Forense Digital

Informática Forense

Disciplina científica que aplica técnicas de investigación y análisis para recopilar, preservar y presentar evidencias digitales de forma que sean admisibles en procedimientos legales.

8 min de lectura

¿Qué es la Informática Forense?

La informática forense (también conocida como computer forensics o forensia informática) es la disciplina científica que aplica técnicas de investigación y análisis para identificar, preservar, analizar y presentar evidencias digitales de manera que sean legalmente admisibles.

La definición del NIST, con el matiz que suele omitirse

La NIST SP 800-86 abre reconociendo que la disciplina «tiene muchas definiciones», y a continuación da la suya: «generalmente se considera la aplicación de la ciencia a la identificación, recogida, examen y análisis de datos preservando la integridad de la información y manteniendo una estricta cadena de custodia sobre ellos».

Ese «se considera» no es un adorno: no hay una definición normativa universal, y lo que sí es común a todas es la segunda mitad — integridad y cadena de custodia. Es decir, lo que distingue a la informática forense de cualquier otro análisis técnico no es la técnica, sino la trazabilidad.

Es una ciencia que combina:

  • Conocimientos técnicos de sistemas, redes y programación
  • Metodología científica rigurosa y reproducible
  • Conocimientos legales sobre prueba y procedimiento
  • Habilidades de comunicación para explicar hallazgos técnicos

Diferencia con Conceptos Relacionados

ConceptoEnfoqueObjetivo
Informática ForenseInvestigación post-incidenteDeterminar qué pasó, preservar evidencias
CiberseguridadPrevención y protecciónEvitar que ocurran incidentes
Respuesta a IncidentesContención y recuperaciónMinimizar daño, restaurar operaciones
Auditoría de SeguridadEvaluación preventivaIdentificar vulnerabilidades

Ramas de la Informática Forense

Por Tipo de Dispositivo

RamaObjeto de Análisis
Forense de ordenadoresPCs, portátiles, servidores
Forense móvilSmartphones, tablets
Forense de redesTráfico, logs, capturas
Forense en la nubeAWS, Azure, Google Cloud
Forense de IoTDispositivos inteligentes

Por Tipo de Datos

RamaDatos Analizados
Forense de memoriaRAM, procesos en ejecución
Forense de discoSistemas de archivos, datos borrados
Forense de emailCorreos, cabeceras, adjuntos
Forense de bases de datosRegistros, transacciones, logs
Forense multimediaImágenes, vídeos, audio

Metodología Forense

  1. Identificación: Localizar todas las fuentes potenciales de evidencia digital relevantes para el caso.

  2. Preservación: Asegurar que las evidencias no se modifiquen, usando bloqueadores de escritura e imágenes forenses.

  3. Recolección: Adquirir las evidencias de forma documentada, calculando hashes y manteniendo la cadena de custodia.

  4. Análisis: Examinar las evidencias para extraer información relevante usando herramientas y técnicas forenses.

  5. Documentación: Registrar todo el proceso, hallazgos y conclusiones de forma detallada.

  6. Presentación: Comunicar los resultados de forma comprensible para audiencias no técnicas (jueces, abogados).

Principios Fundamentales

Principios Inviolables

La informática forense se rige por principios que garantizan la validez de las evidencias:

  1. No alteración: Nunca modificar la evidencia original
  2. Documentación: Registrar cada acción realizada
  3. Reproducibilidad: Otro perito debe poder replicar el análisis
  4. Cadena de custodia: Documentar quién ha tenido acceso a la evidencia
  5. Proporcionalidad: Analizar solo lo necesario para el caso

Herramientas Principales

CategoríaHerramientas
AdquisiciónFTK Imager, dd, Guymager
Análisis de discoEnCase, Autopsy, X-Ways
Forense móvilCellebrite, Oxygen, Magnet
Análisis de memoriaVolatility
Análisis de redWireshark, NetworkMiner
Recuperación de datosR-Studio, PhotoRec
Una herramienta abandonada no se cita como vigente

Buena parte del instrumental forense es software libre, y eso incluye proyectos que dejaron de mantenerse sin que nadie lo anuncie. Rekall, por ejemplo, que durante años se citaba junto a Volatility para análisis de memoria, tiene su repositorio archivado desde el 18 de octubre de 2020 y en modo solo lectura. Sigue descargándose, pero no recibe correcciones ni soporte para formatos nuevos.

De ahí una comprobación que cuesta segundos y conviene hacer con cualquier herramienta antes de nombrarla en un dictamen: abrir su repositorio o su web y mirar la fecha del último cambio. Que la contraparte pregunte por qué se eligió una herramienta abandonada es un flanco que se cierra solo mirando.

Aplicaciones Prácticas

Ámbito Judicial

  • Casos penales: Delitos informáticos, fraude, acoso
  • Casos civiles: Divorcios, disputas laborales
  • Casos mercantiles: Competencia desleal, propiedad intelectual

Ámbito Corporativo

  • Investigaciones internas: Fraude, fuga de información
  • Respuesta a incidentes: Brechas de seguridad, ransomware
  • Cumplimiento normativo: Auditorías, due diligence
  • Litigios laborales: Despidos, acoso

Ámbito de Seguros

  • Investigación de siniestros: Verificar reclamaciones
  • Fraude de seguros: Detectar falsificaciones

Formación y acreditación de la pericia

No existe un título oficial de «perito informático forense», y la ley lo resuelve expresamente

El art. 340.1 de la Ley de Enjuiciamiento Civil exige a los peritos «el título oficial que corresponda a la materia objeto del dictamen (…) y ser acreditados expertos en la materia», y añade: «Si se tratare de materias que no estén comprendidas en títulos profesionales oficiales, habrán de ser nombrados entre personas entendidas en aquellas materias».

El segundo inciso no es una excepción personal —«si no tienes título, vale la experiencia»— sino una regla sobre la materia: se aplica cuando el objeto del dictamen no encaja en ningún título profesional oficial. Es exactamente el caso de buena parte de la informática forense, donde no existe ese título, de modo que ésta es la vía ordinaria y no un remedio de segunda. Se detalla en dictamen pericial.

Lo que sí hay que poder acreditar, en cualquiera de los dos casos, es ser experto en la materia concreta del dictamen — y ahí es donde cuentan la formación específica, las certificaciones y la experiencia documentada.

Formaciones habituales

  • Ingeniería Informática o de Telecomunicaciones
  • Grado en Ciberseguridad
  • Másteres y formación específica en informática forense
  • Trayectoria profesional acreditable en sistemas, redes o seguridad

Certificaciones profesionales

CertificaciónOrganismoEnfoque
EnCEOpenText (antes Guidance Software)EnCase
CFCEIACISForense general
GCFAGIAC/SANSAnálisis forense
CHFIEC-CouncilInvestigación forense de intrusiones
CCEISFCEForense de ordenadores

Conviene citarlas por su emisor actual: Guidance Software fue absorbida por OpenText, y hoy guidancesoftware.com redirige a security.opentext.com. Un informe que atribuya una certificación a una empresa que ya no existe da un flanco gratuito.

Estándares y Normativas

  • ISO/IEC 27037: directrices para la identificación, recogida, adquisición y preservación de la evidencia digital
  • ISO/IEC 27042: directrices para el análisis y la interpretación de la evidencia digital
  • RFC 3227: recolección y archivo de evidencias — es donde está el orden de volatilidad, que decide qué se recoge primero
  • NIST SP 800-86: guía de integración de técnicas forenses en la respuesta a incidentes, de donde procede la definición citada más arriba
  • UNE 71506: metodología para el análisis forense de las evidencias electrónicas, la norma española de referencia

Y por encima de todas ellas, en un procedimiento español, están las reglas procesales: el art. 335 LEC —que somete al perito a juramento o promesa de objetividad y al conocimiento de las sanciones penales—, el art. 340.1 sobre la cualificación, y los arts. 326, 334 y 338 LECrim para la evidencia en el proceso penal. Una metodología impecable que ignore el marco procesal produce un análisis correcto y una prueba inservible.

Retos Actuales

  1. Cifrado: Dispositivos cifrados dificultan el acceso
  2. Cloud: Datos distribuidos en múltiples jurisdicciones
  3. Volumen: Terabytes de datos a analizar
  4. Volatilidad: Evidencias que desaparecen rápidamente
  5. Antiforense: Técnicas para ocultar evidencias
  6. Actualización: Nuevas tecnologías constantemente

Conclusión

La informática forense es una disciplina esencial en la era digital, donde las evidencias electrónicas son cada vez más determinantes en todo tipo de procedimientos. Combina rigor científico con conocimientos técnicos y legales para que lo que dicen los datos pueda sostenerse ante un tribunal.

Y esa última parte es la que la define. Un análisis técnico brillante cuyo original se alteró al abrirlo, o cuya cadena de custodia no puede documentarse, no es informática forense: es informática. La diferencia no está en las herramientas —son las mismas— sino en poder responder, meses después y ante alguien que busca el fallo, qué se hizo, en qué orden, sobre qué copia y con qué huella. El trabajo lo firma un perito informático forense, que responde de esas respuestas bajo juramento.

La diferencia entre un análisis y una prueba es la trazabilidad

Las herramientas son públicas y gratuitas; lo que no se improvisa es la adquisición documentada, el hash y la cadena de custodia que permiten defender el resultado meses después. Informe pericial con metodología ISO 27037 y SHA-256.

Última actualización: 20 de agosto de 2026
Categoría: Forense Digital
Código: IFO-001

Preguntas Frecuentes

¿Cuál es la diferencia entre informática forense y ciberseguridad?

La ciberseguridad previene ataques y protege sistemas. La informática forense investiga después del incidente para determinar qué ocurrió, cómo y quién fue responsable, preservando evidencias para uso legal.

¿Qué estudios se necesitan para ser perito en informática forense?

No existe un título oficial de perito informático forense, y por eso el art. 340.1 de la Ley de Enjuiciamiento Civil resuelve el caso de forma expresa: cuando la materia no está comprendida en un título profesional oficial, el nombramiento recae en personas entendidas en ella. No es una excepción ni un remedio de segunda, es la vía ordinaria para esta materia. Lo que hay que poder acreditar es la pericia: formación específica en forense digital, certificaciones reconocidas como EnCE, CFCE o GCFA, y experiencia demostrable. Una titulación en Informática o Telecomunicaciones ayuda a acreditarla, pero la ley no la exige para esta materia.

¿La informática forense solo se usa en casos penales?

No. Se aplica en casos civiles (divorcios, disputas laborales), mercantiles (competencia desleal), investigaciones corporativas internas y respuesta a incidentes de seguridad.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp