lexorbium LEXORBIUM
Buscar
menu

Phishing en Colombia: denuncia y tipificación penal posible

lawandtrends.com

El phishing consiste en técnicas engañosas que buscan que una persona entregue información sensible (credenciales, números de cuenta, datos personales) o realice transferencias, simulando ser una entidad legítima. En el ordenamiento jurídico colombiano se analiza tanto la conducta técnica —envío de correos, SMS, llamadas, páginas falsas— como el resultado jurídico: el fraude, la vulneración de sistemas o el tratamiento indebido de datos personales.

Qué significa jurídicamente el phishing en Colombia

Jurídicamente, el phishing no es una única figura tipificada con ese nombre; conviven varias normas que pueden ser aplicables según la conducta y el resultado. Puede considerarse una modalidad instrumental para cometer delitos tradicionales (por ejemplo, estafa) o para ejecutar delitos informáticos específicos regulados por la ley. cuando se obtienen o procesan datos personales, puede vulnerar la normativa de protección de datos.

La valoración penal depende de elementos como el ánimo de lucro, el engaño, la ilícita obtención de acceso a sistemas o datos, y la existencia de daño patrimonial o intromisión en el derecho al manejo de datos.

Marco legal aplicable

  • Código Penal (Ley 599 de 2000): tipifica delitos como la estafa y otras figuras delictivas clásicas que pueden aplicarse cuando el phishing produce un perjuicio económico mediante engaño.
  • Ley 1273 de 2009: modificó el Código Penal para incorporar delitos relacionados con la informática y las telecomunicaciones; incluye conductas relacionadas con acceso no autorizado, interceptación de datos y daño informático.
  • Ley 1581 de 2012 y normativa de protección de datos: regula el tratamiento de datos personales y establece obligaciones para responsables y encargados; el uso indebido de datos obtenidos por phishing puede generar responsabilidad administrativa y civil.
  • Autoridades competentes: la Fiscalía General de la Nación dirige la investigación penal; las entidades de control como la Superintendencia de Industria y Comercio (autoridad de protección de datos) y la Superintendencia Financiera intervienen según la materia (datos personales, servicios financieros).

Tipificaciones penales que pueden aplicarse en casos de phishing

  • Estafa (fraude): cuando el engaño induce a la víctima a entregar dinero o bienes. Elementos clave: engaño, ánimo de lucro y daño patrimonial.
  • Acceso abusivo a sistemas informáticos: acceso sin autorización a cuentas, servidores o plataformas para obtener información o controlar sistemas, configurado por la normativa penal sobre delitos informáticos.
  • Intercepción o interceptación de datos: obtención ilícita de comunicaciones o datos en tránsito mediante la captación o redirección de tráfico.
  • Daño informático y difusión de software malicioso: cuando el phishing incluye malware que altera, destruye o impide el uso de datos o sistemas.
  • Suplantación de identidad: uso de la identidad de otra persona o de una entidad para provocar confianza y sustraer información o efectuar transacciones.
  • Uso indebido de datos personales: tratamiento, revelación o comercio de datos personales obtenidos ilícitamente, con responsabilidad administrativa y posible responsabilidad penal si concurre otra conducta tipificada.
  • Extorsión: si además de obtener datos se amenaza a la víctima para obtener un beneficio.

Dónde se solapan y cómo se elige la tipificación

En la práctica, muchos casos reúnen varios delitos simultáneamente (p. ej., acceso indebido + estafa + tratamiento indebido de datos). Corresponde a la Fiscalía calificar los hechos en la denuncia inicial y a la investigación determinar las conductas acreditadas. La concurrencia de delitos permite acusaciones múltiples, siempre que cada uno conserve sus elementos típicos.

Diferencias con figuras parecidas

Figura Conducta típica Elementos clave Consecuencia jurídica (tipo)
Phishing general Envío masivo de correos o mensajes fraudulentos para obtener credenciales o datos Engaño, solicitud de información sensible, suplantación de entidad Puede configurar estafa, acceso indebido o tratamiento indebido de datos
Spear phishing Ataque dirigido a una persona u organización concreta Personalización del engaño, mayor preparación Misma tipificación que phishing, con potencial agravante por carácter dirigido
Pharming Redirección del tráfico a sitios falsos (DNS poisoning) Alteración técnica de enrutamiento o DNS Acceso indebido, daño informático y fraude si hay perjuicio patrimonial
Vishing / Smishing Llámadas o SMS fraudulentos Comunicación vía voz o texto para extraer información Puede constituir estafa y/o suplantación de identidad

Cómo preparar y presentar una denuncia penal por phishing

Actuar con rapidez y conservar evidencia es esencial. La denuncia se presenta ante la Fiscalía General de la Nación; muchas sedes permiten formatos presenciales u online para la recepción inicial.

Pruebas y documentación recomendada

  • Mensajes completos: correos electrónicos (con encabezados o "full headers"), SMS, conversaciones de chat o grabaciones de llamadas.
  • Capturas pantalla que muestren la URL, la apariencia del sitio falso y cualquier instrucción recibida.
  • Archivos recibidos (adjuntos, enlaces) en copia original; no modificar los archivos ni abrirlos si contienen malware.
  • Registros bancarios: movimientos, confirmaciones de transferencia o cargos no autorizados.
  • Datos técnicos: IP remitente si aparece, whois del dominio, fecha/hora exacta de la comunicación.
  • Identificación del denunciante y datos de contacto; poderes si actúa un apoderado.
  • Informes periciales o de un especialista en informática forense si se dispone de ellos (no son obligatorios para interponer la denuncia, pero aportan fuerza probatoria).

Pasos prácticos

  • Notificar inmediatamente a la entidad financiera o plataforma afectada para bloquear operaciones y solicitar medidas temporales.
  • Guardar y exportar los mensajes originales y cabeceras; si el proveedor lo elimina, pedir al proveedor la preservación de evidencias mediante requerimiento judicial.
  • Interponer la denuncia penal en Fiscalía aportando la documentación disponible. Indicar claramente los hechos, cronología y perjuicios.
  • Si hubo vulneración de datos personales, presentar también la queja ante la autoridad de protección de datos (Superintendencia de Industria y Comercio) para efectos administrativos.
  • Solicitar seguimiento investigador y anotar el número de radicado o acta de la denuncia.

Qué puede esperar tras presentar la denuncia

La Fiscalía dispone de facultades de investigación: solicitar información a intermediarios (proveedores de correo, hosting, entidades financieras), ordenar medidas cautelares sobre bienes o cuentas, y coordinar cooperación internacional si los servidores están en otro país. La investigación puede incluir peritajes informáticos, pedidos de información a terceros y citaciones.

Es importante considerar que las investigaciones por delitos informáticos enfrentan retos técnicos y jurisdiccionales que pueden prolongar los tiempos. En algunos casos, la Fiscalía puede archivar provisionalmente si no hay pruebas suficientes; la reapertura es posible si aparecen nuevos elementos.

Problemas frecuentes en la investigación y cómo mitigarlos

  • Anonymidad y servidores en el exterior: muchos atacantes usan servicios y servidores fuera del país. Mitigación: solicitar cooperación internacional y conservar la máxima evidencia técnica desde el inicio.
  • Destrucción o alteración de evidencia: cerrar sesiones, borrar correos o formatear dispositivos. Mitigación: no manipular archivos originales, realizar copias forenses y coordinar con peritos.
  • Prueba del nexo causal: demostrar que el phishing causó la pérdida. Mitigación: registros bancarios, comunicaciones, certificaciones de entidades financieras que documenten transferencias motivadas por el engaño.
  • Responsabilidad de terceros: proveedores o plataformas que alojaron páginas fraudulentas. Mitigación: solicitar bloqueos y colaborar con requerimientos judiciales para identificar responsables.

Acciones civiles y administrativas complementarias

Además del proceso penal, la víctima puede iniciar reclamaciones civiles para obtener restitución de los perjuicios y reparación integral del daño. Si se vulneraron datos personales, la autoridad de protección de datos puede imponer sanciones administrativas a quien haya incumplido las obligaciones de protección.

Medidas preventivas y recomendaciones prácticas

  • Verificar remitente y URL: no abrir enlaces ni adjuntos sospechosos; comprobar el certificado SSL y el dominio real.
  • Autenticación robusta: activar doble factor de autenticación en servicios críticos (bancos, correo, plataformas).
  • Actualizar software y antivirus: minimizar riesgo de explotación por software malicioso.
  • Educar al personal: en empresas, programas de formación sobre ingeniería social reducen el riesgo de spear phishing.
  • Registro y preservación: ante indicio de phishing, guardar los mensajes originales y no realizar modificaciones que dificulten peritajes.
  • Informar a la entidad financiera y solicitar bloqueo de operaciones; conservar todo comprobante de la comunicación.
  • Asesoría técnica y legal: cuando hay pérdidas significativas o complejidad técnica, contratar peritaje informático y asesoría jurídica especializada.

Caso práctico breve (orientativo)

Si una persona recibe un correo que aparenta provenir de su banco y, al ingresar sus claves en una web idéntica a la del banco, se realizan transferencias no autorizadas: los hechos pueden configurarse como estafa (por el engaño y la pérdida patrimonial), y como delitos informáticos (acceso no autorizado a cuentas y posible instalación de malware). La denuncia ante Fiscalía, acompañada de encabezados de correo, registros bancarios y capturas de pantalla, inicia la investigación; la entidad financiera debe ser informada para intentar recuperar fondos y bloquear operaciones.

Notas sobre plazos y efectos

Los plazos de prescripción y las medidas concretas dependen de la gravedad del delito y de la calificación legal que reciba la conducta. También varían los procedimientos y tiempos de cooperación internacional. Ante cualquier duda sobre plazos procesales o efectos concretos, es aconsejable consultar a un abogado penalista que pueda evaluar el caso concreto y orientar sobre acciones urgentes.

Vídeo sobre Phishing en Colombia: denuncia y tipificación penal posible

Autor

Camila Restrepo Camila Restrepo Camila Restrepo es redactora especializada en divulgación legal sobre Colombia. Desarrolla contenidos claros y fiables sobre cuestiones jurídicas habituales, con un enfoque práctico y cercano que ayuda al lector a orientarse mejor ante trámites, consultas y situaciones legales que suelen generar dudas.

Comentarios

Todavía no hay comentarios.

Deja un comentario

Los campos obligatorios están marcados con *

Publicar el comentario