Validación de firmas digitales: cómo verificar un documento firmado | edatalia

Descubre cómo validar firmas digitales y PDF: integridad, certificados, CA, revocación, sello de tiempo, PAdES y validación automática mediante API.

Equipo edatalia··18 min
Ilustración del artículo: Validación de firmas digitales: cómo verificar un documento firmado | edatalia

Cada día, bancos, compañías de seguros, Administraciones Públicas y empresas reciben miles de documentos firmados electrónicamente: contratos, solicitudes, autorizaciones, pólizas, declaraciones, expedientes, informes y todo tipo de documentación en formato digital.

Pero recibir un documento firmado no significa automáticamente que podamos confiar en él.

Antes de incorporarlo a un proceso, una organización puede necesitar responder a varias preguntas:

¿El documento ha sido modificado después de firmarse?

¿La firma es criptográficamente correcta?

¿Quién figura como firmante?

¿El certificado utilizado era válido cuando se realizó la firma?

¿Había sido revocado?

¿La entidad que emitió el certificado es de confianza?

¿Existe un sello de tiempo que permita acreditar cuándo se realizó la operación?

Responder automáticamente a estas preguntas es precisamente el objetivo de un sistema de validación de firmas digitales.

La validación permite analizar un fichero firmado electrónicamente y determinar tanto la integridad del documento como el estado de las firmas, certificados y evidencias electrónicas que contiene.

Aunque la validación puede aplicarse a diferentes formatos de firma electrónica, los documentos PDF firmados mediante PAdES tienen especial relevancia en los procesos empresariales y administrativos.


¿Qué significa validar una firma digital?

Validar una firma digital consiste en realizar una serie de comprobaciones técnicas que permiten determinar si una firma electrónica puede considerarse válida conforme a unos criterios determinados.

El portal oficial de Firma Electrónica del Gobierno de España resume la validación alrededor de tres elementos fundamentales:

  • la identidad del firmante;
  • la integridad del documento firmado;
  • la validez temporal del certificado utilizado.

Además, señala expresamente que la validación de una firma no puede separarse de la validación del certificado empleado para realizarla.

Por tanto, validar una firma no consiste únicamente en comprobar que existe un certificado dentro del documento.

Hay que analizar el conjunto completo de evidencias.


¿Qué comprueba un sistema de validación de firmas digitales?

Dependiendo del formato de firma y de la política aplicada, un sistema profesional puede realizar diferentes verificaciones.

1. Comprobar la integridad del documento

Una de las principales propiedades de una firma digital es su capacidad para detectar modificaciones.

Cuando se firma digitalmente un documento, se calcula criptográficamente una huella del contenido que queda vinculada a la firma.

Durante la validación se vuelve a realizar ese cálculo.

Si el contenido ha cambiado de manera incompatible con la firma aplicada, las evidencias criptográficas ya no coincidirán.

Por tanto, una de las primeras preguntas que responde la validación es:

¿El contenido que estamos viendo es el mismo que se firmó?

Esta propiedad resulta especialmente importante en contratos y documentos que pueden conservarse durante años.


2. Verificar criptográficamente la firma

El sistema debe comprobar también que la firma digital es matemáticamente correcta.

En una infraestructura de clave pública o PKI, el firmante utiliza su clave privada para generar la firma. La correspondiente clave pública, contenida normalmente en su certificado digital, permite comprobar posteriormente esa firma.

El proceso de validación utiliza esta información para determinar si la firma criptográfica asociada al documento es correcta.

Esto permite detectar firmas dañadas, alteradas o que no correspondan al contenido firmado.


3. Identificar el certificado utilizado

Una firma digital basada en certificado incorpora información que permite conocer qué certificado se utilizó.

El validador puede extraer datos como:

  • titular del certificado;
  • entidad emisora;
  • número de serie;
  • periodo de validez;
  • algoritmo criptográfico;
  • clave pública;
  • extensiones y atributos del certificado.

Esta información resulta muy valiosa cuando la validación se integra en procesos automáticos.

Por ejemplo, una aplicación puede necesitar no solo determinar que una firma es válida, sino también extraer automáticamente información del certificado del firmante para incorporarla a otro sistema corporativo.


4. Comprobar la cadena de confianza

Que un certificado sea técnicamente correcto no significa necesariamente que deba considerarse de confianza.

Los certificados electrónicos forman parte habitualmente de una cadena de certificación.

Un certificado de firmante puede haber sido emitido por una autoridad de certificación intermedia que, a su vez, depende de otra autoridad hasta alcanzar una raíz de confianza.

Durante la validación es necesario comprobar esta cadena.

En el ecosistema eIDAS europeo, además, adquieren especial importancia las Trusted Lists, que permiten determinar qué prestadores y servicios tienen la consideración de cualificados.

Por eso es más correcto hablar de comprobar la cadena de confianza y el estado del servicio de confianza que limitarse a decir que debemos comprobar si la CA es una “CA fiable”.


5. Comprobar si el certificado estaba vigente

Los certificados digitales tienen un periodo determinado de validez.

Por ello, un sistema de validación debe analizar cuestiones como:

  • fecha de inicio de validez;
  • fecha de expiración;
  • fecha asociada a la firma;
  • evidencias temporales disponibles.

Un certificado puede estar actualmente caducado y, sin embargo, haber sido perfectamente válido cuando se realizó la firma.

Precisamente por eso la dimensión temporal es fundamental en los procesos de validación.


6. Comprobar si el certificado fue revocado

Un certificado puede dejar de ser válido antes de alcanzar su fecha natural de caducidad.

Por ejemplo, porque:

  • se haya comprometido su clave privada;
  • el titular haya solicitado su revocación;
  • hayan cambiado determinadas circunstancias;
  • el prestador haya invalidado el certificado.

Para determinar su estado pueden utilizarse mecanismos como OCSP o listas de revocación CRL.

El sistema de validación debe poder responder a una cuestión fundamental:

¿Cuál era el estado del certificado en el momento relevante para la firma?

Esta comprobación tiene especial importancia cuando se reciben documentos firmados por terceros.


Validar una firma PDF: el escenario más habitual

Aunque las firmas electrónicas pueden encontrarse en diferentes formatos, el PDF ocupa una posición especialmente importante en organizaciones públicas y privadas.

Contratos, facturas, pólizas, expedientes, consentimientos, informes y documentación administrativa se intercambian frecuentemente en este formato.

Cuando una firma electrónica avanzada se incorpora a un PDF siguiendo los estándares correspondientes hablamos habitualmente de PAdES — PDF Advanced Electronic Signatures.

Esto permite combinar dos elementos muy importantes:

un documento fácilmente visualizable y evidencias criptográficas que pueden verificarse automáticamente.

Por ello, buena parte de los proyectos de validación que encontramos en banca, seguros y Administraciones Públicas están relacionados precisamente con la verificación automática de documentos PDF firmados.

edatalia dispone ya de una guía práctica sobre cómo ver las firmas de un PDF, orientada a usuarios que necesitan inspeccionar manualmente las firmas y certificados contenidos en el documento.

El objetivo de un sistema corporativo de validación es diferente: poder realizar estas comprobaciones de forma automática, sistemática y potencialmente masiva.


¿Cómo saber si un PDF firmado ha sido modificado?

Esta es probablemente una de las preguntas más frecuentes relacionadas con la validación.

Una firma digital protege criptográficamente el contenido sobre el que se aplica.

Si posteriormente se modifica ese contenido de una forma no permitida por la firma, el proceso de validación puede detectarlo.

Por eso la validación de un PDF permite responder a una pregunta esencial:

¿El documento que estoy procesando conserva el contenido protegido por la firma?

Conviene, sin embargo, evitar una simplificación excesiva.

PDF permite diferentes tipos de firmas, revisiones y transformaciones del documento. Determinar si una modificación invalida una firma requiere interpretar correctamente la estructura del PDF y las reglas aplicables a esa firma.

Por ello, en entornos corporativos resulta recomendable utilizar motores especializados en validación y no limitarse a comprobar si visualmente aparece una rúbrica en el documento.


Ver una firma no es lo mismo que validarla

Abrir un PDF y observar una firma visible en una página no garantiza que exista una firma digital válida.

La representación gráfica que aparece sobre el documento y la evidencia criptográfica son conceptos diferentes.

Un PDF podría contener:

  • una fotografía de una firma;
  • una imagen escaneada;
  • un trazo manuscrito;
  • una firma electrónica basada en certificado;
  • varias firmas digitales;
  • una combinación de distintos mecanismos.

Por tanto:

La apariencia visual de una firma no permite determinar por sí sola su validez criptográfica.

Para verificar una firma digital basada en certificado es necesario analizar la información electrónica asociada a ella.


¿Qué ocurre cuando un PDF contiene varias firmas digitales?

Muchos documentos corporativos contienen más de una firma.

Un contrato puede ser firmado primero por un cliente y posteriormente por un representante de la empresa.

Un expediente administrativo puede recibir varias firmas durante su tramitación.

Un documento interno puede incluir firmas sucesivas de diferentes responsables.

En estos escenarios no basta con responder:

“El PDF está firmado”.

Un sistema profesional debe poder:

  1. detectar todas las firmas;
  2. identificar individualmente cada una de ellas;
  3. analizar los certificados correspondientes;
  4. comprobar su validez;
  5. determinar qué versión del documento protege cada firma;
  6. devolver el resultado de cada validación.

Esta capacidad resulta especialmente interesante en sistemas automáticos de recepción documental.


Validación automática de firmas mediante API REST

Cuando una organización procesa unos pocos documentos, puede ser suficiente utilizar un visor PDF o una herramienta manual.

Cuando procesa cientos, miles o millones de documentos, la situación cambia completamente.

La validación debe integrarse dentro del propio workflow.

Por ejemplo:

Aplicación → documento firmado → API de validación → resultado estructurado → decisión automática

edatalia dispone de servicios de validación y verificación de ficheros firmados digitalmente diseñados para integrarse con aplicaciones empresariales.

Mediante un webService basado en API REST, una aplicación puede enviar un fichero al servicio de validación para analizar las firmas digitales contenidas en él.

Entre la información que puede procesarse se encuentra:

  • detección de las firmas existentes;
  • validación de las firmas digitales;
  • análisis de los certificados utilizados;
  • extracción de información de los certificados;
  • extracción de las claves públicas involucradas;
  • devolución del resultado al sistema que realizó la consulta.

Esto permite que una entidad incorpore la validación como un paso automático de sus procesos sin necesidad de que un empleado abra manualmente cada documento.


Un ejemplo: validación automática de documentos en banca

Imaginemos que una entidad financiera recibe diariamente miles de documentos procedentes de clientes, empresas, notarías, Administraciones u otras entidades.

Algunos contienen una firma digital.

Antes de incorporarlos automáticamente a un expediente, el banco puede querer determinar:

  • si realmente están firmados;
  • cuántas firmas contienen;
  • si el documento ha sido modificado;
  • quién figura como firmante;
  • qué certificado utilizó;
  • quién lo emitió;
  • si el certificado estaba vigente;
  • si había sido revocado;
  • si existe sello de tiempo;
  • qué nivel PAdES presenta el documento.

Realizar estas comprobaciones manualmente no resulta escalable.

Una API de validación permite convertirlas en reglas automáticas dentro del workflow documental.


Validación de firmas digitales en compañías aseguradoras

El mismo escenario aparece en el sector asegurador.

Una compañía puede recibir documentación firmada electrónicamente relacionada con:

  • contratación de pólizas;
  • modificaciones contractuales;
  • declaraciones;
  • autorizaciones;
  • partes de siniestros;
  • documentación pericial;
  • documentación de corredores;
  • documentación de proveedores.

La validación permite evaluar automáticamente las firmas antes de que el documento avance dentro del proceso.

La organización puede establecer distintas reglas en función del resultado obtenido.

Por ejemplo:

firma válida → continuar automáticamente

firma no verificable → enviar a revisión

documento modificado → bloquear el proceso

La API de validación se convierte así en un componente de la arquitectura documental de la aseguradora.


Validación de firmas en Administraciones Públicas

Las Administraciones Públicas reciben un volumen especialmente elevado de documentación electrónica.

Ciudadanos, empresas, profesionales y otras Administraciones presentan documentos que pueden contener una o varias firmas electrónicas.

En España existe además un ecosistema público consolidado de validación de certificados y firmas electrónicas.

La plataforma VALIDe permite validar certificados y firmas y constituye uno de los servicios públicos de referencia en esta materia. El propio portal oficial de Firma Electrónica explica el papel de estas plataformas en la comprobación del estado de los certificados.

Para una Administración que necesita integrar estas verificaciones dentro de sus propias aplicaciones, la posibilidad de disponer de servicios de validación mediante API permite automatizar una parte importante del tratamiento documental.


El sello de tiempo cambia la forma de validar una firma

Hasta ahora hemos hablado del momento de la firma.

Pero aparece una pregunta fundamental:

¿Cómo podemos acreditar cuándo existía realmente esa firma?

Una fecha almacenada simplemente en el ordenador del firmante tiene un valor limitado, porque el reloj del equipo puede modificarse.

El sello electrónico de tiempo permite asociar unos datos a un instante determinado mediante un prestador de servicios de confianza.

Cuando se utiliza un sello de tiempo cualificado, eIDAS le reconoce una presunción respecto de la exactitud de la fecha y hora y de la integridad de los datos vinculados.

Esto hace que el sellado de tiempo tenga una relación directa con la validación.

El validador no analiza únicamente el certificado del firmante.

Puede tener que validar también:

  • el sello de tiempo;
  • el certificado de la autoridad de sellado de tiempo;
  • la cadena de confianza correspondiente;
  • el estado del servicio;
  • la evidencia temporal proporcionada.

Por ello, validación de firmas digitales y sellado de tiempo son tecnologías estrechamente relacionadas.

edatalia es prestador de un servicio de sellado de tiempo cualificado, un elemento que desarrollaremos específicamente dentro de este clúster.


PAdES y validación a largo plazo

Aquí aparece otra cuestión importante.

¿Qué ocurre si necesitamos validar un documento dentro de diez o veinte años?

El certificado utilizado para firmarlo probablemente habrá caducado.

Los servicios OCSP utilizados originalmente podrían no conservar indefinidamente la información.

Algunos algoritmos criptográficos pueden incluso dejar de considerarse suficientemente seguros con el paso del tiempo.

Los perfiles PAdES destinados a validación de larga duración permiten incorporar al documento parte de las evidencias necesarias para realizar comprobaciones futuras.

La nomenclatura actual de PAdES Baseline diferencia principalmente:

PerfilCaracterística
PAdES-B-BFirma básica
PAdES-B-TAñade evidencia temporal
PAdES-B-LTIncorpora información necesaria para la validación a largo plazo
PAdES-B-LTAAñade mecanismos de archivado y nuevas evidencias temporales para periodos prolongados

Este será otro de los grandes ejes del clúster.

Porque crear una firma y poder validarla años después son dos partes del mismo problema.


¿Una firma digital válida significa que el documento es jurídicamente válido?

No necesariamente.

Esta distinción es importante.

Un sistema de validación puede determinar que una firma es criptográficamente correcta, que el certificado era válido y que el documento no se ha modificado.

Eso no significa por sí solo que todo el negocio jurídico contenido en el documento sea válido.

Pueden existir otras cuestiones:

  • capacidad del firmante;
  • representación;
  • consentimiento;
  • requisitos formales del acto;
  • política de firma utilizada;
  • legislación aplicable.

Por ello conviene diferenciar entre:

validación técnica de la firma

y

valor o efectos jurídicos del documento y de la operación realizada.

La validación proporciona evidencias fundamentales, pero no sustituye al análisis jurídico cuando este sea necesario.


¿Y qué ocurre con una firma digital manuscrita?

Aquí aparece un escenario diferente y especialmente importante para edatalia.

En una firma digital manuscrita o firma biométrica, una persona firma sobre una tableta —por ejemplo, un dispositivo profesional Wacom— y el sistema puede capturar no solamente la imagen de la rúbrica, sino también información dinámica relacionada con su ejecución.

Por ejemplo:

  • trazado;
  • presión;
  • velocidad;
  • aceleración;
  • coordenadas;
  • secuencia temporal.

Estos datos pueden protegerse criptográficamente y vincularse al documento firmado.

Pero la verificación de este tipo de firma no consiste en validar un certificado personal del firmante, como ocurre en una firma digital basada en PKI.

Su análisis puede requerir comparar la información biométrica de la firma cuestionada con muestras indubitadas del firmante mediante herramientas especializadas y, en caso de controversia, mediante análisis pericial.

Esto constituye una disciplina distinta que merece un contenido independiente:

Validación de firma digital manuscrita: cómo verificar una firma biométrica.

En ese artículo analizaremos el papel de los datos biométricos, el cifrado, la custodia de claves, la extracción controlada de las evidencias y el análisis pericial.

edatalia ya ha desarrollado algunos de estos conceptos en su análisis de la Guía CTEAJE y firma biométrica, donde se aborda la importancia de conservar información biométrica protegida, integridad documental y capacidad de análisis posterior.


Validación técnica y servicio cualificado de validación no son lo mismo

Otro concepto que conviene distinguir es el de servicio cualificado de validación.

Una organización puede disponer de software o de una API que realiza validaciones técnicas de firmas electrónicas.

Pero eIDAS contempla además una categoría específica de servicio cualificado de validación de firmas electrónicas cualificadas.

El Reglamento eIDAS establece requisitos específicos para estos servicios y, desde 2025, el Reglamento de Ejecución (UE) 2025/1942 concreta normas y especificaciones técnicas aplicables a los servicios cualificados de validación de firmas y sellos electrónicos cualificados.

Por tanto:

una plataforma de validación de firmas no debe denominarse automáticamente “servicio cualificado de validación”.

La cualificación se refiere al servicio de confianza concreto y debe cumplir los requisitos establecidos para adquirir esa condición.

Esta distinción resulta especialmente importante en proyectos regulados.


La validación como componente de la infraestructura digital

A medida que las organizaciones eliminan el papel, aumenta también el número de documentos electrónicos procedentes de terceros.

Y eso cambia el problema.

Ya no basta con disponer de tecnología para firmar documentos.

También es necesario disponer de tecnología para confiar en los documentos firmados que recibimos.

Por eso la validación puede convertirse en un componente transversal de la arquitectura de una organización:

Entrada documental → validación → clasificación → reglas de negocio → archivo o workflow

En este modelo, el motor de validación puede funcionar de forma transparente para el usuario.

Cada documento recibido se analiza automáticamente y la aplicación obtiene los datos necesarios para decidir qué hacer con él.


edatalia y la validación de documentos firmados

edatalia desarrolla soluciones relacionadas con diferentes fases del ciclo de vida de la firma electrónica:

  • generación de firmas;
  • firma manuscrita biométrica;
  • integración de firma en aplicaciones corporativas;
  • PAdES;
  • sellado de tiempo cualificado;
  • validación de documentos y firmas digitales.

Los servicios de validación mediante API permiten integrar estas comprobaciones directamente en aplicaciones de banca, seguros, Administraciones Públicas, gestores documentales y desarrollos corporativos.

El objetivo no es únicamente indicar si un documento “está firmado”.

El verdadero objetivo es proporcionar a la aplicación información estructurada y utilizable sobre las firmas, certificados y evidencias electrónicas contenidas en el documento.


Preguntas frecuentes sobre validación de firmas digitales

¿Qué es la validación de una firma digital?

Es el proceso mediante el cual se comprueba la integridad del contenido firmado, la corrección criptográfica de la firma y el estado de los certificados y evidencias utilizados para generarla.

¿Cómo puedo saber si un PDF firmado ha sido modificado?

Una firma digital válida protege criptográficamente un determinado contenido. Un sistema de validación puede comprobar si el contenido protegido por la firma ha sufrido modificaciones incompatibles con ella.

¿Validar una firma significa comprobar el certificado?

Sí, pero no solamente eso. La validación puede incluir la integridad del documento, la corrección criptográfica de la firma, la cadena de certificación, la vigencia y revocación del certificado y las evidencias temporales disponibles.

¿Qué ocurre si el certificado está caducado?

Un certificado caducado actualmente podría haber sido válido cuando se realizó la firma. Determinarlo depende de las evidencias conservadas y del perfil de firma utilizado. Este es uno de los motivos por los que los perfiles de larga duración y los sellos de tiempo tienen tanta importancia.

¿Qué diferencia existe entre una firma válida y un certificado válido?

El certificado es una de las piezas utilizadas para validar la firma. Una firma puede requerir además comprobar la integridad del documento, la correspondencia criptográfica, la cadena de confianza y otras evidencias.

¿Se pueden validar automáticamente miles de PDFs?

Sí. Mediante una API de validación, una aplicación puede enviar automáticamente los documentos, analizar sus firmas y utilizar los resultados dentro de un workflow sin intervención manual.

¿Se pueden validar varias firmas dentro del mismo PDF?

Sí. Un sistema profesional puede detectar las distintas firmas contenidas en el documento y analizar individualmente cada una de ellas.

¿Qué relación existe entre PAdES y la validación?

PAdES define perfiles de firma electrónica avanzada para documentos PDF. Determinados perfiles incorporan evidencia temporal y datos de validación que facilitan comprobar una firma incluso mucho tiempo después de su creación.

¿Qué aporta un sello de tiempo a la validación?

Aporta una evidencia temporal emitida por una autoridad de sellado de tiempo. Cuando se trata de un sello de tiempo cualificado, eIDAS establece una presunción sobre la exactitud de la fecha y hora y sobre la integridad de los datos vinculados.

¿Cómo se valida una firma digital manuscrita?

Una firma manuscrita biométrica no se verifica exactamente igual que una firma basada en certificado. Su análisis puede utilizar los datos dinámicos capturados durante la firma, protegidos y vinculados al documento, y compararlos con firmas indubitadas mediante herramientas especializadas y análisis pericial.

¿Una API de validación puede extraer el certificado del firmante?

Sí. Dependiendo de la solución, además de comprobar la firma puede extraerse información de los certificados utilizados, incluidas sus claves públicas, para que la aplicación que realiza la consulta pueda procesarla.


Validar es tan importante como firmar

La transformación digital ha convertido la firma electrónica en una pieza habitual de los procesos empresariales.

Pero cuanto mayor es el número de documentos firmados que circulan entre organizaciones, mayor es también la necesidad de comprobar automáticamente si podemos confiar en ellos.

La validación permite verificar integridad, firmas, certificados, evidencias temporales y cadenas de confianza antes de incorporar un documento a un proceso.

Y cuando estas comprobaciones se integran mediante API, dejan de ser una tarea manual para convertirse en una parte automática de la infraestructura documental.

Para bancos, aseguradoras, Administraciones Públicas y organizaciones que procesan grandes volúmenes de documentación, esta capacidad puede resultar tan importante como la propia tecnología utilizada para generar las firmas.

¿Estás digitalizando tu proceso de firma?

Hablamos contigo y te enseñamos qué encaja en tu caso.