¿Qué hace que una firma electrónica sea confiable?
Identidad, integridad y tiempo: las tres preguntas que toda firma debe responder, y cómo responde PQC Imza a cada una.
3 min de lectura
Una firma manuscrita se gana la confianza de forma discreta: el papel está delante de usted, la tinta está en él y un tribunal sabe cómo examinar ambos. Una firma electrónica no tiene ninguna de esas pruebas físicas. Tiene que ganarse la confianza respondiendo con claridad a tres preguntas, cada vez que alguien las plantee y durante todo el tiempo que el documento importe.
¿Quién firmó? ¿Qué firmó exactamente? ¿Y cuándo?
Quién firmó: la identidad
Las firmas electrónicas más débiles se quedan en una dirección de correo electrónico o un nombre escrito. Son afirmaciones, y cualquiera que pueda abrir una bandeja de entrada puede hacerlas.
PQC Imza vincula cada firma a una persona verificada. La aplicación PQC Wallet lee por NFC el chip de un documento de identidad o de un pasaporte, el mismo chip que leen los controles fronterizos. Los datos del chip están firmados por el país emisor, y la aplicación comprueba esa firma con los propios certificados de ese país. Una fotocopia, una captura de pantalla o un escaneo editado no pueden superar esa comprobación, porque no tienen un chip que firme esos datos.
PQC Imza acepta documentos de identidad con chip y pasaportes de más de cien países. Cada firma registra además con qué solidez se identificó a su firmante: una firma hecha tras la lectura de un chip verificado no aparece igual que otra en la que la identidad del firmante solo se declaró, y esa diferencia se ve allí donde esté la firma.
Qué firmó: la integridad
Una firma tiene que quedar vinculada a un documento exacto, no a «el contrato» en general. De lo contrario, una firma dada a una versión podría trasladarse a otra.
Cada documento en PQC Imza tiene una huella criptográfica SHA-256, un valor corto que se calcula a partir de su contenido. Si cambia una coma, la huella cambia por completo. Lo que firma cada firmante incluye esa huella, y el servidor rechaza cualquier firma que no la incluya. Más adelante, cualquiera puede subir el PDF a la página de verificación: el sitio vuelve a calcular la huella e indica con claridad si el archivo es el que se firmó.
Cuándo: el tiempo
Las fechas importan: una firma puede ser válida solo porque se hizo antes de una fecha límite, o antes de que se reemplazara una clave.
PQC Imza registra cuándo se hizo cada firma y, cuando llega la última, escribe la huella criptográfica del documento y las huellas de sus firmas en la cadena de bloques SciChain. Ese registro toma su fecha y hora del libro mayor, que varios validadores mantienen sincronizado, y no de nuestros servidores. Demuestra que esas firmas ya existían en ese momento, pase lo que pase después con cualquier servidor.
Y durante todo el tiempo que importe
Estas tres respuestas solo se sostienen mientras la propia firma no pueda falsificarse. Hoy, la mayoría de las firmas usan RSA o criptografía de curva elíptica, que una computadora cuántica grande rompería. PQC Imza firma con ML-DSA, el estándar poscuántico que el NIST publicó en 2024, de modo que las respuestas siguen siendo ciertas durante toda la vida del documento. Aquí explicamos por qué es importante.
Una breve lista de comprobación
Sea cual sea el servicio que utilice, hágale estas preguntas:
- Identidad: ¿se verifica al firmante con un documento oficial o solo mediante una dirección de correo electrónico?
- Integridad: ¿la firma está vinculada al archivo exacto, y puede cualquiera comprobarlo más adelante?
- Tiempo: ¿existe un registro independiente de cuándo se firmó?
- Longevidad: ¿seguirá siendo imposible falsificar la firma dentro de diez años?
Que una firma concreta cumpla un requisito legal concreto depende de dónde y cómo se use. Para los documentos que por ley requieren un tipo específico de firma, consulte a su asesor jurídico.