Cuando hay que demostrar qué pasó — ante un juez, ante una aseguradora, ante la autoridad de protección de datos o ante un cliente que exige explicaciones — la intuición no vale. Hace falta evidencia recogida con cadena de custodia y un informe que aguante que lo discutan. A eso se dedica un perito informático: adquirir la evidencia sin alterarla, analizarla con un método reproducible y sostener por escrito, y después en sala, qué ocurrió y qué no. Hacemos peritaje informático y análisis forense digital para despachos de abogados, aseguradoras y departamentos jurídicos, y también para empresas que necesitan saber qué ha pasado antes de decidir qué hacer.
Cuándo se necesita
Tras un incidente: para saber por dónde entraron, cuánto tiempo estuvieron dentro y qué se llevaron.
Fuga de información o sospecha de exfiltración por parte de alguien de dentro.
Litigio: peritaje de parte, contraperitaje o ratificación en sala.
Brecha de datos personales: para poder acreditar el alcance ante la autoridad dentro del plazo de 72 horas.
Uso indebido de recursos o incumplimiento de políticas internas, con las garantías laborales que eso exige.
Marco legal: cómo se usa el informe pericial
Prueba pericial (arts. 335 a 352 LEC). El dictamen de un perito informático de parte se aporta con la demanda o con la contestación. El perito puede ser citado para ratificarlo en el acto del juicio y someterse a la contradicción de la parte contraria: el informe se escribe pensando en ese momento, no en el momento de entregarlo.
Perito de parte y perito judicial. Actuamos como perito informático de parte por designación directa del cliente o de su abogado, y aceptamos designación judicial cuando el juzgado lo requiere. En ambos casos el compromiso es con el método, no con el resultado que a alguien le gustaría leer.
Licitud de la prueba (art. 11.1 LOPJ). La evidencia obtenida vulnerando derechos fundamentales no surte efecto. Antes de adquirir nada delimitamos por escrito qué se puede examinar y con qué habilitación: titularidad del dispositivo, consentimiento, política de uso aceptable, convenio colectivo o autorización judicial. Un peritaje informático impecable sobre una evidencia mal obtenida no sirve para nada.
Cadena de custodia. Cada soporte se identifica, se calcula su valor hash antes y después de cada manipulación y se documenta quién lo tuvo, cuándo y con qué finalidad. Es lo primero que ataca la parte contraria y lo primero que dejamos cerrado.
Hipótesis alternativas. Redactamos asumiendo que otro perito informático va a revisar el dictamen. Las limitaciones del análisis, los datos que no se pudieron recuperar y lo que la evidencia no permite afirmar quedan escritos de forma expresa.
Alcance técnico
Adquisición forense de discos, imágenes de sistemas y volcados de memoria, con verificación de integridad.
Análisis de memoria RAM: procesos, conexiones y artefactos que desaparecen al apagar la máquina.
Análisis de sistemas Windows: registro, artefactos de ejecución, persistencia y rastros de borrado.
Análisis de servidores y de registros para reconstruir la línea temporal completa.
Dispositivos móviles y análisis de aplicaciones Android.
Entornos cloud: registros de acceso, actividad de identidades y cambios de configuración.
Metodología y normas que aplicamos
UNE 71506. Metodología para el análisis forense de las evidencias electrónicas: adquisición, preservación, análisis y presentación. Es la referencia española y la que citan los tribunales cuando se discute el procedimiento.
UNE 71505. Sistema de gestión de evidencias electrónicas. Marca la trazabilidad y el ciclo de vida de la evidencia desde que se genera hasta que se destruye.
ISO/IEC 27037. Identificación, recogida, adquisición y preservación de evidencia digital. Es la norma que gobierna la fase crítica: lo que se hace mal en la primera hora no se arregla después.
ISO/IEC 27041, 27042 y 27043. Garantía de idoneidad del método empleado, análisis e interpretación de la evidencia y principios de investigación de incidentes. Permiten justificar por qué se eligió una técnica y no otra.
Reproducibilidad. Se trabaja siempre sobre copias verificadas por hash, nunca sobre el original. Documentamos la versión de cada herramienta y cada comando relevante, de modo que un tercero con los mismos soportes pueda repetir el procedimiento y obtener el mismo resultado. Si no es reproducible, no es prueba.
Cómo trabajamos
1
Preservación
Lo primero, antes de que se pierda: adquisición con cadena de custodia documentada desde el minuto uno. Apagar mal una máquina destruye la mitad de la evidencia.
2
Análisis
Reconstrucción del incidente: vector de entrada, movimiento, escalada, persistencia y línea temporal con marcas de tiempo contrastadas.
3
Determinación del alcance
Qué datos se vieron afectados y cuáles no. Es la diferencia entre notificar una brecha y poder acreditar que no la hubo.
4
Informe pericial
Redactado para que lo entienda quien no es técnico y para que resista un contraperitaje. Con metodología, evidencias y conclusiones separadas.
5
Ratificación
Si el asunto llega a sala, defendemos el informe.
Qué recibe
Actas de adquisición y cadena de custodia completa.
Informe pericial con metodología, evidencias, análisis y conclusiones.
Línea temporal del incidente, reconstruida y contrastada.
Determinación del alcance de los datos afectados.
Recomendaciones para que no se repita, si el encargo lo incluye.
Disponibilidad para ratificación judicial.
Quién firma el dictamen
El equipo. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.
Competición técnica verificable. Top 1 % de la plataforma Atenea del CCN-CERT y primer puesto en el reto de Web Hacking de las Jornadas STIC del CCN-CERT 2025. No es un mérito decorativo: mide la capacidad real de reconstruir lo que hizo un atacante.
Divulgación técnica. Ponentes en Navaja Negra 2025, uno de los congresos de seguridad ofensiva de referencia en España.
Docencia. Impartimos un curso de 150 horas de pericial forense digital, con certificado verificable, dirigido a profesionales que van a firmar informes. Enseñar el método obliga a tenerlo escrito y defendido.
Independencia. No revendemos licencias, hardware ni servicios de terceros. El dictamen no tiene detrás una venta que condicione la conclusión.
Honorarios y plazos
Presupuesto cerrado, por fases. Primero una fase acotada de adquisición y triaje. Con lo que aparece ahí se presupuesta el análisis completo. Así nadie paga un análisis exploratorio antes de saber si hay algo que analizar.
Provisión de fondos. Los encargos periciales se inician con provisión de fondos y se liquidan a la entrega del dictamen.
Ratificación aparte. La comparecencia en sede judicial y la ratificación del informe se presupuestan por separado, porque dependen del señalamiento del juzgado y no del volumen de análisis.
Plazos. Una adquisición urgente sobre el terreno se resuelve en horas. El plazo del informe pericial depende del número de soportes, de su tamaño y del tipo de análisis; se fija por escrito en el encargo antes de empezar y no se mueve salvo que aparezca material nuevo.
Contrapericias. El análisis crítico de un informe pericial de la parte contraria se presupuesta como encargo propio, porque exige revisar su metodología y rehacer sus comprobaciones sobre la evidencia disponible.
Dónde trabajamos
Cobertura. Sede en Madrid y actuación en toda España. La adquisición de evidencia exige presencia física —un disco no se clona por videollamada—, así que nos desplazamos al lugar donde estén los equipos, con el material de adquisición y bloqueadores de escritura. El análisis posterior, las reuniones con el despacho que lleva el asunto y la preparación de la ratificación se hacen en remoto. Procedimientos internacionales. Trabajamos también en inglés para procedimientos con contraparte o matriz fuera de España, y coordinamos con los peritos locales cuando la evidencia está en otra jurisdicción.
Preguntas que nos hacen
Ha pasado algo. ¿Qué hago ahora mismo?
No apague las máquinas afectadas y no las reinstale. Aíslelas de la red y llámenos. La prisa por volver a producción es lo que más evidencia destruye, y después ya no se puede saber qué pasó.
¿Sirve el informe en un juicio?
Para eso se redacta. Metodología reproducible, cadena de custodia documentada y separación clara entre hechos, análisis y conclusiones. Y ratificamos en sala si hace falta.
¿Pueden analizar el portátil de un empleado?
Sí, con el encaje legal adecuado: política de uso previa, información al trabajador, proporcionalidad y, según el caso, presencia de la representación de los trabajadores. Le decimos qué se puede y qué no antes de tocar el equipo.
¿Y si ya hemos reinstalado?
Se puede seguir trabajando con registros, copias de seguridad, telemetría y sistemas perimetrales, aunque con menos alcance. No es lo ideal, pero pocas veces se llega con las manos completamente vacías.
¿Qué diferencia hay entre un perito informático de parte y un perito judicial?
El perito de parte lo designa usted o su abogado y su informe se aporta con el escrito procesal. El perito judicial lo designa el juzgado, normalmente por sorteo de las listas de los colegios profesionales. El método de trabajo es el mismo y el deber de objetividad también; cambia quién encarga y quién paga.
¿Cuánto cuesta un peritaje informático?
Depende del número de dispositivos, del volumen de datos y de si hay que comparecer en juicio. Trabajamos con presupuesto cerrado por fases: una primera fase acotada de adquisición y triaje, y a partir de ahí un importe fijo para el análisis. En la primera llamada, sin coste, le damos una horquilla con la que puede decidir.
¿Vale como prueba una captura de pantalla de WhatsApp o de un correo?
Por sí sola, poco. Una captura se manipula en un minuto y la parte contraria lo va a decir. Lo que sostiene la prueba es la adquisición del dispositivo o del buzón con cadena de custodia, el volcado íntegro de la base de datos de la aplicación y la verificación por hash. Si solo queda la captura, se puede intentar corroborarla con los registros del proveedor, pero es una posición mucho más débil.
¿Cuánto tarda un informe pericial informático?
Una adquisición urgente, horas. El informe depende del volumen: se fija por escrito al aceptar el encargo. Si el asunto tiene señalamiento judicial próximo, díganoslo en la primera llamada, porque condiciona el alcance que se puede abordar con garantías.
Si ha pasado algo, no apague nada
Llámenos antes de tocar los sistemas: +34 686 250 244. Cada hora que pasa se pierde evidencia.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.


