<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>analiTICs21 &#187; PKI</title>
	<atom:link href="http://www.analitics21.com/category/pki/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.analitics21.com</link>
	<description>Análisis siglo XXI- BLOG personal de Julián Pérez sobre Seguridad TIC y Estrategias</description>
	<lastBuildDate>Sun, 29 Jan 2012 20:26:57 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>democracia directa y jornada de reflexion para 22M</title>
		<link>http://www.analitics21.com/2011/05/democracia-directa-y-jornada-de-reflexion-para-22m/</link>
		<comments>http://www.analitics21.com/2011/05/democracia-directa-y-jornada-de-reflexion-para-22m/#comments</comments>
		<pubDate>Sat, 21 May 2011 12:21:40 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[Estrategia]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Personas]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[DNI en España]]></category>
		<category><![CDATA[jornada de reflexión]]></category>
		<category><![CDATA[voto electrónico]]></category>
		<category><![CDATA[voto en europa]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=1124</guid>
		<description><![CDATA[Desde hace algunas semanas un grupo de personas y empresas hemos trabajado intensamente en activar una plataforma de voto electrónico gratuita, que permita a cualquier organización, profesional o ciudadano, lanzar preguntas que serán respondidas de un modo formal, con plena identificación oficial mediante un certificado electrónico y manteniendo el secreto del voto. Desarrolladores, diseñadores, empresas [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.analitics21.com/wp-content/uploads/2011/05/puertadelsoll.jpg"><img class="alignright size-full wp-image-1148" title="puertadelsoll" src="http://www.analitics21.com/wp-content/uploads/2011/05/puertadelsoll.jpg" alt="" width="300" height="300" /></a>Desde hace algunas semanas un grupo de personas y empresas hemos trabajado intensamente en activar una plataforma de voto electrónico gratuita, que permita a cualquier organización, profesional o ciudadano, lanzar preguntas que serán respondidas de un modo formal, con plena identificación oficial mediante un certificado electrónico y <strong>manteniendo el secreto del voto</strong>.</p>
<p>Desarrolladores, diseñadores, empresas con potente infraestructura en Internet, analistas y empresas de seguridad, hemos formado <strong>K</strong>uestion.es, plataforma abierta, multiidioma y gratuita, que se ofrece de modo abierto.</p>
<p>Nada de lo realizado hubiera sido posible sin contar con la infraestrutura de Tractis, verdadero núcleo sobre el que orbita la plataforma de voto electrónico siguiendo las <a title="Validacion de certificados" href="https://www.tractis.com/contracts/379026695" target="_blank">políticas de validación aquí expuestas</a>.<span id="more-1124"></span></p>
<p>Como queda claramente reflejado en uno de mis artículos, en cuanto a <a title="Autenticación formal con certificados de todo el mundo" href="http://www.analitics21.com/2010/09/autenticacion-de-usuarios-con-certificados-electronicos-en-sistemas-web/" target="_blank">sistemas web con autenticación con certificados</a>, Tractis fue un descubrimiento casual extraordinario, y según he ido avanzando en el análisis de sus servicios ha ido quedando demostrada su idoneidad, la calidad y las enormes oportunidades que dan para construir con ellos.</p>
<p>Comencé como prueba de concepto integrando en mi blog <a title="Autenticación en WordPress con certificados" href="https://www.tractis.com/help/?p=4137&amp;language=es" target="_blank">su plugin para autenticación con certificados </a>y tras un estudio de sus servicios no sólo utilizamos sus <a title="Sellos de Tiempo" href="https://www.tractis.com/contracts/480550042" target="_blank">sellos de tiempo</a> y <a title="Firma de contratos online" href="https://www.tractis.com/home/" target="_blank">contratos online</a>, sino que hemos dado el paso de crear un servicio de voto electrónico universal basándonos en sus sistemas, que ponen <a title="Avanza con nosotros" href="http://www.kuestion.es/informacion/contacto-electronico/" target="_blank">a disposición de la plataforma y tus iniciativas</a>.</p>
<p>Creo que tanto el objeto del proyecto mostrado en aquí, como el <a title="Proyecto - por qué - quienes somos" href="http://www.kuestion.es/informacion/quienes-somos/" target="_blank">expresado en la propia web de la plataforma </a>de voto electrónico, dejan claro que este es un camino que busca potenciar el uso de los certificados electrónicos por toda la sociedad, en todo el mundo. Ese es nuestro beneficio, ya que tanto Tractis, como los integrantes de Kuestion.es, podremos idear servicios y productos futuros que tengan en cuenta ese uso cotidiano de ciudadanos y empresas respecto de los certificados electrónicos, donde incluimos el DNI electrónico como uno de los más especiales, por su calidad, fortaleza, seriedad y por el hecho de que los sistemas no requieren que los ciudadanos deban instalar los drivers del DNIe (ni en España ni en Austria), facilitando enormemente el uso sencillo.</p>
<p>En estos momentos<a title="Certificados de todo el mundo" href="https://www.tractis.com/help/?p=1880" target="_blank"> son muchos los certificados de todo el mundo los que pueden utilizarse para votar</a>. Por citar algunos de nuestro país: Certificados de Izenpe, Camerfirma, Firma Profesional, DNI electrónico, Colegio de Abogados y un largo etcetera. <strong>Por qué no se incluyen certificados gratuitos como el de la Fábrica Nacional de Moneda y Timbre</strong> ? La razón es sencilla: cuando alguien va a votar, el sistema necesita verificar que el certificado no ha sido anulado, revocado o robado, y que sigue en poder de su dueño. <strong>La FNMT no da ese servicio luego sus certificados son inseguros para una práctica formal de voto electrónico con garantías</strong>.</p>
<p>Cómo puede un blogger o cualquier persona o institución que tenga una web, utilizar la plataforma? Lo primero sería crear una cuenta gratuita y a partir de ese momento podría &#8220;activar&#8221; preguntas que serán lanzadas al mundo desde la plataforma o desde la propia web o su blog personal.</p>
<p>Veamos una prueba real operativa, y así hacemos bueno lo de utilizar la<strong> jornada de reflexión de hoy, sábado 21 de Mayo de 2011</strong>, de las elecciones municipales y autonómicas:<br />
<iframe src="http://www.kuestion.es/voto-externo/4/" frameborder="0" width="600" height="500"></iframe><br />
Existen cientos de preguntas que en el dia a dia un ciudadano cualquiera desearía responder, sabiendo que su voto (su opinión en definitiva) va a ser tenido en cuenta.</p>
<p>La votación lanzada podría ser cerrada para un grupo de personas, definido previamente por quien activa la pregunta, o disponer de características como &#8220;ser mayor de edad&#8221;, &#8220;ser abogado&#8221;, &#8221;ser Austriaco&#8221; o &#8220;ser mujer&#8221;.</p>
<p>Una plataforma como la iniciada por <strong>K</strong>uestion.es podría ser plenamente utilizada por cualquier partido político, sindicato, asociación empresarial o social, o el propietario de un Blog como el mio, para exponer preguntas, sabiendo que nadie vota 50 veces y que se cumplen todas las garantías. Cada uno sabrá qué hacer con el resultado de la votación, sea esta una sola pregunta o todo un <strong>K</strong>uestionario (la K es de Kuestion.es).</p>
<p>La última pregunta tiene que ver con una que ha surgido estos días por la plataforma &#8220;DEMOCRACIA REAL YA&#8221; y que ha evolucionado desde la Puerta del Sol en Madrid a muchas ciudades del mundo, aquí va:<br />
<iframe src="http://www.kuestion.es/voto-externo/9/" frameborder="0" width="600" height="500"></iframe></p>
<p>No será la última vez que hablemos de la plataforma en este blog. Me gustaría desde aquí hacer un <strong>llamamiento a quienes tienen un espíritu joven y deseen participar en este proyecto</strong>, sabiendo que no hay más que ganar que la satisfacción de empujar un movimiento que beneficie a los ciudadanos anónimos de todo el mundo, además de aprender en el camino.<a href="http://www.analitics21.com/wp-content/uploads/2011/05/conDNIe.jpg"><img src="http://www.analitics21.com/wp-content/uploads/2011/05/conDNIe.jpg" alt="" title="conDNIe" width="267" height="189" class="aligncenter size-full wp-image-1155" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2011/05/democracia-directa-y-jornada-de-reflexion-para-22m/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Webex videoconferencia, prepotencia? burocracia? estupidez en trato a clientes ?</title>
		<link>http://www.analitics21.com/2011/05/webex-videoconferencia-prepotencia-burocracia-estupidez-en-trato-a-clientes/</link>
		<comments>http://www.analitics21.com/2011/05/webex-videoconferencia-prepotencia-burocracia-estupidez-en-trato-a-clientes/#comments</comments>
		<pubDate>Thu, 05 May 2011 16:23:35 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[Estrategia]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[Estupidez burocratica webex]]></category>
		<category><![CDATA[Firma electrónica]]></category>
		<category><![CDATA[Modernizar procesos]]></category>
		<category><![CDATA[Prepotencia actual]]></category>
		<category><![CDATA[webex en españa]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=1052</guid>
		<description><![CDATA[Es probable que muchos no conozcais WEBEX de CISCO. Dispone de sistemas interesantes que permiten hacer vídeo conferencias entre personas y pequeños grupos, incluyendo capacidad de mostrar tu escritorio a los asistentes y compartir presentaciones, o asumir el control del equipo al que muestras. Sin que sea nada extraordinario, es un servicio a tener en [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-1075" title="burocratas" src="http://www.analitics21.com/wp-content/uploads/2011/05/burocratas1.jpg" alt="burocratas" width="331" height="218" />Es probable que muchos no conozcais WEBEX de CISCO. Dispone de sistemas interesantes que permiten hacer vídeo conferencias entre personas y pequeños grupos, incluyendo capacidad de mostrar tu escritorio a los asistentes y compartir presentaciones, o asumir el control del equipo al que muestras.</p>
<p>Sin que sea nada extraordinario, es un servicio a tener en cuenta, aunque existen alternativas profesionales de empresas como <a class="wpGallery" href="http://www.microsoft.com/online/es-es/office-live-meeting.aspx" target="_blank">Microsoft</a>, <a class="wpGallery" href="http://www.adobe.com/products/acrobatconnectpro/" target="_blank">Adobe</a>, <a class="wp-caption-dd" href="http://www.huddle.net/" target="_blank">Huddle</a>, <a class="wpGallery" href="http://www.skype.com/intl/es/welcomeback/" target="_blank">Skype</a>, e incluso en el mundo de software libre como <a class="wpGallery" href="http://www.dimdim.com/" target="_blank">Dim Dim</a>. Para profundizar sobre esto aquí un <a class="wpGallery" href="http://www.consumer.es/web/es/tecnologia/internet/2009/10/13/188311.php" target="_blank">artículo interesante</a>.</p>
<p>Si me he decidido a romper mi larga temporada alejado del blog, e incluso posponer el articulo casi acabado orientado al nuevo y esperanzador servicio CAJA FUERTE DOCUMENTAL PERSONAL del Colegio de Ingenieros Técnicos Industriales de Navarra, es por un hecho curioso que me ha sucedido con WEBEX Servicios al Cliente Spain.</p>
<p>Tras una serie de cruces de mensajes acerca de cómo hacer el pedido, ha sido la prepotencia y falta de flexibilidad de esta empresa la que me ha decidido a plantearles <strong>que se multipliquen por cero</strong>, pero que <strong>no contarán conmigo como cliente</strong> mientras no <strong>modernicen sus modos de hacer</strong>, <strong>eliminen la prepotencia en su trato</strong> y <strong>acepten la Ley de Firma Electrónica ya que tratan con clientes en España</strong>.<span id="more-1052"></span></p>
<p>Un día como hoy, contacto con los servicios de webex y tras una serie de llamadas y correos me activan el servicio. Me sorprende cuando, disponiendo de más de 12 idiomas, no lo han personalizado a español, a pesar de que disponen de él (pero en la lista no está entre los elegibles..).</p>
<p>Paralelamente a este proceso, que hasta hoy no han personalizado aunque dicen &#8220;que estan en ello&#8221;, y a pesar de que ya había pagado la primera mensualidad, me insisten en que para personalizar a mi idioma, debo rellenar un documento de Word. Comienza la juerga.</p>
<p>Una vez realizado el doc lo envío y me comunican a los dias..que he olvidado firmarlo, por lo que siendo un documento de Word, y aunque <a class="wpGallery" href="http://www.csi.map.es/csi/pdf/Preguntas_frecuentes_Politica_de_Firma_electronica.pdf" target="_blank">Microsoft no dispone de capacidades de firma electrónica validada y sellada</a>, firmo electrónicamente con mi certificado de Firma Profesional y listo.</p>
<p>Nuevo mensaje de Webex Servicios a cliente Spain, donde me dicen que &#8220;oh, olvidó firmar en la celda <strong>signature</strong>..&#8221;</p>
<p>Echo unas risas porque veo a esta gente bien atrasada en estos temas y contesto que <a class="wpGallery" href="http://www.administracion-electronica.es/marco-legal-de-la-firma-electronica" target="_blank">mi firma electrónica es legal en España</a>, que entiendo que quizás no lo han visto bien en Microsoft Word..<img class="alignright size-full wp-image-1095" title="dni" src="http://www.analitics21.com/wp-content/uploads/2011/05/dni.jpg" alt="dni" width="189" height="118" /></p>
<p>Nueva contestación tras uno o dos dias, pidiéndome la firma manuscrita escaneada en la celda signature. <strong>Comienzo a cabrearme, porque la estupidez me puede normalmente y la burocracia de la peor ralea suele ser síntoma de imbecilidad . </strong>En mi contestación, les dejo claro que <strong>entiendo que disponen de un experto calígrafo para analizar mi firma</strong>, pero que no obstante, les envío amablemente, y sin que me lo hayan pedido, mi DNIe escaneado, donde aparece flamante mi firma manuscrita, la misma que a mis hijas de pequeñas les daba verguenza cuando firmaba las notas ;D</p>
<p>Nuevo mensaje a los dos días (a todo esto el sitio sin personalizar en español, por lo que no lo uso) donde me dicen que debo escanear mi firma. Qué? Esto ya es el cachondeo! Seguro que hay alguna cámara grabándome por ahí puesta por mis amigos para echar unas risas a mi costa.. Pueso no. Van en serio.</p>
<p>Y si les firmo con la firma manuscrita de algún famoso? Y si pongo un garabato sin más, a ver si traga su experto calígrafo y echamos una risas todos ?</p>
<p><img class="alignleft size-full wp-image-1097" title="caligrafo" src="http://www.analitics21.com/wp-content/uploads/2011/05/caligrafo.jpg" alt="caligrafo" width="176" height="136" />Al final se impone mi modo razonable y pego en la celda signature mi firma escaneada. Han conseguido doblegarme ;-) !!</p>
<p>Tras el envío y otros dos dias, me dicen que sea tan gentil de imprimir el documento, firmarlo y escanearlo..</p>
<p>!!! Toma ya!!</p>
<p>Han cogido en CISCO Webex lo mas tonto del mundo mundial?? Son los responsables de la amable señorita que me atiende imbéciles ?? Ostras!! Dios !! Me estan espiando por alguna cámara y riéndose a carcajada limpia !!</p>
<p>A ver, repasemos: les he enviado 5 documentos distintos, mi DNIe escaneado, todos los datos, mi firma escaneada..</p>
<p>Ahora me piden que imprima el documento, que lo firme, que escanee el documento y se lo envíe.. (se me guiña un ojo repetidamente como a Martes y Trece..). No puede ser. Estos son CISCO Webex !! Ofrecen video conferencia y <a class="wpGallery" href="http://es.wikipedia.org/wiki/Voz_sobre_Protocolo_de_Internet#VoIP_no_es_un_servicio.2C_es_una_tecnolog.C3.ADa" target="_blank">VOIP</a>.. No importa! Son incompetentes y no merecen clientes actuando así!!.</p>
<p>En otras circunstacias les habría dicho que por favor usen el servicio avanzado <a class="wpGallery" href="https://www.tractis.com/home/products" target="_blank">Tractis Contracts </a>de una empresa española, de verdad avanzada, que yo pago el euro que cuesta ese servicio&#8230; Pero no !! Que se multipliquen por cero!</p>
<p><strong>Que les vayan dando y aprendan un poco de cómo se debe tratar a un cliente</strong>. <a class="wpGallery" href="http://www.google.es/url?sa=t&amp;source=web&amp;cd=2&amp;ved=0CCAQFjAB&amp;url=http%3A%2F%2Fwww.boe.es%2Fboe%2Fdias%2F2003%2F12%2F20%2Fpdfs%2FA45329-45343.pdf&amp;ei=WszCTeyTOJzQ4waKkZnvBA&amp;usg=AFQjCNEH0z_mVrfOXf76kfdR0JQzo6YqKg" target="_blank">En España existe una Ley de Firma Electrónica</a>. Existen avanzados servicios de Terceros de Confianza. Disponemos de certificados y software de firma..</p>
<p>No les vale? No aceptan las leyes de nuestro pais? Pasan de sistemas flexibles como<strong> Tractis Contracts</strong> ? Pues a que les vayan dando!! Hay demasiados servicios de valor en sistemas de VOIP en el mundo como para andar con gente tan poco solvente.</p>
<p>Mi última acción, además de llorar  por mi perra suerte encontrando burócratas como estos de webex, es enviar un mensaje para que webex venda sus servicios allí donde puedan, que al menos en mi caso prefiero buscar nuevos horizontes donde el talento no escasee.</p>
<p>He agradecido a la señorita que me ha atendido su trato, pero es Webex lo que me echa para atrás, su intransigencia, su no aceptación de otros modos de hacer, su imposición de un método caduco de hacer el pedido y su prepotencia en el trato a un cliente.</p>
<p>Que no acepten la Ley de Firma Electrónica ni tampoco el escaneado de mi DNIe (donde aparecia mi firma) es simplemente la demostración de que sus responsables han perdido el norte en el trato a clientes y al menos aquí no están a la altura.</p>
<p>La Firma electrónica en todo caso ya es un derecho en España y la propia Administración abre servicios avanzados y se obliga a si misma a activarlos como muestra <a class="wpGallery" href="http://www.boe.es/aeboe/consultas/bases_datos/doc.php?id=BOE-A-2007-12352" target="_blank">la Ley 11/2007</a>, dando a los ciudadanos nuevo modos de relacionarse, más seguros, más rápidos, más eficaces.</p>
<p>Ha llegado el momento de que lo exijamos desde nuestra posición de ciudadanos y empresas, además del que nos aporta ser clientes, por lo que harán bien las empresas, incluso extrajeras, en asumirla si quieren clientes españoles.</p>
<p>Esa es al menos mi posición y la mantendré. Aunque les parezca un tema menor, es mi decisión de utilizar la firma electrónica y la existencia de legislación en mi país la que me lleva a adoptar una posición de fuerza, hasta el punto de desistir de utilizar sus servicios.</p>
<div>
<p><strong>                                                 Bon voyage WEBEX</strong></p>
<p><img class="size-full wp-image-1101 alignnone" title="bonvoyage" src="http://www.analitics21.com/wp-content/uploads/2011/05/bonvoyage.jpg" alt="bonvoyage" width="222" height="227" /><strong></strong></div>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2011/05/webex-videoconferencia-prepotencia-burocracia-estupidez-en-trato-a-clientes/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Validaciones OCSP de certificados erróneas en Camerfirma</title>
		<link>http://www.analitics21.com/2010/10/validaciones-ocsp-de-certificados-erroneas-en-camerfirma/</link>
		<comments>http://www.analitics21.com/2010/10/validaciones-ocsp-de-certificados-erroneas-en-camerfirma/#comments</comments>
		<pubDate>Sun, 31 Oct 2010 17:22:16 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[Camerfirma y OCSP]]></category>
		<category><![CDATA[Validación de Certificados]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=784</guid>
		<description><![CDATA[Acaba el mes de Octubre, duro de trabajo pero prometedor, y me ha resultado imposible publicar el artículo que sobre INTECO y ESecure tengo preparado, documentado y ultimado al 99%. Ha sido en la fase final de pruebas de la nueva versión del Explorador seguro ESecure, cuya nueva versión gratuita no dejará a nadie indiferente, [...]]]></description>
			<content:encoded><![CDATA[<div class="mceTemp">
<div id="attachment_803" class="wp-caption alignleft" style="width: 310px"><img class="size-medium wp-image-803" title="Cajero Automatico y la confianza en mi banco" src="http://www.analitics21.com/wp-content/uploads/2010/10/cajeroautomatico1-300x166.jpg" alt="Comprueba mi tarjeta please !!" width="300" height="166" /><p class="wp-caption-text">Comprueba mi tarjeta please !!</p></div>
<p>Acaba el mes de Octubre, duro de trabajo pero prometedor, y me ha resultado imposible publicar el artículo que sobre INTECO y ESecure tengo preparado, documentado y ultimado al 99%.</p>
</div>
<p>Ha sido en la fase final de pruebas de la nueva versión del <strong>Explorador seguro ESecure</strong>, cuya nueva versión gratuita no dejará a nadie indiferente, cuando recibí la llamada de uno de los clientes que en los últimos meses ha completado el ciclo de implantación plena de certificados en la organización, resolviendo en ella  tanto temas de seguridad derivados de su próxima auditoría de renovación de la ISO 27001, como necesidades de gestión documental y factura electrónica.</p>
<p>Según uno de los responsables tenían algun problema con su certificado, ya que si bien todos los procesos automatizados se hacían correctamente, en el momento en que se respondía al PIN en el contexto de firma por el responsable del proceso, en ese instante en que <strong>la aplicación trataba de conectar con Camerfirma</strong> para validar el estado del certificado, se daba &#8220;algún error&#8221;..<span id="more-784"></span></p>
<p>Explicaba con buen criterio que podían eliminar del proceso la validación del certificado, aunque entonces el nivel de calidad bajaría mucho.</p>
<p>Para explicar su argumentación pensemos en una persona que va a un cajero automático con su tarjeta. Si cuando va a hacer una operación cualquiera (sacar dinero, transferencias, pagos..etc) el cajero no conectase con la central para comprobar el estado de la tarjeta (además de otras comprobaciones), podría darse el caso de que fuese el ladrón de nuestra tarjeta el que estuviese sacando el dinero sin ningún impedimento.</p>
<p>No podríamos aceptar un banco cuyos sistemas de cajeros no conectasen en tiempo real para validar la tarjeta del usuario que esté en ese momento actuando en el cajero!!</p>
<p>Volviendo a mi cliente. Como buen conocedor ya de los recovecos de la legislación sobre firma y eFactura, me planteaba que siendo un lote de facturas lo que iba a firmar, necesitaba &#8220;inyectar&#8221; en los ficheros firmados el estado del certificado, obtenido de la propia Autoridad Emisora en ese mismo instante. Y no sólo por una cuestión de prestigio o calidad, sino porque la normativa actual exige al receptor que verifique el estado del certificado de las facturas electrónicas, a menos que el firmante ya haya hecho la validación.</p>
<p>Es precisamente el deseo de salvar a sus clientes del &#8220;marrón&#8221; de tener que verificar su certificado,  lo que hacía que tratase por todos los medios de contar con la validación online OCSP del certificado, en este caso de Camerfirma.</p>
<div id="attachment_810" class="wp-caption alignright" style="width: 610px"><img class="size-large wp-image-810" title="Error OCSP Camerfirma" src="http://www.analitics21.com/wp-content/uploads/2010/10/ErrorOCSPCamerfirma-1024x614.jpg" alt="Error en la devolucion de la comprobacion de Camerfirma" width="600" height="359" /><p class="wp-caption-text">Error en la devolucion de la comprobacion de Camerfirma</p></div>
<p>Podría firmar con otro certificado, pero en este caso sólo disponía de uno de la FNMT, y como sabéis muy bien si habeis ojeado alguno de mis artículos, la Fábrica Nacional de Moneda y Timbre es una organización profundamente equivocada y atrasada en este tema, pretendiendo cobrar a cada ciudadano o empresa por validar su certificado.</p>
<p>En el mundo de Alicia en el país de las maravillas, parece que los responsables de estas cuestiones en la FNMT se ven cobrando ingentes cantidades de millones de euros a los ciudadanos españoles si quieren validar sus certificados, en lugar de facilitar como hacen otras CA (incluso privadas) el estado del certificado en tiempo real, como algo consustancial con un servicio de calidad (ay del banco que no validase las tarjetas en tiempo real&#8230; pero ese es el mundo real de la empresa privada y viva ).</p>
<p>Volviendo de esa digresión mental, le reconocí al cliente que efectivamente no, FNMT no era la solución, como se vió en profundidad en tiempo de consultoría e implantación, por lo que le dí la seguridad de que me ponía en marcha a investigar para conocer en detalle dónde estaba el problema, si en el cliente, en nuestro software, en su red, internet, algun servidor de Camerfirma eventualmente caido (nos pasa a todos alguna vez) o se trataba de alguna tontería en la configuración.</p>
<p>Me encontraba en ese momento en la fase final de las pruebas de la nueva versión gratuita de ESecure que Santiago Castaño, Director Técnico de KSI, me había enviado con el fin de colgarlo en la web para descarga gratuita tras la batería de pruebas que 5 personas estábamos realizando, una vez que, como explicaré pormenorizadamente en el próximo artículo, INTECO ha añadido a ESecure como una herramienta avanzada en su  web, aunque haya sido con varios años de retraso.</p>
<p>Desde mediados de Noviembre podréis descargar la nueva aquí, desde <a class="wp-caption-dd" title="Esecure nueva versión gratuita" href="http://www.ksitdigital.com/productos/descargas/setupeksi1.8.52.41_USER" target="_blank">la web de KSI</a> y firmar en cualquier formato (CAdES,PAdES,XAdES, y también Office y Open Office).</p>
<div id="attachment_808" class="wp-caption alignright" style="width: 746px"><a href="http://cert.inteco.es/cert/Notas_Actualidad/novedades_semanales_utiles_gratuitos_24092010_20100924?postAction=getLatestInfo"><img class="size-full wp-image-808" title="ESecure En INTECO" src="http://www.analitics21.com/wp-content/uploads/2010/10/ESecureEnINTECO3.jpg" alt="ESecure en Herramientas avanzadas de INTECO" width="736" height="345" /></a><p class="wp-caption-text">ESecure en Herramientas avanzadas de INTECO</p></div>
<div class="mceTemp">Dado que me encontraba con la herramienta en cuestión, hice una primera prueba cargando la versión PYME, y me sorprendió que mientras que con la DGP o IZENPE validaban perfectamente los certificados, con Camerfirma me salía un error sorprendente.</div>
<p>Tras verificar que con TODAS nuestras herramientas el error persistía, y el asunto comenzaba a ser sospechoso (no era posible que Camerfirma estuviera haciendo mal la validación de sus certificados !!), comencé una batería de pruebas con certificados de GSE Colombia, una Autoridad de Certificación con la que colaboramos estrechamente y cuya infraestructura &#8220;está dentro de&#8221; Camerfirma.</p>
<p>Fallo. También daba error y además el mismo. <strong>Firma inválida</strong>. Al parecer Camerfirma estaba devolviendo mal firmadas las solicitudes de validación. Imposible!, o era un error nuestro o lo estábamos mirando mal..</p>
<p>En los siguientes días no sólo comenté el asunto con compañeros sino que me puse en contacto con el Director Técnico de GSE Colombia, Anthony Molina, quien corroboró los problemas que también estaba teniendo en la validación de los certificados emitidos por GSE, ya que el sistema de validación OCSP está integrado con el de Camerfirma.</p>
<p>Comenzamos a tener evidencias de que utilizando distintas tecnologías, distintas librerías y diferentes herramientas, obteníamos la desconcentante demostración de que <strong>Camerfirma estaba operando mal </strong>y<strong> devolviendo</strong> a los clientes que comprobaban<strong> su servicio OCSP Responder, respuestas mal formadas o erróneas</strong>.</p>
<p>En este punto de la investigación te das cuenta hasta qué punto un error de este calibre podría estar afectando a usuarios y empresas. Recordé el mundo bancario y sus errores y responsabilidades, y me detuve a pensar en sistemas de control de errores, sistemas de verificación y calidad..</p>
<p>Todos cometemos errores por supuesto, pero <strong>tras 10 días parecía tiempo suficiente como para que los servicios internos de Camerfirma hubieran detectado el error</strong>. En un contexto de voto electrónico, vendría a suponer que no se verificarían bien los usuarios votantes, lo que podría originar graves perjuicios..</p>
<p>Dada la gravedad del problema, decidí consultar con los amigos de TRACTIS, por su acreditado nivel técnico y porque en alguna ocasión nos hemos apoyado en análisis de problemas.</p>
<p>Bingo ! Pocas horas mas tarde pude comprobar las interesantes investigaciones de David García, Director Técnico de TRACTIS, yque venían a confirmar mis temores.</p>
<p>Dado el contundente nivel de análisis de Tractis, mis evidencias mediante OpenSSL, las pruebas desde Colombia y el fulminante chequeo del Director Técnico de KSI diciendo &#8220;nuestras librerías apuntan a que Camerfirma está firmando mal las solicititudes OCSP&#8221;, todo estaba finalmente claro. </p>
<p>Felicitaciones desde aquí a David García (Tractis) por la ayuda técnica prestada para corroborar nuestras afirmaciones, profundizando hasta el punto de precisar que <strong>al parecer utilizan la clave privada correspondiente al certificado antiguo</strong>..</p>
<p>Tras 12 días con el problema en la mesa no habíamos informado a nadie, pero me sorprendió que en ningun estamento o web apareciese el problema  !! <strong>Es que nadie hace firma completa en este pais con Camerfirma ;-D</strong>  <strong>?  </strong>!!!</p>
<p>Como no parece existir un medio conocido para informar a Camerfirma de estos casos, <strong>desde analiTICs21 solicitamos a Tractis que,</strong> aprovechando sus contactos con Camerfirma<strong>, les informasen del fallo</strong>, cosa que <strong>desde Tractis nos han confirmado que ya han hecho</strong>.</p>
<p>Tres días más tarde el problema sigue ahí (ya hace 15 días de la detección y la solución es relativamente simple) por lo que finalmente me decidí a retrasar mi artículo de este mes e informar del proceso vivido, ya que ha habido tiempo suficiente para que se corrija el error, equiparable al que un banco cometería si hiciese mal la comprobación de si mi tarjeta ha sido anulada o robada.</p>
<p>En mi próximo artículo, ya casi hecho al 100% sobre <strong>ESecure e INTECO</strong>, aprovecharé para aclarar cómo acabó esta historia, con la seguridad de que los chicos de Camerfirma habrán hecho su tarea y con la esperanza de que todos los Prestadores de Servicios de Certificación vayan paso a paso por el camino de la calidad, la transparencia y nos den información precisa de sus aciertos y errores, que como humanos todos cometemos.</p>
<p>Ante esta situación, una vez detectado por un cliente avispado y verificado por mí, hemos de reconocer que había dos opciones:</p>
<ul>
<li>  No es un problema mío sino de Camerfirma, así que he salvado mi papeleta ante el cliente..</li>
<li>  Continuar investigando con apoyos especiales hasta tener datos concluyentes dada la gravedad</li>
</ul>
<p>Está claro que elegí la segunda opción, no sin avisar a mi cliente de cual era el problema.  El proceso de búsqueda ha finalizado tras los estupendos apoyos de tres colegas de gran calibre y la conclusión es clara. Creo que a los clientes de los servicios de certificación se les debe una explicación razonable, pero sobre todo la seguridad de que se mejorarán los elementos internos de revisión para evitar que estas situaciones se produzcan y sean los propios clientes los que alerten del problema.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2010/10/validaciones-ocsp-de-certificados-erroneas-en-camerfirma/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Sedes electronicas y oficinas virtuales en el mundo de la empresa europea</title>
		<link>http://www.analitics21.com/2010/09/sedes-electronicas-y-oficinas-virtuales-en-el-mundo-de-la-empresa-europea/</link>
		<comments>http://www.analitics21.com/2010/09/sedes-electronicas-y-oficinas-virtuales-en-el-mundo-de-la-empresa-europea/#comments</comments>
		<pubDate>Sun, 26 Sep 2010 18:24:29 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[Estrategia]]></category>
		<category><![CDATA[Gestion Documental]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[Sistemas de Gestion de Seguridad de la Información]]></category>
		<category><![CDATA[Autenticación con certificados]]></category>
		<category><![CDATA[Documentación electrónica]]></category>
		<category><![CDATA[Oficina electrónica]]></category>
		<category><![CDATA[Oficina virtual]]></category>
		<category><![CDATA[Sede Digital]]></category>
		<category><![CDATA[Sede electrónica]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=738</guid>
		<description><![CDATA[Continuando con el análisis práctico de  la confluencia de tecnologías y normativas europeas en la actualidad, y a modo de profundización de mi análisis reciente sobre sistemas de autenticación web basados en PKI, he analizado el fuerte movimiento que se está produciendo en muchas administraciones públicas españolas en la creación de Sedes electrónicas. Volvemos a ver sorprendentemente [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_753" class="wp-caption alignright" style="width: 310px"><img class="size-medium wp-image-753" title="iva-de BartolomeBorrego" src="http://www.analitics21.com/wp-content/uploads/2010/09/iva-de-BartolomeBorrego-300x230.jpg" alt="Seguridad en acceso - Ahorro e innovación- La Administración moderna" width="300" height="230" /><p class="wp-caption-text">Seguridad en acceso - Ahorro e innovación- La Administración moderna</p></div>
<p>Continuando con el análisis práctico de  la <a class="wp-caption-dd" title="Confluencia de Tecnologías y Normativas" href="http://www.analitics21.com/2010/05/tiempo-de-conjunciones-planetarias/" target="_blank">confluencia de tecnologías y normativas europeas </a>en la actualidad, y a modo de profundización de mi análisis reciente sobre <a class="wp-caption-dd" title="Autenticación con certificados electrónicos" href="http://www.analitics21.com/2010/09/autenticacion-de-usuarios-con-certificados-electronicos-en-sistemas-web/" target="_blank">sistemas de autenticación web basados en PKI</a>, he analizado el fuerte movimiento que se está produciendo en muchas administraciones públicas españolas en la creación de <strong><a class="wp-caption-dd" title="Sedes electronicas en el mundo Publico" href="http://noticias.juridicas.com/base_datos/Admin/l11-2007.t2.html#" target="_blank">Sedes electrónicas</a></strong>.</p>
<p>Volvemos a ver <strong>sorprendentemente</strong> cómo el mundo de <strong>la empresa privada permanece inerte ante esa acertada orientación de organismos públicos que consiste en avanzar hacia una verdadera administración electrónica.</strong></p>
<p>Este camino facilitará a empresas, profesionales, proveedores, clientes, trabajadores, ciudadanos.. aprovecharse de las ventajas indudables de la aplicación de la tecnología que sustenta los certificados electrónicos y potenciará la mejora de la seguridad que proporciona tanto en la autenticación fuerte como en mecanismos de firma electrónica de documentos, expedientes, formularios, peticiones o consultas en el día a día.<span id="more-738"></span></p>
<p>Una sede electrónica u oficina vitual viene a ser sencillamente un sitio web al que podemos conectarnos mediante un certificado digital (aunque aquí hay disparidad según qué administración) y en él, una vez identificados ambos extremos (usuario y servicio), podemos hacer solicitudes, peticiones, entregas o descargas de información.</p>
<p><strong>El concepto de Sede electrónica en la empresa debe ser por definición algo más eficiente, sencillo y funcional</strong>. No necesita revestirse del formalismo de las administraciones públicas y debe aportar a clientes, empleados y proveedores de todos los elementos necesarios para aprovechar la tecnología para reducir costes, mejorar en seguridad, reducir el consumo de papel, acceso a repositorios documentales firmados, potenciar el intercambio seguro de documentos e incluso má adelante posibilitar servicios de ventanilla única también en la pyme.</p>
<p>Podemos definir también el concepto de sede digital o electrónica, oficina virtual o electrónica, en el ámbito de la empresa privada, como un <strong>sistema web evolucionado que ha integrado limpiamemte el mundo de los certificados electrónicos</strong> y ofrece a sus usuarios mecanismos sencillos y económicos para relacionarse con grandes incrementos de seguridad, innovación y buenas prácticas.</p>
<div class="mceTemp">
<div class="mceTemp">
<div id="attachment_762" class="wp-caption alignright" style="width: 655px"><a href="http://www.fcservice.es/fcs_castellano.html"><img class="size-full wp-image-762" title="Sede Electronica Laboratorio FCS" src="http://www.analitics21.com/wp-content/uploads/2010/09/SedeElectronicaFCS2.png" alt="Oficina electrónica moderna" width="645" height="506" /></a><p class="wp-caption-text">Oficina electrónica moderna</p></div>
</div>
</div>
<p>Asumir gastos para enviar documentación a nuestros clientes de modo inseguro? Para qué?</p>
<p>Démosles acceso a su zona privada, segura, donde está la información que hemos preparado para ellos, permaneciendo firmada e incluso cifrada, de modo que puedan descargársela en cualquier momento (nóminas, irpf, facturas, expedientes, informes, prospecciones, guías..) para resolver sus necesidades.</p>
<p>Aportémosles la seguridad de que la información siempre estará ahí, realizando por ellos backups de su documentación y ayudándoles a cumplir las necesidades que la legislación les impone en cuanto a períodos de almacenamiento o custodia.</p>
<p>Que nuestra competencia no lo hace? Estupendo!! Entonces es una razón más para diferenciarnos aportando un valor indiscutible a nuestros clientes, colaboradores y asociados (y evitando &#8220;vueltas atrás&#8221; desastrosas, como los casos de clientes que abandonan la factura electrónica y exigen la vuelta a la factura en papel, debido a un incorrecto modelo donde el emisor de la factura sólo trata de ahorrarse el correo postal y no ha pensado en los receptores).</p>
<p>En el mundo de la empresa y en el ámbito de la factura electrónica, algunas entidades (muy pocas) se están acercando a este concepto de oficina electrónica. En realidad no sólo tratan de que sus clientes puedan acceder siempre a sus facturas, sino resolver los problemas que la legislacion tributaria plantea sobre ellas a sus clientes, <strong>de identificación del firmante de la misma</strong> (algo que pocas entidades emisoras de factura electrónica hacen, endosando sin saberlo a sus clientes la obligación de determinar ellos si el certificado usado era válido) <strong>y de almacenamiento riguroso de las facturas el período legal</strong>.</p>
<p>Las empresas  que han dado el paso de poner en permanente disposición las facturas que envían a sus clientes (acceso, descarga, verificación) se acercan mucho al concepto que pretendo clarificar de <strong>sede electrónica de ámbito privado u oficina electrónica avanzada</strong>, y sin embargo el mundo de la banca va paso a paso en esa dirección (permitiendo el acceso a sus clientes a documentos y transaciones de los ultimos 5 años).</p>
<p>En realidad lo normal es que se aporte a cada cliente un usuario/contraseña y puedan conectarse y descargar los ficheros, sencillamente.</p>
<p><a href="https://laboratoriofcs.ecopfn.com/"><img class="alignright size-medium wp-image-768" title="Ficheros Firmados De Clientes" src="http://www.analitics21.com/wp-content/uploads/2010/09/FicherosFirmadosDeClientes1-300x184.jpg" alt="Ficheros Firmados De Clientes" width="368" height="214" /></a>Sin embargo una verdadera SEDE DIGITAL debe comenzar identificando con seguridad a la persona que se conecta (mediante un certificado electrónico). Una sede electrónica permitirá que el cliente acceda a todo tipo de documentos (todos ellos firmados digitalmente) y a realizar descarga en cualquier momento.</p>
<p><a href="https://laboratoriofcs.ecopfn.com/"></a>Con buen criterio, las organizaciones que se lancen por esta vía (aunque sólo sea por el prestigio y el ahorro que conllevan) permitirán que los clientes entreguen información, facilitándoles de modo gratuito capacidades de firma electrónica asociada a su plataforma o sede digital.</p>
<p>Igual que en el pasado hubo muchas dudas entre las empresas que atrasaban el disponer de su web en internet, va a escalonarse muchísimo la llegada de empresas al concepto de sede electrónica u oficina virtual electrónica, porque se dan circunstancias similares (desconocimiento, informaciones interesadas deformadas, percepción errónea de que el cambio será caro, fallo en la interpretación del &#8220;momento&#8221; tecnológico en el ámbito de los certificados digitales..).</p>
<p>Es costoso &#8220;dotar&#8221; a nuestra actual web de autenticación con certificados electrónicos ? (la respuesta es NO. Puede tener coste cero).</p>
<p>Es costoso dotar a los clientes de capacidades de firma una vez conectados a nuestra oficina electrónica ? (la respuesta es NO. Aquí la organización asumirá un coste, bajo, pero que será muy inferior al ahorro de costes que obtendrá por el hecho de eliminar papel y costes de correo postal.)</p>
<p>Debemos optar por avanzar en ese camino ? INDUDABLEMENTE !!  Como en tantos temas relacionados con el entorno de los certificados digitales, es curioso cómo el mundo de la empresa privada, normalmente muchísimo más avanzado que la administración pública, está completamente desfasado, atrasado en estas cuestiones. La sorpresa es mayor cuando se observa que no se trata sólo de medidas &#8220;cosméticas&#8221; más o menos avanzadas o de imagen, sino que realmente la inversión se amortiza a una velocidad enorme y se obtienen importantes beneficios por la nueva línea adoptada.</p>
<p>Siendo eso así, sólo la crisis económica, la desorientación con tanta confluencia tecnológica o el abandono por las capas directivas de estas cuestiones &#8220;técnicas&#8221; (que creen mas relacionadas con la informática) parecen aportar explicación al hecho de que la empresa privada esté congelada mientras organizaciones públicas acogen con interés creciente (a veces manchado de interés político cegato) el avance de la administración electrónica.</p>
<p>Habrá quien piense que las Administraciones actúan obligadas por la legislación, ya que el surgimiento de las sedes electrónicas obedece efectivamente al cumplimiento de la Ley 11/2007 en España. <strong>Lo que viene para el futuro desde mi punto de vista es una generalización de esas medidas tanto en el ámbito público como privado</strong>, y serán las empresas que no implementen estos avances las que pagarán su inmovilismo.</p>
<p>Es momento de ponerse en marcha en la dirección que marcan las administraciones públicas.</p>
<p>Nadie nos obliga en la empresa privada a orientarnos hacia una oficina electrónica, por supuesto, pero la tendencia es inapelable y es mejor mostrar a nuestros clientes que tambien innovamos, pensamos cada vez más en su comodidad y seguridad y estamos dispuestos a seguir esforzándonos por tener su confianza.</p>
<p>Con el fin de eliminar costes a las empresas que van a meterse en este camino, estan surgiendo con fuerza organizaciones que ofrecen su infraestructura tecnológica &#8220;en la nube&#8221; permitiendo obtener a un coste muy bajo mensual la sede electrónica que se busca. Necesariamente son entidades que cumplen la ISO 20000 y/o la ISO 27001 y que en modalidad de pago por uso hacen sencillo lo que a veces cuesta mas a las empresas: activar un sistema complejo. </p>
<div id="attachment_776" class="wp-caption alignleft" style="width: 330px"><img class="size-full wp-image-776" title="Datacenter en la nube" src="http://www.analitics21.com/wp-content/uploads/2010/09/datacenter-en-la-nube.gif" alt="Infraestruturas TIC especializadas" width="320" height="236" /><p class="wp-caption-text">Infraestruturas TIC especializadas</p></div>
<p>No se trata por tanto de que cada empresa tenga que asumir los enormes costes de propiedad de servidores, personal formado, sistemas operativos y software, licencias, mantenimiento y backup, sino de <strong>orientarse a entidades especiales que ponen su infraestructura tecnológica certificada</strong> para que nos centremos cada uno en lo sustantivo de nuestro negocio, pudiendo comprobar sencillamente <strong>el ahorro que se produce de modo inmediato tras activar nuestra sede digital y su conocimiento por parte de nuestros clientes</strong>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2010/09/sedes-electronicas-y-oficinas-virtuales-en-el-mundo-de-la-empresa-europea/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Autenticación de usuarios con certificados electrónicos en sistemas Web</title>
		<link>http://www.analitics21.com/2010/09/autenticacion-de-usuarios-con-certificados-electronicos-en-sistemas-web/</link>
		<comments>http://www.analitics21.com/2010/09/autenticacion-de-usuarios-con-certificados-electronicos-en-sistemas-web/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 12:40:49 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[Estrategia]]></category>
		<category><![CDATA[Formacion]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[Sistemas de Gestion de Seguridad de la Información]]></category>
		<category><![CDATA[certificados electrónicos reconocidos]]></category>
		<category><![CDATA[Login con certificados]]></category>
		<category><![CDATA[tendencia futura en autenticación con certificados]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=630</guid>
		<description><![CDATA[A pesar de que el mundo de las infraestructuras de clave pública (PKI) tienen una buena solera y recorrido en el mundo, a pesar de los proyectos europeos como IDA, su exitoso continuador IDABC y el actual ISA, a pesar de apoyos increibles fomentados en España por transposición de directivas europeas y un fuerte dosis [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: left;">A pesar de que el mundo de las infraestructuras de clave pública (PKI) tienen una buena solera y recorrido en el mundo, a pesar de los <a class="wp-caption-dd" title="proyectos exitosos completados" href="http://www.analitics21.com/2010/05/tiempo-de-conjunciones-planetarias/" target="_blank">proyectos europeos como IDA, su exitoso continuador IDABC </a>y el actual <a class="wp-caption-dd" title="Proyecto ISA Europeo iniciado" href="http://www.csae.map.es/csi/pg3315.htm" target="_blank">ISA</a>, a pesar de apoyos increibles fomentados en España por transposición de directivas europeas y un fuerte dosis de talento patrio que han hecho surgir la Ley de Firma electrónica, el proyecto del DNIe y <a class="wp-caption-dd" title="Ley 11/2007" href="http://www.leganes.org/leganes/pdfs/guia%20practica%20LAECSP.pdf" target="_blank">la crucial ley 11/2007 o Ley de Acceso Electrónica de los Ciudadanos a la Administración Publica</a>, la realidad es que resulta difícil encontrar páginas web en las que los usuarios o las empresas puedan identificarse mediante un certificado digital válido o estampar su firma electrónica de un modo sencillo. <strong>El mundo de la empresa hace aguas estrepitosamente en este crítico aspecto</strong>, lo que reduce de un modo formidable el uso natural de los certificados electrónicos en el día a día.</p>
<div id="attachment_671" class="wp-caption aligncenter" style="width: 572px"><img class="size-full wp-image-671" title="acceso a correos" src="http://www.analitics21.com/wp-content/uploads/2010/09/acceso-a-correos3.jpg" alt="Apenas hay empresas que nos permitan identificarnos con certificados electrónicos. CORREOS y cada vez mas instituciones muestran el camino" width="562" height="524" /><p class="wp-caption-text">Apenas hay empresas que nos permitan identificarnos con certificados electrónicos. CORREOS y cada vez mas instituciones muestran el camino</p></div>
<p><span id="more-630"></span></p>
<p>Por supuesto a nivel de la Administración eso va incrementándose de un modo esperanzador (en España), tanto a nivel autonómico como estatal. Pero <strong>en el mundo de la empresa sólo entidades muy especiales están cogiendo el tren de la autenticación con certificados</strong>. Digo certificados y no sólamente DNIe porque <strong>hay quien piensa que sólo hay que promocionar el DNIe (error gravísimo)</strong>, cuando en el ámbito profesional es al contrario: el DNIe apenas se usa (ni usará), tendiendo al cero absoluto en beneficio de otros dispositivos seguros de firma. Tiempo al tiempo.</p>
<p>A poco que despegue una mayor cultura sobre firma digital, basada en certificados reconocidos de otras Autoridades de Certificación con orientación al mundo de la empresa, <strong>el DNIe quedará</strong> en lo que siempre ha sido. En el ámbito más personal del ciudadano, su uso en Internet debería crecer muchísimo y todos acabarán viendo sus ventajas, pero en el contexto de un certificado más que usar.<strong> El DNIe no es la panacea</strong> <strong>que eliminará el resto de certificados existentes, ni  lo pretende la Administración aunque sólo se esfuerce en el uso del DNIe.</strong></p>
<p>En este sentido <strong>el enorme impulso de la Administración por el uso &#8220;solo del DNIe&#8221; puede ser tan inútil como baldío</strong>. A la postre una pérdida de recursos que podría aprovecharse mejor si al ciudadano se le propone el uso de los certificados digitales, incluyendo el  DNIe, ya que esencialmente hablamos de lo mismo y se requiere un aprendizaje similar. <strong>El uso de cualquier certificado reconocido apoya y empuja el uso de otros</strong>, con lo que enseguida el ciudadano verá que, al igual que en el mundo de la banca puedes tener varias tarjetas sin ningun problema ni complejidad especial, puede tener y gestionar limpiamente varios certificados electrónicos.</p>
<p>Cualquier web de empresa, sea cual sea el servicio que ofrezca, dá opciones a los usuarios o potenciales clientes a utilizar una cuenta de acceso (usuario y contraseña) e incluso a rellenar formularios de modo &#8220;anónimo&#8221;. Entran aquí partidos políticos, ayuntamientos, asesorías, asociaciones de empresas y cualquier tipo de entidad en realidad. <strong>De momento sólo la Administración pública parece estar asumiendo el reto de permitir a los ciudadanos y empresas la identificación con certificados electrónicos</strong>.</p>
<p> </p>
<div id="attachment_682" class="wp-caption aligncenter" style="width: 660px"><img class="size-full wp-image-682" title="sede electronica" src="http://www.analitics21.com/wp-content/uploads/2010/09/sede-electronica4.jpg" alt="La seguridad Social mostrando y otras Administraciones públicas mostrando el camino correcto de ofrecer servicios con certificados electrónicos. De aquí al voto electrónico un paso." width="650" height="397" /><p class="wp-caption-text">La seguridad Social mostrando y otras Administraciones públicas mostrando el camino correcto de ofrecer servicios con certificados electrónicos. De aquí al voto electrónico un paso.</p></div>
<p><strong>Los servicios online basados en la identificación segura de un ciudadano mediante un certificado electrónico potencian enormemente su uso</strong>, dan muestra al ciudadano de las enormes facilidades que aporta emplearlos y lo meten inmediatamente en las ventajas del día a día en Internet (banca electrónica, solicitud de trámites, presentación de solicitudes, analizar cómo va su solicitud..). <strong>Este es el elemento clave que falta en la actualidad y debe generalizarse</strong>, sin caer en el error de que sea &#8220;solo con el DNIe&#8221; sino con cualquier certificado reconocido.<img class="aligncenter size-full wp-image-683" title="identificacion del ciudadano que solicita un servicio" src="http://www.analitics21.com/wp-content/uploads/2010/09/identificacion-del-ciudadano-que-solicita-un-servicio.jpg" alt="identificacion del ciudadano que solicita un servicio" width="690" height="371" /></p>
<p> </p>
<p><strong>Certificado digital de servidor</strong></p>
<p>Comenzando por el principio, y siendo más básico y grave, <strong>muchas webs de empresas</strong> que dan cuentas de acceso a usuarios para proveerles servicios o introducir información, <strong>ni siquiera establecen una sesión segura entre el navegador del usuario y el servidor web</strong>, lo que hace que tanto el usuario, la contraseña <strong>y los datos que se envían al servidor viajen en claro y sin ningun tipo de seguridad</strong> (sin cifrado). <strong>No es difícil ver entidades, incluso importantes, que en el colmo del ridículo usan un certificado digital de servidor inválido, sin calidad  e incluso caducado</strong>, lo que no da ninguna seguridad al usuario de que realmente nos estamos conectando al servidor con el que queremos trabajar.</p>
<p>Es como si quisieramos conectar con el servidor miayuntamiento.navarra.es y el certificado que aparece en el servidor (que debe aclarar que nos estamos conectando al sitio real que hemos elegido) fuera inválido o referenciase una casa de citas..</p>
<p>El certificado de servidor debe ser utilizado para que antes de que el usuario envíe ningún dato al servidor (por ejemplo en banca electrónica) se negocien de modo seguro entre el navegador y el servidor claves de cifrado que hagan que la transmisión sea segura. Si ni siquiera sabemos si estamos conectados al banco porque el certificado está mal, ha caducado o no es de una autoridad confiable.. apaga y vámonos.</p>
<div class="mceTemp mceIEcenter" style="text-align: left;">
<div id="attachment_689" class="wp-caption alignleft" style="width: 677px"><img class="size-full wp-image-689" title="ver certificado del servidor" src="http://www.analitics21.com/wp-content/uploads/2010/09/ver-certificado-del-servidor2.jpg" alt="El certificado que identifica al servidor (o al dominio Bancosantander.es) y que posibilita la sesion segura con el cliente" width="667" height="398" /><p class="wp-caption-text">El certificado que identifica al servidor (o al dominio Bancosantander.es) y que posibilita la sesion segura con el cliente</p></div>
</div>
<p>Sigamos adelante. Si ha quedado clara esta parte, podemos entender que el certificado electrónico del servidor nos permite saber a qué servidor nos estamos conectando, además de hacer que el tráfico entre nuestro navegador y el servidor sea seguro (indispensable siempre que vayamos a introducir datos sensibles, o estemos comprando en Internet o haciendo gestiones con la Seguridad Social, el Banco o nuestra Asesoría..)</p>
<p><strong> </strong></p>
<p><strong>Certificado digital del usuario que se conecta</strong></p>
<p>Cuando nos conectamos a un servidor seguro (hoy día no muy frecuente porque sólo entidades muy avanzadas dan este servicio) que nos permite identificarnos con un certificado electrónico reconocido (ojo! insisto en certificado electrónico reconocido, tanto si es en modalidad software como en tarjeta: DNIe, FNMT, CAMERFIRMA, FIRMA PROFESIONAL, COLEGIO ABOGADOS, NOTARIOS etc etc) entonces son los dos extremos de la comunicación los que se están identificando con seguridad. Aquí en un extremo el servidor del banco, aquí en el otro la persona X..</p>
<p>Este contexto de mayor seguridad nos permite ofrecer servicios por internet con un gran incremento de seguridad, infinitamente mayor que en el caso de usuario/contraseña.</p>
<div id="attachment_706" class="wp-caption alignright" style="width: 463px"><img class="size-full wp-image-706" title="acceder a una asesoria moderna" src="http://www.analitics21.com/wp-content/uploads/2010/09/acceder-a-una-asesoria-moderna2.jpg" alt="Una Asesoría moderna facilitando el acceso con certificados, además de firma de ficheros" width="453" height="546" /><p class="wp-caption-text">Una Asesoría moderna facilitando el acceso con certificados, además de firma de ficheros</p></div>
<p><strong>Existen incluso (esto ya es el colmo de la excelencia) muy poquitas entidades que no sólo te permiten conectarte con tu certificado digital, sino que por tenerlo te ofrecen la posibilidad de que puedas firmar formularios, ficheros de cualquier tipo, solicitudes, peticiones, de modo que evitas el desplazamiento físico y además es absolutamente legal</strong>. Ya digo que si es dificilísimo encontrar entidades que te permitan por la web autenticarte con tu certificado digital, los que además ofrecen capacidades de firma electrónica por la web son extraterrestres (pero existen).</p>
<p>Que estamos en un momento de inflexión, quizas retardado por la profundidad de las crisis económica y política actuales, parece claro. Pero sin embargo falta motivación, alicientes, ayudas,  empuje y cultura de Internet para dotarnos casi en cualquier web de la capacidad de autenticación con certificados electrónicos. </p>
<p>No hace tantos años donde muchos &#8220;expertos de empresa&#8221; ante el ofrecimiento de una web para su organización o asociación decían: &#8221; bah, van a ser cuatro gatos los que tengan página web ! deben pasar muchos años para que se extienda.. &#8221;</p>
<p>Muy pocos años despues de aquellas afirmaciones, que he vivido en pymes y asociaciones de empresas, no se entendía que una empresa no se lanzase a Internet (web, correo, servicios, intranets..) y se generalizaba su uso. Ya vemos que incluso gente muy solvente se equivoca cuando se trata de entrever por dónde van a ir las cosas. </p>
<p>Retomando esta idea, aún hay quien dice : no te preocupes por la firma electrónica, tú envíame a mi el fichero que yo te lo firmo en tu nombre, &#8220;no te enredes en cosas tan difíciles&#8221; !!  </p>
<p>Este tipo de afirmaciones tienen el mismo valor que si le dijésemos a alguien que se conecte a nuestro servidor web, que en ese contexto su raton le va a funcionar bien !! Y es que hay tal desconocimiento en este tipo de cuestiones que a pesar de que hablamos de cosas muy sencillas (la explosión de las tarjetas bancarias a toda la población fue más complicado y hoy día cualquier persona de edad y condición social tiene al menos una) se vende mal y surgen servicios &#8220;contra natura&#8221; como el de &#8220;olvídate que yo firmo por tí&#8221;.</p>
<p><strong> </strong></p>
<p><strong>Utilidades del certificado electrónico para el ciudadano</strong></p>
<p>Una persona normal, no experta en tecnología precisamente, puede hacer perfecto uso de uno o varios certificados electrónicos sin que el paternalista (o buitre) de turno le diga &#8220;no te metas en complicaciones&#8221;. La analogía de las tarjetas bancarias es suficientemente parecida y demostrativa de la capacidad real de cualquier persona para esto y muchisimo más (en ocasiones son algunos funcionarios, informáticos o políticos los que más dudan de la capacidad de sus ciudadanos). Por supuesto hemos de ayudar, extender una cultura, ofrecer motivaciones y hacer aflorar las ventajas de la utilización, lo que ayudará a demostrar que cualquier persona puede hacer buen uso de sus certificados.</p>
<p>No quiero ser exhaustivo en este apartado, <a class="wp-caption-dd" title="Una de las más avanzadas Autoridades de Certificación en España" href="http://www.izenpe.com/s15-12020/es/contenidos/informacion/online_cursos/es_o_cursos/online_cursos.html" target="_blank">porque hay muchísimas webs estupendas donde se explica</a>, pero un usuario va a obtener con su certificado:</p>
<p>  &#8211; Posibilidad de conectarse con mayor seguridad a servicios del Estado (ejem Seguridad Social), de su comunidad autónoma, Ayuntamiento, Banco, Asesoría..con mucha mayor seguridad que con usuario/clave.</p>
<p>  &#8211; Posibilidad de firmar electrónicamente cualquier petición, consulta, contrato, de forma 100% legal y ahorrándonos impresiones, colas, desplazamientos físicos (a veces complicados por enfermedades o situaciones vitales duras).</p>
<p>  &#8211; Posibilidad de firmar su propia documentación y asegurarla en sus propios equipos, incluso cuando se comunica por email (firmado y/o cifrado segun su importancia) en su círculo personal, familiar o profesional.</p>
<p>  &#8211; Evitar tener que memorizar muchas cuentas en servidores, al poder acceder a todos ellos con su certificado.</p>
<p><strong> </strong></p>
<p><strong>Por qué no despegan servicios donde sea posible autenticarse con certificado digital ?</strong></p>
<p>Si las ventajas para el usuario son tan claras y rotundas, parece claro que o falta motivación de las empresas e instituciones,  o tenemos un escasa cultura en tecnología, o consideramos (equivocadamente) que implantar la autenticación con certificados  es muy caro.. o no se está impulsando lo que de verdad mueve la sociedad..</p>
<p>La Ley 11/2007 (y a pesar de la crisis) está siendo &#8220;seguramente&#8221; un revulsivo de gran importancia en el ámbito de las Administraciones públicas. El proyecto paneuropeo IDABC planteó una serie de directivas que por ejemplo en España han dado paso al Esquema Nacional de Interoperabilidad.</p>
<div id="attachment_709" class="wp-caption alignleft" style="width: 356px"><img class="size-medium wp-image-709" title="ENS y relacion con otras leyes" src="http://www.analitics21.com/wp-content/uploads/2010/09/ENS-y-relacion-con-otras-leyes-300x250.jpg" alt="Esquema Nacional de Seguridad y la Ley 11/2007" width="346" height="282" /><p class="wp-caption-text">Esquema Nacional de Seguridad y la Ley 11/2007</p></div>
<p>Se trata de que las acciones que tomen las distintas administraciones puedan realmente interoperar, y no suframos <a class="wp-caption-dd" title="España es ya un reyno de taifas ?" href="http://lacomunidad.elpais.com/jose-gila/2009/11/2/espana-reino-taifas-" target="_blank">un reyno de taifas monumental</a> (como ocurre probsblemente en Educación o en la Sanidad) haciendo inviable que la información de los ciudadanos esté accesible por cualquier Administración, conformando servicios de ventanilla única a donde podemos dirigirnos, incluyendo por supuesto la &#8220;ventanilla electrónica&#8221; o como están llamándose &#8220;Oficinas Virtuales&#8221; o &#8220;Sedes electrónicas&#8221;.</p>
<p><strong> </strong>Dicho esto, urge que las organizaciones en el ámbito empresarial sigan la estela de la Administración en España (increíble pero cierto) y <strong>den el salto a la administración electrónica con igual fuerza y calidad</strong>.</p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong>La infraestructura está lista</strong></p>
<p>Dejando claro nuevamente que me refiero en todo momento a todos los certificados RECONOCIDOS existentes en España (tanto en modalidad software como encapsulado en un dispositivo criptográfico), las infraestructuras más críticas están listas para que todo el sistema ruede, aunque la gente que desconfía de la capacidad del ciudadano no lo crea así. Aprendamos de la experiencia creada a partir de la exigencia de la Agencia Tributaria sobre factura electrónica para empresas que facturan a la administración (que obliga a la firma electrónica de facturas XML en formato Facturae).</p>
<p><a class="wp-caption-dd" title="Datos oficiales de ahorro solo en Facturas" href="http://www.mityc.es/es-es/gabineteprensa/notasprensa/Paginas/npfacturae.aspx" target="_blank">Segun datos de la misma AEAT</a>, sólo la eFactura en españa (sin contar con que las empresas privadas van a generar ya que apenas ha iniciado su camino de cambiar la factura papel a factura electrónica) ha producido un ahorro de 15.000 millones de euros anual.</p>
<p>Es necesario ver que aunque alguien lo vea como imposición, ha sido una decisión política inteligente la que ha obligado este movimiento, despertando en el mundo empresarial distintas oleadas tendentes a cumplir normativas, a ahorrar y mejorar la eficacia, reducir papel y pensar en el impacto medioambiental. Algo que si aplicamos a todos los documentos que no son facturas se puede multiplicar por miles (las facturas no son los documentos más numerosos).</p>
<div id="attachment_715" class="wp-caption alignleft" style="width: 310px"><a href="http://gestiondocumentalparagentenormal.com/2010/08/25/los-abogados-empiezan-a-modernizarse/"><img class="size-full wp-image-715" title="juez-moderno" src="http://www.analitics21.com/wp-content/uploads/2010/09/juez-moderno.jpg" alt="Un día de estos la Justicia española nos dará un susto y dejarán las maquinas de escribir" width="300" height="197" /></a><p class="wp-caption-text">Un día de estos la Justicia española nos dará un susto y dejarán las maquinas de escribir</p></div>
<p>Siendo esto así, <strong>qué pasará cuando en España la Administración de Justicia</strong> (que tenemos aún en el siglo 19 en cuanto a eficacia informática y de seguridad) <strong>se incorpore &#8221;en serio&#8221; al mundo de los certificados digitales y la documentación electrónica</strong>?  Que haga los cálculos quien pueda, pero seguro que hablaremos de docenas de miles de millones de euros CADA AÑO.. sin pensar en el incremento vital de eficacia en la gestión, reducción de tiempos de proceso, mayor transparencia, mejora del rendimiento, control de robos de pruebas, desaparición de libros y documentos en sedes judiciales o su deterioro por estar amontonados en estantes etc</p>
<p>Las normativas legales están listas(como ya he dicho otras veces en España estamos muy por delante de paises más avanzados, luego se ha trabajado bien). La tecnología existe. Las Autoridades de Certificación en España funcionan muy bien. Entonces necesitamos voluntad y decisión política para impulsar como hizo la Agencia Tributaria un movimiento de avance.</p>
<p>Ejemplo: Todas las peticiones de subvencion, ayudas, desempleo, becas,  etc podrían hacerse con un certificado digital reconocido.</p>
<p>Una sola medida de este tipo, que parece que dificulta al ciudadano la obtención de ayudas, supone en cambio un &#8220;engrase social&#8221; fundamental, que moviliza, forma y hace avanzar en varias líneas.</p>
<p> Atención aquí, porque la imposición del DNIe como si fuese la panacea o el único certificado válido será un gran error, que dificultará  -o impedirá-  el desarrollo natural del uso del certificado digital por el ciudadano.</p>
<p>Si cualquier tramite inicial  jurídico o las relaciones de los partidos políticos con sus afiliados y con la Administración, se hiciesen con certificado electrónico, el movimiento que se generaría sería clave y vendría en beneficio de todos.</p>
<p><strong> </strong></p>
<p><strong>Excepción a la regla</strong></p>
<p>Que las infraestructuras están listas como planteo es verdad. Pero sin embargo eso no es así en absoluto cuando hablamos de permitir a los ciudadanos o empresas autenticarse en las páginas web de empresas, instituciones, asociaciones, partidos politicos.. con sus certificados electrónicos, y es lo que motiva este artículo. Esta es la excepción a la regla de las estupendas infraestructuras en España, ya que requiere que se involucren las empresas. (Habría que incentivar esas vías promocionando a las empresas que sigan el camino ! )</p>
<div id="attachment_713" class="wp-caption alignright" style="width: 310px"><img class="size-medium wp-image-713" title="acceso usuario y clave" src="http://www.analitics21.com/wp-content/uploads/2010/09/acceso-usuario-y-clave-300x170.jpg" alt="Y el acceso con certificados para cuando ?" width="300" height="170" /><p class="wp-caption-text">Y el acceso con certificados para cuando ?</p></div>
<p>Existen millones de personas en España con varios certificados electrónicos validos (FNMT, CAMERFIRMA, DNIe..) y sin embargo <strong>pocas son las empresas que han incorporado a sus webs la tecnología que permita a cualquier empresario, ciudadano o profesional utilizarlos en lugar del usuario/contraseña</strong>, que ni da seguridad, ni aporta más que la dificultad de tener docenas de cuentas para acceder a docenas de sitios, con olvidos, quejas, robos y demás inseguridades (como tenerlas anotadas en papel).</p>
<p><strong>Es difícil para una empresa dotarse de capacidades de login con certificados ?</strong> <strong>!NO!</strong> . Existen muchas soluciones, parciales (ejemplo solo autenticación) y totales (autenticación, firma, cifrado). Existe software libre y software propietario y hablamos de pocos días de implantación.</p>
<p> </p>
<p><strong>Tendencia a futuro</strong></p>
<p><strong>Esto va a cambiar porque estos servicios dan prestigio, denotan innovación y buenas prácticas en seguridad</strong>, y las empresas más sensibilizadas en calidad, seguridad y marketing van a ir con paso firme incorporando este elemento de la infraestrutura que sin duda falta en España (curiosamente es en la Administración donde más se está avanzando ;-) ). Cuando el ciudadano vaya paso a paso entrando en tantos sitios como la Administración en España está habilitando para login con certificado, aquellas entidades privadas que no lo posibiliten simplemente darán una impresión penosa. Estoy convencido de que esto va a cambiar  y pronto vamos a ver miles de empresas integrando en sus webs, intranets, extranets, acceso a clientes.. la autenticación con certificados electrónicos.</p>
<p><strong> </strong></p>
<p><strong>Plataformas avanzadas de documentación firmada digitalmente</strong></p>
<p><strong>Como muestra de lo que pocas empresas en España están haciendo como avanzadilla de calidad, un buen número de  <a class="wp-caption-dd" title="Plataforma ecoPFN de autenticación, firma y cifrado con certificados" href="http://www.spaintechnology.com/icex/cma/contentTypes/common/records/viewDocument/0,,,00.bin?doc=4390075" target="_blank">Asesorías están activando sus particulares &#8220;sedes electrónicas&#8221; o &#8220;repositorios electrónicos&#8221;.</a></strong><a class="wp-caption-dd" title="Plataforma ecoPFN de autenticación, firma y cifrado con certificados" href="http://www.spaintechnology.com/icex/cma/contentTypes/common/records/viewDocument/0,,,00.bin?doc=4390075" target="_blank"> </a>Así como la Banca electrónica más moderna te permite acceder a cualquier documento tuyo (normalmente PDF) de los últimos cinco años (con lo que no lo necesitas tener en papel ya que &#8220;te lo guardan ellos&#8221;), las Asesorías están llevando millones de documentos electrónicos a esas plataformas web u oficinas electrónicas para sus clientes, evitando tanto correo inútil e inseguro y acogiéndose a normas avanzadas como la de Factura electrónica.</p>
<p>Esos ficheros están firmados electrónicamente, por supuesto, y los clientes siempre tendrán acceso a ellos, a su descarga, a su comprobación.  Y no sólo eso. Los clientes de estas Asesorias pueden &#8220;subir&#8221; sus propios ficheros a sus zonas privadas, lugar donde podrán firmarlos, cifrarlos, descifrarlos sin que hayan tenido que adquirir ninguna solución.</p>
<p>Naturalmente, los clientes de estas asesorías se autentican con sus certificados electrónicos, además de con usuario/contraseña para aquellos que aún no disponen de certificado. <strong>Son servicios de valor que aportan estas Asesorias a sus clientes y que les muestran las ventajas de seguir usando sus servicios frente a sus competidores</strong>.</p>
<p><strong> </strong></p>
<p><strong>Otras soluciones para autenticación con certificados (que otros lo comprueben)</strong></p>
<p>Existen empresas que  se  ofrecen como &#8220;<a class="wp-caption-dd" title="Delegar la autenticación de usuarios en un tercero" href="https://www.tractis.com/identity" target="_blank">pasarela de autenticación</a>&#8220;. Me explico: en lugar de incluir en mi web la tecnología para autenticar el certificado de mi cliente, lo que me ofrecen es que &#8220;derive&#8221; la autenticación a su web, de modo que una vez que hacen &#8220;ellos&#8221; la comprobación del certificado, devuelven a mi web el control.. Francamente, si esa &#8220;pasarela&#8221; es una Administración o un Banco, de acuerdo. Si es una entidad privada &#8220;normal&#8221;, mejor probamos otras vías que nos aporten más seguridad. Siendo una buena idea, sin embargo hemos de confiar en alguien externo que nos dice si el usuario es o no es, lo que <strong>añade un eslabón más de confianza cuando lo sencillo es que nuestro sitio web pregunte a la entidad emisora del certificado directamente</strong>.</p>
<p>Incluir capacidades de firma y autenticación en tu web es algo que poco a poco todos van a hacer, como se está incluyendo tecnología flash, sonido, vídeo o sesiones seguras. Además hablamos de un coste bajo (puede ser cero) y grandes mejoras en seguridad, en imagen y servicio a nuestros clientes.</p>
<p><strong> </strong></p>
<p><strong>Autenticación y fima con el certificado que el usuario tiene en su poder</strong></p>
<p>Sirva como aclaración que hay empresas que ofrecen servicios de firma digital en su web, pero siempre que tengas un certificado software que hayas subido a la plataforma, para que &#8220;la plataforma firme con tu certificado&#8221;.  Aunque es válido normalmente, el camino de futuro es posibilitar que el usuario firme con el certificado que tiene instalado en su PC, PDA o tiene en su token USB o tarjeta criptográfica, para lo cual existen soluciones avanzadas basadas en ActiveX de Microsoft  y/o Applets de Java.</p>
<p> </p>
<p><strong>No sólo con el DNIe</strong></p>
<p><strong>No me cansaré de repetir que aunque pueda entenderse el esfuerzo de la Administración y el Gobierno de promover fortísimamente el despegue del DNIe es un error tratarlo de modo distinto a otros certificados digitales que llevan en el ámbito empresarial y de la Administración muchos años</strong>. Pretender que el ciudadano abandone la idea de obtener otros certificados digitales (FNMT, CAMERFIRMA etc) como algunos funcionarios pretenden (de modo inocente  y pretendiendo ayudar a simplificar al ciudadano) cuando atienden a personas en las oficinas del DNIe o por teléfono, es significativo del desconcierto que en los propios funcionarios existe.</p>
<p><strong>Si el esfuerzo publicitario y de gestión, enorme, que está suponiendo el DNIe, se desaprovecha, será la utilización de los certificados electrónicos quien pagará el error de no haber tenido mayor amplitud de miras en la extensión de una cultura de acceso y firma electrónica</strong>. Cuando desde Europa se trata de que los distintos paises miembros sigan esa senda, no están pensando en los diferentes DNIe de cada país, sino en los diferentes certificados digitales ya existentes en innumerables Autoridades de Certificación.</p>
<p>Veamos un ejemplo de lo que digo. En la imagen siguiente puede apreciarse un incorrecto servicio de identificación de clientes de uno de los bancos más avanzados en firma electrónica: Santander. Se ve claramente cómo el cliente puede utilizar un servicio de calidad para identificarse en la web SOLO CON DNIe, lo que reduce de un modo increible la buena medida implantada por la entidad. <strong>Qué pasa con los certificados RECONOCIDOS tanto en software como en tarjeta de otras Autoridades de Certificación?</strong>  Ya estaban aquí con sus magníficos servicios antes de que la Dirección General de la Policía fuese una CA con certificados !</p>
<div id="attachment_701" class="wp-caption alignleft" style="width: 752px"><img class="size-full wp-image-701" title="servicios solo con DNIe" src="http://www.analitics21.com/wp-content/uploads/2010/09/servicios-solo-con-DNIe4.jpg" alt="Buena intención pero mala elección.. Solo el DNIe no !!" width="742" height="343" /><p class="wp-caption-text">Buena intención pero mala elección.. Solo el DNIe no !!</p></div>
<div class="mceTemp">
<div class="mceTemp">
<div class="mceTemp">Un esfuerzo por acercar a los clientes las mejoras de la seguridad de los certificados, como se ve en el esfuerzo de este Banco por innovar y estar en la cresta, se ve abortado por múltiples razones. El usuario acaba por despreciar lo que suene a certificados ya que el DNIe es cualquier cosa menos agradable para un ciudadano normal no iniciado, y o bien no tiene lector o su PC no está correctamente configurado&#8230; cuando no es el servidor el que no funciona bien..</div>
</div>
</div>
<p>Los certificados electrónicos RECONOCIDOS emitidos por cualquier Autoridad de Certificación en España (tanto en software como en tarjeta) harían enormemente más fácil al ciudadano el adentrase en este mundo, propiciando al final un mayor uso del DNIe que tanto preocupa a algunos. <strong>Un usuario que use certificados de FNMT,  CAMERFIRMA, FIRMA PROFESIONAL, COLEGIO DE ABOGADOS, COLEGIO DE NOTARIOS, o varios de ellos, verá cómo, de verdad, todo le resulta más sencillo y acabará usando el DNIe de un modo natural, que es lo que pretendemos para los servicios del futuro.</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2010/09/autenticacion-de-usuarios-con-certificados-electronicos-en-sistemas-web/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>TrueCrypt y el Explorador ESecure</title>
		<link>http://www.analitics21.com/2010/04/truecrypt-y-el-explorador-esecure/</link>
		<comments>http://www.analitics21.com/2010/04/truecrypt-y-el-explorador-esecure/#comments</comments>
		<pubDate>Mon, 12 Apr 2010 13:46:48 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[Gestion Documental]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[gestión documental segura en ámbito personal]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=144</guid>
		<description><![CDATA[  En muchas ocasiones, tanto en cursos como en charlas en diferentes lugares han surgido preguntas que trataban de resolver el interrogante:  hay algo que pueda hacer con sencillez para mejorar mi seguridad? Es verdad que es una pregunta muy genérica, pero en los distintos contextos (analisis de gestión documental, facilitar cumplimiento de la LOPD, [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-296" title="truecrypt" src="http://www.analitics21.com/wp-content/uploads/2010/04/truecrypt.gif" alt="truecrypt" width="435" height="372" /></p>
<p> </p>
<p>En muchas ocasiones, tanto en cursos como en charlas en diferentes lugares han surgido preguntas que trataban de resolver el interrogante:  hay algo que pueda hacer con sencillez para mejorar mi seguridad?</p>
<p>Es verdad que es una pregunta muy genérica, pero en los distintos contextos (analisis de gestión documental, facilitar cumplimiento de la LOPD, herramientas y soluciones de protección personal..) es fácil dar una respuesta muy concreta y que tiene sentido tanto en el ámbito personal/familiar de cada individuo como en el empresarial: TRUECRYPT.</p>
<p><span id="more-144"></span>Se ha hablado tanto de truecrypt y existen tantas entradas, webs y documentaciones que tiene poco sentido que me extienda demasiado aquí en ello, por ello seré breve.</p>
<p>Herramienta que facilita la creación de &#8220;volúmenes&#8221; de información de un modo sencillo, permite a cualquier usuario llevar uno o muchos volúmenes (para los no iniciados pensad que un volumen es un fichero que se asemeja a un disco duro, donde puedes guardar programas y ficheros de todo tipo) que se encuentan cifrados.</p>
<p>Puedes tener un volumen donde guardas la información sensible familiar, otro donde guardas ficheros sensibles de ámbito personal, otro donde llevas los datos de tus clientes que no quieres que  ni en caso de robo del portátil sean obtenidos..  Mira en la web de Truecrypt (<a href="http://www.truecrypt.com" target="_blank">http://www.truecrypt.com</a>), en wikipedia (<a href="http://es.wikipedia.org/wiki/TrueCrypt" target="_blank">http://es.wikipedia.org/wiki/TrueCrypt</a>) o en kriptópolis (<a href="http://www.kriptopolis.org/truecrypt" target="_blank">http://www.kriptopolis.org/truecrypt</a>) y verás que tienes todo lo necesario para resolver muchos de los problemas que en tu día a día puedas tener de seguridad.</p>
<p>Por supuesto Truecrypt requiere que te plantees una serie de POLITICAS personales que te ayudarán muchísimo si en el futuro tienes problemas en tu PC. No basta con tener la información en una o varias &#8220;cajas negras&#8221; cifradas, sino que debes pensar en las copias de seguridad (al ser un sólo fichero te va a resultar mas sencillo) por ejemplo usando uno de los muchos sistemas de backup online de bajísimo coste que existen en la actualidad. Como lo salvas cifrado, tienes un buen esquema que te permite estar seguro incluso respecto a ese proveedor.</p>
<p><img class="alignleft size-large wp-image-297" title="ExploradorESecure1" src="http://www.analitics21.com/wp-content/uploads/2010/04/ExploradorESecure1-1024x640.jpg" alt="ExploradorESecure1" width="600" height="375" />Cuando integramos en nuestro día a día Truecrypt, la aparición del Explorador ESecure, del que ya os he hablado en otra entrada aquí (<a href="http://www.analitics21.com/2010/03/la-gestion-documental-segura-y-el-explorador-esecure/" target="_blank">http://www.analitics21.com/2010/03/la-gestion-documental-segura-y-el-explorador-esecure/</a>) origina que el binomio Truecrypt/ESecure multipliquen las capacidades orientadas a seguridad, ya que vas a poder tener firmados tus volúmenes, vas a poder usar firma electrónica de cualquiera de los ficheros que guardas en cada volúmen y en definitiva todo el esquema de cifrado/firma electrónica sale favorecido enormemente.</p>
<p>El Explorador ESecure vas a poder llevarlo en tus dispositivos USB, al igual que Truecrypt y los volúmenes que quieras mover, lo que va a permitirte que inspecciones tu información (descifres, cifres, firmes, verifiques) incluso en ordenadores que no sean tuyos, sin necesidad de instalar en ellos ningun software ni mover al disco duro ningun fichero. Incluso si te ves forzado a copiar algun fichero de tu USB al disco duro por cuestión de velocidad, ESecure te permitirá cuando acabes borrarlo de modo seguro.</p>
<p>Las dos herramientas combinadas nos aportan un conjunto de capacidades a tener en cuenta, por lo que podemos decir que el ámbito de gestión documental segura personal podría quedar muy bien resuelto a falta únicamente de que localices un buen sistema de backup online que te proteja de la pérdida o robo del portátil y/o de los USB.</p>
<p>Si no deseas un servicio de backup externo, aun cuando los ficheros que salvas en ellos estén cifrados, puedes establecer una Política personal de backups bastante buena si dispones de varios dispositivos USB en distintas localizaciones y te disciplinas en la actualización de ellos.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2010/04/truecrypt-y-el-explorador-esecure/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Firmar digitalmente desde mi ERP o Gestor Documental-me aporta algo?</title>
		<link>http://www.analitics21.com/2010/02/firmar-digitalmente-desde-mi-erp-o-gestor-documental-me-aporta-algo/</link>
		<comments>http://www.analitics21.com/2010/02/firmar-digitalmente-desde-mi-erp-o-gestor-documental-me-aporta-algo/#comments</comments>
		<pubDate>Mon, 15 Feb 2010 15:30:12 +0000</pubDate>
		<dc:creator>Julián</dc:creator>
				<category><![CDATA[PKI]]></category>
		<category><![CDATA[Calidad y Seguridad]]></category>
		<category><![CDATA[Firma integrada]]></category>
		<category><![CDATA[Gestion Documental Moderna]]></category>
		<category><![CDATA[Gestión Documental segura]]></category>

		<guid isPermaLink="false">http://www.analitics21.com/?p=125</guid>
		<description><![CDATA[En varias jornadas, tanto charlas como talleres donde expongo al auditorio aspectos y soluciones de seguridad documental, surgen preguntas, siempre bienintencionadas, en esta dirección: ¿Para qué necesito firmar digitalmente desde mi ERP o Gestor Documental si ya existen programas “externos” que permiten firmar?  Cada día más en el mundo de la empresa se pretende dotar [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-141" title="GestionElectronicaImparable" src="http://www.analitics21.com/wp-content/uploads/2010/02/GestionElectronicaImparable1-300x186.png" alt="GestionElectronicaImparable" width="300" height="186" />En varias jornadas, tanto charlas como talleres donde expongo al auditorio aspectos y soluciones de seguridad documental, surgen preguntas, siempre bienintencionadas, en esta dirección: ¿Para qué necesito firmar digitalmente desde mi ERP o Gestor Documental si ya existen programas “externos” que permiten firmar?</p>
<p> <span id="more-125"></span>Cada día más en el mundo de la empresa se pretende dotar a los distintos actores de herramientas más versátiles, más sencillas, más potentes. Aunque existen aplicaciones de Nóminas, de RRHH, de Gestión, Financieras, Contables, Estadísticas.. sin embargo el mundo de los ERP se ha ido haciendo con el mercado ya que aporta a la empresa prácticamente todo lo que necesita de un modo integrado.</p>
<p>En lugar de utilizar media docena de aplicaciones inconexas, el ERP facilita todo al empleado, directivo, consultor, auditor.. La firma electrónica no es ajena a esa explicación. Cualquier introducción de datos, formulario, apunte contable, fichero, grabación de vídeo o sonido es susceptible de ser firmada electrónicamente&#8230;  si los desarrolladores han pensado de verdad en la seguridad (Autenticación, Confidencialidad, Integridad, Confidencialidad).</p>
<p>Del mismo modo, los Gestores Documentales, que se van a incrementar enormemente en el futuro (al tiempo..), ofrecerán a los usuarios todo tipo de capacidades para gestionar el ciclo de vida de todo tipo de documentos, revisiones, versiones, trazabilidad, control de acceso, firma electrónica, cifrado, workflow..</p>
<p>Por qué un gestor documental va a tener un workflow si existen “fuera” aplicaciones de ese tipo? Por qué se necesita la firma electrónica en un Gestor Documental si existen aplicaciones “externas” que ya firman?</p>
<p>Pues porque el mundo cambia, necesitamos integrar funcionalidades relevantes, diferenciarnos de la competencia, aportar valor y seguridad a nuestros clientes para vender vender vender ;-)</p>
<p>Crear un documento en nuestro Gestor y &#8220;solicitar&#8221; una revisión del usuario A, después del usuario B y la firma final de aprobación del responsable X, hace necesario un control exhaustivo de todo el sistema, actuando inteligentemente y facilitando (e informando) a cada usuario de la tarea que le toca. Una vez el fichero esté firmado por los cuatro se habrá finalizado la tarea y el &#8220;ordenante&#8221; será notificado, pudiendo verificar que el fichero está íntegro y ha sido firmado por cada uno de los participantes. Este es el futuro. Cada usuario podrá haber firmado con su certificado digital, sea de la FNMT, Verisign, Camerfirma, Izenpe, Firma Profesional, DNIe etc de modo que el Gestor realmente facilita y aporta valor y control total.</p>
<p>Es más comprensible la pregunta del usuario de un ERP, porque la inmensa mayoría de los desarrolladores de ERP se encuentran aún en la fase prenatal en cuanto a integración de <strong>PKI (Public Key Infraestructure)</strong> o utilización plena de certificados digitales, y como mucho piensan en firmar facturas que es lo que está de moda y lo que la administración (véase la AEAT y otras en España) promocionan como el &#8220;súmum&#8221; de ahorro de papel ;-D </p>
<p>Pero el estado de los Gestores Documentales en todo el mundo, y por supuesto en España, es penoso ya que, a pesar de ser el software por excelencia orientado al uso pleno de certificados electrónicos, pocos fabricantes están mostrando el talento necesario para darse cuenta y adelantarse a la competencia (ojo, que en España hay al menos dos muy avanzados que en próximas fechas darán que hablar y trataré de resumir).</p>
<p>Firmar con herramientas externas? Por supuesto, en cualquier contexto y lugar!! Pero eso no significa que no podamos firmar, verificar, cifrar, descifrar con nuestro Gestor Documental, salvo que lo vendamos como un mero cajón donde &#8220;se tiran&#8221; los documentos hasta que se los vaya a buscar. De hecho debemos mostrar plena interoperabilidad con otras herramientas que también &#8220;sepan&#8221; firmar o verificar firma digital, ya que en el ciclo de vida de un documento ocurre a veces que un fichero &#8220;debe&#8221; abandonar el Gestor para volver a él más adelante, a veces con alguna firma electrónica más que debe saber interpretar.</p>
<p><strong>La Gestión y Calidad sin Seguridad hará aguas en el futuro más inmediato</strong>, <strong>igual que la Seguridad sin eficacia y/o usabilidad</strong>. Es por eso que los desarrolladores más avispados corren a integrar calidad, gestión, facilidad y seguridad, de modo que la empresa poseedora de un Gestor Documental disfrute de una herramienta que le facilita la vida enormemente tanto en el cumplimiento de la LOPD como en la activación de un Sistema de Gestión de Seguridad de la Información, con mayores opciones para certificarse por ejemplo en la ISO 27001 que define claramente qué empresa piensa de verdad en la seguridad, suya y de sus clientes.</p>
<p>Por tanto, !! atención a los Gestores Documentales que vienen con integración de PKI!!, porque hay quien está haciendo la tarea pensando tanto en sus clientes como en sus verdaderas opciones de venta en este mercado movido por la tormenta actual y que algunos aprovechan como oportunidad de cambio e innovación.</p>
<p>Os mantengo informados.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.analitics21.com/2010/02/firmar-digitalmente-desde-mi-erp-o-gestor-documental-me-aporta-algo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

