ENS-ALTA

REQ-ENS-op.exp.11

op.exp.11 Gestión segura del ciclo de vida de claves criptográficas
NC Alta
Texto del requisito

Las claves criptográficas del servicio cualificado deben gestionarse de forma segura a lo largo de todo su ciclo de vida: generación, custodia, uso, renovación y destrucción.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
El ENS ALTA requiere gestión formal del ciclo de vida de claves criptográficas. Para el QERDS, las claves críticas son: clave del sello del prestador y clave de la TSU (si TSA propia). El ciclo de vida incluye: (1) generación en HSM bajo ceremonia; (2) custodia en HSM con no-exportabilidad; (3) uso bajo control de acceso y doble control; (4) renovación antes de la caducidad; (5) destrucción irreversible al final del ciclo.

¿Qué hay que revisar al cliente?

  • Procedimiento del ciclo de vida de claves (generación, custodia, uso, renovación, destrucción).
  • Actas de ceremonias de generación y destrucción.
  • Controles de acceso al HSM.
  • Doble control para operaciones críticas sobre claves.
  • Política de rotación de claves.

Preguntas clave para las entrevistas

  • ¿Hay un procedimiento formal del ciclo de vida de claves criptográficas?
  • ¿Las ceremonias de generación y destrucción están documentadas con actas?
  • ¿El acceso al HSM está bajo doble control?
  • ¿La política de rotación de claves es coherente con TS 119 312?

¿Por qué es esencial para QERDS y TSA?
Las claves criptográficas son el activo más valioso del servicio cualificado. Una gestión deficiente del ciclo de vida es el principal vector de riesgo criptográfico. El ENS ALTA exige el máximo nivel de control, que coincide con lo exigido por EN 319 401 y EN 319 421.

Evidencia que demostraría conformidad

  • Procedimiento del ciclo de vida de claves.
  • Actas de ceremonias de generación.
  • Control de acceso al HSM.
  • Política de rotación.
Evidencia esperada

Procedimiento de ciclo de vida de claves + HSM + ceremonias documentadas + doble control.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ENS – Esquema Nacional de Seguridad categoría ALTA (RD 311/2022)
Versión
Vigente
Referencia bibliográfica
Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. BOE núm. 106, 4 de mayo de 2022. https://www.boe.es/eli/es/rd/2022/05/03/311