16 de enero de 2026

Cómo firmar un PDF con certificado digital en España

Cómo firmar un PDF con certificado digital en España

Summary · 7 min read

Guía práctica para controlar la versión aprobada, elegir el certificado y el nivel de firma, validar el PDF firmado y archivar la evidencia del proceso.

Introducción

Para firmar un PDF con certificado digital en España, no basta con añadir una rúbrica visible. Un flujo fiable debe demostrar qué versión del documento se aprobó, qué certificado se utilizó, qué ocurrió durante la firma y cómo se validó el resultado.

En un contrato comercial, conviene separar cinco pasos: bloquear la versión aprobada, elegir el certificado y el nivel de firma, firmar sin alterar el contenido aprobado, validar la firma y archivar la evidencia. Esta secuencia reduce el riesgo de firmar una versión equivocada o de confundir la apariencia de la firma con su validación criptográfica.

Bloquear la versión aprobada antes de firmar

Trabaje sobre el PDF exacto que obtuvo la aprobación interna, no sobre la última copia que siga en edición. Compruebe el nombre del archivo, la versión, el número de páginas, los anexos y el registro de aprobación. Los comentarios pendientes, campos temporales o páginas sustituidas deben resolverse antes de liberar el documento para firma.

Calcule el hash o huella criptográfica del PDF aprobado sin firmar y asócielo al identificador del contrato y a su versión. Ese valor permite identificar de forma inequívoca el artefacto que entra en el proceso de firma.

Mantenga separados la fuente editable, el PDF aprobado sin firmar y el PDF firmado. La firma criptográfica modifica el archivo PDF al incorporar datos de firma, por lo que el hash del resultado firmado normalmente será distinto del hash del PDF sin firmar. La validación no consiste en exigir que ambos hashes coincidan, sino en comprobar que la firma protege el contenido esperado y que el PDF firmado no presenta alteraciones no autorizadas.

Si el contenido necesita cambiar después de la aprobación, genere una nueva versión, repita la aprobación que corresponda y firme esa nueva versión. No reutilice una firma o un expediente de validación para cubrir un documento diferente.

Elegir el certificado y el nivel de firma

Antes de seleccionar el certificado, identifique al firmante, la función en la que actúa, la organización representada y la regla de aceptación aplicable al documento. En España, las categorías de firma electrónica se encuadran en el régimen eIDAS aplicable en la Unión Europea.

Una firma respaldada por certificado no es automáticamente una firma electrónica cualificada (QES). El nivel depende del mecanismo completo de firma, incluido el certificado, el servicio o dispositivo de creación de firma y el proveedor utilizado. Si el proceso exige una QES, confirme que todo el mecanismo cumple los requisitos correspondientes; si la política admite una firma electrónica avanzada (AES), documente igualmente el método elegido.

Antes de iniciar la firma, conviene dejar constancia de:

  • la identidad del firmante y la función en la que actúa;
  • el documento y la versión que se van a firmar;
  • el titular, emisor e identificación del certificado;
  • el nivel de firma previsto y el proveedor utilizado;
  • la persona o el equipo responsable de validar el resultado.

La autoridad de representación debe tratarse como una cuestión separada. Un certificado puede ayudar a identificar al titular, pero no sustituye por sí solo la documentación que acredite sus poderes para actuar en nombre de una empresa.

Firmar el PDF sin modificar el contenido aprobado

Abra únicamente el PDF aprobado y confirme, antes de iniciar la firma, que su hash coincide con el registrado para esa versión. Aplique el método de firma autorizado y, si existe una representación visual, colóquela sin ocultar contenido relevante. La imagen visible puede facilitar la lectura, pero no sustituye la firma criptográfica.

Complete la autenticación y el uso de la clave según el procedimiento del proveedor o de la organización. Al finalizar, conserve el PDF firmado como un artefacto nuevo y mantenga intacta la copia aprobada sin firmar.

Registre, como mínimo, el firmante, la identificación del certificado, la fecha y hora informadas por el sistema y el resultado del proceso. Si se utiliza un servicio de sello de tiempo, conserve también la evidencia correspondiente. No confunda una marca horaria interna con un sello de tiempo validado por un servicio de confianza.

Si antes o durante la firma aparece una versión distinta, un cambio de contenido o una excepción que impida completar el proceso con garantías, detenga el flujo y genere una nueva versión cuando sea necesario.

Validar la firma, el certificado y el sello de tiempo

Valide el PDF firmado con la herramienta o el servicio aceptado por la política interna o por la contraparte. La revisión debe centrarse en el archivo exacto que se va a enviar o conservar, no en una copia distinta.

Compruebe, según el tipo de firma y la información disponible:

  • que la firma protege el contenido esperado y que no se detectan cambios no autorizados;
  • la identidad mostrada en el certificado y su cadena de confianza;
  • el estado del certificado que pueda determinar el validador para el momento relevante;
  • el tipo o nivel de firma cuando sea necesario para la regla de aceptación;
  • el sello de tiempo, si existe, y su estado de validación;
  • cualquier advertencia, error o excepción del proceso de verificación.

Conserve el resultado de la validación junto con la herramienta utilizada y la fecha de la comprobación. Un resultado criptográfico válido aporta evidencia técnica, pero no decide por sí solo cuestiones como la capacidad de representación, los requisitos de forma del contrato o su eficacia jurídica. Esas cuestiones deben evaluarse según el documento, las partes, la política de la organización y la normativa aplicable.

Archivar el PDF y la evidencia de verificación

El expediente final debe permitir reconstruir qué se aprobó, qué se firmó y cómo se verificó. Asocie al mismo identificador del contrato, cuando resulte aplicable:

  • el PDF aprobado sin firmar y su hash;
  • el PDF firmado y su propio hash;
  • la identificación del certificado y del firmante;
  • el resultado o informe de validación;
  • la evidencia del sello de tiempo, si se utilizó;
  • el registro de aprobación y el historial del flujo;
  • la documentación de representación cuando sea necesaria.

Defina los permisos de acceso y el periodo de conservación según la clasificación del documento, la política interna y las obligaciones aplicables. El cierre del flujo debe confirmar que la versión aprobada corresponde al documento que entró en firma, que el PDF firmado valida correctamente, que el certificado corresponde al firmante esperado y que la evidencia queda vinculada al expediente.

Cómo encaja Nota Sign en este flujo

Nota Sign admite flujos de firma electrónica y firma digital respaldada por certificados y, según la configuración y el proveedor aplicable, firmas electrónicas avanzadas (AES) y cualificadas (QES) en el marco de eIDAS. La plataforma puede ayudar a mantener el documento, la actividad de firma y la evidencia del proceso dentro de un flujo trazable.

La tecnología de firma no sustituye la decisión de la organización sobre el nivel exigido, la autoridad de representación o la aceptación jurídica de un contrato concreto. Para conocer las opciones disponibles, consulte la página de Nota Sign sobre firma electrónica.

Preguntas frecuentes

Nota Sign ayuda a las empresas a crear flujos de trabajo de acuerdos conformes a la normativa, y nuestro contenido sigue unas directrices editoriales rigurosas.

Descubre una forma mejor de firmar electrónicamente tus documentos

Empieza gratis
Contactar con Ventas