên bị coi là đối tượng của Điều 285 nếu không có yếu tố sử dụng trái pháp luật.
Điều kiện để bị truy cứu
Để “kích hoạt” Điều 285, cần làm rõ đồng thời hai nhóm dấu hiệu: thứ nhất là hành vi khách quan gồm sản xuất, mua bán, trao đổi hoặc tặng cho; thứ hai là đối tượng của hành vi phải là công cụ, thiết bị, phần mềm có tính năng tấn công mạng máy tính, mạng viễn thông hoặc phương tiện điện tử. Nếu thiếu một trong hai yếu tố này, việc định tội sẽ không vững.
Yếu tố trung tâm là mục đích trái pháp luật. Đây là dấu hiệu phân biệt giữa hành vi hợp pháp trong nghiên cứu, bảo mật, thử nghiệm được phép với hành vi tạo ra hoặc phát tán công cụ nhằm phục vụ xâm nhập, phá hoại, gây rối, chiếm quyền hoặc hỗ trợ tội phạm mạng. Trong thực tiễn, việc chứng minh mục đích thường dựa vào cách thức giao dịch, tài liệu trao đổi, cấu hình công cụ, lời khai và các dữ liệu điện tử liên quan.
Cách hiểu đúng về mức độ nguy hiểm
Điều luật thể hiện quan điểm xử lý nghiêm ngay từ khâu cung ứng công cụ phạm tội. Người phạm tội có thể chưa trực tiếp tấn công hệ thống, nhưng việc đưa công cụ, phần mềm nguy hiểm ra thị trường hoặc chuyển giao cho người khác đã tạo điều kiện vật chất cho hành vi xâm phạm an ninh mạng. Vì vậy, trách nhiệm hình sự ở đây không phụ thuộc vào việc hậu quả tấn công đã xảy ra hay chưa.
Các tình tiết định khung tại khoản 2 và khoản 3 cho thấy mức độ nguy hiểm tăng lên khi hành vi có tổ chức, lặp lại, chuyên nghiệp, hoặc gây thu lợi bất chính, gây thiệt hại lớn. Cách thiết kế này cho thấy nhà làm luật chú trọng cả tính hệ thống của hành vi lẫn quy mô hậu quả, không chỉ nhìn vào một giao dịch đơn lẻ.
Những nhầm lẫn thường gặp
Một nhầm lẫn phổ biến là cho rằng chỉ khi trực tiếp hack hoặc làm sập hệ thống mới phạm tội. Thực tế, Điều 285 xử lý cả giai đoạn cung cấp công cụ, nếu công cụ đó có tính năng tấn công và được dùng vào mục đích trái pháp luật.
Nhầm lẫn khác là đồng nhất mọi phần mềm bảo mật, công cụ kiểm thử xâm nhập với công cụ phạm tội. Trong áp dụng thực tế, cần phân biệt rõ công cụ đa dụng phục vụ an ninh mạng hợp pháp với công cụ được thiết kế, chỉnh sửa, hoặc chuyển giao nhằm hỗ trợ hành vi trái pháp luật.
Lưu ý khi áp dụng
Khi định tội, cần mô tả rõ loại công cụ, thiết bị, phần mềm; tính năng tấn công cụ thể; phương thức giao dịch; và dấu hiệu cho thấy mục đích trái pháp luật. Nếu không chứng minh được mối liên hệ này, rất dễ nhầm sang quan hệ dân sự, hành vi vi phạm quản lý chuyên ngành hoặc xử lý hành chính.
Về khung hình phạt, mức xử lý tăng dần theo tính chất tổ chức, chuyên nghiệp, thu lợi bất chính và thiệt hại thực tế. Ngoài hình phạt chính, người phạm tội còn có thể bị áp dụng hình phạt bổ sung như phạt tiền, cấm hành nghề hoặc tịch thu tài sản, nên khi đánh giá vụ việc cần xem xét cả nguy cơ tài sản và hoạt động nghề nghiệp bị ảnh hưởng.