Análisis incluido

Colombia congela el codigo fuente de los softwares de preconteo y escrutinio antes de la primera vuelta presidencial

En este análisis · 3 secciones
  1. 01 Qué garantiza el hash y qué deja fuera
  2. 02 La importancia de la verificación posterior
  3. 03 Una práctica consolidada de integridad electoral
Lo esencial
  • La Registraduría Nacional del Estado Civil completó el 28 de mayo de 2026 el congelamiento y custodia del código fuente y los ejecutables de los softwares de preconteo, escrutinio, consolidación, divulgación de resultados y digitalización del formulario E-14 para la primera vuelta presidencial del 31 de mayo.
  • El procedimiento generó códigos hash —expedidos ante partidos políticos, órganos de control y observación internacional— que sirven de constancia de que el software no se modificó hasta el descongelamiento, previsto ante los mismos testigos.
  • La información se comprimió en un archivo único protegido con una contraseña de 24 caracteres, construida entre la Registraduría, la Unión Temporal Integración Logística Electoral 2026 (consorcio con Thomas Greg & Sons), los auditores de partidos y la Procuraduría, y se trasladó en sobres de seguridad a una bodega de custodia.
  • El código fuente quedó en custodia del procurador general, Gregorio Eljach, con presencia de la Procuraduría, la Contraloría, auditores de partidos, las misiones de la Unión Europea y la OEA, la auditoría IIDH/CAPEL y la MOE Colombia, replicando el protocolo aplicado el 8 de marzo.
Contexto
  • En Colombia los resultados oficiales no los define un programa: el escrutinio lo realizan jueces y notarios sobre las actas físicas (E-14), y la Registraduría administra el preconteo y la logística, de modo que el software es una capa de apoyo, no la que determina el resultado.
  • El congelamiento por hash —registrar la huella criptográfica del software ante testigos— es un mecanismo de cadena de custodia que permite verificar posteriormente que el programa ejecutado corresponde al que fue sellado antes de la elección. Este procedimiento acredita integridad en la custodia del software, pero no determina si el código está libre de errores o vulnerabilidades.
  • El mismo protocolo se aplicó en las elecciones legislativas y consultas del 8 de marzo de 2026: el código fuente se entrega en custodia al procurador general de la nación (Gregorio Eljach) y el descongelamiento se realiza ante las mismas organizaciones políticas, órganos de control y observadores.1
  • El procedimiento se desarrolló con presencia de la Procuraduría, la Contraloría, auditores de partidos, las misiones de observación de la Unión Europea y la OEA, la auditoría externa IIDH/CAPEL y la MOE Colombia, sobre un operativo de más de 122.000 mesas y más de 41 millones de habilitados.1
  • El procedimiento se desarrolló en un contexto de cuestionamientos públicos del presidente Gustavo Petro sobre los sistemas informáticos electorales y de debate sobre el alcance de las auditorías de software (exponer vs. entregar). Hasta la fecha no se han presentado pruebas de fraude asociadas a esos sistemas y la MOE Colombia ha respaldado la transparencia del proceso.2
Análisis Lectura del Monitor

Qué garantiza el hash y qué deja fuera

El congelamiento mediante códigos hash aporta una garantía específica y verificable: permite demostrar que el software utilizado durante la elección es exactamente el mismo que fue sellado previamente ante partidos políticos, organismos de control y observadores. De esta manera, se reduce el riesgo de modificaciones posteriores al cierre de las auditorías y se fortalece la cadena de custodia del sistema. El National Institute of Standards and Technology (NIST) describe este procedimiento con precisión: las funciones hash criptográficas toman una entrada binaria de longitud arbitraria y producen un valor de longitud fija, y este valor puede ser utilizado como información de referencia para verificar la integridad del software de los sistemas de votación3. Asimismo, la Comisión de Asistencia Electoral de Estados Unidos (EAC) ha implementado este enfoque en sus programas de verificación de integridad de sistemas de votación.4

Sin embargo, esa garantía tiene un alcance preciso. Aunque el hash permite comprobar la integridad del software, no determina si el código está libre de errores, vulnerabilidades o fallos de diseño. En otras palabras, certifica que el programa no fue alterado, pero no evalúa por sí mismo la calidad técnica del programa que se está ejecutando. El propio NIST señala que esta técnica "solo puede determinar si el software ha sido alterado o modificado", pero no puede proporcionar información específica sobre dónde ni en qué magnitud se produjeron los cambios.3

La importancia de la verificación posterior

El valor práctico de este mecanismo no depende únicamente del acto de congelamiento. Para que la cadena de custodia conserve su utilidad, resulta necesario que durante el proceso de descongelamiento se vuelvan a calcular y contrastar las huellas criptográficas generadas previamente. Solo así puede verificarse que el software resguardado corresponde efectivamente al que fue certificado antes de la jornada electoral. Esta lógica de custodia con verificación dual —sellado previo y contraste posterior— ha sido formalizada por organismos internacionales en sus evaluaciones técnicas. La International Foundation for Electoral Systems (IFES), por ejemplo, documentó este esquema en su informe para la República Dominicana: el equipo auditor obtuvo los valores hash (MD5 y SHA1) del código fuente y los transmitió de inmediato a un agente de custodia independiente (en ese caso, el Banco Central), estableciendo que dicha entidad debía conservar el ejecutable, la base de datos y el valor hash para contrastarlos rigurosamente en el momento del descongelamiento 5. Este modelo evidencia que la credibilidad del procedimiento descansa tanto en los controles técnicos implementados como en la solidez institucional de los custodios —en el caso colombiano, la Procuraduría, la Registraduría, los auditores de partidos y los organismos observadores—, pues de su integridad depende que la comparación de huellas sea aceptada por todas las partes 1.

Una práctica consolidada de integridad electoral

Desde una perspectiva comparada, el procedimiento aplicado por la Registraduría se inscribe dentro de un conjunto de buenas prácticas utilizadas por diversas autoridades electorales para preservar la integridad del software electoral entre la auditoría y la jornada de votación. Mecanismos como la generación de huellas criptográficas (hashes), el sellado del código fuente, la cadena de custodia y la verificación posterior de integridad forman parte de los controles empleados en distintos modelos electorales que utilizan software crítico para funciones de preconteo, escrutinio, totalización o divulgación de resultados.

En ese mismo sentido, organismos como el NIST, la IFES y la EAC han estandarizado y recomendado estas prácticas en sus directrices técnicas, tal como se documenta en sus respectivos informes 345. Su objetivo común es ofrecer evidencia verificable de que el software utilizado corresponde al que fue previamente auditado y autorizado.

Ahora bien, en el caso colombiano, este andamiaje técnico se ha visto reforzado por el acompañamiento de organismos internacionales especializados. El IIDH/CAPEL, que había suscrito previamente un convenio de cooperación técnica con la Registraduría Nacional del Estado Civil para el acompañamiento en sistemas informáticos electorales, y participó activamente como auditoría externa internacional, así como en el procedimiento de congelamiento y entrega para custodia del código fuente, junto con la Procuraduría, la Contraloría, los auditores de partidos, las misiones de la Unión Europea y la OEA, y la MOE Colombia16. Su presencia, junto con la de los demás organismos observadores, añade una capa de credibilidad institucional al proceso y lo alinea con los estándares regionales de transparencia electoral promovidos desde el sistema interamericano de derechos humanos.

Sin embargo, estos procedimientos constituyen solo una capa dentro de un esquema más amplio de aseguramiento electoral. Aunque fortalecen la integridad de la custodia del software, no sustituyen las auditorías técnicas, la revisión del código fuente, las pruebas funcionales, la observación electoral ni otros mecanismos de control. Como señala el NIST, las funciones hash criptográficas y las firmas digitales "no pueden proporcionar información específica sobre exactamente dónde y la cantidad de software que ha sido cambiado" 3. En consecuencia, su valor principal radica en reducir la incertidumbre sobre posibles modificaciones posteriores al proceso de auditoría, aportando trazabilidad y verificabilidad al ciclo de gestión del software electoral.

Referencias
  1. 1.Infobae, Detalle del congelamiento por hash, contraseña de 24 caracteres, custodia ante el procurador Eljach, actores presentes y réplica del protocolo del 8 de marzo. infobae.com/colombia/2026/05/29/registradur…
  2. 2.El Espectador, Contexto de la disputa: cuestionamientos de Petro al software, ausencia de prueba de fraude y respaldo de la MOE Colombia a la transparencia. elespectador.com/politica/elecciones-colombia-20…
  3. 3.National Institute of Standards and Technology (NIST), Documento técnico sobre distribución y validación de software electoral. nist.gov/system/files/documents/itl/vote…
  4. 4.U.S. Election Assistance Commission (EAC), Programa de verificación de integridad mediante hash. eac.gov
  5. 5.International Foundation for Electoral Systems (IFES), Informe de evaluación preelectoral del sistema de votación automatizado. ifes.org/sites/default/files/migrate/dom…
  6. 6.Infobae, Congelamiento del código fuente para elecciones del 8 de marzo. infobae.com/colombia/2026/03/04/congelan-co…
  7. 7.Semana, Registraduría congeló el código fuente de las elecciones presidenciales. semana.com/politica/articulo/el-codigo-fue…
Sigue leyendosobre Ciberseguridad
En la bibliotecarecurso de referencia
Informe · Global Cyber Alliance

Global Elections Security Report

El Global Elections Security Report es un informe publicado por la Global Cyber Alliance en abril de 2023, con el apoyo de CrowdStrike e IFES, que sintetiza los hallazgos de mesas redondas multistakeh…

Leer ficha →
Aplicado ✓