OléPDFGuías › Exportar tu certificado FNMT a .p12

Cómo exportar tu certificado FNMT a un archivo .p12 (guía detallada)

Publicado el 22 de julio de 2026 · Actualizado el 6 de agosto de 2026

Tu certificado FNMT vive dentro del navegador o del sistema donde lo descargaste, y ahí es poco útil fuera de las sedes electrónicas: no puedes llevarlo a otro equipo, no tienes copia de seguridad si el disco muere y no puedes usarlo con herramientas que firman directamente en el navegador. La solución a las tres cosas es la misma: exportarlo a un archivo .p12.

En esta guía te explicamos qué es exactamente ese archivo, cómo generarlo paso a paso según tu sistema y tu navegador, qué contraseña ponerle y dónde guardarlo, y cómo salir de los errores típicos: la exportación que solo saca la clave pública, la clave marcada como no exportable o el .p12 antiguo que las herramientas modernas rechazan. Todo el proceso ocurre en tu equipo, y cuando luego firmes con OléPDF, el .p12 tampoco saldrá de él.

Firmar un PDF con tu .p12 100% en tu navegador: el documento no se sube a ningún servidor.

Qué es un archivo .p12 y por qué lo necesitas

Un archivo .p12 es un contenedor en formato PKCS#12, el estándar para empaquetar un certificado digital junto con su clave privada, todo protegido por una contraseña. La extensión .pfx es exactamente el mismo formato con otro nombre (la usa sobre todo Windows): si una herramienta pide .p12 y tú tienes un .pfx, o al revés, sirve igual, e incluso puedes renombrar el archivo sin tocar nada más.

La clave privada es la mitad importante. El certificado a secas (los archivos .cer o .crt) solo contiene la parte pública, la que identifica pero no firma. Para firmar hace falta la clave privada, y por eso el .p12 es el formato que permite firmar un PDF directamente en el navegador, sin AutoFirma ni ningún otro programa: la herramienta de firma abre el archivo en local, descifra la clave con tu contraseña y calcula la firma en tu propio equipo.

Y hay un segundo motivo, más prosaico: el .p12 es tu copia de seguridad. Si formateas el ordenador, cambias de equipo o el navegador pierde su almacén, sin copia toca solicitar el certificado a la FNMT desde cero. Con el .p12 guardado, importarlo en el equipo nuevo es un minuto.

Antes de empezar: localiza dónde está tu certificado

El certificado FNMT quedó instalado en el almacén del navegador o del sistema desde el que lo descargaste. Eso determina qué instrucciones te aplican:

Un atajo que conviene comprobar primero: en el proceso actual de descarga, la propia FNMT ofrece hacer una copia de seguridad del certificado justo después de descargarlo. Si aceptaste, ya tienes un archivo .p12 (protegido con la contraseña que elegiste durante la solicitud) y puedes saltarte la exportación entera: búscalo en la carpeta de descargas de aquel día. Si no lo hiciste o no lo encuentras, sigue leyendo.

Exportar en macOS (Acceso a Llaveros)

Vale para certificados instalados en el sistema, que es donde los dejan Safari, Chrome y Edge:

  1. Abre la aplicación Acceso a Llaveros (Keychain Access). La encontrarás con Spotlight o en Aplicaciones, Utilidades.
  2. En la categoría Mis certificados, localiza el certificado emitido por la FNMT a tu nombre. Comprueba que tiene una flecha desplegable a la izquierda: al abrirla debe aparecer una clave privada asociada. Si no la tiene, el certificado está en otro llavero o solo tienes la parte pública.
  3. Haz clic derecho sobre el certificado y elige Exportar.
  4. En el desplegable de formato, selecciona Intercambio de información personal (.p12). Es el único formato que incluye la clave privada.
  5. Elige dónde guardarlo y pon una contraseña de exportación. macOS te pedirá además la contraseña de tu sesión para autorizar la salida de la clave privada del llavero.

Exportar en Windows (Administrador de certificados)

Vale para certificados instalados en el sistema, que es donde los dejan Chrome y Edge:

  1. Pulsa la tecla Windows, escribe certmgr.msc y ábrelo. Como alternativa, llegas al mismo sitio desde Panel de control, Opciones de Internet, pestaña Contenido, botón Certificados.
  2. En la carpeta Personal, Certificados (o en la pestaña Personal, si entraste por Opciones de Internet), selecciona tu certificado FNMT.
  3. Haz clic derecho, Todas las tareas, Exportar, y se abrirá el asistente de exportación.
  4. Cuando el asistente pregunte, marca Exportar la clave privada. Este paso es el que separa un .p12 útil de un archivo que no sirve para firmar. Si la opción aparece en gris, salta al apartado de errores comunes.
  5. Selecciona el formato Intercambio de información personal: PKCS #12 (.pfx). Marca incluir todos los certificados en la ruta de certificación si te lo ofrece (ayuda a los validadores a reconstruir la cadena de confianza) y deja sin marcar la opción de eliminar la clave privada tras la exportación.
  6. Activa la protección por contraseña y escríbela dos veces. Si el asistente te deja elegir el cifrado, usa la opción más moderna que ofrezca (AES256-SHA256 en las versiones recientes de Windows).
  7. Elige nombre y carpeta, y termina el asistente. El resultado es un .pfx, que es un .p12 con otra extensión: cualquier herramienta que pida .p12 lo acepta.

Exportar en Firefox

Firefox guarda los certificados en su propio almacén, así que la exportación se hace desde el navegador, en cualquier sistema operativo:

  1. Abre Ajustes, entra en Privacidad y seguridad y baja hasta la sección Certificados. Pulsa Ver certificados.
  2. En la pestaña Sus certificados, selecciona el certificado FNMT a tu nombre.
  3. Pulsa Hacer copia. Si tienes contraseña maestra configurada en Firefox, te la pedirá primero.
  4. Elige dónde guardar el archivo y pon una contraseña de exportación. Firefox genera directamente un archivo .p12.

La contraseña de exportación: elígela bien y guárdala mejor

La contraseña que pones al exportar no es un trámite del asistente: es la que protege tu clave privada dentro del archivo, y la que escribirás cada vez que firmes un documento con ese .p12. Tres consejos concretos:

Errores comunes (y cómo salir de cada uno)

Has exportado solo la clave pública

Es el fallo más frecuente. Si el archivo resultante es un .cer o .crt, o la herramienta de firma te dice que el archivo no contiene clave privada, la exportación se quedó en la parte pública. En Windows suele pasar por no marcar Exportar la clave privada en el asistente; en macOS, por elegir un formato distinto de .p12. Repite la exportación fijándote en ese paso: sin clave privada no hay firma posible.

La opción de exportar la clave privada aparece en gris

Windows permite importar certificados marcando la clave como no exportable, y una vez dentro no hay opción legítima de sacarla. Suele ocurrir con certificados que te instaló un tercero (un gestor, el departamento de informática) sin marcar la casilla de clave exportable. Las salidas: si conservas el .pfx original de esa importación, ya tienes tu archivo y no necesitas exportar nada; si el certificado sigue instalado en otro sitio (por ejemplo, en el Firefox donde lo descargaste), exporta desde allí; y si no, la vía limpia es solicitar el certificado de nuevo a la FNMT y, esta vez, guardar la copia de seguridad que ofrece al descargarlo.

Tu .p12 antiguo da error de algoritmo no soportado

Los .p12 exportados hace años suelen estar cifrados con algoritmos hoy retirados (RC2, 3DES con derivaciones antiguas). OpenSSL 3 y las herramientas construidas sobre él los rechazan con errores del tipo "unsupported algorithm" o "error al leer el archivo". La solución buena es re-exportar: importa el .p12 viejo donde haga falta (o usa el certificado si sigue instalado) y genera un .p12 nuevo siguiendo los pasos de arriba, que usará cifrado moderno. Si manejas la línea de comandos, también puedes reconvertirlo con OpenSSL usando la opción -legacy para leer el archivo antiguo y escribir uno nuevo. En cualquier caso, comprueba antes que el certificado sigue vigente: un certificado FNMT caduca (los de persona física, a los 4 años) y renovarlo genera uno nuevo que tendrás que exportar otra vez.

Confundir el certificado de persona física con el de representante

Si tienes los dos instalados (el tuyo personal y el de representante de tu empresa), el asistente te los mostrará juntos y firman como identidades distintas: uno firma como tú, el otro como tú en nombre de la sociedad. Antes de exportar, abre el certificado y mira el campo de asunto para confirmar cuál es. Lo práctico es exportar cada uno a su propio .p12, con nombres de archivo que no dejen lugar a dudas, y elegir el que toque en cada firma.

Lo que la exportación no puede resolver

Dos límites que conviene conocer antes de pelearse con ellos:

Ya tienes el .p12: ahora, a firmar

Con el archivo exportado y la contraseña a buen recaudo, firmar es la parte fácil: abre la herramienta de firma con certificado de OléPDF, carga tu PDF, selecciona el .p12 y escribe su contraseña. Todo ocurre en tu navegador: ni el documento ni el .p12 ni la contraseña se suben a ningún servidor, la firma se calcula íntegramente en local.

El proceso completo de firma (firma visible o invisible, sello de tiempo, validez legal y sus límites) está explicado con detalle en la guía de firmar un PDF con certificado FNMT sin instalar nada. La exportación se hace una vez; a partir de ahí, firmar cada documento es cuestión de un minuto.

Preguntas frecuentes

¿Qué diferencia hay entre .p12 y .pfx?

Ninguna: son dos extensiones para el mismo formato, PKCS#12. Windows genera .pfx y Firefox o macOS generan .p12, pero cualquier herramienta que acepte uno acepta el otro, y puedes renombrar el archivo de una extensión a otra sin problema.

¿Exportar el certificado lo borra o lo invalida?

No. Exportar es copiar: el certificado sigue instalado y funcionando donde estaba, y el .p12 es una copia con su clave privada. Solo se eliminaría del almacén si marcaras expresamente la opción de borrar la clave privada tras exportar, que no debes marcar.

He olvidado la contraseña del .p12, ¿puedo recuperarla?

No, no hay forma de recuperarla ni de restablecerla: es lo que protege la clave privada. Si el certificado sigue instalado en el navegador o en el sistema, exporta de nuevo y elige otra contraseña. Si no, tendrás que solicitar el certificado otra vez a la FNMT.

¿El .p12 se sube a algún servidor cuando firmo con OléPDF?

No. El archivo se abre localmente en tu navegador, la contraseña se usa en tu equipo para descifrar la clave y la firma se calcula en local. Ni el certificado, ni la contraseña, ni el documento salen de tu ordenador.

Exporta tu certificado y firma tu primer PDF

La exportación se hace una sola vez: diez minutos, un archivo .p12 y una contraseña bien guardada. A partir de ahí, firmar un PDF es un trámite rápido desde cualquier navegador, sin AutoFirma y sin que tus documentos ni tu certificado salgan de tu ordenador.

Firmar un PDF con certificado digital 100% en tu navegador: el documento no se sube a ningún servidor.