La cadena de custodia de evidencia digital: preservación y cálculo de hash bajo el estándar ISO/IEC 27037 y la ley procesal mexicana
Thu, Sep 3, 2026En el litigio civil, mercantil y laboral en México, la aportación de elementos probatorios de origen informático (bases de datos, correos electrónicos, registros de transacciones bancarias, logs de servidores o archivos confidenciales) se enfrenta de manera constante a un riesgo procesal crítico: la objeción por presunta alteración o vulneración de la prueba durante el tiempo transcurrido entre su hallazgo y su presentación formal ante el órgano jurisdiccional.
Debido a la naturaleza inmaterial, volátil y fácilmente editable de los bits informáticos, la legislación procesal mexicana —en armonía con el estándar internacional ISO/IEC 27037— exige el cumplimiento riguroso de la cadena de custodia digital y la aplicación de funciones matemáticas de hash criptográfico como única metodología técnica capaz de garantizar la mismidad e inalterabilidad de la evidencia.
A continuación se analizan los principios jurídicos, las directrices técnicas del estándar ISO/IEC 27037 y las formalidades obligatorias que debe satisfacer un peritaje informático para sustentar la validez de una prueba electrónica ante tribunales.
Nota aclaratoria: El presente documento expone de manera objetiva conceptos técnicos y preceptos legales vigentes en el Código de Comercio, el Código Nacional de Procedimientos Civiles y Familiares y estándares técnicos internacionales reconocidos en México. Su propósito es estrictamente informativo, técnico y documental; no constituye asesoría, dictamen ni consejo legal individualizado.
1. El concepto procesal de Cadena de Custodia Digital
En la técnica jurídica procesal, la cadena de custodia es el conjunto de medidas y protocolos documentales aplicados para asegurar la identidad, integridad y estado original de los elementos materiales o informáticos recabados en un procedimiento:
- El principio de mismidad: Consiste en la certeza jurídica de que el archivo digital analizado por el perito y valorado por el juez es exactamente el mismo que existía originalmente en el dispositivo de origen en el momento del hecho controvertido, sin supresiones, adiciones ni alteraciones posteriores.
- El registro de trazabilidad: Toda cadena de custodia debe plasmar documentalmente:
- Identidad de la persona que recolecta o extrae la evidencia.
- Fecha, hora y ubicación física exacta del aseguramiento.
- Número de serie, marca, modelo y estado físico del soporte de almacenamiento (disco duro, memoria flash, smartphone o servidor).
- Descripción del método técnico y software empleado para la adquisición.
- Registro detallado de cada persona que tuvo acceso o custodia física de la evidencia hasta su entrega en el juzgado.
La ruptura justificada o acreditada de la cadena de custodia inhabilita la fiabilidad del método de conservación exigido por el Artículo 1298-A del Código de Comercio y los Artículos correlativos del CNPCyF, provocando el desecho o la pérdida de valor probatorio de la prueba.
2. Principios rectores del estándar internacional ISO/IEC 27037
El estándar ISO/IEC 27037 (Tecnología de la información - Técnicas de seguridad - Directrices para la identificación, recolección, adquisición y preservación de evidencia digital) es la referencia técnica internacional adoptada en la práctica forense judicial. Establece cuatro principios fundamentales:
- Principio de no alteración del original (Regla de oro forense):
Ninguna acción realizada por peritos, abogados o autoridades debe modificar los datos almacenados en el dispositivo o soporte original. En consecuencia:- Queda técnicamente proscrito encender un equipo o explorar directamente sus carpetas sin medidas de bloqueo de escritura, pues el propio sistema operativo modifica metadatos del sistema de archivos (timestamps de último acceso, registros del registro de Windows o logs de sistema) con solo abrir un archivo.
- Uso de bloqueadores de escritura (Write-blockers):
Durante la extracción de datos de discos duros o unidades de estado sólido, es obligatorio interponer dispositivos físicos o controladores lógicos que impidan que el equipo forense escriba o modifique un solo byte en la unidad bajo examen. - Clonación forense bit a bit (Bit-stream image):
La extracción forense no consiste en "copiar y pegar" archivos en una memoria USB, sino en generar una copia espejo exacta a nivel binario de todos y cada uno de los sectores del soporte de almacenamiento (incluyendo sectores ocultos, espacio no asignado y archivos eliminados no sobreescritos). - Repetibilidad y auditabilidad:
El procedimiento documentado por el perito debe permitir que cualquier otro experto en informática forense, repitiendo exactamente los mismos pasos técnicos sobre la copia forense, obtenga idénticos resultados.
3. El algoritmo de Hash criptográfico como garantía de inalterabilidad
El elemento matemático que hace posible acreditar la inalterabilidad de un archivo digital ante un tribunal es la función de hash criptográfico (predominantemente SHA-256, estándar de la familia SHA-2 estandarizado por el NIST en FIPS PUB 180-4):
Propiedades del algoritmo en juicio:
- Unidireccionalidad: A partir del hash resultante (una cadena alfanumérica fija de 64 caracteres hexadecimales en el caso de SHA-256) es matemáticamente inviable reconstruir el archivo original.
- Determinismo: El cálculo de hash sobre un archivo idéntico arrojará siempre, sin excepción alguna, la misma secuencia alfanumérica en cualquier parte del mundo y con cualquier software verificado.
- Efecto avalancha (Resistencia a colisiones): Si en un archivo que contiene gigabytes de información se altera un solo bit o un solo espacio en blanco, el valor hash resultante cambia por completo de manera aleatoria.
Archivo Original (Evidencia) ──[ Algoritmo SHA-256 ]──> Hash: 5e884898da28047151d0...
Archivo Duplicado (Forense) ──[ Algoritmo SHA-256 ]──> Hash: 5e884898da28047151d0...
Resultado: HASH IDÉNTICO = INTEGRIDAD MATEMÁTICAMENTE DEMOSTRADA
Protocolo probatorio en el dictamen pericial:
- Al momento de la extracción o aseguramiento, el perito calcula la huella hash del dispositivo o archivo original y la asienta en el acta circunstanciada de inicio.
- Se genera la copia forense bit a bit y se calcula su hash de forma inmediata. Si ambos hashes coinciden, se certifica la exactitud del duplicado.
- Al emitir y desahogar el dictamen en audiencia ante el juez, el perito vuelve a computar el hash de la copia de trabajo frente a las partes. La coincidencia matemática con el hash original asentado en el acta inicial acredita de forma indubitable que el documento no sufrió ninguna manipulación durante el litigio.
4. Requisitos del acta de aseguramiento en peritajes forenses judiciales
Para que la prueba pericial informática mantenga plena eficacia procesal, el anexo de cadena de custodia del dictamen pericial debe contener taxativamente los siguientes datos:
| Campo de Control | Descripción Técnica Requerida |
|---|---|
| Identificación del soporte | Tipo de medio (HDD, SSD, MicroSD, NVMe), marca, modelo exacto y número de serie de fábrica. |
| Condición de entrada | Estado físico de los puertos, encendido/apagado, presencia de sellos de seguridad intactos o violados. |
| Herramienta de bloqueo | Marca y firmware del dispositivo bloqueador de escritura (hardware write-blocker) empleado. |
| Software de adquisición | Nombre del software forense (ej. FTK Imager, Guymager, dd/dc3dd) y su versión exacta de compilación. |
| Valores Hash calculados | Suma de verificación en algoritmos SHA-256 (y complementariamente MD5 o SHA-1) pre y post extracción. |
| Firma del custodio | Firma autógrafa o Firma Electrónica Avanzada del perito responsable del resguardo material de la muestra. |
5. Fuentes normativas y técnicas oficiales
- Código de Comercio: Artículo 1298-A (valoración de la fiabilidad del método de generación y archivo de mensajes de datos).
- Código Nacional de Procedimientos Civiles y Familiares: Disposiciones sobre inalterabilidad del expediente electrónico y pruebas científicas.
- Código Federal de Procedimientos Civiles: Artículo 210-A.
- Estándar Internacional ISO/IEC 27037:2012: Information technology — Security techniques — Guidelines for identification, collection, acquisition and preservation of digital evidence.
- NIST Special Publication 800-86: Guide to Integrating Forensic Techniques into Incident Response.