
Certificación ISO para firma electrónica: guía 2026
ISO 27001, eIDAS, ETSI… las certificaciones de los proveedores de firma electrónica se han convertido en un criterio de selección imprescindible. Descubra cómo compararlas de manera eficaz.
Detrás de toda firma digital fiable se encuentra un certificado electrónico: un archivo que vincula de manera verificable una identidad (una persona, una empresa) a una clave pública. Es este certificado, emitido por una autoridad de certificación (AC) de confianza, el que permite a cualquiera verificar la autenticidad de una firma y detectar la menor modificación del documento. Esta guía explica qué es un certificado de firma digital, cómo funciona la cadena de confianza (PKI, autoridad de certificación, certificado raíz), qué distingue a un certificado cualificado eIDAS de un certificado ordinario, y cómo una firma sigue siendo verificable incluso después de la revocación o expiración del certificado.
Un certificado de firma digital (o certificado electrónico) es un archivo emitido por una autoridad de certificación que asocia una clave pública con la identidad de su titular. Concretamente, cuando un firmante estampa su firma, el documento se sella con su clave privada; cualquiera que disponga del certificado correspondiente puede entonces, utilizando la clave pública que contiene, verificar dos cosas: que la firma proviene del titular identificado, y que el documento no ha sido modificado desde la firma.
Un certificado respeta el estándar X.509 y contiene la identidad del titular, su clave pública, la identidad de la autoridad de certificación emisora, un período de validez, y la firma de la AC que lo garantiza todo. Su fiabilidad no se basa únicamente en el certificado, sino en la cadena de confianza que remonta hasta una autoridad raíz reconocida. Esta cadena —la PKI (Public Key Infrastructure)— es la que transforma un simple archivo en prueba de identidad oponible.
Un certificado nunca funciona solo: se inscribe en una infraestructura cuyos componentes esenciales son los siguientes.
X.509 es el formato estándar de un certificado electrónico. Describe la estructura del archivo: número de serie, identidad del titular (sujeto), clave pública, identidad del emisor, fechas de validez, usos autorizados, y firma de la AC. Es el formato universal utilizado para la firma, el cifrado y los certificados TLS de sitios web.
Una autoridad de certificación (AC, o CA — Certificate Authority) es un organismo de confianza que emite certificados y se compromete a garantizar la identidad de sus titulares tras verificarla. Las AC cualificadas están supervisadas por autoridades nacionales (la ANSSI en Francia) y figuran en la lista de confianza de la UE. Una AC puede ser raíz, intermedia o emisora.
La PKI (Public Key Infrastructure, o IGC — Infraestructura de Gestión de Claves) es el conjunto de materiales, software, procedimientos y autoridades que gestionan el ciclo de vida de los certificados: emisión, renovación, revocación, publicación. Es ella la que organiza la cadena de confianza, desde la autoridad raíz hasta el certificado del usuario final.
Un certificado cualificado es expedido por un proveedor de servicios de confianza cualificado (QTSP) inscrito en la lista de confianza de un Estado miembro de la UE. Ofrece el nivel más alto de seguridad reconocido en Europa y constituye la condición para emitir una firma cualificada (QES), única firma electrónica legalmente equivalente a una firma manuscrita de pleno derecho.
Un certificado puede ser revocado antes de su vencimiento (clave comprometida, salida de un empleado, error de emisión). Dos mecanismos permiten verificar que un certificado sigue siendo válido: la CRL (lista de certificados revocados publicada por la AC) y el protocolo OCSP (consulta en tiempo real del estado de un certificado).
Un certificado solo tiene valor por la confianza otorgada a la autoridad que lo emitió. Cuatro pilares garantizan esta confianza en Europa.
Cada certificado está firmado por una AC emisora, ella misma certificada por una AC intermedia, hasta una AC raíz cuyo certificado es autofirmado y reconocido por los sistemas operativos y navegadores. Verificar una firma consiste en remontar esta cadena hasta una raíz de confianza.
Cada Estado miembro publica una lista de confianza (Trusted List) que enumera sus proveedores cualificados y los servicios que prestan. La Comisión Europea agrega estas listas. Un certificado emitido por un QTSP que figure en esta lista es reconocido de pleno derecho en toda la Unión Europea.
En Francia, la ANSSI supervisa los proveedores cualificados y publica el Referencial General de Seguridad (RGS), que define los requisitos aplicables a los certificados utilizados en los intercambios con la administración. Expide cualificaciones que atestiguan la conformidad de una AC con estos referenciales.
Las normas europeas ETSI EN 319 411 definen las políticas y requisitos de seguridad que debe cumplir una autoridad de certificación para emitir certificados reconocidos, cualificados o no. Es a la luz de estas normas que un organismo acreditado audita un QTSP antes de su inscripción en la Lista de Confianza.
El nivel del certificado determina el nivel de firma alcanzable y su valor jurídico. Aquí hay seis dimensiones que los distinguen.
| Dimensión | Certificado simple | Certificado avanzado | Certificado cualificado |
|---|---|---|---|
| Emisor | Cualquier AC, sin supervisión especial. | AC que cumple requisitos de seguridad reforzados (ETSI). | Proveedor cualificado (QTSP) inscrito en la Lista de Confianza eIDAS. |
| Verificación de identidad | Débil — a menudo una simple validación de dirección de correo electrónico. | Verificación de identidad reforzada del titular. | Verificación presencial o equivalente (videoidentificación certificada). |
| Nivel de firma permitido | Firma simple (SES). | Firma avanzada (AES). | Firma cualificada (QES). |
| Valor jurídico | Admisible, pero la carga de la prueba recae en el emisor. | Presunción fuerte de fiabilidad. | Equivalencia de pleno derecho con la firma manuscrita. |
| Reconocimiento en la UE | Sin reconocimiento armonizado. | Reconocido, bajo condiciones. | Reconocido de pleno derecho en toda la Unión Europea. |
| Uso típico | Validación interna, acuses de recibo. | Contratos comerciales, RRHH, presupuestos. | Actas notariales, licitaciones públicas, actos de abogado. |

ISO 27001, eIDAS, ETSI… las certificaciones de los proveedores de firma electrónica se han convertido en un criterio de selección imprescindible. Descubra cómo compararlas de manera eficaz.

La PKI es el fundamento criptográfico de toda firma electrónica fiable. Descubre su funcionamiento, sus componentes y su relación con los certificados X.509 y la normativa eIDAS.

El reglamento eIDAS 2 impone nuevas exigencias a los prestatarios de servicios de confianza. Descubre el itinerario de certificación completo para mantenerte conforme en 2026.

El certificado electrónico cualificado es el fundamento jurídico de toda firma digital de alto valor probatorio. Descubra cómo obtenerlo, implementarlo y mantener el cumplimiento en 2026.

¿Qué es un certificado electrónico, para qué sirve y cuál es el vínculo con la firma digital?

Certyneo se basa en certificados emitidos por proveedores de confianza calificados que figuran en la Lista de confianza europea. SES y AES incluidas, QES a 9,90 €/acto.
Utilizamos cookies para mejorar su experiencia en nuestro sitio. Las cookies estrictamente necesarias para el funcionamiento del servicio siempre están activas. Más información sobre nuestra política de cookies