Phishing en Colombia: denuncia y tipificación penal posible
El phishing consiste en técnicas engañosas que buscan que una persona entregue información sensible (credenciales, números de cuenta, datos personales) o realice transferencias, simulando ser una entidad legítima. En el ordenamiento jurídico colombiano se analiza tanto la conducta técnica —envío de correos, SMS, llamadas, páginas falsas— como el resultado jurídico: el fraude, la vulneración de sistemas o el tratamiento indebido de datos personales.
Qué significa jurídicamente el phishing en Colombia
Jurídicamente, el phishing no es una única figura tipificada con ese nombre; conviven varias normas que pueden ser aplicables según la conducta y el resultado. Puede considerarse una modalidad instrumental para cometer delitos tradicionales (por ejemplo, estafa) o para ejecutar delitos informáticos específicos regulados por la ley. cuando se obtienen o procesan datos personales, puede vulnerar la normativa de protección de datos.
La valoración penal depende de elementos como el ánimo de lucro, el engaño, la ilícita obtención de acceso a sistemas o datos, y la existencia de daño patrimonial o intromisión en el derecho al manejo de datos.
Marco legal aplicable
- Código Penal (Ley 599 de 2000): tipifica delitos como la estafa y otras figuras delictivas clásicas que pueden aplicarse cuando el phishing produce un perjuicio económico mediante engaño.
- Ley 1273 de 2009: modificó el Código Penal para incorporar delitos relacionados con la informática y las telecomunicaciones; incluye conductas relacionadas con acceso no autorizado, interceptación de datos y daño informático.
- Ley 1581 de 2012 y normativa de protección de datos: regula el tratamiento de datos personales y establece obligaciones para responsables y encargados; el uso indebido de datos obtenidos por phishing puede generar responsabilidad administrativa y civil.
- Autoridades competentes: la Fiscalía General de la Nación dirige la investigación penal; las entidades de control como la Superintendencia de Industria y Comercio (autoridad de protección de datos) y la Superintendencia Financiera intervienen según la materia (datos personales, servicios financieros).
Tipificaciones penales que pueden aplicarse en casos de phishing
- Estafa (fraude): cuando el engaño induce a la víctima a entregar dinero o bienes. Elementos clave: engaño, ánimo de lucro y daño patrimonial.
- Acceso abusivo a sistemas informáticos: acceso sin autorización a cuentas, servidores o plataformas para obtener información o controlar sistemas, configurado por la normativa penal sobre delitos informáticos.
- Intercepción o interceptación de datos: obtención ilícita de comunicaciones o datos en tránsito mediante la captación o redirección de tráfico.
- Daño informático y difusión de software malicioso: cuando el phishing incluye malware que altera, destruye o impide el uso de datos o sistemas.
- Suplantación de identidad: uso de la identidad de otra persona o de una entidad para provocar confianza y sustraer información o efectuar transacciones.
- Uso indebido de datos personales: tratamiento, revelación o comercio de datos personales obtenidos ilícitamente, con responsabilidad administrativa y posible responsabilidad penal si concurre otra conducta tipificada.
- Extorsión: si además de obtener datos se amenaza a la víctima para obtener un beneficio.
Dónde se solapan y cómo se elige la tipificación
En la práctica, muchos casos reúnen varios delitos simultáneamente (p. ej., acceso indebido + estafa + tratamiento indebido de datos). Corresponde a la Fiscalía calificar los hechos en la denuncia inicial y a la investigación determinar las conductas acreditadas. La concurrencia de delitos permite acusaciones múltiples, siempre que cada uno conserve sus elementos típicos.
Diferencias con figuras parecidas
| Figura | Conducta típica | Elementos clave | Consecuencia jurídica (tipo) |
|---|---|---|---|
| Phishing general | Envío masivo de correos o mensajes fraudulentos para obtener credenciales o datos | Engaño, solicitud de información sensible, suplantación de entidad | Puede configurar estafa, acceso indebido o tratamiento indebido de datos |
| Spear phishing | Ataque dirigido a una persona u organización concreta | Personalización del engaño, mayor preparación | Misma tipificación que phishing, con potencial agravante por carácter dirigido |
| Pharming | Redirección del tráfico a sitios falsos (DNS poisoning) | Alteración técnica de enrutamiento o DNS | Acceso indebido, daño informático y fraude si hay perjuicio patrimonial |
| Vishing / Smishing | Llámadas o SMS fraudulentos | Comunicación vía voz o texto para extraer información | Puede constituir estafa y/o suplantación de identidad |
Cómo preparar y presentar una denuncia penal por phishing
Actuar con rapidez y conservar evidencia es esencial. La denuncia se presenta ante la Fiscalía General de la Nación; muchas sedes permiten formatos presenciales u online para la recepción inicial.
Pruebas y documentación recomendada
- Mensajes completos: correos electrónicos (con encabezados o "full headers"), SMS, conversaciones de chat o grabaciones de llamadas.
- Capturas pantalla que muestren la URL, la apariencia del sitio falso y cualquier instrucción recibida.
- Archivos recibidos (adjuntos, enlaces) en copia original; no modificar los archivos ni abrirlos si contienen malware.
- Registros bancarios: movimientos, confirmaciones de transferencia o cargos no autorizados.
- Datos técnicos: IP remitente si aparece, whois del dominio, fecha/hora exacta de la comunicación.
- Identificación del denunciante y datos de contacto; poderes si actúa un apoderado.
- Informes periciales o de un especialista en informática forense si se dispone de ellos (no son obligatorios para interponer la denuncia, pero aportan fuerza probatoria).
Pasos prácticos
- Notificar inmediatamente a la entidad financiera o plataforma afectada para bloquear operaciones y solicitar medidas temporales.
- Guardar y exportar los mensajes originales y cabeceras; si el proveedor lo elimina, pedir al proveedor la preservación de evidencias mediante requerimiento judicial.
- Interponer la denuncia penal en Fiscalía aportando la documentación disponible. Indicar claramente los hechos, cronología y perjuicios.
- Si hubo vulneración de datos personales, presentar también la queja ante la autoridad de protección de datos (Superintendencia de Industria y Comercio) para efectos administrativos.
- Solicitar seguimiento investigador y anotar el número de radicado o acta de la denuncia.
Qué puede esperar tras presentar la denuncia
La Fiscalía dispone de facultades de investigación: solicitar información a intermediarios (proveedores de correo, hosting, entidades financieras), ordenar medidas cautelares sobre bienes o cuentas, y coordinar cooperación internacional si los servidores están en otro país. La investigación puede incluir peritajes informáticos, pedidos de información a terceros y citaciones.
Es importante considerar que las investigaciones por delitos informáticos enfrentan retos técnicos y jurisdiccionales que pueden prolongar los tiempos. En algunos casos, la Fiscalía puede archivar provisionalmente si no hay pruebas suficientes; la reapertura es posible si aparecen nuevos elementos.
Problemas frecuentes en la investigación y cómo mitigarlos
- Anonymidad y servidores en el exterior: muchos atacantes usan servicios y servidores fuera del país. Mitigación: solicitar cooperación internacional y conservar la máxima evidencia técnica desde el inicio.
- Destrucción o alteración de evidencia: cerrar sesiones, borrar correos o formatear dispositivos. Mitigación: no manipular archivos originales, realizar copias forenses y coordinar con peritos.
- Prueba del nexo causal: demostrar que el phishing causó la pérdida. Mitigación: registros bancarios, comunicaciones, certificaciones de entidades financieras que documenten transferencias motivadas por el engaño.
- Responsabilidad de terceros: proveedores o plataformas que alojaron páginas fraudulentas. Mitigación: solicitar bloqueos y colaborar con requerimientos judiciales para identificar responsables.
Acciones civiles y administrativas complementarias
Además del proceso penal, la víctima puede iniciar reclamaciones civiles para obtener restitución de los perjuicios y reparación integral del daño. Si se vulneraron datos personales, la autoridad de protección de datos puede imponer sanciones administrativas a quien haya incumplido las obligaciones de protección.
Medidas preventivas y recomendaciones prácticas
- Verificar remitente y URL: no abrir enlaces ni adjuntos sospechosos; comprobar el certificado SSL y el dominio real.
- Autenticación robusta: activar doble factor de autenticación en servicios críticos (bancos, correo, plataformas).
- Actualizar software y antivirus: minimizar riesgo de explotación por software malicioso.
- Educar al personal: en empresas, programas de formación sobre ingeniería social reducen el riesgo de spear phishing.
- Registro y preservación: ante indicio de phishing, guardar los mensajes originales y no realizar modificaciones que dificulten peritajes.
- Informar a la entidad financiera y solicitar bloqueo de operaciones; conservar todo comprobante de la comunicación.
- Asesoría técnica y legal: cuando hay pérdidas significativas o complejidad técnica, contratar peritaje informático y asesoría jurídica especializada.
Caso práctico breve (orientativo)
Si una persona recibe un correo que aparenta provenir de su banco y, al ingresar sus claves en una web idéntica a la del banco, se realizan transferencias no autorizadas: los hechos pueden configurarse como estafa (por el engaño y la pérdida patrimonial), y como delitos informáticos (acceso no autorizado a cuentas y posible instalación de malware). La denuncia ante Fiscalía, acompañada de encabezados de correo, registros bancarios y capturas de pantalla, inicia la investigación; la entidad financiera debe ser informada para intentar recuperar fondos y bloquear operaciones.
Notas sobre plazos y efectos
Los plazos de prescripción y las medidas concretas dependen de la gravedad del delito y de la calificación legal que reciba la conducta. También varían los procedimientos y tiempos de cooperación internacional. Ante cualquier duda sobre plazos procesales o efectos concretos, es aconsejable consultar a un abogado penalista que pueda evaluar el caso concreto y orientar sobre acciones urgentes.
Vídeo sobre Phishing en Colombia: denuncia y tipificación penal posible
Autor
Camila Restrepo
Camila Restrepo es redactora especializada en divulgación legal sobre Colombia. Desarrolla contenidos claros y fiables sobre cuestiones jurídicas habituales, con un enfoque práctico y cercano que ayuda al lector a orientarse mejor ante trámites, consultas y situaciones legales que suelen generar dudas.
Comentarios
Todavía no hay comentarios.
Deja un comentario
Los campos obligatorios están marcados con *