Hacking och cyberbrottslighet i Nederländerna: vad lagen förbjuder

En man som arbetar vid en dator och visar en glödande digital hjärna
Cyberbrottslighet i Nederländerna är inte en separat lag utan en uppsättning brott i den nederländska strafflagen (Wetboek van Strafrecht, Sr). Hackningslagarna i Nederländerna kretsar kring artikel 138ab Sr, som gör det till ett brott att avsiktligt och olagligt ta sig in i ett automatiserat system, och kompletteras av artikel 138b Sr om att hindra system, artiklarna 139c till 139e Sr om avlyssning och artiklarna 350a till 350d Sr om att skada data. Vid sidan av denna straffrättsliga ram finns den nederländska cybersäkerhetslagen (Cyberbeveiligingswet), som trädde i kraft den 15 augusti 2026, som ålägger organisationer säkerhets- och rapporteringsskyldigheter snarare än straff för individer.

Vilka brott definieras i brottsbalken

Lagar om cyberbrottslighet och hackning i Nederländerna

Datorintrång enligt artikel 138ab Sr

Det centrala brottet är computervredebreuk, dataintrång. Artikel 138ab Sr straffar den som avsiktligt och olagligt tar sig in i ett automatiserat system, helt eller delvis, där intrång sker genom att bryta igenom en säkerhetsåtgärd, genom ett tekniskt ingripande, genom falska signaler eller en falsk nyckel, eller genom att anta en falsk identitet. Två element spelar in i praktiken. Handlingen måste vara avsiktlig och den måste vara olaglig, det vill säga utan en rättighet som härrör från samtycke, avtal eller lag. Skada krävs inte: brottet är fullbordat vid intrånget, och det maximala straffet på den nivån är två års fängelse. Straffet höjs där mer inträffar. Om inkräktaren därefter kopierar eller registrerar data som lagras i systemet blir det maximala straffet fyra år. Samma maximala straff gäller där intrånget skett via ett offentligt telenät och gärningsmannen använde systemets bearbetningskapacitet eller gick vidare till ett annat system. Om brottet begås till förmån för en främmande makt höjs det maximala straffvärdet med en tredjedel.

Att hindra ett system enligt artikel 138b Sr

Överbelastningsattacker omfattas av artikel 138b Sr, som bestraffar avsiktlig och olaglig överföring av data till ett automatiserat system om det hindrar åtkomst till det eller dess användning. Det grundläggande maximistraffet är två år. Det blir tre år om ett betydande antal system är inblandade eller om gärningsmannen avsåg att erhålla en olaglig fördel, och fem år om handlingen orsakar allvarlig skada eller riktar sig mot ett system som betjänar vital infrastruktur. Terroristavsikt höjer maximistraffet ytterligare.

Avlyssning enligt artiklarna 139c till 139e Sr

Artikel 139c Sr förbjuder avlyssning eller inspelning, med tekniska medel, av data som inte är avsedda för den berörda personen och som behandlas eller överförs via telekommunikation eller ett automatiserat system. Maximaltiden är två år. Artikeln innehåller uttryckliga undantag: mottagning av radiosignaler utan särskild ansträngning, avlyssning av den lagliga innehavaren av anslutningen om det inte är uppenbart missbruk, och avlyssning som utförs för drift av ett nätverk, för brottsutredning eller enligt lagen om underrättelse- och säkerhetstjänster från 2017. Artikel 139d Sr behandlar förberedelse. Den omfattar placering av färdskrivare i avsikt att möjliggöra olaglig avlyssning, och den omfattar även tillverkning, förvärv, distribution eller innehav av en teknisk anordning som huvudsakligen är utformad för att begå ett brott enligt artiklarna 138ab, 138b eller 139c Sr, eller innehav av lösenord och åtkomstkoder med samma avsikt. Maximaltiden är två år och ökar till fyra år om förberedelsen avser grova former av dataintrång. Artikel 139e Sr bestraffar sedan hantering av resultaten: innehav av en databärare med olagligt avlyssnade uppgifter, utlämnande av sådana uppgifter eller vidarebefordran av dem, med högst sex månader.

Skadliga uppgifter enligt artiklarna 350a till 350d Sr

Om attacken förstör snarare än läser gäller avdelning XXVII. Artikel 350a Sr straffar uppsåtligen och olagligen ändring, radering eller otillgänglighet av data, med högst två år, och höjer maxstraffet till fyra år för att tillgängliggöra eller distribuera data som är avsedda att orsaka skada i ett automatiserat system, vilket är den bestämmelse som används för skadlig kod och ransomware. Artikeln innehåller ett uttryckligt undantag för en person som agerat för att begränsa den skada som sådana data skulle orsaka. Artikel 350b Sr är den oaktsamma varianten, med ett mycket lägre maximum, och gäller när allvarlig skada uppstår till följd av vårdslöst beteende. Artikel 350c Sr omfattar förstörelse, skada eller inaktivering av ett automatiserat system eller telekommunikationsutrustning och därigenom hindrar lagring, bearbetning eller överföring av data. Artikel 350d Sr speglar artikel 139d Sr på den förberedande sidan: att producera, erhålla, sälja eller inneha verktyg eller åtkomstkoder som är avsedda att möjliggöra ett brott enligt artiklarna 350a eller 350c Sr. Obehörig intrång är i sig straffbart enligt artikel 138ab Sr, oavsett om data kopieras eller inte och oavsett om skada uppstår eller inte.

Var går gränsen mellan säkerhetsforskning och dataintrång

Holländsk lag om etisk hackning och ansvarsfullt avslöjande Nederländsk lag innehåller inget generellt undantag för etiska hackare. Att testa någon annans system är lagligt eftersom det är auktoriserat, inte för att det är välmenande. Den avgörande frågan enligt artikel 138ab Sr är om åtkomsten var olaglig, och samtycket tar bara bort den faktorn i den mån samtycket når. Ett penetrationstest behöver därför en skriftlig uppgift som identifierar systemen och adresserna i omfattning, perioden, de tekniker som är tillåtna och exkluderade, vad som händer med data som påträffas och vem som ska informeras. Om systemen drivs av en tredje part måste även den leverantören samtycka, eftersom klienten inte kan samtycka för dess räkning. Utöver ett beställt test är ramverket samordnad sårbarhetsrapportering. Många nederländska organisationer publicerar en policy som anger hur en sårbarhet kan rapporteras och vad de åtar sig i gengäld, och den nationella cybersäkerhetsmyndigheten har publicerat riktlinjer för sådana policyer. En sådan policy skapar inte immunitet: åtal är fortfarande juridiskt möjligt, och åklagarmyndigheten (Openbaar Ministerie) bedömer om åtal är lämpligt. I den bedömningen väger det tungt huruvida upphittaren agerade i allmänhetens intresse, om intrånget inte gick längre än nödvändigt för att påvisa svagheten, om data kopierades, publicerades eller behölls, och om rapporten gjordes omedelbart och direkt till den berörda organisationen. En forskare som går utöver dessa gränser, eller som knyter villkor till rapporten, går från avslöjande till de brott som beskrivs ovan. Samma resonemang gäller för anställda och tidigare anställda. Åtkomsträttigheter upphör när rollen upphör, och att fortsätta använda ett gammalt konto eller ett kollegas lösenord är intrång med hjälp av en falsk nyckel i den mening som avses i artikel 138ab Sr, även om systemet en gång användes lagligt varje dag.

Bedrägeri begått med digitala medel

Onlinebedrägerier enligt nederländsk straffrätt De flesta digitala fall som når polisen är inte rena hackningsfall utan bedrägerier som utförs med digitala medel, och de åtalas enligt de vanliga bedrägeribestämmelserna. Nätfiske, fakturabedrägerier och falska webbutiker faller under artikel 326 Sr, som straffar anskaffande av egendom, en tjänst eller en skuld med hjälp av ett falskt namn, en falsk kapacitet, slughet eller ett nät av osanningar. Där identifierande personuppgifter om en annan person används för att vilseleda, lägger artikel 231b Sr till ett separat brott. Att flytta intäkterna via konton eller kryptotillgångar inför bestämmelserna om penningtvätt i artiklarna 420bis till 420quater Sr, vilket är anledningen till att personer som lånar ut ett bankkonto åtalas liksom de som organiserade planen. Att publicera en annan persons personuppgifter i syfte att skrämma är ett separat brott enligt artikel 285d Sr, som infördes i början av 2024. Att bevisa dessa fall handlar till stor del om digitala bevis: rubriker, loggar, IP-data, betalningsspår och tidslinjen i vilken de befinner sig. Vad det innebär i praktiken för ett offer som vill bli trodd beskrivs i vår artikel om onlinebedrägerier och nätfiske.

Vad cybersäkerhetslagen kräver av organisationer

Skyldigheter för organisationer i den nederländska cybersäkerhetslagen Den nederländska cybersäkerhetslagen (Cyberbeveiligingswet) har gällt sedan den 15 augusti 2026 och implementerar det europeiska NIS2-direktivet. Den fungerar annorlunda än strafflagen: den straffar inte angripare utan lägger skyldigheter på de organisationer som attackeras. Enheter som omfattas av dess tillämpningsområde måste registrera sig hos den nationella cybersäkerhetsmyndigheten, vidta lämpliga tekniska och organisatoriska åtgärder för att hantera riskerna för sina nätverks- och informationssystem och rapportera betydande incidenter, med en första anmälan inom 24 timmar och en fullständigare rapport inom 72 timmar. Ansvaret för åtgärderna ligger hos enhetens ledning, som också förväntas hålla sin kunskap uppdaterad. Vilka organisationer som omfattas, och vad aktsamhetsplikten konkret innebär, utarbetas i vår artikel om NIS2 och den nederländska cybersäkerhetslagenDessa skyldigheter gäller vid sidan av, och inte i stället för, skyldigheterna enligt den allmänna dataskyddsförordningen. En cyberincident som involverar personuppgifter är ett personuppgiftsintrång, vilket måste rapporteras till den nederländska dataskyddsmyndigheten inom 72 timmar, såvida det inte är sannolikt att det utgör en risk, och meddelas de berörda individerna om risken för dem är hög. De två rapporteringssystemen har olika utlösande faktorer, olika adressater och olika tidsfrister, och en incident kan lätt utlösa båda samtidigt. Den civilrättsliga sidan, inklusive vem som bär förlusten när en leverantör eller en tjänsteleverantör är den svaga länken, diskuteras i vår artikel om ansvar efter ett dataintrång.

Utredningsbefogenheter och hur ett ärende går vidare

Sedan den tredje lagen om databrott trädde i kraft 2019 har polisen långtgående digitala utredningsbefogenheter. Utredare kan, vid allvarliga brott, få fjärråtkomst till ett automatiserat system som används av en misstänkt och, när de väl är inne, registrera data eller göra dem oåtkomliga. Denna befogenhet utövas av åklagaren endast efter tillstånd från den utredande domaren (rechter-commissaris), och dess användning måste registreras så att försvaret och domstolen kan granska den efteråt. En misstänkt kan också beordras att ge tillgång till krypterat material under definierade omständigheter, och enheter kan beslagtas och undersökas. Eftersom beteendet och effekten ofta sker i olika länder spelar jurisdiktion och samarbete lika stor roll som det materiella brottet. Nederländerna är part i Europarådets Budapestkonvention om it-brottslighet, använder den europeiska utredningsordern för bevis inom Europeiska unionen och arbetar genom Europol och dess europeiska centrum mot it-brottslighet och genom Eurojust när förfaranden pågår i flera medlemsstater samtidigt, vid sidan av samarbete med Interpol utanför Europeiska unionen. För den person som utreds är de praktiska konsekvenserna bekanta: rätten att tiga, rätten att rådfråga och biträdas av en advokat före och under förhör, och en ärendeakt som till stor del består av tekniskt material som behöver granskas snarare än godkännas.

Vad ett offer kan göra

Anmäl händelsen. En polisanmälan (aangifte) är grunden för att en utredning kan inledas, och vår guide för att göra en polisanmälan förklarar hur det görs. Bevara bevisen innan något ominstalleras: loggfiler, de berörda systemen, e-postrubriker, betalningsreferenser och en tidslinje för vad som upptäcktes och när. Meddela omedelbart banken vart betalningar omdirigerades, eftersom en snabb återkallelsebegäran ofta är den enda chansen att återkräva pengar, och informera Dataskyddsmyndigheten om personuppgifter var inblandade. Straffrättsliga förfaranden och ersättning är separata spår som kan kombineras. Ett offer kan delta i det straffrättsliga förfarandet som en skadelidande part och kräva skadestånd där, vilket är effektivt men fungerar bara för krav som inte belastar brottmålet i onödan. Större eller bestridda krav väcks i civilrättsliga domstolar på grundval av en olaglig handling enligt artikel 6:162 i civillagen, och interimistiska åtgärder är tillgängliga där material snabbt måste tas offline. De steg som är viktiga under de första dagarna efter en attack beskrivs i vår artikel för offer för cyberattacker.

Hur Law and More kan hjälpa

Law & More Vi ger råd och företräder klienter på båda sidor av dessa fall: organisationer som har blivit attackerade och behöver säkra bevis, uppfylla sina rapporteringsskyldigheter och återkräva sina förluster, och individer eller företag som är misstänkta i en brottsutredning om dataintrång, dataskada eller onlinebedrägeri. Vi granskar även penetrationstestningsuppdrag och policyer för sårbarhetsrapportering innan arbetet påbörjas, vilket är den tidpunkt då den största delen av den juridiska risken fortfarande kan avlägsnas. it-brottsadvokater kan nås via kontaktuppgifterna på denna webbplats.

Lagar om cyberbrottslighet och hackning

Vad räknas som cyberbrottslighet enligt nederländsk lag?

Cyberbrottslighet avser all kriminell verksamhet som utförs via datorer, nätverk eller internet, inklusive intrång i datorsystem, datastöld, DDoS-attacker, utplacering av ransomware och onlinebedrägerier, allt beskrivet i brottsbalken.

Vad förbjuder egentligen den nederländska hackinglagen?

Enligt artikel 138ab i brottsbalken är det olagligt att avsiktligt bryta sig in i datorsystem, oavsett om det sker genom att kringgå säkerhetsåtgärder, använda falska inloggningsuppgifter eller utnyttja programvarufel.

Vilka är de affärsmässiga konsekvenserna av ett dataintrång i Nederländerna?

Utöver omedelbara ekonomiska förluster står företag ofta inför extra kostnader för att åtgärda problem, meddela kunder och hantera juridiska risker, tillsammans med minskat kundförtroende, potentiellt anseendeskada och eventuella böter enligt lagar som GDPR.

Behandlas cyberbrottslighet som mindre allvarliga problem enligt nederländsk lag?

Nej, dessa brott tas på största allvar och behandlas som verklig kriminell verksamhet med allvarliga rättsliga konsekvenser, inte bara mindre tekniska överträdelser.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Ett IT-tjänsteavtal är det avtal enligt vilket en leverantör levererar tekniktjänster till

Att utmana en domare i Nederländerna kallas för wraking: en part begär en domare

Ett ordnat register över alla guider vi har skrivit om straffrätt i Nederländerna.

För en utländsk medborgare i Nederländerna har ett brottmål två utgångar, inte ett:

Att bryta mot Rysslandssanktioner är ett brott i Nederländerna. Brott mot EU:s restriktiva regler

Behöver du anmäla stöld, bedrägeri eller ett förlorat pass i Nederländerna till polisen?

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.