Glosario
Los términos que emplea Cachet, de PAdES y LTV al número de registro nacional incrustado en cada firma eID.
Cachet firma documentos PDF por lotes. Puede aplicar tres tipos de marca: una firma criptográfica realizada con su tarjeta eID belga (beid), una firma criptográfica realizada con su certificado personal almacenado en Azure Key Vault (azure) o una simple imagen pegada sin valor legal (image). En los dos modos criptográficos sigue la norma europea PAdES y, tras firmar, vuelve a comprobar cada archivo y le indica exactamente lo que se ha conseguido. Los términos siguientes explican el significado de esas comprobaciones y etiquetas.
- Firma electrónica
- Una forma legalmente reconocida de firmar un documento electrónicamente. A diferencia de una firma manuscrita escaneada, una firma electrónica criptográfica demuestra además QUIÉN firmó y que el archivo no ha cambiado desde entonces.
- SES / AES / QES
- Los tres niveles eIDAS, del más débil al más fuerte. La SES (simple) es solo «una marca electrónica». La AES (avanzada) está vinculada de forma única al firmante y detecta cualquier cambio posterior. La QES (cualificada) es una AES realizada con un certificado cualificado y un dispositivo seguro, y equivale legalmente a una firma manuscrita. eID = QES, Azure = AES, image = ninguna.
- eIDAS
- El reglamento de la UE que define las firmas electrónicas, los servicios de confianza y los niveles SES/AES/QES, de modo que una firma realizada en un país de la UE se reconoce en los demás.
- PAdES
- «PDF Advanced Electronic Signatures» (firmas electrónicas avanzadas para PDF): la norma ETSI (EN 319 142-1) para incrustar firmas dentro de archivos PDF. Cachet escribe firmas PAdES para que cualquier lector compatible (p. ej., Adobe) pueda verificarlas.
- CMS
- El formato contenedor de bajo nivel (sintaxis de mensajes criptográficos, Cryptographic Message Syntax) que realmente contiene los bytes de la firma, los certificados y los sellos de tiempo dentro del PDF. PAdES es un perfil específico para PDF construido sobre CMS.
- Huella (digest) / hash
- Una huella corta de longitud fija calculada a partir del documento. Basta con cambiar un solo byte para que la huella cambie por completo. La firma se realiza sobre esta huella, y por eso solo se envía a Azure la huella, nunca el archivo completo.
- Certificado
- Un documento de identidad electrónico para una clave criptográfica: vincula una clave pública a una persona o servicio y está a su vez firmado por una autoridad de certificación. El suyo demuestra que la firma procede realmente de usted.
- CA / cadena de certificados
- Una autoridad de certificación (CA) emite certificados. Verificar una firma consiste en seguir la cadena desde su certificado, a través de una o varias CA, hasta una raíz de confianza. Si toda la cadena es correcta, la firma es de confianza.
- eID / certificado de no repudio
- Una tarjeta eID belga contiene dos certificados; Cachet usa el de «no repudio», reservado a las firmas legalmente vinculantes (a diferencia del certificado de «autenticación», que solo sirve para iniciar sesión).
- RRN
- El número de registro nacional belga. Se incrusta en cada firma eID. Cualquiera que reciba un PDF firmado puede leerlo, así que distribuya los archivos firmados con cuidado.
- PKCS#11
- La interfaz de software estándar que Cachet usa para comunicarse con la tarjeta eID a través del middleware del lector de tarjetas. Permite a la aplicación usar la clave de la tarjeta sin que la clave salga nunca de la tarjeta.
- PIN
- El código secreto que desbloquea la clave de firma de su tarjeta eID. La tarjeta nunca revela la clave; solo firma cuando el PIN es correcto. En modo beid, Cachet lo pide una vez POR DOCUMENTO.
- Azure Key Vault
- Un servicio en la nube de Microsoft que guarda su certificado y su clave personales de forma que la clave no pueda exportarse. La firma se realiza dentro del almacén: solo se le envía la huella del documento y se recibe de vuelta el resultado firmado.
- Microsoft Entra ID
- El servicio de identidad e inicio de sesión de Microsoft (antes Azure Active Directory). En modo azure, usted inicia sesión una vez POR LOTE para demostrar que puede usar su clave en el almacén.
- UPN
- Nombre principal de usuario (User Principal Name): su identidad de inicio de sesión en Entra ID, normalmente con la forma name@organisation. Así es como la aplicación sabe qué cuenta del almacén es la suya.
- Sello de tiempo RFC 3161 / TSA
- Un sello fechado y fiable que demuestra que la firma existía en un momento dado. Lo emite una autoridad de sellado de tiempo (TSA) a través de la red y protege la firma incluso después de que el certificado de firma haya caducado.
- Sello de tiempo cualificado frente a gratuito
- Un sello de tiempo gratuito (el que Cachet usa por defecto, de DigiCert) es técnicamente válido y goza de amplia confianza. Un sello de tiempo cualificado procede de una TSA cualificada según eIDAS y tiene mayor peso legal. Ambos demuestran «cuándo»; solo el cualificado es «cualificado».
- LTV
- Validación a largo plazo (Long-Term Validation): se guardan dentro del PDF pruebas suficientes para que pueda seguir verificándose años después, incluso cuando los certificados hayan caducado o la CA emisora haya dejado de estar disponible.
- DSS
- El almacén de seguridad del documento (Document Security Store): la zona dentro del PDF donde se guardan las pruebas LTV (certificados y datos de revocación) para que el archivo sea autocontenido.
- OCSP
- Una comprobación en línea en tiempo real que pregunta a la CA «¿sigue siendo válido este certificado ahora mismo o ha sido revocado?». La respuesta se guarda en el DSS para la LTV.
- CRL
- Lista de revocación de certificados (Certificate Revocation List): una lista publicada de los certificados que la CA ha anulado. Una alternativa a OCSP para demostrar que un certificado seguía siendo válido cuando se usó; también se guarda para la LTV.
- Lista de confianza de la UE (LOTL)
- La lista oficial de la UE de prestadores cualificados de servicios de confianza (la Lista de listas de confianza). La confianza de la firma eID (QES) se remonta en última instancia a esta lista. La de Azure (AES) NO: se basa, en cambio, en la CA interna de su organización.
- CA interna
- La autoridad de certificación propia de su organización. En modo azure, la confianza y la LTV se anclan en esta cadena de CA interna (un archivo PEM que usted proporciona), no en la lista de confianza de la UE.
- Viñeta
- El pequeño sello visible que Cachet dibuja en la página en los modos eID y Azure: la foto del titular de la tarjeta (solo eID), «Signed by:», el nombre y la fecha. Es la cara legible de una firma criptográfica que, de otro modo, sería invisible. Su posición se elige haciendo clic en la vista previa de la página; si no hace clic, irá abajo a la derecha en la última página.
- Validación con la plantilla
- Una comprobación de seguridad — antes de firmar, cada PDF de entrada se compara con un modelo («plantilla») y debe tener el mismo número de páginas y dimensiones de página idénticas. Esto garantiza que la firma quede en el lugar correcto en todos los archivos del lote. Cuando algunos archivos tienen un número de páginas DISTINTO (p. ej., si se han añadido anexos escaneados), aparece un selector de primera/última página en el paso de validación y en la parte superior del paso de colocación: cada uno de esos archivos se firma entonces en su primera o en su última página — esa página debe seguir teniendo exactamente el tamaño de página de la plantilla, de modo que se garantiza que la posición que elija encaja en ella.
- Renovación B-LTA
- B-LTA (el nivel por defecto) añade una cadena de sellos de tiempo de archivo para que las pruebas conserven su validez durante décadas. «Renovación» significa que, cada pocos años, debe añadirse un nuevo sello de tiempo de archivo antes de que se debilite la protección del anterior.