Abre tu certificado digital y léelo: los campos que deciden si sirve para lo que crees
Casi nadie abre su certificado digital. Se compra, se instala, se firma con él y se olvida hasta que algo falla. Y cuando falla, la pregunta que llega a soporte suele ser la misma: «¿este certificado sirve para esto?».
Se responde en un minuto y en tu propia máquina. Aquí está cómo, con la lista de lo que la norma peruana obliga a que contenga y con lo que hay que mirar en cada campo.
Lo que la ley obliga a que esté dentro
Son dos listas y hay que leerlas juntas.
El artículo 7 de la Ley 27269, publicada en El Peruano del domingo 28 de mayo de 2000, fija el contenido mínimo de cualquier certificado emitido por una entidad de certificación:
- Datos que identifiquen indubitablemente al suscriptor.
- Datos que identifiquen a la Entidad de Certificación.
- La clave pública.
- La metodología para verificar la firma digital del suscriptor impuesta a un mensaje de datos.
- Número de serie del certificado.
- Vigencia del certificado.
- Firma digital de la Entidad de Certificación.
El artículo 16 del D.S. 052-2008-PCM añade lo que hace falta «además de lo establecido en el artículo 7º de la Ley» para los certificados de la Infraestructura Oficial de Firma Electrónica, y ahí cambia según de quién sea:
| Persona natural | Persona jurídica |
|---|---|
| Nombres completos | Razón social |
| Número de documento oficial de identidad | Número de RUC |
| Tipo de documento | Nombres completos del suscriptor |
| Dirección oficial de correo electrónico | Número y tipo de documento del suscriptor |
| Facultades del suscriptor | |
| Correo electrónico del suscriptor | |
| Dirección oficial de correo electrónico del suscriptor y de la persona jurídica |
La fila que importa y que casi nunca se mira es la de las facultades. Está ahí por norma, viaja dentro del archivo y la puede leer cualquiera que reciba un documento firmado por ti. Por qué eso puede invalidar una firma correcta está contado en el certificado digital de tu empresa lleva el nombre de una persona.
Abrirlo, en dos comandos
Tu certificado suele llegarte como un archivo .p12 o .pfx, que es un contenedor con el certificado y tu clave privada dentro, protegido por una contraseña. En Linux y en macOS openssl viene instalado; en Windows entra con Git Bash o con el Subsistema para Linux.
El primer comando saca el certificado del contenedor sin tocar la clave privada:
openssl pkcs12 -in micertificado.p12 -nokeys -clcerts -out certificado.pem
Te va a pedir la contraseña del archivo. La -nokeys es la parte que conviene entender: sin ella, el comando volcaría también tu clave privada a un archivo en claro sobre el disco. No hay motivo para hacer eso.
El segundo comando lee lo que acabas de extraer:
openssl x509 -in certificado.pem -noout -subject -issuer -serial -dates -ext keyUsage
Y devuelve algo con esta forma:
subject=C=PE, O=EMPRESA DEMO SAC, OU=RUC 20123456789, CN=PEREZ LOPEZ JUAN
issuer=C=PE, O=ENTIDAD DE CERTIFICACION, CN=CA INTERMEDIA
serial=5D69828AAC3E6CBD67AEB465C218D41D49E6F996
notBefore=Sep 7 13:40:53 2026 GMT
notAfter=Sep 7 13:40:53 2027 GMT
X509v3 Key Usage: critical
Digital Signature, Non Repudiation
Si quieres verlo entero, campo por campo, incluidas las extensiones y los identificadores de política de la entidad emisora:
openssl x509 -in certificado.pem -noout -text
Qué mirar en cada línea
subject. Eres tú, o tu empresa. Comprueba que el RUC y el número de documento están y son correctos. Un dato equivocado aquí no es cosmético: el artículo 17 del D.S. 052-2008-PCM incluye entre las causales de cancelación que la información contenida sea inexacta o haya sido modificada, y su inciso i) deja que un tercero pida esa cancelación, aportando pruebas, invocando los incisos 1) y 2) del artículo 10 de la Ley 27269. Si tu certificado es el Tributario que emite SUNAT, el procedimiento concreto de esa solicitud de terceros está en el artículo 8 de la RS 038-2020/SUNAT, con treinta días hábiles de plazo.
issuer. Quién lo emitió. Este es el campo que hay que contrastar contra el registro oficial, y en el siguiente apartado está cómo.
notBefore y notAfter. Las fechas de vigencia que pide el numeral 6 del artículo 7 de la Ley. Van en UTC, así que en hora de Lima restan cinco horas: un certificado que caduca el 7 de septiembre a las 13:40 GMT deja de servir a las 08:40 de la mañana aquí. Si tu proceso de renovación se dispara «el día que vence», ya llegaste tarde.
X509v3 Key Usage. Para qué se puede usar la clave privada. Digital Signature y Non Repudiation son las de un certificado de firma. Si en su lugar ves Key Encipherment junto a un Extended Key Usage de autenticación de servidor, tienes un certificado SSL, que es otra cosa y no sirve para firmar comprobantes ni documentos. Ese error concreto, con el rechazo que devuelve SUNAT, está en certificado de firma o certificado SSL.
serial. El número de serie. Anótalo. Es lo que vas a necesitar si algún día tienes que pedir la cancelación o justificar qué certificado firmó qué.
Comprobar quién lo emitió, sin creerle a nadie
El emisor sale del propio archivo, así que por sí solo no prueba gran cosa: cualquiera puede escribir un nombre en un certificado que se firmó a sí mismo. Lo que hay que hacer es contrastarlo con el registro que lleva INDECOPI.
INDECOPI publica el Registro Oficial de Prestadores de Servicios de Certificación Digital en formato de lista de confianza, en iofe.indecopi.gob.pe/TSL/tsl-pe.pdf. Comprobado hoy, 7 de septiembre de 2026, ese documento va por la secuencia 25, se emitió el 10 de agosto de 2026 y anuncia su próxima actualización para el 10 de febrero de 2027. Trae, entidad por entidad, el nombre comercial, la razón social y los certificados raíz con los que firman.
Ahí puedes buscar el nombre que te salió en issuer. Si no aparece, el certificado no está dentro de la Infraestructura Oficial de Firma Electrónica, y entonces no le aplica el artículo 4 del D.S. 052-2008-PCM, que es el que obliga a admitir el documento como prueba.
Lo que esa lista no trae, y conviene saberlo antes de buscarlo: el nivel de seguridad con el que cada entidad de registro verifica la identidad. Lo comprobamos el 5 de septiembre y sigue igual. El detalle de por qué ese nivel decide si alguien puede suplantarte está en quién comprueba que eres tú antes de emitirte un certificado.
Dónde están las facultades, y por qué a veces no las encuentras
El artículo 16 b) las exige, pero no dice en qué campo del X.509 tienen que ir. Cada entidad de certificación lo define en su Declaración de Prácticas de Certificación, así que aparecen unas veces dentro del subject, otras en una extensión propia con su identificador de objeto, y otras en la descripción del certificado.
La forma de encontrarlas es el volcado completo:
openssl x509 -in certificado.pem -noout -text | less
y leerlo entero. Son dos pantallas.
No vamos a decirte en qué campo las pone tu proveedor, porque contrastar las declaraciones de las entidades acreditadas no es trabajo de una tarde y publicar una respuesta aproximada sería peor que no darla. Lo que sí es comprobable en un minuto es esto: si abres el volcado y no encuentras las facultades por ninguna parte, tienes una pregunta concreta que hacerle por escrito a quien te lo vendió.
Lo que el archivo no te va a decir
Dos cosas, y las dos importan.
Si sigue vigente. Las fechas del certificado dicen cuándo caduca, no si fue cancelado antes. Una cancelación se anota en el momento en que se produce, y el artículo 17 del D.S. 052-2008-PCM obliga a la entidad de certificación a precisar «la fecha, hora, minuto y segundo» y añade que no puede aplicarse retroactivamente. Eso significa que la validez de una firma depende de una línea de tiempo, no solo de un archivo. Por qué esa línea de tiempo necesita una fecha oponible está en sellado de tiempo, y qué se pierde exactamente al firmar después de una cancelación, en cancelar un certificado digital.
Si el software con el que firmas está acreditado. El artículo 4 del D.S. 052-2008-PCM exige, para que un documento firmado se admita como prueba, que además del certificado de una entidad acreditada «deberá haberse aplicado un software de firmas digitales acreditado ante la Autoridad Administrativa Competente». Un certificado impecable firmado con una biblioteca cualquiera no cumple ese requisito. Lo desarrollamos en integrar firma digital en tu sistema.
Por qué publicamos esto
Enseñar a auditar un certificado va contra el interés inmediato de quien los vende, porque el lector puede aplicar exactamente los mismos comandos al nuestro. Esa es la idea. En un mercado donde seis competidores publican 474 artículos y ninguno explica cómo comprobar lo que afirma, la comprobación es la parte que vale.
Si quieres el marco completo de qué produce cada tipo de firma ante un juez, está en el artículo que ordena el tema: firma digital, firma electrónica y firma electrónica avanzada.
Fuentes de esta página
- Ley 27269, artículo 7, en el facsímil de El Peruano del 28 de mayo de 2000 que publica el Congreso.
- D.S. 052-2008-PCM, artículos 4, 16 y 17.
- Lista de confianza del ROPS de INDECOPI, secuencia 25, emitida el 10 de agosto de 2026, consultada el 7 de septiembre de 2026.
- Resolución de Superintendencia 038-2020/SUNAT, artículo 8.
- Los comandos de esta página se ejecutaron con OpenSSL 3.5.7 antes de publicarla.