Descubrir que alguien ha accedido sin autorización a nuestro correo corporativo puede implicar mucho más que la pérdida de control de una contraseña. El intruso puede haber leído conversaciones confidenciales, descargado documentación, creado reglas de reenvío, enviado mensajes en nuestro nombre o utilizado la cuenta para preparar posteriores fraudes.
En Barcelona Penal somos abogados especializados en Derecho Penal en Barcelona y asesoramos a empresas, directivos y profesionales cuando existe un posible acceso ilícito a sistemas o comunicaciones corporativas. En estos asuntos, una de las cuestiones más importantes es preservar correctamente las evidencias digitales desde el primer momento, porque algunos registros pueden desaparecer y determinadas actuaciones pueden modificar involuntariamente la información que después necesitaremos analizar.
Respuesta rápida: si sospechamos que alguien ha accedido sin permiso a un correo corporativo, debemos limitar el acceso del intruso sin destruir innecesariamente las evidencias, conservar los registros de inicio de sesión y auditoría, guardar los correos originales y sus cabeceras, documentar las reglas de reenvío o cambios realizados en la cuenta y valorar una extracción pericial. También debemos determinar si el acceso puede constituir un delito del artículo 197 bis del Código Penal y, si se han visto afectados datos personales, analizar las obligaciones previstas por el RGPD.
Por qué puede ser delito entrar en un correo corporativo sin autorización
El acceso ilegítimo a una cuenta corporativa puede tener relevancia penal cuando concurren los requisitos establecidos en el Código Penal.
Si han accedido sin permiso a tu correo corporativo, cada minuto cuenta. Cuéntanos tu caso y te explicamos qué pruebas son clave para proteger tus derechos desde el primer momento.
Debemos distinguir entre varias situaciones. No es exactamente lo mismo entrar sin autorización en un sistema informático que acceder, apoderarse o utilizar determinadas comunicaciones o datos protegidos por la intimidad.
El artículo 197 bis y el acceso ilícito a sistemas informáticos
El artículo 197 bis del Código Penal castiga a quien, vulnerando las medidas de seguridad establecidas para impedirlo y sin estar debidamente autorizado, accede a todo o parte de un sistema de información o se mantiene en él contra la voluntad de quien tiene derecho a excluirlo.
La pena prevista para esta conducta es de seis meses a dos años de prisión.
Esta figura puede resultar especialmente relevante cuando alguien obtiene credenciales mediante phishing, utiliza contraseñas robadas o accede ilícitamente a una cuenta protegida mediante mecanismos destinados a impedir ese acceso.
El artículo 197 también puede ser relevante si se accede a comunicaciones o datos reservados
Dependiendo de lo que haya hecho el intruso después de acceder a la cuenta, también debemos estudiar las distintas conductas previstas en el artículo 197 del Código Penal, especialmente cuando se accede a comunicaciones, documentos o datos reservados con la finalidad de descubrir secretos o vulnerar la intimidad.
Por eso nosotros no recomendamos reducir todos los casos a la etiqueta genérica de “hackeo del correo”. Debemos determinar cómo se produjo el acceso, qué información se consultó, qué se descargó o modificó y para qué se utilizó posteriormente.
¿Puede cometerlo un empleado, socio o exempleado?
Sí. El posible autor no tiene que ser necesariamente un atacante externo.
Un empleado, socio, antiguo trabajador, administrador de sistemas o colaborador puede realizar una conducta penalmente relevante si accede a un sistema o cuenta sin estar debidamente autorizado y concurren los demás requisitos del tipo.
Ahora bien, en los accesos internos debemos analizar con especial cuidado qué permisos tenía realmente esa persona. No recomendamos asumir que cualquier consulta realizada por un empleado constituye automáticamente delito: debemos revisar las credenciales asignadas, las políticas internas, su función y si existían limitaciones efectivas de acceso.
Qué pruebas debemos conservar después de detectar el acceso
Las evidencias digitales pueden modificarse o dejar de estar disponibles con el paso del tiempo. Por eso consideramos importante que el equipo jurídico y el técnico trabajen coordinadamente desde el inicio.
Registros de inicio de sesión y auditoría
Los logs o registros de auditoría son una de las fuentes de información más relevantes. Dependiendo del proveedor pueden mostrar fechas y horas de acceso, direcciones IP, dispositivos, ubicaciones aproximadas, acciones realizadas, cambios de configuración y otros eventos de seguridad.
Si utilizamos Google Workspace o Microsoft 365, recomendamos solicitar cuanto antes al administrador la conservación y exportación de los registros disponibles.
Los plazos no son iguales en todas las plataformas ni en todos los planes. Por ejemplo, Google Workspace conserva numerosos eventos de registro durante aproximadamente seis meses, mientras que Microsoft Purview Audit conserva muchos registros estándar durante 180 días y ofrece periodos superiores en determinadas licencias y configuraciones.
Desde nuestra experiencia, esta diferencia es importante: no debemos esperar a presentar la denuncia para empezar a conservar los registros técnicos.
Correos afectados y cabeceras técnicas
Debemos conservar los mensajes que sospechamos que han sido leídos, reenviados, enviados, modificados o eliminados durante el acceso.
Cuando sea posible recomendamos guardar el correo en su formato original, como .eml o equivalente, y conservar sus cabeceras técnicas.
Las cabeceras pueden contener información sobre el recorrido del mensaje, servidores utilizados, marcas temporales y resultados de mecanismos de autenticación como SPF, DKIM o DMARC.
No debemos asumir que las cabeceras identificarán por sí solas al autor, pero pueden ser una pieza importante cuando se combinan con los registros de acceso y el resto de la información técnica.
Reglas de reenvío, filtros y cambios en la configuración
Este es uno de los puntos que recomendamos comprobar y documentar especialmente.
Un atacante puede entrar en una cuenta y crear una regla automática que reenvíe determinados mensajes a otra dirección. También puede añadir aplicaciones autorizadas, modificar métodos de recuperación, crear filtros o alterar configuraciones para mantener acceso a la información.
Por ello debemos registrar estas modificaciones antes de eliminarlas siempre que resulte técnicamente posible y seguro hacerlo.
Aplicaciones conectadas y sesiones activas
Cambiar únicamente la contraseña puede no resolver completamente el incidente.
Dependiendo del servicio utilizado pueden existir sesiones abiertas, aplicaciones conectadas, tokens de autenticación u otros mecanismos que permitan mantener determinado acceso.
En nuestra experiencia, este punto es especialmente importante porque una empresa puede creer que ha expulsado al intruso después de cambiar una contraseña cuando todavía existe otro mecanismo de acceso autorizado previamente por la cuenta comprometida.
Capturas de pantalla
Las capturas pueden ser útiles para documentar visualmente alertas, sesiones desconocidas, mensajes, reglas o configuraciones sospechosas.
Recomendamos conservar la pantalla completa y evitar cualquier edición innecesaria.
Sin embargo, una captura no siempre demuestra por sí sola su origen, fecha, integridad o autoría. Por eso, cuando el asunto tiene relevancia económica o penal, aconsejamos complementarla con registros técnicos, archivos originales y, cuando sea necesario, una pericial informática.
El informe pericial informático
Un perito informático forense puede extraer, analizar y documentar técnicamente las evidencias digitales utilizando procedimientos que permitan acreditar su integridad.
Dependiendo del incidente, puede analizar registros, dispositivos, metadatos, direcciones IP, configuraciones, malware, sesiones, archivos y otros elementos relacionados con la intrusión.
En Barcelona Penal consideramos especialmente útil coordinar la pericial con la estrategia jurídica. No necesitamos acumular miles de datos técnicos si después no responden a las preguntas relevantes del procedimiento: quién accedió, cómo lo hizo, cuándo, qué acciones realizó y qué perjuicio produjo.
La cadena de custodia y la integridad de las evidencias digitales
Conservar una prueba no significa únicamente guardar una copia.
Cuando una evidencia digital va a utilizarse en un procedimiento, debemos poder explicar razonablemente cómo se obtuvo, quién la custodió, qué operaciones se realizaron sobre ella y si se mantiene íntegra.
Qué significa mantener la integridad de una prueba
Los archivos digitales pueden copiarse, modificarse y sobrescribirse con facilidad. Por eso, una pericial puede utilizar funciones hash u otros mecanismos técnicos para identificar un conjunto de datos y comprobar posteriormente si se ha alterado.
La existencia de alguna incidencia en la cadena de custodia no implica automáticamente que toda prueba quede anulada, pero sí puede generar controversia sobre su autenticidad o fiabilidad.
Por ello recomendamos documentar correctamente la obtención y conservación desde el principio.
No debemos manipular innecesariamente el sistema comprometido
Si existe una intrusión activa debemos priorizar también la seguridad de la empresa. No sería razonable mantener abierto un acceso únicamente para preservar una prueba.
Lo adecuado es coordinar la contención con el equipo de respuesta a incidentes o el profesional informático, intentando evitar actuaciones destructivas innecesarias.
Dependiendo del caso puede ser necesario aislar un dispositivo de la red, revocar sesiones, bloquear credenciales o cambiar contraseñas. El orden concreto dependerá del riesgo y de las evidencias que podamos preservar previamente.
Desde nuestra experiencia, el error no consiste en “tocar” el sistema, sino en realizar cambios importantes sin documentarlos y después no poder reconstruir qué existía antes de la intervención.
Cómo denunciar un acceso no autorizado al correo corporativo en Barcelona
Una vez asegurada la cuenta y conservadas las primeras evidencias debemos valorar la vía penal.
En Barcelona podemos presentar una denuncia ante los cuerpos policiales competentes, especialmente los Mossos d'Esquadra, o ejercitar la acción penal ante el órgano judicial correspondiente cuando la estrategia aconseje interponer una querella.
Qué debería explicar una denuncia por acceso ilícito a un correo
No recomendamos limitarnos a manifestar que “nos han hackeado”.
Conviene construir una cronología comprensible: cuándo detectamos el acceso, qué alertas aparecieron, qué sesiones desconocemos, qué correos fueron afectados, qué registros hemos conservado, qué información pudo quedar expuesta y qué consecuencias se produjeron.
Si además existe una sospecha razonable sobre una persona concreta, debemos explicar qué elementos objetivos apoyan esa hipótesis sin presentar como hechos acreditados aquello que todavía necesita investigación.
Denuncia o querella: depende del caso
La denuncia sirve para poner unos hechos posiblemente delictivos en conocimiento de las autoridades.
La querella, que requiere abogado y procurador, permite ejercitar formalmente la acción penal y constituirnos como parte en el procedimiento.
No recomendamos afirmar que la querella sea siempre la mejor opción. En Barcelona Penal valoramos la cuantía del perjuicio, la complejidad técnica, la identidad o no del posible responsable y las diligencias que resulte necesario solicitar antes de decidir la estrategia.
Qué no recomendamos hacer después de descubrir el acceso
Formatear inmediatamente los dispositivos
Restablecer un ordenador, eliminar una cuenta o reinstalar un sistema puede destruir información útil para determinar cómo se produjo la intrusión.
Antes de realizar actuaciones irreversibles recomendamos valorar qué evidencias necesitan preservarse y coordinar la recuperación de seguridad con el análisis forense.
Limitarse a cambiar la contraseña
Cambiar las credenciales puede ser una actuación necesaria, pero no siempre es suficiente.
También debemos revisar sesiones abiertas, aplicaciones conectadas, métodos de recuperación, reglas automáticas, dispositivos autorizados y configuraciones de seguridad.
Intentar identificar nosotros mismos al autor únicamente por una IP
Una dirección IP puede aportar información, pero no debemos asumir que identifica automáticamente a una persona.
Puede corresponder a una conexión compartida, una VPN, una infraestructura empresarial, un servicio intermedio o una dirección dinámica.
Por eso recomendamos que los datos técnicos se analicen en conjunto y que, cuando sea necesario identificar a un usuario concreto, se soliciten las diligencias pertinentes dentro del procedimiento.
Comunicar internamente todas las sospechas sin control
Si existe la posibilidad de que el acceso proceda del interior de la propia organización, una comunicación indiscriminada puede alertar a la persona investigada.
Recomendamos limitar inicialmente la información a quienes necesiten conocerla para proteger los sistemas, preservar la prueba y adoptar decisiones jurídicas.
Qué ocurre si el correo contenía datos personales
Un acceso ilícito al correo corporativo puede ser también una brecha de datos personales si el atacante ha obtenido acceso no autorizado a información de empleados, clientes, proveedores u otras personas físicas.
En ese supuesto, la respuesta penal y la respuesta en materia de protección de datos deben coordinarse.
No todas las brechas deben notificarse automáticamente a la AEPD
El artículo 33 del RGPD obliga al responsable del tratamiento a notificar la brecha a la autoridad de control cuando sea probable que suponga un riesgo para los derechos y libertades de las personas.
Cuando exista esa obligación, la notificación debe realizarse sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tenemos constancia de la brecha.
Por tanto, no recomendamos afirmar que cualquier acceso a un correo obliga automáticamente a comunicarlo a la AEPD. Primero debemos analizar qué información estaba comprometida, a cuántas personas afecta, qué posibilidades existen de uso indebido y cuál es el nivel de riesgo.
Cuándo debemos informar también a las personas afectadas
Si es probable que la brecha suponga un alto riesgo para los derechos y libertades de las personas, debemos analizar además la obligación de comunicarles directamente lo ocurrido.
Las brechas deben documentarse internamente incluso cuando, después del análisis de riesgo, se concluya que no procede notificarlas a la autoridad.
Puede la empresa revisar el correo corporativo de un trabajador
Cuando el posible acceso lo realiza la propia empresa debemos distinguir la intrusión ilícita de las facultades legítimas de control empresarial.
No actúes solo ante un acceso no autorizado a tu correo: una prueba mal gestionada puede perder su validez ante el juez. Nuestros abogados penalistas te guían para preservarlas correctamente.
El artículo 87 de la Ley Orgánica 3/2018 reconoce el derecho de los trabajadores a la intimidad en el uso de los dispositivos digitales puestos a su disposición por la empresa.
Al mismo tiempo, permite al empleador acceder a los contenidos derivados del uso de esos medios para controlar el cumplimiento de las obligaciones laborales o garantizar la integridad de los dispositivos, dentro de los límites establecidos legalmente.
La información previa y los criterios de uso son especialmente importantes
La empresa debe establecer criterios de utilización de los dispositivos digitales respetando los estándares de protección de la intimidad e informar a los trabajadores sobre esos criterios.
Por eso, cuando analizamos si el acceso empresarial a un correo era legítimo, debemos revisar las políticas internas, la finalidad del control, la información previa facilitada y la proporcionalidad de la actuación.
No podemos equiparar automáticamente un acceso realizado por el empleador dentro de sus facultades legales con el acceso clandestino de un compañero, exempleado o tercero.
Cómo reforzar la seguridad después de un acceso no autorizado
Una vez preservadas las pruebas y controlado el incidente debemos investigar por qué el acceso fue posible.
Autenticación multifactor
Recomendamos activar autenticación multifactor (MFA) en las cuentas corporativas.
Cuando sea posible, los métodos resistentes al phishing, como determinadas llaves de seguridad o mecanismos basados en estándares modernos de autenticación, ofrecen una protección especialmente interesante frente al robo de credenciales.
Contraseñas únicas y robustas
No recomendamos reutilizar la misma contraseña en servicios diferentes.
Una contraseña corporativa debe ser suficientemente larga, única y difícil de predecir. Un gestor de contraseñas puede facilitar el uso de credenciales diferentes para cada servicio.
Revisión de permisos y cuentas antiguas
También debemos aplicar el principio de mínimo privilegio y revisar qué personas tienen acceso a cada sistema.
Cuando finaliza la relación con un trabajador, proveedor o colaborador debemos revocar las credenciales y permisos que ya no necesite.
Alertas y monitorización
Google Workspace, Microsoft 365 y otros proveedores ofrecen mecanismos para detectar determinados accesos, actividades o configuraciones anómalas.
En organizaciones con mayores necesidades de seguridad puede ser conveniente centralizar eventos mediante soluciones SIEM u otras herramientas de monitorización.
Desde nuestra perspectiva, el objetivo no consiste únicamente en impedir todo ataque, algo difícil de garantizar, sino en detectar antes las intrusiones y disponer de registros suficientes para reconstruir lo ocurrido.
Cómo abordamos estos casos desde Barcelona Penal
Cuando una empresa nos consulta por un acceso no autorizado a su correo corporativo, nuestra primera tarea consiste en separar la respuesta urgente de seguridad de la estrategia destinada a acreditar posteriormente los hechos.
Analizamos cuándo se detectó la intrusión, qué credenciales pudieron quedar comprometidas, qué registros existen, qué información fue consultada o extraída, qué configuraciones se modificaron y qué personas disponían legítimamente de acceso.
Después determinamos qué evidencias conviene preservar técnicamente y qué diligencias pueden resultar necesarias dentro del procedimiento penal.
En nuestra experiencia, la dirección IP por sí sola raramente debería ser la única base para atribuir el acceso a una persona. La atribución resulta mucho más sólida cuando podemos relacionar registros, dispositivos, horarios, comunicaciones, credenciales, actividad posterior y otros elementos objetivos.
También estudiamos si la intrusión dio lugar a otros delitos. Por ejemplo, un acceso al correo puede utilizarse posteriormente para suplantar a un directivo, desviar pagos, obtener información empresarial confidencial o cometer una estafa BEC.
En Barcelona Penal podemos coordinar el análisis jurídico con el trabajo del perito informático, preparar la denuncia o querella y ejercer la acusación particular cuando resulte conveniente.
Conclusión: preservar bien la prueba puede determinar la investigación
Cuando detectamos que alguien ha entrado sin autorización en un correo corporativo debemos actuar con rapidez, pero no de forma improvisada.
Tenemos que recuperar el control de la cuenta, contener el riesgo y, al mismo tiempo, preservar los registros y evidencias que permitan reconstruir posteriormente qué ocurrió.
Los logs, los correos originales, las cabeceras, las sesiones, las reglas de reenvío, las aplicaciones conectadas y el análisis pericial pueden convertirse en piezas importantes de una investigación penal.
Por ello, nuestra recomendación es coordinar desde las primeras actuaciones la respuesta informática y la jurídica, especialmente cuando se ha accedido a información sensible, existe un perjuicio económico o sospechamos que el acceso forma parte de una conducta delictiva más amplia.
Contacta con Barcelona Penal, especialistas en delitos informáticos en Barcelona
En Barcelona Penal somos abogados especializados en Derecho Penal en Barcelona y representamos tanto a víctimas como a personas investigadas en procedimientos relacionados con delitos informáticos, accesos ilícitos a sistemas, revelación de secretos, estafas y otros delitos cometidos mediante medios tecnológicos.
Si hemos sufrido un acceso ilegítimo a un correo corporativo, podemos analizar las evidencias disponibles, coordinar el trabajo con especialistas en informática forense, determinar la posible relevancia penal de los hechos y diseñar la estrategia procesal adecuada.
Preguntas Frecuentes sobre acceso no autorizado a correo corporativo pruebas
¿Tienes dudas sobre qué evidencias conservar o cómo denunciar este delito informático? En Barcelona Penal analizamos tu situación sin compromiso y te damos una respuesta clara.
