Ley 1273 de Delitos Informáticos: Qué Dice y Cómo Te Protege

Cumplimiento y regulación
22 Sep 2026, 9:00 a.m. Por Juan Carlos Hernandez 💬 0
Ley 1273 de Delitos Informáticos: Qué Dice y Cómo Te Protege

¿Qué delito comete exactamente alguien que entra sin permiso al servidor de tu empresa? Antes de 2009, la respuesta en Colombia era incómoda: probablemente ninguno específico. Los fiscales tenían que forzar el hecho dentro de figuras genéricas — hurto, daño en bien ajeno — que no describían realmente lo que había pasado. La Ley 1273 de 2009 cerró ese vacío modificando el Código Penal para crear un bien jurídico propio: la protección de la información y de los datos.

Hoy es la norma que cualquier abogado penalista, cualquier perito forense digital y cualquier fiscal invoca cuando una empresa colombiana denuncia un ciberataque. Si tu empresa maneja información sensible, no necesitas ser abogado para entenderla — pero sí necesitas saber qué dice.

Anatomía del ataque descrito en el artículo.

Anatomía del ataque descrito en el artículo.

Los delitos que la ley realmente tipifica

La ley agregó los artículos 269A al 269J al Código Penal. En la práctica, estos son los que más se usan:

El acceso abusivo a un sistema informático (269A) castiga entrar a un sistema protegido sin autorización, o excediendo la que se tiene. Aplica tanto a un atacante externo como a un empleado que husmea en sistemas fuera de su rol — algo que muchas empresas ni siquiera consideran delito hasta que ocurre.

La obstaculización de sistema informático o red (269B) cubre ataques de denegación de servicio (DDoS) y cualquier intento de tumbar la operación normal de un sistema.

La interceptación de datos informáticos (269C) es la base legal contra ataques de tipo "man-in-the-middle" — interceptar información en tránsito sin orden judicial.

El daño informático (269D) es probablemente el artículo más invocado en Colombia hoy, porque cubre destruir, borrar o alterar datos sin autorización. Es el fundamento legal en la mayoría de los casos de ransomware y sabotaje interno.

El uso de software malicioso (269E) tipifica producir, distribuir o introducir malware en el país — sin necesidad de que ya haya causado daño. Solo con tenerlo y distribuirlo, ya hay delito.

La violación de datos personales (269F) conecta directamente con las obligaciones de la Ley 1581: obtener, vender o divulgar datos personales sin autorización.

La suplantación de sitios web (269G) es el fundamento legal contra el phishing — diseñar páginas que imitan sitios legítimos para capturar credenciales.

El hurto por medios informáticos (269I) es el tipo penal que aplica a la mayoría del fraude bancario digital y a casos como el SIM swapping.

Cuánto pesan las penas

No son simbólicas. Dependiendo del delito, van de 48 a 96 meses de prisión, con multas que pueden superar los 1,000 salarios mínimos. Si el delito se comete sobre infraestructura crítica, aprovechando un cargo de confianza, o revelando la información a terceros, las penas aumentan hasta en la mitad. Esto tiene una consecuencia práctica poco discutida: un empleado que accede a sistemas de otro departamento "solo por curiosidad" no está en una zona gris administrativa. Está potencialmente cometiendo un delito.

Qué hacer si te toca vivirlo

El orden importa más de lo que parece:

1. Contener el incidente primero, técnicamente — aislar sistemas comprometidos sin borrar evidencia en el proceso.
2. Documentar todo con marcas de tiempo: logs, capturas, comunicaciones relacionadas.
3. Denunciar ante la Policía Nacional (CAI Virtual) o la Fiscalía, citando los artículos específicos que apliquen.
4. Pedir un análisis forense digital formal — es la evidencia que sostiene el proceso penal completo.
5. Revisar en paralelo tus obligaciones bajo la [Ley 1581 de Habeas Data](https://tirescue.com/blog/ley-1581-habeas-data-empresas/) si hubo datos personales involucrados.

Un equipo de respuesta ante incidentes 24/7 es lo que marca la diferencia entre preservar evidencia útil en las primeras horas, y perderla justo cuando más se necesita.

Preguntas frecuentes

¿La ley aplica si el atacante está fuera de Colombia?

Territorialmente aplica dentro del país, pero existen tratados de cooperación internacional que permiten perseguir delitos transnacionales cuando el daño ocurre en Colombia.

¿Un empleado puede ser procesado penalmente por acceder sin autorización?

Sí. El artículo 269A no distingue entre atacante externo e interno.

¿Denunciar bajo la Ley 1273 reemplaza el proceso ante la SIC?

No, son complementarios. La 1273 es penal — persigue al responsable. La 1581 es administrativa — evalúa si tu empresa cumplió sus obligaciones como responsable del tratamiento. Un mismo incidente puede activar ambos.

¿Basta con la evidencia técnica o necesito abogado?

Ambos. La evidencia técnica bien preservada es la base, pero un abogado especializado en delitos informáticos traduce eso al lenguaje procesal correcto.

Controles y monitoreo que cortan el ataque.

Controles y monitoreo que cortan el ataque.

¿Hablamos?

Conocer la Ley 1273 te da el marco para actuar, pero la primera línea de defensa sigue siendo técnica. Si tu empresa está en medio de un incidente, nuestro equipo de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/) contiene el ataque y preserva la evidencia que tu caso legal va a necesitar. ¿Incidente en curso ahora mismo? [Contáctanos de inmediato](https://tirescue.com/contacto-ti-rescue/).

Contactar

También te puede interesar

Comentarios (0)

Sé el primero en comentar.