Entender a prova digital

ISO/IEC 27037: as boas práticas para coletar e preservar evidência digital

Atualizado em · Equipe Prova Protegida

Resposta curta

A ISO/IEC 27037 — publicada no Brasil como ABNT NBR ISO/IEC 27037 — é a norma internacional com diretrizes para identificar, coletar, adquirir e preservar evidência digital. Não é lei, mas é a referência técnica que peritos usam para avaliar se uma coleta foi bem feita: método documentado, mínima alteração da evidência, rastreabilidade e possibilidade de outra pessoa repetir e chegar ao mesmo resultado.

As quatro etapas da norma

EtapaO que significa
IdentificaçãoReconhecer onde está a evidência digital relevante e documentar o local e o estado em que foi encontrada.
ColetaRecolher o item que contém a evidência, quando for o caso, sem alterá-lo.
AquisiçãoProduzir uma cópia fiel dos dados, com registro do método e verificação de integridade (hash).
PreservaçãoProteger a evidência e a cópia contra alteração, mantendo a cadeia de custódia.

Os princípios que um perito vai checar

A norma organiza a avaliação em torno de relevância, confiabilidade e suficiência da evidência, e pede que o processo seja:

  • Auditável: um terceiro consegue avaliar o que foi feito, porque está documentado.
  • Repetível: o mesmo profissional, com o mesmo método, chega ao mesmo resultado.
  • Reprodutível: outro profissional, com o método descrito, chega ao mesmo resultado.
  • Justificável: cada escolha do método tem uma razão demonstrável.

Como isso se traduz na coleta do dia a dia

  • Usar um ambiente limpo e controlado para acessar o conteúdo, em vez do computador pessoal.
  • Gravar o processo inteiro, não só o resultado.
  • Registrar hash no momento da aquisição e conferi-lo a cada transferência.
  • Documentar quem, quando, onde e com qual equipamento.
  • Guardar os originais e trabalhar sempre sobre cópias.

Onde a Prova Protegida se encaixa

A metodologia da Prova Protegida segue essas boas práticas: navegador novo e isolado a cada sessão de captura web, vídeo da sessão inteira, hash SHA-256 no dispositivo e no servidor, metadados de dispositivo e localização, cadeia de custódia e originais preservados para reexame.

A Prova Protegida não é certificada pela ISO; ela adota uma metodologia alinhada às boas práticas da ISO/IEC 27037. O relatório técnico apoia o trabalho do perito, que continua responsável pelo laudo assinado.

Perguntas frequentes

A ISO/IEC 27037 é obrigatória?

Não. É uma norma técnica de adesão voluntária. Mas é a referência que peritos e tribunais usam para avaliar a qualidade de uma coleta, por isso segui-la fortalece a prova.

Qual a diferença entre ISO/IEC 27037 e as normas 27041, 27042 e 27043?

A 27037 trata da identificação, coleta, aquisição e preservação. As outras da mesma família tratam da adequação dos métodos de investigação, da análise e interpretação da evidência e dos princípios do processo de investigação.