Cómo validar una firma digital en un PDF | Guía completa

Aprende cómo validar una firma digital en un PDF: integridad, certificado, CA, revocación, sello de tiempo, PAdES y validación automática

Equipo edatalia··18 min
Ilustración del artículo: Cómo validar una firma digital en un PDF | Guía completa

Un documento PDF puede mostrar una firma aparentemente correcta y, sin embargo, eso no significa necesariamente que podamos confiar en ella.

Cuando recibimos un contrato, una póliza, una autorización, una resolución administrativa o cualquier otro documento firmado digitalmente, podemos necesitar comprobar varias cuestiones:

¿El PDF ha sido modificado después de la firma?

¿La firma digital es criptográficamente correcta?

¿Quién aparece como firmante?

¿Qué certificado utilizó?

¿Quién emitió ese certificado?

¿Era válido o estaba revocado?

¿Existe un sello de tiempo que permita determinar cuándo se realizó la firma?

Responder a estas preguntas es lo que denominamos validar una firma digital en un PDF.

La validación puede realizarse manualmente con aplicaciones como Adobe Acrobat Reader o mediante servicios especializados. En entornos empresariales, donde pueden recibirse miles de documentos, también puede automatizarse mediante servicios de validación integrados por API.


¿Qué significa validar la firma digital de un PDF?

Validar una firma digital significa comprobar técnicamente que las evidencias criptográficas contenidas en el documento son correctas y que el documento conserva las garantías asociadas a la firma.

El portal oficial de Firma Electrónica del Gobierno de España identifica tres aspectos fundamentales durante el proceso de validación:

  • identidad del firmante;
  • integridad del documento;
  • validez temporal del certificado utilizado.

Además, la validación de la firma está estrechamente relacionada con la validación del certificado, porque es necesario determinar si el certificado utilizado puede considerarse válido y de confianza.

Validación de firmas electrónicas — Portal Firma Electrónica del Gobierno de España

Por tanto, validar un PDF firmado es mucho más que comprobar que aparece una rúbrica en una página.


Ver una firma y validar una firma no es lo mismo

Esta diferencia es fundamental.

Un PDF puede mostrar visualmente:

  • una firma escaneada;
  • una imagen de una rúbrica;
  • un trazo realizado con un lápiz electrónico;
  • una representación gráfica asociada a una firma digital;
  • o ninguna representación gráfica aunque exista una firma digital válida.

La apariencia visual de la firma no determina su validez criptográfica.

Una firma digital basada en certificado puede incluso ser completamente invisible dentro de las páginas del documento y seguir protegiendo criptográficamente todo su contenido.

Por eso debemos distinguir entre:

ver la representación de una firma

y

validar las evidencias electrónicas de la firma.

En edatalia ya disponemos de una guía específica sobre cómo ver las firmas de un PDF. En este artículo damos un paso adicional: comprender cómo determinar si esas firmas pueden validarse correctamente.


Cómo validar una firma digital en un PDF paso a paso

Para un usuario que recibe un documento ocasionalmente, una de las formas más accesibles de comprobar sus firmas digitales consiste en utilizar un lector PDF capaz de interpretar correctamente la información criptográfica.

Adobe Acrobat Reader es una de las herramientas más habituales para ello.

Adobe dispone además de documentación específica sobre la validación de firmas digitales y permite validar individualmente una firma o todas las firmas contenidas en un PDF.

Documentación oficial de Adobe: validar firmas digitales

Paso 1. Abrir el documento con un lector que soporte firmas digitales

No todos los visores PDF ofrecen las mismas capacidades.

Los navegadores web permiten visualizar un documento, pero normalmente no proporcionan toda la información necesaria para analizar detalladamente sus firmas digitales.

Para realizar la comprobación es preferible utilizar una aplicación especializada, como Adobe Acrobat Reader.


Paso 2. Abrir el panel de firmas

El panel de firmas permite conocer las firmas digitales incorporadas al documento.

Dependiendo de la versión de Acrobat, desde este panel se puede consultar:

  • quién figura como firmante;
  • si la firma se considera válida;
  • cuándo se realizó;
  • si existe sello de tiempo;
  • qué certificado se utilizó;
  • qué modificaciones se han realizado posteriormente.

Adobe permite además ejecutar la opción Validar todas las firmas cuando el documento contiene varias.

Esto es importante porque un mismo PDF puede haber sido firmado sucesivamente por varias personas.


Paso 3. Comprobar la integridad del PDF

Una de las comprobaciones más importantes consiste en determinar si el contenido protegido por la firma ha sufrido modificaciones.

La firma digital se genera sobre una representación criptográfica del contenido.

Durante la validación se comprueba que la información protegida continúa correspondiéndose con la firma.

Si el contenido firmado ha sido alterado de forma incompatible con la firma, la validación puede detectarlo.

En términos sencillos, esta comprobación responde a:

¿El documento que estoy viendo conserva el contenido que realmente se firmó?

Esta propiedad es una de las grandes diferencias entre una firma digital y una simple imagen de una firma.


¿Significa cualquier modificación que la firma sea inválida?

No necesariamente.

Los documentos PDF permiten firmas sucesivas y determinadas modificaciones posteriores.

Por ejemplo, un contrato puede recibir primero la firma de una persona y posteriormente la de otra.

Cada firma puede proteger una determinada revisión del documento.

También existen documentos certificados en los que pueden definirse determinados cambios permitidos después de la certificación.

Por ello, un motor de validación debe analizar qué contenido protege cada firma y qué cambios se han producido posteriormente.

No basta con preguntar genéricamente si “el PDF ha cambiado”.

Hay que determinar si esas modificaciones son compatibles con las reglas de la firma correspondiente.


Paso 4. Comprobar quién aparece como firmante

El certificado asociado a la firma contiene información que permite identificar a su titular según los datos incluidos por el emisor.

Entre otros elementos podemos encontrar:

  • nombre del titular;
  • organización;
  • emisor del certificado;
  • número de serie;
  • periodo de validez;
  • usos permitidos;
  • clave pública.

Pero hay una precisión importante:

leer el nombre incluido en un certificado no equivale por sí solo a demostrar que podemos confiar en él.

También debemos comprobar quién emitió ese certificado y si podemos establecer una cadena de confianza válida.


Comprobar la autoridad de certificación y la cadena de confianza

Los certificados digitales no funcionan de forma aislada.

Habitualmente forman parte de una infraestructura PKI en la que existe una cadena de certificación.

Simplificando:

Certificado del firmante → CA intermedia → CA raíz de confianza

El proceso de validación intenta construir y verificar esa cadena.

Esto permite determinar no solo qué certificado se utilizó, sino también quién lo emitió y sobre qué fuente de confianza puede apoyarse su validación.

Por eso no resulta suficientemente preciso limitar la comprobación a preguntar:

“¿La CA es conocida?”

Un sistema de validación profesional debe determinar correctamente la cadena de certificación y aplicar la política de confianza correspondiente.


Certificado válido, caducado o revocado

Un certificado digital tiene un periodo de vigencia determinado.

En sus datos aparecen normalmente:

válido desde: fecha inicial

válido hasta: fecha de expiración

Pero comprobar estas fechas no siempre es suficiente.

Un certificado puede ser revocado antes de que finalice su periodo de validez.

Entre las posibles causas se encuentran:

  • compromiso de la clave privada;
  • pérdida del dispositivo que contiene el certificado;
  • solicitud del titular;
  • cambio en las condiciones bajo las que fue expedido;
  • decisión de la entidad emisora.

Para comprobar estos estados se utilizan mecanismos como:

OCSP — Online Certificate Status Protocol

y

CRL — Certificate Revocation List

Un sistema de validación puede utilizar esta información para determinar cuál era el estado del certificado en el momento relevante.


¿Qué ocurre si el certificado está actualmente caducado?

Esta situación es especialmente interesante.

Imaginemos un contrato firmado hace cinco años.

El certificado utilizado por el firmante tenía una vigencia de tres años.

Hoy ese certificado aparece como caducado.

¿Significa eso automáticamente que la firma realizada hace cinco años es inválida?

No.

Lo relevante es poder determinar cuál era el estado del certificado cuando se realizó la firma y disponer de evidencias suficientes para acreditarlo.

Aquí es donde adquieren especial importancia:

  • los sellos de tiempo;
  • la información de revocación;
  • las firmas de larga duración;
  • los perfiles PAdES destinados a preservar evidencias de validación.

Este problema es precisamente uno de los motivos por los que existen perfiles como PAdES-LT y PAdES-LTA.

En nuestro artículo sobre firma digital de larga duración PAdES-LTV explicamos cómo la incorporación de evidencias de validación permite facilitar la verificación de documentos con el paso del tiempo.


Comprobar la fecha de firma: cuidado con la hora del ordenador

Cuando observamos una fecha junto a una firma digital es importante preguntarnos:

¿Quién acredita realmente esa fecha?

Una fecha tomada simplemente del reloj del ordenador del firmante no ofrece las mismas garantías que una evidencia temporal emitida por un tercero de confianza.

El usuario puede modificar el reloj de su dispositivo.

Por este motivo, Adobe distingue durante la validación entre firmas cuya hora procede del equipo del firmante y firmas que incorporan un sello de tiempo.

Aquí entra en juego el sellado electrónico de tiempo.


El sello de tiempo en la validación de un PDF

Un sello de tiempo permite demostrar que determinados datos existían en un instante concreto.

Cuando una firma incorpora una evidencia temporal proporcionada por una autoridad de sellado de tiempo, el validador puede analizar también:

  • el propio sello de tiempo;
  • el certificado utilizado por la autoridad de sellado;
  • su cadena de confianza;
  • el estado del certificado;
  • la integridad de la evidencia temporal.

Esto resulta fundamental para determinar cronológicamente la existencia de una firma.

Cuando se utiliza un sello electrónico cualificado de tiempo, el Reglamento eIDAS le reconoce efectos jurídicos específicos respecto de la exactitud de la fecha y hora y la integridad de los datos vinculados.

edatalia es prestador de un servicio de sellado de tiempo cualificado. Puedes ampliar esta cuestión en edatalia, reconocida como prestador de sello de tiempo cualificado.

Más adelante, dentro de este clúster, analizaremos específicamente cómo validar el sello de tiempo de un documento firmado.


¿Qué significa que Adobe diga que una firma es válida?

Cuando Adobe puede verificar correctamente una firma, está aplicando una serie de comprobaciones técnicas según su configuración, fuentes de confianza y evidencias disponibles.

Entre ellas pueden estar:

  • integridad de la firma;
  • contenido protegido;
  • certificado del firmante;
  • cadena de certificación;
  • confianza asignada;
  • sello de tiempo.

Por tanto, el mensaje de validación proporciona información muy valiosa.

Sin embargo, en un proceso empresarial no deberíamos diseñar una arquitectura que dependa de que una persona abra manualmente miles de PDFs y observe el mensaje de Adobe.

Para eso existen los motores automáticos de validación.


Validar un PDF con VALIDe

En España existe además VALIDe, el servicio público de validación de certificados y firmas electrónicas.

VALIDe permite, entre otras funciones:

  • validar certificados;
  • comprobar firmas electrónicas;
  • trabajar con distintos formatos de firma;
  • consultar determinados datos de la validación.

Es un servicio de referencia de la Administración española y constituye una herramienta muy útil para comprobaciones puntuales.

VALIDe — Servicio de Validación de Firmas y Certificados

Cuando se trabaja con información sensible, conviene tener siempre en cuenta dónde se está enviando el documento y las condiciones del servicio de validación utilizado.


¿Qué es PAdES y qué relación tiene con la validación de un PDF?

Cuando hablamos específicamente de firmas electrónicas avanzadas aplicadas a PDF aparece PAdES — PDF Advanced Electronic Signatures.

PAdES define perfiles que permiten incorporar firmas electrónicas y evidencias asociadas dentro del propio PDF.

La nomenclatura actual de PAdES Baseline incluye niveles como:

PerfilElementos principales
PAdES-B-BFirma básica
PAdES-B-TFirma + evidencia temporal
PAdES-B-LTAñade información para validación a largo plazo
PAdES-B-LTARefuerza la preservación de las evidencias durante periodos prolongados

Esta evolución está directamente relacionada con el problema que estamos analizando.

No basta con que una firma pueda validarse hoy.

En muchos contratos, expedientes administrativos, pólizas o documentos financieros debemos poder verificarla también dentro de muchos años.

Por ello construiremos dentro de este mismo clúster una guía específica sobre los diferentes niveles de PAdES y su relación con la validación a largo plazo.


Cómo validar un PDF con varias firmas digitales

Un PDF puede contener múltiples firmas.

Por ejemplo:

  1. firma el cliente;
  2. firma un representante de la entidad;
  3. posteriormente firma otro responsable.

Cada nueva firma puede generar una nueva revisión del documento.

Un proceso de validación completo debe poder determinar:

  • cuántas firmas existen;
  • quién figura como titular de cada certificado;
  • qué contenido protege cada firma;
  • si cada firma es criptográficamente válida;
  • qué modificaciones se produjeron entre ellas;
  • qué sello de tiempo corresponde a cada firma;
  • el estado de los certificados utilizados.

Por ello es incorrecto reducir el resultado a:

“PDF válido” o “PDF inválido”.

En realidad, cada firma debe analizarse individualmente.


Principales advertencias al validar un PDF firmado

Durante la validación podemos encontrarnos con diferentes situaciones.

“La firma es válida”

Las comprobaciones realizadas por el validador han finalizado satisfactoriamente conforme a los criterios aplicados.

“El documento ha sido modificado”

Se han detectado cambios posteriores que deben analizarse para determinar si son compatibles con la firma correspondiente.

“El certificado no es de confianza”

La firma puede ser criptográficamente correcta, pero el sistema no ha podido establecer una confianza suficiente en la cadena de certificación con la configuración disponible.

Esto no significa automáticamente que la firma sea falsa.

“El certificado está caducado”

El certificado ya ha superado actualmente su periodo de vigencia.

Hay que determinar si era válido en el momento relevante y qué evidencias temporales y de revocación están disponibles.

“El certificado ha sido revocado”

La CA ha registrado el certificado como revocado.

Será necesario analizar cuándo se produjo la revocación y cuándo se realizó la firma.

“No se puede verificar el sello de tiempo”

Puede faltar información necesaria para construir la cadena de confianza de la TSA, consultar su estado o verificar correctamente la evidencia temporal.

Por eso resulta importante distinguir entre:

firma inválida

y

firma que el sistema no puede validar completamente con la información disponible.

No siempre significan lo mismo.


Validación manual frente a validación automática

Para comprobar uno o dos PDFs, utilizar Adobe Reader o un servicio de validación puede ser suficiente.

Pero imaginemos una entidad financiera que recibe diariamente 20.000 documentos.

O una aseguradora que procesa documentación firmada procedente de:

  • clientes;
  • corredores;
  • peritos;
  • proveedores;
  • abogados;
  • organismos públicos.

Abrir manualmente cada fichero no es viable.

En estos escenarios la validación debe formar parte de la arquitectura.


Validación automática de PDFs firmados mediante API REST

Un servicio de validación puede integrarse directamente en el sistema que recibe los documentos.

El proceso sería aproximadamente:

PDF recibido → API de validación → análisis de firmas → respuesta estructurada → regla de negocio

edatalia dispone de soluciones de validación y verificación de ficheros firmados digitalmente mediante webService/API REST.

Una aplicación puede enviar un archivo al servicio y obtener información sobre todas las firmas digitales contenidas en él.

Entre las operaciones que puede realizar el servicio se encuentran:

  • localizar las firmas digitales;
  • validar cada una de ellas;
  • analizar los certificados asociados;
  • extraer información de dichos certificados;
  • obtener las claves públicas involucradas;
  • devolver los resultados a la aplicación que realizó la consulta.

Esto permite convertir la validación en un proceso completamente automático.


Ejemplo de validación en banca

Una entidad financiera recibe un PDF firmado por un cliente.

Antes de incorporarlo al expediente, su sistema puede enviar automáticamente el documento al motor de validación.

El resultado puede utilizarse para responder a preguntas como:

¿contiene firma digital?

¿cuántas firmas contiene?

¿son criptográficamente correctas?

¿el documento mantiene su integridad?

¿qué certificados se utilizaron?

¿quién los emitió?

¿cuál es su estado?

¿existe sello de tiempo?

A partir de esa información, la aplicación puede tomar decisiones:

validación satisfactoria → continuar workflow

resultado incompleto → revisión

firma inválida → bloquear o derivar

El empleado no necesita realizar ninguna comprobación manual.


¿Una firma PDF válida garantiza que el contrato sea jurídicamente válido?

No.

Esta distinción es importante.

Una validación técnica puede demostrar que:

  • la firma criptográfica es correcta;
  • el contenido firmado mantiene su integridad;
  • determinado certificado fue utilizado;
  • existe una cadena de confianza;
  • determinadas evidencias temporales son correctas.

Pero puede haber otras cuestiones jurídicas que el motor de validación no puede determinar por sí mismo.

Por ejemplo:

  • si el firmante tenía poderes suficientes;
  • si existía capacidad jurídica;
  • si hubo consentimiento;
  • si el negocio exigía una determinada formalidad;
  • si el certificado correspondía al rol exigido;
  • si la operación cumple requisitos regulatorios específicos.

Por tanto:

validar técnicamente una firma y determinar todos los efectos jurídicos del documento son cuestiones relacionadas, pero distintas.


¿Y una firma manuscrita realizada sobre una tableta?

Aquí debemos distinguir otro escenario.

Una firma digital manuscrita o biométrica realizada sobre una tableta Wacom u otro dispositivo profesional puede incluir información dinámica como presión, velocidad, aceleración, coordenadas y secuencia temporal.

La verificación de esa firma no consiste simplemente en validar el certificado personal del firmante, porque el modelo probatorio puede ser diferente.

En una controversia pueden intervenir:

  • los datos biométricos;
  • su cifrado;
  • la vinculación con el documento;
  • la integridad del PDF;
  • la custodia de las evidencias;
  • firmas indubitadas;
  • herramientas de comparación;
  • análisis pericial.

Por eso dedicaremos un artículo independiente a:

“Validación de firma digital manuscrita: cómo verificar una firma biométrica”.

Esta diferenciación resulta especialmente importante en banca, seguros y Administraciones Públicas, donde pueden coexistir firmas basadas en certificado y firmas manuscritas biométricas dentro de la misma estrategia documental.


Verificar un PDF manualmente o integrarlo en el proceso

Podemos resumir los escenarios en tres niveles.

NecesidadSolución habitual
Comprobar ocasionalmente un PDFAdobe Acrobat Reader
Validar puntualmente una firma o certificadoHerramientas de validación como VALIDe
Procesar grandes volúmenes automáticamenteMotor/API de validación

Para una organización, el tercer nivel cambia completamente el enfoque.

La validación deja de ser una acción realizada por un usuario y se convierte en una regla automática dentro del workflow documental.


Validar antes de confiar

El formato PDF facilita enormemente el intercambio de documentación electrónica, pero el hecho de recibir un archivo con una firma visible no debería ser suficiente para considerar que la documentación ha sido validada.

Un proceso completo debe poder analizar:

  • integridad;
  • firma criptográfica;
  • certificado;
  • cadena de confianza;
  • vigencia;
  • revocación;
  • sellos de tiempo;
  • firmas múltiples;
  • evidencias de validación a largo plazo.

Para comprobaciones puntuales existen herramientas accesibles como Adobe Reader o VALIDe.

Para organizaciones que procesan grandes volúmenes de documentación, estas mismas verificaciones pueden integrarse y automatizarse mediante servicios de validación por API.

En nuestra guía sobre validación de firmas digitales desarrollamos el proceso completo y su relación con certificados, PAdES, sellado de tiempo y validación a largo plazo.


Preguntas frecuentes sobre cómo validar una firma digital en PDF

¿Cómo saber si una firma digital de un PDF es válida?

Es necesario comprobar la integridad del contenido firmado, la corrección criptográfica de la firma, el certificado utilizado, su cadena de confianza, su estado y las evidencias temporales disponibles. Herramientas como Adobe Acrobat Reader permiten realizar estas comprobaciones de forma manual.

¿Puedo saber si un PDF ha sido modificado después de firmarlo?

Sí. Una firma digital protege criptográficamente el contenido firmado. El proceso de validación permite detectar modificaciones y determinar si son compatibles o no con la firma.

¿Una firma visible en un PDF significa que está firmado digitalmente?

No. La imagen visible podría ser simplemente una rúbrica escaneada. Una firma digital real contiene evidencias criptográficas que pueden ser verificadas.

¿Puede existir una firma digital sin que aparezca una rúbrica en el PDF?

Sí. Una firma digital puede ser visible o invisible. Las garantías criptográficas no dependen de que aparezca gráficamente una firma sobre la página.

¿Se puede validar un PDF con varias firmas?

Sí. Cada una de las firmas puede analizarse individualmente, comprobando su certificado, integridad, evidencias temporales y el contenido protegido.

¿Qué ocurre si el certificado del firmante está caducado?

Que esté caducado actualmente no significa necesariamente que la firma original sea inválida. Debe analizarse si el certificado era válido en el momento relevante y qué evidencias de revocación y tiempo se conservan.

¿Cómo sé si el certificado estaba revocado?

Los sistemas de validación pueden consultar información de estado mediante mecanismos como OCSP y CRL. En firmas de larga duración, parte de esta información puede quedar incorporada al propio documento.

¿Qué diferencia existe entre la fecha de firma y un sello de tiempo?

La fecha de firma podría proceder del reloj del dispositivo del firmante. Un sello de tiempo es una evidencia emitida por una autoridad de sellado que permite acreditar que unos datos existían en un momento determinado.

¿Qué es PAdES?

PAdES es una familia de estándares para firmas electrónicas avanzadas aplicadas a documentos PDF. Sus distintos perfiles permiten incorporar firma, evidencia temporal e información necesaria para facilitar la validación a largo plazo.

¿Puedo validar firmas PDF automáticamente?

Sí. Mediante una API de validación es posible procesar automáticamente documentos PDF, detectar sus firmas, validar certificados y devolver el resultado al sistema que realiza la consulta.

¿Se puede extraer el certificado de una firma PDF?

Sí. Los certificados utilizados forman parte de la información asociada a las firmas digitales y un sistema especializado puede extraerlos y analizar sus datos y claves públicas.

¿Cómo se valida una firma manuscrita biométrica de un PDF?

La metodología es diferente de una firma basada en certificado. Puede requerir analizar los datos biométricos asociados a la firma, su protección criptográfica, la integridad del documento y, ante una controversia, comparar la firma con muestras indubitadas mediante herramientas especializadas y análisis pericial.

¿Estás digitalizando tu proceso de firma?

Hablamos contigo y te enseñamos qué encaja en tu caso.