Certifika2 BlogVerificar un certificado

Blog · verificación, certificados digitales, rrhh

Cómo detectar un certificado falsificado (y cómo hacer que los tuyos no se puedan falsificar)

Publicado el 15/09/2026 · 4 min de lectura

Falsificar un certificado en PDF cuesta diez minutos con cualquier editor. Detectarlo, en cambio, puede costar una mala contratación o una sanción en una auditoría de SST. Esta guía sirve a dos públicos: al área de recursos humanos que recibe certificados, y a la institución que los emite y no quiere que se los falsifiquen.

Señales de alerta en un certificado

  1. No tiene ninguna forma de verificación: ni código, ni QR, ni página del emisor donde comprobarlo. Hoy eso ya es sospechoso por sí mismo.
  2. El QR lleva a un PDF, no a una página de verificación. Un QR que abre el mismo archivo no prueba nada; debe abrir una página del emisor que muestre el estado (válido, revocado).
  3. Tipografías o alineaciones distintas en el nombre o la fecha respecto al resto del documento: rastro de edición.
  4. Fechas imposibles: emisión anterior al fin del curso, cursos de 120 horas dictados en dos días.
  5. Emisor que no existe o no responde: RUC inexistente, dominio sin web, correo que rebota.
  6. Metadatos del PDF: creado con un editor de imágenes o con «Autor» distinto de la institución. No es concluyente, pero suma.

Qué comprobar antes de aceptarlo

  • Escanea el QR o escribe el código en la página de verificación del emisor. Confirma que el nombre, el curso, las horas y la fecha coinciden con el PDF que te entregaron. Si la página dice revocado o vencido, el documento no vale, aunque el PDF se vea perfecto.
  • Comprueba el emisor: RUC en SUNAT, web y contacto reales.
  • Para cursos de SST con vigencia (altura, espacios confinados, primeros auxilios), verifica la fecha de vencimiento, no solo la de emisión.
  • Si el certificado incluye una credencial digital firmada (Open Badges 3.0 / credencial verificable), puedes comprobarla incluso sin conexión con la clave pública del emisor.

Las tres capas que hacen infalsificable un certificado digital

Capa 1: código único y página de verificación. Cada certificado tiene un identificador irrepetible (en Certifika2, ocho caracteres sin letras ambiguas, como A7X2-9K4M) y una página pública que muestra los datos congelados al emitir y el estado actual. Alterar el PDF no sirve: lo que vale es lo que dice la página.

Capa 2: firma criptográfica. Al emitir, se calcula un hash SHA-256 de los datos del certificado y se firma con la clave privada de la plataforma (Ed25519). Además el certificado lleva una credencial en formato estándar Open Badges 3.0 con su propia prueba criptográfica, embebida en el PDF. Cualquiera con la clave pública, que se publica en una dirección conocida (/.well-known/), puede comprobar que ni un carácter cambió, sin depender de que la plataforma siga en línea.

Capa 3: sellado de tiempo. Los hashes de los certificados de cada día se agrupan en un árbol de Merkle cuya raíz se ancla en la cadena de Bitcoin (OpenTimestamps) y se sella con una autoridad de sellado de tiempo (RFC 3161). Resultado: se puede demostrar que el certificado existía en esa fecha, aunque la institución cierre.

Qué gana cada parte

Sin verificaciónCon las tres capas
EmpleadorLlamar a la academia, esperarEscanear y decidir en segundos
AcademiaReputación expuesta a copiasCada certificado la promociona y se defiende solo
Titular«Confía en mi PDF»Prueba portátil y permanente de su logro

Recomendación práctica para RR. HH.

Pide siempre el enlace de verificación además del PDF y guárdalo en el legajo. Un certificado que no se puede verificar en línea debería tratarse como una declaración del candidato, no como una acreditación.

Este artículo es informativo y no sustituye asesoría legal. Las normas citadas pueden cambiar; verifica su vigencia en El Peruano o con tu asesor.

También te puede interesar

¿Emites certificados de cursos? Con Certifika2 salen con QR de verificación, firma criptográfica y entrega por correo y WhatsApp desde un Excel. Crea tu cuenta gratis.