Infografía: el flujo NOM-151 en 6 pasos
Visualiza cómo un documento se convierte en evidencia con validez legal: desde la huella SHA-256 hasta la verificación pública.

La guía completa incluye marco legal, anatomía del archivo de evidencia, comparativa con eIDAS, checklist técnico de implementación, FAQ y glosario. Te pediremos tu correo para enviarte el archivo.
1. ¿Qué es la NOM-151-SCFI-2016?
La NOM-151-SCFI-2016 es la Norma Oficial Mexicana que establece los requisitos para la conservación de mensajes de datos y la digitalización de documentos. Su objetivo: garantizar que un archivo electrónico mantenga su integridad y pueda ser presentado como prueba con la misma fuerza que un documento físico.
No es una norma de firma electrónica, es de conservación probatoria. Se complementa con el Código de Comercio (arts. 89-99 y 49), la Ley de Firma Electrónica Avanzada y el estándar internacional RFC 3161.
¿Qué son los "mensajes de datos"?
Cualquier información generada, enviada, recibida o archivada por medios electrónicos. Ejemplos empresariales:
- Contratos de adhesión electrónicos
- Autorizaciones KYC digitales
- Comprobantes de operaciones financieras
- Expedientes clínicos digitales
- Actas y resoluciones corporativas
- Evidencias digitales de auditoría
2. ¿Quién debe cumplir la NOM-151?
Matriz de aplicabilidad por sector:
| Sector | ¿Aplica? | Documentos críticos |
|---|---|---|
| Financiero / Fintech | Obligatorio | Contratos, autorizaciones CONDUSEF |
| Legal / Litigio | Recomendado | Evidencias digitales, peritajes |
| Gobierno | Obligatorio | Trámites, archivos públicos |
| Salud | Sectorial | Expedientes, consentimientos |
| Retail / E-commerce | Según volumen | Términos, facturación |
| PYME no regulada | Opcional | Protección ante disputas |
3. Los 4 pilares técnicos de la NOM-151
¿Blockchain es requisito de la NOM-151?
No. Pero es una capa adicional de inmutabilidad que fortalece la evidencia digital. En CertificaTepZ combinamos sello NOM-151 + anclaje en Bitcoin (OpenTimestamps) para máxima resiliencia.
4. 10 preguntas para evaluar un proveedor
- ¿Cuenta con autorización vigente de la Secretaría de Economía?
- ¿Emite sellos de tiempo con certificados raíz reconocidos?
- ¿Permite verificación pública sin requerir login?
- ¿Ofrece API REST para integración con tus sistemas?
- ¿Garantiza disponibilidad SLA superior al 99.5%?
- ¿Protege la privacidad del contenido (sólo procesa hash)?
- ¿Entrega constancias en formato abierto (XML, PDF/A, ASN.1)?
- ¿Tiene soporte técnico especializado en México?
- ¿Ofrece almacenamiento a largo plazo de constancias?
- ¿Tiene experiencia en tu sector regulado?
5. Casos de uso por industria
Problema: Contratos de adhesión digitales impugnados por clientes.
Solución NOM-151: Certificación de contratos + sello de tiempo + verificación pública.
Resultado: Reducción del 90% en disputas por 'yo no firmé eso'.
Problema: Evidencias digitales (emails, chats) rechazadas en juicio.
Solución NOM-151: Conservación probatoria de mensajes de datos desde su recepción.
Resultado: Admisibilidad ante tribunales federales y locales.
Problema: Expedientes clínicos sin fuerza probatoria en demandas.
Solución NOM-151: Certificación de consentimientos, historiales y diagnósticos.
Resultado: Cumplimiento NOM-004-SSA3-2012 + protección legal.
Problema: Archivos digitales sin validez ante auditorías.
Solución NOM-151: Conservación de oficios, resoluciones y expedientes.
Resultado: Transparencia, rendición de cuentas, cero papel.
6. Marco legal completo: la pirámide normativa
La NOM-151 no vive aislada. Es la pieza técnica que aterriza un ecosistema legal mayor, construido durante más de dos décadas para equiparar el documento electrónico al físico en términos probatorios. Entender esta jerarquía es lo que separa una implementación que sobrevive un juicio de una que se desmorona en la primera audiencia.
6.1 Código de Comercio (arts. 89 a 99 bis)
Es la base. Reconoce el concepto de mensaje de datosy consagra el principio de equivalencia funcional: cuando un mensaje de datos cumple ciertos requisitos de fiabilidad, integridad y atribución, produce los mismos efectos legales que su equivalente en papel firmado. El artículo 49 obliga a conservar por al menos diez años los originales de las operaciones mercantiles, en formato físico o electrónico, siempre que se garantice su integridad mediante mecanismos como los de la NOM-151.
6.2 Ley de Firma Electrónica Avanzada (LFEA)
Aplica al sector público federal y a quienes interactúan con él. Define la firma electrónica avanzada (la e.firma del SAT es un ejemplo) y reconoce a los Prestadores de Servicios de Certificación (PSC) acreditados. Aquí se encuentra la base para que un sello de tiempo emitido por un PSC tenga fuerza probatoria autónoma.
6.3 NOM-151-SCFI-2016
La NOM define cómo debe realizarse la conservación: hash criptográfico robusto, sello de tiempo en formato RFC 3161, intervención de un tercero de confianza, y disponibilidad de mecanismos de verificación. Su antecedente fue la NOM-151-SCFI-2002, derogada en 2017. La versión vigente eleva los estándares criptográficos y abre la puerta a infraestructuras distribuidas como blockchain como capa complementaria.
6.4 Reglas sectoriales
Encima de la NOM existen reglas que la invocan o exigen. En financiero, las Disposiciones de Carácter General de la CNBV y CONDUSEF requieren mecanismos de no repudio para contratación digital. En salud, la NOM-024-SSA3-2012 sobre expediente clínico electrónico admite mecanismos criptográficos para integridad. En gobierno, la Ley General de Archivos exige conservación con metadatos verificables.
6.5 Comparativa internacional
México no inventó el agua tibia: el modelo NOM-151 se inspira en estándares globales. En la Unión Europea, el reglamento eIDAS reconoce los qualified time-stampsemitidos por Qualified Trust Service Providers. En Estados Unidos, la ESIGN Act y la UETA dan validez al documento electrónico, y los RFC 3161 y 5816 son la base técnica común. Esto facilita el reconocimiento transfronterizo: un documento certificado bajo NOM-151 puede ser admitido como evidencia en jurisdicciones extranjeras siempre que la cadena de confianza sea reproducible.
7. Cómo funciona técnicamente, paso a paso
Esta es la mecánica precisa de una certificación NOM-151 moderna. Conocerla te permite evaluar a cualquier proveedor con criterio y detectar implementaciones que aparentan cumplimiento pero no resisten un peritaje informático.
Paso 1 — Cálculo del hash en cliente
El archivo se procesa en el navegador del usuario mediante la APIcrypto.subtle.digest("SHA-256", buffer). El resultado es una cadena hexadecimal de 64 caracteres (256 bits) única para ese contenido exacto. Cambiar un solo bit del archivo produce un hash completamente distinto. El contenido del documento nunca sale del dispositivo: sólo viaja el hash. Esto es privacidad por diseño.
Paso 2 — Construcción del TimeStampRequest
Con el hash, se arma una estructura ASN.1 conforme al RFC 3161 que contiene: el algoritmo (sha-256), el digest del documento, un nonce aleatorio (anti-replay) y la solicitud de inclusión del certificado de la TSA. Esta petición se envía firmada al Prestador de Servicios de Certificación.
Paso 3 — Emisión del TimeStampToken
El PSC ancla la hora a una fuente confiable (típicamente UTC sincronizada con relojes atómicos vía NTP autenticado) y firma digitalmente la combinación [hash + timestamp + identificador del PSC] con su certificado emitido por una autoridad raíz reconocida. El resultado es un TimeStampToken (TST) en formato CMS/PKCS#7 — el archivo binario que constituye la prueba.
Paso 4 — Anclaje opcional en blockchain
Para una capa adicional de inmutabilidad, el hash (o un Merkle root agregando varios) se publica en una blockchain pública como Bitcoin usando el protocolo OpenTimestamps. Esto añade una prueba descentralizada e independiente del PSC: incluso si mañana ese PSC desapareciera, la marca temporal queda preservada en una red distribuida con miles de nodos.
Paso 5 — Empaquetado y entrega
El usuario recibe una constancia (PDF/A o XML) que contiene: el hash original, el TST en base64, los certificados de la cadena de confianza, la URL pública de verificación y, cuando aplica, la prueba OpenTimestamps. Esta constancia es autosuficiente: cualquier perito puede validarla offline con herramientas estándar de OpenSSL.
Paso 6 — Verificación pública
Cualquier tercero, sin necesidad de cuenta, puede tomar el documento original, recalcular su SHA-256, compararlo con el de la constancia y verificar la firma del PSC contra su certificado raíz. Si todo coincide, queda demostrado que ese documento exacto existía en esa fecha exacta. Si el documento fue alterado en un solo carácter, la verificación falla.
8. Errores comunes en implementaciones NOM-151
Después de auditar decenas de implementaciones, estos son los errores que más frecuentemente invalidan una certificación o la dejan vulnerable a impugnación pericial:
✗ Confundir firma electrónica con sello de tiempo
La e.firma del SAT acredita autoría, no fecha cierta de un documento. Sellar con e.firma no equivale a NOM-151. Son herramientas complementarias, no sustitutas.
✗ Calcular el hash en el servidor
Si el documento sube al servidor del proveedor para hashearlo allí, se pierde la garantía de privacidad y aumenta la superficie de ataque. El hash debe calcularse en el navegador del usuario.
✗ Usar SHA-1 o MD5
Ambos están criptográficamente rotos. La NOM-151 exige algoritmos robustos: SHA-256 mínimo, SHA-384 o SHA-512 para horizontes muy largos.
✗ Sello emitido por TSA no acreditada
Cualquier servidor puede emitir un TimeStampToken; sólo los emitidos por un PSC acreditado por la Secretaría de Economía tienen valor probatorio en México.
✗ Constancia sin cadena de certificados completa
Si la constancia no incluye los certificados intermedios y raíz, el perito no puede validar la firma sin acceso a internet. Es un punto único de falla.
✗ Sin URL de verificación pública
Una constancia sin un mecanismo público y permanente de verificación obliga al juzgador a confiar en el proveedor. La verificación abierta es la esencia del modelo.
✗ Borrar el documento original
El hash sin el original es inútil: no se puede verificar nada. Conserva siempre el archivo certificado en almacenamiento íntegro.
✗ No documentar el procedimiento
En juicio, además de la constancia se exige acreditar el proceso operativo (quién certificó, con qué política, bajo qué controles). Documenta tu política interna.
9. Costos reales y ROI
El cálculo de retorno de inversión de la NOM-151 rara vez se hace bien. La mayoría lo evalúa como un costo de cumplimiento obligatorio, ignorando los ahorros operativos y los riesgos mitigados. Aquí está el desglose realista:
9.1 Costos directos (por modelo)
| Modelo | Costo por certificado | Setup inicial | Mantenimiento anual |
|---|---|---|---|
| PSC tradicional (paquete) | $5 – $25 MXN | Variable / consultoría | Soporte por hora |
| SaaS (suscripción) | $0.50 – $3 MXN | $0 | Incluido |
| Build-it-yourself | $1 – $4 MXN (TSA externa) | $200k – $600k MXN | $80k – $200k MXN |
9.2 Ahorros operativos
- Eliminación de papel, impresión y mensajería ($15–$40 por documento físico)
- Reducción de espacio físico de archivo (renta + custodia)
- Tiempo de búsqueda y recuperación documental
- Costos de notario para fecha cierta en operaciones rutinarias
- Horas-hombre dedicadas a respuestas de auditoría
- Onboarding 100% digital sin envíos físicos al cliente
9.3 Riesgos mitigados
El cálculo más relevante es el costo evitado. Una disputa mercantil promedio en México oscila entre $80,000 y $1,500,000 MXN en costos legales directos, sin contar el costo de oportunidad del litigio. Una sola disputa ganada por contar con evidencia NOM-151 paga años de suscripción a una plataforma SaaS. En sectores regulados, las sanciones por incumplimiento documental pueden alcanzar millones de pesos.
9.4 Cálculo ROI típico para una PYME
Una empresa que firma 500 contratos al año: ahorro estimado en mensajería e impresión $12,500 MXN, ahorro en notarías $20,000 MXN, costo SaaS $9,000 MXN/año. ROI directo del 261% en el primer año, sin contar la mitigación de un solo litigio mercantil promedio.
10. PSC tradicional vs SaaS vs DIY
Las tres rutas son legítimas pero responden a perfiles muy distintos. Esta es la matriz de decisión que recomendamos:
| Criterio | PSC tradicional | SaaS (CertificaTepZ) | DIY / On-premise |
|---|---|---|---|
| Time-to-value | Semanas / meses | Horas | Meses |
| Costo en volumen alto | Caro | Eficiente | Predecible |
| Personalización | Alta (consultoría) | Media (API) | Total |
| API REST moderna | Parcial | Sí, primera clase | La construyes tú |
| Anclaje blockchain incluido | Raramente | Sí | Lo agregas tú |
| Operación 24/7 | Horario hábil | SLA continuo | Tu equipo |
| Ideal para | Proyectos puntuales, banca tradicional | Empresas que escalan | Estado, defensa, banca top tier |
Para más del 90% de las empresas mexicanas, el modelo SaaS es la opción correcta: arranque inmediato, costos predecibles, actualización continua del stack criptográfico y un PSC acreditado (Cincel) detrás del sello.
11. Plan de implementación en 30 días
Un roadmap pragmático que cualquier organización mediana puede ejecutar sin contratar consultoría externa.
Inventario y priorización documental
Identifica los tipos de documento críticos: contratos, expedientes, comprobantes, evidencias. Clasifica por riesgo legal y volumen. Define los 2-3 flujos prioritarios para el piloto.
Selección de plataforma y prueba técnica
Crea cuenta en la plataforma elegida, certifica 10-20 documentos de prueba y verifica el flujo completo: hash, sello, descarga de constancia y verificación pública. Documenta el procedimiento.
Integración con sistemas existentes
Conecta vía API o webhook con tu CRM, ERP o gestor documental. Define la política interna: quién puede certificar, qué metadatos se capturan, dónde se almacenan las constancias.
Capacitación y rollout
Sesión de 60 minutos con los equipos involucrados (legal, operaciones, ventas). Lanza el primer flujo en producción con monitoreo cercano la primera semana. Audita resultados y ajusta.
12. Glosario técnico-legal
- Mensaje de datos
- Información generada, enviada, recibida o archivada por medios electrónicos. Definición del Código de Comercio mexicano.
- PSC
- Prestador de Servicios de Certificación acreditado por la Secretaría de Economía conforme a la NOM-151 y la LFEA.
- TSA
- Time Stamping Authority. La función técnica que emite sellos de tiempo bajo RFC 3161. Un PSC opera al menos una TSA.
- RFC 3161
- Estándar IETF que define la sintaxis del Time-Stamp Protocol. Es la base interoperable de los sellos de tiempo a nivel mundial.
- SHA-256
- Función hash criptográfica de la familia SHA-2 que produce un digest de 256 bits. Estándar mínimo aceptado por la NOM-151.
- TimeStampToken (TST)
- Estructura firmada por la TSA que une un hash a una marca temporal. Es el artefacto probatorio core de la NOM-151.
- OpenTimestamps
- Protocolo abierto que ancla hashes en blockchains públicas (Bitcoin) usando árboles Merkle para eficiencia.
- Equivalencia funcional
- Principio jurídico por el cual un mensaje de datos que cumple ciertos requisitos surte los mismos efectos legales que un documento físico.
- Fecha cierta
- Momento legalmente acreditado de existencia de un documento. La NOM-151 es uno de los pocos mecanismos en México que la otorga.
- No repudio
- Imposibilidad de que una parte niegue válidamente haber emitido o recibido un mensaje, sustentada por mecanismos criptográficos.
13. Preguntas frecuentes
¿La NOM-151 aplica a documentos extranjeros?
Sí, si se conservan en territorio mexicano o si la disputa legal se ventila en México. La norma protege la integridad del mensaje de datos, sin importar su origen.
¿Puedo certificar documentos que ya existen?
Sí. Se llama certificación retroactiva: se genera el hash SHA-256 del documento existente y se sella con tiempo certificado. No modifica el contenido, sólo atestigua su estado en ese momento.
¿Cuánto cuesta cumplir con la NOM-151?
Depende del volumen y modelo. Un PSC tradicional cobra por certificado individual; una plataforma SaaS suele tener planes mensuales escalables con costo por certificado mucho menor.
¿Qué pasa si cambio de proveedor de certificación?
Las constancias emitidas siguen siendo válidas mientras el PSC original mantenga su autorización. Recomendamos conservar copias de las constancias y sus metadatos de verificación.
¿Blockchain reemplaza a la NOM-151?
No. Blockchain es una tecnología complementaria. La NOM-151 es el marco legal; blockchain fortalece la inmutabilidad, pero sin un PSC autorizado no tiene validez probatoria en México.
14. Sobre el autor
Equipo Editorial CertificaTepZ
Especialistas en infraestructura de confianza digital · México
Esta guía es mantenida por el equipo editorial de Certifica TepZ, formado por abogados especializados en derecho informático mexicano e ingenieros con experiencia en infraestructura PKI, blockchain y arquitectura SaaS. Cada actualización es revisada contra el texto vigente publicado en el Diario Oficial de la Federación y la documentación técnica de los Prestadores de Servicios de Certificación acreditados en México.
Trabajamos con áreas de cumplimiento, legal y operaciones de empresas mexicanas en financiero, salud, gobierno, retail y manufactura. Si detectas un error o quieres proponer una aclaración, escríbenos a editorial@certificatepz.com.
Última revisión: mayo 2026 · Próxima revisión programada: noviembre 2026.
¿Listo para implementar NOM-151?
CertificaTepZ es infraestructura de confianza digital con respaldo NOM-151, anclaje blockchain y privacidad por diseño. Empieza en minutos, sin instalaciones.
