REQ-403-AUD-C
Texto del requisito
La auditoría debe incluir verificación técnica real de la implementación criptográfica: HSM, gestión de claves, tokens emitidos, algoritmos.
¿Qué exige este criterio?
La verificación técnica de la criptografía no puede ser solo documental. El auditor debe verificar directamente: (1) análisis de tokens emitidos (con herramientas como OpenSSL); (2) verificación de certificados del servicio; (3) revisión de la configuración del HSM (alcance, no exportabilidad de claves); (4) verificación de la configuración TLS de los endpoints; (5) revisión de algoritmos configurados en el TSA. El informe técnico del CAB debe detallar los resultados de estas verificaciones.
¿Qué hay que revisar al cliente?
- Procedimiento del auditor para la verificación técnica de criptografía.
- Tokens de muestra que el TSP debe proporcionar para análisis.
- Acceso al HSM para verificación de configuración.
- Resultados de herramientas de escaneo TLS (Qualys) disponibles para el auditor.
- Informe técnico del CAB con resultados de verificaciones criptográficas.
Preguntas clave para las entrevistas
- ¿El plan de auditoría incluye verificación técnica de tokens y configuraciones criptográficas?
- ¿El TSP tiene preparados tokens de muestra para el análisis del auditor?
- ¿El auditor tendrá acceso directo al HSM para verificar su configuración?
- ¿Están disponibles los resultados de herramientas de escaneo TLS para el auditor?
¿Por qué es esencial para QERDS y TSA?
Una auditoría puramente documental no detecta errores de implementación. El auditor que no analiza tokens reales no puede verificar que el perfil EN 319 422 se cumple. La verificación técnica directa es lo que da valor real al CAR y lo que el supervisor espera que un CAB competente haga.
Evidencia que demostraría conformidad
- Procedimiento del CAB para verificación técnica de criptografía.
- Muestra de tokens para análisis (10-20 tokens de diferentes tipos).
- Resultados de Qualys SSL Labs de los endpoints.
- Informe técnico del CAB (sección de criptografía).
Evidencia esperada
Verificación técnica real de HSM + tokens + TLS + informe técnico del CAB.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
AplicaInformación del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 403 – TSP Conformity Assessment (CAR)
- Versión
- v2.3.1 / TS 119 403-2/3
- Referencia bibliográfica
- ETSI EN 319 403-1 V2.3.1 (2020-06), TS 119 403-2 V1.2.4 (2021-09), TS 119 403-3 V1.1.1 (2019-03). ETSI. https://www.etsi.org/deliver/etsi_en/319400_319499/31940301/