Dicen que no firmaron: qué registra tu proveedor de firma remota y cómo pedírselo
Un contrato de suministro firmado el 14 de marzo con el certificado de tu gerente, en remoto. En octubre el cliente deja de pagar y su abogado escribe que el gerente nunca autorizó esa firma, que fue un empleado del proveedor o alguien con su sesión. El PDF verifica bien. El certificado estaba vigente. Lo único que puede decidir la discusión es qué quedó anotado en el servidor del proveedor aquella tarde, y si todavía lo conserva.
Este artículo cierra el clúster sobre firma remota. Responde la cuarta de las cinco preguntas de firma remota y HSM, «¿qué registra el sistema de cada firma y cuánto tiempo lo conserva?», y es la que menos respuesta escrita tiene. Te adelantamos el resultado: el plazo no está en la norma peruana. Está en el contrato y en los documentos del proveedor, y por eso hay que pedirlo antes.
Por qué las pruebas están en el servidor del otro
El artículo 2A del reglamento de la Ley 27269 reparte la carga de la prueba. Lo incorporó la Primera Disposición Complementaria Modificatoria del D.S. 029-2021-PCM, publicado el 19 de febrero de 2021. Su literal b) dice que, «en la utilización de la firma electrónica cualificada», «la carga de la prueba se invierte debiendo quien niegue la autoría, demostrar que la firma es apócrifa». El mismo decreto define la firma electrónica cualificada como la firma digital. El reparto completo está en quién tiene que probar qué cuando el otro lo niega.
El artículo 8, en la redacción que le dio ese mismo decreto, presume que el suscriptor tiene «el control de la clave privada asociada, con un elevado grado de confianza, incluso cuando la misma es gestionada por un Prestador de Servicios de Valor Añadido acreditado en la modalidad de sistema de creación de firma remota». Cómo se movieron esas obligaciones está en las obligaciones que el reglamento te quitó en 2021.
Ahora ponlo en el escenario del contrato. Si el cliente es quien niega, le toca demostrar que fue apócrifa. Pero con firma remota esa demostración depende de datos que solo tiene el proveedor: quién se autenticó, con qué factor, a qué hora, para qué documento. Si tú eres el titular y niegas, igual. Y si quien invoca la firma eres tú, un registro bien conservado es la forma más barata de cerrar la discusión. En los tres casos la prueba que pesa está en un sistema ajeno.
Eso es una lectura nuestra de cómo se combinan esos artículos, no un texto de la norma.
Lo que el reglamento dice de los registros, y lo que no dice
Leímos la Resolución 175-2024/DGI-INDECOPI, del 24 de junio de 2024, completa. Tiene ocho artículos. Ninguno habla de registros de eventos, bitácoras, auditoría de operaciones ni plazos de conservación. Lo que hace es pedir certificaciones de estándares técnicos y remitirse, en lo no previsto, al Reglamento Específico de Prestadores de Servicios de Valor Añadido, al Reglamento General de Acreditación y al reglamento de la ley. Esos dos primeros documentos no los hemos revisado, así que no podemos decir qué piden.
Sí leímos el D.S. 052-2008-PCM, en su publicación en El Peruano del 19 de julio de 2008. Para el prestador de servicios de valor añadido, que es la figura bajo la que se acredita la firma remota, el artículo 37 enumera siete obligaciones. Dos importan aquí:
- El literal a) lo obliga a cumplir lo que pida INDECOPI sobre su Política de Valor Añadido, su Declaración de Prácticas y su Política de Seguridad, documentos que se aprueban dentro del procedimiento de acreditación.
- El literal g) lo obliga a dar facilidades al personal de INDECOPI para «supervisión y auditoría».
Ninguna de las siete menciona un plazo de conservación. Tampoco el artículo 33, que lista las funciones del prestador y que el D.S. 029-2021-PCM reescribió para añadir la gestión de claves privadas y la creación de firmas remotas.
El plazo de diez años que sí existe está en otro sitio. El artículo 26 g) obliga a la entidad de certificación a «mantener la información relativa a los certificados digitales, por un período mínimo de diez (10) años a partir de su cancelación». Es información sobre certificados, que es lo que permite probar que uno estaba vigente un día concreto. Que ese literal cubra además cada operación de firma que se hizo con el certificado es algo que el texto no dice, y no lo leemos así. El cese de operaciones ya lo contamos en si tu proveedor de firma remota cierra.
Sobre la vigencia: el artículo 37 y el 26 g) están en su redacción original de 2008. Los decretos que modificaron el reglamento y que abrimos no los tocan: el D.S. 070-2011-PCM, del 27 de julio de 2011, cambia el artículo 16 y las disposiciones finales octava, décima primera y décima segunda; el D.S. 026-2016-PCM cambia, entre otros, el artículo 6 y el literal m) del 26; el D.S. 029-2021-PCM cambia los artículos 6, 8, 10, 15, 16, 29, 33, 35, 36, 45 a 48, 57 y 60. Hay otros decretos que no abrimos, y por eso decimos «los que abrimos» y no «ninguno».
Lo que sí dice ETSI
La resolución acepta, como alternativa a la norma CEN 419 241, la ETSI TS 119 431 en sus partes 1 y 2. La parte 1, en la versión 1.2.1 de mayo de 2021, sí trata los registros. Su cláusula 6.4.5 dice, en el requisito OVR-6.4.5-02: «All security events shall be logged», con ejemplos como los cambios en la política de seguridad, los reinicios del sistema, los fallos de hardware y los intentos de acceso. Su cláusula 6.4.6, OVR-6.4.6-01, fija un plazo:
«The SSASP shall retain the audit data records for at least seven years after any certificate based on these records ceases to be valid and within the constraint of applicable legislation.»
SSASP es el proveedor del servicio de firma en servidor, o sea, tu proveedor. Siete años desde que el certificado deja de ser válido. Un ejemplo: un certificado que vence en marzo de 2029 obligaría a conservar el registro hasta marzo de 2036.
La misma cláusula remite a la EN 319 401 versión 2.3.1 de mayo de 2021, cuya cláusula 7.10 pide que el prestador registre y mantenga accesible «for an appropriate period of time, including after the activities of the TSP have ceased» la información relevante para probar en un proceso legal. El requisito REQ-7.10-07 añade que los registros se conservan durante el tiempo adecuado para ofrecer prueba legal y «as notified in the TSP's terms and conditions», es decir, el que el prestador haya publicado en sus condiciones. El REQ-7.10-08 exige registrarlos de modo que no se puedan borrar con facilidad antes de ese plazo, y el REQ-7.10-06 sincroniza la hora de los eventos con UTC al menos una vez al día. La cláusula 6.2 e) de la misma norma obliga a que esos términos y condiciones indiquen el período de retención de los registros.
Tres advertencias para no sacar de aquí más de lo que hay:
- La resolución exige la CEN 419 241-1 y -2 y admite la ETSI como alternativa. Un proveedor que se acreditó con la CEN no tiene por qué haber certificado la ETSI. La CEN no es de acceso libre y no la leímos; la TS 119 431-1 dice que sus requisitos de registro remiten a cláusulas de esa norma (SRG_AA.1, .2, .3, .7 y .8), de modo que su contenido exacto queda sin revisar.
- La resolución no cita versiones. Leímos las vigentes que publica ETSI, sin saber cuál presentó cada proveedor.
- Son normas europeas que INDECOPI admite como prueba de cumplimiento técnico. Los siete años no pasan a ser plazo legal peruano por eso, y la propia cláusula los somete a «applicable legislation».
Qué conviene que registre cada firma
Ninguna de las dos normas ETSI que abrimos enumera los campos de cada anotación de firma; esa lista está en las cláusulas SRG_AA de la CEN que no leímos. Lo que sigue es lo que nosotros pediríamos que existiera para poder reconstruir el caso del contrato. No es un requisito normativo:
- Identificador del certificado y del firmante, con su número de serie.
- Fecha y hora con zona o en UTC, del momento de la autorización y del de la firma.
- El resumen criptográfico (hash) de lo que se firmó. Con eso comparas contra tu PDF sin que el proveedor guarde el documento. Qué viaja en cada llamada está en qué sale de tu servidor cuando tu sistema firma en remoto.
- Qué factor autorizó: contraseña, código por SMS, aplicación, y su resultado.
- Desde dónde llegó la petición: sistema o aplicación cliente y dirección IP.
- Los intentos fallidos y los de otro dispositivo, que son los que más explican un caso de suplantación.
Un registro con solo «usuario X firmó el documento Y» no te sirve contra el argumento del empleado infiel, porque no distingue entre firmar y haber sido firmado.
Cómo se pide cuando alguien niega
Primero, el plazo. Cuanto antes llegue tu petición, menos riesgo hay de que el registro ya no exista. Si sospechas que el caso va a juicio, escribe al proveedor pidiendo que preserve los registros de esa fecha y que no los borre al vencer su plazo ordinario. Eso no lo exige ningún artículo que hayamos leído; es una petición contractual razonable, y un proveedor serio la atiende.
Segundo, qué pides. Un extracto con la fecha, la hora aproximada, el número de serie del certificado y el hash del documento. Que sea de las anotaciones originales, no un resumen redactado. Y que el proveedor te diga qué sistema las generó y con qué hora de referencia.
Tercero, quién puede pedirlo. El artículo 37 c) del reglamento obliga al prestador a mantener la confidencialidad de la información de los usuarios, y la limita a las necesidades del servicio «salvo orden judicial o pedido del usuario utilizando medios que garanticen el no repudio». Léelo como dos vías. Si eres el usuario del servicio, puedes pedir tus propios registros con un medio que no puedas negar después, y una solicitud firmada digitalmente cumple. Si eres la contraparte, no eres usuario del servicio, y lo más probable es que necesites un mandato del juez.
Cuarto, qué haces con el extracto. Calculas el hash de tu PDF y lo comparas con el que figura en el registro. Si coincide, tienes la prueba de que ese documento, y no otro, pasó por esa operación. Lo demás, la identidad de quien tecleó el código, depende de lo que el proveedor haya anotado del factor de autorización.
Quinto, no esperes a que el proveedor desaparezca. Lo que pasa con estos registros si cierra no lo fija el artículo 39 del reglamento: al prestador de servicios de valor añadido que cesa solo le pide dejar constancia ante INDECOPI de cómo preservará la confidencialidad del artículo 37 c), no de cómo conservará los registros. Depende del contrato y de la declaración de prácticas. Es la quinta pregunta del pilar, la de quién conserva qué cuando el contrato termina.
Qué pedir antes de contratar
Con lo anterior, cinco peticiones por escrito:
- El texto de los términos y condiciones donde figure el período de retención de los registros, tal como lo exige la cláusula 6.2 e) de la EN 319 401 a quien se certifica con ella.
- Qué certificación técnica presentó el proveedor (CEN 419 241 o ETSI 119 431) y de qué fecha. Con la CEN, que no puedes leer gratis, pide que te digan por escrito qué plazo aplican a los registros.
- Una muestra, con datos tapados, de lo que contiene una anotación de firma, para comprobar que lleva lo que necesitas.
- Cuánto tarda en entregar un extracto y a través de qué canal.
- Qué ocurre con los registros al cese del servicio o al terminar tu contrato: entrega, copia o destrucción.
Ninguna de las cinco depende de que el proveedor te conozca. Si el proveedor no puede entregar la muestra o responde que «eso es confidencial», ya sabes cómo va a ser el día en que lo necesites.
En CloudComputing operamos infraestructura de clientes con ISO/IEC 27001 certificada, y las políticas de registro y retención de un sistema de información son justo lo que se revisa en una auditoría de esa norma. Eso no sustituye lo que pidas a tu proveedor concreto. Si quieres revisar un contrato de firma remota antes de firmarlo, escríbenos o mira los certificados.
Lo que este artículo no afirma
Que exista un plazo legal peruano para los registros de firma remota. En la resolución y en el reglamento que abrimos no lo encontramos. El Reglamento Específico de Prestadores de Servicios de Valor Añadido y la Guía de Acreditación a la que remite la resolución no los hemos leído, y podrían decir algo.
Que tu proveedor cumpla los siete años de ETSI. Depende de la certificación que presentó.
Que un registro de firma remota baste por sí solo ante un juez. Cómo lo valore es decisión del tribunal.
Consulta de las fuentes: 3 de octubre de 2026.