Estándar para TIMESTAMP calificados
Por qué una firma sin TIMESTAMP tiene una fecha de expiración
Una firma digital depende de un certificado emitido por una Autoridad de Certificación. Ese certificado tiene un período de validez —generalmente de 1 a 5 años. Después de la expiración, la firma ya no puede ser validada utilizando herramientas estándar, aunque la firma en sí misma era válida cuando se aplicó. Un TIMESTAMP calificado de una Autoridad de TIMESTAMP (TSA) resuelve esto: prueba que la firma existía antes de que el certificado expirara, haciendo que la firma sea verificable indefinidamente.
Autoridad de TIMESTAMP
Niveles LTV de PAdES/XAdES
Período de validación con LTV
Firmas con y sin TIMESTAMP calificado
| Sin marca de tiempo | Con marca de tiempo cualificada | |
|---|---|---|
| Período de validación | Solo durante la validez del certificado | Indefinido — verificable después de la expiración |
| Prueba de tiempo | Registro del servidor (evidencia débil) | TIMESTAMP sellado criptográficamente por TSA |
| Admisibilidad en tribunal | Disminuye después de la expiración del certificado | Mantenido indefinidamente |
| Mejor para | Transacciones a corto plazo | Contratos, registros de cumplimiento, archivo |
Cómo funciona una marca de tiempo confiable
Una marca de tiempo de TSA no es solo una cadena de fecha — es una prueba criptográfica de que los datos firmados específicos existían en un momento específico.
Después de que el firmante aplica su firma digital, la plataforma de firma calcula un hash criptográfico de los datos firmados (documento + firma).
El hash se envía a una Autoridad de Tiempo Stamping. La TSA no ve el documento; solo el hash. Esto preserva la confidencialidad del documento.
La TSA crea un token de marca de tiempo (formato RFC 3161) que vincula el hash al reloj de la TSA. El token es firmado con el certificado cualificado de la TSA.
El token de marca de tiempo se incrusta en el documento firmado (por ejemplo, como una firma PAdES de nivel T). Los validadores futuros pueden verificar que la firma existía en el momento indicado por la TSA.
Marca de tiempo cualificada vs. marca de tiempo avanzada
Marca de tiempo electrónico avanzada
Una marca de tiempo avanzada vincula los datos a una hora de manera que impide la alteración no detectada. No requiere un certificado de TSA cualificado. Aceptable como prueba pero no lleva la presunción legal de eIDAS.
Marca de tiempo electrónico cualificada
Una marca de tiempo cualificada es emitida por una TSA cualificada (acreditada por QTSP) utilizando un certificado cualificado. Según el Artículo 41 de eIDAS, una marca de tiempo electrónico cualificado disfruta de la presunción de la precisión de la fecha y hora que indica, y la integridad de los datos a los que se vincula la fecha y hora.
Por qué la marca de tiempo cualificada importa para la prueba legal
Para contratos que podrían necesitar ejecutarse en tribunales de la UE años después de la firma, una marca de tiempo cualificada asegura que la prueba de tiempo se mantenga. Las marcas de tiempo no cualificadas son admisibles pero pueden ser cuestionadas sobre la precisión del tiempo.
Implementar LTV en tu flujo de trabajo de firma
Para asegurar que las firmas permanezcan verificables durante todo el período de retención, configura tu plataforma de firma con estos ajustes.
Habilitar la estampado de tiempo TSA
Configura la plataforma de firma para solicitar una marca de tiempo de una TSA cualificada para cada documento firmado. La mayoría de las plataformas soportan la configuración de TSA de serie.
Establecer el nivel PAdES/XAdES en LT o LTA
El nivel LT incorpora material de validación (certificados, CRLs, respuestas OCSP) en el documento. El nivel LTA agrega estampados de archivo periódicos para registros a largo plazo.
Configurar la verificación de revocación
Asegúrate de que la plataforma recupere e incorpore las respuestas CRL o OCSP en el momento de la firma. Esto demuestra que el certificado no fue revocado cuando se aplicó la firma.
Probar la validación a largo plazo
Usa una herramienta de validación (por ejemplo, DSS Demo WebApp, validación de firmas de Adobe Reader) para verificar que el documento firmado pasa las verificaciones LTV. El informe de validación debe confirmar el estampado y el material de validación incorporado.
Establecer la política de retención
Define cuánto tiempo deben conservarse los documentos firmados. Para industrias reguladas, esto puede ser de 7 a 10 años o más. Asegúrate de que el almacenamiento pueda acoger documentos firmados con material LTV incorporado.
Cómo eSign.AI implementa estampados de tiempo de confianza y LTV
eSign.AI incorpora por defecto estampados de tiempo de confianza RFC 3161 y datos LTV en cada documento firmado.
Estampado de TSA acreditada
Cada firma de eSign.AI incluye un estampado de tiempo de confianza de una Autoridad de Estampado de Tiempo acreditada. El estampado prueba que la firma existía en un momento específico, esencial para la ejecutabilidad a largo plazo.
PAdES B-LT por defecto
Todas las firmas PDF producidas por eSign.AI incluyen datos PAdES B-LT: certificado de firma, cadena de certificados, datos de revocación y estampado. Esto asegura que las firmas sigan siendo verificables después de la expiración del certificado.
Preguntas frecuentes
Sin un estampado de tiempo de confianza, la firma puede volverse inválida después de la expiración del certificado; un validador no puede confirmar que la firma se creó durante el período de validez del certificado. Con un estampado cualificado, el validador puede confirmar que la firma precedió a la expiración, por lo que sigue siendo válida indefinidamente.







