El celular, la computadora o el servidor son fuentes de datos: chats, archivos, logs, geolocalización, accesos y transacciones.
Pericia informática en causas penales: evidencia digital, celulares y control
Una pericia informática puede reconstruir chats, archivos, accesos, IP, geolocalización o transacciones digitales. Pero su valor depende de cómo se secuestró, preservó, extrajo y verificó la evidencia.
Accedé al punto que te interesa: qué es una pericia informática, cómo se produce, cómo se controla, qué marco procesal mirar, qué puede probar, qué límites tiene y cómo se usa en defensa, querella y consumo bancario.
La evidencia digital puede ser decisiva, pero sólo si conserva integridad y contexto
El método debe adecuarse al soporte y al estado del sistema. En medios estáticos puede preservarse una copia forense con mínima interacción; en móviles y sistemas activos algunas adquisiciones requieren interactuar con el dispositivo. La regla es minimizar y documentar cambios y conservar resultados controlables.
Un hash permite comparar la integridad del objeto digital exacto sobre el que se calculó —imagen, archivo, contenedor o exportación— desde ese momento. No prueba autoría, autenticidad integral, origen humano ni custodia previa.
Un dato digital no siempre identifica por sí solo a la persona que actuó ni prueba automáticamente dolo, autoría o consentimiento.
Qué es una pericia informática penal
La pericia informática es el examen técnico de datos, dispositivos o sistemas digitales dentro de una causa penal. No es lo mismo que mirar un teléfono, imprimir chats o labrar un informe policial. Requiere método, preservación, trazabilidad, respuesta a puntos de pericia y posibilidad de control por las partes.
Su finalidad es transformar una evidencia digital frágil en una prueba procesalmente utilizable: obtenida de modo lícito, verificable, íntegra y explicada con fundamento técnico.
Datos alojados en celulares, computadoras, servidores, nubes, billeteras, aplicaciones o plataformas.
Procedimiento técnico adaptado al soporte: busca minimizar intervenciones, documentar todo cambio introducido y obtener una copia, imagen o extracción cuya procedencia, método y límites puedan controlarse. En móviles actuales la interacción con el dispositivo puede ser técnicamente necesaria.
Informe fundado que interpreta hallazgos, responde puntos y permite controlar el razonamiento técnico.
Cómo se produce una pericia informática
La validez de la prueba digital depende de una cadena de actos. Un error temprano puede contaminar toda la lectura posterior.
El dispositivo debe preservarse frente a borrados remotos, sincronizaciones, cambios de estado o manipulaciones innecesarias.
El traslado, embalaje, fajas, registros y responsables deben permitir reconstruir quién tuvo contacto con el elemento.
En medios estáticos, cuando la técnica lo permite, puede obtenerse una imagen sectorial o bit a bit con controles de escritura. En móviles, las categorías lógica, file system y física describen métodos de adquisición con alcances distintos y no garantizan una copia completa ni inmutable del contenido descifrado.
El informe debe identificar cada objeto hasheado, algoritmo, valor y momento de cálculo. La coincidencia posterior controla continuidad de ese mismo objeto; extracciones dinámicas diferentes pueden producir objetos y hashes diferentes sin que esa sola diferencia pruebe adulteración. Además deben informarse método, herramienta, alcance, resultados y límites.
Checklist para revisar una pericia informática penal
La defensa, la querella o el perito de parte no controlan sólo el resultado final. Deben mirar el título jurídico de la injerencia, el estado del dispositivo, la preservación inicial, la adquisición forense, la integridad de los datos y el alcance real de la búsqueda.
Verificar si la orden o requerimiento delimitó dispositivo, cuentas, período, palabras clave, finalidad y datos a examinar, sin habilitar una búsqueda indiscriminada.
Registrar si el celular estaba encendido, apagado, bloqueado, desbloqueado, con SIM, memoria externa, IMEI visible o conexión activa a redes.
Controlar aislamiento frente a señales, borrado remoto, sincronización, manipulación de pantalla, carga de batería, embalaje, fajas y responsables de cada traslado.
Identificar si se hizo extracción lógica, de sistema de archivos, física o imagen forense, con herramienta, versión, operador, soporte destino y límites técnicos documentados.
Revisar qué objeto concreto recibió el primer hash técnicamente viable, algoritmo, valor, momento de cálculo y logs. Comparar hashes sólo entre objetos equivalentes y documentar las transformaciones entre adquisición, exportaciones, reportes y anexos.
Exigir que el dictamen responda los puntos de pericia, separe hallazgos positivos y negativos, explique inferencias y aclare qué no puede afirmarse técnicamente.
Qué reglas mirar en evidencia digital
En Argentina no hay una ley única de informática forense penal. La validez de la pericia surge de la combinación entre el código procesal aplicable, las garantías de intimidad y defensa, la cadena de custodia y los protocolos técnicos de preservación, adquisición, análisis y reporte.
Positiviza la cadena de custodia y exige resguardar identidad, estado y conservación del elemento, con registro de quienes tomaron contacto con la evidencia.
Mantienen reglas de notificación, perito de parte, conservación de la materia, dictamen fundado y eventual ampliación o nueva pericia si el control lo exige.
La pericia local exige control de partes y, cuando el acto sea irreproducible, su desarrollo debe documentarse con registro audiovisual para permitir revisión posterior.
Los protocolos y guías técnicas exigen documentar preservación, estado, método de adquisición, operaciones realizadas, objetos obtenidos y controles de integridad. El bloqueo de escritura es central para ciertos medios estáticos, pero no existe un equivalente universal para la adquisición de un teléfono móvil activo.
Qué puede probar una pericia informática
Cuando fue obtenida y controlada correctamente, la evidencia digital puede aportar registros granulares de sistemas, archivos, comunicaciones o eventos. Su significado depende de la fuente, la completitud, la zona horaria, el funcionamiento del sistema y la atribución humana, y debe integrarse con el resto del expediente.
Chats, audios, correos, adjuntos, bases de datos de mensajería, timestamps y estados de envío o lectura.
Documentos, imágenes, videos, fechas de creación, modificación, acceso, EXIF, rutas internas y archivos eliminados.
IP, logs, accesos bancarios, movimientos en plataformas, billeteras virtuales, criptoactivos y trazas de actividad.
Datos de ubicación del dispositivo, redes Wi-Fi, antenas, fotografías y registros de aplicaciones, con los límites propios de cada fuente.
Qué no demuestra por sí sola la prueba digital
El dato informático es preciso sobre sistemas, archivos y registros. Pero no siempre resuelve la atribución humana, la intención o el contexto completo del hecho.
Una IP, un usuario o un dispositivo no identifican automáticamente a quien estaba operando en ese momento.
Los mensajes pueden requerir lectura contextual: ironía, coacción, edición, recortes, cuentas compartidas o conversaciones incompletas.
La presencia de archivos, accesos o búsquedas no prueba por sí sola intención penal si no se integra con otros elementos.
Una extracción indiscriminada puede afectar privacidad y exceder el objeto autorizado por la orden judicial.
Qué puede atacarse en una pericia informática
La discusión seria no consiste en negar la tecnología, sino en revisar si la obtención, preservación, extracción e interpretación cumplen estándares controlables.
Una captura puede documentar lo que se veía en una pantalla y servir como evidencia o punto de partida, pero ofrece controles de procedencia, contexto y completitud diferentes de una adquisición forense. Si esos extremos son controvertidos, puede requerir corroboración con dispositivo, datos de aplicación, proveedor, logs u otras fuentes.
Si el objeto digital relevante no cuenta con hash u otro control de integridad adecuado desde el primer momento técnicamente viable, aumenta la dificultad para demostrar continuidad de ese objeto. El defecto y su efecto deben evaluarse según soporte, método y trazabilidad disponible.
Un relevamiento policial no debería reemplazar una pericia informática cuando se requiere análisis técnico especializado.
Buscar todo en un celular, sin objeto ni período definido, puede transformarse en una intromisión desproporcionada.
Cómo se usa la pericia informática según el tipo de caso
La prueba digital atraviesa defensas por ciberdelitos, investigaciones por allanamientos, querellas por fraude, violencia digital y reclamos civiles o de consumo por operaciones bancarias no reconocidas.
Controlar legalidad del secuestro, alcance de la orden, hash, cadena de custodia, pericia de celular, atribución humana y contexto.
Preservar dispositivos, evitar manipulación, pedir puntos concretos, obtener logs y asegurar prueba útil antes de que se borre.
En phishing u operaciones no reconocidas, los logs y controles de seguridad pueden ser claves para responsabilidad penal y civil.
Checklist de pericia informática penal
Esta versión HTML reúne los mismos ejes operativos del PDF y puede consultarse sin descargar un documento. Es orientativa: no reemplaza el análisis del expediente ni la intervención de un consultor técnico o perito informático cuando corresponda.
1. Preservación y cadena de custodia
- Identificar quién secuestró o recibió el dispositivo, dónde quedó guardado y bajo qué acta.
- Controlar fechas, horas, número de sobre, precintos, remitos, firmas y traslados.
- Revisar si hubo acceso previo al contenido antes de la extracción o sin orden suficiente.
2. Adquisición y hash
- Pedir o verificar el hash de la imagen forense cuando corresponda.
- Distinguir imagen completa, extracción lógica, sistema de archivos y extracción selectiva.
- Controlar si el hash corresponde al archivo adquirido, al reporte exportado o a otro objeto digital.
3. Herramientas, versión y alcance
- Identificar herramienta y versión, función concreta utilizada, operador, laboratorio, dispositivo y sistema operativo relevantes; registrar además testing o validación conocida para esa función y versión. La licencia no sustituye la validación técnica.
- Revisar si el informe explica limitaciones, warnings, errores, datos no recuperados y alcance real de la herramienta para esa combinación de versión, función, dispositivo y sistema.
- No tratar el reporte automático como conclusión jurídica: debe explicarse el método.
4. Logs, metadatos y contexto
- Ubicar la fuente y la ruta de adquisición de cada dato: dispositivo local, backup, nube o API, producción del proveedor, servidor, exportación de aplicación o captura; documentar proveedor, método, request/response o logs y completitud cuando sea material.
- Controlar zona horaria, reloj del sistema, sincronización o descarga, metadatos, IDs, cuentas y duplicados. Un timestamp puede reflejar creación, modificación, descarga, sync o comportamiento del proveedor y no debe interpretarse sin conocer su semántica.
- Revisar continuidad entre chats, adjuntos, eliminaciones, restauraciones y exportaciones.
5. Puntos de pericia y control contradictorio
- Formular preguntas concretas: qué se extrajo, qué no se pudo extraer, con qué método y con qué límites.
- Pedir que se informen errores, omisiones, archivos inaccesibles, mensajes eliminados y trazabilidad.
- Coordinar la estrategia con defensa o querella antes de aceptar una conclusión técnica como definitiva.
El PDF se conserva como versión complementaria. La información principal también está disponible en este bloque HTML.
Preguntas frecuentes sobre pericia informática penal
Lecturas internas para ubicar la pericia informática dentro de la estrategia penal
La pericia informática se conecta con evidencia digital, celulares, WhatsApp, hash, cadena de custodia, ciberdelitos, allanamientos, operaciones bancarias no reconocidas y querella por fraudes.
Fuentes técnicas y protocolo argentino
- Resolución 232/2023 y Anexo: protocolo argentino de identificación, recolección, preservación, procesamiento y presentación de evidencia digital. No se le atribuye aquí un mandato de usar SHA-256 u otro algoritmo concreto: el informe debe documentar el algoritmo efectivamente utilizado y separar esa decisión técnica de la fuente normativa o protocolar que corresponda.
- SWGDE — Mobile Device Evidence Collection, Preservation and Acquisition: estado del dispositivo, adquisición móvil y cambios técnicamente necesarios.
- SWGDE — Testing Tools y NIST CFTT Mobile: testing específico por herramienta, versión y función.
- SWGDE — Cloud Service Providers: procedencia, adquisición y completitud en fuentes remotas.
- NIST — Digital Evidence Preservation: preservación y trazabilidad. Las referencias extranjeras son técnicas y no sustituyen el código procesal aplicable.