Abogado de delitos informáticos y estafas online en Bilbao
En los delitos informáticos, el problema rara vez es solo jurídico. Hay que entender qué ha ocurrido técnicamente, preservar bien la prueba digital y distinguir entre lo que parece demostrar una IP, una transferencia o un dispositivo y lo que realmente puede acreditarse. Por eso, tanto si te investigan como si has sido víctima de una estafa online, lo primero es reconstruir los hechos y ver qué vías tienes abiertas.
Como abogado penalista en Bilbao, mi trabajo consiste en ordenar esa parte técnica y convertirla en una estrategia jurídica clara. Puedo asumir tu defensa si te acusan, ejercer la acusación particular si eres la víctima y, cuando el fraude afecta a una cuenta bancaria, valorar también la reclamación civil frente a la entidad. Cada caso exige una respuesta distinta, pero el objetivo es el mismo: actuar rápido, proteger la prueba y no dejar ninguna vía útil sin explorar.
Soy Óscar Sánchez Setién, abogado penalista. Llevo 13 años ejerciendo ante los Juzgados de lo Penal de Bizkaia. Cuéntame qué ha pasado y te diré, sin rodeos, a qué te enfrentas. Más sobre mí →
Qué incluye mi trabajo en un caso de ciberdelincuencia
- Defensa del acusado o acusación particular de la víctima, según tu posición.
- Preservación y análisis de la prueba digital (capturas, correos, logs, trazabilidad).
- Defensa y acusación en estafa informática, phishing, smishing y fraude bancario online.
- Reclamación a la entidad bancaria por operaciones no autorizadas (vía civil).
- Defensa en acceso ilícito a sistemas (hacking) y en daños informáticos y ransomware.
- Uso fraudulento de tarjetas y otros medios de pago.
- Discusión de la autoría real: por qué detrás de una IP no siempre está quien parece.
- Coordinación de la doble vía, la penal contra el autor y la civil frente al banco.
- Negociación de conformidad favorable o defensa en juicio.
- Orientación posterior sobre antecedentes penales y su futura cancelación.
Los primeros pasos, según de qué lado estés
Si te acusan de un delito informático
- No declares sin abogado: lo técnico es fácil de malinterpretar y una explicación a la ligera te perjudica.
- No toques ni borres tus dispositivos: manipularlos puede destruir la prueba que te defiende.
- Reúne lo que demuestre dónde estabas y qué hacías: una IP compartida, un router abierto o un equipo infectado cambian el caso.
- Anota accesos, contraseñas compartidas y quién más usaba tus equipos o tu red.
Si te han estafado por internet
- Avisa a tu banco por escrito de inmediato y pide el bloqueo. Deja constancia de la hora.
- No borres nada: correos, SMS, capturas, números de cuenta de destino, la web falsa.
- Denuncia cuanto antes y guarda el atestado; ayuda a rastrear el dinero mientras aún se puede.
- Cuéntamelo pronto, avisa al banco por escrito y conserva la prueba desde el primer momento.
Estafa informática, phishing y fraude bancario
La manipulación informática que consigue una transferencia no consentida (el phishing, el smishing y la estafa bancaria online) y el uso fraudulento de tarjetas u otros medios de pago se castigan como estafa, con pena de prisión de 6 meses a 3 años. Según el importe o las circunstancias, se agrava hasta los 6 u 8 años.
Frente a este tipo de fraude bancario puede haber dos vías: la penal, contra quien te estafó, y la civil frente a tu banco, que en muchos casos está obligado a devolverte el dinero de las operaciones que no autorizaste. No siempre proceden las dos, depende de cómo ocurriera. Lo primero que hago es ver cuáles tienes abiertas en tu caso y trabajar todas las que sumen.
La reclamación al banco por phishing
Cuando un fraude vacía tu cuenta, tienes un frente que a menudo se ignora: reclamar a tu banco. La normativa de servicios de pago (RDL 19/2018, que traspone la directiva europea PSD2) impone un régimen de responsabilidad casi objetiva: ante una operación que no autorizaste, el banco debe reembolsártela de inmediato, salvo que pruebe que hubo fraude tuyo o negligencia grave por tu parte. Y esa prueba es carga del banco, no tuya: si detectas una operación que no has autorizado, debes comunicarla al banco cuanto antes para reclamar su devolución.
Los tribunales lo aplican con firmeza. En la STS 571/2025, de 9 de abril, el Tribunal Supremo condenó a un banco a devolver más de 56.000 € tras un fraude con phishing y duplicado de tarjeta SIM, porque no reforzó la seguridad pese a los avisos previos del cliente y usó el SMS como único factor de verificación. Por eso lo primero es notificar por escrito de inmediato, dejar constancia y, en paralelo, valorar la denuncia penal. Trabajo las dos vías a la vez para darte la mayor opción de recuperar el dinero.
Hacking: acceso ilícito a sistemas
Entrar sin autorización en un sistema informático vulnerando sus medidas de seguridad, o mantenerse en él contra la voluntad de su titular, se castiga con prisión de 6 meses a 2 años, aunque no se difunda nada. Interceptar transmisiones de datos tiene su propia pena, de 3 meses a 2 años. Y producir o facilitar los programas o las contraseñas para cometer estos delitos se castiga con prisión de 6 meses a 2 años o multa de 3 a 18 meses. Un matiz clave para la defensa: el tipo exige vulnerar medidas de seguridad, así que acceder sin contraseña, o con credenciales que alguien te compartió, no siempre encaja en el delito.
Daños informáticos y ransomware
Borrar, alterar o inutilizar datos, programas o sistemas ajenos cuando el resultado es grave se castiga con prisión de 6 meses a 3 años. Obstaculizar o interrumpir el funcionamiento de un sistema, como en los ataques de ransomware o de denegación de servicio, tiene la misma pena base, que se eleva a 3 a 8 años cuando afecta a infraestructuras críticas o servicios esenciales. Fabricar o facilitar las herramientas para ello se sanciona con prisión de 6 meses a 2 años o multa de 3 a 18 meses.
La prueba digital: lo que decide el caso
En los ciberdelitos casi todo se juega en la prueba electrónica: IP, metadatos, trazabilidad de las transferencias, autoría real y cadena de custodia del dispositivo. Una IP sitúa una conexión, no necesariamente a una persona. Preservar bien tu prueba, y cuestionar la de la acusación, es la parte técnica más importante, y donde más casos se ganan.
Por eso, tanto en defensa como en acusación, trabajo con criterio informático: reviso cómo se obtuvo la prueba, si la cadena de custodia se respetó y si la atribución de autoría se sostiene o es solo una inferencia. En un terreno tan técnico, un detalle mal preservado puede tumbar una acusación, o, al revés, dejar sin recorrido una denuncia legítima.
Si te han estafado online: cómo actúo
Cuando eres la víctima, lo primero es ver qué vías tienes realmente abiertas en tu caso, porque no siempre proceden todas. A partir de ahí trabajo las que sumen:
- Reclamación civil al banco. Cuando la operación no la autorizaste tú (te suplantaron o hay cargos que no reconoces), reclamo el reembolso al amparo de la normativa de servicios de pago, que sitúa la carga de la prueba en la entidad, no en ti.
- Denuncia o querella y acusación particular. Impulso la investigación penal frente al autor, propongo la prueba pericial informática y ejerzo la acusación, sin depender solo de la Fiscalía.
- Retirada de contenido. Cuando hay una web fraudulenta, un perfil falso o contenido ilícito, solicito su retirada o bloqueo urgente.
- Plazos. Con el banco, reclama sin demora: avisar tarde da argumentos a la entidad. En la vía penal, cuanto antes se actúe, más rastro del dinero se conserva.
Si tu banco se niega a devolverte el dinero, no desistas
Cuando alguien vacía tu cuenta con una operación que tú no autorizaste, la ley no te deja solo frente al banco: es la entidad la que tiene que demostrar que actuaste con negligencia grave para poder negarse a devolverte el dinero, no tú quien debe probar tu inocencia. Por eso, no aceptes el primer “no” del banco y no des el dinero por perdido.
Abogado especialista en delitos informáticos en Bilbao
Preguntas frecuentes
En esta sección respondo a las dudas más habituales sobre los delitos informáticos, tanto si te han acusado como si eres tú quien ha sido estafado por internet.
Me han hecho phishing, ¿me tiene que devolver el dinero el banco?
En una operación que tú no autorizaste, la regla general es que el banco debe reembolsarte, y es él quien tiene que probar que actuaste con fraude o negligencia grave, no tú demostrar tu inocencia. Avisa por escrito cuanto antes y no te conformes con el primer “no”: ese pulso se puede pelear.
Me han estafado en una compra por internet, ¿qué puedo hacer?
Guarda todo antes de que desaparezca: el anuncio, la conversación, el justificante de pago y los datos del vendedor. Si pagaste con tarjeta, muchas veces se puede pedir la retrocesión del cargo; si fue por transferencia, la recuperación es más difícil, pero se intenta. En paralelo, la denuncia penal permite seguir el rastro del dinero.
¿Cuánto tiempo tengo para reclamar al banco por un cargo que no reconozco?
La ley te obliga a avisar al banco sin demora en cuanto detectes una operación no autorizada y, como máximo, dentro de los trece meses siguientes al cargo. No apures ese plazo: cuanto más tardes en avisar, más fácil le pones al banco alegar que fuiste tú quien no vigiló su cuenta. Avisar rápido y por escrito es lo que mejor protege tu reembolso.
Me acusan de un fraude online por mi dirección IP, ¿basta para condenarme?
No. Una IP sitúa una conexión, no señala con seguridad a una persona. Una red wifi compartida, un equipo infectado o una conexión suplantada son líneas de defensa habituales, y obligan a la acusación a probar bastante más que un número.
Si te han citado para declarar como investigado solo a partir de una IP, esa declaración hay que prepararla con el atestado delante.
¿Sirve una captura de pantalla como prueba?
Puede servir, pero su fuerza depende de cómo se conserve y se aporte. Una captura suelta se discute fácil; bien documentada desde el principio, a veces con acta notarial o informe pericial, se sostiene mucho mejor. Por eso conviene no improvisar con la prueba.
¿Entrar sin permiso en el correo o el móvil de otra persona es delito?
Puede serlo. Acceder a las cuentas, los mensajes o los dispositivos de otra persona sin su consentimiento puede constituir delito, aunque conozcas la contraseña o tengáis o hayáis tenido relación. Tanto si te acusan como si te ha pasado a ti, la prueba y la forma de acceso son decisivas.
Me acusan de daños informáticos o de un ciberataque, ¿qué pena tiene?
En su forma básica, prisión de seis meses a tres años. Cuando el ataque interrumpe sistemas o golpea infraestructuras críticas o servicios esenciales, la pena se eleva y puede llegar hasta los ocho años. La defensa se centra en la autoría real y en si el resultado fue tan grave como se afirma.
¿Te ayudo?
Déjame tus datos y reviso tu caso: te explico a qué te enfrentas y las vías que tienes, tanto si te acusan de un delito informático como si te han estafado por internet.

