OSINT (Open Source Intelligence) es la disciplina de recopilar, verificar y analizar información de fuentes públicas y legales —registros oficiales, redes sociales, prensa, datos corporativos— para producir inteligencia accionable. No implica hackear ni acceder a datos privados: todo procede de fuentes abiertas y verificables.
OSINT significa Open Source Intelligence, o inteligencia de fuentes abiertas. Consiste en transformar información pública dispersa en conclusiones útiles y verificadas. Lo usan periodistas, equipos de compliance, investigadores de fraude y analistas de seguridad. En esta guía verás qué es OSINT exactamente, sus cinco fases, las herramientas clave, el marco legal en España y la UE, un flujo de trabajo real para investigar una persona o empresa sin cruzar líneas legales, y los errores que arruinan una investigación. Todo con datos concretos y fuentes primarias.
Qué significa OSINT y de dónde viene
Del ámbito militar al uso civil
El término OSINT nació en el ámbito de inteligencia militar de Estados Unidos, donde ya en los años 40 la Foreign Broadcast Information Service analizaba prensa y radio enemiga. La CIA estima que entre el 80% y el 90% de la inteligencia útil procede hoy de fuentes abiertas, no de espionaje clásico. La OTAN, en su manual de 2001, ya reconocía formalmente OSINT como una de las disciplinas centrales de inteligencia.
En el uso civil, OSINT es cualquier proceso que parte de información legalmente accesible: un registro mercantil, un perfil de LinkedIn, una sentencia publicada, un dominio web o una foto con metadatos EXIF. La clave no es el acceso —es público— sino la capacidad de correlacionar decenas de fuentes hasta formar una imagen coherente. Un dato aislado casi nunca prueba nada; el valor aparece cuando tres fuentes independientes coinciden.
OSINT se diferencia de otras disciplinas por su legalidad y su trazabilidad. Cada dato debe poder citarse con su fuente y fecha. Si necesitas contraseñas, ingeniería social o acceso no autorizado, ya no es OSINT: es intrusión, penada por el artículo 197 del Código Penal español. Esta frontera es lo que hace a OSINT defendible ante un tribunal o un comité de compliance.
La disciplina ha crecido con internet. En 1990 investigar a alguien exigía visitar archivos físicos; en 2026, más del 60% de la población mundial deja una huella digital constante. Herramientas como una investigación de due diligence se apoyan íntegramente en este principio de fuentes verificables, sin tocar jamás un dato privado.
- Legal: solo fuentes públicas y accesibles
- Trazable: cada dato lleva fuente y fecha
- Correlacional: el valor está en cruzar fuentes
- Verificable: se contrasta con 2-3 fuentes independientes
El ciclo de inteligencia OSINT en 5 fases
De la pregunta al informe
Toda investigación OSINT rigurosa sigue el ciclo de inteligencia, un modelo de cinco fases usado por agencias desde hace décadas. Saltarse fases es la causa número uno de conclusiones erróneas, según análisis post-mortem de investigaciones fallidas.
Primera fase, dirección: defines la pregunta exacta. "¿Quién controla realmente esta empresa?" es investigable; "averigua cosas" no lo es. Una pregunta mal formulada contamina todo el proceso. Segunda fase, recopilación: reúnes datos de fuentes abiertas relevantes, priorizando las oficiales sobre las no verificadas. Tercera fase, procesamiento: normalizas y organizas los datos crudos, deduplicas entidades y traduces formatos. Cuarta fase, análisis: cruzas fuentes, detectas patrones y descartas coincidencias falsas. Quinta fase, difusión: entregas un informe con conclusiones y un nivel de confianza explícito por cada hallazgo.
El error más común es fusionar recopilación y análisis. Recopilar sin criterio genera ruido; analizar sin datos suficientes genera sesgo de confirmación. Un analista con experiencia dedica el 20% del tiempo a recopilar y el 60% a analizar; los principiantes invierten esa proporción y por eso producen informes largos pero pobres.
La fase de análisis es donde una máquina no puede sustituir al humano, pero sí potenciarlo. Plataformas como Lavender Hub automatizan las fases 2 y 3 —ejecutan 24 módulos en paralelo y normalizan los resultados con cross-verificación— para que el analista dedique su tiempo a la fase 4, que es donde reside el valor real. Una buena verificación de identidad depende por completo de esta fase de análisis, no de la cantidad de datos recopilados.
| Fase | Objetivo | Error habitual |
|---|---|---|
| 1. Dirección | Definir la pregunta investigable | Objetivos vagos |
| 2. Recopilación | Reunir datos de fuentes abiertas | Recopilar sin criterio |
| 3. Procesamiento | Normalizar y organizar | Datos sin estructurar |
| 4. Análisis | Cruzar fuentes y detectar patrones | Confundir correlación con causa |
| 5. Difusión | Entregar informe con confianza | Conclusiones sin trazabilidad |
Ejecuta las fases de recopilación y procesamiento de forma automática con 24 módulos OSINT en paralelo y cross-verificación.
Probar gratisTipos de fuentes abiertas que se investigan
Las fuentes OSINT se agrupan en categorías con distinto nivel de fiabilidad, y confundirlas es un error caro. Los registros oficiales —mercantil, catastro, boletines como el BOE, la SEC en EE.UU. o la CNMV— tienen la máxima fiabilidad porque son datos gubernamentales verificados y con valor legal. Un dato del BOE no necesita segunda fuente; un tuit sí.
Las fuentes semiestructuradas incluyen bases de datos corporativas como OpenCorporates, que agrega más de 200 millones de empresas, o listas de sanciones como OpenSanctions y OFAC. Son muy fiables pero pueden tener retrasos de actualización de días o semanas, por lo que conviene comprobar la fecha del dato.
Las fuentes no estructuradas —redes sociales, prensa, foros— aportan contexto y pistas, pero requieren verificación cruzada obligatoria. La suplantación en redes es trivial: crear un perfil falso cuesta cero. Nunca atribuyas un hecho basándote solo en un perfil social.
Un cuarto grupo son las fuentes técnicas: registros DNS, certificados SSL vía crt.sh, metadatos EXIF de imágenes o datos de blockchain públicos. Estas revelan infraestructura y conexiones que las personas rara vez ocultan porque desconocen que existen. Un certificado SSL puede destapar subdominios internos; una foto sin limpiar sus metadatos revela coordenadas GPS exactas.
Combinar las cuatro categorías es lo que separa una búsqueda superficial de una investigación seria. Por ejemplo, cruzar un screening de sanciones con registros mercantiles y direcciones compartidas detecta testaferros que ninguna fuente aislada revelaría. La regla práctica: cada categoría corrige los puntos ciegos de las otras.
- Oficiales: BOE, mercantil, catastro, SEC, CNMV
- Corporativas: OpenCorporates, registros UBO
- Sociales: LinkedIn, X, foros, prensa
- Técnicas: DNS, SSL, EXIF, blockchain
Herramientas OSINT esenciales en 2026
Gratuitas y de pago
El ecosistema de herramientas OSINT es amplio y crece cada año. Para empezar sin coste, Maltego Community Edition permite visualizar relaciones entre entidades, theHarvester recopila correos y subdominios de una organización, y Sherlock busca un nombre de usuario en más de 400 plataformas en segundos. Para búsqueda avanzada, los operadores de Google —los llamados Google dorks— siguen siendo imbatibles y resuelven una parte enorme de las consultas básicas.
En el terreno profesional, Shodan indexa dispositivos conectados a internet y revela infraestructura expuesta, la API de OpenSanctions permite screening de sanciones y PEP contra más de 250 fuentes, y las plataformas integradas como Lavender Hub agregan decenas de fuentes en una sola consulta con cross-verificación automática y trazabilidad por dato.
La elección depende del caso de uso. Un periodista de investigación prioriza herramientas de verificación de imágenes y archivo web como Wayback Machine. Un equipo de compliance necesita screening de sanciones y análisis de titularidad real. Un analista de ciberseguridad se centra en infraestructura: DNS, certificados y filtraciones.
La tendencia de 2026 es la consolidación. En lugar de usar 15 herramientas sueltas y cruzar resultados a mano entre pestañas —fuente número uno de errores de transcripción—, los equipos adoptan plataformas que orquestan las fuentes y calculan un nivel de confianza por dato. Esto reduce el tiempo medio de una investigación de personas de varias horas a minutos, según reportan equipos de compliance que han medido el cambio antes y después de automatizar. La herramienta no sustituye al criterio, pero elimina el trabajo mecánico.
OSINT aplicado a investigar empresas
Investigar una empresa con OSINT sigue una secuencia lógica que no conviene alterar. Se empieza por el registro mercantil para confirmar existencia legal, administradores, capital social y objeto social. Este paso descarta de entrada a las empresas fantasma que ni siquiera están inscritas o que figuran como disueltas en el BOE.
Después se rastrea la titularidad real (UBO): la persona física que controla de verdad la sociedad, más allá de las capas societarias. Se usan fuentes como OpenOwnership, la SEC para participaciones superiores al 5%, o la CNMV para significativas en cotizadas. En la UE, se considera titular real a quien posee más del 25% del capital o los derechos de voto.
El siguiente paso es el mapa de riesgo: screening contra listas de sanciones OFAC y UE, búsqueda de litigios en fuentes judiciales como el CENDOJ, y análisis de contratos públicos si la empresa opera con el sector público. Un patrón de demandas por impago o un contrato adjudicado de forma irregular son banderas rojas que ninguna web corporativa admite.
Finalmente se evalúa la huella digital: dominios registrados, tecnología web, antigüedad del sitio y presencia en prensa. Una empresa que dice facturar millones pero tiene un dominio de tres meses y sin rastro en prensa merece una segunda mirada.
Este flujo es exactamente el que sigue una due diligence corporativa profesional. La diferencia entre un aficionado y un analista está en la trazabilidad: cada hallazgo debe citar su fuente para que el informe resista un escrutinio legal o una auditoría. Lavender Hub genera esta cadena de custodia automáticamente al asignar tier de fiabilidad y timestamp a cada dato recopilado.
Investiga cualquier empresa: registro mercantil, UBO, sanciones y litigios en una sola búsqueda con informe trazable.
Investigar empresaOSINT aplicado a investigar personas
La investigación de personas es más delicada porque toca datos personales protegidos por el RGPD. El objetivo legítimo debe estar claro antes de empezar: due diligence de un socio, verificación pre-contratación, prevención de fraude o cumplimiento normativo. Investigar por curiosidad o acoso es ilegal y sancionable.
El proceso parte de un identificador —nombre, email, usuario o teléfono— y expande desde ahí como un árbol. Un email revela cuentas vinculadas mediante servicios como Gravatar, filtraciones de datos donde aparece, y perfiles públicos de GitHub o foros. Un nombre completo permite buscar en registros mercantiles si la persona es administradora, en prensa y en redes profesionales como LinkedIn.
Un teléfono, tratado con cuidado y base legal, puede vincularse a anuncios, perfiles o filtraciones. Un nombre de usuario reutilizado —y la mayoría de la gente reutiliza el suyo— conecta identidades entre plataformas que la persona creía separadas.
La regla de oro es la verificación cruzada: nunca atribuyas un dato a una persona con una sola fuente. Dos personas comparten nombre completo con más frecuencia de la que se cree; un email puede estar reutilizado o pertenecer a un homónimo. Una verificación de identidad online rigurosa exige coincidencia en al menos dos identificadores independientes —fecha de nacimiento, DNI, dirección— antes de dar un dato por confirmado. El coste de un falso positivo en compliance puede superar los 100.000 € en sanciones si se bloquea o se acepta a la persona equivocada, además del daño reputacional.
Marco legal de OSINT en España y la UE
RGPD, LOPDGDD y límites
OSINT es legal siempre que se respeten los límites del tratamiento de datos. En la UE, el RGPD (Reglamento 2016/679) exige una base jurídica para tratar datos personales: interés legítimo, obligación legal o consentimiento. El interés legítimo cubre la mayoría de investigaciones de compliance, prevención de fraude y seguridad, siempre que se supere el test de ponderación entre ese interés y los derechos del investigado.
Que un dato sea público no significa que puedas hacer cualquier cosa con él. Recopilar sistemáticamente perfiles para crear un perfilado masivo puede vulnerar el principio de minimización de datos del artículo 5 del RGPD. La Agencia Española de Protección de Datos ha sancionado usos abusivos de datos aun siendo públicos, con multas que pueden alcanzar el 4% de la facturación anual global.
En España, la LOPDGDD complementa el RGPD y regula aspectos como los sistemas de información crediticia. Para investigaciones internas o de recursos humanos existen límites adicionales sobre proporcionalidad y transparencia.
Las buenas prácticas incluyen: documentar la finalidad antes de empezar, minimizar los datos recogidos a lo estrictamente necesario, garantizar el derecho de acceso y supresión, y no conservar información más allá del plazo justificado. Plataformas serias incorporan controles RGPD nativos —export completo, borrado y anonimización— para que el uso de OSINT sea defendible ante una auditoría de la AEPD. La legalidad no es un obstáculo para el análisis: es lo que hace que sus conclusiones tengan valor probatorio.
Errores frecuentes y cómo evitarlos
El primer error es el sesgo de confirmación: buscar solo datos que respaldan una hipótesis previa e ignorar los que la contradicen. El analista riguroso busca activamente evidencia que refute su tesis; si no la encuentra tras un esfuerzo real, entonces la tesis gana fuerza. Este principio, tomado del método científico, distingue el análisis del prejuicio.
El segundo error es la falta de verificación: dar por buena una fuente única, especialmente en redes sociales donde la suplantación es trivial y un perfil falso se crea en minutos. La verificación cruzada con dos fuentes independientes no es opcional en contextos serios.
Un tercer error es ignorar la trazabilidad. Un informe sin fuentes citadas no vale nada ante un tribunal o un comité de compliance. Cada afirmación debe poder reconstruirse con su origen y fecha. Un cuarto error es la contaminación de la investigación: interactuar con el objetivo —dar like, conectar en LinkedIn, visitar de forma identificable— alerta al investigado y puede invalidar todo el proceso.
Un quinto error, menos evidente, es no proteger la propia operación: buscar desde una cuenta personal deja rastro y sesga resultados por la personalización de los algoritmos. Los profesionales usan entornos aislados.
Finalmente, muchos analistas subestiman el tiempo. Una investigación manual seria de una persona lleva entre 4 y 20 horas; una empresa compleja, días. Automatizar la recopilación con herramientas de cross-verificación reduce ese tiempo drásticamente y elimina el error humano de copiar datos entre pestañas. La disciplina metodológica, no la cantidad de herramientas ni de datos, es lo que distingue el trabajo profesional del amateur.
Paso a paso
- 1Define la pregunta exactaAntes de tocar una herramienta, escribe la pregunta investigable concreta: '¿Quién controla la empresa X?' o '¿Este email pertenece a esta persona?'. Una pregunta vaga contamina toda la investigación.
- 2Reúne los identificadores de partidaAnota todo lo que ya sabes: nombre completo, email, usuario, teléfono, dominio o CIF. Cada identificador es un punto de expansión distinto hacia nuevas fuentes.
- 3Empieza por las fuentes oficialesConsulta primero registros con valor legal: mercantil, BOE, SEC o catastro. Un dato oficial no necesita segunda fuente y ancla el resto de la investigación con certeza.
- 4Expande a fuentes corporativas y técnicasCruza OpenCorporates, OpenSanctions, DNS, certificados SSL y metadatos. Estas fuentes revelan conexiones e infraestructura que las personas rara vez ocultan.
- 5Verifica cada dato con 2 fuentesNo confirmes ningún hecho con una sola fuente. Exige coincidencia en al menos dos identificadores independientes para descartar homónimos y perfiles suplantados.
- 6Analiza y cruza para hallar patronesDedica aquí el 60% del tiempo: relaciona entidades, detecta direcciones o teléfonos compartidos y descarta coincidencias falsas. El valor está en el cruce, no en el volumen.
- 7Documenta con fuente, fecha y confianzaRegistra cada hallazgo con su URL de origen, la fecha y un nivel de confianza. Sin esta cadena de custodia, el informe no resiste una auditoría ni un tribunal.
Preguntas frecuentes
¿Es legal hacer OSINT en España?+
¿Cuál es la diferencia entre OSINT y hacking?+
¿Qué herramientas OSINT gratuitas existen?+
¿Cuánto tiempo lleva una investigación OSINT?+
¿Qué es el ciclo de inteligencia?+
¿Puedo investigar a una persona con OSINT sin su permiso?+
¿OSINT sirve para prevenir fraude?+
¿Qué formación necesito para dedicarme a OSINT?+
Conclusión
Fuentes
- 1.OTAN (2001) — NATO Open Source Intelligence Handbook
- 2.Reglamento (UE) 2016/679 — RGPD, texto consolidado
- 3.AEPD — Guías sobre protección de datos e internet
- 4.OpenSanctions (2024) — Documentación de la API de screening
- 5.Ley 10/2010 de prevención del blanqueo de capitales (BOE)
- 6.Bellingcat — Guías de investigación de fuentes abiertas