Icono del sitio Jaymon security

Qué hace un perito informático forense y cuándo necesitas uno

Perito informático forense analizando evidencia digital - Jaymon Security

1. Qué es un perito informático forense

Un perito informático forense es el profesional que identifica, adquiere, preserva, analiza y documenta evidencia digital para que pueda sostenerse ante un tribunal o ante la dirección de una empresa. La palabra que importa en esa frase no es «analiza», sino «documenta»: cualquier técnico competente puede encontrar un fichero borrado, pero solo un peritaje bien ejecutado puede demostrar, meses después y frente a la parte contraria, que ese fichero estaba ahí, que nadie lo alteró y que el procedimiento seguido es reproducible.

Esa es la diferencia real entre un informe técnico y un dictamen pericial. El primero cuenta lo que pasó. El segundo tiene que resistir que alguien intente demostrar que no pasó.

2. El marco en el que trabaja

En el ámbito civil, la prueba pericial está regulada en los artículos 335 a 352 de la Ley 1/2000 de Enjuiciamiento Civil. Conviene conocer al menos cuatro ideas de ese bloque:

En el ámbito penal se aplica la Ley de Enjuiciamiento Criminal, con peculiaridades relevantes en materia de acceso a dispositivos y comunicaciones. Y por encima de todo está el artículo 11.1 de la Ley Orgánica del Poder Judicial: la prueba obtenida vulnerando derechos fundamentales no surte efecto. Un análisis impecable sobre una evidencia mal obtenida no sirve para nada.

3. Perito de parte y perito judicial

No son lo mismo, y la confusión genera expectativas equivocadas.

El perito de parte lo contrata directamente una de las partes y su dictamen se aporta normalmente con la demanda o la contestación. Es quien suele intervenir antes: cuando todavía se está decidiendo si merece la pena pleitear.

El perito judicial lo designa el juzgado por sorteo a partir de las listas. Su informe no es «más verdadero» que el de parte, pero en la práctica el tribunal suele concederle una presunción de neutralidad que conviene tener en cuenta al planificar la estrategia probatoria.

Un tercer escenario, cada vez más frecuente, no llega nunca a los tribunales: la investigación interna. Una empresa sospecha de una fuga de información y quiere saber qué ha ocurrido antes de decidir si despide, denuncia o no hace nada. Ahí el peritaje se hace igual, con el mismo rigor, porque nunca se sabe si acabará judicializándose.

4. Cuándo necesitas uno de verdad

La regla práctica es sencilla: necesitas un perito cuando la prueba digital va a ser discutida. Si nadie va a cuestionar el correo, con el correo basta. En cuanto alguien pueda decir «eso no lo escribí yo» o «ese fichero lo pusisteis vosotros», hace falta alguien que pueda acreditarlo.

Los supuestos más habituales en España:

5. Cómo se trabaja: las cuatro fases

La metodología está normalizada. En España la referencia es la UNE 71506, sobre metodología de análisis forense de evidencias electrónicas, apoyada en la UNE 71505 para la gestión de evidencias, y en el plano internacional la familia ISO/IEC 27037, 27041, 27042 y 27043. Todas coinciden en el mismo esqueleto:

5.1. Adquisición

Se obtiene una copia bit a bit del soporte, normalmente con bloqueador de escritura, y se calculan funciones resumen (SHA-256) del original y de la copia. Si ambos coinciden, queda acreditado que se trabaja sobre una réplica exacta. A partir de ese momento el original no se vuelve a tocar.

5.2. Preservación

Es donde se juega el caso: la cadena de custodia. Quién tuvo el soporte, desde cuándo, hasta cuándo, con qué precinto y con qué firma. Un salto sin documentar en esa cadena permite a la parte contraria sostener que la evidencia pudo ser manipulada, y a menudo eso es suficiente.

5.3. Análisis

Sobre la copia se reconstruye lo ocurrido a partir de artefactos del sistema: registro de Windows, ficheros de paginación, metadatos del sistema de ficheros, historiales, registros de aplicación y, cuando el equipo se capturó encendido, memoria volátil. Cada hallazgo se acompaña de cómo se obtuvo, para que sea reproducible por un tercero.

5.4. Presentación

El informe debe ser comprensible para alguien sin formación técnica sin dejar de ser preciso. Un juez no necesita saber qué es una tabla maestra de ficheros; necesita entender qué se puede afirmar, con qué grado de certeza y qué no se puede afirmar.

6. Lo que un peritaje honesto no hace

7. Los errores que más casos arruinan

  1. Manipular el dispositivo antes de llamar al perito. El responsable de sistemas revisa el portátil «para ver qué hay» y destruye la evidencia sin querer.
  2. Capturas de pantalla como única prueba. Una captura de una conversación es trivialmente falsificable y, por sí sola, tiene un valor probatorio muy limitado.
  3. Cadena de custodia incompleta. El soporte estuvo tres semanas en un cajón y no hay constancia de quién tenía la llave.
  4. Esperar demasiado. Los registros rotan, los proveedores purgan y los dispositivos se reutilizan. El tiempo juega en contra desde el primer día.

8. Qué hacer en las primeras horas

Si quieres profundizar en el procedimiento técnico, tenemos dos artículos que lo desarrollan con casos prácticos: peritaje y análisis forense de un sistema Windows y análisis forense de memoria RAM con Volatility.

9. Conclusión

El peritaje informático no consiste en saber más que nadie de sistemas. Consiste en obtener, conservar y explicar la evidencia digital de forma que siga siendo creíble cuando alguien con interés contrario intente desmontarla. Esa es la parte difícil, y es la que decide los casos.

¿Necesitas ayuda con un peritaje informático?

En Jaymon Security realizamos análisis forense digital y peritaje informático para procedimientos judiciales, investigaciones internas y respuesta a incidentes, con metodología documentada y cadena de custodia desde el primer minuto.

Consulta nuestro servicio de análisis forense digital o contacta con nosotros para valorar tu caso.

Formación relacionada

Si te dedicas o quieres dedicarte al peritaje informático, el procedimiento completo se trabaja en el Curso de Perito Informático y Análisis Forense en Windows: 150 horas y certificado verificable.

Salir de la versión móvil