El escenario
El área de administración de una empresa recibe un correo aparentemente enviado por el gerente general, solicitando con urgencia una transferencia a un proveedor por un monto importante, con el argumento de que se trata de un pago impostergable para cerrar una operación. El correo usa el mismo tono, la misma firma y hasta el mismo dominio —apenas alterado— que el habitual. El pago se realiza. Horas después, se descubre que el gerente nunca envió ese pedido: la cuenta de correo fue comprometida, o directamente falsificada mediante una técnica de suplantación de dominio.
¿Qué delito puede configurarse?
Este esquema, conocido como Business Email Compromise, suele encuadrar en la figura de fraude informático (artículo 173, inciso 16° del Código Penal), que sanciona a quien defrauda a otro mediante cualquier técnica de manipulación informática que altere el normal funcionamiento de un sistema o la transmisión de datos. A diferencia de la estafa tradicional, acá el engaño no recae necesariamente sobre una persona en forma directa, sino que se vale de la manipulación del canal —el correo, el sistema— para lograr el mismo resultado.
Según cómo se haya ejecutado el ataque, también pueden coexistir:
- Acceso ilegítimo a sistemas informáticos (art. 153 bis), si hubo intrusión previa a la casilla de correo o a los sistemas internos.
- Daño informático, si además se alteró o destruyó información de la empresa.
- Falsificación de documentos, si se generaron comprobantes o instrucciones de pago falsas.
Responsabilidad interna: no todo es "un hackeo"
Un punto que muchas empresas pasan por alto: además de perseguir a los autores externos —casi siempre difíciles de identificar y ubicar—, conviene evaluar si hubo alguna falla interna que facilitó el fraude: ausencia de doble validación para pagos, falta de protocolos de verificación telefónica, capacitación insuficiente del personal. Esto no cambia la responsabilidad penal de quien ejecutó el fraude, pero sí es relevante para la empresa de cara a sus propios seguros, a eventuales reclamos internos y a la prevención de un próximo episodio.
Primeros pasos ante un hecho de este tipo
- Contactar de inmediato al banco emisor para intentar frenar o revertir la transferencia —las primeras horas son determinantes.
- Preservar toda la evidencia digital sin alterarla: encabezados de correo, logs de acceso, capturas de pantalla.
- Radicar la denuncia penal cuanto antes, aportando esa evidencia técnica.
- Evaluar de forma paralela una auditoría de seguridad para identificar cómo se produjo la brecha.
La combinación de una lectura financiera del hecho —cómo se movió el dinero, qué cuentas se usaron— con la estrategia penal es lo que permite reconstruir el circuito completo del fraude y, en los mejores casos, actuar a tiempo sobre los fondos antes de que se dispersen.
¿Tu empresa sufrió un fraude informático?
El tiempo de reacción es crítico. Escribinos para una consulta confidencial y prioritaria.
Consulta urgente por WhatsApp