Cabeceras · EML y MSG · Suplantación · Informe judicial

Peritación informática de correos electrónicos

Analizamos, preservamos y explicamos emails que se aportan como prueba. Estudiamos mensajes originales, cabeceras, dominios, servidores, autenticación, adjuntos, cuentas corporativas y cronologías para determinar qué hechos pueden acreditarse y qué límites afectan a la interpretación.

Autenticidad e integridadSPF, DKIM y DMARCPhishing y fraudeRatificación judicial

✉️

¿Qué es una pericial informática de correos electrónicos?

Es un análisis técnico con finalidad probatoria sobre uno o varios mensajes, su formato original, las cabeceras y las fuentes asociadas. El perito documenta la obtención, examina la estructura y trazabilidad, contrasta fechas, remitentes, servidores, adjuntos y sistemas de autenticación, y redacta conclusiones comprensibles sin atribuir al correo más certeza de la que realmente aporta.

Cómo conservar un correo antes de peritarlo

No te limites a hacer una captura ni reenvíes el mensaje como única copia. El reenvío puede cambiar la presentación, crear nuevas cabeceras y ocultar parte de la ruta original.

  • Conserva el mensaje en la cuenta y dispositivo originales.
  • Expórtalo en formato EML o MSG si sabes hacerlo sin alterar la fuente.
  • No edites el asunto, cuerpo ni adjuntos.
  • Guarda la conversación completa, incluidos mensajes anteriores y posteriores.
  • Anota fechas, contexto y finalidad probatoria mientras todavía se recuerdan.
  • Solicita pronto la conservación de logs si se trata de una cuenta corporativa, porque su retención puede ser limitada.

Si sospechas fraude, malware o acceso indebido, no abras de nuevo enlaces o adjuntos para “comprobarlos”. Prioriza la seguridad y consulta antes de manipular el equipo o la cuenta.

Qué puede analizar un perito informático en un email

Un correo electrónico no es solo el texto visible. El formato técnico contiene campos, identificadores y trazas que deben interpretarse junto con la cuenta, el servidor y el contexto.

🧾

Cabeceras

From, To, Date, Message-ID, Received, Return-Path, Reply-To y otros campos que describen el mensaje y su tránsito.

🛤️

Ruta y servidores

Saltos registrados, nombres de host, direcciones IP, tiempos y coherencia de la secuencia entre sistemas.

🛡️

Autenticación

Resultados SPF, firmas DKIM, políticas DMARC y otros controles que ayudan a evaluar dominio y alteraciones.

📎

Adjuntos

Nombre, tipo, hash, metadatos, estructura, contenido, firma, enlaces y posible relación con documentos del caso.

🕒

Fechas y cronología

Fechas declaradas, zonas horarias, recepción en servidores, respuestas, reenvíos y relación con eventos externos.

🏢

Cuenta corporativa

Auditoría, accesos, reglas de reenvío, sesiones, buzones compartidos, retención y registros disponibles.

Según el caso, se analizan archivos EML, MSG, MBOX o PST; exportaciones de Gmail, Outlook o Microsoft 365; mensajes conservados en el servidor; copias forenses de equipos; y documentación de proveedores. No todos los formatos contienen la misma información ni todas las cuentas permiten recuperar registros históricos.

Cabeceras de correo: origen, ruta y autenticación

La RFC 5322 del IETF describe el formato de los mensajes de Internet como una sección de campos de cabecera seguida del cuerpo. Campos como From o Date pueden reflejar información declarada por el emisor, mientras que las líneas Received suelen ser añadidas por los servidores durante el tránsito. Ningún campo debe interpretarse de forma aislada.

Cliente remitente
Servidor de salida
Servidores intermedios
Servidor receptor
Buzón destinatario

SPF, DKIM y DMARC: qué indican y qué no

SPFComprueba si un servidor estaba autorizado por el dominio para enviar. Se evalúa sobre el dominio técnico correspondiente y puede verse afectado por reenvíos.
DKIMVerifica una firma asociada al dominio y permite detectar cambios en las partes firmadas. No identifica automáticamente a la persona que pulsó “enviar”.
DMARCDefine alineación y política para SPF/DKIM y puede generar informes. Su resultado depende de la configuración publicada por el dominio.

Un resultado “pass” mejora la coherencia técnica, pero no demuestra por sí solo autoría personal, lectura ni consentimiento. Un resultado “fail” tampoco prueba automáticamente falsificación: pueden intervenir reenvíos, listas, errores de configuración o modificaciones legítimas durante el tránsito. El perito debe explicar la arquitectura real.

Dirección visible no equivale a origen demostrado. El nombre mostrado y el campo From pueden ser suplantados. La valoración exige cabeceras completas, autenticación, ruta, cuenta, registros y contexto. Incluso cuando el mensaje salió de una cuenta real, todavía puede ser necesario estudiar si estaba comprometida o era compartida.

Correo original, captura, PDF e impresión: diferencias

Material Qué conserva Limitaciones
EML o MSG original Cabeceras, cuerpo, estructura MIME, adjuntos e identificadores según el cliente. Debe documentarse su origen y exportación.
Mensaje en la cuenta Contexto del buzón, conversación, carpetas y datos visibles del servicio. Puede cambiar; conviene preservar de forma controlada.
Captura de pantalla Apariencia visible en un momento y dispositivo. No suele contener cabeceras completas ni estructura verificable.
PDF o impresión Representación legible del texto y algunos campos. Puede omitir ruta, autenticación, adjuntos y detalles técnicos.
Reenvío Contenido que alguien decidió reenviar. Añade un mensaje nuevo y puede ocultar o transformar el original.
Logs del proveedor Eventos de envío, entrega, acceso o administración, según servicio y retención. No siempre están disponibles ni contienen el cuerpo del mensaje.

Una captura puede ser un indicio válido y útil, pero aporta menos posibilidades de verificación. Si la otra parte impugna autenticidad, integridad, fecha u origen, el mensaje original y las fuentes complementarias adquieren mayor importancia.

Casos habituales de peritación de correos electrónicos

⚖️

Contratos y compromisos

Aceptaciones, instrucciones, cambios de alcance, entregas, reclamaciones, negociaciones y comunicaciones que explican la conducta de las partes.

💼

Conflictos laborales

Órdenes, sanciones, despidos, acoso, uso de cuentas corporativas, buzones compartidos y trazabilidad de comunicaciones internas.

🎣

Phishing y fraude BEC

Suplantación de bancos, proveedores o directivos, cambio de cuenta, dominios parecidos, reglas de reenvío y accesos anómalos.

👤

Correos anónimos o amenazas

Cabeceras, servidores, patrones y cronología. La atribución puede necesitar datos de proveedores y diligencias judiciales.

📄

Adjuntos discutidos

PDF, Office, imágenes, enlaces o facturas: se analiza relación con el mensaje, hashes, metadatos y posibles modificaciones.

🔍

Impugnación o contrapericial

Revisión de informes que validan correos sin originales, confunden campos o extraen conclusiones superiores a la evidencia.

En fraudes por email puede resultar útil nuestra guía de phishing y suplantación digital. Si ya se ha aportado otro dictamen, realizamos también informes contrapericiales informáticos. Cuando la fuente está en un teléfono, el análisis puede coordinarse con la peritación del dispositivo móvil.

Cómo realizamos la pericial informática de correos electrónicos

Definición del objeto

Concretamos qué debe responderse: autenticidad, integridad, origen, cronología, adjuntos, fraude, acceso a cuenta o revisión de otro informe.

Identificación de fuentes

Inventariamos mensajes, cuentas, dispositivos, exportaciones, capturas, servidores, logs y documentación del procedimiento.

Preservación y adquisición

Obtenemos los originales o copias pertinentes con un método documentado. Cuando procede, calculamos hashes y registramos la cadena de custodia.

Análisis técnico

Examinamos estructura, cabeceras, autenticación, ruta, fechas, adjuntos, enlaces, cuenta y coherencia con otras evidencias.

Contraste y cronología

Relacionamos mensajes, respuestas, eventos de servidor, documentos, operaciones y comunicaciones. Se normalizan zonas horarias cuando es necesario.

Informe y anexos

Describimos fuentes, método, resultados, limitaciones y conclusiones. Se incorporan tablas o extractos suficientes para comprender el razonamiento.

Ratificación judicial

El perito puede explicar el informe, responder preguntas, aclarar términos técnicos y defender por qué cada conclusión se ajusta a los datos.

Envío, entrega, lectura y autoría no son lo mismo

Una conclusión responsable distingue eventos diferentes. Los datos disponibles pueden acreditar algunos y no otros.

Creación o envío

El mensaje y los registros pueden ser coherentes con una salida desde una cuenta o servidor. Eso no identifica siempre a la persona que controlaba la sesión.

Aceptación por el servidor

Un servidor receptor puede aceptar el mensaje. Esto no garantiza que apareciera en la bandeja principal ni que el usuario lo leyera.

Entrega al buzón

Los logs o notificaciones pueden indicar entrega, rechazo, cuarentena o rebote. Depende del proveedor y la retención.

Lectura por una persona

Los acuses y píxeles pueden fallar, bloquearse o activarse automáticamente. La lectura personal no debe presumirse sin contexto suficiente.

La ausencia de un correo en un buzón tampoco demuestra por sí sola que nunca existió. Puede haberse eliminado, archivado, movido, retenido, descargado en otro cliente o perdido por políticas de conservación. El informe debe separar hallazgo, ausencia y limitación.

¿Se puede saber quién envió un correo?

A veces puede vincularse técnicamente con una cuenta, sistema, dirección IP o sesión. La atribución personal requiere más: control exclusivo, credenciales, registros, dispositivos, horarios y otras evidencias. VPN, redes compartidas, automatizaciones, buzones delegados, compromiso de cuenta y datos no disponibles pueden impedir una identificación concluyente.

Correo electrónico ordinario y entrega electrónica certificada

Un email ordinario no debe confundirse con un servicio cualificado de entrega electrónica certificada. El Reglamento eIDAS regula servicios con requisitos específicos de identificación, integridad y fecha. En un correo común, esos extremos deben analizarse mediante las fuentes disponibles y no se benefician automáticamente de las mismas presunciones.

Esto no significa que un email ordinario carezca de valor. Puede formar parte de la prueba documental o digital y resultar coherente con contratos, respuestas, registros y conducta de las partes. La fuerza de la conclusión depende de la calidad del original, la preservación y la correlación con otras evidencias.

Vídeo: peritación informática de correos electrónicos

En este vídeo del canal de GlobátiKa Peritos Informáticos explicamos la utilidad del análisis pericial cuando un email es relevante para un procedimiento o existe una controversia sobre su autenticidad.

Consulta más explicaciones en el canal de YouTube de GlobátiKa Peritos Informáticos.

Información práctica para abogados y empresas

Preguntas periciales que pueden plantearse

  • ¿El material aportado conserva las cabeceras y estructura del mensaje original?
  • ¿Las rutas y fechas técnicas son coherentes con el envío alegado?
  • ¿Qué indican SPF, DKIM y DMARC en este caso concreto?
  • ¿Existen señales de reenvío, transformación, truncado o suplantación?
  • ¿El adjunto analizado corresponde al incluido en el mensaje y mantiene su integridad?
  • ¿Puede vincularse el correo con una cuenta o infraestructura, y con qué limitaciones?
  • ¿La conversación está completa o existen referencias a mensajes no aportados?
  • ¿Los resultados permiten hablar de envío, entrega o lectura?

La Ley de Enjuiciamiento Civil contempla instrumentos que permiten archivar y reproducir datos relevantes y la aportación de dictámenes cuando se cuestiona autenticidad o exactitud. El perito debe actuar con objetividad; la admisión y valoración corresponden al órgano judicial.

Qué necesitamos para una primera valoración

Facilita los mensajes en el formato más original disponible, una explicación de los hechos, fechas relevantes, cuenta o proveedor, dispositivo, adjuntos, escritos judiciales, informe contrario si existe y plazo. No envíes contraseñas ni secretos por un canal no acordado.

Plazo y precio

Dependen del número de mensajes, formatos, cuentas, dispositivos, adjuntos, disponibilidad de logs, antigüedad, complejidad de la trazabilidad, urgencia y ratificación. Una certificación de pocos emails no exige el mismo trabajo que investigar un buzón corporativo comprometido. Tras la consulta inicial delimitamos el alcance y evitamos analizar información ajena al conflicto.

Preguntas frecuentes sobre peritación de correos electrónicos

Las respuestas están abiertas para mejorar la lectura, la accesibilidad y la localización directa de información por buscadores y asistentes de inteligencia artificial.

¿Una captura de un correo sirve como prueba?

Puede ser un indicio, pero conserva menos información que el original. Si se discuten autenticidad, fecha u origen, conviene preservar el EML/MSG, la cuenta y los registros disponibles.

¿Qué es un archivo EML?

Es un formato que puede conservar cabeceras, cuerpo y adjuntos de un mensaje. Su valor depende de cómo se obtuvo, de la fuente y de la documentación del proceso.

¿Qué diferencia hay entre EML y MSG?

EML sigue el formato de mensaje de Internet; MSG es un formato habitual de Microsoft Outlook. Ambos pueden ser útiles, pero su estructura y metadatos difieren.

¿Se puede saber si un correo está manipulado?

Se buscan incoherencias, firmas, estructura, cabeceras, hashes y contraste con cuenta o servidor. A veces puede detectarse alteración; en otros casos solo se identifican limitaciones.

¿Puede falsificarse el remitente?

Sí, el nombre visible y el campo From pueden suplantarse. SPF, DKIM, DMARC, las líneas Received y los registros ayudan a valorar el origen técnico.

¿DKIM demuestra quién escribió el correo?

No. Una firma DKIM válida relaciona el mensaje firmado con un dominio y ayuda a detectar cambios. No identifica por sí sola a la persona que usó la cuenta.

¿Se puede acreditar que el destinatario lo leyó?

No siempre. Entrega, apertura y lectura personal son eventos distintos. Acuses y píxeles tienen limitaciones y deben interpretarse con otros registros.

¿Un correo reenviado conserva las cabeceras?

Normalmente crea un mensaje nuevo y puede incluir solo una representación del original. Algunas opciones “reenviar como adjunto” conservan más estructura, pero debe comprobarse.

¿Se pueden recuperar correos borrados?

Depende del proveedor, retención, copias, dispositivos y tiempo transcurrido. Puede haber elementos eliminados, archivos locales, backups o registros, pero no debe garantizarse.

¿Puede analizarse Gmail o Microsoft 365?

Sí, con autorización y alcance adecuados. La información disponible cambia según licencias, auditoría, retención, configuración y antigüedad del evento.

¿Se puede identificar la IP del remitente?

Algunos mensajes y logs incluyen direcciones IP; otros proveedores las ocultan o solo muestran servidores. Una IP tampoco identifica automáticamente a una persona.

¿Qué pasa si solo tengo un PDF impreso?

Puede revisarse como representación, pero faltarán datos técnicos. Se intentará localizar el original, la cuenta, una exportación o fuentes complementarias.

¿Se analizan también los adjuntos?

Sí, cuando son relevantes. Se revisan integridad, tipo, metadatos, contenido y relación con el mensaje. Los archivos potencialmente maliciosos requieren un entorno seguro.

¿El informe sirve en un procedimiento laboral?

Puede prepararse para asuntos laborales, civiles, mercantiles, penales o de familia. Su valoración corresponde al juzgado junto con el resto de la prueba.

¿Podéis revisar el informe de otro perito?

Sí. Comprobamos fuentes, cabeceras, método, autenticación, interpretación y si las conclusiones están respaldadas por el material disponible.

¿Qué debo enviar para solicitar presupuesto?

Número de correos, formato disponible, cuenta o proveedor, adjuntos, fechas, finalidad, documentación relacionada y plazo judicial. No envíes credenciales.

Fuentes públicas y referencias

Esta guía se apoya en la Ley 1/2000, de Enjuiciamiento Civil, especialmente en sus previsiones sobre instrumentos que archivan y reproducen datos y dictámenes periciales; en la RFC 5322 del IETF, que define el formato de los mensajes y sus campos; y en el Reglamento eIDAS respecto de los servicios de entrega electrónica certificada. Son fuentes públicas y no páginas de competidores. La conclusión concreta depende del mensaje, la cuenta y los registros disponibles.

Contenido revisado en julio de 2026.

¿Necesitas acreditar o impugnar un correo electrónico?

Indícanos cuántos mensajes hay, qué formato conservas, la cuenta o proveedor, los hechos discutidos y la fecha límite. Te explicaremos qué debe preservarse y qué alcance pericial tiene sentido.

Solicitar valoración pericialLlamar al 900 649 252