Módulo A
ISO 27037 — Adquisición y cadena de custodia de evidencia digital
ISO 27037:2012
P1
¿Por qué necesitamos una norma ISO para un simple audio de WhatsApp?
Un archivo de audio extraído sin protocolo es una copia de origen incierto. ISO 27037 exige dispositivo original, hash SHA-256 antes y después de la adquisición, y documentación de cadena de custodia. Sin ese hash, cualquier defensa puede argumentar que el archivo pudo haber sido alterado, comprimido o generado post-facto. No es burocracia — es la diferencia entre prueba y ruido.
ISO 27037:2012, §5.2 — "Integridad de la evidencia digital"
P2
Los jueces aceptan audios reenviados todo el tiempo. ¿No es la ISO un formalismo excesivo?
Los jueces los aceptan hasta que un perito los impugna. ISO 27037 no es opcional cuando la contraparte tiene representación técnica competente. Un audio reenviado carece de metadatos de origen auditables, pudo ser transcodificado en tránsito por WhatsApp, y no tiene hash de cadena. Una impugnación pericial sobre esa base prospera consistentemente. La aceptación judicial sin peritaje no es jurisprudencia — es ausencia de defensa técnica.
ISO 27037:2012, §5.3 — Principios de integridad y suficiencia
P3
¿Y si el dispositivo original no está disponible?
La evidencia no desaparece, pero su peso probatorio se reduce y debe declararse así en el informe. ISO 27037 prevé esta situación: documentar por qué el original no está accesible, establecer la mejor evidencia disponible, y consignar que la cadena de custodia no pudo verificarse completamente. El tribunal decide con esa limitación declarada. Lo que no puede hacerse es presentar una copia de segunda generación como si tuviera el mismo valor que la evidencia primaria.
ISO 27037:2012, §5.5 — Documentación de limitaciones
Módulo B
ISO 27001 — Gestión de riesgos e identidad biométrica
ISO 27001:2022
P4
ISO 27001 es para empresas. ¿Qué tiene que ver con un audio sintético?
ISO 27001 gestiona activos de información, y la voz como factor de autenticación es un activo biométrico bajo el Anexo A. El control A.8 regula explícitamente datos biométricos. Cuando una organización usa verificación por voz sin evaluar el riesgo de suplantación sintética, está en incumplimiento de su propio SGSI si está certificada, o en negligencia técnica demostrable si no lo está. ISO 27001 define qué cuenta como gestión responsable del riesgo de identidad.
ISO 27001:2022, Anexo A — controles A.5.24 y A.8
P5
¿Cómo acredita que el riesgo de deepfake de voz justifica controles ISO?
No es una cuestión de acreditación personal — es un hecho técnico documentado. XTTS-v2, ElevenLabs, Tortoise TTS son modelos públicamente disponibles que generan voz sintética indistinguible con 3 segundos de audio semilla. El FBI emitió alertas sobre fraude por voz sintética en 2023 y 2024. ISO 27001 exige evaluar amenazas emergentes dentro del ciclo de revisión. Si una organización no actualizó su mapa de amenazas para incluir síntesis de voz en los últimos 18 meses, su SGSI tiene un gap de riesgo auditablemente demostrable.
ISO 27001:2022, §6.1.2 — Evaluación de riesgos de seguridad
Módulo C
ISO 27042 — Análisis e interpretación de evidencia digital
ISO 27042:2015
P6
¿Puede un perito realmente distinguir un audio sintético? ¿O es especulativo?
La distinción es técnica, metodológica y documentable — no especulativa. ISO 27042 exige métodos reproducibles, documentados y basados en fundamentos científicos aceptados. El análisis espectral puede revelar discontinuidades en frecuencias altas y patrones de pitch artificialmente uniformes. Estos marcadores no prueban síntesis por sí solos pero, combinados con análisis de metadatos y ausencia de cadena de custodia verificable, constituyen un cuerpo de evidencia pericial robusto. No es opinión. Es metodología replicable.
ISO 27042:2015, §5.1 — Metodología de análisis reproducible
P7
¿Si el modelo de IA es open source, cómo puede el perito saber qué modelo generó el audio?
La atribución exacta del modelo generador no siempre es posible, y un perito honesto lo declara así en su dictamen — esa honestidad es lo que le da credibilidad. Lo que sí es analizable bajo ISO 27042 es el patrón de artefactos de cada familia de modelos: diferencias en sibilantes, naturalización de pausas, transición entre fonemas. No identifica el modelo exacto pero puede excluir origen humano con alto grado de certeza técnica. "No puedo atribuirlo con certeza" y "puedo excluir autenticidad con fundamento técnico" son dos afirmaciones igualmente valiosas y metodológicamente distintas.
ISO 27042:2015, §5.4 — Grado de certeza en conclusiones periciales
P8
¿La defensa puede contratar su propio perito que diga lo contrario?
Puede contratarlo. Lo que no puede hacer es que ese perito contradiga la metodología si la mía fue ejecutada conforme a ISO 27042. El debate técnico queda reducido a qué dictamen tiene mayor rigor metodológico documentado, mayor reproducibilidad y menor cantidad de supuestos sin fundamento. Un perito que aplica metodología ISO tiene un escudo procesal que un perito ad-hoc no tiene: el estándar internacional como marco de referencia objetivo. Los jueces, con buen asesoramiento, eligen el dictamen más sólido metodológicamente.
ISO 27042:2015, §5.5 — Calidad del análisis y documentación