Los ciberdelitos en España comprenden conductas muy distintas, desde una estafa bancaria hasta el acceso ilícito a una cuenta. La tecnología puede actuar como medio, objetivo o escenario del delito.
Sin embargo, el Código Penal no reúne todas estas conductas bajo un único delito informático. Cada caso exige identificar el bien jurídico afectado y la actuación concreta.
Además, expresiones como «phishing», «ransomware» o «deepfake» describen técnicas. No determinan por sí solas la calificación penal ni la pena aplicable.
Qué considera la ley de España como ciberdelitos
Un ciberdelito puede atacar directamente un sistema, unos datos o una comunicación electrónica. También puede utilizar internet para cometer un delito tradicional.
Por ejemplo, quien accede a un servidor sin autorización puede cometer un delito de acceso ilícito. En cambio, quien engaña mediante una tienda falsa puede cometer una estafa.
Por tanto, el medio digital no crea automáticamente una categoría penal independiente. El juzgado debe examinar la intención, el resultado y la intervención de cada persona.
Esta distinción resulta esencial para víctimas e investigados. Una calificación incorrecta puede alterar las diligencias, la pena solicitada y la responsabilidad civil.
Cuáles son los ciberdelitos más frecuentes en España
El Ministerio del Interior publicó en julio de 2026 los datos correspondientes al ejercicio anterior. Las fuerzas policiales registraron un claro predominio de los fraudes informáticos.
Las estafas representaron casi nueve de cada diez hechos conocidos. A mucha distancia aparecieron las falsificaciones realizadas mediante internet.
Además, aumentaron los accesos ilícitos, los delitos sexuales y las amenazas digitales. Sin embargo, los datos policiales no equivalen siempre a condenas judiciales.
| Datos oficiales sobre cibercriminalidad | Resultado correspondiente a 2025 |
|---|---|
| Ciberdelitos registrados | 488.426 |
| Crecimiento respecto al año anterior | 5,1 % |
| Peso sobre la criminalidad total | 19,8 % |
| Fraudes informáticos registrados | 429.677 |
| Falsificaciones mediante internet | 21.690 |
| Personas detenidas o investigadas | 19.876 |
| Víctimas contabilizadas | 383.285 |
| Casos esclarecidos | 14,6 % |
Estas cifras muestran una realidad importante. La mayoría de los procedimientos no comienzan con un ataque sofisticado, sino con un engaño económico aparentemente cotidiano.
Estafas informáticas, phishing y fraudes bancarios
El phishing busca que la víctima entregue claves, códigos o datos financieros. El smishing utiliza mensajes de texto y el vishing recurre a llamadas telefónicas.
Sin embargo, no todo phishing recibe idéntica calificación. A veces el autor engaña directamente a la víctima para que ordene una transferencia.
En otros casos, el delincuente manipula datos o sistemas para conseguir una transferencia no consentida. El artículo 249 regula específicamente estas operaciones informáticas.
Asimismo, el Código Penal contempla el uso fraudulento de tarjetas y otros instrumentos de pago. También alcanza determinados programas, credenciales y dispositivos destinados al fraude.
La inteligencia artificial no crea un delito distinto. Un audio clonado o un vídeo manipulado pueden reforzar el engaño, pero el tribunal analizará el fraude cometido.
La profesionalización, el número de víctimas y el perjuicio pueden agravar la respuesta penal. También pueden concurrir falsedades, blanqueo u organización criminal.
Qué penas pueden aplicarse a los principales ciberdelitos en España
Las penas dependen del tipo penal, las agravantes y la participación del acusado. La siguiente tabla recoge únicamente los marcos básicos más habituales.
| Conducta principal | Precepto orientativo | Pena básica |
| Estafa mediante engaño digital | Artículo 248 | Prisión de 6 meses a 3 años |
| Manipulación informática o transferencia no consentida | Artículo 249 | Prisión de 6 meses a 3 años |
| Acceso ilícito a un sistema | Artículo 197 bis | Prisión de 6 meses a 2 años |
| Interceptación ilícita de datos | Artículo 197 bis | Prisión de 3 meses a 2 años o multa de 3 a 12 meses |
| Apoderamiento de comunicaciones o datos privados | Artículo 197 | Prisión de 1 a 4 años y multa de 12 a 24 meses |
| Difusión de datos obtenidos ilícitamente | Artículo 197 | Prisión de 2 a 5 años |
| Difusión grave de imágenes íntimas | Artículo 197.7 | Prisión de 3 meses a 1 año o multa de 6 a 12 meses |
| Daños graves sobre datos o programas | Artículo 264 | Prisión de 6 meses a 3 años |
| Interrupción grave de sistemas | Artículo 264 bis | Prisión de 6 meses a 3 años |
| Acoso insistente y reiterado | Artículo 172 ter | Prisión de 3 meses a 2 años o multa de 6 a 24 meses |
| Usurpación del estado civil | Artículo 401 | Prisión de 6 meses a 3 años |
El Código Penal endurece varias penas cuando existe una organización, muchas víctimas o daños especialmente graves. También valora la afectación de servicios esenciales.
Por tanto, la pena final no surge únicamente del nombre atribuido al ataque. El perjuicio, los medios y el papel del investigado cambian el resultado.
Acceso ilícito a sistemas y cuentas ajenas
El acceso sin autorización puede constituir delito aunque el autor no robe información. El artículo 197 bis exige vulnerar las medidas de seguridad establecidas.
Por ejemplo, puede cometerlo quien fuerza las credenciales de una cuenta o entra en un servidor protegido. También puede afectar a un exempleado con accesos revocados.
Ahora bien, conocer una contraseña no equivale siempre a tener autorización. El consentimiento debe alcanzar el momento, la finalidad y el contenido consultado.
Además, el Código Penal sanciona la interceptación de transmisiones no públicas. Esta conducta puede incluir determinadas capturas técnicas de comunicaciones internas.
El artículo 197 ter también contempla programas y claves destinados a facilitar estos delitos. Sin embargo, la acusación debe acreditar la intención del poseedor.
Una herramienta de administración o auditoría puede tener usos legítimos. Por tanto, su mera existencia en un dispositivo no demuestra necesariamente una finalidad delictiva.
Descubrimiento de secretos y robo de información
El artículo 197 protege comunicaciones, documentos y datos personales reservados. El delito puede surgir mediante el acceso, apoderamiento, uso o modificación no autorizados.
Así ocurre cuando alguien consulta correos privados, historiales o archivos personales sin consentimiento. También puede aparecer cuando utiliza esos datos contra su titular.
Además, la difusión posterior puede aumentar la pena. El Código Penal diferencia entre obtener la información y revelarla a terceras personas.
No obstante, no cualquier dato de internet conserva carácter reservado. El tribunal debe estudiar el origen, las expectativas de privacidad y el método de obtención.
También importa la finalidad. Los datos médicos, sexuales, ideológicos o relativos a menores reciben una protección penal reforzada.
Por ello, una investigación exige reconstruir cada acceso y cada difusión. El origen ilícito de la información puede condicionar la responsabilidad de quienes la reenvían.
Difusión de imágenes íntimas y sextorsión
Una persona puede entregar voluntariamente una imagen íntima y conservar el control sobre su difusión. El consentimiento para recibirla no autoriza su publicación.
El artículo 197.7 castiga la divulgación que perjudica gravemente la intimidad. También contempla a quien recibe el material y lo redistribuye sin permiso.
Además, la relación sentimental no elimina la responsabilidad. El Código Penal agrava determinados supuestos relacionados con parejas, menores o finalidades lucrativas.
La sextorsión incorpora otro elemento. El autor amenaza con publicar contenido íntimo para obtener dinero, imágenes o cualquier otra conducta.
En ese escenario pueden concurrir delitos contra la intimidad, amenazas o extorsión. La calificación dependerá de la exigencia y del perjuicio causado.
Por tanto, la víctima no debería negociar ni borrar los mensajes. Las conversaciones pueden demostrar la amenaza, la autoría y la finalidad económica.
Ransomware y daños informáticos
El ransomware bloquea o cifra información para exigir un rescate. Sin embargo, el delito no depende exclusivamente de que el autor consiga cobrar.
El artículo 264 castiga los daños graves sobre datos, programas y documentos electrónicos ajenos. El artículo 264 bis aborda la interrupción de sistemas.
Por tanto, un ataque puede consumarse cuando inutiliza la información o paraliza una actividad. No necesita producir una pérdida definitiva de todos los archivos.
La gravedad aumenta cuando el ataque afecta a numerosos sistemas, servicios esenciales o infraestructuras críticas. También influye la pertenencia a una organización.
Además, pueden concurrir amenazas, extorsión o revelación de secretos. Algunos grupos combinan el cifrado con la amenaza de publicar información robada.
INCIBE recomienda aislar los equipos afectados y conservar evidencias. También desaconseja asumir que el pago garantiza la recuperación de los datos.
Ciberacoso, amenazas y hostigamiento digital
El ciberacoso puede desarrollarse mediante mensajes, llamadas, perfiles falsos o contrataciones realizadas con datos ajenos. Sin embargo, una comunicación molesta aislada no siempre basta.
El artículo 172 ter exige una conducta insistente y reiterada. Además, esa conducta debe alterar el desarrollo normal de la vida de la víctima.
Por tanto, el tribunal analiza la frecuencia, la duración y las consecuencias. También revisa los bloqueos, cambios de rutina y medidas de protección adoptadas.
Las amenazas digitales siguen las reglas generales del Código Penal. La utilización de una red social no convierte automáticamente el hecho en otro delito.
Asimismo, los insultos pueden afectar al honor, pero no todos alcanzan relevancia penal. El contexto, la difusión y las expresiones concretas resultan decisivos.
Cuando existe una relación afectiva, también pueden intervenir los juzgados especializados. La estrategia debe considerar medidas cautelares y protección inmediata.
Suplantación de identidad en internet
Crear una cuenta con el nombre de otra persona no encaja siempre en la usurpación del estado civil. El artículo 401 exige una apropiación relevante de la identidad ajena.
Por tanto, el acusado debe realizar actos propios de la persona suplantada. Un perfil aislado puede encajar mejor en otros delitos, según su finalidad.
Por ejemplo, la conducta puede constituir estafa cuando busca dinero. También puede vulnerar la intimidad o integrar un acoso continuado.
Además, utilizar documentos de identidad o certificados falsos puede generar delitos de falsedad. La apertura de cuentas bancarias añade nuevos elementos probatorios.
La Fiscalía ha advertido sobre el aumento de identidades ajenas empleadas para abrir cuentas digitales. Estas cuentas suelen facilitar fraudes y movimientos de fondos.
Por ello, la calificación exige revisar todo el recorrido. No basta con comprobar que alguien utilizó un nombre o una fotografía ajena.
Puede la inteligencia artificial agravar un ciberdelito
El Código Penal no contiene un delito general por utilizar inteligencia artificial. La herramienta no sustituye el análisis de la conducta humana.
Sin embargo, la IA puede facilitar voces clonadas, documentos falsos o mensajes personalizados. Estos elementos pueden reforzar la idoneidad del engaño.
También pueden mostrar planificación, reparto de funciones o capacidad técnica. El tribunal podrá valorar estas circunstancias dentro del marco penal aplicable.
Ahora bien, utilizar un deepfake no convierte automáticamente una estafa básica en agravada. La acusación debe acreditar alguna circunstancia prevista por la ley.
Además, el autor material puede no coincidir con quien diseña la herramienta. La investigación debe individualizar la intervención de cada participante.
Por tanto, no resulta correcto atribuir la misma responsabilidad al creador, al organizador y a quien facilitó una cuenta. Cada conducta requiere prueba propia.
Qué responsabilidad tienen las llamadas mulas bancarias
Las redes de fraude necesitan cuentas para recibir y transferir el dinero. Para conseguirlas, ofrecen empleos falsos o comisiones por mover fondos.
La persona titular puede afirmar que desconocía el origen del dinero. Sin embargo, el procedimiento analizará los mensajes, las operaciones y las advertencias recibidas.
También valorará las cantidades, la rapidez de los movimientos y el beneficio obtenido. Estos datos pueden apuntar hacia una colaboración consciente.
No obstante, prestar una cuenta no convierte automáticamente a alguien en autor del fraude principal. La acusación debe acreditar conocimiento e intención.
Según el caso, pueden surgir responsabilidades por estafa, participación o blanqueo. También puede existir una actuación imprudente en determinados supuestos.
Por eso, una declaración precipitada puede resultar perjudicial. La defensa debe reconstruir cómo comenzó la captación y qué información recibió el investigado.
Pueden responder penalmente las empresas
Las personas jurídicas pueden responder por determinados delitos cuando el Código Penal lo permite. También debe existir un beneficio directo o indirecto para la entidad.
Además, la responsabilidad puede surgir por decisiones directivas o por fallos graves de supervisión. El artículo 31 bis regula ambos escenarios.
El Código Penal contempla expresamente la responsabilidad empresarial en estafas, accesos ilícitos y daños informáticos. Las consecuencias pueden incluir multas y otras medidas.
Sin embargo, sufrir un ataque no convierte a la empresa en responsable penal. Tampoco cualquier error técnico implica un delito corporativo.
La acusación debe identificar qué persona actuó, qué beneficio buscó y qué controles faltaron. Un programa formal sin aplicación real ofrece poca protección.
Por tanto, el cumplimiento penal debe adaptarse a los riesgos concretos. Las políticas genéricas no sustituyen la formación, la supervisión y los canales internos.
Cómo actuar después de sufrir un ciberdelitos en Epsaña
La víctima debe conservar los correos, mensajes, archivos, números y movimientos bancarios. También conviene guardar los encabezados y enlaces originales.
Las capturas resultan útiles, pero pueden no bastar. Un perito puede necesitar los dispositivos, metadatos y registros para verificar la información.
Además, la víctima no debería modificar innecesariamente el equipo afectado. Cada cambio puede borrar rastros relevantes para reconstruir el ataque.
Ante un fraude económico, conviene avisar inmediatamente al banco. La rapidez puede permitir bloquear operaciones o identificar las cuentas receptoras.
Después, la denuncia debe explicar los hechos con orden temporal. También debe adjuntar la documentación disponible y cuantificar el perjuicio.
INCIBE aconseja conservar la evidencia y facilitar una descripción detallada del fraude. Esta información ayuda a identificar campañas y enlaces maliciosos.
Qué debe revisar una persona investigada por ciberdelitos en España
La defensa debe conocer qué conducta atribuye la policía y qué pruebas sostienen esa atribución. Una dirección IP no siempre identifica por sí sola al autor.
Además, conviene revisar registros, incautaciones y análisis forenses. La cadena de custodia debe permitir relacionar cada evidencia con el dispositivo examinado.
También hay que comprobar quién utilizaba el equipo y qué accesos remotos existían. Un malware puede permitir que terceras personas controlen el dispositivo.
La Ley de Enjuiciamiento Criminal reconoce el derecho de defensa desde que una persona conoce la atribución penal. El investigado puede acceder a asistencia letrada.
Por tanto, no conviene improvisar explicaciones técnicas sin revisar el atestado. Una afirmación aparentemente inocua puede contradecir los registros disponibles.
La defensa también puede solicitar una pericial independiente. Este informe puede cuestionar la atribución, la integridad o la interpretación de los datos.

Preguntas frecuentes sobre ciberdelitos en España
¿Puede España investigar ciberdelitos cuando el autor actúa desde otro país?
Sí, pero la ubicación de la víctima no concede siempre competencia automática a los tribunales españoles. El juzgado debe comprobar los vínculos del delito con España.
Por ejemplo, puede resultar relevante que la conducta produzca aquí el perjuicio, afecte a sistemas españoles o implique a responsables de nacionalidad española.
Además, la Ley Orgánica del Poder Judicial contempla determinados delitos cometidos fuera del territorio nacional. Sin embargo, exige condiciones distintas según cada supuesto.
La dimensión internacional también obliga a solicitar información a plataformas, bancos y operadores extranjeros. Estos trámites pueden alargar la investigación y limitar algunas diligencias.
No obstante, el juzgado puede ordenar la retirada o el bloqueo provisional de contenidos ilícitos alojados en el extranjero. La Ley de Enjuiciamiento Criminal reconoce esta posibilidad.
Por tanto, la distancia física del autor no impide necesariamente perseguir los ciberdelitos en España. Sin embargo, cada investigación requiere justificar la jurisdicción aplicable.
¿Qué responsabilidad tienen los menores que cometen ciberdelitos en España?
Los menores de entre 14 y 17 años pueden responder conforme a la Ley Orgánica de Responsabilidad Penal de los Menores.
Esta norma no aplica las mismas penas previstas para los adultos. En su lugar, contempla medidas educativas, asistenciales y restrictivas adaptadas a la gravedad del hecho.
Por ejemplo, el juez puede imponer libertad vigilada, tareas socioeducativas, prestaciones comunitarias o internamiento. La respuesta dependerá también de las circunstancias personales.
Cuando el autor no ha cumplido 14 años, no afronta responsabilidad penal. El Ministerio Fiscal puede trasladar el caso a los servicios de protección de menores.
Sin embargo, la ausencia de responsabilidad penal no elimina automáticamente las consecuencias económicas. La víctima puede reclamar la reparación de los daños sufridos.
Además, los padres, tutores o guardadores pueden responder solidariamente junto al menor. El juez puede moderar esa responsabilidad bajo determinadas condiciones.
¿Puede una víctima de ciberdelitos en España reclamar daños morales además del dinero perdido?
Sí. La responsabilidad civil derivada del delito no se limita siempre al importe transferido o sustraído.
La víctima puede reclamar la restitución de bienes o cantidades. También puede solicitar la reparación del daño y una indemnización por otros perjuicios.
Por ejemplo, un ataque puede generar gastos periciales, interrupciones profesionales o pérdidas comerciales. También puede causar consecuencias personales relevantes.
Los daños morales pueden aparecer tras la difusión de imágenes íntimas, el acoso digital o la revelación de información especialmente sensible.
Sin embargo, la víctima debe acreditar la existencia y el alcance del perjuicio. No basta con solicitar una cantidad genérica sin relacionarla con los hechos.
Además, recuperar el dinero depende de la identificación y solvencia de los responsables. Una sentencia favorable no garantiza siempre el cobro inmediato.
Por eso, conviene cuantificar la reclamación desde el comienzo. También resulta importante identificar cuentas, bienes y posibles responsables civiles subsidiarios.
¿Cuándo prescriben los ciberdelitos en España?
No existe un único plazo de prescripción para todos los ciberdelitos. El plazo depende de la pena máxima prevista para cada conducta.
Con carácter general, muchos delitos informáticos menos graves prescriben a los cinco años. Los delitos leves suelen prescribir al año.
En cambio, el plazo alcanza diez años cuando la pena máxima supera cinco años de prisión sin exceder diez. El Código Penal establece estos criterios generales.
El cómputo comienza normalmente el día de la comisión. Sin embargo, los delitos continuados, permanentes o habituales siguen reglas diferentes.
En un delito continuado, el plazo empieza tras la última actuación. En uno permanente, comienza cuando desaparece la situación ilícita.
Además, determinadas actuaciones judiciales pueden interrumpir la prescripción. Por tanto, no conviene calcular el plazo únicamente desde la fecha del primer mensaje.
Aunque quede tiempo legal, una denuncia tardía dificulta la prueba. Las plataformas pueden eliminar registros y los fondos pueden atravesar numerosas cuentas.
¿Qué leyes y organismos regulan los ciberdelitos en España?
El Código Penal regula las conductas delictivas y sus penas. Sus artículos abarcan estafas, accesos ilícitos, daños, amenazas, acoso y delitos contra la intimidad.
Por su parte, la Ley de Enjuiciamiento Criminal regula la investigación. Incluye intervenciones telemáticas, registros de dispositivos y obtención de datos electrónicos.
La Ley Orgánica del Poder Judicial determina la jurisdicción española. Esta norma cobra especial importancia cuando el autor, el servidor o la plataforma están en otro país.
Asimismo, la Ley Orgánica 5/2000 regula los ciberdelitos cometidos por menores de edad. El procedimiento presenta garantías y medidas diferentes.
La Policía Nacional y la Guardia Civil investigan estos hechos como Policía Judicial. La Guardia Civil cuenta con unidades especializadas contra el cibercrimen.
Además, la Fiscalía dispone de una Unidad de Criminalidad Informática y una red territorial de fiscales especialistas. Su función incluye coordinar investigaciones y proteger a las víctimas.
Finalmente, los tribunales penales deciden la responsabilidad y las penas. Ninguna unidad policial ni organismo administrativo puede declarar por sí solo la culpabilidad.
La prueba digital puede decidir el procedimiento penal
Los ciberdelitos suelen dejar rastros dispersos entre dispositivos, operadores, bancos y plataformas. Sin embargo, esos rastros no siempre ofrecen una lectura inequívoca.
Por eso, la estrategia debe combinar análisis jurídico y conocimiento técnico. La acusación y la defensa necesitan interpretar correctamente cada evidencia.
Además, muchas plataformas conservan los datos durante periodos limitados. Una reacción tardía puede dificultar la identificación de cuentas y conexiones.
Consultar con un Abogado Penalista Girona permite valorar la denuncia, la personación o la defensa desde el inicio. También ayuda a coordinar el trabajo pericial.
Cada caso exige estudiar la autoría, la intención y el perjuicio. No existe una respuesta automática basada únicamente en el nombre del ataque.
Actuar con rapidez permite proteger derechos, preservar pruebas y evitar errores difíciles de corregir durante la investigación.



