Legal

ISO 27037

Norma internacional que proporciona directrices para la identificación, recopilación, adquisición y preservación de evidencia digital, estableciendo el estándar metodológico para investigaciones forenses digitales.

11 min de lectura

¿Qué es la ISO 27037?

La ISO/IEC 27037:2012 es una norma internacional que proporciona directrices para las actividades específicas relacionadas con el manejo de evidencia digital potencial. Publicada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC), establece los principios fundamentales para la identificación, recopilación, adquisición y preservación de evidencia digital.

La norma forma parte de la familia ISO/IEC 27000 de estándares de seguridad de la información, pero se centra específicamente en el tratamiento forense de la evidencia digital de manera que mantenga su integridad y autenticidad para su uso posterior en procedimientos legales.

ISO 27037 es reconocida internacionalmente como la referencia metodológica para investigaciones forenses digitales. Su valor ante un tribunal es indirecto pero concreto: aplicarla obliga a documentar la actuación de forma repetible, y eso es lo que permite sostener la evidencia cuando la contraparte impugna su autenticidad. El texto completo se publica en ISO/IEC 27037:2012.

Aplicada en mi práctica pericial

Jonathan Izquierdo aplica el marco ISO/IEC 27037 (identificación, recolección, adquisición y preservación) en toda adquisición forense que realiza, junto con UNE 197001 para la estructura del informe pericial. No se trata de una certificación acreditada por organismo emisor — en España no existe un esquema de certificación de persona ISO 27037 equivalente a ENAC — sino de una metodología operativa documentada caso por caso en la cadena de custodia.

Complemento a otras normas

ISO 27037 se complementa con:

  • ISO 27041: Directrices para la garantía de idoneidad y adecuación de los métodos de investigación
  • ISO 27042: Directrices para el análisis e interpretación de evidencia digital
  • ISO 27043: Principios y procesos de investigación de incidentes
  • ISO 27050: Descubrimiento electrónico (eDiscovery)

Principios fundamentales

La ISO 27037 establece tres principios básicos que deben guiar todo el proceso de manejo de evidencia digital:

1. Relevancia

La evidencia debe ser relevante para el caso:

  • Relacionada directamente con los hechos investigados
  • Útil para probar o refutar hipótesis
  • Proporcional al objetivo de la investigación

2. Confiabilidad

Los procesos utilizados deben ser reproducibles y verificables:

  • Metodología documentada y repetible
  • Herramientas validadas y reconocidas
  • Resultados que otro profesional podría obtener

3. Suficiencia

La evidencia recopilada debe ser completa:

  • Cantidad adecuada para sostener los hallazgos
  • Contexto suficiente para su interpretación
  • Sin omisiones que puedan afectar las conclusiones

Roles definidos por la norma

DEFR (Digital Evidence First Responder)

Primer interviniente en la escena que puede manejar evidencia digital:

Responsabilidades:

  • Asegurar la escena
  • Identificar evidencia digital potencial
  • Documentar el estado inicial
  • Preservar la integridad de la evidencia
  • Transferir a especialistas si es necesario

Competencias requeridas:

  • Conocimiento básico de dispositivos digitales
  • Procedimientos de preservación de evidencia
  • Documentación fotográfica y escrita
  • Conciencia de volatilidad de datos

DES (Digital Evidence Specialist)

Profesional con competencias avanzadas en evidencia digital:

Responsabilidades:

  • Adquisición técnica de evidencia
  • Preservación de datos volátiles
  • Aplicación de procedimientos especializados
  • Asesoramiento a DEFR y laboratorio

Competencias requeridas:

  • Conocimiento profundo de sistemas operativos
  • Manejo de herramientas forenses
  • Técnicas de adquisición avanzadas
  • Comprensión de sistemas de archivos

Laboratorio Forense

Instalación con capacidades de análisis:

Requisitos:

  • Entorno controlado y seguro
  • Herramientas validadas
  • Procedimientos documentados
  • Personal cualificado
  • Gestión de calidad

Fases del proceso forense según ISO 27037

Fase 1: Identificación

Reconocimiento de potenciales fuentes de evidencia digital:

  1. Evaluar la escena

    • Identificar todos los dispositivos digitales
    • Determinar estado (encendido/apagado)
    • Evaluar conexiones de red
  2. Priorizar fuentes

    • Datos volátiles (RAM, conexiones activas)
    • Dispositivos de almacenamiento
    • Medios extraíbles
    • Servicios en la nube
  3. Documentar hallazgos

    • Fotografías del entorno
    • Lista de dispositivos identificados
    • Estado de cada dispositivo
    • Observaciones relevantes

Fase 2: Recopilación

Proceso de asegurar los dispositivos físicos:

  1. Asegurar la escena

    • Controlar acceso al área
    • Evitar interferencias
  2. Documentar estado inicial

    • Fotografiar conexiones
    • Anotar indicadores de pantalla
    • Registrar hora del sistema
  3. Recoger dispositivos

    • Usar guantes antiestáticos
    • Etiquetar cada elemento
    • Empaquetar adecuadamente
    • Sellar contenedores
  4. Iniciar documentación de custodia

    • Fecha y hora de recopilación
    • Persona responsable
    • Descripción del elemento
    • Estado del dispositivo

Fase 3: Adquisición

Creación de copias forenses de los datos:

  1. Preparar entorno

    • Verificar herramientas forenses
    • Conectar write blocker
    • Preparar medio de destino
  2. Adquirir datos volátiles (si el sistema está encendido)

    • Volcado de memoria RAM
    • Conexiones de red activas
    • Procesos en ejecución
    • Usuarios conectados
  3. Adquirir datos no volátiles

    • Crear imagen forense bit a bit
    • Calcular el hash SHA-256 del origen y de la copia
    • Verificar que ambos coinciden
  4. Documentar proceso

    • Herramientas utilizadas
    • Configuración aplicada
    • Hashes obtenidos
    • Verificaciones realizadas

Fase 4: Preservación

Mantenimiento de la integridad a largo plazo:

  1. Almacenamiento seguro

    • Ubicación con control de acceso
    • Condiciones ambientales adecuadas
    • Protección contra campos electromagnéticos
  2. Documentación continua

    • Registro de accesos
    • Transferencias de custodia
    • Verificaciones periódicas de integridad
  3. Copias de respaldo

    • Al menos dos copias de la imagen
    • Almacenamiento en ubicaciones diferentes
    • Verificación de hashes en cada copia
  4. Cadena de custodia

    • Registro ininterrumpido
    • Firmas de cada transferencia
    • Sellado de evidencia física

Documentación requerida

La ISO 27037 especifica documentación mínima necesaria:

Documentación de la escena

ElementoContenido
Fecha y horaLlegada, acciones, salida
UbicaciónDirección, zona específica
PersonalIdentidad de intervinientes
Estado dispositivosEncendido/apagado, indicadores
ConexionesCables, redes, periféricos
FotografíasPanorámicas, detalle de conexiones
ObservacionesCualquier anomalía

Documentación de adquisición

ElementoContenido
Dispositivo origenMarca, modelo, número de serie
Método adquisiciónHerramienta, configuración
Formato imagenE01, DD, AFF, etc.
Hashes calculadosSHA-256 del origen y de la copia. MD5 y SHA-1 solo se conservan como valor secundario cuando la herramienta los emite: ambos tienen colisiones demostradas
VerificaciónResultado de comprobación
Técnico responsableIdentificación y firma
Fecha y horaInicio y fin del proceso

Formulario de cadena de custodia

┌─────────────────────────────────────────────────────────────────┐
│                    CADENA DE CUSTODIA                           │
├─────────────────────────────────────────────────────────────────┤
│ Caso nº: ____________    Evidencia nº: ____________             │
│                                                                 │
│ Descripción: ______________________________________________     │
│                                                                 │
│ ─────────────────────────────────────────────────────────────── │
│ Fecha/Hora │ De (nombre/cargo) │ A (nombre/cargo) │ Propósito   │
│ ─────────────────────────────────────────────────────────────── │
│ __________ │ _________________ │ ________________ │ _________   │
│            │ Firma:            │ Firma:           │             │
│ ─────────────────────────────────────────────────────────────── │
│ __________ │ _________________ │ ________________ │ _________   │
│            │ Firma:            │ Firma:           │             │
└─────────────────────────────────────────────────────────────────┘

Aplicación en España

Aunque la ISO 27037 no es legalmente obligatoria en España, su aplicación:

  • Demuestra diligencia profesional
  • Refuerza la admisibilidad de la evidencia
  • Proporciona defensa ante impugnaciones
  • Cumple con expectativas de tribunales

Jurisprudencia relevante

La STS 300/2015, de 19 de mayo, advirtió que «la prueba de una comunicación bidireccional mediante cualquiera de los múltiples sistemas de mensajería instantánea debe ser abordada con todas las cautelas», y que la posibilidad de manipular los archivos digitales «forma parte de la realidad de las cosas».

De ahí la utilidad de un estándar como ISO 27037: documentar la identificación, recogida y preservación con un método reconocido es lo que permite responder a esa cautela cuando la contraparte impugna la autenticidad.

Adaptación al contexto español

La aplicación de ISO 27037 en España debe considerar:

  1. Ley de Enjuiciamiento Criminal (LECrim)

    • Requisitos de intervención judicial
    • Garantías procesales
  2. RGPD y LOPDGDD (LO 3/2018)

    • Tratamiento de datos personales
    • Limitación de finalidad
  3. Ley de Enjuiciamiento Civil (LEC)

    • Requisitos de prueba pericial
    • Admisibilidad de documentos electrónicos

Caso práctico: Aplicación de ISO 27037

Escenario ilustrativo

El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se aplican las cuatro fases de la norma, no relata un expediente concreto. El perfil de la empresa y los dispositivos no corresponden a un procedimiento identificable.

Situación: Una empresa detecta acceso no autorizado a su servidor de bases de datos. Se contrata a un perito informático para investigar.

Aplicación de ISO 27037:

  1. Identificación (Fase 1)

    El perito identifica:

    • Servidor afectado (Dell PowerEdge, 4 discos RAID)
    • Estación de trabajo del administrador
    • Router con logs de acceso
    • Backups en NAS

    Documentación:

    • Fotografías del CPD
    • Lista de dispositivos con números de serie
    • Estado del servidor (encendido, servicios activos)
  2. Recopilación (Fase 2)

    Se decide adquirir en caliente (servidor en producción):

    • No se apaga el servidor: apagarlo destruye la memoria, las conexiones abiertas y los procesos del atacante
    • Se documenta el estado inicial (hora del sistema, servicios activos, sesiones abiertas)
    • El orden importa: primero se capturan los datos volátiles y solo después se aísla de la red. Desconectar el cable antes cierra las conexiones que se pretendía registrar
  3. Adquisición (Fase 3)

    Datos volátiles:

    # Conexiones de red y procesos, antes de tocar nada
    ss -anp > conexiones.txt
    ps auxf > procesos.txt
    
    # Memoria RAM: LiME es un módulo del kernel, se carga con insmod
    sudo insmod ./lime-$(uname -r).ko \
      "path=/casos/servidor-ram.lime format=lime digest=sha256"
    
    # Hash de la captura, en el momento de obtenerla
    sha256sum /casos/servidor-ram.lime > /casos/servidor-ram.lime.sha256

    El módulo se compila contra la versión de kernel exacta del sistema (uname -r), y solo entonces se aísla el servidor de la red.

    Datos no volátiles:

    • Imagen E01 de cada disco del RAID
    • Imagen del NAS de backups
    • Exportación de logs del router

    Hashes calculados y verificados para cada imagen.

  4. Preservación (Fase 4)

    • Imágenes almacenadas en NAS forense con control de acceso
    • Copia de respaldo en disco externo cifrado
    • Cadena de custodia iniciada
  5. Documentación del proceso

    Informe de adquisición incluyendo:

    • Referencia a ISO 27037 como metodología
    • Detalle de cada fase
    • Justificación de decisiones (ej: por qué adquisición en caliente)
    • Hashes de todas las imágenes
    • Cadena de custodia firmada

Qué se gana con esto: cuando la contraparte cuestiona la metodología, el perito puede responder a qué se hizo, en qué orden, con qué herramienta y con qué resultado de verificación, porque está documentado fase a fase. Eso es lo que aporta la norma, y conviene no prometer más: el art. 348 LEC somete el dictamen a las reglas de la sana crítica, de modo que la admisión y el peso de la prueba los decide siempre el tribunal: ninguna metodología —ni citarla en el informe— predetermina esa valoración. Una adquisición impecable no compra un resultado: compra la capacidad de responder.

Herramientas que facilitan documentar lo que la norma pide

Ninguna herramienta «cumple la ISO 27037»: la norma se dirige a procesos y a personas, no a productos, y no existe esquema alguno de conformidad que certifique un programa forense contra ella. Lo que sí cabe decir es qué emite cada una de lo que la norma exige documentar —hash, registro de la operación, metadatos de la adquisición—, que es lo que después sostiene el informe.

Adquisición

HerramientaQué aporta a la documentación exigida
GuymagerCalcula varios hashes, registra metadatos de la adquisición y verifica la copia contra el origen
FTK ImagerHash, verificación de la imagen y registro de la operación
dc3ddHash integrado durante la copia y fichero de log de la ejecución

Análisis

HerramientaQué aporta a la documentación exigida
AutopsyRegistro de las acciones del examinador, hash de los elementos e informe exportable
EnCaseTrazabilidad de las operaciones sobre la evidencia

Documentación

  • Formularios de cadena de custodia
  • Software de gestión de casos
  • Sistemas de control de evidencia

Relación con otros conceptos

Conclusión

La ISO 27037 proporciona el marco metodológico de referencia para el manejo de evidencia digital: identificar, recoger, adquirir y preservar, documentando cada paso de forma que otro profesional pueda repetirlo. No es legalmente obligatoria y no certifica ni a personas ni a herramientas.

Lo que aporta al perito informático es concreto y limitado, y conviene enunciarlo así: no impide la impugnación, permite responderla. Un dictamen que documenta el método, las herramientas y las verificaciones puede sostenerse cuando la contraparte pregunta; uno que solo cita la norma, no.

La norma no se cita: se ejecuta y se documenta

Adquisición forense con hash SHA-256 del origen y de la copia, cadena de custodia registrada fase a fase e informe con el alcance y sus límites declarados, redactado para poder sostenerse en ratificación.

Referencias y fuentes

  1. ISO/IEC 27037:2012Guidelines for identification, collection, acquisition and preservation of digital evidence. iso.org (norma de pago).
  2. ISO/IEC 27041:2015 — idoneidad y adecuación del método de investigación. iso.org
  3. ISO/IEC 27042:2015 — análisis e interpretación de la evidencia digital. iso.org
  4. Ley 1/2000, de Enjuiciamiento Civil — art. 348 (valoración del dictamen conforme a la sana crítica). boe.es
  5. LO 3/2018 (LOPDGDD) — tratamiento de datos personales contenidos en la evidencia. boe.es
  6. LiME — Linux Memory Extractor — documentación de uso del módulo. github.com/504ensicsLabs/LiME

Última actualización: Enero 2026 Categoría: Legal Código: CDC-008

Preguntas Frecuentes

¿Es obligatorio seguir la ISO 27037 en España?

No: ninguna norma española obliga a seguirla. Es el estándar metodológico de referencia internacional, y su utilidad no está en citarlo en el informe, sino en que obliga a documentar cada fase de forma que otro perito pueda repetirla. Eso es lo que permite responder cuando la contraparte impugna la autenticidad; la valoración sigue correspondiendo al tribunal conforme a la sana crítica del art. 348 LEC.

¿Quién puede aplicar la ISO 27037?

Cualquier profesional involucrado en manejo de evidencia digital: peritos informáticos, fuerzas de seguridad, departamentos de IT corporativos, auditores de seguridad. La norma no exige certificación específica, pero sí competencia demostrable.

¿Qué relación tiene con la cadena de custodia?

La ISO 27037 establece los principios y procedimientos sobre los que se sostiene la cadena de custodia. Define qué documentar, cómo preservar la integridad, y qué controles aplicar en cada fase del manejo de evidencia digital.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp