Nadie lee un certificado de finalización el día de la firma. Existe para uno o dos días concretos años después: cuando un antiguo empleado dice «esa no es mi firma», cuando una contraparte saca una copia ligeramente distinta del mismo contrato de arrendamiento, cuando un auditor pregunta cómo sabe usted que este formulario de consentimiento se firmó antes del tratamiento. Esos días, el certificado es la diferencia entre una respuesta y una discusión.

Este artículo trata de qué debería contener ese documento y de qué le entrega realmente cada una de las grandes herramientas. Es el complemento centrado en la prueba de nuestra comparación a cuatro bandas.

Por qué el PDF firmado por sí solo no es prueba

Un PDF con la imagen de una firma encima no demuestra casi nada por sí mismo. La imagen podría haberse pegado desde otro documento. El archivo podría haberse editado después de firmarse — fechas cambiadas, una cláusula sustituida — sin dejar rastro visible. Dos partes pueden tener cada una su copia y no disponer de ninguna forma de establecer cuál es la auténtica. Y el archivo no dice nada del proceso: quién lo recibió, cuándo lo abrió, qué vio, si la versión que firmó es la versión que usted tiene.

El derecho de la firma electrónica anticipa exactamente ese hueco. Lo que hace defendible una firma electrónica no es el garabato: es el historial de atribución y voluntad que la rodea — a quién se invitó, cómo se le identificó, qué hizo y cuándo. Ese historial es lo que empaqueta un certificado de finalización. Lo que significa que el certificado no es papeleo adjunto al producto; para las disputas, es el producto.

Anatomía de un buen certificado

Quite el estilo de cada fabricante y un certificado que merezca la pena responde a seis preguntas:

ElementoLa pregunta a la que responde
Número de referencia permanente¿Qué documento es este, sin ambigüedad, incluso años después y aunque se haya modificado?
Marca de tiempo de finalización (UTC)¿Cuándo terminó la firma, en un huso horario que nadie pueda discutir?
Cronología por firmantePara cada persona: ¿cuándo se le invitó, cuándo lo vio, cuándo firmó?
Direcciones IP¿Desde dónde llegó cada firma?
Reproducción de las firmas¿Qué aspecto tenía realmente cada firma capturada?
Código de verificación¿Puede contrastarse este papel con el sistema de registro en vez de creerlo tal cual?

Dos de ellos merecen énfasis porque son los que más veces faltan. Un número de referencia solo sirve si es permanente: si modificar y volver a firmar un documento cambia su identificador, el rastro documental se bifurca. Y un código de verificación solo significa algo si se deriva del historial del documento en lugar de estamparse sin más: un código que es la huella de todo el registro de auditoría puede delatar una manipulación; un código que no es más que un identificador, no.

Cómo empaquetan sus pruebas de auditoría PandaDoc, SignNow y Adobe

Los tres competidores producen pruebas de verdad — esta sección va de la forma, porque la forma determina qué sobrevive a los años que median entre la firma y la disputa.

PandaDoc emite un certificado de finalización junto al documento firmado, con el contenido previsible: identidades de los firmantes, direcciones IP, marcas de tiempo y un identificador de documento, respaldados por un registro de auditoría dentro de la aplicación. El equivalente de SignNow es su historial del documento: un informe descargable de quién hizo qué y cuándo, presentado como admisible en juicio y guardado junto al archivo firmado. Ambos son paquetes competentes y convencionales; su fragilidad principal es que son separables — un informe que viaja al lado del PDF es un informe que puede no viajar con él. Reenvíe el archivo firmado sin el certificado y quien lo reciba tendrá una afirmación, no una prueba.

Adobe Acrobat Sign es aquí el más fuerte de los tres, y lo decimos sin rodeos: además de su informe de auditoría, los documentos completados llevan un sello criptográfico y, en configuraciones basadas en certificados, la propia firma va incrustada en el PDF y se valida en cualquier lector conforme — sin conexión y sin preguntarle a Adobe. Si su mundo exige firmas cualificadas de la UE o validación criptográfica sin conexión, Adobe tiene la respuesta más profunda, punto.

Cómo se genera y se verifica el certificado de GingerDocs

La decisión de diseño de GingerDocs es que la prueba debe ser inseparable del artefacto. Cuando el último firmante termina, el certificado de finalización se genera automáticamente y se añade como las páginas finales del propio PDF firmado. No hay un informe aparte que perder: quien tiene el documento tiene la prueba.

En él figuran: el número de referencia permanente del documento — asignado una sola vez e inalterado aunque el documento se modifique y se vuelva a firmar más adelante —, la fecha y la hora de finalización en UTC, el título y el número de páginas, y una ficha por cada firmante con su nombre y su correo, su posición en el orden de firma, su estado final (Signed, Acknowledged o Declined), su cronología completa de invitación, visualización y firma en UTC, la dirección IP desde la que llegó cada firma y una reproducción de la firma tal como se capturó.

Y después la parte que hace comprobable el papel: un código de verificación de 16 caracteres derivado del registro de auditoría del documento, ese que permite detectar manipulaciones — una huella de todo el historial anotado en el momento de la finalización, no un número de serie. Cualquiera que tenga el PDF puede hacer que se contraste con el registro de la plataforma — la página de verificación no requiere cuenta, solo el número de referencia y un correo vinculado al documento —, mientras que quien es dueño del documento puede cotejar el número de referencia y el código de verificación con el registro desde dentro de GingerDocs. Detrás de todo ello, el archivo original que se subió se conserva intacto, junto con todas las versiones firmadas anteriores, así que «¿qué aspecto tenía este documento antes?» siempre tiene una respuesta recuperable.

Detección de manipulaciones: registros encadenados por hash frente a simples listas de actividad

Todo certificado se genera a partir de un registro subyacente, así que el certificado es tan fiable como lo sea la resistencia de ese registro a ser editado. Aquí es donde la arquitectura separa a las herramientas más que las listas de funciones.

Un registro de actividad convencional es una tabla de base de datos en la que escribe la aplicación — y que, en principio, puede reescribir. Nada en las filas que sobreviven delata que una fue alterada o eliminada. Un certificado generado a partir de un registro así hereda esa debilidad: da fe de lo que el registro dijera en el momento de generarse, y la integridad del propio registro descansa en la palabra del fabricante.

El registro de auditoría de GingerDocs es de solo adición y está encadenado por hash: cada evento — enviado, visto, firmado, rechazado, recordado, completado — se escribe con un hash SHA-256 que lo liga a la entrada anterior. Editar cualquier entrada del pasado rompe la cadena de forma visible justo en el punto manipulado; el registro puede comprobarse en lugar de creerse. Y como el código de verificación de 16 caracteres del certificado se deriva de esa cadena, el código impreso en el papel y la cadena guardada en el registro se avalan mutuamente: falsificar uno sin el otro es de esas cosas que se notan.

Marcador justo: Adobe consigue la detección de manipulaciones criptográficamente dentro del archivo; GingerDocs la consigue en el sistema de registro e imprime la huella en el certificado; PandaDoc y SignNow se apoyan en registros convencionales detrás de certificados convencionales.

Cómo verificar de verdad un documento cuando alguien lo discute

Dejando la teoría a un lado, así es el día de la disputa con un documento completado de GingerDocs en la mano:

  1. Vaya al certificado, en las páginas finales del propio PDF. Anote el número de referencia y el código de verificación de 16 caracteres.
  2. Contrástelos con el registro: en la página de verificación, que no requiere cuenta, introduzca el número de referencia y un correo vinculado al documento para confirmar su estado y descargar la copia verificada — o pida a quien es dueño del documento que coteje el número de referencia y el código de verificación con el registro desde dentro de GingerDocs. Si el certificado y la cadena de la plataforma coinciden, el documento es correcto.
  3. Recorra la cronología. La firma discutida tiene su ficha: cuándo se invitó a ese firmante, cuándo lo vio, cuándo firmó, desde qué IP y qué aspecto tenía la firma capturada — compárelo con lo que se está afirmando.
  4. Si la acusación es que «el documento era distinto», recupere el original conservado y las versiones firmadas anteriores y póngalos al lado del documento final aplanado.
  5. Si la disputa sube de tono, el registro de auditoría subyacente es el historial profundo: de solo adición, encadenado por hash y con la integridad comprobable de principio a fin.

Ahora haga el mismo ejercicio con un PDF firmado a secas sacado de un hilo de correo: sin número de referencia, sin código, sin cronología, sin original conservado — solo dos partes afirmando historias distintas. Ese hueco es todo el argumento para preocuparse por lo que contiene su certificado antes de necesitarlo.

La prueba de cinco minutos, como siempre, gana a la tabla de funciones: complete un documento real con la herramienta que esté evaluando, abra lo que sale y pregúntele a sus páginas finales: ¿podría un desconocido verificar esto sin fiarse de mi palabra en nada? Para ver qué le entrega GingerDocs, pase un documento por el ciclo completo.