Cómo verificar firma digital en PDF cuando aparece como no verificada
Verificar firma digital en PDF: qué dice Acrobat cuando la firma no está verificada, cómo validar una firma digital en PDF y cuál comprobación falló.

Firma no verificada en un PDF: qué te está diciendo el lector
Llega un contrato firmado a tu correo. Lo abres y, en lugar de una tranquilizadora marca verde, aparece una barra amarilla arriba: "Al menos una firma tiene problemas." O pulsas sobre la firma y lees "La validez de la firma es desconocida."
Lo que la barra no dice: casi siempre es un asunto de confianza, no de manipulación.
La comprobación de una firma en PDF responde a dos preguntas distintas. ¿Cambió el archivo después de firmarse? ¿Y puede tu lector rastrear el certificado de firma hasta una raíz que reconozca? La segunda falla mucho más a menudo que la primera, y falla por motivos que no tienen nada que ver con el documento. Adobe Acrobat Reader trae su propia lista de autoridades de certificación de confianza, y esa lista no es la EU Trusted List, ni la de Windows, ni la que mantiene el equipo de PKI de tu banco.
Así que cuando una firma sale como no verificada, normalmente estás ante uno de estos casos:
- El certificado de firma llega a una raíz que tu lector no incluye. La firma no tiene nada raro. Simplemente nadie le ha dicho a tu Acrobat que confíe en ese emisor.
- El archivo cambió después de firmarse. Un guardado posterior, un campo de formulario acoplado, o una pasarela de correo que "optimizó" el adjunto. Este caso es real, y es el que conviene detectar.
- El certificado ya había caducado cuando abriste el archivo, y no hay ningún sello de tiempo de confianza que pruebe que seguía siendo válido en el momento de la firma.
- Los datos de revocación no se pueden consultar, así que la comprobación termina como indeterminada en lugar de aprobada o suspendida.
Cuatro situaciones distintas, un aviso idéntico. Ese es el verdadero problema al verificar la firma de un PDF, y por eso "mira la marca verde y listo" es un mal consejo.
Qué significa cada mensaje de firma en PDF
| Lo que muestra tu lector | Qué suele significar | Qué hacer |
|---|---|---|
La firma es válida (marca verde) | La integridad se mantiene y la cadena llegó a una raíz de confianza | Lee de todos modos el titular del certificado, más abajo |
La validez de la firma es desconocida | La cadena no llegó a una raíz en la que tu lector confíe | Revisa el emisor y valida contra una lista de confianza que lo cubra |
Al menos una firma tiene problemas | Un aviso comodín, casi siempre la misma laguna de confianza | Abre el panel Firmas para ver el detalle de cada firma |
El documento se ha modificado o dañado desde que se firmó | La integridad ha fallado, los bytes firmados cambiaron | Pide al remitente que reenvíe el archivo original sin modificar |
La firma no es válida | El cálculo falla, o se usó un certificado revocado | Trata el archivo como no fiable hasta que el remitente lo explique |
Cómo verificar la firma de un PDF
Tres minutos de trabajo, y el orden importa más que la herramienta.
Primero, ¿hay alguna firma que verificar?
Una imagen de una letra manuscrita no es una firma digital. Tampoco un nombre escrito en tipografía caligráfica, ni un JPEG pegado en un campo de formulario. No llevan certificado detrás, así que no hay nada que verificar, y ningún validador del mundo dará un veredicto sobre ellos.
Abre el panel Firmas en Adobe Acrobat Reader. En Windows y macOS es el icono de la pluma en el borde izquierdo de la ventana, o Ver, luego Mostrar u ocultar, luego Paneles de navegación, luego Firmas. ¿Panel vacío? Entonces el documento nunca se firmó digitalmente, y lo que estás mirando es decoración. Nuestra guía para firmar un PDF explica la diferencia.
Después, lee el detalle de cada firma, no la barra
Haz clic derecho sobre la firma en ese panel y elige Mostrar propiedades de la firma. La propia documentación de Adobe sobre validación de firmas digitales recorre el cuadro de diálogo. Aquí Acrobat deja de ser vago: obtienes el nombre del firmante, la autoridad de certificación emisora, la hora de firma y si el documento cambió después de aplicarse la firma.
Aprovecha que estás ahí: pulsa Mostrar certificado del firmante y lee el campo Asunto. Por qué importa, más abajo.
Y por último, consigue un veredicto que nombre la comprobación fallida
El resumen de Acrobat es un sí o no sobre si Acrobat está contento. No dice cuál de las cuatro comprobaciones subyacentes salió mal, y esa es justo la respuesta que necesitas para hacer algo útil.
Pasa el mismo archivo por un validador que informe las comprobaciones por separado. La validación de firmas PDF de Chaindoc devuelve integridad, cadena de certificados, estado de revocación, sellos de tiempo y el perfil PAdES como cinco resultados distintos, cada uno con su propio aprobado o suspendido. Cuando algo falla puedes ver si el documento se alteró o si tu lector simplemente no confía en el emisor, que son problemas muy distintos con respuestas muy distintas.
No vuelvas a guardar el PDF mientras investigas. Abrir un archivo firmado y guardarlo otra vez, incluso sin editar nada visible, puede reescribir el flujo de bytes y romper la firma de verdad. Lo mismo pasa al acoplar campos de formulario, imprimir a PDF o dejar que un gestor documental recodifique el adjunto. Si necesitas compartir el archivo, reenvía el original como adjunto en lugar de una copia que ha pasado por tus herramientas.
Validar una firma digital en un PDF sin Acrobat
Mucha gente no tiene Acrobat, y el Reader gratuito son 500 MB de instalación para un trabajo que dura lo que tarda una subida. Un comprobador en el navegador va más rápido y esquiva por completo el problema del almacén de certificados, porque un validador en servidor puede apuntar a una lista de confianza mucho más amplia que la que lleve tu equipo.
Lo que separa un comprobador online útil de uno inútil es el informe. Exige cuatro cosas:
- La integridad en su propia línea. El hash se recalculó sobre los bytes firmados y coincidió, o no.
- La cadena de certificados, con el emisor nombrado. "No fiable" sin nombrar la raíz no es una respuesta.
- La revocación comprobada en el momento de la firma, mediante OCSP o CRL, no contra la fecha de hoy.
- El estado del sello de tiempo, porque es lo que fija el momento de la firma cuando un certificado caduca después.
Chaindoc ejecuta esas comprobaciones con la biblioteca EU DSS, el código de validación de código abierto de la Comisión Europea, con la EU Trusted List como ancla de confianza principal y las grandes autoridades de certificación comerciales por encima. Admite los cuatro perfiles PAdES baseline, acepta archivos de hasta 50 MB y no guarda el documento después de la comprobación. Antes confirmas tu correo con un código de un solo uso, conviene saberlo de entrada.
¿No es un PDF? PAdES es solo la versión PDF de la misma idea. Un XML firmado lleva XAdES, una envoltura .p7m o .p7s lleva CAdES, y los contenedores .asice son ASiC. Si tienes un archivo que tu ordenador se niega a abrir, empieza por los contenedores P7M y ASiC-E.
Ver qué comprobación ha fallado realmente
Sube un PDF firmado y Chaindoc lo valida contra la EU Trusted List con la biblioteca EU DSS: integridad criptográfica, cadena de certificados, estado de revocación, sellos de tiempo incrustados y perfil PAdES baseline, cada uno informado por separado. No se instala nada en tu equipo, se aceptan archivos de hasta 50 MB y el PDF no se guarda después de la comprobación. Confirmas tu correo con un código de un solo uso antes del primer informe.
Verificar la firma de un PDF en el móvil
Respuesta honesta primero: los móviles se manejan mal con esto, y no es culpa tuya.
Los lectores de PDF móviles se hicieron para mostrar documentos, no para validar rutas de certificación. Los visores que vienen de fábrica en ambos sistemas son el eslabón débil aquí.
En iPhone y iPad
Abrir un PDF firmado en Archivos, Mail o Libros te muestra el aspecto de la firma y nada sobre su validez. No hay panel de firmas ni detalle del certificado, porque iOS no incluye un almacén de confianza para PDF con este fin. Un documento firmado puede verse perfecto en la vista previa de Apple mientras su criptografía está rota.
En Android
Adobe Acrobat Reader para Android lo hace mejor. Toca la firma y obtendrás un panel con el nombre del firmante y un resumen de validez. Lo que no obtendrás de forma fiable: la cadena de certificados, el estado de revocación o un veredicto sobre el sello de tiempo, y son exactamente las piezas que deciden el resultado.
Qué funciona de verdad en un móvil
Usa el navegador. Un validador en servidor hace el trabajo con los certificados en su propia infraestructura y devuelve un informe completo, así que el móvil solo tiene que mostrar una página. La comprobación de PDF de Chaindoc funciona así y acepta un archivo directamente desde el almacenamiento del teléfono o desde una unidad en la nube.
Mi opinión: si una firma importa lo suficiente para comprobarla, compruébala en un equipo donde puedas leer bien el titular del certificado. Verificar la firma de un PDF en el móvil sirve para un sí o no rápido sobre un documento que ya esperabas. Es una prueba pobre para un pago que estás a punto de lanzar.

La barra te da un veredicto. El detalle de cada firma, y un validador que separa las cuatro comprobaciones, te dan algo con lo que actuar.
Las cuatro comprobaciones detrás de un veredicto válido
La verificación de una firma digital en PDF se reduce siempre a las mismas cuatro pruebas, sea cual sea la herramienta que las ejecute. Saber qué demuestra cada una te dice cuánto debería preocuparte un fallo.
Integridad. El validador recalcula el hash sobre los bytes firmados y lo compara con el hash sellado dentro de la firma. Un solo byte cambiado hace que falle. Cuando falla la integridad, el documento realmente ya no es el documento que se firmó, y ninguna configuración de confianza lo arregla.
Cadena de certificados. El certificado de firma apunta a su emisor, que apunta al suyo, hasta llegar a una raíz. El validador tiene que alcanzar una raíz en la que confíe. Si falla aquí, has aprendido algo sobre tu configuración de confianza, no sobre el archivo.
Revocación. Los certificados se revocan cuando se filtra una clave privada o alguien deja la empresa. La comprobación consulta OCSP o una CRL, y la pregunta es si el certificado estaba revocado en el momento de la firma. Un certificado revocado la semana pasada no invalida un contrato firmado hace dos años. Los validadores que comparan con el estado de hoy lo entienden justo al revés.
Sello de tiempo. Un sello de tiempo de confianza emitido por una autoridad de sellado fija cuándo se creó la firma. Sin él dependes del reloj de quien firmó, que en una disputa vale más o menos nada. Los sellos de tiempo también mantienen comprobable una firma después de que el certificado caduque, y de eso trata el perfil PAdES-BASELINE-T y superiores, definido en ETSI EN 319 142.
Un patrón que conviene recordar: si falla la integridad, es un problema del documento. Si fallan las otras tres, suele ser un problema de configuración o de infraestructura. Aclara con cuál de las dos clases estás antes de escribir al remitente.
Por qué la cadena de certificados falla más que la criptografía
Esta parte sorprende, así que mejor decirlo sin rodeos. No existe una única lista global de autoridades de firma de confianza. Existen varias, no coinciden entre ellas, y tu veredicto depende de cuál consultó tu software.
Adobe mantiene la Approved Trust List, un conjunto de autoridades de certificación en las que Acrobat y Reader confían de fábrica. La UE mantiene la EU Trusted List, que es la base legal de las firmas cualificadas bajo eIDAS. Microsoft gestiona su propio programa de raíces para Windows. Un banco o una administración con PKI interna confía en su propia raíz y en ninguna otra.
El mismo PDF firmado puede ser válido en un sitio y desconocido en otro, sin contradicción. Las dos respuestas son correctas para la pregunta que se les hizo.
Dos consecuencias prácticas.
Si la firma de un proveedor aparece como desconocida en Acrobat, mira quién emitió el certificado antes de acusar a nadie. Una autoridad de certificación nacional fuera de la AATL, una CA corporativa interna o un prestador cualificado europeo que Adobe no haya incorporado producen todos ese mensaje sobre una firma perfectamente sana.
En España esto tiene un giro útil. Como estado miembro de la UE, sus prestadores cualificados, la FNMT-RCM incluida, sí están en la EU Trusted List, y la EU Trusted List es precisamente el ancla de confianza de Chaindoc. Un certificado de la FNMT o del DNIe resuelve su cadena aquí, aunque Acrobat lo marque como desconocido.
Y si necesitas concretamente la respuesta eIDAS, pregunta a un validador que use la EU Trusted List como ancla. El estado cualificado no es una propiedad del cálculo, es una consulta en una lista. Prestadores cualificados de servicios de confianza y la EU Trusted List explica cómo funciona esa consulta y por qué una firma válida y una cualificada son veredictos distintos.
Puedes añadir tú mismo una raíz a las identidades de confianza de Acrobat: Edición, luego Preferencias, luego Firmas, luego Identidades y certificados de confianza. Importa el certificado de la autoridad emisora, marca "Utilizar este certificado como raíz de confianza" y vuelve a validar. Hazlo con emisores en los que tengas una razón real para confiar, y de uno en uno. Añadir raíces en bloque para que desaparezcan los avisos elimina el único mecanismo que te habría advertido de un certificado que no deberías haber aceptado.
Lo que una firma válida no te dice
Una marca verde es más estrecha de lo que parece. Dice que este archivo viene del titular de este certificado y que no ha cambiado desde entonces. Todo lo que sigue queda fuera de su alcance.
Quién firmó
Una firma puede ser criptográficamente impecable y pertenecer a la empresa equivocada. Abre el titular del certificado, lee el nombre de la organización y el identificador fiscal o registral que aparezca dentro, y compara ambos con la contraparte con la que crees estar tratando. El fraude de desvío de pagos funciona porque resulta plausible, y una firma válida de una entidad que no es exactamente tu proveedor resulta muy plausible. Es la comprobación que casi nadie hace, y la que pilla el fraude de verdad.
Si la firma es cualificada
Válida y cualificada son respuestas distintas. Cualificada significa que el servicio emisor figura en una lista de confianza nacional con estado cualificado, lo que en toda la UE tiene el peso legal de una firma manuscrita. La mayoría de las firmas válidas no son cualificadas, y para la mayoría de documentos eso está bien. Nuestra guía de la firma electrónica cualificada muestra cuándo la distinción muerde de verdad.
Si el documento es vinculante
La validez de una firma es un veredicto técnico sobre un archivo. La exigibilidad depende del consentimiento, la capacidad, la ley aplicable y de lo que diga el propio contrato. Una firma válida es una prueba sólida, no una conclusión jurídica.
Si el contenido es correcto
Se puede firmar una cifra equivocada a la perfección. Si el importe de la factura te chirría, la criptografía no opina sobre eso. Validar la firma de una factura detalla dónde aparece esto en cuentas a pagar.
Dónde se equivoca la gente al comprobar firmas en PDF
Cinco patrones, todos evitables.
Fiarse de la barra y parar ahí. El resumen te cuenta el humor de Acrobat, no la comprobación que falló. Abre el panel.
Mandar una captura de pantalla como prueba. La imagen de una marca verde no prueba nada ante un auditor, un juzgado o una contraparte. Lo que prueba algo es el archivo firmado original más un informe de validación generado mientras los servicios de revocación todavía respondían. Guarda los dos.
Volver a guardar el archivo durante la investigación. Está arriba, y pasa constantemente. La firma estaba bien hasta que alguien la abrió en una herramienta que la reescribió de forma servicial.
Comprobar la validez de hoy en lugar de la del momento de la firma. Los certificados caducan. Es su final normal, no un defecto. Un contrato de 2023 firmado con un certificado caducado en 2024 está perfectamente sano, siempre que un sello de tiempo pruebe cuándo se firmó.
Añadir raíces de confianza hasta que el aviso desaparezca. Tentador, y convierte una alarma útil en silencio.
El resumen que conviene guardar: cuando un PDF muestra la firma como no verificada, averigua primero cuál de las cuatro comprobaciones falló. La integridad es un problema del documento y necesita al remitente. Las otras tres suelen ser fontanería de confianza, y esa te toca a ti. El centro de verificación de Chaindoc detecta el formato por ti e informa cada comprobación en su propia línea, para PAdES, XAdES, CAdES y ASiC.
Un solo formulario para cada formato de firma
PAdES en un PDF, XAdES en un XML firmado, CAdES en una envoltura .p7m, o un contenedor ASiC. Chaindoc detecta qué tienes, comprueba integridad, cadena de certificados, revocación y sellos de tiempo, y busca al firmante en la EU Trusted List. Las firmas separadas admiten el documento original al lado. Nada de lo que subes se guarda después de la comprobación.
Etiquetas
Preguntas frecuentes
Respuestas rápidas sobre Chaindoc y los flujos de firma segura de documentos.
Empieza averiguando qué ha fallado, porque "no verificada" cubre cuatro problemas distintos. Abre el panel Firmas en Acrobat Reader, haz clic derecho sobre la firma y elige Mostrar propiedades de la firma. Si el mensaje va de confianza, es decir, la cadena no llegó a una raíz que tu lector reconozca, el arreglo está de tu lado: importa el certificado de la autoridad emisora en Preferencias, Firmas, Identidades y certificados de confianza, y márcalo como raíz de confianza. Si el mensaje dice que el documento cambió desde la firma, nada de tu lado lo arreglará, y necesitas el archivo original del remitente. Un validador que informe las comprobaciones por separado te dice en pocos segundos en qué caso estás.
Abre el panel Firmas en Adobe Acrobat Reader, haz clic derecho sobre la firma y elige Mostrar propiedades de la firma para ver firmante, emisor y hora de firma. Para un veredicto que nombre la comprobación fallida, sube el archivo a un validador online.
Sube el PDF firmado a un validador en el navegador y lee el informe. Uno bueno informa integridad, cadena de certificados, estado de revocación y sellos de tiempo como resultados separados, en lugar de un único sí o no. Chaindoc los ejecuta con la biblioteca EU DSS y la EU Trusted List como ancla de confianza, acepta archivos de hasta 50 MB y no conserva el documento después. Confirmas tu dirección de correo con un código de un solo uso antes de la primera comprobación.
Cuatro condiciones tienen que cumplirse a la vez: el hash recalculado coincide con los bytes firmados, la cadena de certificados llega a una raíz en la que el validador confía, el certificado no estaba revocado en el momento de la firma y, en el mejor caso, un sello de tiempo de confianza fija ese momento. Cualquier validador que merezca la pena informa esas cuatro en líneas separadas. Si te da una palabra y ningún desglose, no puedes distinguir un documento alterado de una autoridad de certificación desconocida, y esos dos casos piden respuestas opuestas.
Certificar es una operación distinta de firmar, y Acrobat las trata así. Una firma de certificación se aplica una sola vez, por el autor del documento, y declara qué pueden seguir cambiando los destinatarios: nada, solo rellenar formularios, o rellenar formularios más comentarios. Las firmas de aprobación llegan después, de las personas que firman. Solo puede existir una firma de certificación por documento, y tiene que ser la primera.
Porque el certificado que lo firmó viene de una autoridad de certificación autorizada por el Controller of Certifying Authorities de India, y esa raíz no está por defecto en la Approved Trust List de Adobe. La firma está intacta; tu lector simplemente no conoce al emisor. El arreglo habitual es importar la raíz CCA India y el certificado de la autoridad emisora en las identidades de confianza de Acrobat y volver a validar. Ten claro qué te dirá Chaindoc aquí y qué no: nuestra ancla de confianza es la EU Trusted List, así que un archivo emitido bajo CCA vuelve con criptografía intacta y cadena sin resolver. Eso sigue respondiendo si el documento se alteró, pero para un veredicto sobre la cadena de confianza india necesitas un validador construido en torno a ella.
En parte. Adobe Acrobat Reader en Android muestra un panel de firmas con el firmante y un resumen de validez, mientras que los visores de serie de iOS muestran el aspecto de la firma y nada sobre su validez. Ninguno te da la cadena de certificados ni el detalle de revocación. Usar un validador en el navegador desde el móvil funciona mejor, porque el trabajo con los certificados ocurre en el servidor.
Depende del tipo que tengas. Una firma digital lleva un certificado, así que puede comprobarse matemáticamente y la respuesta es sí o no. Una firma electrónica simple, es decir, una marca dibujada o escrita sin certificado detrás, no puede verificarse así: su prueba vive en la pista de auditoría del servicio que la capturó, con sellos de tiempo, direcciones IP y la autenticación del firmante. Si el panel Firmas de tu lector está vacío, tienes el segundo tipo, y esa pista es lo que deberías pedirle al remitente.
Más guías sobre firma electrónica y blockchain
Guías prácticas sobre firmas electrónicas, registros de auditoría en blockchain y gestión segura de documentos, seleccionadas para ampliar lo que acabas de leer.





