HSM-CERT

REQ-HSM-LIFECYCLE

Mantenimiento de las certificaciones del HSM durante el servicio
NC Alta
Texto del requisito

Las certificaciones del HSM (FIPS, CC) deben mantenerse vigentes durante toda la prestación del servicio. La caducidad o retirada de la certificación obliga a sustitución o re-certificación.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Las certificaciones del HSM tienen duración limitada o pueden ser retiradas por el fabricante o el organismo de certificación. El TSP debe: (1) monitorizar la vigencia de la certificación del HSM en uso; (2) recibir alertas ante cambios de estado en CMVP NIST o portal CC; (3) tener un plan de sustitución del HSM si la certificación expira o es retirada; (4) gestionar la transición a un nuevo HSM sin interrupción del servicio.

¿Qué hay que revisar al cliente?

  • Proceso de monitorización de la vigencia de certificaciones del HSM.
  • Alertas ante cambios de estado en CMVP NIST o portal CC.
  • Plan de sustitución del HSM ante expiración o retirada de certificación.
  • Procedimiento de migración de claves a nuevo HSM sin interrupción.

Preguntas clave para las entrevistas

  • ¿Hay un proceso de monitorización del estado de la certificación del HSM en el CMVP NIST?
  • ¿Cuándo expira la certificación del HSM actual?
  • ¿Hay un plan de sustitución del HSM si la certificación caduca o es retirada?
  • ¿Cómo se migrarían las claves a un nuevo HSM sin interrumpir el servicio?

¿Por qué es esencial para QERDS y TSA?
Una certificación del HSM caducada o retirada es equivalente a usar un HSM no certificado, lo que incumple los requisitos del servicio cualificado. La monitorización proactiva y el plan de sustitución son la forma de gestionar este riesgo antes de que se materialice.

Evidencia que demostraría conformidad

  • Proceso de monitorización de certificaciones del HSM.
  • Fecha de expiración de la certificación vigente.
  • Plan de sustitución del HSM.
Evidencia esperada

Monitorización de vigencia + alertas + plan de sustitución + procedimiento de migración de claves.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
Certificaciones HSM (FIPS 140-2/3 + Common Criteria + 2016/650)
Versión
Vigente
Referencia bibliográfica
FIPS 140-2/3 + ISO/IEC 15408 (Common Criteria) + Reglamento (UE) 2016/650. https://csrc.nist.gov/publications + https://www.commoncriteriaportal.org