LECrim (Ley de Enjuiciamiento Criminal)
Ley procesal española que regula la investigación y enjuiciamiento de delitos. Sus artículos 334 y 588 sexies a 588 octies establecen el marco legal para la recogida, el acceso y la presentación de evidencia digital en procesos penales.
LECrim (Ley de Enjuiciamiento Criminal)
Desde capturas de WhatsApp hasta volcados forenses de servidores, la evidencia electrónica ha dejado de ser excepcional en el proceso penal para convertirse en la norma. No hay cifra oficial que lo mida —el CGPJ no registra qué pruebas se aportan en cada procedimiento—, pero hay un dato que sí es comprobable y resulta más elocuente: la admisibilidad de toda esa prueba digital depende de una ley que en septiembre de 2025 cumplió 143 años, la Ley de Enjuiciamiento Criminal, aprobada por Real Decreto de 14 de septiembre de 1882. Los artículos que hoy regulan el registro remoto de un servidor se injertaron, en 2015, sobre un texto redactado cuando el telégrafo era tecnología de vanguardia.
Definición técnica
La Ley de Enjuiciamiento Criminal (LECrim) es la norma procesal que regula la investigación, instrucción y enjuiciamiento de los delitos en España. Promulgada en 1882, sigue vigente desde entonces y ha recibido numerosas reformas parciales —más de 80 retoques, según el Ministerio de Justicia en 2025—.
Para el peritaje informático forense, la LECrim es la piedra angular legal: establece cómo se obtiene, quién la custodia, cómo se analiza y de qué forma se presenta la evidencia digital ante un tribunal penal.
Reforma clave: LO 13/2015
La Ley Orgánica 13/2015, de 5 de octubre, incorporó los artículos 588 bis a 588 octies, creando por primera vez un marco legal específico para las diligencias de investigación tecnológica en España. Antes de esta reforma, jueces y fiscales aplicaban analógicamente normas pensadas para registros domiciliarios a entornos digitales.
Datos normativos esenciales:
- Nombre oficial: Real Decreto de 14 de septiembre de 1882 por el que se aprueba la Ley de Enjuiciamiento Criminal
- Publicación: Gaceta de Madrid, 17 de septiembre de 1882
- Última reforma relevante para prueba digital: LO 13/2015, de 5 de octubre
- Estructura: 7 libros; numeración vigente hasta el art. 999, además de numerosos artículos bis, ter y concordantes (texto consolidado 2026)
- Referencia BOE: BOE-A-1882-6036
Artículos clave para peritaje informático
Art. 326 - Cuerpo del delito
El artículo 326 LECrim regula la recogida de los vestigios del cuerpo del delito (corpus delicti) —su último párrafo se refiere a las huellas o muestras biológicas—. La recogida de instrumentos y efectos del delito, incluidos los soportes digitales (discos duros, memorias USB, smartphones y servidores), se ordena conforme al art. 334. La incautación de un dispositivo, sin embargo, no autoriza por sí sola el acceso a su contenido: eso lo regula el art. 588 sexies (ver más abajo).
Aplicación forense: cuando un juez instructor ordena recoger e incautar dispositivos electrónicos (art. 334), el perito informático documenta el estado del dispositivo en el momento de la recogida. Calcular un hash SHA-256 de verificación es una buena práctica técnica de integridad, no una exigencia literal de estos artículos.
Art. 588 sexies - Acceso a la información de dispositivos incautados
El acceso al contenido de un ordenador, teléfono o soporte de almacenamiento incautado no deriva del art. 363 —que se refiere a análisis químicos y a muestras biológicas para la determinación del perfil de ADN—, sino de los arts. 588 sexies a a c. La simple incautación no legitima el acceso: hace falta una resolución judicial que fije los términos, el alcance del registro, las copias autorizadas y las condiciones de integridad y preservación.
Aplicación forense: el perito puede ser requerido para extraer datos de dispositivos incautados. La extracción debe limitarse a lo autorizado en el auto; un exceso puede afectar a la validez de la prueba y debe valorarse conforme a la doctrina de la prueba ilícita (art. 11.1 LOPJ), no de forma automática.
Arts. 456-485 - Prueba pericial
Este bloque constituye la regulación principal de la prueba pericial en el proceso penal (el procedimiento abreviado añade una regla propia, el art. 778, que se comenta más abajo):
| Artículo | Contenido | Relevancia para perito informático |
|---|---|---|
| Art. 456 | Cuándo se acuerda el informe | «Cuando, para conocer o apreciar algún hecho o circunstancia importante… fuesen necesarios o convenientes conocimientos científicos o artísticos» |
| Art. 457 | Quién puede ser perito | «Los peritos pueden ser o no titulares». Titulares son los que tienen título oficial de una ciencia o arte reglamentada; no titulares, los que «careciendo de título oficial, tienen conocimiento o prácticas» en la materia |
| Art. 458 | Preferencia | El Juez se valdrá de peritos titulares con preferencia a los que no tuviesen título |
| Art. 459 | Dos peritos (sumario) | «Todo reconocimiento pericial se hará por dos peritos», salvo que no hubiera más de uno en el lugar y no cupiese esperar. En el procedimiento abreviado, el art. 778 permite un solo perito cuando el juez lo considere suficiente |
| Art. 460 | Nombramiento | Se hace saber a los peritos por medio de oficio |
| Art. 467 | Recusación | Si el reconocimiento puede repetirse en el juicio oral, los peritos no podrán ser recusados; si no puede reproducirse, sí |
| Art. 478 | Contenido del dictamen | «El informe pericial comprenderá: 1.º descripción del objeto en el estado en que se halle; 2.º relación detallada de todas las operaciones practicadas; 3.º las conclusiones» |
| Art. 483 | Preguntas y aclaraciones | El Juez puede, de oficio o a instancia de parte, hacer a los peritos las preguntas que estime pertinentes y pedirles aclaraciones |
| Art. 724 | Examen en el juicio oral | Los peritos no recusados «serán examinados juntos cuando deban declarar sobre unos mismos hechos» y responden a preguntas y repreguntas |
La ratificación: art. 724 LECrim
Cuando el informe pericial se impugna o el tribunal lo requiere, el perito suele tener que acudir al juicio oral a ratificarlo y someterse al contradictorio; su fuerza probatoria se refuerza al defenderlo en vista. La norma que rige ese examen es el art. 724 LECrim —los peritos «serán examinados juntos cuando deban declarar sobre unos mismos hechos» y responden a preguntas y repreguntas—, complementado por el art. 483, que permite al Juez pedirles aclaraciones. La necesidad de comparecer depende del tipo de informe, de su impugnación y de las reglas del procedimiento.
Arts. 588 bis a - 588 octies: Diligencias de investigación tecnológica
Introducidos por la LO 13/2015, estos artículos conforman el marco legal específico para la investigación digital:
- Art. 588 bis a: Principios rectores (especialidad, idoneidad, excepcionalidad, necesidad, proporcionalidad)
- Art. 588 bis b: Solicitud de autorización judicial
- Art. 588 bis c: Resolución judicial autorizante
- Art. 588 bis d: Secreto de las actuaciones
- Art. 588 bis e: Duración
- Art. 588 bis f: Solicitud de prórroga
- Art. 588 bis g: Control de la medida
- Art. 588 bis h: Afectación de terceras personas
- Art. 588 bis i: Utilización de la información en un procedimiento distinto y descubrimientos casuales
- Art. 588 bis j: Cese de la medida
- Art. 588 bis k: Destrucción de registros
Art. 588 ter: Interceptación de comunicaciones electrónicas
Regula la interceptación de comunicaciones telefónicas y telemáticas: emails, mensajería instantánea (WhatsApp, Telegram), tráfico de red. Exige autorización judicial motivada con plazo máximo de 3 meses, prorrogable hasta 18 meses.
Art. 588 quater: Captación de comunicaciones orales con dispositivos técnicos
Permite colocar dispositivos para captar comunicaciones orales directas, tanto en la vía pública o espacios abiertos como en un domicilio u otros lugares cerrados. Requiere autorización judicial específica y solo cabe para delitos dolosos castigados con pena cuyo límite máximo sea de al menos 3 años, para delitos cometidos por grupo u organización criminal y para delitos de terrorismo, y siempre que quepa esperar información esencial para la investigación.
Art. 588 septies: Registro remoto de equipos informáticos
El artículo más relevante para ciberinvestigación: permite a agentes autorizados acceder de forma remota a ordenadores, smartphones, servidores y sistemas de almacenamiento en la nube. Exige:
- Autorización judicial motivada
- Que el delito esté entre las categorías del art. 588 septies a: delitos cometidos a través de instrumentos informáticos, terrorismo, delitos contra menores o personas con discapacidad, delitos contra la Constitución, traición y defensa nacional, y delitos de organización o grupo criminal
- Duración máxima inicial de 1 mes, prorrogable por iguales períodos hasta un máximo total de 3 meses
- Informe detallado de todas las acciones realizadas
Reforma LO 13/2015: la modernización para la era digital
Antes de octubre de 2015, España carecía de un marco legal específico para la investigación tecnológica penal. Los jueces aplicaban por analogía normas diseñadas para registros domiciliarios y escuchas telefónicas analógicas. El propio preámbulo de la LO 13/2015 reconoció que esa situación había propiciado «un déficit en la calidad democrática» del sistema procesal.
La Ley Orgánica 13/2015 introdujo cambios fundamentales:
Principio de proporcionalidad reforzado: Toda medida de investigación tecnológica debe superar un test de proporcionalidad estricto. No basta la mera utilidad para la investigación; debe ser necesaria e idónea.
Autorización judicial obligatoria: salvo excepciones tasadas y estrechas (como la del art. 588 ter d.3 para casos de terrorismo, que debe comunicarse al juez en un máximo de 24 horas y que este confirma o revoca en un máximo de 72), toda intrusión en dispositivos electrónicos exige auto judicial motivado.
Agentes especializados: la ejecución de las medidas corresponde a la Policía Judicial. En la Guardia Civil, la unidad de referencia es el Departamento Contra el Cibercrimen (antes GDT); en la Policía Nacional, la Unidad Central de Ciberdelincuencia, de la que dependen varias brigadas (entre ellas la BCIT). La ley habla de Policía Judicial o de agentes autorizados, no reserva las medidas a una denominación concreta.
Registro remoto de equipos: Por primera vez se regula el acceso remoto a sistemas informáticos (art. 588 septies), equiparando la investigación española a estándares europeos.
Plazos y controles: Se establecen plazos máximos para cada medida y mecanismos de control judicial periódico para evitar abusos.
Impacto en la práctica forense: tras la LO 13/2015, los informes periciales informáticos suelen documentar expresamente que la obtención de la evidencia se realizó conforme al marco legal vigente. Lo que corresponde al perito es dejar constancia de la existencia y el alcance de la autorización judicial y documentar la cadena de custodia; la validez jurídica del auto es competencia del tribunal, no del perito.
El perito informático en la LECrim
Art. 456: Cuándo se necesita un perito
El artículo 456 establece que el juez acordará el informe pericial “cuando, para conocer o apreciar algún hecho o circunstancia importante en el sumario, fuesen necesarios o convenientes conocimientos científicos o artísticos”. En la práctica, esto incluye:
- Análisis forense de dispositivos electrónicos
- Verificación de autenticidad de comunicaciones digitales
- Recuperación de datos eliminados
- Análisis de malware y vulnerabilidades
- Detección de deepfakes y manipulación de imágenes
- Trazabilidad de criptomonedas
Art. 457: Quién puede ser perito
El art. 457 LECrim distingue peritos titulares y no titulares: titulares son los que tienen título oficial de una ciencia o arte reglamentada; no titulares, los que, careciendo de él, tienen conocimiento o práctica en la materia. No exige, por tanto, titulación oficial para ser perito (el art. 458 solo ordena preferir al titular cuando lo haya). Para el peritaje informático en España, los perfiles habituales son:
- Ingenieros informáticos o en telecomunicaciones
- Graduados en ciberseguridad o ciencias forenses digitales
- Profesionales con certificaciones reconocidas (EnCE, CHFI, GCFE, CCE)
Peritos de parte vs. peritos judiciales
La LECrim distingue entre el perito designado por el juez (arts. 456-458) y el perito de parte presentado por acusación o defensa (art. 471). Ambos tienen la obligación de objetividad e imparcialidad, pero el perito judicial es designado por el tribunal y el perito de parte por los interesados. En la práctica forense digital, es frecuente que cada parte presente su propio perito para contrastar conclusiones.
Art. 478: Contenido del informe pericial
El art. 478 enumera, «si fuere posible», tres contenidos del informe pericial: la descripción del objeto, la relación detallada de las operaciones y las conclusiones. En la práctica forense informática, ese esqueleto legal se completa con buenas prácticas técnicas:
- Descripción del objeto periciado: Dispositivos analizados, con números de serie, estado y hash de verificación
- Metodología empleada: Herramientas forenses utilizadas (EnCase, FTK, Cellebrite), estándar seguido (ISO/IEC 27037; la UNE 71506 está anulada desde febrero de 2026)
- Operaciones practicadas: Detalle de cada paso del análisis, con timestamps y evidencia de cadena de custodia
- Resultados obtenidos: Hallazgos técnicos presentados de forma comprensible
- Conclusiones: Valoración técnica alineada con la pregunta judicial
Art. 724: Ratificación en juicio oral
Cuando es citado o su informe se impugna, el perito comparece en el acto del juicio oral para:
- Ratificar el contenido de su informe
- Responder a las preguntas de las partes (fiscal, acusación particular, defensa)
- Ampliar o aclarar aspectos técnicos que el tribunal solicite
- Someterse al contradictorio con el perito de la parte contraria, si lo hubiere
Caso práctico: admisión de evidencia digital bajo la LECrim
Nota: el siguiente caso es un escenario ilustrativo construido sobre la tipología de estos procedimientos. Explica el método técnico y procesal con fines educativos; no reproduce un expediente concreto ni afirma un resultado judicial real.
Hechos
Una empresa detecta que un ex-empleado ha sustraído una base de datos de clientes valorada en 2 millones de euros y la ha ofrecido a la competencia. La empresa presenta denuncia penal por delito de descubrimiento y revelación de secretos (art. 197 CP) y contra la propiedad industrial (art. 278 CP).
Procedimiento LECrim aplicado
Denuncia y diligencias previas: El juzgado de instrucción inicia diligencias previas (art. 774 LECrim). El juez ordena recoger e incautar el portátil corporativo y el smartphone del denunciado conforme al art. 334.
Autorización judicial para análisis forense: El juez dicta auto motivado que, conforme al art. 588 sexies c, autoriza el acceso a la información del portátil y del teléfono y fija su alcance. Especifica qué datos pueden examinarse (accesos a la BBDD, emails con información corporativa, ficheros copiados).
Incautación con cadena de custodia: La Policía Judicial incauta los dispositivos con acta detallada. El perito calcula hash SHA-256 de cada dispositivo en el momento de la recogida y lo hace constar en acta.
Análisis forense: El perito informático realiza imagen forense bit a bit (conforme ISO 27037) y analiza las copias. Encuentra logs que acreditan la descarga de 47.000 registros de clientes a una memoria USB el día anterior al despido, así como emails al competidor adjuntando muestras de los datos.
Informe pericial (art. 478): El perito elabora dictamen detallando metodología, herramientas (EnCase Forensic 8.12), hallazgos con hashes verificados y conclusiones técnicas.
Ratificación en juicio (art. 724): El perito declara ante el tribunal, explica la cadena de custodia, demuestra que los hashes coinciden y responde a las preguntas de la defensa sobre la integridad de la evidencia.
Qué aporta el peritaje: cuando se han seguido los requisitos de la LECrim (auto de acceso, alcance respetado, cadena de custodia documentada), el informe pericial se sostiene como prueba y el tribunal puede valorarlo junto con el resto. El resultado del procedimiento depende del caso y del criterio judicial; este escenario ilustra el método, no un procedimiento con resolución concreta.
Cadena de custodia y LECrim
La LECrim no contiene una regulación específica y detallada de la cadena de custodia digital; la jurisprudencia del Tribunal Supremo ha ido perfilando criterios sobre su valor y sus defectos.
La cadena de custodia como garantía de mismidad
La cadena de custodia es una garantía de mismidad: asegura que la prueba analizada y presentada en juicio es exactamente la misma que se recogió en origen, sin alteraciones. El referente para esto es la STS 491/2016, de 8 de junio (ROJ STS 2623/2016), que el CENDOJ resume precisamente como «Cadena de custodia», junto a la STS 587/2014, de 18 de julio (ROJ STS 3086/2014 · ECLI:ES:TS:2014:3086), que precisa que la irregularidad en los protocolos no equivale a nulidad sino que afecta a la fiabilidad.
Buenas prácticas de custodia digital (respaldadas por la doctrina y por los estándares técnicos):
- Documentación ininterrumpida de la custodia
- Identificación de cada persona que ha tenido acceso a la evidencia
- Registro de transferencias entre custodios
- Verificación de integridad mediante hash criptográfico
- Almacenamiento en condiciones que impidan la alteración
Relación con la norma ISO 27037
La norma ISO/IEC 27037:2012 (Guidelines for identification, collection, acquisition and preservation of digital evidence) complementa los requisitos de la LECrim con un marco técnico internacional:
| Requisito LECrim | Equivalente ISO 27037 | Implementación práctica |
|---|---|---|
| Art. 326 (recogida evidencia) | Fase de identificación y recolección | Acta de incautación con fotografías y hash |
| Art. 588 sexies c (autorización judicial para acceder al dispositivo) | Fase de adquisición | Imagen forense bit a bit verificada |
| Art. 588 bis g (control de la medida) | Seguimiento durante la diligencia | La Policía Judicial informa al juez del desarrollo y resultados |
| Jurisprudencia TS (mismidad) | Fase de preservación | Hash SHA-256 + almacenamiento seguro |
| Art. 478 (contenido del dictamen) | Documentación completa | Informe con descripción, operaciones practicadas y conclusiones |
Ruptura de cadena de custodia
La STS 491/2016 distingue según la gravedad del defecto: una irregularidad menor no determina la nulidad, sino que afecta a la fiabilidad y se valora en conjunto; una infracción mayor o muy relevante, que impida garantizar la autenticidad de la evidencia, debe llevar a excluir la prueba. El tribunal valora si la irregularidad ha comprometido la integridad, de modo que una cadena de custodia gravemente defectuosa puede invalidar el informe pericial.
FAQ
P: ¿Puede un perito informático acceder a un dispositivo sin autorización judicial? R: Depende del título de acceso. Con el consentimiento del titular del dispositivo, el perito puede analizarlo (pericia consentida); sin ese consentimiento, y salvo que actúe la Policía Judicial al amparo de una excepción legal, hace falta autorización judicial (art. 588 sexies). La excepción de urgencia del art. 588 ter d.3 es estrecha y no alcanza al perito privado: opera en investigaciones sobre terrorismo, la ordena el Ministro del Interior o el Secretario de Estado de Seguridad, y debe comunicarse al juez en un máximo de 24 horas, que confirma o revoca en un máximo de 72. El acceso no consentido ni autorizado puede constituir delito (arts. 197 y 197 bis CP); en cuanto a la prueba, el art. 11.1 LOPJ excluye la obtenida vulnerando derechos fundamentales, y que la ilicitud alcance a la prueba derivada depende de la «conexión de antijuridicidad» (doctrina del TC), no es automático.
P: ¿Cuánto tiempo puede durar una interceptación de comunicaciones electrónicas? R: El art. 588 ter g establece un plazo máximo inicial de 3 meses, prorrogable por períodos sucesivos de 3 meses hasta un máximo total de 18 meses. Cada prórroga requiere nueva autorización judicial motivada.
P: ¿Qué ocurre si la defensa impugna la cadena de custodia del informe pericial? R: El tribunal valora si la impugnación afecta a la fiabilidad de la prueba (STS 491/2016). El perito debe acreditar documentalmente cada eslabón de la cadena. Si existen gaps temporales sin documentar o accesos no registrados, la defensa puede lograr que el tribunal reste valor probatorio al informe o incluso lo excluya.
P: ¿Es obligatorio que el perito informático tenga titulación universitaria? R: No. El art. 457 LECrim admite peritos titulares y no titulares; el art. 458 solo ordena preferir al titular cuando exista título oficial de la materia. En informática forense no hay un título oficial de ejercicio reglamentado equivalente, por lo que es habitual actuar como perito no titular (art. 335.1 LEC) acreditando conocimientos y práctica. Las certificaciones (EnCE, CHFI) y la formación especializada refuerzan la credibilidad.
P: ¿Puede la policía clonar un móvil sin autorización judicial en una detención? R: Depende de qué se examine. La STC 115/2013 (Pleno, 9 de mayo, ECLI:ES:TC:2013:115) denegó el amparo: el acceso policial a la agenda de contactos de un móvil, sin consentimiento del titular y sin autorización judicial, no vulneró los arts. 18.1 ni 18.3 CE, en línea con la STC 142/2012. Conviene no extender su alcance: una agenda de contactos no es el contenido de las comunicaciones, y el acceso a mensajes o a la memoria completa del terminal sí exige resolución judicial motivada conforme a los arts. 588 ter y 588 sexies LECrim.
¿Llevas un caso con prueba digital de por medio?
El art. 336 LEC pide aportar el dictamen con la demanda o con la contestación, y los arts. 337 y 338 salvan los casos en que no fue posible. Cuanto antes se encargue, más margen hay para analizar la evidencia.
Referencias y Fuentes
BOE. (1882). “Real Decreto de 14 de septiembre de 1882 por el que se aprueba la Ley de Enjuiciamiento Criminal”. Texto consolidado. boe.es
BOE. (2015). “Ley Orgánica 13/2015, de 5 de octubre, de modificación de la Ley de Enjuiciamiento Criminal para el fortalecimiento de las garantías procesales y la regulación de las medidas de investigación tecnológica”. boe.es
CGPJ. Estadística Judicial — actividad de los órganos judiciales en el orden penal. poderjudicial.es
Tribunal Supremo, STS 587/2014, de 18 de julio (Sala Segunda, ponente Manuel Marchena Gómez, rec. 11124/2013 — ECLI:ES:TS:2014:3086): la irregularidad en los protocolos de la cadena de custodia no equivale a nulidad, sino que afecta a la fiabilidad de la prueba.
Tribunal Supremo, STS 491/2016, de 8 de junio (Sala de lo Penal, ponente Cándido Conde-Pumpido Tourón, rec. 206/2016 — ROJ STS 2623/2016 · ECLI:ES:TS:2016:2623). El CENDOJ la resume con dos palabras: «Cadena de custodia». Efectos de su ruptura sobre la fiabilidad de la prueba.
Tribunal Constitucional. STC 115/2013, de 9 de mayo (Pleno) — ECLI:ES:TC:2013:115, BOE núm. 133 de 4 de junio de 2013. Texto oficial en el BOE (BOE-A-2013-5938). Fallo: denegar el amparo. Acceso policial a la agenda de contactos sin autorización judicial; precedente citado: STC 142/2012.
Fiscalía General del Estado. Circular 1/2019, de 6 de marzo, sobre disposiciones comunes y medidas de aseguramiento de las diligencias de investigación tecnológica en la LECrim (BOE-A-2019-4240) y Circular 5/2019, de 6 de marzo, sobre registro de dispositivos y equipos informáticos (BOE-A-2019-4244). Son las dos que fijan el criterio del Ministerio Fiscal sobre las diligencias tecnológicas de los arts. 588 bis y siguientes.
ISO/IEC 27037:2012. “Information technology — Security techniques — Guidelines for identification, collection, acquisition and preservation of digital evidence”. iso.org
AENOR. (2013). “UNE 71506:2013 - Metodología para el análisis forense de las evidencias electrónicas”. une.org
Delgado Martín, J. (2016). Investigación tecnológica y prueba digital en todas las jurisdicciones. La Ley (Wolters Kluwer), ISBN 978-84-9020-567-9. Ficha en Dialnet
Última actualización: 28 de agosto de 2026 Categoría: Legal Nivel técnico: Avanzado
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
