Que es CFAA bajo 18 USC 1030
18 USC seccion 1030 contiene multiples teorias de fraude informatico:
- 1030(a)(1): Acceso no autorizado a computadora con intent de obtener informacion clasificada de seguridad nacional, con conocimiento de que la informacion seria utilizada para danar a Estados Unidos.
- 1030(a)(2): Acceso no autorizado o exceder acceso autorizado a computadora protegida y obtener informacion. Esta es la teoria mas frecuentemente cargada y la que Van Buren restringio.
- 1030(a)(3): Acceso no autorizado a computadora gubernamental.
- 1030(a)(4): Acceso no autorizado o exceder acceso autorizado a computadora protegida con intent de defraudar — incluye el cargo de "computer fraud" propiamente dicho.
- 1030(a)(5): Transmision intencional de programa, codigo, o comando que causa dano a computadora protegida — cubre malware, ransomware, DDoS attacks.
- 1030(a)(6): Trafficking de passwords o information de acceso.
- 1030(a)(7): Extorsion mediante amenaza de dano a computadora — cubre ransomware demands explicitas.
Van Buren v. United States, 593 U.S. ___ (2021): La Corte Suprema, en opinion 6-3 por Justice Barrett, sostuvo que "exceeds authorized access" en 1030(a)(2) significa acceder a archivos, carpetas, o areas de la computadora a las cuales el usuario NO tenia autorizacion para acceder — NO incluye acceso autorizado pero con proposito prohibido por terms of service. En Van Buren, un oficial de policia accedio a base de datos de licencias para vender informacion. La Corte sostuvo que aunque violaba politica departamental, el oficial tenia autorizacion para acceder a la base de datos — por tanto NO violaba CFAA. Esta decision excluye un universo enorme de conducta del CFAA.
"Computadora protegida" en 1030(e)(2) cubre cualquier computadora usada en o que afecte interstate commerce — efectivamente, cualquier computadora conectada a internet o que procese transacciones interstate. Practica cualquier computadora en uso comercial moderno califica.
El fraude informatico es prosecutable bajo dos regimenes paralelos: federal Computer Fraud and Abuse Act (CFAA), 18 USC seccion 1030, y Texas Penal Code seccion 33.02 (breach of computer security). El CFAA contiene multiples teorias separadas — desde acceso no autorizado a sistema gubernamental (1030(a)(1)) hasta dano intencional con fraude por computadora (1030(a)(4)) y transmision de codigo malicioso (1030(a)(5)). Van Buren v. United States, 593 U.S. ___ (2021), restringio sustancialmente el alcance de "exceeds authorized access" — la Corte Suprema rechazo la interpretacion expansiva que criminalizaba violaciones de terms of service o politicas de uso. Solo el acceso a archivos para los cuales el usuario NO tenia credenciales constituye CFAA violation.
L and L Law Group, PLLC representa a clientes acusados de delitos cibernéticos en los Districts of Texas Northern (Dallas) y Eastern (Sherman) y en los nueve condados de DFW que servimos: Collin (McKinney), Dallas (Dallas), Denton (Denton), Tarrant (Fort Worth), Rockwall (Rockwall), Kaufman (Kaufman), Ellis (Waxahachie), Johnson (Cleburne) y Hunt (Greenville). Los socios cofundadores Reggie London (State Bar of Texas #24043514, admitido en TXND, TXED, 5th Circuit) y Njeri London (State Bar of Texas #24043266) evaluan personalmente cada caso. Para una revision gratuita y confidencial, llame al (972) 370-5060.
Que es Texas Penal Code 33.02 (breach of computer security)
Texas Penal Code seccion 33.02 tipifica breach of computer security:
Elemento base. Una persona comete delito si: (1) sin el consentimiento efectivo del propietario, (2) accede a una computadora, red de computadora, o sistema de computadora. El delito base es Clase B misdemeanor.
Niveles elevados por dano:
- 33.02(b)(1): Si el acceso resulta en alteracion, dano, o eliminacion de datos — felonia segun monto del dano: State Jail Felony si <$10K; 3rd Degree Felony si $10K-$100K; 2nd Degree Felony si $100K-$200K; 1st Degree Felony si >$200K.
- 33.02(b)(2): Si el acceso fue con intent de defraudar o danar — felonia segun monto del beneficio o dano segun los mismos thresholds.
- 33.02(b-1): Si la victima es infrastructura critica (electricidad, agua, gas, telecomunicaciones, salud, financiero) — el delito sube una categoria de felonia.
Penal Code 33.022 (Electronic Access Interference). Tipifica separadamente la interferencia con acceso autorizado a computadora — relevante para casos de DDoS o jamming.
Penal Code 33.023 (Electronic Data Tampering). Tipifica la alteracion o eliminacion intencional de datos electronicos sin autorizacion — frecuentemente concurrente con 33.02.
Penal Code 33.024 (Unlawful Decryption). Tipifica el descifrado no autorizado de datos protegidos — relevante en casos involucrando cracking de passwords o encryption circumvention.
Rango de castigo — federal vs estatal
Las penas varian dramaticamente entre CFAA y Penal Code 33.02:
| Estatuto | Tipo de conducta | Categoria | Maximo |
|---|---|---|---|
| 18 USC 1030(a)(1) | Seguridad nacional | Federal felony | 10 anos (20 anos con previa) |
| 18 USC 1030(a)(2) | Acceso/obtain info | Misdemeanor o felony | 1-5 anos (10 con previa) |
| 18 USC 1030(a)(4) | Computer fraud | Felony | 5 anos (10 con previa) |
| 18 USC 1030(a)(5) | Dano intencional | Felony | 10 anos (20 con previa) |
| 18 USC 1030(a)(7) | Extorsion | Felony | 5 anos (10 con previa) |
| Penal Code 33.02 base | Sin dano | Clase B misdemeanor | 180 dias / $2,000 |
| Penal Code 33.02(b) >$200K | Dano alto | 1st Degree Felony | 5-99 anos / $10,000 |
Bajo CFAA federal, USSG seccion 2B1.1 gobierna sentencing (la misma tabla de loss que para fraude bancario). Adicionalmente, USSG seccion 2B1.1(b)(18) anade +2 niveles si la ofensa involucro "use of sophisticated means" o si fue cometida desde computadora gubernamental. USSG seccion 3B1.3 (abuse of position of trust) puede anadir +2 niveles adicionales si el acusado tenia acceso autorizado al sistema.
Penal Code 33.02 incluye thresholds de damage que pueden ser disputados — el monto de "loss" frecuentemente es exagerado por las victimas. La defensa puede argumentar metodologia de calculo de dano (costos directos vs costos consecuentes, costos reales vs costos hipoteticos de mitigation).
Defensas que evaluamos en cada caso
La defensa de fraude informatico tipicamente evalua estas areas:
Autorizacion bajo Van Buren. La defensa mas importante post-2021. Si el acusado tenia credenciales validas para acceder al sistema — incluso si uso ese acceso para proposito prohibido — NO hay CFAA violation bajo 1030(a)(2). La defensa requiere reconstruccion cuidadosa de los permisos del acusado: que archivos, carpetas, areas del sistema estaban accesibles con sus credenciales.
Falta de intent to defraud bajo 1030(a)(4). "Computer fraud" requiere intent de defraudar — proposito especifico de enganar y privar a la victima de propiedad. Acceso por curiosidad, error, prueba de seguridad, o investigation legitima no satisface el elemento.
Disputas sobre damage threshold. Bajo 1030(c) y bajo Penal Code 33.02(b), el monto del dano determina la categoria y la sentencing. La defensa puede disputar la metodologia de calculo, exigir documentacion de costos reales (no estimados), y argumentar que costos consecuentes (lost business, reputation damage) no califican como "loss" segun la definicion estatutoria.
Falta de "protected computer" jurisdiction. CFAA aplica solo a "computadoras protegidas" — computadoras usadas en o afectando interstate commerce. La defensa puede argumentar falta de nexus federal en casos de uso estrictamente local.
Statute of limitations. 5 anos generales bajo 18 USC seccion 3282 para CFAA. 3 anos bajo CCP 12.01 para misdemeanors estatales. 7 anos para state jail felonies. 10 anos para 3rd degree felonies o mayores. La defensa examina cuando el delito se completo y cuando se descubrio.
Consent o implicit authorization. Bajo casos como United States v. Nosal, 844 F.3d 1024 (9th Cir. 2016), la cuestion de "authorization" puede ser muy contextual. Empleados con credenciales, ex-empleados con acceso continuado, contratistas con acceso por contrato — cada categoria requiere analisis especifico de los hechos y de los terms of access.
Defensa de necesidad (whistleblower). En casos donde el acusado accedio a datos para reportar wrongdoing al gobierno o publico, la defensa puede argumentar necessity, public interest, o whistleblower protection bajo varios estatutos federales y estatales — aunque estas defensas son estrechas.
Errores comunes de la fiscalia
Errores que aparecen frecuentemente en casos CFAA y Penal Code 33.02:
Failure to apply Van Buren. Casos pre-2021 frecuentemente cargaban "exceeds authorized access" basado en violacion de terms of service o politica de uso. Casos pendientes deben re-evaluarse bajo Van Buren — muchos cargos pre-Van Buren ya no son viables.
Inflated damage figures. Las "victimas" frecuentemente estiman dano de manera generosa, incluyendo: costo total de respuesta de incident (incluso si la respuesta fue desproporcionada), perdida hipotetica de business, costos de comprehensive system upgrades, y reputation damage. La definicion estatutoria de "loss" es mas estrecha que estos calculos sugieren.
Mishandling de chain of custody de evidencia digital. La evidencia digital es facilmente alterable — cualquier interaccion con el dispositivo puede modificar timestamps, archivos system, logs. La defensa puede desafiar la admisibilidad si el seizure y forensic imaging no siguieron protocolos aceptados (write blockers, hash verification, chain of custody documentation).
Insufficient forensic foundation. Bajo Federal Rule of Evidence 702 (Daubert), testimonio de experto requiere fundamento metodologico aceptado. Forensic conclusions sin documentacion de metodologia, peer review, o error rate pueden ser challenged.
Fourth Amendment violations en search of devices. Riley v. California, 573 U.S. 373 (2014), establecio que los telefonos celulares requieren orden judicial para search — no son search incident to arrest. La defensa puede mover para suprimir evidencia obtenida sin orden adecuada.
Failure to particularize seizure. Las ordenes de search para computadoras deben particularizar que datos pueden ser seized — no pueden ser general warrants. United States v. Comprehensive Drug Testing, 621 F.3d 1162 (9th Cir. 2010) (en banc), estableci protocolos para limit el alcance de computer searches.
Brady/Giglio violations. Bajo Brady, el gobierno debe revelar evidencia exculpatoria — incluyendo logs que pueden mostrar autorizacion, evidence de error rate forensic, o evidence de bias del expert. Muchos casos CFAA involucran evidencia digital compleja donde Brady disclosure es technically desafiante.
Que hacer si esta bajo investigacion o cargado
Si esta bajo investigacion federal o cargado con fraude informatico:
1. Retenga abogado defensor inmediatamente. Los casos cibernéticos requieren expertise tecnico especifico — no asuma que cualquier abogado puede manejar CFAA. La intervencion temprana puede afectar decisivamente el desarrollo del caso, especialmente en pre-indictment phase.
2. No hable con agentes sin abogado. FBI Cyber Division, Secret Service ECTF, y state task forces frecuentemente buscan entrevistas voluntarias. Cualquier declaracion puede expandirse a cargos separados de false statements (18 USC 1001) y puede establecer elementos del caso que la fiscalia no podria probar de otra manera.
3. Preserve evidencia digital — pero no la altere. NO destruya, modifique, ni de wipe a ningun dispositivo, account, o data — esto puede crear cargo separado de obstruction of justice bajo 18 USC 1519. Pero NO continue usando el dispositivo bajo investigacion — cualquier uso puede alterar evidencia y crear chain of custody issues.
4. Documente autorizacion existente. Si tenia credenciales para acceder al sistema, preserve documentacion de su acceso autorizado: employment contracts, IT account creation records, system access logs (si disponible), correos electronicos con superiores autorizando acceso.
5. Identifique conflictos potenciales. Si trabajaba en la empresa victima, el abogado de la empresa NO representa sus intereses bajo Upjohn Co. v. United States, 449 U.S. 383 (1981). Necesita abogado individual.
6. Considere forensic expert defensivo. Casos CFAA tipicamente requieren contra-experto en digital forensics para evaluar la evidencia del gobierno, identificar errores metodologicos, y proveer testimonio sobre alternative explanations para los hallazgos.
Contexto DFW — federal vs estatal jurisdiction
El fraude informatico es prosecutable bajo regimenes federal y estatal — los mismos hechos frecuentemente pueden ser cargados bajo CFAA o Penal Code 33.02 (o ambos en algunas circunstancias). El factor decisivo es discrecional para los prosecutors:
Cuando los federales toman el caso. El DOJ tipicamente toma casos que involucran: (1) computadora gubernamental o sistema federal, (2) cross-state activity, (3) computadora "protegida" usada en interstate commerce con damages sustanciales, (4) sophisticated technical means, (5) cybersecurity threats a infrastructura critica, (6) victim corporation con federal regulatory presence (banks, healthcare, defense contractors).
Northern District of Texas (TXND). Cubre Dallas, Collin, Denton, Tarrant. Las cybersecurity prosecutions son manejadas por Computer Crimes Coordinator en cada oficina, frecuentemente en coordinacion con FBI Dallas Cyber Squad y Secret Service Dallas Field Office.
Eastern District of Texas (TXED). Cubre Rockwall, Kaufman, Hunt, y orientales. Los casos son escuchados en Plano (Sherman division) y otras sedes. Texas Plano es sede de muchas empresas tech — alto volumen relativo de casos CFAA.
Texas state prosecutions. Bajo Penal Code 33.02, los County Attorneys y District Attorneys procesan casos en District Court (felonies) o County Court at Law (misdemeanors). En DFW, los Collin County DA (Greg Willis), Dallas County DA (John Creuzot), Denton County DA (Paul Johnson), y Tarrant County DA (Phil Sorrells) tienen Cyber Crimes Units especializadas.
Bond y pretrial. Bajo 18 USC 3142, jueces federales en cases cibernéticos frecuentemente imponen condiciones especificas: prohibicion de uso de computadora o internet (con excepciones limitadas para trabajo o representacion legal), monitoring de actividad electronica, surrender de electronic devices.
Costo y resultados — que esperar
El costo de defensa de fraude informatico varia sustancialmente: federal CFAA cases con multiples counts y forensic complexity son entre los mas caros de defender. State cases bajo Penal Code 33.02 generalmente menos costosos pero todavia requieren forensic expertise para defensa efectiva.
Los caminos realistas de resolucion incluyen:
- Declinacion de prosecucion en pre-indictment. Posible cuando la defensa puede demonstrate falta de elementos esenciales — especialmente falta de "exceeds authorized access" bajo Van Buren — antes de que la USAO compromise recursos al caso.
- Pretrial diversion. Disponible en casos limitados — primera ofensa, dano bajo, restitucion completa, ausencia de motivacion economica.
- Reduccion estatal. En casos federales borderline, la defensa puede negociar para que la USAO declina y el caso se mueva a procesamiento estatal (donde el dano threshold puede ser mas bajo y las penas mas manejables).
- Plea a misdemeanor. Penal Code 33.02 base es Clase B misdemeanor — frecuentemente disponible como negociacion en casos sin damage sustancial. CFAA 1030(a)(2) puede ser misdemeanor (max 1 ano) en absence de agravantes.
- Plea a state jail felony. Penal Code 33.02(b) con dano <$10K es State Jail Felony — eligible para probation, expunction posterior con completion exitosa de community supervision.
- Juicio. Cases con strong defensas tecnicas (Van Buren, autorizacion, damage disputes) pueden ser candidatos viables para juicio. La complejidad tecnica significa que jurado preparation y experto testimony son criticos.
Para una revision gratuita y confidencial de su caso de fraude informatico, llame al (972) 370-5060. L and L Law Group, PLLC representa a clientes desde pre-indictment investigation hasta sentencing y appellate review en TXND, TXED, y cortes estatales de DFW.
