14 de julio de 2025

Cómo comprobar un certificado digital antes de confiar

Cómo comprobar un certificado digital antes de confiar

Summary · 4 min read

Guía para comprobar un certificado digital antes de confiar en una firma: validar el archivo, revisar titular, cadena, revocación y tiempo, y separar la representación.

Introducción

Comprobar un certificado digital antes de confiar en una firma no consiste en mirar si aparece un candado verde. Un certificado puede estar bien formado y encadenar correctamente y, aun así, no responder a todas las preguntas que importan para un poder empresarial: quién firmó, si el documento sigue íntegro, qué confianza merece la cadena, cuál era el estado del certificado en el momento relevante y si esa persona tenía facultades para actuar por la empresa.

Para un analista de incorporación, la revisión debe ser reproducible. Cada etapa debería producir un resultado observable —válido, no válido, no comprobado o pendiente de excepción— y quedar vinculada al archivo exacto que se examinó.

Esta guía explica cómo revisar un certificado asociado a una firma digital sin confundir la validez criptográfica, la confianza del certificado y la autoridad del representante.

Conservar el archivo firmado antes de iniciar la revisión

La comprobación debe partir del documento exacto recibido. Guarde el archivo sin sustituirlo por una exportación, una captura o una copia editada y conserve una referencia a su procedencia y fecha de recepción.

Si su procedimiento utiliza huellas criptográficas, calcule un hash del archivo y asócielo al expediente. Esa huella permite identificar la copia revisada y detectar diferencias posteriores, pero no demuestra por sí sola quién firmó ni si el certificado es de confianza.

También conviene registrar la herramienta utilizada para la validación y la fecha de la consulta. Los resultados pueden depender de la configuración del entorno, de las raíces de confianza disponibles y de si la herramienta puede consultar información de revocación.

Si llega otra versión del poder, trátela como un objeto distinto. No sobrescriba el archivo original ni reutilice automáticamente el resultado de la primera comprobación.

Separar tres preguntas: firma, certificado y representación

Antes de entrar en los detalles del certificado, distinga tres decisiones que a menudo se mezclan.

  1. ¿La firma criptográfica valida sobre este documento? Esto afecta a la integridad del objeto firmado y a la relación entre la firma y el contenido.
  2. ¿El certificado puede considerarse de confianza para este uso? Aquí entran la cadena de certificación, el período de validez, el estado de revocación y la política de confianza.
  3. ¿La persona podía firmar este poder por la organización? Esta es una cuestión de representación y no se resuelve automáticamente porque el certificado sea técnicamente válido.

Un resultado positivo en una capa no sustituye a las demás. Por ejemplo, un certificado puede identificar correctamente a una persona sin acreditar sus facultades societarias. Del mismo modo, una cadena no reconocida en un dispositivo local no significa automáticamente que el documento haya sido manipulado.

Esta separación hace que la decisión final sea más precisa y evita convertir un único mensaje del visor en una conclusión demasiado amplia.

Revisar qué identidad y usos declara el certificado

Abra los detalles del certificado desde el documento recibido y examine los atributos que realmente contiene. Dependiendo del tipo de certificado, puede mostrar el nombre del titular, identificadores adicionales, la organización, el emisor, el número de serie y extensiones relacionadas con el uso de la clave.

Compare esos datos con el firmante previsto, pero no espere información que el certificado no afirma contener. La ausencia de un nombre de empresa, por ejemplo, no demuestra por sí sola que el certificado sea incorrecto.

En esta etapa interesa comprobar:

  • qué identidad declara el certificado;
  • quién es el emisor;
  • número de serie u otro identificador disponible;
  • período de validez;
  • usos de clave y extensiones relevantes para la firma, cuando estén presentes;
  • cualquier advertencia mostrada por la herramienta.

La finalidad tampoco debería simplificarse a una etiqueta aislada de «firma» o «autenticación». La adecuación depende de las extensiones del certificado, del tipo de firma y de la política de validación aplicada. Si la herramienta indica que el certificado no es apropiado para el uso realizado, registre el motivo exacto en lugar de inferirlo únicamente por el nombre del certificado.

Construir y evaluar la cadena de certificación

Un certificado final suele formar parte de una cadena que conduce, a través de uno o varios certificados intermedios, hasta una raíz que el entorno de validación considera de confianza.

Compruebe si la herramienta puede construir esa cadena y qué certificados intervienen. Para una revisión reproducible, puede ser útil conservar el emisor, los identificadores de los certificados relevantes y el resultado que ofrece la herramienta.

Nota Sign ayuda a las empresas a crear flujos de trabajo de acuerdos conformes a la normativa, y nuestro contenido sigue unas directrices editoriales rigurosas.

Descubre una forma mejor de firmar electrónicamente tus documentos

Empieza gratis
Contactar con Ventas