

Enviar a una gestoría, despacho o asesor el archivo .p12 o .pfx del certificado digital junto con su contraseña se ha convertido en una práctica relativamente habitual para “agilizar trámites”. Sin embargo, ese fichero puede contener la clave privada con la que una persona se identifica y firma electrónicamente. Entregarlo a un tercero no equivale a dar un permiso concreto: puede suponer ceder una credencial con un alcance mucho más amplio del que el titular imagina.
Las claves del riesgo de compartir el certificado digital en 20 segundos
.p12 o .pfx puede incluir la clave privada del certificado.El problema no está únicamente en utilizar WhatsApp, correo electrónico o cualquier otro canal poco adecuado para enviar estas credenciales. Incluso si el fichero se compartiera mediante una plataforma segura, la cuestión de fondo seguiría siendo la misma: otra persona pasa a disponer de los datos necesarios para utilizar el certificado.
Ese detalle es especialmente importante porque un certificado digital se utiliza para acceder a numerosos servicios electrónicos y realizar trámites que pueden producir efectos administrativos o jurídicos.
Los archivos .p12 y .pfx se utilizan habitualmente para exportar certificados digitales.
Dependiendo de cómo se hayan generado, pueden contener tanto la parte pública del certificado como su clave privada. Esta última es el elemento que permite demostrar criptográficamente que quien realiza una operación dispone de las credenciales asociadas al titular.
La contraseña protege ese archivo frente a quien no la conoce.
Pero si se entrega simultáneamente el fichero y la contraseña, la persona que los recibe puede importar el certificado en otro equipo y utilizarlo mientras siga siendo válido.
Además, existe una característica que diferencia este problema de prestar un DNI físico, una tarjeta o unas llaves.
El archivo puede copiarse tantas veces como se quiera.
Puede almacenarse en un ordenador, reenviarse, incluirse automáticamente en una copia de seguridad o terminar sincronizado en servicios cloud. Aunque después el profesional asegure haber borrado el fichero original, el titular difícilmente podrá comprobar que no queda ninguna otra copia.
La propia Fábrica Nacional de Moneda y Timbre (FNMT) advierte en sus recomendaciones de custodia de que los certificados son personales e intransferibles y aconseja que no sean entregados a terceros.
El alcance depende del tipo de certificado y de los servicios que lo acepten, pero en España estas credenciales permiten identificarse ante un gran número de Administraciones Públicas.
Entre otros usos pueden servir para acceder a servicios de la Agencia Tributaria, presentar documentación, consultar expedientes, realizar trámites con la Seguridad Social o acceder a diferentes sedes electrónicas.
También pueden intervenir en procesos de firma electrónica.
Conviene introducir aquí una precisión. El Reglamento europeo eIDAS establece que una firma electrónica cualificada tiene el mismo efecto jurídico que una firma manuscrita. Eso no significa que cualquier firma realizada con cualquier certificado sea automáticamente cualificada, pero sí muestra la relevancia jurídica que pueden llegar a tener estas credenciales.
El acceso a las notificaciones administrativas plantea otro riesgo.
El artículo 43 de la Ley 39/2015 establece que una notificación electrónica se considera practicada cuando se accede a su contenido. Esto puede ser especialmente relevante porque, una vez producido ese acceso, pueden empezar a contar los correspondientes plazos administrativos.
Por eso compartir una identidad digital completa simplemente para que otra persona “haga unos papeles” puede generar un nivel de acceso mucho mayor del que se pretendía inicialmente.
La alternativa existe y está regulada.
Una persona puede autorizar a otra para actuar en su nombre mediante apoderamientos y sistemas de representación.
La Ley 39/2015 permite que los ciudadanos actúen mediante representante ante las Administraciones Públicas y contempla registros electrónicos de apoderamientos, así como el apoderamiento apud acta.
Esto cambia por completo el modelo.
Cuando existe una representación correctamente configurada, el profesional puede utilizar su propio certificado y la Administración registra que está actuando en nombre de otra persona.
El cliente no necesita entregar su clave privada.
Además, los poderes pueden limitarse a determinados trámites, organismos o periodos.
| Entregar el certificado | Otorgar una representación |
|---|---|
| El tercero utiliza las credenciales del titular | El profesional utiliza las suyas |
| El archivo puede copiarse | El poder queda registrado |
| El alcance puede ser muy amplio | Puede limitarse a trámites concretos |
| Recuperar el fichero no elimina posibles copias | El poder puede revocarse |
| La clave privada deja de estar solo en manos del titular | La clave permanece con su propietario |
La Agencia Tributaria dispone de sistemas de apoderamiento y colaboración social que permiten a profesionales realizar numerosas gestiones en nombre de sus clientes.
La Seguridad Social cuenta igualmente con el Sistema RED y registros de apoderamiento para determinados procedimientos.
Es decir, en muchos de los casos en los que se solicita el certificado del cliente ya existe un mecanismo pensado precisamente para evitar compartirlo.
Una de las respuestas más habituales ante este problema es sencilla: “mi gestor es de confianza”.
Puede serlo.
La cuestión es que la seguridad no depende únicamente de sus buenas intenciones.
Un despacho puede sufrir un ciberataque. Un empleado puede caer en una campaña de phishing. Un ordenador puede ser robado. Una copia de seguridad puede quedar expuesta o un ransomware puede permitir a un atacante acceder a los archivos almacenados.
El riesgo crece cuando una misma empresa guarda certificados de decenas o cientos de clientes.
Una filtración convencional puede exponer nombres, direcciones, facturas o datos bancarios.
Una filtración de certificados con sus correspondientes contraseñas puede añadir credenciales reutilizables para intentar suplantar digitalmente a las víctimas.
Por eso acumular archivos .p12 de clientes crea un punto de concentración especialmente sensible.
No significa que cualquier despacho que los almacene vaya a sufrir un incidente ni que utilizar un certificado ajeno implique automáticamente un delito. Significa que se está creando un riesgo que puede evitarse utilizando los mecanismos de representación disponibles.
Otra posibilidad consiste en pedir al cliente que firme un documento autorizando al profesional a utilizar su certificado.
Ese consentimiento puede acreditar que existía autorización para determinadas gestiones, pero no cambia la naturaleza técnica del sistema.
El tercero sigue disponiendo de las mismas credenciales que el titular.
La normativa europea sobre firma electrónica parte precisamente de que los datos de creación de firma permanezcan bajo el control del firmante con un alto nivel de confianza.
Además, las condiciones de los prestadores de servicios de certificación pueden imponer requisitos específicos sobre custodia y uso.
Por eso conviene diferenciar dos decisiones:
autorizar a alguien para que realice un trámite y entregarle la capacidad técnica para identificarse utilizando las credenciales del titular.
No son equivalentes.
Muchas personas ya han enviado alguna vez su certificado y contraseña a una asesoría.
Eso no significa que necesariamente se haya producido un uso indebido, pero sí puede justificar revisar la situación.
Si el titular ya no puede garantizar que mantiene el control exclusivo sobre su clave privada, una opción prudente es consultar las condiciones del prestador y valorar la revocación del certificado.
La documentación de la FNMT contempla precisamente circunstancias relacionadas con el conocimiento o utilización de los datos de creación de firma por terceros entre los motivos que pueden requerir la revocación.
Tras ello puede solicitarse un nuevo certificado.
También puede ser recomendable revisar los apoderamientos existentes, las notificaciones electrónicas recientes y las actuaciones realizadas ante aquellos organismos donde se utilice habitualmente el certificado.
El paso siguiente debería ser acordar con la gestoría un sistema de representación adecuado.
Europa está desarrollando un modelo de identidad electrónica en el que el control del ciudadano tendrá cada vez más importancia.
El Reglamento (UE) 2024/1183, conocido como eIDAS 2, desarrolla la futura Cartera Europea de Identidad Digital. Uno de sus principios es permitir que las personas mantengan un mayor control sobre las credenciales y los datos que presentan a terceros.
La dirección es precisamente la contraria a distribuir copias de una clave privada entre diferentes empresas.
Delegar trámites seguirá siendo necesario. Nadie espera que todos los ciudadanos se conviertan en expertos fiscales, laborales o jurídicos.
Pero la tecnología permite separar dos cosas que durante años se han mezclado por comodidad: la identidad de una persona y el permiso que concede a otra para actuar por ella.
Un gestor necesita el segundo.
No debería necesitar el primero.
No. La FNMT indica que sus certificados son personales e intransferibles y recomienda no entregarlos a terceros. Para realizar trámites en nombre de otra persona existen mecanismos de representación.
Porque puede contener la clave privada del certificado. Si otra persona tiene también la contraseña, puede importar esas credenciales en otro dispositivo mientras el certificado siga siendo válido.
Sí. Dependiendo del trámite puede utilizar apoderamientos, sistemas de representación, colaboración social ante la Agencia Tributaria o autorizaciones específicas de la Seguridad Social.
Si ya no puede garantizarse el control sobre la clave privada, conviene consultar las condiciones del prestador y valorar su revocación. Después puede solicitarse uno nuevo y utilizar sistemas formales de representación.
