Điều 285 Bộ luật hình sự 2015: Tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật

Bình luận Điều 285 Bộ luật Hình sự 2015 về tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, phần mềm tấn công mạng.

Điều 285. Tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật

1. Người nào sản xuất, mua bán, trao đổi hoặc[272] tặng cho công cụ, thiết bị, phần mềm có tính năng tấn công mạng máy tính, mạng viễn thông[273], phương tiện điện tử để sử dụng vào mục đích trái pháp luật, thì bị phạt tiền từ 20.000.000 đồng đến 100.000.000 đồng, phạt cải tạo không giam giữ đến 02 năm hoặc phạt tù từ 03 tháng đến 02 năm.

2. Phạm tội thuộc một trong các trường hợp sau đây, thì bị phạt tiền từ 100.000.000 đồng đến 500.000.000 đồng hoặc phạt tù từ 01 năm đến 05 năm:

a) Có tổ chức;

b) Phạm tội 02 lần trở lên;

c) Có tính chất chuyên nghiệp;

d) Thu lợi bất chính từ 50.000.000 đồng đến dưới 500.000.000 đồng;

đ) Gây thiệt hại về tài sản từ 100.000.000 đồng đến dưới 1.000.000.000 đồng;

e) Tái phạm nguy hiểm.

3. Phạm tội thuộc một trong các trường hợp sau đây, thì bị phạt tiền từ 500.000.000 đồng đến 1.000.000.000 đồng hoặc phạt tù từ 03 năm đến 07 năm:

a) Thu lợi bất chính 500.000.000 đồng trở lên;

b) Gây thiệt hại về tài sản 1.000.000.000 đồng trở lên.

4. Người phạm tội còn có thể bị phạt tiền từ 5.000.000 đồng đến 100.000.000 đồng, cấm đảm nhiệm chức vụ, cấm hành nghề hoặc làm công việc nhất định từ 01 năm đến 05 năm hoặc tịch thu một phần hoặc toàn bộ tài sản.

Trọng tâm của Điều 285

Điều 285 là quy định mang tính phòng ngừa sớm đối với tội phạm công nghệ cao. Nhà làm luật không chờ đến khi xảy ra hành vi xâm nhập, phá hoại hay chiếm đoạt dữ liệu mới xử lý, mà hình sự hóa ngay việc sản xuất, mua bán, trao đổi hoặc tặng cho các công cụ, thiết bị, phần mềm có tính năng tấn công mạng để dùng vào mục đích trái pháp luật.

Điểm cốt lõi cần nắm là điều luật không nhằm vào mọi công cụ công nghệ, mà chỉ nhắm đến những phương tiện có tính năng tấn công và được gắn với mục đích trái pháp luật. Vì vậy, một phần mềm hoặc thiết bị có công dụng hợp pháp trong kiểm thử, bảo mật, quản trị hệ thống không đương nhiên bị coi là đối tượng của Điều 285 nếu không có yếu tố sử dụng trái pháp luật.

Điều kiện để bị truy cứu

Để “kích hoạt” Điều 285, cần làm rõ đồng thời hai nhóm dấu hiệu: thứ nhất là hành vi khách quan gồm sản xuất, mua bán, trao đổi hoặc tặng cho; thứ hai là đối tượng của hành vi phải là công cụ, thiết bị, phần mềm có tính năng tấn công mạng máy tính, mạng viễn thông hoặc phương tiện điện tử. Nếu thiếu một trong hai yếu tố này, việc định tội sẽ không vững.

Yếu tố trung tâm là mục đích trái pháp luật. Đây là dấu hiệu phân biệt giữa hành vi hợp pháp trong nghiên cứu, bảo mật, thử nghiệm được phép với hành vi tạo ra hoặc phát tán công cụ nhằm phục vụ xâm nhập, phá hoại, gây rối, chiếm quyền hoặc hỗ trợ tội phạm mạng. Trong thực tiễn, việc chứng minh mục đích thường dựa vào cách thức giao dịch, tài liệu trao đổi, cấu hình công cụ, lời khai và các dữ liệu điện tử liên quan.

Cách hiểu đúng về mức độ nguy hiểm

Điều luật thể hiện quan điểm xử lý nghiêm ngay từ khâu cung ứng công cụ phạm tội. Người phạm tội có thể chưa trực tiếp tấn công hệ thống, nhưng việc đưa công cụ, phần mềm nguy hiểm ra thị trường hoặc chuyển giao cho người khác đã tạo điều kiện vật chất cho hành vi xâm phạm an ninh mạng. Vì vậy, trách nhiệm hình sự ở đây không phụ thuộc vào việc hậu quả tấn công đã xảy ra hay chưa.

Các tình tiết định khung tại khoản 2 và khoản 3 cho thấy mức độ nguy hiểm tăng lên khi hành vi có tổ chức, lặp lại, chuyên nghiệp, hoặc gây thu lợi bất chính, gây thiệt hại lớn. Cách thiết kế này cho thấy nhà làm luật chú trọng cả tính hệ thống của hành vi lẫn quy mô hậu quả, không chỉ nhìn vào một giao dịch đơn lẻ.

Những nhầm lẫn thường gặp

Một nhầm lẫn phổ biến là cho rằng chỉ khi trực tiếp hack hoặc làm sập hệ thống mới phạm tội. Thực tế, Điều 285 xử lý cả giai đoạn cung cấp công cụ, nếu công cụ đó có tính năng tấn công và được dùng vào mục đích trái pháp luật.

Nhầm lẫn khác là đồng nhất mọi phần mềm bảo mật, công cụ kiểm thử xâm nhập với công cụ phạm tội. Trong áp dụng thực tế, cần phân biệt rõ công cụ đa dụng phục vụ an ninh mạng hợp pháp với công cụ được thiết kế, chỉnh sửa, hoặc chuyển giao nhằm hỗ trợ hành vi trái pháp luật.

Lưu ý khi áp dụng

Khi định tội, cần mô tả rõ loại công cụ, thiết bị, phần mềm; tính năng tấn công cụ thể; phương thức giao dịch; và dấu hiệu cho thấy mục đích trái pháp luật. Nếu không chứng minh được mối liên hệ này, rất dễ nhầm sang quan hệ dân sự, hành vi vi phạm quản lý chuyên ngành hoặc xử lý hành chính.

Về khung hình phạt, mức xử lý tăng dần theo tính chất tổ chức, chuyên nghiệp, thu lợi bất chính và thiệt hại thực tế. Ngoài hình phạt chính, người phạm tội còn có thể bị áp dụng hình phạt bổ sung như phạt tiền, cấm hành nghề hoặc tịch thu tài sản, nên khi đánh giá vụ việc cần xem xét cả nguy cơ tài sản và hoạt động nghề nghiệp bị ảnh hưởng.

Điều 285 có áp dụng với mọi phần mềm liên quan đến an ninh mạng không?
Không. Chỉ áp dụng khi phần mềm có tính năng tấn công và được cung cấp để sử dụng vào mục đích trái pháp luật; công cụ bảo mật hợp pháp không đương nhiên bị xử lý.
Chưa gây thiệt hại nhưng đã bán công cụ tấn công mạng thì có bị xử lý không?
Có. Điều 285 xử lý ngay hành vi sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, phần mềm tấn công mạng, không đòi hỏi phải có hậu quả xảy ra.
Làm sao phân biệt công cụ kiểm thử bảo mật với công cụ phạm tội?
Cần xét thiết kế, chức năng, cách chuyển giao và mục đích sử dụng. Nếu nhằm kiểm thử hợp pháp thì khác với việc tạo, bán hoặc tặng cho để xâm nhập, phá hoại trái pháp luật.
Điều 285 có coi trọng hậu quả hay chỉ cần hành vi là đủ?
Cả hai đều quan trọng. Hành vi là dấu hiệu cơ bản để truy cứu; hậu quả, thu lợi, tái phạm, tổ chức là căn cứ để định khung nặng hơn.
Mục lục văn bản