ETSI-EN-319-421

REQ-421-DECIDE

Decisión arquitectónica: TSA propia vs. externa
NC Alta
Texto del requisito

El TSP debe decidir formalmente y documentar si cualifica una TSA propia o utiliza una TSA externa cualificada, con análisis de coste, beneficio, riesgo y plazo.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Antes de iniciar cualquier trabajo técnico, la Dirección de El prestador debe tomar una decisión formal y documentada sobre la arquitectura del sellado de tiempo: (1) TSA propia cualificada bajo EN 319 421: requiere ~6-12 meses adicionales, inversión en HSM y proceso de cualificación independiente ante la supervisión; (2) TSA externa cualificada contratada: menor coste y plazo, pero dependencia operativa de un tercero. La decisión debe formalizarse en un Comité de Dirección con análisis comparativo y debe quedar reflejada en el Plan de Proyecto.

¿Qué hay que revisar al cliente?

  • Acta del Comité de Dirección con la decisión formal sobre TSA propia vs. externa.
  • Análisis comparativo documentado: coste, plazo, dependencia, soberanía.
  • Plan de implementación de la opción elegida (hitos, responsables).
  • Coherencia entre la decisión y el presupuesto del proyecto de cualificación.
  • Implicaciones para el alcance del proyecto y los requisitos de los demás módulos.

Preguntas clave para las entrevistas

  • ¿Ha tomado el prestador una decisión formal sobre TSA propia o externa? ¿Hay acta?
  • ¿Se ha evaluado el coste y el plazo de cualificar una TSA propia frente a contratar una externa?
  • Si se opta por TSA externa, ¿ya hay un proveedor identificado? ¿Está cualificado y en la LOTL?
  • ¿Esta decisión está alineada con la estrategia tecnológica de largo plazo del prestador?

¿Por qué es esencial para QERDS y TSA?
Esta decisión condiciona prácticamente todos los demás requisitos de este módulo. Si el prestador opta por TSA propia, todos los REQ-421-7.x aplican directamente. Si opta por TSA externa, aplican los REQ-421-EXT-*. Una decisión tardía o mal documentada puede bloquear el proyecto durante meses.

Evidencia que demostraría conformidad

  • Acta del Comité de Dirección con la decisión firmada.
  • Documento de análisis comparativo TSA propia vs. externa.
  • Plan de implementación de la opción elegida.
Evidencia esperada

Acta de Comité con decisión + análisis comparativo + plan de implementación.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 421 – Policy and Security Requirements for TSA
Versión
v1.2.1 (2023-04)
Referencia bibliográfica
ETSI EN 319 421 V1.2.1 (2023-04). Electronic Signatures and Infrastructures (ESI); Policy and Security Requirements for Trust Service Providers issuing Time-Stamps. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319421/