Legal

Informe Pericial

Documento técnico-legal elaborado por un perito informático que presenta los resultados de un análisis forense digital con validez probatoria en procedimientos judiciales.

9 min de lectura

¿Qué es un Informe Pericial Informático?

El informe pericial informático (también llamado dictamen pericial) es el documento técnico-legal que elabora un perito informático tras analizar evidencias digitales. Este documento presenta de forma estructurada la metodología empleada, los hallazgos obtenidos y las conclusiones técnicas, con el objetivo de servir como prueba en un procedimiento judicial.

Base Legal

El informe pericial está regulado en la Ley de Enjuiciamiento Civil (arts. 335-352) y en la Ley de Enjuiciamiento Criminal (arts. 456-485). Debe cumplir requisitos formales y de contenido para ser admitido como prueba.

El informe pericial no es una simple descripción técnica; es un documento con valor probatorio que puede determinar el resultado de un juicio. Por ello, debe combinar rigor técnico con claridad expositiva para que jueces y abogados sin formación tecnológica puedan comprenderlo.

Estructura del Informe Pericial

Un informe pericial informático completo debe contener las siguientes secciones:

  1. Portada e identificación: Título del informe, datos del perito (nombre, titulación y formación acreditable), datos del caso y fecha de emisión.

  2. Índice: Estructura del documento para facilitar la navegación.

  3. Objeto del informe: Descripción clara de qué se ha analizado y qué preguntas debe responder el perito.

  4. Antecedentes: Contexto del caso, cómo llegaron las evidencias al perito y circunstancias relevantes.

  5. Metodología: Herramientas utilizadas, procedimientos seguidos y estándares aplicados.

  6. Cadena de custodia: Documentación de la integridad de las evidencias desde su recepción.

  7. Análisis técnico: Descripción detallada del proceso de análisis y hallazgos.

  8. Resultados: Presentación objetiva de los datos obtenidos.

  9. Conclusiones: Respuestas técnicas a las cuestiones planteadas.

  10. Anexos: Capturas de pantalla, hashes, logs, documentación técnica.

Contenido Detallado de Cada Sección

1. Identificación del Perito

Debe incluir:

  • Nombre completo y DNI
  • Formación académica y específica en la materia del dictamen
  • Certificaciones profesionales
  • Experiencia relevante y acreditable
  • Declaración de objetividad conforme al art. 335.2 LEC
Sobre el número de colegiado: no es un requisito, y su ausencia no debilita el informe

El art. 340.1 LEC exige título oficial «que corresponda a la materia» y ser acreditado experto, y añade que cuando la materia no está comprendida en títulos profesionales oficiales —que es el caso de buena parte de la informática forense— el nombramiento recae en «personas entendidas» en ella.

De ahí que el número de colegiado solo tenga sentido si el perito está efectivamente colegiado: no es un elemento exigible del informe ni una credencial cuya falta haya que justificar. Lo que sí hay que acreditar, en los dos casos, es ser experto en la materia concreta — y eso se hace con formación, certificaciones y experiencia documentada. Se detalla en dictamen pericial.

El juramento del art. 335.2 LEC tiene tres partes, no una

Suele resumirse como «declarar que se actuará con imparcialidad», y el texto dice bastante más:

«Al emitir el dictamen, todo perito deberá manifestar, bajo juramento o promesa de decir verdad, que ha actuado y, en su caso, actuará con la mayor objetividad posible, tomando en consideración tanto lo que pueda favorecer como lo que sea susceptible de causar perjuicio a cualquiera de las partes, y que conoce las sanciones penales en las que podría incurrir si incumpliere su deber como perito.»

Tres elementos, y los tres deben constar: juramento o promesa —no basta una declaración genérica—, objetividad con su contenido explícito —lo que perjudica también se toma en consideración— y conocimiento de las sanciones penales, que no se limitan al falso testimonio: alcanzan al incumplimiento del deber como perito.

2. Objeto del Informe

Define el alcance del trabajo:

OBJETO DEL INFORME

El presente informe tiene por objeto:

1. Analizar el dispositivo móvil iPhone 13 Pro (IMEI: XXXXX) 
   incautado el 15/10/2024.

2. Extraer y certificar las conversaciones de WhatsApp 
   mantenidas entre las fechas 01/06/2024 y 30/09/2024.

3. Determinar si existen evidencias de manipulación o 
   alteración de los mensajes.

4. Emitir conclusiones técnicas sobre la autenticidad 
   de las comunicaciones.

3. Metodología

Describe el proceso técnico:

FaseHerramienta de ejemploEstándar que la gobierna
Recogida en calienteComandos del propio sistemaRFC 3227 — es donde está el orden de volatilidad: se recoge antes lo que antes desaparece
Adquisición y preservaciónCellebrite UFED, Guymager, FTK ImagerISO/IEC 27037 — identificación, recogida, adquisición y preservación
Análisis e interpretaciónAutopsy, EnCaseISO/IEC 27042 — análisis e interpretación de la evidencia digital
Metodología del conjuntoISO/IEC 27037:2012, que cubre todo el ciclo. La española UNE 71506:2013 fue anulada el 19 de febrero de 2026: citarla hoy como estándar vigente es un flanco innecesario
Cada norma gobierna una fase concreta, y asignarlas mal se ve desde fuera

Es frecuente encontrar esta tabla con las normas repartidas al azar — el RFC 3227 puesto en «análisis», la UNE 71506 reducida a «documentación». No es inocuo: el apartado de metodología es lo primero que lee un contraperito, y una norma citada en la fase que no le corresponde sugiere que se copió de una plantilla en lugar de aplicarse.

La regla es simple: el RFC 3227 manda en el orden de recogida, la ISO 27037 en cómo se adquiere y preserva, la ISO 27042 en cómo se analiza e interpreta, y la UNE 71506 es el paraguas metodológico español que abarca todo el ciclo. La NIST SP 800-86 no es una norma de fase: es una guía de integración del forense en la respuesta a incidentes.

4. Cadena de Custodia

Documenta la integridad:

CADENA DE CUSTODIA

Fecha recepción: 20/10/2024, 10:30h
Entregado por: D. Juan García (Abogado)
Estado: Dispositivo en bolsa antiestática precintada
Precinto nº: 2024-1234-A

Hash SHA-256 imagen forense:
7f83b1657ff1fc53b92dc18148a1d65dfc2d4b1fa3d677284addd200126d9069

Verificación post-análisis: COINCIDENTE

5. Análisis Técnico

Describe el proceso paso a paso, incluyendo:

  • Qué se ha examinado
  • Cómo se ha examinado
  • Qué se ha encontrado
  • Capturas de pantalla relevantes

6. Conclusiones

Las conclusiones deben ser:

  • Claras: Comprensibles para no técnicos
  • Objetivas: Basadas en evidencias, no en opiniones
  • Directas: Responden a las preguntas del objeto
  • Fundamentadas: Cada conclusión tiene soporte técnico
Formato Recomendado

Numerar las conclusiones y vincularlas directamente con las preguntas del objeto del informe facilita la lectura por parte del tribunal.

Para que un informe pericial sea admitido y tenga valor probatorio:

Requisitos Formales

  • Firma del perito (manuscrita o electrónica cualificada)
  • Fecha de emisión
  • Juramento o promesa de decir verdad
  • Identificación completa del perito

Requisitos de Contenido

  • Metodología científica y reproducible
  • Cadena de custodia documentada
  • Hashes criptográficos de las evidencias
  • Conclusiones fundamentadas técnicamente

Requisitos Procesales

  • Presentación en plazo
  • Traslado a la parte contraria
  • Disponibilidad para ratificación

Informe Pericial vs. Informe Técnico

AspectoInforme PericialInforme Técnico
FinalidadPrueba judicialUso interno/consultoría
AutorPerito cualificadoCualquier técnico
JuramentoObligatorioNo aplica
RatificaciónPuede ser requeridaNo aplica
FormalidadesEstrictasFlexibles
Valor legalProbatorioInformativo

Errores Comunes en Informes Periciales

Errores que Invalidan el Informe

Evita estos errores que pueden hacer que el informe sea impugnado:

  1. Falta de cadena de custodia: No documentar cómo se recibieron las evidencias
  2. Ausencia de hashes: No verificar la integridad de los datos
  3. Metodología no reproducible: No explicar cómo se llegó a las conclusiones
  4. Conclusiones sin fundamento: Afirmaciones no respaldadas por evidencias
  5. Lenguaje excesivamente técnico: El juez no puede entender el informe
  6. Parcialidad evidente: Conclusiones sesgadas hacia una de las partes
  7. Errores formales: Falta de firma, fecha o juramento

El Proceso de Ratificación

La ratificación es la comparecencia del perito ante el tribunal para:

  1. Confirmar autoría: Ratificar que el informe es suyo
  2. Explicar metodología: Aclarar cómo se realizó el análisis
  3. Defender conclusiones: Justificar los hallazgos
  4. Responder preguntas: Del juez y de las partes
Preparación

El perito debe preparar la ratificación con el abogado, anticipando preguntas del tribunal y posibles líneas de ataque de la parte contraria.

Ejemplo de Conclusiones

CONCLUSIONES

PRIMERA.- El dispositivo móvil analizado (iPhone 13 Pro, 
IMEI: XXXXX) contenía 847 mensajes de WhatsApp en el 
período objeto de análisis (01/06/2024 - 30/09/2024).

SEGUNDA.- La copia forense analizada es idéntica al 
contenido del dispositivo en el momento de la adquisición, 
según acreditan los hashes SHA-256 coincidentes que se 
documentan en el Anexo III.

TERCERA.- Se han identificado 23 mensajes con contenido 
amenazante, registrados en la base de datos del dispositivo 
como enviados desde el número +34 XXX XXX XXX hacia el 
número de la denunciante, cuyo detalle obra en el Anexo IV.

CUARTA.- El examen de la base de datos y de sus estructuras 
internas no ha revelado indicios de edición posterior de los 
registros analizados. Este examen no se extiende a lo que 
hubiera podido ocurrir antes de la adquisición ni permite 
pronunciarse sobre quién manejaba el terminal.

Es cuanto tengo que informar según mi leal saber y entender.

[Lugar y fecha]

[Firma del Perito]
Lo que un hash acredita, y lo que no

Es el error más repetido en las conclusiones de un dictamen, y el más fácil de desmontar: un hash coincidente prueba que la copia no ha cambiado desde que se calculó. No prueba que el contenido original fuera auténtico.

Si alguien manipuló los mensajes antes de la adquisición, la copia reproduce fielmente el contenido manipulado y el hash cuadra igual de bien. De ahí que la conclusión SEGUNDA hable de identidad entre copia y origen, y no de «integridad original sin evidencias de manipulación», que es una afirmación mucho más amplia y que el hash no sostiene.

Descartar la manipulación previa es otro análisis distinto —estructura interna de la base de datos, coherencia de identificadores y marcas de tiempo, huecos de numeración—, y su alcance también tiene límites que hay que declarar. Confundir ambas cosas es entregarle a la contraparte la pregunta que deshace la conclusión.

Herramientas para Elaborar Informes

HerramientaUso
Procesador de textos o Markdown + conversor a PDFRedacción del informe
EnCase, AutopsyGeneración de reportes forenses
FTK ImagerExportación de evidencias
Herramienta de captura del sistemaCapturas de pantalla, con reloj visible
shasum -a 256 · sha256sum · Get-FileHashCálculo y verificación de hashes
AutoFirmaFirma electrónica cualificada del PDF
Para los hashes no hace falta instalar nada, y eso es una ventaja procesal

macOS, Linux y Windows traen el cálculo de SHA-256 de fábrica —shasum -a 256, sha256sum y Get-FileHash -Algorithm SHA256—, de modo que no hay que justificar la elección de una utilidad de terceros ni acreditar su fiabilidad. Es un argumento menos que dar.

Y conviene desconfiar de las utilidades gráficas antiguas que todavía circulan en listados de herramientas forenses: muchas llevan una década sin mantenimiento y su propia página ya no existe — HashCalc, sin ir más lejos, responde hoy 410 Gone. Una herramienta abandonada en el apartado de metodología es una pregunta gratuita en la ratificación.

Conclusión

El informe pericial informático es el producto final del trabajo del perito y la pieza que permite que la evidencia digital tenga valor en un juicio. Un informe bien estructurado, técnicamente riguroso y claramente redactado puede ser determinante para el resultado del caso.

Y lo que más lo debilita no suele ser un error técnico, sino una conclusión que afirma más de lo que el análisis sostiene. Un dictamen que distingue con precisión lo probado de lo inferido, y que declara los límites de su propio alcance, resiste una impugnación mucho mejor que uno rotundo — porque en la ratificación hay que sostener cada frase delante de alguien que busca precisamente la que no se puede sostener. Lo firma un perito informático forense, bajo el juramento del art. 335.2 LEC.

La conclusión que más se impugna es la que afirma de más

Un hash coincidente acredita que la copia no cambió, no que el original fuera auténtico: son dos análisis distintos y confundirlos deshace el dictamen. Informe pericial con metodología ISO 27037, SHA-256 y los límites del alcance declarados.

Última actualización: 27 de agosto de 2026
Categoría: Legal
Código: IPE-001

Preguntas Frecuentes

¿Qué debe contener un informe pericial informático?

Debe incluir identificación del perito, objeto del informe, metodología utilizada, cadena de custodia, análisis técnico detallado, resultados, conclusiones y anexos con evidencias (capturas, hashes, logs).

¿Cuál es la diferencia entre informe pericial y dictamen pericial?

En la práctica son sinónimos. Ambos términos se refieren al documento elaborado por un perito que contiene su análisis técnico y conclusiones sobre un asunto sometido a su conocimiento experto.

¿Un informe pericial informático es válido sin ratificación?

El informe tiene validez como documento, pero su valor probatorio aumenta significativamente cuando el perito lo ratifica en juicio y responde a las preguntas del tribunal y las partes.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp