Skip to main content
Certificates Verification

Proveedores de formación: certificados que el destinatario puede verificar sin llamarles

In short

Un certificado PDF con un logotipo y una imagen de firma no puede demostrarse por sí mismo. Los proveedores de formación necesitan un hash, un sello de tiempo independiente y una firma verificada para que un destinatario pueda comprobar un certificado sin llamar nunca a su oficina.

Un certificado de formación tiene una sola función: decirle a un desconocido que una persona concreta completó un curso concreto. El problema empieza cuando esa persona no puede comprobar la afirmación sin descolgar el teléfono y llamar a su oficina.

Todo proveedor de formación que emite certificados en volumen conoce ya esa llamada. Un departamento de recursos humanos quiere confirmar que un candidato completó el curso de seguridad que figura en su currículum. Un cliente quiere la prueba de que el consultor contratado posee realmente la certificación mencionada en la factura. Un regulador quiere saber si el registro es auténtico antes de renovar una licencia. Cada una de esas comprobaciones acaba hoy en su bandeja administrativa, porque un PDF con un logotipo y una imagen de firma no puede responder la pregunta por sí solo.

Por qué un certificado en PDF no es una prueba

Un certificado en PDF parece terminado en el momento en que se genera. Tiene un nombre de curso, una fecha, una firma, a veces un sello gráfico. Nada de eso resiste una edición deliberada. Cualquier editor de PDF puede cambiar un nombre, una calificación o una fecha en menos de un minuto, y el resultado parece tan convincente como el original, porque nada en un PDF estándar vincula su contenido a un valor fijo y verificable.

No es un riesgo teórico. El fraude en certificados aparece allí donde los certificados importan para el empleo o el cumplimiento normativo, desde la formación en seguridad hasta las acreditaciones profesionales. La solución no es una plantilla más cuidada. Un sello gráfico más elaborado sigue siendo una imagen, y una imagen se copia en un documento falso con la misma facilidad que en uno real.

Lo que realmente exige un certificado "verificable"

Un certificado que un destinatario pueda comprobar por su cuenta, sin enviar un mensaje a su oficina, necesita cuatro elementos que funcionen juntos.

Un hash calculado a partir del archivo exacto, de modo que cambiar un solo carácter modifique el valor y rompa la coincidencia. Una marca de tiempo emitida por una parte distinta del proveedor de formación, de modo que la fecha no sea algo que usted mismo hubiera podido establecer después. Una firma o sello vinculados a una identidad verificada en el momento de la emisión, no escritos en una plantilla. Y una página de verificación pública que comprueba los tres elementos y comunica el resultado a quien abra el enlace, sin inicio de sesión ni cuenta necesarios por su parte.

Falte cualquiera de estos elementos, y el certificado seguirá pareciendo completo, pero dejará de funcionar como prueba en el momento en que alguien realmente lo compruebe. Un hash sin una marca de tiempo independiente solo demuestra que un archivo existe, no cuándo. Una firma sin hash demuestra que una identidad firmó algo, no qué documento exacto. Los tres solo funcionan como conjunto.

Nada de esto es una convención privada inventada por su organización. Según eIDAS, un sello de tiempo cualificado emitido por un prestador de servicios de confianza cualificado goza de una presunción legal en cuanto a la fecha y hora que indica y la integridad de los datos a los que está vinculado. Esa presunción es lo que permite a una página de verificación afirmar una fecha con certeza, en lugar de repetir una fecha escrita en un formulario.

En cuanto a la firma, el derecho suizo otorga a una firma electrónica cualificada el mismo efecto jurídico que una firma manuscrita, en virtud del artículo 14 párrafo 2bis del Código de Obligaciones, siempre que la firma esté cualificada conforme a la Ley federal sobre la firma electrónica (ZertES). Ese efecto depende de que la identidad detrás de la firma ya haya sido verificada por un proveedor acreditado, en el momento en que se emitió el certificado, y no mediante un nombre simplemente escrito en un campo de formulario.

Por qué esto debe sostenerse allí donde viaje el certificado

Un proveedor de formación rara vez sabe de antemano dónde acabará un certificado. Un estudiante completa un curso en Zúrich y solicita un empleo en Singapur. La certificación de seguridad de un contratista es comprobada por un cliente en un país completamente distinto. Si la verificación depende de una llamada telefónica a una oficina en una zona horaria, un idioma y un horario comercial concretos, el certificado solo es útil dentro de esos límites.

Un registro construido sobre un hash, una marca de tiempo independiente y una firma verificada es un dato comprobable, y un dato comprobable funciona igual dondequiera que alguien abra el enlace. Esa es una propiedad distinta de una prueba emitida localmente, que solo significa algo dentro del sistema que la produjo. El certificado debería ser válido globalmente por sí mismo, no algo que solo se sostiene mientras quien lo comprueba se encuentre dentro de sus propios sistemas o de su propio país. Dicho de forma estricta, porque aquí lo estricto es lo exacto: una página de verificación confirma que el archivo, la fecha y la identidad firmante coinciden. No decide cómo un tribunal o regulador concreto valorará esa prueba en una disputa concreta, pero el registro subyacente sigue siendo el mismo, comprobable de la misma manera, sin importar qué frontera cruce la verificación.

Cómo se ve esto en la práctica

Un destinatario abre un enlace del certificado, desde su teléfono o un navegador, sin necesidad de cuenta. La página muestra el curso, la fecha, el nombre del destinatario y un estado que confirma que el archivo coincide exactamente con el registro sellado. Si se ha alterado un solo carácter del certificado, la coincidencia falla y la página lo indica.

Puede ver el mismo mecanismo en funcionamiento en cualquier certificado sellado a través de la plataforma en la página de verificación pública: introduzca una referencia de certificado o abra el enlace impreso en el documento, y la página confirma el archivo, la fecha y la identidad sin ningún mensaje a la entidad emisora.

Para un proveedor de formación, el cambio operativo es sencillo. Los certificados se generan como siempre y después se sellan: se calcula su hash, se marcan con fecha y hora mediante un prestador de servicios de confianza cualificado y se firman bajo una identidad verificada, antes de enviarse. Cada certificado lleva un enlace de verificación corto o un código QR. Nadie de su equipo tiene que volver a responder una solicitud de verificación, porque la respuesta ya existe en una página que cualquiera puede abrir.

Medias soluciones que no resuelven esto

Algunos arreglos parecen resolver el problema y no lo hacen. Un código QR que abre su página de inicio confirma que su organización existe, no que ese certificado concreto sea auténtico. Una insignia de "verificado" impresa en el propio certificado es solo otra imagen, no distinta del sello que tiene al lado, ya que una insignia copiada resulta idéntica a una real. Un portal de verificación que exige crear una cuenta antes de mostrar un resultado añade fricción justo en el punto en que quien verifica quiere una respuesta rápida y sin esfuerzo, y muchos simplemente desistirán y llamarán a su oficina de todos modos, lo que le devuelve al punto de partida.

Una página de verificación también tiene que fallar con claridad cuando corresponde. Si un certificado ha sido alterado, la página debe decirlo claramente, no quedarse en silencio ni mostrar un genérico "no encontrado". Un sistema que solo devuelve resultados positivos nunca se ha puesto a prueba frente al caso que realmente importa.

Qué cambia en la carga administrativa

El volumen de solicitudes de "por favor confirmen que este certificado es auténtico" crece con el número de certificados emitidos y el tiempo transcurrido desde su emisión. Un certificado de hace cinco años, de una persona que apenas recuerda, genera la misma llamada que uno emitido la semana pasada, porque la carga de verificación siempre ha recaído en su oficina, no en el documento.

Trasladar esa carga a una página de verificación pública no le exime de su responsabilidad de emitir certificados precisos. Elimina el paso manual y repetido de confirmar algo que debería haber sido comprobable desde el principio. Un regulador, un empleador o un cliente abre el enlace una vez y obtiene una respuesta inmediata, a cualquier hora, desde cualquier lugar, sin esperar una respuesta.

Una breve lista de comprobación antes de llamar verificable a un certificado

Cuatro preguntas determinan si un certificado que emite puede comprobarse realmente sin contactarle: lleva un hash vinculado al archivo exacto y no a una descripción de este; la fecha fue fijada por una parte distinta de su propia organización; la firma o el sello están vinculados a una identidad verificada antes de la emisión, no escrita en una plantilla; y una persona ajena puede abrir un enlace y obtener una respuesta confirmada sin cuenta ni mensaje a su oficina. Un certificado que responde sí a las cuatro preguntas es verificable. Un certificado que responde sí a una o dos es un documento bien diseñado que sigue dependiendo de su línea telefónica.

Si su organización emite certificados de formación y quiere ver cómo es un certificado plenamente verificable de principio a fin, abra la página de verificación y compruebe un certificado sellado tal como lo haría el empleador de un destinatario.

Protege tu trabajo con Swiss Trust Layer AG

Sella tu propiedad intelectual con un e-Sello probado en tribunal, respaldado por Swisscom Trust Services.

Reservar una Demo Gratis

Artículos relacionados

El momento justo antes de que un ingeniero cruce la puerta es el que importa
IP & Copyright

El riesgo de propiedad intelectual no empieza con la carta de renuncia. Se concentra en las semanas previas, en repositorios privados, correos personales y ramas sin fusionar que nadie señalo como registros de la empresa. Sellar el codigo fuente, los documentos de diseño y los prototipos como trabajo rutinario, no solo en los lanzamientos, es lo que mantiene demostrable la propiedad de una startup, sin importar quien se vaya ni cuando.

21 de septiembre de 2026Leer artículo
Resumen de cumplimiento de septiembre de 2026: que ya obliga y que no
Compliance

Tres semanas de septiembre, y las alertas en su bandeja de entrada no coinciden en las fechas. Dos obligaciones del reglamento de IA ya obligan a alguien, dos plazos siguen a meses de distancia, y dos asuntos que se citan como derecho firme no lo son.

20 de septiembre de 2026Leer artículo
Comprar una herramienta de prueba documental: la pregunta que importa mas que la lista de funciones
Digital Signatures

Cada herramienta de la lista promete prueba. Muy pocas saben decir que puede comprobar por su cuenta un desconocido sin cuenta, o que pasa con la prueba si el proveedor cierra. Esa es la pregunta que conviene hacer primero.

19 de septiembre de 2026Leer artículo
Que demuestra realmente UAE Pass, y el unico tribunal para el que nunca se construyo
Digital Identity

UAE Pass y el decreto-ley de 2021 hacen un trabajo real dentro de los Emiratos. Dan valor juridico a una firma electronica y la hacen admisible ante los tribunales emiraties. Queda abierta la pregunta de que muestra un archivo por si solo cuando la disputa pasa a un foro extranjero.

18 de septiembre de 2026Leer artículo
OpenAI, Google y Nvidia respaldan los Content Credentials. Eso sigue sin ser prueba ante un tribunal
IP & Copyright

Los Content Credentials ya salen de las imagenes de ChatGPT, de las camaras profesionales y pronto del propio Chrome. Eso hace legible la procedencia a gran escala. No convierte un manifiesto en algo cuya fecha un tribunal presuma exacta.

17 de septiembre de 2026Leer artículo