Cuando una empresa ecuatoriana entra en un proceso de certificación ISO/IEC 27001 —o cuando un cliente corporativo le pide evidencia de que gestiona en serio la seguridad de la información— la firma electrónica aparece más rápido de lo que la mayoría espera. No porque la norma hable de firma electrónica ecuatoriana, sino porque el certificado digital es material criptográfico, tiene un titular, se guarda en algún lado, se usa a diario y caduca. Eso lo coloca de lleno dentro del sistema de gestión.
Este artículo ordena qué controles del estándar tocan la firma, qué evidencia suele pedirse en la revisión y cómo preparar el proceso sin frenar la operación diaria. No sustituye la asesoría de tu auditor ni de tu área legal: es un mapa para llegar a esa conversación con el trabajo adelantado.
Por qué la firma electrónica entra en el alcance del SGSI
Un sistema de gestión de seguridad de la información se construye sobre activos, riesgos y controles. El certificado de firma electrónica califica en las tres categorías al mismo tiempo:
- Es un activo de información. Tiene dueño, tiene clasificación y su pérdida o copia genera impacto directo.
- Es un mecanismo de control. Aporta integridad del documento y atribución del acto a una persona identificada, que es exactamente lo que otros controles buscan lograr.
- Es una fuente de riesgo. Un archivo .p12 con la clave anotada en un correo es un hallazgo esperando a ocurrir.
Por eso, cuando el alcance del sistema incluye procesos de contratación, recursos humanos, finanzas o atención regulada, la firma queda dentro casi por definición. Si todavía no tienes ordenado el despliegue general, conviene revisar primero cómo implementar la firma electrónica en tu organización y luego alinear ese proceso con el sistema de gestión.
Los grupos de control donde aparece la firma
La versión vigente del estándar organiza los controles del anexo en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La numeración cambia entre versiones, así que conviene hablar por nombre y no por código. Estos son los que en la práctica se cruzan con la firma electrónica:
- Políticas y responsabilidades. Debe existir una política escrita que diga quién puede tener certificado, para qué, y qué está prohibido.
- Inventario y propiedad de activos. Cada certificado necesita un responsable nombrado, no un área difusa.
- Uso aceptable y devolución de activos. Qué pasa con el token cuando la persona sale de la empresa o cambia de cargo.
- Control de acceso y gestión de identidades. Quién puede autorizar una firma y con qué segundo factor.
- Uso de criptografía y gestión de claves. El control más citado en este tema: cómo se generan, custodian, respaldan, rotan y destruyen las claves.
- Registro de eventos y monitoreo. Bitácoras que permitan reconstruir quién firmó qué y cuándo.
- Gestión de incidentes. Procedimiento de reporte y revocación ante pérdida o sospecha de uso indebido.
- Relación con proveedores. La entidad emisora del certificado y el proveedor de la plataforma de firma son terceros que deben estar evaluados.
Gestión de claves: donde se concentran los hallazgos
La mayoría de observaciones no aparece por falta de tecnología, sino por falta de procedimiento escrito. La pregunta del auditor rara vez es "¿tienen firma electrónica?"; casi siempre es "muéstrenme el procedimiento y la evidencia de que se cumple".
| Aspecto | Lo que se espera documentado | Hallazgo típico |
|---|---|---|
| Generación y entrega | Quién solicita, quién aprueba y cómo se entrega el certificado al titular | Certificados emitidos por pedido informal, sin registro de aprobación |
| Custodia | Dónde reside la clave privada y con qué protección | Archivos .p12 en carpetas compartidas o en el correo del titular |
| Acceso | Quién puede usar cada certificado y con qué autenticación | Clave conocida por varias personas del área |
| Vigencia | Control de fechas de caducidad y proceso de renovación | Certificado vencido descubierto el día que hay que firmar |
| Revocación | Procedimiento y responsable ante pérdida o desvinculación | No existe; se resuelve improvisando |
| Registro de uso | Bitácora consultable de firmas realizadas | Sin trazabilidad: nadie puede reconstruir quién firmó |
El control de vigencia es el que más se subestima. Un tablero simple con titular, tipo de certificado y fecha de caducidad resuelve buena parte del problema; el detalle operativo está en la renovación corporativa y el control de vigencia.
Formato del certificado y postura de seguridad
La decisión de formato deja de ser un tema de comodidad cuando existe un sistema de gestión detrás. Cada opción tiene un perfil distinto de riesgo y de evidencia disponible.
| Formato | Fortaleza frente al SGSI | Punto débil a controlar |
|---|---|---|
| Archivo .p12 | Simple de desplegar y de usar en herramientas locales | Es copiable: sin política estricta se replica en equipos y respaldos |
| Token USB | La clave no sale del dispositivo | Depende de custodia física, drivers y de que el token no quede prestado |
| Firma en la nube | Registro central de uso, altas y bajas inmediatas, sin copias locales | Exige control fuerte de identidades y segundo factor |
Para equipos medianos y grandes, la firma en la nube suele ser la que menos observaciones genera, porque entrega bitácora y control de acceso sin trabajo adicional. La comparación completa está en firma en la nube frente a archivo .p12 y token, y la operación diaria en administración y control de certificados en la nube. Cuando el volumen o la criticidad lo justifican, algunas organizaciones evalúan además esquemas con HSM.
Qué evidencia conviene tener lista
- Política de uso de firma electrónica aprobada, con fecha y responsable.
- Inventario de certificados con titular, formato, propósito y vigencia.
- Registro de solicitudes y aprobaciones de emisión.
- Matriz de quién puede firmar qué tipo de documento.
- Bitácoras de uso exportables del período auditado.
- Procedimiento de incidentes con al menos un caso registrado, si ocurrió.
- Evaluación del proveedor de certificación y de la plataforma de firma.
- Constancia de la capacitación al personal que firma.
Esa misma carpeta sirve para otras revisiones. Lo que suelen pedir los distintos tipos de auditor está detallado en qué te piden las auditorías sobre firmas.
El marco legal ecuatoriano y la norma internacional no son lo mismo
Conviene separar dos planos que se mezclan en las reuniones. La validez jurídica de la firma en Ecuador proviene del marco de la Ley de Comercio Electrónico, Firmas Electrónicas y Mensajes de Datos y su reglamento, y se apoya en que el certificado sea emitido por una Entidad de Certificación de Información acreditada, bajo el control de ARCOTEL. La certificación ISO/IEC 27001, en cambio, acredita que gestionas la seguridad de la información con un sistema; no otorga validez legal por sí sola ni la reemplaza.
El tratamiento de datos personales que acompaña al proceso —cédulas, correos, documentos de respaldo— se rige además por la normativa ecuatoriana de protección de datos personales. Cómo se articulan ambos planos en tu caso concreto es una consulta que corresponde a tu asesoría legal y a tu oficial de protección de datos. Para el fundamento general de la validez, sirve de base la validez legal de los contratos digitales.
Cómo alinear el proceso sin frenar la operación
El error habitual es escribir una política ambiciosa que nadie puede cumplir y que termina generando más hallazgos que la ausencia de política. Un camino realista:
- Levanta el mapa real. Qué se firma hoy, quién lo firma y con qué certificado, sin juzgar todavía.
- Cierra lo urgente. Certificados compartidos y claves en archivos de texto se corrigen antes que cualquier otra cosa.
- Escribe la política sobre lo que ya haces, con las correcciones aplicadas, y no sobre un proceso ideal.
- Instrumenta el control. Bitácora, tablero de vigencias y flujo de aprobación, de preferencia dentro de la misma plataforma de firma.
- Revisa por muestreo con periodicidad definida por el propio sistema de gestión.
Antes de rediseñar flujos completos, ayuda pasar la lista de verificación legal previa a digitalizar los procesos de firma, porque varias decisiones de seguridad dependen de definiciones jurídicas que conviene tomar primero.
Emisión, formatos y cotización corporativa
Ordenar este frente casi siempre implica emitir o renovar certificados para los firmantes que hoy no los tienen. En Firmas.com.ec el trámite es 100% en línea y la emisión demora aproximadamente 30 minutos, en formato de archivo .p12, token USB o firma en la nube. Para equipos con varios firmantes, la firma en la nube simplifica altas, bajas y control de uso, porque el certificado no circula como archivo. Para valores por cantidad de certificados, revisa la página de precios o solicita una cotización corporativa.
Coordinación del proceso, no solo el archivo firmado
El grupo también desarrolla Omnifox, una plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida. En procesos de cumplimiento sirve para algo concreto: los pedidos de documentación, las aclaraciones y los recordatorios dejan de vivir en el celular de una persona y quedan asignados, con historial y con responsable visible. Más información en omnifox.io.
Preguntas frecuentes
¿ISO 27001 exige usar firma electrónica?
No la exige de forma nominal. Lo que exige es gestionar riesgos y aplicar controles adecuados; cuando la organización usa firma electrónica, esta queda sujeta a los controles de criptografía, gestión de claves, accesos y registro de eventos.
¿La certificación ISO 27001 le da validez legal a mis documentos firmados?
No. La validez proviene del marco legal ecuatoriano y de que el certificado haya sido emitido por una entidad de certificación acreditada. La norma internacional acredita gestión de seguridad, que es un plano distinto y complementario.
¿Puedo usar un solo certificado para toda el área?
No es recomendable y suele generar hallazgo. El certificado es personal e intransferible, y compartirlo elimina la atribución individual, que es justamente lo que el control busca preservar.
¿Qué formato conviene si estamos en proceso de certificación?
Depende del volumen y de la dispersión del equipo, pero la firma en la nube facilita evidenciar control de acceso, altas, bajas y bitácora de uso sin desarrollos adicionales.
¿Cuánto tiempo debo conservar las bitácoras de firma?
El plazo lo define la propia organización en su política, considerando la normativa aplicable a cada tipo de documento y las obligaciones contractuales. Esa definición debe tomarse con tu asesoría legal, no copiarse de un modelo genérico.
Si tu empresa está preparando una certificación o respondiendo a un cliente que exige controles, un asesor corporativo de Firmas.com.ec puede ayudarte a ordenar certificados, formatos y trazabilidad. Solicita tu cotización corporativa.