Veritas DigitalSeguridad · Reputación · IA

Cadena de custodia digital: cómo se documenta bien

· Actualizado · 10 min de lectura

En corto

La cadena de custodia digital es el registro continuo de quién tuvo la evidencia, cuándo, en qué estado y con qué fin, desde su identificación hasta su presentación. Se documenta con huella criptográfica en el momento de la adquisición y un formulario de trazabilidad firmado en cada transferencia.

La cadena de custodia digital es el registro continuo de quién tuvo la evidencia, cuándo, en qué estado y con qué fin, desde su identificación hasta su presentación. Se documenta con huella criptográfica en el momento de la adquisición y un formulario de trazabilidad firmado en cada transferencia.

Lo que rompe una cadena de custodia casi nunca es una manipulación. Es un hueco: dos días sin registro, una copia hecha «para revisar» que nadie anotó, un correo con el adjunto reenviado a un tercero. No hace falta demostrar que la evidencia se alteró; basta con demostrar que pudo alterarse sin que quedara rastro. A partir de ahí, la discusión ya no es sobre los hechos, es sobre el procedimiento.

¿Por qué la evidencia digital se rompe con tanta facilidad?

Una prueba física tiene una propiedad útil: es única y su manipulación deja marcas. Un archivo, no. Copiar un archivo produce un objeto idéntico, y modificarlo no deja huella visible. Además, la evidencia digital tiene tres características que la hacen especialmente frágil.

Es volátil. Parte de la información desaparece al apagar un equipo o al cerrar una sesión. El RFC 3227, guía clásica sobre recolección y archivo de evidencias, establece el principio de orden de volatilidad: se recoge primero lo más efímero —registros del procesador, memoria, tablas de procesos y conexiones— y después lo persistente —disco, registros remotos, medios de archivo—. Invertir ese orden destruye información que no se recupera.

Se altera al observarla. Abrir un archivo puede modificar su fecha de último acceso. Encender un equipo puede sobrescribir espacio libre. Por eso se trabaja sobre copias forenses y se protege el original frente a escritura.

Depende del contexto. Un archivo aislado dice poco. Lo que le da valor es el conjunto: dónde estaba, desde cuándo, quién tenía acceso, qué registros del sistema lo acompañan.

¿Cuáles son las fases según ISO/IEC 27037?

La norma ISO/IEC 27037:2012 es la referencia internacional para el manejo inicial de la evidencia digital. Define tres actividades encadenadas y dos roles.

FaseQué ocurreError frecuente
IdentificaciónSe localiza y se reconoce lo que puede tener valor probatorio, incluidos dispositivos, cuentas y servicios en la nubeIgnorar lo volátil y las fuentes remotas
Recolección o adquisiciónRecolección es llevarse el soporte; adquisición es crear una copia de los datos. Se elige según el casoAdquirir sin proteger el original frente a escritura
PreservaciónSe mantiene la integridad y se documenta cada acceso y transferencia hasta el final del procesoDejar huecos temporales sin registro

La norma distingue dos roles: el respondedor inicial de evidencias digitales, que interviene sobre el terreno, identifica, recolecta o adquiere y no analiza; y el especialista en evidencias digitales, que aporta competencia técnica en escenarios de adquisición complejos. Son roles, no puestos: una misma persona puede ocupar ambos si tiene la formación y la autorización.

Y establece cuatro principios que son, en la práctica, el criterio con el que se juzga todo el procedimiento:

  • Auditabilidad: un tercero independiente puede evaluar lo que se hizo.
  • Repetibilidad: el mismo procedimiento sobre la misma fuente, en las mismas condiciones, da el mismo resultado.
  • Reproducibilidad: otro perito, con otras herramientas, llega al mismo resultado.
  • Justificabilidad: cada decisión tomada durante el proceso puede explicarse y defenderse.

Para la fase posterior —el tratamiento forense dentro de una respuesta a incidentes— la referencia práctica más usada sigue siendo la guía NIST SP 800-86, que integra técnicas forenses en el ciclo de respuesta.

¿Qué campos debe tener el formulario de trazabilidad?

Este es el documento que acompaña físicamente —o en su equivalente digital— a la evidencia durante toda su vida. Sin él, no hay cadena.

BloqueCampos
Identificación del casoReferencia interna, expediente asociado, autoridad o cliente solicitante, fecha de apertura
Identificación del elementoIdentificador único, tipo de fuente, marca, modelo, número de serie, capacidad, estado en que se encuentra
AdquisiciónFecha y hora con zona horaria, herramienta y versión utilizada, método empleado, uso de bloqueador de escritura, algoritmo y valor de la huella del original y de la copia
Persona responsableNombre, cargo, organización, firma
TransferenciasFecha y hora, quién entrega, quién recibe, motivo, medio de transporte, estado del precinto, huella verificada en la recepción
AlmacenamientoUbicación física o lógica, control de acceso aplicado, condiciones ambientales cuando proceda
AccesosCada apertura o consulta, con fecha, persona, finalidad y resultado de la verificación de huella
CierreDestino final, devolución o destrucción, autorización y constancia

Dos campos concentran más discusiones que el resto. El primero es la zona horaria: registrar «14:20» sin indicar el huso, o sin anotar el desfase del reloj del sistema respecto a una referencia fiable, invalida cualquier correlación de eventos entre dispositivos. El segundo es la verificación de huella en cada recepción: no basta con calcularla una vez; quien recibe debe recalcularla y dejar constancia de que coincide. Ese gesto de treinta segundos es lo que convierte una lista de nombres en una cadena verificable.

¿Qué se documenta en cada transferencia?

Una transferencia no es solo un cambio de manos. Es el momento donde la cadena se prueba o se rompe. El procedimiento mínimo tiene cinco pasos:

  1. Quien entrega verifica la huella y anota el resultado.
  2. Se registran fecha, hora con zona horaria, motivo y medio.
  3. Quien recibe recalcula la huella antes de firmar.
  4. Ambos firman. Si la huella no coincide, no se firma: se abre una incidencia.
  5. La evidencia queda bajo el control de acceso del receptor, y cualquier acceso posterior se registra.

Cuando la transferencia es digital —un envío entre organismos, una entrega a un perito de la contraparte— se aplica lo mismo, con dos añadidos: el canal debe estar cifrado y la huella debe comunicarse por una vía distinta del propio archivo. Enviar el archivo y su huella juntos por el mismo correo protege menos de lo que parece.

¿Qué errores anulan una evidencia en la práctica?

ErrorConsecuencia
Trabajar sobre el original en lugar de sobre una copia forenseLa contraparte alega contaminación; la prueba pierde valor aunque nada se haya alterado
No documentar la herramienta y su versiónSe pierde la reproducibilidad; otro perito no puede repetir el proceso
Huecos temporales en el registroLa defensa sitúa la duda en el intervalo sin custodia documentada
Capturas de pantalla sin huella ni contexto técnicoIndicio débil, fácilmente cuestionable
Ignorar el orden de volatilidadSe pierde información irrecuperable y se cuestiona la competencia del procedimiento
Relojes sin sincronizar y sin registro del desfaseLa cronología entre dispositivos deja de sostenerse
Un solo custodio certificando su propia evidenciaTodo el procedimiento depende de un punto único de confianza

El último es el más silencioso y el más grave, y merece su propio apartado.

¿Por qué el sello temporal independiente cambia el resultado?

Imagina una cadena de custodia impecable: formularios completos, huellas verificadas, firmas en cada tramo. Toda esa documentación la produce y la guarda la misma organización que custodia la evidencia. Si la contraparte cuestiona la imparcialidad de esa organización, no ataca un eslabón: ataca los cimientos, porque no hay ningún elemento externo que confirme nada.

La capa que casi nadie implementa es sencilla: en el momento de la adquisición, publicar la huella de forma que su existencia en esa fecha quede acreditada por un registro que no controla ninguna de las partes. El protocolo clásico para esto es el RFC 3161, con una autoridad de sellado de tiempo. La variante que elimina también la dependencia de esa autoridad es el anclaje en una cadena de bloques pública mediante OpenTimestamps.

La consecuencia práctica es concreta: cualquiera puede comprobar, con software libre y sin pedir permiso a nadie, que esa huella exacta existía en esa fecha. La comprobación sigue siendo posible aunque el custodio desaparezca, cambie de sistema o vea cuestionada su neutralidad.

Es la lógica sobre la que está construido nuestro producto Veritas UGC, y conviene delimitar su alcance con honestidad: acredita que un contenido concreto existía en una fecha y que no ha cambiado desde entonces. No sustituye al perito, no acredita la licitud de la obtención ni la autoría, y no convierte por sí solo un archivo en prueba admisible. Aporta el elemento que la cadena de custodia rara vez tiene: un anclaje que no depende de quien custodia. El mismo razonamiento aplicado al archivo documental está desarrollado en conservación de expedientes y prueba de integridad.

¿Cómo se aplica esto en una institución pública?

En el sector público y en infraestructura crítica hay tres particularidades que cambian el diseño del procedimiento.

El mandato debe ser previo y escrito. Quién puede adquirir evidencia, sobre qué sistemas y con qué autorización. Una adquisición sin mandato documentado genera un problema de licitud que ninguna técnica corrige después.

La cadena cruza organizaciones. Entre organismo afectado, proveedor técnico, unidad especializada y autoridad judicial hay varias transferencias, cada una con su formulario. El punto débil habitual son los traspasos informales entre departamentos de la misma entidad, que nadie considera transferencias.

Los plazos son largos. Entre el incidente y la resolución pueden pasar años, con rotación de personal incluida. Un procedimiento que solo funciona porque cierta persona recuerda lo que hizo no es un procedimiento.

Trabajamos estos escenarios desde Instituciones públicas e infraestructura crítica y desde Protección, donde la respuesta a incidentes y la preservación de evidencia se diseñan juntas y no una después de la otra.

Qué hacer ahora

  1. Escribe el procedimiento antes del incidente. Redactarlo durante una crisis garantiza huecos.
  2. Adopta un formulario de trazabilidad único con los bloques de la tabla anterior y hazlo obligatorio en toda transferencia, también entre departamentos.
  3. Sincroniza los relojes de los sistemas relevantes y registra el desfase cuando adquieras.
  4. Ancla la huella en el momento de la adquisición, no al final del proceso. Un sello tardío prueba menos.
  5. Ensaya el procedimiento una vez al año con un caso simulado, y corrige lo que falle en el ensayo.
  6. Documenta el mandato de quién puede adquirir, sobre qué y con qué autorización.

En Compliance formalizamos el procedimiento y su documentación, y en /trust publicamos el estado real de cada marco que aplicamos, con su etiqueta exacta y sin insignias que insinúen certificaciones inexistentes.

Si necesitas preservar algo hoy y no sabes por dónde empezar, hablemos.

Preguntas frecuentes

¿Qué es exactamente la cadena de custodia de una evidencia digital?
Es la documentación ininterrumpida de la posesión y el estado de la evidencia desde que se identifica hasta que se presenta. Debe permitir a un tercero reconstruir quién la tuvo en cada momento, qué hizo con ella y por qué se puede afirmar que no cambió. En el ámbito digital, esa afirmación se sostiene en huellas criptográficas, no en sellos de lacre.
¿Una captura de pantalla vale como evidencia digital?
Vale como indicio, y poco más, si llega sola. Una captura sin huella criptográfica, sin registro de fecha y zona horaria, sin identificación de quién la tomó y sin el contexto técnico de la captura es trivialmente cuestionable. Lo que la convierte en evidencia utilizable es el procedimiento que la acompaña, no el archivo de imagen.
¿Por qué importa que el sello temporal sea independiente del que custodia?
Porque si el mismo que guarda la evidencia es el único que certifica su fecha e integridad, la contraparte puede cuestionar toda la cadena señalando ese único punto. Un anclaje verificable por cualquiera, sin depender del custodio, hace que la comprobación siga siendo posible incluso si el custodio deja de existir o se pone en duda su imparcialidad.
  • cadena-de-custodia
  • evidencia-digital
  • iso-27037
  • forense
  • sector-publico