Asesoramiento de expertos
SIM swapping y fraude telefónico en Polonia: amenaza delictiva
28.09.2026
El SIM swapping, también conocido como duplicación de SIM, es una modalidad de fraude basado en la suplantación de identidad mediante la cual un delincuente obtiene el control del número de teléfono móvil de la víctima al persuadir, engañar o influir ilícitamente en un proveedor de telecomunicaciones para que emita una tarjeta SIM de sustitución o active una eSIM. Una vez transferido el número, el delincuente puede recibir contraseñas de un solo uso, restablecer credenciales de cuentas y eludir las medidas de seguridad basadas en SMS utilizadas por bancos, proveedores de correo electrónico y plataformas empresariales.
El delito de SIM swapping en Polonia no constituye una infracción independiente definida en una única disposición del Código Penal. Su calificación jurídica depende de la conducta concreta, la intención del autor, los datos obtenidos y el perjuicio económico o de otra naturaleza causado. Puede combinar elementos de estafa, acceso ilícito a sistemas informáticos, suplantación de identidad y fraude informático.
Para las empresas, el riesgo va más allá de la cuenta bancaria de un empleado concreto. Un número de teléfono comprometido puede permitir el acceso al correo electrónico corporativo, plataformas de contabilidad, almacenamiento en la nube, herramientas de autorización de pagos o cuentas de redes sociales. Esto puede ocasionar pérdidas directas, divulgación de información confidencial, interrupciones operativas y daños reputacionales.
Cómo funcionan el SIM swapping y el fraude telefónico
Un ataque típico de SIM swapping comienza con la recopilación de datos personales. Los delincuentes pueden obtenerlos mediante phishing, filtraciones de datos, ingeniería social, falsas ofertas de empleo, mensajes falsos de empresas de mensajería o vulneraciones previas de cuentas. Posteriormente, utilizan esa información para convencer al operador de telecomunicaciones de que son el abonado legítimo.
Tras activar la SIM de sustitución, el teléfono físico de la víctima suele perder el acceso a la red móvil. Esta puede ser la primera señal de alerta visible. El delincuente puede entonces interceptar mensajes SMS que contienen códigos de autenticación y enlaces para restablecer contraseñas.
El fraude telefónico también puede adoptar otras formas, entre ellas:
- vishing: llamadas telefónicas fraudulentas que suplantan a un banco, una autoridad pública, una empresa de mensajería o un socio comercial;
- spoofing de identificador de llamadas (caller ID spoofing): visualización de un número falso, incluido un número asociado a una institución real;
- smishing: mensajes SMS fraudulentos que contienen enlaces maliciosos o solicitudes de pago;
- activación fraudulenta de una eSIM o modificaciones no autorizadas en la cuenta de un cliente;
- fraude de banca móvil mediante códigos de autenticación interceptados;
- compromiso del correo electrónico empresarial respaldado por el acceso al número de teléfono o a la cuenta de correo de un empleado.
La Ley de Lucha contra los Abusos en las Comunicaciones Electrónicas introduce medidas destinadas a combatir determinados abusos en las telecomunicaciones, incluidos el spoofing de CLI y el smishing. Estas medidas son relevantes para la prevención, pero no eliminan la necesidad de contar con procedimientos internos de respuesta ante incidentes en una empresa.[4]
Responsabilidad penal por SIM swapping en Polonia
La calificación jurídica principal dependerá de los hechos. Cuando un autor engaña a una víctima, un banco o un operador de telecomunicaciones para obtener dinero o provocar una disposición patrimonial desfavorable, puede aplicarse el artículo 286 § 1 del Código Penal polaco. Esta disposición se refiere a la estafa cometida con el fin de obtener un beneficio económico.[1]
Cuando la conducta afecta al tratamiento automatizado de datos, como la introducción, modificación o eliminación de datos en un sistema informático, puede ser relevante el artículo 287 § 1 del Código Penal. Esta disposición regula el fraude informático y puede aplicarse, por ejemplo, cuando el acceso a la banca móvil se utiliza para ejecutar operaciones no autorizadas.[1]
El acceso no autorizado a datos o a un sistema informático también puede dar lugar a responsabilidad conforme al artículo 267 §§ 1-2 del Código Penal. Esta disposición abarca la obtención de información no destinada al autor y el acceso ilícito a la totalidad o parte de un sistema informático. La calificación precisa dependerá de si se eludieron medidas de seguridad, qué información se obtuvo y cómo se utilizó posteriormente.[1]
En algunos casos, el autor puede hacerse pasar por otra persona utilizando sus datos personales o su imagen. El artículo 190a § 2 del Código Penal tipifica la suplantación de identidad cuando causa un perjuicio patrimonial o personal. Puede ser relevante cuando se usan datos de identidad robados para obtener una tarjeta SIM de sustitución, activar una eSIM o comunicarse con una institución financiera.[1]
Un mismo acto puede reunir los elementos de varios delitos. Por ello, los investigadores y fiscales evalúan toda la secuencia de acontecimientos, y no únicamente la sustitución no autorizada de la tarjeta SIM.
Fraude de banca móvil y consecuencias empresariales
Para las empresas, el fraude de banca móvil puede generar una crisis que evoluciona rápidamente. Un delincuente que controle el número de un director financiero, representante autorizado o administrador puede intentar modificar los datos de pago, autorizar transferencias o restablecer las credenciales de cuentas corporativas.
El riesgo es especialmente elevado cuando el SMS es el único segundo factor de autenticación. Los códigos SMS siguen utilizándose ampliamente, pero son vulnerables cuando se toma el control del propio número de teléfono. Las empresas deberían considerar métodos de autenticación más robustos, incluidas aplicaciones de autenticación, llaves de seguridad físicas y procedimientos de aprobación que requieran una verificación independiente.
En la práctica, una empresa debe considerar la pérdida repentina del servicio móvil en el dispositivo de un empleado como un posible incidente de seguridad, especialmente si dicho empleado tiene acceso a pagos, datos sensibles o sistemas con privilegios.
Medidas inmediatas ante una sospecha de SIM swapping
- Contacte con el operador de telecomunicaciones a través de un canal verificado de forma independiente y solicite la suspensión inmediata del número afectado, la tarjeta SIM y los perfiles eSIM.
- Contacte con los bancos, instituciones de pago y proveedores de servicios clave para bloquear el acceso, suspender operaciones y proteger las cuentas.
- Cambie las contraseñas desde un dispositivo de confianza y revoque las sesiones activas de correo electrónico, banca, nube y aplicaciones empresariales.
- Conserve las pruebas, incluidas capturas de pantalla, mensajes SMS, registros de llamadas, correspondencia con el operador, notificaciones bancarias y registros que acrediten la pérdida de acceso a la red.
- Notifique al personal interno de TI, cumplimiento normativo, dirección y protección de datos cuando puedan haberse visto afectados sistemas corporativos o datos personales.
- Denuncie los hechos ante la Policía o la fiscalía sin demora, especialmente cuando se hayan transferido fondos o se haya accedido a datos confidenciales.
Pruebas y denuncia del fraude en telecomunicaciones en Polonia
La conservación temprana de las pruebas puede afectar de forma significativa a las posibilidades de identificar a los autores y recuperar activos. Los registros de telecomunicaciones y bancarios pueden mostrar la hora de sustitución de una SIM, direcciones IP, dispositivos, rutas de transacciones, actividad de inicio de sesión y comunicaciones con el servicio de atención al cliente.
En los procedimientos penales, la información relevante puede asegurarse mediante medidas procesales previstas en el Código de Procedimiento Penal, incluido el embargo de objetos y datos. El artículo 218 del Código proporciona una base para obtener determinados datos de telecomunicaciones a efectos de un procedimiento en curso, con sujeción a los requisitos legales.[2]
Una empresa también debe documentar su respuesta interna. Esto incluye la hora de detección, las personas notificadas, las cuentas bloqueadas, la exposición financiera, los sistemas afectados y las decisiones adoptadas por la dirección. Esta documentación respalda el procedimiento penal, las notificaciones a aseguradoras, las evaluaciones regulatorias y la rendición interna de cuentas.
Cuando un incidente implique datos personales, la organización debe evaluar por separado si constituye una violación de la seguridad de los datos personales que requiera notificación conforme a los artículos 33 y 34 del RGPD. La obligación depende del riesgo para los derechos y libertades de las personas físicas, y no únicamente del hecho de que un número de teléfono haya sido comprometido.[5]
Medidas de prevención para empresas y directivos
Una prevención eficaz combina controles técnicos, concienciación de los empleados y normas claras de escalado. Entre las medidas relevantes se encuentran:
- restringir la autenticación por SMS para pagos de alto valor y cuentas de administrador;
- exigir una doble aprobación para los cambios de datos de cuentas bancarias y pagos;
- verificar las instrucciones de pago a través de un canal de contacto conocido previamente;
- limitar los derechos de acceso de los empleados según su función y necesidad empresarial;
- formar a los empleados para reconocer intentos de vishing, smishing e ingeniería social;
- mantener un proceso documentado de respuesta ante incidentes que incluya a TI, los equipos jurídicos, de cumplimiento normativo y a la dirección;
- supervisar restablecimientos de cuentas, activaciones de eSIM y cambios en los métodos de autenticación sospechosos.
Puede encontrar más información sobre los riesgos penales relacionados con ataques digitales en los materiales de KKZ sobre ciberdelincuencia, estafas y procesamiento de la ciberdelincuencia en Polonia.
Este material tiene carácter informativo y no constituye asesoramiento jurídico. La evaluación legal del SIM swapping, el fraude telefónico y el fraude de banca móvil depende de las pruebas, los flujos financieros, el método de autenticación y las funciones de las personas implicadas.
Cuando un procedimiento penal se refiera a SIM swapping o fraude telefónico, puede ser útil consultar el caso con un abogado y obtener una evaluación de la situación. Los abogados de Kopeć & Zaborowski (KKZ) pueden analizar las posibles actuaciones procesales y las cuestiones relacionadas con las pruebas.
Preguntas frecuentes – SIM swapping y fraude telefónico en Polonia
¿Es el SIM swapping un delito en Polonia?
El SIM swapping puede constituir un delito, aunque no es una infracción penal independiente prevista expresamente por la ley. Dependiendo de los hechos, puede constituir estafa, fraude informático, acceso ilícito a un sistema informático, suplantación de identidad u otros delitos contemplados en el Código Penal.
¿Cuál es la primera señal de un ataque de SIM swapping?
La pérdida repentina de acceso a la red móvil, la imposibilidad de realizar llamadas o recibir mensajes SMS, o un aviso inesperado de activación de una SIM o eSIM pueden indicar un caso de SIM swapping. Debe contactarse inmediatamente con el operador de telecomunicaciones y el banco.
¿Puede el SIM swapping provocar fraude de banca móvil?
Sí. Si un banco utiliza códigos SMS para confirmar inicios de sesión, restablecer contraseñas o aprobar transacciones, el control del número de teléfono puede permitir a un delincuente acceder, o intentar acceder, a los servicios bancarios del cliente.
¿Qué disposiciones penales pueden aplicarse al fraude telefónico en Polonia?
Entre las disposiciones habituales se encuentran el artículo 286 § 1 del Código Penal sobre estafa, el artículo 287 § 1 sobre fraude informático, el artículo 267 sobre acceso ilícito a información o sistemas informáticos, y el artículo 190a § 2 sobre suplantación de identidad. La disposición aplicable depende de la conducta y de las pruebas.
¿Debe una empresa denunciar un caso de SIM swapping ante la Policía?
Debe considerarse presentar una denuncia con rapidez si pueden haberse visto comprometidos fondos, datos empresariales, datos de clientes o credenciales de acceso. Una denuncia rápida puede facilitar la conservación de pruebas y las medidas destinadas a rastrear transacciones.
¿Puede una empresa depender únicamente de códigos SMS para proteger los pagos?
La autenticación basada únicamente en SMS crea un riesgo considerable en caso de SIM swapping. Los pagos de alto valor y las cuentas con privilegios deben utilizar una autenticación más robusta y procedimientos de aprobación independientes.
Bibliografía
- [1] Ley de 6 de junio de 1997: Código Penal, en particular los artículos 190a, 267, 286 y 287, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU19970880553
- [2] Ley de 6 de junio de 1997: Código de Procedimiento Penal, incluido el artículo 218, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU19970890555
- [3] Ley de 12 de julio de 2024: Ley de Comunicaciones Electrónicas, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20240001221
- [4] Ley de 28 de julio de 2023 sobre la Lucha contra los Abusos en las Comunicaciones Electrónicas, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20230001703
- [5] Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), artículos 33-34, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj
¿Necesitas ayuda?
Paweł Gołębiewski
Abogado, Jefe de la Práctica de Derecho Penal Internacional
Asesoramiento de expertos
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensaPruebas digitales en procesos penales en Polonia: admisibilidad
Pruebas digitales en procesos penales en Polonia: admisibilidadCiberdelincuencia transfronteriza: cooperación internacional de Polonia
Ciberdelincuencia transfronteriza: cooperación internacional de Polonia¿Cómo
podemos ayudarle?
con los expertos