Identik Partner LATAM de Namirial
arrow_back Volver al blog
· 10 min de lectura
autorenew Archivo & Preservación

Cómo se preserva una firma digital a largo plazo

Una firma digital verifica hoy. La pregunta es si va a verificar en 2036, cuando el certificado del firmante ya venció, el certificador dejó de responder consultas y el algoritmo de hash quedó deprecado.

El documento no cambia. Lo que cambia es todo aquello en lo que se apoya su verificación. Preservar una firma es un proceso que corre sobre el documento mientras está archivado.

En otro artículo explicamos por qué un backup no es un archivo legal. Acá vemos el mecanismo por dentro: qué hace, paso a paso, un servicio de preservación para que una firma siga siendo verificable con los años.

Qué sostiene la verificación de una firma

Cuando un software valida una firma digital, comprueba tres cosas en el momento en que se hace la verificación:

account_tree
La cadena de certificados.
El certificado del firmante encadena a una Autoridad Certificante intermedia, y esta a la raíz. Cada eslabón tenía que estar vigente en el momento de firmar.
link_off
El estado de revocación.
Que el certificado no estuviera revocado al firmar. Eso se consulta contra un servicio OCSP o una lista de revocación (CRL) del certificador.
enhanced_encryption
La fortaleza de los algoritmos.
El hash del documento y la clave del firmante tienen que seguir siendo criptográficamente sólidos. Un hash con colisiones conocidas ya no prueba integridad.

Los tres se degradan con el tiempo. Los certificados de firma vencen en 1 a 3 años; los de las AC intermedias, en 5 a 10. Cuando un certificador licenciado deja de operar, sus endpoints OCSP y CRL dejan de responder. Y los algoritmos envejecen: SHA-1 está deprecado desde 2017, RSA-1024 dejó de considerarse seguro hace años.

Para poder verificar en el futuro, entonces, la firma no puede depender de servicios que sigan online ni de algoritmos que sigan vigentes. La evidencia hay que congelarla primero y renovarla después. Esos son los dos movimientos de la preservación.

Primer movimiento: congelar la evidencia (LTV)

La validación de largo plazo (LTV, Long-Term Validation) consiste en recolectar, en el momento de firmar, todo el material que prueba que la firma era válida entonces, y guardarlo dentro del propio documento.

En un PDF ese material vive en el DSS (Document Security Store): la cadena completa de certificados, las respuestas OCSP y las CRL que estaban frescas al firmar, y un sello de tiempo del documento. Con eso adentro, verificar ya no requiere llamar a los servidores del certificador. La prueba queda embebida en el archivo.

Los estándares ETSI describen esto como niveles de una firma avanzada (AdES). Se aplican igual a PAdES (PDF, EN 319 142-1), CAdES (EN 319 122-1) y XAdES (EN 319 132-1):

Nivel Qué agrega Qué resuelve
B-B Firma y certificado del firmante Autoría
B-T Sello de tiempo sobre la firma Cuándo se firmó
B-LT Cadena de certificados y OCSP/CRL embebidos Verificable sin servicios externos
B-LTA Sello de archivo sobre todo lo anterior Renovable en el tiempo

LTV resuelve el problema de los servicios que se apagan. No resuelve el de los algoritmos que envejecen. Para eso hace falta el segundo movimiento.

Segundo movimiento: el sello de archivo y su renovación

El sello de archivo del nivel B-LTA cubre el documento, la firma y todos los datos de validación como un solo bloque. Registra que todo ese conjunto existía y era coherente en una fecha determinada.

Con el tiempo, esa foto puede perder respaldo por dos motivos. El certificado de la autoridad de sellado (TSA) que la emitió también vence. Y el algoritmo de hash con que se calculó el sello puede debilitarse.

stamp
Renovación por sello (timestamp renewal).

Antes de que el certificado del sello de archivo venza, se aplica un sello nuevo sobre el anterior. La prueba de “esto existía en tal fecha” pasa al sello nuevo mientras el viejo todavía tiene respaldo. La cadena de sellos crece y ningún eslabón queda sin cobertura.

Lo que hace que esto funcione es el momento en que se renueva. Cada renovación se aplica mientras el sello anterior sigue siendo válido, de modo que nunca hay una ventana en la que la evidencia quede sin cobertura. Si se espera a que el sello venza, la renovación ya no puede transferir su respaldo.

Cuando el problema es el algoritmo, no el certificado

Renovar el sello con el mismo algoritmo de hash no sirve si lo que se debilitó es el hash. Si aparece un ataque de colisiones práctico, alguien podría fabricar un documento distinto con el mismo hash, y el sello dejaría de distinguir el original.

La respuesta es la renovación por hash. Se vuelve a calcular el hash del documento y de toda la evidencia previa con un algoritmo más fuerte, y se sella ese hash nuevo bajo un sello vigente. El documento original no se modifica: se agrega una capa que ata la evidencia anterior a un hash que todavía es seguro, antes de que el viejo deje de serlo.

El mecanismo estándar para hacer esto a escala es el Evidence Record Syntax (ERS), definido en la RFC 4998 (ASN.1) y la RFC 6283 (XML). En lugar de sellar cada documento por separado, ERS arma un árbol de hashes (un árbol de Merkle) sobre muchos documentos y sella una sola raíz.

account_tree
Por qué un árbol de hashes

Un solo sello puede cubrir un lote grande de documentos a la vez, y cada documento conserva su ruta de prueba hasta la raíz. Cuando llega el momento de renovar (por vencimiento del sello o por debilidad del algoritmo), la operación se hace una vez sobre el árbol y abarca todo el lote. Esto es lo que permite que la preservación escale sin sellar de a uno.

Renovación por sello y renovación por hash son las dos operaciones que definen un archivo de largo plazo. La primera responde a certificados que vencen; la segunda, a algoritmos que caen. Es también la defensa concreta frente al horizonte post-cuántico: cada sello nuevo, llegado el caso post-cuántico, se aplica sobre todo lo anterior y deja constancia de que existía cuando el algoritmo viejo aún era seguro.

El servicio de preservación, por dentro

Puesto todo junto, un servicio de preservación es software que ejecuta cuatro operaciones sobre el archivo, de forma continua:

1

Ingesta y validación inicial

Recibe el documento firmado, valida la firma en ese momento siguiendo el procedimiento de la ETSI EN 319 102-1, y arma el paquete LTV con la cadena de certificados y las respuestas de revocación vigentes.

2

Calendario de vencimientos

Lleva registro de cuándo vence cada sello de archivo y cuándo está previsto retirar cada algoritmo de hash. Ese calendario dispara las renovaciones con anticipación.

3

Renovación automática

Aplica renovación por sello o por hash según corresponda, encadenando cada sello nuevo sobre la evidencia previa. El original no se modifica, y la cadena de sellos que lo respalda crece con cada renovación.

4

Exportación de evidencia

Entrega un paquete autocontenido (documento, sellos históricos, datos de validación y registro de operaciones) que se verifica sin conexión y sin depender de que el servicio siga online. Es el paquete que se presenta ante un juez.

Dos estándares definen esto como servicio de confianza: la ETSI TS 119 511 fija los requisitos de política y seguridad del proveedor de preservación, y la TS 119 512 define los protocolos (preservar, recuperar y validar evidencia). En el marco europeo, eIDAS reconoce la preservación cualificada de firmas (Art. 34) y, con eIDAS 2.0, el archivo electrónico como servicio de confianza propio.

Qué significa bajo la ley argentina

El Artículo 12 de la Ley 25.506 dice que la exigencia de conservar documentos se satisface conservando los documentos digitales firmados, siempre que sean accesibles para su posterior consulta y permitan determinar origen, destino, fecha y hora. La palabra clave es “accesibles”: incluye poder verificarlos. Un archivo cuya firma ya no se puede verificar no cumple, aunque el byte esté intacto.

Argentina todavía no tipifica un “archivo cualificado” al estilo europeo. Usar los estándares ETSI y el mecanismo de renovación excede el requisito local y se traduce en ventaja probatoria: el Art. 319 del Código Civil y Comercial aprecia el valor de un instrumento particular por su precisión y claridad técnica, y un documento que se verifica solo, sin peritajes ni servicios externos, es técnicamente preciso.

Los plazos son los que obligan a pensar en esto desde el día uno. La AFIP exige conservar comprobantes 10 años; la Ley 26.529 fija 10 años para la historia clínica. En esas ventanas, el certificado del firmante vence, el algoritmo cambia y el certificador puede dejar de operar. Sin renovación, la firma llega al final del plazo sin poder verificarse.

Que sus documentos firmados sigan verificables dentro de diez años.

El Archivo Digital de Identik implementa este mecanismo de punta a punta: paquete LTV al ingresar cada documento, renovación por sello y por hash antes de cada vencimiento, y exportación de evidencia autocontenida para presentar en juicio. Corre sobre la infraestructura de preservación de Namirial, QTSP europeo, con sellado de tiempo cualificado y una hoja de ruta hacia los algoritmos de firma post-cuánticos que el NIST estandarizó (ML-DSA y SLH-DSA, FIPS 204 y 205).

Artículos relacionados