Tu proveedor dice que su firma remota está acreditada: dónde se comprueba y por qué la lista pública de INDECOPI no lo dice
La página de cualquier servicio de firma remota peruano lleva la misma línea: acreditado ante INDECOPI. Es una afirmación comprobable, así que decidimos comprobarla del modo obvio, que es bajar la lista que INDECOPI publica y buscar allí al proveedor y su modalidad.
El resultado fue que esa lista no trae ese dato. Ni para ese proveedor ni para ninguno. Este artículo cuenta qué contiene de verdad el fichero, por qué la acreditación en firma remota sigue importando aunque no aparezca ahí, y qué sí se puede pedir para salir de dudas.
La acreditación no es un adorno de folleto
El artículo 8 del D.S. 052-2008-PCM, reglamento de la Ley 27269, establece las presunciones que se aplican a un documento firmado con un certificado emitido dentro de la Infraestructura Oficial de Firma Electrónica. Su literal a) fue reescrito por el D.S. 029-2021-PCM, publicado el 19 de febrero de 2021, y hoy dice:
Que el suscriptor del certificado digital tiene el control de la clave privada asociada, con un elevado grado de confianza, incluso cuando la misma es gestionada por un Prestador de Servicios de Valor Añadido acreditado en la modalidad de sistema de creación de firma remota.
La redacción tiene un adjetivo que decide el asunto: acreditado. Un tercero puede custodiar tu clave privada sin romper la presunción, pero solo si está acreditado en esa modalidad concreta. Fuera de ese supuesto, quien discuta la firma no tiene que probar nada y el peso cae del otro lado, que es lo que explicamos con el caso del facturador que guarda el archivo .pfx en este artículo.
Por eso la pregunta «¿estás acreditado en firma remota?» no es cortesía. Es la que determina qué pasa el día que la otra parte niegue la autoría.
Qué contiene la lista que INDECOPI publica
El Registro Oficial de Prestadores de Servicios de Certificación Digital, el ROPS, se publica en dos formatos descargables desde la página de orientación de INDECOPI: un XML y un PDF, los dos servidos desde iofe.indecopi.gob.pe/TSL/. Son la lista de servicios de confianza, con formato tomado de la norma técnica ETSI TS 102.231.
Abrimos el PDF el 12 de septiembre de 2026. Sus propios metadatos dicen que se emitió el 10 de agosto de 2026, que es la secuencia número 25 y que la siguiente actualización toca el 10 de febrero de 2027. Dentro hay 74 servicios, y cada uno lleva un campo Type que dice de qué tipo es:
| Tipo declarado | Servicios | Qué son |
|---|---|---|
CA/QC | 67 | autoridades que emiten certificados cualificados |
unspecified | 5 | en la práctica, autoridades de sellado de tiempo |
RA | 2 | autoridades de registro |
Ningún servicio declara una modalidad de firma remota. No hay tipo para ella, ni campo donde pudiera ir. Los cinco unspecified son reconocibles por el nombre distinguido de su certificado y todos son de sellado de tiempo: Llama.pe Timestamping CA, incorporada el 2 de mayo de 2024; BPO TSA, el 7 de marzo de 2025; Viettel-CA Timestamping, del Viettel Group de Vietnam, incorporada el mismo 10 de agosto de 2026; y una INDENOVA DESARROLLOS con domicilio en Valencia que entró el 1 de marzo de 2013. Los dos RA son el mismo servicio de RENIEC para el DNIe de persona natural, con fechas de 2013.
Hay un detalle más del fichero que conviene anotar porque se lee en sus primeras líneas. El aviso legal de la propia lista describe su marco normativo así: «la Ley N°27269, Ley de Firmas y Certificados Digitales y su Reglamento, aprobado por el Decreto Supremo 052-2008-PCM y modificado por el Decreto Supremo 070-2011-PCM, y las Guías de Acreditación». La modificación de 2011 está; las de 2016 y 2021 no se mencionan, y la de 2021 es justamente la que introdujo la firma remota en el artículo 8.
Conclusión de esta parte, dicha con cuidado: que la modalidad no figure en la lista de confianza no significa que nadie esté acreditado en ella. Significa que ese fichero no publica ese dato, y que quien lo use para comprobarlo va a sacar una conclusión equivocada. Nuestro propio artículo sobre los requisitos de acreditación en firma remota mandaba a mirar ahí. Queda corregido: ahí no está.
La ventana de reconocimiento se cerró el 19 de agosto de 2022
Hay una razón histórica para que este asunto esté confuso, y está escrita en el mismo decreto de 2021. Su Cuarta Disposición Complementaria Transitoria abrió un régimen puente:
Las empresas que cuenten con acreditación nacional o certificación internacional vigente como proveedores de servicios de creación de firma remota o equivalentes pueden prestar sus servicios a entidades públicas y privadas sin encontrarse acreditadas como tales ante la Autoridad Administrativa Competente (AAC), previo cumplimiento del procedimiento de reconocimiento que disponga la AAC, hasta por un plazo no mayor a dieciocho (18) meses, posterior a la publicación del presente Reglamento.
Esas empresas entraban en el ROPS como prestadores «reconocidos» en la modalidad de sistema de creación de firma remota, y en ese mismo plazo tenían que terminar su acreditación. La disposición cierra sin ambigüedad: si cumplido el plazo la empresa no obtuvo la acreditación, INDECOPI «la retira del Registro Oficial de Prestadores de Servicios de Certificación Digital».
Dieciocho meses contados desde el 19 de febrero de 2021 vencieron el 19 de agosto de 2022. Desde esa fecha, «reconocido» ya no es un estado disponible. O acreditado, o fuera.
Las fechas no encajan entre sí
El mismo reglamento fijó lo que INDECOPI tenía que hacer, y con qué plazos. Su Trigésima Disposición Complementaria Final le dio 180 días calendario para aprobar los estándares técnicos de los servicios de firma digital remota y de preservación digital, y un año para aprobar las guías de acreditación correspondientes.
Ciento ochenta días desde el 19 de febrero de 2021 caen el 18 de agosto de 2021. El año, el 19 de febrero de 2022.
La Resolución 175-2024-DGI/INDECOPI, que establece los requerimientos de acreditación como Prestador de Servicios de Valor Añadido en la modalidad de sistema de creación de firma remota, es del 24 de junio de 2024.
Las tres fechas puestas en orden dicen algo incómodo y verificable: los requisitos para acreditarse se publicaron veintidós meses después de que se cerrara la ventana para operar sin estar acreditado. No hacemos con eso ningún juicio sobre la actuación de nadie. Lo dejamos escrito porque explica por qué el mercado lleva años usando las dos palabras como si fueran una, y por qué un proveedor puede decir con toda tranquilidad que lleva desde 2021 ofreciendo firma remota en Perú sin que eso signifique que esté acreditado.
Y un plazo de 2025 que ya venció
Hay una pieza más, y es reciente. El D.S. 098-2025-PCM, publicado el 31 de julio de 2025, no toca el reglamento de firmas, pero su Segunda Disposición Complementaria Final le encarga a RENIEC dos cosas con el mismo plazo de un año desde la vigencia del decreto: culminar la implementación del Documento Nacional de Identidad digital y culminar la implementación del Sistema de Creación de Firma Remota, «aprueba las normas correspondientes para su operación y funcionamiento, e inicia su emisión».
Ese decreto no declara fecha de entrada en vigor propia, así que rige la regla general y empezó a obligar el 1 de agosto de 2025. El año vencía, por tanto, el 1 de agosto de 2026, hace seis semanas. No hemos localizado una norma de RENIEC que apruebe la operación de ese sistema, y no encontrar una norma no prueba que no se haya emitido. Queda anotado con su fecha para volver a mirarlo.
Cómo comprobarlo esta semana
Cuatro cosas que se pueden hacer sin credenciales de nadie y en una tarde.
Bájate la lista tú mismo. Está en iofe.indecopi.gob.pe/TSL/tsl-pe.pdf y en la versión XML. Sirve para lo que sirve: comprobar que la entidad que emite tu certificado está en el registro, con qué certificado raíz y desde cuándo. Para eso es fiable y no hace falta creerle a nadie. Si además quieres leer el certificado que te entregaron y comparar sus campos con lo que dice el contrato, el procedimiento con openssl está en este otro artículo.
Pide por escrito el número y la fecha de la resolución de acreditación. Una acreditación es un acto administrativo con número. Un proveedor acreditado lo tiene y lo da en un correo. La respuesta «trabajamos con una entidad acreditada» describe a su proveedor, no a él.
Pregunta cuándo fue su último visto bueno de INDECOPI. La página del ROPS advierte que todos los cambios sobre un servicio o producto acreditado, y enumera cinco tipos (EC, ER, TSA, SID y SW), deben comunicarse por anticipado a través de la Mesa de Partes Virtual, y que «sin el visto bueno del Indecopi, dicho cambio no podrá ser puesto en producción». Un servicio que cambia de plataforma cada trimestre y nunca menciona ese trámite está describiendo algo que la norma no contempla.
Llama y pregunta. La misma página publica el teléfono de la Comisión de Firma Electrónica: central 224 7800, anexo 3614, de lunes a viernes entre las 08:30 y las 17:30. Es la vía que queda cuando el fichero no trae el dato, y es gratis.
Lo que este artículo no afirma
Que ningún proveedor esté acreditado en firma remota. No lo sabemos y no se puede deducir del fichero: la lista de confianza no publica esa modalidad. Lo comprobable es que ahí no está y que buscarla ahí lleva a una conclusión falsa en los dos sentidos.
Que haya guías de acreditación pendientes para el servicio de preservación digital. La Trigésima Disposición Complementaria Final las ordena junto con las de firma remota; no localizamos en esta revisión una resolución que las apruebe, y no encontrar una norma no prueba que no exista. Si alguien tiene su número, lo agradecemos y lo añadimos con la corrección fechada.
Dónde encaja esto
Este artículo es parte del clúster sobre firma remota y sobre dónde acaba viviendo la clave privada. El tema entero está ordenado en Firma remota: qué exige INDECOPI para acreditarla, la comparación práctica con el dispositivo físico en Token USB o firma remota, y qué ocurre si el proveedor echa el cierre en Si tu proveedor de firma remota cierra.
Si lo que buscas es un certificado con el que puedas comprobar tú mismo cada una de estas cosas, nuestros certificados digitales se emiten dentro de la Infraestructura Oficial de Firma Electrónica y te decimos por escrito qué entidad los emite y con qué resolución.
Última revisión: 12 de septiembre de 2026. Datos de la lista de confianza medidos ese día sobre el fichero emitido el 10 de agosto de 2026, secuencia 25.
Fuentes de esta página
- D.S. 052-2008-PCM, texto de El Peruano del 19 de julio de 2008: artículo 8.
- D.S. 029-2021-PCM, texto de El Peruano del 19 de febrero de 2021: Trigésima Disposición Complementaria Final, Cuarta Disposición Complementaria Transitoria y Segunda Disposición Complementaria Modificatoria.
- Resolución 175-2024-DGI/INDECOPI, de 24 de junio de 2024.
- D.S. 098-2025-PCM, texto de El Peruano del 31 de julio de 2025: Segunda Disposición Complementaria Final.
- Registro Oficial de Prestadores de Servicios de Certificación Digital y el fichero
tsl-pe.pdfque enlaza, emitido el 10 de agosto de 2026.