La clave privada firma, la clave pública verifica
PKI en 60 segundos
La Infraestructura de Claves Públicas (PKI) es un sistema de tecnologías criptográficas, políticas y procesos que permiten la comunicación digital segura y la verificación de firmas. Es la base que hace que las firmas digitales sean confiables: PKI une la identidad del firmante con un par de claves criptográficas, verificadas por una Autoridad Certificadora (CA) confiable.
La Autoridad Certificadora emite certificados
Formato estándar de certificado
Mecanismos de verificación de revocación
¿Cómo funciona PKI para las firmas digitales?
El proceso de firma PKI implica un par de claves, un certificado y una etapa de verificación.
El firmante (o su AC) genera un par de claves matemáticas: una clave privada (mantenida en secreto) y una clave pública (compartida abiertamente). Las claves están enlazadas matemáticamente: lo que una encripta, la otra puede desencriptar.
La AC verifica la identidad del firmante (a través de documentos de identidad, eKYC o verificación personal) y emite un certificado digital (en formato X.509) que une la clave pública con los datos de identidad verificados del firmante.
Para firmar un documento, el software de firma crea un resumen del documento, luego encripta el resumen utilizando la clave privada del firmante. El resumen encriptado es la firma digital. Se adjunta o incrusta en el documento.
Para verificar, el destinatario utiliza la clave pública del firmante (del certificado) para desencriptar el resumen de la firma. También calculan el resumen del documento independientemente. Si los dos resúmenes coinciden, la firma es válida: el documento no ha sido alterado desde la firma.
Los componentes de un sistema PKI
PKI es más que pares de claves. Un ecosistema PKI completo incluye varios componentes interconectados.
Autoridad Certificadora (CA)
La entidad de confianza que emite certificados digitales. La CA verifica la identidad de los solicitantes de certificados, emite certificados, mantiene un directorio de certificados válidos y revoca certificados cuando se ven comprometidos o expiran.
Autoridad de Registro (RA)
Un componente opcional que maneja la verificación de identidad en nombre de la CA. La RA recopila y verifica documentos de identidad pero no emite certificados directamente. En algunos sistemas, la CA realiza ambas funciones.
Revocación de certificado (CRL/OCSP)
Cuando un certificado se ve comprometido o ya no es válido, debe ser revocable. Las Listas de Revocación de Certificados (CRL) son listas periódicas de certificados revocados. OCSP (Protocolo de Estado de Certificado en Línea) proporciona un estado de revocación en tiempo real. Ambos se verifican durante la validación de la firma.
Cadena de confianza
Un certificado es confiable porque es emitido por una CA, que es confiable porque está acreditada por una CA raíz o un marco nacional de confianza. Esta cadena de confianza — CA raíz → CA intermedia → certificado de usuario final — es lo que permite que las firmas basadas en PKI sean verificables por cualquier persona.
Datos de implementación de PKI: costos, gestión de claves y rendimiento
Datos concretos de PKI para evaluadores de tecnología.
Costos de HSM (Módulo de Seguridad Hardware)
HSM (Módulo de Seguridad Hardware) de nivel FIPS 140-2 3: $8,000-25,000 por unidad. HSM en la nube (AWS KMS, Azure Key Vault): $1-3 por clave/mes + $0.03 por 10K operaciones. eSign.AI gestiona la infraestructura de HSM internamente, eliminando este costo para los clientes. Una implementación típica de PKI para empresas requiere 2-4 HSM (producción + DR + staging).
Rendimiento de generación de claves y firma
Firma RSA 2048 en HSM: 50-200 ms por operación. Firma ECC P-256 en HSM: 5-30 ms. Verificación RSA 2048: 1-3 ms. Validación de la cadena de certificados (3 niveles): 10-50 ms incluyendo la verificación de CRL. A 100 firmas/segundo sostenidas, RSA 2048 requiere 3-5 instancias de HSM; ECC P-256 requiere 1.
Superficie de ataque de PKI
El eslabón más débil en PKI es la gestión de claves, no la criptografía. Fallas comunes: clave privada almacenada en software (no HSM), cuentas de servicio compartidas con claves de firma, insuficiente rotación de claves y falta de control dual para operaciones de claves. eSign.AI impone el almacenamiento de claves solo en HSM y aprobación multipartita para todas las operaciones de firma por valor superior a $100K.
PKI para firma empresarial: construir vs comprar vs gestionado
Marco de decisión para organizaciones que evalúan infraestructura PKI para firma.
Construya su propia PKI
Construir su propia PKI requiere: hardware HSM ($8K-25K por unidad, 2-4 para producción+DR), software CA (OpenSSL es gratuito, CA empresarial como Microsoft ADCS cuesta $3K-15K en licencias), experiencia en PKI (2-3 ingenieros de seguridad a tiempo completo), auditoría y costos de cumplimiento continuos. Adecuado para grandes empresas con >100K firmas/año y requisitos estrictos de soberanía de datos. No recomendado para PYMES — el costo total de propiedad excede los precios de los servicios gestionados por debajo de ~50K firmas/año.
Utilice un servicio de firma gestionado
Los servicios gestionados como eSign.AI manejan HSM, CA, emisión de certificados, revocación, sello de tiempo y rastros de auditoría como una oferta paquetizada. Ventajas: no se necesitan gastos de capital, no se requiere experiencia en PKI, implementación más rápida, cumplimiento integrado con eIDAS/ETO/ETA. Desventajas: menor control sobre políticas de gestión de claves, posible bloqueo del proveedor, costos por transacción en volúmenes altos. La mayoría de las empresas de APAC eligen servicios gestionados porque las asociaciones con CA locales (Singpass, iAM Smart, PSrE) son difíciles de replicar internamente.
Híbrido: firma gestionada con CA local
Algunas empresas operan un modelo híbrido: utilizan un servicio gestionado para la mayoría de las firmas, pero mantienen una CA local para casos de uso específicos (documentos clasificados internos, presentaciones gubernamentales que requieren una CA doméstica). eSign.AI admite este modelo a través de su API, las organizaciones pueden utilizar su propia CA para ciertos tipos de documentos mientras utilizan las asociaciones gestionadas de QTSP de eSign.AI para otros.
Preguntas comunes sobre PKI
Infraestructura de Clave Pública. Es la combinación de tecnologías, políticas y procesos que permiten certificados digitales y firmas criptográficas.
Cómo aplica eSign.AI esto en la práctica
eSign.AI utiliza infraestructura PKI con certificados de CAs acreditadas en múltiples jurisdicciones, asegurando que las firmas sean verificables criptográficamente y cumplan con los requisitos legales locales.







