Sistemas predictivos de defensa y ataques preventivos según el Derecho internacional
La Carta de las Naciones Unidas permite el uso de la fuerza en legítima defensa únicamente como reacción a un ataque armado que esté realmente en curso, mientras que los llamados ataques preventivos, justificados solo por la predicción de una amenaza futura, siguen siendo profundamente controvertidos entre los juristas internacionales. Los sistemas predictivos de defensa, que evalúan datos y señalan una amenaza antes de que el ataque llegue a producirse realmente, sitúan así al Estado ante la cuestión de si puede desplegar la fuerza basándose en una estimación o si debe esperar a que el ataque se haya iniciado de hecho. Explicaremos cómo esta laguna del Derecho internacional se traduce en responsabilidad jurídica por el despliegue de tales sistemas.

Resumen
Qué se entiende por defensa predictiva en el contexto jurídico
Lo que en geopolítica se denomina ataque preventivo, en el Derecho privado suele calificarse como delito. Para un contexto más amplio de la supervisión jurídica de las tecnologías preventivas, resulta útil enlazar también con el tema de la IA generativa en la planificación táctica y la supervisión jurídica de los algoritmos. La diferencia entre la defensa activa y el contraataque ilegal es jurídicamente decisiva, y es precisamente aquí donde muchas empresas se equivocan al creer que pueden devolver el golpe sin riesgo.
Los abogados del despacho ARROWS resuelven situaciones similares a diario y pueden ayudarle a distinguir la defensa legítima de una actuación que podría considerarse infracción de la ley. Le ayudaremos a establecer procesos para que su defensa se mantenga dentro de los límites del Código Penal checo (trestní zákoník) y de la legislación de la UE.
Cuándo es legítima la legítima defensa
El fundamento jurídico de la legítima defensa de los Estados frente a un ataque se encuentra en el art. 51 de la Carta de la ONU. Sin embargo, para las empresas privadas se aplica principalmente el Derecho interno, en la República Checa concretamente el § 29 del Código Penal checo (Ley n.º 40/2009 Sb., en adelante «TZ») relativo a la legítima defensa (nutná obrana). Según esta disposición, no constituye delito el acto que, siendo de otro modo punible, sirva para repeler un ataque directamente inminente o en curso contra un interés protegido por el Derecho Penal. Lo esencial aquí es la inmediatez, es decir, que el agresor ya esté atacando o se disponga claramente a hacerlo.
Si intenta justificar su actuación únicamente con un riesgo hipotético futuro, no se trata de legítima defensa y queda expuesto a plena responsabilidad tanto penal como patrimonial. En la práctica, conviene tener establecidos de antemano procedimientos internos y respaldo jurídico para situaciones de crisis, lo cual puede abordarse también en el marco del Derecho penal
. En tal caso existe el riesgo de que su actuación preventiva sea calificada como ataque ilegítimo.
Defensa predictiva: dónde termina el Derecho y empieza el delito
Llegamos aquí al punto más delicado: cuando tiene indicios de que un competidor o un grupo criminal planea atacarle. Quiere actuar antes y eliminar la amenaza en su origen, lo cual desde el punto de vista estratégico suena lógico, pero desde el punto de vista jurídico es un terreno extremadamente arriesgado.
Legítima defensa anticipatoria y ataque preventivo
Entre estos conceptos existe una diferencia jurídica fundamental:
- Defensa anticipatoria legítima: El ataque aún no ha comenzado, pero es inminente. Un ejemplo es un sistema automatizado que detecta la ejecución de código malicioso y lo bloquea en milisegundos antes de que surta efecto.
- Ataque preventivo (hack-back): Se basa en la suposición de que el ataque podría producirse en el futuro, o consiste en un contraataque contra la infraestructura del atacante con el objetivo de neutralizarla. Esta actuación es ilegal para los sujetos privados tanto en la República Checa como en la mayoría de los países de la OTAN.
En la práctica, esto significa que si dispone de información sobre un ataque futuro, no puede atacar el servidor de forma preventiva, sino únicamente reforzar sus barreras cortafuegos e informar a la policía. Traspasar este límite conlleva responsabilidad penal.
Marco jurídico y regulación internacional
Si su empresa opera de forma transfronteriza, la situación se complica por el conflicto de ordenamientos jurídicos, especialmente en regiones con una situación de seguridad inestable. Comprender el marco jurídico es también imprescindible para los sujetos sometidos a la regulación de la Directiva NIS2, el Reglamento DORA o para las infraestructuras críticas.
En el contexto de 2026 son especialmente relevantes el Código Penal checo, la nueva ley checa de ciberseguridad que transpone la NIS2 y el Reglamento DORA para el sector financiero. Al defenderse, también debe tener en cuenta la protección de datos personales conforme al RGPD y respetar los regímenes de sanciones previstos en la Carta de la ONU.
Cómo evitar el riesgo jurídico
Un paso muy importante es realizar una auditoría jurídica de los procesos de seguridad, que puede resultar decisiva para eximirse de responsabilidad en el marco de la responsabilidad penal de las personas jurídicas. Si más adelante surge una disputa o una investigación, la existencia de directrices y procedimientos elaborados y consultados con abogados juega a su favor. El despacho de abogados ARROWS le proporcionará un análisis jurídico y preparará un dictamen especializado que defina hasta dónde puede llegar su equipo de seguridad.
Repercusiones prácticas para su empresa
Si su organización se plantea desplegar sistemas de defensa activa, es imprescindible realizar una evaluación jurídica exhaustiva. En la práctica, recomendamos los siguientes pasos:
- Identificación de activos: defina qué protege y qué herramientas técnicas utiliza para ello.
- Revisión jurídica: haga valorar si las herramientas no reúnen los elementos de un delito.
- Configuración de procesos: determine quién autoriza la activación de las medidas de defensa en una situación de crisis.
Los abogados del despacho ARROWS, gracias a la red ARROWS International, pueden conectar su asunto con expertos en las distintas jurisdicciones. Esto es especialmente importante en los casos en que el ataque procede del extranjero.
Qué riesgos existen y cómo ayuda el despacho de abogados ARROWS
|
Riesgos y sanciones |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Proceso penal por delitos informáticos: si su intervención preventiva afecta a una infraestructura ajena, existe riesgo de proceso penal conforme al § 230 TZ (acceso no autorizado a un sistema informático). |
Defensa en procesos penales y compliance. Establecemos los límites de su defensa para que sea legal. |
|
Sanciones por parte de los reguladores (NÚKIB, ČNB): un incidente notificado incorrectamente o una reacción inadecuada puede dar lugar a multas elevadas conforme a la ley de ciberseguridad. |
Asesoramiento regulatorio. Ayudamos con la notificación de incidentes y la configuración de procesos para que cumpla los requisitos de NIS2/DORA. |
|
Indemnización por daños y litigios civiles: si al defenderse causa daños a un tercero, se le puede exigir la indemnización íntegra de dichos daños. |
Representación en litigios judiciales. Analizamos la proporcionalidad de su defensa y minimizamos el impacto económico. |
|
Incumplimiento de sanciones internacionales: si al defenderse trata con sujetos incluidos en listas de sanciones, existe riesgo de congelación de activos y bloqueo de cuentas. |
Compliance en materia de sanciones. Comprobamos sus socios comerciales y procedimientos conforme a las listas de sanciones vigentes de la UE y de la OFAC. |
Cuándo se encuentra en una zona gris
El Derecho a menudo no logra seguir el ritmo del desarrollo tecnológico y existen situaciones en las que la jurisprudencia aún no está consolidada. En esta categoría se incluyen el uso de archivos de seguimiento para localizar datos, la recopilación de información en la Dark Web o las contramedidas automatizadas de bots contra bots. En estas situaciones no existe una respuesta sencilla, ya que todo depende siempre de la ejecución técnica y de la intensidad de la injerencia en los derechos de terceros.
Cómo ayuda ARROWS en la zona gris
- Dictámenes jurídicos sobre herramientas informáticas: evaluamos si su software de defensa activa es legal en la República Checa.
- Programa de compliance: creamos un sistema de normas internas, exigido también por la ley checa de responsabilidad penal de las personas jurídicas.
- Formación de la dirección: nos aseguramos de que las personas responsables sepan cuándo dar la orden de desconexión y cuándo llamar a un abogado.
Ciberespacio, datos e inteligencia empresarial
Con el desarrollo tecnológico, el concepto de defensa se extiende también a los ámbitos de la protección de datos y la inteligencia, lo que plantea nuevos retos jurídicos. En la UE existe consenso en que el hack-back está reservado a los organismos estatales y es ilegal para las empresas privadas. Su defensa debe ser estrictamente defensiva, es decir, funcionar como un escudo, no como una espada.
Al recopilar información sobre amenazas (Threat Intelligence), a menudo se tratan direcciones IP, que conforme al RGPD son datos personales. Es necesario aplicar el interés legítimo del responsable del tratamiento en garantizar la seguridad y realizar un test de ponderación, con lo que le ayudarán nuestros expertos.
Conforme a la nueva ley checa de ciberseguridad, los sujetos regulados tienen la obligación de notificar los incidentes significativos en un plazo de 24 horas. El despacho de abogados ARROWS le ayudará a preparar la comunicación de crisis con la NÚKIB y con la valoración jurídica del incidente antes de su notificación.
Conclusión
La cuestión de la defensa predictiva y las acciones preventivas es un campo de minas en el que un solo paso en falso puede suponer pasar del papel de víctima al de autor de un delito. La línea entre la legítima defensa y el ataque ilegal es muy fina y en el mundo digital se mide en milisegundos.
Los abogados del despacho ARROWS le ayudarán a establecer estrategias de seguridad que sean eficaces y, al mismo tiempo, jurídicamente sólidas.
Si se enfrenta a una situación similar y necesita una valoración jurídica especializada, consultas@arws.cz está a su disposición.
Sobre el autor
Lea también:
- Apoyo jurídico a la expansión europea de un fabricante de vehículos eléctricos
- JUDr. Ondřej Stehlík, LL.M., MBA
- DERECHO INFORMÁTICO Y DEL SOFTWARE, CIBERSEGURIDAD
- IMPLEMENTACIÓN DE LA INTELIGENCIA ARTIFICIAL (IA)
- Integración de datos satelitales e IA bajo la supervisión militar de la UE/OTAN
- ARROWS: usamos la IA como estándar. Más rápido, con más precisión y con la responsabilidad de abogados
- Apoyo jurídico transfronterizo para fabricantes de tecnología de defensa

