25 de junio de 2025

Cómo validar una firma digital en un PDF recibido

Cómo validar una firma digital en un PDF recibido

Summary · 4 min read

Guía para validar una firma digital en un PDF recibido separando integridad, confianza del certificado, revocación y tiempo antes de documentar la decisión.

Introducción

Validar una firma digital en un PDF recibido no consiste en buscar un icono verde y dar el documento por bueno. Un visor puede confirmar determinadas señales técnicas, pero la decisión de aceptar un informe, contrato o justificante depende de qué se ha comprobado, con qué herramienta y bajo qué criterio interno o requisito aplicable.

Para un auditor, las preguntas útiles son distintas: ¿el archivo sigue siendo el que se firmó?, ¿la firma criptográfica es íntegra?, ¿el certificado puede validarse con una cadena de confianza adecuada?, ¿qué información temporal existe y qué estado tenía el certificado en el momento relevante?

Esta guía explica cómo revisar esas señales sin confundir un problema de confianza local con una alteración del documento y cómo dejar una decisión de aceptación, investigación o nueva firma que pueda reconstruirse después.

Conservar exactamente el PDF que se recibió

La validación debe realizarse sobre el archivo recibido, no sobre una copia exportada o modificada después. Antes de iniciar la revisión, guarde el PDF en una ubicación controlada y mantenga una referencia a su procedencia y fecha de recepción.

Si su procedimiento utiliza huellas criptográficas, puede calcular un hash del archivo y conservarlo junto al expediente. Su función es identificar la copia revisada y detectar si otra copia difiere; no sustituye la validación de la firma.

Cuando llegue una segunda versión, trátela como un archivo independiente. No sobrescriba la primera ni mezcle los resultados de ambas revisiones.

También conviene evitar acciones que cambien el PDF antes de examinarlo. Si necesita incorporar anotaciones, comentarios o documentación de auditoría, hágalo fuera del archivo recibido o sobre una copia claramente separada.

Empezar por el panel de firmas, pero no terminar ahí

El panel de firmas del lector de PDF es un buen punto de partida porque permite identificar cuántas firmas contiene el documento, qué nombre muestra cada una y qué estado informa la herramienta.

Para cada firma, registre al menos:

  • firmante mostrado;
  • estado informado por el validador;
  • fecha de la comprobación;
  • herramienta y versión utilizadas cuando su política lo requiera;
  • cualquier advertencia o error relevante.

Si hay varias firmas, revíselas por separado. Una firma válida no convierte automáticamente en válidas las demás.

Tampoco interprete un fallo de la interfaz como un fallo criptográfico. Si el panel no puede cargar la información, el resultado correcto es «no evaluado con esta herramienta» hasta que se realice la comprobación con un método alternativo aprobado.

Separar integridad, confianza y estado del certificado

Una validación útil separa señales que suelen aparecer juntas en la interfaz pero responden a preguntas distintas.

Integridad del documento

La primera pregunta es si la firma sigue correspondiendo al contenido firmado. Si el validador detecta que el documento fue modificado de una forma que invalida la firma, ese resultado debe investigarse antes de aceptar el archivo.

No todas las modificaciones posteriores tienen necesariamente el mismo efecto. Algunos PDF pueden admitir determinadas acciones posteriores a una firma según cómo se haya configurado o certificado el documento. Por eso, registre el mensaje exacto del validador en lugar de resumir cualquier cambio como «fraude» o «firma inválida».

Confianza del certificado

La segunda pregunta es si el certificado del firmante puede encadenarse hasta una raíz que la herramienta o la política de validación consideren de confianza.

Un mensaje de «certificado no fiable» no demuestra por sí solo que el documento haya sido manipulado. Puede indicar, por ejemplo, que la cadena de confianza necesaria no está disponible o no está reconocida en el entorno local de validación.

Por eso conviene revisar el titular, el emisor, la cadena disponible y la fuente de confianza utilizada por la organización antes de sacar una conclusión.

Nota Sign ayuda a las empresas a crear flujos de trabajo de acuerdos conformes a la normativa, y nuestro contenido sigue unas directrices editoriales rigurosas.

Descubre una forma mejor de firmar electrónicamente tus documentos

Empieza gratis
Contactar con Ventas