
Qué es un perito informático y cuál es su función
Un perito informático transforma hechos digitales complejos en conclusiones técnicas comprensibles. Preserva y analiza evidencias de móviles, ordenadores, correos, redes sociales, archivos, páginas web y sistemas empresariales; documenta el método, explica sus límites y, cuando procede, defiende el informe ante el tribunal.
Si te preguntas qué es un perito informático, la respuesta corta es esta: es el especialista que aporta conocimientos técnicos cuando un conflicto depende de información digital. Su cometido no consiste en apoyar sin límites la versión de quien lo contrata, sino en examinar fuentes legítimamente obtenidas, separar hechos de hipótesis y ofrecer una opinión fundada que pueda comprobarse, discutirse y explicarse.
Respuesta directa: qué es y para qué sirve
Un perito informático es un especialista independiente en evidencia digital. Sirve para preservar, examinar y explicar datos de dispositivos, cuentas, comunicaciones y sistemas cuando esos datos son relevantes en un conflicto o procedimiento. Su resultado habitual es un informe pericial que describe el material recibido, el método, los hallazgos, las limitaciones y las conclusiones; si se solicita, lo ratifica ante el tribunal.
En España, su función procesal se apoya en la Ley de Enjuiciamiento Civil, que exige conocimientos especializados y la mayor objetividad posible. En la parte técnica, referencias públicas como NIST SP 800-86 describen la recopilación, examen, análisis y presentación de información forense.
- Profesional
- Perito informático o especialista en informática forense.
- Objeto
- Evidencias digitales relevantes para una pregunta técnica.
- Fuentes
- Móviles, ordenadores, correo, mensajería, nube, webs, redes sociales, archivos, ERP y servidores.
- Entregable
- Informe pericial, anexos y, cuando procede, ratificación.
- Principios
- Objetividad, trazabilidad, integridad, proporcionalidad y explicación de límites.
- Ámbito
- Procedimientos civiles, penales, laborales, mercantiles, familiares e investigaciones empresariales.
Preserva
Identifica la evidencia, documenta su recepción, evita alteraciones innecesarias y conserva copias o adquisiciones con trazabilidad.
Analiza
Relaciona archivos, metadatos, registros, aplicaciones y cronologías para responder preguntas técnicas concretas.
Explica
Redacta conclusiones proporcionadas, declara limitaciones y puede ratificar su trabajo ante jueces, abogados y partes.
Qué es un perito informático: definición sencilla y definición jurídica
En lenguaje sencillo, un perito informático es un profesional con conocimientos especializados en informática, sistemas y evidencia digital que estudia un hecho para responder preguntas que una persona sin esa formación no podría resolver con seguridad. La pregunta puede ser si un correo procede de un buzón determinado, si una fotografía conserva metadatos coherentes, si un ordenador registró la copia de archivos, si una conversación mostrada en capturas coincide con el dispositivo o si un programa cumple lo que exigía el contrato.
Desde el punto de vista procesal, el artículo 335 de la Ley de Enjuiciamiento Civil prevé el dictamen de peritos cuando son necesarios conocimientos científicos, artísticos, técnicos o prácticos para valorar hechos relevantes o adquirir certeza sobre ellos. La norma también exige que el profesional manifieste que ha actuado y actuará con la mayor objetividad posible, considerando tanto aquello que favorece como aquello que puede perjudicar a cualquiera de las partes.
Esto aclara una idea esencial: el perito no es el abogado tecnológico del cliente. El abogado diseña la estrategia jurídica y defiende los intereses de la parte; el perito responde a cuestiones técnicas con independencia de que el resultado confirme o contradiga la hipótesis inicial. Puede explicar que una evidencia apoya una conclusión, que admite varias interpretaciones o que el material disponible no permite afirmar lo que se pretendía demostrar.
La informática forense aporta procedimientos para identificar, adquirir, preservar, examinar, analizar y presentar datos. NIST relaciona esta disciplina con la aplicación de métodos fiables y repetibles, la cadena de custodia y la posible declaración del experto. Sin embargo, ninguna guía técnica sustituye el análisis jurídico del caso: la legitimidad del acceso, la proporcionalidad y la forma de aportar la prueba deben coordinarse con el abogado.
Una frase para recordarlo
El técnico repara; el perito explica qué ocurrió, cómo lo sabe y hasta dónde puede afirmarlo. A veces ambas capacidades conviven en una misma persona, pero el objetivo, la documentación y las cautelas son diferentes.
Qué hace un perito informático
Las funciones cambian según el encargo, pero todas deberían comenzar por una pregunta delimitada. “Analizar un móvil” es demasiado genérico. En cambio, “comprobar si la conversación existente entre dos números coincide con la exportación aportada y documentar sus archivos adjuntos entre dos fechas” permite elegir fuentes, método y alcance. El objeto de la pericia evita búsquedas indiscriminadas y ayuda a controlar costes y privacidad.
- Estudia la documentación, las alegaciones y las preguntas planteadas por cliente y abogado.
- Identifica qué dispositivos, cuentas, copias, servicios o registros pueden contener información relevante.
- Asesora sobre preservación urgente para evitar borrados, sobrescrituras, sincronizaciones o rotación de logs.
- Documenta la recepción, estado, identificadores, custodios y operaciones realizadas sobre la evidencia.
- Realiza adquisiciones o copias controladas cuando el soporte y el objeto del encargo lo permiten.
- Calcula huellas hash para controlar la igualdad binaria de determinados archivos o adquisiciones.
- Examina archivos, bases de datos, metadatos, logs, correos, conversaciones, historiales y configuraciones.
- Construye cronologías y contrasta varias fuentes antes de atribuir significado a un evento.
- Diferencia datos originales, información interpretada por herramientas y material preparado para el informe.
- Declara limitaciones derivadas de cifrado, falta de acceso, calidad, ausencia del original o uso posterior.
- Redacta un informe que conecta cada conclusión con las operaciones y evidencias que la sustentan.
- Explica y ratifica el dictamen, respondiendo preguntas y objeciones sobre método, premisas y resultados.
El resultado no siempre es un informe afirmativo. Puede concluir que una captura no permite identificar su origen, que un hash solo prueba identidad entre copias, que una dirección IP no atribuye por sí sola una acción a una persona o que no se localizaron datos suficientes. Una conclusión negativa o limitada también puede ser útil: evita sostener una reclamación técnicamente débil y ayuda al abogado a buscar otras fuentes.
Qué no hace un perito informático
No decide el caso
No declara culpabilidad, responsabilidad contractual ni validez jurídica definitiva. El tribunal valora la prueba y el abogado formula la argumentación jurídica.
No promete recuperar todo
El cifrado, los SSD, el borrado seguro, el uso posterior y la arquitectura de aplicaciones pueden impedir recuperar contenido eliminado.
No accede sin legitimación
No entra en cuentas ajenas, no elude controles de acceso y no obtiene datos privados fuera del alcance autorizado.
No confunde indicio y certeza
Una cuenta, una IP, una conexión USB o una fecha aislada necesitan contexto antes de atribuir una acción personal.
Tampoco debería limitarse a imprimir la pantalla de una herramienta. Los programas forenses ayudan a adquirir, decodificar y ordenar información, pero pueden omitir campos, interpretar mal formatos nuevos o mostrar una hora convertida. El profesional debe comprender las fuentes, validar los hallazgos relevantes y explicar qué parte procede del dato y qué parte es una interpretación.
Perito informático, técnico, auditor y experto en ciberseguridad: diferencias
| Profesional | Objetivo principal | Resultado habitual |
|---|---|---|
| Soporte o técnico informático | Restaurar el servicio, reparar, configurar o recuperar operatividad | Equipo funcionando, incidencia resuelta o datos recuperados |
| Especialista en ciberseguridad | Prevenir, detectar, contener y responder a amenazas | Controles, alertas, remediación y mejora de seguridad |
| Auditor informático | Evaluar sistemas, controles, riesgos y cumplimiento | Hallazgos, riesgos y recomendaciones |
| Certificador o prestador de confianza | Dejar constancia de un contenido, envío o existencia en un momento | Certificado, sello temporal o evidencia de captura |
| Perito informático | Responder cuestiones controvertidas mediante análisis técnico documentado | Dictamen pericial, anexos y posible ratificación |
Las funciones pueden colaborar. Tras un ransomware, el equipo de respuesta contiene el incidente y recupera sistemas, mientras el perito preserva fuentes y reconstruye hechos relevantes. En un desarrollo de software, un auditor puede detectar problemas de calidad y el perito comparar los entregables con el contrato para un litigio. En una publicación web, un testigo online puede certificar que el contenido estaba visible; si se discute su origen, manipulación o contexto, puede ser necesaria una pericial más amplia.
Perito de parte y perito designado judicialmente
Un perito de parte es seleccionado y contratado por una de las partes para estudiar el asunto y elaborar un dictamen. Que lo contrate una parte no elimina su deber de objetividad. Debe valorar los datos que apoyan y los que contradicen la hipótesis, explicar limitaciones y negarse a afirmar aquello que el material no permite sostener.
El perito designado por el tribunal se nombra por el procedimiento procesal correspondiente. El origen del nombramiento cambia, pero la necesidad de competencia técnica, transparencia metodológica y objetividad permanece. En ambos casos, el dictamen puede ser cuestionado por la otra parte mediante preguntas, impugnaciones técnicas o una contrapericial.
La Ley de Enjuiciamiento Civil contempla que los dictámenes de los que dispongan las partes se aporten con demanda o contestación, con las excepciones previstas, y regula la intervención del perito en la vista. El artículo 347 permite solicitar explicaciones, respuestas a preguntas y objeciones sobre método, premisas y conclusiones. Por eso conviene contratar al profesional con tiempo suficiente para preservar evidencia y coordinar plazos con el abogado.
Qué conocimientos debe tener
No existe una única herramienta ni una sola formación que cubra todos los encargos. El análisis de un iPhone cifrado, una base de datos empresarial, un correo electrónico, una grabación o un repositorio de código exige especialidades diferentes. Un buen profesional reconoce cuándo necesita limitar el alcance o colaborar con especialistas en acústica, imagen, redes, programación, bases de datos, contabilidad o reconstrucción.
- Sistemas operativos, sistemas de archivos y almacenamiento.
- Dispositivos móviles Android e iOS y sus mecanismos de seguridad.
- Redes, servidores, nubes, autenticación y registros de actividad.
- Correo electrónico, cabeceras, dominios y protocolos relacionados.
- Bases de datos, ERP, CRM, CMS, aplicaciones web y repositorios de código.
- Metadatos de documentos, fotografías, vídeos, audios y archivos comprimidos.
- Procedimientos de adquisición, preservación, validación y análisis forense.
- Cadena de custodia, hashes, control de versiones y reproducibilidad.
- Redacción técnica comprensible y exposición oral ante personas no especialistas.
- Principios procesales, privacidad, minimización y límites del encargo.
La competencia no se mide solo por certificados o por la cantidad de software disponible. Conviene valorar experiencia en asuntos comparables, claridad del presupuesto, método propuesto, política de conservación, capacidad de explicar límites y experiencia en ratificación. También es importante saber quién realizará efectivamente el análisis y quién firmará el informe.
Cómo trabaja: proceso de una pericial informática
Consulta inicial
Se escucha el problema, se revisan fechas, fuentes y objetivo. No se promete un resultado antes de conocer la evidencia.
Definición del objeto
Cliente, abogado y perito convierten el conflicto en preguntas técnicas concretas y delimitan alcance.
Preservación
Se identifican soportes y cuentas, se evitan alteraciones y se documentan custodios, estados e incidencias.
Adquisición
Se obtiene una copia, extracción o colección proporcionada mediante el método adecuado a cada fuente.
Examen
Se localizan archivos, bases, logs, mensajes, metadatos y demás artefactos relacionados con las preguntas.
Análisis
Se contrastan fuentes, se normalizan tiempos y se evalúan hipótesis y explicaciones alternativas.
Informe
Se describen antecedentes, material, método, resultados, limitaciones y conclusiones con anexos comprensibles.
Ratificación
Cuando se solicita, el profesional explica el dictamen y responde a juez, abogados y peritos contrarios.
Qué evidencias digitales puede analizar
| Fuente | Información posible | Cautela principal |
|---|---|---|
| Ordenadores y discos | Archivos, sistema, usuarios, USB, navegación, aplicaciones y cronología | El uso posterior puede modificar o sobrescribir datos |
| Móviles y tabletas | Mensajes, medios, llamadas, ubicaciones, cuentas, aplicaciones y actividad | Cifrado, bloqueo, versión y método limitan el acceso |
| Correo electrónico | Mensajes, cabeceras, rutas, adjuntos, reglas y registros del proveedor | Una copia impresa no contiene toda la información técnica |
| WhatsApp y mensajería | Conversaciones existentes, bases, exportaciones, adjuntos y contexto | Una captura aislada puede omitir origen y secuencia completa |
| Redes sociales y webs | Publicaciones, perfiles, código, capturas, archivos y sellos temporales | La atribución de autor puede requerir datos de plataforma |
| ERP, CRM y bases de datos | Usuarios, cambios, exportaciones, registros y relaciones | Las cuentas compartidas y procesos automáticos complican la atribución |
| Imágenes, vídeo y audio | Formato, metadatos, edición, compresión, continuidad y contenido | La ausencia de metadatos no demuestra manipulación |
| Código y páginas web | Repositorios, versiones, autoría técnica, entregables y cumplimiento | La similitud debe interpretarse con componentes comunes y licencias |
| Nube y servidores | Accesos, versiones, auditoría, archivos compartidos y configuraciones | Los logs pueden caducar o depender del plan contratado |
Cadena de custodia y hashes explicados sin tecnicismos innecesarios
La cadena de custodia es el registro que permite reconstruir quién encontró, entregó, recibió, almacenó y examinó una evidencia, cuándo ocurrió cada operación y en qué condiciones. No convierte automáticamente un archivo en verdadero, pero ayuda a demostrar que el material analizado es el mismo que se recibió y que su tratamiento ha sido controlado.
INCIBE, al resumir directrices de recopilación de evidencias, destaca la necesidad de documentar dónde, cuándo y quién descubrió, recogió, manejó y custodió la evidencia, así como los intercambios de custodia. En la práctica, el informe debe vincular esas anotaciones con identificadores concretos: número de serie, IMEI, nombre del archivo, tamaño, ruta, fecha de recepción o huella digital.
Un hash es una huella matemática calculada sobre datos. Si dos archivos producen la misma huella con un algoritmo adecuado, permite controlar que son binariamente iguales. Sin embargo, no demuestra que el contenido sea verdadero, quién lo creó o si lo que representa ocurrió. Para esas cuestiones se estudian procedencia, estructura, metadatos, contexto y fuentes relacionadas.
Cuándo conviene contratar un perito informático
Conviene realizar una consulta cuando la respuesta a un conflicto depende de información electrónica o cuando una prueba digital puede ser impugnada. No es necesario esperar a que exista demanda: en muchos casos el momento decisivo es anterior, cuando todavía pueden conservarse el dispositivo, los logs, la cuenta o la página web.
Particulares
WhatsApp, correos, fotografías, vídeos, audios, ciberacoso, suplantación, compraventas, divorcios, herencias y documentación digital.
Empresas
Fuga de datos, fraude, empleados, ERP, CRM, ransomware, proveedores tecnológicos, propiedad intelectual y conflictos laborales.
Abogados
Valoración temprana, estrategia probatoria, puntos de pericia, revisión del material contrario, asistencia y ratificación.
Las señales de urgencia son claras: un móvil puede ser borrado remotamente, una cuenta va a cerrarse, el ordenador se reasignará, los registros se eliminan por rotación, una publicación puede desaparecer o el proveedor solo conserva datos durante un periodo limitado. En esas situaciones, preservar puede ser más importante que comenzar inmediatamente un análisis exhaustivo.
Ejemplos de peritaje informático
Los ejemplos siguientes son escenarios ilustrativos y anonimizados. Explican la lógica del trabajo, no prometen que todos los asuntos ofrezcan el mismo resultado.
EJEMPLO 1 · WHATSAPP
Una conversación aportada mediante capturas
En un procedimiento familiar, una parte aporta imágenes de mensajes. El perito recibe el terminal de quien conserva la conversación, identifica la cuenta y el dispositivo, documenta el contenido existente y obtiene una extracción o colección compatible con el alcance. Después compara participantes, secuencia, fechas, adjuntos y posibles saltos. El informe no afirma automáticamente quién pulsó cada tecla; acredita qué información estaba accesible en la fuente examinada y qué relación guarda con las capturas.
Si solo se dispone de imágenes reenviadas, la conclusión será más limitada. Puede estudiarse formato, resolución, metadatos disponibles y coherencia visual, pero no existe el mismo acceso al contexto interno. Para estos encargos resulta útil el servicio de peritación de conversaciones de WhatsApp.
EJEMPLO 2 · CORREO Y PHISHING
Fraude por cambio de cuenta bancaria
Una empresa paga una factura a una cuenta comunicada por correo y después descubre la suplantación. El análisis puede revisar el mensaje original, cabeceras, autenticación, dominios parecidos, reglas del buzón, accesos y cronología. También se contrasta el procedimiento de aprobación y las comunicaciones anteriores. El objetivo no es limitarse a decir que el correo era falso, sino explicar cómo llegó, qué cuenta o dominio intervino y qué datos adicionales deben solicitarse al proveedor.
La atribución personal puede requerir información que solo conservan plataformas, operadores o bancos. El informe distingue aquello que acredita el material de la empresa de lo que exigiría una diligencia externa. Consulta la peritación de phishing y la pericial de correos electrónicos.
EJEMPLO 3 · EMPRESA
Posible copia de una cartera de clientes
Antes de abandonar la empresa, una persona exporta datos del CRM y conecta una memoria USB. El perito preserva el equipo, registros del CRM, nube y correo. Correlaciona exportaciones, aperturas, conexiones, copias, descargas y tiempos. La conexión de un USB por sí sola no demuestra qué se copió; una exportación puede formar parte del trabajo autorizado. La conclusión depende del conjunto, las políticas, los permisos y la proximidad temporal.
El informe puede ayudar al abogado a valorar una reclamación, una medida laboral o la necesidad de nuevas diligencias. El servicio relacionado es el de peritaciones informáticas para empresas.
EJEMPLO 4 · SOFTWARE
Una página web o ERP que no se terminó
Cliente y proveedor discuten si el proyecto cumple el contrato. El perito compara requisitos, anexos, entregables, repositorios, despliegues, tickets, pruebas y facturas. Identifica funciones realizadas, pendientes, defectuosas o distintas de lo pactado y puede proponer un porcentaje técnico de ejecución explicado por módulos. No decide jurídicamente el incumplimiento ni quién debe indemnizar; aporta hechos sobre el estado del desarrollo y las causas técnicas disponibles.
Estos asuntos requieren evitar una comparación superficial de pantallas. Una función puede existir sin estar desplegada, o parecer terminada y fallar en seguridad, rendimiento o integración. Más información en peritación de páginas web, CMS, ERP y programación a medida.
EJEMPLO 5 · IMAGEN Y VÍDEO
Una fotografía discutida por fecha o manipulación
Se recibe el archivo, el dispositivo si está disponible y la información sobre su procedencia. Se documentan hashes, formato, metadatos, dimensiones, software declarado, compresión, miniaturas y versiones relacionadas. Cuando el asunto lo permite, pueden estudiarse sombras, orientación, ortofotografías y datos meteorológicos como elementos de contraste. Estos indicios deben interpretarse con cautela: la meteorología aproxima condiciones y los metadatos pueden modificarse.
La ausencia de EXIF no demuestra que una imagen sea falsa, porque muchas plataformas eliminan metadatos. El análisis debe declarar qué puede concluirse y qué no. Consulta la certificación y análisis de imágenes y vídeos.
EJEMPLO 6 · AUDIO
Una grabación que necesita transcripción pericial
El profesional preserva el archivo, estudia formato y continuidad y delimita el tipo de transcripción. Una transcripción normal recoge el contenido verbal de manera comprensible. Una transcripción literal o pericial puede documentar repeticiones, interrupciones, silencios, gritos, solapamientos, sonidos del entorno y observaciones técnicas relevantes. La opinión pericial se separa de las palabras atribuidas a cada interlocutor.
No todas las grabaciones permiten identificar voces ni mejorar indefinidamente la inteligibilidad. Ruido, distancia, compresión y dispositivos condicionan el resultado. Véase la certificación y transcripción de grabaciones.
EJEMPLO 7 · REDES SOCIALES
Publicaciones que pueden borrarse
Se documenta la URL, perfil visible, fecha de acceso, contenido, imágenes, comentarios y contexto. Puede utilizarse captura técnica, descarga, vídeo de navegación, código y sellado temporal. Si se necesita atribuir la cuenta a una persona, la información pública puede no bastar: serán relevantes los datos de registro y acceso que conserve la plataforma y que deban solicitarse por la vía adecuada.
Una captura demuestra lo que muestra, pero puede no acreditar por sí sola cómo se obtuvo, si falta contenido o quién controlaba la cuenta. La pericial explica estas diferencias. Consulta la peritación de publicaciones en redes sociales.
EJEMPLO 8 · MÓVIL
Cronología de actividad en un smartphone
Un terminal puede contener llamadas, mensajes, fotos, ubicaciones, aplicaciones, notificaciones y referencias temporales. El perito identifica modelo, versión, bloqueo y estado; elige un método proporcionado; preserva la adquisición y analiza fuentes relacionadas. Las horas pueden almacenarse en UTC, hora local u otros formatos, y una cuenta puede estar vinculada a varios dispositivos.
Un registro asociado al teléfono no demuestra automáticamente que su propietario realizara conscientemente la acción. La atribución requiere contexto y correlación. Más información en análisis forense de móviles con validez judicial.
EJEMPLO 9 · DOCUMENTO
Factura o PDF presuntamente alterado
Se comparan ejemplares, hashes, metadatos, estructura interna, firmas electrónicas, fuentes incorporadas, objetos, historial disponible y procedencia. Un PDF puede haberse generado de nuevo sin intención de falsificar, y una fecha de sistema puede no representar la firma o envío. Por eso se contrasta el documento con correos, repositorios, certificados y copias.
La calificación de falsedad corresponde al ámbito jurídico. El técnico puede describir modificaciones, incompatibilidades o ausencia de elementos esperados. Véase falsedad documental y análisis pericial de documentos.
EJEMPLO 10 · CONTRAPERICIAL
Revisión de un informe de la otra parte
El perito estudia si el dictamen identifica las fuentes, explica la adquisición, conserva integridad, utiliza herramientas adecuadas, distingue hechos de interpretaciones y responde realmente a las preguntas. También comprueba fechas, cálculos, capturas, anexos y posibles explicaciones alternativas. La crítica debe ser técnica y concreta, no un desacuerdo genérico.
Puede elaborarse un informe independiente, proponer preguntas para la vista o asesorar al abogado. Si el material original no está disponible, se explicará cómo limita la revisión. Consulta el informe contrapericial informático.
Qué debe incluir un informe pericial informático
Un buen informe no es una colección de capturas ni una exportación automática de cientos de páginas. Debe permitir que otra persona comprenda el camino desde la fuente hasta la conclusión y sepa qué operaciones podrían revisarse. El nivel de detalle se adapta al caso, pero normalmente incluye:
- Identificación del profesional, encargo, partes y cuestiones técnicas.
- Antecedentes necesarios, diferenciando lo manifestado de lo comprobado.
- Inventario del material recibido y estado de cada evidencia.
- Cadena de custodia, identificadores y condiciones de almacenamiento.
- Metodología, herramientas, versiones, parámetros e incidencias relevantes.
- Descripción de las adquisiciones, copias y hashes cuando corresponda.
- Resultados organizados por pregunta, fuente o cronología.
- Anexos con capturas, tablas o archivos identificados y referenciados.
- Limitaciones técnicas, ausencia de datos, cifrado, conversiones y dudas.
- Conclusiones claras, proporcionadas y separadas de la valoración jurídica.
- Manifestación de objetividad exigida por la normativa procesal aplicable.
El lenguaje debe ser preciso sin ser innecesariamente oscuro. Expresiones como “el sistema registró”, “se localizó en la fuente examinada”, “es compatible con” o “no permite determinar” suelen describir mejor el alcance que afirmaciones absolutas. Cuando existe una hipótesis alternativa razonable, se analiza o se explica por qué queda fuera del material disponible.
Cómo se ratifica el informe en juicio
La ratificación no consiste únicamente en confirmar la firma. El perito puede tener que exponer el método, aclarar términos, responder preguntas de los abogados, explicar objeciones, revisar una propuesta de rectificación o contrastar su opinión con otro dictamen. El tribunal también puede formular preguntas para comprender y valorar la prueba.
La preparación comienza durante el análisis: fuentes identificadas, notas claras, anexos trazables y conclusiones conectadas con evidencias. Un informe que oculta límites es difícil de defender. En cambio, reconocer una limitación y explicar su efecto demuestra rigor. La exposición debe traducir conceptos técnicos sin deformarlos y responder exactamente a lo preguntado.
Cuánto cuesta y cuánto tarda una pericial informática
No existe un precio único porque el esfuerzo depende del número de fuentes, volumen, estado, cifrado, aplicaciones, periodo, urgencia, preguntas, documentación y necesidad de ratificación. Certificar una conversación existente y delimitada no equivale a analizar varios equipos, servidores y años de actividad. Un presupuesto serio describe alcance, entregables, exclusiones y condiciones.
El plazo también depende de la disponibilidad de la evidencia y de los tiempos procesales. Puede ser necesario comenzar con una preservación urgente y realizar después el examen. Si faltan credenciales, documentos o datos de un tercero, la fecha final cambia. Conviene comunicar desde el principio cuándo debe aportarse el informe y coordinarlo con demanda, contestación, audiencia o vista.
Para valorar un caso, GlobátiKa Lab puede solicitar una explicación breve, fechas, tipo de dispositivos o cuentas, estado actual, documentación disponible y preguntas del abogado. Llama al 900 649 252 para plantear el alcance sin enviar inicialmente información sensible innecesaria.
Qué hacer antes de entregar una evidencia
- No borres archivos, mensajes, aplicaciones, cuentas ni historiales.
- No restaures ni formatees el dispositivo.
- No instales programas de recuperación o limpieza.
- No reenvíes repetidamente el archivo original por aplicaciones que lo recompriman.
- Conserva correos completos, adjuntos, URLs y dispositivos relacionados.
- Anota quién tenía el material, cuándo se obtuvo y qué operaciones se realizaron.
- Evita compartir datos íntimos o ajenos que no estén relacionados con el encargo.
- Informa de contraseñas o accesos solo por el canal seguro que indique el laboratorio.
- Comunica si existe borrado remoto, cifrado, gestión empresarial o caducidad de logs.
- Consulta al abogado sobre legitimación, medidas urgentes y forma de aportar la prueba.
Privacidad, proporcionalidad y acceso legítimo
La capacidad técnica para acceder a información no equivale a autorización para hacerlo. El encargo debe partir de una base legítima y limitarse a datos relacionados con el conflicto. En equipos corporativos, cuentas compartidas, dispositivos personales utilizados para trabajar o asuntos familiares pueden coexistir datos de terceras personas y categorías especialmente sensibles.
La minimización mejora la pericial: delimitar periodos, interlocutores, rutas, cuentas o tipos de archivo reduce exposición y facilita la revisión. Cuando sea posible, se utilizan filtros, seudonimización, anexos separados o procedimientos acordados con abogados. Los datos se conservan durante el tiempo necesario y se protegen frente a accesos no autorizados.
Cómo elegir un perito informático
- Pregunta si ha trabajado con el tipo de dispositivo, aplicación o conflicto concreto.
- Comprueba quién hará el análisis y quién firmará y ratificará.
- Solicita un alcance escrito con preguntas, fuentes, exclusiones y entregables.
- Valora si explica límites antes de prometer resultados.
- Pregunta cómo preserva evidencia, documenta cadena de custodia y controla accesos.
- Comprueba si puede coordinarse con tu abogado y respetar los plazos procesales.
- Valora la claridad de sus informes y su capacidad de exposición oral.
- Desconfía de quien garantiza recuperar datos o ganar el procedimiento.
Puedes conocer otros servicios y la experiencia del equipo en PeritosInformaticos.es. Para encargos en Andalucía también está disponible PeritoInformaticoMalaga.com, y para atención y contenidos en catalán puede consultarse PeritoInformatico.cat.
Mitos frecuentes sobre el peritaje informático
“Un hash prueba que el contenido es verdadero”
No. Controla identidad binaria entre ejemplares; la autenticidad y el significado requieren procedencia y contexto.
“Todo lo borrado se recupera”
No. Cifrado, SSD, sobrescritura, aplicaciones y uso posterior pueden impedirlo total o parcialmente.
“Una IP identifica al autor”
Identifica una conexión o asignación en ciertas condiciones, no necesariamente a la persona que actuó.
“Una captura ya es una pericial”
Una captura puede ser evidencia, pero normalmente aporta menos procedencia, estructura y contexto que la fuente original.
“El perito contratado debe dar la razón”
Debe actuar con objetividad y expresar conclusiones compatibles con el material, aunque no favorezcan al cliente.
“La herramienta decide”
El programa ayuda; el profesional valida, interpreta, contrasta y explica limitaciones.
Ángel González opina que…
«La labor de un perito informático no consiste en convertir cualquier captura en una verdad judicial. Consiste en seguir el rastro desde la fuente, documentar cada operación y explicar con honestidad qué demuestra la evidencia y qué no puede demostrar. La mejor pericial no es la que utiliza más tecnicismos, sino la que permite al tribunal comprender el método, comprobar el resultado y conocer sus límites».
Ángel González · Perito informático y director de GlobátiKa Lab
Vídeo: cómo salvaguardar una evidencia digital
Una actuación temprana puede conservar información que después sería imposible reconstruir. En este vídeo del canal de GlobátiKa Peritos Informáticos se explican principios de preservación aplicables antes de iniciar una pericial. Las medidas concretas dependen del dispositivo y del caso, por lo que conviene consultar antes de manipular una fuente crítica.
Preguntas frecuentes sobre qué es un perito informático
¿Qué es un perito informático?
Es el profesional especializado que identifica, preserva, analiza y explica evidencias digitales para responder preguntas técnicas en un conflicto, investigación o procedimiento judicial.
¿Qué diferencia existe entre perito informático y perito judicial informático?
La especialidad técnica es la misma. “Judicial” destaca su intervención en un procedimiento o su designación relacionada con el tribunal; también existen peritos de parte contratados directamente.
¿Un perito de parte debe ser objetivo?
Sí. Aunque lo contrate una parte, debe considerar lo favorable y lo perjudicial, declarar limitaciones y no sostener conclusiones que la evidencia no permita.
¿Cuándo necesito contratarlo?
Cuando un hecho relevante depende de móviles, ordenadores, mensajes, correo, archivos, redes sociales, webs, software, sistemas empresariales u otra información digital discutida.
¿Puede certificar conversaciones de WhatsApp?
Puede documentar y analizar conversaciones existentes y fuentes relacionadas. El alcance depende del dispositivo, acceso legítimo, aplicación, copia disponible y objeto del encargo.
¿Puede recuperar mensajes o archivos borrados?
Se valora caso por caso, pero nunca debe garantizarse. El resultado depende de cifrado, soporte, sistema, método de borrado, copias y uso posterior.
¿Una captura de pantalla sirve como prueba?
Puede aportarse, pero ofrece menos contexto y datos técnicos que la fuente original. Si se impugna, disponer del dispositivo, cuenta o archivo mejora las posibilidades de comprobación.
¿Qué es la cadena de custodia?
Es la documentación de quién encontró, entregó, recibió, almacenó y examinó la evidencia, cuándo y en qué condiciones, para mantener trazabilidad.
¿Qué demuestra un hash?
Permite controlar que dos archivos o adquisiciones son binariamente iguales. No demuestra por sí solo veracidad, fecha real, autoría ni legitimidad.
¿El informe pericial garantiza ganar el juicio?
No. El informe aporta conocimiento técnico; el tribunal valora todas las pruebas y argumentos. Nadie debería garantizar un resultado judicial.
¿El perito puede acceder a una cuenta ajena?
No debe acceder sin autorización o legitimación. La pericial trabaja con material obtenido legítimamente y respeta privacidad, proporcionalidad y alcance.
¿Qué debo entregar para solicitar presupuesto?
Una explicación breve, fechas, tipo de evidencia, estado actual, preguntas que se desean responder y plazo. No envíes inicialmente datos sensibles innecesarios.
¿Cuánto tarda un informe?
Depende del volumen, número de fuentes, cifrado, complejidad, disponibilidad y plazo procesal. La preservación urgente puede realizarse antes que el análisis completo.
¿Cuánto cuesta una pericial?
Depende del alcance, fuentes, horas de laboratorio, análisis, informe y ratificación. El presupuesto debe describir qué incluye y qué queda fuera.
¿Puede analizar el ordenador o móvil de un empleado?
Depende de titularidad, información previa, políticas, finalidad, proporcionalidad y derechos. Debe coordinarse con asesoramiento laboral y de protección de datos.
¿Qué es una contrapericial informática?
Es la revisión técnica de un dictamen o evidencia aportada por otra parte para comprobar método, fuentes, cálculos, limitaciones y conclusiones.
¿El perito tiene que acudir al juicio?
Puede ser citado para ratificar, explicar el informe y responder preguntas. La necesidad se coordina con el abogado y depende del procedimiento.
¿Puedo seguir usando el dispositivo?
El uso puede modificar o sobrescribir datos. Si la evidencia es importante, consulta antes de encender, actualizar, restaurar o continuar utilizándolo.
Consulta tu caso con un perito informático
Ahora que sabes qué es un perito informático, el siguiente paso es valorar si una conversación, archivo, dispositivo, cuenta o sistema puede responder las preguntas de tu caso. Conviene identificar primero qué debe preservarse y qué límites presenta la evidencia. GlobátiKa Lab presta servicio a particulares, empresas y despachos en toda España.
Llama al 900 649 252 o utiliza el formulario de la columna derecha para explicar brevemente el asunto y el plazo disponible.
Fuentes oficiales y referencias públicas
- Ley 1/2000, de Enjuiciamiento Civil: dictamen de peritos, objetividad y actuación en juicio.
- INCIBE-CERT: directrices para recopilación de evidencias y cadena de custodia.
- NIST SP 800-86: integración de técnicas forenses en respuesta a incidentes.
- NIST CSRC: definición y principios de informática forense.






















