La informática forense permite identificar, preservar y analizar información digital para reconstruir incidentes de seguridad y aportar evidencia en investigaciones.
Cada vez que ocurre un incidente de seguridad informática pueden quedar rastros en computadoras, teléfonos, servidores, redes y otros dispositivos. Aunque parte de esta información puede ser eliminada o modificada, existen técnicas especializadas que permiten recuperarla y analizarla para determinar qué ocurrió.
En este contexto cobra relevancia la forensia de datos, también conocida como informática forense o cómputo forense, una disciplina que combina conocimientos de computación con procedimientos legales para trabajar con evidencia digital.
Su aplicación permite investigar desde accesos no autorizados y robo de información hasta fraudes electrónicos, robo de identidad, filtraciones de datos y otros incidentes relacionados con el uso de tecnologías digitales.
El trabajo forense digital comienza con la identificación de los dispositivos y medios que podrían contener información relevante para una investigación. Computadoras, teléfonos celulares, discos duros, servidores y dispositivos de almacenamiento pueden convertirse en fuentes de evidencia.
Una vez identificados, los datos deben preservarse de manera que no sean alterados. Para ello pueden realizarse copias exactas de los medios de almacenamiento, conocidas como imágenes forenses, que permiten trabajar sobre una réplica sin modificar la información original.
Esta etapa es fundamental porque cualquier modificación accidental de los datos puede afectar su valor como evidencia.
Posteriormente comienza el análisis: los especialistas pueden buscar información que ayude a reconstruir los hechos, como archivos eliminados, metadatos, registros de actividad, historial de navegación, comunicaciones o información relacionada con el tráfico de una red.
Finalmente, los resultados se integran en un reporte técnico en el que se documentan los procedimientos realizados, los hallazgos obtenidos y las evidencias encontradas.
No basta con encontrar información que pueda resultar útil para una investigación. También es necesario demostrar que esa evidencia se obtuvo, conservó y analizó de manera adecuada.
Por esta razón, la cadena de custodia permite documentar quién tuvo acceso a la evidencia, cuándo fue obtenida, cómo se almacenó y qué procedimientos se realizaron sobre ella.
El seguimiento de estos procesos ayuda a garantizar la integridad de la información y resulta especialmente importante cuando los hallazgos pueden utilizarse dentro de un procedimiento legal.
Entre los estándares relacionados con la obtención y preservación de evidencia digital se encuentra la ISO/IEC 27037, mientras que herramientas especializadas como Autopsy y FTK Imager permiten realizar diferentes tareas de adquisición y análisis forense.
La informática forense no se limita a las investigaciones relacionadas con delitos. Sus técnicas también pueden utilizarse para determinar el origen de incidentes dentro de una organización, analizar accesos no autorizados o identificar cómo ocurrió una filtración de información.
En el ámbito empresarial e institucional, por ejemplo, un análisis forense puede contribuir a responder preguntas como: ¿cómo ocurrió el incidente?, ¿qué información fue comprometida?, ¿qué dispositivos estuvieron involucrados? y ¿qué actividades se realizaron antes y después del ataque?
Contar con esta información permite comprender el alcance de un incidente y establecer medidas para evitar que vuelva a ocurrir.
La evolución de las tecnologías también transforma la manera en que se genera y almacena la información. Los especialistas en informática forense deben mantenerse actualizados en sistemas operativos, dispositivos móviles, redes, almacenamiento en la nube, criptografía y nuevas herramientas de análisis.
La formación especializada resulta especialmente importante para instituciones que manejan grandes volúmenes de información y requieren capacidades para prevenir, investigar y responder ante incidentes de seguridad.
En México, el desarrollo de competencias en esta área también implica conocer el marco jurídico relacionado con la evidencia digital y los procedimientos necesarios para garantizar que pueda ser utilizada adecuadamente en una investigación.
La actividad digital genera una gran cantidad de información que puede convertirse en evidencia cuando ocurre un incidente. La informática forense aprovecha esos rastros para reconstruir hechos y aportar elementos que permitan comprender qué sucedió.
Más allá de recuperar archivos eliminados o revisar dispositivos, esta disciplina busca preservar la integridad de la información y convertir los datos digitales en evidencia útil para una investigación.
En un entorno donde las actividades personales, académicas, institucionales y empresariales dependen cada vez más de la tecnología, contar con especialistas capaces de analizar estos rastros se vuelve un componente importante de la seguridad digital.
Carrier, B. (2005). File system forensic analysis. Addison-Wesley Professional. ISBN 978-0-321-26817-4.
Laguna Romero, A. J. (2025). Peritaje informático para abogados: Las leyes y la informática juntas en la nueva era. Río Subterráneo Editores. ISBN 978-607-26708-7-7.
Lázaro Domínguez, F. (2013). Introducción a la informática forense. Ra-Ma Editorial. ISBN 978-84-9964-209-3.
Nelson, B., Phillips, A., & Steuart, C. (2019). Guide to computer forensics and investigations (6.ª ed.). Cengage. ISBN 978-1-337-56894-4.
Ortiz, L. (2025). Informática forense. Alfaomega. ISBN 978-84-267-3959-9.
Vila Avendaño, P. (s.f.). Técnicas de análisis forense informático para peritos judiciales profesionales. 0xWord. ISBN 978-84-697-7700-8.
Amador Díaz, F. (s.f.). Estado actual de la informática forense en México. Perito Fernando Amador Díaz. https://fernandoamador.com.mx/informatica-forense/estado-actual-informatica-forense-mexico/
Foro Jurídico. (s.f.). La cadena de custodia en el procedimiento penal mexicano. https://forojuridico.mx/la-cadena-de-custodia-en-el-procedimiento-penal-mexicano/
IBM. (s.f.). ¿Qué es la informática forense? IBM Think. https://www.ibm.com/think/topics/computer-forensics