• en
  • zh
  • ru
  • es
  • Qué hacemos
  • Para quién trabajamos
  • Experiencia
  • Premios
  • Equipo
  • Asesoramiento de expertos
  • Pautas
  • Contacto
  • en
  • zh
  • ru
  • es

Asesoramiento de expertos

Ataques de ransomware: responsabilidad penal en Polonia

11.09.2026

El ransomware es un software malicioso que cifra, bloquea o extrae datos y, posteriormente, exige un pago a cambio de restablecer el acceso, proporcionar herramientas de descifrado o abstenerse de publicar la información sustraída. Por tanto, un ataque de ransomware puede combinar el acceso no autorizado a sistemas informáticos, la interferencia con datos informáticos, la distribución de malware y la extorsión cibernética.

Para las empresas, las consecuencias inmediatas suelen incluir la interrupción de la actividad, la pérdida de disponibilidad de los datos, incumplimientos contractuales, riesgos relacionados con el RGPD y daños reputacionales. Desde la perspectiva del derecho penal, la conducta relevante puede implicar varios delitos previstos en el Código Penal polaco, en función del método de intrusión, la magnitud del daño y el papel de cada participante. Kopeć & Zaborowski (KKZ) asesora a empresas y particulares en asuntos penales relacionados con la ciberdelincuencia, el fraude y las pruebas digitales.


Responsabilidad penal por ransomware en Polonia

La legislación polaca no contempla un delito autónomo denominado «ataque de ransomware». La responsabilidad penal se analiza a través de las disposiciones relativas al acceso ilícito a sistemas informáticos, los daños a los datos, la interrupción de las operaciones informáticas, la extorsión y el uso de herramientas diseñadas para cometer ciberdelitos.

La calificación jurídica depende de los hechos concretos. Una persona que simplemente accede a una red corporativa puede responder en virtud de disposiciones distintas de las aplicables a quien despliega malware de cifrado, negocia un rescate, blanquea criptomonedas o publica archivos robados.


Principales delitos penales vinculados a los ataques de ransomware

  • Acceso no autorizado a información o sistemas: el artículo 267 del Código Penal polaco sanciona, entre otras conductas, la obtención de acceso a información no destinada al autor mediante la superación o elusión de medidas de seguridad. Puede aplicarse cuando los atacantes utilizan credenciales robadas, explotan vulnerabilidades o instalan herramientas de acceso remoto sin autorización.
  • Interferencia con datos informáticos: el artículo 268a del Código Penal se refiere a la destrucción, el daño, la eliminación, la modificación o la obstaculización del acceso a datos informáticos sin autorización. Puede abarcar el cifrado de archivos empresariales y bases de datos.
  • Interrupción de un sistema o red informática: el artículo 269a sanciona la interferencia significativa en el funcionamiento de un sistema TIC, un sistema de información, una red de comunicaciones de datos o la transmisión de datos. Esta disposición es especialmente relevante cuando el ransomware impide que una empresa, hospital, operador logístico o autoridad pública funcione con normalidad.
  • Distribución de malware o herramientas para ciberdelitos: el artículo 269b tipifica como delito la producción, adquisición, venta o puesta a disposición de dispositivos o programas informáticos adaptados para cometer determinados ciberdelitos. Por tanto, la distribución de malware puede generar responsabilidad incluso cuando el distribuidor no despliega personalmente el ransomware contra la víctima final.
  • Fraude informático: el artículo 287 puede ser aplicable cuando el autor influye en el tratamiento, la recopilación o la transmisión automatizados de datos con el fin de obtener un beneficio económico o causar un perjuicio. Esta disposición puede ser relevante en ataques que impliquen la manipulación de sistemas de pago, datos de cuentas o transacciones con criptomonedas.
  • Extorsión: el artículo 282 contempla obligar a otra persona a disponer de bienes mediante violencia o amenaza ilícita. Las exigencias de rescate acompañadas de amenazas de destruir datos, prolongar la interrupción o revelar información sensible requieren una evaluación minuciosa conforme a esta disposición y a otras normas potencialmente aplicables.


Extorsión cibernética y ransomware de doble extorsión

Muchos ataques actuales implican una «doble extorsión». Los atacantes primero copian los datos y después los cifran. La exigencia de rescate se apoya en la amenaza de publicar registros de clientes, secretos empresariales, datos de empleados o correspondencia interna.

Las consecuencias jurídicas pueden ser más amplias que en los casos que únicamente implican cifrado. La publicación o amenaza de publicación de datos puede generar riesgos adicionales relacionados con la privacidad, los secretos empresariales, los derechos de la personalidad y, según el contenido, otros delitos. El hecho de que la víctima restaure sus sistemas a partir de copias de seguridad no pone necesariamente fin al riesgo penal si los datos robados siguen en poder de los atacantes.


Responsabilidad de afiliados de ransomware, negociadores e intermediarios de criptomonedas

Las operaciones de ransomware se dividen con frecuencia entre varios actores. Un grupo desarrolla el malware, otro obtiene el acceso inicial, otro se comunica con las víctimas y otro mueve criptomonedas mediante billeteras digitales, plataformas de intercambio o servicios de mezcla.

En virtud de los artículos 18 y 19 del Código Penal, la responsabilidad puede extenderse a las personas que instiguen, ayuden o faciliten la comisión de un delito. No es necesario desplegar personalmente el malware para enfrentarse a acusaciones penales. El elemento subjetivo exigido y la contribución efectiva al delito siguen siendo determinantes en cada caso.

Cuando los fondos procedentes de ransomware se ocultan, transfieren o convierten para disimular su origen delictivo, también puede ser relevante el artículo 299 del Código Penal, relativo al blanqueo de capitales.


Pago de una exigencia de ransomware: tres excepciones que requieren evaluación jurídica

El derecho penal polaco no establece, con carácter general, que una víctima incurra automáticamente en responsabilidad penal por pagar un rescate para recuperar su actividad empresarial. No obstante, existen tres excepciones que requieren un análisis jurídico específico para cada caso:

  1. Riesgo de blanqueo de capitales: puede surgir responsabilidad en virtud del artículo 299 cuando una persona participa conscientemente en transacciones destinadas a ocultar el origen delictivo de los fondos.
  2. Restricciones derivadas de sanciones: un pago puede estar prohibido si beneficia a una persona o entidad sujeta a medidas restrictivas aplicables de la UE, incluidas las sanciones relacionadas con ciberataques previstas en el Reglamento (UE) 2019/796 del Consejo.
  3. Riesgos de financiación del terrorismo: la financiación o el apoyo a actividades terroristas puede generar responsabilidad conforme al artículo 165a del Código Penal cuando se cumplan los requisitos legales.

Por tanto, el pago no debe tratarse únicamente como una decisión informática o comercial. Requiere verificar la información disponible, la identidad del destinatario cuando sea posible, la exposición a sanciones, las obligaciones de notificación y las pruebas necesarias para los procedimientos de las autoridades encargadas de hacer cumplir la ley.


Conservación de pruebas y denuncia tras un ataque de ransomware

Una actuación rápida afecta tanto a la investigación como a la capacidad de la empresa para reanudar sus operaciones. Las pruebas clave pueden incluir notas de rescate, comunicaciones de los atacantes, direcciones de billeteras digitales, registros de actividad, copias de los sistemas afectados, registros de acceso, muestras de malware y documentación de las decisiones tomadas durante el incidente.

Los equipos internos deben evitar modificar innecesariamente los datos originales. El análisis forense debe coordinarse con la respuesta al incidente, los requisitos del seguro, las obligaciones de protección de datos y las posibles notificaciones a las autoridades. Una respuesta deficientemente documentada puede dificultar la identificación de los autores, la recuperación de activos o la demostración de que la dirección actuó con la diligencia debida.

Los casos de ransomware suelen tener una dimensión internacional. Las autoridades polacas pueden utilizar mecanismos de cooperación transfronteriza, incluido el Convenio sobre la Ciberdelincuencia, cuando la infraestructura, las plataformas de intercambio de criptomonedas o los autores se encuentran fuera de Polonia.


Las empresas afectadas por ransomware o por una presunta distribución de malware pueden consultar el caso con un abogado para obtener una evaluación de los riesgos penales y de los posibles pasos a seguir. Puede encontrar más información sobre procedimientos relacionados en los materiales de KKZ sobre ciberdelincuencia y procesos penales por ciberdelincuencia en Polonia.


Preguntas frecuentes – Ataques de ransomware

¿Es ilegal el ransomware en Polonia?

Sí. Aunque no existe un único delito específico de ransomware, desplegar ransomware puede constituir acceso ilícito, interferencia con datos informáticos, interrupción de sistemas informáticos, extorsión, fraude informático u otros delitos previstos en el Código Penal.

¿La distribución de malware puede generar responsabilidad penal sin que se produzca un ataque real?

Sí. El artículo 269b del Código Penal puede aplicarse a la puesta a disposición de programas informáticos o herramientas adaptadas para cometer determinados ciberdelitos, según los hechos y la intención de la persona implicada.

¿Una empresa incurre en responsabilidad penal si paga un rescate por ransomware?

El pago no genera automáticamente responsabilidad penal. Sin embargo, los riesgos relacionados con sanciones, blanqueo de capitales y financiación del terrorismo deben evaluarse antes de realizar cualquier transferencia.

¿Qué es el ransomware de doble extorsión?

Es un ataque en el que los autores cifran los sistemas y, además, roban datos. Después exigen un pago tanto por el descifrado como por no divulgar la información sustraída.

¿Se puede procesar a los atacantes de ransomware si operan fuera de Polonia?

Potencialmente, sí. La investigación puede implicar cooperación internacional, solicitudes de pruebas digitales y colaboración con autoridades extranjeras encargadas de hacer cumplir la ley, en función de la ubicación de los autores, las víctimas y la infraestructura.

¿Qué pruebas deben protegerse tras un ataque de ransomware?

El material relevante incluye notas de rescate, comunicaciones, registros del sistema, registros de acceso, muestras de malware, direcciones de billeteras digitales, imágenes forenses y documentación de las decisiones internas tomadas durante el incidente.


Bibliografía

  • [1] Ley de 6 de junio de 1997: Código Penal polaco, texto consolidado: Diario de Leyes de 2024, partida 17, con sus modificaciones, en particular los artículos 18, 19, 165a, 267, 268a, 269a, 269b, 282, 287 y 299.
  • [2] Reglamento (UE) 2019/796 del Consejo, de 17 de mayo de 2019, relativo a medidas restrictivas contra los ciberataques que amenacen a la Unión o a sus Estados miembros.
  • [3] Convenio sobre la Ciberdelincuencia, Budapest, 23 de noviembre de 2001, Serie de Tratados del Consejo de Europa n.º 185.
  • [4] Agencia de la Unión Europea para la Ciberseguridad (ENISA), Panorama de amenazas de ENISA 2024.

¿Necesitas ayuda?

Maciej Zaborowski

Abogado, Socio Director

contact@kkz.com.pl

+48 509 211 000

Asesoramiento de expertos

Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa

Leer más
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa

SIM swapping y fraude telefónico en Polonia: amenaza delictiva

Leer más
SIM swapping y fraude telefónico en Polonia: amenaza delictiva

Pruebas digitales en procesos penales en Polonia: admisibilidad

Leer más
Pruebas digitales en procesos penales en Polonia: admisibilidad
Ver todos los consejos de expertos

¿Cómo
podemos ayudarle?

Contacte
con los expertos
Maciej Zaborowski

Maciej Zaborowski

Abogado, Socio Director

Paweł Gołębiewski

Paweł Gołębiewski

Abogado, Jefe de la Práctica de Derecho Penal Internacional

Menú

  • Qué hacemos
  • Para quién trabajamos
  • Equipo
  • Experiencia
  • Premios
  • Asesoramiento de expertos
  • Glosario
  • Pautas
  • RGPD y Condiciones de Servicio
  • Contacto
Kancelaria Kopeć Zaborowski Adwokaci i Radcowie Prawni

Qué hacemos

  • Informe pericial sobre las condiciones del sistema de justicia en Polonia (testigo experto)
  • Conducción bajo los efectos del alcohol o drogas en Polonia
  • Recuperación de activos en Polonia
  • Ciberdelincuencia en Polonia
  • Extradición en Polonia
  • Mostrar más +
  • Delincuencia de cuello blanco en Polonia
  • Denunciantes (whistleblowers) en Polonia
  • Carta de salvoconducto en Polonia
  • Protección de la propiedad intelectual en Polonia
  • Fraude de seguros en Polonia
  • Orden Europea de Detención en Polonia
  • Defensa penal en Polonia
  • Notificación Roja en Polonia
  • Interpol en Polonia
  • Fraudes en Polonia
  • Auditorías investigativas e investigaciones internas en Polonia
  • Compliance penal en Polonia
  • Delitos corporativos en Polonia
  • Blanqueo de capitales en Polonia
  • Estafas en Polonia
  • Corrupción en Polonia
  • Fraude de devolución del IVA en Polonia
  • Crimen organizado en Polonia
  • Uso de información privilegiada y divulgación de información privilegiada en Polonia
  • Responsabilidad penal de los directivos de empresa en Polonia
  • Fraude de capital en Polonia

Nuestros otros servicios: + Kopeć & Zaborowski + Lawyers in Poland + Kontrola celno-skarbowa + Blokada Konta + ESG w Firmie + Kontrola PIP

Creado por Tomczak | Stanisławski

© Derechos de autor a Kopeć & Zaborowski Law Firm