Asesoramiento de expertos
Leyes sobre delitos informáticos en Polonia: guía completa para extranjeros
02.09.2026
La ciberdelincuencia comprende conductas relacionadas con sistemas informáticos, datos, redes o comunicaciones digitales que están prohibidas por el derecho penal. En Polonia, los delitos informáticos no se regulan en un código separado. En su lugar, el Código Penal polaco y las normas procesales tipifican actos concretos, como el acceso no autorizado a sistemas, la interferencia con datos, el fraude en línea, el uso indebido de la identidad, el acoso digital y la distribución de contenidos ilícitos.
Para personas físicas y empresas extranjeras, los casos de delitos informáticos en Polonia pueden generar riesgos operativos y personales inmediatos. Una denuncia ante las autoridades puede derivar en el aseguramiento de servidores, ordenadores portátiles y teléfonos, solicitudes transfronterizas de obtención de pruebas, restricciones de viaje, daños reputacionales e interrupciones en la continuidad del negocio. La valoración jurídica depende de la conducta concreta, los permisos sobre el sistema, la ubicación de los datos, las personas afectadas y las pruebas disponibles.
Normativa sobre delitos informáticos en Polonia: marco legal principal
La base jurídica principal es el Código Penal polaco de 6 de junio de 1997. Este contiene infracciones que suelen describirse como delitos informáticos o delitos digitales. Las normas procesales pertinentes se encuentran principalmente en el Código de Procedimiento Penal de 6 de junio de 1997, incluidas las disposiciones sobre registros, incautación de objetos y pruebas electrónicas.
La legislación polaca también refleja los estándares internacionales derivados del Convenio sobre la Ciberdelincuencia del Consejo de Europa, conocido como Convenio de Budapest. Polonia es parte de dicho Convenio, que facilita la cooperación para obtener pruebas electrónicas e investigar delitos con un componente transfronterizo.[1]
Un incidente cibernético también puede activar obligaciones no penales. Por ejemplo, una brecha de datos personales puede requerir una evaluación conforme al Reglamento General de Protección de Datos y, según las circunstancias, la notificación a la autoridad de control o a las personas afectadas. Una infracción del RGPD no constituye automáticamente un delito penal. La responsabilidad penal exige que se cumplan los elementos de un delito específico.
Principales ciberdelitos y penas por delitos informáticos
Acceso no autorizado e interceptación de datos
El artículo 267 del Código Penal se refiere al acceso no autorizado a información. Puede aplicarse cuando una persona accede a información que no le estaba destinada superando una protección electrónica, informática u otra protección especial. La disposición también abarca la interceptación no autorizada de información y la instalación o el uso de dispositivos o programas que permitan dicha interceptación. Dependiendo de la forma de la conducta, la pena máxima puede llegar hasta dos años de prisión.[2]
Esta disposición puede ser relevante en casos relacionados con cuentas de correo electrónico hackeadas, acceso a almacenamiento en la nube, sistemas corporativos, plataformas de mensajería o cuentas de empleados tras la finalización de la relación laboral.
Interferencia con datos y alteración de sistemas informáticos
Los artículos 268, 268a, 269 y 269a del Código Penal regulan los daños a datos, la interferencia con el tratamiento de datos y la alteración de sistemas informáticos. Estas disposiciones pueden aplicarse a la eliminación, modificación, supresión o inaccesibilidad de datos, así como a la perturbación grave del funcionamiento de un sistema informático, una red informática o una red de telecomunicaciones.
El artículo 269a es especialmente importante en casos de ransomware, ataques de denegación de servicio y sabotaje. Prevé una pena de prisión de tres meses a cinco años cuando la conducta perturba de forma significativa el funcionamiento de un sistema informático, una red informática o una red de telecomunicaciones.[2]
Malware, herramientas de hacking y credenciales
El artículo 269b del Código Penal tipifica la producción, obtención, venta, puesta a disposición o distribución de dispositivos o programas informáticos adaptados para cometer determinados ciberdelitos. También puede abarcar contraseñas informáticas, códigos de acceso y datos similares que permitan el acceso no autorizado. La pena legal prevista es de tres meses a cinco años de prisión.[2]
La mera posesión no determina automáticamente la responsabilidad en todos los casos. Deben evaluarse la finalidad, la naturaleza y el uso previsto de la herramienta. Esta distinción es importante para profesionales de la seguridad informática, desarrolladores de software y equipos internos de seguridad.
Fraude informático y robo de software
El artículo 287 del Código Penal regula el fraude informático. Puede aplicarse cuando una persona influye en el procesamiento automático de datos, altera datos o interfiere ilícitamente en un sistema informático con el fin de obtener un beneficio económico o causar un daño. La pena puede ser de tres meses a cinco años de prisión.[2]
El artículo 278 § 2 tipifica por separado la obtención, sin consentimiento, de un programa informático ajeno con el fin de obtener una ganancia económica. El fraude en línea también puede encajar en la disposición general sobre fraude del artículo 286 § 1, especialmente cuando el autor engaña a otra persona para obtener dinero, bienes o servicios.[2]
Tres situaciones en las que el acceso puede no ser ilícito
El acceso a un sistema no constituye automáticamente un delito digital. La posición jurídica depende de la autorización, el alcance y la finalidad. Tres situaciones requieren especial atención:
- Consentimiento válido del propietario del sistema o del administrador autorizado: el consentimiento debe ser claro, demostrable y limitado a sistemas, cuentas y actividades específicos.
- Acceso basado en una facultad legal: las autoridades públicas solo pueden actuar dentro de los límites y procedimientos establecidos por la ley, incluidas las garantías procesales.
- Pruebas de seguridad autorizadas bajo un mandato definido: las pruebas de penetración y los trabajos de respuesta a incidentes deben estar cubiertos por una autorización escrita que defina el entorno objetivo, el calendario, los métodos de prueba y las normas de reporte.
Estas circunstancias no crean una exención general. Por ejemplo, un empleado con credenciales de acceso puede exceder el alcance autorizado, acceder a datos no relacionados o conservar el acceso tras la finalización del empleo. Por ello, los permisos escritos y los registros de auditoría son pruebas importantes.
¿Cuándo puede Polonia perseguir delitos informáticos que involucren a extranjeros?
Polonia aplica generalmente su derecho penal a los delitos cometidos en territorio polaco conforme al artículo 5 del Código Penal. En casos de ciberdelincuencia, el vínculo territorial puede derivarse de la ubicación del autor, la víctima, el sistema afectado, el servidor, la actividad empresarial o el resultado perjudicial. El análisis depende de los hechos concretos y puede involucrar a más de una jurisdicción.
La legislación polaca también puede aplicarse a determinadas conductas cometidas en el extranjero. Los artículos 109-111 del Código Penal regulan la jurisdicción extraterritorial, incluidos los delitos cometidos en el extranjero por ciudadanos polacos y ciertos delitos que afectan a intereses polacos. En algunas situaciones se exige la doble incriminación, es decir, que la conducta también sea delito en el lugar donde ocurrió.[2]
Las investigaciones que involucran a ciudadanos extranjeros suelen apoyarse en mecanismos de cooperación internacional, incluidas las Órdenes Europeas de Investigación dentro de la Unión Europea, la asistencia judicial mutua y la cooperación en virtud del Convenio de Budapest. Los datos conservados por proveedores de servicios extranjeros pueden ser solicitados, preservados u obtenidos mediante procedimientos transfronterizos, con sujeción a la ley aplicable.
Riesgos empresariales: responsabilidad de la dirección y respuesta a incidentes
Un incidente cibernético puede generar exposición para la empresa, sus empleados y su dirección. La cuestión inmediata suele ser la preservación de pruebas. Eliminar registros, restablecer dispositivos, modificar registros de acceso o contactar con personas sospechosas sin un plan puede comprometer una investigación interna y aumentar el riesgo legal.
Los primeros pasos prácticos suelen incluir:
- aislar los sistemas afectados sin destruir registros ni datos volátiles;
- asegurar registros de acceso, correos electrónicos, copias de seguridad, materiales fuente y dispositivos;
- identificar a las personas con permisos administrativos y accesos recientes;
- evaluar las obligaciones contractuales, de protección de datos y de notificación regulatoria;
- llevar a cabo una investigación interna estructurada jurídicamente antes de atribuir responsabilidades públicamente.
Las auditorías forenses pueden ayudar a establecer qué ocurrió, cuándo se produjo la intrusión, qué cuentas se utilizaron y si los datos fueron copiados, modificados o exfiltrados. Los hallazgos técnicos deben evaluarse junto con el derecho laboral, las obligaciones de protección de datos, el derecho penal y posibles reclamaciones civiles.
Procedimiento penal y derechos de los ciudadanos extranjeros
En una investigación por delitos informáticos en Polonia, las autoridades pueden asegurar dispositivos electrónicos, documentos y soportes de datos conforme a las normas sobre incautación y registro del Código de Procedimiento Penal, incluidos los artículos 217 y 219.[3] La legalidad y proporcionalidad de estas medidas pueden ser revisadas en las circunstancias correspondientes.
Un sospechoso extranjero tiene derecho a defensa letrada y, cuando sea necesario, a la asistencia de un intérprete. El artículo 72 del Código de Procedimiento Penal exige el uso de un intérprete cuando la persona acusada no tenga un dominio suficiente del polaco.[3] Un ciudadano extranjero detenido también puede solicitar que se informe a la oficina consular correspondiente, de conformidad con el artículo 36 de la Convención de Viena sobre Relaciones Consulares.[4]
Una evaluación legal temprana es importante cuando se han incautado dispositivos, las cuentas de la empresa son inaccesibles o una persona ha sido citada para declarar. La calificación de la conducta puede cambiar durante la investigación a medida que se revisan las pruebas forenses.
Este material tiene carácter informativo y no constituye asesoramiento legal. Cada caso de ciberdelincuencia requiere una evaluación de los hechos técnicos, las pruebas y las normas polacas e internacionales aplicables.
En casos penales relativos a la ciberdelincuencia y otros delitos cometidos en línea, puede ser útil consultar el asunto con un abogado y analizar los posibles pasos procesales. Kopeć & Zaborowski (KKZ) gestiona asuntos penales que requieren una valoración de pruebas, riesgos procesales y cuestiones transfronterizas.
Preguntas frecuentes – Leyes sobre delitos informáticos en Polonia
¿Es ilegal el hacking en Polonia?
El acceso no autorizado a información protegida o a sistemas informáticos puede constituir delito conforme al artículo 267 del Código Penal polaco. La responsabilidad depende de si la persona tenía una autorización válida y de si excedió el alcance permitido del acceso.
¿Cuál es la pena por delitos informáticos en Polonia?
Las penas dependen del delito. El acceso no autorizado conforme al artículo 267 puede conllevar hasta dos años de prisión. La alteración grave de un sistema informático conforme al artículo 269a y la distribución de herramientas de hacking conforme al artículo 269b pueden conllevar penas de prisión de hasta cinco años.
¿Puede un extranjero ser procesado por un ciberdelito cometido fuera de Polonia?
Potencialmente, sí. La jurisdicción polaca puede aplicarse cuando el delito tenga una conexión suficiente con Polonia, como una víctima polaca, un sistema afectado en Polonia o un resultado perjudicial en el país. Los artículos 109-111 del Código Penal regulan determinadas formas de jurisdicción extraterritorial.
¿Es el ransomware un delito penal en Polonia?
El ransomware puede implicar varios delitos, incluida la interferencia con datos, la alteración de sistemas informáticos, el fraude informático, la extorsión o el acceso ilícito. La calificación final depende de la conducta, el daño, las exigencias realizadas y las pruebas disponibles.
¿Puede un empleador acceder a la cuenta de correo electrónico profesional de un empleado?
El acceso solo puede ser lícito dentro de un marco autorizado y proporcionado. La evaluación puede involucrar el derecho laboral, la normativa de protección de datos, las políticas internas y la expectativa razonable de privacidad del empleado. El acceso no autorizado puede generar riesgos penales y civiles.
¿Qué debe hacer una empresa tras descubrir un delito digital?
La empresa debe preservar las pruebas, limitar daños adicionales, asegurar los sistemas y obtener una valoración legal y forense antes de adoptar medidas acusatorias o públicas. Las obligaciones de notificación y posibles denuncias penales deben evaluarse en función de los hechos.
Bibliografía
- [1] Convenio sobre la Ciberdelincuencia del Consejo de Europa, Budapest, 23 de noviembre de 2001, ETS n.º 185.
- [2] Ley de 6 de junio de 1997 – Código Penal, texto consolidado: Diario de Leyes de 2025, posición 383, en particular los artículos 5, 109-111, 267, 268, 268a, 269, 269a, 269b, 278, 286 y 287.
- [3] Ley de 6 de junio de 1997 – Código de Procedimiento Penal, texto consolidado: Diario de Leyes de 2025, posición 46, en particular los artículos 72, 217 y 219.
- [4] Convención de Viena sobre Relaciones Consulares, Viena, 24 de abril de 1963, artículo 36.
¿Necesitas ayuda?
Paweł Gołębiewski
Abogado, Jefe de la Práctica de Derecho Penal Internacional
Asesoramiento de expertos
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensaSIM swapping y fraude telefónico en Polonia: amenaza delictiva
SIM swapping y fraude telefónico en Polonia: amenaza delictivaPruebas digitales en procesos penales en Polonia: admisibilidad
Pruebas digitales en procesos penales en Polonia: admisibilidad¿Cómo
podemos ayudarle?
con los expertos