Phishing dan penipuan internet merupakan tindak pidana menurut hukum Belanda. Penipu yang memperdayai Anda untuk memberikan detail login atau mentransfer uang melakukan oplichting (penipuan) berdasarkan pasal 326 KUHP Belanda, dan seringkali juga computervredebreuk (akses tidak sah ke sistem komputer) berdasarkan pasal 138ab. Jika uang telah keluar dari rekening Anda tanpa persetujuan Anda yang sah, bank Anda pada prinsipnya harus mengembalikannya berdasarkan pasal 7:528 KUHP Belanda, kecuali jika bank dapat menunjukkan bahwa Anda bertindak curang atau dengan kelalaian berat. Kecepatan sangat penting: laporkan kejadian tersebut ke bank Anda dan ajukan laporan polisi segera setelah Anda menyadarinya.
Apa yang dianggap sebagai phishing menurut hukum Belanda?
Phishing adalah bentuk penipuan di mana seorang penjahat menyamar sebagai organisasi yang Anda percayai – bank, penyedia pembayaran, perusahaan pengiriman, atau kantor pajak – untuk mendapatkan kredensial login, detail kartu pembayaran, kode verifikasi, atau tanda tangan di aplikasi perbankan. Media yang digunakan bervariasi: email, pesan SMS (smishing), panggilan telepon dari seseorang yang mengaku dari bagian pencegahan penipuan bank (vishing), pesan di WhatsApp atau LinkedIn, atau situs web tiruan di balik hasil pencarian bersponsor.
Hukum pidana Belanda tidak menggunakan kata "phishing". Yang dihukum adalah perilaku di baliknya. Menyamar sebagai bank untuk membujuk seseorang agar menyerahkan uang atau data adalah oplichting (pelanggaran) berdasarkan pasal 326 Wetboek van Strafrecht (Kitab Undang-Undang Pidana). Masuk ke akun dengan kredensial yang diperoleh dengan cara tersebut adalah computervredebreuk (pelanggaran komputer) berdasarkan pasal 138ab. Menggunakan data identitas orang lain untuk menyebabkan kerugian atau mendapatkan keuntungan dapat dihukum berdasarkan pasal 231b, memalsukan dokumen atau catatan digital termasuk dalam pasal 225, dan menyalahgunakan kartu pembayaran atau data di baliknya termasuk dalam pasal 232. Jika serangan berakhir dengan file terenkripsi dan permintaan tebusan, pasal 350a (mengubah atau menghancurkan data) dan pasal 317 (pemerasan) berlaku.
Apa yang termasuk dalam penipuan internet?
Penipuan internet adalah kategori yang lebih luas: segala bentuk penipuan yang dilakukan melalui saluran daring. Ini mencakup toko daring yang menerima pembayaran tetapi tidak pernah mengirimkan barang, iklan sewa palsu, penipuan investasi yang berpusat pada mata uang kripto, penipuan faktur di mana detail rekening bank pemasok diubah secara diam-diam, dan penipuan CEO di mana seorang karyawan keuangan menerima instruksi pembayaran mendesak yang tampaknya berasal dari seorang direktur. Secara hukum, semua ini berada di bawah ketentuan yang sama, yaitu pasal 326 KUHP, karena intinya sama: tindakan menipu yang mendorong seseorang untuk menyerahkan uang, barang, atau data.
Perbedaan praktis antara phishing dan kategori yang lebih luas terletak pada di mana kerugian terjadi. Dalam kasus phishing, uang biasanya keluar dari rekening pembayaran, yang menyebabkan berlakunya aturan layanan pembayaran dalam Buku 7 Kitab Undang-Undang Perdata. Dalam penipuan toko online atau investasi, korban mentransfer uang sendiri, yang menjadikan pemulihan sebagai masalah perdata terhadap penipu dan, terkadang, terhadap platform atau bank yang menerima dana tersebut.
Cara mengenali pesan phishing
Pesan phishing modern ditulis dengan baik dan sering kali dipersonalisasi, sehingga saran lama tentang kesalahan ejaan tidak lagi cukup. Tiga sinyal tetap dapat diandalkan. Pesan tersebut menciptakan tekanan waktu, memberi tahu Anda bahwa akun telah diblokir atau pembayaran akan dibatalkan kecuali Anda bertindak sekarang. Pesan tersebut mengarahkan Anda menjauh dari saluran yang biasanya Anda gunakan, meminta Anda untuk mengklik tautan atau menghubungi nomor telepon daripada membuka aplikasi perbankan Anda sendiri. Dan pesan tersebut meminta sesuatu yang tidak pernah diminta oleh bank: kode verifikasi, tanda tangan di aplikasi perbankan Anda untuk transaksi yang tidak Anda mulai, atau izin untuk perangkat lunak akses jarak jauh di perangkat Anda.
Bagi organisasi, logika yang sama berlaku untuk instruksi pembayaran. Pemasok yang mengubah detail rekening banknya melalui email, direktur yang meminta transfer mendesak di luar rantai persetujuan biasa, atau faktur yang tiba sedikit lebih awal dari yang diharapkan, semuanya memerlukan panggilan balik ke nomor yang sudah Anda miliki, bukan nomor yang diberikan dalam pesan.
Mendapatkan uang Anda kembali dari bank
Transaksi pembayaran yang tidak disetujui oleh konsumen merupakan transaksi tidak sah menurut Pasal 7:522 ayat 2 Kitab Undang-Undang Hukum Perdata Belanda. Pasal 7:528 ayat 1 kemudian mewajibkan penyedia layanan pembayaran untuk segera mengembalikan jumlah tersebut dan mengembalikan rekening ke keadaan semula. Dengan kata lain, titik awalnya adalah bank menanggung kerugian.
Pengecualian terdapat pada pasal 7:529 ayat 1: bank tidak wajib mengembalikan dana jika pemegang rekening bertindak curang, atau dengan sengaja atau dengan kelalaian berat gagal memenuhi kewajiban dalam pasal 7:524, yang mengharuskan instrumen pembayaran digunakan sesuai dengan ketentuan dan langkah-langkah keamanan yang berlaku. Kelalaian berat merupakan standar yang tinggi dan dinilai berdasarkan semua keadaan, bukan hanya berdasarkan fakta kerugian saja. Pasal 7:529 ayat 3 menambahkan perlindungan lebih lanjut: jika bank tidak menerapkan otentikasi pelanggan yang kuat, pihak pembayar tidak menanggung kerugian sama sekali.
Jika bank menolak, konsumen dapat mengajukan sengketa ke Klachteninstituut Financiele Dienstverlening (Kifid) setelah menyelesaikan prosedur pengaduan internal bank, atau mengajukan klaim ke pengadilan perdata. Pemegang rekening bisnis berada di luar sebagian besar perlindungan konsumen dan sangat bergantung pada kontrak dengan bank dan pada aturan tanggung jawab umum, yang membuat kontrol pembayaran internal perusahaan menjadi semakin penting.
Mengklaim ganti rugi dari pelaku penipuan atau organisasi yang lalai.
Apabila pelakunya teridentifikasi, kerugian dapat dipulihkan sebagai tindakan melawan hukum berdasarkan pasal 6:162 KUHP. Dalam praktiknya, hal ini paling sering terjadi dalam kasus pidana: korban dapat bergabung dalam proses pidana sebagai pihak yang dirugikan (benadeelde partij) berdasarkan pasal 51f KUHP dan meminta pengadilan pidana untuk memberikan kompensasi, yang lebih murah dan lebih cepat daripada klaim perdata terpisah. Pengadilan hanya akan menangani klaim yang tidak membebani proses pidana secara tidak proporsional, sehingga kerugian harus didokumentasikan dan mudah dihitung.
Jalur kedua adalah klaim terhadap organisasi yang keamanan buruknya memungkinkan terjadinya penipuan – misalnya, pemberi kerja yang kotak suratnya diretas, platform yang memungkinkan penjual beroperasi tanpa verifikasi, atau pengolah data yang membocorkan basis data pelanggan. Klaim tersebut juga sesuai dengan pasal 6:162, dan standar yang diterapkan adalah apa yang seharusnya dilakukan oleh organisasi yang berhati-hati mengingat perkembangan teknologi dan sensitivitas data. Hak-hak korban serangan siber menjelaskan bagaimana kewajiban pemberitahuan, kompensasi, dan asuransi berinteraksi dalam kasus-kasus tersebut. Pembuktian biasanya merupakan bagian yang sulit; artikel kami tentang cara membuktikan penipuan digital membahas bukti yang memiliki bobot.
Persyaratan GDPR bagi organisasi yang terkena serangan phishing
Serangan phishing yang berhasil terhadap suatu perusahaan hampir selalu mengakibatkan pelanggaran data pribadi. Pasal 32 GDPR mewajibkan pengendali dan pengolah data untuk mengambil langkah-langkah keamanan teknis dan organisasi yang sesuai, dan pasal 33 mewajibkan pelanggaran tersebut dilaporkan kepada Autoriteit Persoonsgegevens tanpa penundaan yang tidak semestinya dan jika memungkinkan dalam waktu tujuh puluh dua jam setelah mengetahuinya, kecuali jika kemungkinan terjadinya risiko bagi orang-orang yang bersangkutan sangat kecil. Jika risiko bagi orang-orang tersebut tinggi, pasal 34 menambahkan kewajiban untuk memberi tahu mereka secara langsung.
Otoritas pengawas lebih memperhatikan apa yang mendahuluinya daripada keberhasilan serangan itu sendiri: apakah otentikasi multi-faktor telah diterapkan, apakah hak akses dibatasi hanya pada apa yang benar-benar dibutuhkan staf, apakah pencatatan memungkinkan rekonstruksi insiden, dan apakah staf telah dilatih. Organisasi yang dapat menunjukkan postur keamanan yang matang dan respons yang terdokumentasi berada dalam posisi yang jauh lebih kuat daripada organisasi yang baru mulai mencatat setelah kejadian. Siapa yang bertanggung jawab setelah pelanggaran data akan menentukan bagaimana tanggung jawab tersebut dialokasikan.
Kewajiban pelaporan berdasarkan Cyberbeveiligingswet
Sejak 15 Agustus 2026, Cyberbeveiligingswet, yang menerapkan Direktif NIS2 di Belanda, berlaku bersamaan dengan GDPR. Organisasi yang termasuk dalam cakupannya harus mendaftar ke Nationaal Cyber Security Centrum, mengambil langkah-langkah kewajiban untuk berhati-hati yang mencakup manajemen risiko, keamanan rantai pasokan, dan penanganan insiden, serta melaporkan insiden signifikan dua kali: peringatan dini dalam waktu dua puluh empat jam dan pemberitahuan yang lebih lengkap dalam waktu tujuh puluh dua jam. Manajemen dapat dimintai pertanggungjawaban secara pribadi atas kepatuhan terhadap kewajiban untuk berhati-hati tersebut.
Kedua rezim tersebut tumpang tindih tetapi tidak sama. Insiden phishing yang membahayakan kotak surat dapat memicu pemberitahuan GDPR kepada Autoriteit Persoonsgegevens dan laporan insiden terpisah berdasarkan Cyberbeveiligingswet, dengan tenggat waktu yang berbeda dan kepada otoritas yang berbeda. Menentukan terlebih dahulu rezim mana yang berlaku untuk organisasi Anda, dan siapa yang membuat keputusan pada pukul tiga pagi, adalah bagian dari persiapan. Panduan kami tentang kewajiban pelaporan insiden keamanan siber menyajikan tenggat waktu tersebut secara berdampingan.
Kasus lintas batas dan bagaimana bukti diperoleh
Operasi phishing jarang terbatas pada satu negara. Infrastruktur pengirim berada di satu yurisdiksi, korban di yurisdiksi lain, uang di yurisdiksi ketiga, dan hosting situs kloning di yurisdiksi keempat. Yurisdiksi pidana Belanda mencakup pelanggaran yang dilakukan di wilayah Belanda, dan pelanggaran yang ditujukan kepada korban di Belanda umumnya dianggap dilakukan di sini, sehingga laporan (aangifte) kepada polisi Belanda adalah titik awal yang tepat bahkan ketika pelaku berada di luar negeri.
Memperoleh bukti dari negara lain dilakukan melalui jalur yang telah ditetapkan. Di dalam Uni Eropa, Peraturan Investigasi Eropa memungkinkan jaksa penuntut atau hakim investigasi Belanda untuk meminta data, informasi rekening, atau pembekuan dana dari negara anggota lain. Di luar Uni Eropa, Konvensi Dewan Eropa tentang Kejahatan Siber, yang disepakati di Budapest pada tahun 2001, mengatur tentang percepatan pelestarian data komputer yang tersimpan dan bantuan timbal balik antara negara-negara yang telah menandatanganinya. Europol dan Interpol mengoordinasikan operasi tetapi tidak melakukan penuntutan sendiri; kasus tersebut tetap berada di bawah wewenang penuntut nasional.
Bagi korban, hal ini memiliki konsekuensi praktis. Pemulihan dana biasanya bergantung pada seberapa cepat bank penerima dapat diberitahu, karena uang yang dipindahkan melalui rekening perantara (mule account) akan tersebar dalam hitungan jam. Melaporkan ke bank Anda sendiri segera, sehingga bank dapat mencoba melakukan penarikan kembali, lebih mungkin membuahkan hasil daripada langkah hukum apa pun di kemudian hari.
Mencegah phishing dan penipuan internet di organisasi Anda
Pencegahan sebagian besar lebih berkaitan dengan menghilangkan titik kegagalan tunggal daripada membeli perangkat lunak. Otentikasi multi-faktor pada setiap akun yang dapat mengakses data perusahaan, kata sandi unik yang disimpan dalam pengelola kata sandi, dan pembaruan perangkat dan perangkat lunak secara berkala dapat menghilangkan sebagian besar serangan oportunistik. Penipuan pembayaran memerlukan kontrol terpisah: aturan tetap bahwa perubahan detail rekening bank pemasok diverifikasi melalui telepon pada nomor yang sebelumnya dikenal, dan bahwa tidak ada satu orang pun yang dapat membuat dan melepaskan pembayaran secara bersamaan.
Pelatihan akan menutup kesenjangan yang tersisa, asalkan dilakukan berulang kali dan realistis. Staf yang telah melihat pesan phishing simulasi yang meyakinkan akan mengenali pesan yang sebenarnya; staf yang hanya membaca kebijakan umumnya tidak akan mengenalinya. Terakhir, putuskan terlebih dahulu apa yang terjadi dalam satu jam pertama setelah insiden: siapa yang mengisolasi akun, siapa yang menyimpan log, siapa yang menghubungi bank, dan siapa yang menilai apakah kewajiban pemberitahuan telah dipicu. Daftar keputusan tersebut lebih berharga pada hari kejadian daripada analisis apa pun setelah kejadian.
Apa yang harus dilakukan jika Anda menjadi target?
Bertindaklah sesuai urutan ini. Hubungi bank Anda melalui nomor pengaduan penipuan resmi dan mintalah agar transaksi tersebut diblokir atau dibatalkan. Ubah kredensial akun yang diretas dan akun lain yang menggunakan kata sandi yang sama. Simpan semuanya: pesan asli beserta header-nya, tangkapan layar, referensi transaksi, dan waktu Anda menyadari setiap langkahnya. Ajukan laporan polisi, yang diperlukan untuk sebagian besar klaim asuransi dan merupakan dasar untuk klaim selanjutnya sebagai pihak yang dirugikan. Jika data pribadi orang lain telah terungkap, nilai kewajiban pemberitahuan berdasarkan GDPR dan, jika berlaku, Cyberbeveiligingswet sebelum tenggat waktu berakhir.
Law & More Kami memberikan nasihat kepada korban phishing dan penipuan internet tentang pemulihan kerugian dari bank, platform, dan pelaku, serta memberikan nasihat kepada perusahaan tentang kewajiban keamanan, pemberitahuan pelanggaran, dan tanggung jawab setelah suatu insiden. Kami menilai posisi Anda, berurusan dengan bank atau otoritas pengawas atas nama Anda, dan mengambil tindakan hukum jika itu merupakan langkah yang tepat. Hubungi pengacara kami untuk mendiskusikan situasi Anda. Bacaan lebih lanjut dapat ditemukan di bagian kami. Panduan hukum TI Belanda.


