REQ-401-SUB-A
Texto del requisito
Cuando el TSP subcontrate funciones operativas del servicio, el subcontratista debe cumplir los requisitos aplicables y el TSP mantiene la responsabilidad.
¿Qué exige este criterio?
Contratos con subcontratistas críticos (CA, TSA externa si aplica, proveedor de identidad, hosting/cloud, soporte HSM) con cláusulas específicas eIDAS/ETSI: cumplimiento de requisitos, derecho de auditoría, notificación de incidentes, plan de continuidad, terminación. El TSP mantiene SIEMPRE la responsabilidad ante el cliente.
¿Qué hay que revisar al cliente?
- Mapa de subcontratistas críticos del servicio.
- Contratos con cláusulas específicas eIDAS.
- Auditorías a subcontratistas (del prestador o de terceros aceptables).
- Procedimiento de monitorización de su rendimiento.
- Plan de contingencia ante fallo de subcontratista.
Preguntas clave para las entrevistas
- ¿Quiénes son vuestros subcontratistas críticos del servicio?
- ¿Habéis revisado los contratos con cláusulas eIDAS específicas?
- ¿Cómo monitorizáis su cumplimiento?
- ¿Qué pasa si una TSA externa cualificada deja de operar?
¿Por qué es esencial para QERDS y TSA?
El TSP no se libera de responsabilidad por subcontratar. Una falla en el proveedor es una falla del servicio cualificado. Las cláusulas contractuales son la herramienta principal para gestionar este riesgo.
Evidencia que demostraría conformidad
- Mapa de subcontratistas críticos.
- Contratos revisados.
- Cláusulas específicas eIDAS.
- Auditorías y monitorización.
Evidencia esperada
Contratos con cláusulas eIDAS + auditorías + monitorización.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
AplicaInformación del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 401 – General Policy Requirements for TSP
- Versión
- v2.3.1 (2021-05)
- Referencia bibliográfica
- ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/