· Jonathan Izquierdo · Evidencia Digital ·
Cadena de custodia digital: guía ISO 27037 para evidencia electrónica (2026)
Todo sobre la cadena de custodia digital: qué es, fases, normativa ISO 27037, cómo documentarla y errores que invalidan pruebas electrónicas en juicio.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular en 2 minutos →TL;DR - Resumen ejecutivo
En 60 segundos:
- Qué: Guía completa sobre la cadena de custodia digital conforme a la norma ISO/IEC 27037: qué es, sus fases, la normativa española aplicable y los errores que más debilitan una prueba electrónica en juicio.
- Por qué importa: la ruptura de la cadena de custodia no anula por sí sola la prueba, pero abre la discusión sobre su fiabilidad y es lo primero que impugna la contraparte (STS 587/2014).
- Qué hacer: Documentar quién, cuándo, dónde y qué se ha hecho con la evidencia digital en cada momento, respaldando cada paso con hashes criptográficos SHA-256 y actas de transferencia.
- Cuándo actuar: Inmediatamente tras detectar el incidente. Cada minuto sin preservar la evidencia aumenta el riesgo de contaminación o pérdida irreversible de datos.
Resumen ejecutivo: cadena de custodia digital
| Dato clave | Detalle |
|---|---|
| Resumen | La cadena de custodia digital es el procedimiento documentado que garantiza la integridad, autenticidad y trazabilidad de una evidencia electrónica desde su identificación hasta su presentación en juicio |
| Definición | Registro cronológico y exhaustivo de quién accedió a la evidencia digital, cuándo, dónde y qué operaciones realizó, respaldado por hashes criptográficos SHA-256 y actas de transferencia |
| Cuando actuar | Inmediatamente tras detectar el incidente: cada minuto sin preservar la evidencia aumenta el riesgo de contaminación, sobreescritura o pérdida irreversible de datos |
| Normativa clave | ISO/IEC 27037:2012, UNE 71505-3:2013, LEC arts. 299/382-384, LECrim arts. 588 bis a-k |
| Herramientas | FTK Imager, OpenText Forensic (antes EnCase), Autopsy, Guymager, Cellebrite UFED |
| Coste peritaje | Depende del dispositivo y de la complejidad; los rangos vigentes por servicio están en la página de precios |
No hay estadística oficial sobre en cuántos procedimientos la prueba electrónica resulta determinante: el CGPJ publica actividad judicial, no composición probatoria. Lo que sí puede afirmarse es que un defecto de cadena de custodia es de lo primero que impugna la contraparte, y de lo que más debilita una prueba electrónica. La STS 300/2015 advirtió que la posibilidad de manipulación de los archivos digitales «forma parte de la realidad de las cosas», y es precisamente la custodia documentada lo que permite descartarla cuando la contraparte la invoca.
Esta guía explica, paso a paso, qué es la cadena de custodia digital, cómo documentarla conforme a la norma ISO/IEC 27037, qué exige la legislación española y cuáles son los errores que más comprometen una prueba electrónica en juicio.
Todos nuestros informes periciales siguen la metodología ISO 27037 de cadena de custodia. Si necesitas garantizar la validez judicial de tu evidencia digital, consulta nuestra metodología de trabajo o solicita una consulta gratuita para que evaluemos tu caso.
Qué es la cadena de custodia digital
La cadena de custodia digital es el procedimiento documentado que registra de forma continua e ininterrumpida quién ha tenido acceso a una evidencia electrónica, cuándo se ha accedido, dónde se ha almacenado y qué operaciones se han realizado sobre ella, desde el momento de su identificación hasta su presentación ante un tribunal.
A diferencia de la custodia de objetos físicos, la evidencia digital presenta características únicas que hacen su cadena de custodia más exigente:
- Volatilidad: los datos pueden modificarse o perderse con el simple paso del tiempo, el reinicio de un equipo o una actualización automática.
- Duplicabilidad exacta: es posible crear copias bit a bit idénticas al original, lo que permite trabajar sin alterar la fuente.
- Invisibilidad de la manipulación: una alteración en un archivo digital no deja marcas visibles a simple vista; solo los hashes criptográficos y los metadatos permiten detectarla.
- Dispersión: la evidencia puede residir simultáneamente en dispositivos locales, servidores remotos, copias de seguridad en la nube y caches de terceros.
Definición citable
La cadena de custodia digital es el registro cronológico, exhaustivo y verificable de todas las personas, acciones, herramientas y condiciones que intervienen en el ciclo de vida de una evidencia electrónica, desde su identificación inicial hasta su presentación judicial, con el fin de garantizar su integridad, autenticidad y admisibilidad procesal.
El propósito fundamental de la cadena de custodia es responder, en cualquier momento del proceso, a cuatro preguntas:
- Quién ha tenido contacto con la evidencia (identificación nominal y firma).
- Cuándo se ha producido cada interacción (timestamps con zona horaria).
- Dónde ha estado almacenada la evidencia (ubicación física y lógica).
- Qué se ha hecho con ella en cada paso (descripción de operaciones y herramientas utilizadas).
Si alguna de estas cuatro preguntas no puede responderse para un momento concreto del ciclo de vida de la evidencia, existe lo que se denomina un gap de custodia, que la contraparte puede usar para cuestionar la fiabilidad de la evidencia.
¿No está seguro de si su evidencia tiene un gap de custodia?
Si no puede responder con certeza al quién, cuándo, dónde y qué de su prueba digital, conviene revisarla antes de aportarla. Le evalúo el caso sin coste y le indico si la trazabilidad está en riesgo.
Marco legal de la cadena de custodia digital en España
El ordenamiento jurídico español no cuenta con una ley específica dedicada exclusivamente a la cadena de custodia digital. En su lugar, la regulación se construye a partir de varias normas procesales, penales y de protección de datos que, en conjunto, establecen los requisitos de admisibilidad.
Ley de Enjuiciamiento Civil (LEC)
- Artículo 299.2: admite como medio de prueba “los medios de reproducción de la palabra, el sonido y la imagen, así como los instrumentos que permiten archivar y conocer o reproducir palabras, datos, cifras y operaciones matemáticas llevadas a cabo con fines contables o de otra clase”.
- Artículo 382: regula la reproducción ante el tribunal de medios audiovisuales, pudiendo las partes aportar los dictámenes y medios de prueba que estimen pertinentes sobre su autenticidad.
- Artículo 384: regula la aportación de instrumentos que archivan o reproducen datos, su examen y contradicción, y ordena valorarlos «conforme a las reglas de la sana crítica». No condiciona literalmente su valor a «acreditar autenticidad e integridad» —eso puede discutirse, pero no es lo que dice el precepto—.
Ley de Enjuiciamiento Criminal (LECrim)
- Artículos 588 bis a) y siguientes: regulan la autorización y los principios de las medidas de investigación tecnológica —el 588 bis a) enumera especialidad, idoneidad, excepcionalidad, necesidad y proporcionalidad—. La garantía expresa de autenticidad e integridad del volcado está en el art. 588 ter f), no como contenido conjunto de los 588 bis.
- Artículos 588 ter a) a 588 ter i): regulan específicamente la interceptación de comunicaciones telemáticas, incluyendo obligaciones de integridad y custodia.
Reglamento General de Protección de Datos (RGPD) y LOPD-GDD
El tratamiento de datos personales contenidos en evidencias digitales debe respetar los principios del RGPD (Reglamento UE 2016/679) y la Ley Orgánica 3/2018 (LOPD-GDD). En particular:
- Principio de minimización: solo se deben recopilar los datos estrictamente necesarios para la finalidad procesal.
- Base legitimadora: no hay una base única. El interés legítimo del art. 6.1.f) es la habitual para un perito privado —con su ponderación—, pero no se aplica a las autoridades públicas en el ejercicio de sus funciones (6.1.e), y si la evidencia contiene categorías especiales o datos penales entran además los arts. 9.2.f) y 10. Depende del sujeto, del dato y de la finalidad.
Normas UNE españolas
- UNE 71505-1:2013: Vocabulario y principios generales del sistema de gestión de evidencias electrónicas (es la parte 1; la metodología y los formatos están en las partes 2 y 3).
- UNE 71505-3:2013: define los formatos y mecanismos técnicos para garantizar la integridad de las evidencias.
- UNE 197010:2015: regula los criterios generales para la elaboración de informes periciales sobre tecnologías de la información.
Importante para abogados
La cadena de custodia no es una “prueba” en sí misma, sino la garantía de que lo que llega al juicio es lo que se recogió. La STS 587/2014 (Sala 2.ª, ROJ STS 3086/2014) fija el criterio: su ruptura no implica automáticamente la nulidad —rechaza expresamente «una concepción burocratizada, con arreglo a la cual cualquier omisión […] haya de conducir de forma irremediable a la nulidad probatoria»— y desplaza la discusión al peso probatorio, que es donde la contraparte va a atacar. Consulte con un perito informático forense antes de presentar evidencia digital.
Norma ISO/IEC 27037: las 4 fases del tratamiento de evidencia digital
La norma ISO/IEC 27037:2012 (Guidelines for identification, collection, acquisition and preservation of digital evidence) es el estándar internacional de referencia para el tratamiento de evidencia digital. Estructura el trabajo en cuatro actividades: identificación, recogida, adquisición y preservación.
Tabla resumen: las 4 fases ISO 27037
| Fase | Objetivo | Actividades principales | Documentación generada | Responsable |
|---|---|---|---|---|
| 1. Identificación | Localizar y reconocer la evidencia digital potencial | Inventario de dispositivos, evaluación de la escena, priorización por volatilidad, fotografía del estado inicial | Acta de identificación, inventario de dispositivos, fotografías, diagrama de red | DEFR (Digital Evidence First Responder) |
| 2. Recopilación | Recoger los dispositivos físicos que contienen la evidencia | Etiquetado y precintado, embalaje antiestático, documentación del estado físico, desconexión controlada | Acta de recopilación, formularios de transferencia, etiquetas de precinto, fotografías | DEFR / Perito forense |
| 3. Adquisición | Crear copias forenses exactas de la evidencia | Imagen bit a bit (dd, FTK Imager, Guymager), clonado de discos, extracción lógica y física de móviles, cálculo de hashes | Log de adquisición, hashes SHA-256/MD5, acta de verificación, registro de herramientas | DES (Digital Evidence Specialist) / Perito forense |
| 4. Preservación | Mantener la integridad de la evidencia a largo plazo | Almacenamiento seguro con control de acceso, verificación periódica de hashes, copias redundantes, control ambiental | Registro de almacenamiento, logs de verificación periódica, actas de acceso, informes de integridad | Custodio designado / Perito forense |
Fase 1: identificación
La identificación es el primer contacto con la potencial evidencia digital. El objetivo es determinar qué elementos pueden contener datos relevantes sin alterar su estado. La norma ISO 27037 establece que el DEFR (Digital Evidence First Responder) debe:
- Evaluar la escena y documentarla visualmente (fotografías, croquis).
- Identificar todos los dispositivos digitales presentes (ordenadores, móviles, servidores, dispositivos IoT, medios extraíbles).
- Priorizar la recopilación según el orden de volatilidad (RFC 3227): primero registros y caché; después tablas de enrutamiento y ARP, procesos, estadísticas del kernel y memoria; luego sistemas de ficheros temporales; después el disco; a continuación los logs remotos y la topología de red; y por último los soportes de archivo.
- No encender ni apagar ningún dispositivo hasta evaluar su estado.
Fase 2: recopilación
La recopilación implica la recogida física de los dispositivos que contienen la evidencia. Esta fase es crítica porque cualquier error puede provocar la contaminación o destrucción de los datos:
- Cada dispositivo debe recibir una etiqueta única con número de caso, fecha, hora y responsable.
- Los precintos de seguridad deben ser numerados y registrados.
- Los dispositivos deben almacenarse en bolsas antiestáticas y cajas rígidas que eviten daños durante el transporte.
- El formulario de cadena de custodia debe firmarse en cada transferencia.
Fase 3: adquisición
La adquisición es el proceso técnico de crear copias forenses de la evidencia digital. Es la fase más técnica, y donde la intervención de un perito informático forense marca la diferencia en la calidad y la defendibilidad del trabajo:
- Se crean imágenes forenses bit a bit (sector por sector) del medio de almacenamiento completo.
- Se calculan hashes criptográficos (SHA-256 como mínimo; opcionalmente también MD5 para compatibilidad) tanto del original como de la copia.
- Se verifica que los hashes del original y la copia coincidan exactamente.
- Todo el proceso se documenta en un log que incluye: herramienta utilizada, versión, hora de inicio, hora de fin, hashes y resultado de la verificación.
Fase 4: preservación
La preservación garantiza que la evidencia mantiene su integridad durante todo el tiempo que dure el proceso judicial, que puede prolongarse meses o años:
- Almacenamiento en entorno seguro con control de acceso (cerradura, caja fuerte o sala restringida).
- Verificación periódica de hashes para confirmar que no se ha producido ninguna alteración.
- Mantenimiento de al menos dos copias en ubicaciones diferentes.
- Control de condiciones ambientales (temperatura y humedad) para soportes magnéticos y ópticos.
Diferencia entre cadena de custodia física y cadena de custodia digital
Aunque comparten el mismo principio (garantizar la integridad de la evidencia), la custodia de objetos físicos y la de datos digitales presentan diferencias sustanciales que el perito forense debe conocer.
| Aspecto | Cadena de custodia física | Cadena de custodia digital |
|---|---|---|
| Naturaleza de la evidencia | Objeto tangible (arma, documento en papel, muestra biológica) | Datos intangibles almacenados en soporte electrónico |
| Detección de alteración | Visual o mediante análisis (huellas, marcas) | Solo mediante hashes criptográficos y logs |
| Duplicabilidad | Difícil o imposible crear copia exacta | Copia bit a bit idéntica al original |
| Volatilidad | Generalmente estable en condiciones adecuadas | Alta: datos en RAM se pierden al apagar, logs se sobreescriben |
| Ubicación | Un solo lugar físico a la vez | Puede existir simultáneamente en múltiples dispositivos y jurisdicciones |
| Transporte | Requiere embalaje y protección física | Puede transferirse electrónicamente sin mover el soporte |
| Verificación de integridad | Comparación visual, pesaje, análisis físico | Hash SHA-256, verificación de metadatos, timestamps |
| Norma de referencia | Protocolos policiales, ISO 17025 (laboratorios) | ISO/IEC 27037:2012, UNE 71505, RFC 3227 |
| Riesgo principal | Contaminación física, rotura, pérdida | Sobreescritura, modificación de metadatos, eliminación remota |
| Herramientas de custodia | Bolsas de evidencia, precintos, cámaras frigoríficas | Write blockers, software de imagen forense, almacenamiento cifrado |
Una diferencia clave
En la custodia física, la manipulación suele dejar rastros detectables (un precinto roto, una huella dactilar). En la custodia digital, una modificación puede ser invisible sin herramientas forenses: un archivo puede alterarse sin cambiar su nombre, tamaño aparente ni fecha visible. Por eso los hashes criptográficos son absolutamente imprescindibles.
Cómo se documenta la cadena de custodia digital
La documentación es el eje vertebral de la cadena de custodia. Sin documentación, no hay cadena. A continuación se describen los elementos que debe contener un registro de custodia completo.
Hash criptográfico SHA-256
El hash SHA-256 es el mecanismo técnico que permite comprobar la integridad de la evidencia. Es una función criptográfica que genera un resumen de 256 bits para cualquier conjunto de datos, y si se modifica un solo bit el resultado cambia por completo. Conviene ser preciso con lo que hace: no es una «huella única» en sentido matemático —su seguridad es la resistencia computacional a las colisiones—, y demostrar que dos hashes coinciden acredita que los bytes no han cambiado desde que se calculó el de referencia, no el origen ni lo ocurrido antes. Por eso el valor de referencia debe custodiarse en lugar seguro.
Ejemplo práctico de hash SHA-256:
Imagen forense original:
SHA-256: 7f83b1657ff1fc53b92dc18148a1d65dfc2d4b1fa3d677284addd200126d9069
Copia verificada:
SHA-256: 7f83b1657ff1fc53b92dc18148a1d65dfc2d4b1fa3d677284addd200126d9069
Resultado: COINCIDEN → Integridad verificadaEl hash debe calcularse:
- Inmediatamente tras la adquisición del original.
- Después de crear cada copia forense.
- Periódicamente durante el almacenamiento.
- Antes de la presentación ante el tribunal.
Timestamps con zona horaria
Cada entrada en el registro de custodia debe incluir la fecha y hora exactas en formato inequívoco, incluyendo la zona horaria. La norma ISO 8601 recomienda el formato: 2026-02-09T17:30:00+01:00 (CET).
Formulario tipo de cadena de custodia
Un formulario completo de cadena de custodia digital debe incluir estos campos:
| Campo | Ejemplo |
|---|---|
| Número de caso | CDC-2026-00142 |
| Descripción del dispositivo | Portátil Dell Latitude 5540, S/N: JK8923XZ |
| Estado al recibirlo | Encendido, pantalla bloqueada, conectado a red corporativa |
| Fecha/hora de recepción | 2026-02-09T10:15:00+01:00 |
| Entregado por | Ana García López (Responsable IT, Empresa X) - DNI/NIF |
| Recibido por | Jonathan Izquierdo (Perito informático forense) - DNI/NIF |
| Hash SHA-256 del original | 7f83b1657ff1fc53b92dc18148a1d65dfc2d4b1fa3d677284addd200126d9069 |
| Herramienta de adquisición | FTK Imager (versión con soporte SHA-256; las 4.7.x solo calculan MD5 y SHA-1) |
| Hash SHA-256 de la copia | 7f83b1657ff1fc53b92dc18148a1d65dfc2d4b1fa3d677284addd200126d9069 |
| Ubicación de almacenamiento | Caja fuerte Lab Forense, armario 3, estante B |
| Firmas | Entregante + Receptor + Testigo |
Acta de adquisición forense
El acta de adquisición es un documento específico que registra el proceso técnico de creación de la imagen forense. Debe incluir:
- Datos del perito (nombre, titulación, experiencia).
- Datos del caso y del solicitante.
- Descripción detallada del dispositivo (marca, modelo, número de serie, estado físico).
- Herramienta de adquisición (nombre, versión, licencia).
- Tipo de adquisición (física, lógica, sistema de archivos).
- Hora de inicio y fin del proceso.
- Hashes calculados (original y copia).
- Resultado de la verificación.
- Firma del perito y, si procede, de testigos.
Herramientas forenses para mantener la cadena de custodia
La elección de herramientas forenses validadas ayuda a defender la evidencia. Lo que un tribunal valora no es la marca, sino que el perito pueda justificar la fiabilidad de la herramienta y documentar su uso; comerciales y de código abierto sirven por igual bajo esa condición.
Tabla comparativa de herramientas forenses
| Herramienta | Tipo | Funcionalidad principal | Cálculo de hash | Formato de imagen |
|---|---|---|---|---|
| FTK Imager | Gratuita (Exterro) | Adquisición de imágenes forenses | MD5, SHA-1 (SHA-256 en versiones recientes) | E01, DD, AFF |
| OpenText Forensic (antes EnCase) | Comercial | Suite completa: adquisición + análisis | MD5, SHA-1, SHA-256 | E01, Ex01 |
| Autopsy | Open source | Análisis forense completo | MD5, SHA-256 | DD, E01, VHD |
| Guymager | Open source (CAINE) | Adquisición de imágenes en Linux | MD5, SHA-1, SHA-256 | DD, E01, AFF |
| Cellebrite UFED | Comercial | Extracción forense de dispositivos móviles | MD5, SHA-256 | UFD, UFDR |
| Oxygen Forensic Detective | Comercial | Extracción móvil y datos cloud | MD5, SHA-256 | OFB |
| X-Ways Forensics | Comercial | Análisis forense de discos y memoria | MD5, SHA-1, SHA-256 | DD, E01 |
Write blockers: proteger el original
Los write blockers (bloqueadores de escritura) son dispositivos hardware o software que impiden cualquier escritura en el medio de almacenamiento original durante la adquisición. Son esenciales para mantener la cadena de custodia:
- Hardware write blockers: Tableau T35u (USB), Tableau T8u (USB 3.0), WiebeTech ComboDock. Se interponen físicamente entre el disco y el equipo del perito.
- Software write blockers: montaje en modo solo lectura en Linux (
mount -o ro), herramientas de CAINE Linux que activan bloqueo de escritura a nivel kernel.
Sin write blocker no hay cadena de custodia
Si el perito conecta un disco duro directamente a su equipo de análisis sin write blocker, el sistema operativo puede modificar automáticamente metadatos (último acceso, journaling). Este solo hecho puede comprometer la cadena de custodia y dar argumentos para la impugnación. Es un error que aún se comete con frecuencia.
8 errores que rompen la cadena de custodia digital
Estos son los errores más frecuentes que he observado en mi práctica profesional como perito informático forense. Cada uno de ellos ha provocado, en casos reales, la impugnación o exclusión de pruebas electrónicas en tribunales españoles.
1. No calcular el hash inmediatamente tras la adquisición. Si transcurre un periodo de tiempo sin hash documentado entre la obtención del dispositivo y la creación de la imagen forense, la parte contraria puede argumentar que los datos pudieron ser manipulados en ese intervalo. El hash SHA-256 debe calcularse en el mismo acto de la adquisición.
2. Gaps temporales sin documentar. Cualquier periodo en el que no quede registrado dónde estuvo la evidencia ni quién tuvo acceso a ella constituye un gap de custodia. Incluso unas horas sin documentar (por ejemplo, un fin de semana en un despacho sin control de acceso) pueden ser explotadas por la defensa.
3. Trabajar sobre el original en lugar de sobre copias forenses. Uno de los principios cardinales del análisis forense es nunca alterar la evidencia original. Todo el trabajo de análisis debe realizarse sobre copias forenses verificadas. Si se demuestra que el perito trabajó directamente sobre el dispositivo original, la cadena de custodia queda comprometida.
4. No utilizar write blockers durante la adquisición. Conectar un disco duro a un ordenador sin write blocker permite que el sistema operativo modifique metadatos automáticamente (timestamps NTFS, journal ext4). Estos cambios, aunque mínimos, alteran el hash del disco y rompen la trazabilidad.
5. Formularios de transferencia incompletos o sin firmas. Cada vez que la evidencia cambia de manos (de IT a abogado, de abogado a perito, de perito a juzgado), debe firmarse un acta de transferencia con fecha, hora y estado de los precintos. La ausencia de firmas en cualquier transferencia debilita gravemente la cadena.
6. No verificar periódicamente los hashes durante el almacenamiento. La evidencia puede almacenarse durante meses o años antes del juicio. Si los hashes no se verifican periódicamente, es más difícil demostrar que la evidencia permaneció intacta. La periodicidad se fija en la política del laboratorio según el caso, sin que exista una regla única aplicable a toda evidencia.
7. Almacenamiento en entornos inseguros. Guardar discos duros con evidencia en un cajón de escritorio sin cerradura, en un despacho compartido o en un almacén sin control de acceso compromete la custodia. El almacenamiento debe realizarse en entornos con acceso restringido y registro de entradas.
8. Uso de herramientas no validadas o sin documentar. Si el perito utiliza un script personalizado o una herramienta no reconocida por la comunidad forense sin documentar exhaustivamente su funcionamiento y fiabilidad, la parte contraria puede impugnar los resultados. Se deben usar herramientas reconocidas (FTK, OpenText Forensic, Autopsy) o, si se usan herramientas propias, documentar y validar su correcto funcionamiento.
Consecuencia de romper la cadena de custodia
La ruptura de la cadena de custodia no siempre implica la exclusión automática de la prueba. La STS 587/2014, de 18 de julio (Sala Segunda, ECLI:ES:TS:2014:3086) lo dejó dicho: «no puede resolverse conforme a una concepción burocratizada, con arreglo a la cual cualquier omisión de las previsiones de aquella norma haya de conducir de forma irremediable a la nulidad probatoria», y lo remata sin dejar margen: «No es una cuestión de nulidad o inutilizabilidad, sino de fiabilidad». Los defectos de custodia afectan a la fiabilidad de la prueba, no a su licitud, y lo que hay que demostrar es que el defecto concreto es idóneo para dudar de la autenticidad de la evidencia. Sin embargo, en la práctica, una cadena de custodia defectuosa reduce drásticamente el valor probatorio y facilita la impugnación por la parte contraria. Consulte con un perito forense antes de que sea tarde.
Jurisprudencia española relevante sobre cadena de custodia digital
Los tribunales españoles han ido construyendo una doctrina progresiva sobre la cadena de custodia en evidencia digital. Estas son las sentencias más relevantes:
STS 587/2014 (Sala Segunda del Tribunal Supremo): el criterio de fiabilidad
Principio: la cadena de custodia es una garantía formal, no un medio de prueba. Su ruptura «no es una cuestión de nulidad o inutilizabilidad, sino de fiabilidad», y el Supremo rechaza la «concepción burocratizada» de la custodia. El caso versaba sobre restos óseos; su traslación a la evidencia digital es analógica, no una doctrina dictada sobre lo digital. La STS 300/2015 trata una materia distinta —la autenticidad de mensajes de Tuenti aportados como impresión— y no menciona la «cadena de custodia».
Los defectos, caso por caso: no existe un automatismo que invalide la prueba; el tribunal evalúa si el defecto concreto ha podido afectar a la integridad de la evidencia, y solo cuando la duda sobre su autenticidad es razonable procede excluirla.
Relevancia práctica: obliga a documentar la cadena, pero también permite valorar un defecto concreto en lugar de excluir la prueba de forma automática, si por otros medios se descarta la alteración.
STS 116/2025, de 13 de febrero (Sala Segunda del Tribunal Supremo)
Principio establecido: no existe una presunción que obligue a rebatir toda captura de WhatsApp mediante pericial. Para que la prueba pericial sea necesaria, la autenticidad debe impugnarse con indicios concretos de manipulación, no de forma genérica. El juzgador debe quedar convencido de la autenticidad del origen y de la integridad del contenido, y puede alcanzarlo valorando la captura junto al resto de prueba.
Relevancia práctica: la pericial deja de ser un trámite automático y pasa a ser la vía para sostener la prueba cuando se impugna de forma fundada. Documentar la cadena de custodia desde el primer momento es lo que permite responder a esa impugnación si llega.
El artículo 326 de la LEC, que es de donde sale todo
Lo que dice: un documento privado hace prueba plena si su autenticidad no se impugna (art. 326.1); impugnada, corresponde a quien lo aportó pedir el cotejo pericial «o proponer cualquier otro medio de prueba que resulte útil y pertinente al efecto» (art. 326.2). Traducido: un correo impreso sin certificación de origen ni hash no se cae solo, pero si la otra parte lo discute, hay que acreditar la autenticidad del email mediante análisis de cabeceras y metadatos.
Un matiz que conviene corregir
Circula la idea de que «la ausencia de contrapericial no equivale a aceptación tácita de la autenticidad». En el proceso civil es al revés: el art. 326.1 de la LEC dice que el documento privado hace prueba plena «cuando su autenticidad no sea impugnada por la parte a quien perjudique». Quien calla, no discute. Lo que sí es cierto es que en el proceso penal rige otra lógica —presunción de inocencia— y ahí cada parte carga con acreditar la fiabilidad de la evidencia que presenta.
Consejo para abogados
Si la parte contraria presenta evidencia digital sin cadena de custodia documentada, solicite expresamente su impugnación —con indicios concretos, que es lo que exige la STS 116/2025— y requiera la intervención de un perito informático forense para verificar la integridad. Consulte nuestra guía para abogados sobre prueba digital para más detalle procesal.
Caso práctico: cadena de custodia en investigación de fraude corporativo
Para ilustrar cómo se aplica la cadena de custodia digital, se describe a continuación un procedimiento tipo: un recorrido didáctico por las fases, no el relato de un expediente concreto. Los perfiles, importes y desenlaces son ilustrativos.
Situación (ilustrativa): una empresa detecta que un empleado del departamento financiero ha realizado transferencias no autorizadas a cuentas de terceros.
Identificación (Día 1, 09:00h): el departamento de IT detecta las transferencias anómalas y notifica a dirección. Se identifican el portátil del empleado, su teléfono corporativo y su cuenta de correo, anotando de cada uno su marca, modelo y número de serie o IMEI. Se fotografía el puesto de trabajo sin tocar los dispositivos.
Recopilación (Día 1, 10:30h): el perito informático forense llega a la empresa y recoge los dispositivos. Si el equipo está encendido, la memoria RAM es lo más volátil y se captura antes de apagarlo, cuando el caso lo justifica. Ambos dispositivos se etiquetan, precintan y se firman las actas de transferencia con presencia de un testigo (responsable de RRHH).
Adquisición (Día 1, 14:00h): en el laboratorio, el disco del portátil se conecta a la estación mediante un bloqueador de escritura por hardware. Se crea la imagen forense en formato E01 con una herramienta que calcule un hash robusto —SHA-256— del original y de la copia, y se comprueba que coinciden. (Nota: las versiones antiguas de FTK Imager, como la 4.7, solo calculaban MD5 y SHA-1; para SHA-256 conviene una versión que lo soporte u otra herramienta.) El móvil se procesa con una herramienta de extracción como Cellebrite UFED, con el alcance que permita el dispositivo, y se generan sus hashes.
Preservación: el disco original y una copia de las imágenes se guardan en caja fuerte con control de acceso; las imágenes de trabajo, en servidor cifrado con acceso restringido. Se verifican los hashes de forma periódica según la política del laboratorio.
Qué aporta este procedimiento: una cadena documentada —quién tocó qué, cuándo y con qué integridad— que permite sostener la autenticidad de la evidencia si se impugna. Que un tribunal la admita en un caso concreto depende de sus circunstancias; el procedimiento no lo garantiza, pero es lo que hace defendible la prueba.
Preguntas frecuentes sobre la cadena de custodia digital
1. ¿Qué ocurre si se rompe la cadena de custodia?
La ruptura de la cadena de custodia no implica automáticamente que la prueba sea excluida (STS 587/2014). Sin embargo, reduce significativamente su valor probatorio y la expone a la impugnación por la parte contraria. El tribunal valorará la gravedad del defecto y si existen medios alternativos para acreditar la integridad de la evidencia.
2. ¿Es obligatorio usar hash SHA-256 o vale con MD5?
MD5 se ha utilizado históricamente, pero su uso exclusivo es desaconsejable porque tiene vulnerabilidades de colisión conocidas (Wang y Yu, EUROCRYPT 2005). La práctica recomendada es utilizar SHA-256 como hash principal y opcionalmente MD5 como hash complementario para compatibilidad con sistemas legacy.
3. ¿Quién puede ser custodio de la evidencia digital?
Cualquier persona puede actuar como custodio siempre que se documente adecuadamente. Sin embargo, para que la cadena tenga máxima validez, es recomendable que el custodio principal sea un perito informático forense con formación y experiencia acreditadas, ya que puede testimoniar sobre las medidas de preservación adoptadas.
4. ¿Cuánto tiempo debe conservarse la evidencia digital?
La evidencia debe conservarse durante todo el procedimiento judicial y hasta que la sentencia sea firme y se agoten los plazos de recurso. No existe un plazo único: el RGPD (art. 5.1.e) obliga a conservar «no más tiempo del necesario». Lo prudente es mantener la evidencia mientras quepan recursos o acciones derivadas, y fijar un plazo por expediente con destrucción segura al vencer. (Conviene no confundir este criterio con el plazo de cinco años del art. 588 bis k) LECrim, que ordena destruir las copias de las medidas de investigación tecnológica a los cinco años desde que la pena se ejecutó, se prescribió o hubo absolución firme: es un plazo de destrucción para ese supuesto, no un mínimo de conservación para toda evidencia.)
5. ¿Sirve una captura de pantalla como evidencia digital?
Una captura de pantalla puede valorarse como prueba si el tribunal queda convencido de su autenticidad e integridad, en su caso apoyándose en el resto de prueba practicada (STS 116/2025). Ahora bien, es fácilmente falsificable, y si la contraparte impugna su autenticidad con indicios concretos, un informe pericial es la vía más sólida para sostenerla —análisis del dispositivo original, extracción de la base de datos de la aplicación, verificación de hashes—. La propia STS 116/2025 admite que la autenticidad puede acreditarse «a través de otras pruebas», así que no es la única vía, pero sí la más difícil de rebatir.
6. ¿La cadena de custodia se aplica igual en procedimientos civiles y penales?
Los principios son los mismos, pero la exigencia es mayor en el ámbito penal. En procedimientos penales, los tribunales son más estrictos con la cadena de custodia por las consecuencias que puede tener para la libertad del acusado. En procedimientos civiles, los defectos de custodia se valoran dentro de la libre valoración de la prueba conforme a las reglas de la sana crítica.
7. ¿Puede un particular mantener la cadena de custodia o necesita un perito?
Un particular puede iniciar la preservación de evidencia (por ejemplo, no apagando un dispositivo que contiene pruebas o evitando su manipulación). Para que esa evidencia llegue en las mejores condiciones al procedimiento, conviene que un perito informático forense intervenga cuanto antes y formalice la cadena de custodia con los protocolos adecuados. La admisión y la valoración las decide el tribunal; ningún perito las garantiza.
8. ¿Cómo afecta la cadena de custodia a la evidencia almacenada en la nube?
La evidencia en la nube presenta retos adicionales: los datos pueden estar distribuidos en servidores de múltiples jurisdicciones y el proveedor cloud puede modificar metadatos durante operaciones rutinarias. La cadena de custodia debe documentar el proceso de adquisición incluyendo: la URL exacta, el método de descarga, los hashes de los archivos descargados, la herramienta utilizada y capturas de los metadatos del servicio cloud en el momento de la adquisición.
Preguntas relacionadas
Si has llegado hasta aquí, estos recursos complementarios de digitalperito.es pueden resultar de utilidad:
- Cadena de custodia: definición y requisitos legales - Definición técnica completa en nuestro glosario forense con FAQs y ejemplo práctico paso a paso.
- Análisis forense digital: en qué consiste - Servicio completo de investigación forense de dispositivos, desde la adquisición hasta el informe pericial.
- Cómo preparar evidencia digital para un proceso judicial - Guía paso a paso con las 4 fases del proceso y checklist de validación.
- Guía para abogados: WhatsApp como prueba judicial - Checklist profesional con jurisprudencia actualizada para aportar WhatsApp en procedimiento judicial.
- Guymager y CAINE: adquisición forense en modo solo lectura - Tutorial de herramientas open source para la fase de adquisición de la cadena de custodia.
- ¿Cuánto cuesta un informe pericial informático? - Precios actualizados 2026 desglosados por tipo de dispositivo y complejidad.
¿Necesita garantizar la cadena de custodia de su evidencia digital?
La cadena de custodia es la diferencia entre una prueba admisible y una impugnada. Como perito informático forense, garantizo la adquisición, documentación y preservación conforme a ISO 27037 y normativa española.
Servicios relacionados:
- Metodología forense ISO 27037 — Conoce en detalle cómo aplicamos la cadena de custodia en cada fase del peritaje
- Informes periciales — Informes con cadena de custodia documentada, hash SHA-256 y validez judicial completa
- Contacto y consulta gratuita — Evaluamos tu caso y te orientamos sobre la preservación de evidencia digital
Referencias y fuentes
ISO/IEC 27037:2012 - Information technology - Security techniques - Guidelines for identification, collection, acquisition and preservation of digital evidence. International Organization for Standardization. iso.org/standard/44381.html
UNE 71505-3:2013 - Sistema de Gestión de Evidencias Electrónicas. Parte 3: Formatos y mecanismos técnicos. Asociación Española de Normalización (UNE). tienda.aenor.com — en vigor.
RFC 3227 - Guidelines for Evidence Collection and Archiving. Internet Engineering Task Force (IETF), 2002. rfc-editor.org/rfc/rfc3227
Ley 1/2000, de 7 de enero, de Enjuiciamiento Civil - Artículos 299, 382, 384. Boletín Oficial del Estado. boe.es/buscar/act.php?id=BOE-A-2000-323
Ley Orgánica 13/2015, de 5 de octubre - Modificación de la LECrim para el fortalecimiento de las garantías procesales y la regulación de las medidas de investigación tecnológica. boe.es/buscar/doc.php?id=BOE-A-2015-10725
Reglamento (UE) 2016/679 (RGPD) - Reglamento General de Protección de Datos. Parlamento Europeo y Consejo de la UE. eur-lex.europa.eu
STS 587/2014, de 18 de julio (Sala Segunda · ROJ STS 3086/2014 · ECLI:ES:TS:2014:3086) — la irregularidad en la cadena de custodia afecta a la fiabilidad de la prueba, no a su validez; el Supremo rechaza la lectura burocratizada.
STS 300/2015, de 19 de mayo (Sala Segunda · ROJ STS 2047/2015 · ECLI:ES:TS:2015:2047) — autenticidad de la mensajería impugnada aportada como impresión; materia distinta de la cadena de custodia.
STS 116/2017, de 23 de febrero, Sala Segunda del Tribunal Supremo (caso Falciani; ponente Manuel Marchena Gómez, recurso 1281/2016) - Sobre el alcance de la regla de exclusión del art. 11.1 LOPJ cuando la vulneración la comete un particular. Poder Judicial de España.
STS 116/2025, de 13 de febrero, Sala Segunda del Tribunal Supremo (ROJ: STS 634/2025) - Sobre la eficacia probatoria de las capturas de pantalla de WhatsApp y los supuestos en que resulta exigible la prueba pericial. Poder Judicial de España. — ECLI:ES:TS:2025:634
NIST SP 800-86 - Guide to Integrating Forensic Techniques into Incident Response. National Institute of Standards and Technology, 2006. nist.gov/publications/guide-integrating-forensic-techniques-incident-response
CGPJ. Memoria anual y estadística judicial — recoge actividad de los órganos judiciales (asuntos ingresados, resueltos y en trámite). No publica desglose por tipo de prueba, de modo que ninguna cifra sobre uso de prueba digital procede de esta fuente.
Wang, X., Yu, H. (2005) - How to Break MD5 and Other Hash Functions. Advances in Cryptology - EUROCRYPT 2005. Springer, LNCS 3494. doi.org/10.1007/11426639_2
UNE 197010:2015 - Criterios generales para la elaboración de informes y dictámenes periciales sobre Tecnologías de la Información y las Comunicaciones (TIC). Asociación Española de Normalización.
Sobre el autor: Jonathan Izquierdo es perito informático forense. Ex-CTO y arquitecto cloud con más de 20 años en el sector tecnológico, certificado en AWS Security y AWS Solutions Architect, ejerce como perito judicial desde 2025 y combina esa experiencia en arquitectura de sistemas con el rigor pericial. Especializado en evidencia digital, análisis forense de dispositivos y elaboración de informes periciales con validez judicial.





