¿Basta con incautar un disco duro para que su contenido sirva de prueba en un juicio? No. La evidencia digital es frágil: puede perderse, borrarse o modificarse sin dejar rastro visible. Por eso, quien quiera llevarla a juicio debe demostrar que lo que muestra al juez es exactamente lo que se recogió.
En la sentencia SP941-2026, la Sala de Casación Penal de la Corte Suprema de Justicia ordenó en tres fases las reglas que rigen ese camino: recolección, cadena de custodia y autenticación en juicio. Además, precisó qué se exige cuando la policía judicial apenas «previsualiza» los archivos durante un allanamiento.
La decisión importa a fiscales, defensores y peritos por igual. Fija qué debe acreditarse, qué ocurre cuando falla un protocolo y por qué un ataque genérico a la prueba digital no alcanza para derribar una condena.
El caso: discos duros incautados en un allanamiento
En agosto de 2018, la policía judicial allanó una vivienda en el Quindío e incautó tres discos duros. Uno estaba suelto; los otros dos, integrados a una torre de cómputo. En el lugar, un investigador con formación en ingeniería de sistemas conectó el disco suelto a su propio equipo para revisar el contenido, sin usar bloqueador de escritura.
Luego, en laboratorio, un perito en informática forense analizó los tres dispositivos. El procesado fue condenado en primera y segunda instancia.
En casación, la defensa alegó que la prueba no era confiable por cuatro razones:
- El disco se conectó a los computadores de los investigadores sin protección.
- Las imágenes no se autenticaron mediante valores hash.
- Había registros de acceso a los discos posteriores a la incautación.
- No se aplicaron guías técnicas como la Guía n.° 13 de Evidencia Digital del MinTIC ni el Manual de Cadena de Custodia de la Fiscalía.
El problema jurídico
La Corte debía resolver si la evidencia digital fue recolectada, asegurada y autenticada de manera que conservara su eficacia y su mérito probatorio. En particular, si la falta de un bloqueador de escritura durante la revisión inicial viciaba la prueba.
Punto de partida: qué es la evidencia digital y por qué exige cuidado
La Sala recordó que el dato informático tiene vocación probatoria y es equivalente funcional del elemento material probatorio y de la prueba documental (artículos 275 y 424 de la Ley 906 de 2004, en armonía con la Ley 527 de 1999). Se habla de evidencia digital en la investigación y de prueba digital en el juicio.
Su naturaleza la expone a tres riesgos:
- Volatilidad: el dato puede perderse al apagar el dispositivo, como ocurre con la memoria RAM.
- Eliminabilidad: un archivo «borrado» solo desaparece realmente cuando se sobrescribe.
- Modificabilidad: su forma o contenido puede cambiar sin que deje de estar disponible.
Frente a esos riesgos, la Corte reiteró los criterios que había fijado en la SP248-2025 (rad. 58275), con apoyo en la Ley 527 de 1999 y la norma ISO/IEC 27037 de 2012: confiabilidad, integralidad e inalterabilidad, accesibilidad, auditabilidad y repetibilidad.
Las tres fases para incorporar evidencia digital
1. Recolección y extracción
Deben asegurarse las condiciones técnicas de la recolección. Esto supone:
- Describir de forma completa las características que identifican el elemento.
- Usar procedimientos que garanticen la inalterabilidad de la información.
- Contar con profesionales capacitados en informática.
- Documentar debidamente el procedimiento.
El fin es preservar la integridad, identidad y mismidad del dato. Para verificarlo, y sin perjuicio de la libertad probatoria, pueden usarse el certificado digital (artículos 30 de la Ley 527 de 1999 y 426.3 de la Ley 906 de 2004) o los valores hash (como MD5 o SHA1), que funcionan como «huella digital» del archivo y revelan si fue modificado.
2. Análisis forense y cadena de custodia
La evidencia digital debe someterse a cadena de custodia (artículo 254 de la Ley 906 de 2004), cuyo objeto es demostrar la autenticidad del elemento.
Aquí la Corte reiteró una regla clave: la inobservancia total o parcial de la cadena de custodia no conduce a la inadmisión de la evidencia, sino a la atemperación de su mérito probatorio. Cumplir el protocolo releva a la parte de probar la autenticidad; incumplirlo le traslada la carga de acreditar que el elemento está indemne.
3. Incorporación y autenticación en juicio
La prueba digital se autentica en el juicio oral mediante informe de experto (artículo 426.4 de la Ley 906 de 2004). La declaración del perito debe dar cuenta, por lo menos, de:
- El uso de bloqueadores de escritura (write blockers), que impiden que el análisis altere el dato.
- Los valores hash del dato digital.
- El estado de conservación de la evidencia.
| Fase | Qué se exige | Norma |
| Recolección y extracción | Identificación completa, inalterabilidad, personal idóneo, documentación; certificado digital o hash | Art. 30 Ley 527/1999; art. 426.3 Ley 906/2004 |
| Análisis forense | Cadena de custodia; su falla afecta el mérito, no la admisión | Arts. 254 y 273 Ley 906/2004 |
| Juicio oral | Informe de experto sobre bloqueadores, hash y conservación | Art. 426.4 Ley 906/2004 |
La previsualización: reglas para el primer contacto
Este es el aporte más novedoso de la sentencia. La Corte reconoció que, en principio, los protocolos técnicos deberían aplicarse desde el primer contacto con la evidencia. Pero el artículo 205 de la Ley 906 de 2004 exige identificar preliminarmente los elementos, y en materia digital eso implica una previsualización para seleccionar la información de interés.
Cuando las circunstancias no permitan desplegar todos los protocolos en ese momento, los servidores de policía judicial deben:
- Estar adecuadamente capacitados en el área.
- Limitarse a la simple observación.
- Emplear, en lo posible, procedimientos y dispositivos que garanticen la indemnidad de la información.
- Preservar el estado del dispositivo (apagado o encendido) para no perder información volátil.
- Documentar las circunstancias de la operación.
- Someter la evidencia a cadena de custodia en el menor tiempo posible.
Cómo se aplicaron las reglas al caso
La Sala concluyó que la revisión hecha en el allanamiento no fue una extracción ni un análisis forense, sino una observación preliminar. Por eso, el bloqueador de escritura, la imagen bit a bit y la verificación de integridad no eran propios de esa fase. El investigador era idóneo, usó un software de visualización que no modifica archivos, documentó la actuación y sometió los elementos a cadena de custodia.
Los registros de acceso «posteriores» correspondían a la mañana del allanamiento, por lo que eran compatibles con esa previsualización lícita y no con una implantación de archivos.
En laboratorio, el perito forense sí conectó los discos a un bloqueador de escritura, obtuvo una imagen forense bit a bit, verificó la integridad con sumas hash MD5 y SHA1 y trabajó sobre la copia. Con ello la Fiscalía acreditó origen, integridad y mismidad.
Sobre las guías técnicas, la Corte fue clara: son lineamientos para mejorar las prácticas forenses, no mandatos cuya omisión vicie por sí sola la prueba. Lo relevante es que la parte demuestre las condiciones técnicas de recolección, las características del elemento, la ausencia de alteraciones y la trazabilidad de su conservación.
Por último, el perito de la defensa nunca tuvo acceso a los discos y admitió que no podía afirmar que hubiera alteración. Su dictamen tenía escaso valor. La Corte resolvió no casar la sentencia.
Implicaciones prácticas
- Para la defensa: no basta señalar un protocolo omitido. Hay que explicar cuál regla se violó, en qué fase y cómo incide en la decisión. La tesis de alteración debe salir del plano especulativo.
- Para el perito de parte: un dictamen construido solo sobre informes ajenos, sin examinar la evidencia, pierde fuerza.
- Para la Fiscalía y la policía judicial: la previsualización es válida, pero debe ser limitada, documentada y hecha por personal capacitado.
- Para el contrainterrogatorio: los reparos técnicos deben desarrollarse en juicio. La Corte notó que algunos no se plantearon durante el interrogatorio cruzado.
Cada caso debe analizarse de forma individual, pues la valoración depende de lo que efectivamente se pruebe en juicio.
Preguntas frecuentes
¿Qué es la evidencia digital en el proceso penal colombiano? Es la información representada en datos informáticos que tiene vocación probatoria. La Corte Suprema la trata como equivalente funcional del elemento material probatorio y de la prueba documental, según los artículos 275 y 424 de la Ley 906 de 2004 y la Ley 527 de 1999.
¿Cómo se autentica la evidencia digital en el juicio oral? Mediante informe de experto, conforme al artículo 426.4 de la Ley 906 de 2004. El perito debe explicar el procedimiento técnico de recolección y aseguramiento, lo que incluye el uso de bloqueadores de escritura, los valores hash y el estado de conservación de la evidencia.
¿Qué pasa si se rompe la cadena de custodia de la evidencia digital? Según la SP941-2026, la inobservancia total o parcial de la cadena de custodia no lleva a la inadmisión del elemento. Su efecto es reducir el mérito probatorio y trasladar a quien lo presenta la carga de demostrar su autenticidad.
¿Puede la policía revisar un disco duro durante un allanamiento sin bloqueador de escritura? Sí, si se trata de una previsualización para identificar la evidencia y no es posible aplicar todos los protocolos. Debe hacerla personal capacitado, limitarse a observar, procurar la indemnidad de los datos, documentar la actuación y someter pronto los elementos a cadena de custodia.
¿Es obligatorio el valor hash para que la prueba digital sea válida? No es una tarifa legal. En virtud de la libertad probatoria, la integridad puede acreditarse con certificado digital o con valores hash como MD5 o SHA1. Lo decisivo es probar que el dato es el mismo que se recolectó y que no fue alterado.
Conclusión
La SP941-2026 organiza la incorporación de la evidencia digital en tres fases (recolección, cadena de custodia y autenticación por experto) y añade seis exigencias para la previsualización en campo. El eje no es el cumplimiento ritual de una guía técnica, sino la demostración de que el dato es confiable, íntegro, accesible, auditable y repetible.
¿Su caso involucra prueba digital?
En Melovides analizamos la recolección, custodia y autenticación de evidencia digital en procesos penales. Si necesita evaluar la solidez de una prueba de este tipo, contáctenos para una consulta profesional. Cada asunto requiere un estudio individual y no es posible anticipar resultados.
Contenido editorial: Este artículo contiene un análisis jurídico e informativo elaborado a partir de providencias judiciales y fuentes oficiales. No corresponde a una reproducción textual de la sentencia ni constituye asesoría legal.
Fuente oficial consultada: Corte Suprema de Justicia. Sentencia SP941-2026, radicado 68613. M.P. Gerson Chaverra Castro.
👉 Consulte la providencia presionando aquí


