
一、案情背景
黄某与杨某是亲戚关系,两人合伙经营一家外贸公司,主要经营数据存储在黄某的个人电脑。杨某引荐其另一亲戚邓某为公司提供网络布线、无线网配置等网络管理服务,平时电脑或网络出现问题也是邓某上门维修。此后,黄某与杨某因经营出现纠纷,经谈判后和平散伙。邓某为杨某感到不平,利用在上门维修电脑时预留的后门漏洞实施两次盗窃数据并进行勒索。经技术人员结合黄某陈述评估,可能的入侵路线和具体情节如下:
①黄某电脑出现问题后,由邓某通过某远程桌面工具进行处理,同时邓某诱导黄某设置并透露了管理员密码,通过长时间监听屏幕窃取公司财务数据。黄某和杨某散伙后,邓某展示数据并以向税务局举报相要挟,索要“运维劳务费”48万元。当事人碍于亲戚情面,如数支付,双方签订了协议,约定邓某不再利用类似手段敛财。
②到2026年,邓某利用此前在远程桌面控制下预留的局域网共享文件夹(文件夹名称为“2025”,到2026年后就停止了更新),通过控制同一局域网下的员工电脑作为跳板访问共享文件夹,窃取公司营业数据,再次要挟要求支付相当于营业额一半即500万元。
二、案例评析
本案中,邓某的行为涉及敲诈勒索、非法获取计算机信息系统数据、侵犯商业秘密罪等多个罪名,以下予以具体分析。
(一)敲诈勒索罪
1、相关法条
《中华人民共和国刑法》第二百七十四条规定,敲诈勒索公私财物,数额较大或者多次敲诈勒索的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金;数额巨大或者有其他严重情节的,处三年以上十年以下有期徒刑,并处罚金;数额特别巨大或者有其他特别严重情节的,处十年以上有期徒刑,并处罚金。
依据最高人民法院、最高人民检察院《关于办理敲诈勒索刑事案件适用法律若干问题的解释》(法释〔2013〕10号)第一条,敲诈勒索公私财物价值三十万元至五十万元以上的,应当认定为“数额特别巨大”。
2、邓某的行为应符合敲诈勒索罪的构成要件:
①非法占有目的:其索取的金额远超正常网络管理服务的合理对价,且以举报为要挟手段,其主观上具有明确的非法占有他人财物的目的。
②威胁手段:以“向税务局举报”这一足以使公司及负责人产生恐惧心理的恶害相通告,属于典型的胁迫手段。
③交付财物:第一次索要财物的过程,当事人已基于恐惧心理实际支付48万元,敲诈勒索罪犯罪既遂。第二次索要财物的过程,邓某已着手实施威胁行为,因被报案等意志以外原因未实际取得款项,构成敲诈勒索罪(未遂),依法可以比照既遂犯从轻或者减轻处罚。
3、违法所得追缴与退赔
《刑法》第六十四条规定,犯罪分子违法所得的一切财物,应当予以追缴或者责令退赔;对被害人的合法财产,应当及时返还。邓某敲诈所得的48万元属于违法所得,无论被害人是否“主动”支付,均不改变赃款性质。司法机关应当依法追缴,如赃款尚存,应返还当事人;如已被挥霍或转移,应责令退赔。该48万元名义上虽为“劳务费”,但实质为敲诈勒索所得,不影响追缴退赔的认定。另外,在民法上双方签订的协议系邓某以举报为要挟、迫使黄某在恐惧心理支配下所签,依法属于可撤销的受胁迫民事法律行为,且因内容违法而应属无效。该协议不影响司法机关对48万元赃款性质的认定及追缴。
(二)非法获取计算机信息系统数据、
非法控制计算机信息系统罪的认定
1、相关法条
《刑法》第二百八十五条第二款规定,违反国家规定,侵入计算机信息系统或者采用其他技术手段,获取该系统中存储、处理或者传输的数据,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
2、关于技术路径的法律评价
第一次入侵行为:邓某在黄某主动请求下,通过某远程桌面工具进行运维处理的。表面上看,他进入系统时具有合法权限。但以下两个情节使行为发生质变:
①权限获取方式不正当:邓某“诱导黄某设置并透露管理员密码”。管理员密码是计算机系统中最高等级的访问凭据,运维人员在正常运维活动中不应主动要求获取管理员密码(尤其是通过“诱导”方式获取)。这一行为本身就具有不正当性。
②行为超出授权范围:即使黄某“主动”告知密码,其授权范围也应限于当次排障,而非允许邓某在其他时间擅自登入系统、长时间监听屏幕。邓某在非运维时段实施监听的行为,明显超出授权的时间范围和目的范围。
虽邓某在执行具体运维事项时虽有当次排障的临时授权,但其以诱导方式获取管理员密码,并在非运维时段长时间监听屏幕,均超出授权的目的范围与时间范围,属于‘超越授权’的侵入行为。
第二次入侵行为:邓某通过预留的局域网共享文件夹,先非法控制同一局域网下的员工电脑,再以被控电脑为工具访问共享文件夹,窃取营业数据。控制员工电脑的行为本身构成“非法控制计算机信息系统”,而通过跳板窃取数据则属于“非法获取计算机信息系统数据”。
3、情节严重性的认定
根据最高人民法院、最高人民检察院《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》第一条,违法所得五千元以上或者造成经济损失一万元以上的,即属“情节严重”;数额达到五倍以上的,属“情节特别严重”。本案违法所得48万元远超“情节特别严重”的标准,邓某面临三年以上七年以下有期徒刑。
(一)敲诈勒索罪
1、相关法条
《刑法》第二百一十九条规定,以盗窃、贿赂、欺诈、胁迫、电子侵入或者其他不正当手段获取权利人的商业秘密,情节严重的,处三年以下有期徒刑,并处或者单处罚金;情节特别严重的,处三年以上十年以下有期徒刑,并处罚金。
2、涉案数据是否商业秘密属性
公司财务数据(如收支、成本、利润等)和营业数据(如营业额、客户交易记录、定价策略等)通常具备“不为公众所知悉”和“具有商业价值”两项特征。然而,商业秘密的成立还要求“权利人采取相应保密措施”。本案中黄某公司未建立保密管理制度,亦未与邓某签订保密协议,保密措施完全缺位。由于三大要件须同时满足,涉案数据因此难以被认定为法律意义上的商业秘密,侵犯商业秘密罪成立的可能性较小。
3、罪名竞合的处理
如本案进一步构成侵犯商业秘密罪,则非法获取计算机信息系统数据罪与侵犯商业秘密罪在本案中构成竞合。一般而言,非法获取数据是手段,侵犯商业秘密是目的,两者存在牵连关系,应择一重罪处罚。侵犯商业秘密罪“情节特别严重”的法定最高刑为十年有期徒刑,重于非法获取计算机信息系统数据罪的七年,故以侵犯商业秘密罪定罪可能更为适宜。
此外,本案还涉及敲诈勒索罪与上述两罪的竞合。邓某窃取数据(手段行为)后以泄露或举报相要挟索要钱财(目的行为),手段行为与目的行为之间亦成立牵连关系,应择一重罪处断。鉴于侵犯商业秘密罪因保密措施缺位难以成立,本案最终应在‘非法获取计算机信息系统数据罪’(法定最高刑七年)与‘敲诈勒索罪’(数额特别巨大,法定刑十年以上)之间择一重罪,以敲诈勒索罪定罪更为适宜。
三、商业秘密保护与网络安全:
法律与技术的一体化防线
本案中,邓某之所以能在长达半年的时间里两次窃取数据并实施敲诈,其根本原因不仅在于行为人主观恶意深重,更在于企业在商业秘密保密措施与网络安全防护体系上存在双重短板。两重缺陷在法律评价上互为因果:网络安全措施的缺失直接导致商业秘密“保密性”要件难以证成,进而动摇了侵犯商业秘密罪的适用基础;而有针对性的保密措施与网络防护体系,既是预防犯罪的第一道物理屏障,也是后续追究行为人刑事责任的必要证据前提。
(一)保密措施:
从事实认定到法律评级的门槛要件
1. 保密措施是商业秘密的法定构成要件
《反不正当竞争法》第九条明确,商业秘密须满足“不为公众所知悉、具有商业价值、并经权利人采取相应保密措施”三项要件。其中,“保密措施”是连接客观保密事实与法律保护的唯一桥梁。最高人民法院《关于审理侵犯商业秘密民事案件适用法律若干问题的规定》第六条进一步指出,具有下列情形之一,在正常情况下足以防止商业秘密泄露的,应当认定权利人采取了相应保密措施:签订保密协议、限制访问、对涉密信息采取加密、加锁等物理或电子防护手段。
反观本案,黄某在经营过程中既未与邓某签订任何保密协议,也未对财务数据、客户名录等核心信息施以访问权限限制或日志审计,甚至管理员密码系由邓某诱导设置并掌握。在此情境下,即便所涉数据客观上具有秘密性与价值性,因保密措施的缺位,商业秘密的法律认定几乎无法通过司法裁判的检验。这一结论已在本案商业秘密分析部分予以明确:侵犯商业秘密罪成立可能性较小。
2. 保密措施是区分“合法运维”与“侵入行为”的关键标尺
邓某第一次入侵时,系通过远程桌面工具在非授权时间段访问系统。若企业事先制定并执行了完善的保密措施——例如与邓某签署书面保密协议,明确约定运维活动的法定授权范围、时间窗口及禁止留存后门条款——则邓某获取管理员密码并在非授权时间监听屏幕的行为,将毫无争议地落入“超越授权”的侵入行为范畴。反之,若保密措施缺失,司法机关在认定“侵入”时可能面临行为人抗辩称“其行为属于概括授权的运维活动”的认定障碍。
(二)网络安全:
保密措施在网络空间的实质载体
传统保密措施多体现为物理隔离、纸质文件加锁等形态,而在企业全面数字化转型的当下,网络安全防护体系已成为保密措施最主要的实现方式。二者并非彼此独立,而是内容与载体的关系:没有网络安全架构支撑的保密措施往往流于形式,无法满足“在正常情况下足以防止泄露”的法律要求。
1. 网络访问控制是保密措施的核心内容
本案中,邓某能够通过预留的局域网共享文件夹实施第二次入侵,恰恰暴露了企业网络访问控制机制的全面失灵:共享文件夹未设置访问权限、员工电脑可被同一局域网内任意终端远程控制、缺乏对异常访问行为的实时告警与日志记录。若企业在事前建立了以下三项基础安全策略,邓某的攻击链条将至少被阻断于其中一环:
①权限最小化原则:仅为运维人员分配完成工作所需的最小权限,禁止其访问财务系统、客户数据库等核心涉密区域;
②网络分段隔离:将核心数据服务器与普通办公网络进行物理或虚拟隔离,杜绝单机感染后横向移动的可能;
③特权账号管理:对管理员密码实施双因素认证与操作审计,确保每一次特权操作均可追溯至具体自然人与授权凭证。
2. 日志审计是事后追责与证明“侵入”的直接证据
在刑事控告阶段,证明行为人实施了“侵入计算机信息系统”或“非法获取数据”行为,高度依赖系统日志、安全设备告警等电子证据。本案中,若企业事先开启并妥善保存相关的日志记录,将大幅提升定罪率。反之,日志记录的缺失不仅导致侦查机关难以还原入侵路径,更可能在庭审中引发“无法排除系企业自行删除数据或系统故障所致”的合理怀疑。
3. 合同保密条款与安全政策的联动效力
与外部技术人员签订保密协议,是“保密措施”最基础的表现形式。但仅有一纸协议不足以证明保密措施的“有效性”,还需辅以内化的网络安全管控措施。司法实践中,能获得法院认可的保密措施通常具备以下特征:
①书面明示+技术落实:保密协议中明确界定商业秘密范围,并通过系统权限配置将协议文本转化为技术控制;
②告知与培训留痕:对接触商业秘密的人员进行保密与安全培训,并保留签到表、确认函等书面记录;
③离职权限即刻回收:人员离职或合作关系终止后,立即禁用其全部账号权限,并远程注销其持有的认证令牌。
若本案中黄某在邓某首次上门维修前签署了包含“禁止预留后门、禁止留存账号密码”条款的保密承诺书,并在合作终止后立即回收其远程访问权限,邓某将彻底丧失再次入侵的技术可能性。
(三)从被动应对到主动防控:
企业保密措施与网络安全合规框架
结合本案教训,拟提出以下保密措施与网络安全一体化建设建议,供企业参考。
①在制度保密层面,企业应制定《商业秘密保护规定》,明确商业秘密的具体范围、相关人员的保密义务以及泄密后的法律责任。此举旨在向司法机关证明权利人具有明确的保密意愿及主观努力,是认定“保密措施”有效性的基础性证据。
②在协议保密层面,企业应当与全体员工及外部运维、外包人员签署保密协议及《数据安全承诺书》,并以明示条款禁止预留后门、私自留存账号密码等行为。该措施直接对应司法解释中列举的法定保密措施类型,是将保密义务转化为合同约束的法律保障。
③在技术保密层面,企业应部署终端检测与响应系统(EDR)、防火墙等安全设备,实施网络分段隔离与入侵检测机制。技术的介入能够将保密的抽象意愿转化为客观的物理屏障,使“在正常情况下足以防止泄露”的法律标准获得实质支撑。
④在审计保密层面,须开启并每日备份系统操作日志、文件访问日志,并设置针对异常访问行为的实时告警规则。完整的日志记录是还原入侵路径、证明“非法侵入”的关键证据,直接影响刑事控告的成功率与民事索赔的举证能力。
⑤在应急保密层面,企业应提前建立数据泄露应急响应预案,明确证据保全的操作规范、律师介入的启动节点以及向公安机关报案的具体流程。预先的应急框架可有效避免因响应失当导致的关键证据灭失或二次损失扩大。
通过上述“制度、协议、技术、审计、应急”五位一体的架构,企业方可将商业秘密保密措施从纸面要求落实为网络安全实践,实现法律合规与技术防护的深度耦合。
四、结语
本案是一起典型的利用内部人员技术优势实施复合型犯罪的案件,涉及敲诈勒索、网络犯罪、侵害商业秘密等多个罪名。邓某利用亲属关系+网络管理人员被信任的身份进行远程监听、跳板远程访问,继而窃取数据实施敲诈,行为性质恶劣,社会危害性大。对于当事人而言,除积极追究行为人的刑事责任外,还应全面排查网络安全隐患,完善内部合规体系,防止类似事件再次发生。

杨健明 律师
► 擅长领域:数据存证、数据合规、数据权益保护、商业秘密保护
► 执业经历:曾于某法院任职,广州市数据交易所合规辅导师、数据安全师、CCRC商业秘密保护官,目前专注于网络安全和数据、商业秘密保护在法律实践中的运用。
► 联系方式:17306651408


黄冰莹 律师
►专业领域:民商事合同纠纷、公司法律事务、劳动争议、刑事辩护等
►执业经历:现担任网络和法律专业委员会秘书长,执业以来,主办了大量公司纠纷、合同纠纷、劳动争议等民商事诉讼案件,具备专业的法学教育背景与扎实的理论功底。
►联系电话:13690099410





上述加盟政策的最终解释权归广东金辩律师事务所

撰稿|杨健明、黄冰莹
编辑|黄菱筠
审定|陈金友