Política del Mecanismo de Firma Electrónica Contrivio

Documentación del Mecanismo de Firma Electrónica Contrivio. Contrivio no es Entidad de Certificación Digital.

Política del Mecanismo de Firma Electrónica Contrivio Declaración de prácticas de firma electrónica Política de Tratamiento de Datos Personales Aviso de Privacidad Acuerdo de Uso del Mecanismo de Firma Electrónica Contrivio Matriz de cumplimiento normativo (firma)

# Política del Mecanismo de Firma Electrónica Contrivio Versión 1.0. Documento interno de prácticas. No constituye acreditación ONAC ni convierte a Contrivio en Entidad de Certificación Digital. ## 1. Objeto Regular el uso del Mecanismo de Firma Electrónica Contrivio para documentos profesionales del contador público, distinto de la firma con archivo P12/PFX de un tercero y distinto del mecanismo exigido por la DIAN (MUISCA). ## 2. Alcance Aplica a documentos profesionales emitidos o cargados en Contrivio (certificaciones, informes, estados financieros y comunicaciones). No aplica a declaraciones tributarias ante la DIAN. ## 3. Identificación El firmante es el contador autenticado en Contrivio, con nombre, identificación y tarjeta profesional tomados del perfil profesional. Esos datos se congelan en la evidencia de cada firma. ## 4. Autenticación Inicio de sesión de la cuenta profesional y, para cada operación de firma, un OTP de un solo uso enviado al correo registrado y verificado. ## 5. Consentimiento Antes de firmar, el contador revisa el PDF definitivo y acepta el texto vigente de manifestación de voluntad. Sin consentimiento registrado no hay firma. ## 6. OTP El código se vincula al contador, a la operación y al hash del documento. Tiene vigencia limitada, máximo de intentos, un solo uso e invalidación de códigos anteriores de la misma operación. ## 7. Control del mecanismo Estados: pendiente, activa, suspendida, revocada. Solo el estado activa permite nuevas operaciones. El contador debe conservar el control de su cuenta y de su correo. ## 8. Integridad El documento definitivo se identifica con SHA-256. Cualquier cambio de bytes produce un hash distinto y la verificación declara el documento alterado. ## 9. Evidencia La firma es electrónica con evidencia criptográfica externa al PDF (no PAdES). Se almacenan hash, firma, certificado público interno o público del P12/PFX de tercero, consentimiento, OTP, IP y User-Agent. ## 10. Auditoría Los eventos de activación, consentimiento, OTP, firma, verificación, descarga, suspensión y revocación se registran. ## 11. Verificación Cualquier persona puede comprobar la operación en `verificar-firma.php` con el código CV o el PDF. Eso no implica descarga del expediente. ## 12. Suspensión y revocación El profesional puede suspender o revocar el mecanismo. Las firmas históricas no se borran ni se reescriben. ## 13. Seguridad Claves privadas cifradas por propósito, sin envío al navegador. Documentos privados con autorización en servidor. ## 14. Responsabilidades El contador es responsable del contenido profesional que firma y del uso de su cuenta. Contrivio opera la plataforma y la evidencia del mecanismo propio, sin presentarse como entidad de certificación digital.