Tu empresa sufre un incidente. Lo primero que hace todo el mundo es apagar el equipo y restaurar una copia para volver a funcionar cuanto antes. Y con ese gesto, perfectamente razonable, acabas de destruir la prueba de lo que ha ocurrido.

Programa: 27 de febrero de 2025 · Are Business RadioTV · Radio Libertad 107.0 FM

Respuesta directa

Un perito judicial informático es el profesional acreditado que analiza evidencias digitales y emite un informe con validez ante los tribunales. Su intervención es determinante cuando un incidente —un ciberataque, una fuga de información, un despido con sustracción de datos— acaba en un procedimiento judicial. La regla práctica para cualquier empresa es que la prueba digital se destruye con facilidad y se recupera con dificultad: apagar, reinstalar o «limpiar» el equipo afectado suele eliminar la evidencia que habría permitido demostrar qué pasó.

Tres informáticos en una mesa

Este programa fue una tertulia de las que funcionan solas. Estaba Ángel Bahamontes, presidente de la Asociación Nacional de Tasadores y Peritos Judiciales Informáticos. Estaba yo con la parte de Digital World. Y estaba el presidente de la Fundación Frente al Ictus, que resultó ser informático de formación y con muchos años en una empresa grande del sector.

Tres informáticos en una mesa. El programa acabó donde tenía que acabar.

Lo que hace un perito, y por qué te interesa antes de necesitarlo

Ángel lleva años alertando de ciberriesgos, pero su ángulo es distinto al de un consultor de seguridad. El consultor te dice cómo evitar el problema. El perito aparece después, cuando el problema ya ocurrió y hay que demostrar ante un juez qué pasó exactamente.

Y ese cambio de perspectiva es muy útil para un empresario, porque te obliga a plantearte algo en lo que nadie piensa hasta que es tarde: ¿podría yo demostrar lo que ha ocurrido en mi empresa?

El error que se comete siempre

Porque claro, cuando una empresa sufre un incidente la reacción natural es querer volver a funcionar. Se apaga el equipo, se restaura una copia, se reinstala. Es comprensible. Y desde el punto de vista probatorio es lo peor que se puede hacer.

La evidencia digital es frágil. Encender un equipo modifica registros. Reinstalar borra rastros. Si existe la más mínima posibilidad de que haya un procedimiento posterior —contra un atacante, contra un empleado, o frente a tu aseguradora— hay que preservar el estado antes de tocar nada.

Lo mínimo, y esto vale la pena tenerlo escrito en un folio en el cajón: aísla el equipo de la red sin apagarlo si es posible, documenta con fecha y hora qué se ha observado, conserva los registros, y no permitas que nadie «arregle» el sistema hasta tener una imagen forense.

¿Y esto para una pyme qué supone?

Aquí se cierra el círculo con algo que cada vez contratan más empresas pequeñas: las pólizas de ciberriesgo.

Muchas incluyen requisitos de diligencia. Si no puedes documentar qué medidas tenías implantadas ni qué ocurrió exactamente, la cobertura se complica. Imaginemos una empresa de veinte empleados que paga su póliza religiosamente, sufre un ransomware, reinstala todo el viernes para poder facturar el lunes, y en marzo descubre que no puede acreditar nada. Ha pagado tres años de seguro para quedarse sin nada el día que lo necesitaba.

El apunte que no era tecnológico

El tercer contertulio, de la Fundación Frente al Ictus, aportó el recordatorio que nunca sobra en un programa de negocios: la salud de quien dirige es un riesgo operativo.

En una pyme donde una sola persona toma las decisiones críticas, conoce a los clientes y tiene las claves, un ictus no es solo una desgracia personal. Es también una crisis de continuidad de negocio para la que casi nadie tiene plan. Y tiene bastante que ver con todo lo anterior: se trata siempre de lo mismo, de qué pasa cuando falla lo que dabas por hecho.

Preguntas frecuentes

¿Qué es un perito judicial informático?

Un profesional acreditado que analiza evidencias digitales y emite informes con validez ante los tribunales. Interviene cuando un incidente informático tiene consecuencias legales.

¿Qué debo hacer en las primeras horas tras un ciberataque?

Aislar los sistemas afectados de la red, no apagarlos ni reinstalarlos, documentar todo lo observado con fecha y hora, y contactar con un profesional antes de intentar restaurar nada.

¿Sirve un correo electrónico como prueba en un juicio?

Puede servir, pero su valor probatorio depende de cómo se haya obtenido y conservado. Un pantallazo tiene un valor muy limitado frente a una evidencia preservada con las garantías técnicas adecuadas.

¿Cubre mi seguro de ciberriesgo si no puedo demostrar qué pasó?

Depende de la póliza, pero muchas incluyen requisitos de diligencia y de conservación de evidencias. Si no puedes acreditar qué medidas tenías ni qué ocurrió, la cobertura se complica. Conviene leer esa parte antes del incidente, no después.

Quién estuvo en este programa