Marco Legal

Artículo 248 del Código Penal: Estafa Informática

Delito patrimonial que castiga la obtención de transferencias no consentidas mediante manipulación informática. Tras la reforma de la LO 14/2022 su sede es el artículo 249.1.a del Código Penal; el artículo 248 conserva la estafa clásica. Penas de 6 meses a 8 años según la cuantía defraudada y los agravantes.

25 min de lectura

Introducción

La estafa informática del art. 249 CP es, con mucha diferencia, el ciberdelito más denunciado en España. El recuento de hechos conocidos por tipología lo publica el Ministerio del Interior en su Informe sobre la Cibercriminalidad, no la Memoria de la Fiscalía, que informa de los procedimientos del Ministerio Fiscal. Este delito se ha convertido en la principal amenaza patrimonial digital para ciudadanos y empresas.

El artículo 248 del Código Penal tipifica la estafa clásica —la que exige «engaño bastante para producir error en otro»—, mientras que la estafa informática vive desde la reforma de 2022 en el artículo 249, que extiende específicamente la protección a las modalidades digitales mediante manipulación informática. Desde el phishing bancario que roba credenciales hasta los ataques BEC (Business Email Compromise) que defraudan cientos de miles de euros, cada tipología requiere análisis forense especializado para acreditar los elementos del tipo penal.

Texto íntegro del Artículo 248 CP

Art. 248.1 CP: Estafa básica

“Cometen estafa los que, con ánimo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.”

Art. 249 CP: la estafa informática

“También se consideran reos de estafa:

a) Los que, con ánimo de lucro y valiéndose de alguna manipulación informática o artificio semejante, consigan una transferencia no consentida de cualquier activo patrimonial en perjuicio de otro.

b) Los que fabricaren, introdujeren, poseyeren o facilitaren programas informáticos específicamente destinados a la comisión de las estafas previstas en este artículo.

c) Los que utilizando tarjetas de crédito o débito, o cheques de viaje, o los datos obrantes en cualquiera de ellos, realicen operaciones de cualquier clase en perjuicio de su titular o de un tercero.”

Elementos del tipo penal

ElementoDescripciónEjemplos digitales
Bien jurídico protegidoPatrimonio y orden socioeconómicoActivos económicos, cuentas bancarias
Acción típicaManipulación informática o artificioPhishing, malware bancario, BEC
ResultadoTransferencia patrimonial no consentidaTransferencia bancaria, pago fraudulento
Elemento subjetivoÁnimo de lucroBeneficio económico para el autor
PerjuicioDaño patrimonial a la víctimaPérdida económica cuantificable
Diferencia clave con Art. 248.1

En la estafa clásica (art. 248) se requiere “engaño bastante” que produzca error en la víctima, quien voluntariamente realiza el acto de disposición patrimonial. En la estafa informática (249.1.a) NO se requiere que la víctima tenga error ni voluntad de disposición; basta con que la manipulación informática consiga la transferencia no consentida.

Penas según cuantía defraudada

Escalado de penalidad (Arts. 249-250 CP)

Cuantía defraudadaArtículoPena de prisiónMulta
Hasta €400Art. 248, párrafo tercero — el cuarto solo excluye los antecedentes cancelados— (delito leve)1-3 meses
Más de €400Art. 248 (estafa) / Art. 249.1 (estafa informática)6 meses - 3 años-
Más de €50.000, o afectando a un elevado número de personasArt. 250.1.5.o1-6 años6-12 meses
Más de €250.000Art. 250.24-8 años12-24 meses
Especial gravedad concurriendo con cosa de primera necesidad o viviendaArt. 250.24-8 años12-24 meses
Reforma Código Penal 2015

La LO 1/2015 equiparó las penas de la estafa informática a las de la estafa tradicional. Después, la LO 14/2022 reordenó el capítulo —trasladando la estafa informática al art. 249— y la LO 1/2026, de 8 de abril, volvió a modificar el art. 248, que hoy contiene la definición y la pena en el mismo precepto, y el numeral 8.o del art. 250.1. Al citar estos artículos conviene comprobar la redacción vigente: han cambiado tres veces en once años.

Art. 250.1 CP: Agravantes de la estafa

Circunstancias de especial gravedad

El art. 250.1 CP eleva la pena a prisión de 1 a 6 años y multa de 6 a 12 meses cuando la estafa:

  1. Recae sobre cosas de primera necesidad, viviendas u otros bienes de reconocida utilidad social (250.1.1.o)
  2. Se perpetra abusando de la firma de otro, o sustrayendo u ocultando un proceso, expediente o documento público (250.1.2.o)
  3. Recae sobre el patrimonio artístico, histórico, cultural o científico (250.1.3.o)
  4. Reviste especial gravedad, atendiendo a la entidad del perjuicio y a la situación en que deja a la víctima o a su familia (250.1.4.o)
  5. Supera los 50.000 euros o afecta a un elevado número de personas (250.1.5.o)
  6. Se comete con abuso de las relaciones personales o aprovechando la credibilidad empresarial o profesional del defraudador (250.1.6.o)
  7. Es estafa procesal (250.1.7.o)
  8. El culpable había sido condenado ejecutoriamente por al menos tres delitos comprendidos en el mismo capítulo, siempre que sean menos graves o graves y de la misma naturaleza —los tres requisitos son acumulativos— (art. 250.1.8.ª)

El tipo hiperagravado del art. 250.2

Las penas suben a prisión de 4 a 8 años y multa de 12 a 24 meses en dos supuestos: cuando alguna de las circunstancias 4.a, 5.a, 6.a o 7.a concurre con la 1.a —cosas de primera necesidad o vivienda—, y cuando el valor de la defraudación supera los 250.000 euros.

Conviene no confundir los dos escalones: los 50.000 euros llevan a 1-6 años por el 250.1.5.o; los 4-8 años exigen 250.000 euros o esa concurrencia específica. Y el art. 250 no contiene ninguna agravante de «víctima especialmente vulnerable»: esa circunstancia se aprecia, en su caso, por la vía de las agravantes genéricas del art. 22 o del abuso de relaciones del 250.1.6.o.

  1. Organización criminal (art. 570 bis): grupo estructurado de tres o más personas que actúan concertadamente; es un delito autónomo que se castiga en concurso con la estafa, no como una agravante de esta
  2. Estafa hiperagravada (art. 250.2): cuando la defraudación supera los 250.000 euros, o cuando una de las circunstancias del 250.1 concurre con la de cosas de primera necesidad o vivienda
  3. Marco resultante: la estafa hiperagravada se castiga con 4 a 8 años de prisión; si además hay organización criminal, su pena se suma en concurso real (art. 73), como muestra el ejemplo del final de esta ficha

Modalidades de estafa informática

Tipologías delictivas del Art. 249 CP

ModalidadTécnicaMarco penal orientativo
Phishing bancarioEmail falso BBVA/Santander1-3 años
BEC (CEO Fraud)Suplantación email director2-6 años
VishingLlamada falsa banco1-3 años
SmishingSMS falso con link malicioso1-3 años
SIM SwappingDuplicación tarjeta SIM2-5 años
Troyanos bancariosMalware roba credenciales3-6 años
CriptoestafasRug pull, Ponzi schemes4-8 años
Ransomware con pagoCifrado + extorsión BTC4-8 años

Phishing: La estafa informática más común

El phishing es la técnica de estafa informática más frecuente en España. La cifra que sí puede citarse con fuente es la de INCIBE: en 2025 gestionó 25.133 incidentes de phishing, el método más frecuente dentro del fraude online, categoría que sumó 45.445 casos —4 de cada 10 incidentes de ciberseguridad—. Son incidentes gestionados por INCIBE, no denuncias, que es una población distinta y menor:

Elementos típicos:

  1. Email o SMS fraudulento que suplanta entidad bancaria, administración pública, empresa conocida
  2. Link a web falsa (typosquatting: bbva-seguridad.com en lugar de bbva.es)
  3. Formulario de captura de credenciales (usuario, contraseña, tarjeta)
  4. Transferencia no consentida de fondos por el estafador

Tipificación jurídica:

  • Art. 249.1.a CP: Manipulación informática (web falsa) + transferencia no consentida
Jurisprudencia: Phishing es estafa informática

El phishing encaja en la estafa informática del art. 249.1.a CP —manipulación informática que consigue una transferencia no consentida— y no en la estafa clásica del art. 248, que exige «engaño bastante para producir error en otro». La diferencia no es académica: en el phishing la víctima teclea sus credenciales, pero no consiente la transferencia posterior, y es esa transferencia la que el tipo castiga. El error recae sobre la identidad del destinatario, no sobre el acto de disposición patrimonial en sí.

BEC: Business Email Compromise (Estafa del CEO)

El BEC o CEO Fraud es la estafa informática de mayor impacto económico:

Modus operandi:

  1. Reconocimiento: El atacante investiga la empresa objetivo (OSINT, LinkedIn)
  2. Compromiso de email: Acceso al correo del CEO mediante phishing o keylogger
  3. Suplantación: Email al departamento financiero solicitando transferencia urgente
  4. Transferencia fraudulenta: €50.000-€500.000 a cuenta internacional (generalmente China, Nigeria, Emiratos)
  5. Exfiltración: El dinero se dispersa mediante mulas bancarias en menos de 48 horas

Tipificación jurídica:

  • Art. 249.1.a CP: Estafa informática (manipulación del sistema de email)
  • Art. 197bis CP (concurso): Acceso no autorizado al correo del CEO
  • Art. 401 CP (concurso): usurpación del estado civil del directivo — solo si el autor se arroga su identidad completa, no por firmar un correo en su nombre

Marco penológico: el subtipo agravado del art. 250 puede llevar la pena a ese rango cuando concurre alguna de sus circunstancias —entre ellas la cuantía—, pero la pena concreta la individualiza el tribunal conforme al art. 66. No se da aquí un porcentaje de casos BEC por tramo de cuantía: no se ha localizado una serie que lo publique.

Dónde se juzga: un BEC contra una empresa concreta lo instruye y falla el juzgado del lugar, no la Audiencia Nacional, cuya Sala de lo Penal solo conoce de los delitos tasados en el art. 65 LOPJ.

SIM Swapping: Duplicación de tarjeta SIM

Técnica: El atacante convence a la operadora de telecomunicaciones (social engineering) o soborna a un empleado interno para duplicar la tarjeta SIM de la víctima. Una vez controlado el número de teléfono, puede interceptar SMS de verificación bancaria (OTP).

Secuencia típica:

  1. Duplicación de SIM de la víctima
  2. Acceso a homebanking usando OTP recibido en SIM duplicada
  3. Transferencia de fondos a cuenta mula
  4. Conversión a criptomonedas en plataformas de intercambio.

Tipificación:

  • Art. 249.1.a CP: Manipulación informática del sistema de telecomunicaciones
  • Art. 392 CP: falsedad en documento oficial cometida por particular, y art. 400 bis, que equipara el uso de un documento de identidad auténtico por quien no está legitimado (si se usó un DNI falso o ajeno ante la operadora)
Responsabilidad de las operadoras

La vía para reclamar a la operadora que duplicó la SIM sin verificar la identidad del solicitante es la responsabilidad por culpa del artículo 1902 del Código Civil y la responsabilidad por hecho ajeno del artículo 1903, que hace responder a los titulares de una empresa por los actos de sus dependientes. Lo que hay que acreditar —y es trabajo pericial— es qué comprobación de identidad se hizo y qué rastro dejó.

Troyanos bancarios: Malware especializado

Familias de malware más frecuentes en España:

  • Bizum phishing: Falsos pagos Bizum con link a APK maliciosa (Android)
  • Cerberus: Troyano con overlay attack sobre apps bancarias
  • Flubot: SMS con enlace a descarga de malware. Su infraestructura fue desmantelada en 2022 en una operación internacional; se cita como patrón de smishing, no como amenaza activa
  • Anatsa (Teabot): Overlay + keylogging + VNC remoto

Funcionamiento técnico:

1. Vector infección: SMS phishing, descarga falsa, app store pirata
2. Instalación: Permisos de accesibilidad (Android) o perfil MDM (iOS)
3. Overlay attack: Ventana falsa sobre app bancaria legítima
4. Captura: Credenciales + códigos OTP
5. Transferencia: Automatizada mediante Android Accessibility Service

Tipificación:

  • Art. 249.1.a CP: Manipulación informática (malware)
  • Art. 249.2.a CP: Fabricación/distribución de programas para cometer estafas
  • Art. 264.2 CP (concurso): Daños informáticos si el malware es destructivo

Criptoestafas: Rug pull y Ponzi schemes

El boom de las criptomonedas ha multiplicado las estafas en el sector:

Modalidades principales:

TipoDescripciónCuantía mediaEjemplo
Rug pullCreadores abandonan proyecto tras recaudar fondos€200k - €5MSquid Game Token 2021
Ponzi criptoPirámide con promesas de rendimientos imposibles€50k - €50MOneCoin (€4.000M global)
Fake ICOOferta inicial de moneda falsa€100k - €2MCentraTech 2017
Pig butcheringEstafa romántica + inversión cripto€30k - €200kExtendida vía apps de citas
Phishing walletsApp falsa MetaMask/Trust Wallet€5k - €50kApps clonadas de MetaMask/Trust Wallet

Tipificación:

  • Art. 249.1.a CP: Manipulación informática (smart contracts maliciosos)
  • Art. 250.1 CP: Agravante por cuantía o especial gravedad
  • Art. 570 bis CP: Organización criminal (si hay estructura)
Trazabilidad blockchain

Aunque las criptomonedas más extendidas ofrecen pseudoanonimato y no anonimato, conviene no generalizar: en Bitcoin o Ethereum las transacciones son públicas y trazables, pero no en todas las cadenas. Monero, por diseño, oculta emisor, receptor e importe, y ahí las herramientas de rastreo no operan igual. Herramientas forenses como Chainalysis, Elliptic o CipherTrace permiten rastrear fondos hasta exchanges regulados donde se requiere KYC, que es el punto donde puede solicitarse su bloqueo. No hay una tasa pública de recuperación que sirva de referencia.

Elementos probatorios en estafa informática

Requisitos para acreditar Art. 249 CP

Para obtener condena por estafa informática, el informe pericial debe demostrar:

  1. Manipulación informática efectiva

    • Análisis de logs de sistema
    • Ingeniería inversa de malware
    • Forense de dispositivos comprometidos
  2. Transferencia patrimonial no consentida

    • Extractos bancarios
    • Registros de transacciones blockchain
    • Trazabilidad de fondos
  3. Ausencia de consentimiento del titular

    • Análisis de IP de origen (geolocalización)
    • Análisis de User-Agent (dispositivo desconocido)
    • Declaración de la víctima
  4. Nexo causal entre manipulación y transferencia

    • Correlación temporal logs + transferencia
    • Timeline forense completo
  5. Ánimo de lucro del autor

    • Beneficio económico demostrable
    • Trazabilidad de fondos al acusado
  6. Cuantificación del perjuicio económico

    • Daño emergente (dinero robado)
    • Lucro cesante (si aplica)

Evidencias digitales clave

1. Análisis de cabeceras de email (phishing/BEC):

Received: from malicious-server.ru ([203.0.113.45])
From: "Carlos Director" <director@empresa-falsa.com>
Reply-To: atacante@protonmail.com
SPF: FAIL (domain empresa.es does not designate 203.0.113.45)
DKIM: FAIL
DMARC: FAIL (policy=quarantine)

2. Logs de acceso bancario (SIM swapping):

2026-02-08 03:42:11 - Login successful
IP: 203.0.113.45 (Amsterdam, NL) - SOSPECHOSA (víctima en España)
Device: Samsung Galaxy S21 (dispositivo desconocido)
User-Agent: Chrome 120 Android
Action: Transfer €87.000 to ES12 3456 7890 1234 5678 9012

3. Análisis forense de malware (troyano bancario):

## Análisis estático con strings
strings malware.apk | grep -i "bank\|transfer\|account"

## Análisis dinámico con Frida
frida -U -f com.malware.banking --no-pause -l hook_banking.js

## Extracción de C&C server
unzip malware.apk
grep -r "http://" res/ AndroidManifest.xml
## Output: http://c2-server.onion/panel/receive.php

¿Has sido víctima de una estafa informática?

Analizo y documento la evidencia digital del fraude —transferencias, mensajes, dispositivos— para respaldar tu denuncia o demanda. Primera valoración gratuita, sin compromiso.

4. Trazabilidad blockchain (criptoestafa):

Wallet víctima: 0x742d35Cc6634C0532925a3b844Bc9e7595f0bEb
Wallet estafador: 0x8945Ab7C2bDe4f3a8B1c2D3e4F5a6B7C8D9E0F1a

Transaction hash: 0x3e5f8a9b2c1d4e6f7a8b9c0d1e2f3a4b5c6d7e8f
Amount: 150 ETH (€240.000 al cambio 2026-02-08)
Timestamp: 2026-02-05 14:32:17 UTC

Chainalysis tracing:
└─ Wallet estafador (0x8945...)
   ├─ Tornado Cash (mixer) - 50 ETH
   ├─ Binance (exchange, KYC) - 75 ETH [RECUPERABLE]
   └─ DeFi swap (Uniswap) - 25 ETH → USDT
Recuperación de fondos

En estafas BEC y criptoestafas, la rapidez de actuación es crítica:

  • Menos de 24 h: el dinero suele seguir en la cuenta de destino y cabe pedir su bloqueo antes de que se mueva
  • 24-48 h: los fondos ya están en tránsito entre cuentas puente, y cada salto añade una entidad y una autorización más al rastreo
  • Más de 48 h: lo habitual es que se hayan dispersado entre varias cuentas mula o convertido a criptoactivo, y la recuperación deja de depender del banco

No hay porcentajes públicos de recuperación por tramo horario: lo que está documentado es el mecanismo, y explica por qué la ventana importa

Contactar cuanto antes con un perito informático forense es determinante para aprovechar esa ventana, antes de que los fondos se dispersen.

Concurso de delitos con Art. 248

Delitos concurrentes frecuentes

Delito concurrenteArtículoRelación con Art. 248Ejemplo
Falsedad documentalArt. 390-395 CPUso de documentos falsos para la estafaDNI falso para SIM swapping
Usurpación del estado civilArt. 401 CPSolo persona física, y arrogándose su identidad completaNo cubre el phishing que suplanta a un banco
Acceso no autorizadoArt. 197bis CPHacking previo para obtener credencialesBEC con acceso previo al correo
Revelación secretosArt. 197 CPRobo de datos previo a la estafaKeylogger + estafa posterior
Daños informáticosArt. 264 CPRansomware con exigencia de pagoCifrado + extorsión económica
Organización criminalArt. 570 bis CPGrupo estructurado para estafas masivasCall center phishing con 50 operadores
Blanqueo capitalesArt. 301 CPConversión de dinero defraudadoUso de mulas bancarias

Aplicación del concurso (Arts. 73 y 77 CP)

Concurso real (Art. 73 CP): Cuando hay varios hechos delictivos independientes, se suman las penas.

Ejemplo:

  • Art. 249 (estafa €180k): 3 años prisión
  • Art. 197bis (acceso correo CEO): 2 años prisión
  • Art. 401 (usurpación identidad): 1 año prisión
  • Pena total: 6 años de prisión

Concurso ideal (Art. 77 CP): Un solo acto constituye varios delitos. Se aplica la pena del delito más grave en su mitad superior.

Ejemplo:

  • Ransomware con pago exigido:
    • Art. 249 (estafa): 6 meses - 3 años
    • Art. 264.2 (daños informáticos): 6 meses - 3 años
    • Pena aplicada: 2-3 años (mitad superior del más grave)

Jurisprudencia consolidada sobre Art. 249 CP

Lo que dice el Código Penal tras la reforma de 2022

Dónde está hoy la estafa informática. La Ley Orgánica 14/2022, de 22 de diciembre reordenó estos tipos:

AntesAhora
Art. 248.2.a — manipulación informática que consigue una transferencia no consentidaArt. 249.1.a
Art. 248.2.b — programas o dispositivos diseñados para cometer estas estafasArt. 249.2.a
Art. 248.2.c — uso fraudulento de tarjetas u otros instrumentos de pagoArt. 249.1.b, y su sustracción o apropiación, art. 249.2.b

El artículo 248 conserva únicamente la estafa clásica: «engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición». La diferencia importa: en la estafa informática no hace falta engañar a una persona, basta la manipulación del sistema, y por eso encaja el phishing, el SIM swapping o el BEC aunque la víctima no llegue a decidir nada.

Citar hoy el «art. 248.2.a» en una denuncia es citar un precepto que ya no existe con ese número.

Defensas y eximentes en estafa informática

Argumentos de defensa frecuentes

  1. Ausencia de manipulación informática

    • Argumento: La víctima realizó la operación voluntariamente sin engaño técnico
    • Contraargumento fiscal: El phishing/web falsa constituye manipulación informática
  2. Consentimiento de la víctima

    • Argumento: La víctima autorizó la transferencia
    • Contraargumento fiscal: El consentimiento viciado por error no es válido
  3. Falta de ánimo de lucro

    • Argumento: No había intención de beneficio económico
    • Contraargumento fiscal: El mero desvío de fondos implica ánimo de lucro
  4. Error en la identidad del autor

    • Argumento: La IP no identifica unívocamente al acusado
    • Contraargumento fiscal: Correlación con otros indicios (dispositivo, beneficiario fondos)

Atenuantes aplicables

AtenuanteEfectoRequisitos
Reparación del daño (Art. 21.5 CP)Reducción 1/3 penaDevolución fondos antes de juicio oral
Confesión (Art. 21.4 CP)Reducción hasta mitad inferiorReconocimiento en fase instrucción
Colaboración con la investigaciónSe canaliza por la atenuante analógica del art. 21.7 CP, no por una rebaja específicaIdentificación de cómplices, entrega de claves o cuentas
Dilaciones indebidas (Art. 21.6 CP)Reducción proporcionalRetraso judicial injustificado
Conformidad con reducción de pena

En delitos de estafa informática, es frecuente la conformidad entre acusación y defensa. La reducción del art. 801 LECrim es de un tercio exacto, no «hasta un tercio», y solo opera dentro del procedimiento y con los límites que ese artículo enumera. La reparación del daño es, por su parte, una atenuante del art. 21.5 CP cuyo efecto lo fija el art. 66: no existe una rebaja adicional de «hasta 2/3» del máximo previsto.

Responsabilidad civil: Recuperación de fondos

Legitimados para reclamar

  1. Víctima directa: Persona física o empresa defraudada
  2. Entidad bancaria: Si asumió pérdida por garantía de reembolso
  3. Aseguradora: Si tenía póliza de ciberseguro con cobertura de fraude
  4. Acción Popular: Cualquier ciudadano puede ejercer acción penal (no civil)

Responsables civiles

ResponsableFundamentoCuantía
Autor del delitoResponsabilidad directa (Art. 116 CP)Daño emergente + lucro cesante
CómplicesResponsabilidad solidaria (Art. 116.1 CP)Íntegra cuantía defraudada
Mulas bancariasCooperación necesaria (Art. 28 CP)Proporción de fondos gestionados
Entidad bancariaResponsabilidad subsidiaria (si hay negligencia)Pérdida no recuperada

Plazos para reclamar

  • Vía penal: Hasta sentencia firme (personarse como acusación particular)
  • Vía civil: depende de la acción que se ejercite. Los cinco años del art. 1964.2 CC son para las acciones personales sin plazo especial y corren desde que puede exigirse el cumplimiento, no desde que se conoce el delito. La responsabilidad extracontractual tiene su propio plazo —un año, art. 1968.2— desde que lo supo el agraviado. Cuál se aplica es la primera pregunta para el abogado
  • Responsabilidad bancaria: 13 meses desde el adeudo no autorizado para notificarlo al banco (art. 43 RDL 19/2018)
Garantía de reembolso PSD2

La Directiva PSD2, transpuesta en España por el RDL 19/2018, obliga a las entidades bancarias a reembolsar las operaciones no autorizadas a más tardar el día hábil siguiente a la notificación (art. 45). La excepción que ese artículo prevé no es la negligencia del cliente, sino que la entidad tenga motivos razonables para sospechar fraude y los comunique por escrito al Banco de España. La negligencia grave del usuario opera en un plano distinto —el de la atribución final de la pérdida—, no como causa para retrasar el reembolso. Aun así, la entidad suele alegar que demuestren negligencia grave del cliente. El banco puede reclamar posteriormente al defraudador vía subrogación.

Procedimiento judicial en estafa informática

Fases del proceso penal

  1. Denuncia urgente: ante la Policía Nacional —Unidad Central de Ciberdelincuencia— o la Guardia Civil, cuyo Departamento Contra el Cibercrimen sucedió al antiguo GDT.
  2. Bloqueo judicial de cuentas: Petición urgente de embargo de fondos (Art. 367 LECrim)
  3. Diligencias previas: Investigación pericial, requirimientos bancarios, rastreo de IPs
  4. Informe pericial: Análisis forense de dispositivos, logs, trazabilidad de fondos
  5. Instrucción judicial: Juzgado de Instrucción dirige investigación
  6. Procesamiento: Apertura de juicio oral si hay indicios suficientes
  7. Juicio oral: Vista ante Juzgado de lo Penal o Audiencia Provincial (si pena superior a 5 años)
  8. Ratificación pericial: Perito informático declara ante tribunal
  9. Sentencia: Condena o absolución + responsabilidad civil
  10. Ejecución: Embargo de bienes del condenado, decomiso de criptomonedas

Plazos de prescripción (Art. 131 CP)

Pena máximaPlazo prescripciónTipo de estafa
Menos de 3 años5 añosEstafa básica menos de €50k
3-5 años5 añosEstafa €50k-€250k
5-10 años10 añosEstafa más de €250k o especial gravedad

Interrupción y suspensión son cosas distintas (art. 132.2 CP). La prescripción se interrumpe —y el cómputo se reinicia— cuando el procedimiento se dirige contra la persona indiciariamente responsable mediante resolución judicial motivada. La mera presentación de la denuncia o la querella solo suspende el cómputo, y por un máximo de seis meses.

Caso práctico: Ataque BEC con recuperación parcial

Supuesto de hecho

Víctima: PYME sector construcción (35 empleados, facturación €8M/año) Autor: Organización criminal nigeriana (4 miembros)

Cronología de hechos:

5 febrero 2026, 03:42h: Acceso no autorizado al correo del director financiero mediante phishing con keylogger instalado 2 semanas antes.

5 febrero 2026, 09:15h: Email desde cuenta comprometida al departamento de administración: “Necesito transferencia urgente de €180.000 a proveedor chino. Adjunto factura. Confirmar cuando esté hecho.”

5 febrero 2026, 11:30h: Empleada de administración ejecuta la transferencia a IBAN español (cuenta mula).

5 febrero 2026, 14:00h: Director financiero descubre el fraude al volver de reunión externa.

5 febrero 2026, 14:15h: Denuncia inmediata ante Policía Nacional + contacto con perito informático forense.

5 febrero 2026, 16:30h: Juzgado de Instrucción decreta embargo judicial urgente de la cuenta mula (Art. 367 LECrim).

5 febrero 2026, 18:00h: Banco bloquea cuenta mula. Saldo remanente: €127.000 (resto ya transferido a 3 cuentas mulas adicionales).

6-8 febrero 2026: Análisis forense completo por Digital Perito.

Análisis pericial realizado

  1. Imagen forense del ordenador del director financiero

    • Detección de keylogger “FormBook” instalado vía macro de Excel malicioso
    • Captura de todas las teclas desde 20 enero 2026 (contraseñas, emails)
    • Exfiltración de datos a C&C server en Nigeria (IP 198.51.100.45)
  2. Análisis del correo electrónico comprometido

    • Acceso no autorizado desde IP 198.51.100.45 (Lagos, Nigeria)
    • 347 emails leídos durante 2 semanas (reconocimiento de proveedores)
    • Creación de regla de buzón para ocultar respuestas (evitar detección)
  3. Análisis del email fraudulento

    • Enviado desde cuenta legítima pero sesión nigeriana (IP 198.51.100.45)
    • Factura adjunta: PDF con metadatos modificados (autor original: “Atacante”)
    • Estilo de redacción diferente al habitual del director (análisis estilométrico)
  4. Trazabilidad de la transferencia

    • Transferencia SEPA a un IBAN español de ejemplo: ES12 1234 5678 9012 3456 7890. (No se nombra entidad: en un IBAN español los cuatro primeros dígitos del código de cuenta identifican al banco, y 1234 no corresponde a ninguna concreta.)
    • Titular: Mula bancaria española (Mamadou Diallo, origen senegalés)
    • €53.000 retirados en cajeros automáticos en 3 horas
    • €127.000 bloqueados judicialmente antes de nueva transferencia
  5. Identificación de la organización criminal

    • Correlación de IPs con otros 14 casos BEC en España (2024-2026)
    • Mismo keylogger (FormBook) y C&C server
    • Estructura: 2 hackers (Nigeria) + 2 mulas bancarias (España)

Tipificación jurídica

DelitoArtículoAutorPena estimada
Estafa informáticaArt. 249.1.a CPLíder organización3-6 años
Acceso no autorizadoArt. 197bis.2 CPHacker2-5 años
Daños informáticosArt. 264.1 CPHacker (keylogger)Multa 6-12 meses
Organización criminalArt. 570 bis CPTodos2-4 años
Blanqueo de capitalesArt. 301 CPMulas bancarias6 meses - 6 años

Concurso real (Art. 73 CP): Suma de penas.

Pena total estimada:

  • Líder: 7-10 años de prisión
  • Hackers: 5-8 años de prisión
  • Mulas bancarias: 2-4 años de prisión

Resultado judicial

El número y el fallo de una sentencia no pueden anticiparse, de modo que aquí no se afirma un desenlace concreto. Lo que sí resulta de los artículos citados es el marco de penas recogido en la tabla anterior, que el tribunal individualiza conforme al art. 66 CP. Y sobre la recuperación del dinero no hay un porcentaje de referencia: como se explica más arriba, depende de que el bloqueo alcance los fondos antes de que se dispersen entre cuentas puente o se conviertan en efectivo o criptoactivo.

Preguntas frecuentes (FAQ)

¿Qué hago si he sido víctima de estafa informática?

Actuación inmediata (primeras 24 horas son críticas):

  1. NO contactar al estafador ni pagar ningún rescate adicional
  2. Contactar con tu banco inmediatamente - Bloqueo de cuentas/tarjetas
  3. Denunciar en comisaría más cercana - Policía Nacional (BCIT) o Guardia Civil (Departamento Contra el Cibercrimen)
  4. Contactar con perito informático forense - Preservar evidencias digitales
  5. Documentar todo - Emails, SMS, capturas de pantalla, extractos bancarios
  6. Solicitar embargo judicial urgente - A través de abogado especializado

Cuanto antes actúes, más probabilidades de recuperar tu dinero.

¿Puede mi banco negarse a reembolsar una estafa?

Depende de la negligencia del cliente. La Directiva PSD2 (RDL 19/2018 en España) obliga al banco a reembolsar operaciones no autorizadas, SALVO que demuestren:

  1. Negligencia grave del cliente:

    • Reveló contraseñas a terceros
    • No notificó el robo/pérdida de tarjeta
    • Anotó claves en lugares accesibles
  2. Operación autorizada correctamente:

    • Cliente introdujo claves y confirmó operación
    • Procedimientos de autenticación fuerte cumplidos

Si el banco rechaza el reembolso, puedes:

  • Reclamar ante Servicio de Atención al Cliente (1 mes)
  • Reclamar ante Banco de España (2 meses adicionales)
  • Demandar judicialmente con informe pericial informático
¿Qué NO hacer tras sufrir una estafa informática?

NUNCA tomes estas acciones:

  1. NO pagar “rescates” adicionales prometiendo recuperar tu dinero (estafa secundaria)
  2. NO reinstalar el ordenador antes de análisis forense (destruyes evidencias del malware)
  3. NO borrar emails, SMS o conversaciones sospechosas (son pruebas fundamentales)
  4. NO contactar al estafador para “negociar” (puede alertarle y dispersar fondos más rápido)
  5. NO publicar en redes sociales detalles del ataque (alertas al criminal)
  6. NO contratar «recuperadores de fondos» que piden pago por adelantado: es un patrón de revictimización documentado por los organismos de protección al consumidor. No se da un porcentaje: el 95 % que circula no procede de ninguna medición

Acción correcta: Denuncia inmediata + perito informático + abogado especializado en delitos informáticos.

¿Necesitas un perito informático para tu caso de estafa informática?

Si has sido víctima de phishing, BEC, troyano bancario, criptoestafa o cualquier modalidad de estafa mediante manipulación informática, en Digital Perito realizamos peritaje informático forense para documentar el fraude, trazar los fondos y respaldar tu denuncia o reclamación.

Servicios especializados en Art. 249 CP

  • Análisis forense urgente (24/7) para preservar evidencias antes de dispersión de fondos
  • Trazabilidad de transferencias bancarias y blockchain (Chainalysis, Elliptic)
  • Ingeniería inversa de malware (troyanos bancarios, keyloggers, RATs)
  • Análisis de phishing y BEC (cabeceras de email, SPF/DKIM/DMARC)
  • Correlación de IPs y dispositivos para identificación de autores
  • Cuantificación de daños económicos (daño emergente + lucro cesante)
  • Informe pericial judicial admisible en todos los tribunales españoles
  • Ratificación en juicio oral ante juzgados y audiencias provinciales
  • Coordinación con fuerzas de seguridad (Guardia Civil —Departamento Contra el Cibercrimen— y Policía Nacional)
  • Solicitud de embargos urgentes (apoyo técnico a abogados)

Metodología: ISO/IEC 27037, NIST SP 800-86 y RFC 3227. (Son guías de referencia: seguirlas ordena el trabajo y facilita la contradicción, pero citarlas no certifica una metodología, una persona ni una organización.) Cobertura: Nacional (remoto) + presencial en Andalucía Experiencia: ex-CTO, 5× AWS Certified

Contacta ahora URGENTE - Disponible 24/7 para maximizar las probabilidades de recuperación de tu dinero en estafas informáticas (Art. 249 Código Penal).


Digital Perito - Perito Informático Forense Jonathan Izquierdo | Jaén, España 📞 624 09 37 96 | ✉️ contacto@digitalperito.es

Preguntas Frecuentes

¿Qué pena tiene la estafa informática en España?

El Art. 249 CP establece penas de 6 meses a 3 años de prisión para estafa informática básica. Si la cuantía supera €50.000 la pena es de 1-6 años, y si supera €250.000 la pena es de 4-8 años. Con agravantes (organización criminal, especial gravedad) puede llegar a 8 años de prisión.

¿El phishing es un delito en España?

Sí, el phishing constituye delito de estafa informática del Art. 249 CP cuando consigue una transferencia patrimonial no consentida. Las penas van de 6 meses a 8 años según la cuantía defraudada. Sobre el art. 401 CP conviene una cautela: **el phishing no lo activa por sí solo**. Ese precepto castiga usurpar el estado civil de otro, que exige arrogarse su identidad completa en el tráfico jurídico, no suplantar una marca o enviar un correo en nombre ajeno.

¿Necesito un perito informático para denunciar una estafa por Internet?

Sí, es fundamental. El perito debe acreditar la manipulación informática, la ausencia de consentimiento, el nexo causal entre la manipulación y el perjuicio económico, y la trazabilidad de los fondos defraudados. Sin informe pericial técnico, es muy difícil demostrar el delito del Art. 249 CP.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp