ETSI-EN-319-421

REQ-421-7.3-D

§7.3 Algoritmos de hash y firma en tokens conforme TS 119 312
NC Alta
Texto del requisito

Los algoritmos de hash y firma usados en los tokens deben ser los aprobados por ETSI TS 119 312 vigente, eliminando los deprecados.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
TS 119 312 publica listas de algoritmos 'aceptables' con sus fechas de uso. En 2024-2026 los requisitos mínimos son: hash SHA-256 o superior, firma RSA-3072 o ECDSA P-256 o superior. Algoritmos prohibidos: SHA-1, MD5, RSA-1024, RSA-2048 (recomendado evitar en nuevas instalaciones). La configuración de la TSA debe ser auditada periódicamente contra la versión vigente de TS 119 312.

¿Qué hay que revisar al cliente?

  • Algoritmos de hash configurados en el TSA (p. ej. sha256WithRSAEncryption).
  • Longitud de clave RSA o curva ECDSA configurada.
  • Comparación de la configuración actual con TS 119 312 vigente.
  • Proceso de actualización de algoritmos cuando TS 119 312 se revise.
  • Ausencia de algoritmos deprecados en la configuración.

Preguntas clave para las entrevistas

  • ¿Qué algoritmo de hash y de firma se usa actualmente en los tokens (p. ej. SHA-256 con RSA-3072)?
  • ¿Cuándo fue la última verificación de que los algoritmos cumplen TS 119 312?
  • ¿Hay un proceso para actualizar la configuración cuando TS 119 312 publique nuevas restricciones?
  • ¿Se han deshabilitado SHA-1, MD5 y RSA-1024 en la configuración del TSA?

¿Por qué es esencial para QERDS y TSA?
Los algoritmos deprecados son el hallazgo más fácil de detectar para un CAB: basta con parsear un token de muestra. Un TSA que emite tokens con SHA-1 tiene una no-conformidad crítica automática en la auditoría, independientemente de todo lo demás.

Evidencia que demostraría conformidad

  • Configuración de algoritmos del TSA (archivo de configuración o captura de admin).
  • Análisis de un token de muestra con OpenSSL mostrando los algoritmos.
  • Comparación documentada con TS 119 312 vigente.
Evidencia esperada

Algoritmos SHA-256+/RSA-3072+/ECDSA P-256+ configurados + sin algoritmos deprecados + verificado contra TS 119 312.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Condicional

Solo si se decide cualificar TSA propia

Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 421 – Policy and Security Requirements for TSA
Versión
v1.2.1 (2023-04)
Referencia bibliográfica
ETSI EN 319 421 V1.2.1 (2023-04). Electronic Signatures and Infrastructures (ESI); Policy and Security Requirements for Trust Service Providers issuing Time-Stamps. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319421/