ETSI-EN-319-401

REQ-401-SUB-A

§6 Subcontratación de funciones
NC Alta
Texto del requisito

Cuando el TSP subcontrate funciones operativas del servicio, el subcontratista debe cumplir los requisitos aplicables y el TSP mantiene la responsabilidad.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Contratos con subcontratistas críticos (CA, TSA externa si aplica, proveedor de identidad, hosting/cloud, soporte HSM) con cláusulas específicas eIDAS/ETSI: cumplimiento de requisitos, derecho de auditoría, notificación de incidentes, plan de continuidad, terminación. El TSP mantiene SIEMPRE la responsabilidad ante el cliente.

¿Qué hay que revisar al cliente?

  • Mapa de subcontratistas críticos del servicio.
  • Contratos con cláusulas específicas eIDAS.
  • Auditorías a subcontratistas (del prestador o de terceros aceptables).
  • Procedimiento de monitorización de su rendimiento.
  • Plan de contingencia ante fallo de subcontratista.

Preguntas clave para las entrevistas

  • ¿Quiénes son vuestros subcontratistas críticos del servicio?
  • ¿Habéis revisado los contratos con cláusulas eIDAS específicas?
  • ¿Cómo monitorizáis su cumplimiento?
  • ¿Qué pasa si una TSA externa cualificada deja de operar?

¿Por qué es esencial para QERDS y TSA?
El TSP no se libera de responsabilidad por subcontratar. Una falla en el proveedor es una falla del servicio cualificado. Las cláusulas contractuales son la herramienta principal para gestionar este riesgo.

Evidencia que demostraría conformidad

  • Mapa de subcontratistas críticos.
  • Contratos revisados.
  • Cláusulas específicas eIDAS.
  • Auditorías y monitorización.
Evidencia esperada

Contratos con cláusulas eIDAS + auditorías + monitorización.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/