lexorbium LEXORBIUM
Buscar
menu

Copia, modificación o destrucción de datos informáticos en México y responsabilidad penal

encrypted-tbn0.gstatic.com

En México, copiar, modificar o destruir información almacenada en computadoras, servidores, teléfonos, redes o sistemas informáticos puede generar responsabilidad penal, aunque no exista una sustracción física del equipo. La conducta puede ser delito cuando se realiza sin autorización, se supera un mecanismo de seguridad o se afecta información de particulares, instituciones públicas o entidades del sistema financiero.

La regulación no se encuentra concentrada en una sola figura aplicable a todos los casos. El Código Penal Federal contiene delitos informáticos específicos, mientras que los códigos penales de las entidades federativas pueden contemplar conductas relacionadas con acceso ilícito, daño informático, fraude, revelación de secretos, usurpación de identidad o afectación de datos personales. La autoridad competente depende de la naturaleza del sistema afectado, la ubicación de los hechos, las personas involucradas y el tipo de información.

Qué conductas pueden ser penalmente relevantes

El Código Penal Federal sanciona determinadas acciones realizadas sobre información contenida en sistemas o equipos de informática protegidos mediante algún mecanismo de seguridad. Entre las conductas relevantes se encuentran:

  • Conocer información sin autorización: acceder o enterarse de datos almacenados en un sistema cuando no existe permiso válido.
  • Copiar información: obtener, duplicar, descargar, extraer o transferir archivos, bases de datos, credenciales u otros contenidos sin autorización.
  • Modificar información: alterar archivos, registros, configuraciones, códigos, permisos, saldos, historiales o cualquier otro contenido digital.
  • Destruir información: borrar o inutilizar datos de forma total o parcial.
  • Provocar la pérdida de información: causar que los datos dejen de estar disponibles, se corrompan o no puedan recuperarse normalmente.

La copia no requiere necesariamente que la persona obtenga un beneficio económico. Del mismo modo, la modificación o destrucción puede ser delictiva aunque la víctima consiga restaurar posteriormente una copia de respaldo. El impacto económico ayuda a demostrar la gravedad del hecho, pero no siempre es un requisito para que exista la conducta básica.

Regulación federal de los delitos informáticos

Los artículos 211 Bis 1 a 211 Bis 7 del Código Penal Federal regulan diversas conductas relacionadas con sistemas y equipos de informática. El artículo 211 Bis 1 contempla, en términos generales, dos grupos de comportamientos:

  • Modificar, destruir o provocar la pérdida de información sin autorización.
  • Conocer o copiar información sin autorización.

En el supuesto general, cuando la información se encuentra en un sistema o equipo protegido por un mecanismo de seguridad, el Código Penal Federal prevé para la modificación, destrucción o pérdida una pena de seis meses a dos años de prisión y de cien a trescientos días multa. Para conocer o copiar la información sin autorización, contempla una pena de tres meses a un año de prisión y de cincuenta a ciento cincuenta días multa.

Estas sanciones corresponden al supuesto federal general y no deben trasladarse automáticamente a todos los casos. El propio Código Penal Federal establece consecuencias distintas cuando la información pertenece a instituciones públicas, órganos del Estado o instituciones del sistema financiero. También pueden resultar aplicables otros delitos si se utilizaron engaños, amenazas, violencia, programas maliciosos o credenciales ajenas.

Conducta Elemento relevante Posibles consecuencias jurídicas
Conocer o copiar información Acceso o extracción sin autorización en un sistema protegido Responsabilidad penal; la pena depende del sistema afectado y de la legislación aplicable
Modificar información Alteración no autorizada de datos o configuraciones Responsabilidad penal y posible reparación del daño
Destruir información Borrado, inutilización o eliminación de datos Responsabilidad penal, especialmente si se afecta un sistema público, financiero o crítico
Provocar pérdida de información Impedir el acceso o causar corrupción de datos, aunque no se borren físicamente Responsabilidad penal y, en su caso, consecuencias civiles, laborales o administrativas

La importancia de la autorización

La falta de autorización es uno de los elementos centrales. Tener conocimientos técnicos, trabajar para la empresa afectada o contar con una contraseña no significa que exista permiso para realizar cualquier actividad dentro del sistema.

La autorización puede estar limitada por el puesto, el horario, el tipo de información, el equipo utilizado o la finalidad del acceso. Por ejemplo, una persona encargada de soporte puede estar autorizada para revisar el funcionamiento de un servidor, pero no para copiar bases de datos de clientes o eliminar registros contables.

La autorización puede derivarse de un contrato, una política interna, una instrucción concreta, una función laboral o una relación jurídica válida. Sin embargo, la existencia de una relación de trabajo no elimina automáticamente la responsabilidad penal. Si el acceso excede las facultades concedidas, la autoridad investigadora deberá analizar el alcance real del permiso y la intención con la que se actuó.

También es importante diferenciar entre:

  • Acceso autorizado: la persona puede entrar al sistema y realizar determinadas operaciones.
  • Acceso excedido: la persona tiene una autorización parcial, pero utiliza el sistema para fines distintos o realiza acciones no permitidas.
  • Acceso no autorizado: la persona carece de permiso y emplea contraseñas ajenas, vulnerabilidades, engaños u otros medios para entrar.

Qué se entiende por mecanismo de seguridad

La protección no tiene que consistir necesariamente en un sistema sofisticado. Puede incluir contraseñas, autenticación multifactor, perfiles de usuario, certificados, controles de acceso, cifrado, restricciones de red, llaves de seguridad o cualquier otra medida destinada a impedir el acceso no autorizado.

La ausencia de una contraseña no significa por sí sola que toda información pueda copiarse o destruirse libremente. La autoridad debe valorar el tipo de sistema, la expectativa de privacidad, las instrucciones del propietario, la configuración existente y la forma en que se obtuvo la información. No obstante, para los tipos penales federales mencionados, la existencia de un mecanismo de seguridad puede ser un elemento relevante que deberá acreditarse.

Cuando se trata de sistemas públicos o financieros

El Código Penal Federal prevé reglas específicas para información contenida en sistemas de instituciones públicas y para sistemas o equipos de informática de instituciones que integran el sistema financiero. En esos casos, las penas pueden ser mayores que las previstas para el supuesto general.

La calificación depende de la institución afectada y de la forma concreta en que ocurrió la conducta. No es suficiente afirmar que una empresa maneja dinero para considerar que pertenece al sistema financiero. Debe determinarse si se trata de una institución comprendida en la legislación aplicable, como una entidad sujeta a regulación financiera, o si el hecho afecta un sistema público federal, estatal o municipal.

El daño a plataformas gubernamentales, registros oficiales, sistemas de seguridad, servicios públicos o bases de datos financieras puede dar lugar también a investigaciones por otros delitos. Si se utilizan datos obtenidos ilícitamente para hacer transferencias, solicitar créditos o disponer de recursos, podrían analizarse figuras como fraude, operaciones con recursos de procedencia ilícita, falsificación, uso de documentos falsos o delitos patrimoniales.

Diferencias con otras conductas relacionadas

Copiar o modificar datos puede coincidir con otras infracciones, pero no debe confundirse automáticamente con ellas.

Conducta relacionada Diferencia principal
Robo de equipo Protege la posesión o propiedad del dispositivo físico. El delito informático puede existir aunque el equipo permanezca con su dueño.
Fraude Normalmente exige un engaño y un beneficio indebido o un perjuicio patrimonial. Copiar datos puede ser delito aunque todavía no exista una pérdida económica.
Revelación de secretos Se enfoca en divulgar información reservada o confidencial. Puede concurrir con el acceso o la copia no autorizada.
Violación de datos personales Puede generar responsabilidades en materia de protección de datos y, en ciertos casos, consecuencias penales conforme a la legislación aplicable.
Extorsión digital Implica exigir dinero, conducta o beneficio mediante amenazas, por ejemplo, amenazando con publicar información o mantener bloqueados los archivos.
Daño en propiedad ajena Puede ser considerado cuando se destruye o deteriora un dispositivo, infraestructura o soporte, aunque no siempre sustituye al delito informático.

Responsabilidad penal de empleados, administradores y proveedores

La responsabilidad no surge únicamente porque una persona aparezca registrada como usuaria de un sistema. Es necesario investigar quién realizó la acción, qué autorización tenía, qué herramientas empleó y cuál fue su intención o grado de participación.

Un empleado puede responder penalmente si copia bases de datos para entregarlas a un competidor, borra información antes de abandonar el puesto o modifica registros para ocultar una irregularidad. Un administrador de sistemas también puede ser responsable si utiliza sus privilegios para fines ajenos a sus funciones. En cambio, una intervención técnica autorizada, documentada y realizada dentro del servicio contratado no debería confundirse con un acceso ilícito.

Las empresas pueden enfrentar consecuencias adicionales cuando existen incumplimientos de seguridad, exposición de datos personales, afectaciones a consumidores o daños contractuales. La responsabilidad penal de una persona física debe distinguirse de la responsabilidad civil, laboral, administrativa o corporativa que pueda analizarse por separado.

Qué debe probarse en una investigación

Una denuncia sólida suele requerir más que una captura de pantalla o la simple afirmación de que “alguien entró al sistema”. La Fiscalía y los peritos pueden analizar, entre otros elementos:

  • Registros de inicio de sesión, direcciones IP, fechas y horas.
  • Bitácoras de servidores, bases de datos, aplicaciones y servicios en la nube.
  • Creación, modificación, eliminación o transferencia de archivos.
  • Dispositivos utilizados y conexiones con memorias externas o cuentas personales.
  • Correos, mensajes, instrucciones laborales y controles de acceso.
  • Copias de respaldo y diferencias entre versiones de la información.
  • Programas instalados, malware, scripts o herramientas de acceso remoto.
  • Peritajes para acreditar la integridad de los archivos y la forma en que se obtuvieron.

La evidencia digital debe conservarse sin alteraciones. Abrir archivos, reinstalar sistemas, borrar registros, cambiar contraseñas sin documentar el estado original o manipular dispositivos puede dificultar la investigación. Cuando exista una afectación relevante, conviene aislar los equipos comprometidos, conservar los registros disponibles y solicitar asistencia pericial antes de realizar cambios que destruyan evidencia.

Denuncia y actuación de la persona afectada

La persona afectada puede acudir ante la Fiscalía que resulte competente y aportar una descripción cronológica de los hechos, los sistemas involucrados, las cuentas utilizadas, los archivos afectados y la forma en que se detectó el incidente. La competencia puede ser federal o local, por lo que no existe una oficina única para todos los casos de delitos informáticos en México.

Es conveniente conservar contratos, políticas de uso, autorizaciones, inventarios de equipos, reportes de incidentes, respaldos, bitácoras y comunicaciones relacionadas con el acceso. Si el afectado es una empresa, quien presente la denuncia debe acreditar la representación correspondiente cuando la autoridad lo solicite.

La clasificación inicial de los hechos puede modificarse durante la investigación. Un evento que inicialmente parece una copia no autorizada puede revelar posteriormente acceso indebido, fraude, uso de identidad ajena, extorsión o participación de varias personas.

Medidas urgentes y reparación del daño

La autoridad ministerial puede investigar la preservación de registros, solicitar actos de investigación al órgano jurisdiccional cuando sea necesario y requerir información a proveedores conforme a las reglas procesales aplicables. Las medidas concretas dependen del riesgo de pérdida de evidencia, la gravedad del hecho y la legislación procesal vigente.

La víctima puede reclamar la reparación del daño cuando existan gastos de recuperación, contratación de especialistas, interrupción de operaciones, pérdida patrimonial o afectaciones demostrables. La reparación no se presume: normalmente debe acreditarse mediante documentos contables, contratos, peritajes, facturas, informes técnicos y otros medios de prueba.

Si los datos eran personales, también puede existir la obligación de analizar medidas de seguridad, avisos de privacidad, confidencialidad y notificación de vulneraciones conforme al régimen aplicable al responsable o encargado del tratamiento. Las consecuencias administrativas en materia de datos personales no sustituyen necesariamente la investigación penal.

Situaciones que no deben confundirse con un delito

No toda falla informática constituye una conducta delictiva. Un error de programación, una eliminación accidental, una configuración defectuosa o una interrupción causada por un proveedor pueden generar daños y responsabilidades contractuales, pero requieren elementos adicionales para considerarse delito.

Tampoco es ilícito por sí mismo realizar una copia de seguridad autorizada, analizar información dentro de las funciones laborales o efectuar pruebas de seguridad contratadas. La autorización debe ser clara respecto del alcance de la prueba, los sistemas incluidos, las fechas, las técnicas permitidas y el tratamiento de los datos obtenidos.

Cuando exista duda sobre la legalidad de una intervención, es recomendable suspender cualquier acceso adicional, conservar las instrucciones recibidas y buscar asesoría penal y técnica antes de continuar manipulando la información.

Vídeo sobre Copia, modificación o destrucción de datos informáticos en México y responsabilidad penal

Autor

Alejandro Ramírez Alejandro Ramírez Alejandro Ramírez es redactor especializado en artículos legales sobre México. Elabora contenidos pensados para aclarar dudas frecuentes sobre derechos, obligaciones y procedimientos habituales, utilizando un estilo claro, práctico y accesible que ayuda al lector a comprender mejor asuntos jurídicos cotidianos.

Comentarios

Todavía no hay comentarios.

Deja un comentario

Los campos obligatorios están marcados con *

Publicar el comentario