Guía actualizada · Mayo 2026

NOM-151 Explicada: La Guía Definitiva para Conservar Documentos Digitales con Validez Legal en México

Todo lo que necesitas saber para cumplir la norma, evitar sanciones y dar fuerza probatoria a tus mensajes de datos.

Basado en DOF vigente Sin registro para leer Enfoque B2B regulado

Infografía: el flujo NOM-151 en 6 pasos

Visualiza cómo un documento se convierte en evidencia con validez legal: desde la huella SHA-256 hasta la verificación pública.

Infografía del flujo NOM-151: carga del documento, hash SHA-256, solicitud al PSC, emisión del TSR (RFC 3161), anclaje blockchain y constancia con verificación pública.
Conforme a NOM-151-SCFI-2016 · CertificaTepZ

La guía completa incluye marco legal, anatomía del archivo de evidencia, comparativa con eIDAS, checklist técnico de implementación, FAQ y glosario. Te pediremos tu correo para enviarte el archivo.

1. ¿Qué es la NOM-151-SCFI-2016?

La NOM-151-SCFI-2016 es la Norma Oficial Mexicana que establece los requisitos para la conservación de mensajes de datos y la digitalización de documentos. Su objetivo: garantizar que un archivo electrónico mantenga su integridad y pueda ser presentado como prueba con la misma fuerza que un documento físico.

No es una norma de firma electrónica, es de conservación probatoria. Se complementa con el Código de Comercio (arts. 89-99 y 49), la Ley de Firma Electrónica Avanzada y el estándar internacional RFC 3161.

¿Qué son los "mensajes de datos"?

Cualquier información generada, enviada, recibida o archivada por medios electrónicos. Ejemplos empresariales:

  • Contratos de adhesión electrónicos
  • Autorizaciones KYC digitales
  • Comprobantes de operaciones financieras
  • Expedientes clínicos digitales
  • Actas y resoluciones corporativas
  • Evidencias digitales de auditoría

2. ¿Quién debe cumplir la NOM-151?

Matriz de aplicabilidad por sector:

Sector¿Aplica?Documentos críticos
Financiero / Fintech
Obligatorio
Contratos, autorizaciones CONDUSEF
Legal / Litigio
Recomendado
Evidencias digitales, peritajes
Gobierno
Obligatorio
Trámites, archivos públicos
Salud
Sectorial
Expedientes, consentimientos
Retail / E-commerce
Según volumen
Términos, facturación
PYME no regulada
Opcional
Protección ante disputas

3. Los 4 pilares técnicos de la NOM-151

Hash criptográfico SHA-256
Huella única e irreversible que detecta cualquier alteración del documento. Se calcula en el navegador del usuario, sin exponer el contenido.
Sello de tiempo certificado
Time-Stamp Token emitido por una autoridad (TSA) bajo el estándar RFC 3161. Acredita el momento exacto de existencia del documento.
PSC autorizado
Prestador de Servicios de Certificación acreditado por la Secretaría de Economía. Sin PSC autorizado, la constancia carece de validez probatoria.
Verificación pública
Cualquier tercero puede validar la integridad recalculando el SHA-256 y comparándolo contra la constancia, sin necesidad de intermediarios.

¿Blockchain es requisito de la NOM-151?

No. Pero es una capa adicional de inmutabilidad que fortalece la evidencia digital. En CertificaTepZ combinamos sello NOM-151 + anclaje en Bitcoin (OpenTimestamps) para máxima resiliencia.

4. 10 preguntas para evaluar un proveedor

  • ¿Cuenta con autorización vigente de la Secretaría de Economía?
  • ¿Emite sellos de tiempo con certificados raíz reconocidos?
  • ¿Permite verificación pública sin requerir login?
  • ¿Ofrece API REST para integración con tus sistemas?
  • ¿Garantiza disponibilidad SLA superior al 99.5%?
  • ¿Protege la privacidad del contenido (sólo procesa hash)?
  • ¿Entrega constancias en formato abierto (XML, PDF/A, ASN.1)?
  • ¿Tiene soporte técnico especializado en México?
  • ¿Ofrece almacenamiento a largo plazo de constancias?
  • ¿Tiene experiencia en tu sector regulado?

5. Casos de uso por industria

Sector Financiero

Problema: Contratos de adhesión digitales impugnados por clientes.

Solución NOM-151: Certificación de contratos + sello de tiempo + verificación pública.

Resultado: Reducción del 90% en disputas por 'yo no firmé eso'.

Sector Despachos jurídicos

Problema: Evidencias digitales (emails, chats) rechazadas en juicio.

Solución NOM-151: Conservación probatoria de mensajes de datos desde su recepción.

Resultado: Admisibilidad ante tribunales federales y locales.

Sector Salud

Problema: Expedientes clínicos sin fuerza probatoria en demandas.

Solución NOM-151: Certificación de consentimientos, historiales y diagnósticos.

Resultado: Cumplimiento NOM-004-SSA3-2012 + protección legal.

Sector Gobierno

Problema: Archivos digitales sin validez ante auditorías.

Solución NOM-151: Conservación de oficios, resoluciones y expedientes.

Resultado: Transparencia, rendición de cuentas, cero papel.

7. Cómo funciona técnicamente, paso a paso

Esta es la mecánica precisa de una certificación NOM-151 moderna. Conocerla te permite evaluar a cualquier proveedor con criterio y detectar implementaciones que aparentan cumplimiento pero no resisten un peritaje informático.

Paso 1 — Cálculo del hash en cliente

El archivo se procesa en el navegador del usuario mediante la APIcrypto.subtle.digest("SHA-256", buffer). El resultado es una cadena hexadecimal de 64 caracteres (256 bits) única para ese contenido exacto. Cambiar un solo bit del archivo produce un hash completamente distinto. El contenido del documento nunca sale del dispositivo: sólo viaja el hash. Esto es privacidad por diseño.

Paso 2 — Construcción del TimeStampRequest

Con el hash, se arma una estructura ASN.1 conforme al RFC 3161 que contiene: el algoritmo (sha-256), el digest del documento, un nonce aleatorio (anti-replay) y la solicitud de inclusión del certificado de la TSA. Esta petición se envía firmada al Prestador de Servicios de Certificación.

Paso 3 — Emisión del TimeStampToken

El PSC ancla la hora a una fuente confiable (típicamente UTC sincronizada con relojes atómicos vía NTP autenticado) y firma digitalmente la combinación [hash + timestamp + identificador del PSC] con su certificado emitido por una autoridad raíz reconocida. El resultado es un TimeStampToken (TST) en formato CMS/PKCS#7 — el archivo binario que constituye la prueba.

Paso 4 — Anclaje opcional en blockchain

Para una capa adicional de inmutabilidad, el hash (o un Merkle root agregando varios) se publica en una blockchain pública como Bitcoin usando el protocolo OpenTimestamps. Esto añade una prueba descentralizada e independiente del PSC: incluso si mañana ese PSC desapareciera, la marca temporal queda preservada en una red distribuida con miles de nodos.

Paso 5 — Empaquetado y entrega

El usuario recibe una constancia (PDF/A o XML) que contiene: el hash original, el TST en base64, los certificados de la cadena de confianza, la URL pública de verificación y, cuando aplica, la prueba OpenTimestamps. Esta constancia es autosuficiente: cualquier perito puede validarla offline con herramientas estándar de OpenSSL.

Paso 6 — Verificación pública

Cualquier tercero, sin necesidad de cuenta, puede tomar el documento original, recalcular su SHA-256, compararlo con el de la constancia y verificar la firma del PSC contra su certificado raíz. Si todo coincide, queda demostrado que ese documento exacto existía en esa fecha exacta. Si el documento fue alterado en un solo carácter, la verificación falla.

8. Errores comunes en implementaciones NOM-151

Después de auditar decenas de implementaciones, estos son los errores que más frecuentemente invalidan una certificación o la dejan vulnerable a impugnación pericial:

Confundir firma electrónica con sello de tiempo

La e.firma del SAT acredita autoría, no fecha cierta de un documento. Sellar con e.firma no equivale a NOM-151. Son herramientas complementarias, no sustitutas.

Calcular el hash en el servidor

Si el documento sube al servidor del proveedor para hashearlo allí, se pierde la garantía de privacidad y aumenta la superficie de ataque. El hash debe calcularse en el navegador del usuario.

Usar SHA-1 o MD5

Ambos están criptográficamente rotos. La NOM-151 exige algoritmos robustos: SHA-256 mínimo, SHA-384 o SHA-512 para horizontes muy largos.

Sello emitido por TSA no acreditada

Cualquier servidor puede emitir un TimeStampToken; sólo los emitidos por un PSC acreditado por la Secretaría de Economía tienen valor probatorio en México.

Constancia sin cadena de certificados completa

Si la constancia no incluye los certificados intermedios y raíz, el perito no puede validar la firma sin acceso a internet. Es un punto único de falla.

Sin URL de verificación pública

Una constancia sin un mecanismo público y permanente de verificación obliga al juzgador a confiar en el proveedor. La verificación abierta es la esencia del modelo.

Borrar el documento original

El hash sin el original es inútil: no se puede verificar nada. Conserva siempre el archivo certificado en almacenamiento íntegro.

No documentar el procedimiento

En juicio, además de la constancia se exige acreditar el proceso operativo (quién certificó, con qué política, bajo qué controles). Documenta tu política interna.

9. Costos reales y ROI

El cálculo de retorno de inversión de la NOM-151 rara vez se hace bien. La mayoría lo evalúa como un costo de cumplimiento obligatorio, ignorando los ahorros operativos y los riesgos mitigados. Aquí está el desglose realista:

9.1 Costos directos (por modelo)

ModeloCosto por certificadoSetup inicialMantenimiento anual
PSC tradicional (paquete)$5 – $25 MXNVariable / consultoríaSoporte por hora
SaaS (suscripción)$0.50 – $3 MXN$0Incluido
Build-it-yourself$1 – $4 MXN (TSA externa)$200k – $600k MXN$80k – $200k MXN

9.2 Ahorros operativos

  • Eliminación de papel, impresión y mensajería ($15–$40 por documento físico)
  • Reducción de espacio físico de archivo (renta + custodia)
  • Tiempo de búsqueda y recuperación documental
  • Costos de notario para fecha cierta en operaciones rutinarias
  • Horas-hombre dedicadas a respuestas de auditoría
  • Onboarding 100% digital sin envíos físicos al cliente

9.3 Riesgos mitigados

El cálculo más relevante es el costo evitado. Una disputa mercantil promedio en México oscila entre $80,000 y $1,500,000 MXN en costos legales directos, sin contar el costo de oportunidad del litigio. Una sola disputa ganada por contar con evidencia NOM-151 paga años de suscripción a una plataforma SaaS. En sectores regulados, las sanciones por incumplimiento documental pueden alcanzar millones de pesos.

9.4 Cálculo ROI típico para una PYME

Una empresa que firma 500 contratos al año: ahorro estimado en mensajería e impresión $12,500 MXN, ahorro en notarías $20,000 MXN, costo SaaS $9,000 MXN/año. ROI directo del 261% en el primer año, sin contar la mitigación de un solo litigio mercantil promedio.

10. PSC tradicional vs SaaS vs DIY

Las tres rutas son legítimas pero responden a perfiles muy distintos. Esta es la matriz de decisión que recomendamos:

CriterioPSC tradicionalSaaS (CertificaTepZ)DIY / On-premise
Time-to-valueSemanas / mesesHorasMeses
Costo en volumen altoCaroEficientePredecible
PersonalizaciónAlta (consultoría)Media (API)Total
API REST modernaParcialSí, primera claseLa construyes tú
Anclaje blockchain incluidoRaramenteLo agregas tú
Operación 24/7Horario hábilSLA continuoTu equipo
Ideal paraProyectos puntuales, banca tradicionalEmpresas que escalanEstado, defensa, banca top tier

Para más del 90% de las empresas mexicanas, el modelo SaaS es la opción correcta: arranque inmediato, costos predecibles, actualización continua del stack criptográfico y un PSC acreditado (Cincel) detrás del sello.

11. Plan de implementación en 30 días

Un roadmap pragmático que cualquier organización mediana puede ejecutar sin contratar consultoría externa.

Semana 1

Inventario y priorización documental

Identifica los tipos de documento críticos: contratos, expedientes, comprobantes, evidencias. Clasifica por riesgo legal y volumen. Define los 2-3 flujos prioritarios para el piloto.

Semana 2

Selección de plataforma y prueba técnica

Crea cuenta en la plataforma elegida, certifica 10-20 documentos de prueba y verifica el flujo completo: hash, sello, descarga de constancia y verificación pública. Documenta el procedimiento.

Semana 3

Integración con sistemas existentes

Conecta vía API o webhook con tu CRM, ERP o gestor documental. Define la política interna: quién puede certificar, qué metadatos se capturan, dónde se almacenan las constancias.

Semana 4

Capacitación y rollout

Sesión de 60 minutos con los equipos involucrados (legal, operaciones, ventas). Lanza el primer flujo en producción con monitoreo cercano la primera semana. Audita resultados y ajusta.

12. Glosario técnico-legal

Mensaje de datos
Información generada, enviada, recibida o archivada por medios electrónicos. Definición del Código de Comercio mexicano.
PSC
Prestador de Servicios de Certificación acreditado por la Secretaría de Economía conforme a la NOM-151 y la LFEA.
TSA
Time Stamping Authority. La función técnica que emite sellos de tiempo bajo RFC 3161. Un PSC opera al menos una TSA.
RFC 3161
Estándar IETF que define la sintaxis del Time-Stamp Protocol. Es la base interoperable de los sellos de tiempo a nivel mundial.
SHA-256
Función hash criptográfica de la familia SHA-2 que produce un digest de 256 bits. Estándar mínimo aceptado por la NOM-151.
TimeStampToken (TST)
Estructura firmada por la TSA que une un hash a una marca temporal. Es el artefacto probatorio core de la NOM-151.
OpenTimestamps
Protocolo abierto que ancla hashes en blockchains públicas (Bitcoin) usando árboles Merkle para eficiencia.
Equivalencia funcional
Principio jurídico por el cual un mensaje de datos que cumple ciertos requisitos surte los mismos efectos legales que un documento físico.
Fecha cierta
Momento legalmente acreditado de existencia de un documento. La NOM-151 es uno de los pocos mecanismos en México que la otorga.
No repudio
Imposibilidad de que una parte niegue válidamente haber emitido o recibido un mensaje, sustentada por mecanismos criptográficos.

13. Preguntas frecuentes

¿La NOM-151 aplica a documentos extranjeros?

Sí, si se conservan en territorio mexicano o si la disputa legal se ventila en México. La norma protege la integridad del mensaje de datos, sin importar su origen.

¿Puedo certificar documentos que ya existen?

Sí. Se llama certificación retroactiva: se genera el hash SHA-256 del documento existente y se sella con tiempo certificado. No modifica el contenido, sólo atestigua su estado en ese momento.

¿Cuánto cuesta cumplir con la NOM-151?

Depende del volumen y modelo. Un PSC tradicional cobra por certificado individual; una plataforma SaaS suele tener planes mensuales escalables con costo por certificado mucho menor.

¿Qué pasa si cambio de proveedor de certificación?

Las constancias emitidas siguen siendo válidas mientras el PSC original mantenga su autorización. Recomendamos conservar copias de las constancias y sus metadatos de verificación.

¿Blockchain reemplaza a la NOM-151?

No. Blockchain es una tecnología complementaria. La NOM-151 es el marco legal; blockchain fortalece la inmutabilidad, pero sin un PSC autorizado no tiene validez probatoria en México.

14. Sobre el autor

Equipo Editorial CertificaTepZ

Especialistas en infraestructura de confianza digital · México

Esta guía es mantenida por el equipo editorial de Certifica TepZ, formado por abogados especializados en derecho informático mexicano e ingenieros con experiencia en infraestructura PKI, blockchain y arquitectura SaaS. Cada actualización es revisada contra el texto vigente publicado en el Diario Oficial de la Federación y la documentación técnica de los Prestadores de Servicios de Certificación acreditados en México.

Trabajamos con áreas de cumplimiento, legal y operaciones de empresas mexicanas en financiero, salud, gobierno, retail y manufactura. Si detectas un error o quieres proponer una aclaración, escríbenos a editorial@certificatepz.com.

Última revisión: mayo 2026 · Próxima revisión programada: noviembre 2026.

¿Listo para implementar NOM-151?

CertificaTepZ es infraestructura de confianza digital con respaldo NOM-151, anclaje blockchain y privacidad por diseño. Empieza en minutos, sin instalaciones.