ETSI-EN-319-401

REQ-401-5-RA3

§5 Risk Assessment
NC Alta
Texto del requisito

El TSP debe definir y aplicar un tratamiento del riesgo proporcional al nivel evaluado (aceptar / mitigar / transferir / evitar) y aprobado por la dirección.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Para cada riesgo identificado, una decisión consciente sobre cómo tratarlo: aceptarlo (con justificación documentada), mitigarlo (con controles específicos), transferirlo (a un tercero, típicamente vía seguro) o evitarlo (eliminando la actividad que lo genera). El tratamiento debe estar firmado por la dirección y trazado hasta los controles implementados.

¿Qué hay que revisar al cliente?

  • Plan de tratamiento de riesgos (PTR) con decisión por riesgo.
  • Justificación documentada de cada riesgo aceptado.
  • Controles implantados que mitigan los riesgos identificados (con vínculo).
  • Pólizas de seguro u otros instrumentos para riesgos transferidos.
  • Acta del Comité Director aprobando el PTR.
  • Indicadores de seguimiento (KRI) de los riesgos aceptados o mitigados.

Preguntas clave para las entrevistas

  • ¿Cuál es el riesgo aceptado más alto y por qué se acepta?
  • ¿Cómo se demuestra que los controles cubren los riesgos previstos?
  • ¿Existe seguro de responsabilidad civil que actúe como transferencia para algún riesgo?
  • ¿Qué procedimiento se sigue cuando un riesgo aceptado se materializa?

¿Por qué es esencial para QERDS y TSA?
El auditor CAR comprueba la coherencia entre el análisis de riesgos y los controles efectivos. Riesgos sin tratar o tratamientos sin trazabilidad son hallazgos directos. Para servicios cualificados, los riesgos críticos (compromiso de clave, indisponibilidad, suplantación) suelen exigir mitigación obligatoria, no aceptación.

Evidencia que demostraría conformidad

  • Plan de tratamiento de riesgos firmado.
  • Acta de Comité Director de aprobación.
  • Matriz riesgo ↔ control implantado.
  • Pólizas de seguro o acuerdos contractuales para riesgos transferidos.
Evidencia esperada

Plan de tratamiento de riesgos + acta de aprobación por dirección + matriz riesgo-control.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/