La informática forense: desde la gestión de las pruebas hasta su admisibilidad
Información clave
La informática forense se encarga de recuperar, conservar, examinar y elaborar informes sobre los datos de los sistemas digitales, de modo que los resultados sean fiables; la norma NIST SP 800-86 establece cuatro fases: recogida, examen, análisis y elaboración de informes.
En esa misma publicación del NIST se afirma que prácticamente todas las organizaciones necesitan tener la capacidad de llevar a cabo análisis forenses digitales, aunque se aclara que no se trata de una guía para realizar una investigación.
La superficie antiforense abarca ahora dos tácticas de ATT&CK en lugar de una: T1070 Desactivación del indicador en el modelo TA0005 Stealth, y T1685 Desactivar o modificar las herramientas de la posición TA0112 «Deficiencia en la defensa», creada el 14 de abril de 2026.
El Reglamento (UE) 2023/1543 entró en vigor el 18 de agosto de 2026, y los servicios de la Comisión publicaron previamente unas directrices de contingencia en las que se detallaba, canal por canal, cómo una transmisión de reserva puede seguir garantizando la autenticidad.
La preparación forense es, ante todo, una decisión sobre la conservación de datos, más que una habilidad de investigación, y los informes de inteligencia sobre amenazas dejan claro que la conservación estándar de los registros durante 90 días impide a las organizaciones detectar intrusiones de larga duración.
La informática forense es la rama de la ciencia forense que identifica, recopila, examina y analiza datos procedentes de sistemas digitales, preservando al mismo tiempo su integridad, con el fin de poder determinar y demostrar lo ocurrido. También se denomina ciberforense o informática forense, y está al servicio de la ciberseguridad, en lugar de sustituirla.
Los equipos de seguridad de las empresas necesitan esa capacidad por una razón práctica. Las obligaciones reglamentarias de notificación dependen del alcance de una violación de seguridad, y el alcance es una cuestión de pruebas, más que de alertas. Las pruebas solo existen si alguien las ha conservado antes de que se eliminaran, lo que convierte al análisis forense en un problema de arquitectura mucho antes de que se convierta en una investigación.
Esta guía aborda el proceso forense, qué son las pruebas digitales y qué las protege, las ramas de la disciplina, cómo los atacantes atacan el propio registro, las normas y reglas que determinan qué pruebas son válidas, y los preparativos que deben realizarse previamente.
¿Qué es la informática forense?
Esta disciplina recibe varios nombres. El NIST la denomina «criminalística digital» y señala que «también se conoce como criminalística informática y de redes», describiéndola como «la aplicación de la ciencia a la identificación, recopilación, examen y análisis de datos, preservando al mismo tiempo la integridad de la información» (NIST SP 800-86, agosto de 2006). La informática forense y el análisis forense informático son prácticamente sinónimos de la misma práctica, y en esta página se tratan como un único tema en lugar de tres.
El material con el que trabaja también tiene una definición bien establecida. El Instituto Nacional de Justicia define las pruebas digitales como «información almacenada o transmitida en formato binario que puede servir de base en un juicio», y señala que «actualmente se utilizan para enjuiciar todo tipo de delitos, no solo los delitos informáticos» (NIJ).
¿Es lo mismo la informática forense que la ciberseguridad?
No. La informática forense es una subdisciplina de la ciencia forense aplicada a los sistemas digitales, mientras que la ciberseguridad es el ámbito más amplio al que se dedica. La ciberseguridad tiene como objetivo prevenir, detectar y detener los ataques. La informática forense entra en acción una vez que algo ha ocurrido y se plantea una pregunta más concreta: ¿qué ha ocurrido y se puede demostrar la respuesta?
Esa distinción resulta más fácil de mantener si se separan las tres preguntas que responden las disciplinas afines.
Leyenda: Las tres disciplinas comparten herramientas y personal, pero abordan cuestiones diferentes y se evalúan en función de resultados distintos.
La respuesta a incidentes se encarga de la contención, la erradicación y la recuperación, y el análisis forense la complementa en lugar de duplicarla. El flujo de trabajo que lleva los hallazgos a través de la clasificación y la gestión de casos pertenece a la investigación de incidentes, y el proceso integrado que aúna la detección, la investigación y la respuesta se engloba dentro de la detección, la investigación y la respuesta ante amenazas.
¿Por qué es importante la informática forense?
Porque las preguntas que plantean un organismo regulador, una aseguradora o un tribunal son de carácter probatorio, más que operativo. A qué registros se accedió, quién lo hizo y cuándo. Si la copia presentada es idéntica al original. Si alguien puede demostrar quién la gestionó. Una organización que haya detenido el ataque pero no pueda responder a esas preguntas habrá resuelto el problema de seguridad, pero habrá dejado sin resolver el problema legal y normativo.
Cómo funciona el proceso forense
La norma NIST SP 800-86 describe el proceso en cuatro fases básicas, y este es el modelo en el que se basan la mayoría de los programas empresariales.
Recopilación: identificar, etiquetar, registrar y recabar datos de posibles fuentes.
Análisis: tratamiento forense de los datos recopilados y extracción de los datos de especial interés.
Análisis: análisis de los resultados de los exámenes mediante métodos legalmente fundamentados para obtener información útil.
Elaboración de informes: comunicar los resultados, describir las medidas adoptadas y recomendar mejoras.
El proceso forense del NIST SP 800-86 se desarrolla en cuatro fases, y la documentación y la cadena de custodia abarcan todas ellas.
No hay que confundir esas cuatro fases con la definición que ofrece el NIST de esta disciplina, que menciona la identificación, la recogida, el examen y el análisis. La definición describe en qué consiste esta disciplina. Las fases describen cómo se desarrolla un caso.
La publicación también es inusualmente directa a la hora de abordar sus propias limitaciones. El NIST afirma que la guía «no debe utilizarse como manual para llevar a cabo una investigación forense digital», y añade que no debe interpretarse como asesoramiento jurídico ni utilizarse como base para investigaciones de actividades delictivas. Se trata de un marco para desarrollar capacidades, no de un manual operativo para gestionar un caso.
El equivalente en materia de gestión de esas fases proviene de la policía del Reino Unido. La Guía de buenas prácticas para las pruebas digitales de la ACPO establece cuatro principios, de los cuales el primero es fundamental: «Ninguna acción llevada a cabo por los cuerpos de seguridad, las personas empleadas en dichos cuerpos o sus agentes debe alterar datos que puedan ser posteriormente utilizados como prueba ante un tribunal». El mismo documento recoge dos fechas: en la portada figura marzo de 2012 y en los encabezados se indica «Versión 5 (octubre de 2011)», por lo que se deben citar ambas.
En las fases intermedias se aplican dos técnicas. El «file carving» permite recuperar archivos del almacenamiento en bruto a partir de las firmas de su contenido cuando los metadatos del sistema de archivos se han perdido o no son fiables. El análisis cronológico ordena los indicios procedentes de múltiples fuentes en una única secuencia de acontecimientos, lo que suele ser el momento en el que los hallazgos aislados se convierten en un relato de una intrusión.
La documentación no es una fase. Se extiende a lo largo de las cuatro fases, ya que el registro de lo que se ha hecho con las pruebas constituye en sí mismo una prueba. El flujo de trabajo de clasificación, gestión de casos y elaboración de informes, que toma el relevo una vez finalizado el proceso forense, se incluye dentro de la investigación de incidentes.
Las pruebas digitales y qué las protege
Lo que hace que las pruebas digitales sean utilizables no es la herramienta con la que se recopilaron, sino el registro de cómo se han gestionado.
Las pruebas desaparecen a ritmos distintos, y si se recopilan en un orden incorrecto, lo primero que se pierde es el material que se degrada más rápidamente. El RFC 3227, publicado como BCP 55 en febrero de 2002 y que sigue siendo la referencia, lo deja claro: «A la hora de recopilar pruebas, se debe proceder de lo más volátil a lo menos volátil». Su ejemplo de ordenación en siete niveles se redactó para un único servidor de la época de 2002, por lo que lo más útil es asignar cada nivel al lugar donde se almacenan esos datos en una empresa moderna.
Nivel RFC 3227 (2002) Equivalente en una empresa moderna: registros, caché, estado de la CPU y del hipervisor (datos que rara vez se pueden recopilar a gran escala); tabla de enrutamiento, caché ARP, tabla de procesos, estadísticas del núcleo, memoria. Memoria del host activo, estado de los procesos de los contenedores, tablas de dispositivos de red. Sistemas de archivos temporales. Sistemas de archivos efímeros de contenedores, espacio temporal de ejecución sin servidor. Disco. Volúmenes de terminales y servidores, almacenamiento en bloque cloud conectado. Datos de registro y supervisión remotos. Registros de proveedores de identidad, registros de auditoría de cloud , telemetría de terminales almacenada de forma centralizada. Configuración física, topología de red. Inventario de recursos en la nube, configuración de dispositivos de red, estado de la infraestructura como código. Soportes de archivo. Copias de seguridad, almacenamiento de objetos, niveles de archivo de registros.
Nivel RFC 3227 (2002)
Equivalente en una empresa moderna
Registros, caché
El estado de la CPU y del hipervisor, que rara vez se puede recopilar a gran escala
Tabla de enrutamiento, caché ARP, tabla de procesos, estadísticas del núcleo, memoria
Memoria del host en funcionamiento, estado de los procesos de los contenedores, tablas de dispositivos de red
Sistemas de archivos temporales
Sistemas de archivos en contenedores efímeros, espacio temporal para la ejecución sin servidor
Disco
Volúmenes de terminales y servidores, conectados a un almacenamiento en bloque de tipo « cloud »
Datos de registro y supervisión remotos
Registros del proveedor de identidad, registros de auditoría de « cloud » y datos de telemetría de los terminales almacenados de forma centralizada
Configuración física, topología de red
Cloud inventario de recursos, configuración de dispositivos de red, estado de la infraestructura como código
Soportes de archivo
Copias de seguridad, almacenamiento de objetos, niveles de archivo de registros
Leyenda: El orden de volatilidad del RFC 3227 reescrito para los entornos que los equipos empresariales analizan realmente, con los más volátiles en la parte superior. La columna de la izquierda se ha extraído de la sección 2.1 del RFC 3227; la columna de la derecha corresponde a la correspondencia de esta página.
La adquisición es el momento en el que se gana o se pierde la integridad. La captura forense crea una copia verificada, a nivel de bits, de los soportes de almacenamiento, de modo que nunca se manipula el original y lo que se examina es la copia. El hash proporciona la prueba: un resumen de hash calculado en el momento de la adquisición y recalculado posteriormente demuestra que la copia de trabajo sigue coincidiendo con la fuente. La integridad de las pruebas es esa propiedad, y es lo que convierte a un archivo en algo en lo que un tercero puede confiar.
¿Qué es un bloqueador de escritura?
Un bloqueador de escritura es un dispositivo de control, ya sea de hardware o de software, que se interpone entre el sistema de un investigador y un soporte de pruebas y que permite las operaciones de lectura, pero bloquea todas las de escritura. Su finalidad es garantizar que el acto de examinar una unidad de disco no altere dicha unidad, tal y como exige el primer principio de la Guía de buenas prácticas de la ACPO.
La cadena de custodia es el registro documentado de quién ha manipulado una prueba, cuándo y qué ha hecho con ella. Suena a papeleo, pero es lo que decide los casos. El ejemplo reciente más claro proviene de una fuente institucional de la UE, y merece la pena imitar su estructura. Las orientaciones informales de la Comisión sobre medidas de contingencia para el sistema de pruebas electrónicas —que, según los servicios de la Comisión, no representan la posición oficial de esta— establecen un requisito funcional derivado del artículo 19, apartado 5, del Reglamento: cuando no se pueda utilizar el sistema de transmisión propio de la UE, el canal alternativo debe ser «rápido, seguro y fiable» y debe permitir «al destinatario comprobar la autenticidad». A continuación, detalla, canal por canal, cómo puede cumplirse dicho requisito. En el caso de la transferencia electrónica segura, la integridad puede confirmarse «por ejemplo, exigiendo al proveedor de servicios que comunique, o ponga a disposición de otro modo, un resumen hash de las pruebas electrónicas a efectos de la verificación de la integridad». En el caso de la entrega física, dichos medios «pueden permitir al destinatario comprobar la autenticidad cuando proporcionen una cadena de custodia documentada y pruebas fiables del envío y la recepción» (Orientaciones informales de la Comisión sobre medidas de contingencia, última actualización: 11 de julio de 2026).
Las directrices sobre la recogida de pruebas a nivel profesional se mantienen actualizadas, en lugar de quedar congeladas. El documento «Prácticas recomendadas para la recogida de pruebas digitales» del SWGDE, con número de referencia 18-F-002-2.0, tiene fecha de publicación del 20 de noviembre de 2025. Dos clases de artefactos que aparecen repetidamente durante la recogida —los indicadores de compromiso y los metadatos de red— cuentan con una sección dedicada exclusivamente a ellas.
Las ramas de la informática forense
La rama que necesitas viene determinada por dónde se encuentra la evidencia, no por lo que haya hecho el atacante.
Sucursal
Fuente de información primaria
A qué responde
Restricción típica
Análisis forense de ordenadores y servidores
Imágenes de disco, artefactos del sistema de archivos, el registro y los registros del sistema
Qué se ejecutó en este equipo y cuándo
La adquisición de discos completos no es escalable a flotas
Análisis forense de redes
Capturas de paquetes, registros de flujo, estado de los dispositivos de red
¿Qué se transmitió y adónde?
Capture ya debe estar en ejecución
Análisis forense de la memoria
Capturas de RAM volátil
¿Qué proceso estaba en ejecución que nunca accedió al disco?
La adquisición de la memoria es una acción que se realiza una sola vez y en la que el tiempo es un factor crítico.
Análisis forense de dispositivos móviles
Almacenamiento del móvil, bases de datos de aplicaciones, copias de seguridad
Lo que una persona hizo con un dispositivo que llevaba consigo
El cifrado y la dependencia de un único proveedor limitan la adquisición
Cloud ciencia forense
Registros de auditoría del plano de control, instantáneas y registros de servicios gestionados
¿Quién hizo qué en el edificio de viviendas?
El proveedor controla los datos y el plazo de conservación.
Análisis forense del correo electrónico
Contenido de los buzones de correo, encabezados, registros de transporte y de auditoría
Quién envió qué, desde dónde y si se modificó
La confianza en los encabezados depende de la infraestructura de envío
Análisis forense de bases de datos
Registros de transacciones, registros de rehacer, historial de tablas y esquemas
¿Qué registros se han leído o modificado?
El registro suele estar desactivado o truncado por defecto
Análisis forense del navegador
Historial, caché, cookies, sesiones y registros de descargas
A dónde fue un usuario y qué consultó
Modos privados y duraciones cortas de la caché
El IoT y las pruebas integradas
Firmware de los dispositivos, telemetría y registros de los controladores y las pasarelas
Lo que un dispositivo limitado observó o hizo
Capacidad de almacenamiento limitada y ausencia de una interfaz de adquisición estándar
Malware ciencia forense
Muestras recuperadas, archivos eliminados, artefactos de ejecución
Qué ha hecho el código en este entorno
Se solapa en gran medida con la ingeniería inversa
Leyenda: Diez ramas de la informática forense clasificadas según la fuente de las pruebas que define cada una de ellas.
Cloud Es la rama en la que resulta más importante citar el documento vigente. La publicación vigente del NIST es la SP 800-201, « Cloud Computing Forensic Reference Architecture» (Arquitectura de referencia para la informática forense en el ámbito de la ciberseguridad), finalizada en julio de 2024, cuyo objetivo declarado es «proporcionar apoyo para la preparación forense de un sistema de cloud ». Su predecesora, la NIST IR 8006 sobre « cloud computing forensic science challenges» (Retos de la ciencia forense informática en el ámbito de la ciberseguridad), data de agosto de 2020. Es recomendable basarse en la más reciente. La detección en ese entorno es una disciplina independiente, que se aborda en el documento «cloud : detección y respuesta».
En el ámbito de los dispositivos móviles, el NIST cuenta con su propia guía, la SP 800-101 Rev. 1, «Directrices sobre análisis forense de dispositivos móviles», publicada en mayo de 2014 y que sustituye a la versión original de 2007. La revisión está actualizada, mientras que la original no lo está, y a menudo se confunden ambas.
La lista no deja de ampliarse. INTERPOL cuenta con grupos permanentes de expertos en análisis forense de drones, análisis forense de automóviles y vehículos, y análisis forense digital de equipos a bordo de buques, lo que nos recuerda que cualquier dispositivo con capacidad de almacenamiento acaba convirtiéndose en una fuente de pruebas.
Análisis forense de redes y análisis de archivos PCAP
La investigación forense de redes reconstruye una intrusión a partir de lo que ha transitado por la red. El análisis de capturas de paquetes, que suele abreviarse como «análisis pcap», es la técnica fundamental: consiste en leer el tráfico capturado para determinar qué hosts se han comunicado entre sí, a través de qué protocolos y qué datos se han transmitido. Los registros de flujo y el estado de los dispositivos de red completan la información cuando no es viable realizar una captura completa.
Presenta una ventaja estructural con respecto a las ramas basadas en el host, ya que la evidencia de red se genera y se almacena fuera del terminal y, por lo tanto, permanece intacta tras las acciones realizadas en el terminal. También tiene una desventaja estructural: no es posible realizar una captura retroactiva, por lo que la decisión sobre la cobertura debe haberse tomado antes del incidente.
Define claramente el alcance. Esta página trata sobre las pruebas de red, es decir, qué se conserva y qué se demuestra con ellas. El uso de datos de red para detectar ataques en primer lugar es una tarea distinta, que se aborda en los apartados de análisis del tráfico de red y de detección y respuesta en la red.
Malware ciencia forense
Malware La informática forense, en el ámbito empresarial, consiste en la recuperación de pruebas tras un incidente en el que haya intervenido código malicioso: qué se instaló, qué se ejecutó, qué sistemas afectó y qué rastros dejó. Se trata de una cuestión más específica que la clasificación o el análisis inverso de la muestra, y el aspecto taxonómico se aborda en la malware página.
Técnicas para eludir el análisis forense y la manipulación de pruebas
Las técnicas antiforenses abarcan aquellas que destruyen, alteran, ocultan o falsifican el registro de pruebas. Abordarlas como un problema de detección y mitigación es la única perspectiva útil en este caso, por lo que a continuación se describe qué efecto tienen estas técnicas sobre el registro y qué indicios sobreviven a ellas.
El cambio más importante de los últimos tiempos es de carácter estructural y se refleja en el MITRE ATT&CK catálogo. La superficie antiforense abarca ahora dos tácticas que antes eran una sola. La TA0005 se titula «Ocultación» y abarca comportamientos de ocultación que dejan intactos los sistemas defensivos. El 14 de abril de 2026 se creó una táctica independiente, la TA0112 «Deterioro de la defensa», cuya última modificación data del 12 de mayo de 2026, y que abarca técnicas que «degradan, desactivan o socavan la eficacia y la fiabilidad de los controles de seguridad y los mecanismos de supervisión». Incluye 18 técnicas.
Registrado en la investigación tal y como figuraba anteriormente T1070.001
T1685.006
Borrar los registros del sistema de Linux o Mac
TA0112 Deterioro de la capacidad de defensa
Registrado en la investigación tal y como figuraba anteriormente T1070.002
Leyenda: Ubicación de las principales técnicas antiforenses en ATT&CK v19.2. Las ubicaciones actuales son las publicadas por MITRE. La columna «Anteriormente» refleja el historial registrado en investigaciones, y no el que MITRE incluye en las páginas de las técnicas.
Atribuye ese cambio a la versión correcta. La reestructuración de las tácticas se publicó en ATT&CK v19.0 el 28 de abril de 2026. La versión actual, la v19.2 de agosto de 2026, es la primera versión «ágil» de ATT&CK, un modelo de alcance más limitado que publica actualizaciones específicas para los grupos, el software y las campañas al margen de la cadencia semestral estándar, y en la que se modificaron los grupos y el software en lugar de la estructura de las tácticas. El número de versión avanzó sin que avanzara la taxonomía.
La consecuencia práctica es que el borrado de registros y la manipulación de herramientas de seguridad se clasifican ahora por separado de la eliminación de indicadores, por lo que la cobertura de detección, comparada con la antigua visión basada en una única táctica, parecerá más completa de lo que realmente es.
Las técnicas antiforenses también se han industrializado. Existe ya una categoría reconocida de herramientas que se aprovecha de los controladores firmados vulnerables para desactivar los agentes de detección y respuesta en los terminales antes de acceder a las credenciales, realizar movimientos laterales y llevar a cabo acciones de gran impacto, como el despliegue de ransomware. Lo que esto implica en cuanto a las pruebas es más importante que la técnica en sí: si la fuente de las pruebas se ejecuta en el host que controla el atacante, no es una fuente de pruebas fiable.
Cloud La fugacidad es la otra limitación estructural. Los contenedores y las funciones sin servidor se cierran de forma rutinaria y se recuperan antes de que nadie decida conservarlos, por lo que las pruebas nunca fueron destruidas por un atacante. Simplemente caducaron.
Normas, admisibilidad y vigencia
La autenticidad y la fiabilidad son cosas distintas, y así lo afirmaron dos ordenamientos jurídicos con pocas semanas de diferencia en 2026.
Admisibilidad
En la práctica federal de EE. UU., las normas 902(13) y 902(14) de las Normas Federales de Prueba, ambas en vigor desde el 1 de diciembre de 2017, permiten que determinados registros electrónicos se autotautentifiquen mediante el certificado de una persona cualificada, en lugar de mediante testimonio presencial. La norma 902(14) es la que los equipos empresariales deben conocer: se refiere a «datos copiados de un dispositivo electrónico, un soporte de almacenamiento o un archivo, si se autentican mediante un proceso de identificación digital», lo que en la práctica significa un hash coincidente. Ninguna de estas subdivisiones se ve afectada por el ciclo de enmiendas abierto a comentarios públicos del 14 de agosto de 2026 al 15 de febrero de 2027, que abarca las Reglas de Prueba 104 y 902(1).
La autenticación automática no es lo mismo que que se le dé crédito. En la nota del Comité que acompaña a su borrador revisado de la propuesta de Norma 707, el Comité Asesor sobre Normas Probatorias señaló que, si el resultado generado por la IA equivale al testimonio de un perito, la autenticación automática prevista en la Norma 902(13) no es suficiente, ya que «dicha norma se refiere a la autenticidad, pero no garantiza la fiabilidad con arreglo al criterio de la preponderancia de la prueba aplicable al testimonio pericial» (Informe del Comité Asesor sobre Normas Probatorias, 17 de mayo de 2026). Esa es la afirmación más contundente de las existentes sobre la diferencia entre demostrar que un documento es lo que se afirma que es y demostrar que es fiable.
La propia norma 707 se ha propuesto, pero no se ha aprobado, y sigue siendo objeto de estudio por parte de la comisión a fecha de agosto de 2026. En su reunión del 7 de mayo de 2026, el Comité Consultivo se abstuvo de recomendar ninguna medida, revisó el borrador, le cambió el título por «Pruebas generadas por inteligencia artificial y presentadas en el juicio sin un perito» —tras considerar los comentaristas que la expresión «generadas por máquina» era demasiado amplia— y remitió el asunto, junto con la cuestión de los deepfakes, a un estudio más detallado.
En el ámbito civil, la regla 37(e) de las Normas Federales de Procedimiento Civil establece medidas correctivas para los casos en que se pierda información almacenada electrónicamente que debería haberse conservado, debido a que una de las partes no haya tomado las medidas razonables para conservarla. Eso es lo que convierte la preparación forense en una obligación legal.
Pruebas transfronterizas
El Reglamento (UE) 2023/1543 sobre órdenes europeas de presentación y conservación de datos entrará en vigor el 18 de agosto de 2026, y la Directiva (UE) 2023/1544, que lo acompaña, el 18 de febrero de 2026. En virtud del Reglamento, los proveedores de servicios «están obligados a designar un establecimiento o nombrar a un representante legal en la Unión», y deben responder «en un plazo de 10 días, y en un plazo de 8 horas en casos de emergencia», frente a los plazos de referencia que ofrece la Comisión, que son de hasta 120 días para una orden europea de investigación y una media de 10 meses para un procedimiento de asistencia judicial mutua (Comisión Europea). Las sanciones pueden ascender hasta el 2 % de la facturación anual total mundial del proveedor (Reglamento (UE) 2023/1543, texto del Diario Oficial).
La propia Comisión publicó previamente un plan de contingencia. Anticipando que el sistema informático descentralizado no estaría operativo de manera uniforme, los servicios de la Comisión emitieron unas orientaciones informales sobre la vía de contingencia prevista en el artículo 19, apartado 5, actualizadas por última vez el 11 de julio de 2026 y que comienzan con la observación de que el Reglamento «será aplicable a partir del 18 de agosto de 2026». Cualquier uso de dichas orientaciones debe ir acompañado de una advertencia: las orientaciones «han sido elaboradas por los servicios de la Comisión», «no representan la posición oficial de la Comisión Europea y no vinculan a la Comisión en modo alguno», y solo el Tribunal de Justicia de la Unión Europea puede interpretar de manera autorizada el Derecho de la UE. Las especificaciones técnicas del sistema figuran en el Reglamento de Ejecución (UE) 2025/1550 de la Comisión, y la guía remite al apartado 3.3 de dicho acto.
Normas y moneda de curso legal, verificadas el 25 de agosto de 2026
Instrumento
Edición o fecha
Estado verificado el 25 de agosto de 2026
Nota
NIST SP 800-86
Agosto de 2006
Final
Define las cuatro fases y aclara que no se trata de una guía de ejecución
NIST SP 800-201
Julio de 2024
Final
Instrumento forense actual del NIST « cloud »
NIST IR 8006
Agosto de 2020
Final
Publicación anterior del NIST sobre análisis forense de « cloud »
NIST SP 800-101, Rev. 1
Mayo de 2014
Final
Sustituye a la versión original de 2007
RFC 3227 / BCP 55
Febrero de 2002
Mejores prácticas actuales
Origen del orden de volatilidad
ISO/IEC 27037
Edición de 2012
Solo el año de edición
No se ha podido verificar el estado de la revisión en la editorial
Guía de buenas prácticas de la ACPO
Versión 5, octubre de 2011 y marzo de 2012
Ambas fechas figuran en el mismo documento
Cuatro principios para el manejo de las pruebas digitales
Documentos actuales del SWGDE
Última publicación: 21 de julio de 2026
Publicando activamente
Guía para la recogida de pruebas digitales, revisada el 20 de noviembre de 2025
FRE 902(13) y 902(14)
Con efecto a partir del 1 de diciembre de 2017
En vigor
Autoautenticación mediante certificación
Propuesta de la norma FRE 707
Revisado el 7 de mayo de 2026
Propuesto, pero no aprobado
En fase de estudio por parte de la comisión a fecha de agosto de 2026
Reglamento (UE) 2023/1543
Vigente a partir del 18 de agosto de 2026
En la aplicación
La Directiva (UE) 2023/1544 entrará en vigor el 18 de febrero de 2026
Código de buenas prácticas del Reino Unido, versión 2
En vigor a partir del 2 de octubre de 2025
En vigor
La acreditación para la investigación de incidentes se retirará en octubre de 2025 y se restablecerá en abril de 2027.
Leyenda: Normas e instrumentos jurídicos en los que se basa esta página, con el estado de cada uno de ellos en el momento de su comprobación, el 25 de agosto de 2026.
La afirmación de que estas normas están todas obsoletas no se sostiene al contrastarla con el catálogo del SWGDE. Algunos documentos son antiguos porque ya eran correctos desde el principio, y el RFC 3227 es uno de ellos.
La tabla indica la fecha de la línea de versiones, no la de la versión específica. Muestra la v19.2 con fecha del 28 de abril de 2026, que es cuando comenzó la línea v19.
Los borradores y las copias publicadas pueden tener el mismo número de documento y de versión, y la fecha de edición de una página no es la fecha de publicación.
La fecha de inclusión en la lista de la Comisión no coincide con la fecha del documento. Utiliza la fecha que figura en la portada del propio documento.
Leyenda: Cuatro fuentes que merece la pena volver a consultar sobre este tema, y la forma concreta en que cada una de ellas induce a error a un lector desprevenido.
Preparación forense frente a respuesta forense
La preparación forense es el trabajo de diseño previo al incidente que hace posible una investigación: los parámetros de conservación, un inventario de las fuentes de pruebas y las decisiones sobre qué conservar antes de que se elimine. La respuesta es lo que ocurre después. La norma NIST SP 800-86 respalda este enfoque empresarial, al afirmar que «prácticamente todas las organizaciones deben tener la capacidad de llevar a cabo análisis forenses digitales».
Pregunta
Preparación
Respuesta
¿Cuándo ocurre?
Antes de que se produzca cualquier incidente, como decisión de arquitectura
Tras la detección, como actividad operativa
¿De quién es?
Arquitectura de seguridad, plataforma y operaciones de TI
Personal de respuesta ante incidentes y analistas forenses
¿Qué produce?
Fuentes de pruebas que siguen existiendo cuando se necesitan
Conclusiones, cronología y un informe fundamentado
¿En qué falla?
En silencio, cuando un tronco sale girando antes de que nadie se dé cuenta
Evidentemente, cuando no hay pruebas
Leyenda: La preparación y la respuesta son actividades distintas con responsables diferentes, y solo una de ellas falla de forma silenciosa.
La aritmética de la retención
La preparación se convierte aquí en una cuestión de cálculo. Los datos de la investigación de primera línea para 2025 sitúan la mediana global del tiempo de permanencia en 14 días, frente a los 11 anteriores, y la mediana para los incidentes de ciberespionaje y de trabajadores de TI norcoreanos en 122 días (M-Trends 2026, 23 de marzo de 2026, basado en más de 500 000 horas de investigaciones). Son los casos extremos los que frustran las investigaciones: «con amenazas como BRICKSTORM, que alcanzan tiempos de permanencia de casi 400 días, las políticas estándar de conservación de registros de 90 días dejan a las organizaciones completamente a ciegas respecto al vector de acceso inicial y al alcance total de la intrusión».
Comparemos esto con un valor predeterminado habitual. La retención de los registros de auditoría en una suite de productividad empresarial ampliamente implantada se establece por defecto en 180 días, tras haber cambiado de 90 días el 17 de octubre de 2023 (documentación de soluciones de auditoría). Un tiempo de permanencia de 122 días queda fuera de la ventana de 90 días y dentro de la de 180 días, y frente a una intrusión de 400 días, ambas opciones salen perdiendo. Más concretamente, los registros de auditoría de entidades que no son usuarios, como las acciones de entidades de servicio y los eventos del sistema, «se conservan durante un período fijo de un año», y ese «período de retención no es configurable» mediante una política personalizada. La retención de diez años requiere una licencia adicional por usuario y no es retroactiva, por lo que no puede servir de ayuda en una investigación sobre algo que ya ha ocurrido.
En el conjunto de las 2.025 investigaciones, las organizaciones detectaron por primera vez la actividad maliciosa a nivel interno en el 52 % de los casos, lo que supone un aumento respecto al 43 % registrado en 2024; además, detectar las intrusiones por cuenta propia acorta el periodo durante el cual deben conservarse las pruebas. La detección y la conservación son dos caras de un mismo problema.
Lo que se pide en las directrices de los seis gobiernos
La normativa más pertinente en este ámbito no es una norma de análisis forense. En febrero de 2025, el NCSC, junto con la Dirección Australiana de Señales, la CISA, el Centro Canadiense de Ciberseguridad, el FBI y el NCSC-NZ, publicó unas directrices sobre análisis forense digital y supervisión protectora de dispositivos y equipos de red, en las que se establecen «los requisitos mínimos de visibilidad forense para ayudar a los responsables de la seguridad de las redes a proteger las redes de las organizaciones tanto antes como después de un ataque».
Su lista de recopilación de datos volátiles es, en la práctica, una versión adaptada del RFC 3227 para los dispositivos de red de 2025, y abarca árboles de procesos, mapas de memoria, módulos cargados, memoria del núcleo y de cada proceso, reglas de cortafuegos y de procesamiento de paquetes, conexiones de red, entradas ARP, tablas CAM, concesiones DHCP, sesiones activas, volcados de memoria y registros del sistema.
Una entrada de blog del 29 de julio de 2026 amplió el argumento bajo una nueva denominación, y este cambio es relevante a la hora de buscar cualquiera de los dos documentos: las directrices de 2025 hablan de «visibilidad forense», mientras que la entrada de blog de 2026 se refiere a la «observabilidad forense». El blog afirma que «la observabilidad forense es especialmente importante para los dispositivos periféricos, como cortafuegos, puertas de enlace VPN y otros dispositivos de red», y describe cómo los defensores de un dispositivo comprometido recurren a la ingeniería inversa, con el contundente resumen de que «pueden disponer de menos herramientas que el atacante».
Lista de comprobación de preparación
Haz un inventario de todas las fuentes de pruebas antes de que las necesites.
Anota el plazo de conservación en cada fuente.
Comprueba qué intervalos de retención no se pueden configurar.
Conserva de forma deliberada los registros del proveedor de identidad y del servicio de asistencia técnica.
Mantén las pruebas de red fuera de los dispositivos finales a los que se refieren.
Comprueba que la exportación se pueda recuperar realmente.
Vuelve a comprobar los valores predeterminados después de cada migración de plataforma.
Hay un patrón de caso concreto que hace que el elemento de identidad sea concreto. Cuando el acceso inicial se produce mediante un restablecimiento legítimo de credenciales obtenido a través del servicio de asistencia técnica, los registros del host no muestran nada anómalo, ya que no se produjo ninguna anomalía en el host. El registro se encuentra íntegramente en los registros del proveedor de identidad y del servicio de asistencia técnica, que son los menos propensos a conservarse durante el tiempo suficiente.
Lo que hace que un registro sea útil desde el punto de vista forense es más específico que lo que lo hace útil desde el punto de vista operativo: una marca de tiempo fiable, un actor identificable, una acción interpretable y un periodo de conservación superior al tiempo de permanencia previsto. Las fuentes existentes y lo que emiten pertenecen a la telemetría de seguridad y a los metadatos de red, mientras que la agregación corresponde al SIEM y a la detección y respuesta de red. Hay dos tipos de investigación que se apoyan más en esta base: las amenazas internas, en las que la actividad está autorizada pero no la intención, y la determinación del alcance de una filtración de datos, en la que el plazo de notificación depende de las pruebas que se hayan conservado o no.
Enfoques modernos de la informática forense
Las preguntas sobre herramientas que se plantean aquí suelen ser del tipo «¿qué herramienta es la mejor?» y es mejor responderlas por categorías, ya que la categoría determina qué información se obtiene y el estado de mantenimiento determina si se puede confiar en ella.
Categoría
Qué produce
Señal de mantenimiento: comprobar
Restricción
Adquisición y obtención de imágenes
Imágenes verificadas a nivel de bits con hash
Compatibilidad con el almacenamiento y el cifrado actuales
No se puede aplicar a flotas completas
Análisis de memoria
Artefactos de procesos, módulos e inyecciones de la memoria RAM
Cobertura de perfiles o símbolos para los núcleos actuales
La captura se realiza de una sola vez y el tiempo es un factor crítico
Análisis del sistema de archivos y de los artefactos
Líneas temporales, recuperación de archivos eliminados, rastros en el Registro
Versiones de sistemas de archivos compatibles
La interpretación varía según la versión del sistema operativo
Captura y análisis de redes
Sesiones, detalles del protocolo, objetos extraídos
Moneda del analizador de protocolos
Solo ve lo que ya se estaba grabando
Recopilación y coordinación de DFIR
Recopilación remota de artefactos en múltiples hosts
Nivel de parche de la versión implementada
El agente se ejecuta en equipos que podrían estar comprometidos
Cloud y la recuperación de registros de identidad
Registros del plano de control y de autenticación
Cambios en la API y en el esquema realizados por el proveedor
El proveedor es el responsable del plazo de retención
Leyenda: Herramientas forenses por categoría, con la indicación de mantenimiento que determina si se puede confiar en una herramienta concreta.
Se agrupan dos modos de fallo que no deberían estar juntos. El primero es el software inactivo que se presenta como actual. El análisis forense de memoria es el ejemplo más claro: la Fundación Volatility anunció el 16 de mayo de 2025 que, con el lanzamiento oficial de Volatility 3, Volatility 2 quedaba obsoleto y su repositorio se archivaba, y el propio repositorio lleva esa fecha de archivo. Sin embargo, sigue apareciendo en listas de herramientas etiquetadas como del año en curso.
El segundo está actualizado pero es vulnerable, aunque una comprobación de la fecha de la última versión lo califica como «en buen estado». Una campaña de intrusión documentada instaló una versión obsoleta de una plataforma de código abierto para la recopilación y la coordinación de DFIR en los hosts comprometidos y la utilizó para descargar herramientas adicionales, lo que redujo la necesidad de implementar el programa « malware » (cobertura de la campaña en la prensa especializada, 11 de octubre de 2025). El proyecto se mantiene activamente y existe una versión parcheada. El atacante simplemente eligió una versión sin parchear, aprovechando un fallo de autorización de gravedad media con una puntuación base asignada por la CNA de 5,5 (NVD, CVE-2025-6264, registro modificado por última vez el 17 de junio de 2026). Si se ordenara una lista de herramientas por el año de la última versión, esto pasaría totalmente desapercibido.
La visión de « Vectra AI » sobre la informática forense
Vectra AIEsta postura se deriva de la línea argumental de esta página: si la fuente de pruebas se ejecuta en el servidor que controla el atacante, no es una fuente de pruebas fiable. « Attack Signal Intelligence » se basa en el comportamiento observado de forma continua en la red, la identidad y cloud, almacenado de forma centralizada e independiente de los terminales que describe, lo que hace posible la reconstrucción a posteriori y no solo durante el incidente. La segunda parte es tan importante como la primera. Las conclusiones deben ser defendibles ante personas que no estuvieran presentes en el momento de los hechos, por lo que el resultado se estructura tanto para ejecutivos, auditores y operadores como para el analista que lo ha elaborado.
Preguntas frecuentes
¿En qué consiste el trabajo de un perito forense digital?
Recopilan pruebas sin alterarlas, las examinan y analizan utilizando métodos que pueden justificar, y presentan conclusiones en las que otros puedan confiar. En una empresa, esto suele implicar el uso de sistemas de captura de imágenes, la reconstrucción de cronologías a partir de registros y pruebas materiales, y la documentación de la cadena de custodia para que las conclusiones resistan un examen minucioso.
¿Para qué se utiliza la informática forense?
Determinar qué ha ocurrido en un incidente de seguridad, delimitar el alcance de una filtración a efectos de la notificación reglamentaria, prestar apoyo en litigios e investigaciones internas, y resolver problemas. La norma NIST SP 800-86 aborda esta cuestión desde una perspectiva informática, en lugar de desde el punto de vista de las fuerzas del orden, y señala que, en la práctica, todas las organizaciones necesitan la capacidad de determinar qué ha ocurrido dentro de sus sistemas y redes.
¿Cuáles son algunos ejemplos de informática forense?
Realizar una imagen de un ordenador portátil para recuperar archivos borrados, capturar la memoria de un servidor en funcionamiento para encontrar código que nunca se ha almacenado en el disco, reconstruir una intrusión a partir de capturas de paquetes y extraer los registros de auditoría del plano de control de cloud para determinar quién creó una identidad fraudulenta. Cada ejemplo viene definido por el lugar donde se encuentran las pruebas.
¿Qué herramientas de investigación se utilizan?
Las herramientas se clasifican en categorías, en lugar de aparecer en una lista ordenada: adquisición y obtención de imágenes, análisis de memoria, análisis de sistemas de archivos y artefactos, captura y análisis de redes, recopilación y coordinación de DFIR, y recuperación de registros de « cloud » e identidad. Lo importante a la hora de elegir una herramienta es saber si se mantiene y se actualiza de forma regular.
¿Quién establece las normas en materia de informática forense?
Varios organismos, ninguno de ellos de forma exclusiva. El NIST publica directrices y gestiona el Programa de Pruebas de Herramientas Forenses Informáticas y la Biblioteca Nacional de Referencia de Software. El SWGDE publica las mejores prácticas para los profesionales. La norma ISO/IEC 27037 aborda la identificación y la recogida de pruebas. A continuación, los tribunales deciden sobre la admisibilidad con arreglo a sus propias normas probatorias.