Antes de pagar el certificado digital: seis cosas que el reglamento obliga a tu entidad de certificación a decirte
Las páginas de precios de este sector se parecen mucho entre sí. Un importe, una vigencia de uno, dos o tres años, un botón de comprar y, con suerte, una lista de para qué sirve. El comprador compara importes porque es lo único comparable que le han puesto delante.
El reglamento de la Ley de Firmas y Certificados Digitales obliga a bastante más. No obliga a publicarlo en la web, así que casi nadie lo publica, pero sí obliga a informarlo, y una obligación de informar se convierte en una pregunta por correo que tiene que tener respuesta. Van seis, con el artículo al lado.
Todas salen del D.S. 052-2008-PCM, publicado en El Peruano el 19 de julio de 2008. Dos de los artículos que se citan aquí fueron reescritos por el D.S. 029-2021-PCM, del 19 de febrero de 2021, y se cita el texto vigente, que es distinto del que circula en las copias antiguas.
1. Las condiciones de emisión y de uso, con la cancelación dentro
El artículo 26 b) obliga a la entidad de certificación a «informar a los usuarios de todas las condiciones de emisión y de uso de sus certificados digitales, incluyendo las referidas a la cancelación de éstos».
La coletilla final es la que vale. Las condiciones de cancelación son las que deciden qué pasa el día que pierdes el token, el día que el suscriptor deja la empresa o el día que sospechas que alguien copió el archivo. El artículo 26 e) añade que esas causales y condiciones «deben ser estipuladas en los contratos de los titulares y suscriptores», así que no es una obligación de folleto: es una obligación de contrato. Si el contrato que te mandan no las trae, falta una parte del contrato.
Qué circunstancias obligan a cancelar, y qué ocurre con lo que firmaste antes y después, está en cancelar un certificado digital.
2. Cuánto dinero hay detrás de tu certificado
Esta es la que no pregunta nadie. El artículo 27 exige a las entidades de certificación acreditadas o reconocidas «mantener vigente la contratación de seguros o garantías bancarias que respalden sus certificados, así como informar a los usuarios los montos contratados a tal efecto».
Informar los montos. No «contar con un seguro»: decir cuánto. El mismo artículo encarga a la Autoridad Administrativa Competente, que es INDECOPI, establecer la cuantía mínima de esas pólizas y los criterios para evaluar el cumplimiento. Esa cuantía no la hemos localizado publicada, y volveremos sobre eso al final.
La pregunta útil no es si hay póliza. Es cuánto cubre y frente a qué. Un certificado de 300 soles cuyo emisor respalda toda su operación con una garantía pequeña sigue siendo un certificado válido dentro de la Infraestructura Oficial; lo que cambia es qué hay detrás si algún día el error es de ellos.
3. Si guardan o no tu clave privada
El artículo 26 d) obliga a la entidad a mantener depósito de los certificados emitidos y cancelados, «consignando su fecha de emisión y vigencia», y sigue con una prohibición escrita en negativo:
No almacenar las claves privadas de los usuarios finales a menos que correspondan a certificados cuyo uso se limite al cifrado de datos.
Un certificado de firma no entra en esa excepción. Si la entidad genera la clave privada en sus servidores y te manda el .pfx por correo, la pregunta de si conservó una copia tiene una respuesta correcta según este artículo, y es que no. La firma remota es otra cosa y tiene su propio régimen, con un prestador de servicios de valor añadido acreditado en esa modalidad.
4. Cuánto tiempo van a conservar el rastro
El artículo 26 g) fija un mínimo: «mantener la información relativa a los certificados digitales, por un período mínimo de diez (10) años a partir de su cancelación».
Diez años desde la cancelación, no desde la emisión. Ese plazo es el que decide si dentro de siete años vas a poder demostrar que el certificado con el que firmaste un contrato estaba vigente ese día. La comprobación de una firma antigua depende de que alguien conserve el estado del certificado en aquel momento, y ese alguien es la entidad.
Conviene cruzarlo con el artículo 28, que regula el cese de operaciones y que obliga a la entidad a avisar a los titulares con treinta días calendario solo en dos de los seis supuestos. El reparto completo, y qué poner en el contrato para cubrir los otros cuatro, está en si tu proveedor de firma remota cierra.
5. Cómo van a comprobar que eres tú
Esto lo hace la entidad de registro o verificación, que puede ser la misma empresa o una distinta. El artículo 29 a), con el texto que le dio el D.S. 029-2021-PCM, admite tres vías y solo tres:
(i) en presencia física del solicitante, o (ii) a distancia, mediante el uso de los certificados digitales del solicitante entregados en su Documento Nacional de Identidad electrónico o digital, o (iii) a distancia, utilizando métodos de identificación aprobados por la Autoridad Administrativa Competente que provean una seguridad equivalente en términos de fiabilidad a la presencia física.
La tercera vía es la que usa casi todo el mercado para vender por Internet, y la parte que importa es «aprobados por la Autoridad Administrativa Competente». No basta con que el método parezca serio: tiene que estar aprobado. Preguntar cuál es y con qué aprobación es una pregunta de sí o no.
Al lado, el artículo 31 define dos niveles de seguridad para las entidades de registro: el nivel Medio verifica a los peruanos contra la base de datos del RENIEC, y el Medio Alto contra el sistema de identificación biométrica AFIS del RENIEC. Por qué esa diferencia decide si alguien puede suplantarte está en quién comprueba que eres tú.
6. Los documentos que INDECOPI ya les aprobó
El artículo 26 a) obliga a cumplir los requerimientos de INDECOPI sobre cinco documentos: Política de Certificación, Declaración de Prácticas de Certificación, Política de Seguridad, Política de Privacidad y Plan de Privacidad. Y añade que «estos documentos deberán ser aprobados por la Autoridad Administrativa Competente dentro del procedimiento de acreditación».
O sea que existen, están escritos y alguien los revisó. El artículo 14 los mete además en tu procedimiento: la solicitud a la entidad de registro «deberá estar acompañada de toda la información requerida por la Declaración de Prácticas de Registro o Verificación, o en los procedimientos declarados». Estás obligado a cumplir un documento que puedes pedir antes de firmar nada.
Y hay una forma de comprobar después que el certificado que te entregaron es el que dijeron. Desde 2021 el artículo 16 exige que todo certificado de la Infraestructura Oficial lleve dentro el identificador de la política de certificación bajo la cual fue emitido, más la dirección electrónica donde consultar su estado de validez. Los dos campos se leen con openssl en un minuto, y el procedimiento está en abre tu certificado digital y léelo.
El correo que resume las seis
Lo que sigue cabe en un mensaje y las seis respuestas son comprobables:
- ¿Cuáles son las condiciones de cancelación y en qué cláusula del contrato están?
- ¿Qué monto tienen contratado en seguros o garantías bancarias que respalden sus certificados?
- ¿Generan ustedes mi clave privada? Si es así, ¿conservan copia?
- ¿Cuántos años conservan la información del certificado después de cancelado?
- ¿Por cuál de las tres vías del artículo 29 a) van a verificar mi identidad, y si es la tercera, con qué aprobación?
- ¿Me envían la Declaración de Prácticas de Certificación y la Política de Certificación antes de contratar?
Quien venda certificados acreditados tiene las seis respuestas a mano, porque son las mismas que presentó para acreditarse. La ausencia de respuesta no prueba un incumplimiento, pero sí te dice con quién estás hablando.
Antes de todo esto está la comprobación previa de que la entidad esté acreditada, que se hace sin creerle a nadie y que explicamos aquí. Y el procedimiento completo de obtención, con los requisitos de los artículos 12 y 13, está en cómo obtener tu certificado digital de persona natural.
Lo que este artículo no afirma
Cuál es la cuantía mínima de las pólizas. El artículo 27 encarga fijarla a INDECOPI y no se localizó la resolución que lo hace. No encontrar una norma no prueba que no exista, así que la pregunta 2 se hace por el monto contratado, que es lo que el reglamento obliga a informar en cualquier caso.
Que ninguna entidad peruana conserve claves privadas de firma. No lo hemos comprobado entidad por entidad. Lo que dice el artículo 26 d) es qué está permitido, y eso convierte la pregunta 3 en legítima.
Que estas obligaciones se apliquen igual a un prestador de servicios de valor añadido en firma remota. Ese es otro sujeto, con otros artículos, y ahí la clave privada la gestiona un tercero por diseño.
Dónde entramos nosotros
En mifirmadigital.pe emitimos certificados digitales dentro de la Infraestructura Oficial de Firma Electrónica. Publicamos esta lista sabiendo que se nos puede aplicar entera, que es la idea: si vas a comparar proveedores, compara por estas seis y no por el importe. Escríbenos y te respondemos las seis por correo, con el artículo al lado.
Fuentes de esta página
- D.S. 052-2008-PCM, artículos 12, 13, 14, 16, 26, 27, 28, 29 y 31, en su texto vigente.
- D.S. 029-2021-PCM, publicado en El Peruano el 19 de febrero de 2021, Segunda Disposición Complementaria Modificatoria, que reescribe los artículos 15, 16 y 29 a) del reglamento anterior.
- Consultas realizadas el 13 de septiembre de 2026.