Validación automática de firmas digitales mediante API REST | edatalia
Integra la validación automática de firmas digitales PDF mediante API REST: verifica todas las firmas, analiza certificados y automatiza tus workflows
Cuando una organización recibe unos pocos documentos firmados electrónicamente, puede comprobarlos manualmente.
Cuando recibe cientos o miles cada día, la situación cambia por completo.
Bancos, compañías de seguros, Administraciones Públicas, gestores documentales y grandes empresas pueden recibir continuamente contratos, solicitudes, autorizaciones, pólizas, expedientes o certificados en formato PDF.
En estos escenarios no resulta viable que una persona abra cada documento, revise sus firmas, compruebe los certificados y decida manualmente si puede continuar el proceso.
La alternativa consiste en integrar la validación de firmas digitales directamente en las aplicaciones corporativas mediante una API REST.
edatalia dispone de un servicio de validación que permite enviar un fichero PDF, analizar las firmas digitales contenidas en él y devolver información que puede ser utilizada automáticamente por el sistema que realizó la consulta.
El resultado es un modelo en el que la validación deja de ser una operación manual:
Documento recibido → API de validación → análisis de firmas → resultado → workflow
¿Qué es una API de validación de firmas digitales?
Una API de validación permite que una aplicación envíe automáticamente un documento firmado a un servicio especializado para analizar las firmas electrónicas contenidas en él.
En lugar de que una persona tenga que abrir el documento en un visor PDF, la propia aplicación realiza la consulta.
El funcionamiento conceptual es sencillo:
- una aplicación recibe un documento;
- envía el fichero al servicio de validación;
- el motor analiza sus firmas digitales;
- procesa los certificados asociados;
- devuelve el resultado al sistema;
- la aplicación aplica sus propias reglas de negocio.
De esta forma, la validación de la firma pasa a formar parte de la arquitectura del proceso documental.
API REST de validación de firmas PDF de edatalia
edatalia dispone de un webService de validación accesible mediante API REST.
Dentro de la API pública se encuentra el método:
verify/V40/PDF
orientado específicamente a la validación de documentos PDF.
La documentación técnica pública puede consultarse en:
Documentación REST API de firmar.online – Servicio de Validación
La finalidad del servicio es permitir que una aplicación pueda enviar un PDF y analizar automáticamente las firmas digitales que contiene.
Entre sus capacidades principales se encuentran:
- recepción del fichero PDF;
- detección de las firmas digitales existentes;
- verificación de todas las firmas digitales del documento;
- análisis de los certificados digitales involucrados;
- extracción de información asociada a dichos certificados;
- extracción de las claves públicas de los certificados implicados;
- devolución del resultado al sistema que realizó la consulta.
Esto permite integrar la validación sin necesidad de construir desde cero toda la lógica criptográfica necesaria para analizar los documentos.
Validar todas las firmas, no simplemente comprobar si el PDF está firmado
Existe una diferencia importante entre:
“Este PDF contiene una firma”
y
“He analizado todas las firmas digitales contenidas en este PDF”.
Un documento puede contener múltiples firmas.
Por ejemplo:
Cliente → empleado → responsable → representante de la empresa
Cada una de estas firmas puede utilizar un certificado diferente.
Por tanto, una API de validación debe tratar las firmas de forma individual.
Para una aplicación empresarial interesa conocer qué firmas existen y poder analizar la información asociada a cada una de ellas.
Esto resulta especialmente importante en documentos que evolucionan mediante sucesivas firmas.
¿Por qué extraer los certificados de las firmas?
El certificado digital utilizado para firmar contiene información fundamental para comprender quién ha realizado la firma y qué infraestructura de confianza intervino en ella.
Dependiendo del certificado, pueden existir datos relacionados con:
- titular;
- emisor;
- número de serie;
- periodo de validez;
- clave pública;
- algoritmos criptográficos;
- extensiones;
- usos permitidos.
Esta información puede ser útil no solo para la validación técnica.
También puede utilizarse posteriormente dentro de las reglas de negocio de la aplicación.
Por ejemplo, una entidad podría necesitar determinar:
- qué certificado se utilizó;
- quién lo emitió;
- a qué titular corresponde;
- qué clave pública está asociada;
- si el certificado cumple los criterios establecidos para ese proceso.
Por eso la API de validación de edatalia no se limita a detectar que existe una firma, sino que permite trabajar también con la información de los certificados involucrados.
Extracción de las claves públicas de los certificados
Una característica especialmente interesante del servicio de validación es la posibilidad de extraer las claves públicas de los certificados digitales involucrados en las firmas.
En criptografía de clave pública existen dos elementos relacionados:
clave privada
y
clave pública.
La clave privada permanece bajo el control del titular y se utiliza para generar la firma.
La clave pública, normalmente incorporada al certificado, permite verificar criptográficamente esa firma.
Un sistema integrado puede necesitar recuperar esta información para procesos posteriores de identificación, comparación, almacenamiento o tratamiento criptográfico.
La API permite que esta información pueda ser obtenida automáticamente durante el análisis del documento.
Validación técnica y reglas de negocio
Esta separación es fundamental para diseñar correctamente una integración.
La API realiza la validación técnica.
La aplicación cliente decide posteriormente qué hacer con el resultado.
Por ejemplo:
firma verificada → continuar
resultado no esperado → revisión manual
documento que no cumple la política definida → detener proceso
Esto significa que el servicio de validación no necesita conocer toda la lógica del banco, aseguradora o Administración.
La arquitectura puede separar responsabilidades:
| Componente | Responsabilidad |
|---|---|
| Sistema documental | Recibir y gestionar el documento |
| API de validación | Analizar firmas y certificados |
| Aplicación corporativa | Aplicar las reglas de negocio |
| Workflow | Continuar, revisar o detener el proceso |
Esta separación facilita enormemente la integración en sistemas existentes.
Ejemplo de arquitectura
Una integración típica puede plantearse así:
1. Recepción
La aplicación recibe un PDF firmado.
↓
2. Envío a validación
El fichero se envía mediante API REST al servicio de edatalia.
↓
3. Análisis
El motor identifica y verifica las firmas digitales contenidas en el PDF.
↓
4. Certificados
Se procesan los certificados implicados y la información criptográfica asociada.
↓
5. Respuesta
La aplicación recibe el resultado de la operación.
↓
6. Decisión
El sistema aplica sus propias reglas.
↓
7. Workflow
El documento continúa automáticamente o se deriva a revisión.
El usuario final puede no ser consciente de que este proceso está ocurriendo.
La validación se convierte simplemente en una etapa más del workflow documental.
¿Por qué utilizar una API en lugar de Adobe Acrobat?
Adobe Acrobat Reader resulta muy útil para analizar manualmente un documento.
Un usuario puede abrir un PDF, acceder al panel de firmas y consultar información sobre los certificados y las firmas existentes.
El problema aparece cuando una organización procesa grandes volúmenes.
Supongamos que una empresa recibe:
10 documentos diarios.
La comprobación manual puede ser viable.
Supongamos ahora:
10.000 documentos diarios.
Abrirlos individualmente deja de tener sentido.
La diferencia principal es:
| Validación manual | Validación mediante API |
|---|---|
| Usuario abre PDF | Aplicación procesa PDF |
| Revisión individual | Procesamiento automático |
| Difícil de escalar | Escalable |
| Resultado visual | Resultado procesable |
| Decisión humana | Reglas automáticas |
| Operación aislada | Integrada en workflow |
Por tanto, la API no sustituye simplemente a un visor PDF.
Convierte la validación en un servicio integrable por software.
Validación automática en banca
La banca es uno de los sectores donde este modelo puede aportar mayor valor.
Una entidad financiera recibe documentación electrónica procedente de:
- clientes;
- empresas;
- empleados;
- notarías;
- asesores;
- organismos públicos;
- otros bancos;
- proveedores.
Buena parte de esa documentación puede contener firmas digitales.
Antes de incorporarla automáticamente a un expediente, el sistema puede enviarla a validación.
El flujo podría ser:
Documento recibido
↓
Validación de firmas mediante API
↓
Extracción de certificados
↓
Reglas internas del banco
↓
Alta automática / revisión
Por ejemplo, el banco podría establecer reglas para analizar qué firmantes aparecen en un documento antes de aceptarlo dentro de un determinado proceso.
Este enfoque resulta especialmente interesante cuando la documentación llega a través de canales automáticos y debe incorporarse a gestores documentales o procesos de back-office.
Validación automática en compañías de seguros
Las aseguradoras manejan también grandes volúmenes de documentación firmada.
Por ejemplo:
- pólizas;
- suplementos;
- declaraciones;
- autorizaciones;
- partes;
- informes;
- documentación pericial;
- documentación de corredores;
- contratos con proveedores.
Una API permite analizar estos documentos antes de incorporarlos al expediente correspondiente.
La aplicación puede aplicar posteriormente reglas específicas.
Por ejemplo:
El documento contiene las firmas esperadas.
El firmante corresponde a una entidad autorizada.
El documento puede continuar automáticamente.
O, por el contrario:
La validación requiere revisión.
La API aporta la información técnica.
La aplicación aseguradora aplica el contexto de negocio.
Validación automática en Administraciones Públicas
Las Administraciones Públicas procesan grandes volúmenes de documentos firmados electrónicamente.
Ciudadanos, empresas y otras Administraciones pueden aportar documentación a expedientes digitales.
La automatización permite que la validación forme parte del proceso de entrada:
Registro electrónico → validación → clasificación → expediente
Esto evita que la comprobación de firmas se convierta en una operación separada realizada manualmente por los empleados públicos.
Además, las Administraciones trabajan habitualmente con certificados, sellos electrónicos, firmas PAdES y otros mecanismos basados en infraestructuras de confianza.
Por ello, la capacidad de integrar servicios de validación resulta especialmente relevante.
Validar un PDF no consiste únicamente en comprobar el nombre del firmante
Una integración profesional no debería reducirse a:
“el certificado dice que el firmante es Juan Pérez”.
Una firma basada en certificado forma parte de una infraestructura criptográfica.
En un proceso completo pueden intervenir:
- integridad del documento;
- firma criptográfica;
- certificado;
- clave pública;
- cadena de certificación;
- vigencia;
- estado de revocación;
- evidencias temporales;
- política de validación.
En nuestro artículo Qué comprueba realmente un sistema de validación de firmas digitales explicamos en profundidad las distintas verificaciones que puede realizar un motor especializado.
Para una integración empresarial, la API permite abstraer buena parte de esa complejidad y presentar los resultados de forma utilizable por otra aplicación.
API de validación y PAdES
Cuando el documento recibido es un PDF firmado electrónicamente, aparece el estándar PAdES — PDF Advanced Electronic Signatures.
PAdES permite incorporar firmas electrónicas avanzadas y diferentes evidencias dentro del propio PDF.
Los perfiles actuales incluyen:
- PAdES-B-B;
- PAdES-B-T;
- PAdES-B-LT;
- PAdES-B-LTA.
A medida que aumenta el nivel, pueden incorporarse evidencias adicionales destinadas a facilitar la validación y conservación a largo plazo.
Por tanto, firma PAdES y validación son conceptos inseparables.
No basta con generar una firma.
Hay que considerar también cómo podrá verificarse posteriormente.
Puedes ampliar este aspecto en nuestro artículo sobre firma digital de larga duración PAdES-LTV.
API de validación y sello de tiempo
El sello electrónico de tiempo constituye otra evidencia especialmente importante.
Permite aportar una referencia temporal independiente sobre la existencia de determinados datos.
En documentos firmados puede utilizarse para reforzar la capacidad de determinar cuándo existía una firma.
Esto tiene especial importancia cuando:
- el certificado posteriormente caduca;
- existe una revocación;
- el documento debe conservarse durante años;
- se necesita reconstruir cronológicamente el proceso.
Los sellos de tiempo forman parte, por tanto, del ecosistema de validación.
edatalia es prestador de servicios de confianza y dispone de un servicio de sello de tiempo cualificado, lo que permite conectar tecnológicamente dos ámbitos estrechamente relacionados:
creación de evidencia temporal
y
validación de documentos firmados.
Validación puntual frente a validación masiva
La necesidad tecnológica cambia radicalmente con el volumen.
Validación puntual
Un usuario recibe ocasionalmente un contrato.
Puede abrirlo y comprobarlo manualmente.
Validación integrada
Una aplicación recibe continuamente documentos.
Necesita validarlos sin intervención humana.
Validación masiva
Miles de ficheros entran cada día en diferentes procesos corporativos.
La validación debe convertirse en un servicio transversal.
En este último escenario resulta especialmente interesante disponer de una API común que pueda utilizarse desde:
- portales web;
- gestores documentales;
- ERPs;
- CRMs;
- sistemas bancarios;
- aplicaciones aseguradoras;
- registros electrónicos;
- procesos batch;
- desarrollos a medida.
El mismo servicio de validación puede formar parte de múltiples procesos.
Una API permite desacoplar la validación de las aplicaciones
Existe además una ventaja arquitectónica importante.
Sin un servicio centralizado, cada aplicación puede terminar implementando su propia lógica de validación.
Por ejemplo:
Aplicación A → librería de firmas propia
Aplicación B → otra implementación
Aplicación C → validación diferente
Esto genera inconsistencias y aumenta el mantenimiento.
Con un servicio común:
Aplicación A ─┐
Aplicación B ─┼→ API de validación
Aplicación C ─┘
todas las aplicaciones utilizan el mismo componente especializado.
Esto facilita:
- centralizar la lógica;
- mantener criterios homogéneos;
- evolucionar la solución;
- simplificar integraciones;
- reducir duplicidades.
Para organizaciones grandes, esta arquitectura puede ser tan importante como la propia funcionalidad de validación.
¿Qué puede hacer la aplicación con el resultado?
Aquí aparece el verdadero valor de la automatización.
La información obtenida puede utilizarse para ejecutar acciones posteriores.
Por ejemplo:
Continuar automáticamente
Si el documento cumple los criterios establecidos.
Solicitar revisión humana
Cuando el resultado requiere análisis adicional.
Rechazar una entrada
Si el proceso detecta una condición incompatible con las reglas definidas.
Clasificar documentos
En función de los certificados o firmantes detectados.
Extraer información
Utilizando datos procedentes de los certificados.
Auditar
Registrando los resultados del proceso de validación.
Esto convierte el motor de validación en una fuente de información para el workflow, no simplemente en un comprobador.
La clave pública como información reutilizable
La extracción de las claves públicas de los certificados involucrados merece especial atención.
Una clave pública constituye uno de los identificadores criptográficos vinculados al certificado utilizado durante una firma.
Disponer de ella de forma programática permite que una aplicación pueda incorporarla a procesos posteriores según sus necesidades.
Por ejemplo, puede formar parte de:
- controles internos;
- análisis criptográficos;
- identificación de certificados;
- procesos de comparación;
- almacenamiento de evidencias;
- integraciones con otras aplicaciones.
La API evita que el sistema cliente tenga que analizar manualmente la estructura criptográfica del documento para obtener esta información.
¿La API decide si un contrato es jurídicamente válido?
No.
Esta diferencia es fundamental.
El servicio realiza verificaciones técnicas relacionadas con las firmas digitales y los certificados.
Pero existen decisiones que corresponden a la aplicación o al análisis jurídico.
Por ejemplo:
- si el firmante tenía poderes suficientes;
- si el contrato requería una determinada formalidad;
- si el certificado corresponde a la persona que debía firmar;
- si la operación supera determinados límites;
- si existe consentimiento válido;
- si se cumplen requisitos regulatorios sectoriales.
Podemos resumirlo así:
API de validación
¿Qué firmas y evidencias contiene el documento y cuál es su resultado técnico?
Reglas de negocio
¿Aceptamos este documento en nuestro proceso?
Separar ambas cuestiones permite construir arquitecturas más robustas.
¿Qué diferencia hay entre esta API y un servicio cualificado de validación?
También debemos distinguir estos dos conceptos.
Una API técnica de validación de firmas permite analizar documentos, firmas y certificados.
eIDAS contempla además una categoría específica denominada servicio cualificado de validación de firmas electrónicas cualificadas.
Para utilizar la denominación de servicio cualificado deben cumplirse los requisitos regulatorios correspondientes y el servicio concreto debe tener reconocida esa condición.
Por tanto, disponer de una plataforma de validación no significa automáticamente estar ofreciendo un servicio cualificado de validación.
Esta distinción resulta especialmente importante en proyectos regulados.
La importancia de las Trusted Lists en Europa
En el ecosistema europeo de servicios de confianza, las Trusted Lists constituyen una fuente fundamental para determinar qué prestadores y qué servicios tienen condición de cualificados.
Los Estados miembros mantienen sus listas nacionales y la Comisión Europea publica la List of Trusted Lists para facilitar su acceso.
La Comisión explica que la condición cualificada corresponde al servicio concreto incluido con ese estado en la Trusted List.
Por ello, cuando una organización necesita determinar la cualificación de un certificado o servicio de confianza, el análisis debe apoyarse en fuentes de confianza adecuadas y no simplemente en una lista informal de autoridades conocidas.
Integrar la validación al principio del proceso
Desde el punto de vista arquitectónico, una de las decisiones más interesantes consiste en realizar la validación en el momento de entrada del documento.
Por ejemplo:
Email / portal / API / registro
↓
Documento recibido
↓
Validación automática
↓
Clasificación y workflow
De esta forma, los sistemas posteriores trabajan ya con información sobre las firmas contenidas en el fichero.
Esto puede reducir revisiones manuales posteriores y permite detectar incidencias antes de que el documento avance por el proceso.
De comprobar documentos a construir confianza automática
La principal ventaja de una API de validación no consiste simplemente en ahorrar el tiempo de abrir un PDF.
El cambio es más profundo.
Sin API:
una persona recibe un documento y decide si confía en él.
Con una API integrada:
el sistema analiza automáticamente las evidencias digitales antes de decidir cómo procesar el documento.
La validación pasa así de ser una operación manual a convertirse en una capa automática de confianza dentro de la infraestructura documental.
edatalia: validación integrada mediante API REST
edatalia proporciona soluciones para diferentes fases del ciclo de vida de los documentos firmados:
- generación de firmas electrónicas;
- firmas PAdES;
- firma digital manuscrita;
- sellado de tiempo cualificado;
- integración de firma;
- validación de documentos firmados.
La API REST de validación permite incorporar esta última fase directamente en aplicaciones empresariales.
Para documentos PDF, el método verify/V40/PDF permite integrar la verificación de las firmas digitales contenidas en el fichero y trabajar programáticamente con los certificados involucrados.
La documentación técnica del servicio está disponible públicamente en la API REST de firmar.online.
Para organizaciones que reciben grandes volúmenes de documentos firmados, esto permite transformar la validación en un proceso:
automático, integrable y escalable.
Preguntas frecuentes sobre la API de validación de firmas digitales
¿Se puede validar automáticamente una firma digital mediante API?
Sí. Una aplicación puede enviar un fichero firmado a una API de validación y procesar automáticamente el resultado sin necesidad de que un usuario abra manualmente el documento.
¿La API de edatalia permite validar documentos PDF?
Sí. La API pública dispone del método verify/V40/PDF, orientado específicamente al procesamiento y validación de ficheros PDF firmados.
¿Se verifican todas las firmas de un PDF?
Sí. El servicio está diseñado para analizar las firmas digitales contenidas en el documento, algo especialmente importante cuando un PDF incluye varias firmas.
¿Se pueden extraer los certificados digitales del PDF?
El servicio analiza los certificados involucrados en las firmas y permite trabajar con la información asociada a ellos.
¿Se pueden extraer las claves públicas?
Sí. Entre las capacidades del servicio se encuentra la extracción de las claves públicas asociadas a los certificados digitales involucrados en el documento.
¿Para qué sirve extraer la clave pública?
Puede utilizarse posteriormente en procesos criptográficos, identificación de certificados, controles internos, comparación o almacenamiento de evidencias según las necesidades de la aplicación que integra el servicio.
¿Es lo mismo utilizar una API que validar una firma con Adobe Reader?
El objetivo técnico está relacionado, pero el escenario es diferente. Adobe resulta adecuado para validaciones manuales. Una API permite automatizar el procesamiento e integrarlo directamente en aplicaciones y workflows.
¿Puede utilizarse una API para validar miles de PDFs?
La principal finalidad de una integración por API es precisamente evitar la intervención manual y permitir que el proceso pueda automatizarse. La capacidad concreta de procesamiento deberá dimensionarse según la arquitectura y las necesidades de cada proyecto.
¿La API decide automáticamente si debo aceptar un documento?
Puede proporcionar los resultados técnicos de la validación. La decisión de negocio debe realizarla la aplicación cliente según las reglas del proceso.
¿Puede integrarse la validación en un gestor documental?
Sí. El patrón habitual consiste en que el gestor envíe el documento a validación y utilice posteriormente la respuesta para decidir el siguiente estado del workflow.
¿Es útil una API de validación en banca?
Sí. Permite automatizar la comprobación de documentación firmada recibida de clientes, empresas, otras entidades y terceros antes de incorporarla a procesos internos.
¿Y en seguros?
Sí. Puede utilizarse para procesar automáticamente pólizas, autorizaciones, documentación de siniestros, informes y otros documentos firmados electrónicamente.
¿Puede utilizarse en Administraciones Públicas?
Sí. La validación puede incorporarse a registros, expedientes, gestores documentales y aplicaciones que reciben documentación electrónica firmada.
¿La API es un servicio cualificado de validación eIDAS?
Una API de validación técnica y un servicio cualificado de validación son conceptos distintos. La consideración de servicio cualificado depende del cumplimiento de los requisitos establecidos por eIDAS y del reconocimiento del servicio concreto como cualificado.
De la firma al workflow automático
La expansión de la firma electrónica está provocando una nueva necesidad.
Durante años el principal reto fue conseguir que las organizaciones pudieran firmar documentos digitalmente.
Ahora surge el problema complementario:
¿cómo verificamos automáticamente los millones de documentos firmados que recibimos?
Una API REST de validación permite incorporar esa comprobación directamente dentro de las aplicaciones.
El documento entra en el sistema, se analizan sus firmas y certificados y el resultado se utiliza para decidir automáticamente cómo debe continuar el proceso.
Para banca, seguros, Administraciones Públicas y organizaciones con grandes volúmenes documentales, la validación deja de ser una herramienta auxiliar.
Se convierte en una parte de la infraestructura digital.
Sigue leyendo
validacion-firmas-digitales
Cómo validar una firma digital en un PDF | Guía completa
10 de octubre de 2026
validacion-firmas-digitales
Cómo validar el sello de tiempo de un documento firmado | edatalia
7 de octubre de 2026
validacion-firmas-digitales
Qué comprueba un sistema de validación de firmas digitales | edatalia
7 de octubre de 2026
¿Estás digitalizando tu proceso de firma?
Hablamos contigo y te enseñamos qué encaja en tu caso.