Table of Contents
Ker digitalne tehnologije prežemajo vse vidike sodobnega življenja, se kibernetska kriminaliteta stopnjuje iz nišnih tehničnih nadlog v svetovno podjetje, ki je vredno trilijonov dolarjev. Od napadov na ransomware na bolnišnice do kršitev podatkov, ki jih je zahtevala država, se agencije kazenskega pregona pri preiskovanju in pregonu kaznivih dejanj, ki presegajo meje in jurisdikcije, srečujejo z izzivi brez primere. Vendar pa lahko same orodja in pooblastila, potrebna za boj proti tem grožnjam – neopravičena iskanja, množični nadzor, neomejeno hrambo podatkov – spodkopljejo temeljne pravice, ki jih imajo demokratične družbe za sveto. V središču te napetosti je ustrezen proces: ustavno in postopkovno načelo, da se nikomur ne odvzame življenje, svoboda ali lastnina brez poštenega in zakonitega postopka. V preiskavah kibernetskega kriminala ni samo pravna prijaznost; to je oder, ki določa, katere preiskovalne tehnike so zakonite, kako se dokazi sprejemajo na sodišču in kako pravice osumljencev, žrtev in javnosti uravnovesijo proti imperativi javne varnosti.
Fundacija za ustrezno proces v digitalnih preiskavah
V okviru digitalne preiskave procesni postopek zahteva, da se pri izvrševanju zakonodaje upoštevajo uveljavljena pravila – pridržek nalogov, prijavljanje predmetov, ohranjanje dokazov – medtem ko se materialni postopki varujejo pred arbitrarnim ali zatiralskim vladnim ukrepanjem, kot je iskanje naprave brez verjetnega vzroka ali uporaba prisilnih digitalnih priznanj. Ta zaščita je zapisana v ustavnih okvirih, kot je Četrta sprememba v Združenih državah (varovanje pred nerazumnimi preiskavami in zasegi), 8. člen Evropske konvencije o človekovih pravicah (pravica do spoštovanja zasebnega in družinskega življenja) in podobne določbe v številnih nacionalnih ustavah.
Vrhovno sodišče Združenih držav Amerike je večkrat potrdilo, da so digitalne informacije upravičene do strogih zaščitnih postopkov. V Riley proti Kaliforniji (2014) je Sodišče razsodilo, da mora policija praviloma pridobiti nalog za prijetje pred preiskavo incidenta mobilnega telefona, ob spoznanju, da takšne naprave vsebujejo "navadne količine osebnih podatkov." Podobno je v Carpenter proti Združenim državam[] (2018) zahtevalo nalog za dostop do zgodovinskih zapisov o lokaciji v celicah, pri čemer je ugotovilo, da oseba ohranja razumno pričakovanje zasebnosti v celoti svojih fizičnih gibanj. Te odločitve morajo upoštevati, da je v digitalni dobi potreben ponovni postopek analize tradicionalnih četrtih sprememb. Agencije za izvrševanje zakonodaje ne morejo preprosto uporabljati preddigitalnih pravil iskanja in za zaplemljanje sodobnih tehnologij; te odločitve morajo prilagoditi postopke za upoštevanje intruzivnosti, obsega in trajnosti digitalnih podatkov.
V skladu z mednarodnimi pravili je Evropsko sodišče za človekove pravice prav tako okrepilo standarde za postopke. V ]Zakharov proti Rusiji[]] (2015) je Sodišče ugotovilo, da je ruski sistem tajnega nadzora kršil člen 8, ker ni imel ustreznega nadzora, obveščanja in pravnih sredstev. Takšne odločbe ugotavljajo, da mora vsak pravni okvir za preiskave kibernetske kriminalitete vključevati jasna pravila za odobritev, neodvisen sodni nadzor in obvestilo prizadetim posameznikom po napaki, kadar je to mogoče.
Temeljni postopkovni zaščitni ukrepi
Zahteve glede sodnega nadzora in naloga
Zahteva po nalogu je najbolj temeljna zaščita postopka pri preiskavah kibernetske kriminalitete. Pred izvedbo iskanja računalnika, pametnega telefona ali računa v oblaku mora policija običajno predložiti zapriseženo izjavo nevtralnemu sodniku, ki dokazuje verjeten razlog, da naprava vsebuje dokaze o kaznivem dejanju. Ta sodni pregled preprečuje ribiške odprave in zagotavlja, da so preiskave določene – to je, da so po obsegu omejene na določene podatke ali račune, namesto da bi znašale do splošnega vleka. Na primer, nalog za elektronski račun mora določiti časovni okvir, pošiljatelja/sprejemnika in vrste iskanih sporočil, namesto da bi omogočal neomejen dostop do vseh poslanih sporočil.
Vendar digitalno okolje predstavlja edinstvene izzive. Podatki pogosto prebivajo na strežnikih v tujih državah, ponudniki v oblaku pa so lahko prisiljeni proizvajati vsebine v skladu z nasprotujočimi pravnimi ureditvami. Odločitev vrhovnega sodišča ZDA v Združene države v Microsoft Corp. (2018) (kasneje kodificirana v Zakonu CLOUD) je bila odvisna od tega, ali bi lahko ameriški nalog prisilil podjetje k izdelavi e-pošte, shranjene v tujini. Zakon CLOUD je rešil takojšnji spor z oblikovanjem okvira za čezmejne zahteve po podatkih, ki vključuje ustrezne zaščitne postopke: tuje vlade morajo izpolnjevati določene standarde človekovih pravic, naročila pa morajo biti predmet pregleda in vzajemnosti. To kaže, kako se je ustrezno razvil proces za obravnavanje zapletenosti pristojnosti.
Vendar pa obstajajo izjeme od zahteve po nalogu in lahko spodkopljejo sodni postopek. Izvidne okoliščine (npr. preprečevanje neizbežnega uničenja dokazov) omogočajo brezobzirna iskanja, vendar pa je breme na strani vlade, da utemelji izjemo. Doktrina o "pritožbenem pogledu" velja tudi: če policist pravno vidi obremenilne podatke (npr. sliko otroške pornografije, ki je vidna na odklenjenem zaslonu), jo lahko zaseže brez naloga. Sodišče skrbno preverja takšne izjeme v digitalnih kontekstih, da bi preprečilo, da bi pogoltnili pravilo.
Obvestilo in priložnost za izziv
Prav tako je treba v okviru ustreznega postopka posameznike obvestiti o vladnih ukrepih, ki vplivajo na njihove pravice, in jim dati možnost, da jih izpodbijajo. Pri preiskavah kibernetske kriminalitete je to načelo pogosto ogroženo zaradi nalogov za tajnost (gag naročila), ki ponudnikom preprečujejo, da bi stranke obvestili, da so bili njihovi podatki zahtevani. Medtem ko je lahko tajnost potrebna, da se prepreči, da bi se osumljenec ali ogrožalo preiskavo, je treba omejiti trajanje in obseg takih naročil. Ministrstvo za pravosodje ZDA (DOJ) je leta 2023 posodobilo svoje notranje smernice, da bi spodbudilo krajše obdobje gaga gibanja in večjo preglednost, kar odraža skrb, da za nedoločen čas tajnost posameznikom odvzema pravico do izpodbijanja zakonitosti iskanja.
Prav tako je sposobnost vložitve predloga za zatiranje dokazov, pridobljenih v nasprotju z zakonom, kritično sredstvo. Če kazenski pregon pridobi nalog brez verjetnega razloga ali presega obseg naloga, lahko prizadeta stranka zaprosi sodišče, da izključi dokaze na sojenju. To pravilo o izključitvi, čeprav sporno, ostaja močna spodbuda preiskovalcem, da spoštujejo postopkovna jamstva.
Veriga skrbništva in dokazne celovitosti
Digitalni dokazi so po naravi krhki – lahko se spremenijo, izbrišejo ali z lahkoto kontaminirajo. Zadosten proces zahteva natančno verigo skrbništva, da se zagotovi, da so podatki, predstavljeni na sodišču, točno to, kar je bilo zaseženo, nespremenljivo in verodostojno. Forenzični protokoli, kot so ustvarjanje bit-za-bitne podobe trdega diska, hashing slike in shranjevanje v okolju, ki je zaščiteno pred pisanjem, so standardna praksa. Nacionalni inštitut za standarde in tehnologijo (NIST) in Znanstvena delovna skupina za digitalne dokaze (SWGDE) sta objavila podrobne smernice, ki jih sodišča pogosto sprejmejo kot najboljšo prakso. Neupoštevanje teh postopkov lahko privede do ugotovitve o izpraševanju ali nezanesljivosti, kar lahko privede do izključitve dokazov ali celo do odpusta stroškov.
Sodna praksa ponazarja posledice izidov. V Združenih državah proti Ganiasu[]] (2014) je Drugo okrožje odločilo, da je vladna ohranitev forenzičnega izvoda trdega diska izven obsega naloga kršila četrti amandma, saj je pomenil ločen zaseg. Sodišče je poudarilo, da je treba zaradi ustreznega postopka vladi vrniti ali uničiti podatke, ki jih nalog ne zajema, ko je določen njen pomen. To je opozorilo, da mora biti zbiranje digitalnih dokazov zakonito in sorazmerno.
Zakoniti okviri in mednarodni instrumenti
Zakon o računalniški goljufiji in zlorabi (CFAA) in skrbni postopki
CFAA (18 U.S.C. § 1030) je primarni zvezni zakon proti hackingu v Združenih državah Amerike. Inkriminira nepooblaščen dostop do računalnikov in krajo informacij. Zaradi ustreznih postopkovnih izzivov CFAA se je osredotočil na svojo opredelitev "brez dovoljenja" – izraz, ki ga je Vrhovno sodišče zožilo v Van Buren proti Združenim državam] (2021). Sodišče je odločilo, da CFAA ne velja za posameznike, ki so pooblaščeni za dostop do računalnika, ampak zlorabljajo informacije, ki jih pridobijo (npr. policist, ki vodi preverjanje registrske tablice iz osebnih razlogov). Ta odločba potrjuje načelo ustreznega postopka, da morajo kazensko pravo pošteno upoštevati, kaj je prepovedano. Vagueness ali preverbraedth v CFAA lahko privede do samovoljnega izvrševanja, spodkopavanja dolgov.
Kljub temu so kazni CFAA stroge, kar še vedno povzroča skrb glede uporabe scenarijev, ki jih je treba izvesti v zvezi z „pretiranim dostopom“. Spodnja sodišča se še naprej spopadajo s tem, ali kršitev pogojev storitve spletne strani pomeni kaznivo dejanje – vprašanje, ki ga je Van Buren delno opustil. DOJ je izdal notranje smernice za omejitev zaračunavanja takih primerov, vendar je potrebna zakonodajna jasnost, da se ne bi žrtvovalo za sodno presojo.
Splošna uredba Evropske unije o varstvu podatkov in dostop do kazenskega pregona
GDPR, čeprav je predvsem uredba o varstvu podatkov, ima pomembne posledice za dostop do osebnih podatkov na področju kazenskega pregona. V skladu z GDPR 23. člen lahko države članice sprejmejo zakonodajne ukrepe za omejitev določenih pravic (npr. pravice do dostopa) zaradi kazenskega pregona, vendar le, če so omejitve potrebne in sorazmerne ter spoštujejo bistvo temeljnih pravic in svoboščin. Poleg tega Direktiva o izvrševanju zakonodaje (LED) določa posebna pravila za obdelavo podatkov s strani policije in sodnih organov, ki zahtevajo jasne pravne podlage, zmanjšanje podatkov in neodvisen nadzor. Te določbe operativno določajo ustrezen postopek z pooblastilom, da je treba vsako zbiranje preiskovalnih podatkov predvideti, ob upoštevanju zaščitnih ukrepov in izpodbijanja s strani posameznikov, na katere se nanašajo osebni podatki.
Napetost v zvezi s potrebnim postopkom nastane, ko ameriški organi pregona zahtevajo podatke od podjetja, ki ima sedež v EU. Okvir zasebnosti podatkov EU-ZDA[] (2023) je vzpostavil mehanizem za čezatlantske tokove podatkov, vendar so njegove določbe o dostopu do kazenskega pregona še vedno sporne. Evropska sodišča so vedno zahtevala, da države, ki niso članice EU, zagotovijo "v bistvu enakovredno" zaščito kot države v EU. Za izvrševanje zakonodaje ZDA to pomeni upoštevanje načel nujnosti, sorazmernosti in sodnega pooblastila – vseh ključnih elementov postopka.
Konvencija o kibernetski kriminaliteti iz Budimpešte
Budapestna konvencija o kibernetski kriminaliteti[] je najpomembnejša mednarodna pogodba, ki obravnava računalniški kriminal. V skladu s konvencijo morajo biti za ta orodja izpolnjeni pogoji in zaščitni ukrepi, ki ohranjajo človekove pravice. Člen 15 izrecno določa, da pogodbenice zagotovijo vzpostavitev in izvajanje "pogojev in zaščitnih ukrepov", ki ustrezno varujejo človekove pravice in svoboščine, vključno z ustreznim postopkom. To vključuje sodno ali neodvisno udeležbo nadzornega organa, sorazmernost in varstvo zasebnosti.
Določbe Budimpeštanske konvencije o medsebojni pravni pomoči (MLA) so ključne tudi za ustrezen postopek. Kadar država zahteva podatke od druge države, mora država prosilka predložiti podroben opis kaznivega dejanja, pravne podlage in pomembnosti podatkov. Zahtevana država mora oceniti, ali je zahteva skladna s svojimi standardi ustreznega postopka, zlasti če je kaznivo dejanje politično ali če bi zaprosilo kršilo temeljne pravice. Ta okvir, čeprav je nepopoln, institucionalizira ustrezen postopek na mednarodni ravni, preprečuje scenarij rase do dna, kjer preiskovalci preprosto vodijo forum za najšibkejšo postopkovno zaščito.
Nastajajoči izzivi v procesu dolžnega kibernetskega kriminala
Naročila za šifriranje in dostop
Končano šifriranje je postalo bliskovito v razpravi o ustreznem postopku. Izvrševanje zakona trdi, da šifrirane naprave in aplikacije za sporočanje ustvarjajo "tekoče" scenarije, kjer ne morejo dostopati do dokazov niti z veljavnim nalogom. Vlade so predlagale ali sprejele zakone, ki od tehnoloških podjetij zahtevajo, da gradijo tehnične zmogljivosti za dešifriranje komunikacij ali zagotavljajo preprosto-tako imenovane "zakonite dostope" mandate. Apple v. FBI (2016) Spor glede odklepa iPhone strelca San Bernardino kristaliziral napetost. Apple se je uprl sodni nalog za ustvarjanje po meri iOS različice, ki bi zaobšla zaščito kode, pri čemer je trdil, da je ukaz v bistvu prisilil k ustvarjanju zahrbtnih vrat, ki bi oslabila varnost za vse uporabnike.
Z vidika ustreznega postopka so naročila za dostop zelo zaskrbljujoča. Prvič, naročilo mora biti specifično – zahteva podjetje za pomoč pri pridobivanju podatkov iz določene naprave – in ne pomeni splošnega naloga. Drugič, pomoč, ki jo mora biti potrebna, mora biti tehnološko izvedljiva in ne sme biti pretirano obremenjujoča. Tretjič, obstajati mora zakonska podlaga za naročilo, ki ga v Združenih državah Amerike zagotavlja Zakon o vseh pismih, vendar z izpodbijanimi omejitvami. FBI je na koncu opustil primer Apple po iskanju alternativne metode, vendar pravno vprašanje ostaja nerešeno. Navodila DOJ-a iz leta 2022 o šifriranju] poudarja, da morajo preiskovalci iskati "tehnično pomoč" pri podjetjih, ko so z zakonom pooblaščena, vendar kritiki trdijo, da je ta postopek v nasprotju s prepričljivo pomočjo tretjih oseb brez jasne zakonodajne oblasti.
Drugi narodi so bili bolj agresivni. Zakon o preiskovalnih pooblastilih za Združeno kraljestvo 2016 (IPA) vključuje določbe, ki ponudnike komunikacij prisilijo, da odstranijo elektronsko zaščito, vključno s šifriranjem. Kritiki, vključno s posebnim poročevalcem ZN o pravici do zasebnosti, so opozorili, da takšna pooblastila kršijo sodni postopek z omogočanjem tajnih naročil z omejenim sodnim nadzorom. Evropsko sodišče za človekove pravice še ni odločilo o IPA, vendar napetost med šifriranjem in zakonitim dostopom bo verjetno zahtevala nove mednarodne norme za postopke.
Umetna inteligenca in napovedovanje politike
Uporaba umetne inteligence (AI) v preiskavah kibernetske kriminalitete – kot so označevanje sumljivega mrežnega prometa, prepoznavanje zlonamernih kodnih vzorcev ali napovedovanje prihodnjih napadov – uvaja skrb za ustrezen proces pristranskosti, preglednosti in odgovornosti. Če sistem AI priporoča, da se določen posameznik lahko zgodi kibernetski prekršek, in ta ocena vodi do naloga za iskanje ali aretacijo, kako subjekt izpodbija zanesljivost algoritma? Za ustrezen postopek je potrebno, da se osnova za vladne ukrepe izvede adverzalno testiranje. Vendar so sistemi AI pogosto lastninski črne škatle, zaradi česar je nemogoče pregledati podatke o usposabljanju, uteži ali logiko odločanja.
Vrhovno sodišče ZDA ni neposredno obravnavalo AI in proces, vendar so se nižja sodišča začela ukvarjati z vprašanjem. V Združenih državah proti Johnsonu (2021) je okrožno sodišče ugotovilo, da uporaba "probabilističnega genotipskega" programske opreme za analizo DNK dokazov ni kršila ustreznega postopka, ker je obtoženec imel dostop do osnovnih podatkov in je lahko navzkrižno preiskal strokovnjaka, ki so ga uporabili. Vendar pa lahko kibernetska forenzična orodja, kot so tista, ki se uporabljajo za pripisovanje zlonamerne programske opreme določenim udeležencem, vključujejo heuristike, ki niso strokovno pregledane ali potrjene. Če metodologija ni razkrita, je ogrožena pravica obtoženca do poštenega sojenja.
Zahteve za čezmejne podatke in zakon CLOUD
Zakon o uporabi podatkov v ZDA (Clairfied Lawful Overseas Use Data Act) iz leta 2018 omogoča ameriškim organom pregona, da pridobijo vsebino od ponudnikov storitev, ki temeljijo na ZDA, ne glede na to, kje so shranjeni podatki, pod pogojem, da je družba vročena z nalogom. Prav tako dovoljuje ameriškim organom, da sklenejo izvršilne sporazume s tujimi vladami, tako imenovanimi "kvalificiranimi tujimi vladami", ki izpolnjujejo zanesljive standarde za postopke, ki omogočajo njihovemu izvrševanju zakonodaje, da neposredno zahtevajo podatke od ponudnikov ZDA, ne da bi šli skozi MLA. Od leta 2024, je ZDA podpisala takšne sporazume z Združenim kraljestvom in Avstralijo.
Zadostni postopki zaščitnih ukrepov, ki jih mora imeti tuja vlada za "kvalificirano" vključujejo: neodvisno sodno pooblastilo za naročila, ki so usmerjena na ameriške osebe, postopke za zmanjšanje hrambe in razširjanja podatkov ter mehanizme za izpodbijanje zakonitosti naročila. Kljub temu kritiki trdijo, da Zakon CLOUD učinkovito odda ustavno zaščito ZDA tujim pravnim sistemom, ki morda ne zagotavljajo enakovrednih zaščitnih ukrepov. ACLU je ugotovil, da zakon ne zahteva individualnega suma za naročila, ki so usmerjena na ne-US osebe, kar bi lahko omogočilo obsežne zahteve po podatkih. Evropski parlament je izrazil zaskrbljenost, da lahko Zakon CLOUD nasprotuje GDPR, kar vodi do neenotnega izpolnjevanja obveznosti glede postopka, ki bi jih lahko izkoristila obe strani.
Uravnoteževanje varnosti in pravic: najboljše prakse
Sorazmernost in zmanjšanje podatkov
V digitalnem področju bi morali organi pregona zbrati le podatke, ki so za ugotovitev dejstev potrebni. Na primer, nalog za račun osumljencev za družbene medije bi moral določiti datum in vrste iskanih delovnih mest, ne pa omogočiti veleprodajnega prenosa celotne zgodovine računa. Načelo zmanjšanja podatkov, zapisano v GDPR in številnih nacionalnih zakonih o varstvu podatkov, bi moralo voditi tako zakonodajno oblikovanje kot tudi operativne prakse. Raziskovalci bi morali pred iskanjem širšega naloga upoštevati tudi manj vsiljivih sredstev.
Preglednost in poročanje
Preglednost je temelj ustreznega postopka. Državljani imajo pravico vedeti, kako pogosto organi pregona dostopajo do digitalnih podatkov, pod kakšnimi pravnimi organi in s kakšnimi rezultati. Mnoge države zdaj od podjetij zahtevajo, da objavijo poročila o preglednosti, ki podrobno prikazujejo vladne zahteve. Ministrstvo za pravosodje ZDA izdaja tudi letna Wiretap poročila, čeprav ti zajemajo le tradicionalne prisluškovalne naprave, ne pa zahteve po digitalnih podatkih. Razširitev takšnega poročanja na vse oblike zbiranja digitalnih dokazov – vključno z vsebino v celicah, oblaku in iskalnimi napravami – bi omogočila javni nadzor in pomoč pri kalibriranju standardov ustreznega postopka. ] Urad za zasebnost in državljanske svoboščine ] zagotavlja nekaj smernic, vendar so potrebni širši zakonodajni mandati.
Neodvisni nadzor
Brez neodvisnega nadzora ni urejen noben režim postopka. To je lahko v obliki sodnega pregleda vlog za nalog, zakonodajnih odborov, ki spremljajo programe nadzora, ali neodvisnih odborov za nadzor zasebnosti in državljanskih svoboščin. Odbor za nadzor nad državljanskimi svoboščinami (PCLOB) v Združenih državah Amerike, ustanovljen po zakonu ZDA PATRIOT, pregleduje programe za boj proti terorizmu. Vendar je njegovo področje uporabe omejeno, in je bilo premalo financirano in premalo osebja. Drugi narodi, kot je Nizozemska, so specializirani za "Komisijo za uporabo preiskovalnih pooblastil", ki revizije zbiranja podatkov organov pregona. Ti nadzorni organi lahko izdajo zavezujoča priporočila za ustavitev praks, ki kršijo ustrezne postopke, kot je uporaba nekaterih orodij za prepoznavanje obrazov brez pravne podlage.
Sklep
Pravni okviri za preiskave kibernetske kriminalitete se morajo nenehno prilagajati, da se ohrani občutljivo ravnovesje med spodbujanjem kazenskega pregona, da bi se lahko uveljavljalo pravosodje in zaščitilo posameznike pred samovoljnimi vladnimi ukrepi. Od zahtev po nalogu in pravil o verigi skrbništva do mednarodnih pogodb in razprav o šifriranju je dosleden postopek temeljne logike, ki določa, kdaj in kako lahko država posega v naše digitalno življenje. Ker se povečujejo kibernetske grožnje in povečujejo zmogljivosti za nadzor države, bo ohranjanje ustreznega postopka v informacijski dobi določalo, ali družbe ostajajo svobodne in poštene. Oblikovalci politik, sodniki in voditelji kazenskega pregona se morajo zavezati k razvoju postopkovnih zaščitnih ukrepov, ki so dovolj trdni, da vzdržijo tehnološke spremembe in prirojen pritisk na žrtvovanje pravic za kratkoročno varnost. Prihodnost ustreznega procesa v preiskavah v kibernetski kriminaliteti je v skupnem priznavanju, da učinkovito izvrševanje in temeljna pravičnost nista nasprotnika, temveč partnerja pri uresničevanju samo digitalnega reda.