وينظم قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018 هذه الصور من خلال عدة نصوص مختلفة. ولذلك لا توجد «جريمة اختراق» واحدة بعقوبة موحدة؛ بل يتحدد الوصف القانوني بحسب طريقة الدخول، وصفة النظام المعتدى عليه، والنتيجة التي ترتبت على الفعل.
ما المقصود بالاختراق في القانون؟
يعرف قانون مكافحة جرائم تقنية المعلومات الاختراق بأنه الدخول غير المرخص به أو المخالف لأحكام الترخيص إلى نظام معلوماتي أو حاسب آلي أو شبكة معلوماتية وما في حكمها.
ومن ثم قد يتحقق الاختراق بالنسبة إلى شخص لم يكن له أي حق في الدخول أصلًا، كما قد تقع صورة مختلفة عندما يكون للشخص تصريح مشروع بالدخول ولكنه يتجاوز حدود الصلاحية الممنوحة له من حيث مستوى الوصول أو مدته.
الدخول غير المشروع إلى النظام المعلوماتي
تنظم المادة 14 من القانون الصورة الأساسية للدخول غير المشروع، وتعاقب من يدخل عمدًا – أو يدخل بطريق الخطأ ثم يبقى دون وجه حق – على موقع أو حساب خاص أو نظام معلوماتي محظور الدخول عليه.
وتقرر المادة لهذه الصورة الحبس مدة لا تقل عن سنة، وغرامة لا تقل عن خمسين ألف جنيه ولا تجاوز مائة ألف جنيه، أو إحدى هاتين العقوبتين.
فإذا ترتب على الدخول إتلاف أو محو أو تغيير أو نسخ أو إعادة نشر للبيانات أو المعلومات الموجودة على الموقع أو الحساب أو النظام، تتشدد العقوبة إلى الحبس مدة لا تقل عن سنتين وغرامة لا تقل عن مائة ألف جنيه ولا تجاوز مائتي ألف جنيه، أو إحدى العقوبتين.
وهنا يظهر فرق مهم: مجرد الدخول دون حق قد يشكل الجريمة حتى إذا لم يترتب عليه سرقة بيانات أو إتلاف النظام. أما حصول نتيجة إضافية من النتائج التي حددها النص فيؤدي إلى تطبيق الصورة الأشد.
تجاوز الموظف أو المستخدم حدود صلاحياته
لا يشترط أن يكون المعتدي شخصًا من خارج المؤسسة. فقد يقع الاعتداء من موظف أو مستخدم يملك أصلًا حسابًا صحيحًا أو صلاحية دخول محددة، لكنه يستخدمها خارج الحدود المسموح بها.
وتعالج المادة 15 هذه الحالة، فتعاقب من يدخل إلى موقع أو حساب خاص أو نظام معلوماتي مستخدمًا حقًا مخولًا له ثم يتجاوز هذا الحق من حيث الزمان أو مستوى الدخول.
وتختلف هذه الصورة عن الاختراق الخارجي؛ لأن أصل الدخول مشروع، بينما المخالفة تكمن في تجاوز حدود التفويض. ومن أمثلتها اطلاع موظف على قاعدة بيانات ليست ضمن اختصاصه، أو استمرار استخدام صلاحية بعد انتهاء الحق فيها.
اعتراض البيانات أثناء انتقالها
قد لا يدخل الجاني إلى النظام نفسه، وإنما يعترض البيانات المتداولة عبر الشبكة أو أجهزة الحاسب للحصول عليها أو تسجيلها أو استخدامها دون وجه حق.
وقد خصصت المادة 16 جريمة مستقلة للاعتراض غير المشروع للبيانات والمعلومات المتداولة عن طريق الشبكات أو أجهزة الحاسب. ولذلك يجب عدم الخلط بين اختراق النظام واعتراض حركة البيانات، وإن اجتمعا أحيانًا في واقعة واحدة.
إتلاف البيانات أو تعطيلها أو تغييرها
إذا لم يقتصر السلوك على الدخول وإنما استهدف سلامة البيانات أو البرامج نفسها، فقد تنطبق المادة 17 من القانون.
وتعاقب هذه المادة من يتعمد، دون وجه حق، إتلاف أو تعطيل أو تعديل المسار أو الإلغاء الكلي أو الجزئي للبرامج أو البيانات أو المعلومات المخزنة أو المعالجة على نظام معلوماتي، بصرف النظر عن الوسيلة المستخدمة.
وهذه الجريمة أوسع من مجرد الدخول؛ فقد يرتكبها شخص حصل على إمكانية الوصول ثم حذف قاعدة بيانات أو عدّلها، كما قد تقع باستخدام برمجيات أو وسائل تؤثر في البيانات دون الحاجة إلى الصورة التقليدية للاختراق.
اختراق البريد الإلكتروني والمواقع والحسابات الخاصة
تعالج المادة 18 الاعتداء على البريد الإلكتروني والمواقع والحسابات الخاصة. وتشمل الأفعال التي يجرمها النص الإتلاف أو التعطيل أو الإبطاء أو الاختراق.
وتتشدد العقوبة إذا وقع الاعتداء على بريد إلكتروني أو موقع أو حساب خاص بأحد الأشخاص الاعتبارية الخاصة، مثل الشركات والمؤسسات.
لذلك، فإن اختراق حساب بريد شخصي يختلف من حيث النص والتفاصيل عن الاعتداء على النظام الداخلي لشركة أو على شبكة معلوماتية كاملة.
الاعتداء على تصميم المواقع
تنظم المادة 19 حالة أكثر تحديدًا، وهي إتلاف أو تعطيل أو إبطاء أو تشويه أو إخفاء أو تغيير تصميم موقع تابع لشركة أو مؤسسة أو منشأة أو شخص طبيعي دون وجه حق.
ومن التطبيقات العملية لذلك تغيير واجهة موقع إلكتروني بعد اختراقه أو استبدال محتواه أو إخفاء صفحاته. لكن إذا امتد الاعتداء إلى البيانات أو النظام الخلفي للموقع، فقد تنطبق إلى جانب ذلك نصوص أخرى بحسب النتيجة.
اختراق الأنظمة المعلوماتية الخاصة بالدولة
أفرد المشرع في المادة 20 حكمًا خاصًا للأنظمة التي تدار بمعرفة الدولة أو لحسابها أو تكون مملوكة لها أو لأحد الأشخاص الاعتبارية العامة.
وتعاقب المادة على الدخول أو البقاء دون حق أو تجاوز حدود الصلاحية أو اختراق الموقع أو البريد أو الحساب أو النظام الحكومي، وتتشدد العقوبة إذا كان الغرض الحصول دون وجه حق على بيانات أو معلومات حكومية.
وتكون العقوبة أشد كذلك إذا أدى الاعتداء إلى إتلاف البيانات الحكومية أو تشويهها أو تغييرها أو نسخها أو إعادة نشرها أو إلغائها وفق الحالات التي حددها النص.
ومن ثم فليس صحيحًا وصف المادة 19 بأنها المادة الخاصة بأنظمة الدولة؛ فالنص الخاص بذلك هو المادة 20.
تعطيل الشبكات المعلوماتية
قد يكون الهدف من الهجوم تعطيل الشبكة بدل الدخول إلى محتواها. وتنظم المادة 21 جريمة الاعتداء على سلامة الشبكة المعلوماتية، ومنها التسبب عمدًا في إيقاف الشبكة أو تعطيلها أو خفض كفاءتها أو التشويش عليها أو إعاقتها.
ويلاحظ أن النص يقرر كذلك مسؤولية في بعض حالات التسبب بالخطأ، وليس العمد فقط، ثم يشدد العقوبة إذا كانت الشبكة تخص الدولة أو أحد الأشخاص الاعتبارية العامة أو تدار بمعرفتها. :contentReference[oaicite:0]{index=0}
برامج وأدوات الاختراق
لا يشترط دائمًا انتظار تنفيذ الهجوم. فالمادة 22 تعاقب في الحالات التي حددتها على حيازة أو إحراز أو تصنيع أو استيراد أو إتاحة أو تداول أجهزة أو برامج أو أكواد أو شفرات ونحوها متى ثبت أن الغرض من ذلك استخدامها في ارتكاب إحدى جرائم القانون أو تسهيلها أو إخفاء آثارها.
وهذا يعني أن حيازة أداة اختبار أمني أو برنامج تقني ليست جريمة بذاتها؛ فالمعيار هو وجود الغرض أو الاستخدام الإجرامي الذي يتطلبه النص. ولذلك يجب التمييز بين أدوات اختبار الاختراق المشروعة المستخدمة بإذن، وبين تجهيز أو استخدام الأدوات بقصد ارتكاب جريمة.
هل مجرد الدخول غير المصرح به يكفي لقيام الجريمة؟
نعم، بالنسبة إلى الصورة التي تنظمها المادة 14، لا يشترط أن ينجح الجاني في سرقة البيانات أو إحداث خسارة مالية حتى تقوم الجريمة الأساسية. فالنص يجرم الدخول غير المشروع في ذاته، ثم يجعل إتلاف البيانات أو محوها أو نسخها أو إعادة نشرها سببًا لتشديد العقوبة.
وهذه نتيجة مستمدة مباشرة من بناء النص، وليست بحاجة إلى افتراض وجود ضرر مادي مستقل في كل واقعة.
التطبيقات القضائية الحديثة
في قضايا تقنية المعلومات، تركز محكمة النقض على تطبيق القواعد العامة للإثبات الجنائي إلى جانب النصوص الخاصة الواردة بالقانون رقم 175 لسنة 2018. ومن المبادئ المهمة أن الإدانة يجب أن تبنى على أدلة جازمة تكفي لإسناد الفعل إلى المتهم، وليس على مجرد الظن أو الاحتمال.
ويكتسب ذلك أهمية خاصة في جرائم الاختراق؛ لأن إثبات وجود اعتداء تقني لا يكفي وحده لنسبته إلى شخص معين. فقد يتطلب الأمر فحص الأجهزة، وسجلات الدخول، وعناوين الاتصال، والحسابات المستخدمة، وسلسلة حفظ الأدلة الرقمية، وربطها جميعًا بالمتهم.
كما منح القانون للأدلة المستمدة أو المستخرجة من الأجهزة والأنظمة والوسائط الإلكترونية حجية في الإثبات الجنائي متى استوفت الشروط الفنية التي قررتها اللائحة التنفيذية.
أما الحكم المنسوب في بعض المصادر إلى الطعن رقم 4723 لسنة 13 ق اقتصادية – جلسة 20 نوفمبر 2021 فلم أتمكن من التحقق من بياناته أو مبدئه من قاعدة أحكام محكمة النقض الرسمية، ولذلك لا يصح نشره باعتباره سندًا قضائيًا ثابتًا. قاعدة الأحكام الرسمية تتيح البحث في الطعون الاقتصادية والجنائية الحديثة، ويجب الاعتماد عليها عند نسبة أي مبدأ محدد لمحكمة النقض. :contentReference[oaicite:1]{index=1}
ما الأدلة المهمة في جريمة الاختراق؟
- سجلات الدخول إلى النظام: وتشمل توقيت الدخول والحساب المستخدم والصلاحيات التي تم استعمالها.
- عناوين الاتصال والأجهزة: مع مراعاة أن عنوان الاتصال وحده لا يثبت بالضرورة هوية الجاني.
- سجلات التعديل: لمعرفة الملفات أو البيانات التي تم الوصول إليها أو تغييرها.
- الأجهزة المضبوطة: وما تحتويه من برامج أو بيانات أو آثار فنية مرتبطة بالواقعة.
- البرمجيات الخبيثة: وتحليل طريقة عملها ومصدرها ومؤشرات الإصابة بها.
- حسابات المستخدمين: وتحديد ما إذا تم اختراقها أم استخدامها بواسطة صاحبها.
- المراسلات الإلكترونية: إذا تضمنت تعليمات أو تنسيقًا بشأن تنفيذ الهجوم.
- سلسلة حفظ الدليل الرقمي: لضمان عدم تغيير البيانات بين وقت ضبطها ووقت فحصها.
الاختراق لا يعني بالضرورة مسؤولية موظف تقنية المعلومات
مجرد امتلاك الموظف صلاحيات تقنية واسعة لا يكفي لإسناد الجريمة إليه. فقد يكون دخول معين جزءًا من عمله المشروع، وقد تستخدم بيانات حسابه بعد اختراقه، وقد يكون هو نفسه من تجاوز الصلاحيات الممنوحة له.
ولهذا يجب مقارنة نشاط الحساب بواجبات الوظيفة، وسجل الصلاحيات، وتوقيت العمليات، والأجهزة المستخدمة، وأية تعليمات أو موافقات كانت قائمة وقت الواقعة.
أهم سبل الحماية التقنية للمؤسسات
- تطبيق مبدأ الحد الأدنى من الصلاحيات: بحيث يحصل كل مستخدم على القدر اللازم فقط لأداء وظيفته.
- تفعيل المصادقة متعددة العوامل: خصوصًا للحسابات الإدارية والوصول عن بُعد.
- التحديث المنتظم: لأن الثغرات غير المصححة تمثل أحد المسارات الشائعة للدخول إلى الأنظمة.
- فصل الشبكات والأنظمة الحساسة: للحد من انتشار الهجوم إذا تم اختراق أحد الأجهزة.
- مراقبة سجلات الدخول: واكتشاف الأنشطة غير المعتادة ومحاولات الدخول المتكررة.
- إلغاء الحسابات غير المستخدمة: وإنهاء صلاحيات الموظفين فور انتهاء الحاجة إليها.
- النسخ الاحتياطي: مع الاحتفاظ بنسخ لا يستطيع المهاجم تعديلها بسهولة.
- اختبارات اختراق دورية مصرح بها: للكشف عن نقاط الضعف قبل استغلالها.
- خطة استجابة للحوادث: تحدد مسؤوليات الفريق عند اكتشاف اختراق وكيفية عزل الأنظمة وحفظ الأدلة.
وتتوافق هذه التدابير مع التوصيات العملية الصادرة عن المركز الوطني للاستعداد لطوارئ الحاسبات والشبكات EG-CERT، الذي يؤكد أهمية التحديثات الأمنية، والمصادقة متعددة العوامل، ومراقبة الشبكات، وعزل الأنظمة المصابة، ومراجعة سجلات الدخول. :contentReference[oaicite:2]{index=2}
الحماية القانونية والتنظيمية داخل المؤسسة
الحماية لا تعتمد على البرمجيات وحدها. فمن الضروري أن تحدد المؤسسة كتابةً صلاحيات المستخدمين والمسؤولين عن إدارة الأنظمة، وأن تضع سياسة واضحة لاستخدام الحسابات والأجهزة والوصول عن بُعد.
كما يجب توثيق الموافقات على اختبارات الاختراق أو الصيانة الفنية؛ لأن الفارق القانوني بين اختبار أمني مشروع ودخول غير مشروع قد يكون في وجود تصريح واضح يحدد نطاق العمل ووقته والأنظمة التي يجوز الوصول إليها.
ويفضل كذلك الاحتفاظ بسجلات الحوادث والبلاغات الفنية والإجراءات التي اتخذت لمعالجة الثغرات، بما يساعد على إثبات كيفية وقوع الواقعة ومسؤولية كل طرف إذا نشأ نزاع لاحق.
ماذا تفعل المؤسسة عند اكتشاف اختراق؟
الأولوية هي احتواء الحادث دون إفساد الأدلة الرقمية. ولذلك يجب عزل الأنظمة المصابة عند الحاجة، وحفظ السجلات ونسخ الأدلة بطريقة سليمة، وتغيير بيانات الاعتماد التي يشتبه في تسريبها، وتحديد نطاق الاختراق والبيانات المتأثرة.
ويقدم EG-CERT خدمات للاستجابة للحوادث وتحليل الأدلة الرقمية والبرمجيات الخبيثة، كما يتيح قنوات للإبلاغ عن الحوادث السيبرانية. :contentReference[oaicite:3]{index=3}
أما من الناحية القانونية، فيجب تحديد ما إذا كانت الواقعة تقتضي بلاغًا جنائيًا أو إخطار جهة تنظيمية أو أطراف أخرى وفق طبيعة المؤسسة والبيانات التي تعرضت للاختراق والقوانين الخاصة التي تحكم نشاطها.
المحاكم المختصة
يندرج القانون رقم 175 لسنة 2018 ضمن القوانين التي تدخل المنازعات والجرائم الناشئة عن تطبيقها في اختصاص المحاكم الاقتصادية وفق القواعد المنظمة لاختصاص تلك المحاكم.
لكن وصف المحكمة بأنها «محكمة متخصصة وسريعة» لا يضيف حكمًا قانونيًا دقيقًا. الأهم هو تحديد نوع الجريمة ودرجة المحكمة المختصة وطريق الطعن وفق وصف الاتهام والعقوبة المقررة.
الخلاصة
جريمة اختراق الأنظمة الإلكترونية في القانون المصري ليست صورة واحدة. فالقانون يفرق بين الدخول غير المشروع، وتجاوز حدود الصلاحيات، واعتراض البيانات، وإتلافها، واختراق الحسابات والمواقع، والاعتداء على أنظمة الدولة أو الشبكات المعلوماتية.
والتكييف الصحيح يبدأ بتحديد ما الذي دخله المتهم، وهل كان له حق سابق في الدخول، وما حدود هذا الحق، وما الذي فعله بعد الدخول، وما النتيجة التي ترتبت على سلوكه.
أما بالنسبة إلى المؤسسات، فإن أفضل حماية تجمع بين الأمن التقني والحماية القانونية: إدارة الصلاحيات، والتحديث المستمر، والمصادقة متعددة العوامل، ومراقبة السجلات، واختبارات الاختراق المصرح بها، وخطة واضحة للاستجابة للحوادث وحفظ الأدلة الرقمية.