Xerrada de Factura Electrònica a PIMEC

La setmana pasada vaig participar a la jornada que van organitzar PIMEC i IRIS per a presentar als seus clients la solució «pimefactura» y la integració que ha fet IRIS del Microsoft Dynamics NAV.

Per jugar una mica he pujat a SlideShare el PowerPoint que vaig utilitzar per a recolzar la xerrada.
Per a la propera intentaré utilitzar Zeniting, que he descobert que permet barrejar vídeo i presentació.

Traducir al castellanoTranslate to English

¿OpenID en la eAdministración norteamericana?


El pasado 10 de agosto se realizó el Open Government Identity Management Solutions Privacy Workshop, donde responsables TIC del govierno de los EEUU se reunieron con representantes del sector de los prestadores de identidad digital, para hablar de los planes del gobierno de evaluar a las entidades del sector privado de OpenID e InfoCard, y que sus sistemas sean usados para acceder a los servicios de las «sedes electrónicas» de los organismos gubernamentales. Si dichos planes avanzan, en el futuro será posible acceder a dichas sedes electrónicas mediante las credenciales favoritas de los usuarios de OpenID. Google, Microsoft, Facebook u otras cuentas deberán considerarse como nuevos elementos claves en la eAdministración norteamericana.

En general, dichos sistemas de identidad digital se están considerando como mecanismos para procedimientos que no requieran una alta seguridad en la autenticación (NIST level 1). La certificación de los prestadores correrá a cargo de los llamados «Trust Framework Providers» y sus procedimientos están recogidos en el borrador «Trust Framework Provider Adoption Process for Levels of Assurance 1, 2, and non-PKI 3». La OIDF (OpenID Foundation) y la ICF (Information Card Foundation) redactaron conjuntamente un documento previo titulado «Open Trust Frameworks for Open Government» muy clarificador y de recomendable lectura.
Es un modelo similar al utilizado en la normativa europea respecto a los Prestadores de Servicios de Certificación en el ámbito de la firma electrónica, donde en España, ASIMELEC ha creado el Esquema de Certificación de Prestadores de Servicios de Certificación, que preside mi colega y amigo Julián Inza.
El gobierno estadounidense ha creado un programa (ICAM – Federal Identity, Credential, and Access Management) específico donde quiere hacer convivir el modelo federal de PKI con los sistemas de identidad digital del mercado. Los borradores de la ICAM incluyen en su resumen ejecutivo la siguiente declaración de intenciones:

Es objetivo prioritario del gobierno impulsar los recursos de la industria siempre que sea posible. Para apoyar la administración electrónica, la ICAM tiene como objetivo potenciar la industria basada en las credenciales que los ciudadanos ya tienen para otros fines.

Espero sinceramente que los responsables en el desarrollo de la Administración Electrónica española y en el despliegue de la Ley 11/2007 y el proyecto STORK europeo tomen buen ejemplo.

Translate to EnglishTraduir al català

pimefactura.com: KISS


PIMEC va presentar divendres passat, en el marc d’una jornada organitzada conjuntament amb Firmaprofesional, el seu servei d’emissió de factures electròniques «pimefactura».

El servei, que hem desenvolupat des d’ALBALIA, i on hem aportat la tecnologia BackTrust i el servei EADTrust, permet a qualsevol organització emetre factures en format «facturae«, signades en format XAdES-XL i entregar-les de forma segura al receptor. El següent pas és la integració de «pimefactura.com» amb l’e.FACT (servei de recepció de factures electròniques de les Administracions Públiques catalanes). És a dir, fer factures electròniques de
la màxima qualitat i de forma molt senzilla per a tothom. Un servei KISS (Keep It Simple, Stupid), i ja sabeu que soc un fan d’aquest principi.
La jornada la va obrir en Jordi Bosch, secretari de Telecomunicacions i Societat de la Informació de la Generalitat de Catalunya, que va destacar la necessitat que les empreses adoptin sistemes de signatura electrònica i factura electrònica per a millorar la seva competitivitat i productivitat.

La presentació del servei la va fer l’Andreu Bru, Director de Noves Tecnologíes de PIMEC, que va explicar el cas d’exit de PIMEC que ja emet factures electròniques gràcies a la integració que ha fet IRIS del API de BackTrust al Microsoft Dynamics Navision.
A la mateixa sessió, el Xavier Hernanz del Centre de Productivitat de Microsoft va presentar el «factoffice«, que també ha desenvolupat ALBALIA, i que permet emetre factures electròniques des de Microsoft Word 2007. Un bon complement per al servei «pimefactura».
La jornada, clausurada per Jordi Masias, Conseller Delegat de Firmaprofesional, va ser un tot un èxit d’assistència i participació.

Traducir al castellanoTranslate to English

Microsoft, Albalia y facturae


Anteayer se celebró en Madrid, organizado por ASIMELEC, el IV Congreso de Factura Electrónica y Digitalización Certificada. Un punto de encuentro ineludible para la «familia» de los que impulsamos la factura electrónica, donde año tras año se pueden comprobar los avances que se realizan. Mi único pero, es que los cuatro congresos se han realizado en Madrid (en algún momento pensé que este IV Congreso nos lo podíamos traer a Barcelona), y en consecuencia, a muchos catalanes nos tocó celebrar la Champions en La Cibeles 😉

Debo decir que salgo con muy buenas sensaciones del Congreso, especialmente en tres aspectos:
  1. La exposición de Carlos Maza mostró los avances que el Ministerio de Industria entorno a la factura electrónica, y sus previsiones de evolución de facturae. Después del anterior Congreso mostré mis preocupaciones al respecto en un post. Hoy, puedo decir que se han reducido enormemente, y que creo que se està enfocando adecuadamente el camino en la linea de mis reflexiones.
  2. Por primera vez, la mayor parte del Congreso estubo salpicada por debates sobre la interoperabilidad de las plataformas, incluida una mesa redonda participada por la mayoria de actores relevantes del sector. En él se anunció la iniciativa InvoiceX que hemos impulsado la mayoría de actores y que se ha presentado al Plan Avanza.
  3. La participación de Microsoft, donde Héctor Sánchez Montenegro anunció la puesta a disposición del Add-in de «facturae» para Word 2007, que hemos desarrollado en ALBALIA. En el hemos utilizado nuestras herramientas BackTrust de firma XAdES, y el código del Add-in se ha publicado mediante licencia de software libre MS-PL en http://factoffice.codeplex.com/. El resultado nos hace sentir orgullosos del esfuerzo.
Sin duda, este Congreso ha significado un nuevo paso firme en el camino de la masiva adopción de la factura electrónica, y solo nos queda esperar al próximo que, esta vez sí, espero que se celebre en Barcelona.

Translate to EnglishTraduir al català

Régimen Jurídico de la Factura Electrónica

Mi buen amigo David Gracia acaba de publicar el libro «Régimen Jurídico de la Factura Electrónica», editado por la Editorial Bosch, especialista en temas jurídicos. Felicidades David, te ha salido un muy buen trabajo.

Con David hemos compartido muchas conferencias, seminarios y debates sobre factura electrónica, y el libro es una excelente recopilación de la normativa y de los elementos a tener en cuenta. Muy recomendable para todos aquellos que deban implementar sistemas de factura electrónica.

Dado que he tenido el placer y el honor de prologar el libro, os transcribo el mismo:

Hoy, la factura en papel es una gran anomalía. Las facturas entre empresas, se generan en un sistema informático, se emiten en papel, se transportan físicamente, y el receptor las introduce en otro sistema informático. Es decir, nacen y mueren en sistemas informáticos que utilizan el papel y el esfuerzo humano como sistema de comunicaciones. Ineficaz, ineficiente, costoso y dañino para el medioambiente.

Esto es así, entre otros motivos, porque la factura es el medio de prueba más utilizado para demostrar la existencia de una operación comercial y, en consecuencia, sus requisitos legales son importantes y hacen que muchas empresas consideran más seguro utilizar el papel. La normativa de facturación electrónica viene a solventar esta anomalía, en línea con los objetivos marcados por la Agenda de Lisboa.

No es demasiado habitual que un ingeniero prologue un libro orientado a los profesionales del derecho. Pero como bien dice en su blog, mi colega y amigo Julián Inza, vivimos tiempos en que “todo es electrónico”. Así, hoy es habitual que los ingenieros hablemos sobre temas legales y los abogados hablen sobre temas tecnológicos. Como ejemplo, en los seminarios y conferencias que doy sobre temas de firma, factura o administración electrónica (muchas de ellas compartidas con David Gracia), frecuentemente me toca hablar de conceptos legales e interpretar normas con el fin de garantizar su correcta implementación tecnológica.

Cabe decir, que el camino hasta aquí no ha sido fácil. Todavía recuerdo la primera vez que me enfrenté con la Directiva 1999/93/CE de firma electrónica. Yo, que me consideraba un experto en sistemas PKI y en firma digital, no entendía nada. Pero poco a poco los tecnólogos nos hemos ido formando en conceptos legales, y, a su vez, los profesionales del derecho han ido adquiriendo conocimientos tecnológicos (conozco a muchos profesionales del derecho que son auténticos “friquis” de la tecnología). Esto ha permitido reducir la brecha entre ambas disciplinas y, lo que es más importante, permitir a ciudadanos y empresas, aplicar adecuadamente la tecnología.

En este sentido, la factura electrónica es un gran impulsor de la llamada Sociedad de la Información. Desde la aprobación de la Directiva 2001/115/CE hasta la publicación de la Orden EHA/962/2007, el diálogo entre tecnólogos y profesionales del derecho ha sido constante con el fin de conseguir unas correctas interpretaciones de las normas, y las aplicaciones tecnológicas de las mismas. El presente libro es una magnifica recopilación del resultado de dichos diálogos.

En España, este diálogo continúa actualmente debido a la aprobación reciente de múltiples normas (Ley 11/2007 de administración electrónica, Ley 30/2007 de contratos del sector público, Orden PRE /2971/2007,…). Ahora bien, en este mundo globalizado y, en nuestro caso, debido a nuestra dependencia de la Unión Europea, siempre debemos tener en cuenta lo que se discute más allá de nuestras fronteras. Y, en este sentido, considero que todavía no hemos tomado el camino adecuado.

En los proyectos de implantación de factura electrónica en las empresas, hay dos temas que preocupan especialmente: la firma de las facturas electrónicas y los formatos en que se codifican las facturas (con el fin de que sean interpretables automáticamente por los sistemas informáticos). En ambos casos, nuestra nota es: “necesita mejorar”.

Respecto a la firma de las facturas electrónicas, la redacción de la Directiva 2001/115/CE (refundida en la Directiva 2006/112/CE) fue bastante deficiente. Vincular la firma de las facturas electrónicas a la Directiva 1999/93/CE de firma electrónica fue un error que estamos pagando actualmente. La Directiva de firma electrónica está orientada a conseguir un mecanismo electrónico que permita la equivalencia con las firmas manuscritas de las personas físicas. Pero resulta que las facturas no se deben firmar. En realidad, la voluntad de la Directiva de IVA no era firmar las facturas electrónicas, sino utilizar un mecanismo que permitiera garantizar la autenticidad y la integridad de las mismas; y, si bien es cierto que la firma electrónica lo garantiza, vincularlo al concepto de firma electrónica de la Directiva 1999/93/CE (y en consecuencia, a su equivalencia con la firma manuscrita de las personas físicas) fue un error. Existen otros sistemas de firma digital que, no estando vinculados a la Directiva 1999/93/CE, permiten garantizar la autenticidad y la integridad.

Pero en España, al trasponer la Directiva al Real Decreto 1496/2003, todavía lo complicamos más. En su artículo 18.1.a, se requiere el uso de firma electrónica reconocida (la que tiene equivalencia directa con la firma manuscrita), con los requisitos añadidos sobre el tipo de certificado y del dispositivo de creación de firma. En este sentido, debemos reconocer que, tal como dicen los profesionales del derecho, “a maiori ad minus” y así, las facturas firmadas en España con firma electrónica reconocida, serán aceptadas en el resto de países de la UE.

Ahora bien, la complejidad sobre la firma de las facturas electrónicas no termina aquí. La Orden EHA/962/2007 reconoce como sistemas de firmas válidos para las facturas, además de la firma electrónica reconocida, el resto de sistemas que la AEAT acepta como válidos para las relaciones telemáticas tributarias. Un verdadero lío.

Esta terrible complejidad normativa al respecto de la firma de las facturas ha llevado al Grupo de Expertos nombrado por la comisión europea a considerar que la firma de las facturas electrónicas es un impedimento para su desarrollo y a aconsejar que se elimine dicho requisito. Personalmente no comparto dicha visión, dado el valor como prueba de las facturas, y en consecuencia, debe garantizarse la autenticidad e integridad por ellas mismas, más allá del ámbito puramente tributario. Sin duda, para ello, los mejores sistemas son las firmas digitales, pero sin vincularlo a la normativa de firma electrónica.

Sobre los formatos, en general la normativa específica de factura electrónica no incide. Deja al mercado que se autoregule. En este sentido, tanto en ámbitos mundiales , como en el europeo , existen diversas iniciativas de estandarización con el fin de facilitar el intercambio e interpretación de documentos electrónicos de negocio por parte de los sistemas informáticos. Estos procesos de normalización y estandarización suelen ser complejos y lentos, y, suelen encontrar intereses contrapuestos.

Entre otros motivos, esta complejidad llevó a las entidades financieras españolas , en colaboración con la Agencia Tributaria, a definir el formato de factura CCI-AEAT. Formato que evolucionó hacia el actual “facturae”, obligatorio para la remisión de facturas electrónicas a la Administración General del Estado . Nadie puede negar la importancia que el formato “facturae” está teniendo para el despliegue de la factura electrónica en España. De la misma forma, tampoco nadie puede negar que dicho formato nos convierte en una isla tecnológica. Una vez más, nuestro “ancho de vía” no es el europeo. Esperemos que, la evolución de “facturae”, converja, tal como reclama la Orden PRE/2971/2007 , hacia estándares internacionales y evitemos volver al tópico de que “Spain is different”.

Solo me queda agradecer a David Gracia todo lo aprendido, por ofrecerme la posibilidad de prologar su libro; y felicitarlo por el magnífico trabajo realizado, ya que, con seguridad, el presente libro se convertirá en una herramienta de referencia en el sector, y ayudará a muchos profesionales del derecho a permitir que la sociedad española adopte la factura electrónica y supere la anomalía de la factura en papel.

Translate to EnglishTraduir al català

Xerrada de Signatura Electrònica a la Universitat de les Illes Balears

Traducir al castellanoTranslate to English
Avui em toca donar una xerrada sobre signatura electrònica a alumnes de la Universitat de les Illes Balears (UIB). He estat convidat pel Grup de Seguretat i Comerç Electrònic de la UIB gràcies al bon amic (i ex-professor a la UAB, i ex-president de Doc on Time) Llorenç Huguet.

La veritat és cada dia m’agrada més donar xerrades a «nadius digitals», per la naturalitat amb que entenen els conceptes i la seva aplicació. Ja us explicaré com ha anat.

Facebook will use OpenID as a relaying party

Traducir al españolTraduir al català

A few weeks ago I was wondering if 2009 will be the year of OpenID. Later, I congratulated than Facebook joins the OpenID Foundation. Today, I say that the news that Facebook will use OpenID as a RP, can be the final push.
Fears that Facebook only act as an Identity Provider disappear. It’s a very good news.
I’m seeing in my Crystal Ball in a few months we will be able to login to Facebook using our eID card (DNIe in Spain).

Impulso a las «chipeteras» para el DNIe

Translate to EnglishTraduir al catalàMe llega la noticia de que el Gobierno, ASIMELEC y AETIC se han comprometido a firmar un convenio para «promover que los nuevos modelos de ordenadores que se pongan a la venta en el mercado español lleven incorporado de fábrica un lector del nuevo Documento Nacional de Identidad». Podéis leer la noticia en Cinco Dias o en Computer World

A falta de ver en que se concreta el convenio (la experiencia nos dice que demasiados convenios no dejan de ser «brindis al sol»), la iniciativa va en la linea de la campaña de mi colega y amigo Julián Inza: «Quiero un ordenador con chipetera«.
Disponer de lectores en los ordenadores es uno de los retos fundamentales para el éxito del DNIe. Otro es la usabilidad de la que ya publiqué un post anteriormente.
Esta es la transparencia que suelo comentar en mis charlas sobre eAdministración:

Confiemos en la capacidad de persuasión y negociación de Martín Pérez para el buen fin de la iniciativa.

Hablando de eAdministración en el Banco de España

Translate to EnglishTraduir al catalàEscribo este post desde el Banco de España donde estamos dando un seminario de eAdministración con mis colegas Julián Inza y Fernando Pino.

Después de la gran aceptación de las dos sesiones anteriores convocadas por Atenea Interactiva, estamos recibiendo solicitudes del seminario directamente por parte de organismos para que los ofrezcamos «in-company» a su personal. 
Los temas que tratamos hoy son:
  • Identidad Digital y DNIe
  • Implementación del Perfil del contratante
  • Facturación Electrónica en el sector público.
  • Claves para implementar procesos telemáticos.
  • Notificaciones fehacientes por vía telemática.
  • Compulsa Electrónica y Digitalización Certificada
  • Archivo de Constancias Electrónicas y Carpeta Ciudadana
  • Registro Telemático,
  • Interoperabilidad entre Administraciones Públicas.
El nivel de los asistentes es muy alto lo que hace preveer un coloquio final interesante y enriquecedor.

La usabilidad en el DNI electrónico

Translate to EnglishTraduir al català

Esta mañana, al irme a conectar a la banca online de ING Direct (ya sabéis, el banco que hace fresh banking), me he encontrado con una agradable sorpresa. El portal me permitía identificarme con mi DNI electrónico.
Hasta la fecha, el único banco (de los que uso) que me permitía utilizar el DNIe era Bankinter, y sólo para identificarme; para firmar las transacciones sigo jugando a los barcos con sus tarjetitas. En cualquier caso, debe agradecer a Bankinter que me avisara que tenía los certificados a punto de caducar (ya que la Policía no te avisa), lo que me permitió renovarlos.

Pues bién, dado que hace algunas semanas me coprometí a ir analizando determinados aspectos del DNIe (y dado que otros bloggers como Montaña Merchán y Martín Pérez están hablando sobre el tema), he aprovechado la operación que tenía que hacer para probarlo y así comentarlo.
Antes, debo comentar que en mi étapa en Doc On Time participé, conjuntamente con la FNMT, en el proyecto que permitió a ING Direct firmar operaciones con los certificados de la FNMT. No permiten identificar al usuario mediante dichos certificados (y tenían buenas razones para ello), pero sí que permiten firmar. Y yo, obviamente, soy uno de los usuarios que utilizan el servicio de firma con certificados (¡espero no ser el único!).
Así que, todo decidido, me he cambiado de navegador (desde Chrome ya suponía que no me iba a funcionar), he abierto el Explorer, y como un campeón he pulsado el botón de «Entrar con DNI electrónico», y después de descargarse un applet perfectamente firmado y, entrar TRES VECES el PIN, pero sin pedirme ningún dato más (otras bancas on line me piden el código de usuario, o incluso el password, ¿para qué?, ¿qué no me identifica bien el DNI?) me ha identificado correctamente. ¡Victoría!. Hasta aquí, los de ING han hecho un buen trabajo.
Ya sin miedo, he ido ha hacer la transferencia que debía hacer y …. aquí la cosa ya no ha ido tan bién. Una vez rellenado el formulario de la transferencia, al pulsar continuar, me ha dado un error de «contraseña incorrecta» (¿Qué contraseña?), y «por motivos de seguridad», me ha cerrado el navegador. Aquí, el trabajo realizado ya no es tan bueno.
Total, que he vuelto a identificarme con el usuario/password habitual, y he realizado la transferencia firmando con el certificado de la FNMT, como siempre. ¡Casi!. He estado muy cerca de conseguirlo. La sensación es que ING sólo ha adaptado el sistema de identificación, pero sigue sin tener en cuenta al DNIe para la realización de operaciones. Espero que lo solucionen pronto.
En cualquier caso, repito que la sensación es que el trabajo realizado para la identificación con DNI es bueno, y el hecho que de que me pida TRES VECES el PIN, no es problema de ING, es problema del DNI.
Por su diseño, al DNIe le han querido dar el máximo de seguridad y, eso ha ido en contra de la usabilidad de forma muy drástica. Con el DNI insertado, por el simple hecho de acceder al almacén de certificados de windows para saber de que certificados dispongo, el driver del DNIe ya solicita el PIN. Esto provoca que, por el simple hecho de abrir el Internet Explorer, este intenta acceder al almacén y ya te pide el PIN. Después cada vez que intentas hacer alguna operación con los certificados del DNIe, te vuelve a peder el PIN. En consecuencia, la experiencia de usuario es horrible.
No hay ningún otro Prestador de Servicios de Certificación que emita certificados en tarjetas criptográficas similares al DNI que ofrezca una experiencia de usuario tan desastrosa y, desde el punto de vista de la Ley 59/2003 de firma electrónica, los certificados reconocidos que emiten tienen exactamente el mismo valor que los del DNI electrónico. Si la usabilidad del DNI no mejora (entre otras cosas), dificilmente se extenderá su uso.
Otro día, hablaré de algún otro aspecto a mejorar.