تزوير التوقيع الإلكتروني بين الجريمة والعقوبة في القانون المصري

ما هي الأطر القانونية المتعددة التي يمكن أن تُطبَّق على واقعة تزوير توقيع إلكتروني واحدة في مصر؟

خلافاً للتزوير التقليدي الذي يخضع بالأساس لباب واحد في قانون العقوبات، تتميز جريمة تزوير التوقيع الإلكتروني بتعدد الأطر القانونية القابلة للتطبيق تبعاً لصورة الواقعة: أولاً، المادة 23 من قانون تنظيم التوقيع الإلكتروني رقم 15 لسنة 2004 التي تُعاقب صراحة كل من أتلف أو عيّب توقيعاً أو وسيطاً أو محرراً إلكترونياً بالحبس وغرامة لا تقل عن عشرة آلاف جنيه ولا تجاوز مائة ألف جنيه؛ ثانياً، أحكام قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018 التي تُجرّم اصطناع مواقع أو حسابات أو بريد إلكتروني ونسبته زوراً لشخص طبيعي أو اعتباري، وهو تكييف ينطبق مباشرة على حالة انتحال هوية رقمية لتزوير توقيع باسم الغير؛ ثالثاً، القواعد العامة لجرائم التزوير في قانون العقوبات (المواد 211 وما بعدها) التي امتد نطاق تطبيقها للمحررات الإلكترونية بعد اعتراف القانون الخاص بحجيتها القانونية المعادلة للمحرر الورقي، بحيث يصبح “تغيير الحقيقة” في محرر إلكتروني مُعاقباً عليه بذات فلسفة تزوير المحرر التقليدي.

ما هو التعريف القانوني الدقيق لـ”التزوير الإلكتروني” الذي يشمل تزوير التوقيع تحديداً؟

يُقصد بالتزوير الإلكتروني تغيير الحقيقة عمداً في محررات أو بيانات رقمية، أو إنشاء مستندات مزيفة باستخدام وسائل تقنية، بما يؤدي إلى إحداث ضرر مادي أو معنوي للغير. وتزوير التوقيع الإلكتروني تحديداً هو أحد أبرز صور هذا التجريم، ويأخذ في التطبيق العملي عدة أشكال: انتحال هوية رقمية كاملة (كاختراق حساب بريد إلكتروني أو منصة توقيع واستخدامه للتوقيع على مستندات باسم صاحبه الحقيقي دون علمه)، أو تركيب توقيع رقمي صحيح على محتوى مختلف عما وافق عليه صاحبه أصلاً (كأخذ توقيع صادر عن موافقة على مستند وإلصاقه ببرمجياً على مستند آخر)، أو تزييف شهادة تصديق إلكتروني بالكامل دون ترخيص من جهة مُعتمدة.

كيف تختلف عقوبة تزوير التوقيع الإلكتروني إذا ارتُكبت الجريمة باسم ولحساب شخص اعتباري (شركة أو منشأة)، وهل يُسأل المسئول عن الإدارة الفعلية شخصياً؟

نعم، وهذا من أهم الأحكام العملية في قانون مكافحة جرائم تقنية المعلومات: في الأحوال التي تُرتكب فيها أي من الجرائم المنصوص عليها في هذا القانون – ومنها تزوير أو تزييف البيانات الإلكترونية – باسم ولحساب شخص اعتباري، يُعاقب المسئول عن الإدارة الفعلية بذات عقوبة الفاعل الأصلي إذا ثبت علمه بالجريمة أو تسهيله ارتكابها تحقيقاً لمصلحة له أو لغيره، بصرف النظر عن كونه لم يباشر فعل التزوير بيده. وللمحكمة إضافة لذلك أن تقضي بإيقاف ترخيص مزاولة الشخص الاعتباري للنشاط لمدة لا تزيد على سنة، بل وبإلغاء الترخيص أو حل الشخص الاعتباري بالكامل في حالة العود، مع نشر الحكم في الصحف – وهو ما يجعل جريمة تزوير التوقيع الإلكتروني، إذا وقعت في سياق مؤسسي (كشركة تُزوِّر موافقات عملاء رقمية)، محفوفة بمخاطر وجودية على المنشأة ذاتها لا على مرتكب الفعل المباشر فقط.

هل يشترط لقيام جريمة تزوير التوقيع الإلكتروني وقوع ضرر فعلي، أم تكفي محاولة التزوير ذاتها؟

يتماشى التجريم الإلكتروني مع فلسفة التزوير التقليدي في اشتراط عنصر الضرر (المادي أو المعنوي) كركن أساسي لقيام الجريمة، إذ إن التزوير في جوهره جريمة ضرر لا جريمة شكلية مطلقة، فلا عقاب على تغيير حقيقة في بيانات إلكترونية دون أن يُحدث ذلك – أو يكون من شأنه أن يُحدث – ضرراً للغير. لكن هذا لا يعني أن الضرر يجب أن يكون قد وقع فعلاً ونهائياً وقت اكتشاف الواقعة، إذ يكفي أن يكون الفعل من طبيعته أن يُحدث ضرراً محتملاً (كتزوير توقيع على عقد لم يُنفَّذ بعد لكنه يرتب التزامات مالية مستقبلية)، قياساً على ذات المبدأ المستقر في التزوير التقليدي الذي يكتفي بإمكانية الضرر لا وقوعه الفعلي والمحقق.

ما هي الوسيلة العملية لإثبات واقعة تزوير التوقيع الإلكتروني تقنياً أمام النيابة العامة أو القضاء؟

يتطلب إثبات التزوير الإلكتروني – خلافاً للتزوير التقليدي الذي يعتمد على خبرة خطوط ومضاهاة يدوية – خبرة رقمية متخصصة تُجرى عادة عبر الإدارة العامة لمكافحة جرائم تقنية المعلومات بوزارة الداخلية أو مكتب خبراء تكنولوجيا المعلومات بوزارة العدل، وتنصبّ هذه الخبرة على عدة محاور فنية: تتبع سجل النشاط (Log) على النظام أو المنصة محل التزوير لتحديد نقطة الدخول غير المشروع ووقتها ومصدرها (عنوان IP)، ومضاهاة البصمة الرقمية للتوقيع محل النزاع بشهادة التصديق الأصلية الصادرة عن جهة معتمدة (إن وُجدت)، والتحقق من سلامة سلسلة الحفظ الإلكتروني (Chain of Custody) للمحرر منذ إنشائه وحتى ضبطه كدليل، وهو ما يستدعي – كما استعرضنا في سياق إنكار التوقيع الإلكتروني – صياغة دقيقة لمأمورية الخبرة تحدد هذه العناصر الفنية بوضوح لتجنب رفض القضاء لتقرير خبرة عام غير مُسنَد فنياً بالتفصيل الكافي.

النموذج الأول – اختراق حساب بريد إلكتروني رسمي واستخدامه لتوقيع موافقة مالية مزورة الصورة المتكررة في الاحتيال المؤسسي: مخترق يصل لحساب بريد إلكتروني لمدير مالي أو مسئول توقيع في شركة، ويستخدمه لإرسال موافقة إلكترونية على تحويل مالي أو تعديل بيانات حساب بنكي مستفيد. في هذا النموذج، يتركز التحقيق الفني على إثبات “الدخول غير المشروع” كجريمة مستقلة سابقة على التزوير ذاته (بموجب أحكام قانون مكافحة جرائم تقنية المعلومات)، ثم تكييف الاستخدام اللاحق للحساب المُخترَق كتزوير في محرر إلكتروني، بحيث تتراكم عدة جرائم عن ذات الواقعة (دخول غير مشروع + تزوير + نصب إذا تحقق الاستيلاء على المال) توجب تشديد العقوبة الإجمالية.
النموذج الثاني – تركيب توقيع رقمي صحيح على نص مستند مختلف عما وافق عليه الموقّع نمط أكثر دقة فنياً: شخص يحصل على توقيع رقمي صحيح لآخر على مستند معين (كموافقة على استلام دفعة مالية أولى)، ثم يقوم بفصل هذا التوقيع تقنياً وإلصاقه على مستند مختلف تماماً (كإقرار بسداد كامل المبلغ المستحق). هنا يكون العنصر الحاسم في الإثبات هو الخبرة الفنية التي تكشف عدم تطابق البصمة الزمنية أو التقنية للتوقيع مع تسلسل إنشاء المستند المزعوم، وهي حالة تُبرز أهمية اشتراط القانون لنظام حفظ “مستقل وغير خاضع لسيطرة” أي طرف، لأن هذا الاستقلال هو ما يجعل هذا النوع من التلاعب قابلاً للكشف الفني أصلاً.
النموذج الثالث – إصدار شهادة تصديق إلكتروني وهمية دون ترخيص من الجهة المختصة صورة أقل شيوعاً لكنها بالغة الخطورة على منظومة الثقة الرقمية بأكملها: كيان غير مرخص يُقدّم نفسه كجهة تصديق إلكتروني معتمدة ويُصدر شهادات توقيع رقمي لعملاء يثقون بها ظناً منهم أنها معتمدة رسمياً من “إيتيدا”. هذا النموذج تحديداً هو ما استهدفته المادة 23 من قانون 15/2004 بنص صريح، وتزداد خطورته لأنه لا يضر بطرف واحد بل بكل من تعامل مع هذه الشهادات المزيفة اعتماداً على الثقة العامة في منظومة التوقيع الإلكتروني، وهو ما يفسر توجه النيابة العامة عادة لملاحقته كجريمة ذات بعد عام لا مجرد نزاع ثنائي بين طرفين.

التعامل القانوني مع تزوير التوقيع الإلكتروني يستوجب من المحامي – عند الاشتباه في واقعة أو الدفاع عنها – تحديد التكييف القانوني الدقيق أولاً من بين الأطر المتعددة المتاحة (قانون التوقيع الإلكتروني، قانون جرائم تقنية المعلومات، أو القواعد العامة للتزوير)، لأن هذا التحديد يُغيّر جوهرياً كل من الجهة المختصة بالتحقيق (وحدات مكافحة جرائم تقنية المعلومات المتخصصة غالباً)، ونوع الخبرة الفنية المطلوبة، ومستوى العقوبة المحتمل. وميزة هذا التعدد التشريعي – رغم تعقيده – أنه يمنح المضرور مرونة حقيقية في اختيار المسار الأنسب لواقعته، خصوصاً في الحالات التي تتقاطع فيها عدة جرائم معاً (اختراق + تزوير + استيلاء على مال) بما يسمح بتشديد المسئولية الجنائية الكلية عن ذات الفعل الواحد.