Un token sin registro es un dispositivo capaz de firmar en nombre de la empresa que nadie sabe con certeza dónde está. Dicho así suena grave, y lo es. Sin embargo, es la situación normal en muchas compañías ecuatorianas: los certificados se compraron, se repartieron y el control quedó en la memoria de dos o tres personas.
El inventario de tokens no es burocracia de sistemas. Es el respaldo que sostiene la afirmación "esta firma la puso esta persona", y esa afirmación es todo el valor del certificado. Esta guía describe cómo montar ese control sin sobrecargar a nadie.
Por qué el inventario es un asunto legal, no solo operativo
Cuando un documento firmado se cuestiona, la empresa necesita poder sostener tres cosas: que el certificado estaba vigente, que el titular era quien decía ser y que ese titular tenía el dispositivo bajo su custodia en ese momento. Las dos primeras las respalda la entidad emisora. La tercera la respalda únicamente el control interno.
Si el registro dice que el token del gerente financiero está asignado a él desde tal fecha, con acta firmada, la trazabilidad se sostiene. Si no hay registro, la defensa depende de recuerdos. Este es el argumento que suele convencer a la gerencia de invertir media jornada en armar el inventario.
Los campos que resuelven el 90% de las consultas
No hace falta un sistema especializado. Hace falta que la información exista, esté completa y tenga un dueño. Los campos mínimos:
| Campo | Ejemplo de uso |
|---|---|
| Código interno del dispositivo | Referirse al token sin ambigüedad en actas y tickets |
| Fabricante y modelo | Saber qué middleware corresponde y qué procedimiento de desbloqueo aplica |
| Titular: nombre, cédula, cargo, área, sede | Saber quién responde y a quién notificar |
| Fecha de emisión y de vencimiento del certificado | Planificar renovaciones sin cortar la operación |
| Fecha de entrega y número de acta | Evidencia formal de la custodia |
| Estado | Activo, en bodega, bloqueado, devuelto, revocado, dado de baja |
| Procesos habilitados | SERCOP, gestión documental, trámites societarios, portales sectoriales |
| Última verificación física | Base de la auditoría periódica |
Una hoja de cálculo bien mantenida con dueño asignado supera a cualquier sistema sin responsable. El paso siguiente natural es formalizar las reglas de uso, que se desarrollan en la política de uso y entrega de tokens.
Custodia física: quién guarda qué
Conviene separar dos custodias distintas y no mezclarlas nunca:
- Custodia del titular. El token asignado y en uso lo guarda su titular, idealmente bajo llave en su puesto de trabajo. La responsabilidad es personal e intransferible, igual que la del PIN.
- Custodia institucional. Los dispositivos en bodega, los devueltos y los dados de baja los guarda un área designada, en un lugar con acceso restringido y registro de entradas y salidas.
El error habitual es el estado intermedio: tokens "prestados temporalmente", en el escritorio de un asistente o dentro de un cajón compartido. Ese estado no debería existir; si un dispositivo no está asignado formalmente, va a bodega. Y si un token compartido parece necesario, lo que falta en realidad es un segundo firmante con certificado propio, como se explica en gestión de varios firmantes.
Lo que el inventario nunca podrá controlar
Hay un límite técnico que conviene tener claro para no prometer lo imposible: el contenido del token no se puede respaldar, copiar ni auditar desde afuera. La clave privada se genera dentro del chip y no sale, así que el inventario controla el objeto y su asignación, no la clave.
Esto tiene tres implicaciones directas:
- No existe una "copia de seguridad" del certificado en token. Si el dispositivo se pierde o se daña, corresponde emitir uno nuevo.
- No hay forma de comprobar remotamente que el token de una sucursal está donde dice el registro. El conteo físico sigue siendo necesario.
- El PIN es del titular y no se registra en ninguna parte. Un inventario que guarde PIN destruye la atribución de la firma.
El acta de entrega
Es el documento que convierte una entrega informal en evidencia. No necesita ser extensa; necesita ser precisa. Debe dejar constancia de:
- Identificación del dispositivo entregado y del certificado que aloja.
- Fecha y lugar de la entrega, con nombre de quien entrega y quien recibe.
- Declaración del titular de que estableció su PIN personalmente y de que no lo compartirá.
- Compromiso de reportar de inmediato pérdida, robo, daño o bloqueo.
- Compromiso de devolución al terminar la relación laboral o al cambiar de cargo.
- Referencia a la política interna vigente.
Muchas empresas ya firman estas actas con firma electrónica, lo que además deja el expediente completo en formato digital. Si tu compañía va en esa línea, el marco general está en empresa sin papel.
Auditoría periódica: dos revisiones distintas
Una auditoría de tokens tiene dos partes que se suelen confundir:
| Revisión | Qué verifica | Cómo se hace |
|---|---|---|
| Conteo físico | Que cada dispositivo esté donde dice el registro | Confirmación con el titular y verificación visual del código interno |
| Vigencia de certificados | Que ninguno esté vencido o próximo a vencer sin gestión | Contraste del registro con la verificación real del certificado |
La segunda parte no se resuelve mirando la hoja de cálculo, porque un certificado pudo revocarse antes de su fecha de vencimiento. El procedimiento de comprobación está en cómo verificar si un certificado está caducado, y la planificación de reemplazos en renovación corporativa y vigencia.
Bajas y eventos que obligan a actuar
El inventario se vuelve inútil si las bajas no se registran. Los eventos que siempre deben disparar una actualización:
- Salida del colaborador. Devolución del dispositivo contra acta y gestión de revocación del certificado si aún estaba vigente.
- Cambio de cargo. Puede cambiar el tipo de certificado o las facultades asociadas.
- Pérdida o robo. Reporte inmediato y revocación; la reposición implica un certificado nuevo, no una copia.
- Bloqueo definitivo. Tras agotar los intentos del código de desbloqueo, cuya cantidad depende del fabricante, el dispositivo queda inutilizable. Los pasos previos están en cómo desbloquear el PIN del token.
- Cambio de representante legal, un evento societario que obliga a revisar todo el esquema de firmas: ver cambio de representante legal.
Indicadores para el comité
Si la gerencia pide reportes, cuatro indicadores bastan para dar una imagen honesta del estado del parque:
- Porcentaje de dispositivos con acta de entrega vigente.
- Certificados que vencen en el próximo trimestre y su gestión asociada.
- Incidentes del período: bloqueos, pérdidas, reemplazos.
- Dispositivos asignados a personas que ya no están en la empresa. Este debería ser siempre cero; cuando no lo es, es el número más importante del reporte.
Si el parque creció más de lo razonable, quizá el problema no sea el control sino el formato. La comparación está en token vs HSM vs firma en la nube y la administración centralizada en certificados en la nube: administración y control. Consulta valores actualizados en la página de precios.
Omnifox: la coordinación que rodea al control
El grupo también desarrolla Omnifox, plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida por el equipo. Buena parte del control de un parque de certificados se ejecuta conversando: recordar una devolución pendiente, confirmar que una sucursal recibió su dispositivo, avisar un vencimiento. Tener esas conversaciones centralizadas, con historial y responsable asignado, evita que la evidencia de una gestión quede en el teléfono personal de alguien. Más información en omnifox.io.
Preguntas frecuentes
¿Debe el área de sistemas conocer el PIN de los tokens?
No. El PIN lo establece y lo custodia el titular. Si un tercero lo conoce, la firma deja de ser atribuible a una sola persona y se pierde el valor probatorio.
¿Cómo verifico que un token de otra ciudad sigue en manos de su titular?
No hay verificación remota posible del dispositivo. La práctica habitual es una confirmación periódica del titular y de su jefatura, registrada en el inventario con fecha.
¿Qué hago con los tokens de certificados ya vencidos?
Se registran como dados de baja y se resguardan o se destruyen según la política interna. Si el dispositivo está en buen estado, puede reutilizarse para alojar un certificado nuevo.
¿Hay que inventariar también las firmas en la nube y los archivos .p12?
Sí, con los mismos campos de titular y vigencia. Cambia la custodia física, no la necesidad de saber quién puede firmar en nombre de la empresa.
¿Cada cuánto conviene auditar el parque?
Depende del tamaño y de la criticidad de los procesos. Lo importante es que la periodicidad esté definida por escrito y que la auditoría deje registro, en lugar de hacerse solo cuando aparece un problema.
¿Se puede recuperar un certificado si el token se destruye?
No. Al no existir copia de la clave privada fuera del dispositivo, la única salida es emitir un certificado nuevo.
Si tu empresa necesita ordenar el parque de certificados y dejar el control documentado, Firmas.com.ec puede acompañar el proceso y proponer el formato correcto para cada perfil. Habla con un asesor corporativo.