ETSI-EN-319-401

REQ-401-6.4-D

§6.4 Access control – Registro de accesos
NC Alta
Texto del requisito

Todos los accesos al servicio (especialmente privilegiados) deben quedar registrados en logs íntegros, protegidos y conservados.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Registro de TODOS los accesos al servicio cualificado, con énfasis en los privilegiados, enviado a SIEM centralizado, conservado durante el periodo legalmente exigible (≥5 años para servicios cualificados), y protegido contra alteración mediante mecanismos como WORM o firma de logs. Los logs deben permitir reconstruir quién hizo qué y cuándo.

¿Qué hay que revisar al cliente?

  • Sistemas que generan logs de acceso del servicio.
  • Configuración del SIEM y cobertura.
  • Política de retención de logs y aplicación efectiva.
  • Mecanismos de protección de integridad de logs (WORM, hash, firma).
  • Procedimiento de revisión periódica de logs privilegiados.

Preguntas clave para las entrevistas

  • ¿Hay algún sistema crítico cuyos logs no llegan al SIEM?
  • ¿Cuánto tiempo se conservan los logs del servicio?
  • ¿Se firma o se encadena hash de los logs para garantizar integridad?
  • ¿Existe revisión periódica documentada de los accesos privilegiados?

¿Por qué es esencial para QERDS y TSA?
Los logs son la única forma de reconstruir lo ocurrido tras un incidente. El art. 24.1.h eIDAS exige conservación durante un periodo apropiado. La Ley 6/2020 fija mínimo 5 años. Logs incompletos o alterables invalidan su valor probatorio.

Evidencia que demostraría conformidad

  • Configuración técnica del logging.
  • Política de retención.
  • Mecanismos de integridad documentados.
  • Muestra de logs reales del servicio.
Evidencia esperada

Configuración de logging + integración SIEM + política de retención + integridad.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/