Certificado de seguro RC falso: detectarlo en proveedores
Cómo detectar un certificado de seguro de responsabilidad civil falso presentado por un proveedor: señales de alerta, marco legal y verificación en España.

Resumir este artículo con
Un certificado de seguro de responsabilidad civil (RC) falso es un documento alterado o generado íntegramente para simular que un proveedor o subcontratista dispone de cobertura vigente cuando en realidad la póliza ha caducado, tiene un capital inferior al declarado o no existe. Se detecta cotejando el número de póliza directamente con la aseguradora emisora o con el registro de la Dirección General de Seguros y Fondos de Pensiones (DGSFP), nunca confiando en el PDF enviado por email. Este artículo explica cómo se fabrican estos certificados en el contexto de compras y subcontratación, qué los diferencia de otros documentos de cumplimiento que ya circulan falsificados, y cómo verificarlos antes de dar por válida el alta de un proveedor.
Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico, financiero ni regulatorio. Las referencias normativas son exactas a la fecha de publicación. Consulte a un profesional cualificado para su caso concreto.
Qué es un certificado de RC falso en el onboarding de proveedores
Un certificado de RC falsificado es la prueba documental de una cobertura de responsabilidad civil que no corresponde a la realidad contractual del proveedor en el momento de presentarlo. A diferencia de un certificado de deuda tributaria o de Seguridad Social, que declara una situación administrativa binaria (al corriente o no), el certificado de seguro declara parámetros variables: capital asegurado, actividad cubierta, franquicia y vigencia. Esto lo hace más fácil de alterar de forma parcial, porque basta con modificar una cifra o una fecha en un documento por lo demás genuino para que pase controles superficiales.
El certificado se pide casi siempre en dos momentos: al dar de alta al proveedor en el sistema de compras y, después, en cada renovación anual de la relación comercial. El artículo 87 de la Ley 9/2017, de 8 de noviembre, de Contratos del Sector Público, admite el justificante de un seguro de responsabilidad civil por riesgos profesionales, por un importe igual o superior al exigido en el pliego, como medio de acreditación de la solvencia económica y financiera del licitador (BOE-A-2017-12902, art. 87). En contratación privada no existe esa obligación legal directa, pero la mayoría de contratos de subcontratación en construcción, servicios a instalaciones o logística la incorporan como cláusula estándar, precisamente porque traslada el riesgo económico de un siniestro causado por el subcontratista hacia su propia póliza en lugar de hacia el contratante principal.
En qué se diferencia de otros documentos de cumplimiento ya falsificados
Este certificado responde a un incentivo de fraude distinto al de los certificados fiscales o de Seguridad Social, porque lo que se oculta no es una deuda sino una cobertura inexistente frente a un siniestro futuro. En un certificado de deuda con Hacienda o la TGSS, la falsificación esconde un impago ya producido; en un certificado de RC, esconde un riesgo que todavía no se ha materializado y que solo aparece cuando ya es demasiado tarde, es decir, cuando ocurre el siniestro y el proveedor resulta no tener cobertura o tenerla insuficiente. CheckFile ya cubre en detalle la falsificación de certificados fiscales y de Seguridad Social en subcontratación y la manipulación de documentos en la gestión de siniestros de seguros; este artículo se centra específicamente en el certificado de RC como pieza de vetting de proveedores, no como prueba en un siniestro ya abierto.
La consecuencia práctica de esta diferencia es que el certificado de RC exige verificar un dato que cambia con el tiempo, la vigencia, y no solo un dato estático como un CIF o un número de registro. Un certificado auténtico en el momento de la firma del contrato puede quedar obsoleto seis meses después si la póliza se cancela por impago de la prima, sin que el proveedor lo comunique. El fraude no siempre requiere falsificar nada al inicio: a veces basta con no informar de una cancelación posterior.
Cómo se fabrica un certificado de RC falsificado
La técnica más habitual parte de un certificado genuino, propio o ajeno, y edita el capital asegurado, la fecha de vigencia o el número de póliza con un editor de PDF, conservando el resto del maquetado, el logotipo y el pie de la aseguradora. El resultado es visualmente convincente porque la plantilla, la tipografía corporativa y el sello son auténticos; solo el dato alterado deja de corresponder con el registro real de la compañía. Una variante frecuente en subcontratación reutiliza el certificado de otra empresa del mismo grupo o de un ejercicio anterior, cambiando el nombre y el CIF del tomador sin modificar el resto de la póliza, lo que deja inconsistencias entre la fuente tipográfica del bloque editado y el resto del documento.
La generación completa mediante modelos de IA generativa es la variante en expansión: a partir de un certificado real usado como referencia visual, un modelo produce un documento nuevo con datos de póliza inventados, sin que exista un PDF original que alterar. El informe ENISA Threat Landscape 2024 señala el contenido sintético generado por IA como un vector de amenaza en expansión dentro del panorama europeo de ciberseguridad, una tendencia que se traslada directamente a la fabricación de documentos de cumplimiento como certificados de seguro (ENISA Threat Landscape 2024). A diferencia de la edición de un PDF existente, este tipo de documento no conserva metadatos de una fuente previa que delaten la manipulación, lo que obliga a apoyarse en otras capas de verificación, como la consulta directa contra la aseguradora o el registro público.
En foros de autónomos y pymes de construcción y servicios a empresas es habitual preguntar qué hacer cuando un subcontratista presenta un certificado de seguro con la fecha de vigencia recién ampliada a mano o un sello ligeramente distinto al de años anteriores, y también qué ocurre legalmente si el contratante no comprobó la póliza y el subcontratista resulta sin cobertura tras un accidente en obra. Ambas preguntas reflejan el mismo problema de fondo: el certificado se acepta por su aspecto y no se contrasta contra la fuente que lo emitió.
¿Listo para automatizar sus verificaciones?
Piloto gratuito con sus propios documentos. Resultados en 48h.
Solicitar un piloto gratuitoSeñales de alerta para detectar un certificado de RC falsificado
Las señales más fiables combinan discrepancias visuales con el hecho de que el proveedor evita cualquier canal de verificación independiente. El número de póliza de un seguro de responsabilidad civil profesional en España sigue un formato específico de cada aseguradora, y cualquier certificado cuyo número no siga el patrón habitual de la compañía emisora, o cuyo prefijo no coincida con el ramo declarado, debe tratarse como sospechoso hasta confirmarse por teléfono con la propia entidad.
| Señal de alerta | Qué suele revelar | Cómo comprobarlo |
|---|---|---|
| Capital asegurado ilegible o con tipografía distinta al resto del documento | Edición localizada de la cifra de cobertura | Ampliar al 400 % y comparar grosor e interlineado con el resto del texto |
| Fecha de vigencia posterior a la fecha de emisión declarada en el propio certificado | Alteración manual de las fechas de cobertura | Verificar la coherencia interna de fechas y contrastarla con la aseguradora |
| Metadatos de creación del PDF posteriores a la fecha de expedición | El documento se modificó después de la fecha que muestra | Inspeccionar /CreationDate, /ModDate y /Producer del fichero |
| Nombre de la aseguradora que no figura en el registro de entidades autorizadas | Entidad no autorizada a operar en España o certificado de una aseguradora inexistente | Consultar el registro de entidades aseguradoras de la DGSFP |
| Certificado remitido solo por email, sin teléfono de contacto verificable de la aseguradora | El proveedor evita cualquier canal independiente de confirmación | Llamar a la línea general de la aseguradora, no al número que figura en el propio PDF |
| Actividad cubierta genérica que no menciona el riesgo específico contratado | Póliza contratada para otro tipo de actividad, insuficiente para el encargo real | Solicitar las condiciones particulares completas, no solo el certificado resumen |
Ninguna señal aislada basta para rechazar un certificado, pero la combinación de una cifra editada con la ausencia de un canal de contacto verificable justifica suspender el alta del proveedor hasta confirmar la póliza directamente con la aseguradora.
Cómo verificar la autenticidad de un certificado de RC
La verificación fiable no depende del aspecto del PDF, sino de contrastar los datos de la póliza contra una fuente que el proveedor no controla. La DGSFP, organismo dependiente de la Secretaría de Estado de Economía adscrito al Ministerio de Economía, supervisa a las entidades aseguradoras autorizadas a operar en España y ha publicado avisos específicos sobre la contratación fraudulenta de pólizas y certificados emitidos por entidades no autorizadas (DGSFP, Aviso sobre contratación fraudulenta de seguros). Comprobar que la aseguradora que figura en el certificado está efectivamente autorizada es el primer filtro, independiente de si el documento en sí ha sido alterado.
La siguiente tabla compara los tres métodos habituales de verificación según fiabilidad, coste operativo y velocidad, para equipos de compras que gestionan altas de proveedores en volumen.
| Método de verificación | Fiabilidad | Coste operativo | Velocidad |
|---|---|---|---|
| Llamada directa a la aseguradora (línea general, no el teléfono del PDF) | Alta si se confirma póliza, capital y vigencia | Bajo por certificado, alto en volumen | Lenta, depende de horarios de atención |
| Consulta del registro de entidades autorizadas en la DGSFP | Alta para confirmar que la aseguradora existe y opera legalmente | Bajo, consulta pública gratuita | Rápida, pero no confirma los datos de la póliza concreta |
| Plataforma de verificación documental automatizada | Análisis estructural, de metadatos y cruce entre campos del propio documento | Coste por verificación, escalable en volumen | Rápida, apta para flujos de onboarding de alto volumen |
Ningún método sustituye completamente a los otros dos. La consulta al registro confirma que la aseguradora existe; la llamada confirma que la póliza concreta está activa; el análisis documental automatizado detecta ediciones y generación por IA que ni el registro ni una llamada rutinaria revelan si nadie las busca expresamente.
La Unión Española de Entidades Aseguradoras y Reaseguradoras (UNESPA), patronal que agrupa a la práctica totalidad del sector asegurador español, no gestiona verificaciones individuales de pólizas, pero sus miembros son la referencia frente a la que debe contrastarse cualquier certificado que invoque a una compañía asociada.
Qué responsabilidad asume la empresa que acepta un certificado falso
La empresa que subcontrata y acepta un certificado de RC falso sin verificarlo asume el riesgo económico íntegro de un siniestro que creía cubierto por la póliza del subcontratista. Si el subcontratista carece de cobertura real y provoca un daño a terceros durante la ejecución del encargo, la responsabilidad civil subsidiaria puede recaer sobre el contratante principal cuando el subcontratista resulta insolvente, conforme a los criterios generales de responsabilidad por hecho ajeno del Código Civil y a la jurisprudencia aplicable en materia de subcontratación. En sectores como la construcción, donde varios niveles de subcontratación se solapan en la misma obra, un certificado falso en el segundo o tercer nivel de la cadena puede pasar desapercibido durante meses hasta que un siniestro obliga a reconstruir toda la cadena de cobertura.
Según el ACFE 2024 Report to the Nations, el 37 % de los fraudes ocupacionales se detectan mediante controles internos y revisión manual, con un retraso medio de 87 días entre el inicio del fraude y su descubrimiento (ACFE, Report to the Nations 2024), un patrón coherente con lo que ocurre en la cadena de subcontratación: el certificado falso solo se descubre cuando el siniestro ya se ha producido, no durante el alta del proveedor.
Este riesgo se añade al ya conocido en la verificación de facturas de proveedores, donde un dato financiero incorrecto genera una pérdida directa; aquí la pérdida es contingente pero potencialmente mucho mayor, porque depende de la magnitud del siniestro y no del importe de una factura. Un enfoque de verificación documental que ya cubra la comprobación de facturas de proveedores puede extenderse al certificado de seguro sin duplicar el proceso de onboarding, tratando ambos como parte del mismo expediente de cumplimiento del proveedor.
Cómo integrar esta verificación en el proceso de onboarding de proveedores
La integración eficaz no trata el certificado de seguro como un documento aislado, sino como un campo más dentro del expediente de cumplimiento del proveedor, sujeto a las mismas reglas de vigencia y renovación que el resto de certificados exigidos. CheckFile aplica un análisis estructural, de metadatos y de cruce entre campos del propio documento para señalar certificados de seguro con indicios de alteración, como complemento a la llamada directa a la aseguradora y a la consulta del registro de la DGSFP, no como sustituto de ninguna de las dos. Este enfoque resulta especialmente relevante para empresas del sector de la construcción, donde la cadena de subcontratación es larga y el volumen de certificados que renovar cada año es alto, y para aseguradoras que necesitan validar la documentación de sus propios intermediarios y proveedores de servicios periciales.
Cuando la sospecha va más allá de una cifra editada y apunta a un documento generado íntegramente por IA generativa, conviene apoyarse en una capa de detección específica para ese tipo de contenido sintético. La detección de deepfakes y documentos generados por IA de CheckFile actúa como complemento a los controles estructurales descritos en este artículo, sin sustituirlos: un certificado puede ser sintético y a la vez pasar un cotejo superficial de formato si nadie revisa las capas de metadatos y coherencia interna. Para una visión completa de cómo encaja la verificación de seguros dentro del expediente documental general de un proveedor, consulte la guía de conformidad documental. Los detalles de infraestructura y cifrado de la plataforma están disponibles en la página de seguridad, y los planes según volumen de proveedores gestionados en la página de precios.
Preguntas frecuentes
¿Es obligatorio pedir un certificado de seguro de RC a un proveedor en España?
No existe una obligación legal general en contratación privada, pero sí es habitual como cláusula contractual estándar en construcción, servicios a instalaciones y logística. En contratación pública, el artículo 87 de la Ley 9/2017 permite exigirlo como medio de acreditación de solvencia económica y financiera cuando el pliego así lo establece.
¿Cómo se verifica si una aseguradora está autorizada a operar en España?
Se consulta el registro de entidades aseguradoras que mantiene la DGSFP, organismo supervisor del sector adscrito al Ministerio de Economía. Si la aseguradora que figura en el certificado no aparece como entidad autorizada, el documento debe rechazarse independientemente de su aspecto visual.
¿Qué pasa si el subcontratista tenía seguro al firmar el contrato pero lo canceló después?
El certificado presentado en el alta puede ser auténtico y quedar obsoleto meses después si la póliza se cancela por impago de la prima sin que el proveedor lo comunique. Por eso la verificación debe repetirse en cada renovación del contrato, no solo en el momento del onboarding inicial.
¿Un certificado de seguro generado por IA se detecta igual que un PDF editado manualmente?
No exactamente. Un PDF editado suele conservar metadatos de la fuente original que delatan la manipulación, mientras que un documento generado íntegramente por IA generativa no parte de ningún archivo previo y requiere una capa de detección centrada en artefactos de generación, no solo en metadatos.
¿Qué responsabilidad tiene la empresa que subcontrata si acepta un certificado falso?
Si el subcontratista carece de cobertura real y causa un daño a terceros, la responsabilidad civil subsidiaria puede recaer sobre la empresa contratante principal cuando el subcontratista resulta insolvente. Verificar el certificado antes de aceptar al proveedor reduce ese riesgo, que de otro modo solo se descubre cuando ya se ha producido el siniestro.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.