Ir al contenido

¿Qué es una firma digital? Definición, ejemplos y cómo funciona

Una firma digital es un método criptográfico que prueba que un documento procede de un firmante concreto y que no ha cambiado desde entonces. La mayoría de quienes buscan el término necesitan en realidad una firma electrónica, y la diferencia decide qué herramienta deberías estar usando.

Comparativas11 min de lectura
Dos llaves de latón lisas y un sello de lacre azul intenso sin grabar sobre papel color crema doblado, iluminados desde un lado en una superficie de madera naranja terracota.

Una firma digital es un método criptográfico de firmar un documento que prueba dos cosas a la vez: que el documento procede del titular de una clave privada concreta y que no ha cambiado ni un solo byte desde que se firmó. Se produce calculando el hash del documento y firmando ese hash con una clave privada, y se comprueba con la clave pública correspondiente.

La mayoría de quienes buscan este término están a punto de firmar un contrato, y lo que necesitan es una firma electrónica, que es una categoría jurídica más amplia. Las dos no son intercambiables, y la diferencia decide qué deberías estar comprando. Este artículo cubre la definición, cómo funciona la criptografía, qué aspecto tiene una firma digital en la práctica, si es jurídicamente vinculante, cómo crear una y cuándo necesitas una de verdad.

Definición de firma digital

Una firma digital es una firma electrónica que utiliza criptografía de clave pública para vincular entre sí la identidad del firmante y el contenido exacto de un documento, de modo que cualquier cambio posterior en el documento invalida la firma. La maquinaria que hay detrás es una infraestructura de clave pública (PKI): una autoridad de certificación da fe del vínculo entre una persona u organización y una clave pública, y emite un certificado que así lo declara. Los estándares cuyos nombres verás son X.509 para el formato del certificado, PAdES para las firmas incrustadas en PDF, y RSA o ECDSA para la operación de firma en sí.

En lenguaje llano: firmar reduce el archivo a una huella corta y después bloquea esa huella con una clave que solo tú tienes. Cualquiera puede desbloquear la huella con tu clave pública y recalcular por su cuenta la huella del archivo. Si las dos coinciden, el archivo está íntegro y lo firmó quien tuviera tu clave privada.

Una firma digital está diseñada para garantizar tres propiedades:

  • Autenticación. La firma solo pudo producirla el titular de una clave privada concreta, y un certificado vincula esa clave a una persona u organización con nombre.
  • Integridad. La firma cubre un hash del documento. Cambia una coma y el hash recalculado ya no coincide, por lo que la verificación falla.
  • No repudio. El firmante no puede negar fácilmente haber firmado, porque nadie más debería haber podido producir esa firma.

El no repudio es la propiedad con la que conviene tener cuidado. Solo se sostiene mientras la clave privada haya permanecido bajo el control del firmante. Una clave copiada de un portátil desbloqueado produce firmas criptográficamente perfectas y sin ningún valor probatorio, que es justamente por lo que la firma de mayor garantía mantiene la clave en una tarjeta inteligente o en un token de hardware y no en un archivo en un disco.

Firma digital frente a firma electrónica: ¿cuál es la diferencia?

Una firma electrónica es una categoría jurídica; una firma digital es una tecnología. Toda firma digital es una firma electrónica, pero la mayoría de las firmas electrónicas no son firmas digitales. Una firma electrónica es cualquier sonido, símbolo o proceso electrónico adjunto a un registro y adoptado con la intención de firmarlo. Una firma digital es una manera concreta de producir una, mediante un par de claves y un certificado.

 Firma electrónicaFirma digital
Qué esUna categoría jurídica que abarca cualquier acto electrónico de firmaUna técnica criptográfica que usa un par de claves y un certificado
Qué pruebaLa intención de firmar, respaldada por el registro que la rodeaQue firmó el titular de una clave con nombre, y que los bytes no han cambiado
TecnologíaVaría: nombre escrito, trazo dibujado, clic de aceptación, hash, registro de auditoríaCriptografía de clave pública, certificado X.509, PKI
Qué hace el firmanteEscribe, dibuja o hace clicDesbloquea un certificado o identificador digital, normalmente con un PIN o un token
Quién da fe de la identidadEl registro de la transacción que guarda el proveedorUna autoridad de certificación
Uso habitualContratos, acuerdos de confidencialidad, cartas de oferta, arrendamientos, facturasTrámites ante la administración, firma de código, correo firmado, firmas cualificadas de la UE
Marco jurídicoESIGN y UETA en Estados Unidos; simple o avanzada bajo eIDASLas mismas leyes, más los requisitos de certificado de la cualificada de eIDAS

Merece la pena precisar la distinción porque cambia lo que compras. La mayoría de los acuerdos comerciales en Estados Unidos y en buena parte de Europa se firman con una firma electrónica respaldada por un hash del documento y una pista de auditoría, no por un certificado. Eso es lo que produce closeit.fast: un PDF sellado, un hash SHA-256 del mismo y un registro con marca de tiempo de a quién se envió el documento, cuándo lo abrió y cuándo firmó. Es un servicio de firma electrónica, no una autoridad de certificación, y no emite certificados digitales.

Las firmas digitales basadas en certificado justifican su coste adicional en un conjunto más estrecho de casos: un portal de la administración que no acepta otra cosa, una contraparte cuyo sistema valida certificados, software o correo que hay que firmar, o una transacción europea que exige específicamente una firma cualificada. Los tres niveles de eIDAS son el mapa más claro de dónde cae esa línea, y los exponemos en simple, avanzada, cualificada: cuál necesita tu documento.

¿Cómo funciona una firma digital?

Una firma digital se crea en cuatro pasos: se calcula el hash del documento, se firma el hash con la clave privada del firmante, se adjuntan la firma y el certificado del firmante al documento, y el software del destinatario verifica la firma usando la clave pública de ese certificado.

  1. Calcular el hash del documento. Una función hash como SHA-256 reduce el archivo entero a una huella corta de longitud fija. El mismo archivo produce siempre la misma huella, y un archivo que difiera en un solo byte produce una completamente distinta.
  2. Firmar el hash con la clave privada. El software del firmante realiza una operación de clave privada sobre esa huella, y el resultado es la firma. Con RSA se trata literalmente de un cifrado del hash; con ECDSA es una operación distinta que ofrece la misma garantía. El documento en sí no se cifra, de modo que un PDF firmado digitalmente sigue siendo legible para cualquiera.
  3. Adjuntar la firma y el certificado. Ambos se incrustan en el archivo, que es lo que hace que un PDF firmado sea autónomo: todo lo necesario para comprobarlo viaja con él.
  4. Verificar. El software del destinatario recalcula el hash del documento que ha recibido, usa la clave pública del certificado para recuperar el hash que se firmó y compara los dos. También comprueba que el certificado no haya caducado, no esté revocado y lo haya emitido una autoridad en la que esa máquina ya confía.

Qué es un certificado de firma digital y quién lo emite

Un certificado de firma digital es una credencial electrónica que vincula una clave pública a una identidad verificada, emitida por una autoridad de certificación tras alguna forma de comprobación de identidad. Adobe Acrobat llama a lo mismo identificador digital. El certificado es la parte que aporta la confianza: la criptografía solo prueba que una clave firmó algo, y el certificado es lo que dice de quién era esa clave.

Qué informa realmente la verificación de una firma digital

Cuando un lector de PDF muestra una marca verde y las palabras "Firmado y todas las firmas son válidas", está informando de dos hallazgos distintos: que el documento no ha cambiado desde que se firmó, y que el certificado de firma encadena hasta una raíz en la que ese lector confía. La advertencia habitual de que "al menos una firma presenta problemas" suele significar que ha fallado la segunda comprobación y no la primera, casi siempre porque el certificado es autofirmado y ningún almacén de confianza lo reconoce.

Ese es el inconveniente de un certificado de firma digital gratuito. Crear un identificador digital autofirmado en Acrobat lleva alrededor de un minuto, y validará perfectamente en la máquina que lo creó y en ninguna otra, porque ninguna otra máquina tiene motivo alguno para confiar en él. Un certificado que el software de un destinatario vaya a aceptar tiene que venir de una autoridad que ya esté en su almacén de confianza, y esos se venden, no se regalan.

Una firma que solo valida en la máquina que la produjo ha probado algo ante exactamente una persona.

¿Qué aspecto tiene una firma digital? Cuatro ejemplos

Una firma digital normalmente no tiene ningún aspecto. Son datos dentro del archivo, no una imagen en la página. Lo que ves en realidad es el informe que hace tu software sobre ella: un banner en la parte superior de un PDF, un panel de firmas que nombra el certificado y la hora de la firma, o una pequeña insignia en un correo. El garabato de aspecto manuscrito que suele acompañarla es una imagen aparte, puramente estética, y por sí sola no prueba nada.

  • Un PDF firmado en Adobe Acrobat con un identificador digital. El lector muestra un banner de firma y un panel que nombra al titular del certificado y la hora de la firma.
  • Una firma electrónica cualificada hecha con una tarjeta nacional de identidad electrónica. El firmante inserta la tarjeta e introduce un PIN, y la clave de firma nunca sale de la tarjeta.
  • Un certificado de firma de código en un instalador de software. Por eso Windows muestra el nombre de un editor verificado en lugar de "Editor desconocido" cuando ejecutas un instalador.
  • Un correo firmado con S/MIME. El cliente de correo muestra un icono de sello o de cinta que confirma que el mensaje procede de esa dirección y no fue alterado en tránsito.

¿Una firma digital es simplemente escribir tu nombre?

No. Escribir tu nombre en un documento no implica ningún par de claves ni ningún certificado, así que no es una firma digital. Aun así puede ser una firma electrónica perfectamente válida, porque tanto ESIGN como UETA dependen de la intención de firmar y no de la forma que adopte la firma. La diferencia está en de dónde viene la prueba. Un nombre escrito por sí solo no aporta ninguna. Un nombre escrito capturado por un servicio de firma llega con un registro de la dirección a la que se envió la invitación, de cuándo se abrió, de la dirección IP desde la que se firmó y con un hash del documento terminado, aunque conviene leer qué prueba y qué no prueba un enlace de firma enviado por correo antes de apoyarse en cualquiera de esos datos.

¿Es jurídicamente vinculante una firma digital?

Sí. En Estados Unidos una firma digital es jurídicamente vinculante porque es una forma de firma electrónica, y las leyes que la rigen son neutrales respecto a la tecnología. 15 U.S.C. § 7001(a) establece que no se puede negar efecto jurídico a una firma por el solo hecho de ser electrónica, y UETA § 7 dice lo mismo a nivel estatal. UETA se ha adoptado en 49 estados más el Distrito de Columbia, Puerto Rico y las Islas Vírgenes de Estados Unidos; Nueva York es la única excepción y aplica en su lugar su propia Electronic Signatures and Records Act.

Ninguna de las dos leyes te premia por usar criptografía. Ambas preguntan por la intención de firmar, por el consentimiento para operar electrónicamente, por si la firma es atribuible a la persona y por si el registro puede conservarse y reproducirse. Un certificado ayuda con la atribución, y una pista de auditoría aborda la misma cuestión por otros medios. Cuando una firma se discute de verdad, la discusión es sobre la atribución conforme a UETA § 9 y no sobre el algoritmo, que es el tema de dicen que nunca lo firmaron.

En la Unión Europea, eIDAS define tres niveles de firma electrónica. A una firma electrónica simple no se le puede negar efecto jurídico por el mero hecho de ser electrónica. Una firma avanzada debe estar vinculada de manera única al firmante y detectar cualquier cambio posterior de los datos. Solo a una firma cualificada, hecha con un certificado de un prestador cualificado de servicios de confianza y en un dispositivo de firma certificado, le otorga el artículo 25(2) un efecto jurídico equivalente al de una firma manuscrita. Todo lo que queda por debajo de ese nivel sigue siendo prueba, valorada como cualquier otro documento.

Hay un límite aparte que se aplica sea cual sea la tecnología que elijas: los testamentos, la mayoría de los documentos de derecho de familia y una lista definida de notificaciones quedan excluidos por completo de la firma electrónica por 15 U.S.C. § 7003. Conviene consultar la lista completa de exclusiones antes de enviar algo poco habitual.

Cómo crear una firma digital

Hay tres vías prácticas, y la correcta depende enteramente de quién tenga que aceptar el resultado.

  • Adobe Acrobat con un identificador digital. Crea un identificador autofirmado en un par de minutos para uso interno, o instala uno emitido por una autoridad de certificación, y después usa Certificados y Firmar digitalmente para dibujar el recuadro de firma sobre la página. Así es como la mayoría de la gente añade por primera vez una firma digital a un PDF.
  • Un certificado de una autoridad de certificación o de un esquema nacional de identidad. Necesario cuando la parte receptora tiene que verificarte contra una raíz de confianza. Los prestadores cualificados de servicios de confianza de la UE, las tarjetas nacionales de identidad electrónica y las autoridades habilitadas por la administración emiten estos certificados, normalmente tras una comprobación de identidad y a menudo en un token de hardware.
  • Un servicio de firma electrónica, para acuerdos ordinarios. Sube el documento, coloca los campos, envía a cada firmante su propio enlace, y el servicio devuelve un PDF sellado con un certificado de finalización. Con closeit.fast son cuatro pasos y ningún certificado que comprar, y cada cuenta recibe un sobre gratuito al mes. Consulta cuánto cuesta.

El hardware entra en el mismo cuadro. Un pad de firma o tableta de firma captura la forma y la presión de un trazo manuscrito, lo que da una firma electrónica más rica, pero no una firma digital. Un token criptográfico USB o una tarjeta inteligente guarda una clave privada para que pueda hacerse una firma basada en certificado sin que la clave llegue nunca a copiarse en el ordenador.

¿Cuándo necesitas realmente una firma digital basada en certificado?

Necesitas una firma digital basada en certificado cuando un sistema, un regulador o una contraparte concretos la exigen, y casi nunca en otro caso. Los casos claros son:

  • Un portal de la administración o un sistema de presentación de trámites que solo acepta documentos firmados con certificado.
  • Una contraparte cuya política o cuyo software valida certificados.
  • Una transacción en la UE en la que se especifica una firma electrónica cualificada.
  • La firma de software o firmware, donde la firma de código es la norma.
  • La firma de correo con S/MIME.

Para el acuerdo cotidiano, un contrato, un acuerdo de confidencialidad, una carta de oferta, un arrendamiento, un contrato de compraventa o un pliego de trabajo, una firma electrónica con un registro probatorio adecuado es el estándar y es exigible. Lo que importa en una disputa no es el cifrado. Es si puedes demostrar quién recibió el documento, qué se le mostró, cuándo firmó y que el archivo no ha cambiado desde entonces, que es lo que te da un hash junto a una pista de auditoría. Puedes comprobar tú mismo ese hash con un solo comando, y nuestra página de seguridad expone qué establece y qué no establece nuestro propio registro.

Preguntas frecuentes

¿Cuál es un ejemplo de firma digital?

Un PDF firmado en Adobe Acrobat con un identificador digital es el ejemplo más común: el archivo lleva incrustados una firma y un certificado, y el lector muestra un banner que confirma que el documento no ha cambiado desde la firma. Otros ejemplos cotidianos son un certificado de firma de código en un instalador de software y un correo firmado con S/MIME.

¿Una firma digital es simplemente escribir tu nombre?

No. Escribir tu nombre no implica ningún par de claves ni ningún certificado, así que no es una firma digital. Aun así puede ser una firma electrónica válida conforme a ESIGN y UETA, porque esas leyes dependen de la intención de firmar y no de la forma, pero entonces la prueba tiene que venir del registro que rodea a la firma y no de la criptografía.

¿Qué es un certificado de firma digital y cómo consigo uno?

Un certificado de firma digital vincula tu clave pública a tu identidad verificada y lo emite una autoridad de certificación tras una comprobación de identidad. Se obtiene comprándolo a una autoridad comercial, o a través de un esquema nacional de identidad electrónica allí donde exista. En Acrobat pueden generarse certificados autofirmados gratuitos, pero no validarán en la máquina de nadie más.

¿Cómo verifico una firma digital en un PDF?

Abre el archivo en un lector de PDF y abre su panel de firmas. El lector informa de si el documento ha cambiado desde la firma y de si el certificado encadena hasta una raíz de confianza. Una advertencia de que una firma presenta problemas suele significar que el certificado no es de confianza, y no que el documento haya sido alterado.

¿Puedo eliminar una firma digital de un PDF?

Sí: si tienes el archivo y estás autorizado a editarlo, un lector de PDF puede vaciar un campo de firma, lo que elimina la firma en lugar de falsificar una nueva. Alterar cualquier otra cosa en un documento firmado rompe la firma, que es justamente el propósito de que cualquier alteración quede detectable.

Pruébalo con un documento real

Todo lo que se describe aquí es lo que closeit.fast hace en cada sobre, incluido el plan gratuito. Envía uno y lee la pista que genera.

Empieza gratis

Tu primer sobre está a tres minutos.

Sube un PDF, coloca los campos, envía los enlaces — y recibes de vuelta un documento sellado con un certificado de finalización al final.

Un sobre gratis cada mesSin tarjeta, sin llamada comercial, sin coste por firma