Saltar al contenido
Menú
Prueba pericial penal

Pericia informática en causas penales: evidencia digital, celulares y control

Una pericia informática puede reconstruir chats, archivos, accesos, IP, geolocalización o transacciones digitales. Pero su valor depende de cómo se secuestró, preservó, extrajo y verificó la evidencia.

CPPF: vigencia territorial y temporal. El Código Procesal Penal Federal no rige de manera uniforme en todo el país. Antes de aplicar una regla de esta página hay que verificar el distrito, la fecha del hecho y del proceso, y las disposiciones de implementación separada. Corte normativo: 23 de agosto de 2026. Consultar el mapa de vigencia y sus fuentes oficiales.
Mapa rápido

Accedé al punto que te interesa: qué es una pericia informática, cómo se produce, cómo se controla, qué marco procesal mirar, qué puede probar, qué límites tiene y cómo se usa en defensa, querella y consumo bancario.

Resumen ejecutivo

La evidencia digital puede ser decisiva, pero sólo si conserva integridad y contexto

Dispositivo

El celular, la computadora o el servidor son fuentes de datos: chats, archivos, logs, geolocalización, accesos y transacciones.

Extracción

El método debe adecuarse al soporte y al estado del sistema. En medios estáticos puede preservarse una copia forense con mínima interacción; en móviles y sistemas activos algunas adquisiciones requieren interactuar con el dispositivo. La regla es minimizar y documentar cambios y conservar resultados controlables.

Hash

Un hash permite comparar la integridad del objeto digital exacto sobre el que se calculó —imagen, archivo, contenedor o exportación— desde ese momento. No prueba autoría, autenticidad integral, origen humano ni custodia previa.

Contexto

Un dato digital no siempre identifica por sí solo a la persona que actuó ni prueba automáticamente dolo, autoría o consentimiento.

Clave práctica: en prueba digital, el problema suele estar en la primera manipulación: secuestro, aislamiento, apertura del dispositivo, ausencia de hash, falta de límites de búsqueda o sustitución de una pericia por un informe técnico.
Concepto operativo

Qué es una pericia informática penal

La pericia informática es el examen técnico de datos, dispositivos o sistemas digitales dentro de una causa penal. No es lo mismo que mirar un teléfono, imprimir chats o labrar un informe policial. Requiere método, preservación, trazabilidad, respuesta a puntos de pericia y posibilidad de control por las partes.

Su finalidad es transformar una evidencia digital frágil en una prueba procesalmente utilizable: obtenida de modo lícito, verificable, íntegra y explicada con fundamento técnico.

Evidencia digital

Datos alojados en celulares, computadoras, servidores, nubes, billeteras, aplicaciones o plataformas.

Extracción forense

Procedimiento técnico adaptado al soporte: busca minimizar intervenciones, documentar todo cambio introducido y obtener una copia, imagen o extracción cuya procedencia, método y límites puedan controlarse. En móviles actuales la interacción con el dispositivo puede ser técnicamente necesaria.

Dictamen pericial

Informe fundado que interpreta hallazgos, responde puntos y permite controlar el razonamiento técnico.

Secuestro, preservación y análisis

Cómo se produce una pericia informática

La validez de la prueba digital depende de una cadena de actos. Un error temprano puede contaminar toda la lectura posterior.

Aislamiento

El dispositivo debe preservarse frente a borrados remotos, sincronizaciones, cambios de estado o manipulaciones innecesarias.

Custodia

El traslado, embalaje, fajas, registros y responsables deben permitir reconstruir quién tuvo contacto con el elemento.

Adquisición

En medios estáticos, cuando la técnica lo permite, puede obtenerse una imagen sectorial o bit a bit con controles de escritura. En móviles, las categorías lógica, file system y física describen métodos de adquisición con alcances distintos y no garantizan una copia completa ni inmutable del contenido descifrado.

Hash e informe

El informe debe identificar cada objeto hasheado, algoritmo, valor y momento de cálculo. La coincidencia posterior controla continuidad de ese mismo objeto; extracciones dinámicas diferentes pueden producir objetos y hashes diferentes sin que esa sola diferencia pruebe adulteración. Además deben informarse método, herramienta, alcance, resultados y límites.

Control técnico

Checklist para revisar una pericia informática penal

La defensa, la querella o el perito de parte no controlan sólo el resultado final. Deben mirar el título jurídico de la injerencia, el estado del dispositivo, la preservación inicial, la adquisición forense, la integridad de los datos y el alcance real de la búsqueda.

Autorización y alcance

Verificar si la orden o requerimiento delimitó dispositivo, cuentas, período, palabras clave, finalidad y datos a examinar, sin habilitar una búsqueda indiscriminada.

Estado del equipo

Registrar si el celular estaba encendido, apagado, bloqueado, desbloqueado, con SIM, memoria externa, IMEI visible o conexión activa a redes.

Preservación

Controlar aislamiento frente a señales, borrado remoto, sincronización, manipulación de pantalla, carga de batería, embalaje, fajas y responsables de cada traslado.

Adquisición forense

Identificar si se hizo extracción lógica, de sistema de archivos, física o imagen forense, con herramienta, versión, operador, soporte destino y límites técnicos documentados.

Hash y logs

Revisar qué objeto concreto recibió el primer hash técnicamente viable, algoritmo, valor, momento de cálculo y logs. Comparar hashes sólo entre objetos equivalentes y documentar las transformaciones entre adquisición, exportaciones, reportes y anexos.

Análisis y respuesta

Exigir que el dictamen responda los puntos de pericia, separe hallazgos positivos y negativos, explique inferencias y aclare qué no puede afirmarse técnicamente.

Clave de litigación: una pericia informática se discute mejor cuando el planteo identifica qué paso falló: la incautación, la apertura, la preservación, la copia, el hash, la búsqueda o la inferencia. No alcanza con decir que el informe es incompleto o que la herramienta utilizada no convence.
Marco procesal y técnico

Qué reglas mirar en evidencia digital

En Argentina no hay una ley única de informática forense penal. La validez de la pericia surge de la combinación entre el código procesal aplicable, las garantías de intimidad y defensa, la cadena de custodia y los protocolos técnicos de preservación, adquisición, análisis y reporte.

CPPF

Positiviza la cadena de custodia y exige resguardar identidad, estado y conservación del elemento, con registro de quienes tomaron contacto con la evidencia.

CPPN y PBA

Mantienen reglas de notificación, perito de parte, conservación de la materia, dictamen fundado y eventual ampliación o nueva pericia si el control lo exige.

CABA

La pericia local exige control de partes y, cuando el acto sea irreproducible, su desarrollo debe documentarse con registro audiovisual para permitir revisión posterior.

Protocolos digitales

Los protocolos y guías técnicas exigen documentar preservación, estado, método de adquisición, operaciones realizadas, objetos obtenidos y controles de integridad. El bloqueo de escritura es central para ciertos medios estáticos, pero no existe un equivalente universal para la adquisición de un teléfono móvil activo.

Advertencia: ninguna marca de software forense reemplaza la legalidad de la medida ni la explicación del método. UFED, XRY, AXIOM, Oxygen, Autopsy u otra herramienta deben quedar documentadas con versión, alcance, logs y límites de extracción.
Valor probatorio

Qué puede probar una pericia informática

Cuando fue obtenida y controlada correctamente, la evidencia digital puede aportar registros granulares de sistemas, archivos, comunicaciones o eventos. Su significado depende de la fuente, la completitud, la zona horaria, el funcionamiento del sistema y la atribución humana, y debe integrarse con el resto del expediente.

Comunicaciones

Chats, audios, correos, adjuntos, bases de datos de mensajería, timestamps y estados de envío o lectura.

Archivos y metadatos

Documentos, imágenes, videos, fechas de creación, modificación, acceso, EXIF, rutas internas y archivos eliminados.

Accesos y transacciones

IP, logs, accesos bancarios, movimientos en plataformas, billeteras virtuales, criptoactivos y trazas de actividad.

Geolocalización

Datos de ubicación del dispositivo, redes Wi-Fi, antenas, fotografías y registros de aplicaciones, con los límites propios de cada fuente.

Límites técnicos y jurídicos

Qué no demuestra por sí sola la prueba digital

El dato informático es preciso sobre sistemas, archivos y registros. Pero no siempre resuelve la atribución humana, la intención o el contexto completo del hecho.

IP no es persona

Una IP, un usuario o un dispositivo no identifican automáticamente a quien estaba operando en ese momento.

Chat no es contexto total

Los mensajes pueden requerir lectura contextual: ironía, coacción, edición, recortes, cuentas compartidas o conversaciones incompletas.

Dato no es dolo

La presencia de archivos, accesos o búsquedas no prueba por sí sola intención penal si no se integra con otros elementos.

Búsqueda sin límite

Una extracción indiscriminada puede afectar privacidad y exceder el objeto autorizado por la orden judicial.

Advertencia: el perito informático no debe resolver culpabilidad, dolo ni valoración jurídica. Su función es explicar datos, método, integridad y hallazgos técnicos.
Errores discutibles

Qué puede atacarse en una pericia informática

La discusión seria no consiste en negar la tecnología, sino en revisar si la obtención, preservación, extracción e interpretación cumplen estándares controlables.

Capturas de pantalla

Una captura puede documentar lo que se veía en una pantalla y servir como evidencia o punto de partida, pero ofrece controles de procedencia, contexto y completitud diferentes de una adquisición forense. Si esos extremos son controvertidos, puede requerir corroboración con dispositivo, datos de aplicación, proveedor, logs u otras fuentes.

Falta de hash

Si el objeto digital relevante no cuenta con hash u otro control de integridad adecuado desde el primer momento técnicamente viable, aumenta la dificultad para demostrar continuidad de ese objeto. El defecto y su efecto deben evaluarse según soporte, método y trazabilidad disponible.

Informe técnico indebido

Un relevamiento policial no debería reemplazar una pericia informática cuando se requiere análisis técnico especializado.

Pericia irrestricta

Buscar todo en un celular, sin objeto ni período definido, puede transformarse en una intromisión desproporcionada.

Defensa, querella y consumo

Cómo se usa la pericia informática según el tipo de caso

La prueba digital atraviesa defensas por ciberdelitos, investigaciones por allanamientos, querellas por fraude, violencia digital y reclamos civiles o de consumo por operaciones bancarias no reconocidas.

Defensa penal

Controlar legalidad del secuestro, alcance de la orden, hash, cadena de custodia, pericia de celular, atribución humana y contexto.

Querella

Preservar dispositivos, evitar manipulación, pedir puntos concretos, obtener logs y asegurar prueba útil antes de que se borre.

Consumo bancario

En phishing u operaciones no reconocidas, los logs y controles de seguridad pueden ser claves para responsabilidad penal y civil.

Ruta práctica: si la acusación se apoya en IP, chats, cuentas, billeteras, dispositivos o transferencias, la revisión suele combinar defensa en ciberdelitos y estafas, control de cadena de custodia, formulación de puntos de pericia y, cuando corresponde, intervención de un consultor técnico.
Versión HTML accesible

Checklist de pericia informática penal

Esta versión HTML reúne los mismos ejes operativos del PDF y puede consultarse sin descargar un documento. Es orientativa: no reemplaza el análisis del expediente ni la intervención de un consultor técnico o perito informático cuando corresponda.

1. Preservación y cadena de custodia

  • Identificar quién secuestró o recibió el dispositivo, dónde quedó guardado y bajo qué acta.
  • Controlar fechas, horas, número de sobre, precintos, remitos, firmas y traslados.
  • Revisar si hubo acceso previo al contenido antes de la extracción o sin orden suficiente.

2. Adquisición y hash

  • Pedir o verificar el hash de la imagen forense cuando corresponda.
  • Distinguir imagen completa, extracción lógica, sistema de archivos y extracción selectiva.
  • Controlar si el hash corresponde al archivo adquirido, al reporte exportado o a otro objeto digital.

3. Herramientas, versión y alcance

  • Identificar herramienta y versión, función concreta utilizada, operador, laboratorio, dispositivo y sistema operativo relevantes; registrar además testing o validación conocida para esa función y versión. La licencia no sustituye la validación técnica.
  • Revisar si el informe explica limitaciones, warnings, errores, datos no recuperados y alcance real de la herramienta para esa combinación de versión, función, dispositivo y sistema.
  • No tratar el reporte automático como conclusión jurídica: debe explicarse el método.

4. Logs, metadatos y contexto

  • Ubicar la fuente y la ruta de adquisición de cada dato: dispositivo local, backup, nube o API, producción del proveedor, servidor, exportación de aplicación o captura; documentar proveedor, método, request/response o logs y completitud cuando sea material.
  • Controlar zona horaria, reloj del sistema, sincronización o descarga, metadatos, IDs, cuentas y duplicados. Un timestamp puede reflejar creación, modificación, descarga, sync o comportamiento del proveedor y no debe interpretarse sin conocer su semántica.
  • Revisar continuidad entre chats, adjuntos, eliminaciones, restauraciones y exportaciones.

5. Puntos de pericia y control contradictorio

  • Formular preguntas concretas: qué se extrajo, qué no se pudo extraer, con qué método y con qué límites.
  • Pedir que se informen errores, omisiones, archivos inaccesibles, mensajes eliminados y trazabilidad.
  • Coordinar la estrategia con defensa o querella antes de aceptar una conclusión técnica como definitiva.

El PDF se conserva como versión complementaria. La información principal también está disponible en este bloque HTML.

Preguntas frecuentes

Preguntas frecuentes sobre pericia informática penal

Puede tener valor, pero sus controles son distintos de una adquisición forense y no existe una regla técnica universal que la vuelva suficiente o insuficiente por sí sola. Si se discuten procedencia, integridad, contexto o completitud, conviene buscar corroboración en el dispositivo, la aplicación, backups, proveedor, logs u otras fuentes disponibles.

Es un valor calculado sobre un objeto digital concreto. Si ese mismo objeto cambia, el hash normalmente cambia; si el valor coincide bajo el mismo algoritmo, permite controlar continuidad de ese objeto desde el cálculo. No demuestra por sí solo quién creó el contenido, su autenticidad integral ni qué ocurrió antes de ese momento.

La revisión de un celular es una intromisión intensa en la privacidad. La orden debe estar vinculada con el hecho investigado y, cuando corresponde, delimitar objeto, alcance y período temporal para evitar búsquedas indiscriminadas.

La entrega compulsiva de una clave mental plantea un problema constitucional serio vinculado con la prohibición de autoincriminación. La jurisprudencia argentina no es uniforme en todos los supuestos, especialmente cuando se diferencia contraseña de biometría.

Puede reconstruir accesos, IP, logs, transacciones, dispositivos, comunicaciones y medidas de seguridad. Esa información puede ser útil tanto para la investigación penal como para un reclamo civil o de consumo contra bancos o plataformas.

Lecturas internas para ubicar la pericia informática dentro de la estrategia penal

La pericia informática se conecta con evidencia digital, celulares, WhatsApp, hash, cadena de custodia, ciberdelitos, allanamientos, operaciones bancarias no reconocidas y querella por fraudes.

Prueba pericial penal
Hub general sobre pericias, control técnico, puntos de pericia, defensa, querella y valoración del dictamen.
Prueba
Cadena de custodia
Trazabilidad, hash, custodia digital, preservación de dispositivos y control de integridad.
Custodia
Cómo impugnar una pericia penal
Aclaración, ampliación, nueva pericia, nulidad, exclusión y discusión de mérito técnico.
Impugnación
Puntos de pericia informática
Cómo delimitar extracción, búsqueda, período, palabras clave, hash, metadatos y respuesta técnica del perito.
Puntos
Perito oficial y consultor técnico
Diferencias entre el experto oficial, el perito de parte y el consultor técnico que audita método y conclusiones.
Control
Papiloscopía y huellas en soportes
Cuando el dispositivo físico también puede conservar rastros de manipulación, contacto o atribución material.
Huellas
Jurisprudencia penal sobre ciberdelitos y prueba digital
Fallos y guías sobre celulares, UFED, reconocimiento facial, estafas, plataformas y evidencia digital.
Jurisprudencia
Guía sobre evidencia digital y UFED
Extracción de celulares, herramientas forenses, informes técnicos y control de datos.
Digital
Defensa en ciberdelitos y estafas
Cuando la acusación se apoya en chats, IP, cuentas, dispositivos, plataformas o transferencias.
Defensa
Defensa en allanamientos y secuestro de celular
Legalidad del secuestro, apertura, extracción, alcance de la orden judicial y privacidad.
Allanamientos
Operaciones no reconocidas, phishing y estafas bancarias
Cuando la evidencia digital también sirve para reclamos de consumo contra bancos o plataformas.
Consumo
Querella por ciberdelitos y estafas
Para víctimas que necesitan preservar evidencia, pedir medidas urgentes y orientar la investigación penal.
Querella
Secuestro de celular y acceso al contenido
Artículo doctrinario sobre apertura de teléfonos, contraseña, privacidad y límites constitucionales.
Artículo
Delitos informáticos, cibercrimen y evidencia digital
Marco doctrinario sobre criminalidad digital, prueba tecnológica, investigación y garantías procesales.
Artículo
Checklist de pericia informática
Guía práctica para revisar extracción, hash, cadena de custodia, herramientas, logs y alcance del informe.
PDF
Checklist de pericia informática: versión HTML
Alternativa accesible con los quince puntos de control del documento.
HTML
La evidencia digital en el proceso penal
Artículo doctrinario interno sobre evidencia digital, proceso penal, garantías y control de la prueba.
Artículo

Fuentes técnicas y protocolo argentino

Revisar evidencia digital
¿Hay chats, celulares, cuentas o archivos en discusión? Contanos el caso.
Abogado
CONSULTA CONFIDENCIAL