Legislación del Peritaje Informático

Guía unificada de normativa, prueba digital e informática forense

Legislación del peritaje informático: normas UNE, ISO, cadena de custodia y ejemplos prácticos

La prueba digital no se sostiene solo por tener una captura, un correo, un móvil, una conversación de WhatsApp o un archivo. Su fuerza en juicio depende de cómo se obtiene, cómo se conserva, qué metodología se aplica, cómo se documenta y cómo se explica ante el tribunal. Por eso, en un informe de perito informático, la legislación procesal, las normas UNE y los estándares ISO deben trabajar juntos: la ley marca el marco judicial, las normas ordenan el informe y la metodología técnica permite defender la autenticidad, integridad y trazabilidad de la evidencia.

Navegación rápida

Índice de normativa y ejemplos

Acceda directamente a cada norma, metodología o ejemplo práctico de la guía. Este índice facilita la lectura en móvil, tablet y escritorio.

LEC
Regula la prueba pericial, la aportación del dictamen, la intervención del perito y la valoración judicial.
UNE 197001
Criterios generales para elaborar informes y dictámenes periciales con estructura, claridad y trazabilidad.
UNE 197010
Norma específica para informes y dictámenes periciales sobre tecnologías de la información y comunicaciones.
ISO/IEC 27037
Identificación, recogida, adquisición y preservación de evidencia digital.
ISO/IEC 27042
Análisis e interpretación de la evidencia digital para convertir datos técnicos en conclusiones defendibles.
UNE 71505 y 71506
Gestión de evidencias electrónicas y metodología de análisis forense.

Esta guía reúne en una sola página las normas, leyes y criterios técnicos que se utilizan habitualmente en el peritaje informático judicial. El objetivo no es citar normas de forma decorativa, sino explicar para qué sirve cada una y cómo se aplica en un caso real. Una conversación de WhatsApp, un correo electrónico, un teléfono móvil, una geolocalización, un disco duro, una página web, un documento PDF o un registro de servidor pueden ser relevantes en un procedimiento, pero antes de presentarlos conviene responder a varias preguntas: quién obtuvo la evidencia, cuándo se obtuvo, con qué herramienta, en qué estado se encontraba, cómo se ha conservado, qué operaciones se han realizado sobre ella, si existe hash o trazabilidad, si se respetan los derechos fundamentales y si el resultado se puede reproducir por otro técnico independiente.

En GlobátiKa Peritos Informáticos, bajo la dirección de Ángel González, CEO de PERITOSINFORMATICOS.ES, tratamos el informe pericial informático como una pieza técnica y jurídica a la vez. Un informe puede ser impecable desde el punto de vista informático, pero perder eficacia si no responde al objeto pericial, si no ordena bien los anexos, si no explica la metodología, si no conserva la evidencia o si no puede entenderse por un juez, un abogado o una parte no técnica. Del mismo modo, un informe muy jurídico puede quedarse corto si no acredita con rigor la integridad de los datos o si se limita a describir capturas de pantalla sin análisis forense.

Resumen rápido: qué norma usar en cada fase

Objeto del informe UNE 197001 y UNE 197010 ayudan a ordenar el encargo, los antecedentes, la metodología, las evidencias, las conclusiones y los anexos.
Obtención y conservación ISO/IEC 27037 y UNE 71505 orientan la identificación, adquisición, preservación y gestión de la evidencia digital.
Análisis técnico ISO/IEC 27042 y UNE 71506 ayudan a interpretar técnicamente la evidencia y documentar el análisis forense.
Seguridad y controles ISO/IEC 27001 aporta contexto cuando el caso afecta a sistemas de gestión, controles, accesos, incidentes o fugas de información.
Validez judicial La LEC, la LECrim cuando proceda, el RGPD, la LOPDGDD y la jurisprudencia marcan el encaje legal y los límites de la prueba.

1. Marco legal del peritaje informático en España

El peritaje informático se mueve dentro de un marco legal que combina normas procesales, normativa de protección de datos, reglas sobre derechos fundamentales y estándares técnicos. En el ámbito civil, la Ley de Enjuiciamiento Civil regula la prueba pericial y permite que las partes aporten dictámenes elaborados por peritos. En el ámbito penal, la Ley de Enjuiciamiento Criminal condiciona la obtención, conservación y aportación de evidencias cuando pueden afectar a investigaciones, dispositivos, comunicaciones o datos personales. A esto se suman el Reglamento General de Protección de Datos, la Ley Orgánica de Protección de Datos y garantía de los derechos digitales, la normativa sobre servicios de la sociedad de la información, la normativa de ciberseguridad y, en algunos casos, reglas sectoriales específicas.

La clave es entender que la legislación no sustituye a la técnica y la técnica no sustituye a la ley. Un perito informático no decide por el tribunal, pero aporta conocimiento especializado para que el juez pueda valorar una prueba digital. Por eso el informe debe ser neutral, comprensible, metodológico y proporcional. No se trata de impresionar con herramientas forenses, sino de contestar con claridad al objeto del encargo: si un WhatsApp es atribuible a una persona, si un correo ha sido manipulado, si una web publicaba un contenido en una fecha, si un empleado extrajo información, si un acceso fue legítimo, si un documento PDF conserva metadatos relevantes o si una imagen ha sido alterada.

En la práctica, los problemas aparecen cuando la prueba digital llega tarde o llega mal. Una parte aporta capturas sueltas, reenvíos, pantallazos recortados, documentos impresos sin trazabilidad o archivos descargados sin registrar su origen. Ese material puede tener valor indiciario, pero normalmente necesita refuerzo pericial. El trabajo del perito consiste en estudiar si todavía es posible acceder a la fuente original, adquirir una copia técnica, calcular valores hash, documentar el proceso, extraer metadatos, analizar coherencia temporal, revisar cabeceras, logs o bases de datos y explicar las limitaciones del material recibido.

Idea esencial para abogados y clientes

La pregunta no debe ser únicamente “¿esta prueba digital se puede usar?”. La pregunta correcta es: “¿podemos explicar de forma técnica, documentada y proporcional de dónde sale, qué contiene, qué no contiene, cómo se ha conservado y qué conclusiones permite sostener?”. Cuando esa explicación existe, la prueba gana fuerza. Cuando no existe, la parte contraria tiene más margen para impugnarla.

2. UNE 197001: criterios generales para informes y dictámenes periciales

La UNE 197001 es una norma de referencia para la elaboración de informes y dictámenes periciales. No es una norma exclusiva del ámbito informático, pero resulta muy útil porque ordena la estructura, el lenguaje y los elementos mínimos que debería contener un informe pericial profesional. Su utilidad principal es evitar informes desordenados, incompletos o demasiado dependientes de la opinión personal del perito. Un dictamen pericial debe permitir identificar el encargo, las partes, los antecedentes, el objeto, la documentación examinada, la metodología, las operaciones realizadas, los resultados, las conclusiones y los anexos.

En informática forense, esta norma actúa como columna vertebral documental. Aunque después se apliquen estándares técnicos como ISO/IEC 27037, ISO/IEC 27042, UNE 71505 o UNE 71506, el informe necesita una arquitectura clara. Si el lector no sabe qué se pidió, qué material se recibió, qué se analizó y qué preguntas se contestan, la fuerza técnica se diluye. La UNE 197001 ayuda a convertir un trabajo técnico en un dictamen ordenado, entendible y defendible.

Un ejemplo sencillo: un cliente entrega capturas de una conversación de WhatsApp y pide “certificar que son reales”. Un informe bien planteado no debería limitarse a afirmar si las capturas parecen auténticas. Debe aclarar si se ha tenido acceso al terminal, si se ha podido realizar extracción, si las capturas proceden de una exportación, si existen archivos adjuntos, si hay mensajes eliminados, si se han revisado fechas, si se ha calculado hash de los ficheros recibidos y qué limitaciones existen. La UNE 197001 no nos dice cómo extraer WhatsApp, pero sí obliga a que todo quede documentado de forma coherente.

3. UNE 197010: informes y dictámenes periciales sobre TIC

La UNE 197010:2015 es especialmente relevante para el perito informático porque se centra en informes y dictámenes periciales sobre tecnologías de la información y las comunicaciones. Conviene nombrarla correctamente: no es “ISO 197010”, sino UNE 197010. Esta precisión importa porque estamos en una página de normativa y porque un error en la denominación de una norma puede transmitir falta de rigor. La UNE 197010 permite adaptar la estructura general del informe pericial al terreno TIC: sistemas, dispositivos, comunicaciones, evidencias electrónicas, aplicaciones, redes, logs, soportes, metadatos, extracción de datos y análisis técnico.

Esta norma ayuda a responder a una cuestión fundamental: qué debe tener un informe pericial informático para que no sea una simple opinión técnica. El informe debe identificar el objeto pericial, las evidencias examinadas, la metodología aplicada, las herramientas usadas, los resultados obtenidos, las limitaciones del análisis y las conclusiones. Además, debe procurar que las conclusiones estén conectadas con los datos analizados. En peritaje informático, una conclusión sólida no nace de una intuición, sino de una cadena lógica: evidencia recibida, método aplicado, resultado observado y conclusión derivada.

En el uso práctico de la UNE 197010 son muy importantes cuatro principios: relevancia, fiabilidad, suficiencia y oportunidad. La relevancia exige seleccionar las evidencias que realmente responden al objeto del informe. La fiabilidad exige que el proceso técnico pueda reproducirse o, al menos, explicarse de forma consistente. La suficiencia obliga a que las evidencias sean proporcionales y representativas para sostener la conclusión. La oportunidad recuerda que el momento y las circunstancias de aportación de una prueba pueden afectar a su valor en un procedimiento judicial.

Relevancia
La evidencia elegida debe responder al objeto pericial y aportar valor real al caso.
Fiabilidad
El método debe producir resultados consistentes y permitir revisión técnica.
Suficiencia
La evidencia debe ser bastante para sostener la conclusión sin exagerar su alcance.
Oportunidad
La prueba debe presentarse en el momento y forma adecuados para el procedimiento.

Aplicada a un informe de perito informático, la UNE 197010 permite explicar por qué se examina un dispositivo y no otro, por qué se analiza una franja temporal concreta, por qué se calculan determinados hashes, por qué se revisan metadatos, por qué se descartan archivos irrelevantes o por qué una captura aislada no permite afirmar lo mismo que una extracción forense completa. También ayuda a separar hechos técnicos de valoraciones. El perito puede afirmar que un archivo fue creado en una fecha según sus metadatos, que fue modificado posteriormente o que su hash coincide con otra copia. Lo que no debe hacer es convertir una posibilidad técnica en una certeza si los datos no lo sostienen.

4. ISO/IEC 27037: identificación, recogida, adquisición y preservación

La ISO/IEC 27037 es una de las referencias internacionales más importantes en el tratamiento inicial de evidencias digitales. Su foco está en la identificación, recogida, adquisición y preservación de la evidencia. Dicho de forma sencilla: antes de analizar, hay que asegurar. Si la evidencia se altera, se pierde, se mezcla con otros datos o no se documenta su origen, el análisis posterior queda debilitado. Esta norma es especialmente útil cuando se trabaja con móviles, ordenadores, servidores, memorias USB, correos electrónicos, copias de seguridad, registros de acceso, sistemas en la nube o dispositivos corporativos.

La identificación consiste en localizar qué elementos pueden contener información relevante. En un caso de WhatsApp puede ser el teléfono, una copia de seguridad, la exportación de un chat, archivos multimedia asociados o incluso otro dispositivo vinculado. En un caso de fuga de datos puede ser un equipo de empresa, un servidor, un sistema de correo, logs de VPN, registros de descarga o plataformas en la nube. La recogida y adquisición se refieren a obtener la evidencia de la forma menos invasiva y más documentada posible. La preservación busca que esa evidencia se mantenga íntegra y trazable hasta su presentación.

La ISO/IEC 27037 conecta directamente con la cadena de custodia. En un informe pericial informático debe quedar claro quién recibe la evidencia, cuándo la recibe, cómo se identifica, dónde se almacena, qué copias se generan, qué hashes se calculan, qué herramientas se emplean y qué medidas se adoptan para evitar alteraciones. La cadena de custodia no es un adorno formal; es el puente entre el dato técnico y su credibilidad procesal.

5. ISO/IEC 27042: análisis e interpretación de la evidencia digital

La ISO/IEC 27042 complementa el trabajo de preservación porque se centra en el análisis e interpretación de la evidencia digital. Una vez que el material ha sido identificado, adquirido y preservado, el perito debe examinarlo para obtener resultados comprensibles. Esta fase es delicada porque no basta con encontrar datos: hay que interpretarlos correctamente. Un registro horario puede estar afectado por una zona horaria, una configuración del sistema, una sincronización incorrecta o una conversión automática. Un metadato puede indicar modificación, pero no siempre prueba manipulación maliciosa. Un mensaje exportado puede ser relevante, pero quizá no permite verificar por sí solo la integridad completa de la conversación.

La interpretación exige prudencia. En informática forense es habitual encontrar datos que parecen concluyentes al principio, pero que necesitan contexto. Por ejemplo, que un archivo aparezca en un dispositivo no siempre significa que el usuario lo haya creado. Puede haber sido descargado automáticamente, recibido por mensajería, sincronizado desde la nube o generado por una aplicación. Del mismo modo, que un correo figure en una bandeja no prueba por sí solo quién lo redactó si no se analizan cabeceras, servidores, rutas, autenticación, logs o contexto de cuenta. La ISO/IEC 27042 ayuda a convertir el análisis técnico en conclusiones proporcionales.

En la página de legislación conviene explicar esta norma porque muchos clientes confunden extracción con análisis. Extraer datos de un teléfono o descargar correos no es suficiente. El valor pericial surge cuando el perito interpreta esos datos, separa lo relevante de lo accesorio, detecta incoherencias, documenta limitaciones y formula conclusiones defendibles. Por eso la ISO/IEC 27042 debe aparecer junto a la ISO/IEC 27037: una protege la evidencia y la otra ayuda a analizarla e interpretarla.

6. UNE 71505: gestión de evidencias electrónicas

La UNE 71505:2013 se centra en la gestión de evidencias electrónicas y en el Sistema de Gestión de Evidencias Electrónicas, conocido como SGEE. Esta norma es muy interesante para explicar la confiabilidad de la evidencia dentro de organizaciones, despachos, empresas o laboratorios. No se limita a una intervención aislada, sino que ordena procesos, responsabilidades, controles y procedimientos para que las evidencias electrónicas se gestionen de forma segura, localizable y verificable.

La norma trabaja con atributos que son esenciales en un peritaje informático: autenticidad, integridad, disponibilidad, completitud, cumplimiento y gestión. La autenticidad permite sostener que la evidencia es lo que dice ser. La integridad busca demostrar que no ha sido alterada. La disponibilidad permite localizarla y recuperarla cuando sea necesario. La completitud exige que el contenido sea suficientemente completo para su finalidad. El cumplimiento y la gestión aseguran que se han seguido procedimientos adecuados y que la evidencia no depende de improvisaciones.

Un ejemplo práctico aparece en una empresa que detecta una posible extracción de información por parte de un trabajador. Si la organización conserva logs, registros de accesos, políticas, copias y trazabilidad, el perito puede trabajar con evidencias más sólidas. Si no existe gestión previa de evidencias, quizá solo queden indicios fragmentarios. La UNE 71505 permite explicar por qué una buena gestión interna de evidencias ayuda a responder mejor ante incidentes, litigios laborales, reclamaciones civiles, procedimientos penales o conflictos societarios.

7. UNE 71506: metodología para análisis forense de evidencias electrónicas

La UNE 71506:2013 complementa la UNE 71505 y resulta especialmente útil en informática forense porque se orienta al proceso de análisis forense de evidencias electrónicas. Mientras la UNE 71505 se preocupa por la gestión y confiabilidad de la evidencia, la UNE 71506 ayuda a ordenar las fases del análisis: preservación, adquisición, documentación, análisis y presentación. Es una norma que encaja muy bien con el trabajo diario del perito informático judicial, porque traduce la gestión de evidencias a una metodología práctica.

En un informe pericial, la UNE 71506 puede ayudar a explicar qué se hizo con cada evidencia: cómo se recibió, qué estado presentaba, qué copia se generó, qué hash se calculó, qué herramienta se utilizó, qué resultados se obtuvieron y cómo se presentan las conclusiones. También permite ordenar anexos, capturas técnicas, listados de archivos, registros temporales y documentación de operaciones. Cuando el caso es complejo, esta metodología evita que el informe se convierta en una acumulación de datos sin hilo conductor.

Por ejemplo, en un análisis de un ordenador corporativo, el perito puede documentar la identificación del equipo, la generación de imagen forense, el hash de la imagen, la revisión de usuarios, la actividad reciente, el historial de dispositivos conectados, las carpetas relevantes, los accesos a servicios en la nube, los metadatos de documentos y los eventos del sistema. La UNE 71506 ayuda a que ese análisis se presente de forma sistemática y no como una lista desordenada de hallazgos.

8. ISO/IEC 27001 y auditoría de seguridad de la información

La ISO/IEC 27001 no es una norma específica de informe pericial, pero es muy relevante cuando el peritaje se relaciona con seguridad de la información, controles, accesos, fuga de datos, gestión de riesgos, continuidad, incidentes, proveedores o cumplimiento interno. En estos casos, el perito informático no solo analiza una evidencia concreta, sino que puede valorar si existían controles, si se aplicaban políticas, si había trazabilidad, si los permisos estaban correctamente definidos o si un incidente revela deficiencias de seguridad.

Auditores ISO 27001 por AENOR - GlobátiKa Peritos Informáticos

Auditores ISO 27001 por AENOR

La experiencia en ISO 27001 aporta una visión adicional cuando el informe pericial informático se vincula con controles de seguridad, gobierno de accesos, trazabilidad, gestión de incidentes, evidencias internas y cumplimiento. No sustituye al análisis forense, pero ayuda a entender el contexto de seguridad de una organización y a explicar si los controles existentes eran adecuados, insuficientes o relevantes para el caso.

En litigios empresariales, la ISO 27001 puede ser útil para analizar si una organización tenía políticas de acceso, gestión de soportes, registro de eventos, clasificación de información, control de cambios, seguridad en proveedores o procedimientos de respuesta ante incidentes. También puede ayudar a valorar si una actuación fue anómala respecto a los controles esperables. Por ejemplo, si se investiga una descarga masiva de documentos, no basta con localizar la descarga: puede ser relevante examinar permisos, perfiles de usuario, alertas, registros, medidas de prevención y trazabilidad.

9. RGPD, LOPDGDD y límites de la prueba digital

El peritaje informático suele trabajar con datos personales: mensajes, teléfonos, correos, ubicaciones, imágenes, documentos, usuarios, direcciones IP, historiales o metadatos. Por eso el RGPD y la LOPDGDD son relevantes. La existencia de un conflicto judicial no autoriza a obtener cualquier dato de cualquier forma. El informe debe ser proporcional al objeto pericial y respetar los límites legales aplicables. En determinados casos, el perito debe evitar acceder a información ajena al encargo, separar datos irrelevantes, limitar anexos o advertir de la necesidad de autorización judicial o consentimiento.

Esto es especialmente importante en dispositivos compartidos, teléfonos de empresa, cuentas corporativas, correos laborales, procedimientos de familia, violencia de género digital, conflictos entre socios o investigaciones internas. Una prueba digital puede ser técnicamente accesible y, sin embargo, jurídicamente problemática si se ha obtenido vulnerando derechos fundamentales. Por eso, antes de iniciar una extracción o análisis, conviene definir bien el alcance y trabajar de forma coordinada con el abogado director del procedimiento.

10. Cadena de custodia, hash y trazabilidad

La cadena de custodia es el registro documentado de la vida de una evidencia: origen, recepción, identificación, almacenamiento, copias, análisis, transferencias y presentación. En informática, la cadena de custodia se apoya con frecuencia en valores hash. Un hash es una huella digital matemática de un archivo o conjunto de datos. Si el contenido cambia, el hash cambia. Por tanto, calcular y documentar hashes permite demostrar que una copia analizada coincide con la copia preservada.

No obstante, el hash no lo resuelve todo. Hay evidencias dinámicas, plataformas en la nube, webs cambiantes, conversaciones vivas o dispositivos que no siempre permiten una imagen forense clásica. En esos casos, el perito debe documentar con precisión el método utilizado, la fecha y hora, las limitaciones, las capturas técnicas, las exportaciones, las herramientas y la razón por la que se ha elegido un procedimiento concreto. La cadena de custodia no consiste en repetir una fórmula, sino en explicar de forma verificable cómo se ha tratado la evidencia.

De prueba débil a prueba defendible

Una captura de pantalla aislada puede servir como indicio, pero es vulnerable a impugnaciones. Una exportación documentada, una extracción técnica, metadatos, hashes, fotografías del proceso, registro de recepción y explicación metodológica permiten reforzar la prueba. La diferencia no está solo en “tener más documentos”, sino en poder explicar el origen, la integridad y el significado de cada evidencia.

11. Ejemplo práctico: conversación de WhatsApp

Una conversación de WhatsApp es una de las evidencias digitales más habituales en juicio. Puede aparecer en reclamaciones civiles, procedimientos laborales, familia, penal, violencia de género digital, amenazas, coacciones, deudas, conflictos entre socios o incumplimientos contractuales. El error más frecuente es pensar que basta con imprimir capturas. Las capturas pueden ser útiles para orientar el caso, pero por sí solas no siempre permiten verificar contexto, continuidad, adjuntos, identidad, fechas o integridad.

En un caso de WhatsApp, la UNE 197010 ayuda a estructurar el informe TIC. La ISO/IEC 27037 orienta la preservación del dispositivo o la adquisición de la conversación. La ISO/IEC 27042 ayuda a interpretar los datos: fechas, remitentes, continuidad del chat, adjuntos, mensajes eliminados o limitaciones. La UNE 71506 permite ordenar la metodología forense y la UNE 197001 ayuda a presentar el dictamen de forma comprensible. Si el informe se limita a pegar capturas, pierde fuerza. Si documenta el proceso, identifica el terminal, explica la extracción, calcula hashes cuando procede, analiza coherencia y presenta anexos ordenados, gana capacidad probatoria.

12. Ejemplo práctico: correo electrónico

El correo electrónico requiere un análisis distinto. No basta con ver el texto del mensaje. Puede ser necesario estudiar cabeceras, servidores, rutas, autenticación, SPF, DKIM, DMARC, fechas, adjuntos, metadatos, cuentas implicadas y contexto de recepción. En casos de phishing, suplantación, despido disciplinario, reclamaciones contractuales o amenazas, el correo puede contener información técnica decisiva.

La metodología debe distinguir entre un correo reenviado, una captura, un archivo .eml o .msg, una exportación de buzón y el acceso directo a la cuenta o servidor. Cada fuente tiene un valor diferente. Un informe serio debe explicar qué se recibió y qué se pudo verificar. Si solo existe una captura, debe indicarse la limitación. Si existe archivo original con cabeceras, se puede analizar con más profundidad. Si hay logs del servidor, el informe puede reforzarse. En este caso, ISO/IEC 27042 y UNE 71506 son especialmente útiles para interpretar datos técnicos sin convertirlos en conclusiones exageradas.

13. Ejemplo práctico: fuga de datos en una empresa

En una fuga de datos, el objetivo puede ser determinar si un usuario descargó información, si copió archivos a un dispositivo externo, si accedió a carpetas no autorizadas, si utilizó servicios en la nube o si envió documentación confidencial por correo. Aquí la evidencia suele estar repartida: ordenador del empleado, servidor de archivos, logs de VPN, correo corporativo, plataformas cloud, historial de navegación, registros del sistema, políticas internas y permisos.

La UNE 71505 aporta valor porque la gestión de evidencias electrónicas en una organización puede marcar la diferencia. Si la empresa tiene registros fiables, políticas y controles, el análisis será más fuerte. La ISO 27001 ayuda a interpretar el contexto de seguridad: permisos, controles de acceso, clasificación de información, trazabilidad y respuesta ante incidentes. La ISO/IEC 27037 guía la preservación y la UNE 71506 ordena el análisis forense. El informe debe evitar afirmar más de lo que los datos permiten: puede probarse una descarga, un acceso, una copia o una conexión, pero la intención del usuario puede requerir otros elementos de contexto.

14. Ejemplo práctico: documento PDF, firma o archivo manipulado

Los documentos PDF, imágenes y archivos ofimáticos suelen ser objeto de peritaje cuando se discute su autenticidad, fecha de creación, modificación, firma, metadatos o coherencia documental. Un PDF puede contener metadatos de generación, marcas de software, objetos internos, firmas digitales, capas, fuentes, imágenes embebidas o inconsistencias. Una imagen puede presentar rastros de edición, compresión, recortes o metadatos EXIF. Un archivo Word o Excel puede conservar autores, revisiones, fechas y rutas.

La prueba no debe basarse en una sola señal. Que un metadato muestre una fecha no significa automáticamente que esa sea la fecha real de creación del documento; puede depender del software, de conversiones o de copias. El perito debe valorar el conjunto: metadatos, contenido, estructura interna, hash, origen, trazabilidad, versiones, contexto y coherencia. La UNE 197010 y la UNE 71506 ayudan a presentar ese análisis de forma ordenada, y la ISO/IEC 27042 aporta prudencia interpretativa.

15. Ejemplo práctico: página web, publicación online o redes sociales

Las páginas web y publicaciones en redes sociales son evidencias especialmente volátiles. Un contenido puede modificarse, eliminarse, cambiar de URL o quedar oculto. En estos casos, conviene actuar con rapidez y documentar el acceso, la URL, la fecha y hora, el navegador, las capturas, el código fuente, los recursos asociados, los enlaces, las cabeceras cuando proceda y cualquier elemento que ayude a demostrar qué se observó en un momento determinado.

Cuando el contenido afecta a honor, competencia desleal, propiedad intelectual, amenazas, acoso, reseñas falsas o incumplimientos contractuales, el informe debe explicar si se ha accedido a la fuente pública, si se han preservado capturas, si se han descargado elementos técnicos, si existen archivos históricos o si se ha complementado con acta notarial. La prueba web no siempre permite la misma adquisición que un disco duro, pero sí permite una documentación técnica ordenada y defendible.

16. Cómo debe explicarse la metodología en el informe

La metodología es una de las partes que más valor aporta al informe pericial informático. Debe estar escrita para que pueda entenderla un tribunal, pero con suficiente precisión para que otro técnico pueda revisar el proceso. No es necesario convertir el informe en un manual de herramientas, pero sí explicar qué se hizo, por qué se hizo y qué resultado produjo. La metodología debe incluir identificación de evidencias, medidas de preservación, herramientas empleadas, operaciones realizadas, criterios de análisis, limitaciones y control de integridad.

Un buen informe no oculta sus limitaciones. Si no se pudo acceder al terminal original, debe indicarse. Si se trabajó sobre una exportación, debe explicarse. Si una plataforma no permite verificar determinados datos, debe mencionarse. Si la hora del sistema podía estar alterada, debe valorarse. Reconocer limitaciones no debilita necesariamente el informe; al contrario, demuestra rigor. Lo que debilita un informe es aparentar certeza donde solo hay indicios.

17. Qué debe evitarse antes de llamar a un perito informático

Evite

  • Manipular el dispositivo sin documentar.
  • Borrar mensajes, archivos o aplicaciones.
  • Reenviar conversaciones como única prueba.
  • Hacer capturas recortadas sin contexto.
  • Conectar memorias o instalar programas en el equipo investigado.
  • Mezclar evidencias originales con copias sin identificar.

Mejor haga esto

  • Conserve el dispositivo o archivo original.
  • Anote fecha, hora, origen y persona que entrega la evidencia.
  • Consulte antes de borrar, abrir o reenviar.
  • Guarde copias recibidas sin modificarlas.
  • Explique el objetivo del procedimiento al abogado y al perito.
  • Solicite valoración inicial antes de aportar la prueba.

18. Preguntas frecuentes sobre normas y validez de la prueba digital

¿Una prueba digital es válida si no se siguió una norma ISO o UNE?

La validez de la prueba depende del caso, de la forma de obtención, de su pertinencia, de los derechos afectados y de la valoración judicial. Las normas ISO y UNE no sustituyen a la ley, pero ayudan a demostrar que el trabajo se ha realizado con metodología, trazabilidad y rigor. Una prueba puede ser admitida aunque no se cite una norma, pero un informe que aplica criterios reconocidos suele ser más defendible.

¿UNE 197010 es lo mismo que ISO 197010?

No. La denominación correcta es UNE 197010:2015. Es una norma publicada en el ámbito UNE/AENOR relativa a informes y dictámenes periciales sobre TIC. Llamarla ISO puede generar confusión y conviene corregirlo en contenidos antiguos.

¿Qué diferencia hay entre ISO 27037 e ISO 27042?

La ISO/IEC 27037 se centra en identificar, recoger, adquirir y preservar la evidencia digital. La ISO/IEC 27042 se centra en analizar e interpretar esa evidencia. La primera protege el punto de partida; la segunda ayuda a convertir datos técnicos en conclusiones.

¿Qué aportan UNE 71505 y UNE 71506?

La UNE 71505 se orienta a la gestión de evidencias electrónicas y al SGEE. La UNE 71506 complementa esa gestión con metodología para el análisis forense de evidencias electrónicas. Juntas ayudan a explicar cómo se administra, conserva, analiza y presenta una evidencia digital.

19. Conclusión: una página de normativa debe servir para ganar confianza

La legislación del peritaje informático no debe presentarse como una lista fría de normas. Debe servir para que el cliente entienda por qué un informe pericial informático profesional no se limita a imprimir capturas, describir archivos o copiar mensajes. Un buen informe conecta la ley, la técnica y la metodología. La LEC marca el marco procesal; la UNE 197001 ordena el dictamen pericial; la UNE 197010 adapta el informe al ámbito TIC; la ISO/IEC 27037 protege la evidencia; la ISO/IEC 27042 ayuda a interpretarla; la UNE 71505 y la UNE 71506 refuerzan la gestión y el análisis forense; la ISO 27001 aporta visión de seguridad cuando el caso afecta a organizaciones.

Por eso, antes de aportar una prueba digital, lo recomendable es recibir una valoración técnica inicial. Un perito informático puede indicar si la evidencia es suficiente, si conviene preservar el dispositivo, si es necesario realizar extracción, si hay que solicitar datos adicionales, si existen riesgos de impugnación o si el material disponible solo permite conclusiones limitadas. Esa valoración temprana evita errores, mejora la estrategia procesal y permite presentar una prueba digital más clara, completa y defendible.

Valoración inicial de su prueba digital

Si necesita aportar WhatsApp, correos electrónicos, móviles, documentos, páginas web, imágenes, logs, accesos, evidencias corporativas o cualquier otra prueba digital, en GlobátiKa Peritos Informáticos podemos estudiar el caso, valorar la viabilidad técnica y preparar un informe pericial informático con metodología clara, cadena de custodia y conclusiones defendibles.

Solicitar valoración inicial