16 de enero de 2026

Cómo firmar un PDF con certificado digital en México

Cómo firmar un PDF con certificado digital en México

Summary · 8 min read

Guía práctica para preparar, firmar y validar un PDF con certificado digital en México, con control de versión, revisión del certificado y evidencia verificable.

Introducción

Firmar un PDF con certificado digital en México no consiste en colocar una imagen de firma sobre el documento. El control útil está en demostrar qué versión se aprobó, qué certificado se utilizó, qué revisión del PDF quedó firmada y si la firma puede validarse después.

Para un contrato comercial, conviene separar cuatro momentos: cerrar la versión aprobada, verificar el certificado y el método de firma, aplicar la firma sobre esa misma versión y validar el resultado antes de distribuirlo. Esta secuencia evita mezclar el borrador de trabajo con el archivo que realmente aceptaron las partes.

El hash calculado antes de la firma sirve como huella de la versión aprobada. No debe compararse con el hash del PDF firmado esperando que sea idéntico: una firma digital modifica el archivo. La comprobación de integridad del documento firmado debe hacerse con un validador de firmas, que revisa la revisión cubierta por la firma y detecta cambios posteriores.

Cuando el proceso utilice un certificado de e.firma del SAT, el equipo también debe comprobar que el certificado corresponde al titular previsto y que se encuentra en el estado esperado para el flujo. La clave privada debe permanecer bajo el control de su titular y solo utilizarse dentro del mecanismo autorizado.

Nota Sign ofrece soporte técnico para flujos de firma electrónica avanzada en México. La plataforma puede ayudar a estructurar el proceso y conservar evidencia de la firma, pero no determina por sí sola qué método exige un contrato concreto. Esa decisión depende del tipo de documento, las partes, la forma aplicable y la política jurídica de la organización.

Congelar la versión aprobada del PDF

Antes de firmar, cierre la redacción y exporte una única copia aprobada en PDF. Asigne un identificador de contrato, un número de revisión y, si forma parte de su control documental, la fecha de aprobación.

Calcule un hash de esa copia y guárdelo en el expediente. Su función es demostrar cuál era el archivo aprobado antes de iniciar la firma y detectar sustituciones accidentales durante la preparación del envío.

Mantenga el borrador editable fuera del flujo de firma. Si se modifica una cláusula, un anexo o cualquier otro contenido sustantivo, genere una nueva revisión, calcule un nuevo hash y reinicie las aprobaciones que correspondan. No reutilice la evidencia de una versión anterior.

Este control previo no sustituye la validación de la firma. El PDF firmado tendrá una estructura distinta porque incorporará la firma, el certificado y, cuando corresponda, información adicional de validación.

Elegir el certificado y el método autorizado

Defina quién debe firmar y qué credencial está autorizada para esa persona o entidad. El expediente debería permitir relacionar al firmante aprobado con el certificado utilizado, sin depender únicamente del nombre que aparece visualmente en la página.

Revise los datos relevantes del certificado, como el titular, el emisor, el número de serie, la vigencia y el estado que pueda comprobarse mediante la fuente correspondiente. Si el flujo contempla e.firma del SAT, utilice los servicios oficiales disponibles para verificar la vigencia del certificado y aplique las reglas internas de custodia de la clave privada.

También confirme que el software de firma, el destinatario y la política de la organización aceptan el certificado para el uso previsto. Que una credencial exista y sea técnicamente válida no significa, por sí solo, que sea el método adecuado para todo tipo de contrato.

La decisión jurídica debe mantenerse separada de la configuración técnica. Para documentos sujetos a formalidades específicas o a requisitos sectoriales, valide el método con el responsable legal o de cumplimiento antes de abrir el flujo.

Aplicar la firma sobre la versión aprobada

Cargue exactamente el PDF que pasó el control de versión. Antes del envío, configure el orden de los firmantes, los campos necesarios y cualquier regla sobre modificaciones posteriores.

Una firma digital basada en certificado calcula y firma criptográficamente los datos correspondientes a la revisión del PDF que se está firmando. Por eso, el archivo resultante cambia respecto de la copia sin firmar. En documentos con varios firmantes, pueden existir revisiones sucesivas, cada una asociada a una firma adicional.

La apariencia visible de la firma puede ayudar al lector a identificar el acto, pero no es la prueba técnica principal. La verificación debe apoyarse en los datos criptográficos, el certificado y el estado de la revisión firmada.

Si el contenido aprobado cambia antes de completarse el proceso, no continúe con el mismo expediente como si nada hubiera ocurrido. Cierre el envío, cree una nueva revisión y vuelva a aplicar los controles necesarios.

Validar la firma, el certificado y la integridad

Antes de entregar el contrato, abra el PDF final en un validador que pueda comprobar firmas digitales basadas en certificados. La revisión debe centrarse en cuatro preguntas.

Primero, confirme que la firma criptográfica es válida para la revisión firmada y que no aparecen alteraciones inesperadas del contenido. En un PDF con varias firmas, distinga entre una firma adicional prevista y una modificación que cambie lo que una parte había firmado.

Segundo, revise el certificado del firmante y su cadena de confianza según las reglas del validador y de su organización. La identidad mostrada debe coincidir con la persona o entidad autorizada en el flujo.

Tercero, compruebe la vigencia y, cuando el mecanismo lo permita, la información de revocación relevante para la validación. Si se utilizó e.firma del SAT, conserve también la evidencia de la consulta que su política interna considere necesaria.

Cuarto, revise el sello de tiempo únicamente si la firma incorpora uno. No todos los PDF firmados incluyen un sello de tiempo confiable; cuando exista, el validador debe indicar si puede verificarlo y con qué autoridad.

Guarde el resultado de la validación en un formato que pueda revisarse posteriormente. Una captura de pantalla puede servir como apoyo, pero es preferible conservar el informe o la evidencia estructurada que genere el sistema cuando esté disponible.

Archivar el PDF y la evidencia de verificación

El expediente final debería permitir reconstruir el proceso sin volver al borrador de trabajo. Como mínimo, vincule el PDF aprobado, su hash previo a la firma, el PDF firmado, la identificación de los firmantes y certificados, y el resultado de la validación.

Si su política lo requiere, calcule también un hash del PDF final firmado para controlar la copia archivada. Ese hash identifica el archivo final; no se utiliza para demostrar que es idéntico al PDF sin firmar.

Conserve además los datos operativos que aporten contexto: identificador del contrato, revisión, secuencia de firma, fecha de finalización y cualquier decisión de aceptación o excepción. La profundidad de la evidencia debe responder al riesgo del documento y a la política de retención aplicable.

El flujo termina cuando el equipo puede responder con claridad qué versión fue aprobada, quién firmó, qué certificado se utilizó, qué revisión quedó cubierta por cada firma y cuál fue el resultado de la validación.

Preguntas frecuentes

Nota Sign ayuda a las empresas a crear flujos de trabajo de acuerdos conformes a la normativa, y nuestro contenido sigue estrictas pautas editoriales.

Descubra una mejor manera de firmar electrónicamente sus documentos

Comience gratis
Contactar a ventas