Cómo abrir un archivo .p7m o un contenedor .asice que tu ordenador rechaza
¿Tu ordenador no abre un .p7m, un .xsig o un .asice? Qué son esos formatos, cómo sacar el documento de dentro y cómo validar la firma digital que llevan.

Cómo abrir un .p7m o un .asice ahora mismo
Alguien te ha mandado por correo un archivo llamado contrato.pdf.p7m o acuerdo.asice, y no hay nada en tu máquina que quiera tocarlo. Haces doble clic y no pasa nada útil, o Windows se ofrece amablemente a buscar en la tienda una aplicación que no existe. Un .p7m no se abre con un lector de PDF, y ningún doble clic va a cambiar eso. Aquí tienes la versión corta, y después la explicación.
Los dos archivos son contenedores. Dentro hay algo perfectamente normal, casi siempre un PDF, una factura XML o un documento de Word, con una firma digital envuelta alrededor. Así que tienes dos trabajos separados: sacar el documento y averiguar si la firma vale algo. La mayoría de la gente solo piensa en el primero.
Enruta el archivo por su extensión
Mira en qué termina el nombre. Ese único detalle decide todo lo demás.
- ¿Acaba en
.asice,.sce,.asicso.scs? Eso es un contenedor ASiC, y verificación ASiC lee los cuatro. Acepta además un.zipa secas, que cubre los archivos que perdieron la extensión por el camino. - ¿Acaba en
.xsig? Es una firma XAdES sobre XML, lo más habitual en España entre facturas Facturae y presentaciones ante la administración. Va a verificación XAdES. - ¿Acaba en
.bdoc? Mismo contenedor que un.asicecon un nombre estonio más antiguo. Renombra una copia a.asiceo a.zipantes de subirlo, porque el filtro de subida casa por extensión y no por lo que hay dentro. - ¿No sabes qué tienes, o el nombre lleva dos extensiones apiladas? La validación de firmas pasa todos los formatos por un mismo formulario y lo resuelve sola.
Entran archivos de hasta 50 MB. Confirmas tu dirección de correo con un código de un solo uso antes de que vuelva el informe, y el archivo que subes no se almacena.
Vale. Ahora la parte que explica por qué todo esto hace falta.
Qué es en realidad un archivo .p7m
Un .p7m no es un documento. Es una caja sellada con un documento dentro.
El formato es Cryptographic Message Syntax, CMS para abreviar, definido en el RFC 5652 y descendiente de PKCS#7. De esa ascendencia viene que las herramientas antiguas los sigan llamando archivos PKCS#7. Cuando alguien firma así, el software calcula el hash de los bytes originales, lo cifra con una clave privada y empaqueta el documento, la firma y el certificado del firmante en un único bloque binario. Después le pega .p7m al final del nombre original.
Por eso ves nombres como contrato.pdf.p7m y Fattura_0187.xml.p7m. La extensión interna te dice qué hay sellado dentro. La externa te dice que está sellado.
CAdES es la capa construida encima. Estandarizada como ETSI EN 319 122, añade lo que a una firma CMS pelada le falta: hora de firma, política de firma, sellos de tiempo, y los datos de certificado y revocación que vas a necesitar para comprobar la cosa dentro de unos años.
La geografía explica casi todos los .p7m que verás. La firma digitale italiana se apoya mucho en CAdES, así que lo que llega de un portal de la administración italiana, de un correo certificado PEC o de una factura FatturaPA tiende a venir envuelto así. Si uno de tus proveedores está en Milán, vas a ver archivos .p7m el resto de tu vida laboral.
En España CAdES aparece menos y por otra puerta. AutoFirma, el cliente de firma de la administración, guarda las firmas CAdES con extensión .csig y las XAdES con .xsig. Un .csig suele ser CMS por dentro, igual que un .p7m, pero como los filtros de subida casan por extensión, casi ningún validador lo acepta con ese nombre. Si la subida lo rechaza, renombra una copia a .p7m si la firma lleva el documento dentro, o a .p7s si es una firma separada, y en ese caso adjunta además el documento original.
Qué es un .asice y por qué viene del Báltico
Un archivo .asice es un ZIP que sigue unas reglas.
No es un chiste, y es el dato más útil que hay sobre el formato. ASiC significa Associated Signature Container y está especificado en ETSI EN 319 162. Dentro hay un archivo ZIP corriente con tus documentos, una carpeta META-INF con los archivos de firma y un manifiesto que describe qué es cada cosa. Renombra una copia a .zip, ábrela con cualquier herramienta de compresión y los documentos están ahí, sin más.
Existen dos sabores. ASiC-S lleva exactamente un objeto de datos y aparece como .asics o .scs; ASiC-E lleva varios más un manifiesto y aparece como .asice o .sce. Casi todos los que te vas a encontrar en la práctica son ASiC-E.
Y luego está el .bdoc, que despista más de lo que debería. El software DigiDoc de Estonia escribió durante años contenedores ASiC-E con ese nombre, y estructuralmente es el mismo contenedor. Un validador que lee .asice lee perfectamente los bytes de un .bdoc. Pero los filtros de subida casan por extensión y no por contenido, así que un .bdoc rebota antes de que nada mire dentro. Renombra una copia a .asice o a .zip y pasa sin problema.
La identidad electrónica báltica es la razón de que estos aterricen en tu bandeja. El DNI estonio, la e-Residency y Smart-ID producen todos contenedores .asice, y Letonia y Lituania corren sobre la misma estirpe de DigiDoc. Firma un contrato con una empresa estonia y esto es lo que vuelve. Los sistemas nórdicos y centroeuropeos usan ASiC también, aunque de forma menos exclusiva.
Renombrar funciona con uno de estos formatos y destroza el otro. Un .asice es de verdad un ZIP, así que renombrar una copia a .zip y descomprimirla es legítimo y seguro. Un .p7m no es un PDF con un sufijo raro: el documento vive dentro de una estructura binaria CMS, envuelto en datos de firma, así que quitarle el .p7m del final te deja un archivo corrupto y un mensaje de error desconcertante. Trabaja sobre copias en los dos casos y conserva el archivo que te enviaron exactamente como llegó.
Por qué tu ordenador no abre ninguno de los dos
No hay nada roto. Tu sistema operativo simplemente no tiene ni idea de qué son estas cosas.
Windows, macOS y Linux eligen aplicación por extensión de archivo o por tipo MIME. Ni .p7m ni .asice traen un manejador por defecto en una máquina de consumo, porque ninguno es un formato de consumo. Salen de sistemas nacionales de identidad electrónica y de software empresarial de firma, y quien los necesita a diario se instala herramientas dedicadas.
Los navegadores se comportan igual y añaden una molestia propia. Descarga un .p7m de un portal web y Chrome o Safari pueden renombrarlo en silencio, quitarle la extensión o entregarlo con un tipo MIME que haga que tu cliente de correo recodifique el adjunto. Cualquiera de esas cosas puede alterar los bytes, que es exactamente lo que una firma está construida para notar.
Hay una segunda razón específica del .p7m. Aunque ya sepas qué es el formato, el documento de dentro no está en la superficie del archivo, donde un lector pudiera tropezarse con él. Está embebido en una estructura ASN.1 DER junto a la firma y al certificado. Sacarlo de ahí pide software que entienda esa estructura, no un visor de PDF al que se le pida por favor.
Qué significa cada extensión y dónde comprobarla
| Extensión | Qué es | ¿Se puede descomprimir? | Dónde verificarlo |
|---|---|---|---|
.p7m | Sobre CMS, firma CAdES envolvente | No, es una estructura binaria DER | |
.p7s | Firma CMS separada, sin documento dentro | No, y no hay nada que extraer | verificación CAdES, más el archivo original |
.asice / .sce | Contenedor ASiC-E, varios archivos y un manifiesto | Sí, renombra una copia a | |
.asics / .scs | Contenedor ASiC-S, un solo objeto de datos | Sí, renombra una copia a | |
.bdoc | ASiC-E con el nombre antiguo de Estonia | Sí, renombra una copia a | verificación ASiC, tras renombrar a |
.xsig / .xml firmado | Firma XAdES dentro del propio XML | No, es XML con la firma incrustada |
Sacar el documento original del contenedor
Si es un contenedor ASiC, descomprímelo
Copia el archivo, renombra la copia a .zip y ábrela con el Explorador de Windows, la Utilidad de Archivo de macOS, 7-Zip o unzip en la línea de comandos. Tus documentos están en la raíz del archivo comprimido. Las firmas están en META-INF.
Eso es literalmente todo, lo que suele fastidiar a quien acaba de pasarse una hora buscando software especial.
Si es un .p7m, necesitas algo que entienda CMS
Aquí no hay truco de renombrado. En macOS o Linux con OpenSSL instalado, esto extrae el documento:
openssl cms -verify -noverify -in documento.pdf.p7m -inform DER -out documento.pdf
La opción -noverify se salta la comprobación de confianza, porque ahora mismo lo único que quieres es el contenido. Quítala y OpenSSL intentará además validar la cadena de certificados, cosa que normalmente falla contra una autoridad de certificación nacional europea de la que tu sistema no ha oído hablar nunca. Ese fallo no dice absolutamente nada sobre si la firma es válida de verdad, y es justo donde la mayoría de la gente concluye que algo va mal cuando no va mal nada.
Una nota práctica: si el comando protesta por el formato de entrada, cambia -inform DER por -inform PEM. Una minoría de los .p7m vienen codificados en PEM y no en DER binario. No te limites a quitar la opción, porque entonces OpenSSL supone S/MIME y falla con un error de tipo de contenido bastante confuso.
Los lectores de escritorio son la otra vía. El cliente DigiDoc4 de Estonia maneja contenedores ASiC y lee también archivos .p7m, AutoFirma cubre lo que se firma en España, y las autoridades de certificación italianas reparten lectores gratuitos para archivos de firma digitale. Los tres funcionan bien. Los tres dan también por hecho que ya vives dentro del ecosistema de ese país, que encaja regular cuando una factura italiana al trimestre es toda tu exposición al formato.
Una cosa que estas herramientas no hacen
Merece la pena decirlo claro, porque te ahorra una tarde tirada. Las herramientas de verificación de Chaindoc comprueban firmas: informan de las firmas que hay dentro del archivo, de quién lo firmó y de si el resultado se sostiene. No son un extractor de archivos. Si lo que necesitas de verdad es el PDF, descomprime el contenedor o ejecuta el comando de OpenSSL de arriba. Verificar y extraer son trabajos distintos y conviene mantenerlos separados en la cabeza.

Decidir a qué validador va un archivo cuesta segundos en cuanto conoces la extensión. Adivinar, o renombrar cosas con esperanza, es lo que quema la tarde.
Envolvente o separada: cuándo un .p7s necesita un segundo archivo
Dos archivos que parecen casi idénticos pueden comportarse de forma completamente distinta, y este es el punto en el que la gente tira la toalla.
Una firma envolvente lleva el documento dentro. Un .p7m es el ejemplo de todos los días: un archivo, autocontenido, comprobable por sí solo. Los contenedores ASiC son autocontenidos por la misma razón, ya que los documentos y sus firmas viajan juntos en el mismo ZIP.
Una firma separada no contiene ningún documento. Es la firma, el certificado y nada más. .p7s es la versión CAdES habitual, y el mismo patrón aparece como .xml o .xsig separado del lado de XAdES. Sube uno solo y el validador tiene una firma sin nada con lo que compararla, así que te devuelve un resultado indeterminado. Se lee como un fallo. No lo es.
La solución es entregar los dos archivos. En los formularios de Chaindoc, seleccionar un archivo capaz de llevar firma separada (.p7s, .xml o .xsig) revela un segundo campo para el documento firmado. Adjunta ahí el original y el resumen por fin se puede recalcular y comparar.
Un aviso sobre ese original. Tienen que ser los bytes exactos que se firmaron, no una copia que ha pasado por un gestor documental, se ha vuelto a guardar o la ha reformateado una pasarela de correo. Un solo byte cambiado rompe el hash. Así que cuando falle una firma separada, sospecha de tu copia del documento antes que de la firma.
Las extensiones dobles son una función, no una errata. contrato.pdf.p7m significa que se firmó y se envolvió un PDF; Fattura_0187.xml.p7m significa que fue una factura XML. Leer la extensión interna te dice qué te vas a encontrar cuando caiga el envoltorio, lo cual es útil antes de comprometerte con una herramienta. También te dice con qué aplicación abrir el contenido después, y te salva de la jugada clásica de extraer un XML y preguntarte por qué tu lector de PDF está de mal humor.
Comprueba la firma antes de fiarte del documento
Sube un .p7m o un .p7s y Chaindoc valida la firma CAdES con la librería EU DSS: integridad del resumen, cadena de certificados, estado de revocación y sellos de tiempo incrustados, contrastados con la lista de confianza de la UE. Archivos de hasta 50 MB. Un .p7s separado revela un segundo campo para el documento original. Confirmas tu dirección de correo con un código de un solo uso, y el archivo que subes no se almacena.
Visores de .p7m en Windows, macOS y Linux
Buscar un visor de p7m devuelve tres tipos de respuesta, y no son igual de buenas.
Clientes nacionales de identidad electrónica
DigiDoc4 en Estonia, AutoFirma en España, y los lectores gratuitos que las autoridades de certificación italianas incluyen con los kits de firma digitale. Son las herramientas alrededor de las que se diseñaron los formatos, son gratuitas y manejan bien los casos raros locales. La pega es que dan por hecho que perteneces al ecosistema de ese país, y varias quieren tu lector de tarjetas y sus drivers instalados antes de hacer nada interesante.
La línea de comandos
OpenSSL para .p7m, cualquier utilidad de descompresión para .asice. Gratis, ya instalado en casi cualquier máquina macOS o Linux, y completamente indiferente al país del que venga el archivo. En Windows puedes conseguir OpenSSL vía WSL o una compilación nativa. Perfectamente válido, suponiendo que una terminal no te eche para atrás.
Validadores en navegador
Nada que instalar, lo que importa cuando manejas uno de estos archivos al mes y no quieres un cliente de identidad electrónica extranjero viviendo en tu portátil de forma permanente.
Entonces, ¿qué visor de p7m merece la pena instalar?
Respuesta honesta: para archivos ocasionales, un lector de escritorio es matar moscas a cañonazos. Para volumen diario en un solo país, instala el cliente de ese país y deja de pensar en el tema. El punto intermedio incómodo, ese en el que te llegan archivos firmados desde tres países en formatos que nadie te consultó, es donde un validador agnóstico al formato se gana su sitio.
Elijas la vía que elijas, desconfía de las descargas de tipo "abridor de p7m gratis" que llenan los resultados de búsqueda. Estarías entregando un documento legal firmado a un binario desconocido de una web de la que no has oído hablar nunca. Mal trato por ahorrarte cinco minutos.
Abrir un .p7m no es lo mismo que verificarlo
Poner el documento en pantalla responde a la pregunta aburrida. La interesante es si la firma que lo rodea significa algo.
Esto es lo que se le escapa a la gente: extraer el contenido no prueba nada. Un .p7m puede llevar una firma hecha con un certificado caducado, con un certificado revocado, con un certificado de alguien distinto de quien tú supones, o una firma sobre un contenido que se ha alterado después. Descomprímelo y el PDF se abre precioso en todos y cada uno de esos casos, porque el documento está bien de verdad. Lo que está roto es la afirmación sobre quién lo aprobó.
Una comprobación en condiciones responde a cuatro preguntas separadas:
- Integridad. ¿Sigue cuadrando el hash con los bytes firmados? Todo lo que cambió después de firmar falla aquí.
- Cadena. ¿Lleva el certificado de firma de vuelta a una raíz en la que confíe el validador? Chaindoc toma la lista de confianza de la UE como ancla principal, con las grandes autoridades comerciales al lado.
- Revocación. ¿Estaba bien el certificado en el momento de firmar, y no hoy? Un archivo de 2023 firmado con un certificado que caducó en 2024 es perfectamente válido.
- Sello de tiempo. ¿Hay un sello de tiempo de confianza que fije cuándo ocurrió la firma? Sin él, la pregunta de la revocación no tiene respuesta fiable.
Y una más que ninguna herramienta decide por ti: ¿el firmante es quien tú crees? Abre el sujeto del certificado, lee el nombre de la organización y el identificador fiscal, y compara los dos con quien creas que te mandó el archivo. Una firma criptográficamente impecable de la empresa equivocada es la forma que toma casi todo el fraude de facturas. Nuestra guía sobre validar la firma de una factura recorre esa comprobación como es debido.
Si una firma cuenta como cualificada bajo eIDAS es otra consulta más, contra una lista de confianza nacional y no contra la criptografía. En eIDAS y la lista de confianza de la UE está cómo funciona esa consulta, y la guía de la firma electrónica cualificada cuenta qué te compra en realidad esa etiqueta desde el punto de vista jurídico.
Haz la comprobación cuando llega el archivo, no cuando alguien lo discuta. Las autoridades de certificación se apagan, los servicios de revocación dejan de responder y los algoritmos de hash se retiran, así que una firma que hoy valida limpiamente puede ser genuinamente difícil de validar dentro de ocho años sin culpa de nadie. En Chaindoc el informe se conserva en privado 7 días y se abre dentro de la aplicación, así que descárgalo y guárdalo junto al contenedor original. Ese par responde después a preguntas que el recuerdo de "lo abrimos y tenía buena pinta" no responderá jamás.
Errores que rompen el archivo para siempre
Cuatro costumbres, todas frecuentes, todas evitables.
Renombrar un .p7m para llegar al documento. Quitar la extensión no desenvuelve nada. Te quedas con un archivo corrupto, y si esa era tu única copia acabas de destruir una prueba que quizá necesites dentro de años.
Volver a guardar después de abrir. Abres el PDF extraído, añades un comentario, le das a guardar, y los bytes ya no coinciden con lo que se firmó. Comprobar contra el contenedor original sigue funcionando, que es toda la razón de conservar el contenedor. Comprobar contra tu copia editada no funcionará nunca.
Reenviar a través de sistemas que tocan el archivo. Las pasarelas de correo recodifican adjuntos. Los gestores documentales normalizan los espacios en blanco del XML. Los portales vuelven a renderizar los PDF al descargarlos. Cualquiera de esas cosas puede romper una firma sin alterar un solo carácter visible, así que cuando un archivo falle, pídele al remitente que lo reenvíe como adjunto directo antes de suponer mala fe.
Tirar el envoltorio en cuanto tienes el documento. Se entiende, y sale caro. El original firmado es la prueba; el PDF extraído es una copia de cortesía. Archiva los dos.
Y todo esto es más sencillo de lo que los formatos hacen parecer. Un .p7m es una caja sellada, un .asice es un ZIP con reglas, y los dos guardan un documento corriente más una afirmación sobre quién lo firmó. Saca el documento como mejor te venga. Después comprueba la afirmación, porque esa respuesta se encarece cada mes que la dejas pasar.
Un formulario para cada archivo firmado
¿No sabes si tienes CAdES, XAdES, PAdES o un contenedor ASiC? La validación de firmas de Chaindoc averigua sola el formato y comprueba integridad, cadena de certificados, revocación y sellos de tiempo contra la lista de confianza de la UE. Las firmas separadas admiten el documento original al lado. Confirmas tu dirección de correo con un código de un solo uso, el archivo que subes no se almacena, y la comprobación es gratuita.
Etiquetas
Preguntas frecuentes
Respuestas rápidas sobre Chaindoc y los flujos de firma segura de documentos.