Llega el 12 del mes, tienes que enviar las facturas, abres el firmador, seleccionas tu certificado, escribes la clave que siempre usas… y el sistema te dice que es incorrecta. Es una de las situaciones más comunes y también una de las que peor se manejan, porque casi todos empiezan a probar contraseñas al azar y eso, con un token USB, es exactamente lo que no hay que hacer.
Aquí tienes el panorama completo: qué contraseña es la que realmente olvidaste, por qué el sistema no te la puede devolver, qué probar antes de darla por perdida y cuál es la salida cuando ya no hay vuelta atrás.
Antes que nada: no todas las claves son la misma
Mucha gente cree que perdió la contraseña de la firma cuando en realidad está confundiendo tres credenciales distintas. Identificar cuál falla te ahorra el problema entero:
- La clave del certificado (la del archivo .p12 o el PIN del token). Es la que protege tu llave privada. Se define en el momento de la emisión o de la descarga y es la que te pide el firmador cada vez que firmas.
- La clave de tu cuenta en el portal del proveedor. Sirve para ingresar a descargar tu certificado, ver tus datos o renovar. Esta sí se restablece por correo como cualquier cuenta web.
- La clave del SRI en línea. No tiene ninguna relación con la firma: es la que usas para entrar a tu portal tributario. Si el problema está ahí, revisa cómo recuperar la clave del SRI, porque el procedimiento es completamente distinto.
Si el mensaje de error aparece dentro del firmador, en el momento exacto de estampar la firma, entonces sí: es la clave del certificado.
Por qué no existe un botón de "recuperar contraseña"
Esta parte incomoda, pero es justamente lo que hace que la firma electrónica sea confiable. Tu certificado guarda una llave privada cifrada con la contraseña que tú definiste. Esa contraseña no se almacena en ningún servidor: no la tiene el proveedor, no la tiene el SRI y no la tiene el fabricante del token. Es un dato que existe únicamente en tu cabeza y en el archivo cifrado.
Si alguien pudiera restablecerla a distancia, cualquier persona con acceso a tu correo podría firmar por ti, y el principio de no repudio —que un documento firmado solo pudo firmarlo el titular— se caería. Ese diseño es el mismo que explica por qué la firma electrónica se considera segura frente a una firma escaneada.
Conclusión práctica: nadie te va a "resetear" la clave de un .p12 ni el PIN de un token. Lo que sí existen son caminos alternativos, y son los que vienen a continuación.
Qué probar antes de darla por perdida
Antes de resignarte, dedica veinte minutos a esta lista. En buena parte de los casos la contraseña aparece:
- Revisa el correo de emisión. Algunos procesos envían un mensaje de confirmación con instrucciones donde tú mismo escribiste o confirmaste la clave. Busca en tu bandeja por el nombre del proveedor y también en la carpeta de spam.
- Mira tu gestor de contraseñas y el navegador. Si la escribiste alguna vez en un formulario web durante la descarga del certificado, puede estar guardada en las claves del navegador.
- Reconstruye tu patrón habitual. Casi todos usamos variaciones de tres o cuatro claves. Prueba con mayúscula inicial, con el año al final, con y sin signos.
- Cuidado con el teclado. Verifica que no tengas activado el bloqueo de mayúsculas ni un teclado en otro idioma, y que la ñ o los caracteres especiales se estén escribiendo como corresponde.
- Pregunta a quien te ayudó con el trámite. Si el contador o un familiar hizo la solicitud contigo, es probable que la clave la haya definido esa persona.
- Busca en tus notas. Agenda física, notas del celular, un documento antiguo. Suena obvio, pero funciona más de lo que parece.
Un consejo importante mientras haces estas pruebas: si tu firma está en token USB, no intentes más de dos o tres veces seguidas. Los dispositivos criptográficos se bloquean tras un número limitado de intentos fallidos, y ahí el problema se vuelve mucho más grande.
Tus opciones según el formato de tu firma
| Formato | ¿Se puede recuperar la clave? | Qué hacer |
|---|---|---|
| Archivo .p12 | No, es imposible por diseño | Volver a descargar el certificado desde el portal del proveedor si aún está disponible, o revocar y emitir uno nuevo |
| Token USB | No; el PIN tampoco se recupera | Si tienes el código de desbloqueo del dispositivo, se puede reiniciar el PIN. Si no, hay que emitir un nuevo certificado |
| Firma en la nube | Parcialmente | La clave de acceso a la plataforma se restablece verificando tu identidad con el proveedor |
La diferencia entre estos formatos no es solo esta; también cambia la comodidad diaria y el precio. Si estás por decidirte, compara archivo .p12, token USB y firma en la nube con calma.
Buenas noticias si tu firma es un archivo .p12
Cuando el certificado se entrega como archivo, en muchos casos queda disponible para descargarlo nuevamente desde el portal del proveedor durante un tiempo. Al descargarlo otra vez, el sistema puede pedirte que definas la clave de nuevo. Ingresa a tu cuenta —recuerda que esa clave sí se restablece por correo— y revisa la sección de certificados emitidos.
Si logras descargarlo, aprovecha para hacer las cosas bien: guarda el archivo en una carpeta propia, no en Descargas, y sigue esta guía para hacer una copia de respaldo del .p12. Después vuelve a instalar el certificado en Windows si lo usas desde la computadora.
Si el token USB se bloqueó
Los tokens tienen dos códigos: el PIN de uso diario y un código de administración que permite reiniciar ese PIN. Ese segundo código se entrega junto con el dispositivo, muchas veces impreso en la caja, en el sobre o enviado por correo al momento de la entrega. Si lo conservas, el software de administración del token permite desbloquearlo.
Si no lo tienes, o si también se agotaron los intentos del código de administración, el dispositivo queda inutilizable para ese certificado y no hay procedimiento que lo revierta. El camino es emitir una firma nueva.
La salida definitiva: revocar y emitir una nueva
Cuando ya probaste todo, la decisión responsable es revocar el certificado y sacar uno nuevo. Revocar significa pedirle a la Entidad de Certificación de Información que lo deje sin efecto: a partir de ese momento, cualquier documento firmado con él se marcará como inválido en las verificaciones. Es el mismo procedimiento que se aplica cuando pierdes la firma electrónica.
¿Es obligatorio revocar? Si el archivo sigue en tu poder y nadie más lo tuvo, el riesgo es bajo, porque sin la clave nadie puede usarlo. Pero si el archivo circuló por correo, quedó en una computadora compartida o simplemente no sabes dónde está, revócalo sin pensarlo dos veces.
La emisión de la firma nueva es 100% en línea y toma aproximadamente 30 minutos, así que el trámite en sí no te va a frenar el trabajo del día. Lo que sí conviene revisar antes es si te sirve más renovar el mismo certificado o emitir uno desde cero: lo comparamos en renovar o sacar una firma nueva. Para el precio vigente según los años de vigencia, consulta la página de precios.
Cómo evitar que te vuelva a pasar
- Usa un gestor de contraseñas. Es la única solución que realmente funciona a largo plazo, y la mayoría son gratuitos.
- No pongas claves imposibles "por seguridad". Una contraseña larga pero memorable, hecha de tres o cuatro palabras, protege igual y no la olvidas.
- Anótala en un lugar físico seguro si prefieres el papel: una libreta guardada bajo llave es mejor que un archivo llamado "claves.txt" en el escritorio.
- Deja constancia de dónde está el respaldo para alguien de confianza, sobre todo si de tu facturación depende un negocio familiar.
- Guarda el sobre del token con el código de administración. Ese papel vale tanto como el dispositivo.
- Anota también la fecha de vencimiento. Aprende a consultar la fecha de caducidad de tu certificado para no tener dos problemas al mismo tiempo.
Preguntas frecuentes
¿El proveedor puede darme la contraseña de mi certificado?
No. Ninguna Entidad de Certificación de Información conserva la clave con la que se cifra tu llave privada. Si alguien te ofrece "recuperarla", desconfía: eso no es técnicamente posible.
¿Pierdo validez de los documentos que ya firmé?
No. Los documentos firmados mientras el certificado estaba vigente conservan su validez. La revocación surte efecto hacia adelante, no borra lo firmado antes.
¿Cuánto demora tener una firma nueva?
El trámite es completamente en línea y la emisión toma alrededor de 30 minutos una vez validada tu identidad. No necesitas asistir a ninguna oficina ni hacer filas.
¿Puedo cambiar la contraseña de mi .p12 si sí la recuerdo?
Sí. Con las herramientas de gestión de certificados del sistema operativo puedes exportar el archivo y volver a protegerlo con una clave distinta. Hazlo solo si tienes un respaldo previo.
¿Si tengo la firma en la nube también corro este riesgo?
El riesgo es menor, porque el acceso se recupera verificando tu identidad ante el proveedor, igual que en cualquier servicio con identidad validada. Es una de las razones por las que muchos usuarios prefieren ese formato.
¿Sirve de algo intentar abrir el archivo con programas que "rompen" contraseñas?
No, y además es una pésima idea. Esos programas suelen ser software malicioso y, aunque no lo fueran, el cifrado del certificado está diseñado precisamente para resistir ese tipo de intentos.
¿Ya no hay clave que valga y necesitas volver a firmar hoy mismo? En TuFirma el trámite es 100% en línea, sin filas y con emisión en aproximadamente 30 minutos. Solicita tu firma electrónica aquí y esta vez guárdala como se debe.