ETSI-EN-319-401

REQ-401-6.4-B

§6.4 Access control – Identificación y autenticación / MFA
NC Alta
Texto del requisito

Todo acceso a sistemas del servicio debe estar precedido por una autenticación, aplicando autenticación multifactor (MFA) para accesos privilegiados.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Autenticación obligatoria en todos los accesos al servicio, con MFA (segundo factor) obligatorio sin excepciones para accesos privilegiados (administradores, custodios, auditores con acceso a datos). Métodos MFA aceptables: token hardware, app autenticadora con secreto en HSM/dispositivo, FIDO2. SMS no es aceptable como segundo factor para accesos críticos.

¿Qué hay que revisar al cliente?

  • Configuración del sistema IAM corporativo.
  • Listado completo de cuentas con privilegios elevados sobre el servicio.
  • Verificación de que TODAS esas cuentas tienen MFA activo.
  • Métodos MFA aceptados (descartar SMS para roles críticos).
  • Auditoría reciente de cuentas y excepciones a MFA.

Preguntas clave para las entrevistas

  • ¿Hay alguna cuenta privilegiada exenta de MFA? ¿Por qué?
  • ¿Qué métodos de segundo factor aceptáis para administradores?
  • ¿Se usa el mismo factor MFA para corporativo y para el servicio cualificado?
  • ¿Qué procedimiento hay si alguien pierde su segundo factor?

¿Por qué es esencial para QERDS y TSA?
El MFA en accesos privilegiados es el control más eficaz contra compromiso de credenciales, que es el vector principal de incidentes. Para servicios cualificados es exigible al máximo nivel: ENS ALTA y ETSI EN 319 401 lo refuerzan. Una excepción no justificada es hallazgo grave.

Evidencia que demostraría conformidad

  • Configuración del IAM con MFA activado para roles privilegiados.
  • Listado auditado de cuentas privilegiadas.
  • Procedimiento de gestión de segundos factores.
Evidencia esperada

Configuración IAM + evidencia MFA en accesos privilegiados.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/