Ir al contenido principal
Certyneo
Firma electrónica

¿Cómo funciona una firma electrónica?

Mecanismo criptográfico, autenticación, sellado de tiempo, pista de auditoría: el funcionamiento de una firma electrónica explicado paso a paso.

Rédaction Certyneo6 min de lectura

Actualizado el

Rédaction Certyneo

Redactor — Certyneo · Acerca de Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

El principio general

Una firma electrónica no es una imagen. Se trata de un proceso criptográfico que vincula cuatro elementos inseparables: el documento, la identidad del firmante, el momento de la firma y la prueba técnica de que nada fue modificado posteriormente.

Este proceso se basa en dos pilares: la autenticación del firmante y la integridad del documento.

Paso 1: autenticar al firmante

La autenticación consiste en establecer un vínculo entre la persona que firma y una identidad verificable. Existen varias técnicas, que se pueden combinar:

  • Dirección de correo electrónico de confianza: se envía un enlace único. Solo el titular del buzón puede hacer clic y firmar.
  • Código OTP (contraseña de un solo uso): se envía un código de un solo uso por SMS. El firmante lo introduce para acreditar que dispone del número de teléfono asociado.
  • Certificado personal: para la firma cualificada, un certificado emitido por un prestador cualificado acredita la identidad del firmante.

El nivel de exigencia varía según el nivel de firma que se busque; consulte las diferencias entre niveles.

Paso 2: calcular la huella criptográfica

Antes de la firma, la plataforma calcula una huella (hash) del documento. Es una secuencia única de caracteres que representa el contenido del archivo. Cualquier cambio, incluso de un solo carácter, produce una huella completamente diferente.

La huella es como una firma digital del archivo: es pequeña (unas pocas docenas de bytes) pero garantiza la integridad. Si alguien modifica el documento después de firmarlo, la huella ya no coincide: la firma queda invalidada.

Paso 3: asociar identidad y huella

La plataforma cifra la huella con una clave criptográfica vinculada a la identidad del firmante (a través de la PKI para la QES, o a través de la plataforma para la SES/AES). El resultado es el token de firma: un objeto digital que contiene a la vez:

  • la huella del documento
  • el identificador del firmante
  • la marca de tiempo precisa
  • la propia firma criptográfica

Este token se incrusta en el PDF final según el formato PAdES (PDF Advanced Electronic Signatures), un estándar europeo. En concreto, cuando abre un PDF firmado en Adobe Acrobat Reader, el lector comprueba automáticamente el token y muestra "Firma válida" si todo coincide.

Paso 4: sellar el tiempo

La marca de tiempo vincula la firma a un instante preciso y verificable. Una marca de tiempo cualificada emitida por un prestador de confianza aporta una prueba legal de que el documento existía en esa fecha, un argumento decisivo en caso de disputa sobre la fecha del compromiso.

Consulte marca de tiempo electrónica para comprender el papel y los niveles del sellado de tiempo.

Paso 5: registrar en la pista de auditoría

En cada paso del ciclo de firma, la plataforma registra un evento con marca de tiempo:

  • envío del sobre
  • apertura por parte del firmante (con IP y agente de usuario)
  • introducción del OTP
  • firma efectiva
  • posible rechazo
  • caducidad

El conjunto constituye la pista de auditoría. Es la prueba operativa del proceso. Se incluye en el PDF final y se conserva durante 10 años. Consulte prueba de firma electrónica.

Lo que ocurre en la práctica del lado del firmante

Desde el punto de vista del firmante, la experiencia es mínima:

  1. Recibe un correo electrónico con un enlace.
  2. Hace clic y abre el documento en su navegador.
  3. Lo lee y luego hace clic en "Firmar".
  4. Para la AES: introduce un código SMS recibido en su teléfono.
  5. Ya está. Recibe una copia del PDF firmado.

No hay cuenta que crear, ni aplicación que instalar, ni certificado que generar (salvo para la QES). Todo se hace en 1 a 3 minutos.

Lo que ocurre del lado del emisor

El emisor dirige el proceso desde su panel de control:

  • carga del documento (PDF, conversión automática si es Word)
  • adición de destinatarios y colocación de los campos de firma
  • elección del nivel de firma y del orden (paralelo o secuencial)
  • configuración de los recordatorios automáticos y de la fecha de caducidad
  • envío

En tiempo real, ve cómo cada sobre pasa de "enviado" a "abierto" y luego a "firmado". Los webhooks o las notificaciones push pueden trasladar estos eventos a un CRM o a un sistema de RR. HH.

Por qué la firma electrónica es difícil de falsificar

  • Huella criptográfica: cualquier modificación invalida la firma
  • Autenticación fuerte: sin acceso al correo electrónico Y al teléfono (para la AES), es imposible hacerse pasar por el firmante
  • Pista de auditoría con marca de tiempo: cada paso se rastrea con IP y agente de usuario
  • Claves criptográficas: la clave privada del firmante (QES) nunca sale de su dispositivo físico
  • Archivado durante 10 años: la prueba sigue disponible mucho después de la firma

Cómo le ayuda Certyneo

En Certyneo, todo el proceso criptográfico se ejecuta en el backend, en servidores europeos (Alemania, IONOS): carga del PDF, cálculo del hash SHA-256, integración del token PAdES, sellado de tiempo y conservación de la pista de auditoría en una base de datos PostgreSQL cifrada. Usted dispone de un proceso conforme a eIDAS sin tener que comprender el detalle técnico.

Descubra la solución de firma electrónica Certyneo

Preguntas frecuentes

¿Puedo verificar una firma sin la plataforma que la emitió?

Sí. Un PDF firmado en formato PAdES puede verificarse con cualquier lector de PDF compatible (Adobe Reader, pdfsig, etc.). Incluso si la plataforma emisora desaparece, la firma sigue siendo verificable.

¿Qué pasa si modifico el PDF después de firmar?

La firma deja de ser válida. El lector de PDF muestra un aviso "El documento ha sido modificado desde la firma" y la huella ya no coincide.

¿Cuánto dura una firma electrónica?

La firma sigue siendo válida mientras lo sean los algoritmos criptográficos utilizados. Para garantizar la validez a largo plazo se utilizan formatos PAdES-LTA (Long Term Archive), que incorporan marcas de tiempo cualificadas regeneradas periódicamente.

¿Se pueden firmar varios documentos a la vez?

Sí. Un sobre Certyneo puede contener varios documentos, todos ellos firmados con un solo clic. Cada documento conserva su propia huella, pero la pista de auditoría es común.

¿La huella revela el contenido del documento?

No. La huella es de sentido único: se puede calcular la huella a partir del documento, pero no recuperar el documento a partir de la huella. Es una de las propiedades fundamentales de las funciones hash criptográficas.

Conclusión

Una firma electrónica es un proceso criptográfico que vincula de manera verificable a un firmante, un documento, una fecha y un consentimiento. El firmante no tiene que entender nada de esto: para él es un clic y un código SMS. Para usted, es una prueba sólida, archivada y utilizable.

Pruebe Certyneo para enviar, firmar y seguir sus documentos en línea de forma sencilla, rápida y segura.

Prueba Certyneo gratis

Envía tu primer sobre de firma en menos de 5 minutos. 5 sobres gratuitos al mes, sin tarjeta de crédito.

Profundizar en el tema

Nuestras guías completas para dominar la firma electrónica.

Comunidad Certyneo

¿Una pregunta sobre la firma electrónica?

Únete a la comunidad Certyneo: haz tus preguntas, comparte tus respuestas e intercambia con miles de usuarios y nuestro equipo.