Guía · Confianza

Firma digital en certificados: qué prueba y qué la hace válida

"Firmado digitalmente" puede significar un autógrafo escaneado pegado en un PDF o una prueba criptográfica que cualquiera puede comprobar. No son lo mismo, y la ley no los trata igual.

Dos cosas que llamamos firma

En un certificado, la palabra firma abarca dos cosas distintas:

  • La imagen de una firma. El autógrafo de la dirección, escaneado e impreso en el certificado. Le dice a quien lee quién respalda el documento, como una firma manuscrita en papel. No prueba nada sobre el archivo: cualquiera puede copiar la imagen en otro documento.
  • Una firma criptográfica. Un valor calculado a partir del contenido exacto del certificado con una clave privada que solo tiene quien emite. Cualquiera con la clave pública del emisor puede comprobarla. Si cambia un solo carácter del certificado, la comprobación falla.

Un certificado profesional suele llevar ambas: el autógrafo para quien lo lee y la firma criptográfica para la comprobación.

Qué prueba una firma criptográfica

Una firma criptográfica válida responde dos preguntas a la vez: el documento se firmó con la clave que pertenece al emisor, y no ha cambiado desde entonces. No dice si el emisor es una institución real y reconocida; por eso verificar un título sigue empezando por la institución. Tampoco dice si el certificado sigue vigente: un certificado puede tener una firma perfecta y haber sido retirado después. Para eso está la comprobación de revocación.

Qué dice la ley sobre la firma electrónica

La mayoría de los ordenamientos aceptan la firma electrónica, con distintos niveles de fuerza.

Unión Europea: eIDAS

El Reglamento (UE) n.º 910/2014, conocido como eIDAS, define tres niveles. La firma electrónica son datos en formato electrónico anejos a otros datos o asociados de manera lógica con ellos, que el firmante utiliza para firmar. La firma electrónica avanzada debe, según el artículo 26, estar vinculada al firmante de manera única, permitir su identificación, haberse creado con datos que el firmante puede utilizar bajo su control exclusivo y estar vinculada a los datos firmados de modo que cualquier modificación ulterior sea detectable. La firma electrónica cualificada es una firma avanzada creada con un dispositivo cualificado y basada en un certificado cualificado.

El artículo 25 fija sus efectos: no se denegarán efectos jurídicos ni admisibilidad como prueba a una firma electrónica por el mero hecho de ser electrónica o no ser cualificada, y una firma electrónica cualificada tendrá un efecto jurídico equivalente al de una firma manuscrita. En 2024 el reglamento fue modificado por el Reglamento (UE) 2024/1183, que establece el Marco Europeo de Identidad Digital.

Estados Unidos: ESIGN

La ley federal ESIGN de 2000 establece que, en las transacciones que afectan al comercio interestatal o exterior, no se pueden negar efectos jurídicos, validez ni exigibilidad a una firma, un contrato u otro registro por el solo hecho de estar en formato electrónico (15 U.S.C. § 7001).

América Latina

  • México: según la Ley de Firma Electrónica Avanzada, publicada en 2012, los documentos con firma electrónica avanzada producen los mismos efectos que los presentados con firma autógrafa (artículo 7).
  • Colombia: la Ley 527 de 1999 regula los mensajes de datos, el comercio electrónico y las firmas digitales. Según su artículo 7, cuando la ley exige una firma, el requisito se cumple con un método que identifique al iniciador, indique que aprueba el contenido y sea confiable y apropiado.
  • Honduras: la Ley sobre Firmas Electrónicas (Decreto 149-2013) da a la firma electrónica la misma validez y eficacia jurídica que a la firma manuscrita, siempre que se cumplan los requisitos de la ley.

En el plano internacional, la Ley Modelo de la CNUDMI sobre Firmas Electrónicas, de 2001, fijó criterios de fiabilidad técnica para equiparar la firma electrónica y la manuscrita, y muchas leyes nacionales se inspiran en ella.

Dónde encajan los certificados

La mayoría de los certificados educativos no son contratos, y la mayoría de los ordenamientos no exigen en ellos una firma cualificada. Lo que necesita quien lee es la garantía de que el certificado procede de la institución y no se ha alterado: exactamente lo que aporta una firma criptográfica. Cuando un organismo o una institución receptora exige un nivel concreto, como la firma cualificada de eIDAS, esa exigencia viene de las normas del trámite, no de la firma. Consúltalas antes de emitir.

Por qué Ed25519

Ed25519 es una variante del algoritmo de firma digital de curvas de Edwards (EdDSA), especificado en el RFC 8032 (2017). En 2023, el Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST) aprobó EdDSA, incluido Ed25519, en su estándar de firma digital FIPS 186-5. Sus firmas son cortas, rápidas de verificar y deterministas: la misma clave y el mismo documento producen siempre la misma firma.

Cómo firma Emitcert un certificado

Emitcert firma el texto de cada certificado en el momento de otorgarlo, con la clave Ed25519 propia de la institución emisora. La clave pública del emisor se publica, de modo que cualquiera puede comprobar un certificado sin fiarse de la página que lo muestra. El mismo certificado está disponible además como credencial Open Badges 3.0 con una prueba W3C Data Integrity (el conjunto criptográfico eddsa-jcs-2022), que los monederos de credenciales y otros programas pueden verificar por su cuenta. Nuestra comparación entre certificados en PDF y credenciales verificables explica qué añade ese formato.

Preguntas frecuentes

¿Una firma escaneada en un certificado PDF es una firma digital?

No. Un autógrafo escaneado es una imagen que cualquiera puede copiar en otro archivo. Una firma digital criptográfica se calcula a partir del contenido exacto del documento y falla en cuanto el documento cambia.

¿Un certificado firmado digitalmente necesita una firma cualificada?

Por lo general, no. La mayoría de los certificados educativos no están sujetos a una exigencia de firma cualificada. Cuando un trámite la pide, por ejemplo según el Reglamento eIDAS de la UE, la exigencia viene de sus propias normas: consúltalas antes de emitir.

Si la firma es correcta, ¿el certificado es válido?

Prueba que el certificado procede de quien tiene la clave y que no se ha alterado. No prueba que siga vigente: comprueba también la página de verificación o el estado de revocación.

Fuentes

Cada dato de esta página procede de los documentos siguientes. Las leyes y los servicios cambian: consulta la versión vigente antes de basarte en ellos.

  1. Reglamento (UE) n.º 910/2014 (eIDAS), EUR-Lex
  2. Reglamento (UE) 2024/1183 (Marco Europeo de Identidad Digital), EUR-Lex
  3. Código de EE. UU., título 15, § 7001 (ley ESIGN), GovInfo (en inglés)
  4. Ley Modelo de la CNUDMI sobre Firmas Electrónicas (2001) (en inglés)
  5. Ley de Firma Electrónica Avanzada, Diario Oficial de la Federación (México), 11 de enero de 2012
  6. Ley 527 de 1999 (Colombia), Secretaría General del Senado
  7. Ley sobre Firmas Electrónicas, Decreto 149-2013 (Honduras), La Gaceta
  8. RFC 8032: Edwards-Curve Digital Signature Algorithm, EdDSA (en inglés)
  9. NIST FIPS 186-5: Digital Signature Standard, 2023 (en inglés)
  10. W3C: Verifiable Credentials Data Model v2.0 (en inglés)