Un PDF que tienen que firmar tres personas: por qué la segunda firma no rompe la primera y los ajustes que sí la rompen
Un contrato de arrendamiento sale del sistema de la inmobiliaria firmado por su gerente. Lo firma después el inquilino y por último el aval. Al abrir el archivo final, la firma del gerente aparece con un aviso de que el documento se modificó después de firmarse. Nadie tocó el texto del contrato. Alguien, entre la segunda y la tercera firma, pasó el PDF por un compresor para poder mandarlo por correo.
Ese aviso tiene peso legal. El artículo 6 del reglamento de la Ley 27269, en el texto que le dio el Decreto Supremo 029-2021-PCM (El Peruano, 19 de febrero de 2021), define la firma digital como la que permite «garantizar la integridad del contenido y detectar cualquier modificación ulterior». Y el artículo 8 presume, para firmas hechas dentro de la Infraestructura Oficial de Firma Electrónica, que el documento «no ha sido alterado con posterioridad al momento de la firma». Si el validador dice que sí se alteró, esa presunción deja de ayudar a quien presenta el documento.
Lo que sigue explica por qué varias firmas pueden convivir en un mismo PDF y qué operaciones rompen las anteriores. La fuente es la norma del formato, la ISO 32000-1:2008, en la copia que Adobe publica de forma gratuita. Las decisiones de formato que vienen antes de esto están en el pilar de integración de firma digital.
Cada firma se pega al final del archivo
El apartado 7.5.6 de la ISO 32000-1 describe el guardado incremental: el PDF se puede modificar «sin reescribir el archivo entero», añadiendo los cambios al final y dejando el contenido original intacto. Cada actualización lleva su propia tabla de referencias y su propio marcador de fin de archivo, %%EOF. Un PDF firmado tres veces tiene, por dentro, tres finales.
La firma aprovecha eso. Según el apartado 12.8.1, el resumen criptográfico se calcula sobre un rango de bytes que se indica en la entrada ByteRange del diccionario de firma, y ese rango «debería ser el archivo entero», excepto el propio valor de la firma. La nota 1 del mismo apartado explica la consecuencia: si el documento se modifica y se guarda con una actualización incremental, los bytes que cubría la firma original se conservan, y es posible «recrear el estado del documento tal como existía en el momento de la firma».
Así se validan las tres firmas del contrato. La del gerente cubre los bytes hasta su propio final. La del inquilino cubre esos mismos bytes más su añadido. La del aval, todo. La tabla 252 lo dice de forma explícita: como cada firma produce un guardado incremental, las firmas posteriores tienen un ByteRange más largo, y así se ordenan.
Lo que rompe la primera firma
Reescribir el archivo en vez de añadir
Un compresor, un «optimizador», un conversor a PDF/A que no conserva la estructura o una herramienta que aplana formularios suelen generar un archivo nuevo. Los bytes cambian de sitio, el rango que cubría cada firma ya no coincide con lo que calculó el firmante y todas las firmas anteriores fallan a la vez. Es el caso del contrato del ejemplo, y es uno de los cuatro fallos reales que recogimos en qué comprueba de verdad el validador.
La regla que sale de aquí es simple: después de la primera firma, el PDF solo lo tocan herramientas de firma. Ni compresión, ni conversión, ni «guardar como» en un editor.
Certificar con el nivel que prohíbe firmar después
La ISO 32000-1 distingue dos clases de firma. Las de aprobación, que pueden ser muchas, y como máximo una firma de certificación, que tiene que ser el primer campo firmado del documento (apartado 12.8.2.2.1). La firma de certificación lleva un parámetro P que fija qué cambios se permiten después (tabla 254):
Valor de P | Qué se permite después | Qué invalida la firma |
|---|---|---|
| 1 | Nada | Cualquier cambio, incluida otra firma |
| 2 (valor por defecto) | Rellenar formularios, instanciar plantillas de página y firmar | Todo lo demás |
| 3 | Lo mismo que 2, más crear, borrar o modificar anotaciones | Todo lo demás |
Si el sistema de la inmobiliaria certifica el contrato con P igual a 1, la firma del inquilino invalida la del gerente. Técnicamente el archivo es correcto; es la propia firma del gerente la que dice que no admite nada más. Conviene mirar qué valor pone tu herramienta antes de montar el flujo, porque el 1 no se corrige después sin volver a firmar.
Anotar donde solo se permitían firmas
Con P igual a 2, un comentario, un resaltado o un sello visual añadido como anotación después de la certificación es un cambio no permitido. El documento sigue abriendo igual, pero la firma de certificación deja de validar. Si en tu flujo alguien tiene que añadir notas después del primer firmante, la certificación tiene que ir con 3, o no tiene que haber certificación.
Qué hacer en un flujo con varios firmantes
Decide si hace falta certificar. Si el primero en firmar es el autor del documento y quieres que el resto solo pueda firmar, la certificación con el valor 2 hace exactamente eso. Si no hay un autor que tenga que fijar las reglas, basta con firmas de aprobación.
Firma en serie sobre el mismo archivo. Cada firmante recibe el PDF que salió de la firma anterior, no el original. Dos personas que firman el mismo original por separado producen dos archivos distintos, cada uno con una firma, y juntarlos después no es posible sin reescribir.
Pide a cada firmante que valide antes de firmar. Si la firma anterior ya viene rota, añadir otra encima no la arregla y deja al siguiente firmante poniendo su nombre en un documento que no cumple la presunción del artículo 8.
Guarda el resumen de cada versión. Un hash del archivo después de cada firma, guardado fuera del PDF, permite demostrar en qué paso se rompió una cadena si alguna vez hay que explicarlo.
Si el documento va a durar años, añade la información de validación al final. Las firmas de nivel B-LT y B-LTA de PAdES añaden más datos por el mismo mecanismo incremental, y nuestra recomendación es dejarlos para el final: primero todas las firmas, después la información de validación y el sello de archivo. Los niveles están explicados en PAdES, XAdES y las decisiones que no se pueden deshacer, y por qué el sello de tiempo cuenta en sellado de tiempo.
Cuando son muchos documentos y un solo firmante, el problema es otro, y está en firma por lote.
Lo que no afirmamos
Que un validador concreto respete el parámetro P. La ISO 32000-1 dice que un lector conforme debe comprobar que los cambios posteriores están permitidos (apartado 12.8.2.2.2). No hemos probado cómo lo trata cada validador del mercado ni el del Estado, y un validador que ignore P daría por buena una firma que la norma del formato considera invalidada.
Qué dice la ISO 32000-2. Citamos la versión de 2008 porque es la que se puede leer gratis y enlazar. La versión 2.0 de PDF mantiene el guardado incremental y la firma de certificación, pero no la hemos contrastado párrafo a párrafo para este artículo.
Que una firma rota por compresión anule el acto firmado. Pierde la presunción del artículo 8; lo que vale el documento a partir de ahí es una cuestión de prueba, que tratamos en quién tiene que probar qué cuando la firma se discute.
Si estás montando un flujo con varios firmantes y necesitas certificados para cada uno, o uno de agente automatizado para la firma de certificación del sistema, revisa nuestros certificados o escríbenos con el número de firmantes por documento.
Última revisión: 19 de septiembre de 2026.
Fuentes de esta página
- ISO 32000-1:2008, Document management — Portable document format — Part 1: PDF 1.7, copia publicada por Adobe: apartados 7.5.6, 12.8.1, 12.8.2.2 y tablas 252 y 254.
- Decreto Supremo 029-2021-PCM, El Peruano, 19 de febrero de 2021: modificación de los artículos 6 y 8 del Reglamento de la Ley de Firmas y Certificados Digitales.
- Decreto Supremo 052-2008-PCM, Reglamento de la Ley 27269: artículo 8, literal c).