En breve: para verificar los datos de un pasaporte electrónico u otro documento electrónico de identidad, las empresas necesitan certificados de confianza. Las principales fuentes de certificados son el PKD de la OACI, las autoridades nacionales, las listas maestras de confianza — como la lista maestra de CSCA del BSI alemán — y los certificados publicados directamente por los países emisores.
El procesamiento de documentos electrónicos de identidad ya no es exclusivo del control fronterizo y la aviación. Los bancos, por ejemplo, necesitan cada vez más este tipo de tecnología.
Tomemos el caso de la banca europea. Este sector opera conforme a las directrices desarrolladas por el Instituto Europeo de Normas de Telecomunicaciones (ETSI), que abarcan todos los aspectos de la verificación de identidad. Estas normas recomiendan el uso de documentos electrónicos como el método más seguro para verificar identidades.
Los documentos electrónicos almacenan datos personales y biométricos firmados digitalmente. Para verificar la autenticidad de los datos, es necesario comprobar tanto la firma de los datos como la cadena completa de certificados hasta llegar al certificado raíz. Sin los certificados adecuados para cada país emisor con cuyos ciudadanos hace negocios, no puede verificar documentos electrónicos de forma fiable.
Este artículo explica qué son estos certificados y cómo pueden obtenerlos las empresas para garantizar que sus documentos electrónicos se verifiquen correctamente.
Suscríbase para recibir un resumen quincenal del blog de Regula
¿Qué certificados se usan para verificar los datos codificados en documentos electrónicos?
Un certificado es una clave pública de un par de claves asimétricas y sus metadatos: quién lo creó, quién lo firmó, durante cuánto tiempo será válido, su origen, etc. Todo certificado consta de metadatos, una clave y una firma que permiten verificarlo.
Se necesita un certificado para verificar documentos electrónicos de viaje de lectura mecánica (eMRTD), ya que permite realizar comprobaciones seguras de autenticación e integridad. El flujo estándar para autenticar los datos codificados en un chip incluye dos tipos de certificados:
-
Certificado Document Signer (DS) — se utiliza para firmar digitalmente los archivos de datos que contiene el documento personalizado. Se necesita un certificado DS para verificar la firma digital de un eMRTD. La firma del documento es un hash cifrado de los datos que solo puede descifrarse con una clave pública.
-
Certificado Country Signing Certificate Authority (CSCA) — se utiliza para firmar todos los certificados DS del país para fines específicos. Los certificados CSCA son los certificados raíz de confianza dentro de la cadena de confianza de los procesos de firma de documentos electrónicos.
Al emitir un documento electrónico, la clave privada de la CSCA firma digitalmente el certificado DS. La clave privada del DS firma digitalmente el objeto de seguridad del documento (SOD). Juntas, estas firmas crean una cadena de confianza.
Para confiar plenamente en un documento electrónico, por ejemplo, un pasaporte electrónico, y confirmar la autenticidad de todo el proceso, debe recuperar el objeto de seguridad del documento desde el chip y verificar su firma con el certificado DS, y luego verificar la firma del certificado DS con el certificado CSCA proporcionado por la autoridad emisora del país correspondiente.
Cadena de confianza para verificar documentos electrónicos.
Listas de certificados usadas durante la verificación
Para mayor comodidad, todos los certificados disponibles suelen agruparse en varias listas. Estas son las más importantes:
-
Lista maestra. Es una recopilación de certificados CSCA que la entidad emisora de la lista considera fiables, ya que está firmada digitalmente por dicha entidad. La entidad que proporciona la lista maestra también debe considerarse fiable.
-
Lista de revocación de certificados (CRL). Es un archivo que indica qué certificados fueron revocados por la autoridad emisora y ya no se consideran fiables. En pocas palabras, si toma todos los certificados disponibles y elimina de ellos los incluidos en las CRL correspondientes, obtendrá la lista vigente que puede utilizarse para verificar documentos.
¿Cómo se usan los certificados para verificar el chip de un documento electrónico?
El proceso de verificación de los datos del chip, incluida su autenticidad e integridad, se denomina autenticación pasiva. Se lleva a cabo verificando la firma digital del documento mediante las claves públicas del Estado emisor. Precisamente para eso se necesita acceder a los certificados DS y CSCA correspondientes.
Según la guía técnica del BSI, el proceso de autenticación pasiva incluye cuatro pasos:
-
Leer el objeto de seguridad del documento desde el chip. Este es un archivo que almacena los valores hash de todos los archivos guardados en el chip — foto, huellas dactilares, etc. — y una firma digital de estos hashes.
-
Obtener los certificados DS y CSCA correspondientes, así como la lista de revocación de certificados pertinente.
-
Verificar el certificado DS y la firma del objeto de seguridad del documento.
-
Calcular los valores hash de los grupos de datos leídos y compararlos con los valores hash del objeto de seguridad del documento.
Para consultar detalles técnicos en profundidad, remítase a dos recursos principales sobre autenticación pasiva:
¿De dónde provienen los certificados para verificar documentos electrónicos?
Existen varias formas de obtener los certificados necesarios para verificar documentos electrónicos. A continuación, abordaremos todas ellas, pero queda a su criterio determinar si una opción específica es suficiente para superar determinadas certificaciones.
Fuente n.º1: solicitar acceso al PKD de la OACI
El PKD de la OACI es un repositorio central para el intercambio mundial de la información necesaria para autenticar documentos electrónicos, como pasaportes electrónicos y tarjetas de identidad electrónicas. Dada la autoridad reconocida internacionalmente de la OACI y la transparencia de las fuentes, este es el centro centralizado más fiable para obtener certificados.
Inicialmente, el servicio estaba destinado a la industria de la aviación. La idea era crear una única base de datos de confianza en la que los países emisores de documentos electrónicos compartieran los certificados para que otros países pudieran verificarlos fácilmente.
Actualmente, la base de datos del PKD de la OACI contiene certificados de 109 Estados y entidades, y la OACI trabaja para obtener certificados del mayor número posible de países. A pesar de estos esfuerzos, no todos los países son miembros del PKD. Por ejemplo, Portugal, Malta y Guatemala aún no están en la lista.
¿Qué contiene el PKD de la OACI?
La OACI proporciona listas maestras descargables y software para examinarlas.
-
La lista maestra de la OACI contiene certificados de clave pública CSCA de los miembros del PKD de la OACI. Al momento de publicarse este artículo, la lista maestra más reciente de la OACI se había emitido en marzo de 2026 y contenía 547 certificados.
-
La lista maestra sanitaria de la OACI se utiliza para comprobantes sanitarios electrónicos, como certificados de vacunación, pruebas o recuperación utilizados en viajes internacionales. Esta lista es independiente de la verificación de pasaportes electrónicos.
Para trabajar con estas listas, la OACI ofrece ML Explorer. El software puede leer las listas maestras de la OACI y extraer sus certificados.
El certificado de la autoridad certificadora de la OACI y la lista de revocación de certificados también están disponibles por separado en el sitio web de la organización. Estos elementos ayudan a verificar el certificado de firma utilizado para la lista maestra sanitaria de la OACI.
ML Explorer le permite filtrar todos los certificados disponibles por país.
¿Cómo pueden usar las empresas el PKD de la OACI para verificar documentos electrónicos?
Aquí es donde surge la dificultad. En general, el acceso al PKD es abierto, por lo que puede consultar las listas actuales de certificados en cualquier momento y descargarlas en su computadora.
Sin embargo, los términos y condiciones indican expresamente que este acceso no puede usarse con fines comerciales. En la práctica, este recurso abierto sirve para fines de prueba y evaluación, pero no puede utilizarse en ningún producto o servicio de naturaleza comercial. Tampoco puede emplear medios automatizados para extraer o analizar estos archivos.
Proyecto piloto para el sector privado
La OACI ha estado probando el uso de datos del PKD por parte del sector privado mediante un proyecto piloto iniciado en 2021. En el marco del proyecto, las entidades autorizadas del sector privado pueden utilizar datos del PKD para validar documentos electrónicos de viaje o comprobantes sanitarios dentro de procesos relacionados con viajes. Según la OACI, actualmente participan 50 empresas en el proyecto piloto.
En 2025, el Consejo del PKD aprobó un programa de pago a gran escala para usuarios del sector privado, que previsiblemente sustituirá al proyecto piloto en 2026. Por el momento, no se aceptan nuevos participantes en el proyecto piloto, pero se espera que las inscripciones comiencen aproximadamente en mayo o junio de 2026.
Fuente n.º2: solicitar acceso a través de sus autoridades gubernamentales
Esta es una opción para empresas de gran escala que operan en industrias altamente reguladas, como la banca y las finanzas.
Si necesita acceder al PKD de la OACI para superar certificaciones oficiales y usarlo en procesos de verificación documental a escala, no existe otra alternativa que solicitar el apoyo de las autoridades nacionales responsables de emitir documentos de identidad, que podrían ser miembros del PKD. Como la OACI no restringe lo que una autoridad gubernamental puede hacer con los datos del PKD, dicha autoridad podría aceptar proporcionarle los datos a través de ese mecanismo de membresía.
Fuente n.º3: solicitar acceso a organizaciones alternativas
Como alternativa al PKD de la OACI, existe una organización alemana denominada Oficina Federal de Seguridad de la Información (BSI), que proporciona una lista maestra de CSCA. La lista maestra actual del BSI contiene certificados CSCA de 114 países.
El uso comercial puede estar permitido siempre que no se utilice con fines publicitarios ni genere la apariencia de cooperación con el BSI.
Sin embargo, como siempre, hay un “pero”:
Aunque el BSI es una organización conocida y de confianza, una particularidad de usar su lista maestra es que su gestión y mantenimiento son menos transparentes que los del PKD de la OACI. La organización no revela sus fuentes ni proporciona un registro de cambios de la lista maestra que permita determinar con qué frecuencia se actualiza.
Para algunas empresas, esto puede impedir el uso de los datos en sus procedimientos. Por ejemplo, si utiliza la lista maestra del BSI, no cumplirá los requisitos de ETSI para firmas electrónicas cualificadas (QES).
Al 5 de mayo de 2026, la lista maestra del BSI incluye 580 certificados CSCA.
En este caso, debe solicitar individualmente los certificados vigentes a las autoridades de cada país y esperar hasta que le envíen un archivo con el certificado a través de canales diplomáticos. Aunque este método no es imposible, solo resulta viable para un número reducido de organizaciones.
Sin embargo, existe un enfoque más sencillo: muchos países ofrecen acceso público a sus certificados CSCA. Por ejemplo:
Si su empresa opera en todo el mundo, extraer manualmente información de los sitios web de las oficinas de pasaportes de distintos países puede no ser la opción más conveniente. Sin embargo, si se dirige únicamente a un país y este ofrece acceso público a su CSCA, es posible que no represente un gran problema.
Los certificados CSCA pueden publicarse en portales gubernamentales oficiales, como los sitios web de las autoridades de inmigración, los ministerios del Interior o las autoridades responsables de pasaportes.
Already have access to trusted CSCA certificates?
Regula Document Reader SDK admite la autenticación de documentos electrónicos mediante certificados CSCA y DS obtenidos del PKD de la OACI o de otras fuentes de confianza. Con las soluciones de Regula, las empresas pueden establecer flujos de trabajo totalmente remotos que no solo cumplen con los estándares ETSI y eIDAS, sino que también ofrecen una experiencia de incorporación de clientes excepcional.
Si busca mejorar considerablemente la forma en que verifica a sus clientes, póngase en contacto con el equipo de Regula. Estaremos encantados de ayudarle con esta importante tarea.
