Recibes un correo que parece venir de un proveedor, un socio o alguien de tu empresa. Te piden que hagas una transferencia urgente, que cambies los datos bancarios de una factura o que apruebes una operación. Lo haces. Después descubres que el correo era falso — la dirección estaba manipulada, el dominio era una copia, alguien se había hecho pasar por quien no era. Tienes una denuncia que presentar, un abogado que necesita documentación y un banco que te pide pruebas.
¿Una captura de pantalla es suficiente? No. ¿Un informe automático de un scanner online es suficiente? Tampoco. Lo que necesitas en ese punto es un análisis forense del correo electrónico realizado por un perito informático, con metodología verificable y validez legal ante tribunales, organismos reguladores y fuerzas de seguridad.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
Qué es el análisis forense de un correo electrónico
El análisis forense de un correo electrónico es el proceso técnico de examinar un mensaje en toda su profundidad — no solo el texto visible, sino las cabeceras técnicas, los metadatos, la cadena de servidores por la que ha pasado, las firmas de autenticación y los indicadores de manipulación — para determinar su origen real, si ha sido alterado y qué evidencias técnicas son relevantes para el caso.
A diferencia de un análisis automático, que detecta patrones de riesgo en segundos, el análisis forense pericial documenta cada hallazgo con metodología trazable, preserva la cadena de custodia de las evidencias y produce un informe firmado por un perito que puede ser presentado en un procedimiento judicial o administrativo.
El análisis incluye, entre otros elementos:
- Extracción y análisis de cabeceras completas — los campos técnicos del mensaje que registran cada servidor por el que ha pasado, con timestamps y direcciones IP
- Verificación de autenticación SPF, DKIM y DMARC — si el servidor que envió el mensaje estaba autorizado por el dominio que aparece como remitente
- Análisis del dominio del remitente — antigüedad, registrador, historial, si es un dominio legítimo o fue creado para suplantar
- Detección de manipulación — si el mensaje ha sido alterado después de ser enviado, si las cabeceras son coherentes entre sí o presentan inconsistencias
- Análisis de adjuntos y enlaces — si contienen código malicioso, si los enlaces apuntan a dominios fraudulentos, si hay QR maliciosos o documentos con macros
- Reconstrucción de la cadena de eventos — qué ocurrió, en qué orden y desde qué infraestructura
Cuándo necesitas un informe pericial de correo electrónico
No todos los casos requieren intervención pericial. Un análisis automático es suficiente para saber si un mensaje es sospechoso antes de abrirlo. Pero hay situaciones en las que el análisis automático no es el instrumento adecuado — porque lo que se necesita no es un veredicto de riesgo, sino documentación con validez legal.
Fraude por correo electrónico con pérdida económica. Si has sufrido una estafa BEC (Business Email Compromise), una suplantación de proveedor o un fraude de CEO Fraud y necesitas demostrar ante tu banco, tu aseguradora o la fiscalía que actuaste de buena fe basándote en un correo manipulado, necesitas un informe pericial que documente técnicamente la suplantación.
Denuncia penal por suplantación de identidad. Para que una denuncia por suplantación tenga recorrido judicial, las evidencias digitales deben estar preservadas con metodología forense. Una captura de pantalla no tiene la misma validez probatoria que un análisis técnico del archivo .eml con cadena de custodia documentada.
Procedimientos laborales con correos como prueba. En conflictos laborales — despidos, acoso, incumplimientos contractuales — los correos electrónicos son evidencia frecuente. Para que esa evidencia sea admitida y valorada en el procedimiento, a menudo se necesita que un perito certifique su autenticidad y descarte que hayan sido alterados.
Obligaciones bajo el RGPD tras un incidente. Si tu organización ha sufrido un ataque de phishing o ransomware que ha comprometido datos personales, el RGPD impone la obligación de notificarlo a la AEPD y, en muchos casos, demostrar que actuaste con diligencia debida. Un informe pericial que documente el vector de entrada y las medidas existentes es parte de esa demostración.
Divorcios y herencias con evidencias digitales. En procedimientos civiles donde los correos electrónicos son relevantes — acuerdos, comunicaciones, instrucciones — la parte que necesita incorporarlos como prueba puede requerir que un perito certifique su integridad y autenticidad.
Reclamaciones a aseguradoras. Algunas pólizas de ciberseguro exigen documentación técnica del incidente para tramitar la indemnización. Un informe pericial acredita qué ocurrió, cómo y con qué consecuencias.
Qué diferencia un informe técnico de un informe pericial
La diferencia no es de profundidad técnica — es de función y de responsabilidad.
Un informe técnico describe lo que el análisis ha encontrado. Es útil para entender un incidente, para tomar decisiones internas o para documentar un caso de forma interna. Puede generarlo una herramienta automática o un técnico de seguridad.
Un informe pericial es un documento emitido por un perito informático judicial, firmado bajo su responsabilidad profesional, con metodología trazable y estructura diseñada para su presentación ante un órgano judicial o administrativo. El perito puede ser citado a ratificar el informe en juicio oral y a defender sus conclusiones ante el tribunal y las partes.
Esa diferencia es determinante cuando el informe va a ser presentado ante un juzgado, la Agencia Española de Protección de Datos, una fiscalía, un árbitro o una aseguradora que exige documentación técnica formal.
Cómo es el proceso
El proceso pericial empieza con la consulta inicial — explicar el caso y aportar el material disponible: el archivo .eml del correo, capturas de pantalla, registros de conversaciones, contratos o cualquier otra evidencia relacionada. A partir de ahí el perito valora la viabilidad del análisis y el alcance del informe.
El análisis se realiza sobre el material original preservando la cadena de custodia — los procedimientos que garantizan que las evidencias no han sido alteradas desde que se obtuvieron hasta que se presentan. El informe resultante documenta los hallazgos, las metodologías utilizadas, las evidencias que los sustentan y las conclusiones periciales.
Si el procedimiento lo requiere, el perito puede comparecer ante el tribunal para ratificar el informe y responder a las preguntas de las partes.
Análisis automático y peritaje: dos herramientas distintas
ORTSLAB analiza mensajes en tiempo real para detectar indicadores de riesgo — autenticación del remitente, reputación de dominios, patrones de ingeniería social, adjuntos maliciosos. Es una herramienta de prevención: ayuda a identificar si un mensaje es sospechoso antes de interactuar con él, o a obtener un primer diagnóstico técnico después de haberlo recibido.
Cuando el caso ya ha ocurrido y lo que se necesita es documentación con validez legal, el siguiente paso es el peritaje. Los informes periciales vinculados a ORTSLAB son realizados por Oscar Orts, perito informático judicial colegiado especializado en fraude digital, suplantación de identidad y delitos informáticos.
Si tienes un correo electrónico que crees que puede ser clave en un procedimiento judicial, una denuncia o una reclamación, el punto de partida es una consulta para valorar el caso y el alcance del análisis.