



recuperación forense de datos
almacenamiento en disco / memoria USB / tarjetas de memoria / smartphones / CD-DVD-Blue Ray
Recuperación de datos y recuperación forense de dispositivos de almacenamiento
Discos duros, SSD, memorias USB y tarjetas de memoria: cómo funcionan por dentro, qué determina si la información se puede recuperar y qué cambia cuando el resultado debe tener validez como prueba pericial.
¿Qué dispositivos pueden recuperarse?
El primer paso de cualquier diagnóstico es identificar el tipo de dispositivo y la tecnología que utiliza para almacenar la información. No todos los soportes fallan igual, ni se recuperan con las mismas técnicas.
Problemas iniciales por tipología de dispositivo
El síntoma visible —"el dispositivo no aparece"— puede esconder causas muy distintas según el tipo de soporte.
- Head crash: el cabezal golpea la superficie del plato (por un impacto o un corte de alimentación), dañando físicamente la zona afectada. Se reconoce por un "clic" metálico repetitivo.
- Motor gripado: el rodamiento se degrada y el disco no alcanza su velocidad de giro. Se manifiesta con un zumbido irregular o silencio total.
- Fallo de la placa controladora (PCB): la electrónica externa falla, pero los platos suelen permanecer intactos. Es, en general, el escenario más favorable.
- Corrupción de firmware: el disco no reconoce su propia tabla interna de sectores, aunque los datos sigan físicamente presentes.
- Sectores defectuosos: zonas puntuales de la superficie que dejan de leerse con fiabilidad.
- Fallo del controlador: el chip que traduce direcciones lógicas a posiciones físicas deja de responder; el dispositivo no se reconoce, pero la memoria suele seguir intacta.
- Desgaste de las celdas: cada celda admite un número finito de ciclos de escritura/borrado; las memorias TLC/QLC de gama económica se degradan antes que las MLC profesionales.
- Borrado electrónico por TRIM/garbage collection: ver el siguiente bloque — es la diferencia clave frente a un disco duro clásico.
- Daño físico del conector: en pendrives y microSD, buena parte de las averías están en el conector USB o los contactos metálicos, no en la memoria.
Por tecnología: por qué unos soportes son más difíciles que otros
La dificultad real de una recuperación depende, sobre todo, de cómo graba y organiza internamente los datos cada tecnología.
Por antigüedad: el tiempo también es un factor técnico
Grado de dificultad orientativo
Estimación general; cada caso requiere un diagnóstico previo específico antes de presupuestar.
¿Qué cambia frente a la recuperación estándar?
Los dispositivos son los mismos —discos duros, SSD, pendrives, tarjetas de memoria— y el objetivo técnico también: extraer la máxima información posible. Lo que cambia es el proceso. En un peritaje judicial, penal, laboral, mercantil o de auditoría interna, el valor de la prueba depende de poder demostrar de forma incuestionable que:
Marco normativo de referencia
Título de la sección
Cadena de custodia
Registro documental e ininterrumpido de todas las personas que han tenido acceso a una evidencia digital y de todas las acciones realizadas sobre ella. Conforme a los criterios de ISO/IEC 27037, debe incluir como mínimo:
Fases del proceso forense
Elementos técnicos para preservar la integridad
Fuentes y bibliografía
Tecnología de almacenamiento
- elhacker.NET — Tecnologías de grabación en disco duro mecánico: LMR, PMR, CMR y SMR
- RecuperaTusDatos — Discos duros SMR vs CMR: cuál es más fácil de recuperar y por qué
- RecuperaTusDatos — Cómo funciona un SSD: NAND Flash, controlador y wear leveling
- Kingston Technology — The Importance of Garbage Collection and TRIM Processes for SSD Performance
- NIST — SP 800-88 Rev. 1, Guidelines for Media Sanitization (borrado por comando como método de purga eficaz)
- Viking Technology — Flash Data Retention · nota técnica AN0011 (criterios JEDEC)
- ONdata — Disco duro que falla por "head crash"
- RecuperaTusDatos — Recuperar datos de un pendrive USB roto o dañado
Estándares y normativa forense
- ISO/IEC 27037:2012 — Guidelines for identification, collection, acquisition and preservation of digital evidence (resumen en Ciberseguridad.com)
- SEDICI–UNLP — Documento sobre ISO/IEC 27037 (PDF)
- NIST — SP 800-101 Rev. 1, Digital Forensic Techniques / Mobile Device Forensics
- OEA/OAS — Creación de imágenes forenses · Laboratorio de Delitos Informáticos
- Iberley — Artículo 588 sexies a de la Ley de Enjuiciamiento Criminal
- Conceptos.legal — Artículo 588 sexies b de la LECrim
- ConceptosJurídicos — Artículo 588 sexies c de la LECrim
- Economist & Jurist — Reforma en la LECrim: el registro de dispositivos de almacenamiento masivo de información