¿Qué se puede hacer para que una firma digital sea válida durante 10, 20, 50 años?
W anterior explicamos qué son los servicios de confianza digital y la importancia de añadir un sello de tiempo a un documento firmado. El Sr. Jan descubrió que un pequeño sello de tiempo podría haber salvado la validez de su firma electrónica. Pero, ¿y si el documento va a durar décadas? ¿Es suficiente un sello de tiempo para 5, 10 o 50 años? Bueno, ahí es donde entran en juego la preservación de la firma digital y el archivado adecuado. Con ellos, nuestra firma digital puede seguir siendo válida durante años (o incluso más), independientemente de los cambios tecnológicos o del paso del tiempo.
¿Qué es el mantenimiento de la firma electrónica?
El mantenimiento de una firma electrónica es en realidad prolongación de la vida útil firma electrónica mediante mecanismos adicionales. En términos más sencillos, se trata de regular "refresco"Firma con marcas de tiempo consecutivaspara mantener su validez y valor probatorio durante un largo periodo de tiempo. Cuando añadimos una nueva marca de tiempo a un documento, por ejemplo cada año, confirmamos periódicamente que la la firma era válida en el momento de la presentación y sigue siendo fiable a pesar del paso de los años. En otras palabras, la conservación proporciona la prueba de que una firma se ha realizado dentro del periodo de validez del certificado, aunque haya pasado mucho tiempo desde entonces.
Este servicio es especialmente útil para almacenar grandes archivos de documentos electrónicos - En una empresa u oficina, por ejemplo, a veces los documentos tienen que conservar su validez durante 5, 10 o incluso 50 años. En un periodo tan largo, una simple firma podría dejar de ser verificable, pero gracias a la mantenimiento firma electrónica mantiene su validez y credibilidad. En la práctica, el proceso de mantenimiento implica, adición cíclica de marcas de tiempo a archivos ya firmados a intervalos especificados (por ejemplo, una vez al año). Cada etiqueta posterior vuelve a certificar el estado actual de la firma y el certificado, ampliación del período de validez documento. Esto simplifica mucho el mantenimiento de un archivo electrónico: no tenemos que preocuparnos de que los documentos firmados pierdan validez años después.
Merece la pena añadir que la conservación no sólo incluye el endurecimiento de nuevos plazos. Igualmente importante es seguimiento del estado de los certificados (comprobar que no se ha revocado, que la cadena de certificación sigue siendo de confianza) y almacenamiento seguro documentos en el archivo. La combinación de estas medidas significa que una firma electrónica preserva tanto fiabilidad criptográfica y fuerza jurídica durante todo el periodo de almacenamiento. Es más, cada nueva marca de tiempo utiliza el algoritmos criptográficos actuales - de modo que incluso si un día el algoritmo de firma original se debilita o se rompe, los nuevos sellos temporales protegerán el documento de la pérdida de seguridad.
Los expertos coinciden en que mantenimiento periódico de la firma electrónica - por ejemplo, mediante la adición cíclica de sellos de tiempo y otros mecanismos de seguridad- es la mejor manera de evitar problemas legales y garantizar la autenticidad de los documentos durante años. Dicho de otro modo: el mantenimiento no es una opción, sino una necesidad para cualquiera que se tome en serio el almacenamiento a largo plazo de documentos electrónicos importantes.
¿Por qué es imprescindible el mantenimiento?
En muchas industrias e instituciones existe la obligación de conservar documentos durante muchos años. Las empresas y las autoridades deben archivar contratos, facturas, expedientes de empleados, decisiones administrativas y otras cartas durante varios años, a menudo durante un periodo de cinco años. en formato electrónico. Así que tenemos que estar seguros de que dentro de 5, 10 o 20 años todavía será posible verificar la firma en estos documentos y considerarlos auténticos e íntegros. Lamentablemente, una firma electrónica cualificada sin un mantenimiento adecuado no ofrece esta garantía.
La falta de mantenimiento puede hacer que la firma electrónica se convierta, al cabo de mucho tiempo, en una no verificable - el programa mostrará un error o una advertencia de que la firma es insegura o ha caducado. Un documento así pierde entonces su fuerza probatoriaaunque fuera plenamente válido en el momento de su firma. Desde una perspectiva jurídica y empresarial, este riesgo es sencillamente inaceptable: los documentos en los que confiamos no pueden "dejar de ser válidos" sin más. El mantenimiento regular de las firmas electrónicas es la clave para evitar estos problemas. Garantiza que, incluso muchos años después de que se haya estampado la firma, el archivo en cuestión conserve su validez. el mismo valor legalque tenía poco después de firmar.
Por tanto, puede decirse que el mantenimiento cualificado de firmas es una garantía de continuidad jurídica documentos digitales. Garantiza que nuestro archivo electrónico igual de creíble como un archivo tradicional en papel. También ayuda a cumplir los requisitos normativos: en caso de auditoría o inspección, podemos demostrar que los documentos electrónicos están debidamente protegidos y son verificables incluso mucho tiempo después de su emisión. En esta era de transformación digital, en la que cada vez más procesos tienen lugar en línea, los servicios de confianza (firma cualificada, sello, sello de tiempo) se están convirtiendo en la base de la confianza en los documentos. Sin embargo, sólo su conservación y archivo adecuados garantizan que esta confianza no se erosione con el paso del tiempo.
Formatos de larga duración - XAdES-A, PAdES-LTV
La normalización viene en nuestra ayuda: hay formatos especiales firma electrónica diseñada para resistir el paso del tiempo. Las normas europeas (ETSI) definen perfiles de firma adaptados para la validación a largo plazo y el archivo de documentos. Las dos más importantes son XAdES-A i PAdES-LTV:
- XAdES-A (Archivo XAdES) - un perfil de firma avanzada archivado en formato XML. Dicha firma incluirá datos completos para verificación - certificados, información de revocación (CRL/OCSP) - y al menos una marca de tiempo archivar la firma. Así, un documento con una firma XAdES-A puede verificarse incluso muchos años después, sin acceso a fuentes externasporque ya contiene toda la información necesaria. En la práctica, esto significa que una firma electrónica puede seguir siendo válida durante mucho tiempo, incluso si ciertos algoritmos criptográficos se rompen con el tiempo, lo que se cita como una ventaja clave de la familia XAdES. La norma XAdES-A también prevé la adición periódica de otras marcas de tiempo (por ejemplo, cada año) para que la firma no pierda su "fuerza" con el paso del tiempo.
- PAdES-LTV (Firma electrónica avanzada PDF - Validación a largo plazo) - una variante del formato de firma PDF, que permite validez a largo plazo de la firma en el documento PDF. La firma PAdES-LTV contiene en la estructura PDF incrustada conjunto completo de información de verificación - el certificado del firmante, los certificados de las CA, las listas de revocación válidas (CRL) o la prueba del estado del certificado (OCSP), así como una marca de tiempo que confirme el momento de la firma. De este modo, un documento PDF de este tipo puede verificarse correctamente incluso durante mucho tiempo. tras la expiración del certificado firma. El perfil más avanzado (denominado PAdES-LTA) incluso "inmortaliza" la validez PDF firmado: el documento sigue siendo válido aunque caduquen todos los certificados originales o la criptografía avance y debilite los algoritmos utilizados. El formato PAdES-LTV suele ser compatible con el software de firma y verificación de PDF (p. ej., Adobe Acrobat Reader) y proporciona un método recomendado para firmar documentos PDF importantesalmacenarse durante años.
Cabe señalar que ambos formatos - XAdES-A y PAdES-LTV – są oficjalnie uznane przez regulacje eIDAS i wspierane przez narzędzia dostawców usług zaufania. Wybór konkretnego formatu zależy od rodzaju dokumentu (dla PDF najlepszy będzie PAdES, dla danych XML – XAdES), ale każdy z tych standardów w wersji archiwalnej jest cennym narzędziem mantenimiento de la firma a largo plazo.
Conservación y archivo en la práctica - paso a paso
Ahora que lo sabemos, por qué las firmas deben conservarse y con lo que tiene lugar, veamos cómo se ve en la práctica. He aquí un ejemplo típico proceso de archivo de documentos con firma electrónica cualificada incluido su mantenimiento:
- Firma del documento - inicialmente, el documento electrónico se firma con una firma electrónica cualificada, dentro del periodo de validez del certificado del firmante. Se crea una firma electrónica original para asegurar el contenido del archivo – en el caso de nuestro Sr. John este paso fue un éxito: firmó el contrato durante el periodo de validez de su certificado.
- Añadir un sello de tiempo - inmediatamente después de la firma, el documento se sellará con sello de tiempo cualificado (el llamado marcador inicial). Registra la fecha y hora en que se firmó el expediente, proporcionando pruebas de que la firma se realizó en un momento determinado (mientras el certificado sea válido). A menudo, el software de firma electrónica lo hace automáticamente, otras veces tienes que hacer clic en la opción para añadir la etiqueta tú mismo; es importante no olvidarse de hacerlo.
- Almacenamiento seguro de documentos - refrendado y con fecha y hora el documento se almacena en un repositorio electrónico seguro. Dicho repositorio digital garantiza que el archivo permanezca inalterados e inaccesibles a personas no autorizadas (por ejemplo, control de sumas de comprobación, cifrado, seguridad de acceso). Se pueden utilizar sistemas de archivo electrónico especializados o servicios de almacenamiento en la nube de confianza; lo importante es que el documento descanse allí de forma segura durante años.
- Validación cíclica y nuevo marcado - durante el almacenamiento, a intervalos programados (por ejemplo, cada año), el mantenimiento automático de firmas. Sistema de archivo comprueba el estado del certificado (si, por ejemplo, no ha sido invalidada), y deberá nuevo sello de tiempo, confirmando que toda la estructura de firma heredada sigue siendo válida para ese momento. Por ejemplo: si un certificado de firma caduca al cabo de un año, el sistema adjunta una marca de tiempo justo antes de que expire este plazo, que amplía la fiabilidad de la firma otro año. Estas operaciones se repiten cíclicamente (por ejemplo, cada 12 o 24 meses) en función de la política de archivo adoptada, para que nunca caduquen todos los certificados o sellos al mismo tiempo.
- Actualización del formato y los algoritmos (si es necesario) - si el documento debe conservarse muy largo (décadas), puede ser necesario migrar a normas o algoritmos criptográficos más recientes. Por ejemplo, al cabo de unos años, una firma puede actualizarse a un formato de archivo más reciente (por ejemplo, añadiéndole más atributos, actualizándola a un estándar, etc.). XAdES-A o PAdES-LTA conforme a las normas más recientes). También es posible volver a firmar el documento con un nuevo certificado válido (conocido como "certificado de origen"). volver a firmar) - a veces lo hace el usuario o el archivero y a veces un sistema automatizado. Estas acciones garantizan la resistencia al cambio tecnológico: incluso si, dentro de 10 años, los algoritmos actuales se quedan obsoletos, un documento puede seguir recibiendo un firma posterior o Sello Cualificado Electrónico de una institución de archivo de confianza, lo que confirma que el archivo sigue siendo auténtico y transfiere su validez para los años venideros.
- Verificación periódica a largo plazo - En cada etapa, es posible comprobar si el documento puede verificarse correctamente. En la práctica, esto se hace utilizando un software de verificación de firmas con la siguiente opción activada LTV (Validación a largo plazo). Un programa de este tipo comprueba las marcas de tiempo y los datos de archivo adjuntos y confirma que la firma es válida, incluso muchos años después de haber sido presentada. Una conservación bien realizada incluso después de décadas, la verificación es positivay el documento sigue tratándose como un original válido.
Los pasos anteriores hacen que el documento electrónico archivado no perderá su validez ni su credibilidad a pesar del paso del tiempo. La buena noticia es que muchas de estas actividades pueden ser en gran medida automatizar. Los sistemas de archivo actuales son capaces de controlar el estado de los propios documentos y estampar sellos de tiempo en el momento oportuno, sin intervención del usuario. Gracias a estas herramientas, el usuario no necesita recordar todo el proceso - firmas conservarse por así decirlo, en segundo plano.
Un archivo digital tan seguro como un archivo en papel
Aplicando los principios anteriores, incluso muchos años después de la firma del documento, podremos presentar una un conjunto completo de pruebas de su autenticidadla firma cualificada original, junto con una secuencia de sellos de tiempo consecutivos y los certificados correspondientes que demuestren su validez ininterrumpida. Este documento tendrá la misma validez jurídica que el original, independientemente de los años que hayan transcurrido desde su firma. En consecuencia, las organizaciones pueden digitalizar sucesivas carpetas de papeles sin temor, sabiendo que al preservar la firma de sus Los archivos electrónicos seguirán siendo seguros y fiables durante años.
Validez a largo plazo de los documentos electrónicos no es sólo una cuestión de comodidad, sino sobre todo de seguridad jurídica. El uso del mantenimiento de firmas cualificadas y de mecanismos de archivo adecuados significa que los contratos, decisiones u otros expedientes electrónicos seguirán siendo pruebas irrefutables incluso en un futuro lejano. La inversión en este tipo de soluciones se traduce en tranquilidad y confianza en que la digitalización de documentos no comprometerá su validez; al contrario, la tecnología moderna incluso refuerza la durabilidad y fiabilidad de nuestros documentos.
Así que abracemos con valentía las ventajas del mundo digital y disfrutemos del #paperless, pero al hacerlo recordemos mantenimiento de firmas. Sólo entonces la firma electrónica, el sello o la marca de tiempo desarrollarán todo su potencial y preservaremos el continuidad y seguridad de la información en un mundo digital. En resumen: un documento electrónico bien firmado y conservado será tan duradero y seguro como un documento tradicional firmado a mano, si no más.
Ya en el próximo artículo: CDeben conservarse las firmas de cada una de las partes contratantes. se lo explicaremos, ¿Puede encargarse del mantenimiento sólo una de las partes del contrato o deben hacerlo ambas?