- ¿Cuál es la diferencia entre un certificado electrónico y una firma digital?
- La firma digital es el resultado de una operación criptográfica aplicada a un documento; el certificado electrónico es el fichero que prueba a quién pertenece la clave que sirvió para firmar. Sin certificado, una firma digital no es más que una serie de octetos inverificable: es el certificado, emitido por una autoridad de certificación, el que vincula esa firma a una identidad real y permite verificarla.
- ¿Qué es una autoridad de certificación?
- Una autoridad de certificación (AC, o CA en inglés) es un tercero de confianza que verifica la identidad de un solicitante, le emite un certificado electrónico que vincula su identidad a su clave pública, y publica la información que permite verificar y revocar ese certificado. Las AC cualificadas son supervisadas por autoridades nacionales (la ANSSI en Francia) e inscritas en la lista de confianza de la Unión Europea.
- ¿Qué es un certificado cualificado?
- Un certificado cualificado es un certificado electrónico emitido por un proveedor de servicios de confianza cualificado (QTSP) inscrito en la lista de confianza de un Estado miembro de la UE. Es el nivel de garantía más alto reconocido en Europa y la condición para emitir una firma cualificada (QES), única firma electrónica automáticamente equivalente a una firma manuscrita conforme al Reglamento eIDAS.
- ¿Qué es la PKI?
- La PKI (Public Key Infrastructure, o IGC — Infraestructura de Gestión de Claves en español) es el conjunto de autoridades, equipos informáticos, programas y procedimientos que gestionan el ciclo de vida de los certificados electrónicos: emisión, renovación, publicación, revocación. Organiza la cadena de confianza que vincula el certificado de un usuario final a una autoridad raíz reconocida.
- ¿Cómo verificar que un certificado sigue siendo válido?
- Más allá de su período de validez, un certificado puede haber sido revocado (clave comprometida, error en la emisión). Dos mecanismos permiten verificarlo: la CRL (Certificate Revocation List), una lista de certificados revocados publicada regularmente por la AC, y el protocolo OCSP (Online Certificate Status Protocol), que consulta en tiempo real el estado de un certificado determinado. Las firmas en formato PAdES B-LT/B-LTA integran estos datos para seguir siendo verificables en el tiempo.
- ¿Hay que comprar un certificado para firmar electrónicamente?
- No para la mayoría de los usos. Para una firma simple (SES) o avanzada (AES), es la plataforma de firma la que gestiona los certificados — no tiene que comprar nada ni instalar nada. Un certificado cualificado individual solo es necesario para emitir usted mismo firmas cualificadas (QES) de forma autónoma; en caso contrario, el certificado cualificado es proporcionado sobre la marcha por el QTSP asociado en el momento de la firma, después de verificar su identidad.
- ¿Qué es un certificado X.509?
- X.509 es el estándar internacional que define la estructura de un certificado electrónico. Un certificado X.509 contiene en particular: la identidad del titular (el « sujeto »), su clave pública, la identidad de la autoridad emisora, un número de serie, un período de validez, los usos autorizados de la clave, y la firma de la AC que sella el conjunto. Es el formato utilizado tanto para la firma de documentos como para los certificados TLS que aseguran los sitios web.