# 渗透测试触发刑事风险|康蓉律师团队代理非法侵入计算机信息系统罪一案获缓刑判决
**审理法院:宁波市当地某人民法院**
**案由:非法侵入计算机信息系统罪**
## 案情经过
周X被宁波市当地某公安局以涉嫌非法侵入计算机信息系统罪采取取保候审强制措施。周X任职于某地区某某科技有限公司,岗位为渗透测试工程师。在受托为客户开展安全测试作业期间,周X使用自动化扫描工具对目标网站执行漏洞扫描工作。扫描过程中,因工具本身机制,自动发起对某地方政府部门网站的访问请求,并获取该网站部分非敏感页面数据。周X察觉扫描行为已经超出既定授权范围后,即刻终止全部操作,并向客户如实报告该情况。后续经网络安全部门监测发现网站访问异常,宁波市当地某公安局就此对周X立案侦查。
依据《中华人民共和国刑法》第二百八十五条第一款规定,违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。康蓉律师团队接受家属委托介入本案之后,向委托人释X非法侵入计算机信息系统罪的犯罪构成要件,重点围绕本案两大核心问题展开法律分析:一是如何认定本案是否存在 “侵入” 的主观故意;二是如何界定案涉网站是否属于 “国家事务” 领域计算机信息系统。
## 案件焦点
第一,周X是否具备非法侵入计算机信息系统罪的主观故意。本案行为源于渗透测试过程自动化扫描工具的技术特性,超出授权的访问行为系工具自动触发,并非周X主动操作,发现越界之后周X立刻停止作业,该情形是否能够否定犯罪主观故意。
第二,本案行为是否产生实质危害后果。周X仅获取网站部分非敏感页面数据,未实施修改、删除、破坏系统等操作,是否成立刑法意义上的危害结果。
第三,本案各项从宽量刑情节是否应当予以采纳。周X是否构成自首;作为网络安全从业人员,初犯偶犯情形下社会危害性如何评价,是否具备适用缓刑条件。
## 裁判结果
侦查阶段,宁波市当地某公安局对周X办理取保候审。
案件移送审查起诉后,康蓉律师团队在审查起诉阶段、审判阶段持续开展辩护工作,多次会见当事人,核实渗透测试授权边界、扫描工具技术原理、当事人发现越界后的处置行为以及主观认知状态,形成完整辩护意见,着重向办案机关阐述主观恶性程度、无实际危害后果、自首等法定、酌定从宽情节,论证对当事人从轻处罚并适用缓刑的法律理由。
宁波市当地某人民法院审理认为:被告人周X构成非法侵入计算机信息系统罪,但综合考量其主观恶性较小,行为未造成实际危害后果,具备自首法定从宽情节,依法对周X予以从轻处罚,适用缓刑,周X无需收监服刑。
