¿Cómo protege la NOM-151 tus contratos contra alteraciones y fraudes?

¿Cómo protege la NOM-151 tus contratos contra alteraciones y fraudes?

Respuesta rápida: La constancia de conservación NOM-151 protege tus contratos digitales contra los tres tipos de fraude documental más frecuentes en México: la alteración del contenido después de la firma, el repudio posterior del firmante y la impugnación de la fecha del documento. Lo hace mediante dos mecanismos criptográficos que operan juntos: un hash SHA-256 que captura la huella digital exacta del documento en el momento de la firma, y un sello de tiempo RFC 3161 emitido por un Prestador de Servicios de Certificación (PSC) autorizado por la Secretaría de Economía que certifica el momento exacto en que ese hash existía. Si alguien cambia una sola coma del contrato después de sellado, el hash cambia y el fraude queda evidenciado automáticamente. La constancia no es un complemento opcional: es la diferencia entre un contrato que sobrevive una impugnación y uno que no.

¿Por qué la firma electrónica sola no es suficiente?

La firma electrónica acredita el consentimiento del firmante en el momento de firmar. Eso es indispensable, pero no es todo. Lo que la firma no resuelve por sí sola es la pregunta que más frecuentemente se hace en un litigio de cobranza o en una auditoría: ¿este documento es exactamente el mismo que el firmante firmó, o fue modificado después?

Sin un mecanismo que acredite la integridad del documento a lo largo del tiempo, esa pregunta no tiene respuesta objetiva. El deudor puede alegar que el monto fue alterado, que se cambió una cláusula o que la fecha es incorrecta, y sin evidencia técnica que lo refute, el litigio se complica.

La NOM-151 resuelve exactamente esa pregunta. No añade una firma adicional: añade una capa de evidencia criptográfica que hace matemáticamente imposible alterar el documento sin que la alteración sea detectable.

Los dos mecanismos técnicos que hacen funcionar la NOM-151

Mecanismo 1: El hash SHA-256

El hash es la huella digital del documento. Cuando se aplica la función criptográfica SHA-256 a un contrato, el sistema no lee las palabras sino que procesa el archivo completo y produce una cadena alfanumérica única de 64 caracteres, por ejemplo: 8f43b3b2c1d9e4f7a2b8c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4.

Esta cadena tiene una propiedad crítica: es extremadamente sensible a cualquier cambio. Si alguien modifica una coma, un espacio, un número o cualquier carácter del contrato después de que el hash fue generado, el hash resultante del archivo modificado será completamente diferente. No similar: completamente diferente. Esa diferencia es la evidencia objetiva de que el documento fue alterado.

El hash se genera en el momento de la firma y queda registrado en la constancia. En cualquier momento posterior, cualquier persona puede aplicar la misma función al documento y comparar el resultado con el hash registrado. Si coinciden, el documento es íntegro. Si no coinciden, fue alterado.

Mecanismo 2: El sello de tiempo RFC 3161

El sello de tiempo certifica el momento exacto en que el hash existía. Lo emite un PSC autorizado por la Secretaría de Economía, cuyo servidor de tiempo está sincronizado con fuentes de tiempo oficiales. El proceso es el siguiente:

  1. El hash del documento se envía al PSC.

  2. El PSC registra ese hash junto con la fecha y hora exacta del servidor oficial.

  3. El PSC firma criptográficamente ese registro con su propia clave privada.

  4. El resultado es un token de sellado de tiempo que queda incorporado al expediente del documento.

El token puede verificarse de forma independiente por cualquier auditor o autoridad: confirma que ese hash específico existía en esa fecha y hora específica, y que fue registrado por un PSC autorizado cuya identidad es verificable.

La combinación de ambos mecanismos produce una evidencia que responde simultáneamente dos preguntas: ¿el documento es íntegro? (el hash lo acredita) y ¿cuándo existía en ese estado? (el sello de tiempo lo acredita).

Los tres tipos de fraude documental que previene la NOM-151

Fraude 1: Alteración del contenido

Cómo se ejecuta: después de que el deudor firma el contrato, alguien modifica el monto del crédito, la tasa de interés, las condiciones de pago o cualquier otra cláusula relevante. En el mundo de los PDFs y los archivos editables, esto puede hacerse sin dejar rastro visible.

Cómo lo previene la NOM-151: el hash generado al momento de la firma corresponde al contenido exacto del documento original. Cualquier modificación posterior produce un hash diferente. Cuando el documento se presenta en juicio o en una auditoría, la comparación del hash actual con el hash registrado en la constancia revela la alteración de forma automática e irrefutable.

Lo que dice el artículo 210-A del CFPC: para valorar la fuerza probatoria de un mensaje de datos, el juez considera la fiabilidad del método con que fue generado, archivado y conservado. Un documento con constancia NOM-151 cumple este criterio de fiabilidad de forma objetiva.

Fraude 2: Repudio de firma

Cómo se ejecuta: el firmante legítimo, después de haber firmado el contrato, niega haberlo firmado ante un juez. Alega que nunca consintió las condiciones, que su firma fue falsificada o que el documento no es el que él firmó.

Cómo lo previene la NOM-151: el sello de tiempo acredita que el documento, con ese contenido específico, existía en la fecha de la firma. Combinado con la pista de auditoría del proceso (dispositivo, IP, geolocalización, hora exacta), el conjunto de evidencia hace muy difícil sostener que el firmante no participó en el proceso. La NOM-151 no genera no repudio por sí sola, pero es el elemento que ancla temporalmente toda la cadena de evidencia.

Fraude 3: Impugnación de fecha

Cómo se ejecuta: en un litigio, el deudor alega que el contrato fue antedatado: que aunque dice haber sido firmado en cierta fecha, en realidad fue creado después, cuando ya existía una situación de conflicto o incumplimiento. Sin evidencia de fecha cierta, esa alegación puede prosperar.

Cómo lo previene la NOM-151: el sello de tiempo del PSC certifica el momento exacto en que el documento existía en su estado firmado, con referencia a un servidor de tiempo oficial. Esa fecha es irrefutable porque fue registrada por un tercero autorizado en el momento del evento, no por una de las partes en conflicto.

¿Qué pasa cuando un contrato no tiene constancia NOM-151?

Sin constancia NOM-151, el contrato digital sigue siendo legalmente válido, pero su defensa en juicio depende de la capacidad de la empresa para probar por otros medios que el documento es íntegro y auténtico. Esa prueba puede incluir metadatos del archivo, registros del servidor, testimonios del equipo técnico o peritajes informáticos.

El problema no es que sea imposible: es que es caro, lento y con resultado incierto. Un peritaje informático puede tardar meses y costar decenas de miles de pesos, con un resultado que sigue dependiendo de la interpretación del perito y del juez.

La constancia NOM-151 elimina esa incertidumbre. No requiere peritaje: el hash y el sello de tiempo son verificables de forma automática por cualquier persona con acceso a las herramientas de verificación del PSC.

NOM-151 como escudo en los tres escenarios que importan

Escenario

Sin NOM-151

Con NOM-151

Litigio de cobranza

Puede requerir peritaje informático costoso y lento

Hash y sello de tiempo verificables automáticamente

Auditoría de la CNBV

El expediente puede cuestionarse si no hay integridad acreditada

Integridad verificable por cualquier auditor

Revisión del SAT

Fecha del contrato puede impugnarse

Fecha cierta acreditada por PSC autorizado

Alteración del documento

Detectable solo si hay otros registros

Detectable automáticamente por comparación de hash

Repudio del firmante

La empresa debe probar la firma

La cadena de evidencia ancla el momento y el contenido

¿La NOM-151 aplica también al proceso sin KYC?

Sí, y este es un punto importante para cualquier empresa que use firma electrónica con o sin verificación biométrica completa.

La constancia NOM-151 no depende del tipo de firma ni del nivel de verificación de identidad del firmante. Aplica al documento resultante independientemente de cómo se identificó al firmante. Un contrato firmado con el proceso base de DIGID (INE, selfie en tiempo real, validación humana) se beneficia igual de la constancia NOM-151 que uno firmado con KYC completo: la integridad del documento, la fecha cierta y la protección contra alteraciones son las mismas en ambos casos.

Lo que cambia entre los dos niveles es la solidez de la identidad del firmante, no la protección del documento. La NOM-151 protege el documento; el KYC protege la atribución de la firma a la persona correcta. Son capas complementarias, no excluyentes.

Cómo DIGID integra la NOM-151 como protección activa

En DIGID la constancia NOM-151 no es un paso adicional que el cliente debe gestionar aparte: se genera automáticamente al momento en que el firmante completa el proceso de firma, ya sea en el proceso base con revisión humana o en el flujo con KYC completo. La constancia es emitida por un PSC autorizado por la Secretaría de Economía, queda vinculada criptográficamente al documento específico y se incorpora al expediente del cliente junto con la pista de auditoría y la evidencia de identidad.

El resultado es un contrato que puede defenderse en los tres escenarios que importan: litigio de cobranza, auditoría de la CNBV y revisión del SAT, sin necesidad de peritajes adicionales ni reconstrucción de evidencia. Todo queda conservado por los 10 años que exige el Código de Comercio y accesible para verificación en cualquier momento. Si quieres ver cómo se integra en tu operación, escríbenos.

Preguntas frecuentes

¿Qué es el hash SHA-256 y para qué sirve en la NOM-151? Es la función criptográfica que genera la huella digital del documento. Cualquier cambio posterior al documento produce un hash diferente, lo que hace detectable la alteración de forma automática e irrefutable.

¿Qué es el sello de tiempo RFC 3161? Es el estándar internacional de sellado de tiempo que usa la NOM-151. Certifica el momento exacto en que el hash del documento existía, usando un servidor de tiempo oficial y la firma criptográfica del PSC autorizado.

¿La NOM-151 previene el repudio de firma? No genera no repudio por sí sola, pero ancla temporalmente la cadena de evidencia del proceso de firma. Combinada con la pista de auditoría, hace muy difícil sostener que el firmante no participó en el proceso.

¿Un contrato sin NOM-151 es inválido? No. Es legalmente válido, pero su defensa en caso de impugnación depende de pruebas adicionales que pueden ser costosas y lentas. La NOM-151 hace esa defensa automática y objetiva.

¿La NOM-151 aplica igual con firma simple que con firma avanzada? Sí. La constancia NOM-151 protege la integridad del documento independientemente del tipo de firma. Lo que cambia entre tipos de firma es la solidez de la atribución al firmante, no la protección del documento.

¿Quién puede verificar la constancia NOM-151? Cualquier persona con acceso a las herramientas de verificación del PSC puede verificar de forma independiente que el hash del documento coincide con el registrado y que el sello de tiempo es auténtico. No se necesita peritaje ni proceso especial.

Última actualización: julio de 2026. Fuentes: NOM-151-SCFI-2016 y su actualización del 10 de julio de 2022, artículo 210-A del Código Federal de Procedimientos Civiles, artículo 49 del Código de Comercio, estándar RFC 3161 de sellado de tiempo, y directorio de PSC de la Secretaría de Economía (psc.economia.gob.mx).

digid banner bg

Firma y protege tus contratos digitales con DIGID

Gestiona contratos digitales de forma inteligente

digid banner bg

Firma y protege tus contratos digitales con DIGID

Gestiona contratos digitales de forma inteligente