Saltar al contenido
DispensAI

DOC-006

Sellado criptográfico de documentos

Dejar constancia verificable e independiente de que un documento existió con un contenido determinado en un momento determinado, de modo que cualquier alteración posterior sea detectable.

1. Objetivo

Establecer cómo la organización sella sus documentos para que su integridad y su antigüedad puedan verificarse después, incluso por un tercero que no confíe en la organización.

2. Alcance

Cubre el sellado de un documento: obtención de su huella, firma, incorporación a la cadena de eventos documentales, anclaje temporal externo y emisión del enlace de verificación.

No cubre:

  • la generación del documento → DOC-001 y DOC-002;
  • la custodia del archivo → DOC-005;
  • la verificación por parte de un tercero → DOC-007;
  • la revocación de un sello → DOC-008.

3. Definiciones

  • Huella: resultado de aplicar una función criptográfica al contenido canónico del documento. Cambia por completo ante cualquier modificación, por mínima que sea.
  • Contenido canónico: representación determinista del documento, con los campos ordenados y sin elementos que varíen entre una producción y otra. Garantiza que el mismo documento produzca siempre la misma huella.
  • Firma del sello: firma criptográfica de la huella con la clave privada de la organización. Acredita que el sello lo emitió esta organización y no otra.
  • Cadena de eventos documentales: registro donde cada sello incorpora la huella del anterior. Si se altera un eslabón, todos los posteriores dejan de calzar.
  • Anclaje temporal: incorporación de la punta de la cadena a un registro externo e independiente, que fija su antigüedad sin depender de la organización.
  • Enlace de verificación: dirección pública que permite a un tercero comprobar un sello sin acceder al documento ni a datos de la persona.

4. Roles y responsables

RolResponsabilidad
Encargado de sistemasEs dueño del protocolo. Custodia las claves y vigila la cadena y los anclajes.
Admin documentalVerifica que los documentos que deben sellarse tengan sello.
DirecciónAprueba qué tipos de documento se sellan y autoriza toda rotación de claves.
SistemaCalcula, firma, encadena, ancla y emite el enlace de verificación.

5. Disparador de inicio

Se completa un documento de un tipo que la organización decidió sellar.

6. Requisitos previos

  • El documento está completo y no se modificará más.
  • Las claves de firma de la organización están configuradas y bajo custodia.
  • La cadena de eventos documentales está operativa y sin rupturas conocidas.

7. Entradas

  • Contenido del documento y su identificación.
  • Tipo de documento.
  • Clave privada de firma y su clave pública asociada.

8. Procedimiento paso a paso

Sellado, inmediato

  1. El sistema produce el contenido canónico del documento.
  2. El sistema calcula la huella del contenido canónico.
  3. El sistema firma la huella con la clave privada de la organización.
  4. El sistema incorpora el evento a la cadena, bajo un mecanismo que impide dos incorporaciones simultáneas. Cada evento toma la huella del anterior, de modo que la cadena queda encadenada de principio a fin.
  5. El sistema registra el sello: huella, firma, clave pública usada, posición en la cadena y enlace de verificación.
  6. El sistema registra el evento de sellado.

Anclaje, diferido

  1. De forma periódica, el sistema toma la punta de la cadena y la envía a varios registros temporales externos independientes, exigiendo coincidencia de al menos dos de ellos.
  2. Al recibir los comprobantes, el sistema los asocia a los sellos comprendidos en el rango anclado.
  3. Si el anclaje falla, el sistema reintenta con espera creciente. Tras varios intentos fallidos, alerta.

El anclaje es diferido, no inmediato. Entre el sellado y el anclaje confirmado transcurre un lapso durante el cual la antigüedad depende sólo del registro de la organización. La organización no debe afirmar antigüedad verificable de forma independiente antes de que el anclaje esté confirmado.

9. Puntos de control

#ControlMomento
C1El contenido canónico es deterministaPaso 1
C2La huella corresponde al contenido canónicoPaso 2
C3La firma se emitió con la clave de la organizaciónPaso 3
C4La incorporación a la cadena ocurre de a una por vezPaso 4
C5La clave pública queda registrada en el selloPaso 5
C6Coincidencia de al menos dos registros externosPaso 7
C7Alerta ante fallo sostenido del anclajePaso 9
C8Revisión periódica de la integridad de la cadenaMensual

El control C5 es lo que permite verificar un sello antiguo después de una rotación de claves: cada sello lleva la clave pública con la que se firmó.

10. Criterios de decisión

SituaciónResultado
Huella, firma y posición en la cadena registradasDocumento sellado; integridad verificable
Anclaje confirmadoAntigüedad verificable de forma independiente
Anclaje pendienteSellado válido; antigüedad respaldada sólo por el registro propio
Intento de sellar un documento ya selladoSe rechaza. Primero se revoca el sello anterior (DOC-008)
Colisión al incorporar a la cadenaIncidente. No se ignora: puede indicar cadena rota
Verificación que fallaIncidente. Se registra y se investiga conforme a CAL-007

Una colisión al incorporar un evento nunca se descarta como ruido. Es la señal de que la cadena puede estar comprometida.

11. Excepciones y escalamiento

  • Fallo sostenido del anclaje. El documento queda sellado sin anclaje confirmado. El Encargado de sistemas investiga. Mientras tanto, la organización no afirma antigüedad verificable independientemente.
  • Colisión en la cadena. Se escala de inmediato al Encargado de sistemas y se abre auditoría de incidente (CAL-007). No se reintenta a ciegas.
  • Rotación de claves. Requiere autorización de Dirección. Los sellos anteriores siguen siendo verificables porque cada uno lleva su clave pública (C5). La clave privada anterior se retira de operación pero su clave pública se conserva.
  • Re-sellado de un documento corregido. Se revoca el sello anterior conforme a DOC-008 y se sella el documento nuevo. No se reemplaza un sello en silencio.
  • Verificación fallida reportada por un tercero. Se trata como incidente de integridad, con prioridad sobre cualquier otra tarea del Encargado de sistemas.

12. Registros generados

  • Sello: huella, firma, clave pública, posición en la cadena y enlace de verificación.
  • Evento en la cadena documental, encadenado al anterior.
  • Comprobante de anclaje con su referencia externa, cuando se confirma.
  • Eventos de sellado, anclaje, revocación y fallo de verificación.

13. Indicadores

IndicadorFórmulaMetaFuente
Cobertura de selladoDocumentos sellados ÷ documentos que deben sellarse100 %Registro de sellos
Anclaje confirmadoSellos con anclaje confirmado ÷ total de sellos≥ 99 %Registro de anclajes
Anclaje demoradoSellos sin anclaje por más de 24 horas0Registro de anclajes
Integridad de la cadenaRupturas detectadas en la revisión mensual0Revisión de integridad
Verificaciones fallidasConteo de eventos de verificación fallida0Eventos

14. Riesgos y controles

RiesgoControlTipo
Alteración de un documento sin dejar rastroHuella y encadenamiento (C2, C4)Detectivo
Antigüedad no acreditableAnclaje externo con coincidencia de dos registros (C6)Preventivo
Sello emitido por un tercero haciéndose pasar por la organizaciónFirma con clave privada bajo custodia (C3)Preventivo
Pérdida de verificabilidad tras rotar clavesC5, clave pública registrada en cada selloPreventivo
Ruptura de cadena inadvertidaC8, revisión mensual de integridadDetectivo
Afirmar antigüedad antes del anclajeRegla explícita del §8 y criterio del §10Preventivo
Compromiso de la clave privadaCustodia restringida (SEG-001) y rotación autorizada por DirecciónPreventivo
Descartar una colisión como ruidoRegla explícita del §10 y escalamiento del §11Detectivo

15. Normativa y referencias

  • Ley 19.799, sobre documentos electrónicos y firma electrónica. Este sellado no constituye firma electrónica avanzada ni un sello de tiempo emitido por un prestador acreditado. Acredita integridad y antigüedad de forma técnica y verificable, lo que es distinto de la calificación legal de firma avanzada. La organización no debe presentarlo como equivalente.
  • Ley 21.663, sobre ciberseguridad.
  • ISO/IEC 27001, control sobre registros de auditoría y su protección.
  • DOC-007 sobre verificación pública, DOC-008 sobre revocación, CAL-007 sobre auditoría de incidentes, SEG-001 sobre acceso por roles.

16. Anexos y formularios vinculados

  • Catálogo de tipos de documento que se sellan, aprobado por Dirección.
  • Procedimiento de rotación de claves.
  • Registro de revisiones mensuales de integridad de la cadena.

17. Implementación en el sistema

El protocolo está implementado. Corresponde al flujo documentado en [[wiki/entities/dispensai/flujos/flujo-sellado-documento]].

Elemento del protocoloDónde vive
Paso 1Serialización canónica, con claves ordenadas y sin campos variables
Paso 2Huella SHA-256 del contenido canónico
Paso 3Firma Ed25519 con la clave privada del tenant
Paso 4Incorporación a document_ledger_events bajo bloqueo de transacción, con encadenamiento por huella previa
Paso 5Registro en document_seals, con la clave pública y el enlace de verificación
Pasos 7 a 9Anclaje horario a calendarios OpenTimestamps, con quórum de dos de tres y reintento con espera creciente
Control C5La clave pública se almacena en cada evento y en cada sello
Control C6Quórum de dos de tres calendarios

Brechas conocidas:

  1. La ventana entre sellado y anclaje llega a una hora, más el tiempo de confirmación externa. Durante esa ventana la antigüedad se respalda sólo con el registro propio. El §8 y el §10 lo declaran de forma expresa para que no se afirme de más.
  2. La revisión mensual de integridad del control C8 es manual. No hay verificación automática y periódica de la cadena completa. Una ruptura entre revisiones se detecta sólo si alguien intenta verificar un sello afectado.
  3. La custodia de la clave privada depende de la configuración del entorno del tenant. El protocolo exige custodia restringida, pero su cumplimiento efectivo se apoya en SEG-001 y en la operación de cada organización, no en un control de este protocolo.

18. Historial de versiones

VersiónFechaCambioAutor
1.02026-08-28Versión inicial, derivada del flujo de sellado auditadoEncargado de sistemas

Documentos asociados

  • Documento a sellar
  • Registro de la cadena de eventos documentales
  • Comprobante de anclaje temporal

Registros y evidencia

  • Sello con su huella, su firma y su posición en la cadena
  • Enlace de verificación pública
  • Comprobante de anclaje con su referencia externa

Indicadores

  • % de documentos sellados sobre documentos que deben sellarse
  • % de sellos con anclaje confirmado
  • Sellos con anclaje pendiente por más de 24 horas
  • Rupturas de cadena detectadas

Normativa y referencias

  • Ley 19.799 sobre documentos y firma electrónica
  • Ley 21.663 sobre ciberseguridad
  • ISO/IEC 27001, control de registros de auditoría

Dónde deja rastro en el sistema

Rutas
  • /verificar
Tablas
  • document_seals
  • document_ledger_events
  • document_ots_anchors
Eventos
  • DOCUMENT_SEALED
  • DOCUMENT_OTS_ANCHORED
  • DOCUMENT_SEAL_REVOKED
  • DOCUMENT_SEAL_VERIFY_FAILED