网络犯罪案件最常见的认定偏差,不是办案人员不了解某个罪名,而是在技术事实尚未查清时,已经用罪名语言重新描述了案件。侦查材料写明“攻击服务器”“篡改数据”“提供技术支持”,这些词语看似已经指向犯罪,实际上可能只是未经分解的事实标签。服务器是否失去正常功能,数据是业务数据还是系统关键数据,所谓支持是否真正提高了上游犯罪风险,都需要独立证明。
一、第一层不是选罪名,而是还原技术过程
技术事实审查应回答四类问题:行为人取得了什么权限,执行了什么指令,改变了哪些对象,系统或用户因此发生了什么变化。对登录、上传、接口调用、脚本执行、数据修改、流量转发等行为,应结合日志、镜像、代码、后台记录和证人说明形成时间线。仅凭报案单位的业务表述或鉴定意见中的结论性术语,无法替代对底层过程的证明。
律师尤其要区分系统功能受损与依托系统开展的业务受扰。网站订单下降、平台受到投诉、商家被处罚,并不当然意味着计算机信息系统功能遭到破坏。反过来,系统虽然能够启动,但关键的数据处理或使用功能已经失效,也不能仅凭“仍可登录”否定实害。技术事实的任务,是把这些差别准确呈现出来。
二、第二层是把事实放入构成要件,而不是用事实替代构成要件
技术行为具有多义性。同样是修改数据,可能属于正常运维、违约操作、无权访问、非法控制,也可能在造成系统正常运行受损时进入破坏计算机信息系统罪的评价范围。同样是提供服务器或支付接口,既可能是日常业务,也可能构成帮助信息网络犯罪活动罪,甚至在存在通谋和稳定配合时被评价为上游犯罪的共犯。
因此,应按“保护法益—实行行为—主观认识—结果或罪量”的顺序审查。先确认条文要保护的对象,再判断行为是否制造了条文所禁止的风险;随后审查行为人对被帮助对象、用途和风险的认识程度;最后核对严重后果、违法所得、对象数量等罪量要素。不能因为结果严重就倒推行为违法,也不能因为行为违反行业规则就直接推导刑事责任。
三、第三层要审查刑法之外的规范,但不能让前置规范代替刑法
网络服务、电子支付、平台治理和数据处理通常受民事、行政及行业规范调整。这些规范能够说明权限来源、注意义务、交易效果和风险控制能力,是刑法判断的重要知识资源。例如,支付平台是否负有核验真实交易者的义务,会影响诈骗结构的成立;服务提供者是否具有删除、屏蔽或停止服务的权限,会影响不作为责任中的作为可能性。
但违反前置规范与构成犯罪之间仍有距离。行政义务可能采取概括表述,刑事责任却必须受罪刑法定、责任主义和证明标准约束。审查时应明确:违反的是哪一项具体义务,义务针对何种风险,行为人是否具备履行能力,违反义务与法益侵害之间是否存在规范关联。不能把行政违法自动升级为犯罪。
四、形成一份可复核的案件工作底稿
办理网络犯罪案件,可以制作四栏审查表:第一栏记录可验证的技术动作,第二栏对应证据来源及完整性,第三栏对应构成要件事实,第四栏记录替代解释和待补证事项。对每项关键结论,都追问是否存在日志缺失、取证范围不全、时钟不同步、账号共用、自动程序运行或第三方介入等可能。
网络犯罪的专业性不意味着必须服从技术人员的最终判断。技术人员负责解释系统如何运行,司法人员负责判断哪些事实达到刑法评价标准。把二者分开,再以证据连接起来,才是避免“先定罪、后理解技术”的基本方法。
结语
网络犯罪认定需要开放的知识结构,也需要克制的归责方法。先还原技术事实,再完成构成要件评价,最后审查前置规范与刑罚必要性,可以减少标签化判断。书中提供的是方法框架;具体案件仍应以完整电子数据、现行法律规范和经质证的专业意见为基础。