Normas UNE · ISO · Cadena de custodia · Ejemplos prácticos

Legislación del peritaje informático: normas UNE, ISO y cadena de custodia

La fuerza de una prueba digital en juicio depende de cómo se obtiene, cómo se conserva, qué metodología se aplica, cómo se documenta y cómo se explica al tribunal. La ley marca el marco judicial, las normas ordenan el informe y la metodología técnica permite defender la autenticidad, la integridad y la trazabilidad de la evidencia.

Qué reúne esta guía

Leyes, normas y criterios técnicos en una sola página

El objetivo no es citar normas de forma decorativa, sino explicar para qué sirve cada una y cómo se aplica en un caso real.

Antes de presentar un WhatsApp, un correo, un móvil, una geolocalización, un disco duro, una web, un PDF o un registro de servidor conviene responder a varias preguntas: quién obtuvo la evidencia, cuándo, con qué herramienta, en qué estado estaba, cómo se ha conservado, qué operaciones se han hecho sobre ella, si hay hash o trazabilidad, si se respetan los derechos fundamentales y si otro técnico independiente podría reproducir el resultado.

Legislación del peritaje informático

En GlobátiKa Peritos Informáticos, bajo la dirección de Ángel González, tratamos el informe pericial informático como una pieza técnica y jurídica a la vez. Un informe puede ser impecable desde el punto de vista informático y perder eficacia si no responde al objeto pericial, si no ordena bien los anexos, si no explica la metodología, si no conserva la evidencia o si no puede entenderlo un juez, un abogado o una parte no técnica. Del mismo modo, un informe muy jurídico se queda corto si no acredita con rigor la integridad de los datos o se limita a describir capturas de pantalla sin análisis forense.

  • LEC

    Regula la prueba pericial, la aportación del dictamen, la intervención del perito y la valoración judicial.

  • UNE 197001

    Criterios generales para elaborar informes y dictámenes periciales con estructura, claridad y trazabilidad.

  • UNE 197010

    Norma específica para informes y dictámenes periciales sobre tecnologías de la información y las comunicaciones.

  • ISO/IEC 27037

    Identificación, recogida, adquisición y preservación de la evidencia digital.

  • ISO/IEC 27042

    Análisis e interpretación de la evidencia digital para convertir datos técnicos en conclusiones defendibles.

  • UNE 71505 y 71506

    Gestión de evidencias electrónicas y metodología de análisis forense.

Resumen rápido

Qué norma usar en cada fase

FaseNormas de referencia y para qué sirven
Objeto del informeUNE 197001 y UNE 197010 ayudan a ordenar el encargo, los antecedentes, la metodología, las evidencias, las conclusiones y los anexos.
Obtención y conservaciónISO/IEC 27037 y UNE 71505 orientan la identificación, adquisición, preservación y gestión de la evidencia digital.
Análisis técnicoISO/IEC 27042 y UNE 71506 ayudan a interpretar técnicamente la evidencia y a documentar el análisis forense.
Seguridad y controlesISO/IEC 27001 aporta contexto cuando el caso afecta a sistemas de gestión, controles, accesos, incidentes o fugas de información.
Validez judicialLa LEC, la LECrim cuando proceda, el RGPD, la LOPDGDD y la jurisprudencia marcan el encaje legal y los límites de la prueba.

Marco legal

Marco legal del peritaje informático en España

El peritaje informático se mueve dentro de un marco legal que combina normas procesales, normativa de protección de datos, reglas sobre derechos fundamentales y estándares técnicos. En el ámbito civil, la Ley de Enjuiciamiento Civil regula la prueba pericial y permite que las partes aporten dictámenes elaborados por peritos. En el ámbito penal, la Ley de Enjuiciamiento Criminal condiciona la obtención, conservación y aportación de evidencias cuando pueden afectar a investigaciones, dispositivos, comunicaciones o datos personales. A esto se suman el Reglamento General de Protección de Datos, la Ley Orgánica de Protección de Datos y garantía de los derechos digitales, la normativa sobre servicios de la sociedad de la información, la de ciberseguridad y, en algunos casos, reglas sectoriales específicas.

La clave es entender que la legislación no sustituye a la técnica y la técnica no sustituye a la ley. Un perito informático no decide por el tribunal, pero aporta conocimiento especializado para que el juez pueda valorar una prueba digital. Por eso el informe debe ser neutral, comprensible, metodológico y proporcional. No se trata de impresionar con herramientas forenses, sino de contestar con claridad al objeto del encargo: si un WhatsApp es atribuible a una persona, si un correo ha sido manipulado, si una web publicaba un contenido en una fecha, si un empleado extrajo información, si un acceso fue legítimo, si un PDF conserva metadatos relevantes o si una imagen ha sido alterada.

En la práctica, los problemas aparecen cuando la prueba digital llega tarde o llega mal: capturas sueltas, reenvíos, pantallazos recortados, documentos impresos sin trazabilidad o archivos descargados sin registrar su origen. Ese material puede tener valor indiciario, pero normalmente necesita refuerzo pericial. El trabajo del perito consiste en estudiar si todavía es posible acceder a la fuente original, adquirir una copia técnica, calcular valores hash, documentar el proceso, extraer metadatos, analizar la coherencia temporal, revisar cabeceras, logs o bases de datos y explicar las limitaciones del material recibido.

Idea esencial para abogados y clientes. La pregunta no debe ser únicamente «¿esta prueba digital se puede usar?», sino «¿podemos explicar de forma técnica, documentada y proporcional de dónde sale, qué contiene, qué no contiene, cómo se ha conservado y qué conclusiones permite sostener?». Cuando esa explicación existe, la prueba gana fuerza; cuando no, la parte contraria tiene más margen para impugnarla.

UNE 197001

UNE 197001: criterios generales para informes y dictámenes periciales

La UNE 197001 es una norma de referencia para la elaboración de informes y dictámenes periciales. No es exclusiva del ámbito informático, pero resulta muy útil porque ordena la estructura, el lenguaje y los elementos mínimos que debería contener un informe pericial profesional. Su utilidad principal es evitar informes desordenados, incompletos o demasiado dependientes de la opinión personal del perito. Un dictamen debe permitir identificar el encargo, las partes, los antecedentes, el objeto, la documentación examinada, la metodología, las operaciones realizadas, los resultados, las conclusiones y los anexos.

En informática forense, esta norma actúa como columna vertebral documental. Aunque después se apliquen estándares técnicos como ISO/IEC 27037, ISO/IEC 27042, UNE 71505 o UNE 71506, el informe necesita una arquitectura clara. Si el lector no sabe qué se pidió, qué material se recibió, qué se analizó y qué preguntas se contestan, la fuerza técnica se diluye.

Un ejemplo sencillo: un cliente entrega capturas de una conversación de WhatsApp y pide «certificar que son reales». Un informe bien planteado no debería limitarse a afirmar si las capturas parecen auténticas. Debe aclarar si se ha tenido acceso al terminal, si se ha podido realizar una extracción, si las capturas proceden de una exportación, si existen archivos adjuntos, si hay mensajes eliminados, si se han revisado las fechas, si se ha calculado el hash de los ficheros recibidos y qué limitaciones existen. La UNE 197001 no dice cómo extraer WhatsApp, pero sí obliga a que todo quede documentado de forma coherente.

UNE 197010

UNE 197010: informes y dictámenes periciales sobre TIC

La UNE 197010:2015 es especialmente relevante para el perito informático porque se centra en informes y dictámenes periciales sobre tecnologías de la información y las comunicaciones. Conviene nombrarla correctamente: no es «ISO 197010», sino UNE 197010. La precisión importa, porque un error en la denominación de una norma transmite falta de rigor. La norma adapta la estructura general del informe pericial al terreno TIC: sistemas, dispositivos, comunicaciones, evidencias electrónicas, aplicaciones, redes, logs, soportes, metadatos, extracción de datos y análisis técnico.

Ayuda a responder a una cuestión fundamental: qué debe tener un informe pericial informático para que no sea una simple opinión técnica. Debe identificar el objeto pericial, las evidencias examinadas, la metodología, las herramientas, los resultados, las limitaciones y las conclusiones, y procurar que estas estén conectadas con los datos analizados. Una conclusión sólida no nace de una intuición, sino de una cadena lógica: evidencia recibida, método aplicado, resultado observado y conclusión derivada.

En su uso práctico son muy importantes cuatro principios:

  • Relevancia

    La evidencia elegida debe responder al objeto pericial y aportar valor real al caso.

  • Fiabilidad

    El método debe producir resultados consistentes y permitir la revisión técnica.

  • Suficiencia

    La evidencia debe bastar para sostener la conclusión sin exagerar su alcance.

  • Oportunidad

    La prueba debe presentarse en el momento y la forma adecuados para el procedimiento.

Aplicada a un informe, la UNE 197010 permite explicar por qué se examina un dispositivo y no otro, por qué se analiza una franja temporal concreta, por qué se calculan determinados hashes, por qué se revisan los metadatos, por qué se descartan archivos irrelevantes o por qué una captura aislada no permite afirmar lo mismo que una extracción forense completa. También ayuda a separar hechos técnicos de valoraciones: el perito puede afirmar que un archivo se creó en una fecha según sus metadatos o que su hash coincide con otra copia, pero no debe convertir una posibilidad técnica en una certeza si los datos no lo sostienen.

ISO/IEC 27037

ISO/IEC 27037: identificación, recogida, adquisición y preservación

La ISO/IEC 27037 es una de las referencias internacionales más importantes en el tratamiento inicial de evidencias digitales. Dicho de forma sencilla: antes de analizar, hay que asegurar. Si la evidencia se altera, se pierde, se mezcla con otros datos o no se documenta su origen, el análisis posterior queda debilitado. Es especialmente útil con móviles, ordenadores, servidores, memorias USB, correos, copias de seguridad, registros de acceso, sistemas en la nube o dispositivos corporativos.

  1. Identificar
  2. Recoger
  3. Adquirir
  4. Preservar

La identificación consiste en localizar qué elementos pueden contener información relevante: en un caso de WhatsApp, el teléfono, una copia de seguridad, la exportación del chat o los archivos multimedia; en una fuga de datos, el equipo de empresa, el servidor, el correo, los logs de VPN o la nube. La recogida y la adquisición buscan obtener la evidencia de la forma menos invasiva y más documentada posible, y la preservación, que se mantenga íntegra y trazable hasta su presentación.

La norma conecta directamente con la cadena de custodia: en el informe debe quedar claro quién recibe la evidencia, cuándo, cómo se identifica, dónde se almacena, qué copias se generan, qué hashes se calculan, qué herramientas se emplean y qué medidas evitan alteraciones. La cadena de custodia no es un adorno formal; es el puente entre el dato técnico y su credibilidad procesal.

ISO/IEC 27042

ISO/IEC 27042: análisis e interpretación de la evidencia digital

La ISO/IEC 27042 complementa la preservación porque se centra en el análisis y la interpretación. Una vez identificado, adquirido y preservado el material, el perito debe examinarlo para obtener resultados comprensibles, y aquí no basta con encontrar datos: hay que interpretarlos correctamente. Un registro horario puede estar afectado por la zona horaria, la configuración o una sincronización incorrecta; un metadato puede indicar modificación sin probar manipulación maliciosa; y un mensaje exportado puede no permitir, por sí solo, verificar la integridad completa de la conversación.

La interpretación exige prudencia. Que un archivo aparezca en un dispositivo no siempre significa que el usuario lo haya creado: puede haberse descargado automáticamente, recibido por mensajería, sincronizado desde la nube o generado por una aplicación. Que un correo figure en una bandeja no prueba por sí solo quién lo redactó si no se analizan cabeceras, servidores, rutas, autenticación, logs o el contexto de la cuenta.

Muchos clientes confunden extracción con análisis. Extraer los datos de un teléfono o descargar correos no es suficiente: el valor pericial surge cuando el perito interpreta esos datos, separa lo relevante de lo accesorio, detecta incoherencias, documenta limitaciones y formula conclusiones defendibles. Por eso la ISO/IEC 27042 va de la mano de la 27037: una protege la evidencia y la otra ayuda a interpretarla.

UNE 71505

UNE 71505: gestión de evidencias electrónicas

La UNE 71505:2013 se centra en la gestión de evidencias electrónicas y en el sistema de gestión de evidencias electrónicas (SGEE). Es muy útil para explicar la confiabilidad de la evidencia dentro de organizaciones, despachos, empresas o laboratorios, porque no se limita a una intervención aislada: ordena procesos, responsabilidades, controles y procedimientos para que las evidencias se gestionen de forma segura, localizable y verificable.

Trabaja con atributos esenciales en un peritaje informático: autenticidad (la evidencia es lo que dice ser), integridad (no ha sido alterada), disponibilidad (puede localizarse y recuperarse), completitud (su contenido basta para su finalidad), cumplimiento y gestión (se han seguido procedimientos adecuados y no depende de improvisaciones).

Un ejemplo práctico aparece en una empresa que detecta una posible extracción de información por parte de un trabajador. Si conserva logs, registros de accesos, políticas, copias y trazabilidad, el perito puede trabajar con evidencias sólidas; si no existe una gestión previa, quizá solo queden indicios fragmentarios. La norma explica por qué una buena gestión interna ayuda a responder mejor ante incidentes, litigios laborales, reclamaciones civiles, procedimientos penales o conflictos societarios.

UNE 71506

UNE 71506: metodología para el análisis forense de evidencias electrónicas

La UNE 71506:2013 complementa a la 71505 y se orienta al proceso de análisis forense. Mientras la 71505 se preocupa por la gestión y la confiabilidad de la evidencia, la 71506 ordena las fases del análisis: preservación, adquisición, documentación, análisis y presentación. Encaja muy bien con el trabajo diario del perito informático judicial, porque traduce la gestión de evidencias a una metodología práctica.

En un informe, ayuda a explicar qué se hizo con cada evidencia: cómo se recibió, qué estado presentaba, qué copia se generó, qué hash se calculó, qué herramienta se utilizó, qué resultados se obtuvieron y cómo se presentan las conclusiones. También permite ordenar anexos, capturas técnicas, listados de archivos, registros temporales y documentación de operaciones, para que un caso complejo no se convierta en una acumulación de datos sin hilo conductor.

Por ejemplo, en el análisis de un ordenador corporativo el perito puede documentar la identificación del equipo, la imagen forense y su hash, los usuarios, la actividad reciente, los dispositivos conectados, las carpetas relevantes, los accesos a la nube, los metadatos de los documentos y los eventos del sistema. La UNE 71506 hace que ese análisis se presente de forma sistemática y no como una lista desordenada de hallazgos.

ISO/IEC 27001

ISO/IEC 27001 y auditoría de seguridad de la información

La ISO/IEC 27001 no es una norma específica de informe pericial, pero es muy relevante cuando el peritaje se relaciona con seguridad de la información, controles, accesos, fuga de datos, gestión de riesgos, continuidad, incidentes, proveedores o cumplimiento interno. En estos casos el perito no solo analiza una evidencia concreta: puede valorar si existían controles, si se aplicaban las políticas, si había trazabilidad o si un incidente revela deficiencias de seguridad.

Auditores ISO 27001 por AENOR

La experiencia en ISO 27001 aporta una visión adicional cuando el informe pericial se vincula con controles de seguridad, gobierno de accesos, trazabilidad, gestión de incidentes, evidencias internas y cumplimiento. No sustituye al análisis forense, pero ayuda a entender el contexto de seguridad de una organización y a explicar si los controles existentes eran adecuados, insuficientes o relevantes para el caso.

Auditores ISO 27001 por AENOR - GlobátiKa Peritos Informáticos

En litigios empresariales puede ser útil para analizar si la organización tenía políticas de acceso, gestión de soportes, registro de eventos, clasificación de la información, control de cambios, seguridad en proveedores o procedimientos de respuesta ante incidentes. Si se investiga una descarga masiva de documentos, no basta con localizar la descarga: pueden ser relevantes los permisos, los perfiles de usuario, las alertas, los registros y las medidas de prevención. Más información en perito informático e ISO 27001 y en nuestra auditoría informática pericial.

Protección de datos

RGPD, LOPDGDD y límites de la prueba digital

El peritaje informático suele trabajar con datos personales: mensajes, teléfonos, correos, ubicaciones, imágenes, documentos, usuarios, direcciones IP, historiales o metadatos. Por eso el RGPD y la LOPDGDD son relevantes. La existencia de un conflicto judicial no autoriza a obtener cualquier dato de cualquier forma. El informe debe ser proporcional al objeto pericial y respetar los límites legales: evitar acceder a información ajena al encargo, separar los datos irrelevantes, limitar los anexos o advertir de la necesidad de autorización judicial o consentimiento.

Esto es especialmente importante en dispositivos compartidos, teléfonos de empresa, cuentas corporativas, correos laborales, procedimientos de familia, violencia de género digital, conflictos entre socios o investigaciones internas. Una prueba digital puede ser técnicamente accesible y, sin embargo, jurídicamente problemática si se ha obtenido vulnerando derechos fundamentales. Por eso, antes de iniciar una extracción o un análisis, conviene definir bien el alcance y trabajar de forma coordinada con el abogado director del procedimiento.

Cadena de custodia

Cadena de custodia, hash y trazabilidad

La cadena de custodia es el registro documentado de la vida de una evidencia: origen, recepción, identificación, almacenamiento, copias, análisis, transferencias y presentación. En informática se apoya con frecuencia en valores hash. Un hash es una huella digital matemática de un archivo o conjunto de datos: si el contenido cambia, el hash cambia. Calcular y documentar hashes permite demostrar que la copia analizada coincide con la preservada.

No obstante, el hash no lo resuelve todo. Hay evidencias dinámicas, plataformas en la nube, webs cambiantes, conversaciones vivas o dispositivos que no siempre permiten una imagen forense clásica. En esos casos el perito debe documentar con precisión el método, la fecha y la hora, las limitaciones, las capturas técnicas, las exportaciones, las herramientas y la razón por la que eligió un procedimiento concreto. La cadena de custodia no consiste en repetir una fórmula, sino en explicar de forma verificable cómo se ha tratado la evidencia.

De prueba débil a prueba defendible. Una captura de pantalla aislada puede servir como indicio, pero es vulnerable a impugnaciones. Una exportación documentada, una extracción técnica, metadatos, hashes, fotografías del proceso, registro de recepción y explicación metodológica refuerzan la prueba. La diferencia no está en «tener más documentos», sino en poder explicar el origen, la integridad y el significado de cada evidencia.

Ejemplos prácticos

Cómo se aplican las normas en casos reales

Conversación de WhatsApp

Es una de las evidencias digitales más habituales en juicio: reclamaciones civiles, procedimientos laborales, familia, penal, violencia de género digital, amenazas, coacciones, deudas, conflictos entre socios o incumplimientos. El error más frecuente es pensar que basta con imprimir capturas, que por sí solas no siempre permiten verificar el contexto, la continuidad, los adjuntos, la identidad, las fechas o la integridad.

La UNE 197010 estructura el informe TIC; la ISO/IEC 27037 orienta la preservación del dispositivo o la adquisición de la conversación; la ISO/IEC 27042 ayuda a interpretar fechas, remitentes, continuidad, adjuntos, mensajes eliminados o limitaciones; la UNE 71506 ordena la metodología forense y la UNE 197001 ayuda a presentar el dictamen de forma comprensible. Más información en nuestro servicio de perito de WhatsApp.

Correo electrónico

No basta con ver el texto del mensaje: puede ser necesario estudiar cabeceras, servidores, rutas, autenticación (SPF, DKIM, DMARC), fechas, adjuntos, metadatos, cuentas implicadas y contexto de recepción. En casos de phishing, suplantación, despido disciplinario, reclamaciones contractuales o amenazas, el correo puede contener información técnica decisiva.

La metodología distingue entre un correo reenviado, una captura, un archivo .eml o .msg, una exportación de buzón y el acceso directo a la cuenta o al servidor, porque cada fuente tiene un valor diferente. Si solo existe una captura, debe indicarse la limitación; si existe el original con cabeceras, se puede analizar con más profundidad; si hay logs del servidor, el informe se refuerza. Ver peritación de correos electrónicos.

Fuga de datos en una empresa

El objetivo puede ser determinar si un usuario descargó información, la copió a un dispositivo externo, accedió a carpetas no autorizadas, utilizó servicios en la nube o envió documentación confidencial por correo. La evidencia suele estar repartida: ordenador del empleado, servidor de archivos, logs de VPN, correo corporativo, nube, historial de navegación, registros del sistema, políticas internas y permisos.

La UNE 71505 aporta valor porque la gestión previa de evidencias marca la diferencia; la ISO 27001 ayuda a interpretar el contexto de seguridad; la ISO/IEC 27037 guía la preservación y la UNE 71506 ordena el análisis. El informe debe evitar afirmar más de lo que los datos permiten: puede probarse una descarga, un acceso, una copia o una conexión, pero la intención del usuario puede requerir otros elementos de contexto. Ver robo de datos informáticos.

Documento PDF, firma o archivo manipulado

Los PDF, las imágenes y los archivos ofimáticos se peritan cuando se discute su autenticidad, fecha de creación, modificación, firma, metadatos o coherencia documental. Un PDF puede contener metadatos de generación, marcas de software, objetos internos, firmas digitales, capas, fuentes o imágenes embebidas; una imagen, rastros de edición, compresión, recortes o metadatos EXIF; un Word o un Excel, autores, revisiones, fechas y rutas.

La prueba no debe basarse en una sola señal: que un metadato muestre una fecha no significa automáticamente que sea la fecha real de creación, porque puede depender del software, de conversiones o de copias. El perito valora el conjunto: metadatos, contenido, estructura interna, hash, origen, trazabilidad, versiones, contexto y coherencia. Ver certificación de imágenes y vídeos.

Página web, publicación online o redes sociales

Son evidencias especialmente volátiles: un contenido puede modificarse, eliminarse, cambiar de URL o quedar oculto. Conviene actuar con rapidez y documentar el acceso, la URL, la fecha y la hora, el navegador, las capturas, el código fuente, los recursos asociados, los enlaces y cualquier elemento que ayude a demostrar qué se observó en un momento determinado.

Cuando el contenido afecta al honor, la competencia desleal, la propiedad intelectual, amenazas, acoso, reseñas falsas o incumplimientos, el informe debe explicar si se ha accedido a la fuente pública, si se han preservado capturas, si se han descargado elementos técnicos, si existen archivos históricos o si se ha complementado con un acta notarial. Ver peritación de publicaciones en redes sociales.

Metodología

Cómo debe explicarse la metodología en el informe

La metodología es una de las partes que más valor aporta al informe pericial informático. Debe estar escrita para que pueda entenderla un tribunal, pero con la precisión suficiente para que otro técnico pueda revisar el proceso. No es necesario convertir el informe en un manual de herramientas, pero sí explicar qué se hizo, por qué y qué resultado produjo: identificación de evidencias, medidas de preservación, herramientas, operaciones, criterios de análisis, limitaciones y control de integridad.

Un buen informe no oculta sus limitaciones. Si no se pudo acceder al terminal original, debe indicarse; si se trabajó sobre una exportación, debe explicarse; si una plataforma no permite verificar determinados datos o la hora del sistema podía estar alterada, debe valorarse. Reconocer limitaciones no debilita el informe; al contrario, demuestra rigor. Lo que lo debilita es aparentar certeza donde solo hay indicios.

Antes de llamar

Qué debe evitarse antes de llamar a un perito informático

Evite

  • Manipular el dispositivo sin documentarlo.
  • Borrar mensajes, archivos o aplicaciones.
  • Reenviar conversaciones como única prueba.
  • Hacer capturas recortadas sin contexto.
  • Conectar memorias o instalar programas en el equipo investigado.
  • Mezclar evidencias originales con copias sin identificar.

Mejor haga esto

  • Conserve el dispositivo o el archivo original.
  • Anote la fecha, la hora, el origen y la persona que entrega la evidencia.
  • Consulte antes de borrar, abrir o reenviar.
  • Guarde las copias recibidas sin modificarlas.
  • Explique el objetivo del procedimiento al abogado y al perito.
  • Solicite una valoración inicial antes de aportar la prueba.

Conclusión

Ley, técnica y metodología: una prueba digital defendible

Un informe pericial informático profesional no se limita a imprimir capturas, describir archivos o copiar mensajes: conecta la ley, la técnica y la metodología. La LEC marca el marco procesal; la UNE 197001 ordena el dictamen; la UNE 197010 lo adapta al ámbito TIC; la ISO/IEC 27037 protege la evidencia; la ISO/IEC 27042 ayuda a interpretarla; las UNE 71505 y 71506 refuerzan la gestión y el análisis forense; y la ISO 27001 aporta visión de seguridad cuando el caso afecta a organizaciones.

Por eso, antes de aportar una prueba digital, lo recomendable es recibir una valoración técnica inicial. Un perito informático puede indicar si la evidencia es suficiente, si conviene preservar el dispositivo, si es necesaria una extracción, si hay que solicitar datos adicionales, si existen riesgos de impugnación o si el material solo permite conclusiones limitadas. Si ya existe un informe de la otra parte, puede revisarse con un informe contrapericial.

Preguntas frecuentes

Preguntas frecuentes sobre normas y validez de la prueba digital

¿Tiene dudas sobre una prueba concreta? Llámenos al 900 649 252.

¿Una prueba digital es válida si no se siguió una norma ISO o UNE?

La validez depende del caso, de la forma de obtención, de su pertinencia, de los derechos afectados y de la valoración judicial. Las normas ISO y UNE no sustituyen a la ley, pero ayudan a demostrar que el trabajo se ha hecho con metodología, trazabilidad y rigor. Una prueba puede ser admitida aunque no se cite una norma, pero un informe que aplica criterios reconocidos suele ser más defendible.

¿UNE 197010 es lo mismo que ISO 197010?

No. La denominación correcta es UNE 197010:2015, una norma del ámbito UNE sobre informes y dictámenes periciales en tecnologías de la información y las comunicaciones. Llamarla ISO genera confusión y conviene corregirlo en contenidos antiguos.

¿Qué diferencia hay entre ISO/IEC 27037 e ISO/IEC 27042?

La ISO/IEC 27037 se centra en identificar, recoger, adquirir y preservar la evidencia digital. La ISO/IEC 27042 se centra en analizarla e interpretarla. La primera protege el punto de partida; la segunda ayuda a convertir los datos técnicos en conclusiones.

¿Qué aportan las normas UNE 71505 y UNE 71506?

La UNE 71505 se orienta a la gestión de evidencias electrónicas y al sistema de gestión de evidencias electrónicas (SGEE). La UNE 71506 la complementa con una metodología para el análisis forense. Juntas ayudan a explicar cómo se administra, conserva, analiza y presenta una evidencia digital.

Textos legales citados

Las normas UNE e ISO citadas son documentos de pago que se adquieren en UNE e ISO; aquí se resume su finalidad.

Valoración inicial de su prueba digital

Si necesita aportar WhatsApp, correos, móviles, documentos, páginas web, imágenes, logs, accesos o evidencias corporativas, estudiamos el caso, valoramos la viabilidad técnica y preparamos un informe pericial con metodología clara, cadena de custodia y conclusiones defendibles.