Auditorías: qué te piden sobre firmas

Auditorías: qué te piden sobre firmas

Equipo Firmas.com.ec · 22 de julio de 2026 · Legal y cumplimiento

El auditor no suele preguntar por la firma electrónica. Pregunta otra cosa: "¿quién autorizó este pago?", "¿dónde está el contrato firmado por ambas partes?", "¿cómo sé que este documento no se modificó después?". Todas esas preguntas terminan en el mismo lugar, y la calidad de la respuesta depende de decisiones que se tomaron meses antes, cuando nadie pensaba en auditorías.

Esta guía reúne lo que en la práctica se pide sobre firmas en revisiones internas, externas, tributarias y de clientes corporativos, y cómo dejar la carpeta armada antes de que llegue el requerimiento.

Los cuatro tipos de revisión y qué mira cada uno

No todos los auditores buscan lo mismo, y armar una sola carpeta genérica suele fallar. Conviene entender el enfoque de cada uno.

Tipo de revisiónPregunta centralFoco sobre firmas
Auditoría interna¿Se cumple el procedimiento aprobado?Que quien firmó tuviera facultad y que exista registro del acto
Auditoría externa financiera¿Los saldos están respaldados?Contratos, actas y aprobaciones que sustentan las cifras
Revisión tributaria¿Los comprobantes y anexos son consistentes?Certificado válido al momento de emitir, integridad de los archivos
Due diligence de un cliente o inversionista¿La empresa controla sus riesgos?Política escrita, inventario de certificados y trazabilidad

Pedido 1: el inventario de certificados

Es lo primero que se solicita y donde más empresas quedan expuestas, porque el inventario simplemente no existe: los certificados se fueron emitiendo por pedidos sueltos y nadie llevó la cuenta. Un inventario aceptable incluye, por cada certificado, el titular, el cargo, el formato (.p12, token o nube), el propósito para el que se emitió, la fecha de emisión, la de caducidad y el estado actual.

El punto crítico no es tenerlo, sino que coincida con la realidad. Si el listado muestra cinco certificados y en el área operativa se usan siete, la observación se agrava, porque revela que el control no está funcionando. Para dimensionar cuántos necesita realmente tu operación, ayuda este análisis por cantidad de firmantes.

Pedido 2: quién estaba facultado para firmar

Tener el certificado no equivale a estar facultado. Son planos distintos: uno es técnico, el otro es societario y contractual. La evidencia esperada suele ser el nombramiento vigente del representante legal, las actas o resoluciones que designan firmantes, los poderes otorgados y la matriz interna que define qué tipo de documento puede firmar cada cargo y hasta qué límite.

El desorden más frecuente aparece tras un cambio de administración, cuando el certificado antiguo sigue operativo. El procedimiento correcto está descrito en qué hacer con la firma electrónica al cambiar de representante legal, y el reparto de facultades en la gestión corporativa con varios firmantes.

Pedido 3: trazabilidad documento por documento

La pregunta se formula distinto según el auditor, pero busca lo mismo: reconstruir el acto. Para un documento tomado al azar del período revisado deberías poder mostrar quién lo firmó, con qué certificado, en qué fecha y hora, si el certificado estaba vigente en ese momento y si el archivo se mantuvo íntegro desde entonces.

Esto se resuelve bien si la firma se ejecuta dentro de una plataforma que deja bitácora, y se resuelve mal si cada persona firma en su computador y guarda el archivo donde puede. La verificación técnica de vigencia está explicada en cómo verificar si un certificado estaba caducado.

Pedido 4: segregación de funciones

En revisiones con enfoque de control interno se observa si la misma persona puede originar, aprobar y ejecutar una operación. Cuando un solo certificado firma la orden de compra, la aprobación del pago y la conciliación posterior, hay observación, aunque técnicamente todo esté bien firmado.

  • Define firmantes distintos por etapa del proceso, no por conveniencia de agenda.
  • Documenta los reemplazos por ausencia con designación formal, no con préstamo del token.
  • Registra los límites por monto o por tipo de acto en un documento aprobado.
  • Revisa periódicamente que la matriz siga coincidiendo con la estructura real de la empresa.

El riesgo de resolver las ausencias prestando el certificado está desarrollado en la responsabilidad del representante legal al delegar la firma.

La revisión tributaria y los comprobantes

Cuando la revisión toca el frente tributario, la firma electrónica aparece por el lado de la emisión de comprobantes y de los anexos. Lo que se observa es que el certificado usado para firmar los documentos electrónicos estuviera vigente en la fecha de emisión, que corresponda a la compañía o a quien la representa y que los archivos conservados coincidan con lo declarado. La preparación de anexos está cubierta en firma electrónica para el ATS y anexos del SRI.

Si el mismo proceso toca la emisión de comprobantes electrónicos, el grupo también ofrece Azur, un sistema de facturación electrónica autorizado por el SRI que usa el mismo certificado de la compañía. Puedes conocerlo en azur.com.ec/registro.

Los hallazgos que más se repiten

  1. Certificado compartido entre varias personas del mismo departamento.
  2. Ausencia de política escrita sobre uso, custodia y devolución.
  3. Certificados activos de personas desvinculadas, sin revocación ni registro.
  4. Sin bitácora consultable: la trazabilidad depende de la memoria de alguien.
  5. Claves guardadas junto al archivo .p12, en la misma carpeta compartida.
  6. Documentos firmados por quien no tenía facultad acreditada para ese acto.
  7. Vencimientos descubiertos tarde, con trámites detenidos como consecuencia.

Casi todos se corrigen con procedimiento y no con presupuesto. El más costoso de arreglar tarde es el primero, porque obliga a revisar hacia atrás todo lo firmado con ese certificado.

Cómo dejar la carpeta lista antes del requerimiento

  • Mantén el inventario de certificados actualizado en un solo archivo con responsable nombrado.
  • Guarda los documentos firmados en un repositorio único, no en escritorios personales.
  • Exporta las bitácoras al cierre de cada período, para no depender de plazos de retención del proveedor.
  • Archiva junto a cada certificado el respaldo de la facultad de su titular.
  • Documenta cada incidente, aunque se haya resuelto sin consecuencias.
  • Ordena el criterio jurídico antes que el técnico, con el checklist legal previo a digitalizar y, si aplica un sistema de gestión, con los controles relevantes de ISO 27001.

Emisión, formatos y cotización corporativa

Ordenar este frente casi siempre implica emitir o renovar certificados para los firmantes que hoy no los tienen. En Firmas.com.ec el trámite es 100% en línea y la emisión demora aproximadamente 30 minutos, en formato de archivo .p12, token USB o firma en la nube. Para equipos con varios firmantes, la firma en la nube simplifica altas, bajas y control de uso, porque el certificado no circula como archivo. Para valores por cantidad de certificados, revisa la página de precios o solicita una cotización corporativa.

Coordinación del proceso, no solo el archivo firmado

El grupo también desarrolla Omnifox, una plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida. En procesos de cumplimiento sirve para algo concreto: los pedidos de documentación, las aclaraciones y los recordatorios dejan de vivir en el celular de una persona y quedan asignados, con historial y con responsable visible. Más información en omnifox.io.

Preguntas frecuentes

¿Qué es lo primero que pide un auditor sobre firmas?

Casi siempre el inventario de certificados activos con su titular y vigencia, y enseguida la evidencia de que quien firmó tenía facultad para hacerlo.

¿Un documento firmado con certificado vencido pierde validez?

Lo relevante es la vigencia al momento de firmar. Si el certificado estaba vigente entonces, el hecho de que hoy esté caducado no invalida por sí mismo lo firmado, pero conviene conservar la evidencia de esa vigencia y consultar el caso concreto con tu asesoría legal.

¿Sirve como evidencia una carpeta de PDF firmados?

Sirve como punto de partida, pero es débil. Sin bitácora ni inventario resulta difícil demostrar quién firmó, con qué certificado y bajo qué autorización.

¿Cuánto tiempo debo conservar los documentos firmados?

El plazo depende del tipo de documento y de la normativa aplicable a tu actividad. No conviene adoptar un plazo único copiado de un modelo: defínelo con tu asesoría legal y déjalo escrito en la política interna.

¿La auditoría puede exigir que cambiemos de formato de certificado?

No suele exigir un formato específico. Lo que observa es si el control de acceso, la custodia y la trazabilidad son suficientes. La firma en la nube facilita demostrarlo, aunque no es la única forma.

Si quieres llegar a la próxima revisión con inventario, formatos y trazabilidad en orden, conversa con un asesor corporativo de Firmas.com.ec. Solicita tu cotización corporativa.

Agencia autorizada de certificación

Obtén tu firma electrónica hoy mismo

Sin filas, sin citas y sin trámites presenciales: todo el proceso es en línea.

  • Para persona natural o empresa: emitimos la firma que necesites.
  • En menos de 30 minutos, 100% en línea desde donde estés.
  • Archivo .p12 con validez legal ante el SRI, para facturación electrónica y firmar documentos.
  • Vigencias de 1, 2, 3 y 4 años: elige según lo que necesites.
  • Acompañamiento por WhatsApp durante todo el proceso.
Solicitar mi firma electrónica

¿Dudas antes de comprar? Escríbenos al 0959643979