ETSI-EN-319-401

REQ-401-6.5-B

§6.5 Cryptographic controls – Ciclo de vida de claves
NC Alta
Texto del requisito

El TSP debe gestionar el ciclo de vida completo de las claves criptográficas: generación, distribución, almacenamiento, uso, archivado, recuperación y destrucción.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Procedimientos formales para CADA fase del ciclo de vida de las claves criptográficas del servicio (no genéricos). La generación debe ser una ceremonia con doble control y custodios identificados; el almacenamiento, exclusivamente en HSM certificado; el uso, registrado en logs; la rotación, planificada antes del fin de vida; la destrucción, irreversible y documentada.

¿Qué hay que revisar al cliente?

  • Procedimiento de cada fase del ciclo de vida.
  • Acta(s) de ceremonia(s) de generación de claves del servicio.
  • Logs del HSM donde se reflejan las operaciones críticas.
  • Plan de rotación con calendario.
  • Procedimiento de destrucción de clave al final de vida.
  • Procedimiento de respuesta a compromiso de clave.

Preguntas clave para las entrevistas

  • ¿Cuándo y cómo se generaron las claves del servicio? ¿Hay acta?
  • ¿Quiénes son los custodios actuales?
  • ¿Cuándo está prevista la próxima rotación de la clave del prestador?
  • ¿Qué procedimiento sigue si se sospecha compromiso de clave?

¿Por qué es esencial para QERDS y TSA?
Las claves son el activo más sensible del servicio cualificado. Su compromiso invalida todo lo firmado/sellado con ellas. El procedimiento más auditado es la generación (asistencia presencial del CAB en el caso de QTSA). Sin documentación rigurosa, no hay cualificación posible.

Evidencia que demostraría conformidad

  • Procedimientos por fase.
  • Actas de ceremonia firmadas.
  • Logs del HSM.
  • Plan de rotación.
  • Procedimiento de respuesta a compromiso.
Evidencia esperada

Procedimientos formales por fase + ceremonias documentadas + logs HSM.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/