La identidad del titular del certificado: nombre, organización, país y otra información de identificación. Para certificados de firma, esto incluye el nombre legal verificado del firmante.
¿Qué es un certificado digital?
Un certificado digital es un documento electrónico que une la identidad verificada de una persona o organización con su clave criptográfica pública. Es emitido por una Autoridad de Certificación (CA) y está formateado según el estándar X.509. Cuando ves un icono de candado en tu navegador o verificas una firma digital, es el certificado digital el que realiza el trabajo en segundo plano.
Anatomía de un certificado X.509
Un certificado digital contiene campos específicos que establecen la identidad y permiten la verificación.
La mitad pública del par de claves del firmante. Cualquiera puede usar esta clave para verificar firmas creadas con la clave privada correspondiente.
La Autoridad de Certificación que emitió el certificado. Esto crea el vínculo en la cadena de confianza — confías en el certificado porque confías en la CA.
Los certificados tienen una fecha de inicio y una fecha de expiración. Las firmas creadas fuera de este período no son válidas. Para la validación a largo plazo, los timestamps de confianza prueban que la firma se creó durante el período de validez.
Explicación de las cadenas de certificados
Un certificado no se encuentra solo; es parte de una cadena que lleva a una raíz de confianza.
Certificado de CA raíz
La cima de la cadena de confianza. Los certificados de CA raíz son autofirmados y preinstalados en sistemas operativos y navegadores. Son la fuente última de confianza — si confías en la raíz, confías en todo lo emitido bajo ella.
Certificado de CA intermedia
Las CA raíz rara vez emiten certificados de usuario final directamente. En su lugar, emiten certificados de CA intermedia, que a su vez emiten certificados de usuario final. Esto añade una capa de seguridad — si una intermedia es comprometida, solo necesita ser revocada, no la raíz.
Certificado de usuario final
El certificado emitido a una persona o organización para la firma o autenticación. Al validar una firma, el verificador sigue la cadena: usuario final → intermedia → raíz. Si todos los enlaces son válidos y la raíz es confiable, la firma es confiable.
Puntos de datos del certificado: tamaños, períodos de validez y profundidad de la cadena
Datos concretos para evaluar la infraestructura de certificados digitales.
Tamaños de clave de certificados por nivel
RSA de 2048 bits es el mínimo aceptado por NIST SP 800-131A para firmas después de 2030. ECC P-256 proporciona una seguridad equivalente con tamaños de clave más pequeños (256 bits) y firma más rápida — 3 veces más rápida que RSA 2048. eSign.AI utiliza ECC P-256 por defecto y RSA 3072 para entornos regulatorios que requieren RSA.
Períodos de validez de certificados
Básico del Foro CA/Browser: 398 días máximos para certificados TLS. Para certificados de firma electrónica: certificados EU QTSP suelen ser válidos de 2 a 5 años. Certificados de CA de China: 3 años. Netrust de Singapur: 2-3 años. Después de la expiración, la firma sigue siendo válida, pero los datos LTV deben estar integrados para una verificación independiente.
Profundidad de la cadena por tipo de CA
CA raíz → CA intermedia → Certificado de firma es la cadena estándar de 3 niveles. Algunos QTSP utilizan 4 niveles (Raíz → País → CA → Firma). La verificación requiere que todos los certificados intermedios estén disponibles — si falta un certificado de cadena, la firma se muestra como "no verificada" en Adobe Reader.
OCSP vs CRL: verificación de revocación
OCSP (Protocolo de Estado de Certificado en Línea) verifica la revocación en tiempo real, típicamente con latencia de 50-200 ms. CRL (Lista de Revocación de Certificados) descarga la lista completa (50 KB - 5 MB) y la almacena en caché. PAdES B-LT integra tanto las respuestas OCSP como las CRL en el momento de la firma, asegurando que la verificación funcione incluso si la CA se desconecta.
Ciclo de vida del certificado: desde la emisión hasta la revocación y renovación
Guía práctica para gestionar los ciclos de vida de los certificados digitales en los flujos de firma.
Flujo de emisión de certificados
La emisión de certificados sigue un flujo estándar: el suscriptor presenta una solicitud con documentos de identidad, la CA verifica la identidad (en persona, mediante eKYC o a través de un agente de confianza), la CA emite el certificado con un período de validez definido y el suscriptor recibe una clave privada almacenada en un medio seguro (HSM, token o bóveda de claves en la nube). Según el Artículo 15 de la Ley de Firma Electrónica de China, los proveedores de CA deben obtener una licencia de la SCA. Según eIDAS, los QTSP deben estar en la Lista de Confianza de la UE y ser auditados según los estándares ETSI.
Escenarios de revocación y CRL/OCSP
Los certificados pueden ser revocados antes de la expiración debido a compromiso de la clave, compromiso de la CA, fraude de identidad del suscriptor o cambio organizacional (fusión, disolución). La información de revocación se publica a través de CRL (Lista de Revocación de Certificados) y/u OCSP (Protocolo de Estado de Certificado en Línea). Las firmas PAdES B-LT y B-LTA integran los datos de revocación en el momento de la firma, por lo que la verificación funciona incluso años después de que la CA ya no opere. Sin datos de revocación integrados, la firma se vuelve inválida después de la expiración del certificado — un fallo común en las implementaciones de firma electrónica heredadas.
Planificación de renovación para PKI empresarial
Los programas de firma empresarial deben planificar la renovación del certificado 60-90 días antes de la expiración. Para documentos sellados (presentaciones regulatorias, certificados de cumplimiento), la renovación debe realizarse antes de la expiración para mantener una cadena de confianza continua. Las CA con licencia de la SCA de China suelen emitir certificados de 3 años; los QTSP de la UE emiten certificados de 2 a 5 años. eSign.AI gestiona la renovación automáticamente para certificados basados en la nube y envía recordatorios para certificados gestionados por el suscriptor.
Preguntas comunes
Una cadena de certificados (o ruta de certificación) es la secuencia de certificados desde un certificado de usuario final a través de una o más CAs intermedias hasta una CA raíz de confianza. La validación de la firma sigue esta cadena para verificar que el certificado de firma esté respaldado por una autoridad de confianza.
Cómo aplica eSign.AI esto en la práctica
eSign.AI incrusta la cadena completa del certificado en cada firma, permitiendo una verificación independiente por cualquier tercero utilizando herramientas estándar como Adobe Reader.







