ETSI-EN-319-421

REQ-421-EXT-B

TSA externa – Contrato con cláusulas específicas eIDAS
NC Alta
Texto del requisito

El contrato con la TSA externa debe incluir cláusulas específicas: obligaciones eIDAS, SLA alineado con el QERDS, notificación de incidentes, derechos de auditoría y plan de contingencia ante cese del proveedor.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
El contrato con el TSA externo debe incluir explícitamente: (1) obligación de mantenerse cualificado bajo eIDAS durante toda la vigencia; (2) SLA de disponibilidad alineado con el del servicio QERDS; (3) notificación inmediata de cualquier incidente que afecte a la cualificación o a la disponibilidad; (4) derecho de auditoría del prestador o de un auditor designado; (5) plan de contingencia ante cese del proveedor (período mínimo de continuidad, entrega de claves públicas históricas). Un contrato comercial genérico sin estas cláusulas no es suficiente.

¿Qué hay que revisar al cliente?

  • Existencia de cláusulas eIDAS en el contrato (sección o addendum específico).
  • SLA contractual de disponibilidad: ¿alineado con el SLA del QERDS?
  • Cláusula de notificación de incidentes: plazo y destinatario.
  • Cláusula de derecho de auditoría.
  • Plan de contingencia ante cese del proveedor incluido o referenciado.
  • Revisión legal del contrato.

Preguntas clave para las entrevistas

  • ¿El contrato con la TSA externa tiene cláusulas específicas sobre eIDAS y cualificación?
  • ¿El SLA del TSA externo es igual o mejor que el del servicio QERDS?
  • ¿Hay una cláusula que obliga al TSA externo a notificar al prestador si pierde la cualificación?
  • ¿Puedel prestador auditar al TSA externo o a su certificador?

¿Por qué es esencial para QERDS y TSA?
El prestador sigue siendo el responsable ante sus usuarios aunque el sello de tiempo lo emita un tercero. Sin las cláusulas adecuadas, El prestador no puede exigir al externo que cumpla los requisitos que eIDAS le impone indirectamente.

Evidencia que demostraría conformidad

  • Contrato con la TSA externa (al menos las cláusulas relevantes).
  • SLA contractual documentado.
  • Revisión legal del contrato.
Evidencia esperada

Contrato con cláusulas eIDAS + SLA alineado + notificación de incidentes + derecho de auditoría + plan de contingencia.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Condicional

Solo si se usa TSA externa cualificada

Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 421 – Policy and Security Requirements for TSA
Versión
v1.2.1 (2023-04)
Referencia bibliográfica
ETSI EN 319 421 V1.2.1 (2023-04). Electronic Signatures and Infrastructures (ESI); Policy and Security Requirements for Trust Service Providers issuing Time-Stamps. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319421/