DOC-006
Sellado criptográfico de documentos
Dejar constancia verificable e independiente de que un documento existió con un contenido determinado en un momento determinado, de modo que cualquier alteración posterior sea detectable.
1. Objetivo
Establecer cómo la organización sella sus documentos para que su integridad y su antigüedad puedan verificarse después, incluso por un tercero que no confíe en la organización.
2. Alcance
Cubre el sellado de un documento: obtención de su huella, firma, incorporación a la cadena de eventos documentales, anclaje temporal externo y emisión del enlace de verificación.
No cubre:
- la generación del documento → DOC-001 y DOC-002;
- la custodia del archivo → DOC-005;
- la verificación por parte de un tercero → DOC-007;
- la revocación de un sello → DOC-008.
3. Definiciones
- Huella: resultado de aplicar una función criptográfica al contenido canónico del documento. Cambia por completo ante cualquier modificación, por mínima que sea.
- Contenido canónico: representación determinista del documento, con los campos ordenados y sin elementos que varíen entre una producción y otra. Garantiza que el mismo documento produzca siempre la misma huella.
- Firma del sello: firma criptográfica de la huella con la clave privada de la organización. Acredita que el sello lo emitió esta organización y no otra.
- Cadena de eventos documentales: registro donde cada sello incorpora la huella del anterior. Si se altera un eslabón, todos los posteriores dejan de calzar.
- Anclaje temporal: incorporación de la punta de la cadena a un registro externo e independiente, que fija su antigüedad sin depender de la organización.
- Enlace de verificación: dirección pública que permite a un tercero comprobar un sello sin acceder al documento ni a datos de la persona.
4. Roles y responsables
| Rol | Responsabilidad |
|---|---|
| Encargado de sistemas | Es dueño del protocolo. Custodia las claves y vigila la cadena y los anclajes. |
| Admin documental | Verifica que los documentos que deben sellarse tengan sello. |
| Dirección | Aprueba qué tipos de documento se sellan y autoriza toda rotación de claves. |
| Sistema | Calcula, firma, encadena, ancla y emite el enlace de verificación. |
5. Disparador de inicio
Se completa un documento de un tipo que la organización decidió sellar.
6. Requisitos previos
- El documento está completo y no se modificará más.
- Las claves de firma de la organización están configuradas y bajo custodia.
- La cadena de eventos documentales está operativa y sin rupturas conocidas.
7. Entradas
- Contenido del documento y su identificación.
- Tipo de documento.
- Clave privada de firma y su clave pública asociada.
8. Procedimiento paso a paso
Sellado, inmediato
- El sistema produce el contenido canónico del documento.
- El sistema calcula la huella del contenido canónico.
- El sistema firma la huella con la clave privada de la organización.
- El sistema incorpora el evento a la cadena, bajo un mecanismo que impide dos incorporaciones simultáneas. Cada evento toma la huella del anterior, de modo que la cadena queda encadenada de principio a fin.
- El sistema registra el sello: huella, firma, clave pública usada, posición en la cadena y enlace de verificación.
- El sistema registra el evento de sellado.
Anclaje, diferido
- De forma periódica, el sistema toma la punta de la cadena y la envía a varios registros temporales externos independientes, exigiendo coincidencia de al menos dos de ellos.
- Al recibir los comprobantes, el sistema los asocia a los sellos comprendidos en el rango anclado.
- Si el anclaje falla, el sistema reintenta con espera creciente. Tras varios intentos fallidos, alerta.
El anclaje es diferido, no inmediato. Entre el sellado y el anclaje confirmado transcurre un lapso durante el cual la antigüedad depende sólo del registro de la organización. La organización no debe afirmar antigüedad verificable de forma independiente antes de que el anclaje esté confirmado.
9. Puntos de control
| # | Control | Momento |
|---|---|---|
| C1 | El contenido canónico es determinista | Paso 1 |
| C2 | La huella corresponde al contenido canónico | Paso 2 |
| C3 | La firma se emitió con la clave de la organización | Paso 3 |
| C4 | La incorporación a la cadena ocurre de a una por vez | Paso 4 |
| C5 | La clave pública queda registrada en el sello | Paso 5 |
| C6 | Coincidencia de al menos dos registros externos | Paso 7 |
| C7 | Alerta ante fallo sostenido del anclaje | Paso 9 |
| C8 | Revisión periódica de la integridad de la cadena | Mensual |
El control C5 es lo que permite verificar un sello antiguo después de una rotación de claves: cada sello lleva la clave pública con la que se firmó.
10. Criterios de decisión
| Situación | Resultado |
|---|---|
| Huella, firma y posición en la cadena registradas | Documento sellado; integridad verificable |
| Anclaje confirmado | Antigüedad verificable de forma independiente |
| Anclaje pendiente | Sellado válido; antigüedad respaldada sólo por el registro propio |
| Intento de sellar un documento ya sellado | Se rechaza. Primero se revoca el sello anterior (DOC-008) |
| Colisión al incorporar a la cadena | Incidente. No se ignora: puede indicar cadena rota |
| Verificación que falla | Incidente. Se registra y se investiga conforme a CAL-007 |
Una colisión al incorporar un evento nunca se descarta como ruido. Es la señal de que la cadena puede estar comprometida.
11. Excepciones y escalamiento
- Fallo sostenido del anclaje. El documento queda sellado sin anclaje confirmado. El Encargado de sistemas investiga. Mientras tanto, la organización no afirma antigüedad verificable independientemente.
- Colisión en la cadena. Se escala de inmediato al Encargado de sistemas y se abre auditoría de incidente (CAL-007). No se reintenta a ciegas.
- Rotación de claves. Requiere autorización de Dirección. Los sellos anteriores siguen siendo verificables porque cada uno lleva su clave pública (C5). La clave privada anterior se retira de operación pero su clave pública se conserva.
- Re-sellado de un documento corregido. Se revoca el sello anterior conforme a DOC-008 y se sella el documento nuevo. No se reemplaza un sello en silencio.
- Verificación fallida reportada por un tercero. Se trata como incidente de integridad, con prioridad sobre cualquier otra tarea del Encargado de sistemas.
12. Registros generados
- Sello: huella, firma, clave pública, posición en la cadena y enlace de verificación.
- Evento en la cadena documental, encadenado al anterior.
- Comprobante de anclaje con su referencia externa, cuando se confirma.
- Eventos de sellado, anclaje, revocación y fallo de verificación.
13. Indicadores
| Indicador | Fórmula | Meta | Fuente |
|---|---|---|---|
| Cobertura de sellado | Documentos sellados ÷ documentos que deben sellarse | 100 % | Registro de sellos |
| Anclaje confirmado | Sellos con anclaje confirmado ÷ total de sellos | ≥ 99 % | Registro de anclajes |
| Anclaje demorado | Sellos sin anclaje por más de 24 horas | 0 | Registro de anclajes |
| Integridad de la cadena | Rupturas detectadas en la revisión mensual | 0 | Revisión de integridad |
| Verificaciones fallidas | Conteo de eventos de verificación fallida | 0 | Eventos |
14. Riesgos y controles
| Riesgo | Control | Tipo |
|---|---|---|
| Alteración de un documento sin dejar rastro | Huella y encadenamiento (C2, C4) | Detectivo |
| Antigüedad no acreditable | Anclaje externo con coincidencia de dos registros (C6) | Preventivo |
| Sello emitido por un tercero haciéndose pasar por la organización | Firma con clave privada bajo custodia (C3) | Preventivo |
| Pérdida de verificabilidad tras rotar claves | C5, clave pública registrada en cada sello | Preventivo |
| Ruptura de cadena inadvertida | C8, revisión mensual de integridad | Detectivo |
| Afirmar antigüedad antes del anclaje | Regla explícita del §8 y criterio del §10 | Preventivo |
| Compromiso de la clave privada | Custodia restringida (SEG-001) y rotación autorizada por Dirección | Preventivo |
| Descartar una colisión como ruido | Regla explícita del §10 y escalamiento del §11 | Detectivo |
15. Normativa y referencias
- Ley 19.799, sobre documentos electrónicos y firma electrónica. Este sellado no constituye firma electrónica avanzada ni un sello de tiempo emitido por un prestador acreditado. Acredita integridad y antigüedad de forma técnica y verificable, lo que es distinto de la calificación legal de firma avanzada. La organización no debe presentarlo como equivalente.
- Ley 21.663, sobre ciberseguridad.
- ISO/IEC 27001, control sobre registros de auditoría y su protección.
- DOC-007 sobre verificación pública, DOC-008 sobre revocación, CAL-007 sobre auditoría de incidentes, SEG-001 sobre acceso por roles.
16. Anexos y formularios vinculados
- Catálogo de tipos de documento que se sellan, aprobado por Dirección.
- Procedimiento de rotación de claves.
- Registro de revisiones mensuales de integridad de la cadena.
17. Implementación en el sistema
El protocolo está implementado. Corresponde al flujo documentado en [[wiki/entities/dispensai/flujos/flujo-sellado-documento]].
| Elemento del protocolo | Dónde vive |
|---|---|
| Paso 1 | Serialización canónica, con claves ordenadas y sin campos variables |
| Paso 2 | Huella SHA-256 del contenido canónico |
| Paso 3 | Firma Ed25519 con la clave privada del tenant |
| Paso 4 | Incorporación a document_ledger_events bajo bloqueo de transacción, con encadenamiento por huella previa |
| Paso 5 | Registro en document_seals, con la clave pública y el enlace de verificación |
| Pasos 7 a 9 | Anclaje horario a calendarios OpenTimestamps, con quórum de dos de tres y reintento con espera creciente |
| Control C5 | La clave pública se almacena en cada evento y en cada sello |
| Control C6 | Quórum de dos de tres calendarios |
Brechas conocidas:
- La ventana entre sellado y anclaje llega a una hora, más el tiempo de confirmación externa. Durante esa ventana la antigüedad se respalda sólo con el registro propio. El §8 y el §10 lo declaran de forma expresa para que no se afirme de más.
- La revisión mensual de integridad del control C8 es manual. No hay verificación automática y periódica de la cadena completa. Una ruptura entre revisiones se detecta sólo si alguien intenta verificar un sello afectado.
- La custodia de la clave privada depende de la configuración del entorno del tenant. El protocolo exige custodia restringida, pero su cumplimiento efectivo se apoya en SEG-001 y en la operación de cada organización, no en un control de este protocolo.
18. Historial de versiones
| Versión | Fecha | Cambio | Autor |
|---|---|---|---|
| 1.0 | 2026-08-28 | Versión inicial, derivada del flujo de sellado auditado | Encargado de sistemas |
Documentos asociados
- Documento a sellar
- Registro de la cadena de eventos documentales
- Comprobante de anclaje temporal
Registros y evidencia
- Sello con su huella, su firma y su posición en la cadena
- Enlace de verificación pública
- Comprobante de anclaje con su referencia externa
Indicadores
- % de documentos sellados sobre documentos que deben sellarse
- % de sellos con anclaje confirmado
- Sellos con anclaje pendiente por más de 24 horas
- Rupturas de cadena detectadas
Normativa y referencias
- Ley 19.799 sobre documentos y firma electrónica
- Ley 21.663 sobre ciberseguridad
- ISO/IEC 27001, control de registros de auditoría
Dónde deja rastro en el sistema
- Rutas
-
- /verificar
- Tablas
-
- document_seals
- document_ledger_events
- document_ots_anchors
- Eventos
-
- DOCUMENT_SEALED
- DOCUMENT_OTS_ANCHORED
- DOCUMENT_SEAL_REVOKED
- DOCUMENT_SEAL_VERIFY_FAILED