Me llegó un contrato para firmar por internet: cómo sé si es seguro
La respuesta corta
Revisa tres cosas antes de abrir la liga: si esperabas ese documento, si el remitente es quien dice ser —confírmalo por un canal que tú ya tenías, no por el mismo mensaje— y qué te pide la pantalla. Firmar es leer el documento y poner tu firma; una plataforma de firma jamás te pide la contraseña de tu correo, un código que te llegó por mensaje, un pago para liberar el documento ni que instales algo. Si al abrir aparece una pantalla para iniciar sesión con tu cuenta de Microsoft o de Google, ahí se acaba: eso no es firmar, es una pantalla para robarte la contraseña. Y si la liga sí era legítima, lo que firmes obliga igual que en papel.
Llega un mensaje de WhatsApp o un correo con una liga y una frase corta: «te mando el contrato para firma». Del otro lado hay una persona que en treinta segundos tiene que decidir si toca la liga o no, y casi todo lo que se publica sobre el tema está escrito para quien manda el documento, no para quien lo recibe. Esto es lo segundo.
Hay dos preguntas distintas metidas en la misma duda, y conviene separarlas. La primera es de seguridad: ¿esta liga es lo que dice ser, o me están robando algo? La segunda es legal: si firmo, ¿en qué me estoy metiendo? Las dos tienen respuesta corta.
Las tres revisiones antes de tocar la liga
¿Esperabas ese documento?
Es la más tonta y la que más filtra. Un contrato de renta que acordaste ayer por teléfono, la responsiva del equipo que te van a entregar el lunes, el convenio que pediste tú: eso lo esperabas. Una «factura pendiente de firma», un «documento confidencial de recursos humanos» que nadie te anunció o un aviso de que ganaste algo, no. Cuando el documento no encaja con ninguna conversación que tuviste, la respuesta no es abrirlo con cuidado: es preguntar primero.
¿El remitente es quien dice ser? Confírmalo por otro canal
Aquí está el error que se repite: la gente contesta el mismo correo o el mismo WhatsApp para preguntar «¿tú me mandaste esto?». Si el mensaje es falso, quien contesta es el que lo mandó. La confirmación sirve sólo si va por un canal que tú ya tenías antes: el teléfono de la empresa que traes guardado, el correo de tu contacto de siempre escrito por ti, o llamarle. Treinta segundos de llamada resuelven lo que ninguna revisión de la liga resuelve.
Mira también el dominio de quien te escribe, letra por letra. Las suplantaciones que funcionan no se ven raras: cambian una letra, agregan un guion o usan un subdominio que parece el bueno. Y en WhatsApp, un número desconocido que dice ser tu arrendador o tu proveedor es exactamente el caso en que hay que llamar antes de abrir nada.
¿Qué te pide la pantalla?
Ésta es la revisión que decide, porque no depende de que sepas de tecnología. Una petición de firma legítima te muestra el documento completo y te pide firmarlo. Nada más. Si antes de ver el documento te aparece una pantalla para «iniciar sesión» con tu cuenta de correo, cierra: eso no es parte de firmar, es la forma más común de robar una contraseña. Lo mismo con un archivo adjunto que hay que descargar para «ver el contrato», con un pago para liberarlo y con la petición de un código que te acaba de llegar por mensaje.
| Lo que te pide la pantalla | ¿Normal? | Por qué |
|---|---|---|
| Ver el documento completo antes de firmar | Sí | Es el punto. Si no puedes leerlo antes, no firmes |
| Tu nombre y tu firma, con un código enviado a tu correo o celular | Sí | Es cómo la plataforma acredita que fuiste tú |
| Tu identificación oficial, en operaciones de crédito o alto monto | A veces | Lo pide quien contrata ese nivel de verificación; debe estar dicho antes |
| La contraseña de tu correo, de Microsoft o de Google | Nunca | Firmar no necesita tu correo por dentro. Es robo de credenciales |
| Que leas en voz alta un código que te llegó por mensaje | Nunca | Ese código es de tu cuenta, no del documento |
| Descargar un archivo o instalar algo para ver el documento | No | Un documento para firmar se abre en el navegador |
| Un pago para «liberar» o «validar» el documento | No | Quien manda a firmar paga la plataforma, no quien firma |
| Tu NIP, tu clave de banca o los datos de tu tarjeta | Nunca | Ninguna firma de contrato los necesita |
Si la liga era falsa, ¿qué querían?
Casi nunca tu firma. Lo que se busca con un correo que imita una plataforma de firma es la contraseña de tu correo corporativo, porque con esa cuenta se puede escribir a tus proveedores desde tu propio dominio y pedir un cambio de cuenta bancaria. El documento para firmar es el señuelo, no el objetivo, y por eso el aviso práctico es siempre el mismo: la pantalla que pide contraseña es donde ocurre el daño.
Desde el 22 de julio de 2026 eso tiene nombre penal en la Ciudad de México. El decreto publicado ese día en la Gaceta Oficial adicionó el artículo 231 Bis al Código Penal para el Distrito Federal, que castiga con tres a seis años de prisión y multa de doscientas a seiscientas veces la UMA a quien, mediante engaño digital —mensajes, páginas, dominios, aplicaciones o cualquier interfaz que simule ser legítima—, induce a una persona a revelar o entregar datos personales, financieros o de autenticación. Las penas suben hasta una mitad cuando la víctima es una persona con discapacidad, adulta mayor o menor de edad. Es local, no federal: aplica a lo cometido en la Ciudad de México.
Si ya firmaste y ahora dudas
- 1Fíjate si diste una contraseña o un código. Si sólo viste un documento y firmaste, el riesgo es contractual, no de tu cuenta. Si escribiste una contraseña, cámbiala ahora y también en cualquier otro lado donde uses la misma.
- 2Avisa a quien corresponde. En una empresa, a quien lleve los sistemas; si diste datos bancarios, al banco, por el número de la tarjeta y no por ninguna liga del mensaje.
- 3Guarda el mensaje completo. Con el remitente, la hora y la liga, sin reenviarlo a nadie más. Es la prueba, y borrarlo es lo primero que se hace por reflejo.
- 4Pide el documento firmado y su acuse. Si la operación sí era real, quien te la mandó te debe poder dar el PDF firmado con su certificado de auditoría. Si no existe, no hubo plataforma.
- 5Denuncia si hubo daño. Con el mensaje guardado y el detalle de lo que entregaste. La Ciudad de México ya tipifica el engaño digital en el artículo 231 Bis de su Código Penal.
La otra mitad: si la liga es legítima, ¿qué estoy firmando?
Obliga igual que en papel
Mucha gente firma en línea pensando que «no es la firma de verdad» y que después se puede desconocer. No es así. El Código de Comercio regula el comercio electrónico en sus artículos 89 a 114 y no le niega efectos a un acto por constar en un mensaje de datos; su artículo 1298-A reconoce esos mensajes como prueba y dice que su fuerza probatoria se estima primordialmente por la fiabilidad del método con que se generó y conservó la información. Para la materia civil federal, el artículo 1834 bis del Código Civil Federal tiene por cumplida la forma escrita cuando se usan medios electrónicos. Lo largo está en firma simple o avanzada.
Léelo completo, no el resumen del mensaje
El mensaje dice «contrato de renta» y el documento puede traer un pagaré, una cláusula de penalización o una obligación solidaria que no se platicó. Es el momento con más apuro y el único en que se puede corregir. Si algo no cuadra, no se firma: pedir un cambio antes de firmar cuesta un mensaje, y después cuesta un pleito. Hay documentos que además no se pueden firmar así, y están en documentos que no se pueden firmar electrónicamente.
Guarda tu copia y su acuse
Quien firma tiene derecho a su copia, y la copia útil no es una captura de pantalla: es el PDF firmado con el certificado de auditoría, que registra quién firmó, a qué hora, desde qué dispositivo y con qué hash del documento. Ese hash es lo que permite comprobar después que el archivo que te mandaron es el mismo que firmaste. Cómo se comprueba, paso a paso, está en cómo verificar que un documento firmado no fue alterado, y lo que debe traer el acuse en qué es un acuse de auditoría.
Cómo se ve una petición legítima, del lado de quien manda
Si eres tú quien manda documentos a firmar, la mitad del problema es tuyo: un cliente que no reconoce el mensaje no firma, y con razón. Tres cosas ayudan más que cualquier explicación. Una, que el mensaje salga de tu propio número de WhatsApp o de tu correo de siempre, el que tu cliente ya tiene guardado, en vez de un número desconocido. Dos, avisar por dónde va a llegar antes de mandarlo: «te llega la liga a este correo en cinco minutos». Y tres, no pedirle nunca nada que no sea firmar. En SignSolú el mensaje sale de tu número y el documento se abre en el navegador sin crear cuenta; cómo se ve el flujo completo está en cómo funciona, y cualquier documento firmado se puede comprobar en /verificar. Si quieres probarlo con un documento real, son diez documentos gratis sin tarjeta.
Del otro lado, la duda de este artículo es sana y conviene no curarla con confianza, sino con las tres revisiones de arriba. Lo que no se sostiene es la conclusión contraria, la de que «mejor lo firmo en papel para estar seguro»: una hoja firmada con tinta y guardada en un cajón no registra la hora, ni el dispositivo, ni permite comprobar que nadie cambió una página. Ahí no hay nada que verificar, y eso también es un riesgo. Si el que manda usa WhatsApp, lo que sí y lo que no vale del chat está explicado aparte.
De dónde salen las citas
- Código de Comercio, en el texto vigente que publica la Cámara de Diputados.
- Código Civil Federal, en el texto vigente que publica la Cámara de Diputados.
Preguntas frecuentes
¿Me pueden pedir la contraseña de mi correo para firmar?
No, nunca. Para firmar un documento no se necesita entrar a tu correo: la plataforma te manda una liga, te muestra el documento y te pide tu firma, y a veces un código que ella misma te envía. Una pantalla que pide la contraseña de tu correo, de Microsoft o de Google antes de mostrarte el documento es un intento de robo de credenciales, no un paso del proceso.
¿Cómo confirmo que la liga la mandó de verdad mi proveedor?
Por un canal que ya tenías antes del mensaje: llámale al teléfono que traes guardado o escríbele al correo de siempre, escrito por ti. Contestar el mismo mensaje no sirve, porque si es falso quien contesta es quien lo mandó.
Si firmo desde el celular, ¿el contrato vale?
Sí. Los artículos 89 a 114 del Código de Comercio no le niegan efectos jurídicos a un acto por constar en un mensaje de datos, y el 1298-A reconoce esos mensajes como prueba, cuya fuerza se estima primordialmente por la fiabilidad del método. El artículo 1834 bis del Código Civil Federal tiene por cumplida la forma escrita por medios electrónicos. Esto no es asesoría legal.
Ya metí mi contraseña en una pantalla así, ¿qué hago?
Cámbiala de inmediato, y también donde uses la misma, avisa a quien lleve los sistemas de tu empresa y, si diste datos bancarios, llama a tu banco al número de la tarjeta. Guarda el mensaje completo sin reenviarlo: es la prueba.
¿El phishing es delito en México?
En la Ciudad de México sí, y con tipo propio desde el 22 de julio de 2026: el artículo 231 Bis del Código Penal para el Distrito Federal castiga el engaño digital para obtener datos personales, financieros o de autenticación con tres a seis años de prisión y multa de doscientas a seiscientas veces la UMA, con agravantes. Es legislación local; fuera de la Ciudad de México se persigue por los tipos de fraude de cada estado.
¿Puedo pedir que me manden el documento de otra forma?
Sí, y es razonable. Puedes pedir que te lo manden por el canal que ya usan contigo, que te lo anuncien antes, o que te den el PDF firmado con su certificado de auditoría al terminar. Quien está operando bien no tiene problema con ninguna de las tres.