La prueba electrónica se gobierna, no se improvisa.
Una guía interactiva para construir, dentro de la operación diaria, evidencia digital fiable, íntegra, atribuible y consultable en el futuro — antes de que llegue el conflicto.
Tener la información no basta: hay que poder demostrarla
La mayoría de las empresas, sean actoras o demandadas, no cuentan con prueba electrónica suficientemente robusta. La información ocurrió en sus sistemas, pero no pueden acreditar su fiabilidad, integridad ni accesibilidad cuando importa.
Se intenta construir la prueba al surgir el incidente o al recibir el requerimiento. Para entonces los datos ya se sobrescribieron por los respaldos, los dispositivos cambiaron y los rastros se diluyeron.
La trazabilidad, la integridad y la accesibilidad se diseñan como propiedades nativas de los sistemas. La prueba ya existe y solo hay que presentarla.
Gobernanza débil
No hay política que defina qué conservar, por cuánto tiempo y con qué controles.
Brecha técnico-jurídica
TI sabe dónde están los datos; jurídico sabe qué exige la ley. Sin lenguaje común, la prueba llega mal.
Sin trazabilidad
No se puede reconstruir quién creó la información, cuándo y qué cambios sufrió.
Los conceptos que sostienen todo
En México, la prueba electrónica gravita sobre una noción central —el mensaje de datos— y dos principios habilitadores. De ahí nacen los atributos que la empresa debe poder demostrar.
Mensaje de datos
Información generada, enviada, recibida o archivada por medios electrónicos, ópticos o cualquier tecnología (art. 89 del Código de Comercio).
No solo es información en tránsito: un archivo, un asiento de base de datos, un log o una llamada a una API también lo son.
Equivalencia funcional
El uso de tecnología no altera el efecto jurídico del acto: lo electrónico vale como lo físico si cumple las condiciones legales.
Neutralidad tecnológica
La ley no favorece una tecnología. Conviene preferir formatos abiertos e inteligibles que resistan la obsolescencia.
Conceptos técnicos
Hash (huella digital), sello de tiempo, cadena de custodia, factores de autenticación y procedimientos estándar (POE) son las herramientas que materializan los atributos.
Los cuatro atributos probatorios
Fiabilidad
Confianza en cómo se generó, comunicó, recibió y archivó la información a lo largo de su ciclo de vida.
Se habilita con: procesos documentados y repetibles que apuntan a la fuente original.
Integridad
El contenido permaneció completo e inalterado desde su forma definitiva.
Se habilita con: función hash, sello de tiempo y conservación NOM-151.
Atribución
Vínculo entre el contenido y la entidad o persona que lo originó (no repudio).
Se habilita con: factores de autenticación, registros de identidad y trazabilidad.
Ulterior consulta
Que la información pueda recuperarse y leerse en el futuro.
Se habilita con: formatos abiertos, políticas de retención y migración planeada.
Qué exige cada materia
Las reglas están dispersas por materia, pero convergen en lo mismo: prueba fiable, íntegra, atribuible y consultable. Explora cada una.
La carga probatoria recae en el patrón
El patrón debe conservar y exhibir los documentos de la relación laboral; su falta suele presumir ciertos los hechos del trabajador. Hoy casi todos son electrónicos.
- Pruebas típicas
- Registros de entradas y salidas (checadores, plataformas de RR. HH.) y correo electrónico.
- Particularidad
- Se exige una impresión y la descripción de la ruta de acceso, que acompañan al original electrónico (no lo sustituyen).
- Preparación
- Conservar el formato original con hash o constancia NOM-151 y documentar cómo se generan y extraen los reportes.
Cumplimiento de contratos y niveles de servicio
Define el mensaje de datos, regula la firma electrónica y remite a la NOM-151 para conservar mensajes de datos en actos de comercio. Los documentos electrónicos se equiparan a los privados.
- Pruebas típicas
- Contratos con firma electrónica, órdenes y acuses, bitácoras de operación y reportes de SLA.
- Clave
- La bitácora técnicamente sustentada es la prueba idónea, no la impresión aislada.
- Preparación
- Conservar de forma íntegra y trazable los elementos de celebración, ejecución y medición del contrato.
El original electrónico es el centro
La prueba depende plenamente de la existencia del mensaje de datos en el proceso. Se considera íntegro el contenido que permaneció completo e inalterado, y la firma electrónica identifica al firmante con efectos equivalentes a la autógrafa.
- Pruebas típicas
- Mensajes de datos y documentales electrónicas en su forma original.
- Preparación
- Aportar el original (correo en EML/MSG, no PST; extracción íntegra, no fragmentos) con elementos de fiabilidad e integridad.
Materialidad: demostrar que la operación existió
No basta el comprobante: debe acreditarse que la operación efectivamente ocurrió, con la evidencia que la sustenta en los sistemas de la empresa.
- Fuentes
- ERP (asientos, órdenes, pagos), CRM (cotizaciones, contratos), auxiliares y CFDI en XML con sus complementos.
- Error frecuente
- Presentar un Excel o impresión como “el mensaje de datos”: la operación se materializa en la base de datos del sistema.
- Preparación
- Extracción íntegra y trazable; CFDI en XML verificable; conservación NOM-151; reglas sectoriales cuando apliquen.
Licitud y cadena de custodia, sin margen de error
La evidencia debe obtenerse lícitamente; una ruptura en la cadena de custodia puede excluir la prueba. Aparece cuando la empresa es víctima (fraude, intrusión, sustracción) o colabora con la autoridad.
- Preparación
- Protocolo de primer respondiente, formatos de cadena de custodia, preservación inmediata (imágenes forenses, sellado) y reglas de autorización.
- Cuidado
- Respetar privacidad y protección de datos de terceros no involucrados.
Preparación previa y concurrente (ISO/IEC 27043)
La preparación forense es deliberadamente anterior y separada de la investigación: vive en el diseño de la arquitectura, las políticas y la capacitación. Se organiza en tres grupos de procesos concurrentes.
Planear
Definir escenarios, identificar fuentes de evidencia potencial y planear la recolección, el almacenamiento y la detección.
Implementar
Desplegar arquitectura, registro con sellado de tiempo y firma, análisis previo y detección de incidentes.
Evaluar
Medir el éxito frente a los objetivos e incluir una revisión legal de procedimientos, controles y arquitectura.
El ciclo de vida de la evidencia potencial
La gobernanza interviene en cada fase para que la prueba nazca, viva y se conserve con integridad y trazabilidad.
Qué debe hacer la empresa, antes del incidente
Nueve dominios operativizan el modelo. Despliega cada uno para ver las prácticas verificables que lo componen.
¿En qué nivel está tu empresa?
Asigna un nivel (1 a 5) a cada dominio. La gráfica y el indicador se actualizan en tiempo real y te dan una recomendación.
Del modelo a la evidencia concreta
Cómo se traduce el marco en los escenarios de mayor litigiosidad.
Laboral: asistencia y correo
Conserva los registros del checador y los correos en formato original (EML/MSG), con hash y constancia NOM-151. Documenta el método de extracción.
Presenta la impresión y la ruta que exige la materia, respaldadas por el original íntegro y su constancia.
Fiscal: materialidad
Vincula cada operación con su evidencia: contrato/orden, ejecución, pago y CFDI en XML, todo con trazabilidad y constancias de conservación.
Evita presentar extractos de Excel como si fueran el mensaje de datos original.
Mercantil: contratos y SLA
Conserva el contrato con firma electrónica, las bitácoras que sustentan la medición del servicio y los reportes de SLA con su metodología.
Documenta cómo se calculan los indicadores para que sean repetibles y verificables.
Cómo empezar, sin saturar a la organización
Fundamentos y diagnóstico
- Patrocinio de la dirección y política aprobada.
- Autoevaluación de madurez por dominio.
- Inventario de fuentes en los procesos más litigiosos.
- Roles, primer respondiente y formatos de custodia.
Controles en sistemas críticos
- Bitácoras, sincronización horaria y sellado de tiempo.
- Hash y conservación NOM-151 sobre lo prioritario.
- Ajuste de políticas de retención.
- POE de extracción, plantillas y capacitación.
Medición y mejora continua
- Indicadores, revisión legal y auditoría interna.
- Simulacros de requerimiento para medir respuesta.
- Preparación forense por diseño en sistemas nuevos.
- Elevar el nivel objetivo en los dominios expuestos.
Conceptos clave, en una línea
Fuentes y normas
Legislación y normativa mexicana
- Código de Comercio (arts. 89, 90 bis, 91, 92, 1205, 1298-A).
- Código Nacional de Procedimientos Civiles y Familiares (DOF 07-06-2023, vigencia gradual).
- Código Nacional de Procedimientos Penales.
- Código Fiscal de la Federación (contabilidad electrónica y CFDI).
- Ley Federal del Trabajo.
- Ley Federal de Procedimiento Administrativo.
- NOM-151-SCFI-2016 (conservación de mensajes de datos y digitalización).
- NMX-I-289-NYCE-2016 (metodología de análisis forense de datos).
Criterios jurisdiccionales
- Tesis 2a./J. 19/2013 (10a.), reg. 2003364 — inspección sobre SINDO del IMSS (laboral).
- Reg. 2002142 — documentos y correos electrónicos, su valoración (mercantil).
- Reg. 2024323 y 2026259 — log de transacciones y pericial (civil/mercantil).
Normas y guías internacionales
- ISO/IEC 27037:2012 — identificación, recolección, adquisición y preservación.
- ISO/IEC 27042:2015 — análisis e interpretación.
- ISO/IEC 27043:2015 — principios y procesos de investigación (readiness).
- Serie ISO/IEC 27050 — electronic discovery.
- UNE 197010:2015 — informes y dictámenes periciales TIC (AENOR).
- INTERPOL (2021) — Guidelines for Digital Forensics First Responders.
- NIST SP 800-86; RFC 3227; SWGDE Best Practices.



