¿Se puede limitar el uso de un certificado digital dentro de la empresa? Es una pregunta que se repite a menudo, casi siempre acompañada de una situación muy concreta y habitual: varios empleados usan el mismo certificado, y no existe ningún control real sobre quién lo está usando ni para qué.

No es un problema aislado. Basta con pensar en departamentos que comparten el mismo certificado de representante entre varias personas, en empresas con varias delegaciones donde distintos responsables necesitan firmar y presentar trámites, o simplemente en organizaciones donde el certificado se ha ido distribuyendo por comodidad, sin que nadie definiera nunca quién debería poder usarlo ni en qué circunstancias.

La buena noticia es que sí se puede limitar el uso del certificado en las organizaciones: aplicando políticas que definen exactamente quién puede usarlo, dónde, cuándo y para qué.

La centralización, paso previo indispensable

No se puede limitar el uso de algo que no se controla. Si el certificado vive como archivo .p12 o .pfx instalado en el ordenador de cada empleado que lo necesita, no hay ningún punto desde el que aplicar una restricción: cada copia es independiente y cada persona que la tiene puede usarla para lo que desee sin que la empresa tenga plena constancia. Es más, revocar un acceso implicaría eliminar el archivo del equipo donde se encuentre instalado, sin posibilidad de revocación parcial.

La centralización de certificados digitales resuelve la base de este problema: el certificado deja de residir en los dispositivos y pasa a estar custodiado en un único entorno seguro. De esta manera, la empresa es capaz de establecer un control sobre los distintos certificados que tiene centralizados y comenzar a definir límites a través de políticas de uso.

Por qué limitar el uso de un certificado digital es necesario

Un certificado digital no es un archivo electrónico más: identifica legalmente a su titular (empleado o empresa) y puede usarse para firmar documentos, autenticarse en sedes electrónicas o aplicaciones, o cifrar archivos. Cuando su uso no está limitado, cualquier persona con acceso a una copia puede hacer cualquiera de estas acciones. Y cuando este certificado representa a la organización, la falta de control deja de ser un detalle menor.

Los motivos por los que las empresas deben aplicar políticas de uso sobre sus certificados son:

  • Evitar compartir el certificado y eliminar dependencias. Cuando el titular no está disponible y otras personas necesitan usarlo, sin políticas de uso la única alternativa suele ser que cada una tenga su propia copia (y a mayor número de copias, menos control de uso y mayor superficie de riesgo). Esto puede provocar escenarios de brechas de seguridad o incluso suplantación de identidad interna. Las políticas permiten autorizar a varias personas concretas, ya sea de diferentes departamentos o dentro del mismo, sin que el certificado se duplique ni circule de forma indiscriminada.
  • Acotar accesos dentro de lo autorizado. Un certificado digital otorga acceso a un sinfín de casuísticas que, en entornos corporativos, no siempre deben estar disponibles para todo aquel que lo use. Las políticas permiten acotar ese abanico de usos y acciones únicamente a los autorizados para cada empleado, reduciendo el riesgo de usos indebidos.
  • Fijar una temporalidad del uso. Hay tareas puntuales (una gestión concreta, una sustitución temporal, un proyecto con fecha de cierre, etc.) que no deberían traducirse en un acceso indefinido al certificado. Poder limitar el uso a una ventana de tiempo concreta evita que un permiso pensado para una tarea de un día o un mes se quede abierto de forma permanente.
  • Deshabilitar o modificar accesos al instante. Bajas, despidos o cambios de rol, por citar algunos ejemplos, son casos en los que el acceso al certificado debería poder revocarse o modificarse en el momento, no en la siguiente ronda de mantenimiento de los equipos de trabajo.

Establecer políticas de uso a raíz de estos motivos reduce, en conjunto, la exposición del certificado. Pero, además, una vez aplicadas, cada uso autorizado queda registrado. Esta trazabilidad es la que permite demostrar con certeza quién hizo cada acción.

El marco normativo también importa

El control de acceso a un certificado digital no es solo una buena práctica de seguridad: hay respaldo normativo directo.

El Reglamento eIDAS exige que una firma electrónica avanzada se cree con datos de firma que el firmante pueda usar, con un alto nivel de confianza, bajo su control exclusivo. Cuando varios empleados comparten un mismo certificado sin ninguna distinción de uso, ese control deja de poder garantizarse. Y esto es exactamente lo que una política de uso restablece.

A esto se suma el marco de seguridad de la información. El RGPD obliga a aplicar medidas técnicas y organizativas (entre ellas, el control de acceso) proporcionales al riesgo del tratamiento; y el Esquema Nacional de Seguridad dedica un apartado específico a la autorización y control de los accesos. El futuro marco europeo de ciberseguridad NIS2, todavía en proceso de transposición en España, refuerza en la misma dirección la exigencia de una gestión rigurosa de identidades y accesos, con las políticas como una herramienta factible de cumplir con dicha exigencia.

En conjunto, ninguna de estas normas obliga literalmente contar con políticas que limiten el uso de los certificados. Pero todas concluyen en lo mismo: el control de quién puede usar qué, cuándo y para qué, no es opcional.

Qué es una política de uso aplicada a un certificado digital

Una política de uso aplicada a un certificado digital es el conjunto de reglas que determina cómo se utiliza este activo dentro de la empresa: quién puede usarlo, en qué contextos y durante cuánto tiempo.

De esta forma, usuarios diferentes del titular del certificado pueden acceder al mismo sin conocer su clave privada ni tener una copia instalada en su dispositivo. Esta diferencia entre poseer el certificado y estar autorizado a usarlo es lo que distingue una gestión manual y descontrolada de la centralización de certificados y la aplicación de políticas de uso.

Una política de uso debe incluir, como mínimo, estos elementos:

Elemento de la política Qué define
Usuarios autorizados Qué personas, grupo de personas o roles concretos pueden usar el certificado.
Certificados a los que aplica Sobre qué certificados o conjunto de certificados se aplica la política.
Sitios y aplicaciones permitidos En qué sedes electrónicas, plataformas o aplicaciones puede utilizarse.
Permiso de la acción Si la acción definida está permitida o denegada.
Franja horaria En qué momentos, días de la semana o período temporal está permitido su uso.
Habilitación Si la política está habilitada o deshabilitada.

¿Y cómo funciona en la práctica? Pongamos un ejemplo del alcance que tienen las políticas. Supongamos que una empresa con oficinas en varias comunidades autónomas centraliza sus certificados de representante de la sociedad. El departamento de TI, siguiendo el criterio marcado por Dirección Financiera, define una política que permite sus usos únicamente a los responsables de administración de cada oficina, en las sedes electrónicas de la Agencia Tributaria, la Seguridad Social y el Registro Mercantil, y solo en horario laboral. Cualquier intento de uso fuera de esas condiciones queda bloqueado. Si una de las oficinas cambia de responsable, su acceso se revoca en un clic, sin tocar el certificado ni afectar al resto de oficinas ni empleados que lo utilizan. De esta manera, la gestión de estos activos y sus accesos se simplifica considerablemente, sin perder ni seguridad ni control.

Cómo limitar los usos de los certificados mediante la creación de políticas en Redtrust

Gracias a la centralización de certificados en Redtrust y los beneficios de su gestión, las empresas pueden aplicar políticas de uso granulares sobre sus certificados. Este modelo funciona mediante listas blancas, siguiendo el principio de mínimo privilegio: en lugar de intentar bloquear usos, se define explícitamente qué está permitido, y todo lo que no forma parte de esa definición queda denegado por defecto.

Crear una política de uso en Redtrust corre a cargo del administrador o administradores de la solución designados en la compañía, dentro de la pestaña de ‘Políticas’. Esta tarea implica, a grandes rasgos, los siguientes pasos:

  • Seleccionar el certificado o certificados sobre los que se aplicará la política.
  • Asignar los usuarios o roles que podrán utilizar dicho certificado bajo esa política. El usuario o grupo de personas asignado para acceder y utilizar el certificado debe tener la autorización de su titular.
  • Definir un grupo de sitios y aplicaciones: las sedes electrónicas, plataformas y acciones concretas en las que se autoriza su uso. Las políticas pueden ser todo lo granulares y específicas que la empresa considere, en función de las necesidades operativas. Por ejemplo, puede limitarse el uso solo a trámites específicos dentro de una sede concreta.
  • Configurar la franja horaria y la vigencia durante la que la política estará activa. Puede ser limitada a horas concretas o períodos de tiempo específicos.
  • Aplicar la política y comprobar su funcionamiento: cualquier intento de uso o acceso fuera de las condiciones definidas queda denegado.
  • Adicionalmente, reforzar el acceso mediante la creación de un PIN de usuario. Se configura a nivel de política y de certificado. Permite establecer una capa adicional de seguridad cada vez que un empleado autorizado necesite utilizar un certificado, exigiéndole incluir un PIN que actúa como factor adicional de autenticación.

Ligada a esta gestión de permisos, está la capacidad de auditoría de la herramienta. Desde el momento en el que una política se activa, cada uso del certificado queda auditado de manera detallada en la consola, sumando al control la trazabilidad necesaria (quién, cuándo, dónde y para qué). Además, la revocación del acceso al certificado y sus usos, así como la modificación de los parámetros definidos, puede realizarse con un par de clics, sin necesidad de tocar el certificado en sí, solo la política.

Consulta en detalle cómo aplicar políticas de uso en Redtrust en nuestra documentación técnica.

Gobernanza también para las identidades que no son humanas

Todo lo anterior (quién tiene acceso a qué, con qué finalidad, durante cuánto tiempo y con qué trazabilidad) no es exclusivo de las personas. Cada vez más, nuevos tipos de identidades acceden a las infraestructuras de las empresas para intervenir en procesos de forma autónoma o tomar decisiones, como son los agentes de IA. Unas identidades que también exigen un determinado control y a las que otorgar un certificado permite establecer ciertos límites.

El problema de fondo es el mismo que resuelven las políticas de uso: sin permisos bien definidos, un agente puede acabar con un acceso más amplio del que necesita, sin que la compañía sepa con certeza qué ha hecho ni bajo qué autorización.

Por eso la gobernanza de identidades ya no se limita a las personas: se extiende también a estas identidades no humanas, bajo el mismo principio de control exclusivo, trazabilidad y revocación inmediata que aplica a cualquier empleado.

¿Tu empresa tiene un control real sobre esto?

  • ¿Sabes, en este momento, cuántos empleados pueden usar cada certificado digital en tu empresa?
  • ¿Podrías decir, sin revisar nada, qué certificado ha usado cada empleado en el último mes y para qué?
  • ¿Existe algún certificado compartido por varios empleados sin ninguna distinción o restricción de uso?
  • ¿Todos los empleados que tienen acceso a los certificados están capacitados para un uso pleno de ellos?

Si alguna de estas preguntas te genera duda, es una señal clara de que necesitas centralizar tus certificados y aplicar políticas de uso.

Preguntas frecuentes sobre la creación de políticas para limitar usos del certificado

¿Quién establece las políticas de uso en la empresa?

No hay una única respuesta válida para todas las empresas, ya que depende de cómo se organice cada una. Normalmente recae en quien administra la solución de gestión centralizada de certificados, que habitualmente es el equipo de TI o seguridad, y siguiendo el criterio del departamento donde desempeña sus funciones el empleado. En cualquier caso, autorizar a una persona distinta del titular a usar el certificado exige el consentimiento de ese titular.

¿Cómo se aplica el principio de mínimo privilegio al uso de los certificados digitales?

Se aplica en cada uno de los parámetros que contempla una política de uso, gracias a la granularidad que permite: qué usuarios pueden usar el certificado, en qué sedes o aplicaciones, durante qué franja horaria y para qué acciones concretas.

¿Cuándo es necesario revocar el acceso a un certificado?

Siempre que la persona autorizada deje de necesitarlo. Esto puede ocurrir al finalizar una tarea puntual con fecha definida, ante un cambio de rol o departamento o cuando esa persona deja la empresa (en estos casos, también resulta váido eliminar directamente el usuario). También conviene hacerlo ante cualquier sospecha de uso indebido, incluso antes de confirmarla. Cabe resaltar que revocar el acceso no implica revocar el certificado de por sí, por lo que dicha acción no afecta al propio certificado ni al resto de personas autorizadas.

¿Puede una persona distinta al titular usar el certificado?

Sí, siempre que exista una política de uso que la autorice explícitamente, con el consentimiento del titular. En ese caso, la persona autorizada puede usarlo sin necesidad de tener una copia ni conocer su clave privada. Fuera de ese marco, usarlo sin autorización compromete el control exclusivo que exige, por ejemplo, el Reglamento eIDAS, exponiendo a la empresa a riesgos de suplantación de identidad y no repudio.

Por otro lado, tanto la FNMT como el Banco de España recalcan que los certificados son intransferibles, y que ceder su uso puede tener consecuencias perjudiciales (suplantación, gestiones no consentidas, etc.). Con la configuración de políticas esto no ocurre: lo que se cede es el uso del certificado para llevar a cabo determinadas acciones de manera controlada, no su posesión.

Nota sobre IA: creado con apoyo de IA; redactado, revisado y editado por el equipo de Contenido de Redtrust.