Skip to content
Guía10 min de lectura

Cómo detectar un certificado de firma electrónica falso en México

Certificado fabricado, manipulado o reutilizado: cómo verificar en México que un certificado de finalización de firma electrónica corresponde realmente al documento firmado, bajo el Código de Comercio y la NOM-151.

El equipo CheckFile
El equipo CheckFile·
Illustration for Cómo detectar un certificado de firma electrónica falso en México — Guía

Resumir este artículo con

Un certificado de firma electrónica falso en México se detecta comprobando tres cosas que la página del certificado nunca prueba por sí sola: si el sello o la Firma Electrónica Avanzada incrustada en el archivo sigue siendo válida, si el hash del documento que declara el certificado coincide con el archivo del expediente, y si la plataforma emisora confirma esa transacción en su propio sistema de consulta. Ninguna de esas comprobaciones depende del diseño visual del certificado, que es justo lo único que este fraude puede imitar con facilidad.

Según el informe ACFE 2024 (Report to the Nations), solo el 37 % del fraude documental se detecta mediante controles manuales, con un retraso medio de detección de 87 días, una cifra que en México se agrava porque un certificado con membrete de DocuSign, Mifiel o cualquier otro proveedor reconocido inspira una confianza que rara vez se contrasta contra el documento real, fuente: ACFE, Occupational Fraud 2024: A Report to the Nations.

Qué es un certificado de firma electrónica y cómo se falsifica

Cuando un documento se firma en una plataforma de firma electrónica —DocuSign, Adobe Sign, Mifiel u otras que operan en México—, el sistema genera un "certificado de finalización": un PDF que resume quién firmó, cuándo, desde qué IP y con qué hash de documento. Ese certificado no es el contrato en sí, sino la evidencia del proceso de firma; el equipo que revisa un expediente de crédito o de arrendamiento suele darlo por bueno automáticamente, cuando en realidad es una afirmación más que verificar.

Esa confianza automática es lo que explota el fraude, con tres patrones distintos:

  • Certificado fabricado: el documento nunca se firmó electrónicamente y alguien construye desde cero un certificado convincente, a partir de una captura editada o una plantilla generada con IA, y lo adjunta a un expediente de financiamiento o un acuerdo laboral.
  • Certificado manipulado: un certificado genuino de una transacción distinta se edita —nombre del firmante, fecha, IP o hash— para que aparente corresponder a otro archivo.
  • Certificado reutilizado: un certificado auténtico de una transacción pasada se adjunta sin cambios a un documento diferente, apostando a que el revisor no comprobará que el hash coincide con el archivo real.

Los tres patrones comparten el mismo punto débil: el certificado es, en el fondo, un PDF con texto y logotipo, editable con las mismas herramientas que retocan cualquier imagen.

Fabricado, manipulado o reutilizado: en qué se diferencian

Cada patrón exige habilidades distintas y deja rastros distintos.

Patrón de fraude Método Dificultad de detección a simple vista Ángulo de detección
Certificado fabricado Montaje desde cero: captura, editor de imágenes o IA Media — el diseño puede parecer correcto pero falta el sello criptográfico El sello digital del proveedor está ausente o no se puede validar
Certificado manipulado Edición de un certificado real (nombre, fecha, IP, hash) Alta — el diseño y el sello original pueden seguir presentes El hash editado no coincide con el sello original ni con el documento
Certificado reutilizado Certificado auténtico de otra transacción, sin cambios Muy alta — todo el certificado es genuino en sí mismo El hash del certificado no coincide con el hash del documento revisado

En los dos primeros casos, la edición suele dejar huellas de metadatos —software usado, fuentes inconsistentes, capas superpuestas— detectables con técnicas forenses habituales. El tercero es el más difícil sin verificación cruzada: el certificado es cien por ciento auténtico, solo que no pertenece al documento evaluado.

El uso comercial de la firma electrónica entre particulares se rige por el Código de Comercio, Título Segundo "Del Comercio Electrónico" (arts. 89 a 114), que reconoce la equivalencia funcional entre un Mensaje de Datos y un documento en papel. El artículo 97 define cuándo una Firma Electrónica se considera Avanzada o Fiable: los datos de creación deben corresponder exclusivamente al firmante, estar bajo su control exclusivo al firmar, y cualquier alteración posterior debe ser detectable. Esa última condición es justo lo que un certificado fabricado, manipulado o reutilizado intenta esquivar.

A esto se suma la NOM-151-SCFI-2016, norma que fija los requisitos para conservar mensajes de datos de forma íntegra en el tiempo; la constancia de conservación que emite un Prestador de Servicios de Certificación bajo esta norma es distinta del certificado de la plataforma, y su ausencia es otra señal de expediente mal preservado. Este marco no debe confundirse con la e.firma del SAT, usada en trámites federales y no en contratos privados entre empresas y clientes.

En el plano penal, fabricar, alterar o usar a sabiendas un certificado falso encaja en los delitos de falsificación de documentos del Código Penal Federal, artículos 243 a 246: el 243 sanciona la falsificación de documentos públicos con cuatro a ocho años de prisión y multa, y la de privados con seis meses a cinco años; el 244 describe los medios comisivos, como alterar un documento después de firmado; el 245 exige ánimo de lucro o perjuicio; y el 246 agrava la pena si el falsificador es servidor público. México tiene fuero federal y común: si el documento no involucra intereses federales, aplica el código penal estatal correspondiente. Este resumen es informativo, no asesoría jurídica.

Para instituciones reguladas —bancos, sofomes, arrendadoras financieras— un certificado falso hallado en un expediente también puede activar obligaciones de reporte ante la Unidad de Inteligencia Financiera (UIF) bajo la LFPIORPI, si forma parte de una operación con indicios de recursos de procedencia ilícita.

Profundizar en el tema

Descubra nuestras guías prácticas y recursos para dominar el cumplimiento documental.

Explorar las guías

Señales de alerta que un revisor puede comprobar sin herramientas

  • Ausencia del sello digital del proveedor al abrir el PDF: sin panel de firma válida, el archivo no proviene de la plataforma que dice representar.
  • Código de transacción inconsistente: truncado, genérico o con formato distinto al habitual del proveedor.
  • IP incoherente con el contexto del firmante: una firma "desde México" con IP de otro país, sin explicación, amerita una pregunta directa.
  • Tipografía o maquetación distinta de otros certificados del mismo proveedor: cada plataforma usa plantilla fija.
  • Marca de tiempo posterior a la fecha del documento adjunto: señal de reutilización o manipulación de fechas.

Verificación técnica y forense del certificado

Recalcular y comparar el hash del documento. Todo certificado serio incluye el hash criptográfico (normalmente SHA-256) del documento firmado. Recalcularlo a partir del archivo real y compararlo con el valor impreso en el certificado es la comprobación más directa: si no coinciden, el certificado no corresponde a ese documento.

Consultar el portal de verificación del proveedor. DocuSign, Mifiel y la mayoría de plataformas ofrecen una herramienta o API para confirmar que el estado, las partes firmantes y el hash coinciden con el registro del emisor, sin depender del archivo entregado.

Verificar la integridad bajo NOM-151, cuando aplique. Una constancia de conservación debe rastrearse hasta el Prestador de Servicios de Certificación que la emitió; si el folio no corresponde a ningún registro válido, el documento pierde la presunción de integridad que la norma ofrece.

Análisis forense de metadatos del PDF. Software de creación, fecha real de modificación y capas superpuestas siguen la misma lógica que la detección de firmas copiadas y pegadas en documentos escaneados: el certificado deja de ser prueba autoevidente y pasa a ser una afirmación por contrastar.

Certificados falsos generados por IA: un riesgo emergente

La generación de imágenes y PDF por IA ha bajado el listón técnico para fabricar un certificado convincente: hoy basta con describir la plantilla de un proveedor conocido para obtener un diseño visualmente correcto en segundos. Estos certificados sintéticos no llevan sello criptográfico real —porque no existe transacción detrás— pero imitan con precisión creciente la tipografía y el logotipo del original, lo que reduce la eficacia de la revisión puramente visual.

Dónde aparece este fraude en la práctica en México

En financiamiento y arrendamiento, un certificado fabricado puede simular que el cliente firmó condiciones que luego se modificaron. En inmobiliario, un certificado reutilizado puede hacer pasar por firmado un contrato de renta que el inquilino nunca aceptó en esos términos. En recursos humanos, un certificado manipulado puede alterar la fecha de ingreso o el salario pactado, con implicaciones ante el IMSS. En los despachos de abogados, un certificado falso adjunto a un poder puede comprometer todo un expediente.

Sustituir el ciclo firmar-escanear-enviar por una firma electrónica bien integrada en el flujo de verificación de documentos reduce este riesgo desde el origen, porque asocia cada firma a un certificado verificable en lugar de un archivo adjunto suelto por auditar después.

Cómo complementa CheckFile los controles existentes

CheckFile no sustituye la verificación oficial del proveedor ni una constancia NOM-151 correctamente emitida: aplica análisis estructural y de metadatos a cada certificado recibido, contrasta el hash declarado contra el archivo real, y añade señales de detección de IA para certificados con indicios de fabricación sintética.

La detección de contenido generado por IA de CheckFile es una capa de señales adicional, desplegada según la configuración del cliente, que complementa los controles estructurales y de metadatos existentes en lugar de sustituirlos. Esta capa forma parte de nuestra guía completa de verificación de documentos y se apoya en la misma detección de contenido generado por IA que ya se aplica a firmas sintéticas y sellos manipulados, como señal adicional dentro de un proceso que sigue exigiendo verificación cruzada con el proveedor original del certificado.

Preguntas frecuentes

Tiene valor como evidencia del proceso de firma dentro de la plataforma que lo emitió, pero no acredita que corresponde al documento en cuestión. Un certificado genuino adjuntado a un archivo distinto conserva su validez formal, pero no dice nada sobre el documento al que se unió indebidamente.

¿Cómo se comprueba que un certificado corresponde exactamente al documento firmado?

Recalculando el hash criptográfico del archivo en el expediente y comparándolo con el hash impreso en el certificado. Si los valores no coinciden, el certificado no describe ese documento, sea auténtico o falso.

¿Qué se arriesga por presentar un certificado de firma falso en México?

Presentar o usar a sabiendas un certificado falso puede constituir falsificación de documentos según los artículos 243 a 246 del Código Penal Federal, con penas de seis meses a ocho años de prisión y multa; si el asunto no involucra materia federal, aplica el código penal estatal correspondiente. Este contenido es informativo, no sustituye la asesoría de un abogado.

¿La e.firma del SAT y el certificado de una plataforma como DocuSign son lo mismo?

No. La e.firma es un certificado digital del SAT para trámites ante autoridades federales; el certificado de finalización de una plataforma de firma electrónica lo genera el proveedor para describir el proceso de firma de un contrato comercial. Confundirlos lleva a suponer una garantía legal que el segundo no siempre ofrece por sí solo.

¿Basta con verificar el diseño del certificado para confiar en él?

No. El diseño es lo más fácil de imitar, mediante captura, edición de PDF o generación por IA. La confianza debe apoyarse en lo que el diseño no puede falsear: el sello digital interno del archivo, el hash del documento y la consulta directa al portal del proveedor.

Manténgase informado

Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.

Profundizar en el tema

Descubra nuestras guías prácticas y recursos para dominar el cumplimiento documental.