Cadena de custòdia digital: què és i per què el teu informe la necessita
Per Juan Jesús Merino Carretero, perit informàtic col·legiat núm. 89 (CPIIEX) cadena de custòdia · informàtica forense · metodologia
La cadena de custòdia digital és el procediment que garanteix que una evidència informàtica arriba a la sala del jutjat igual que quan es va recollir. Sense ella, qualsevol informe pericial és vulnerable a la impugnació: l’adversari pot argumentar que la prova ha estat manipulada, alterada o substituïda en algun punt del procés. Per a lletrats i empreses, entendre com es documenta la cadena de custòdia és entendre per què alguns peritatges valen i d’altres no.
Definició tècnica i processal
La cadena de custòdia és el conjunt d’actuacions documentades que registren el maneig d’una evidència digital des de la seva recollida fins a la seva presentació judicial. Cada pas queda traçat: qui hi va tenir accés, quan, on i amb quina finalitat. La cadena de custòdia es sustenta en dos pilars:
- Documentació en paper (actes, registres).
- Documentació tècnica (hashes criptogràfics, logs forenses, marques d’integritat).
Si en algun moment la cadena es trenca —per exemple, si el dispositiu queda en un calaix sense acta, si algú l’encén sense protocol, si es connecta a una xarxa— la integritat processal queda compromesa.
Com es construeix una cadena de custòdia sòlida
Pas 1: Acta de recollida
El propietari de l’evidència (mòbil, ordinador, disc) la lliura al perit mitjançant una acta signada per les dues parts que conté:
- Identificació de qui lliura i del perit.
- Descripció del dispositiu (marca, model, número de sèrie, IMEI).
- Estat en què es lliura (encès/apagat, bateria, danys visibles).
- Data, hora i lloc.
- Finalitat del peritatge.
Pas 2: Bloqueig d’escriptura
Abans de qualsevol anàlisi, el perit connecta el dispositiu a un bloquejador de maquinari (write blocker) o aplica protocols de programari equivalents. Això garanteix que no s’escriu cap byte sobre el dispositiu original, la qual cosa preservaria la integritat processal fins i tot si es descobrís més tard alguna cosa que fes necessari revisar l’original.
Pas 3: Clonatge bit a bit
Es fa una imatge forense del suport: una còpia idèntica byte a byte, no una còpia “d’arxius”. Les eines més utilitzades són:
- Discos: FTK Imager, dd, Guymager, EnCase Imager.
- Mòbils: Cellebrite UFED, Magnet AXIOM, Oxygen Forensic Suite.
- Núvol: extracció mitjançant API amb autorització del titular.
Pas 4: Càlcul de hashes MD5 i SHA-256
Cada hash és una empremta digital criptogràfica del suport: una cadena de caràcters única que identifica exactament aquella evidència. Si algú modifica un sol bit, el hash canvia. Es calculen dos hashes diferents (MD5 i SHA-256) per redundància — un atacant no pot alterar el contingut i mantenir simultàniament tots dos hashes intactes.
Exemple de hash SHA-256:
9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08
Aquest hash s’inclou a l’informe i a l’acta de la imatge forense. Si la part adversa dubta de la integritat, n’hi ha prou de recalcular el hash sobre la imatge i comparar.
Pas 5: Emmagatzematge segur
L’evidència original i la imatge forense es guarden en suport xifrat dins d’instal·lacions amb control d’accés. Es documenta qualsevol accés posterior. La còpia de treball (sobre la qual es fa l’anàlisi) es fa a partir de la imatge, no de l’original.
Pas 6: Anàlisi sobre la còpia
Tota l’anàlisi forense (cerca d’arxius, recuperació d’esborrats, examen de logs) es fa sobre la còpia, no sobre l’original. Qualsevol eina utilitzada deixa log auditable.
Pas 7: Devolució i acta de finalització
En acabar el peritatge, el dispositiu original es retorna al client amb acta de devolució signada que documenta l’estat en què es retorna i els hashes finals (que han de coincidir amb els inicials).
Què passa si la cadena de custòdia falla
Aquests són els escenaris reals que invaliden o afebleixen un informe:
Cas 1: el client “obre i mira” l’ordinador abans de portar-lo
Cada vegada que s’encén un equip, es modifiquen centenars d’arxius del sistema (logs, dates d’accés, registres d’esdeveniments). El perit ja no pot certificar l’estat original. La part contrària pot impugnar: com sé que això que hi ha a l’informe no ho va modificar el client quan va arrencar l’ordinador?
Cas 2: es fa còpia “d’arxius”, no clonatge bit a bit
Una còpia d’arxius no recull l’espai no assignat, on hi ha els arxius eliminats. Si el cas depèn de recuperar esborrats, el perit ja no podrà fer-ho. I si s’aporta com a prova, és inevitable la impugnació per insuficiència tècnica.
Cas 3: no es calculen hashes
Sense hashes, no hi ha manera de demostrar que la imatge forense és idèntica a l’original. La defensa adversa pot argumentar manipulació.
Cas 4: el dispositiu queda en custòdia sense documentar
Si entre la recollida i el peritatge el dispositiu és en un calaix de l’oficina del lletrat durant setmanes, sense acta de custòdia ni documentació, hi ha un buit en la cadena. Causa típica d’impugnació.
Cas 5: perits múltiples sense transferència documentada
De vegades hi intervé un tècnic inicial i després un perit. Si la transferència entre tots dos no està documentada amb acta i hashes, la cadena es trenca.
Hashes: el cor de la integritat
Els hashes són funcions matemàtiques unidireccionals: donat un fitxer, produeixen una cadena de longitud fixa; donat el hash, no es pot recuperar el fitxer. S’utilitzen dos hashes diferents per seguretat:
- MD5 (128 bits): ràpid, àmpliament suportat.
- SHA-256 (256 bits): criptogràficament més fort, recomanat per a evidències.
Aquests hashes es calculen en quatre punts de la cadena:
- Sobre el dispositiu original en recollir-lo (quan és tècnicament possible).
- Sobre la imatge forense en crear-la.
- Sobre la imatge en iniciar l’anàlisi (verificació d’integritat).
- Sobre la imatge en finalitzar l’anàlisi (confirmació que no ha canviat).
Cadena de custòdia al núvol i SaaS
Quan l’evidència és al núvol (Google Workspace, Microsoft 365, Dropbox), la cadena s’adapta:
- Accés amb credencials del legítim titular.
- Exportació amb segell de temps del proveïdor de núvol.
- Hashes sobre les exportacions descarregades.
- Documentació de la versió i data d’extracció (perquè el núvol pot esborrar versions antigues).
Forenlab realitza extraccions amb cadena de custòdia tant en dispositius físics com en entorns de núvol i SaaS.
Preguntes freqüents
Quant costa documentar la cadena de custòdia?
Està inclosa en el preu del peritatge. No és un servei a part. Si un perit t’ofereix “abaratir el peritatge saltant-se la cadena”, allunya’t.
La policia aplica cadena de custòdia?
Sí. Les Forces i Cossos de Seguretat de l’Estat apliquen protocols forenses establerts (Guàrdia Civil GDT, Policia Nacional UDEF). Si un perit de part hi intervé després, es documenta la transferència.
Puc recollir jo l’evidència i lliurar-la al perit?
Sí, amb acta de cessió voluntària signada. El més important és no encendre, modificar ni manipular el dispositiu entre el moment de l’incident i el lliurament al perit.
S’aplica la mateixa cadena de custòdia en peritatges preventius (auditories)?
Sí. Encara que la destinació no sigui judicial, mantenir la cadena permet que l’evidència es pugui fer servir a la sala si finalment es denuncia.
I si perdo l’acta original?
El perit sempre en conserva una còpia signada. Demana-la.
Conclusió
La cadena de custòdia digital és la diferència entre un informe sòlid i un informe impugnable. Qualsevol perit seriós la documenta com a part de la feina, sense sobrecost, i la incorpora a l’informe pericial. A Forenlab cada peritatge inclou actes signades, hashes MD5 i SHA-256, eines forenses certificades i traçabilitat completa. Contacta amb nosaltres i t’expliquem com aplicaríem la cadena de custòdia en el teu cas concret.