引言:没有骗人,也没有用假账号,为何仍构成犯罪
在涉及公司信息系统权限管理漏洞的财产犯罪案件中,罪名认定常常面临这样一个反直觉的现象:行为人自始至终未曾实施任何虚构事实、冒用身份的欺骗行为,甚至全程使用的都是其本人真实、合法取得的账号密码,却依然可能构成侵财类犯罪。杨某盗窃案正是这样一起典型案例——离职员工既未欺骗公司审批人员,也未冒用他人账户,仅仅是利用公司未及时关闭系统权限这一管理疏漏,凭借此前已获批准的出差安排预订机票,一审、二审法院却在罪名适用上产生了分歧。这一分歧的核心,正是诈骗罪构成要件中"错误认识"这一要素应当如何实质审查。
案情简述
被告人杨某原系上海某公司下属子公司高级总监,于2020年6月30日与公司解除劳动关系。次日,杨某在明知自己已无权通过公司OA系统预订公司支付票款机票的情况下,利用公司尚未及时关闭其系统使用权限的漏洞,凭借离职前已审批通过的出差事项,私自登录系统成功预订11张机票,其中2张价值3600余元的机票被其实际使用,公司因此支付票价及相关费用共计20989元。案发后公司通过航空服务公司追回未使用机票退款,杨某对其余票款作了退赔。上海市黄浦区人民法院一审以诈骗罪判处杨某拘役六个月并处罚金,杨某不服上诉,上海市第二中级人民法院二审改判杨某犯盗窃罪,同判拘役六个月并处罚金。
核心争议焦点提炼
本案的核心争议在于:离职员工在未实施任何虚构事实、冒用身份等欺骗行为的情况下,仅凭借公司此前已审批通过的出差安排以及未及时关闭的系统权限漏洞,成功预订由公司支付票款的机票,这一行为应当认定为诈骗罪,还是应当认定为盗窃罪?这一问题的实质,在于诈骗罪所要求的"被害人基于错误认识处分财产"这一核心构成要件,在本案的具体事实情境下能否得到满足。
法理与实务辨析
(一)诈骗罪成立的核心要件:欺骗行为与错误认识的因果链条
诈骗罪的经典构造要求形成"行为人实施欺骗行为——被害人陷入错误认识——被害人基于该错误认识处分财产——行为人获得财产"这一完整的因果链条。二审裁判对本案是否符合这一构造进行了逐项审查,得出的结论是否定的:
杨某未使用欺骗方法让公司领导审批通过出差事项,也未使用虚假的员工OA账户和密码,公司并非基于错误认识让杨某预订机票。
这一认定表明,杨某在整个预订机票的过程中,既未向任何公司审批人员作出虚假陈述以骗取审批同意,也未使用伪造、冒用他人的系统账户密码——其登录系统所使用的,正是其本人真实、合法持有的OA账号和密码,这一账号密码本身并不存在任何虚假成分。而其能够成功预订机票所依赖的出差事项,也是此前已经真实获得审批通过的事项,并非杨某为本次预订而临时编造、虚构的新出差申请。
(二)系统权限漏洞的实质:未经处分意思的财产流出
本案的关键症结在于:公司之所以向航空服务公司支付了相应票款,并非基于任何工作人员在预订当时对该笔交易的合法性、正当性作出了确认或认可的处分决定,而是完全依赖于系统自动化流程——只要账号权限未被关闭、此前审批记录仍然有效,系统便会自动完成预订并触发相应的付款义务。这一自动化流转过程中,不存在任何自然人基于对杨某已离职、预订行为不再具有正当性这一事实的认知,进而作出同意支付的处分意思表示。
换言之,公司系统权限未及时关闭这一管理漏洞,使得杨某得以在公司完全不知情、也未经任何人员实质审查确认的情况下,径行触发了财产的自动流出。这种情形与诈骗罪所要求的"被害人认识到相关情况后仍基于错误判断而自愿处分财产"存在本质区别——公司自始至终对杨某已经离职、无权再行预订机票这一关键事实毫不知情,因而根本谈不上"基于错误认识"作出了处分决定,其财产的流出完全是由于系统权限管理漏洞被动导致,而非公司方主动、有意识地处分了该笔款项。
(三)行为性质的认定:秘密窃取而非骗取
基于上述分析,二审裁判将杨某的行为定性为具有"秘密窃取的特征",构成盗窃罪。这一定性的实质逻辑在于:杨某能够成功获取公司财物,其决定性手段并非通过欺骗使公司陷入错误认识并同意处分财产,而是利用公司管理系统的技术性漏洞,在公司完全不知情、未曾就该笔预订作出任何有意识的确认或同意的情况下,径行获取了本不应属于其支配的财产利益。这种"绕开公司知情与决策环节、径行获取财物"的行为模式,与盗窃罪"秘密窃取他人财物"的行为特征相契合,而与诈骗罪要求的"骗取被害人有意识的财产处分"存在本质区别。
辩护策略与路径
(一)罪名甄别的核心审查方法:逐项核实"欺骗—错误认识—处分"链条是否完整
办理涉及信息系统、自动化流程被不当利用而获取财物的案件,辩护律师应当首先系统梳理案件事实,逐项核查诈骗罪构成要件所要求的因果链条是否真实、完整地存在:行为人是否实施了具体的、针对特定人员的欺骗行为;是否存在具体的自然人因该欺骗行为而产生错误认识;该自然人是否基于该错误认识,作出了有意识的财产处分决定。若行为人自始至终未针对任何具体人员实施欺骗,财产的流出完全依赖系统自动化流程而非人工处分决定,应当主张不构成诈骗罪,转而审查是否符合盗窃罪等其他罪名的构成要件。
(二)系统权限管理漏洞性质的举证:区分"技术性漏洞"与"人为欺骗"
辩护律师应当重点调取、审查涉案信息系统的技术架构、权限管理流程及运行日志等证据材料,客观还原行为人获取财物所依赖的具体技术路径——是否存在需要人工审核确认的环节、该环节在案发时是否被实际触发、行为人是否需要以任何方式规避或欺骗人工审核程序。若查明整个流程完全由系统自动完成、未经任何人工实质审查,应当据此论证行为人的获利手段本质上是利用技术漏洞而非人为欺骗。
(三)账号密码真实性的审查:合法持有与非法使用的区分
对于行为人使用自己真实合法账号密码实施相关操作的案件,辩护律师应当明确区分"账号密码本身的真实性"与"使用该账号密码实施特定行为的正当性"这两个不同层面的问题。账号密码真实、未经伪造冒用,仅能说明行为人在形式上具备登录系统的技术权限,但并不意味着其在实质上有权实施特定的具体操作(如本案中已离职后预订由公司支付的机票),这一区分对准确把握案件性质具有重要意义。
(四)罪名认定对量刑结果的实际影响评估
本案一审以诈骗罪判处拘役六个月并处罚金五千元,二审改判盗窃罪后刑罚结果并未发生实质变化,仍为拘役六个月并处罚金五千元。这提示辩护律师,在类似案件中,罪名甄别虽然在定性准确性上具有重要意义,但对最终量刑结果的实际影响,仍需结合具体案件的数额认定标准、量刑规则进行具体评估,不能简单假定罪名的改变必然带来量刑结果的实质变化。
(五)退赃退赔情节的量刑价值
本案被告人在案发后通过公司协助追回未使用机票退款,并对其余票款作出相应退赔,这一情节对最终量刑具有积极意义。办理同类案件时,辩护律师应当及时推动委托人退赃退赔,并结合到案情况、认罪态度等其他量刑情节,争取从宽处理。
(六)辩护难点与风险提示
需要客观指出,涉及信息系统权限漏洞的财产犯罪案件,在罪名认定上确实存在一定的争议空间,一审、二审法院对同一事实作出不同罪名认定的情形并不鲜见。辩护律师在处理此类案件时,应当充分结合案件具体的技术事实与流程细节,审慎论证究竟是诈骗罪还是盗窃罪更契合案件的实质特征,而不能简单套用某一固定结论。
实务启示与思考
其一,办理涉及信息系统、自动化流程的财产犯罪案件,应当建立"因果链条穿透审查"的思维方法,重点核实是否存在具体的自然人基于错误认识作出了有意识的财产处分决定,而非仅凭财产客观上发生了流转便简单推定构成诈骗罪。
其二,账号密码等身份验证信息的真实性与合法性,不能等同于行为人实施具体操作的正当性,二者是性质不同的两个层面问题,辩护律师应当在个案中予以精确区分。
其三,类案检索应当重点关注各地法院对系统权限漏洞类案件在盗窃罪与诈骗罪之间的认定倾向,特别关注涉及离职员工、权限未及时关闭、自动化审批流程等具体情节的类案处理方式。
其四,与委托人沟通时,应当帮助其理解罪名甄别背后的实质标准,并说明不同罪名认定对量刑结果可能产生的实际影响,理性评估辩护方向的现实意义。
结语
杨某盗窃案表明,判断信息系统权限漏洞类财产犯罪的罪名归属,不能简单地因财产客观上从公司流向行为人便认定构成诈骗罪,而应当深入审查是否存在具体自然人基于错误认识、作出了真实有意识的财产处分决定。当财产的流转完全依赖于自动化系统流程、未经任何人工实质审查确认时,行为人的获利手段本质上更接近于利用漏洞秘密获取,应当认定为盗窃罪。对刑事辩护律师而言,准确把握诈骗罪"错误认识"要件的实质审查标准,是处理此类新型财产犯罪案件、实现精准罪名辩护的重要专业能力。