(Última revisión de contenido: Julio 2026)
El certificado de firma electrónica es el documento electrónico que vincula la identidad de una persona física o jurídica a un par de claves criptográficas, permitiéndole firmar documentos electrónicamente con garantías de autenticidad. Es, en esencia, el equivalente digital del DNI: identifica de forma irrefutable a su titular en el mundo digital.
Sin embargo, es importante entender que el certificado digital no es el único mecanismo para crear una firma electrónica avanzada. La firma biométrica y la firma con OTP también son firmas avanzadas válidas bajo eIDAS sin necesidad de ningún certificado. En este artículo explicamos qué es el certificado de firma electrónica, cómo funciona, cuándo es necesario y cuándo no lo es.
¿Qué es el certificado digital de firma electrónica?
Un certificado digital es un archivo electrónico emitido por una Autoridad de Certificación (CA) acreditada que contiene:
– La identidad del titular: nombre completo y DNI/NIF (personas físicas), o nombre y CIF (personas jurídicas)
– La clave pública del titular: la mitad pública de su par de claves criptográficas
– La identidad de la CA emisora: quién garantiza la veracidad de la vinculación identidad-clave
– El período de validez: las fechas de inicio y expiración del certificado
– El número de serie único del certificado
– La firma digital de la CA: la garantía criptográfica de que el certificado no ha sido alterado
El estándar técnico universal para certificados digitales es X.509, desarrollado por la ITU-T y adoptado por todos los sistemas de infraestructura de clave pública (PKI).
Cómo funciona la criptografía detrás del certificado
El certificado digital funciona sobre la base de la criptografía asimétrica (también llamada criptografía de clave pública o PKI):
El par de claves: cada titular de certificado posee dos claves matemáticamente relacionadas:
– La clave privada: conocida únicamente por el titular. Se usa para crear la firma. Nunca debe compartirse con nadie.
– La clave pública: libremente distribuible, incluida en el certificado. Se usa para verificar la firma.
El proceso de firma:
1. Se calcula el hash (huella criptográfica) del documento a firmar
2. El hash se cifra con la clave privada del firmante → esto es la firma digital
3. La firma + el certificado del firmante se adjuntan al documento
El proceso de verificación:
1. Se descifra la firma con la clave pública del firmante → se obtiene el hash original
2. Se recalcula el hash del documento actual
3. Si los dos hashes coinciden → firma válida (identidad verificada, documento íntegro)
4. Si los hashes difieren → el documento fue modificado o la firma es falsa
Tipos de certificados de firma electrónica
Certificado de persona física (o de ciudadano)
Identifica a una persona física específica. Contiene su nombre, apellidos y número de DNI o pasaporte. Es el tipo más habitual para profesionales que firman documentos en su nombre personal.
En España, el DNIe (Documento Nacional de Identidad electrónico) es un certificado de persona física emitido por la Dirección General de Policía. También emiten certificados de persona física la FNMT-RCM (Fábrica Nacional de Moneda y Timbre), el Camerfirma, y otros proveedores acreditados.
Certificado de representante de persona jurídica
Identifica a una persona física en su calidad de representante legal de una empresa u organización. Contiene tanto los datos de la persona física como los de la empresa que representa.
Este tipo de certificado es habitual para directivos y representantes legales que firman documentos en nombre de su empresa.
Certificado de persona jurídica (sello de empresa)
Identifica exclusivamente a la persona jurídica (empresa u organismo). No identifica a ningún individuo específico. Se usa para el sello electrónico de la organización: la autenticación del origen institucional de documentos emitidos en nombre de la empresa.
Certificado cualificado vs. no cualificado
Los certificados pueden ser cualificados o no cualificados:
– Un certificado cualificado es emitido por un QTSP (Prestador de Servicios de Confianza Cualificado) acreditado por el organismo supervisor nacional e incluido en la Lista de Confianza de la UE (EUTL). Su emisión requiere una verificación exhaustiva de la identidad del titular. Permite generar firmas electrónicas cualificadas (el nivel más alto, equivalente a la firma manuscrita según art. 25.2 eIDAS).
– Un certificado no cualificado es emitido por una CA que no tiene la acreditación de QTSP. Puede usarse para firmas avanzadas con alta fuerza probatoria, pero no habilita la generación de firmas cualificadas.
Dónde se almacena el certificado digital
El lugar donde se almacena el certificado, especialmente la clave privada, determina el nivel de seguridad y el tipo de firma que puede generarse:
En el navegador o el sistema operativo
La clave privada se almacena en el almacén de certificados del navegador (Chrome, Firefox) o del sistema operativo (Windows Certificate Store, macOS Keychain). Es la opción más accesible pero también la menos segura: si el ordenador es comprometido, la clave privada puede ser robada.
En tarjeta inteligente (smart card) o token USB
La clave privada se genera y almacena dentro del chip criptográfico del dispositivo y nunca sale de él. La firma se realiza dentro del chip: el ordenador envía el hash al dispositivo, y el dispositivo devuelve la firma. Si el dispositivo cumple los estándares de Dispositivo Cualificado de Creación de Firma (DCCF) del Reglamento eIDAS, puede usarse para generar firmas electrónicas cualificadas.
En España, el DNIe es la tarjeta inteligente más extendida. También son habituales los tokens USB de la FNMT, Camerfirma y otros proveedores.
En la nube (HSM — Hardware Security Module)
La clave privada se almacena en un HSM (Módulo de Seguridad Hardware) gestionado por el proveedor de confianza. El titular se autentica ante el proveedor (con PIN, OTP o biometría) para autorizar cada uso de su clave. Esta modalidad, llamada firma remota, permite usar un certificado cualificado desde cualquier dispositivo, sin necesidad de tarjeta física ni lector de tarjetas.
La firma remota en HSM cualificado permite generar firmas electrónicas cualificadas (el nivel más alto de eIDAS) desde cualquier dispositivo y lugar.
¿Cuándo es necesario un certificado para firmar?
Contrariamente a la creencia popular, el certificado digital no es necesario para la firma electrónica avanzada. La firma biométrica y la firma con OTP son también firmas avanzadas válidas bajo eIDAS, sin requerir certificado alguno por parte del firmante.
El certificado de firma electrónica es necesario o especialmente indicado cuando:
– Se requiere firma electrónica cualificada (el nivel más alto de eIDAS, equivalente a la firma manuscrita) — solo la firma con certificado cualificado en DCCF puede generar firmas cualificadas
– El firmante ya tiene un certificado y la integración es más sencilla para él que recibir un OTP
– El flujo requiere PAdES con certificado incrustado (p.ej. comunicaciones con administraciones públicas que lo exigen)
– Se necesita firma masiva eficiente: el certificado almacenado en la nube permite firmar cientos de documentos en una sola autenticación
El certificado no es necesario cuando:
– El firmante es un cliente externo sin certificado digital
– Se busca la máxima accesibilidad y simplicidad para el firmante
– La firma biométrica u OTP son suficientes para el nivel de exigencia jurídica del documento
Formato del certificado: PEM, DER, PFX/P12
Los certificados digitales se distribuyen en distintos formatos según el uso:
– PEM (.pem, .crt): formato Base64, el más utilizado para servidores y aplicaciones web
– DER (.der, .cer): formato binario, utilizado en entornos Java y algunos sistemas embebidos
– PFX/P12 (.pfx, .p12): formato PKCS#12, incluye el certificado + la clave privada en un archivo protegido por contraseña. Es el formato estándar para distribuir certificados a usuarios finales que deben instalarlo en su navegador o subirlo a una plataforma de firma
Namirial: QTSP emisor de certificados cualificados
Namirial es Prestador de Servicios de Confianza Cualificado (QTSP) acreditado en España, Italia, Francia y Alemania. Como QTSP, Namirial emite:
– Certificados cualificados de persona física: para firma electrónica cualificada
– Certificados cualificados de representante: para directivos y representantes legales
– Certificados cualificados de sello electrónico: para personas jurídicas (sello de empresa)
Namirial también ofrece firma biométrica y firma con OTP como alternativas al certificado para la firma avanzada, permitiendo elegir el mecanismo más adecuado para cada firmante y caso de uso.
Contacta con Namirial para obtener tu certificado cualificado o para implementar la solución de firma más adecuada a tus necesidades sin necesidad de certificado.







