Tecnología · Fundamentos

PKI: la infraestructura que hace verificable a una firma digital

Una firma digital se puede comprobar sin conocer al firmante, sin llamar a nadie y hasta diez años después. Eso no es magia del algoritmo: es una infraestructura de autoridades, certificados y listas de revocación que trabaja en silencio detrás de cada firma. Esta nota la abre pieza por pieza.

Publicado el Última actualización: 10 min de lectura
Respuesta corta

Una PKI (infraestructura de clave pública) es el conjunto de autoridades, certificados y procedimientos que permite confiar en una firma digital sin conocer al firmante. Sus piezas son la autoridad de certificación, la de registro, el par de claves, el certificado y los servicios de revocación y sellado de tiempo. Verificar una firma es recorrer una cadena de certificados hasta una raíz confiable.

PKI: la infraestructura detrás de la firma digital

¿Qué es una PKI y qué problema resuelve?

Una infraestructura de clave pública es el andamiaje que permite que dos partes que no se conocen confíen en un mismo certificado.

El problema que resuelve es viejo y sencillo de enunciar: si recibís un documento firmado por alguien que nunca viste, ¿cómo sabés que la firma es suya? En el mundo del papel la respuesta pasa por un escribano, un testigo o el cotejo de una firma registrada. En el mundo digital la respuesta es una cadena de terceros que se avalan entre sí.

Conviene una aclaración de alcance: la PKI sostiene el nivel de firma más exigente, no todas las firmas electrónicas. Muchos documentos se firman perfectamente sin certificados, con la evidencia del acto como respaldo. Cuál corresponde a cada caso está en firma digital vs firma electrónica.

Las cinco piezas de una PKI

  • Autoridad de certificación (CA). Emite los certificados y los firma con su propia clave. Es la que pone su reputación detrás de cada emisión.
  • Autoridad de registro (RA). Identifica a la persona antes de que se emita el certificado. Sin este paso, la criptografía es impecable pero vincula la firma a alguien que nadie comprobó.
  • El par de claves. Una privada, que solo controla el titular y sirve para firmar; una pública, que viaja en el certificado y sirve para comprobar.
  • El certificado. Un archivo firmado por la CA que dice: esta clave pública pertenece a esta persona, y es válido hasta esta fecha.
  • Los servicios de estado. Listas de revocación y sellado de tiempo: lo que permite saber si un certificado sigue vigente y cuándo se firmó realmente.

El paso de la autoridad de registro es el que más se subestima. Toda la solidez matemática del sistema depende de que alguien haya verificado bien a la persona antes de emitir; ese proceso previo está desarrollado en cómo se prueba quién está del otro lado.

La cadena de confianza

Nadie confía en un certificado por sí mismo: se confía porque está firmado por alguien en quien ya se confiaba.

La jerarquía de confianza de una PKI: autoridad raíz, autoridades intermedias y certificados de persona, con la autoridad de registro que identifica al titular
La raíz casi nunca emite certificados de persona: para eso están las intermedias.

La pregunta natural es por qué existen las intermedias si la raíz podría emitir directamente. La respuesta es de gestión de riesgo: la clave de la raíz es el activo más crítico de todo el sistema y se mantiene fuera de línea, encendida lo mínimo indispensable. Si una intermedia se compromete, se la revoca y se emite otra; si se comprometiera la raíz, habría que reconstruir la confianza de cero.

Qué pasa exactamente cuando alguien firma

Firmar no es cifrar el documento: es cifrar su resumen.

Qué pasa al firmar con un certificado: se calcula el resumen del documento, se cifra con la clave privada y quien recibe lo comprueba con la clave pública
Si cambia una coma del documento, el resumen cambia entero y la comprobación falla.

De ahí salen las dos propiedades que se citan siempre: integridad —si el archivo se modifica, la verificación falla— y atribución —solo quien controla la clave privada pudo generar esa firma—. La segunda tiene un corolario incómodo y necesario: la seguridad de la firma es la seguridad de la clave privada. Si alguien más la usa, el sistema no tiene forma de notarlo.

Qué de todo esto queda guardado dentro del archivo firmado, campo por campo, está en qué guarda por dentro un contrato firmado digitalmente.

Mirá una firma real por dentro

Firmá un documento de prueba y descargá el archivo con su cadena de certificados y su sello de tiempo.

Empezar gratis Sin tarjeta de crédito

Revocación: qué pasa cuando un certificado deja de valer

Revocar es invalidar un certificado antes de su fecha de vencimiento. Es la pieza que convierte a la PKI en un sistema vivo y no en una foto.

Se revoca cuando la clave privada se pierde o se compromete, cuando los datos del titular dejan de ser correctos, o cuando la persona deja el rol que justificaba el certificado. Y hay dos formas de que el mundo se entere:

En la práctica muchos sistemas usan las dos: OCSP como consulta principal y CRL como respaldo.

La pregunta operativa que casi nadie hace

Al evaluar un prestador, preguntá cuánto tarda en procesar una revocación y por qué canal se pide. Entre el robo de una clave y su revocación efectiva hay una ventana, y esa ventana es riesgo puro.

Sellado de tiempo: la fecha que no depende de tu computadora

Un sello de tiempo es la constancia, dada por un tercero, de que un documento existía y estaba firmado en un momento determinado.

Sin sello de tiempo, la fecha de una firma es la del reloj de la máquina que firmó, y ese reloj se cambia con dos clics. Con sello de tiempo, la fecha la aporta alguien externo que no tiene interés en el contrato.

Esto resuelve el problema más práctico de la firma digital a largo plazo: los certificados vencen, las firmas no. Una firma hecha en 2020 con un certificado que venció en 2023 sigue siendo válida, siempre que se pueda demostrar que el certificado estaba vigente cuando se firmó. Eso es exactamente lo que aporta el sello.

Por eso, para archivo de largo plazo, lo que hay que conservar no es solo el PDF: es el documento con su cadena de certificados, la información de revocación del momento y el sello de tiempo. Un buen servicio de firma digital y electrónica arma ese paquete solo.

Cómo se aplica esto en Argentina y Uruguay

Argentina

La PKI está en la propia ley

La Ley 25.506 define la firma digital como aquella que requiere un certificado emitido por un certificador licenciado, y dedica un capítulo a la infraestructura de firma digital art. 26. Es decir: en Argentina, hablar de “firma digital” en sentido estricto es hablar de PKI. La ley también establece las presunciones de autoría e integridad que se apoyan en ella arts. 7 y 8.

Uruguay

Certificado reconocido y prestador acreditado

La Ley 18.600 no usa el término “firma digital”: exige un certificado reconocido, emitido por un prestador de servicios de certificación acreditado, para la firma electrónica avanzada, que es la que se equipara a la firma autógrafa art. 6. La acreditación de esos prestadores está a cargo de la UCE, órgano desconcentrado de AGESIC. El detalle por documento está en los casos de uso de la firma digital en Uruguay.

En la práctica, para una empresa esto se traduce en una sola decisión: qué documentos necesitan el nivel respaldado por certificado y cuáles no. Cubrir los dos niveles sin cambiar de herramienta es lo que se le pide a una plataforma de firma electrónica para empresas, y en sectores con exigencias propias —como los organismos que trabajan con firma electrónica en el sector público— el nivel mínimo suele venir dado por la normativa.

Preguntas frecuentes

¿Qué es una PKI?

Una PKI, o infraestructura de clave pública, es el conjunto de entidades, reglas y procedimientos que permite emitir certificados digitales y confiar en ellos. Incluye las autoridades que emiten los certificados, las que identifican a las personas antes de la emisión, las listas de certificados revocados y los servicios de sellado de tiempo. Es lo que hace que una firma digital se pueda verificar sin conocer al firmante.

¿Qué es la cadena de confianza?

Es la secuencia de certificados que va desde el certificado de la persona hasta una autoridad raíz en la que ya se confía. Cada certificado está firmado por el de nivel superior: el de la persona lo firma una autoridad intermedia, y esa intermedia está firmada por la raíz. Verificar una firma es recorrer esa cadena hacia arriba hasta llegar a una raíz confiable.

¿Para qué sirve la clave privada y la clave pública?

Son un par de claves matemáticamente relacionadas. La privada la controla exclusivamente el titular y se usa para firmar; la pública viaja dentro del certificado y sirve para que cualquiera pueda comprobar esa firma. Lo que se cifra con una solo se puede comprobar con la otra, y por eso la firma resulta atribuible a quien controla la clave privada.

¿Qué pasa si me roban la clave privada?

Hay que revocar el certificado de inmediato. La revocación lo invalida antes de su fecha de vencimiento y queda publicada, de modo que cualquier verificación posterior detecta que ese certificado ya no es confiable. Por eso conviene revisar cómo y con qué rapidez el prestador procesa una solicitud de revocación.

¿Qué diferencia hay entre CRL y OCSP?

Las dos sirven para saber si un certificado fue revocado. La CRL es una lista de certificados revocados que se publica periódicamente y se descarga completa. El OCSP es un protocolo de consulta en línea que responde por un certificado puntual y en el momento. El OCSP da información más fresca; la CRL funciona sin conexión permanente.

¿Para qué sirve el sellado de tiempo?

Para probar que un documento existía y estaba firmado en una fecha determinada, sin depender del reloj de la computadora del firmante. Lo aporta un tercero que da fe del momento. Es lo que permite sostener que la firma se hizo mientras el certificado estaba vigente, incluso años después de que ese certificado haya vencido.

¿Se puede verificar una firma digital años después?

Sí, siempre que el documento conserve la cadena de certificados, la información de revocación y el sello de tiempo del momento de la firma. Un certificado vencido no invalida una firma hecha cuando estaba vigente: lo que hay que poder demostrar es que en ese momento lo estaba, y eso lo aporta el sellado de tiempo.

Referencias

Esta nota tiene fines informativos y no constituye asesoramiento legal. Los requisitos aplicables a cada tipo de certificado y de acto dependen del marco vigente en cada país: consultá con tu asesor legal.

La infraestructura, resuelta

Firmá con certificado sin tener que montar una PKI

Cadena de confianza, revocación y sellado de tiempo ya vienen resueltos: vos elegís qué nivel de firma corresponde a cada documento. Con validez legal en Argentina, Uruguay y el resto de LATAM.

Sin tarjeta de crédito · 3 solicitudes de firma por mes, sin costo