Cuando compras un certificado digital estás comprando confianza, y la confianza es lo más fácil de simular en una página web. Cualquiera puede poner el logo de INDECOPI en su pie de página.
Esta es la forma de comprobarlo tú mismo, en cinco minutos y sin creerle a nadie.
Paso 1: buscar al emisor en el registro de INDECOPI
INDECOPI es la Autoridad Administrativa Competente de la firma digital en Perú, y tiene la competencia exclusiva para acreditar qué entidades pueden operar dentro de la IOFE. Su registro se llama ROPS, Registro Oficial de Prestadores de Servicios de Certificación Digital.
Si un proveedor no aparece en el ROPS, los certificados que emite no producen el efecto del artículo 1 de la Ley 27269. Pueden ser criptográficamente correctos y aun así no equivaler a una firma manuscrita.
Hay que fijarse en un matiz que se presta a confusión. En la IOFE conviven varios roles:
- Entidad de Certificación (EC): emite los certificados.
- Entidad de Registro o Verificación (ER): valida la identidad del solicitante, pero no emite.
- Prestador de Servicios de Valor Añadido: hace sellado de tiempo, conservación y otros servicios.
Un proveedor puede estar acreditado como Entidad de Registro y decir con verdad que «está acreditado ante INDECOPI», aunque los certificados los emita otro. No hay nada malo en ese modelo, es habitual, pero conviene saber quién firma realmente tu certificado.
Paso 2: mirar la lista de confianza en formato máquina
INDECOPI publica además una TSL (Trust Service List) según la norma europea ETSI TS 102 231, en iofe.indecopi.gob.pe/TSL/tsl-pe.xml.
Es un XML, así que se puede consultar sin intermediarios:
curl -s https://iofe.indecopi.gob.pe/TSL/tsl-pe.xml | grep -o "<Name>[^<]*</Name>"
Es la misma lista que consumen los validadores automáticos. Si el nombre de tu emisor no está ahí, ningún verificador que respete la TSL peruana va a marcar tu firma como plenamente válida.
Paso 3: abrir el certificado y leerlo
Un certificado emitido no es una promesa, es un archivo con campos comprobables. Si tienes el .cer o el .pfx, esto se ve en un minuto:
# Desde un .cer
openssl x509 -in certificado.cer -noout -text | head -20
# Desde un .pfx (pide la contraseña)
openssl pkcs12 -in certificado.pfx -nokeys -clcerts | openssl x509 -noout -subject -issuer -dates
Lo que hay que mirar:
Issuer. Quién lo emitió. Tiene que coincidir con una entidad de la TSL. Si el issuer es igual al subject, es un certificado autofirmado y no sirve para nada frente a terceros.
Not Before / Not After. El periodo de validez. Anota la fecha de vencimiento en tu calendario ese mismo día; renovar con el certificado ya vencido obliga a repetir la validación de identidad completa.
Key size y algoritmo de firma. Para facturación electrónica, el artículo 1 de la Resolución de Superintendencia 097-2012/SUNAT exige X.509 versión 3, hash SHA-2 y RSA de 2048 bits. Un certificado con SHA-1 o RSA de 1024 bits no lo va a aceptar SUNAT.
Key Usage y Extended Key Usage. Aquí está el error más frecuente que vemos. Un certificado de servidor web (SSL/TLS) y uno de firma de documentos no son intercambiables, aunque los dos sean X.509 y los dos los emita una entidad acreditada. Si compraste un SSL pensando que servía para firmar comprobantes, el rechazo de SUNAT no te va a decir eso: te va a dar un error de firma genérico.
Paso 4: comprobar que la revocación funciona
Un certificado puede estar dentro de su periodo de validez y aun así estar revocado, por ejemplo si se comprometió la clave privada.
El certificado trae en sus extensiones la dirección donde publicar ese estado, sea una CRL (lista de revocados) o un servicio OCSP:
openssl x509 -in certificado.cer -noout -text | grep -A2 "CRL Distribution\|OCSP"
Si esas URL no responden, ningún verificador puede confirmar que el certificado sigue vivo, y los validadores estrictos lo tratan como no válido. Es un punto que casi nadie prueba antes de comprar, y que distingue a un emisor que opera su infraestructura de uno que la improvisó.
Lo que no prueba nada
El sello «acreditado por INDECOPI» en la web. Es una imagen. Compruébalo en el ROPS.
Que el PDF se vea firmado. Adobe Acrobat muestra el panel de firmas incluso con certificados autofirmados. La leyenda que importa es «La validez de la firma es DESCONOCIDA» frente a «todas las firmas son válidas».
El precio. Un certificado más caro no está más acreditado. La acreditación es binaria: o la entidad está en el ROPS o no está.
Por qué escribimos esto siendo parte interesada
Somos una entidad que vende certificados, así que es razonable dudar de nuestra recomendación. Por eso los cuatro pasos de arriba se hacen sin nosotros: el ROPS es público, la TSL es un XML abierto, y openssl viene instalado en cualquier Linux y macOS.
Si haces la comprobación y algo no cuadra —con nuestro certificado o con el de cualquiera—, esa es exactamente la información que necesitas antes de firmar algo que importe.
Fuentes
- Registro Oficial de Prestadores de Servicios de Certificación Digital (ROPS), INDECOPI.
- Acceder a la Infraestructura Oficial de la Firma Electrónica, INDECOPI.
- Lista de confianza TSL peruana (XML, ETSI TS 102 231).
- Ley 27269, artículo 1 (PDF).
- Resolución de Superintendencia 097-2012/SUNAT, artículo 1.
Última revisión: 12 de agosto de 2026.
