Asesoramiento de expertos
Ciberdelincuencia transfronteriza: cooperación internacional de Polonia
24.09.2026
La ciberdelincuencia transfronteriza comprende actividades delictivas cometidas mediante sistemas de información cuando el autor, la víctima, la infraestructura digital, las pruebas o los beneficios financieros se encuentran en más de un país. Puede incluir accesos no autorizados a sistemas, ransomware, phishing, fraude del CEO o compromiso del correo electrónico empresarial (BEC), robo de datos, fraude online o ataques contra infraestructuras críticas.
Para las empresas, la dimensión internacional suele ser el principal obstáculo para responder eficazmente. Una compañía puede detectar una intrusión en Polonia, mientras que el atacante utiliza servidores situados en otra jurisdicción, plataformas de intercambio de criptomonedas fuera de la Unión Europea y cuentas abiertas con identidades falsas en varios países. Asegurar las pruebas con rapidez y elegir el mecanismo de cooperación adecuado puede determinar si el incidente conduce a la identificación de los responsables, la recuperación de activos o únicamente a la mitigación interna de pérdidas.
Ciberdelincuencia transfronteriza en Polonia: por qué importa la jurisdicción
El Derecho penal polaco puede aplicarse incluso cuando parte de la conducta tuvo lugar en el extranjero. La evaluación depende del lugar de comisión del acto, de los efectos de la conducta, de la nacionalidad del sospechoso, de la nacionalidad de la víctima y de los acuerdos internacionales aplicables. De conformidad con el artículo 6 del Código Penal polaco, se considera que un delito se ha cometido en Polonia cuando el autor actuó u omitió actuar allí, o cuando el resultado delictivo se produjo o estaba destinado a producirse en Polonia.[1]
Por tanto, la ciberdelincuencia puede quedar bajo jurisdicción polaca, por ejemplo, cuando se ataca la red de una empresa polaca, unas instrucciones de pago fraudulentas causan una pérdida en Polonia o se despliega malware desde Polonia contra sistemas extranjeros. Los artículos 109 a 113 del Código Penal establecen normas adicionales de jurisdicción. En determinadas situaciones, la persecución de conductas cometidas en el extranjero exige la doble incriminación, es decir, que la conducta también constituya delito en el país donde se cometió.[1]
Entre las disposiciones aplicadas habitualmente en los casos de delitos informáticos se encuentran el artículo 267 del Código Penal, relativo al acceso ilícito a información; los artículos 268 y 268a, relativos a la interferencia con datos; y el artículo 269a, relativo a la perturbación de un sistema informático, sistema de comunicación de datos o red.[1] Los esquemas fraudulentos también pueden analizarse conforme al artículo 286, mientras que las disposiciones sobre documentos, blanqueo de capitales y delincuencia organizada pueden resultar aplicables según las circunstancias del caso.
Mecanismos de cooperación internacional utilizados por Polonia
Los fiscales, la policía y los tribunales polacos no llevan a cabo medidas de investigación en el extranjero de forma independiente. Solicitan asistencia mediante mecanismos de la Unión Europea, convenios internacionales, tratados bilaterales o canales diplomáticos. La vía adecuada depende de la medida solicitada, del Estado implicado, de la urgencia y de la ubicación de las pruebas.
Orden Europea de Investigación dentro de la Unión Europea
Dentro de la UE, uno de los instrumentos más importantes es la Orden Europea de Investigación (OEI). Permite a las autoridades judiciales de un Estado miembro solicitar a otro Estado miembro la realización de medidas de investigación específicas, como la obtención de datos de abonados, la declaración de un testigo, el aseguramiento de registros, el registro de instalaciones o la recopilación de pruebas digitales. La OEI se basa en la Directiva 2014/41/UE y fue incorporada al procedimiento penal polaco.[2]
Para las empresas víctimas, una OEI puede ser relevante cuando los registros de pagos están en poder de un banco extranjero, un proveedor de servicios en la nube está establecido en otro Estado miembro o un empleado que recibió comunicaciones fraudulentas se encuentra en el extranjero. La solicitud debe ser específica, proporcionada y estar jurídicamente justificada. Las solicitudes demasiado amplias o mal definidas pueden retrasar el procedimiento o ser denegadas.
Asistencia judicial mutua fuera de la UE
Cuando las pruebas se encuentran fuera de la UE, Polonia puede recurrir a la asistencia judicial mutua. El artículo 589a del Código de Procedimiento Penal polaco establece una base general para las solicitudes de asistencia judicial en materia penal, con sujeción a los acuerdos internacionales aplicables y al principio de reciprocidad.[3]
El Convenio de Budapest sobre la Ciberdelincuencia de 2001 tiene una importancia particular. Proporciona un marco de cooperación para los casos que afectan a sistemas informáticos y pruebas electrónicas. El Convenio exige que las partes mantengan una red de contacto disponible las 24 horas del día, los 7 días de la semana, para asistencia urgente, y regula la conservación expedita de datos informáticos almacenados, las órdenes de presentación, el registro y la incautación de datos almacenados, así como el acceso transfronterizo en circunstancias limitadas.[4]
La conservación de datos suele ser el paso decisivo. Los archivos de registro, los registros de asignación de direcciones IP, los datos de cuentas y los materiales alojados en la nube pueden eliminarse conforme a las políticas ordinarias de conservación antes de que se complete una solicitud formal. Por ello, un plan de respuesta ante incidentes debe diferenciar entre las acciones inmediatas de preservación de pruebas y las solicitudes posteriores de divulgación de información.
Apoyo de Europol en materia de ciberdelincuencia y coordinación de Eurojust
La cooperación con Europol en materia de ciberdelincuencia respalda a las autoridades nacionales encargadas de hacer cumplir la ley, pero no las sustituye. El Centro Europeo de Ciberdelincuencia de Europol, conocido como EC3, asiste a los Estados miembros mediante análisis de inteligencia, coordinación operativa, intercambio de información y apoyo a acciones conjuntas contra la delincuencia facilitada por medios tecnológicos.[5] Europol no procesa por sí misma a los sospechosos ni emite órdenes de investigación vinculantes.
Eurojust desempeña una función diferente. Apoya la cooperación judicial entre fiscales y tribunales, especialmente en casos complejos que implican múltiples jurisdicciones. Eurojust puede ayudar a resolver conflictos de jurisdicción, organizar reuniones de coordinación y colaborar en la creación de equipos conjuntos de investigación (ECI).[6]
Un ECI puede ser eficaz en casos de ransomware, phishing a gran escala y fraude de inversión, cuando las autoridades de varios Estados investigan la misma red delictiva. Permite a las autoridades participantes compartir información y pruebas de forma más directa dentro del marco acordado. Sin embargo, no elimina la obligación de cumplir las garantías procesales, las normas de protección de datos y las condiciones del acuerdo del ECI.
Persecución penal internacional y límites de la cooperación
La persecución penal internacional no se activa automáticamente por el mero hecho de que un incidente tenga alcance global. Las autoridades deben establecer su jurisdicción, identificar un delito conforme a la legislación aplicable y cumplir el umbral probatorio exigido para adoptar determinadas medidas. El Estado requerido puede denegar o limitar la asistencia por motivos previstos en su legislación o en el tratado pertinente, entre ellos la soberanía, el orden público, la proporcionalidad, los derechos fundamentales o la falta de especificidad de la solicitud.
Desde el inicio deben tenerse en cuenta tres limitaciones prácticas:
- La ubicación de los datos no siempre está clara. Los servicios en la nube pueden distribuir datos entre varios Estados, y el domicilio social de un proveedor puede diferir de la ubicación de los servidores relevantes.
- Las pruebas son volátiles. Los registros de IP, los datos de sesión y los registros de criptomonedas pueden dejar de estar disponibles rápidamente, mientras que las solicitudes internacionales formales pueden requerir tiempo.
- Las normas procesales difieren. Las pruebas obtenidas lícitamente en el extranjero pueden requerir una evaluación cuidadosa antes de poder utilizarse eficazmente en un procedimiento en Polonia.
Las empresas deben evitar realizar por su cuenta investigaciones intrusivas. Acceder a la cuenta privada de un empleado, rastrear a un atacante mediante herramientas no autorizadas o difundir acusaciones no verificadas puede generar responsabilidades legales independientes. Un proceso forense controlado, la preservación de los registros originales y una cadena de custodia clara suelen tener más valor que una atribución inmediata, pero poco fiable.
Los abogados de KKZ asesoran a empresas y particulares en asuntos de ciberdelincuencia relacionados con denuncias penales, protección de pruebas, comunicación con las autoridades y evaluación de opciones procesales transfronterizas. Puede obtener más información sobre el alcance de la asistencia en servicios jurídicos en materia de ciberdelincuencia.
Este material tiene carácter informativo y no constituye asesoramiento jurídico. La actuación adecuada depende de los hechos, las jurisdicciones implicadas y las pruebas disponibles.
En asuntos penales relacionados con la ciberdelincuencia, puede ser útil consultar el caso con un abogado y obtener una evaluación de la situación. Una consulta temprana puede ayudar a identificar posibles actuaciones procesales y cuestiones relacionadas con las pruebas.
Preguntas frecuentes – Ciberdelincuencia transfronteriza
¿Puede Polonia procesar un ciberataque realizado desde otro país?
Potencialmente, sí. La jurisdicción polaca puede surgir cuando el resultado delictivo se produjo o estaba destinado a producirse en Polonia, por ejemplo, si una empresa polaca sufrió una pérdida o sus sistemas informáticos fueron atacados. La evaluación final depende de los hechos y de las normas de jurisdicción aplicables.
¿Cuál es la forma más rápida de asegurar pruebas electrónicas en el extranjero?
La conservación urgente de los datos suele ser la primera prioridad. En el marco del Convenio de Budapest, las autoridades pueden utilizar puntos de contacto disponibles 24/7 y procedimientos de conservación. Una solicitud formal de divulgación de información puede presentarse después de preservar los datos pertinentes.
¿Cuál es el papel de Europol en los casos de ciberdelincuencia?
Europol apoya a las autoridades nacionales mediante inteligencia, análisis y coordinación operativa. No sustituye a los fiscales ni a los tribunales polacos, ni procesa a los autores de forma independiente.
¿Puede un fiscal polaco obtener pruebas de otro Estado miembro de la UE?
Sí. La Orden Europea de Investigación puede utilizarse para solicitar medidas de investigación concretas en otro Estado miembro participante de la UE, con sujeción a los requisitos legales y a los posibles motivos de denegación.
¿Debe una empresa esperar a la policía antes de preservar las pruebas?
No. Una empresa debe preservar sin demora los registros relevantes, correos electrónicos, dispositivos, registros de pagos e imágenes de sistemas, evitando al mismo tiempo cualquier actuación que altere los datos originales. La recopilación forense debe documentarse cuidadosamente.
¿Pueden recuperarse internacionalmente los activos en criptomonedas vinculados a la ciberdelincuencia?
La recuperación puede ser posible, pero depende de rastrear los activos, identificar la plataforma de intercambio o el custodio pertinente, asegurar las pruebas y obtener las medidas adecuadas de congelación o decomiso en las jurisdicciones correspondientes.
Bibliografía
- [1] Ley de 6 de junio de 1997, Código Penal polaco, texto consolidado: Diario Oficial de Leyes de 2024, partida 17, en su versión modificada; en particular, los artículos 6, 109-113, 267, 268, 268a, 269a y 286.
- [2] Directiva 2014/41/UE del Parlamento Europeo y del Consejo, de 3 de abril de 2014, relativa a la Orden Europea de Investigación en materia penal.
- [3] Ley de 6 de junio de 1997, Código de Procedimiento Penal polaco, texto consolidado: Diario Oficial de Leyes de 2024, partida 37, en su versión modificada; en particular, el artículo 589a.
- [4] Convenio sobre la Ciberdelincuencia, Budapest, 23 de noviembre de 2001, Serie de Tratados del Consejo de Europa n.º 185.
- [5] Reglamento (UE) 2016/794 del Parlamento Europeo y del Consejo, de 11 de mayo de 2016, relativo a la Agencia de la Unión Europea para la Cooperación Policial (Europol).
- [6] Reglamento (UE) 2018/1727 del Parlamento Europeo y del Consejo, de 14 de noviembre de 2018, relativo a la Agencia de la Unión Europea para la Cooperación Judicial Penal (Eurojust).
¿Necesitas ayuda?
Paweł Gołębiewski
Abogado, Jefe de la Práctica de Derecho Penal Internacional
Asesoramiento de expertos
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensaSIM swapping y fraude telefónico en Polonia: amenaza delictiva
SIM swapping y fraude telefónico en Polonia: amenaza delictivaPruebas digitales en procesos penales en Polonia: admisibilidad
Pruebas digitales en procesos penales en Polonia: admisibilidad¿Cómo
podemos ayudarle?
con los expertos