Identificación y firma digital: cómo se prueba quién está del otro lado
Casi toda la discusión sobre firma electrónica se va al documento: si vale, si es válido, qué dice la ley. Pero antes de eso hay una pregunta más básica que se resuelve mal seguido: cómo sabés que la persona que está firmando es quien dice ser. Esa parte se llama identificación, y es la que sostiene todo lo demás.
La identificación digital es el proceso por el cual se establece y se comprueba quién es una persona antes de que firme. Tiene tres momentos: identificar (declarar), verificar (comprobar contra una fuente) y autenticar (repetir la comprobación cada vez). La firma no identifica: vincula a una persona ya identificada con un contenido. Si la identificación fue débil, la firma hereda esa debilidad.
¿Qué es la identificación digital?
La identificación digital es el conjunto de pasos que permite saber, con cierto grado de confianza, quién es la persona que está del otro lado de una pantalla.
Suena obvio, pero es donde se juega la mayor parte del riesgo. Un contrato firmado con una firma técnicamente perfecta, por alguien que no era quien decía ser, es un contrato con un problema grande. Y al revés: una firma sencilla, hecha por una persona bien identificada y con el registro de cómo se la identificó, es mucho más sólida de lo que parece.
La confusión más común es tratar identificación y firma como si fueran lo mismo. No lo son, y verlas separadas ordena todas las decisiones que vienen después.
Identificar, verificar y autenticar no son lo mismo
Son tres operaciones distintas, con momentos y costos distintos. Mezclarlas es la causa de la mayoría de los circuitos mal diseñados.
Identificar: la declaración
La persona dice quién es. Escribe su nombre, su número de documento, su correo. En este punto no se probó nada: solo hay una afirmación. Muchos circuitos se quedan acá y creen que identificaron a alguien.
Verificar: la comprobación
Esa declaración se contrasta contra algo externo: la foto de un documento oficial, una base de datos, un rostro, la intervención de un escribano. Es el paso más costoso y el que define el nivel de confianza de todo el circuito. Se hace una vez, al dar de alta a la persona o al momento de firmar.
Autenticar: la repetición
Cada vez que la persona vuelve, hay que confirmar que es la misma. Una clave, un código al celular, una huella, un certificado. La autenticación es rápida y repetida; la verificación es lenta y única. Si tu circuito autentica muy bien pero nunca verificó, estás confirmando con precisión la identidad de alguien que nunca comprobaste.
Los cinco métodos, ordenados por garantía
No hay un método correcto: hay métodos con distinto grado de garantía, y la decisión es cuál es proporcional al riesgo del documento.
Vale detenerse en dos matices que se pasan por alto seguido:
- El código por SMS no verifica identidad. Prueba control de una línea telefónica, y las líneas se portan, se clonan y se pierden. Es un buen segundo factor, no una verificación.
- La biometría sin prueba de vida es débil. Una foto de una foto puede pasar un control de comparación facial simple. Lo que agrega garantía es comprobar que hay una persona presente en ese momento. El detalle de qué registra y qué prueba está en cómo funciona la firma biométrica.
El escalón más alto —el certificado emitido después de identificar a la persona— es el que sostiene el nivel de firma más exigente. En Argentina la Ley 25.506 reserva el término “firma digital” para la firma respaldada por un certificado emitido por un certificador licenciado; en Uruguay, la Ley 18.600 exige un certificado reconocido, emitido por un prestador acreditado, para la firma electrónica avanzada. La comparación completa está en firma digital vs firma electrónica.
Mandate una solicitud a vos mismo y mirá qué registro queda de cada método de identificación.
Cuál corresponde a cada tipo de documento
La regla es la proporcionalidad: el método tiene que ser tan exigente como sea el riesgo de que la firma se desconozca.
| Tipo de documento | Riesgo si se desconoce | Método razonable |
|---|---|---|
| Política interna, capacitación | Bajo: se vuelve a pedir. | Correo corporativo. |
| Aprobación de gasto interno | Bajo a medio. | Correo + código al celular. |
| Contrato laboral | Medio: relación continua. | Código + documento con selfie. |
| Contrato con cliente nuevo | Alto: no hay relación previa. | Documento con selfie o biometría con prueba de vida. |
| Operación de monto alto | Alto: incentivo real para negar. | Biometría con prueba de vida. |
| Acto con exigencia legal específica | El documento puede caer. | Certificado de certificador habilitado. |
Esta tabla sirve para ordenar la conversación con el área legal, no reemplaza su criterio sobre un acto concreto.
El caso donde esto pesa más es el de la firma remota sin presencia física: sin nadie del otro lado del escritorio, el método de verificación es lo único que sostiene la identidad. En sectores con exigencias propias —como la firma electrónica en entidades financieras— el nivel mínimo suele venir dado por la normativa del sector, no por la elección de la empresa.
Por qué hay que registrar cómo se identificó
Un proceso de identificación impecable que no dejó registro es, a efectos prácticos, un proceso que no existió.
Cuando alguien desconoce una firma, lo que se presenta es la evidencia: qué método se usó, cuándo, desde qué dispositivo y con qué resultado. Tanto la ley argentina como la uruguaya establecen que, ante el desconocimiento de una firma electrónica, corresponde a quien la invoca acreditar su validez art. 5. Ese es el momento en que el registro se vuelve todo.
Qué debería contener ese registro, campo por campo, está en qué guarda por dentro un contrato firmado digitalmente. Y si tu circuito todavía no lo genera de forma sistemática, el orden para armarlo está en la checklist de 7 pasos para un flujo de firma. Elegir una plataforma de firma electrónica que registre el método de identificación de cada firmante es lo que evita tener que reconstruirlo después.
Las guías de identidad digital del NIST (serie SP 800-63) son la referencia técnica más usada para clasificar niveles de garantía de identidad, y el reglamento europeo eIDAS es la referencia regulatoria más citada. Ninguno rige en Argentina ni en Uruguay, pero los dos se usan como marco de buenas prácticas.
Tres confusiones frecuentes
- Creer que un mail verificado es identidad. Confirma que alguien controla esa casilla. Nada más.
- Pensar que más fricción es siempre mejor. Un método desproporcionado para el riesgo del documento hace que la gente no firme, y un documento sin firmar no tiene ninguna garantía. La proporcionalidad va en las dos direcciones.
- Confundir el nivel de firma con el método de identificación. Son dos ejes distintos: podés tener una firma electrónica simple con identificación fuerte, o lo contrario. Qué combinación necesitás se decide al definir el servicio de firma digital y electrónica que vas a usar.
Preguntas frecuentes
¿Qué es la identificación digital?
Es el proceso por el cual se establece y se comprueba quién es una persona en un entorno digital, antes de que pueda actuar en nombre propio. Incluye tres momentos distintos: declarar una identidad, verificarla contra una fuente confiable y volver a autenticarla cada vez que la persona regresa. La firma es un paso posterior que se apoya en todo eso.
¿Cuál es la diferencia entre identificación, verificación y autenticación?
Identificar es declarar quién sos: un nombre, un número de documento, un correo. Verificar es comprobar esa declaración contra algo externo: un documento oficial, una base de datos, un rostro. Autenticar es volver a demostrar que sos la misma persona cada vez que accedés, con una clave, un código o un certificado. La primera se declara, la segunda se hace una vez, la tercera se repite siempre.
¿La firma electrónica identifica a la persona que firma?
No por sí sola: la firma vincula a una persona ya identificada con un contenido concreto en un momento concreto. Quien identifica es el proceso previo. Si esa identificación fue débil, la firma hereda esa debilidad, aunque técnicamente sea impecable.
¿Qué método de verificación de identidad conviene usar?
El que sea proporcional al riesgo del documento. Para una aceptación de política interna, el acceso a un correo corporativo puede alcanzar. Para un contrato de monto alto con una contraparte que no conocés, conviene documento con selfie o biometría con prueba de vida. Y para los actos que la ley somete al nivel más exigente, un certificado emitido por un certificador habilitado.
¿Alcanza con un código enviado por SMS?
Alcanza para muchos casos de riesgo medio, porque agrega un segundo factor: además de conocer el enlace, hay que tener el teléfono. Pero no verifica identidad: prueba control de una línea, y las líneas se portan, se clonan y se pierden. Para documentos de riesgo alto conviene combinarlo con una verificación contra documento.
¿Qué es un nivel de garantía de identidad?
Es una forma de clasificar cuánta confianza ofrece un proceso de identificación, según cómo se verificó a la persona y qué tan difícil es suplantarla. Los marcos internacionales de referencia, como las guías de identidad digital del NIST, definen niveles crecientes que van desde la simple declaración hasta la verificación presencial ante un tercero acreditado.
¿Por qué importa registrar cómo se identificó al firmante?
Porque si alguien desconoce la firma, lo que se presenta es la evidencia: qué método se usó para identificarlo, cuándo, desde dónde y con qué resultado. Sin ese registro, el proceso de identificación pudo haber sido excelente y no habría forma de demostrarlo.
Referencias
- Argentina — Ley 25.506 de Firma Digital (InfoLEG).
- Uruguay — Ley 18.600 de Documento Electrónico y Firma Electrónica (IMPO).
- Referencia técnica — NIST SP 800-63, Digital Identity Guidelines.
- Referencia regulatoria comparada — Reglamento (UE) 910/2014 (eIDAS).
Esta nota tiene fines informativos y no constituye asesoramiento legal. El método de identificación que corresponde a cada acto depende del documento y del marco aplicable: consultá con tu asesor legal antes de estandarizar un circuito.
