Qué es un hash en firma electrónica y por qué es clave
Table of Contents
Qué es el hash firma electrónica y por qué es la base de toda firma con validez legal
El hash firma electrónica es la pieza técnica que sostiene la validez legal de cualquier documento firmado digitalmente. Envías un contrato firmado. Más adelante, alguien podría alegar que el contenido cambió después de la firma. Sin un mecanismo que vincule el contenido exacto del documento a esa firma, la validez del documento queda en el aire. Entender qué es un hash es entender por qué la firma electrónica funciona: es la pieza que convierte «esto parece el mismo documento» en «esto es matemáticamente el mismo documento».
Qué es un hash: la huella digital de un documento
Un hash es una cadena alfanumérica de longitud fija que se genera al aplicar un algoritmo matemático —llamado función hash— sobre un archivo o un conjunto de datos. Funciona como una huella dactilar del contenido: si cambias una sola coma del documento original, el hash resultante será completamente distinto.
Los algoritmos más utilizados en firma electrónica son SHA-256 y SHA-512, ambos de la familia SHA-2 y estandarizados en el FIPS 180-4 del NIST [1]. SHA-256 produce un hash de 256 bits (64 caracteres hexadecimales), suficiente para que sea extremadamente improbable que dos documentos distintos generen el mismo hash —lo que se conoce como resistencia a colisiones [1].
Tres propiedades hacen útil al hash en contextos legales y técnicos:
- Determinismo: el mismo archivo siempre produce el mismo hash.
- Irreversibilidad: no se puede reconstruir el documento original a partir del hash.
- Sensibilidad: cualquier modificación del archivo, por mínima que sea, genera un hash diferente.
Cuando alguien pregunta qué es un hash, la respuesta corta es: una prueba matemática de que un documento no ha sido alterado.
Cómo interviene el hash cuando firmas un documento
El proceso de firma electrónica no cifra el documento completo. Lo que ocurre es lo siguiente:
- El sistema calcula el hash del archivo.
- Ese hash se cifra con la clave privada del firmante, generando la firma digital propiamente dicha.
- El destinatario puede verificar la firma descifrando el hash con la clave pública del firmante y comparándolo con el hash que él mismo calcula del documento recibido.
Si ambos hashes coinciden, se confirma que el documento no fue modificado después de la firma y que la firma pertenece al titular de esa clave privada. Este mecanismo es el que aporta la trazabilidad completa y la presunción legal de autenticidad que exige el marco europeo de firma electrónica.
Por qué el hash no es suficiente por sí solo
El hash resuelve un problema: demostrar que un archivo no cambió. No resuelve otros dos que importan igual en un litigio o una inspección: quién firmó, con qué garantía jurídica, y cuándo exactamente ocurrió la firma.
Muchas herramientas —editores de documentos, gestores de PDF genéricos, funciones de firma básica integradas en software ofimático— permiten calcular un hash y asociarlo a una firma digital simple. El problema aparece cuando esa firma se cuestiona: si el certificado que la respalda no es cualificado y emitido por un prestador reconocido, la garantía jurídica que ofrece es limitada. Y si no hay sellado de tiempo cualificado, no hay evidencia verificable e independiente de en qué momento exacto se produjo la firma.
Dicho de otra forma: un hash sin las piezas siguientes demuestra integridad, pero no demuestra validez jurídica plena.
Los tres elementos que dan validez jurídica real a una firma
Para que un documento firmado tenga seguridad jurídica real, se necesitan tres elementos que un hash o una firma básica no cubren por sí solos:
1. Certificado cualificado emitido por un prestador cualificado de servicios de confianza (QTSP)
El art. 25.2 del Reglamento eIDAS establece que, de los tres niveles de firma electrónica que reconoce la norma —firma simple, avanzada y cualificada—, solo la firma electrónica cualificada tiene el efecto jurídico equivalente a una firma manuscrita en todos los Estados miembros de la UE [2]. Para alcanzar ese nivel, el certificado debe ser cualificado y estar emitido por un prestador incluido en la lista de confianza (Trusted List) de un Estado miembro. Además, una firma electrónica cualificada basada en certificado cualificado emitido en un Estado miembro es reconocida como tal en todos los demás Estados miembros (art. 25.3 eIDAS) [2].
SealSign actúa como prestador cualificado de servicios de confianza (QTSP): gestiona el certificado cualificado dentro del propio flujo de firma, sin que el firmante tenga que instalarlo ni gestionarlo por su cuenta.
2. Sellado de tiempo cualificado
El sellado de tiempo es un registro criptográfico que acredita que el documento existía en su forma exacta en un momento determinado. Sin sellado de tiempo, la otra parte podría alegar que la firma se realizó en una fecha distinta. El art. 41 del Reglamento eIDAS regula el efecto jurídico de los sellos de tiempo electrónicos cualificados, incluida la presunción de exactitud de la fecha y la hora que indican [2].
SealSafe, el módulo de conservación a largo plazo de SealSign, renueva automáticamente el sellado de tiempo cualificado de cada documento antes de que caduque, para que la cadena de confianza no dependa de que alguien se acuerde de hacerlo manualmente.
3. Evidencia verificable independiente del software
La firma debe poder verificarse sin depender de la aplicación con la que se creó. Un sobre de firma en formato PAdES, XAdES o CAdES contiene toda la evidencia necesaria —hash, certificado, sellado de tiempo, cadena de confianza— en un paquete verificable con herramientas estándar. XAdES está especificado en la norma ETSI EN 319 132 [3] y PAdES en la norma ETSI EN 319 142 [4].
SealSign genera automáticamente el sobre de firma en formato PAdES, XAdES o CAdES según el tipo de documento: la evidencia queda empaquetada y verificable sin depender de ninguna aplicación de SealSign para comprobarla.
La diferencia práctica: un juez o un perito puede comprobar la autenticidad del documento con cualquier validador estándar, sin depender de una aplicación ni de una licencia concreta.
Tabla comparativa: hash con firma básica vs. firma electrónica cualificada
| Característica | Hash + firma básica | Firma electrónica cualificada |
| Integridad del documento | Sí, si se verifica el hash | Sí, con evidencia empaquetada |
| Certificado requerido | Digital, puede ser autoemitido | Cualificado, prestador supervisado |
| Sellado de tiempo | No incluido por defecto | Cualificado e integrado |
| Equivalencia a firma manuscrita (art. 25.2 eIDAS) | No garantizada | Sí, en toda la UE |
| Verificación independiente | Depende del software usado | Con cualquier validador estándar |
| Reconocimiento transfronterizo UE (art. 25.3 eIDAS) | No garantizado | Sí, en todos los Estados miembros |
Preguntas frecuentes
¿Qué es un hash en el contexto de la firma electrónica?
Un hash es una cadena de caracteres generada por un algoritmo —como SHA-256— que actúa como huella digital única del documento. Garantiza que el archivo no ha sido modificado tras la firma.
¿Un hash garantiza por sí solo que una firma tiene validez legal?
No. El hash demuestra integridad —que el archivo no cambió—, pero la validez jurídica plena depende además de un certificado cualificado y de un sellado de tiempo cualificado.
¿SealSign cumple con estos tres requisitos de validez jurídica?
Sí. SealSign es un prestador cualificado de servicios de confianza (QTSP): emite el certificado cualificado dentro del propio flujo de firma, incorpora sellado de tiempo cualificado en cada documento —renovado automáticamente por SealSafe antes de su caducidad— y empaqueta la evidencia en formato PAdES, XAdES o CAdES, verificable con cualquier validador estándar.
¿Cambia el hash de un documento si solo se modifica el formato del archivo?
Sí. El hash se calcula sobre la secuencia exacta de bytes del archivo, así que convertir un documento de un formato a otro —aunque el contenido visual sea idéntico— genera un hash distinto.
¿Cómo verifico si el hash de un documento firmado sigue siendo válido?
El validador recalcula el hash del documento y lo compara con el hash cifrado en la firma. Si coinciden, el documento no ha sido alterado desde que se firmó.
¿Qué pasa si dos documentos distintos generan el mismo hash?
Es lo que se llama una colisión. Los algoritmos SHA-256 y SHA-512 están diseñados para que la probabilidad de colisión sea, en la práctica, despreciable [1].
El hash protege la integridad; la firma cualificada protege tus derechos
Saber qué es un hash ayuda a entender por qué la firma electrónica funciona. Pero un contrato no pierde su carga de la prueba por el hash: la pierde cuando falta alguna de las otras dos piezas.
La diferencia entre una firma digital que impresiona y una que se sostiene ante un juez está en tres capas: certificado cualificado, sellado de tiempo y evidencia verificable independiente del software.
¿Necesitas firmar documentos, sea cual sea su formato, con garantía legal completa? Solicita una demo de SealSign y comprueba cómo se integra en tu flujo de trabajo.
SealSign resuelve el hash firma electrónica de principio a fin: integra de forma nativa, en una sola plataforma, el certificado cualificado, el sellado de tiempo y la evidencia verificable que exige un documento con validez legal plena.
Fuentes
1. NIST, FIPS 180-4, Secure Hash Standard (SHS): https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.180-4.pdf
2. Reglamento (UE) nº 910/2014 (eIDAS), arts. 25 y 41, texto consolidado en EUR-Lex: https://eur-lex.europa.eu/eli/reg/2014/910/oj?locale=es
3. ETSI EN 319 132-1, XAdES digital signatures: https://www.etsi.org/deliver/etsi_en/319100_319199/31913201/01.03.01_60/en_31913201v010301p.pdf
4. ETSI EN 319 142-1, PAdES digital signatures: https://www.etsi.org/deliver/etsi_en/319100_319199/31914201/01.02.01_60/en_31914201v010201p.pdf