Sellado de tiempo certificado: demuestre la existencia de sus documentos en una fecha precisa

El problema: demostrar la fecha

Ha escrito un documento, diseñado un prototipo, redactado un contrato. Sabe cuándo lo hizo. Pero ¿cómo demostrarlo a un tercero?

La fecha de creación de un archivo en su ordenador no constituye una prueba. Puede ser modificada, el archivo puede ser copiado, el sistema de archivos no garantiza nada. En caso de litigio sobre la anterioridad de una creación, una patente o un contrato, se necesita una prueba independiente y verificable.

Esto es exactamente lo que hace el sellado de tiempo certificado.

Cómo funciona el sellado de tiempo RFC 3161

El estándar RFC 3161, publicado por la IETF, define un protocolo de sellado de tiempo de confianza (TSP = Time-Stamp Protocol). El principio es simple:

  1. Su documento se hashea localmente (SHA-256). Solo esta huella digital se envía, su archivo nunca sale de su dispositivo.
  2. La autoridad de sellado de tiempo (TSA = Time-Stamping Authority) recibe esta huella, añade la fecha y hora precisas, y firma todo con su clave privada.
  3. Recibe un token de sellado de tiempo (.tst) que vincula criptográficamente su documento a un instante preciso.

Este token es verificable por cualquier persona que disponga del certificado de la autoridad. Es infalsificable: cualquier modificación del documento o de la fecha invalida la firma.

Fuentes de tiempo y confianza

La fiabilidad de un sellado de tiempo depende de la precisión del reloj de la autoridad. Los servidores Sigalion utilizan el protocolo NTS (Network Time Security), la versión segura y autenticada de NTP, con fuentes de tiempo europeas certificadas:

  • PTB (Physikalisch-Technische Bundesanstalt) en Alemania, reloj atómico de referencia
  • Netnod en Suecia, infraestructura de tiempo distribuida

NTS garantiza que las respuestas de tiempo no pueden ser falsificadas ni reproducidas en tránsito, a diferencia del NTP clásico.

Sellado de tiempo cualificado eIDAS

El reglamento europeo eIDAS (910/2014) establece un marco jurídico para los servicios de confianza digitales. Un sellado de tiempo cualificado en el sentido de eIDAS goza de una presunción legal de exactitud de la fecha y de integridad de los datos (artículo 41).

La norma técnica aplicable es la ETSI EN 319 421, que define los requisitos para los prestadores de servicios de sellado de tiempo cualificados.

Sigalion ofrece dos niveles de sellado de tiempo:

  • Sigalion TSA, sellado de tiempo RFC 3161 gratuito e ilimitado, operado en nuestros servidores (alojados en Francia)
  • Certigna eIDAS, sellado de tiempo cualificado eIDAS, emitido por Certigna (Grupo Tessi), prestador de servicios de confianza cualificado inscrito en la lista de confianza europea

Los sobres ASiC-S: documento y prueba reunidos

Un token de sellado de tiempo solo demuestra que una huella existía en un instante dado. Pero para constituir una prueba completa, hay que asociar el documento original y su token en un formato estandarizado.

Este es el papel del sobre ASiC-S (Associated Signature Container - Simple), definido por la norma ETSI EN 319 162. Se trata de un archivo ZIP que contiene:

  • El documento original
  • El token de sellado de tiempo (.tst) correspondiente

Este sobre reúne documento y prueba en un formato verificable sin conexión, sin necesidad de contactar de nuevo el servidor de sellado de tiempo. La verificación se basa en la cadena de confianza del certificado de la autoridad, como con cualquier certificado X.509. El formato es interoperable con las herramientas de verificación conformes a las normas ETSI.

La asociación con Sigalion Vault

Sigalion Vault permite cifrar sus documentos con una contraseña o un certificado X.509. Al elegir el formato de salida ASiC-S, cada archivo cifrado se sella automáticamente y se integra en un sobre normalizado.

El resultado: un archivo .asics que contiene tanto su documento cifrado como la prueba de su fecha de creación. Puede almacenarlo, transmitirlo, archivarlo... la prueba viaja con el documento.

Al descifrar, Vault muestra la información de sellado de tiempo: fecha, autoridad, validez de la firma, correspondencia de la huella.

Verificación independiente

La verificación de un token de sellado de tiempo no requiere ningún software propietario. El servicio en línea horodatage.sigalion.fr permite verificar gratuitamente cualquier token RFC 3161 (.tst, .tsr) o cualquier sobre ASiC-S, independientemente del proveedor de origen. Los sellos de tiempo cualificados eIDAS también son verificables por las herramientas de validación europeas conformes a las normas ETSI.

La verificación controla tres elementos:

  • La firma criptográfica del token (cadena de confianza)
  • La correspondencia entre la huella del token y la del documento original (si se proporciona)
  • La integridad del sobre ASiC-S (si corresponde)

En la práctica

El sellado de tiempo se dirige a todos los que necesitan demostrar una fecha:

  • Creadores e inventores: prueba de anterioridad para diseños, modelos, conceptos, código fuente
  • Juristas: fecha cierta para contratos, requerimientos, actas
  • Investigadores: anterioridad de resultados, cuadernos de laboratorio digitales
  • Empresas: conformidad regulatoria, archivo probatorio, trazabilidad

Los servicios de sellado de tiempo están disponibles en horodatage.sigalion.fr : creación de tokens, verificación y sobres ASiC-S.