Chaindoc
Validación eIDAS

Validar firma digital según eIDAS

Sube un archivo firmado y obtén el veredicto en segundos: integridad, cadena de certificados, estado de revocación, sellos de tiempo y la pregunta que de verdad importa, si la firma es cualificada según el Reglamento (UE) 910/2014. En español decimos tanto firma digital como firma electrónica; el reglamento usa el segundo término y aquí se valida exactamente lo mismo. PAdES, XAdES, CAdES y ASiC pasan por el mismo formulario, y es gratis.

Qué pasa con tu archivo

Dos cosas que se suelen mezclar. Primera: el archivo que subes no se almacena en ningún momento. Segunda: el informe de validación sí se guarda, en privado, durante 7 días, y después se borra. A partir de ahí solo queda un registro mínimo en tu cuenta (resultado, número de firmas, fecha).

VERIFICAR UNA FIRMA

Validar una firma electrónica

Sube cualquier archivo firmado, ya sea PDF, XML, .p7m, .p7s o un contenedor ASiC, y valida sus firmas con los estándares de verificación EU DSS.

  • Validación de PAdES, XAdES, CAdES y ASiC
  • Comprobación de cadena de certificados y revocación
  • Informe detallado en segundos
  • Tu archivo nunca se almacena

Te enviaremos un código de verificación para confirmar tu identidad.

¿Qué formato tienes?

Identifica el formato de tu firma

Cuatro formatos cubren casi todo lo que te vas a encontrar en la UE, y el formulario de arriba los admite todos. Si no sabes cuál tienes entre manos, sube el archivo y deja que lo resuelva la detección. Cuando necesites el detalle de un formato concreto, estas páginas van más a fondo.

Archivos PDF: PAdES

Una firma incrustada dentro del propio PDF, perfilada por ETSI EN 319 142. Es lo que generan Adobe Acrobat, DocuSign y casi todos los portales públicos europeos. No viaja nada por separado, así que el archivo se valida solo. El detalle del perfil está en verificación de firma PDF.

Archivos XML: XAdES

Firmas XML bajo ETSI EN 319 132, las que sostienen la facturación electrónica europea (Facturae, FatturaPA) y la mayoría de presentaciones ante la administración. Las extensiones son .xml y .xsig. Ojo con la variante separada, donde la firma y los datos firmados viven en dos archivos distintos. Mira verificación XAdES.

Archivos .p7m y .p7s: CAdES

Firmas CMS binarias de ETSI EN 319 122. La firma digitale italiana usa .p7m, que envuelve el documento dentro de la firma: si tu sistema no sabe abrirlo, el archivo no está corrupto. Un .p7s es el primo separado y necesita el archivo original al lado. Más en verificación CAdES.

Contenedores .asice y .asics: ASiC

Un paquete ZIP descrito por ETSI EN 319 162 que lleva documentos y firmas juntos. ASiC-S contiene un único objeto de datos; ASiC-E contiene varios más un manifiesto. Las extensiones .sce y .scs significan esas mismas dos cosas. El .bdoc estonio es un contenedor ASiC-E con un nombre más antiguo: renómbralo a .asice o .zip si la subida lo rechaza. Mira verificación ASiC.

Niveles baseline

Qué significan de verdad B, T, LT y LTA

Todos los formatos AdES usan los mismos cuatro niveles baseline. Los verás escritos como XAdES B-B, B-T, B-LT y B-LTA, como PAdES-BASELINE-B hasta PAdES-BASELINE-LTA, o en su equivalente CAdES. La misma escalera con distinto envoltorio. Detrás de todos ellos está el procedimiento de validación de ETSI EN 319 102-1, y el nivel que necesitas depende de cuánto tiempo tenga que seguir siendo demostrable la firma, no de lo importante que te parezca el documento.

B: la firma en sí

El certificado del firmante, los atributos firmados y el vínculo criptográfico con el documento. Con eso basta para ser una firma electrónica avanzada según eIDAS. Lo que B no puede decirte es cuándo se firmó, y eso acaba importando más de lo que los equipos esperan.

T: un sello de tiempo de confianza

Añade un token de sello de tiempo de una autoridad de confianza, que prueba que la firma existía antes de un momento concreto. Si alguna vez se discute una fecha de presentación o de contrato, este es el nivel que zanja el asunto. Sin la T estás confiando en el reloj del portátil de otra persona.

LT: datos de validación a largo plazo

Empaqueta la cadena de certificados y las respuestas de revocación (CRL u OCSP) dentro del propio archivo. La firma se valida entonces por sí sola años después, incluso cuando la autoridad emisora ya no está o ha dejado de publicar datos de revocación. Este es el nivel que deberían pedir la mayoría de los archivos.

LTA: sellos de tiempo de archivo

Envuelve todo el conjunto en un sello de tiempo de archivo que se renueva con los años, para que la firma siga siendo verificable durante décadas mientras los algoritmos de hash envejecen. Para un acuerdo de confidencialidad es, sinceramente, pasarse. Para una hipoteca, una historia clínica o cualquier cosa con plazo legal de conservación es lo correcto.

Confianza y cualificación

Qué hace que una firma sea cualificada

Válida y cualificada son dos veredictos distintos, y confundirlos es el error más común en una revisión de cumplimiento. Una firma puede ser criptográficamente perfecta y aun así no ser una QES. Esto es lo que las separa, y quién lo decide.

Cualificada es un estatus jurídico, no una nota de calidad

Según eIDAS, una firma electrónica cualificada necesita un certificado cualificado y un dispositivo cualificado de creación de firma. Solo una QES obtiene equivalencia jurídica automática con la firma manuscrita en todos los Estados miembros. Una firma avanzada sigue siendo admisible como prueba, simplemente no lleva esa equivalencia automática.

La lista de confianza de la UE lo zanja

Que un certificado sea cualificado no es cuestión de criterio. Los Estados miembros publican listas de confianza nacionales conforme a ETSI TS 119 612, agregadas en la lista de confianza de la UE (EUTL). Chaindoc contrasta los certificados de firma con la EUTL, así que el veredicto de cualificación es una consulta y no una opinión.

Prestadores de servicios de confianza cualificados

Un prestador de servicios de confianza cualificado (QTSP) es un emisor de certificados al que un organismo supervisor nacional ha auditado y admitido en la lista de confianza. Los certificados de un QTSP llevan el estatus de cualificados. Una autoridad de certificación comercial de toda solvencia que no esté en la lista producirá firmas válidas que no son cualificadas, y eso sorprende a más gente de la que debería.

Los sellos electrónicos son de las organizaciones

Un sello electrónico acredita origen e integridad para una persona jurídica, en lugar de la voluntad de una persona física. Las facturas, los extractos registrales y las presentaciones automatizadas suelen llevar un sello, no una firma. Los sellos cualificados suben la misma escalera de B a LTA y se validan aquí igual.

Después de la comprobación

Ya tienes el informe. ¿Y ahora qué?

Un veredicto solo sirve si sabes qué hacer con él. Estos son los cuatro resultados que te vas a encontrar de verdad, y cómo se suele resolver cada uno.

Válida y cualificada

Has terminado. El informe deja constancia del firmante, el certificado, el sello de tiempo y el ancla de confianza tal y como estaban cuando hiciste la comprobación, y se queda 7 días en tu cuenta. Si la firma es solo de nivel B o T, guarda tu propia copia antes de que expire, porque los datos de revocación en los que se apoyaba no van a seguir accesibles para siempre.

Válida pero no cualificada

Es habitual y casi siempre no pasa nada. La firma aguanta criptográficamente; lo que ocurre es que el emisor no está en la lista de confianza. Si eso es aceptable o no es una cuestión de política interna, no técnica. La guía de la firma electrónica cualificada repasa dónde basta una firma avanzada y dónde hace falta una QES.

No válida: falla la integridad

El documento cambió después de firmarse, aunque sea en un solo byte. Aplanarlo, volver a guardarlo o pasarle un OCR es suficiente, y ninguna de esas cosas es malintencionada. Vuelve al remitente y pídele el archivo firmado original en lugar de una copia que ha pasado por un gestor documental.

No válida: falla la confianza o la revocación

La criptografía está bien, pero la cadena no llega a una raíz de confianza o algún certificado fue revocado. Ninguno de los dos casos es mortal de necesidad. Las preguntas de abajo explican cómo leer cada uno, y cumplimiento con eIDAS, RGPD y NIST cuenta qué deberías estar documentando. ¿Comprobaciones en volumen? Mira precios y la API.

FAQ

Cuando la validación falla, y qué significa

Las preguntas que salen cuando el informe no dice lo que esperabas. Tienes más en nuestra página de soporte.

Guías y recursos

Guías de eIDAS y firma cualificada

Dónde basta una firma avanzada, dónde se exige una QES y qué cambia eIDAS 2.0 para los equipos que recogen firmas en la UE.

Ver todos los artículos