lexorbium LEXORBIUM
Buscar
menu

Responsabilidad de empleados o exempleados por acceso indebido a sistemas de la empresa en Colombia

cambiodigital-ol.com

La responsabilidad penal y civil de empleados o exempleados que acceden indebidamente a sistemas informáticos de una empresa en Colombia combina normas penales sobre delitos informáticos, reglas laborales sobre el incumplimiento de obligaciones del trabajador y normas de protección de datos personales. La respuesta jurídica depende de hechos concretos: cuándo y cómo se produjo el acceso, si existía autorización expresa o tácita, el uso dado a la información y si hubo daño o extracción de datos.

Marco normativo relevante

En Colombia, los delitos informáticos están regulados en el Código Penal y fueron reforzados por normas especializadas que tipifican conductas como el acceso indebido a sistemas, la interceptación de comunicaciones, la alteración o destrucción de datos y la utilización de información obtenida de forma ilícita. la Ley de Protección de Datos Personales establece obligaciones para el tratamiento de datos y, en algunos supuestos, exige notificación de incidentes a la autoridad de control y a las personas afectadas. Las relaciones laborales y las sanciones disciplinarias se rigen por el ordenamiento laboral, que reconoce la posibilidad de terminar contratos por justa causa cuando el trabajador infringe obligaciones esenciales.

Qué significa jurídicamente “acceso indebido”

Acceso indebido típicamente implica entrar a un sistema, base de datos o recurso informático sin la autorización del titular del sistema o excediendo los límites de la autorización concedida. No es necesario que se cause daño para que haya responsabilidad; la mera entrada no autorizada suele ser relevante en el plano penal. Cuando el acceso se combina con la sustracción, alteración, divulgación o destrucción de información, pueden concurrir delitos adicionales.

Elementos que suelen evaluarse

  • Existencia de autorización: si hubo permiso expreso o implícito para usar el sistema y posibles límites de ese permiso (horarios, alcance, finalidades).
  • Exceso de autorización: acceder a áreas o datos que superan lo permitido por el rol o la función.
  • Duración: acceso durante la relación laboral vs. acceso después de terminada la relación.
  • Intencionalidad: si hubo intención de causar daño, apropiarse de información o usar datos con fines ilícitos.
  • Impacto: existencia de alteración, pérdida, divulgación o uso de información que cause perjuicio.

Cuándo aplica frente a empleados y exempleados

Aplicación frente a empleados: cuando un trabajador utiliza credenciales o medios para acceder a sistemas fuera de su función, por curiosidad o para obtener ventaja indebida. Aplicación frente a exempleados: cuando la persona utiliza credenciales activas, credenciales propias guardadas o vulnerabilidades para entrar tras la terminación del contrato.

El hecho de ser exempleado no garantiza impunidad. Si la autorización terminó y la persona accede consciente de esa terminación, la conducta será mirada como acceso sin autorización. Sin embargo, si la empresa mantuvo cuentas activas o no revocó controles, la valoración judicial puede ser distinta y tomar en cuenta la responsabilidad de la empresa en la conservación de mecanismos de control.

Posibles consecuencias jurídicas

  • Responsabilidad penal: tipificación de acceso no autorizado, daños informáticos y delitos conexos. Pueden estar involucradas sanciones penales (privación de la libertad, multas) según la conducta y el grado de afectación.
  • Responsabilidad civil: obligación de reparar daños materiales y morales causados a la empresa o a terceros por la acción u omisión del trabajador/extrabajador.
  • Consecuencias laborales: sanciones disciplinarias, suspensión o terminación del contrato por justa causa, según el régimen laboral y el debido proceso interno.
  • Medidas administrativas: en casos que involucren datos personales, la autoridad de protección de datos puede imponer medidas y sanciones administrativas, además de la obligación de notificar a los titulares de los datos si procede.

Problemas frecuentes en la práctica y cómo se abordan

Se describen algunos problemas comunes y la forma en que suelen resolverse o valorarse jurídicamente:

1. Acceso con credenciales válidas tras terminación del contrato

Si la cuenta del exempleado permanece activa y se usa para entrar, es fundamental demostrar que la persona conocía la terminación y que no contaba con autorización. La empresa debe demostrar que la autorización había cesado (comunicaciones de terminación, políticas internas) y aportar registros de actividad que muestren ingreso y uso posterior. La defensa del exempleado puede alegar consentimiento implícito si la cuenta no fue desactivada; por eso es relevante la gestión de offboarding por parte del empleador.

2. Uso de credenciales del propio empleado para fines distintos a los autorizados

Cuando el trabajador accede a información fuera de sus funciones (por ejemplo, consultar nóminas o expedientes de colegas), se analiza el alcance del deber de reserva y el deber funcional. Resulta clave la existencia de políticas de acceso, cláusulas contractuales sobre confidencialidad y registros que prueben el acceso indebido.

3. Borrado o alteración de datos

La destrucción o manipulación de información suele agravar la responsabilidad. Además de la calificación penal por daño, la conducta complica el aspecto probatorio, por lo que la empresa debe contar con copias de respaldo y evidencia forense.

4. Exfiltración o divulgación de datos sensibles

Si la información contiene datos personales o secretos empresariales, puede añadirse responsabilidad administrativa por protección de datos y posibles demandas civiles por daños debido a la pérdida de confidencialidad.

Diferencias con figuras afines

Es útil distinguir entre varios supuestos que a menudo se confunden:

  • Acceso no autorizado: entrar al sistema sin permiso o habiendo perdido la autorización.
  • Exceso de autorización: uso de privilegios más allá del alcance permitido por el rol (no necesariamente implicaba estar “desautorizado” en su totalidad).
  • Violación de la confidencialidad: divulgación de información a terceros; puede no implicar acceso no autorizado si el trabajador tenía legitimidad para verla.
  • Daño informático: alteración, destrucción o inhabilitación de sistemas o datos.
  • Fraude informático: uso de medios informáticos para obtener un lucro indebido.

Pruebas y evidencia en estos casos

La solidez de una investigación y de una eventual acción penal o civil depende en gran medida de la evidencia técnica y documental. Elementos usualmente relevantes:

  • Registros de acceso (logs): IP, usuario, timestamp, comandos ejecutados o ficheros consultados.
  • Registros de cuentas: creación, modificación o eliminación de cuentas, revocaciones de acceso.
  • Imágenes forenses de dispositivos implicados para conservar evidencia sin alteración.
  • Backups y copias de seguridad que permitan reconstruir información borrada.
  • Documentos laborales: comunicaciones de terminación, políticas de TI, acuerdos de confidencialidad.
  • Declaraciones de testigos, informes técnicos de peritos y cadena de custodia de evidencias.

Medidas prácticas para empresas (prevención y reacción)

Algunos pasos concretos que reducen riesgos y fortalecen la posición jurídica ante un incidente:

  • Políticas de control de acceso basadas en principio de mínimo privilegio y revisión periódica de permisos.
  • Procedimiento de offboarding que incluya revocación inmediata de accesos, recuperación de dispositivos y cambio de credenciales compartidas.
  • Registro y retención de logs con suficiente detalle y medidas para garantizar su integridad.
  • Plan de respuesta a incidentes con roles claros (legal, TI, comunicaciones) y acceso a peritos forenses.
  • Cláusulas contractuales que definan obligaciones de confidencialidad, sanciones y propiedad de la información.
  • Formación y campañas para empleados sobre seguridad y límites de uso de sistemas.
  • Copia y respaldo de información crítica para minimizar el impacto de borrados o alteraciones.

Checklist inicial al detectar un acceso no autorizado

  • Contener el incidente: bloquear cuentas afectadas sin alterar evidencia.
  • Preservar logs y realizar imagen forense de equipos implicados.
  • Documentar todas las medidas tomadas con fechas y responsables.
  • Evaluar afectación de datos personales y la necesidad de notificación a la autoridad de protección de datos y a titulares.
  • Considerar denuncia ante la autoridad penal si hay indicios de delito.
  • Coordinar proceso disciplinario interno respetando el debido proceso y las garantías laborales.

Consejos para empleados imputados

Quien sea investigado por acceso indebido debe:

  • No manipular sistemas ni intentar borrar rastros.
  • Conservar pruebas que puedan acreditar autorizaciones o comunicaciones que legitimen el acceso.
  • Solicitar asesoría legal para proteger derechos y coordinar la estrategia de defensa técnica y jurídica.
  • Si existe intervención laboral, ejercer derecho a la defensa en el procedimiento disciplinario y solicitar copia de la evidencia técnica.

Comparativa de figuras y requisitos (tabla)

Figura Elementos esenciales Ejemplo típico Consecuencias posibles
Acceso no autorizado Entrada sin permiso o tras pérdida de autorización Exempleado usa credenciales activas para entrar a sistema de la empresa Sanción penal, responsabilidad civil por daños, terminación contractual
Exceso de autorización Acceso más allá del alcance asignado por el rol Empleado consulta expedientes de terceros sin necesidad laboral Sanción disciplinaria, posible acción penal por violación de secretos
Daño informático Alteración, destrucción o inhabilitación de datos/sistemas Borrado masivo de bases de datos de producción Medidas penales y civiles con mayor gravedad por perjuicio
Divulgación de información Revelación de datos protegidos sin consentimiento Envío de listas de clientes a competidor Responsabilidad civil, sanciones administrativas por protección de datos

Aspectos procesales y buenas prácticas probatorias

Cuando se reúne evidencia técnica, es esencial que la cadena de custodia esté documentada. Los peritajes informáticos deben realizarse por expertos acreditados y con metodologías que preserven la integridad de la información. Las empresas que colaboran con la autoridad penal aportando evidencia técnica suelen fortalecer su posición, pero deben evitar actuaciones que puedan ser cuestionadas por alterar sistemas sin protocolos forenses.

Cuestiones prácticas que suelen generar litigio

  • Si la cuenta no fue desactivada: el juzgador valorará el contexto y la conducta del exempleado; la falla en offboarding puede atenuar responsabilidad empresarial.
  • Pruebas basadas únicamente en logs sin peritaje: pueden ser objetadas por falta de respaldo forense o por dudas sobre su integridad.
  • Investigaciones internas sin garantía del debido proceso: pueden derivar en nulidad de sanciones laborales si no se respetaron las reglas del procedimiento.

Recomendaciones finales para gestión del riesgo

Assumir que la seguridad informática y el cumplimiento normativo son responsabilidades compartidas entre TI, recursos humanos y la dirección legal. Documentar políticas, practicar ejercicios de respuesta a incidentes y mantener procesos de alta y baja de cuentas reduce la probabilidad de incidentes y facilita la defensa jurídica cuando se producen. Ante sospecha de delito, coordenar con peritos forenses y asesoría legal permite preservar la evidencia y optar por la vía penal, civil o disciplinaria más adecuada según los hechos.

Vídeo sobre Responsabilidad de empleados o exempleados por acceso indebido a sistemas de la empresa en Colombia

Autor

Camila Restrepo Camila Restrepo Camila Restrepo es redactora especializada en divulgación legal sobre Colombia. Desarrolla contenidos claros y fiables sobre cuestiones jurídicas habituales, con un enfoque práctico y cercano que ayuda al lector a orientarse mejor ante trámites, consultas y situaciones legales que suelen generar dudas.

Comentarios

Todavía no hay comentarios.

Deja un comentario

Los campos obligatorios están marcados con *

Publicar el comentario