Glosario · Actualizado
Código de un solo uso (OTP)
Un código de un solo uso (OTP) es un código corto que se envía al firmante por SMS o correo y que debe introducir antes de poder abrir o firmar un documento.
¿Qué significa «Código de un solo uso»?
Un OTP, o código de un solo uso (también llamado contraseña de un solo uso, del inglés one-time password), es un código corto y válido una sola vez que se envía al teléfono o al correo de una persona y que esta introduce para demostrar que controla ese canal. En la firma electrónica, la verificación por OTP añade un segundo paso antes de que el firmante pueda ver o firmar un documento, de modo que un enlace reenviado no basta por sí solo.
El flujo es sencillo. El remitente añade un número de teléfono o se basa en el correo del firmante, el firmante pulsa el enlace de firma y la plataforma envía un código, a menudo de seis dígitos, que caduca en pocos minutos. Una vez introducido el código, se abre la sesión y el evento de verificación queda anotado en el registro de auditoría. Si el código es incorrecto o ha caducado, el firmante pide uno nuevo.
Imagina un equipo de recursos humanos que envía cartas de oferta a candidatos. El enlace va por correo, pero el equipo añade un código por SMS al móvil que el candidato dio en su candidatura. Así, aunque el correo se reenviara a un compañero, solo la persona con ese teléfono podría firmar, y el registro de auditoría muestra ambos factores.
A veces se trata un OTP como prueba de identidad. No lo es exactamente; demuestra el control de un número de teléfono o una bandeja de entrada en un momento dado. El duplicado fraudulento de SIM (SIM swapping) y los buzones comprometidos son riesgos reales, aunque poco frecuentes. Para la mayoría de los documentos empresariales ese nivel de garantía basta de sobra, pero es más débil que la comprobación de un documento de identidad o la KBA.
El OTP es una forma de autenticación del firmante y suele ser el siguiente escalón por encima de un simple enlace por correo. Encaja de forma natural con el registro de auditoría, que recoge cuándo se envió y se verificó el código.
Algunos consejos prácticos hacen los OTP más fluidos. Usa el canal que el firmante realmente consulta: el móvil para quien está siempre fuera, el correo para quien trabaja en una oficina. Mantén plazos de caducidad razonables para que los firmantes no vayan contra el reloj, y facilita pedir un código nuevo. Los números internacionales pueden sufrir retrasos de entrega, así que merece la pena tener el correo como alternativa. Por último, avisa a los firmantes en tu mensaje de que llegará un código, para que el paso extra resulte esperado y no sospechoso.
Nuestra opinión: un código por SMS o correo es el punto óptimo para los documentos que merecen algo más de certeza, como las cartas de oferta o las autorizaciones de pago. Añade segundos, no minutos, y los firmantes ya lo conocen de las apps de sus bancos.
eSignSimple todavía no envía OTP; los códigos por SMS y correo están en nuestra hoja de ruta. Hoy los firmantes reciben un enlace único por correo, no necesitan cuenta, y cada acción queda registrada con fecha y hora, dirección IP y datos del dispositivo en el registro de auditoría.
¿Cómo se ve «Código de un solo uso» en la práctica?
Un corredor de seguros envía un formulario de modificación de póliza a través de una plataforma de firma electrónica que admite códigos por SMS. Cuando el cliente pulsa el enlace de firma, la plataforma envía un código de seis dígitos al teléfono registrado, y el cliente debe introducirlo antes de ver el formulario. eSignSimple no ofrece hoy verificación por OTP ni SMS; los firmantes se autentican mediante un enlace único enviado a su correo.
¿Qué términos están relacionados?
- Registro de auditoría: El registro de auditoría es el historial cronológico de lo que ocurre con un documento durante la firma: envío, aperturas, firmas y finalización, con fecha, hora, IP y dispositivo.
- Notarización remota en línea (RON): La notarización remota en línea (RON) permite que un notario habilitado notarice un documento en una sesión de audio y vídeo en directo, con firmas y sellos electrónicos.
- Autenticación del firmante: La autenticación del firmante es la forma en que una plataforma de firma electrónica confirma que quien firma un documento es la persona a la que se envió.
- Autenticación basada en conocimiento (KBA): La autenticación basada en conocimiento (KBA) verifica la identidad de un firmante con preguntas, sacadas de registros públicos y crediticios, que solo esa persona debería saber responder.
Preguntas frecuentes
¿El OTP por SMS es seguro?
Añade un segundo factor útil, pero el SMS no es el canal más fuerte. Los códigos pueden interceptarse mediante el duplicado de SIM o con webs de phishing que los reenvían en tiempo real. Las guías del NIST tratan el SMS como un autenticador restringido. Para firmar, un código por SMS sigue elevando el listón muy por encima de un simple enlace por correo frente a la mayoría de los riesgos cotidianos.
¿Cuánto tiempo es válido un código de un solo uso?
Depende del sistema. Los códigos basados en tiempo de las apps de autenticación suelen cambiar cada 30 segundos, mientras que los que se envían por SMS o correo suelen caducar en pocos minutos y solo pueden usarse una vez. Una validez corta limita el daño si un código se filtra.
¿eSignSimple admite OTP para los firmantes?
No. La verificación por SMS y por código de un solo uso no está integrada en eSignSimple. Los firmantes abren un enlace único y secreto enviado a su correo, y el registro de auditoría guarda su dirección IP, su dispositivo y las fechas y horas. Para los documentos en los que necesites un segundo factor, elige un proveedor que lo ofrezca.
Consigue la firma de tu próximo documento hoy.
Empieza con 5 documentos gratis al mes. Sin tarjeta.