Intrusión informática
Nombre oficial: Ley para regular el delito de intrusión informática
Dónde va
Ver quién lo presentó
Poder Ejecutivo
La vota la comisión que la estudia
Ver en qué comisión se vio
- Comisión de Asuntos Jurídicosdesde el 29 ene 2026
Según la tramitación oficial de la Asamblea.
Necesita la mayoría de quienes estén presentes (29 si votan los 57) · puede subir a 38 durante el trámite
Por qué
Mayoría absoluta — 29 de 57 si votan todos
La regla general (art. 119) es la mitad más uno de los diputados presentes: 29 si votan los 57. Para algunos proyectos, un informe del Departamento de Servicios Técnicos o un criterio de la Sala Constitucional puede elevar el requisito a 38; eso se determina durante el trámite, no se sabe de antemano.
La estudia la Comisión de Asuntos Jurídicos · 10 diputaciones
Qué sigue
La subcomisión debe rendir su informe a la comisión.
De qué trata
Castiga meterse sin permiso en sistemas informáticos
Propone regular y sancionar el delito de intrusión informática.
Para conversar
El problema que dice venir a resolver
Quienes lo firman sostienen que meterse sin permiso en un sistema informático suele ser el primer paso hacia ataques más graves, y que el país no tiene una figura penal clara para esa conducta. Argumentan que otros delitos informáticos se redactaron exigiendo probar intenciones adicionales —como buscar un beneficio—, lo que a su juicio complicó las investigaciones, y que por eso proponen castigar el solo ingreso no autorizado.
Citan datos del MICITT, el ministerio a cargo de tecnología y telecomunicaciones: 118.224.168 bloqueos de amenazas en 2024 y 2.775 reportes de incidentes, más 19.127.291 bloqueos de tráfico de internet en el primer semestre de 2025, con 9,3 millones ligados a criptominería —uso ajeno de equipos para generar criptomonedas— y 5,3 millones a phishing —engaños para robar contraseñas o datos—. De 281 instituciones seguidas, dicen que un 17,4% cumple plenamente las medidas básicas de ciberseguridad, un 5,0% está en nivel crítico y un 17,8% en condición desconocida.
Afirman además que el país se comprometió a sancionar esta conducta al ser parte del Convenio de Budapest sobre ciberdelincuencia, ratificado por Costa Rica, y mencionan la Convención de Naciones Unidas contra la Ciberdelincuencia.
Qué dice el texto
- Qué se castiga: Entrar sin autorización, o excediendo la que se tenía, a un sistema informático, base de datos, red o infraestructura tecnológica que esté protegida. La pena es de seis meses a tres años de prisión.
- No hace falta daño: El delito se configura por el solo ingreso, sin importar si la persona altera, extrae, borra, modifica o usa la información que hay adentro.
- Servicios esenciales: Si la intrusión afecta sistemas o redes de servicios esenciales o críticos, públicos o privados —energía, acueductos, banca, salud, telecomunicaciones, transporte, seguridad pública o defensa—, la pena sube a entre tres y cinco años de cárcel.
- Los que buscan fallas: No se castiga a quien entra para detectar, analizar o reportar vulnerabilidades, siempre que el dueño del sistema haya dado autorización expresa o se trate de técnicos autorizados directamente por él para evaluar o mejorar la seguridad.
- Dónde queda escrito: Se agrega como un artículo nuevo, el 231 bis, dentro del Código Penal, y rige desde su publicación.
El porqué sale de la exposición de motivos y los puntos, del articulado del texto presentado el 18 de diciembre de 2025. El argumento es de quienes lo firman; el proyecto puede cambiar durante el trámite.
El expediente completo —con el texto del proyecto— está en la consulta de expedientes de la Asamblea (se busca con el número 25.362).
Qué pasó la semana del 3 al 9 de agosto
La comisión lo asignó a la subcomisión N.°3 con plazo al 20 de octubre de 2026.
mié, 5 ago · Comisión
Fuente: el acta de la sesión 19 de la Comisión de Asuntos Jurídicos (mié, 5 ago). La Asamblea no permite enlazarla directo: se busca por fecha en su consulta de actas de comisiones.