eSign.AIeSign.AI

Glosario

Rastros de auditoría y paquetes de evidencia en la firma electrónica

Un rastro de auditoría registra cada acción en una transacción de firma. Un paquete de evidencia lo agrupa para uso legal.

Equipo de investigación de confianza digital de eSign.AI6 min de lectura

¿Qué es un rastro de auditoría?

Un rastro de auditoría es un registro cronológico de cada acción que ocurre durante una transacción de firma electrónica: quién envió el documento, cuándo fue entregado, quién lo abrió, cuándo lo revisó, qué dirección IP usó, cuándo firmó y cuándo se devolvió el documento completo. Un rastro de auditoría bien diseñado captura cada evento significativo y lo hace evidente para evitar manipulaciones.

Rastro de auditoría vs paquete de evidencia

Rastro de auditoríaPaquete de evidencia
¿Qué es?Registro de eventos durante la transacciónConjunto agrupado de todos los archivos de evidencia
ContieneMarcas de tiempo, IPs, acciones del usuarioDocumento firmado, rastro de auditoría, certificados, marcas de tiempo
FormatoRegistro estructurado (JSON o CSV)PDF con evidencia criptográfica integrada
PropósitoSeguimiento operativo y cumplimientoPrueba legal en tribunal o arbitraje

Eventos capturados en un rastro de auditoría completo

Un rastro de auditoría exhaustivo registra cada evento significativo desde la creación hasta la finalización.

01

Quién creó el sobre, cuándo, desde qué plantilla, con qué campos y ubicaciones de firma.

02

Cuando se envió el correo electrónico o SMS, cuando el destinatario abrió el enlace, su dispositivo, navegador, dirección IP y geolocalización aproximada.

03

Cuánto tiempo pasó el destinatario revisando cada página, si descargó o imprimió el documento antes de firmar.

04

¿Qué método de autenticación se utilizó (OTP por correo electrónico, OTP por SMS, eKYC, eID), cuándo se aplicó la firma, los detalles del certificado del firmante y el token de tiempo.

05

Cuando se recopilaron todas las firmas, cuando se envió el documento completo a todas las partes y el timestamp de generación del paquete de evidencia final.

¿Qué se incluye en un paquete de evidencia

Un paquete de evidencia es el conjunto de archivos que entregaría a un tribunal o auditor para probar que la firma es válida.

El documento firmado

El PDF final con firmas PAdES integradas y datos LTV. Esto es la evidencia principal — el documento en sí contiene las firmas criptográficas.

Rastro de auditoría

Un registro legible por humanos de todos los eventos con timestamps, direcciones IP y acciones del usuario. Esto contextualiza la firma — mostrando que el firmante revisó el documento antes de firmar.

Cadena de certificados

El certificado del firmante, los certificados de CA intermedia y el certificado de CA raíz, además de los datos de revocación. Prueba que el certificado era válido en el momento de la firma.

Token de tiempo

El token de tiempo RFC 3161 del TSA. Prueba que la firma existía en un momento específico — esencial para la validación a largo plazo.

Registro de verificación de identidad

Si se utilizó eKYC, un registro del método de verificación, proveedor, resultado y timestamp. Prueba que la identidad del firmante fue verificada.

Especificaciones del rastro de auditoría: eventos, almacenamiento y admisibilidad en tribunal

Especificaciones concretas para la evaluación del rastro de auditoría.

Eventos de auditoría estándar por proveedor

Eventos de auditoría mínimos (ISO/IEC 19790): envoltura enviada, vista, firmada, completada, rechazada. Eventos extendidos: inicio de verificación de identidad, identidad verificada, método de autenticación, dirección IP, geolocalización, tipo de dispositivo, agente de usuario, certificado aplicado, timestamp aplicado, hash del documento, sello de manipulación. eSign.AI captura todos los 25+ eventos extendidos por defecto.

Formatos de paquete de evidencia

Evidencia estándar: rastro de auditoría en PDF (legible por humanos). Evidencia extendida: PDF firmado con cadena de certificados integrada + token de timestamp + CRL/OCSP (PAdES B-LT). Evidencia avanzada: prueba JSON-LD con hashes criptográficos enlazados a un ancla en la cadena de bloques (hoja de ruta eSign.AI 2026). Formato de presentación judicial: exportación de evidencia notarizada con testimonios disponibles a través de socios QTSP.

Requisitos de almacenamiento por jurisdicción

EU eIDAS: conservar la evidencia de la firma durante la duración de la obligación (a menudo 10+ años). Ley de Firma Electrónica de China: conservar por al menos 5 años. ETA de Singapur: no hay mínimo estatutario, pero las directrices de MAS recomiendan 5-7 años para documentos financieros. Acta ESIGN de EE. UU.: conservar según la regulación de la industria (7 años SEC, 30 años FDA).

Rastro de auditoría en la práctica: qué capturar, almacenar y presentar

Guía operativa para el diseño del rastro de auditoría y la producción de evidencia.

Eventos esenciales de auditoría para valor probatorio

Un rastro de auditoría defensible debe capturar como mínimo: creación del sobre (quién, cuándo, desde qué IP), carga del documento y hash, identificación y método de autenticación del destinatario, tiempo y duración de la visualización, aplicación de la firma con ubicación geográfica, finalización de la firma y entrega del documento. eSign.AI captura todo esto además de la huella digital del dispositivo, el agente de usuario y los detalles de la cadena de certificados, proporcionando la cadena de evidencia detallada necesaria para la resolución de disputas transfronterizas.

Producción de evidencia para tribunales y reguladores

Al producir evidencia, el formato es importante. Los tribunales suelen aceptar: (1) un resumen en PDF del registro de auditoría (legible por humanos), (2) el PDF firmado con certificado integrado y timestamp (PAdES) y (3) un archivo de prueba criptográfica. eSign.AI genera todos los tres automáticamente. Para disputas transfronterizas, puede ser necesario un apostille o notarización; eSign.AI se asocia con QTSP que proporcionan exportaciones de evidencia notarizada para procedimientos de la UE.

Períodos de retención por jurisdicción y tipo de documento

La retención del rastro de auditoría debe coincidir o superar el período de retención del documento. Requisitos comunes: contratos de empleo (5-10 años según la mayoría de las leyes laborales de APAC), acuerdos de préstamo (7 años según las directrices de MAS/SFC), registros de pacientes (30 años según FDA para dispositivos médicos), presentaciones gubernamentales (permanente). eSign.AI proporciona políticas de retención configurables por espacio de trabajo y categoría de documento, con almacenamiento con evidencia de manipulación.

Preguntas comunes

No siempre de manera explícita, pero es muy difícil aplicar una firma electrónica sin ella. La mayoría de las leyes de firma electrónica (eIDAS, ESIGN, ETA) requieren evidencia del consentimiento e intención del firmante; el rastro de auditoría es la principal evidencia de ambos.

Cómo eSign.AI aplica esto en la práctica

eSign.AI genera un paquete de evidencia completo para cada transacción: PDF firmado con firmas integradas, rastro de auditoría legible por humanos, cadena de certificados, token de tiempo y registro de verificación de identidad.

Equipo analizando el enfoque de firma electrónica adecuado para una empresa

Explora el enfoque de firma electrónica adecuado para tu negocio

Habla con nuestro equipo sobre requisitos de firma electrónica, consideraciones de cumplimiento y flujos de documentos en tus mercados objetivo.