Asesoramiento de expertos
Delitos de hacking en Polonia: acceso no autorizado a sistemas informáticos
04.09.2026
El acceso no autorizado a sistemas informáticos consiste en entrar, sin permiso, en la totalidad o en una parte de un sistema informático. En Polonia, esta conducta suele describirse como hacking, aunque el “hacking” no constituye un delito autónomo tipificado como tal. Dependiendo de los hechos, una intrusión informática puede perseguirse principalmente con arreglo al artículo 267 del Código Penal polaco.[1]
Para las empresas, los casos de acusaciones por hacking en Polonia pueden implicar mucho más que un ciberataque externo. La exposición penal puede derivarse de la actividad de empleados, de antiguos contratistas que conservan credenciales, del uso no autorizado de cuentas de administrador, del acceso a bases de datos de clientes o de pruebas de penetración realizadas fuera del alcance acordado. La cuestión clave suele ser si el acceso estaba autorizado en el momento pertinente y respecto del sistema, la cuenta, los datos o la finalidad concreta.
Acceso no autorizado según el artículo 267 del Código Penal polaco
El artículo 267 § 2 del Código Penal penaliza la obtención de acceso, sin autorización, a la totalidad o a una parte de un sistema informático. El delito puede cometerse incluso cuando la persona no copia, elimina, modifica ni publica datos. El acceso en sí mismo puede ser suficiente si se obtuvo sin permiso.
El artículo 267 § 1 se refiere a la obtención de información no destinada al autor mediante, entre otros métodos, la elusión de medidas de seguridad electrónicas, magnéticas u otras medidas especiales de protección. Esto puede incluir descifrar o vulnerar una contraseña, utilizar datos de inicio de sesión robados, explotar una vulnerabilidad, eludir la autenticación multifactor o acceder a correspondencia protegida.
La pena prevista para las conductas contempladas en el artículo 267 § 1 o § 2 es multa, pena de limitación de libertad o pena de prisión de hasta dos años. El delito se persigue a instancia de la parte perjudicada conforme al artículo 267 § 5.[1] En la práctica, esto significa que la persona u organización afectada normalmente debe presentar una solicitud formal de persecución penal.
Qué analizan los fiscales en los casos de intrusión informática
En una investigación por acceso no autorizado, los fiscales suelen valorar las pruebas técnicas junto con el contexto empresarial y contractual. El hecho de que una persona hubiera tenido acceso previamente a un sistema no significa automáticamente que dicho acceso siguiera siendo lícito.
Las pruebas relevantes pueden incluir:
- registros de sistemas, servidores, VPN y aplicaciones;
- registros de autenticación y datos de direcciones IP;
- contratos de trabajo, políticas de TI y procedimientos de gestión de accesos;
- autorizaciones concedidas a empleados, proveedores o consultores externos;
- mensajes relativos al alcance del trabajo o a la finalidad del acceso;
- copias forenses de dispositivos, cuentas y entornos en la nube;
- pruebas de datos copiados, modificados, cifrados o exfiltrados.
Por tanto, un ciberataque puede generar consecuencias tanto penales como operativas. Una empresa puede necesitar preservar pruebas, mantener la continuidad del negocio, evaluar las implicaciones en materia de protección de datos, notificar a las aseguradoras y decidir si presenta una denuncia penal. Actuar con retraso puede provocar la pérdida de datos de registro y debilitar la capacidad de identificar a la persona responsable.
Tres situaciones que pueden excluir el acceso no autorizado
El Derecho polaco no prevé una lista universal de “excepciones al hacking”. Que el acceso estuviera autorizado depende de los hechos. Sin embargo, tres situaciones son especialmente importantes al evaluar si puede aplicarse el artículo 267.
1. Consentimiento claro del propietario o administrador autorizado del sistema
El acceso no es no autorizado cuando una persona facultada para gestionar el sistema o los datos pertinentes ha concedido un permiso válido. El consentimiento debe definir quién puede acceder al sistema, qué cuentas o entornos quedan cubiertos y con qué finalidad. Una autorización general para utilizar los recursos informáticos de la empresa no permite necesariamente acceder a expedientes de recursos humanos, sistemas financieros o bases de datos confidenciales de clientes.
2. Acceso basado en facultades legales y normas procesales
Las autoridades públicas solo pueden acceder a datos o sistemas cuando exista una base jurídica específica y se cumplan los requisitos procesales aplicables. La valoración depende de la autoridad de que se trate, del tipo de datos y de las medidas utilizadas. Una actividad investigadora lícita no debe confundirse con la vigilancia privada, la monitorización no autorizada o el acceso informal a la cuenta de otra persona.
3. Acceso a información realmente hecha pública
Consultar información publicada intencionadamente sin restricciones de acceso es distinto de entrar en un sistema protegido. Sin embargo, el contenido disponible públicamente no autoriza el acceso a paneles ocultos, bases de datos, entornos de código fuente, funciones administrativas o recursos técnicos que no estén destinados al uso público. La frontera puede depender mucho de los hechos, en particular cuando un sitio web contiene recursos mal configurados pero no públicos.
Delitos informáticos relacionados en Polonia
El acceso no autorizado puede ir acompañado de otros delitos informáticos. El artículo 268a se refiere a destruir, dañar, borrar, alterar u obstaculizar el acceso a datos informáticos. El artículo 269a aborda la interferencia grave en un sistema o red informática, incluidas conductas que perturban significativamente su funcionamiento. El artículo 269b penaliza la producción, adquisición, venta o puesta a disposición de dispositivos o software adaptados para cometer determinados delitos informáticos.[1]
Si el acceso se utiliza para obtener un beneficio económico o causar un perjuicio económico mediante la interferencia en el tratamiento de datos, también puede resultar relevante el artículo 287 sobre fraude informático. Cuando estén implicados datos personales, la empresa debe evaluar por separado sus obligaciones conforme al Reglamento General de Protección de Datos, incluida la cuestión de si una violación de datos personales exige notificar a la autoridad de control o a las personas afectadas.[2]
Respuesta empresarial ante sospechas de hacking o acceso no autorizado
Una organización debe evitar eliminar de inmediato cuentas, dispositivos o registros sin preservar antes las pruebas. La contención es necesaria, pero la conservación de evidencias resulta igualmente importante para procedimientos internos, reclamaciones de seguros y posibles acciones penales.
- Preservar registros, dispositivos, historiales de acceso y comunicaciones relevantes.
- Limitar el acceso y restablecer credenciales cuando sea posible que la intrusión continúe.
- Determinar el alcance de los sistemas y datos accedidos, así como el impacto empresarial.
- Revisar contratos, permisos y políticas internas de TI.
- Evaluar si surgen obligaciones de notificación conforme a normas de protección de datos o sectoriales.
- Considerar la presentación de una solicitud de persecución penal y respaldarla con las pruebas preservadas.
En casos complejos, el análisis jurídico debe coordinarse con la informática forense. Kopeć & Zaborowski (KKZ) presta apoyo a empresas en evaluaciones de Derecho penal, respuesta a crisis, investigaciones internas y asuntos relacionados con la ciberdelincuencia. Este material tiene carácter informativo y no constituye asesoramiento jurídico.
En casos penales relacionados con hacking u otros delitos informáticos, puede ser útil consultar el asunto con un abogado, obtener una valoración de la situación y analizar los posibles pasos a seguir. Un análisis temprano puede ser importante cuando las pruebas son digitales, volátiles o están sujetas a obligaciones de confidencialidad.
Preguntas frecuentes – Delitos de hacking en Polonia
¿Es el hacking un delito independiente en Polonia?
No. “Hacking” es un término de uso común. El acceso no autorizado a sistemas informáticos suele analizarse conforme al artículo 267 del Código Penal polaco, aunque pueden aplicarse otras disposiciones dependiendo de la conducta y de sus consecuencias.
¿Puede un empleado enfrentarse a cargos por hacking por acceder a sistemas de la empresa?
Sí. Un empleado puede afrontar un riesgo penal si el acceso excede los permisos concedidos, afecta a sistemas ajenos a sus funciones o continúa después de la finalización de la relación laboral o de la autorización.
¿Usar la contraseña de otra persona es un delito?
Puede serlo. Utilizar las credenciales de otra persona sin autorización puede constituir acceso no autorizado, especialmente si permite entrar en un sistema protegido o acceder a información no destinada a esa persona.
¿Tiene que haberse producido una copia de datos para que se aplique el artículo 267?
No. Conforme al artículo 267 § 2, obtener acceso no autorizado a la totalidad o a una parte de un sistema informático puede ser suficiente por sí mismo. Copiar, eliminar o publicar datos puede dar lugar a responsabilidad adicional.
¿Puede una empresa denunciar a un antiguo empleado por acceso no autorizado?
Sí, si las pruebas indican que el antiguo empleado accedió a sistemas de la empresa después de que se le retiraran los permisos o utilizó credenciales conservadas sin autorización. Los registros, la documentación de baja y los documentos de control de accesos son especialmente relevantes.
¿Son legales las pruebas de penetración en Polonia?
Pueden ser legales si se realizan con una autorización clara. Un acuerdo por escrito debe definir los sistemas, las fechas, los métodos, las actividades de prueba permitidas, el proceso de reporte y los contactos de emergencia. Realizar pruebas fuera del alcance acordado puede generar riesgo penal.
Bibliografía
- [1] Ley de 6 de junio de 1997 – Código Penal (Polonia), en particular los artículos 267, 268a, 269a, 269b y 287, texto consolidado disponible a través del Sistema de Internet de Actos Jurídicos (ISAP).
- [2] Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 – Reglamento General de Protección de Datos, en particular los artículos 33 y 34.
- [3] Convenio sobre la Ciberdelincuencia, Budapest, 23 de noviembre de 2001, Serie de Tratados del Consejo de Europa n.º 185.
¿Necesitas ayuda?
Asesoramiento de expertos
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensaSIM swapping y fraude telefónico en Polonia: amenaza delictiva
SIM swapping y fraude telefónico en Polonia: amenaza delictivaPruebas digitales en procesos penales en Polonia: admisibilidad
Pruebas digitales en procesos penales en Polonia: admisibilidad¿Cómo
podemos ayudarle?
con los expertos