Glosario · Ransomware y daños informáticos
8 términos explicados en lenguaje claro
Qué significa cada uno, qué dice la ley y qué decide estos casos
Glosario de ciberdelitos
Ransomware y daños informáticos.
Ransomware
También buscado como: secuestro de datos, virus que pide rescate, han cifrado los archivos de la empresa.
Un programa que cifra los archivos de una empresa y exige un rescate para devolverlos.
Qué dice la ley. No tiene artículo propio. Se persigue por dos vías que suelen concurrir: el artículo 264, si se dañaron o hicieron inaccesibles datos ajenos de manera grave, con seis meses a tres años; y el artículo 264 bis, si se obstaculizó o interrumpió el funcionamiento del sistema, con la misma pena base. Cuando el ataque perjudica de forma relevante la actividad de una empresa o de una Administración, la pena va a su mitad superior y puede alcanzar la superior en grado. Si hay organización criminal, daños de especial gravedad, afectación a servicios públicos esenciales o a infraestructuras críticas, artículo 264.2: dos a cinco años y multa del tanto al décuplo del perjuicio; y por la vía del 264 bis.2, tres a ocho años.
¿Es delito pagar el rescate?. Pagar no está tipificado como delito en sí. Pero puede generar problemas por otras vías —normativa de prevención de blanqueo, sanciones internacionales, deberes de la propia empresa— y no garantiza recuperar nada. Es una decisión que conviene tomar asesorado, no en caliente.
Cuando la investigada es la empresa. Si el ataque se produjo por una ausencia de controles, la discusión se traslada al régimen de responsabilidad de la persona jurídica y al compliance.
Relacionado: daños informáticos · obstaculización de sistemas · compliance penal
Daños informáticos
También buscado como: artículo 264, borrar datos de la empresa, destruir archivos.
Borrar, alterar o inutilizar datos, programas o documentos electrónicos ajenos.
Qué dice la ley. Artículo 264.1: quien, sin autorización y de manera grave, borra, daña, deteriora, altera, suprime o hace inaccesibles datos, programas o documentos electrónicos ajenos, cuando el resultado producido fuera grave. Pena de seis meses a tres años.
La doble exigencia de gravedad. Es el detalle que más se pasa por alto: la ley pide que sea grave la conducta y que sea grave el resultado. Borrar un archivo por despecho, sin consecuencias relevantes, difícilmente supera ese doble filtro. Es un terreno de defensa habitual.
Un agravante específico. El artículo 264.3 impone las penas en su mitad superior cuando el hecho se cometió usando ilícitamente datos personales de otra persona para acceder al sistema o para ganarse la confianza de un tercero.
Relacionado: ransomware · obstaculización de sistemas · malware
Obstaculización de sistemas
También buscado como: artículo 264 bis, tirar una web, dejar sin servicio un sistema.
Dejar fuera de servicio el sistema informático de otro, sin necesidad de borrar nada.
Qué dice la ley. Artículo 264 bis.1: obstaculizar o interrumpir de manera grave el funcionamiento de un sistema informático ajeno, sea dañando datos, introduciendo o transmitiendo datos, o destruyendo o inutilizando el sistema. Pena de seis meses a tres años. Si los hechos perjudicaron de forma relevante la actividad normal de una empresa, un negocio o una Administración pública, la pena se impone en su mitad superior y puede alcanzar la superior en grado.
Qué lo separa del artículo 264. El 264 protege los datos; el 264 bis protege el funcionamiento. Un ataque puede encajar en uno, en otro o en los dos, y de esa calificación depende el marco de pena.
Relacionado: DDoS · ransomware · daños informáticos
DDoS
También buscado como: ataque de denegación de servicio, tumbar una web, saturar un servidor.
Saturar un servidor con peticiones masivas hasta que deja de responder.
Qué dice la ley. Es el supuesto típico del artículo 264 bis: no se destruye información, se impide que el sistema funcione. Pena base de seis meses a tres años, en su mitad superior si perjudicó de forma relevante la actividad de una empresa o Administración.
Un matiz sobre la autoría. Los ordenadores que envían las peticiones suelen pertenecer a terceros infectados que no saben nada. Ser el titular de un equipo que participó en una botnet no equivale a ser autor del ataque, y esa distinción es central en la defensa.
Relacionado: obstaculización de sistemas · malware · ransomware
Malware
También buscado como: virus informático, software malicioso, troyano, me han metido un virus.
Cualquier programa diseñado para dañar un sistema, robar información o tomar su control.
Qué dice la ley. El malware es el instrumento, no el delito. Lo que se castiga es el resultado —daños del 264, obstaculización del 264 bis, acceso del 197 bis, estafa del 249— y, de forma autónoma, fabricarlo o repartirlo: artículo 264 ter si va dirigido a los daños informáticos, artículo 197 ter si va dirigido al acceso o a la intimidad, y artículo 249.2.a) si está diseñado para cometer estafas.
Por qué existen tres artículos casi idénticos. Porque cada uno protege un bien jurídico distinto: el patrimonio, la intimidad y la integridad de los sistemas. La herramienta puede ser la misma; el precepto aplicable lo determina la finalidad.
Relacionado: herramientas de doble uso · ransomware · acceso ilícito a sistemas
Herramientas de doble uso
También buscado como: artículo 264 ter, programas de hacking legales, herramientas de pentesting.
Programas que sirven tanto para proteger un sistema como para atacarlo.
Qué dice la ley. Artículo 264 ter: quien, sin estar autorizado, produce, adquiere para su uso, importa o facilita a terceros —con la intención de facilitar los delitos de los artículos 264 y 264 bis— un programa concebido o adaptado principalmente para cometerlos, o una contraseña, código de acceso o datos similares. Pena de seis meses a dos años o multa de tres a dieciocho meses.
La palabra que salva o condena. «Con la intención de facilitar». Poseer o usar herramientas de análisis de seguridad no es delito; lo es hacerlo con el propósito de que sirvan para atacar. Por eso, en el trabajo profesional de seguridad, la autorización escrita del titular del sistema y la delimitación del alcance no son formalismos: son la prueba de la finalidad.
Relacionado: herramientas de intrusión · malware · hacking
Infraestructura crítica
También buscado como: ataque a infraestructura crítica, servicios esenciales, artículo 264.2.
Los sistemas de los que dependen servicios esenciales: energía, agua, sanidad, transporte, finanzas.
Qué dice la ley. El artículo 264.2 agrava los daños informáticos hasta dos a cinco años de prisión y multa del tanto al décuplo del perjuicio cuando se afecta al sistema informático de una infraestructura crítica o se crea una situación de peligro grave para la seguridad del Estado, de la Unión Europea o de un Estado miembro. El propio artículo define qué se entiende por infraestructura crítica. Si los hechos resultan de extrema gravedad, puede imponerse la pena superior en grado.
Por qué se menciona aquí. Porque muchas empresas no saben que prestan servicios a un operador crítico. Cuando el ataque llega a través de un proveedor, el marco penal aplicable puede ser mucho más grave de lo que las partes imaginan.
Relacionado: ransomware · daños informáticos · compliance penal
Responsabilidad penal de la persona jurídica
También buscado como: compliance penal, puede ir a juicio una empresa, responsabilidad de la empresa por un delito.
Una empresa puede ser condenada penalmente por delitos cometidos en su seno, con multas y otras penas propias.
Qué dice la ley. En materia de ciberdelincuencia hay dos preceptos específicos. El artículo 264 quater, para los daños informáticos: multa de dos a cinco años, o del quíntuplo a doce veces el perjuicio si es mayor, cuando el delito esté castigado con más de tres años de prisión; y de uno a tres años en los demás casos. Y el artículo 197 quinquies, para los delitos contra la intimidad de los artículos 197, 197 bis y 197 ter: multa de seis meses a dos años. En ambos casos pueden imponerse además penas como la suspensión de actividades, la clausura de locales o la inhabilitación para contratar con el sector público.
Lo que decide si la empresa responde. Tener implantados y, sobre todo, acreditados modelos de organización y control idóneos para prevenir el delito. No basta con tener el documento: hay que poder demostrar que funcionaba.
Relacionado: ransomware · infraestructura crítica · secretos de empresa
¿No encuentras tu término? Buscácalo en el índice completo del glosario.
Si tu situación ya es un procedimiento y no una duda, habla con el despacho.
Artículos contrastados con los textos consolidados del Código Penal y de la Ley de Enjuiciamiento Criminal publicados en el BOE, actualización de 9 de abril de 2026.
Este glosario tiene fines divulgativos y no constituye asesoramiento jurídico. Cada caso debe ser valorado individualmente por un profesional.