ETSI-EN-319-403

REQ-403-AUD-C

Verificación técnica de la implementación criptográfica
NC Alta
Texto del requisito

La auditoría debe incluir verificación técnica real de la implementación criptográfica: HSM, gestión de claves, tokens emitidos, algoritmos.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
La verificación técnica de la criptografía no puede ser solo documental. El auditor debe verificar directamente: (1) análisis de tokens emitidos (con herramientas como OpenSSL); (2) verificación de certificados del servicio; (3) revisión de la configuración del HSM (alcance, no exportabilidad de claves); (4) verificación de la configuración TLS de los endpoints; (5) revisión de algoritmos configurados en el TSA. El informe técnico del CAB debe detallar los resultados de estas verificaciones.

¿Qué hay que revisar al cliente?

  • Procedimiento del auditor para la verificación técnica de criptografía.
  • Tokens de muestra que el TSP debe proporcionar para análisis.
  • Acceso al HSM para verificación de configuración.
  • Resultados de herramientas de escaneo TLS (Qualys) disponibles para el auditor.
  • Informe técnico del CAB con resultados de verificaciones criptográficas.

Preguntas clave para las entrevistas

  • ¿El plan de auditoría incluye verificación técnica de tokens y configuraciones criptográficas?
  • ¿El TSP tiene preparados tokens de muestra para el análisis del auditor?
  • ¿El auditor tendrá acceso directo al HSM para verificar su configuración?
  • ¿Están disponibles los resultados de herramientas de escaneo TLS para el auditor?

¿Por qué es esencial para QERDS y TSA?
Una auditoría puramente documental no detecta errores de implementación. El auditor que no analiza tokens reales no puede verificar que el perfil EN 319 422 se cumple. La verificación técnica directa es lo que da valor real al CAR y lo que el supervisor espera que un CAB competente haga.

Evidencia que demostraría conformidad

  • Procedimiento del CAB para verificación técnica de criptografía.
  • Muestra de tokens para análisis (10-20 tokens de diferentes tipos).
  • Resultados de Qualys SSL Labs de los endpoints.
  • Informe técnico del CAB (sección de criptografía).
Evidencia esperada

Verificación técnica real de HSM + tokens + TLS + informe técnico del CAB.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 403 – TSP Conformity Assessment (CAR)
Versión
v2.3.1 / TS 119 403-2/3
Referencia bibliográfica
ETSI EN 319 403-1 V2.3.1 (2020-06), TS 119 403-2 V1.2.4 (2021-09), TS 119 403-3 V1.1.1 (2019-03). ETSI. https://www.etsi.org/deliver/etsi_en/319400_319499/31940301/