eIDAS y la lista de confianza de la UE: quién decide qué firma es cualificada
Un prestador cualificado (QTSP) está auditado y figura en la lista de confianza de la UE. Cómo se usa esa lista al validar una firma digital según eIDAS.

Qué es en realidad un prestador de servicios de confianza
Prestador de servicios de confianza suena a marketing. No lo es. Bajo el Reglamento (UE) 910/2014, más conocido como eIDAS, es una categoría jurídica definida, y el artículo 3.19 la dibuja estrecha: una persona física o jurídica que presta uno o más servicios de confianza, sea como prestador cualificado o como no cualificado.
O sea que el peso está en servicio de confianza, y eso lo detalla el artículo 3.16. Un servicio electrónico, prestado normalmente a cambio de dinero, que crea, verifica o valida firmas electrónicas, sellos electrónicos o sellos de tiempo electrónicos, o los certificados que hay detrás. Ahí dentro también está la entrega electrónica certificada, junto con los certificados de autenticación de sitios web y la conservación a largo plazo de firmas y sellos.
Fíjate en lo que falta. Almacenar documentos no es un servicio de confianza. Enrutarlos para que se aprueben, tampoco. Una empresa puede estar en el centro de cómo se firman tus contratos y no ser un prestador de servicios de confianza en el sentido de eIDAS, porque el reglamento nombra un conjunto concreto de servicios criptográficos y no un sector.
De esa definición salen dos cosas, y las dos pillan a la gente.
La primera: el término cubre a todos los de la categoría, cualificados o no. Un prestador no cualificado no es algo inferior ni sospechoso. Es lo normal, y muchos hacen un trabajo cuidadoso.
La segunda: la categoría se pega a los servicios, no a las empresas. Un mismo prestador puede operar cuatro servicios de confianza y tener el estatus de cualificado en dos. Volveremos sobre esto, porque es el error más repetido en una comprobación de proveedor.
Qué añade el estatus de cualificado
Aquí está la parte que sorprende: un prestador no decide que es cualificado, y su auditor tampoco.
El artículo 3.20 es tajante con el mecanismo. Un prestador cualificado de servicios de confianza es el que presta servicios de confianza cualificados y ha recibido del organismo de supervisión la cualificación de cualificado. Recibido. Se lo confiere un regulador nacional, no se gana aprobando un examen y no se compra.
La ruta va en un orden fijo:
- 1Un organismo de evaluación de la conformidad, acreditado a su vez para ello, audita al prestador.
- 2Ese informe de evaluación llega al organismo nacional de supervisión, junto con la notificación de que el prestador tiene intención de arrancar.
- 3El organismo de supervisión comprueba al prestador y a sus servicios contra el reglamento. eIDAS le da tres meses y le obliga a explicarse si necesita más.
- 4Si la comprobación sale bien, el organismo concede el estatus de cualificado y hace que se actualice la lista de confianza nacional.
El paso 4 no es papeleo. El artículo 21.3 dice que el prestador cualificado podrá empezar a prestar el servicio de confianza cualificado una vez que la cualificación se haya indicado en la lista de confianza. Hasta que exista esa entrada, el servicio no es cualificado, diga lo que diga la auditoría. La lista no describe el estatus de cualificado. Lo confiere.
Y la supervisión no acaba con la entrada. El artículo 20.1 devuelve a los prestadores cualificados ante un organismo de evaluación de la conformidad, a su costa, al menos cada 24 meses. El artículo 23 les permite después exhibir la etiqueta de confianza de la UE, que es una etiqueta del estatus y no su fuente.
En España la pieza nacional que acompaña a eIDAS es la Ley 6/2020, reguladora de determinados aspectos de los servicios electrónicos de confianza. En la lista española conviven la FNMT-RCM, la Dirección General de la Policía, que es quien emite los certificados del DNI electrónico, y varios prestadores privados. Si alguna vez has firmado con el DNIe, has firmado con un certificado cualificado emitido por un prestador que figura ahí.
Conviene fijarlo pronto en la cabeza: cualificado es un estatus jurídico, no una nota de calidad. Un prestador no cualificado puede operar mejor infraestructura que uno cualificado. Lo que te dice la etiqueta es que un regulador nacional con nombre ha auditado este servicio concreto y ha puesto su firma debajo, y que puedes comprobarlo tú en un minuto.
Qué es de verdad la lista de confianza de la UE
Ahora la corrección que cambia cómo vas a buscarla: no existe un único archivo de lista de confianza de la UE en un servidor de la Comisión.
El artículo 22.1 pone la obligación en los Estados miembros. Cada uno establece, mantiene y publica su propia lista de confianza con los prestadores cualificados que supervisa. La foto real son por tanto unas treinta listas nacionales, cada una mantenida por un operador de esquema distinto en un país distinto, varios países del EEE incluidos.
Lo que publica la Comisión es la capa de encima. Por los artículos 22.3 y 22.4, los Estados miembros notifican dónde vive su lista y qué certificados la sellan, y la Comisión republica eso por un canal seguro, sellado y procesable por máquina. ETSI llama al resultado lista de listas de confianza, o LOTL: un conjunto compilado de punteros a cada lista nacional, cuya ubicación se notifica en el Diario Oficial de la Unión Europea.
Esa forma en dos niveles es el modelo de confianza entero, y merece que bajes el ritmo aquí. La LOTL no contiene ningún prestador. Contiene las direcciones de las listas nacionales más los certificados que las autentican, lo que significa que un validador que confía en un archivo puede después autenticar las treinta listas donde están los datos de verdad. Todo lo que viene después hereda de esa única ancla.
El formato tampoco se deja al gusto de cada cual. La Decisión de Ejecución (UE) 2015/1505 fija la especificación técnica en ETSI TS 119 612, así que una lista española y una finlandesa tienen la misma forma XML y una sola implementación las parsea las dos. Lista de confianza de la UE, o EUTL, es la abreviatura de todo ese montaje y no el nombre de ningún archivo.
Una consecuencia práctica del diseño en dos niveles: nadie tiene que fiarse de una lista nacional porque ella lo diga. Su autenticidad viene de la LOTL, y la de la LOTL viene de certificados notificados en el Diario Oficial. Esa cadena es la razón de que una comprobación automática pueda ser honesta con una lista nacional que no ha visto nunca, y la razón de que una captura de pantalla de la web de un prestador no pruebe nada en comparación.
Por dentro de una entrada de la lista
Abre una lista nacional y encontrarás prestadores, y bajo cada prestador un conjunto de servicios. El servicio es la unidad que importa. TS 119 612 le da a cada uno el mismo puñado de campos.
El identificador de tipo de servicio es una URI que dice qué hace ese servicio. CA/QC marca una autoridad de certificación que emite certificados cualificados. TSA/QTST marca una autoridad cualificada de sellado de tiempo. Existen tipos separados para los respondedores OCSP y los emisores de CRL, y para varias cosas más. Un servicio listado bajo un tipo no queda listado por eso bajo otro.
La identidad digital del servicio guarda el certificado o la clave pública reales del servicio. Ese es el ancla de confianza, la cosa hasta la que encadena un validador. Todo lo demás en la entrada son metadatos sobre cuándo y cómo cuenta esa ancla.
El estado actual del servicio es otra URI y, bajo eIDAS, suele ser granted o withdrawn. Valores más antiguos de la época de la Directiva anterior, como undersupervision y accredited, todavía aparecen en el registro.
Y luego el campo que la mayoría de herramientas se salta en silencio. Junto al estado actual está su fecha y hora de inicio, y junto a eso está el historial del servicio: estados anteriores, cada uno con su propia hora de inicio. Las listas de confianza llevan el historial completo de estados de un servicio y no solo el vigente, y eso existe por un motivo al que llegamos enseguida.
La extensión Qualifications hace el trabajo incómodo
Una misma autoridad de certificación puede emitir certificados cualificados y no cualificados. Cuando el contenido del propio certificado no hace esa diferencia legible por máquina, la cláusula 5.5.9.2 de TS 119 612 exige que la entrada de la lista lleve una extensión Qualifications: criterios, casados contra cosas como OID de política y uso de clave, que dicen qué certificados de ese servicio son cualificados y si la clave privada está en un QSCD.
Es quisquilloso. También es la razón de que encontrar una CA en la lista no te diga por sí solo que un certificado concreto suyo sea cualificado.
| Campo de la entrada | Qué contiene | Qué hace un validador con él |
|---|---|---|
Identificador de tipo de servicio | Una URI como CA/QC o TSA/QTST | Decide si este servicio es siquiera del tipo adecuado para el certificado que tienes |
Identidad digital del servicio | El certificado o la clave pública del servicio | La usa como ancla de confianza hasta la que tiene que encadenar el certificado del firmante |
Estado actual del servicio | granted, withdrawn o un valor heredado de la Directiva | Confirma que el servicio era cualificado y no solo que estaba presente |
Fecha y hora de inicio del estado | Cuándo empezó a regir el estado actual | La compara con el momento de la firma |
Historial del servicio | Estados anteriores, cada uno con su hora de inicio | Responde a cuál era el estado el día en que se firmó el documento |
Extensión Qualifications | Criterios que identifican qué certificados cualifican, y el estado QSCD | Separa los certificados cualificados de los no cualificados emitidos por la misma CA |
Cómo convierte un validador la lista en un veredicto
Junta las piezas y el veredicto de cualificada resulta ser una consulta con un orden de operaciones estricto. Un validador que haga esto bien ejecuta algo así:
- 1Descarga la LOTL y comprueba su sello contra los certificados publicados en el Diario Oficial. Si eso falla, para, porque todo lo de abajo hereda de esta comprobación.
- 2Sigue los punteros hasta cada lista nacional y comprueba el sello de cada lista contra el certificado que la LOTL declara para ella. Solo ahora los datos son fiables.
- 3Recoge las identidades digitales de los servicios relevantes, filtradas por el estado que regía en el momento adecuado.
- 4Encadena el certificado del firmante hasta una de esas anclas.
- 5Aplica los criterios de Qualifications, junto con las declaraciones de certificado cualificado que hay dentro del propio certificado, para decidir si esto es un certificado cualificado de firma, de sello, o de ninguna de las dos cosas.
ETSI dejó el procedimiento escrito para que cada herramienta no se invente el suyo. TS 119 615 cubre exactamente esto: cómo usar e interpretar las listas nacionales al decidir el estatus cualificado en la UE. Es inusualmente directo con lo que está en juego, porque describe las listas como dotadas de valor jurídico constitutivo y las llama la única fuente formal para confirmar que a un servicio se le concedió realmente el estatus. EN 319 102-1 se encarga de la validación de alrededor, es decir integridad, cadena, revocación y sellos de tiempo.
El paso 3 es donde se separan las herramientas cuidadosas de las descuidadas. La pregunta no es si el prestador es cualificado hoy. Es si el servicio estaba concedido en el momento de la firma. Un prestador cuyo estado se retiró el año pasado seguía siendo cualificado para todo lo firmado antes, y un documento firmado la semana anterior a la concesión no lo fue nunca. Que es también la razón de que una firma sin sello de tiempo de confianza se ponga incómoda aquí: si no puedes probar cuándo se firmó, no puedes elegir la fila correcta del historial.
La trampa en todo esto es el tiempo. Comprobar un contrato de hace cinco años contra la lista de confianza de hoy te dice lo que es cierto hoy, que no es la pregunta que hiciste. Quieres el estado que regía en la fecha de firma, sacado del historial del servicio, y quieres un sello de tiempo de confianza que establezca esa fecha para empezar. Las herramientas que ignoran el historial te van a tumbar tan tranquilas una firma perfectamente buena de un prestador que después se cayó de la lista.
Comprueba una firma contra la lista de confianza
Las herramientas de verificación gratuitas de Chaindoc leen archivos PAdES, XAdES, CAdES y ASiC, y contrastan el certificado del firmante con la lista de confianza de la UE, así que el veredicto de cualificada es una consulta y no una opinión. Confirmas tu dirección de correo con un código de un solo uso, y el archivo que subes no se almacena.
Válida y cualificada son veredictos distintos
Una firma puede ser criptográficamente perfecta y no ser cualificada. Eso no es un fallo del comprobador.
Válida significa que las matemáticas se sostienen: el hash cuadra con los bytes, la cadena llega a una raíz que la herramienta reconoce, el certificado no estaba revocado ni caducado cuando se usó. Cualificada significa algo más estrecho y enteramente jurídico. El servicio emisor aparece en una lista de confianza nacional con estatus de cualificado, y este certificado en particular cumple los criterios de esa entrada.
Las CA comerciales que no están en ninguna lista nacional emiten a diario certificados impecables. Las firmas hechas con ellos validan limpiamente. No son cualificadas, y ninguna cantidad de fuerza criptográfica cambia eso, porque la cualificación no es una propiedad de la criptografía.
Esta es también la razón de que dos herramientas discrepen sobre el mismo archivo. Adobe Acrobat comprueba contra su propio almacén de confianza, una lista distinta mantenida por otra organización con otros fines. Una firma puede ser de confianza en Acrobat y no cualificada bajo eIDAS a la vez, y las dos herramientas están diciendo la verdad sobre la pregunta que cada una se hizo.
Qué te compra jurídicamente el estatus de cualificado es otro tema con su propia respuesta, y esta página no la va a repetir. El artículo 25.2 da a la firma electrónica cualificada, o QES, el efecto jurídico equivalente al de la manuscrita, y el artículo 25.3 lleva ese reconocimiento a todos los demás Estados miembros. Dónde te deja eso en cuanto a carga de la prueba cuando un documento se discute de verdad es la parte que merece una lectura seria, y nuestra guía de la firma electrónica cualificada la recorre, junto con los casos en los que basta una firma avanzada. Si lo que tienes lo emitió una organización y no una persona, los sellos electrónicos según eIDAS cubren el caso paralelo, y las anclas de confianza son idénticas.
Buscar un prestador en el navegador de listas de la UE
No hace falta que parsees XML para contestar una pregunta sobre un proveedor. La Comisión mantiene el EU TL Browser, una interfaz web sobre las mismas listas nacionales que lee un validador. Mismos datos, con forma humana.
Eliges un país y te sale su lista de confianza. Eliges un prestador y te salen sus servicios, cada uno con su tipo, su estado actual y el certificado que hay detrás. Con eso suele bastar para cerrar una duda de compras en un par de minutos.
Unas cuantas costumbres hacen que las respuestas sean fiables.
Mira el servicio, no el nombre de la empresa. Este es el error que pilla a más gente. Un prestador puede estar listado para sellado de tiempo cualificado y no para certificados cualificados, así que una cabecera que confirma que la empresa está ahí no te dice nada sobre cuáles de sus servicios lo están.
Haz coincidir el tipo de servicio con lo que estás comprando. Si necesitas certificados cualificados de firma, CA/QC es el tipo que quieres, y los criterios de Qualifications de esa entrada deciden cuáles de sus certificados cualifican.
Comprueba el país que esperas. Los prestadores aparecen en la lista del Estado miembro que los supervisa, que no siempre es el país cuya bandera hay en la web.
Una limitación honesta, y pesa: el navegador te enseña el estado de ahora. Para un documento firmado hace años necesitas el historial, y eso es trabajo de un validador y no de una consulta rápida.

El navegador responde preguntas sobre un prestador hoy. Las preguntas sobre un documento firmado hace años necesitan el historial del servicio, que es lo que lee un validador.
Validar tú mismo un documento contra la lista
La diligencia sobre un proveedor es una pregunta. El archivo que tienes delante ahora mismo es otra, y esa necesita el documento y no el navegador.
El formato decide qué comprobación ejecutas, y cuatro cubren casi todo lo que te vas a encontrar en la UE:
- Un PDF firmado lleva dentro una firma PAdES. Eso es verificación de firma PDF.
- Los archivos XML, incluidas casi todas las facturas electrónicas y las presentaciones ante la administración, llevan XAdES. Las extensiones son
.xmly.xsig. Mira verificación XAdES. - Los contenedores
.asicey.asicsempaquetan documentos y firmas juntos, el.bdocestonio entre ellos, aunque un.bdochay que renombrarlo a.asiceo.zipsi la subida rechaza la extensión. Mira verificación ASiC.
¿No sabes cuál tienes? No lo adivines. La validación de firmas de Chaindoc pasa los cuatro por un formulario, resuelve el formato, contrasta el certificado del firmante con la lista de confianza de la UE, e informa de la integridad, la cadena de certificados, el estado de revocación y los sellos de tiempo junto al veredicto de cualificación. La validación corre sobre la librería EU DSS, el código de firma de código abierto de la propia Comisión Europea, que es sobre lo que está construido buena parte del ecosistema.
Dos notas prácticas antes de subir nada. Las firmas separadas no contienen los datos que firmaron, así que un .p7s o un .xml separado necesita el documento original al lado, y tiene que ser el archivo exacto y no una copia vuelta a guardar. Y sobre la herramienta: es gratuita, un código de un solo uso enviado a tu dirección de correo confirma tu identidad antes de la primera comprobación, el informe se abre después dentro de Chaindoc y se conserva en privado 7 días, y el archivo que subes no se almacena en ningún momento.
Comprobar a volumen en lugar de documento a documento es un trabajo de integración y no de navegador. Para eso está la API.
Dónde se equivocan los equipos
Los patrones de fallo se repiten, y van de precisión más que de tecnología.
Leer prestador de servicios de confianza como una afirmación de cualificación
No lo es. El artículo 3.19 cubre por igual a los prestadores cualificados y a los no cualificados, así que un proveedor que se describe como prestador de servicios de confianza te ha dicho bajo qué reglamento vive y nada en absoluto sobre su estatus. La palabra que estás buscando es cualificado, y se comprueba en la lista, no en el folleto.
Comprobar la empresa en lugar del servicio
El estatus de cualificado se pega a servicios individuales. Encontrar el nombre de un prestador en una lista de confianza es el principio de la comprobación, no el final. Abre el servicio concreto y lee su tipo y su estado.
Preguntar por hoy cuando el documento es de 2021
Los estados cambian. Un servicio retirado ahora era cualificado para todo lo que se firmó mientras estaba concedido, y eso lo zanja el historial del servicio. Cualquier herramienta que lea solo el estado actual se va a equivocar con los documentos antiguos en las dos direcciones.
Tomar el tic verde de un lector de PDF por un veredicto eIDAS
Un lector comprueba contra su propio almacén de confianza. Eso es una comprobación real, y responde a una pregunta distinta de la que necesita responder tu expediente de cumplimiento.
Si te llevas una sola cosa de esta página, que sea el orden de operaciones. El estatus de cualificado lo concede un organismo nacional de supervisión, se publica en la lista de confianza de ese país y solo entonces es cierto. Todo lo que hace después un validador es una consulta contra ese registro. Así que cuando un informe vuelva como válida pero no cualificada, el movimiento útil no es discutir con la criptografía. Abre la entrada del servicio emisor, mira su tipo y su estado en la fecha de la firma, y en un minuto sueles tener la respuesta. ¿Tienes un archivo delante ahora mismo? Pásalo por el validador y lee el informe detallado en lugar del veredicto del titular.
Etiquetas
Preguntas frecuentes
Respuestas rápidas sobre Chaindoc y los flujos de firma segura de documentos.