ETSI-EN-319-422

REQ-422-H

§6 Token encapsulado en CMS SignedData conforme al perfil
NC Alta
Texto del requisito

El token completo debe estar encapsulado en un CMS SignedData con la cadena de certificados del TSU correctamente incluida o referenciada.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
El TSTInfo se encapsula en un CMS SignedData (RFC 5652). Para cumplir EN 319 422 el SignedData debe: (1) incluir la cadena de certificados completa del TSU hasta la CA raíz (campo certificates); (2) incluir la información de revocación (OCSP response o CRL) para validación a largo plazo; (3) usar el identificador de ContentType id-ct-TSTInfo; (4) incluir el atributo signingCertificateV2. La cadena completa permite la validación sin necesidad de resolver URLs.

¿Qué hay que revisar al cliente?

  • SignedData con cadena de certificados completa (hasta CA raíz).
  • Información de revocación incluida (OCSP o CRL).
  • ContentType correcto (id-ct-TSTInfo).
  • Atributo signingCertificateV2 presente.
  • Verificación completa con eIDAS DSS o herramienta equivalente.

Preguntas clave para las entrevistas

  • ¿El token incluye la cadena completa de certificados en el SignedData?
  • ¿Se incluye información de revocación (OCSP stapled o CRL) en el token?
  • ¿El token es verificable con eIDAS DSS sin resolver URLs externas?

¿Por qué es esencial para QERDS y TSA?
Incluir la cadena completa y la información de revocación en el token es fundamental para la verificación a largo plazo: cuando las URLs de los repositorios del TSP ya no estén disponibles (p. ej. tras el cese), el token debe poder verificarse de forma autónoma.

Evidencia que demostraría conformidad

  • Token de muestra con cadena completa (análisis OpenSSL o eIDAS DSS).
  • Verificación completa del token sin URLs externas.
  • Especificación técnica del SignedData generado.
Evidencia esperada

CMS SignedData con cadena completa + info de revocación + verificable sin URLs externas.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Condicional

Solo si se opera TSA propia

Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 422 – Time-stamping protocol and time-stamp profile
Versión
v1.1.1 (2016-03)
Referencia bibliográfica
ETSI EN 319 422 V1.1.1 (2016-03). Electronic Signatures and Infrastructures (ESI); Time-stamping protocol and electronic time-stamp profiles. ETSI. https://www.etsi.org/deliver/etsi_en/319400_319499/319422/