El Congreso de la Ciudad de México tipificó el phishing como delito autónomo en el Código Penal local, con penas de tres a seis años de prisión y multas de hasta 70,000 pesos para quien engañe digitalmente a una persona con el fin de obtener datos personales, financieros o contraseñas.
La reforma, publicada en la Gaceta Oficial este 22 de julio de 2026, entró en vigor este jueves 23 de julio y cierra un vacío legal que durante años obligó a encuadrar estos fraudes bajo figuras genéricas que dificultaban su persecución.
El nuevo artículo 231 Bis del Código Penal para el Distrito Federal establece que las multas van de 200 a 600 veces el valor de la Unidad de Medida y Actualización (UMA).
PUBLICIDAD
Con la UMA en 117.31 pesos diarios para 2026, el rango oscila entre 23,462 y 70,386 pesos. Las penas se incrementan hasta en una mitad —de 4.5 a 9 años de prisión como máximo— cuando la víctima sea una persona con discapacidad, adulta mayor o menor de edad.
El artículo 231 Bis sanciona el engaño digital en todas sus variantes
El texto del nuevo artículo abarca cualquier forma de suplantación tecnológica. Sanciona a quien, “mediante engaño digital consistente en la creación o uso de mensajes, páginas electrónicas, dominios, aplicaciones o cualquier otra interfaz tecnológica que simule ser legítima, induzca a una persona a revelar, capturar o proporcionar datos personales, financieros o de autenticación, con la finalidad de obtener un beneficio indebido para sí o para un tercero o para causar un perjuicio”.
La redacción cubre el phishing tradicional por correo electrónico, el smishing —mediante mensajes de texto— y el vishing, que opera vía llamadas telefónicas.
PUBLICIDAD
También incluye páginas clonadas, aplicaciones falsas y plataformas que imitan a instituciones bancarias, organismos gubernamentales o comercios electrónicos.
Hasta antes de esta reforma, los delincuentes que cometían phishing eran procesados bajo la figura genérica de fraude o, en algunos casos, delitos informáticos. Esa ambigüedad complicaba la acreditación del delito y no reflejaba la sofisticación técnica de las conductas.
México, segundo país más atacado en América Latina
El contexto que rodea la reforma refleja una escalada sostenida. México registró más de 14,000,000 de intentos de fraude digital en 2025, según datos del Banco de México y la CONDUSEF.
PUBLICIDAD
El país es el segundo mercado más atacado cibernéticamente en América Latina, solo detrás de Brasil.
De acuerdo con el análisis sobre phishing en México elaborado por The Competitive Intelligence Unit (The CIU), 13,500,000 personas en el país han sido víctimas de esta modalidad. De ellas, 23.1% perdieron dinero, con una pérdida promedio de 8,750 pesos por persona. El 61.5% de las víctimas perdieron contraseñas y 38.5% perdieron datos personales como dirección, fotos o número de celular.
La CDMX concentra una parte desproporcionada del problema. Junto con el Estado de México y Jalisco, agrupa 45% de las denuncias por fraude en el país, según datos de TResearch International.
PUBLICIDAD
La Policía Cibernética advierte sobre técnicas cada vez más sofisticadas
La Secretaría de Seguridad Ciudadana de la CDMX alertó recientemente sobre una modalidad de phishing que emplea ventanas emergentes desarrolladas con tecnología Java para suplantar la interfaz de aplicaciones de mensajería como WhatsApp.
El fraude inicia con un enlace enviado por SMS, correo electrónico o redes sociales. Al abrirlo, el usuario llega a un sitio falso donde una ventana imita la apariencia oficial de la aplicación y solicita el código de autenticación.
Una vez que la víctima entrega el código, los delincuentes lo usan para registrar la cuenta en otro dispositivo y toman control total: acceden a conversaciones, información personal y contactos. La cuenta comprometida se convierte en herramienta para continuar el ciclo, contactando a los conocidos de la víctima para solicitar dinero o difundir nuevos enlaces fraudulentos.
PUBLICIDAD
La Policía Cibernética recomienda no compartir códigos de verificación ni contraseñas con nadie, aunque afirme representar a una empresa o plataforma digital; autenticarse únicamente desde aplicaciones y sitios oficiales; revisar con detalle la dirección URL antes de ingresar datos sensibles, y activar la verificación en dos pasos en WhatsApp y demás aplicaciones que ofrezcan esa función.