Tokens para varios firmantes: cómo administrarlos

Tokens para varios firmantes: cómo administrarlos

Equipo Firmas.com.ec · 26 de julio de 2026 · Token USB

Un token es fácil de administrar. Veinte tokens repartidos entre gerencias, contabilidad, planta y sucursales son un proyecto de gestión de activos con implicaciones legales. La diferencia no es de escala: es que a partir de cierto número, nadie recuerda de memoria quién tiene qué, y ahí empieza el problema.

Esta guía describe cómo administrar un parque de tokens en una empresa ecuatoriana: el principio que no se negocia, el registro mínimo, el ciclo de vida completo y los incidentes que concentran casi todo el soporte.

El principio que no se negocia: un token, un firmante

Cada certificado se emite a nombre de una persona natural identificada, incluso cuando actúa en representación de una compañía. La firma que produce ese token es la firma de esa persona. Prestarlo, dejarlo conectado para que "el equipo firme" o compartir el PIN destruye lo único que hace valiosa a la firma: la certeza de quién firmó.

Esto tiene una consecuencia práctica incómoda. Si el gerente está de viaje y hay que firmar, la salida correcta no es que su asistente use su token, sino que exista un apoderado con su propio certificado. El detalle jurídico y operativo de esa distinción está en gestión de varios firmantes y en los requisitos del representante legal.

El registro mínimo que hace falta

No se necesita un sistema sofisticado; se necesita que la información exista y esté actualizada. Los campos que en la práctica resuelven el 90% de las consultas:

CampoPara qué sirve
Identificador interno del dispositivoHablar del token sin ambigüedad en actas y tickets
Titular: nombre, cédula, cargo, áreaSaber quién responde por él
Fecha de emisión y fecha de vencimientoPlanificar renovaciones sin cortar operaciones
Fecha de entrega y número de actaEvidencia de la custodia asignada
Modelo y fabricanteSaber qué middleware corresponde a cada equipo
EstadoActivo, en bodega, bloqueado, dado de baja, revocado
Ubicación habitualSede, piso, custodio físico

Con una hoja de cálculo bien mantenida alcanza para empezar. Lo que no alcanza es la memoria del jefe de sistemas. El desarrollo completo del tema está en inventario y custodia de tokens.

Ciclo de vida: las cinco etapas

Administrar tokens es administrar transiciones. Cada una necesita un responsable y un registro.

  1. Solicitud. Nace de una necesidad concreta del proceso, no de una petición suelta. Alguien del área define para qué se firmará y con qué frecuencia.
  2. Emisión. El titular valida su identidad; el trámite es 100% en línea y la emisión toma aproximadamente 30 minutos.
  3. Entrega. Con acta firmada, PIN establecido por el propio titular y una explicación breve de sus obligaciones. Los criterios están en la política de uso y entrega.
  4. Operación. Uso diario, soporte, cambios de equipo y viajes.
  5. Baja. Por vencimiento, por salida del colaborador, por pérdida o por cambio de cargo. Es la etapa que más se descuida y la que más riesgo genera.

Los cuatro incidentes que concentran el soporte

En cualquier empresa con varios tokens, los tickets se repiten:

  • "El computador no reconoce el token." Casi siempre es middleware ausente, desactualizado o de arquitectura equivocada, o un puerto USB con problemas. La ruta de diagnóstico está en token no reconocido por la computadora.
  • "Se me bloqueó el PIN." Ocurre tras varios intentos fallidos; la cantidad exacta y el mecanismo de desbloqueo dependen del fabricante. Ver cómo desbloquear el PIN.
  • "No puedo firmar aunque el token está conectado." Suele ser el aplicativo de firma o su entorno de ejecución, no el dispositivo. Empieza por FirmaEC que no abre en Windows.
  • "Me cambiaron de computador." Cada equipo nuevo necesita middleware. Se resuelve mucho mejor con despliegue centralizado que atendiendo caso por caso: revisa despliegue masivo de drivers por GPO o MDM.

Ausencias, viajes y continuidad

El token vive con su titular. Eso significa que cuando el titular no está, esa firma no está disponible, y ninguna gestión con el proveedor cambia ese hecho. Las salidas viables son tres, y conviene decidirlas antes de que ocurra la urgencia:

  • Segundo firmante con certificado propio. La solución más limpia. Un apoderado o un gerente con facultades firma en lugar del titular ausente, con su propia identidad.
  • Certificado en la nube para perfiles móviles. Quien viaja mucho gana más con un formato que no depende de un puerto USB. La lógica está en firmar desde cualquier dispositivo con la nube.
  • Reprogramar la firma. Legítima cuando el documento lo permite, y desastrosa cuando hay un plazo de por medio.

Qué formato asignar a cada perfil

Administrar mejor a veces significa administrar menos dispositivos. Antes de comprar más tokens vale la pena revisar si todos los perfiles realmente los necesitan:

PerfilFormatoCarga administrativa
Representante legalTokenAlta, pero justificada por criticidad
Gerentes que viajanNubeBaja
Contabilidad, volumen diarioNube o .p12Media
Jefaturas de sucursalNubeBaja, sin logística de envío
Sistemas automatizadosNunca tokenNo aplica

La comparación técnica completa está en token vs HSM vs firma en la nube.

Renovaciones: el calendario que evita paradas

Los certificados vencen y no avisan por sí solos el día de la operación crítica. Dos prácticas resuelven casi todo:

  1. Alertas escalonadas en el registro, con avisos anticipados al titular y a su jefatura, no un solo recordatorio el día del vencimiento.
  2. Renovar por olas y no todo el mismo día. Concentrar veinte renovaciones en una fecha satura al área administrativa y a la mesa de ayuda.

El procedimiento y los puntos de control están en renovación corporativa y vigencia. Y si hay dudas sobre el estado real de un certificado, el chequeo se explica en cómo verificar un certificado caducado.

Bajas: la etapa que nadie documenta

Cuando un colaborador sale de la empresa, su token debe devolverse y registrarse la devolución. Si el certificado sigue vigente y la persona ya no representa a la compañía, corresponde gestionar la revocación con la entidad emisora. Un token entregado y nunca devuelto es un riesgo abierto: la firma que produzca seguirá siendo válida técnicamente y la empresa tendrá que explicar por qué esa persona todavía la tenía.

Lo mismo aplica al cambio de representante legal, un evento que obliga a revisar certificados y facultades: el detalle está en cambio de representante legal.

Omnifox: la coordinación alrededor de los trámites

El grupo también desarrolla Omnifox, plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida por el equipo. En la administración de firmas, buena parte de la coordinación —avisar al titular que su certificado vence, confirmar una entrega, atender una consulta de una sucursal— ocurre por mensajería. Centralizarla deja historial y responsable de cada gestión. Más información en omnifox.io.

Preguntas frecuentes

¿Pueden dos personas usar el mismo token?

Técnicamente el dispositivo funcionaría para quien tenga el PIN, pero hacerlo desvirtúa la firma: todo lo firmado quedaría atribuido al titular. Corresponde que cada firmante tenga su propio certificado.

¿Puedo tener un token de respaldo del mismo certificado?

No. La clave privada no sale del dispositivo, así que no existe forma de duplicar un certificado en un segundo token. La redundancia real se consigue con un segundo firmante habilitado.

¿Quién debe custodiar los tokens de la empresa?

Cada titular custodia el suyo; el área que administre el registro custodia los dispositivos en bodega y los devueltos. Mezclar ambas cosas es lo que hace que después nadie sepa dónde está un token.

¿Qué hago si un colaborador se va con el token?

Se registra el incidente y se gestiona la revocación del certificado con la entidad emisora. La devolución debe estar prevista en el proceso de salida del personal para que no dependa de la buena voluntad de nadie.

¿Conviene comprar todos los tokens del mismo modelo?

Sí, para simplificar el middleware y el soporte. Los criterios de selección están desarrollados en el artículo sobre cómo elegir el modelo de token correcto.

¿Cuántos tokens necesita realmente una empresa?

Tantos como firmantes con responsabilidad de firma presencial, no tantos como empleados. Los procesos de volumen y los automatizados se resuelven con otros formatos.

Si administrar tokens dispersos se volvió una carga para tu equipo, Firmas.com.ec puede ayudarte a ordenar el parque y a asignar el formato correcto a cada perfil. Habla con un asesor corporativo.

Agencia autorizada de certificación

Obtén tu firma electrónica hoy mismo

Sin filas, sin citas y sin trámites presenciales: todo el proceso es en línea.

  • Para persona natural o empresa: emitimos la firma que necesites.
  • En menos de 30 minutos, 100% en línea desde donde estés.
  • Archivo .p12 con validez legal ante el SRI, para facturación electrónica y firmar documentos.
  • Vigencias de 1, 2, 3 y 4 años: elige según lo que necesites.
  • Acompañamiento por WhatsApp durante todo el proceso.
Solicitar mi firma electrónica

¿Dudas antes de comprar? Escríbenos al 0959643979