非法获取计算机信息系统数据、非法控制计算机信息系统罪规定于《中华人民共和国刑法》第二百八十五条第二款。第二百八十五条一条之内装着三个罪名,另有第四款规定单位犯罪,原文如下:
第二百八十五条 违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。
违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
提供专门用于侵入、非法控制计算机信息系统的程序、工具,或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具,情节严重的,依照前款的规定处罚。
单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。
一个条文,三个罪名
读第二百八十五条时最容易出错的地方,是把它当成一个罪名。实际上:第一款是非法侵入计算机信息系统罪(对象仅限国家事务、国防建设、尖端科学技术领域三类系统);第二款是本罪,即非法获取计算机信息系统数据、非法控制计算机信息系统罪;第三款是提供侵入、非法控制计算机信息系统程序、工具罪;第四款规定的是单位犯罪。指控的是哪一款,必须先看清楚。
本罪对应第二款:保护的是「前款规定以外」的系统
第二款开头一句是「侵入前款规定以外的计算机信息系统」——这句话的作用是把第一款的窄口子反过来,覆盖剩下的一切系统。也就是说,只要是刑法意义上值得保护的计算机信息系统,又不属于第一款那三类,本罪都可能适用。这一款因此成为这类案件中适用最频繁的条文。
两个并列的行为:获取数据,或者实施非法控制
条文用「或者」把两种行为并列起来,具备其中之一就可能构成本罪,并不要求两者兼有。这两种行为的构成与证明方式很不一样,实务中必须先辨明指控的是哪一种。
其一,「获取」数据。条文对数据使用了「存储、处理或者传输」三个限定词,覆盖的是系统里存在、正在被处理、正在传输中的数据。要成立这一行为,既要有「获取」的结果,也要有「违反国家规定」与「侵入或者采用其他技术手段」这两个前提。数据是否具有价值、是否被使用或者转卖,不影响「获取」这一事实的成立,但会影响对本罪法益侵害程度的评价。
其二,「非法控制」。「控制」与「访问」「使用」不是一回事。它指的是行为人取得了对系统的支配能力——能够按照自己的意志指令系统、改变系统的状态或者行为,典型的情形是通过技术手段取得系统的管理权限、植入可以远程操控的程序、把他人设备纳入自己的操控之下。仅仅登录查看、仅仅使用他人账号的操作,未必达到「控制」的程度。这一区分是本罪辩护的重要落点。
「情节严重」是入罪门槛
第二款明文要求「情节严重」,未达到的不构成犯罪。具体的认定标准由相关司法解释规定,本文不列出具体数字(理由见「浙江省(宁波本地)立案与量刑标准」板块的如实标注)。需要注意的是,这一门槛在本罪中的地位与第一款完全不同:第一款没有情节要件,本罪有——因此「情节严重」是否成立,是本类案件最常见的一条出罪路径。
法定刑:两档,都有罚金
第二款规定了两档法定刑:情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。注意与第一款不同,本款两档都配有罚金。另据第四款,单位犯本款罪的,对单位判处罚金,并对直接负责的主管人员和其他直接责任人员依照本款的规定处罚。