Saltar al contenido

Sistemas predictivos de defensa y ataques preventivos según el Derecho internacional

La Carta de las Naciones Unidas permite el uso de la fuerza en legítima defensa únicamente como reacción a un ataque armado que esté realmente en curso, mientras que los llamados ataques preventivos, justificados solo por la predicción de una amenaza futura, siguen siendo profundamente controvertidos entre los juristas internacionales. Los sistemas predictivos de defensa, que evalúan datos y señalan una amenaza antes de que el ataque llegue a producirse realmente, sitúan así al Estado ante la cuestión de si puede desplegar la fuerza basándose en una estimación o si debe esperar a que el ataque se haya iniciado de hecho. Explicaremos cómo esta laguna del Derecho internacional se traduce en responsabilidad jurídica por el despliegue de tales sistemas.

En la imagen se ve a un experto en sistemas predictivos de defensa y Derecho internacional.

Resumen

Tanto el Derecho internacional como el interno consideran las acciones preventivas con gran rigor. El concepto de la denominada anticipatory self-defense está reservado en el Derecho internacional principalmente a los Estados, mientras que los sujetos privados se rigen por las estrictas normas de la legítima defensa.
Los empresarios deben distinguir entre la defensa legal y la agresión ilegal. Mientras que repeler un ataque directamente inminente es admisible, las operaciones cibernéticas preventivas de carácter ofensivo son ilegales tanto en la República Checa como en la UE.
El compliance y los dictámenes jurídicos son una necesidad. Para que su empresa no quede expuesta al riesgo de responsabilidad penal de las personas jurídicas, sus medidas de seguridad deberían consultarse con expertos ya en la fase de preparación.

¿QUIERE DEFENDERSE DE FORMA LEGAL Y SIN RIESGOS?

Contáctenos, le ayudaremos a establecer los límites jurídicos de su defensa.

ARROWS despacho de abogados

Qué se entiende por defensa predictiva en el contexto jurídico

Lo que en geopolítica se denomina ataque preventivo, en el Derecho privado suele calificarse como delito. Para un contexto más amplio de la supervisión jurídica de las tecnologías preventivas, resulta útil enlazar también con el tema de la IA generativa en la planificación táctica y la supervisión jurídica de los algoritmos. La diferencia entre la defensa activa y el contraataque ilegal es jurídicamente decisiva, y es precisamente aquí donde muchas empresas se equivocan al creer que pueden devolver el golpe sin riesgo.

Los abogados del despacho ARROWS resuelven situaciones similares a diario y pueden ayudarle a distinguir la defensa legítima de una actuación que podría considerarse infracción de la ley. Le ayudaremos a establecer procesos para que su defensa se mantenga dentro de los límites del Código Penal checo (trestní zákoník) y de la legislación de la UE.

Cuándo es legítima la legítima defensa

El fundamento jurídico de la legítima defensa de los Estados frente a un ataque se encuentra en el art. 51 de la Carta de la ONU. Sin embargo, para las empresas privadas se aplica principalmente el Derecho interno, en la República Checa concretamente el § 29 del Código Penal checo (Ley n.º 40/2009 Sb., en adelante «TZ») relativo a la legítima defensa (nutná obrana). Según esta disposición, no constituye delito el acto que, siendo de otro modo punible, sirva para repeler un ataque directamente inminente o en curso contra un interés protegido por el Derecho Penal. Lo esencial aquí es la inmediatez, es decir, que el agresor ya esté atacando o se disponga claramente a hacerlo.

Si intenta justificar su actuación únicamente con un riesgo hipotético futuro, no se trata de legítima defensa y queda expuesto a plena responsabilidad tanto penal como patrimonial. En la práctica, conviene tener establecidos de antemano procedimientos internos y respaldo jurídico para situaciones de crisis, lo cual puede abordarse también en el marco del Derecho penal

Preguntas relacionadas con el concepto de legítima defensa

1. ¿Cuánto tiempo puedo actuar en legítima defensa?

La legítima defensa solo puede durar mientras el ataque sea directamente inminente o esté en curso. En cuanto el ataque haya finalizado, cualquier actuación posterior contra el agresor se considera venganza o un nuevo ataque, lo cual es jurídicamente inadmisible.

2. ¿Tiene que ser físico el ataque?

No, en el Derecho moderno, incluido el checo, la figura de la legítima defensa se aplica también a ataques contra el patrimonio, los datos o la ciberseguridad. No obstante, el modo de defensa frente a un ciberataque no puede ser manifiestamente desproporcionado respecto al modo del ataque. Al configurar la defensa y trabajar con registros o identificadores de los atacantes, conviene comprobar al mismo tiempo las repercusiones sobre la protección de datos personales y actuar conforme al RGPD.

3. ¿Tengo que informar primero a las autoridades estatales?

En el caso de la legítima defensa como reacción inmediata, esta obligación no existe. Sin embargo, en el caso de las medidas preventivas puede existir la obligación de notificar incidentes, por ejemplo conforme a la ley checa de ciberseguridad, a la Oficina Nacional de Ciberseguridad y Seguridad de la Información (NÚKIB).
ARROWS despacho de abogados

. En tal caso existe el riesgo de que su actuación preventiva sea calificada como ataque ilegítimo.

Defensa predictiva: dónde termina el Derecho y empieza el delito

Llegamos aquí al punto más delicado: cuando tiene indicios de que un competidor o un grupo criminal planea atacarle. Quiere actuar antes y eliminar la amenaza en su origen, lo cual desde el punto de vista estratégico suena lógico, pero desde el punto de vista jurídico es un terreno extremadamente arriesgado.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Legítima defensa anticipatoria y ataque preventivo

Entre estos conceptos existe una diferencia jurídica fundamental:

  • Defensa anticipatoria legítima: El ataque aún no ha comenzado, pero es inminente. Un ejemplo es un sistema automatizado que detecta la ejecución de código malicioso y lo bloquea en milisegundos antes de que surta efecto.
  • Ataque preventivo (hack-back): Se basa en la suposición de que el ataque podría producirse en el futuro, o consiste en un contraataque contra la infraestructura del atacante con el objetivo de neutralizarla. Esta actuación es ilegal para los sujetos privados tanto en la República Checa como en la mayoría de los países de la OTAN.

En la práctica, esto significa que si dispone de información sobre un ataque futuro, no puede atacar el servidor de forma preventiva, sino únicamente reforzar sus barreras cortafuegos e informar a la policía. Traspasar este límite conlleva responsabilidad penal.

Preguntas relacionadas con la defensa predictiva

1. ¿Qué se considera una amenaza concreta?

Una amenaza concreta debe ser real e inminente. Una advertencia vaga por correo electrónico normalmente no basta para justificar una defensa agresiva; por el contrario, la detección de una intrusión en la red sí autoriza a tomar medidas activas.

2. ¿Qué tipo de acciones preventivas están permitidas?

Está permitido reforzar la seguridad (hardening), desplegar trampas dentro de la propia infraestructura (honeypots), recopilar datos sobre amenazas de fuentes públicas y emprender acciones legales. El daño intencionado a un sistema ajeno es inadmisible. En cuanto a los riesgos prácticos del «hack-back», incluida la responsabilidad por la intrusión en sistemas ajenos, remitimos también al texto engaño de sensores mediante IA y la prohibición de prácticas discriminatorias.

3. Si actúo en legítima defensa, ¿puedo ser demandado?

Sí, siempre es posible una demanda civil. La carga de la prueba de que se cumplieron los requisitos de la legítima defensa y de que la defensa no fue manifiestamente desproporcionada recae sobre usted, por lo que es fundamental documentar el incidente.
ARROWS despacho de abogados

Marco jurídico y regulación internacional

Si su empresa opera de forma transfronteriza, la situación se complica por el conflicto de ordenamientos jurídicos, especialmente en regiones con una situación de seguridad inestable. Comprender el marco jurídico es también imprescindible para los sujetos sometidos a la regulación de la Directiva NIS2, el Reglamento DORA o para las infraestructuras críticas.

En el contexto de 2026 son especialmente relevantes el Código Penal checo, la nueva ley checa de ciberseguridad que transpone la NIS2 y el Reglamento DORA para el sector financiero. Al defenderse, también debe tener en cuenta la protección de datos personales conforme al RGPD y respetar los regímenes de sanciones previstos en la Carta de la ONU.

Cómo evitar el riesgo jurídico

Un paso muy importante es realizar una auditoría jurídica de los procesos de seguridad, que puede resultar decisiva para eximirse de responsabilidad en el marco de la responsabilidad penal de las personas jurídicas. Si más adelante surge una disputa o una investigación, la existencia de directrices y procedimientos elaborados y consultados con abogados juega a su favor. El despacho de abogados ARROWS le proporcionará un análisis jurídico y preparará un dictamen especializado que defina hasta dónde puede llegar su equipo de seguridad.

Nuestros especialistas le ayudarán

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Petr Hanzel, LL.M.

Mgr. Petr Hanzel, LL.M.

advokát

hanzel@arws.cz
ARROWS despacho de abogados

Repercusiones prácticas para su empresa

Si su organización se plantea desplegar sistemas de defensa activa, es imprescindible realizar una evaluación jurídica exhaustiva. En la práctica, recomendamos los siguientes pasos:

  • Identificación de activos: defina qué protege y qué herramientas técnicas utiliza para ello.
  • Revisión jurídica: haga valorar si las herramientas no reúnen los elementos de un delito.
  • Configuración de procesos: determine quién autoriza la activación de las medidas de defensa en una situación de crisis.

Los abogados del despacho ARROWS, gracias a la red ARROWS International, pueden conectar su asunto con expertos en las distintas jurisdicciones. Esto es especialmente importante en los casos en que el ataque procede del extranjero.

Qué riesgos existen y cómo ayuda el despacho de abogados ARROWS

Riesgos y sanciones

Cómo ayuda ARROWS (consultas@arws.cz)

Proceso penal por delitos informáticos: si su intervención preventiva afecta a una infraestructura ajena, existe riesgo de proceso penal conforme al § 230 TZ (acceso no autorizado a un sistema informático).

Defensa en procesos penales y compliance. Establecemos los límites de su defensa para que sea legal.

Sanciones por parte de los reguladores (NÚKIB, ČNB): un incidente notificado incorrectamente o una reacción inadecuada puede dar lugar a multas elevadas conforme a la ley de ciberseguridad.

Asesoramiento regulatorio. Ayudamos con la notificación de incidentes y la configuración de procesos para que cumpla los requisitos de NIS2/DORA.

Indemnización por daños y litigios civiles: si al defenderse causa daños a un tercero, se le puede exigir la indemnización íntegra de dichos daños.

Representación en litigios judiciales. Analizamos la proporcionalidad de su defensa y minimizamos el impacto económico.

Incumplimiento de sanciones internacionales: si al defenderse trata con sujetos incluidos en listas de sanciones, existe riesgo de congelación de activos y bloqueo de cuentas.

Compliance en materia de sanciones. Comprobamos sus socios comerciales y procedimientos conforme a las listas de sanciones vigentes de la UE y de la OFAC.

ARROWS despacho de abogados

Cuándo se encuentra en una zona gris

El Derecho a menudo no logra seguir el ritmo del desarrollo tecnológico y existen situaciones en las que la jurisprudencia aún no está consolidada. En esta categoría se incluyen el uso de archivos de seguimiento para localizar datos, la recopilación de información en la Dark Web o las contramedidas automatizadas de bots contra bots. En estas situaciones no existe una respuesta sencilla, ya que todo depende siempre de la ejecución técnica y de la intensidad de la injerencia en los derechos de terceros.

Cómo ayuda ARROWS en la zona gris

  • Dictámenes jurídicos sobre herramientas informáticas: evaluamos si su software de defensa activa es legal en la República Checa.
  • Programa de compliance: creamos un sistema de normas internas, exigido también por la ley checa de responsabilidad penal de las personas jurídicas.
  • Formación de la dirección: nos aseguramos de que las personas responsables sepan cuándo dar la orden de desconexión y cuándo llamar a un abogado.

Ciberespacio, datos e inteligencia empresarial

Con el desarrollo tecnológico, el concepto de defensa se extiende también a los ámbitos de la protección de datos y la inteligencia, lo que plantea nuevos retos jurídicos. En la UE existe consenso en que el hack-back está reservado a los organismos estatales y es ilegal para las empresas privadas. Su defensa debe ser estrictamente defensiva, es decir, funcionar como un escudo, no como una espada.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Al recopilar información sobre amenazas (Threat Intelligence), a menudo se tratan direcciones IP, que conforme al RGPD son datos personales. Es necesario aplicar el interés legítimo del responsable del tratamiento en garantizar la seguridad y realizar un test de ponderación, con lo que le ayudarán nuestros expertos.

Conforme a la nueva ley checa de ciberseguridad, los sujetos regulados tienen la obligación de notificar los incidentes significativos en un plazo de 24 horas. El despacho de abogados ARROWS le ayudará a preparar la comunicación de crisis con la NÚKIB y con la valoración jurídica del incidente antes de su notificación.

Conclusión

La cuestión de la defensa predictiva y las acciones preventivas es un campo de minas en el que un solo paso en falso puede suponer pasar del papel de víctima al de autor de un delito. La línea entre la legítima defensa y el ataque ilegal es muy fina y en el mundo digital se mide en milisegundos.

Los abogados del despacho ARROWS le ayudarán a establecer estrategias de seguridad que sean eficaces y, al mismo tiempo, jurídicamente sólidas.

Preguntas frecuentes sobre los sistemas predictivos de defensa

1. ¿Cuál es la diferencia entre una defensa legal y un ataque preventivo ilegal?

La defensa legal reacciona ante un ataque directamente inminente o en curso, y le exime de responsabilidad penal. El ataque preventivo ilegal se dirige contra una amenaza que no es inminente y puede acarrearle un proceso penal.

2. ¿Tengo que contactar con las autoridades estatales antes de defenderme?

Si se trata de repeler de forma inmediata un ataque, no tiene que esperar autorización. Pero si está sujeto a la ley checa de ciberseguridad, tiene posteriormente la obligación de notificación frente a la NÚKIB, cuya configuración le ayudará a establecer ARROWS.

3. ¿Qué ocurre si al defenderme daño por error datos ajenos?

Si actuó dentro de los límites de la legítima defensa o del estado de necesidad, por lo general no incurre en responsabilidad penal y a menudo tampoco está obligado a indemnizar el daño. Sin embargo, la valoración de la proporcionalidad es compleja y depende siempre del caso concreto.

4. ¿Me protege el seguro de responsabilidad civil si sobrepaso los límites de la defensa?

Por lo general no, porque el seguro de responsabilidad civil suele incluir exclusiones para los delitos dolosos o la negligencia grave. Por ello, la prevención y el asesoramiento jurídico resultan más baratos que las consecuencias de una prestación de seguro denegada.

5. ¿Es legal en la República Checa usar software para un contraataque activo?

No, el uso de software con la intención de alterar el funcionamiento de un sistema informático ajeno es punible. Solo son legales las herramientas de defensa pasiva, la detección, los honeypots dentro de la propia red y la recopilación de información de fuentes públicas.

6. ¿Cómo contribuye ARROWS a garantizar la seguridad?

El despacho de abogados ARROWS no presta servicios técnicos de informática, sino que ofrece servicios jurídicos completos, desde el compliance hasta la regulación contractual de la responsabilidad, pasando por la gestión de crisis y la representación ante las autoridades.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Si se enfrenta a una situación similar y necesita una valoración jurídica especializada, consultas@arws.cz está a su disposición.

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.