Criptografía asimétrica y certificados X.509 en la e.firma (FIEL): infraestructura PKI y presunción de autoría en el Código de Comercio
Thu, Mar 23, 2023En el derecho mercantil mexicano, la firma electrónica avanzada —comúnmente conocida por su implementación en la e.firma (anteriormente FIEL) emitida por el Servicio de Administración Tributaria (SAT) y los Prestadores de Servicios de Certificación (PSC)— posee el mismo valor probatorio y produce exactamente los mismos efectos jurídicos que la firma autógrafa tradicional (Art. 89 del Código de Comercio).
Sin embargo, detrás del archivo .cer y la llave privada .key existe una rigurosa arquitectura matemática y computacional fundamentada en la Infraestructura de Clave Pública (Public Key Infrastructure o PKI) y en el estándar internacional ITU-T X.509 v3. A continuación se analizan los fundamentos matemáticos de la criptografía asimétrica, la estructura interna de los certificados digitales y las presunciones jurídicas que el Código de Comercio atribuye a este proceso técnico.
Nota aclaratoria: El presente documento expone conceptos de ciencias de la computación, criptografía aplicada y preceptos vigentes en el Código de Comercio de México. Su carácter es estrictamente informativo, técnico y documental; no constituye asesoría ni representación legal individualizada.
1. Fundamentos de la criptografía asimétrica en la e.firma
A diferencia de los esquemas simétricos tradicionales (donde una misma clave secreta cifra y descifra los datos), la firma electrónica avanzada se apoya en la criptografía asimétrica o de par de llaves:
┌──────────────────────────────────────────┐
│ MENSAJE ORIGINAL │
│ (Contrato, Pagaré, CFDI) │
└────────────────────┬─────────────────────┘
│
Función Hash SHA-256
▼
┌──────────────────────────────────────────┐
│ RESUMEN DIGITAL (Digest) │
│ (256 bits invariables) │
└────────────────────┬─────────────────────┘
│
Cifrado con LLAVE PRIVADA (.key)
▼
┌──────────────────────────────────────────┐
│ FIRMA ELECTRÓNICA AVANZADA │
│ (Secuencia Criptográfica) │
└──────────────────────────────────────────┘
- La Llave Privada (
.key):- Generada localmente por el usuario mediante un algoritmo asimétrico (habitualmente RSA con longitud mínima de 2048 bits conforme a las especificaciones del SAT y la Secretaría de Economía).
- Se almacena en un archivo protegido mediante una contraseña robusta cifrada bajo el estándar PKCS#8 o PKCS#5. Permanece bajo el control exclusivo del titular y nunca debe ser transmitida a través de la red ni compartida con terceros.
- La Llave Pública (incorporada en el certificado
.cer):- Se calcula matemáticamente a partir de la llave privada (apoyándose en la dificultad de factorizar números primos de gran tamaño).
- Es de acceso público y permite a cualquier tercero receptor o tribunal verificar la autenticidad de la firma sin comprometer la llave privada del emisor.
- El algoritmo de dispersión (Hash SHA-256):
- El proceso de firma no encripta el documento completo, sino una huella digital matemática de longitud fija (256 bits) generada mediante el algoritmo seguro SHA-2 (FIPS 180-4). Si un solo bit del documento firmado se modifica con posterioridad a la firma, el hash resultante diferirá de inmediato, invalidando la comprobación criptográfica.
2. Estructura técnica del Certificado Digital X.509 v3 (RFC 5280)
El archivo .cer no es una simple imagen de una rúbrica; es un documento binario estructurado bajo la sintaxis ASN.1 y codificado en formato DER o PEM, conforme al estándar IETF RFC 5280:
- Campos obligatorios del certificado:
Version: Determina la versión del estándar (v3 en la e.firma mexicana).Serial Number: Identificador único y no repetible asignado por la Autoridad Certificadora (SAT o PSC).Signature Algorithm: Algoritmo criptográfico utilizado para firmar el certificado (típicamentesha256WithRSAEncryption).Issuer: Identidad formal de la Autoridad Certificadora (ej. Servicio de Administración Tributaria o el PSC correspondiente).Validity: Intervalo temporal exacto de vigencia (fecha de inicio y fecha de expiración, habitualmente de 4 años en personas físicas/morales).Subject: Datos de identidad del titular (Nombre, Razón Social, RFC y CURP embebidos en atributos estandarizados).Subject Public Key Info: El algoritmo y el valor numérico exacto de la clave pública RSA del titular.Key Usage: Restricción funcional que habilita explícitamente el certificado paradigitalSignature(firma digital) ynonRepudiation(no repudio legal).
3. Presunciones jurídicas y efectos procesales en el Código de Comercio
El Título Segundo del Libro Segundo del Código de Comercio establece el régimen probatorio de la Firma Electrónica Avanzada:
Los cuatro requisitos indispensables (Art. 97 Código de Comercio)
Para que una firma sea legalmente considerada como Firma Electrónica Avanzada debe satisfacer cuatro condiciones técnicas objetivas:
- Control exclusivo: Los datos de creación de la firma (la llave privada) corresponden exclusivamente al firmante.
- Disponibilidad personal: Los datos de creación de la firma estaban, en el momento de la firma, bajo el control exclusivo del firmante.
- Detección de alteración de la firma: Es posible detectar cualquier alteración de la firma electrónica producida después del momento de la firma.
- Detección de alteración del mensaje: Es posible detectar cualquier alteración producida a la integridad del mensaje de datos después de la firma.
Las presunciones legales Iuris Tantum (Art. 98 y 100)
Al acreditarse técnicamente el cumplimiento de los estándares X.509 y SHA-256 mediante un certificado digital válido y no revocado al momento del acto:
- Presunción de Autoría: La ley presume de pleno derecho que el mensaje de datos proviene de la persona física o moral identificada en el certificado X.509.
- Presunción de Integridad: Se presume que el documento electrónico no ha sufrido modificación ni adulteración alguna desde que fue generado el hash criptográfico.
- Inversión de la carga de la prueba: Quien alegue la falsedad o desconocimiento de un documento firmado con su e.firma está obligado a demostrar judicialmente que la llave privada le fue sustraída por un tercero mediante vulneración demostrada o que el certificado había sido formalmente revocado ante la Autoridad Certificadora antes de la suscripción del acto controvertido.
4. Matriz comparativa: Componentes de la e.firma y su rol técnico-jurídico
| Componente del sistema | Formato de archivo / Estándar | Función técnica en el software | Efecto jurídico probatorio |
|---|---|---|---|
| Llave Privada | .key (PKCS#8 cifrado) |
Cifra el hash del documento para generar la firma digital. | Acredita la voluntad personal y control exclusivo (Art. 97 Fracc. I y II). |
| Certificado Digital | .cer (ITU-T X.509 v3 / DER) |
Publica la llave pública y vincula la identidad civil del firmante. | Acredita la personalidad jurídica y legitima la presunción de autoría. |
| Algoritmo Hash | SHA-256 (NIST FIPS 180-4) | Reduce el archivo a un digest unívoco de 64 caracteres hex. | Garantiza la presunción de integridad e inalterabilidad del texto firmado. |
| Sello Digital resultante | PKCS#7 / CMS (RFC 5652) | Paquete estructurado que contiene firma, certificado y metadatos. | Equivale plenamente a la firma autógrafa manuscrita en juicio (Art. 89). |
5. Fuentes normativas y técnicas oficiales
- Código de Comercio de México: Libro Segundo, Título Segundo (Del Comercio Electrónico), Artículos 89 al 114.
- Ley de Firma Electrónica Avanzada (LFEA): Disposiciones generales sobre certificados digitales en el sector público federal.
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile.
- NIST FIPS PUB 180-4: Secure Hash Standard (SHS) (Especificación oficial de SHA-256).
- Secretaría de Economía: Reglas Generales a las que deberán sujetarse los Prestadores de Servicios de Certificación.