Política de uso y entrega de tokens al personal

Política de uso y entrega de tokens al personal

Equipo Firmas.com.ec · 26 de julio de 2026 · Token USB

Casi todas las empresas entregan tokens de firma. Muy pocas entregan, junto con el dispositivo, un documento que explique qué puede y qué no puede hacer el colaborador con él. El resultado es predecible: PIN compartidos "por comodidad", tokens que quedan conectados en un equipo mientras el titular almuerza y devoluciones que nunca ocurren.

Una política de uso y entrega de tokens no es un trámite de cumplimiento. Es lo que permite sostener, ante un cuestionamiento, que la firma de un documento corresponde efectivamente a la persona que aparece en él. Esta guía propone su estructura y su contenido.

Qué problema resuelve la política

La firma electrónica traslada a la empresa una responsabilidad nueva: cada certificado emitido a un colaborador es capacidad de comprometer a la compañía. Sin reglas escritas, esa capacidad se administra por costumbre.

La política responde tres preguntas concretas: bajo qué condiciones se entrega un token, qué obligaciones asume quien lo recibe y qué ocurre cuando algo sale mal. Todo lo demás es desarrollo de esas tres. El contexto general de una implementación está en cómo implementar firma electrónica en tu organización.

Estructura recomendada

Un documento breve y aplicable rinde más que un manual extenso que nadie lee. Una estructura que funciona:

  1. Alcance. A qué certificados aplica: token, archivo .p12, firma en la nube. Conviene cubrirlos todos aunque el foco sea el token.
  2. Roles. Quién autoriza la emisión, quién administra el inventario, quién entrega, quién audita.
  3. Criterios de asignación. Qué perfiles reciben token y cuáles se resuelven con otro formato.
  4. Obligaciones del titular. El corazón del documento.
  5. Procedimiento de entrega y devolución. Con los modelos de acta anexos.
  6. Incidentes. Qué hacer y a quién avisar ante pérdida, robo, daño o bloqueo.
  7. Consecuencias del incumplimiento. Enlazadas al reglamento interno de trabajo.
  8. Vigencia y revisión. Fecha de la versión y responsable de actualizarla.

Las cláusulas que no pueden faltar

Cinco obligaciones del titular sostienen toda la política. Redactadas de forma directa, sin ambigüedad:

  • El PIN es personal e intransferible. No se comparte con jefaturas, asistentes, sistemas ni proveedores. Nadie de la empresa está autorizado a solicitarlo.
  • El token no se presta. Ni siquiera de forma temporal, ni siquiera al superior jerárquico.
  • El dispositivo se desconecta cuando no se está usando. Dejarlo conectado y desbloqueado equivale a dejar la firma disponible para cualquiera que se siente en ese puesto.
  • Los incidentes se reportan de inmediato. Pérdida, robo, daño o sospecha de uso indebido, sin esperar a confirmarlos.
  • El token se devuelve. Al terminar la relación laboral, al cambiar de cargo o cuando la empresa lo requiera formalmente.

Vale la pena explicar en el propio documento por qué el préstamo está prohibido: la clave privada no sale del dispositivo, así que quien tiene el token y el PIN firma exactamente igual que el titular, y la firma resultante será atribuida a él. No es una regla burocrática, es la única manera de que la firma signifique algo.

Criterios de asignación: quién recibe token

La política debe evitar que el token se convierta en un símbolo de jerarquía que todos piden. Un criterio objetivo, basado en el proceso y no en el cargo:

SituaciónFormatoFundamento
Firma de documentos societarios y poderesTokenMáximo control, volumen bajo
Firmante que trabaja desde varias sedes o viajaFirma en la nubeNo depende de un puerto USB
Firma de alto volumen diarioNube o .p12El token vuelve lento el proceso
Sistemas que firman sin intervención humanaNunca tokenEl token exige presencia y PIN en cada operación
Colaborador con firma esporádicaNubeSin logística ni soporte de drivers

El detalle de cada caso está en cuándo conviene el token en una empresa y en la comparación entre nube, .p12 y token.

El acta de entrega y la de devolución

Dos documentos cortos, anexos a la política, que convierten una gestión informal en evidencia:

Acta de entrega: identifica el dispositivo y el certificado, deja constancia de que el titular estableció su PIN personalmente, enumera sus obligaciones y registra fecha, lugar y firmas.

Acta de devolución: registra la recepción del dispositivo, su estado, la fecha y si corresponde gestionar la revocación del certificado. Sin este documento, la salida de un colaborador deja un cabo suelto que después nadie puede cerrar.

Ambas actas alimentan el registro descrito en inventario y custodia de tokens, y son naturalmente candidatas a firmarse de forma electrónica.

El problema real: la delegación

La política se rompe siempre en el mismo punto. El gerente viaja, hay que firmar, y la salida cómoda es que alguien más use su token. Prohibirlo sin ofrecer alternativa garantiza que se haga igual, en silencio.

Por eso la política debe incluir la salida correcta, que es jurídica y no técnica: designar apoderados o firmantes autorizados con certificado propio, con sus facultades definidas. Así la firma corresponde a quien realmente decidió, y queda registro de en qué calidad actuó. El desarrollo del tema está en firma corporativa con varios firmantes y en requisitos del representante legal.

Incidentes: un procedimiento de tres pasos

Cuando algo sale mal, la política debe caber en tres líneas que el colaborador recuerde:

  1. Reportar al canal definido, el mismo día, aunque el hecho no esté confirmado.
  2. Registrar el incidente en el inventario, con fecha y descripción.
  3. Decidir: gestión de desbloqueo, reposición del dispositivo o revocación del certificado, según el caso.

Conviene aclarar en el documento que los mecanismos de desbloqueo, el nombre del código correspondiente y la cantidad de intentos permitidos dependen del fabricante del token, y que agotar esos intentos deja el dispositivo inutilizable. La guía práctica está en cómo desbloquear el PIN, y los problemas de reconocimiento del dispositivo en token no reconocido por la computadora.

Capacitación y revisión

Una política que se entrega junto con el contrato y nunca se vuelve a mencionar no cambia comportamientos. Dos prácticas que sí funcionan: una inducción corta en el momento de la entrega —diez minutos alcanzan para explicar el PIN, la desconexión y el reporte de incidentes— y una revisión anual del documento con fecha de versión visible.

Si además la empresa despliega el middleware de forma centralizada, buena parte de los tickets desaparece antes de existir: ver despliegue masivo de drivers por GPO o MDM. Consulta los valores actualizados de cada formato en la página de precios.

Omnifox: la coordinación que rodea al control

El grupo también desarrolla Omnifox, plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida por el equipo. Los reportes de incidentes, las confirmaciones de entrega y los recordatorios de devolución llegan por WhatsApp o correo, casi nunca por un formulario. Tener esas conversaciones centralizadas, con historial y responsable asignado, evita que la evidencia de una gestión quede en el teléfono personal de alguien. Más información en omnifox.io.

Preguntas frecuentes

¿La política puede obligar a devolver el token al salir de la empresa?

Sí, y debe hacerlo de forma expresa, articulada con el proceso de salida del personal y con el reglamento interno de trabajo. La obligación conviene aceptarla por escrito en el acta de entrega.

¿Qué hago si un jefe pide el PIN de un colaborador?

La política debe declarar de antemano que nadie está autorizado a solicitarlo. Esa cláusula existe justamente para que el colaborador pueda negarse sin exponerse.

¿Es válido firmar la política con firma electrónica?

Sí. Las políticas internas y sus actas anexas se pueden suscribir electrónicamente, con la ventaja de que el expediente queda completo y verificable.

¿Debe cubrir también los certificados en la nube?

Conviene que sí. Cambia la custodia física, pero las obligaciones sobre credenciales, uso personal y reporte de incidentes son equivalentes.

¿Qué pasa si un colaborador firma algo indebido con su token?

La firma será técnicamente válida y atribuible a él. Por eso la política, las actas y el inventario importan: definen el marco en el que esa conducta se evalúa.

¿Cada cuánto se revisa la política?

Al menos una vez al año, y siempre que cambien el representante legal, la estructura de firmantes o los formatos de certificado que usa la empresa.

Si necesitas ordenar la entrega de certificados a tu personal con reglas claras y el formato adecuado por perfil, conversa con un asesor de Firmas.com.ec. Cotiza tu plan corporativo.

Agencia autorizada de certificación

Obtén tu firma electrónica hoy mismo

Sin filas, sin citas y sin trámites presenciales: todo el proceso es en línea.

  • Para persona natural o empresa: emitimos la firma que necesites.
  • En menos de 30 minutos, 100% en línea desde donde estés.
  • Archivo .p12 con validez legal ante el SRI, para facturación electrónica y firmar documentos.
  • Vigencias de 1, 2, 3 y 4 años: elige según lo que necesites.
  • Acompañamiento por WhatsApp durante todo el proceso.
Solicitar mi firma electrónica

¿Dudas antes de comprar? Escríbenos al 0959643979