Tu clave privada la guarda tu proveedor: las obligaciones que el reglamento te quitó en 2021 y la que te dejó puesta
Un lunes por la mañana aparece firmado a tu nombre un documento que tú no firmaste. Con token, la conversación es corta: el dispositivo estaba en tu cajón, el PIN lo sabías tú, y el reglamento presume que la firma es tuya. Con firma remota la conversación se complica, porque la clave privada que produjo esa firma no estaba en tu cajón. Estaba en el servidor de un proveedor acreditado.
La pregunta de quién responde tiene respuesta escrita desde el 19 de febrero de 2021, y no está donde la busca casi todo el mundo. Está en las disposiciones modificatorias de un decreto que trata de otra cosa.
El decreto que reescribió el reglamento sin anunciarlo en el título
El Decreto Supremo N.º 029-2021-PCM se llama «Decreto Supremo que aprueba el Reglamento del Decreto Legislativo N° 1412, Decreto Legislativo que aprueba la Ley de Gobierno Digital». Se publicó en El Peruano del viernes 19 de febrero de 2021.
Al final, después de los 121 artículos y las 52 disposiciones complementarias finales, hay una Segunda Disposición Complementaria Modificatoria que dice lo siguiente: modifica los artículos 6, 8, 10, 15, 16, 29, 33, 35, 36, 45, 47 y 48, el literal a) del artículo 46, el literal h) del artículo 57, el artículo 60, la Octava Disposición Complementaria Final y el octavo término de la Décima Cuarta del Reglamento de la Ley 27269, aprobado por D.S. 052-2008-PCM.
Cinco de esos artículos son los que te afectan si firmas en remoto. Los ponemos al lado de su versión de 2008, porque el cambio se ve mejor en la comparación que en la explicación.
Qué decía antes y qué dice ahora
| Artículo | Texto de 2008 | Texto vigente desde 2021 |
|---|---|---|
| 10 b) obligaciones del suscriptor | «Generar la clave privada y firmar digitalmente mediante los procedimientos señalados por la Entidad de Certificación» | «Generar por sí mismo la clave privada, o autorizar su generación a distancia por parte de un Prestador de Servicios de Valor Añadido acreditado en la modalidad de sistema de creación de firma remota» |
| 10 c) | «Mantener el control y la reserva de la clave privada bajo su responsabilidad» | Lo mismo, más: «sin perjuicio de la responsabilidad del Prestador de Servicios de Valor Añadido acreditado […] que genere la clave privada para el servicio de firma remota» |
| 15 c) obligaciones del titular | «Solicitar la cancelación de su certificado digital en caso de que la reserva sobre la clave privada se haya visto comprometida, bajo responsabilidad» | Lo mismo, más: «excepto cuando dicha clave sea gestionada por un Prestador de Servicios de Valor Añadido acreditado en la modalidad de sistema de creación de firma remota» |
| 8 a) presunciones | «Que el suscriptor del certificado digital tiene el control exclusivo de la clave privada asociada» | «Que el suscriptor del certificado digital tiene el control de la clave privada asociada, con un elevado grado de confianza, incluso cuando la misma es gestionada por un Prestador de Servicios de Valor Añadido acreditado en la modalidad de sistema de creación de firma remota» |
El artículo 6, que define qué es una firma digital, recibió la misma costura: ahora dice que puede haber sido creada «por medios, incluso a distancia».
Y el artículo 35 c) pone nombre legal a lo que vendes o compras: «Sistema de creación de firma remota, que permite efectuar operaciones de creación de firma digital utilizando claves privadas que se encuentran localizadas remotamente y son gestionadas por un tercero».
La palabra que se cayó de la presunción
Fíjate en la cuarta fila de la tabla. En 2008 la presunción decía «control exclusivo». Desde 2021 dice «control […] con un elevado grado de confianza». El adjetivo desapareció, y en su lugar entró una expresión que admite grados.
Eso importa por lo que viene después en el mismo artículo. El texto de 2008 cierra diciendo que el suscriptor «no podrá repudiar o desconocer un documento electrónico que ha sido firmado digitalmente usando su clave privada», salvo vicio de la voluntad. La disposición modificatoria de 2021 reproduce el literal a) y elide el resto con puntos suspensivos, así que ese párrafo final no se tocó.
Aquí hay algo que conviene decir con cuidado. El artículo 7, que enumera las características de la firma digital, no está en la lista de artículos modificados, y su literal d) sigue diciendo que «su generación está bajo el control exclusivo del suscriptor». El literal b) del mismo artículo añade que la firma «es exclusiva del suscriptor y de cada documento electrónico firmado por éste».
Así que el reglamento convive con dos formulaciones: el artículo 7 conserva la exclusividad de 2008 y los artículos 6 y 8 la sustituyeron por un control «con un elevado grado de confianza». No hemos encontrado ninguna norma posterior que armonice las dos. Publicamos la observación, no la conclusión de cuál prevalece: eso lo decide un juez o una norma futura, no nosotros.
Aprovechamos para corregirnos. El 2 de septiembre escribimos en qué exige INDECOPI para acreditar la firma remota que el artículo 8 presume «el control exclusivo de la clave privada asociada». Esa es la redacción de 2008. La vigente desde febrero de 2021 es la de la tabla de arriba. Ya está corregido allí.
Lo único que te quitaron de encima
La exención del artículo 15 c) es concreta y vale la pena leerla dos veces: si tu clave privada la gestiona un proveedor acreditado en firma remota, no te toca a ti pedir la cancelación del certificado cuando la reserva se vea comprometida.
Tiene sentido operativo. Si la clave privada nunca salió del módulo criptográfico del proveedor, tú no estás en posición de saber que se comprometió ni de valorar el incidente. Quien lo sabe es quien opera el servicio.
Ahora, lee lo que el reglamento no dice. No dice que el proveedor tenga que avisarte a ti. Esa asimetría ya nos la encontramos con el cese de operaciones, donde el aviso va a la autoridad y tú no apareces nombrado: lo contamos en a quién obliga el reglamento a avisar cuando un proveedor de firma remota cierra. Cuándo la cancelación es obligatoria y qué pasa con lo ya firmado está en cancelar un certificado digital.
Lo que te dejaron puesto, y es casi todo
Tres artículos sin tocar hacen el trabajo pesado, y ninguno de los tres se movió en 2021.
El artículo 9 dice que «la responsabilidad sobre los efectos jurídicos generados por la utilización de una firma digital corresponde al titular del certificado». No hay excepción para la firma remota. Que la clave privada la guarde otro no traslada los efectos de lo firmado.
El artículo 10 c), aun con su añadido, sigue empezando igual: mantener el control y la reserva de la clave privada bajo tu responsabilidad. El añadido no te sustituye, suma. La fórmula «sin perjuicio de» reparte, no transfiere.
El artículo 15 d), que sí se modificó, te obliga a cumplir permanentemente las condiciones de uso que fije la entidad de certificación «y, en su caso», las del proveedor de firma remota. Es decir: ahora tienes dos reglamentos privados que cumplir en vez de uno, y el segundo lo escribe tu proveedor.
Si tu certificado es de persona jurídica, conviene tener claro quién es titular y quién suscriptor antes de repartir culpas, porque el reglamento les asigna obligaciones distintas. Está en el certificado digital de tu empresa lleva el nombre de una persona.
Qué poner en el contrato, entonces
Cuatro cláusulas que salen de los artículos de arriba y que no aparecen solas en un contrato de catálogo:
- Aviso de incidente al titular, con plazo en horas. El artículo 15 c) te libera de pedir la cancelación; no te informa. Pídelo por escrito y con reloj.
- Entrega de la traza de autorizaciones. Si el artículo 9 te deja a ti los efectos jurídicos, necesitas poder demostrar qué firmas se autorizaron, cuándo y desde dónde. Qué viaja en cada operación está en qué sale de tu servidor cuando tu sistema firma en remoto.
- Copia de las condiciones de uso del proveedor. El artículo 15 d) te obliga a cumplirlas. Difícil si no las tienes.
- Qué pasa con la clave privada al terminar el contrato. El artículo 35 c) dice que la gestiona un tercero. No dice que te la devuelva, y por diseño no puede.
Lo que este artículo no afirma
Que el artículo 6 o el 8 deroguen tácitamente el artículo 7 d). No lo sabemos. Lo que hemos comprobado es que el artículo 7 no figura en la lista de modificados y que las tres redacciones conviven.
Qué dicen hoy los literales d) y e) del artículo 10. La disposición modificatoria reproduce los literales a), b) y c) y elide el resto con puntos suspensivos, así que no podemos citar su texto vigente desde este documento. Lo mismo vale para los literales b) y c) del artículo 8 y para su párrafo de cierre: los leemos en el texto de 2008 por no figurar en el de 2021.
Que ningún decreto posterior a febrero de 2021 haya vuelto a tocar estos artículos. Revisamos el texto de 2008 y el de 2021; no auditamos cada norma publicada entre 2021 y hoy.
Que tu proveedor cumpla nada de esto. El reglamento fija obligaciones; comprobarlas es otra tarea, y empieza por la acreditación.
Fuentes de esta página
- Decreto Supremo N.º 029-2021-PCM, El Peruano del 19 de febrero de 2021: Segunda Disposición Complementaria Modificatoria, con el texto vigente de los artículos 6, 8, 10, 15, 33 y 35 del reglamento de la Ley 27269.
- Decreto Supremo N.º 052-2008-PCM, Reglamento de la Ley 27269: texto original de los artículos 7, 8, 9, 10 y 15.
Ambos se consultaron el 20 de septiembre de 2026.
Dónde encaja esto
Dónde vive la clave privada y qué cambia respecto al token está en el artículo que abre este tema, firma remota y HSM. Qué certificaciones tiene que presentar un proveedor para acreditarse está en qué exige INDECOPI.
En Mi Firma Digital operamos la infraestructura y emitimos certificados dentro de la Infraestructura Oficial de Firma Electrónica. Si estás negociando un contrato de firma remota, las cuatro cláusulas de arriba son las que nos pedirías a nosotros y las que deberías pedirle a cualquiera.
Última revisión: 20 de septiembre de 2026.