# ¿Es ilegal hacer DDoS? Qué dice la ley, y qué pasa si te pillan

> Lanzar un ataque DDoS es un delito en la mayor parte del mundo, incluido pagar a un servicio booter para que lo haga por ti. Aquí tienes lo que dice realmente la ley, y por qué 'solo era una prueba de estrés' no es una defensa.

- Category: Explicación
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Sep 02, 2025
- Canonical: https://akarguard.net/es/blog/es-ilegal-hacer-ddos

---

Respuesta corta: sí. En casi todos los países, inundar deliberadamente un sistema informático que no posees o no tienes permiso para probar es un delito, y pagar a otro para que lo haga también. Este artículo explica el panorama legal en términos llanos. Es información general, no asesoramiento legal — si te enfrentas a una situación concreta, habla con un abogado cualificado.

## Por qué hacer DDoS es ilegal

Un ataque de denegación de servicio perjudica intencionadamente el funcionamiento de un ordenador o una red. La mayoría de las leyes de uso indebido de sistemas informáticos criminalizan exactamente eso: actos no autorizados que perjudican, interrumpen o deniegan el acceso a un sistema. No importa que nunca 'entraras' ni robaras datos — dejar un servicio offline es en sí mismo el delito.

## La ley en el mundo

- Estados Unidos: la Computer Fraud and Abuse Act (CFAA) cubre causar a sabiendas la transmisión de tráfico que daña un ordenador protegido. Las penas incluyen multas y cárcel.
- Reino Unido: la Computer Misuse Act de 1990, actualizada por legislación posterior, criminaliza los actos no autorizados destinados a perjudicar el funcionamiento de un ordenador — el DDoS encaja de lleno.
- Unión Europea: la Directiva sobre ataques contra los sistemas de información exige a los estados miembros criminalizar la obstaculización o interrupción ilegal de un sistema; cada país la implementa en su ley nacional.
- España: el Código Penal castiga obstaculizar o interrumpir gravemente el funcionamiento de un sistema informático ajeno (artículo 264 y siguientes) con penas de prisión.
- La mayoría de las demás jurisdicciones tienen estatutos equivalentes de uso indebido de sistemas informáticos o de cibercrimen.

> **Pagar por ello también cuenta** — Alquilar un 'booter' o 'stresser' para atacar el servidor de otro no es un vacío legal — encargar un ataque se trata como cometerlo. Tanto operadores como clientes de estos servicios han sido procesados, y el rastro del pago los hace fáciles de identificar.

## 'Solo era una prueba de estrés'

Las pruebas de estrés y de carga son legítimas y comunes — pero solo contra sistemas que posees o para los que tienes permiso explícito y por escrito. La línea que le importa a la ley es la autorización. Probar tu propia infraestructura, o la de un cliente con un acuerdo firmado y un alcance definido, está bien. Apuntar la misma herramienta al servidor de otro sin permiso es un ataque, lo llames como lo llames.

## Qué pasa realmente si te pillan

Los ataques son más rastreables de lo que la gente supone. Los servicios booter guardan registros, los métodos de pago dejan rastros, y las fuerzas del orden han incautado repetidamente estas plataformas y perseguido a sus clientes. Las consecuencias van desde baneos de cuenta y hosting hasta cargos penales, multas, antecedentes penales y prisión, más responsabilidad civil por el daño causado. Para un joven, una condena por cibercrimen también puede cerrar la puerta a la carrera de seguridad que le picaba la curiosidad en primer lugar.

## Si estás en el lado receptor

Si alguien está atacando tu servicio, eres la víctima de un delito y puedes denunciarlo a tu autoridad nacional de cibercrimen, conservar evidencia (logs, marcas de tiempo, muestras de tráfico) y poner una protección DDoS adecuada para que el ataque falle. Un edge de proxy inverso que filtra la inundación aguas arriba — y reporta las IPs ofensoras a bases de datos de abuso — convierte una caída dolorosa en un no-evento. Ese es el lado en el que ayudamos.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
