El llamado robo cibernético puede ser fraude, acceso ilícito, suplantación, interceptación, daño a datos, abuso de credenciales u otro hecho con consecuencias penales, patrimoniales y administrativas. La prioridad no es adivinar la figura delictiva, sino detener el daño sin destruir evidencia. Esta versión reemplaza el enfoque general del artículo antiguo por una guía de respuesta para personas y organizaciones, incorporando el régimen de datos personales aplicable desde 2025.
Índice de contenidos
- Qué son los delitos informáticos en Perú
- Modalidades frecuentes de fraude y ataque
- Qué hacer durante las primeras horas
- Cómo preservar evidencia digital
- Denuncia y coordinación con bancos o plataformas
- Protección de datos personales y deberes de la empresa
- Responsabilidad penal civil y administrativa
- Defensa de personas investigadas
- Plan preventivo para personas y organizaciones
- Criterios para evaluar un caso de delitos informáticos en Perú
- Ruta de actuación y control de riesgos
- Lecturas recomendadas
- Fuentes oficiales
- Preguntas frecuentes
Qué son los delitos informáticos en Perú
La Ley 30096 y sus modificaciones tipifican conductas que afectan datos, sistemas y otros bienes jurídicos mediante tecnologías. El nombre popular del incidente no determina el delito. Un mismo caso puede involucrar fraude, acceso indebido, suplantación, falsedad, extorsión o lavado, según la conducta y la finalidad.
La investigación debe separar la pérdida económica del mecanismo utilizado. No es igual obtener una clave mediante engaño, ingresar sin autorización a un sistema, modificar datos o usar una identidad para contratar. La calificación final corresponde a la autoridad con base en hechos y evidencia.
Modalidades frecuentes de fraude y ataque
Son comunes el phishing, enlaces falsos, cambio de SIM, apropiación de cuentas, transferencias no reconocidas, suplantación en redes, tiendas inexistentes, compromiso de correo empresarial y ransomware. También puede existir abuso interno por personal con acceso legítimo que excede sus permisos.
No toda falla de seguridad demuestra por sí sola autoría o responsabilidad. Se necesitan registros, trazabilidad y contexto. Publicar acusaciones apresuradas puede alertar al atacante, exponer datos de terceros y perjudicar la investigación.
Qué hacer durante las primeras horas
Se debe aislar el equipo o cuenta comprometida sin apagar indiscriminadamente infraestructura crítica, cambiar credenciales desde un dispositivo seguro, bloquear operaciones financieras y comunicar al proveedor. La contención debe coordinarse con la preservación de registros y con continuidad del negocio.
Conviene elaborar una cronología: primer aviso, acciones realizadas, cuentas afectadas, montos, contactos y responsables. Los canales de recuperación se verifican directamente en sitios o teléfonos oficiales. Nunca se debe pagar o compartir códigos por presión del supuesto soporte.
Cómo preservar evidencia digital
Se conservan correos completos, encabezados, chats exportados, URLs, números, comprobantes, movimientos, registros de acceso, archivos y dispositivos. Una captura de pantalla ayuda, pero puede no demostrar origen ni integridad. Los sistemas deben evitar sobrescribir logs relevantes.
La obtención forense requiere personal competente y cadena de custodia cuando el caso lo amerita. No se debe ingresar ilegalmente a cuentas ajenas para buscar pruebas ni instalar herramientas que alteren el equipo. Cada copia debe documentar fecha, responsable y método.
Denuncia y coordinación con bancos o plataformas
La denuncia debe describir hechos cronológicamente, identificar activos y acompañar evidencia disponible. Puede presentarse ante Policía o Ministerio Público por los canales habilitados. En operaciones financieras también se activa el procedimiento del banco, se solicita bloqueo y se conserva número de reclamo.
Denunciar no garantiza recuperación inmediata ni reemplaza las medidas de seguridad. Plataformas y operadores pueden conservar datos por periodos limitados; por ello, el abogado puede solicitar diligencias urgentes mediante la autoridad competente. Las comunicaciones deben evitar versiones contradictorias.
Protección de datos personales y deberes de la empresa
Cuando el incidente compromete datos personales, el responsable debe evaluar alcance, categorías, titulares, riesgos y medidas. El Reglamento aprobado por el DS 016-2024-JUS entró en vigencia el 31 de marzo de 2025 y exige revisar obligaciones de seguridad, documentación y comunicación conforme al caso.
La respuesta debe coordinar las funciones legal, tecnológica y directiva. Ocultar el evento o recolectar más datos sin finalidad puede agravar la exposición. Se documentan decisiones, medidas correctivas y atención de derechos de los titulares.
Responsabilidad penal civil y administrativa
El autor puede enfrentar responsabilidad penal y reparación civil. Además, proveedores o empresas pueden tener obligaciones contractuales, de consumo, bancarias o de protección de datos. La existencia de un delito no elimina el análisis de controles, autenticación y deberes propios.
Cada vía tiene objeto y prueba distintos. Un reclamo bancario no sustituye la denuncia penal y una denuncia no resuelve automáticamente la devolución. La estrategia debe evitar duplicar afirmaciones incompatibles entre procedimientos.
Defensa de personas investigadas
La persona investigada tiene derecho a conocer la imputación, contar con defensa, guardar silencio y cuestionar evidencia obtenida ilegalmente. La presencia de una dirección IP, cuenta o dispositivo no prueba por sí sola quién ejecutó la conducta. Se examinan acceso, custodia, atribución y pericia.
No se deben borrar archivos, manipular dispositivos ni contactar testigos para coordinar versiones. La defensa preserva evidencia exculpatoria, controla diligencias y solicita peritajes cuando son pertinentes. Cooperar no significa renunciar a garantías.
Plan preventivo para personas y organizaciones
La prevención incluye autenticación multifactor, mínimos privilegios, copias de seguridad probadas, actualización, monitoreo, clasificación de datos y capacitación. Las empresas necesitan un plan de respuesta con responsables, proveedores, criterios de escalamiento y simulacros.
Los contratos deben regular seguridad, subencargados, incidentes, devolución de información y auditoría. Un control técnico aislado no reemplaza gobierno ni evidencia. Las lecciones del incidente se convierten en mejoras medibles y verificables.
Criterios para evaluar un caso de delitos informáticos en Perú
La evaluación debe comenzar con una definición precisa del problema. Se identifica quién tomó la decisión, qué relación jurídica existe, qué obligación se considera incumplida y qué resultado busca la persona o empresa. Esta delimitación evita mezclar reclamos distintos y permite escoger la norma material y procesal aplicable.
Documentos, fechas y norma aplicable
En asuntos de delitos informáticos en Perú, la fecha de cada hecho puede cambiar la solución. Deben ordenarse contratos, resoluciones, pagos, comunicaciones y actuaciones de autoridades en una cronología única. Después se verifica qué norma estaba vigente, si hubo notificación válida y desde cuándo corre cada plazo.
La prueba debe analizarse por su origen y alcance. Un documento puede demostrar que se envió una comunicación, pero no necesariamente que el destinatario aceptó su contenido. Una hoja de cálculo resume operaciones, pero necesita respaldo. Cada afirmación importante debe asociarse con evidencia auténtica y verificable.
Finalmente se comparan alternativas: prevención, subsanación, negociación, recurso administrativo, medida urgente o proceso judicial. La recomendación debe explicar probabilidades, costos, plazos y consecuencias operativas. Cuando falta un dato decisivo, corresponde señalarlo y definir cómo obtenerlo antes de asumir una conclusión.
Ruta de actuación y control de riesgos
Una ruta ordenada reduce omisiones y contradicciones. Primero se preserva la documentación original y se registra cualquier notificación. Luego se revisan competencia, plazo, pretensión y evidencia. Solo después se redacta una respuesta o se negocia con la contraparte.
Ejecución coordinada de la estrategia
La estrategia sobre delitos informáticos en Perú debe coordinar los efectos jurídicos con la realidad del caso. Una impugnación puede ser necesaria, pero también puede requerirse suspender un cobro, proteger un activo, corregir un proceso interno, comunicar a terceros o asegurar continuidad de la actividad. Estas medidas deben ser compatibles entre sí.
Durante la ejecución se utiliza un control con fecha, responsable, documento, siguiente acción y vencimiento. Cada envío debe conservar cargo o constancia. Las conversaciones relevantes se confirman por escrito y cualquier acuerdo se revisa antes de firmarse.
Seguimiento y cierre del caso
El cierre del caso incluye verificar cumplimiento, inscripciones, pagos, devolución de garantías, actualización de registros y conservación del expediente. Si la decisión crea una obligación futura, debe asignarse responsable y alerta. La asesoría no termina con la resolución cuando todavía quedan actos necesarios para hacer efectivo el resultado.
Lecturas recomendadas
Fuentes oficiales consultadas
- Ministerio Público Fiscalía de la Nación
- Policía Nacional del Perú
- Autoridad Nacional de Protección de Datos Personales
- Reglamento de la Ley de Protección de Datos Personales DS 016-2024-JUS
La normativa, los procedimientos y los criterios administrativos pueden modificarse. Antes de actuar, debe revisarse la versión vigente y las circunstancias concretas del caso.
Preguntas frecuentes
¿Debo borrar el mensaje fraudulento?
No antes de preservarlo. Puede contener encabezados, URL y otros datos útiles para la investigación.
¿Una captura de pantalla es suficiente?
Puede ayudar, pero conviene conservar archivos, registros y metadatos para acreditar autenticidad e integridad.
¿Dónde denuncio un delito informático?
Ante la Policía Nacional o el Ministerio Público por los canales oficiales, acompañando una cronología y evidencia.
¿El banco debe devolver siempre el dinero?
No de forma automática. Deben revisarse autenticación, trazabilidad, deberes de seguridad y circunstancias de la operación.
¿Qué cambió en protección de datos en 2025?
Entró en vigencia el nuevo reglamento de la Ley 29733; cada incidente debe evaluarse según sus reglas y el riesgo generado.
¿Necesitas una evaluación de tu caso?
Nuestro equipo puede revisar hechos, documentos, plazos y alternativas para definir una estrategia aplicable. Conoce nuestro servicio de asesoría legal y solicita una evaluación profesional.
