Una Firma digital estándar en un PDF puede caducar o dejar de ser válida en un plazo de uno a tres años. Una firma de validación a largo plazo (LTV) incorpora toda la evidencia criptográfica necesaria para verificar la firma décadas después de su aplicación. Según el Instituto Europeo de Normas de Telecomunicaciones, ahora se requieren firmas LTV para documentos que deben permanecer legalmente verificables durante 10 años o más según regulaciones como eIDAS en Europa y la Ley ESIGN en los Estados Unidos (ETSI, "Especificación técnica para la firma digital a largo plazo LC1§s", 2024). Para contratos, escrituras de propiedad, presentaciones regulatorias y registros de propiedad intelectual, agregar protección LTV convierte una firma temporal en permanente.
Conclusiones clave
Una firma de validación a largo plazo incorpora tokens de marca de tiempo, estado de revocación de certificado y la cadena de certificado completa directamente en el PDF, de modo que la firma se puede verificar incluso después de que caduque el certificado de firma. Las firmas digitales estándar carecen de esta evidencia integrada y dejan de ser verificables una vez que los servicios de validación en línea de la autoridad certificadora ya no están disponibles. Es posible agregar LTV a un PDF ya firmado a través de la mayoría de las herramientas de PDF, siempre que el certificado de firma original aún no haya caducado.

Cómo funciona un estándar Firma digital y por qué caduca
Una firma digital estándar coloca un hash criptográfico del contenido del documento en el PDF junto con el certificado del firmante. Cuando alguien abre el documento más tarde, el lector de PDF compara el certificado con la autoridad certificadora emisora para confirmar que no ha sido revocado y que aún se encuentra dentro de su período de validez. La mayoría de los certificados de firma emitidos por CA públicas tienen una validez de uno a tres años. Una vez que el certificado caduca, el estado de la firma cambia a no verificado o inválido aunque el contenido del documento no haya cambiado y la firma fuera legítima cuando se aplicó.
El problema es que las firmas estándar dependen de servicios en línea en vivo. El lector debe comunicarse con el respondedor OCSP de la CA o descargar una Lista de revocación de certificados para confirmar el estado del certificado en el momento de la verificación. Cuando la CA deja de operar esos servicios, lo que puede suceder años o décadas después de la emisión del certificado, la firma deja de ser verificable permanentemente. En el caso de los documentos legales y de archivo PDF Archive, esto crea un problema grave: un contrato firmado en 2025 podría parecer inválido cuando se presente como prueba en 2040.
Pruebe firmar PDF
No se necesita instalación. Funciona directamente en su navegador.
Qué agrega una firma de validación a largo plazo al PDF
Una firma LTV resuelve el problema de la caducidad al incorporar toda la evidencia de verificación directamente en el PDF en el momento de la firma o poco después. Esta evidencia incluye un token de marca de tiempo confiable que demuestra la hora exacta en que se aplicó la firma, el estado de revocación del certificado que muestra que el certificado era válido en ese momento y la cadena de certificado completa desde el certificado del firmante hasta la CA raíz. Con toda esta evidencia almacenada dentro del propio PDF, no se necesitan servicios externos para la verificación. Un lector de PDF puede confirmar que la firma era válida en el momento en que se aplicó, incluso si el certificado de firma, la CA e incluso la autoridad de marca de tiempo han dejado de existir.
El token de marca de tiempo es el componente crítico. Lo emite una autoridad de marca de tiempo (TSA) confiable y vincula criptográficamente el hash del documento a una fecha y hora específicas. Incluso si el propio certificado de la TSA finalmente expira, la marca de tiempo prueba que la firma existía antes de que expirara el certificado del firmante, que es el hecho esencial que un verificador debe confirmar. Las herramientas PDF que admiten firmas LTV, incluida la función de firma de WukongPDF, solicitan e incorporan automáticamente la marca de tiempo necesaria y los datos de revocación como parte del proceso de firma.
Agregar LTV a una firma existente
Si ya tiene un PDF firmado y el certificado de firma aún no ha caducado, puede agregar información LTV a la firma existente sin volver a firmar el documento. La mayoría de las aplicaciones de escritorio PDF incluyen la opción Agregar información de verificación o Habilitar LTV en su panel de firma. La herramienta se pone en contacto con el servidor OCSP de la CA, recupera el estado de revocación actual, integra la cadena de certificados y agrega una marca de tiempo. Este proceso debe realizarse mientras el certificado de firma aún sea válido porque la respuesta de OCSP que confirma que el certificado no fue revocado en ese momento es la prueba clave en la que confiarán los futuros verificadores.
Para documentos que se firmaron hace años con certificados vencidos, el LTV no se puede agregar retroactivamente porque se cerró la ventana para obtener una respuesta favorable de OCSP. Esta es la razón por la que las organizaciones que manejan documentos legales, financieros o regulatorios deberían agregar el LTV en el momento de la firma o poco después como una práctica estándar, en lugar de tratarlo como un paso adicional opcional. Una pequeña inversión de tiempo en la firma evita un problema mucho mayor años después, cuando se cuestiona la validez legal del documento.
Elección de una autoridad de marca de tiempo para la validación a largo plazo
Algunas herramientas de firma de PDF le permiten configurar una URL de TSA predeterminada para que cada firma incluya automáticamente una marca de tiempo sin necesidad de seleccionar la autoridad cada vez. Vale la pena configurarlo si firma documentos con regularidad. La URL de la TSA para la mayoría de los proveedores comerciales está documentada públicamente. Por ejemplo, se puede acceder al servidor público de marca de tiempo de DigiCert en timestamp.digicert.com. Casi siempre es preferible utilizar una TSA comercial conocida que dejar el campo de marca de tiempo en blanco, que es lo que sucede de forma predeterminada cuando no se configura ninguna TSA.
La autoridad de marca de tiempo que seleccione afecta directamente la confiabilidad a largo plazo de sus firmas. Las CST operadas por gobiernos, como las administradas por los estados miembros de la UE bajo eIDAS, conllevan la presunción legal de validez más fuerte. Las TSA comerciales operadas por autoridades certificadoras establecidas como DigiCert, GlobalSign o Sectigo también son ampliamente aceptadas en jurisdicciones europeas y norteamericanas. Los TSA gratuitos existen, pero se deben abordar con precaución para cualquier cosa que vaya más allá del uso personal porque su estabilidad operativa a largo plazo es menos segura.
Al evaluar una TSA, verifique si sus certificados de marca de tiempo se emiten con períodos de validez suficientes y si han publicado una declaración de práctica que se comprometa a mantener registros a largo plazo. Una TSA que cierra no invalida las marcas de tiempo que ya emitió, pero plantea preguntas durante los procedimientos legales que podrían haberse evitado si se hubiera elegido un proveedor más establecido. Para documentos que deben permanecer verificables durante décadas, considere obtener marcas de tiempo de dos TSA independientes para brindar redundancia.
Para documentos sujetos a requisitos regulatorios específicos, verifique si la regulación exige un tipo particular de TSA. eIDAS en la Unión Europea distingue entre servicios de marcas de tiempo calificados y no calificados, y las marcas de tiempo calificadas conllevan una presunción legal de precisión. La Ley ESIGN de EE. UU. no hace esta distinción, pero históricamente los tribunales han dado más peso a las marcas de tiempo de las TSA comerciales o gubernamentales establecidas. Hacer coincidir su elección de la TSA con el contexto regulatorio del documento es un pequeño paso que puede marcar una diferencia significativa si alguna vez se cuestiona la firma.
Verificación de una firma LTV años después
Al abrir un PDF firmado con LTV en un lector de PDF moderno, se muestra el estado de la firma en una cinta azul o en una barra de información. Si la firma era válida cuando se aplicó y la evidencia de LTV está intacta, el lector muestra Firma habilitada para LTV o Firma válida independientemente del estado de vencimiento actual del certificado. Esta es la confirmación visual clave de que la información LTV está haciendo su trabajo. El documento se puede abrir en una computadora que nunca se haya conectado a Internet y la firma aún se verificará porque toda la evidencia necesaria está dentro del archivo.
Si la verificación falla en un documento firmado por LTV, la causa más común es que el certificado raíz confiable ya no se encuentra en el almacén de confianza del lector. Los sistemas operativos y los lectores de PDF actualizan periódicamente su lista de certificados raíz confiables y, en ocasiones, se eliminan las CA raíz muy antiguas. Al volver a agregar el certificado raíz al almacén de confianza, si se puede obtener de una fuente confiable, se restaura la verificación completa. Esta es una buena práctica cuando se trabaja con documentos que utilizan un
Preguntas frecuentes
¿Es lo mismo LTV que una Firma Electrónica Cualificada (QES)?
No, abordan diferentes aspectos de las firmas. Un QES es una clasificación legal según eIDAS que requiere verificación de identidad del firmante y el uso de un dispositivo calificado de creación de firma. LTV es un mecanismo técnico para extender la verificabilidad de cualquier firma digital en el tiempo. Una firma puede estar habilitada tanto para QES como para LTV, que es la combinación recomendada para documentos que necesitan la más alta categoría legal en todas las jurisdicciones de la UE y deben permanecer verificables durante muchos años.
¿Agregar LTV aumenta el tamaño del archivo PDF?
Sí, normalmente entre 20 y 50 KB por firma. Los datos adicionales incluyen la respuesta de OCSP, la cadena de certificados completa y el token de marca de tiempo. Para un documento con una sola firma, el aumento es insignificante. Para documentos que requieren docenas o cientos de firmas, el aumento de tamaño acumulativo puede resultar significativo, pero sigue siendo pequeño en relación con el tamaño de un PDF típico de varias páginas.
¿Puedo agregar LTV a un PDF firmado con un certificado autofirmado?
Técnicamente sí, pero el valor práctico es limitado. LTV incorpora el estado de revocación de una CA, pero un certificado autofirmado no tiene una CA que pueda emitir respuestas OCSP. La marca de tiempo aún puede demostrar cuándo se aplicó la firma, pero la identidad del firmante permanece sin verificar. Para documentos que puedan enfrentar un escrutinio legal, utilice un certificado de una CA reconocida en lugar de uno autofirmado.
Pruebe firmar PDF
No se necesita instalación. Funciona directamente en su navegador.
