¿Te hackearon la cuenta bancaria? ¿Publicaron tus fotos íntimas sin permiso? ¿Alguien accedió a tu computador o celular sin autorización? ¿Sufriste acoso digital o te extorsionaron por internet?
En Colombia, todos estos casos pueden configurar delitos informáticos tipificados en la Ley 1273 de 2009, que protege la información y los datos personales como bienes jurídicos autónomos. Esta ley estableció 10 tipos de conductas penales relacionadas con el uso indebido de sistemas informáticos, con penas que van de 2 a 8 años de prisión.
Para entender el marco general del sistema penal colombiano, visita nuestra guía de derecho penal en Colombia.
¿Qué es la Ley 1273 de 2009 y por qué es importante?
La Ley 1273 de 2009 creó un nuevo bien jurídico en el Código Penal colombiano: la protección de la información y de los datos. Antes de esta ley, muchas conductas delictivas cometidas a través de medios informáticos no tenían tipificación específica en Colombia.
Esta ley modificó el Código Penal añadiendo el Título VII BIS con dos capítulos:
| Capítulo | Nombre | Delitos que incluye |
|---|---|---|
| Capítulo I | Atentados contra la confidencialidad, integridad y disponibilidad de datos y sistemas | Arts. 269A a 269H |
| Capítulo II | Atentados informáticos y otras infracciones | Arts. 269I y 269J |
Los 10 delitos informáticos en Colombia
| # | Delito | Artículo CP | Pena base |
|---|---|---|---|
| 1 | Acceso abusivo a sistema informático | Art. 269A | 48 a 96 meses |
| 2 | Obstaculización ilegítima de sistema informático o red de telecomunicaciones | Art. 269B | 48 a 96 meses |
| 3 | Interceptación de datos informáticos | Art. 269C | 36 a 72 meses |
| 4 | Daño informático | Art. 269D | 48 a 96 meses |
| 5 | Uso de software malicioso | Art. 269E | 48 a 96 meses |
| 6 | Violación de datos personales | Art. 269F | 48 a 96 meses |
| 7 | Suplantación de sitios web para capturar datos personales | Art. 269G | 48 a 96 meses |
| 8 | Circunstancias de agravación punitiva | Art. 269H | Hasta 12 años |
| 9 | Hurto por medios informáticos y semejantes | Art. 269I | 36 a 96 meses |
| 10 | Transferencia no consentida de activos | Art. 269J | 48 a 120 meses |

Descripción de cada delito informático en Colombia
1. Acceso abusivo a sistema informático (Art. 269A)
Se configura cuando alguien accede total o parcialmente a un sistema informático sin autorización o más allá de la que tiene, o lo mantiene contra la voluntad de quien tiene derecho a excluirlo.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Hackear el correo electrónico de alguien | Sí |
| Acceder a la cuenta bancaria de otro sin autorización | Sí |
| Entrar al sistema de una empresa como ex empleado con credenciales vencidas | Sí |
| Usar el computador de un compañero con su permiso | No |
| Pena base | 48 a 96 meses (4 a 8 años) |
|---|---|
| Con agravantes | Hasta 12 años |
2. Obstaculización ilegítima de sistema informático (Art. 269B)
Se configura cuando alguien impide u obstaculiza el funcionamiento de un sistema informático o red de telecomunicaciones, sin estar facultado para ello.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Ataque DDoS que tumba el servidor de una empresa | Sí |
| Saturar intencionalmente una red para hacerla inoperable | Sí |
| Instalar software que bloquea el sistema de un tercero | Sí |
| Pena base | 48 a 96 meses |
|---|
3. Interceptación de datos informáticos (Art. 269C)
Se configura cuando alguien sin orden judicial previa intercepta datos informáticos en su origen, destino o interior de un sistema informático o en las emisiones electromagnéticas provenientes de un sistema.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Interceptar comunicaciones de WhatsApp de terceros | Sí |
| Instalar un keylogger para capturar lo que otro escribe | Sí |
| Capturar datos de red (sniffing) sin autorización | Sí |
| Pena base | 36 a 72 meses (3 a 6 años) |
|---|
4. Daño informático (Art. 269D)
Se configura cuando alguien destruye, daña, borra, deteriora, altera o suprime datos informáticos o un sistema de tratamiento de información o sus partes o componentes lógicos.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Borrar intencionalmente la base de datos de una empresa | Sí |
| Corromper archivos de un sistema para hacerlos inutilizables | Sí |
| Modificar registros en un sistema informático sin autorización | Sí |
| Ransomware que cifra los archivos de la víctima | Sí |
| Pena base | 48 a 96 meses |
|---|
5. Uso de software malicioso (Art. 269E)
Se configura cuando alguien produce, tráfica, adquiere, distribuye, vende, envía, introduce o extrae del territorio nacional software malicioso u otros programas de computación de efectos dañinos.
| Tipo de software malicioso | Descripción |
|---|---|
| Virus | Se replica y daña archivos o sistemas |
| Troyano | Se disfraza de programa legítimo para robar información |
| Ransomware | Cifra los archivos y exige rescate |
| Spyware | Espía la actividad del usuario sin su conocimiento |
| Adware malicioso | Muestra publicidad intrusiva y puede robar datos |
| Pena base | 48 a 96 meses |
|---|

6. Violación de datos personales (Art. 269F)
Se configura cuando alguien obtiene, compila, sustrae, ofrece, vende, intercambia, envía, compra, intercepta, divulga, modifica o emplea datos personales sin estar facultado para ello.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Vender bases de datos de clientes sin autorización | Sí |
| Publicar información personal de alguien sin permiso | Sí |
| Compartir datos médicos confidenciales de pacientes | Sí |
| Publicar fotos íntimas sin consentimiento | Sí — también puede configurar otros delitos |
| Pena base | 48 a 96 meses |
|---|
Para conocer el caso específico de la publicación de fotos íntimas, visita nuestra guía sobre publicar fotos íntimas sin permiso en Colombia.
7. Suplantación de sitios web (Art. 269G)
Se configura cuando alguien diseña, desarrolla, tráfica, vende, ejecuta, programa o envía páginas electrónicas, enlaces o ventanas emergentes que imiten o copien la apariencia de sitios web legítimos para capturar datos personales.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Crear página web falsa que imita la del banco | Sí |
| Enviar correo con enlace a sitio web falso para capturar claves | Sí (phishing) |
| Crear tienda en línea falsa que imita una legítima | Sí |
| Pena base | 48 a 96 meses |
|---|
8. Circunstancias de agravación punitiva (Art. 269H)
Las penas de los delitos anteriores se aumentan de la mitad a las tres cuartas partes cuando concurren estas circunstancias:
| Circunstancia de agravación | Descripción |
|---|---|
| Sobre redes o sistemas informáticos del Estado | Ataque a infraestructura crítica |
| Por servidor público | Abuso de posición institucional |
| Aprovechando la confianza depositada | Abuso de confianza en relaciones laborales o personales |
| Revelando secreto empresarial | Espionaje industrial |
| Con fin terrorista | Ciberterrorismo |
| Afectando a personas naturales en su información confidencial | Mayor impacto en la privacidad individual |
| Cometido en empresa o institución de salud | Especial protección de datos médicos |
Con agravantes, las penas pueden llegar hasta 12 años de prisión.
9. Hurto por medios informáticos y semejantes (Art. 269I)
Se configura cuando alguien supera medidas de seguridad informáticas para apoderarse de activos, realizar transferencias o usar indebidamente datos financieros de otro.
| Ejemplos | ¿Configura el delito? |
|---|---|
| Acceder a cuenta bancaria para transferir fondos | Sí |
| Usar datos de tarjeta robados para compras en línea | Sí |
| Clonar tarjetas y usarlas | Sí |
| Usar credenciales de otro para acceder a plataformas de pago | Sí |
| Pena base | 36 a 96 meses (3 a 8 años) |
|---|
Para conocer todos los detalles sobre el fraude con tarjeta, visita nuestra guía sobre fraude con tarjeta de crédito en Colombia.

10. Transferencia no consentida de activos (Art. 269J)
Se configura cuando alguien con ánimo de lucro y con manipulación informática o artificio semejante, consigue la transferencia no consentida de activos en perjuicio de una víctima.
| Diferencia con el hurto informático | Descripción |
|---|---|
| Hurto informático (269I) | Supera medidas de seguridad para apoderarse de activos |
| Transferencia no consentida (269J) | Manipula sistemas para que la transferencia ocurra automáticamente |
| Pena base | 48 a 120 meses (4 a 10 años) |
|---|
Circunstancias agravantes aplicables a todos los delitos informáticos
Además de las agravantes específicas del Art. 269H, los delitos informáticos se agravan adicionalmente cuando:
| Circunstancia | Efecto |
|---|---|
| Se cometen con finalidad de lucro | Pena aumentada |
| Afectan a menores de edad | Protección especial |
| Son cometidos por organización criminal | Puede concursar con concierto para delinquir |
| Causan daños superiores a 200 SMLMV | Agravante por cuantía |
Delitos informáticos más frecuentes en Colombia en 2026
Según las estadísticas del Centro Cibernético Policial, estos son los delitos informáticos más frecuentes en Colombia:
| Delito | Tendencia | Artículo aplicable |
|---|---|---|
| Fraude con tarjeta de crédito y débito | En aumento | Art. 269I y 269J |
| Phishing bancario | Muy frecuente | Art. 269G |
| Violación de datos personales | Creciente | Art. 269F |
| Ciberacoso y hostigamiento digital | En aumento | Art. 269F + otros |
| Ransomware empresarial | En crecimiento | Art. 269D y 269E |
| Estafa en comercio electrónico | Muy frecuente | Art. 246 + 269G |
| Suplantación de identidad digital | Frecuente | Art. 269F + 269G |

¿Cómo denunciar un delito informático en Colombia?
Canales especializados para denunciar
| Canal | Disponibilidad | Recomendado para |
|---|---|---|
| CAI Virtual de la Policía | 24 horas en línea | Todos los delitos informáticos |
| Centro Cibernético Policial | 24 horas | Casos complejos y empresariales |
| Línea 122 — Fiscalía | 24 horas | Denuncia formal |
| URI de la Fiscalía | 24 horas | Denuncia presencial con evidencias |
| Superfinanciera | Horario hábil | Fraudes bancarios |
| SIC — Superintendencia de Industria y Comercio | Horario hábil | Violación de datos personales |
Evidencia que debes conservar para denunciar
| Tipo de evidencia | ¿Cómo conservarla? |
|---|---|
| Capturas de pantalla | Con fecha y hora visibles — no editar |
| URL completa del sitio falso | Copiar antes de que desaparezca |
| Correos electrónicos completos | Con encabezados que incluyen IP de origen |
| Registros de transacciones fraudulentas | Extractos bancarios completos |
| Datos del atacante | IP, email, usuario, número de celular |
| Evidencia del daño sufrido | Cuantificación del perjuicio |
Pasos para denunciar
| Paso | Acción |
|---|---|
| 1 | Conserva toda la evidencia digital antes de que desaparezca |
| 2 | Si hay fraude bancario, llama al banco inmediatamente para bloquear y solicitar reversión |
| 3 | Denuncia en el CAI Virtual: caivirtual.policia.gov.co |
| 4 | Presenta denuncia formal ante la Fiscalía con toda la evidencia |
| 5 | Si hay violación de datos personales, reporta también ante la SIC |
Entidades que investigan delitos informáticos en Colombia
| Entidad | Rol |
|---|---|
| Centro Cibernético Policial (CCP) | Investigación especializada en cibercrimen |
| Fiscalía General de la Nación | Dirección del proceso penal |
| DIJIN — Dirección de Investigación Criminal | Apoyo en investigaciones complejas |
| SIC — Superintendencia de Industria y Comercio | Protección de datos personales |
| Superfinanciera | Fraudes en el sistema financiero |
| UIAF | Lavado de activos por medios informáticos |
Cómo protegerte de los delitos informáticos
Medidas básicas de ciberseguridad
| Medida | Descripción |
|---|---|
| Contraseñas fuertes y únicas | Mínimo 12 caracteres con mayúsculas, números y símbolos |
| Autenticación de dos factores (2FA) | Activar en todas las cuentas importantes |
| Actualizar software regularmente | Las actualizaciones corrigen vulnerabilidades de seguridad |
| No abrir enlaces sospechosos | Verificar siempre la URL antes de hacer clic |
| Antivirus actualizado | En todos los dispositivos |
| Backup regular de información | Para recuperar datos en caso de ransomware |
| VPN en redes públicas | Para proteger la comunicación en WiFi abiertos |
| Verificar siempre la URL del banco | Que sea exactamente la oficial y con HTTPS |

Marco legal de los delitos informáticos en Colombia
| Norma | Contenido |
|---|---|
| Ley 1273 de 2009 | Marco principal de delitos informáticos |
| Arts. 269A a 269J, Ley 599 de 2000 | Tipos penales específicos |
| Ley 1581 de 2012 | Protección de datos personales (Habeas Data) |
| Decreto 1377 de 2013 | Reglamentación de la Ley 1581 |
| Convenio de Budapest | Colombia se adhirió en 2021 — cooperación internacional en cibercrimen |
Preguntas frecuentes sobre los delitos informáticos en Colombia
¿El ciberacoso es un delito informático en Colombia?
El ciberacoso puede configurar varios delitos según su modalidad: violación de datos personales (Art. 269F), hostigamiento (Art. 188F), inducción al suicidio en casos extremos (Art. 107) o injuria y calumnia (Arts. 220 y 221) cuando las publicaciones son difamatorias. Para conocer más detalles, visita nuestra guía sobre ciberacoso en Colombia.
¿Las empresas pueden ser responsables por delitos informáticos?
La responsabilidad penal en Colombia es individual. Sin embargo, los directivos o empleados que cometieron el delito responden personalmente. La empresa puede tener responsabilidad civil por los daños causados y responsabilidad administrativa ante la SIC si hubo violación de datos personales de sus usuarios.
¿Los delitos informáticos cometidos desde el exterior pueden investigarse en Colombia?
Sí. Desde la adhesión de Colombia al Convenio de Budapest en 2021, Colombia tiene mecanismos de cooperación internacional para investigar delitos informáticos cometidos desde otros países. La investigación es más compleja pero posible.
¿Cuánto tiempo tiene la Fiscalía para investigar un delito informático?
El plazo de prescripción depende de la pena máxima del delito específico. Para los delitos con pena de hasta 8 años (la mayoría de la Ley 1273), la prescripción es de 8 años desde la comisión del delito.
¿Qué diferencia hay entre hacker ético y delito informático?
El hacking ético o pentesting es la práctica autorizada de buscar vulnerabilidades en sistemas informáticos con permiso del propietario. Sin ese permiso, la misma conducta configura el delito del Art. 269A. La diferencia está exclusivamente en la autorización del titular del sistema.
¿Las redes sociales tienen obligación de cooperar con las autoridades colombianas?
Sí, dentro de los marcos de cooperación establecidos. Las grandes plataformas (Meta, Google, TikTok) tienen portales específicos para solicitudes de datos de autoridades legales. La cooperación depende de los acuerdos entre Colombia y el país donde opera la plataforma.
Conclusión
Los delitos informáticos en Colombia están tipificados con claridad en la Ley 1273 de 2009 y tienen penas que pueden llegar a 12 años de prisión. El crecimiento acelerado del comercio electrónico, los pagos digitales y las redes sociales ha multiplicado las oportunidades para estos delitos y la necesidad de conocerlos.
Si fuiste víctima de un delito informático actúa rápido: la evidencia digital puede desaparecer en horas. Si te investigan por uno de estos delitos, la defensa técnica especializada es fundamental dado el alto nivel de complejidad probatoria de estos casos.
Guías específicas sobre delitos informáticos en Colombia
- Estafa virtual en Colombia: tipos, pena y cómo denunciar
- Fraude con tarjeta de crédito en Colombia
- Derecho penal en Colombia
🚨 ¿Fuiste víctima de un delito informático o te investigaron por uno? En Mi Consultorio Legal te atendemos con la primera consulta gratis.