ISO 27037
Norma internacional que proporciona directrices para la identificación, recopilación, adquisición y preservación de evidencia digital, estableciendo el estándar metodológico para investigaciones forenses digitales.
¿Qué es la ISO 27037?
La ISO/IEC 27037:2012 es una norma internacional que proporciona directrices para las actividades específicas relacionadas con el manejo de evidencia digital potencial. Publicada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC), establece los principios fundamentales para la identificación, recopilación, adquisición y preservación de evidencia digital.
La norma forma parte de la familia ISO/IEC 27000 de estándares de seguridad de la información, pero se centra específicamente en el tratamiento forense de la evidencia digital de manera que mantenga su integridad y autenticidad para su uso posterior en procedimientos legales.
ISO 27037 es reconocida internacionalmente como la referencia metodológica para investigaciones forenses digitales. Su valor ante un tribunal es indirecto pero concreto: aplicarla obliga a documentar la actuación de forma repetible, y eso es lo que permite sostener la evidencia cuando la contraparte impugna su autenticidad. El texto completo se publica en ISO/IEC 27037:2012.
Aplicada en mi práctica pericial
Jonathan Izquierdo aplica el marco ISO/IEC 27037 (identificación, recolección, adquisición y preservación) en toda adquisición forense que realiza, junto con UNE 197001 para la estructura del informe pericial. No se trata de una certificación acreditada por organismo emisor — en España no existe un esquema de certificación de persona ISO 27037 equivalente a ENAC — sino de una metodología operativa documentada caso por caso en la cadena de custodia.
Complemento a otras normas
ISO 27037 se complementa con:
- ISO 27041: Directrices para la garantía de idoneidad y adecuación de los métodos de investigación
- ISO 27042: Directrices para el análisis e interpretación de evidencia digital
- ISO 27043: Principios y procesos de investigación de incidentes
- ISO 27050: Descubrimiento electrónico (eDiscovery)
Principios fundamentales
La ISO 27037 establece tres principios básicos que deben guiar todo el proceso de manejo de evidencia digital:
1. Relevancia
La evidencia debe ser relevante para el caso:
- Relacionada directamente con los hechos investigados
- Útil para probar o refutar hipótesis
- Proporcional al objetivo de la investigación
2. Confiabilidad
Los procesos utilizados deben ser reproducibles y verificables:
- Metodología documentada y repetible
- Herramientas validadas y reconocidas
- Resultados que otro profesional podría obtener
3. Suficiencia
La evidencia recopilada debe ser completa:
- Cantidad adecuada para sostener los hallazgos
- Contexto suficiente para su interpretación
- Sin omisiones que puedan afectar las conclusiones
Roles definidos por la norma
DEFR (Digital Evidence First Responder)
Primer interviniente en la escena que puede manejar evidencia digital:
Responsabilidades:
- Asegurar la escena
- Identificar evidencia digital potencial
- Documentar el estado inicial
- Preservar la integridad de la evidencia
- Transferir a especialistas si es necesario
Competencias requeridas:
- Conocimiento básico de dispositivos digitales
- Procedimientos de preservación de evidencia
- Documentación fotográfica y escrita
- Conciencia de volatilidad de datos
DES (Digital Evidence Specialist)
Profesional con competencias avanzadas en evidencia digital:
Responsabilidades:
- Adquisición técnica de evidencia
- Preservación de datos volátiles
- Aplicación de procedimientos especializados
- Asesoramiento a DEFR y laboratorio
Competencias requeridas:
- Conocimiento profundo de sistemas operativos
- Manejo de herramientas forenses
- Técnicas de adquisición avanzadas
- Comprensión de sistemas de archivos
Laboratorio Forense
Instalación con capacidades de análisis:
Requisitos:
- Entorno controlado y seguro
- Herramientas validadas
- Procedimientos documentados
- Personal cualificado
- Gestión de calidad
Fases del proceso forense según ISO 27037
Fase 1: Identificación
Reconocimiento de potenciales fuentes de evidencia digital:
Evaluar la escena
- Identificar todos los dispositivos digitales
- Determinar estado (encendido/apagado)
- Evaluar conexiones de red
Priorizar fuentes
- Datos volátiles (RAM, conexiones activas)
- Dispositivos de almacenamiento
- Medios extraíbles
- Servicios en la nube
Documentar hallazgos
- Fotografías del entorno
- Lista de dispositivos identificados
- Estado de cada dispositivo
- Observaciones relevantes
Fase 2: Recopilación
Proceso de asegurar los dispositivos físicos:
Asegurar la escena
- Controlar acceso al área
- Evitar interferencias
Documentar estado inicial
- Fotografiar conexiones
- Anotar indicadores de pantalla
- Registrar hora del sistema
Recoger dispositivos
- Usar guantes antiestáticos
- Etiquetar cada elemento
- Empaquetar adecuadamente
- Sellar contenedores
Iniciar documentación de custodia
- Fecha y hora de recopilación
- Persona responsable
- Descripción del elemento
- Estado del dispositivo
Fase 3: Adquisición
Creación de copias forenses de los datos:
Preparar entorno
- Verificar herramientas forenses
- Conectar write blocker
- Preparar medio de destino
Adquirir datos volátiles (si el sistema está encendido)
- Volcado de memoria RAM
- Conexiones de red activas
- Procesos en ejecución
- Usuarios conectados
Adquirir datos no volátiles
- Crear imagen forense bit a bit
- Calcular el hash SHA-256 del origen y de la copia
- Verificar que ambos coinciden
Documentar proceso
- Herramientas utilizadas
- Configuración aplicada
- Hashes obtenidos
- Verificaciones realizadas
Fase 4: Preservación
Mantenimiento de la integridad a largo plazo:
Almacenamiento seguro
- Ubicación con control de acceso
- Condiciones ambientales adecuadas
- Protección contra campos electromagnéticos
Documentación continua
- Registro de accesos
- Transferencias de custodia
- Verificaciones periódicas de integridad
Copias de respaldo
- Al menos dos copias de la imagen
- Almacenamiento en ubicaciones diferentes
- Verificación de hashes en cada copia
Cadena de custodia
- Registro ininterrumpido
- Firmas de cada transferencia
- Sellado de evidencia física
Documentación requerida
La ISO 27037 especifica documentación mínima necesaria:
Documentación de la escena
| Elemento | Contenido |
|---|---|
| Fecha y hora | Llegada, acciones, salida |
| Ubicación | Dirección, zona específica |
| Personal | Identidad de intervinientes |
| Estado dispositivos | Encendido/apagado, indicadores |
| Conexiones | Cables, redes, periféricos |
| Fotografías | Panorámicas, detalle de conexiones |
| Observaciones | Cualquier anomalía |
Documentación de adquisición
| Elemento | Contenido |
|---|---|
| Dispositivo origen | Marca, modelo, número de serie |
| Método adquisición | Herramienta, configuración |
| Formato imagen | E01, DD, AFF, etc. |
| Hashes calculados | SHA-256 del origen y de la copia. MD5 y SHA-1 solo se conservan como valor secundario cuando la herramienta los emite: ambos tienen colisiones demostradas |
| Verificación | Resultado de comprobación |
| Técnico responsable | Identificación y firma |
| Fecha y hora | Inicio y fin del proceso |
Formulario de cadena de custodia
┌─────────────────────────────────────────────────────────────────┐
│ CADENA DE CUSTODIA │
├─────────────────────────────────────────────────────────────────┤
│ Caso nº: ____________ Evidencia nº: ____________ │
│ │
│ Descripción: ______________________________________________ │
│ │
│ ─────────────────────────────────────────────────────────────── │
│ Fecha/Hora │ De (nombre/cargo) │ A (nombre/cargo) │ Propósito │
│ ─────────────────────────────────────────────────────────────── │
│ __________ │ _________________ │ ________________ │ _________ │
│ │ Firma: │ Firma: │ │
│ ─────────────────────────────────────────────────────────────── │
│ __________ │ _________________ │ ________________ │ _________ │
│ │ Firma: │ Firma: │ │
└─────────────────────────────────────────────────────────────────┘Aplicación en España
Marco legal
Aunque la ISO 27037 no es legalmente obligatoria en España, su aplicación:
- Demuestra diligencia profesional
- Refuerza la admisibilidad de la evidencia
- Proporciona defensa ante impugnaciones
- Cumple con expectativas de tribunales
Jurisprudencia relevante
La STS 300/2015, de 19 de mayo, advirtió que «la prueba de una comunicación bidireccional mediante cualquiera de los múltiples sistemas de mensajería instantánea debe ser abordada con todas las cautelas», y que la posibilidad de manipular los archivos digitales «forma parte de la realidad de las cosas».
De ahí la utilidad de un estándar como ISO 27037: documentar la identificación, recogida y preservación con un método reconocido es lo que permite responder a esa cautela cuando la contraparte impugna la autenticidad.
Adaptación al contexto español
La aplicación de ISO 27037 en España debe considerar:
Ley de Enjuiciamiento Criminal (LECrim)
- Requisitos de intervención judicial
- Garantías procesales
RGPD y LOPDGDD (LO 3/2018)
- Tratamiento de datos personales
- Limitación de finalidad
Ley de Enjuiciamiento Civil (LEC)
- Requisitos de prueba pericial
- Admisibilidad de documentos electrónicos
Caso práctico: Aplicación de ISO 27037
Escenario ilustrativo
El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se aplican las cuatro fases de la norma, no relata un expediente concreto. El perfil de la empresa y los dispositivos no corresponden a un procedimiento identificable.
Situación: Una empresa detecta acceso no autorizado a su servidor de bases de datos. Se contrata a un perito informático para investigar.
Aplicación de ISO 27037:
Identificación (Fase 1)
El perito identifica:
- Servidor afectado (Dell PowerEdge, 4 discos RAID)
- Estación de trabajo del administrador
- Router con logs de acceso
- Backups en NAS
Documentación:
- Fotografías del CPD
- Lista de dispositivos con números de serie
- Estado del servidor (encendido, servicios activos)
Recopilación (Fase 2)
Se decide adquirir en caliente (servidor en producción):
- No se apaga el servidor: apagarlo destruye la memoria, las conexiones abiertas y los procesos del atacante
- Se documenta el estado inicial (hora del sistema, servicios activos, sesiones abiertas)
- El orden importa: primero se capturan los datos volátiles y solo después se aísla de la red. Desconectar el cable antes cierra las conexiones que se pretendía registrar
Adquisición (Fase 3)
Datos volátiles:
# Conexiones de red y procesos, antes de tocar nada ss -anp > conexiones.txt ps auxf > procesos.txt # Memoria RAM: LiME es un módulo del kernel, se carga con insmod sudo insmod ./lime-$(uname -r).ko \ "path=/casos/servidor-ram.lime format=lime digest=sha256" # Hash de la captura, en el momento de obtenerla sha256sum /casos/servidor-ram.lime > /casos/servidor-ram.lime.sha256El módulo se compila contra la versión de kernel exacta del sistema (
uname -r), y solo entonces se aísla el servidor de la red.Datos no volátiles:
- Imagen E01 de cada disco del RAID
- Imagen del NAS de backups
- Exportación de logs del router
Hashes calculados y verificados para cada imagen.
Preservación (Fase 4)
- Imágenes almacenadas en NAS forense con control de acceso
- Copia de respaldo en disco externo cifrado
- Cadena de custodia iniciada
Documentación del proceso
Informe de adquisición incluyendo:
- Referencia a ISO 27037 como metodología
- Detalle de cada fase
- Justificación de decisiones (ej: por qué adquisición en caliente)
- Hashes de todas las imágenes
- Cadena de custodia firmada
Qué se gana con esto: cuando la contraparte cuestiona la metodología, el perito puede responder a qué se hizo, en qué orden, con qué herramienta y con qué resultado de verificación, porque está documentado fase a fase. Eso es lo que aporta la norma, y conviene no prometer más: el art. 348 LEC somete el dictamen a las reglas de la sana crítica, de modo que la admisión y el peso de la prueba los decide siempre el tribunal: ninguna metodología —ni citarla en el informe— predetermina esa valoración. Una adquisición impecable no compra un resultado: compra la capacidad de responder.
Herramientas que facilitan documentar lo que la norma pide
Ninguna herramienta «cumple la ISO 27037»: la norma se dirige a procesos y a personas, no a productos, y no existe esquema alguno de conformidad que certifique un programa forense contra ella. Lo que sí cabe decir es qué emite cada una de lo que la norma exige documentar —hash, registro de la operación, metadatos de la adquisición—, que es lo que después sostiene el informe.
Adquisición
| Herramienta | Qué aporta a la documentación exigida |
|---|---|
| Guymager | Calcula varios hashes, registra metadatos de la adquisición y verifica la copia contra el origen |
| FTK Imager | Hash, verificación de la imagen y registro de la operación |
| dc3dd | Hash integrado durante la copia y fichero de log de la ejecución |
Análisis
| Herramienta | Qué aporta a la documentación exigida |
|---|---|
| Autopsy | Registro de las acciones del examinador, hash de los elementos e informe exportable |
| EnCase | Trazabilidad de las operaciones sobre la evidencia |
Documentación
- Formularios de cadena de custodia
- Software de gestión de casos
- Sistemas de control de evidencia
Relación con otros conceptos
- Cadena de custodia: ISO 27037 define cómo mantenerla
- Imagen forense: Fase de adquisición de la norma
- Write Blocker: Herramienta recomendada por la norma
- Perito informático: Rol de DES según la norma
- Formato E01: Guarda dentro del propio contenedor los metadatos y el hash de la adquisición
Conclusión
La ISO 27037 proporciona el marco metodológico de referencia para el manejo de evidencia digital: identificar, recoger, adquirir y preservar, documentando cada paso de forma que otro profesional pueda repetirlo. No es legalmente obligatoria y no certifica ni a personas ni a herramientas.
Lo que aporta al perito informático es concreto y limitado, y conviene enunciarlo así: no impide la impugnación, permite responderla. Un dictamen que documenta el método, las herramientas y las verificaciones puede sostenerse cuando la contraparte pregunta; uno que solo cita la norma, no.
La norma no se cita: se ejecuta y se documenta
Adquisición forense con hash SHA-256 del origen y de la copia, cadena de custodia registrada fase a fase e informe con el alcance y sus límites declarados, redactado para poder sostenerse en ratificación.
Referencias y fuentes
- ISO/IEC 27037:2012 — Guidelines for identification, collection, acquisition and preservation of digital evidence. iso.org (norma de pago).
- ISO/IEC 27041:2015 — idoneidad y adecuación del método de investigación. iso.org
- ISO/IEC 27042:2015 — análisis e interpretación de la evidencia digital. iso.org
- Ley 1/2000, de Enjuiciamiento Civil — art. 348 (valoración del dictamen conforme a la sana crítica). boe.es
- LO 3/2018 (LOPDGDD) — tratamiento de datos personales contenidos en la evidencia. boe.es
- LiME — Linux Memory Extractor — documentación de uso del módulo. github.com/504ensicsLabs/LiME
Última actualización: Enero 2026 Categoría: Legal Código: CDC-008
Preguntas Frecuentes
¿Es obligatorio seguir la ISO 27037 en España?
No: ninguna norma española obliga a seguirla. Es el estándar metodológico de referencia internacional, y su utilidad no está en citarlo en el informe, sino en que obliga a documentar cada fase de forma que otro perito pueda repetirla. Eso es lo que permite responder cuando la contraparte impugna la autenticidad; la valoración sigue correspondiendo al tribunal conforme a la sana crítica del art. 348 LEC.
¿Quién puede aplicar la ISO 27037?
Cualquier profesional involucrado en manejo de evidencia digital: peritos informáticos, fuerzas de seguridad, departamentos de IT corporativos, auditores de seguridad. La norma no exige certificación específica, pero sí competencia demostrable.
¿Qué relación tiene con la cadena de custodia?
La ISO 27037 establece los principios y procedimientos sobre los que se sostiene la cadena de custodia. Define qué documentar, cómo preservar la integridad, y qué controles aplicar en cada fase del manejo de evidencia digital.
Términos Relacionados
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Perito Informático
Profesional experto en tecnología que analiza evidencias digitales y elabora informes periciales con validez legal para procedimientos judiciales.
Análisis Forense Digital
Conjunto de procedimientos científicos y técnicos para identificar, preservar y analizar evidencias digitales admisibles en juicios civiles, penales o laborales.
Write Blocker
Dispositivo hardware o software que impide cualquier escritura en un medio de almacenamiento, garantizando que la evidencia digital no sea modificada durante el análisis forense.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
