Saltar al contenido
Administradores

Certificado propio de la organización

Con un certificado propio, cada documento firmado en bb-sign queda sellado a nombre de su organización, y validadores como Adobe Acrobat reconocen ese sello. Quien recibe el PDF ve quién lo selló y comprueba que no cambió después de firmarse. Además, el recuadro de firma del PDF puede mostrar el nombre y el motivo de su organización, que Binary Bridges configura en Apariencia de la firma.

Antes de pagar, confirme con la entidad que el certificado cumple estos puntos:

  • Está a nombre de la organización, como certificado de persona jurídica, de función pública o de firma de documentos. El nombre comercial del producto varía según la entidad.
  • Se entrega como archivo PKCS#12 (.p12 o .pfx) con la llave privada exportable. bb-sign necesita el archivo, así que un certificado entregado en un token USB o que solo existe en la nube del proveedor no sirve para este uso.
  • Usa una llave RSA de al menos 2.048 bits. Las llaves de curva elíptica (EC) no son compatibles.
  • Tiene el uso de llave firma digital (digitalSignature) y, de preferencia, no repudio (nonRepudiation).
  • Incluye la cadena de certificación completa: el certificado de la organización, los intermedios y la raíz.

Compre a una Entidad de Certificación Digital (ECD) acreditada por el ONAC. Confirme la acreditación vigente en el directorio del ONAC (onac.org.co) antes de comprar.

Entidades que figuran en fuentes públicas como ECD acreditadas:

Entidad Sitio oficial
Certicámara certicamara.com
GSE (Gestión de Seguridad Electrónica) gse.com.co
Andes SCD andesscd.com.co
Camerfirma Colombia camerfirma.co
Olimpia IT olimpiait.com
Thomas Signe thomas-signe.com
Viafirma Colombia viafirma.com.co

Lista verificada el 2026-10-07. Confirme con la entidad que entrega el certificado como archivo PKCS#12 con llave exportable.

Si su organización está fuera de Colombia, compre a un miembro de la Adobe Approved Trust List (AATL), de modo que Adobe Acrobat confíe en el sello sin instalar nada adicional. DigiCert, GlobalSign, Sectigo, Entrust y SSL.com emiten certificados de firma de documentos a nombre de organizaciones.

Varios de estos productos se entregan por defecto en un token USB o en un HSM en la nube. Solicite de forma expresa un certificado en software con llave exportable.

Lista verificada el 2026-10-07. Confirme con la entidad que entrega el certificado como archivo PKCS#12 con llave exportable.

Exportar el certificado con la cadena completa

Sección titulada «Exportar el certificado con la cadena completa»

El archivo debe contener el certificado de la organización, los certificados intermedios y la raíz.

  • En Windows: abra certmgr.msc, seleccione el certificado y elija Exportar. Indique que desea exportar la llave privada, elija el formato PKCS#12 y marque “Incluir todos los certificados en la ruta de certificación si es posible”.
  • Con OpenSSL:
Ventana de terminal
openssl pkcs12 -export -inkey clave.key -in certificado.crt -certfile cadena.pem -out organizacion.p12

Si bb-sign no logra subir el archivo y la contraseña es correcta, vuelva a exportarlo con la opción -legacy de OpenSSL 3.

Ventana de terminal
openssl pkcs12 -in organizacion.p12 -nokeys -info

El resultado debe listar el certificado de la organización, los intermedios y la raíz.

Para revisar un PDF sellado, ábralo en Adobe Acrobat y consulte el panel de firmas. El sello incluye el certificado de la organización, así que, para ver la ruta completa y la identidad como válida, importe en Acrobat la raíz de su entidad de certificación como confiable.

La sección Certificado de firma está en la página de la organización, a la que se llega desde Organizaciones en el menú lateral. Si su menú no muestra Organizaciones, coordine la carga con Binary Bridges.

  1. Abra Organizaciones, entre a su organización y ubique la sección Certificado de firma. Si aún no tiene certificado propio, verá «No hay certificado configurado — se usará el certificado global de reserva».
  2. Pulse Subir certificado, o Reemplazar certificado si ya hay uno.
  3. Escriba una Etiqueta (por ejemplo, «Acme Corp 2026»), elija el Archivo de certificado (.p12, .pfx, .pem) y escriba la Contraseña (si está protegido).
  4. Pulse Subir certificado. Al terminar, la sección muestra la etiqueta y la fecha de vencimiento después de Expira:.

Si aparece «No se pudo subir el certificado», revise el archivo con el comando de verificación y confirme la contraseña. bb-sign aplica estas reglas al recibir el archivo:

Regla Qué hace bb-sign
Extensiones aceptadas .p12, .pfx, .pem
Tamaño máximo del archivo 5 MB
Certificado vencido Lo rechaza.
Llave menor de 2.048 bits La rechaza.
Uso de la llave Exige digitalSignature.
Carga nueva Reemplaza el certificado anterior.
Contraseña Se guarda cifrada y se usa únicamente para sellar.
Archivos PEM Se aceptan al subir, pero el sello requiere un PKCS#12. Suba un archivo .p12 o .pfx.

Guarde el archivo .p12 y su contraseña en el gestor de secretos de su organización y súbalos únicamente desde la aplicación, nunca por correo electrónico.

Anote la fecha de vencimiento que muestra la sección Certificado de firma y suba el certificado renovado antes de esa fecha. Los sellos nuevos usan el certificado renovado en máximo 5 minutos.

La verificación por código QR compara el sello con el certificado activo de la organización. Después de un cambio de certificado, los documentos sellados con el anterior ya no aparecen como válidos en esa verificación; el PDF se mantiene íntegro y su panel de firmas en Acrobat sigue siendo válido. Ver Verificar un documento firmado.