Ir al contenido principal
Certyneo
X.509 · PKI · Certificado cualificado eIDAS

Certificado de firma digital y autoridad de certificación

Detrás de toda firma digital fiable se encuentra un certificado electrónico: un archivo que vincula de manera verificable una identidad (una persona, una empresa) a una clave pública. Es este certificado, emitido por una autoridad de certificación (AC) de confianza, el que permite a cualquiera verificar la autenticidad de una firma y detectar la menor modificación del documento. Esta guía explica qué es un certificado de firma digital, cómo funciona la cadena de confianza (PKI, autoridad de certificación, certificado raíz), qué distingue a un certificado cualificado eIDAS de un certificado ordinario, y cómo una firma sigue siendo verificable incluso después de la revocación o expiración del certificado.

¿Qué es un certificado de firma digital?

Un certificado de firma digital (o certificado electrónico) es un archivo emitido por una autoridad de certificación que asocia una clave pública con la identidad de su titular. Concretamente, cuando un firmante estampa su firma, el documento se sella con su clave privada; cualquiera que disponga del certificado correspondiente puede entonces, utilizando la clave pública que contiene, verificar dos cosas: que la firma proviene del titular identificado, y que el documento no ha sido modificado desde la firma.

Un certificado respeta el estándar X.509 y contiene la identidad del titular, su clave pública, la identidad de la autoridad de certificación emisora, un período de validez, y la firma de la AC que lo garantiza todo. Su fiabilidad no se basa únicamente en el certificado, sino en la cadena de confianza que remonta hasta una autoridad raíz reconocida. Esta cadena —la PKI (Public Key Infrastructure)— es la que transforma un simple archivo en prueba de identidad oponible.

Las cinco nociones clave de la confianza digital

Un certificado nunca funciona solo: se inscribe en una infraestructura cuyos componentes esenciales son los siguientes.

El certificado X.509

X.509 es el formato estándar de un certificado electrónico. Describe la estructura del archivo: número de serie, identidad del titular (sujeto), clave pública, identidad del emisor, fechas de validez, usos autorizados, y firma de la AC. Es el formato universal utilizado para la firma, el cifrado y los certificados TLS de sitios web.

La autoridad de certificación (AC)

Una autoridad de certificación (AC, o CA — Certificate Authority) es un organismo de confianza que emite certificados y se compromete a garantizar la identidad de sus titulares tras verificarla. Las AC cualificadas están supervisadas por autoridades nacionales (la ANSSI en Francia) y figuran en la lista de confianza de la UE. Una AC puede ser raíz, intermedia o emisora.

La PKI (infraestructura de clave pública)

La PKI (Public Key Infrastructure, o IGC — Infraestructura de Gestión de Claves) es el conjunto de materiales, software, procedimientos y autoridades que gestionan el ciclo de vida de los certificados: emisión, renovación, revocación, publicación. Es ella la que organiza la cadena de confianza, desde la autoridad raíz hasta el certificado del usuario final.

El certificado cualificado eIDAS

Un certificado cualificado es expedido por un proveedor de servicios de confianza cualificado (QTSP) inscrito en la lista de confianza de un Estado miembro de la UE. Ofrece el nivel más alto de seguridad reconocido en Europa y constituye la condición para emitir una firma cualificada (QES), única firma electrónica legalmente equivalente a una firma manuscrita de pleno derecho.

La revocación (CRL y OCSP)

Un certificado puede ser revocado antes de su vencimiento (clave comprometida, salida de un empleado, error de emisión). Dos mecanismos permiten verificar que un certificado sigue siendo válido: la CRL (lista de certificados revocados publicada por la AC) y el protocolo OCSP (consulta en tiempo real del estado de un certificado).

Cómo se supervisa la cadena de confianza

Un certificado solo tiene valor por la confianza otorgada a la autoridad que lo emitió. Cuatro pilares garantizan esta confianza en Europa.

La cadena de certificación

Cada certificado está firmado por una AC emisora, ella misma certificada por una AC intermedia, hasta una AC raíz cuyo certificado es autofirmado y reconocido por los sistemas operativos y navegadores. Verificar una firma consiste en remontar esta cadena hasta una raíz de confianza.

La Lista de Confianza eIDAS de la UE

Cada Estado miembro publica una lista de confianza (Trusted List) que enumera sus proveedores cualificados y los servicios que prestan. La Comisión Europea agrega estas listas. Un certificado emitido por un QTSP que figure en esta lista es reconocido de pleno derecho en toda la Unión Europea.

La ANSSI y el RGS (Francia)

En Francia, la ANSSI supervisa los proveedores cualificados y publica el Referencial General de Seguridad (RGS), que define los requisitos aplicables a los certificados utilizados en los intercambios con la administración. Expide cualificaciones que atestiguan la conformidad de una AC con estos referenciales.

Las normas ETSI EN 319 411

Las normas europeas ETSI EN 319 411 definen las políticas y requisitos de seguridad que debe cumplir una autoridad de certificación para emitir certificados reconocidos, cualificados o no. Es a la luz de estas normas que un organismo acreditado audita un QTSP antes de su inscripción en la Lista de Confianza.

Certificado simple, avanzado o cualificado: ¿cuáles son las diferencias?

El nivel del certificado determina el nivel de firma alcanzable y su valor jurídico. Aquí hay seis dimensiones que los distinguen.

DimensiónCertificado simpleCertificado avanzadoCertificado cualificado
EmisorCualquier AC, sin supervisión especial.AC que cumple requisitos de seguridad reforzados (ETSI).Proveedor cualificado (QTSP) inscrito en la Lista de Confianza eIDAS.
Verificación de identidadDébil — a menudo una simple validación de dirección de correo electrónico.Verificación de identidad reforzada del titular.Verificación presencial o equivalente (videoidentificación certificada).
Nivel de firma permitidoFirma simple (SES).Firma avanzada (AES).Firma cualificada (QES).
Valor jurídicoAdmisible, pero la carga de la prueba recae en el emisor.Presunción fuerte de fiabilidad.Equivalencia de pleno derecho con la firma manuscrita.
Reconocimiento en la UESin reconocimiento armonizado.Reconocido, bajo condiciones.Reconocido de pleno derecho en toda la Unión Europea.
Uso típicoValidación interna, acuses de recibo.Contratos comerciales, RRHH, presupuestos.Actas notariales, licitaciones públicas, actos de abogado.

Preguntas frecuentes — certificado de firma digital

¿Cuál es la diferencia entre un certificado electrónico y una firma digital?
La firma digital es el resultado de una operación criptográfica aplicada a un documento; el certificado electrónico es el fichero que prueba a quién pertenece la clave que sirvió para firmar. Sin certificado, una firma digital no es más que una serie de octetos inverificable: es el certificado, emitido por una autoridad de certificación, el que vincula esa firma a una identidad real y permite verificarla.
¿Qué es una autoridad de certificación?
Una autoridad de certificación (AC, o CA en inglés) es un tercero de confianza que verifica la identidad de un solicitante, le emite un certificado electrónico que vincula su identidad a su clave pública, y publica la información que permite verificar y revocar ese certificado. Las AC cualificadas son supervisadas por autoridades nacionales (la ANSSI en Francia) e inscritas en la lista de confianza de la Unión Europea.
¿Qué es un certificado cualificado?
Un certificado cualificado es un certificado electrónico emitido por un proveedor de servicios de confianza cualificado (QTSP) inscrito en la lista de confianza de un Estado miembro de la UE. Es el nivel de garantía más alto reconocido en Europa y la condición para emitir una firma cualificada (QES), única firma electrónica automáticamente equivalente a una firma manuscrita conforme al Reglamento eIDAS.
¿Qué es la PKI?
La PKI (Public Key Infrastructure, o IGC — Infraestructura de Gestión de Claves en español) es el conjunto de autoridades, equipos informáticos, programas y procedimientos que gestionan el ciclo de vida de los certificados electrónicos: emisión, renovación, publicación, revocación. Organiza la cadena de confianza que vincula el certificado de un usuario final a una autoridad raíz reconocida.
¿Cómo verificar que un certificado sigue siendo válido?
Más allá de su período de validez, un certificado puede haber sido revocado (clave comprometida, error en la emisión). Dos mecanismos permiten verificarlo: la CRL (Certificate Revocation List), una lista de certificados revocados publicada regularmente por la AC, y el protocolo OCSP (Online Certificate Status Protocol), que consulta en tiempo real el estado de un certificado determinado. Las firmas en formato PAdES B-LT/B-LTA integran estos datos para seguir siendo verificables en el tiempo.
¿Hay que comprar un certificado para firmar electrónicamente?
No para la mayoría de los usos. Para una firma simple (SES) o avanzada (AES), es la plataforma de firma la que gestiona los certificados — no tiene que comprar nada ni instalar nada. Un certificado cualificado individual solo es necesario para emitir usted mismo firmas cualificadas (QES) de forma autónoma; en caso contrario, el certificado cualificado es proporcionado sobre la marcha por el QTSP asociado en el momento de la firma, después de verificar su identidad.
¿Qué es un certificado X.509?
X.509 es el estándar internacional que define la estructura de un certificado electrónico. Un certificado X.509 contiene en particular: la identidad del titular (el « sujeto »), su clave pública, la identidad de la autoridad emisora, un número de serie, un período de validez, los usos autorizados de la clave, y la firma de la AC que sella el conjunto. Es el formato utilizado tanto para la firma de documentos como para los certificados TLS que aseguran los sitios web.

Para ir más lejos

Artículos recomendados

Firme con una cadena de confianza reconocida eIDAS

Certyneo se basa en certificados emitidos por proveedores de confianza calificados que figuran en la Lista de confianza europea. SES y AES incluidas, QES a 9,90 €/acto.

Comunidad Certyneo

¿Una pregunta sobre la firma electrónica?

Únete a la comunidad Certyneo: haz tus preguntas, comparte tus respuestas e intercambia con miles de usuarios y nuestro equipo.