FirmaLocal
Firmar un PDF
← Volver a las guías

¿Lo aceptará la sede? Qué formato de firma pide cada trámite

Qué acepta realmente una sede electrónica, qué es PAdES y por qué ninguna herramienta web puede sustituir a Autofirma dentro del formulario de una sede.

«¿Esto me lo aceptará la sede?» es la pregunta que más frena a la gente antes de firmar un documento, y tiene respuesta clara en cuanto se separan dos cosas que casi todo el mundo mezcla.

Los dos trámites que parecen el mismo y no lo son

Caso A — Adjuntar un PDF ya firmado

El formulario te pide subir un documento y dice algo como «adjunte el documento firmado electrónicamente», «anexo firmado» o «declaración responsable firmada». Tú firmas el PDF por tu cuenta, con la herramienta que quieras, y subes el fichero resultante.

Este es el caso mayoritario, con diferencia. Anexos, declaraciones responsables, autorizaciones, contratos, memorias, justificantes, modelos de subvención. Aquí no hay ningún requisito sobre qué programa uses: lo que se comprueba es el fichero que entregas.

Caso B — Firmar dentro de la sede

El formulario tiene un botón «Firmar» o «Firmar y enviar» en la propia página. Al pulsarlo, el navegador intenta abrir una aplicación de escritorio y la sede se queda esperando su respuesta.

Aquí no firmas un fichero tuyo: firmas los datos que la sede ha construido en ese momento, normalmente un XML o un justificante generado al vuelo. Y esa firma necesita obligatoriamente una aplicación instalada en tu equipo.

Por qué el caso B no se puede resolver desde una web

Merece la pena entender el mecanismo, porque explica por qué no existe ni puede existir un sustituto web de Autofirma para ese botón.

Cuando pulsas «Firmar» en una sede, la página invoca una URL con el esquema afirma://. Ese esquema no lo entiende el navegador: se lo pasa al sistema operativo, que consulta qué aplicación quedó registrada para él durante la instalación de Autofirma y la arranca. Autofirma firma en local y devuelve el resultado a la página a través de un pequeño servidor que levanta en localhost.

Una página web no puede hacer nada de eso. No puede registrar un manejador de protocolo en tu sistema, no puede leer los certificados del almacén de Windows ni del Llavero de macOS, y no puede acceder a la clave privada de una tarjeta criptográfica. No es una limitación de FirmaLocal: es el modelo de seguridad del navegador, y es exactamente lo que impide que cualquier web que visites pueda firmar en tu nombre.

Así que si tu trámite es del caso B, las opciones reales son tres: conseguir que Autofirma funcione —SAF_45 y SAF_08 cubren los dos fallos más habituales—, hacerlo desde otro equipo, o usar Cl@ve si la sede la admite para ese trámite.

Qué formato pide una sede en el caso A

Cuando lo que entregas es un fichero, entran en juego los formatos de firma. Son tres familias, y la elección depende de qué estás firmando:

  • PAdES — la firma va dentro del PDF. Abres el documento en Adobe Reader y ves el panel de firmas. Es el formato para PDFs, y el que pide prácticamente cualquier sede cuando te dice «adjunte el PDF firmado».
  • CAdES — la firma se guarda en un fichero aparte, normalmente .csig, o envuelve al documento. Se usa para ficheros que no son PDF.
  • XAdES — firma sobre XML. Es lo que las sedes usan internamente para sus propios justificantes; casi nunca es lo que te piden a ti.

Si te piden un PDF firmado, quieres PAdES. Si un formulario te devuelve un .csig junto al PDF y la sede esperaba el PDF firmado, has generado CAdES por error: es un fallo clásico de configuración de Autofirma.

Los niveles: B-B, B-T, B-LT, B-LTA

Dentro de PAdES hay niveles, definidos en la norma ETSI EN 319 142. De menor a mayor:

  • B-B (baseline): la firma y el certificado del firmante. Incluye la hora que marca tu equipo.
  • B-T: añade un sello de tiempo de una autoridad externa (TSA), que prueba de forma independiente cuándo se firmó.
  • B-LT y B-LTA: añaden además la información de validación —cadenas, listas de revocación, respuestas OCSP— para que la firma se pueda verificar dentro de muchos años sin depender de servidores que quizá ya no existan.

Para el trámite administrativo corriente, B-B es lo que se pide y lo que se acepta. Es el nivel que produce Autofirma con un certificado software en su configuración por defecto, y es el nivel que produce FirmaLocal. Los niveles con sello de tiempo tienen sentido en contratos de largo recorrido o cuando la fecha tiene que ser oponible frente a terceros años después.

Si una sede te exige explícitamente sello de tiempo, lo dirá en las instrucciones. Es poco frecuente, pero conviene leerlas.

Cómo saber, en dos minutos, qué te están pidiendo

  1. Busca el botón. Si hay un «Firmar» dentro del formulario, es caso B. Si solo hay un «Examinar» o «Adjuntar fichero», es caso A.
  2. Lee la frase exacta. «Adjunte el documento firmado» es caso A. «El sistema le solicitará su certificado para firmar» es caso B.
  3. Mira si hay instrucciones de formato. Si mencionan PAdES, PDF firmado o Autofirma como recomendación, es caso A y quieren PAdES.
  4. Ante la duda, prepara el PDF firmado. No hace daño: si el trámite resulta ser del caso B, tendrás el documento firmado igualmente para adjuntarlo donde haga falta.

La comprobación que zanja la discusión

Antes de presentar nada, valida el PDF firmado en VALIDe, el validador oficial de la Administración General del Estado. Sube el fichero y mira el resultado.

Si VALIDe dice que la firma es válida, identifica el formato como PAdES y muestra tu nombre y tu NIF, tienes la respuesta a «¿me lo aceptará la sede?» por escrito y de la propia Administración. Es una prueba mucho más sólida que cualquier cosa que te diga un foro.

Complementariamente, abre el PDF en Adobe Acrobat Reader y comprueba que aparece el panel de firmas arriba, con el firmante y la fecha correctos.

Qué hace FirmaLocal y qué no

Sí:

  • Firmar un PDF con tu certificado software en fichero .p12 o .pfx (FNMT, ACCV y cualquier otro emisor cualificado).
  • Producir una firma PAdES-B-B, la misma que produce Autofirma con certificado software, verificable en VALIDe y en Adobe Reader.
  • Hacerlo íntegramente en tu equipo: ni el PDF ni el certificado se suben a ningún servidor.

No:

  • Firmar dentro de una sede electrónica. El botón que lanza afirma:// necesita una aplicación de escritorio. Ninguna web puede sustituirla.
  • Firmar con DNIe o con certificado en tarjeta. La clave privada vive dentro del chip y no es exportable por diseño. Necesitas un lector y un programa de escritorio.
  • Añadir sello de tiempo cualificado (PAdES-B-T). El nivel que produce es B-B.

Si tu caso es el primero de la lista de «sí» —y estadísticamente lo es—, puedes firmar tu PDF ahora mismo, sin instalar nada y sin registrarte.

Si quieres profundizar en qué es exactamente lo que da validez a una firma, sigue por ¿Tiene validez legal un PDF firmado digitalmente?.

FirmaLocal genera firmas electrónicas avanzadas basadas en certificado cualificado (PAdES-B-B), la misma clase de firma que produce Autofirma con un certificado software. No sustituye a la firma con DNIe ni a la autenticación dentro de una sede electrónica. FirmaLocal no presta asesoramiento jurídico.