Menú

¿Quién valida los certificados de firma electrónica en España?

En España, la validez y la aceptación de una firma electrónica dependen de una cadena de confianza que vincula el certificado de firma con una Autoridad de Certificación reconocida por la normativa europea eIDAS y, a su vez, por las autoridades administrativas del país. En la práctica, cuando se firma un documento de forma electrónica para trámites ante la Administración o para asuntos privados, cada certificado debe poder demostrar que su emisor es una Autoridad de Certificación autorizada y que la firma cumple los requisitos de integridad, autenticidad y no repudio. Este entramado garantiza que el destinatario pueda verificar de forma fiable la identidad que firma y la integridad del contenido sin necesidad de confiar en la buena fe de quien envía el documento.

La base de la confianza: qué es una firma electrónica y quién la valida en España

La firma electrónica es un conjunto de datos vinculados a un documento que permiten demostrar la identidad del firmante y la integridad del contenido. En el marco de eIDAS, existen distintos niveles de firma, y la firma electrónica calificada es la que ofrece el mayor grado de seguridad y reconocimiento legal en la Unión Europea. Su validez depende de tres elementos clave: el certificado de firma, la cadena de confianza y la forma en que se verifica la firma en el momento de uso. Cuando se firma, el software de firma adjunta un certificado que identifica al titular y la clave pública necesaria para verificar la firma. El certificado, a su vez, debe haber sido emitido por una Autoridad de Certificación (CA) que forme parte de una ruta de confianza reconocida por el sistema que recibe el documento.

En España, estas autoridades son generadas por Proveedores de Servicios de Confianza autorizados, conocidos como QTSP (Qualified Trust Service Providers). Son estas entidades las que emiten certificados calificados y se encargan de mantener su infraestructura de soporte, como los certificados raíz y los mecanismos de revocación. La administración española, junto con las autoridades europeas, mantiene una lista de confianza que permite a las aplicaciones y a los servicios de la Administración verificar de forma automática si una firma pertenece a una autoridad reconocida y si la firma sigue vigente en todo momento. Este marco facilita trámites electrónicos seguros ante la Agencia Tributaria, la Seguridad Social, registros, notarías y otras instituciones públicas, así como ante empresas privadas que acepten firmas electrónicas conforme a la normativa vigente.

Quién emite y quién valida en España

Proveedores de servicios de confianza QTSP en España

  • FNMT-RCM (Fábrica Nacional de Moneda y Timbre - Real Casa de la Moneda): es uno de los QTSP más conocidos en España y ofrece certificados calificados para firmar electrónicamente, además de otros servicios de confianza. Su infraestructura es utilizada para documentos oficiales, DNIe y trámites con la Administración.
  • Camerfirma: otra autoridad de confianza destacada en España, que emite certificados calificados y soporta soluciones de firma para empresas y particulares.
  • Entre otros proveedores autorizados existen entidades que ofrecen certificados y servicios de sello de tiempo conforme a la normativa eIDAS. La lista de QTSP autorizados puede actualizarse, por lo que conviene verificar la certificación y la compatibilidad de la certificación con el trámite concreto.

El objetivo de estos QTSP es garantizar que cualquier certificado de firma electrónica emitido tenga una ruta de confianza que termine en una raíz de confianza reconocida por los navegadores, sistemas operativos y plataformas de gestión documental. Así, al presentar una firma electrónica ante la Administración o ante un tercero, se puede verificar de forma automática que la firma es válida, que proviene de una fuente fiable y que no ha sido alterada desde su emisión.

El ciclo de vida de un certificado de firma electrónica

Un certificado de firma electrónica calificado pasa por varias fases: emisión, período de validez, posibles extensiones de validez, y revocación en caso de pérdida de la clave o de cambios en la situación del titular. Durante su vida, se mantiene una infraestructura de soporte que incluye:

  • Una publicación de la cadena de certificados que permite a las aplicaciones comprobar la ruta de confianza desde el certificado de firma hasta la raíz certificadora.
  • Un repositorio de certificados revocados (CRL) o un servicio de respuesta de estado de certificado (OCSP) para verificar si el certificado sigue vigente en tiempo real.
  • Un registro de políticas de certificación y de métricas de seguridad que indican si el certificado está sujeto a ciertas restricciones o requisitos de uso.
  • Un sistema de sellos de tiempo (timestamp) para que la firma pueda conservar su validez incluso si el certificado expira, siempre que el sello de tiempo esté asociado a la firma cuando se creó.

La combinación de estos elementos facilita la verificación de la firma en cualquier punto de su ciclo de vida. Si un certificado es revocado o ha caducado, la firma puede perder validez para ciertos usos, o bien requerir una nueva verificación con un certificado vigente para continuar con el trámite o la autenticación de la transacción.

Proceso de validación de una firma electrónica

La validación de una firma electrónica, especialmente en trámites ante la Administración, implica comprobar de forma automática y manual una serie de aspectos técnicos y regulatorios. En primer lugar, se verifica la autenticidad del certificado emisor y la correspondencia entre la identidad del firmante y el certificado. Después se comprueba la integridad del documento firmado y la ausencia de alteraciones. En tercer lugar, se valida la cadena de confianza: el certificado de firma debe estar enlazado a una raíz de confianza reconocida por el sistema que realiza la verificación.

Vídeo