Pericia Informática Forense (Digital Forensics): Recopilación y análisis de pruebas de ciberataques. Quiénes lo hacen: 1) Empresa de pentesting (preliminar), 2) Perito informático forense (certificado), 3) Policía (Brigada de Delitos Telemáticos) — para casos penales, 4) Asesores privados (investigación de terceros independiente). Proceso: 1) Preservación de la escena (no tocar nada tras el incidente), 2) Adquisición del dispositivo (imagen de disco: copia solo lectura, verificación de hash), 3) Análisis (recuperación de archivos, reconstrucción de timeline, análisis de malware), 4) Cadena de custodia (documentación: quién lo tiene, cuándo), 5) Informe (hallazgos, metodología, conclusión). Contenido del informe: 1) Resumen ejecutivo (qué se encontró, resultado), 2) Metodología (cómo se analizó), 3) Hallazgos detallados (timeline de archivos, firmas de malware, logs de actividad de usuario), 4) Anexo (detalles técnicos, valores hash, capturas). Valor de la prueba: Depende de la ciencia y la conformidad del tratamiento (la cadena de custodia debe estar intacta). Aceptación legal: En casos penales iniciados con la policía, la fiscalía puede pedir un informe pericial privado; en demandas de indemnización, la aseguradora/la parte contraria aceptan informes de pares. Coste: $2k-10k dependiendo de la complejidad (número de dispositivos, complejidad del malware).