Índice

Cuaderno jurídico · Barcelona Penal

Acceso no autorizado al correo corporativo: qué pruebas guardar

¿Han entrado ilegalmente en tu correo de empresa en Barcelona? Descubre qué evidencias debes conservar y cómo denunciar el acceso ilícito. Guía completa.

Manos enguantadas tecleando en un portátil en la oscuridad, escena que ilustra el acceso no autorizado al correo corporativo que analiza Barcelona Penal

Descubrir que alguien ha accedido sin autorización a nuestro correo corporativo puede implicar mucho más que la pérdida de control de una contraseña. El intruso puede haber leído conversaciones confidenciales, descargado documentación, creado reglas de reenvío, enviado mensajes en nuestro nombre o utilizado la cuenta para preparar posteriores fraudes.

En Barcelona Penal somos abogados especializados en Derecho Penal en Barcelona y asesoramos a empresas, directivos y profesionales cuando existe un posible acceso ilícito a sistemas o comunicaciones corporativas. En estos asuntos, una de las cuestiones más importantes es preservar correctamente las evidencias digitales desde el primer momento, porque algunos registros pueden desaparecer y determinadas actuaciones pueden modificar involuntariamente la información que después necesitaremos analizar.

Respuesta rápida: si sospechamos que alguien ha accedido sin permiso a un correo corporativo, debemos limitar el acceso del intruso sin destruir innecesariamente las evidencias, conservar los registros de inicio de sesión y auditoría, guardar los correos originales y sus cabeceras, documentar las reglas de reenvío o cambios realizados en la cuenta y valorar una extracción pericial. También debemos determinar si el acceso puede constituir un delito del artículo 197 bis del Código Penal y, si se han visto afectados datos personales, analizar las obligaciones previstas por el RGPD.

Por qué puede ser delito entrar en un correo corporativo sin autorización

El acceso ilegítimo a una cuenta corporativa puede tener relevancia penal cuando concurren los requisitos establecidos en el Código Penal.

Si han accedido sin permiso a tu correo corporativo, cada minuto cuenta. Cuéntanos tu caso y te explicamos qué pruebas son clave para proteger tus derechos desde el primer momento.

Debemos distinguir entre varias situaciones. No es exactamente lo mismo entrar sin autorización en un sistema informático que acceder, apoderarse o utilizar determinadas comunicaciones o datos protegidos por la intimidad.

El artículo 197 bis y el acceso ilícito a sistemas informáticos

El artículo 197 bis del Código Penal castiga a quien, vulnerando las medidas de seguridad establecidas para impedirlo y sin estar debidamente autorizado, accede a todo o parte de un sistema de información o se mantiene en él contra la voluntad de quien tiene derecho a excluirlo.

La pena prevista para esta conducta es de seis meses a dos años de prisión.

Esta figura puede resultar especialmente relevante cuando alguien obtiene credenciales mediante phishing, utiliza contraseñas robadas o accede ilícitamente a una cuenta protegida mediante mecanismos destinados a impedir ese acceso.

El artículo 197 también puede ser relevante si se accede a comunicaciones o datos reservados

Dependiendo de lo que haya hecho el intruso después de acceder a la cuenta, también debemos estudiar las distintas conductas previstas en el artículo 197 del Código Penal, especialmente cuando se accede a comunicaciones, documentos o datos reservados con la finalidad de descubrir secretos o vulnerar la intimidad.

Por eso nosotros no recomendamos reducir todos los casos a la etiqueta genérica de “hackeo del correo”. Debemos determinar cómo se produjo el acceso, qué información se consultó, qué se descargó o modificó y para qué se utilizó posteriormente.

¿Puede cometerlo un empleado, socio o exempleado?

Sí. El posible autor no tiene que ser necesariamente un atacante externo.

Un empleado, socio, antiguo trabajador, administrador de sistemas o colaborador puede realizar una conducta penalmente relevante si accede a un sistema o cuenta sin estar debidamente autorizado y concurren los demás requisitos del tipo.

Ahora bien, en los accesos internos debemos analizar con especial cuidado qué permisos tenía realmente esa persona. No recomendamos asumir que cualquier consulta realizada por un empleado constituye automáticamente delito: debemos revisar las credenciales asignadas, las políticas internas, su función y si existían limitaciones efectivas de acceso.

Qué pruebas debemos conservar después de detectar el acceso

Las evidencias digitales pueden modificarse o dejar de estar disponibles con el paso del tiempo. Por eso consideramos importante que el equipo jurídico y el técnico trabajen coordinadamente desde el inicio.

Registros de inicio de sesión y auditoría

Los logs o registros de auditoría son una de las fuentes de información más relevantes. Dependiendo del proveedor pueden mostrar fechas y horas de acceso, direcciones IP, dispositivos, ubicaciones aproximadas, acciones realizadas, cambios de configuración y otros eventos de seguridad.

Si utilizamos Google Workspace o Microsoft 365, recomendamos solicitar cuanto antes al administrador la conservación y exportación de los registros disponibles.

Los plazos no son iguales en todas las plataformas ni en todos los planes. Por ejemplo, Google Workspace conserva numerosos eventos de registro durante aproximadamente seis meses, mientras que Microsoft Purview Audit conserva muchos registros estándar durante 180 días y ofrece periodos superiores en determinadas licencias y configuraciones.

Desde nuestra experiencia, esta diferencia es importante: no debemos esperar a presentar la denuncia para empezar a conservar los registros técnicos.

Correos afectados y cabeceras técnicas

Debemos conservar los mensajes que sospechamos que han sido leídos, reenviados, enviados, modificados o eliminados durante el acceso.

Cuando sea posible recomendamos guardar el correo en su formato original, como .eml o equivalente, y conservar sus cabeceras técnicas.

Las cabeceras pueden contener información sobre el recorrido del mensaje, servidores utilizados, marcas temporales y resultados de mecanismos de autenticación como SPF, DKIM o DMARC.

No debemos asumir que las cabeceras identificarán por sí solas al autor, pero pueden ser una pieza importante cuando se combinan con los registros de acceso y el resto de la información técnica.

Reglas de reenvío, filtros y cambios en la configuración

Este es uno de los puntos que recomendamos comprobar y documentar especialmente.

Un atacante puede entrar en una cuenta y crear una regla automática que reenvíe determinados mensajes a otra dirección. También puede añadir aplicaciones autorizadas, modificar métodos de recuperación, crear filtros o alterar configuraciones para mantener acceso a la información.

Por ello debemos registrar estas modificaciones antes de eliminarlas siempre que resulte técnicamente posible y seguro hacerlo.

Aplicaciones conectadas y sesiones activas

Cambiar únicamente la contraseña puede no resolver completamente el incidente.

Dependiendo del servicio utilizado pueden existir sesiones abiertas, aplicaciones conectadas, tokens de autenticación u otros mecanismos que permitan mantener determinado acceso.

En nuestra experiencia, este punto es especialmente importante porque una empresa puede creer que ha expulsado al intruso después de cambiar una contraseña cuando todavía existe otro mecanismo de acceso autorizado previamente por la cuenta comprometida.

Capturas de pantalla

Las capturas pueden ser útiles para documentar visualmente alertas, sesiones desconocidas, mensajes, reglas o configuraciones sospechosas.

Recomendamos conservar la pantalla completa y evitar cualquier edición innecesaria.

Sin embargo, una captura no siempre demuestra por sí sola su origen, fecha, integridad o autoría. Por eso, cuando el asunto tiene relevancia económica o penal, aconsejamos complementarla con registros técnicos, archivos originales y, cuando sea necesario, una pericial informática.

El informe pericial informático

Un perito informático forense puede extraer, analizar y documentar técnicamente las evidencias digitales utilizando procedimientos que permitan acreditar su integridad.

Dependiendo del incidente, puede analizar registros, dispositivos, metadatos, direcciones IP, configuraciones, malware, sesiones, archivos y otros elementos relacionados con la intrusión.

En Barcelona Penal consideramos especialmente útil coordinar la pericial con la estrategia jurídica. No necesitamos acumular miles de datos técnicos si después no responden a las preguntas relevantes del procedimiento: quién accedió, cómo lo hizo, cuándo, qué acciones realizó y qué perjuicio produjo.

La cadena de custodia y la integridad de las evidencias digitales

Conservar una prueba no significa únicamente guardar una copia.

Cuando una evidencia digital va a utilizarse en un procedimiento, debemos poder explicar razonablemente cómo se obtuvo, quién la custodió, qué operaciones se realizaron sobre ella y si se mantiene íntegra.

Qué significa mantener la integridad de una prueba

Los archivos digitales pueden copiarse, modificarse y sobrescribirse con facilidad. Por eso, una pericial puede utilizar funciones hash u otros mecanismos técnicos para identificar un conjunto de datos y comprobar posteriormente si se ha alterado.

La existencia de alguna incidencia en la cadena de custodia no implica automáticamente que toda prueba quede anulada, pero sí puede generar controversia sobre su autenticidad o fiabilidad.

Por ello recomendamos documentar correctamente la obtención y conservación desde el principio.

No debemos manipular innecesariamente el sistema comprometido

Si existe una intrusión activa debemos priorizar también la seguridad de la empresa. No sería razonable mantener abierto un acceso únicamente para preservar una prueba.

Lo adecuado es coordinar la contención con el equipo de respuesta a incidentes o el profesional informático, intentando evitar actuaciones destructivas innecesarias.

Dependiendo del caso puede ser necesario aislar un dispositivo de la red, revocar sesiones, bloquear credenciales o cambiar contraseñas. El orden concreto dependerá del riesgo y de las evidencias que podamos preservar previamente.

Desde nuestra experiencia, el error no consiste en “tocar” el sistema, sino en realizar cambios importantes sin documentarlos y después no poder reconstruir qué existía antes de la intervención.

Cómo denunciar un acceso no autorizado al correo corporativo en Barcelona

Una vez asegurada la cuenta y conservadas las primeras evidencias debemos valorar la vía penal.

En Barcelona podemos presentar una denuncia ante los cuerpos policiales competentes, especialmente los Mossos d'Esquadra, o ejercitar la acción penal ante el órgano judicial correspondiente cuando la estrategia aconseje interponer una querella.

Qué debería explicar una denuncia por acceso ilícito a un correo

No recomendamos limitarnos a manifestar que “nos han hackeado”.

Conviene construir una cronología comprensible: cuándo detectamos el acceso, qué alertas aparecieron, qué sesiones desconocemos, qué correos fueron afectados, qué registros hemos conservado, qué información pudo quedar expuesta y qué consecuencias se produjeron.

Si además existe una sospecha razonable sobre una persona concreta, debemos explicar qué elementos objetivos apoyan esa hipótesis sin presentar como hechos acreditados aquello que todavía necesita investigación.

Denuncia o querella: depende del caso

La denuncia sirve para poner unos hechos posiblemente delictivos en conocimiento de las autoridades.

La querella, que requiere abogado y procurador, permite ejercitar formalmente la acción penal y constituirnos como parte en el procedimiento.

No recomendamos afirmar que la querella sea siempre la mejor opción. En Barcelona Penal valoramos la cuantía del perjuicio, la complejidad técnica, la identidad o no del posible responsable y las diligencias que resulte necesario solicitar antes de decidir la estrategia.

Qué no recomendamos hacer después de descubrir el acceso

Formatear inmediatamente los dispositivos

Restablecer un ordenador, eliminar una cuenta o reinstalar un sistema puede destruir información útil para determinar cómo se produjo la intrusión.

Antes de realizar actuaciones irreversibles recomendamos valorar qué evidencias necesitan preservarse y coordinar la recuperación de seguridad con el análisis forense.

Limitarse a cambiar la contraseña

Cambiar las credenciales puede ser una actuación necesaria, pero no siempre es suficiente.

También debemos revisar sesiones abiertas, aplicaciones conectadas, métodos de recuperación, reglas automáticas, dispositivos autorizados y configuraciones de seguridad.

Intentar identificar nosotros mismos al autor únicamente por una IP

Una dirección IP puede aportar información, pero no debemos asumir que identifica automáticamente a una persona.

Puede corresponder a una conexión compartida, una VPN, una infraestructura empresarial, un servicio intermedio o una dirección dinámica.

Por eso recomendamos que los datos técnicos se analicen en conjunto y que, cuando sea necesario identificar a un usuario concreto, se soliciten las diligencias pertinentes dentro del procedimiento.

Comunicar internamente todas las sospechas sin control

Si existe la posibilidad de que el acceso proceda del interior de la propia organización, una comunicación indiscriminada puede alertar a la persona investigada.

Recomendamos limitar inicialmente la información a quienes necesiten conocerla para proteger los sistemas, preservar la prueba y adoptar decisiones jurídicas.

Qué ocurre si el correo contenía datos personales

Un acceso ilícito al correo corporativo puede ser también una brecha de datos personales si el atacante ha obtenido acceso no autorizado a información de empleados, clientes, proveedores u otras personas físicas.

En ese supuesto, la respuesta penal y la respuesta en materia de protección de datos deben coordinarse.

No todas las brechas deben notificarse automáticamente a la AEPD

El artículo 33 del RGPD obliga al responsable del tratamiento a notificar la brecha a la autoridad de control cuando sea probable que suponga un riesgo para los derechos y libertades de las personas.

Cuando exista esa obligación, la notificación debe realizarse sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tenemos constancia de la brecha.

Por tanto, no recomendamos afirmar que cualquier acceso a un correo obliga automáticamente a comunicarlo a la AEPD. Primero debemos analizar qué información estaba comprometida, a cuántas personas afecta, qué posibilidades existen de uso indebido y cuál es el nivel de riesgo.

Cuándo debemos informar también a las personas afectadas

Si es probable que la brecha suponga un alto riesgo para los derechos y libertades de las personas, debemos analizar además la obligación de comunicarles directamente lo ocurrido.

Las brechas deben documentarse internamente incluso cuando, después del análisis de riesgo, se concluya que no procede notificarlas a la autoridad.

Puede la empresa revisar el correo corporativo de un trabajador

Cuando el posible acceso lo realiza la propia empresa debemos distinguir la intrusión ilícita de las facultades legítimas de control empresarial.

No actúes solo ante un acceso no autorizado a tu correo: una prueba mal gestionada puede perder su validez ante el juez. Nuestros abogados penalistas te guían para preservarlas correctamente.

El artículo 87 de la Ley Orgánica 3/2018 reconoce el derecho de los trabajadores a la intimidad en el uso de los dispositivos digitales puestos a su disposición por la empresa.

Al mismo tiempo, permite al empleador acceder a los contenidos derivados del uso de esos medios para controlar el cumplimiento de las obligaciones laborales o garantizar la integridad de los dispositivos, dentro de los límites establecidos legalmente.

La información previa y los criterios de uso son especialmente importantes

La empresa debe establecer criterios de utilización de los dispositivos digitales respetando los estándares de protección de la intimidad e informar a los trabajadores sobre esos criterios.

Por eso, cuando analizamos si el acceso empresarial a un correo era legítimo, debemos revisar las políticas internas, la finalidad del control, la información previa facilitada y la proporcionalidad de la actuación.

No podemos equiparar automáticamente un acceso realizado por el empleador dentro de sus facultades legales con el acceso clandestino de un compañero, exempleado o tercero.

Cómo reforzar la seguridad después de un acceso no autorizado

Una vez preservadas las pruebas y controlado el incidente debemos investigar por qué el acceso fue posible.

Autenticación multifactor

Recomendamos activar autenticación multifactor (MFA) en las cuentas corporativas.

Cuando sea posible, los métodos resistentes al phishing, como determinadas llaves de seguridad o mecanismos basados en estándares modernos de autenticación, ofrecen una protección especialmente interesante frente al robo de credenciales.

Contraseñas únicas y robustas

No recomendamos reutilizar la misma contraseña en servicios diferentes.

Una contraseña corporativa debe ser suficientemente larga, única y difícil de predecir. Un gestor de contraseñas puede facilitar el uso de credenciales diferentes para cada servicio.

Revisión de permisos y cuentas antiguas

También debemos aplicar el principio de mínimo privilegio y revisar qué personas tienen acceso a cada sistema.

Cuando finaliza la relación con un trabajador, proveedor o colaborador debemos revocar las credenciales y permisos que ya no necesite.

Alertas y monitorización

Google Workspace, Microsoft 365 y otros proveedores ofrecen mecanismos para detectar determinados accesos, actividades o configuraciones anómalas.

En organizaciones con mayores necesidades de seguridad puede ser conveniente centralizar eventos mediante soluciones SIEM u otras herramientas de monitorización.

Desde nuestra perspectiva, el objetivo no consiste únicamente en impedir todo ataque, algo difícil de garantizar, sino en detectar antes las intrusiones y disponer de registros suficientes para reconstruir lo ocurrido.

Cómo abordamos estos casos desde Barcelona Penal

Cuando una empresa nos consulta por un acceso no autorizado a su correo corporativo, nuestra primera tarea consiste en separar la respuesta urgente de seguridad de la estrategia destinada a acreditar posteriormente los hechos.

Analizamos cuándo se detectó la intrusión, qué credenciales pudieron quedar comprometidas, qué registros existen, qué información fue consultada o extraída, qué configuraciones se modificaron y qué personas disponían legítimamente de acceso.

Después determinamos qué evidencias conviene preservar técnicamente y qué diligencias pueden resultar necesarias dentro del procedimiento penal.

En nuestra experiencia, la dirección IP por sí sola raramente debería ser la única base para atribuir el acceso a una persona. La atribución resulta mucho más sólida cuando podemos relacionar registros, dispositivos, horarios, comunicaciones, credenciales, actividad posterior y otros elementos objetivos.

También estudiamos si la intrusión dio lugar a otros delitos. Por ejemplo, un acceso al correo puede utilizarse posteriormente para suplantar a un directivo, desviar pagos, obtener información empresarial confidencial o cometer una estafa BEC.

En Barcelona Penal podemos coordinar el análisis jurídico con el trabajo del perito informático, preparar la denuncia o querella y ejercer la acusación particular cuando resulte conveniente.

Conclusión: preservar bien la prueba puede determinar la investigación

Cuando detectamos que alguien ha entrado sin autorización en un correo corporativo debemos actuar con rapidez, pero no de forma improvisada.

Tenemos que recuperar el control de la cuenta, contener el riesgo y, al mismo tiempo, preservar los registros y evidencias que permitan reconstruir posteriormente qué ocurrió.

Los logs, los correos originales, las cabeceras, las sesiones, las reglas de reenvío, las aplicaciones conectadas y el análisis pericial pueden convertirse en piezas importantes de una investigación penal.

Por ello, nuestra recomendación es coordinar desde las primeras actuaciones la respuesta informática y la jurídica, especialmente cuando se ha accedido a información sensible, existe un perjuicio económico o sospechamos que el acceso forma parte de una conducta delictiva más amplia.

Contacta con Barcelona Penal, especialistas en delitos informáticos en Barcelona

En Barcelona Penal somos abogados especializados en Derecho Penal en Barcelona y representamos tanto a víctimas como a personas investigadas en procedimientos relacionados con delitos informáticos, accesos ilícitos a sistemas, revelación de secretos, estafas y otros delitos cometidos mediante medios tecnológicos.

Si hemos sufrido un acceso ilegítimo a un correo corporativo, podemos analizar las evidencias disponibles, coordinar el trabajo con especialistas en informática forense, determinar la posible relevancia penal de los hechos y diseñar la estrategia procesal adecuada.

Preguntas Frecuentes sobre acceso no autorizado a correo corporativo pruebas

¿Tienes dudas sobre qué evidencias conservar o cómo denunciar este delito informático? En Barcelona Penal analizamos tu situación sin compromiso y te damos una respuesta clara.

¿Qué debo hacer inmediatamente si sospecho que alguien accedió sin autorización a mi correo corporativo?+
Debemos recuperar el control de la cuenta y contener el acceso sin destruir innecesariamente las pruebas. Recomendamos documentar los accesos y configuraciones sospechosas, conservar los registros disponibles y revisar sesiones, reglas de reenvío y aplicaciones conectadas. Después podremos cambiar o revocar las credenciales necesarias y valorar una extracción pericial si la gravedad del incidente lo justifica.
¿Qué pruebas son las más importantes conservar ante un acceso no autorizado al correo corporativo?+
Los registros de inicio de sesión y auditoría suelen ser especialmente relevantes. También debemos conservar los correos originales y sus cabeceras, alertas de seguridad, reglas de reenvío, sesiones desconocidas, aplicaciones conectadas, cambios de configuración y cualquier mensaje enviado o eliminado durante el periodo investigado. Dependiendo del caso, una pericial informática puede ayudar a preservar y analizar técnicamente estas evidencias.
¿Cómo puedo obtener los registros de acceso de mi cuenta de correo corporativo?+
Normalmente debemos solicitarlos al administrador de sistemas o consultar las herramientas de auditoría disponibles en el proveedor de correo. Google Workspace y Microsoft 365 permiten a los administradores acceder a diferentes registros de actividad, aunque la información disponible y el tiempo de conservación dependen del servicio, la licencia y el tipo de evento. Recomendamos exportarlos y preservarlos cuanto antes.
¿Tengo que denunciar el acceso no autorizado a mi correo corporativo ante las autoridades?+
Si existen indicios de un acceso ilícito que puede constituir delito, debemos valorar la presentación de una denuncia o querella. En Barcelona podemos acudir a los cuerpos policiales competentes o ejercitar la acción ante el órgano judicial correspondiente. Si además se ha producido una brecha de datos personales, debemos analizar separadamente si existe obligación de notificarla a la AEPD en función del riesgo para los derechos y libertades de las personas afectadas.
¿Las capturas de pantalla son válidas como prueba legal de un acceso no autorizado al correo corporativo?+
Sí, pueden aportarse como prueba, pero su fuerza probatoria dependerá de las circunstancias y pueden ser discutidas si se cuestiona su autenticidad. Por eso recomendamos complementarlas, cuando resulte necesario, con registros de auditoría, archivos originales, metadatos, una pericial informática u otros elementos que permitan acreditar mejor el origen y la integridad de la información.

Explícanos brevemente la situación. Si existe una citación o detención, indícalo de forma general sin incluir datos sensibles en el formulario.

Solicitar contacto