Autenticación del firmante: métodos y desafíos
Cómo autenticar a un firmante en firma electrónica: métodos, niveles, riesgos y buenas prácticas.
Actualizado el
Equipo Certyneo
Redactor — Certyneo · Acerca de Certyneo

Por qué la autenticación es crítica
La autenticación del firmante es el eslabón más débil de la cadena de prueba. Sin ella, es imposible demostrar quién firmó realmente. Una plataforma de firma moderna debe ofrecer varios mecanismos graduados.
Los métodos disponibles
Email de confianza
El firmante recibe un enlace único en su dirección de correo electrónico. Solo el titular de la cuenta puede hacer clic. Simple y efectivo para SES.
Riesgo residual: robo de cuenta de correo electrónico. Aceptable para documentos de bajo riesgo.
OTP por SMS
Código de un solo uso enviado al número de teléfono. Combinado con correo electrónico = AES.
Riesgo residual: intercambio de SIM (raro pero conocido para objetivos de alto valor).
OTP por aplicación
Código generado por una aplicación (Google Authenticator, Authy, Twilio Authy). Más seguro que SMS para riesgos elevados.
Biometría
Huella dactilar, reconocimiento facial. Utilizado en dispositivos móviles para mejorar la experiencia. No se almacena en el servidor (cumplimiento RGPD).
Certificado personal
Certificado criptográfico emitido por un QTSP, almacenado en un dispositivo (YubiKey, tarjeta inteligente). Obligatorio para QES.
Video KYC
Verificación de identidad por videoconferencia o grabación. Utilizada en sectores regulados (banca, seguros).
Identidad digital nacional
FranceConnect+, itsme (más de 40 países europeos, entre ellos Bélgica y Francia), SPID (Italia). Reconocida como nivel "sustancial" por eIDAS.
Niveles de aseguramiento (LoA)
eIDAS define tres niveles:
Nivel | Requisito | Ejemplo
Bajo | Correo electrónico o equivalente | SES
Sustancial | Doble factor | AES (correo + OTP)
Elevado | Verificación de identidad estricta | QES, KYC por video
Alineación con el riesgo
- Documento interno, orden de compra: LoA bajo (SES) es suficiente
- Contrato de trabajo, arrendamiento, NDA: LoA sustancial (AES)
- Acta notarial, contrato público: LoA elevado (QES)
Errores frecuentes
- Utilizar SES para todo (subdimensionado)
- Apilar autenticaciones innecesariamente (fricción)
- No registrar los métodos utilizados (prueba debilitada)
- Recopilar demasiados datos biométricos (RGPD)
Protección contra ataques
- Phishing: capacitar a los firmantes para verificar el remitente
- Ataque de intermediario: TLS 1.3 obligatorio
- Intercambio de SIM: OTP por aplicación para riesgos muy elevados
- Deepfake KYC por video: controles de vivacidad + verificación cruzada
Caso concreto: neobancos
Proceso de apertura de cuenta:
- Correo electrónico de confianza
- OTP SMS
- Carga de documento de identidad
- Prueba de vivacidad (selfie)
- Verificación cruzada en bases de sanciones
- Firma AES
LoA: sustancial. Conforme a ACPR. Proceso en 10 minutos.
Cómo Certyneo te ayuda
Certyneo ofrece todos los mecanismos comunes: correo electrónico, OTP SMS (vía Twilio Verify), integración de certificados cualificados para QES, video KYC opcional, FranceConnect+ en integración. Cada método se registra en el registro de auditoría.
Descubre la solución de firma electrónica Certyneo
Preguntas frecuentes
¿Es el SMS lo suficientemente seguro?
Para AES sí. Para riesgos muy elevados, prefiere OTP por aplicación o biometría.
¿Se almacena la biometría?
No en el servidor (cumplimiento RGPD). Las plantillas permanecen en el dispositivo.
¿Se pueden combinar varios métodos?
Sí, para reforzar la prueba.
¿FranceConnect+ es reconocido?
Sí: eIDAS lo reconoce en el nivel sustancial y puede sostener tanto una AES como una QES. En Certyneo la integración está en curso y todavía no está abierta a las cuentas de clientes: hoy la AES se autentica con un OTP por SMS.
¿Qué sucede si el OTP expira?
El firmante puede solicitar uno nuevo. Los límites anti-fuerza bruta están en vigor.
Conclusión
Una buena autenticación es graduada, registrada y adaptada al riesgo. Sobre-autenticar crea fricción; sub-autenticar debilita la prueba. El equilibrio se encuentra documento por documento.
Prueba Certyneo para enviar, firmar y hacer seguimiento de tus documentos en línea de forma simple, rápida y segura.
Pruebe Certyneo gratuitamente
Envíe su primer sobre de firma en menos de 5 minutos. 5 sobres gratuitos al mes, sin tarjeta de crédito.
Profundizar en el tema
Artículos de referencia sobre este tema.
Profundizar en el tema
Nuestras guías completas para dominar la firma electrónica.
Continúe leyendo sobre Seguridad
Profundice sus conocimientos con estos artículos relacionados con el tema.

Firma electrónica: trazabilidad y auditoría interna en 2026
La trazabilidad de una firma electrónica se ha convertido en un pilar de la auditoría interna y el cumplimiento legal en la empresa. Descubre cómo aprovecharlo al máximo.

Firma electrónica y norma ISO 27001: guía 2026
La norma ISO 27001 se ha convertido en un referencial imprescindible para asegurar los procesos de firma electrónica en la empresa. Descubra los requisitos clave, las sinergias con eIDAS y las mejores prácticas a adoptar.

Firma electrónica del recibo de nómina: guía 2026
La desmaterialización del recibo de nómina se acelera en 2026 gracias a la firma electrónica. Descubra todo lo que debe saber para una implementación conforme y eficaz.