ITanalyze

تحلیل وضعیت فناوری اطلاعات در ایران :: Iran IT analysis and news

ITanalyze

تحلیل وضعیت فناوری اطلاعات در ایران :: Iran IT analysis and news

  عبارت مورد جستجو
تحلیل وضعیت فناوری اطلاعات در ایران

نقدی بر قانون مجازات جرایم رایانه‌ای

| سه شنبه, ۲۳ اسفند ۱۳۸۴، ۰۴:۳۴ ب.ظ | ۰ نظر

کمیته مبارزه با جرایم رایانه‌ای که از طرف شورای عالی توسعه قضایی وظیفه تدوین پیش‌نویس قانون مجازات جرایم رایانه‌ای را عهده‌دار شده، در خرداد ماه ۸۳ پیش‌نویس تهیه شده را با برگزاری سمینار «ابعاد حقوقی فناوری اطلاعات» در معرض نقد و ارزیابی صاحب‌نظران قرار داد. این قانون در صورت تصویب مسیر حرکت صنعت انفورماتیک کشور را طی سالیان آینده تحت تاثیر قرار خواهد داد. بنابراین تلاش جمعی صاحب‌نظران برای پربارتر کردن این قانون و تضمین سلامت فضای مجازی آینده کشور الزامی است.
نگارنده با توجه به پیش‌زمینه مرتبط با فناوری اطلاعات و تعلق خاطری که به این حوزه کاری و رشد و بالندگی آن دارد این فرصت را مغتنم شمرده و نکاتی را راجع به این پیش‌نویس ارائه می‌کند.


1. در ماده ۱ از پیش‌نویس، تعاریف اصطلاحات فنی به کار گرفته شده در متن قانون ارائه شده‌اند. مستقل از اینکه دقت تعاریف بر جامعیت قانون تاثیرگذار بوده و ضامن اجرای دقیق آن است، متاسفانه بعضی از معانی دقت و گویایی لازم را ندارند. به عنوان مثال، در تعریف داده رایانه‌ای ذکر شده این نوع داده «باعث می‌شود سیستم رایانه‌ای عملکرد خود را به مرحله اجرا گذارد». به مرحله اجرا گذاردن عملکرد به چه معناست؟ اگر منظور انجام پردازش بر روی داده است، این کار توسط سیستم رایانه‌ای انجام می‌شود و خود داده باعث انجام فعلی نمی‌شود.
موارد دیگری نیز در سایر بندهای ماده ۱ (به عنوان مثال تعریف بند الف) وجود دارد که شایسته تجدید نظر و رفع ابهام از تعاریف می‌باشند.
2. در ماده ۱۱ قانون آمده است: «هر کس عمدا با انجام اعمالی از قبیل وارد کردن، انتقال دادن، ارسال، پخش، صدمه زدن، پاک کردن، ایجاد وقفه، دستکاری یا تخریب داده‌ها یا امواج الکترومغناطیسی، سیستم رایانه‌ای یا مخابراتی دیگری را غیر قابل استفاده کرده یا ...» در این ماده تعدادی عمل ذکر شده که انجام آنها بر روی داده و یا امواج الکترومغناطیسی جرم شناخته شده و مجازات خاص خود را در پی دارد. کلیت ماده قابل قبول است ولی متاسفانه بعضی از اعمال را نمی‌توان بر روی داده و یا امواج الکترومغناطیسی انجام داد. داده را می‌توان وارد کرد ولی این کار در مورد امواج الکترومغناطیسی تعریف نشده است، مگر این که منظور تدوین کنندگان این ماده به صورت دقیق و فنی بیان شود. ایجاد وقفه در ارسال امواج الکترومغناطیسی امکان‌پذیر است ولی در مورد داده این کار انجام‌پذیر نیست.

3. در بند الف ماده ۲۲ یکی از جرایمی که مجازات هم برای آن در نظر گرفته شده است به شرح زیر بیان شده است:
«تولید، انتشار یا مورد معامله قرار دادن داده‌ها یا نرم‌افزارها یا هر نوع وسایل الکترونیکی که به منظور ارتکاب یکی از جرایم رایانه‌ای مورد استفاده قرار می‌گیرند».
برنامه‌هایی که در این بند به عنوان ابزار جرم معرفی شده‌اند همگی چندکاربرده می‌باشند. به عبارت دیگر ممکن است از آنها به عنوان ابزار جرم استفاده شود و در عین حال توسط محققین برای آزمایش و انجام تحقیقات علمی و یا توسط گروه‌های بازرسی برای محک‌زنی سیستم‌های کامپیوتری موجود مورد استفاده قرار گیرد. بنابراین نفس تولید، انتشار و یا خرید و فروش این نرم‌افزارها به خودی خود نمی‌تواند به منزله وقوع جرم باشد.
اجرای این بند به معنای تعطیلی همه فعالیت‌های تحقیقاتی و بسته شدن درب آزمایشگاه‌های شبکه و امنیت اطلاعات در دانشگاه‌ها و شرکت‌های خصوصی و دولتی و همینطور موسساتی که در زمینه benchmarking سیستم‌های کامپیوتری فعالیت دارند می‌باشد.

4. پیش نویس قانون مجازات جرایم رایانه‌ای بار اصلی فرایند مبارزه با وقوع جرم و انتشار محتوای خلاف قانون را بر روی دوش مراکز ارائه کننده خدمات قرار داده است. در ماده ۲۰ این قانون آمده است: «ایجادکنندگان نقطه تماس بین‌المللی موظفند امکان دستیابی به محتویات موضوع ماده 15 و بند الف ماده 16 را متوقف سازند، در غیر اینصورت به مجازات مقرر در مادة 25 همین قانون محکوم خواهند شد، ...»
به موجب این ماده نقاط تماس بین‌المللی موظف شده‌اند مانع دسترسی افراد به محتویات مستهجن،‌ محتویات فریب‌دهنده و تشویق کننده در این زمینه و همینطور محتویات آموزش خودکشی و استفاده از مواد روانگردان شوند. این کار از طریق استفاده از تجهیزات خاص امکان‌پذیر است ولی واقعیتی عینی که همه متخصصین به آن اذعان دارند وجود راه‌های متعدد برای دور زدن فیلترها و رسیدن به اطلاعات مورد نظر است. استفاده از تجهیزات فیلترگذاری با صرف هزینه‌های زیاد می‌تواند مانع دسترسی تعدادی از کاربران به محتویات سایت‌های موجود در لیست‌های سیاه‌ شود، ولی با استفاده از روش‌هایی که چندان دشوار هم نیستند کاربران می‌توانند دسترسی خود را حفظ کنند. در این صورت تکلیف ارائه دهندگان خدمات چیست؟
از سوی دیگر در ماده ۲۱ همین قانون آمده است:
«به منظور جلوگیری از ادامه ارائه یا انتشار محتویات موضوع مواد 15 و بند الف ماده 16 ارائه‌کنندگان خدمات میزبانی موظفند:
الف ـ نسبت به محتوای موجود در سایت‌های تحت میزبانی خود نظارت نمایند، چنانچه عدم نظارت یا بی مبالاتی وی در نظارت منجر به ادامة ارائه یا انتشار محتویات فوق گردد به مجازات مقرر در ماده 25 همین قانون محکوم خواهند شد.»
با این فرض که ارائه دهندگان خدمات میزبانی با صرف هزینه‌های فراوان موفق به انجام این کار بشوند، تضمینی برای از بین رفتن محتویات نامطلوب بوجود نمی‌آید. در حال حاضر که قانون مکتوبی برای مبارزه با چنین محتویاتی وجود ندارد، در بیشتر موارد میزبان‌های خارجی برای نگه‌داری و ارائه اطلاعات انتخاب می‌شوند. با توجه به توضیحاتی که در رابطه با ماده ۲۰ قانون بیان شد، امکان دسترسی به این گونه محتوا برای کاربران وجود دارد.

5. در بند ۴ موارد ۲۰ و ۲۱ پیش‌نویس قانون از دید فنی مورد نقد قرار گرفتند. پس از مطالعه کل قانون و بررسی این دو ماده نکته‌ای که به ذهن خواننده متبادر می‌شود این است که تدوین کنندگان قانون حجم قابل توجهی از بار معنوی و مادی مبارزه با قانون را بر دوش ارائه دهندگان خدمات قرار داده‌اند که اتفاقا بیشتر آن‌ها از بخش خصوصی بوده و مشابه سایر حوزه‌های تخصصی بخش خصوصی توانی محدود دارند.
در بسیاری از مواد دیگر قانون مشاهده می‌شود که روح تساهل در برخورد با مجرم وجود دارد. به عنوان مثال در ماده‌های ۲، ۳، ۴، ۱۱ و ۱۲ شرط مجرمیت فرد احراز تعمد در انجام فعل است، حتی در مورد قرار دادن اطلاعات در دسترس دولت‌ها و سازمان‌های بیگانه. علاوه بر این در مواد ۷ و ۹ وجود قصد تقلب و در ماده ۱۰ وجود قصد اضرار متمایز کننده مجرمین می‌باشد. در شرایطی که عدم وجود قصد تقلب باعث تبرئه کسی که محتویات کارت اعتباری را تحریف نموده است می‌شود، چگونه ارائه دهندگان خدمات تحت هر شرایطی مسئول کل داده ذخیره شده در میزبان خود و یا کل داده تبادل شده از طریق خطوط ارتباطی می‌باشند. آیا نباید ضریب خطای ماشینی و یا انسانی را در این میان مدنظر قرار داد؟ به نظر می‌رسد دیوار شرکت‌های ارائه دهنده خدمات در حال حاضر از همه کوتاه‌تر است.

علی‌رغم لزوم وجود قانون برای جلوگیری از هرج و مرج به نظر می‌رسد قانون تهیه شده در حال حاضر نیازمند کار بیشتر و استفاده از نظرات متخصصین هر دو حوزه فناوری اطلاعات و حقوق می‌باشد. مفاد تعدادی از مواد قانون در سایر قوانین هم وجود دارد و به نظر نمی‌رسد تغییر ابزار نیازمند وضع قوانین جدید باشد.
از سوی دیگر تعدادی از مواد این قانون به حدی سخت‌گیرانه است که می‌تواند عرصه را بر فعالان حوزه IT (کاربران و ارائه دهندگان خدمات) چنان تنگ کند که امکان ادامه فعالیت وجود نداشته باشد. یک کاربر عادی که می‌داند کلیه اعمالش در دنیای مجازی ثبت می‌شود و شناخت دقیقی هم نسبت به سایت‌های اینترنتی و محتویات آنها ندارد همواره در اضطراب مشاهده سایت‌ها بوده و در چنین شرایطی ممکن است عطای اینترنت را به لقایش ببخشد. در شرایطی که متوسط استفاده از اینترنت در کشور بسیار پایین‌تر از استانداردهای جهانی و حتی کشورهای در حد ایران می‌باشد این حرکت قطعاً در راستای منافع کشور نیست.
علاوه بر این کاهش کاربران و اجرای سیاست‌های سخت‌گیرانه‌ای مانند مواد ۲۰، ۲۱ و ۳۰ قانون مجازات جرایم رایانه‌ای تهدیدی جدی برای پیکره ضعیف شرکت‌های فعال در حوزه خدمات رسانی اینترنت است. در این مقطع مناسب‌ترین کار انجام کار کارشناسی بیشتر بر روی این قانون است که باید با حضور کارشناسان مستقل حقوق و فناوری اطلاعات انجام شود تا حقوق کاربران اینترنت و شهروندان تضمین شده و از سوی دیگر سیاست‌های حمایتی و توسعه‌ای دولت در حوزه فناوری اطلاعات و ارتباطات (که به موجب برنامه پنج ساله سوم جزیی از وظایف حاکمیت است) در قانون لحاظ شود.

منبع : http://www.ircert.com

  • ۸۴/۱۲/۲۳

نظرات  (۰)

هیچ نظری هنوز ثبت نشده است

ارسال نظر

ارسال نظر آزاد است، اما اگر قبلا در بیان ثبت نام کرده اید می توانید ابتدا وارد شوید.
شما میتوانید از این تگهای html استفاده کنید:
<b> یا <strong>، <em> یا <i>، <u>، <strike> یا <s>، <sup>، <sub>، <blockquote>، <code>، <pre>، <hr>، <br>، <p>، <a href="" title="">، <span style="">، <div align="">