Quién creó el sobre, cuándo, desde qué plantilla, con qué campos y ubicaciones de firma.
¿Qué es un rastro de auditoría?
Un rastro de auditoría es un registro cronológico de cada acción que ocurre durante una transacción de firma electrónica: quién envió el documento, cuándo fue entregado, quién lo abrió, cuándo lo revisó, qué dirección IP usó, cuándo firmó y cuándo se devolvió el documento completo. Un rastro de auditoría bien diseñado captura cada evento significativo y lo hace evidente para evitar manipulaciones.
Rastro de auditoría vs paquete de evidencia
| Rastro de auditoría | Paquete de evidencia | |
|---|---|---|
| ¿Qué es? | Registro de eventos durante la transacción | Conjunto agrupado de todos los archivos de evidencia |
| Contiene | Marcas de tiempo, IPs, acciones del usuario | Documento firmado, rastro de auditoría, certificados, marcas de tiempo |
| Formato | Registro estructurado (JSON o CSV) | PDF con evidencia criptográfica integrada |
| Propósito | Seguimiento operativo y cumplimiento | Prueba legal en tribunal o arbitraje |
Eventos capturados en un rastro de auditoría completo
Un rastro de auditoría exhaustivo registra cada evento significativo desde la creación hasta la finalización.
Cuando se envió el correo electrónico o SMS, cuando el destinatario abrió el enlace, su dispositivo, navegador, dirección IP y geolocalización aproximada.
Cuánto tiempo pasó el destinatario revisando cada página, si descargó o imprimió el documento antes de firmar.
¿Qué método de autenticación se utilizó (OTP por correo electrónico, OTP por SMS, eKYC, eID), cuándo se aplicó la firma, los detalles del certificado del firmante y el token de tiempo.
Cuando se recopilaron todas las firmas, cuando se envió el documento completo a todas las partes y el timestamp de generación del paquete de evidencia final.
¿Qué se incluye en un paquete de evidencia
Un paquete de evidencia es el conjunto de archivos que entregaría a un tribunal o auditor para probar que la firma es válida.
El documento firmado
El PDF final con firmas PAdES integradas y datos LTV. Esto es la evidencia principal — el documento en sí contiene las firmas criptográficas.
Rastro de auditoría
Un registro legible por humanos de todos los eventos con timestamps, direcciones IP y acciones del usuario. Esto contextualiza la firma — mostrando que el firmante revisó el documento antes de firmar.
Cadena de certificados
El certificado del firmante, los certificados de CA intermedia y el certificado de CA raíz, además de los datos de revocación. Prueba que el certificado era válido en el momento de la firma.
Token de tiempo
El token de tiempo RFC 3161 del TSA. Prueba que la firma existía en un momento específico — esencial para la validación a largo plazo.
Registro de verificación de identidad
Si se utilizó eKYC, un registro del método de verificación, proveedor, resultado y timestamp. Prueba que la identidad del firmante fue verificada.
Especificaciones del rastro de auditoría: eventos, almacenamiento y admisibilidad en tribunal
Especificaciones concretas para la evaluación del rastro de auditoría.
Eventos de auditoría estándar por proveedor
Eventos de auditoría mínimos (ISO/IEC 19790): envoltura enviada, vista, firmada, completada, rechazada. Eventos extendidos: inicio de verificación de identidad, identidad verificada, método de autenticación, dirección IP, geolocalización, tipo de dispositivo, agente de usuario, certificado aplicado, timestamp aplicado, hash del documento, sello de manipulación. eSign.AI captura todos los 25+ eventos extendidos por defecto.
Formatos de paquete de evidencia
Evidencia estándar: rastro de auditoría en PDF (legible por humanos). Evidencia extendida: PDF firmado con cadena de certificados integrada + token de timestamp + CRL/OCSP (PAdES B-LT). Evidencia avanzada: prueba JSON-LD con hashes criptográficos enlazados a un ancla en la cadena de bloques (hoja de ruta eSign.AI 2026). Formato de presentación judicial: exportación de evidencia notarizada con testimonios disponibles a través de socios QTSP.
Requisitos de almacenamiento por jurisdicción
EU eIDAS: conservar la evidencia de la firma durante la duración de la obligación (a menudo 10+ años). Ley de Firma Electrónica de China: conservar por al menos 5 años. ETA de Singapur: no hay mínimo estatutario, pero las directrices de MAS recomiendan 5-7 años para documentos financieros. Acta ESIGN de EE. UU.: conservar según la regulación de la industria (7 años SEC, 30 años FDA).
Rastro de auditoría en la práctica: qué capturar, almacenar y presentar
Guía operativa para el diseño del rastro de auditoría y la producción de evidencia.
Eventos esenciales de auditoría para valor probatorio
Un rastro de auditoría defensible debe capturar como mínimo: creación del sobre (quién, cuándo, desde qué IP), carga del documento y hash, identificación y método de autenticación del destinatario, tiempo y duración de la visualización, aplicación de la firma con ubicación geográfica, finalización de la firma y entrega del documento. eSign.AI captura todo esto además de la huella digital del dispositivo, el agente de usuario y los detalles de la cadena de certificados, proporcionando la cadena de evidencia detallada necesaria para la resolución de disputas transfronterizas.
Producción de evidencia para tribunales y reguladores
Al producir evidencia, el formato es importante. Los tribunales suelen aceptar: (1) un resumen en PDF del registro de auditoría (legible por humanos), (2) el PDF firmado con certificado integrado y timestamp (PAdES) y (3) un archivo de prueba criptográfica. eSign.AI genera todos los tres automáticamente. Para disputas transfronterizas, puede ser necesario un apostille o notarización; eSign.AI se asocia con QTSP que proporcionan exportaciones de evidencia notarizada para procedimientos de la UE.
Períodos de retención por jurisdicción y tipo de documento
La retención del rastro de auditoría debe coincidir o superar el período de retención del documento. Requisitos comunes: contratos de empleo (5-10 años según la mayoría de las leyes laborales de APAC), acuerdos de préstamo (7 años según las directrices de MAS/SFC), registros de pacientes (30 años según FDA para dispositivos médicos), presentaciones gubernamentales (permanente). eSign.AI proporciona políticas de retención configurables por espacio de trabajo y categoría de documento, con almacenamiento con evidencia de manipulación.
Preguntas comunes
No siempre de manera explícita, pero es muy difícil aplicar una firma electrónica sin ella. La mayoría de las leyes de firma electrónica (eIDAS, ESIGN, ETA) requieren evidencia del consentimiento e intención del firmante; el rastro de auditoría es la principal evidencia de ambos.
Cómo eSign.AI aplica esto en la práctica
eSign.AI genera un paquete de evidencia completo para cada transacción: PDF firmado con firmas integradas, rastro de auditoría legible por humanos, cadena de certificados, token de tiempo y registro de verificación de identidad.







