REQ-403-CONFIDENCIAL
Texto del requisito
El acuerdo con el CAB debe incluir cláusulas estrictas de confidencialidad sobre toda la información a la que el auditor tendrá acceso durante la auditoría.
¿Qué exige este criterio?
Durante la auditoría, el CAB accede a información extremadamente sensible del TSP: configuración del HSM, procedimientos de doble control, análisis de riesgos, logs del sistema, arquitectura de red. Esta información puede ser usada para atacar el servicio si cae en manos equivocadas. El NDA con el CAB debe: (1) cubrir toda la información divulgada durante la auditoría; (2) incluir obligaciones específicas de no divulgación a terceros; (3) establecer la duración de la obligación; (4) incluir remedios ante incumplimiento.
¿Qué hay que revisar al cliente?
- NDA incluido en el contrato con el CAB.
- Alcance del NDA: ¿cubre toda la información divulgada durante la auditoría?
- Duración de la obligación de confidencialidad.
- Obligaciones de destrucción de información al final del trabajo.
- Remedios ante incumplimiento del NDA.
Preguntas clave para las entrevistas
- ¿El contrato con el CAB incluye un NDA específico para la información divulgada?
- ¿El NDA cubre la información técnica crítica (configuración HSM, procedimientos)?
- ¿Qué pasa con la información divulgada al final del trabajo? ¿Se destruye?
¿Por qué es esencial para QERDS y TSA?
Un CAB que divulga la configuración del HSM o los procedimientos de doble control podría facilitar un ataque al servicio. El NDA es la garantía contractual de que esa información permanece protegida. Es especialmente importante para auditorías que incluyen acceso al CPD y al HSM.
Evidencia que demostraría conformidad
- Cláusulas NDA del contrato con el CAB.
- Cobertura del NDA: lista de información protegida.
- Obligaciones de destrucción de información al final.
Evidencia esperada
NDA específico en el contrato + alcance que cubre toda la información sensible + obligación de destrucción.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
AplicaInformación del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 403 – TSP Conformity Assessment (CAR)
- Versión
- v2.3.1 / TS 119 403-2/3
- Referencia bibliográfica
- ETSI EN 319 403-1 V2.3.1 (2020-06), TS 119 403-2 V1.2.4 (2021-09), TS 119 403-3 V1.1.1 (2019-03). ETSI. https://www.etsi.org/deliver/etsi_en/319400_319499/31940301/