ETSI-EN-319-401

REQ-401-6.5-A

§6.5 Cryptographic controls – Política
NC Alta
Texto del requisito

El TSP debe disponer de una política de uso de controles criptográficos que defina algoritmos, longitudes de clave y procedimientos de gestión.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Política criptográfica documentada que especifique, para cada uso del servicio (firma de evidencias, sello de tiempo, cifrado en tránsito, cifrado en reposo, autenticación), los algoritmos aceptables, las longitudes mínimas de clave y los periodos de validez. Debe estar alineada con ETSI TS 119 312 vigente y prever el plan de transición ante debilitamiento de algoritmos.

¿Qué hay que revisar al cliente?

  • Documento de política criptográfica firmado.
  • Tablas de algoritmos aceptables por uso (alineación con TS 119 312).
  • Periodos de validez de las claves criptográficas según algoritmo.
  • Procedimiento de revisión y actualización de la política.
  • Coherencia con la realidad técnica de los sistemas.

Preguntas clave para las entrevistas

  • ¿Aceptáis SHA-1 en algún subsistema actualmente? ¿Y RSA-1024?
  • ¿Cómo se gestiona la transición ante un nuevo aviso de debilidad?
  • ¿Qué periodos de validez se aplican a la clave del prestador?
  • ¿La política se ha actualizado tras la última versión de TS 119 312?

¿Por qué es esencial para QERDS y TSA?
Una política criptográfica inconsistente es donde más fácilmente entran algoritmos deprecados (SHA-1 residual, RSA-1024 olvidado). El auditor lo detecta inmediatamente y suele ser un hallazgo bloqueante. Para QERDS y TSA todo el valor probatorio descansa en la robustez criptográfica.

Evidencia que demostraría conformidad

  • Política criptográfica firmada.
  • Tabla de algoritmos por uso.
  • Inventario de algoritmos efectivamente desplegados.
Evidencia esperada

Política criptográfica aprobada + alineación con ETSI TS 119 312.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/