REQ-401-6.5-B
Texto del requisito
El TSP debe gestionar el ciclo de vida completo de las claves criptográficas: generación, distribución, almacenamiento, uso, archivado, recuperación y destrucción.
¿Qué exige este criterio?
Procedimientos formales para CADA fase del ciclo de vida de las claves criptográficas del servicio (no genéricos). La generación debe ser una ceremonia con doble control y custodios identificados; el almacenamiento, exclusivamente en HSM certificado; el uso, registrado en logs; la rotación, planificada antes del fin de vida; la destrucción, irreversible y documentada.
¿Qué hay que revisar al cliente?
- Procedimiento de cada fase del ciclo de vida.
- Acta(s) de ceremonia(s) de generación de claves del servicio.
- Logs del HSM donde se reflejan las operaciones críticas.
- Plan de rotación con calendario.
- Procedimiento de destrucción de clave al final de vida.
- Procedimiento de respuesta a compromiso de clave.
Preguntas clave para las entrevistas
- ¿Cuándo y cómo se generaron las claves del servicio? ¿Hay acta?
- ¿Quiénes son los custodios actuales?
- ¿Cuándo está prevista la próxima rotación de la clave del prestador?
- ¿Qué procedimiento sigue si se sospecha compromiso de clave?
¿Por qué es esencial para QERDS y TSA?
Las claves son el activo más sensible del servicio cualificado. Su compromiso invalida todo lo firmado/sellado con ellas. El procedimiento más auditado es la generación (asistencia presencial del CAB en el caso de QTSA). Sin documentación rigurosa, no hay cualificación posible.
Evidencia que demostraría conformidad
- Procedimientos por fase.
- Actas de ceremonia firmadas.
- Logs del HSM.
- Plan de rotación.
- Procedimiento de respuesta a compromiso.
Evidencia esperada
Procedimientos formales por fase + ceremonias documentadas + logs HSM.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
AplicaInformación del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 401 – General Policy Requirements for TSP
- Versión
- v2.3.1 (2021-05)
- Referencia bibliográfica
- ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/