ETSI-EN-319-421

REQ-421-7.2-C

§7.2 Certificado de la TSU emitido por CA cualificada
NC Alta
Texto del requisito

La clave pública de la TSU debe estar embebida en un certificado emitido por una CA cualificada inscrita en la LOTL europea, formando una cadena de confianza pública.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Para que los tokens RFC 3161 de la TSA sean verificables públicamente, el certificado que contiene la clave pública de la TSU debe ser emitido por una CA cualificada reconocida en la Trusted List europea (LOTL). Esto crea la cadena de confianza: token → certificado TSU → CA cualificada → LOTL europea. El certificado debe incluir el ExtendedKeyUsage id-kp-timeStamping y la extensión isCritical=true para cumplir RFC 3161.

¿Qué hay que revisar al cliente?

  • CA emisora del certificado de la TSU y verificación en la LOTL europea.
  • ExtendedKeyUsage del certificado: id-kp-timeStamping presente y crítico.
  • Fecha de caducidad del certificado TSU vigente.
  • Proceso de renovación antes de la caducidad.
  • Publicación del certificado y de la cadena completa en el repositorio del TSP.
  • Algoritmo y longitud de clave del certificado TSU.

Preguntas clave para las entrevistas

  • ¿Qué CA emitió el certificado de la TSU? ¿Está en la LOTL europea como CA cualificada?
  • ¿El certificado TSU tiene el ExtendedKeyUsage id-kp-timeStamping marcado como crítico?
  • ¿Cuándo caduca el certificado TSU vigente? ¿Hay un proceso de renovación con suficiente antelación?
  • ¿Está publicada la cadena de certificados en el repositorio del TSP?

¿Por qué es esencial para QERDS y TSA?
Sin cadena hasta una CA cualificada en la LOTL, los tokens no son verificables universalmente. El verificador que no confíe en la CA del prestador directamente no podrá validar los tokens. La cadena hasta la LOTL es lo que hace el servicio reconocible en toda la UE.

Evidencia que demostraría conformidad

  • Certificado de la TSU (DER o PEM para análisis).
  • Verificación de la CA emisora en la LOTL europea (captura).
  • ExtendedKeyUsage verificado con herramienta (OpenSSL o similar).
  • Proceso de renovación del certificado TSU.
Evidencia esperada

Certificado TSU emitido por CA cualificada en LOTL + EKU id-kp-timeStamping crítico + cadena publicada + proceso de renovación.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Condicional

Solo si se decide cualificar TSA propia

Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 421 – Policy and Security Requirements for TSA
Versión
v1.2.1 (2023-04)
Referencia bibliográfica
ETSI EN 319 421 V1.2.1 (2023-04). Electronic Signatures and Infrastructures (ESI); Policy and Security Requirements for Trust Service Providers issuing Time-Stamps. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319421/