REQ-421-7.2-E
Texto del requisito
Antes de la expiración de la clave de la TSU debe ejecutarse un proceso de rekey que renueve la clave y su certificado sin interrupción del servicio.
¿Qué exige este criterio?
El proceso de rekey de la TSU es una operación crítica que debe planificarse con suficiente antelación (mínimo 60 días antes de la expiración). Implica: (1) generación de la nueva clave en el HSM bajo ceremonia; (2) solicitud y obtención del nuevo certificado de la TSU a la CA; (3) configuración del TSA para usar la nueva clave sin ventana de caída; (4) publicación de la nueva cadena de certificados; (5) actualización del TSPS. Debe ensayarse previamente.
¿Qué hay que revisar al cliente?
- Procedimiento de rekey documentado paso a paso.
- Antelación mínima para iniciar el rekey antes de la expiración.
- Registros de ensayos previos del proceso de rekey.
- Tiempo estimado de ejecución y ventana de mantenimiento planificada.
- Proceso de comunicación a clientes del nuevo certificado TSU.
Preguntas clave para las entrevistas
- ¿Cuándo fue el último rekey de la TSU? ¿Hay acta?
- ¿El proceso de rekey se ha ensayado en un entorno de pruebas antes de ejecutarlo en producción?
- ¿Cuánto tiempo tardó el último rekey en completarse?
- ¿El rekey puede ejecutarse sin ventana de mantenimiento o requiere parada del servicio?
¿Por qué es esencial para QERDS y TSA?
Un rekey mal ejecutado puede causar una caída del servicio TSA que paraliza la generación de evidencias QERDS. Un rekey omitido deja el servicio con una clave caducada, que es una no-conformidad grave. El procedimiento debe ser probado, no solo documentado.
Evidencia que demostraría conformidad
- Procedimiento de rekey documentado.
- Registro del último rekey ejecutado (fecha, duración, incidencias).
- Evidencia de ensayo previo en entorno de pruebas.
Evidencia esperada
Procedimiento de rekey + ensayos documentados + último rekey sin incidencias.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
CondicionalSolo si se decide cualificar TSA propia
Información del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 421 – Policy and Security Requirements for TSA
- Versión
- v1.2.1 (2023-04)
- Referencia bibliográfica
- ETSI EN 319 421 V1.2.1 (2023-04). Electronic Signatures and Infrastructures (ESI); Policy and Security Requirements for Trust Service Providers issuing Time-Stamps. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319421/