ETSI-EN-319-401

REQ-401-6.5-D

§6.5 Cryptographic controls – Doble control
NC Alta
Texto del requisito

Las operaciones críticas sobre claves (generación, backup, restore, destrucción) deben realizarse bajo doble control con custodios identificados.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Procedimiento de doble (o múltiple) control para operaciones sensibles sobre claves: ningún individuo puede ejecutar solo una generación, backup, restore o destrucción. Custodios identificados nominalmente, presentes físicamente o autenticados independientemente, con autorización registrada en el HSM. Cada operación documentada en acta firmada por todos los intervinientes.

¿Qué hay que revisar al cliente?

  • Procedimiento de doble control documentado.
  • Listado de custodios identificados nominalmente.
  • Tarjetas o secretos M-of-N configurados en el HSM.
  • Actas de las operaciones realizadas con doble control (firmadas por todos).
  • Logs del HSM mostrando autenticación múltiple.

Preguntas clave para las entrevistas

  • ¿Cuántos custodios participan en una ceremonia de generación de clave?
  • ¿Qué quórum (M-of-N) está configurado en el HSM?
  • ¿Existe acta de la última operación crítica con todos los custodios firmados?
  • ¿Cómo se reemplaza a un custodio si abandona la organización?

¿Por qué es esencial para QERDS y TSA?
Sin doble control, una persona maliciosa con acceso al HSM puede comprometer todo el servicio. El art. 24.1.b/.e eIDAS exige fiabilidad demostrable. La auditoría CAR puede asistir a una ceremonia para verificar que el procedimiento es real, no solo escrito.

Evidencia que demostraría conformidad

  • Procedimiento de doble control.
  • Listado de custodios.
  • Configuración M-of-N en HSM.
  • Actas firmadas por los custodios.
  • Logs HSM correspondientes.
Evidencia esperada

Procedimiento de doble control + actas firmadas + logs HSM.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/