eIDAS-910-2014

REQ-EIDAS-20-1

Art. 20.1 – Auditoría bienal por CAB y entrega del CAR
NC Alta
Texto del requisito

El TSP cualificado debe ser auditado al menos cada 24 meses por un CAB acreditado. Debe presentar el CAR al supervisor en un plazo de 3 días hábiles tras recibirlo.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
La auditoría de conformidad (CAR) es la principal obligación periódica del PSC cualificado. Implica: (1) contratar un CAB acreditado bajo EN 319 403-1/-2; (2) preparar toda la documentación requerida (ERDS-PS, análisis de riesgos, evidencias, logs, etc.); (3) cooperar con el auditor durante la auditoría (entrevistas, acceso a sistemas); (4) recibir el CAR en los plazos acordados; (5) presentar el CAR al supervisor en máximo 3 días hábiles desde su recepción; (6) implementar las acciones correctoras de las no-conformidades identificadas en el plazo acordado con el CAB.

¿Qué hay que revisar al cliente?

  • Planificación de la primera auditoría CAR: CAB seleccionado, fecha prevista.
  • Acreditación del CAB bajo EN 319 403-1/-2 (verificación en ENISA o acreditador nacional).
  • Estado de preparación para la auditoría: documentación disponible, sistemas accesibles.
  • Proceso de seguimiento de no-conformidades del CAR.
  • Calendario de auditorías futuras (bienal).
  • Procedimiento de entrega del CAR al supervisor en ≤3 días hábiles.

Preguntas clave para las entrevistas

  • ¿Se ha seleccionado ya el CAB para la primera auditoría de cualificación? ¿Está acreditado bajo EN 319 403?
  • ¿Cuál es la fecha prevista para la primera auditoría CAR?
  • ¿Está toda la documentación requerida por el CAB preparada y actualizada?
  • ¿Hay un proceso de seguimiento de las no-conformidades identificadas en las auditorías?

¿Por qué es esencial para QERDS y TSA?
La auditoría CAR es la puerta de entrada a la cualificación. Sin el CAR, el supervisor no puede incluir el servicio en la Trusted List y el servicio no puede ser QERDS. La primera auditoría es el hito más crítico del proyecto. Todos los demás requisitos de este catálogo preparan para superar esa auditoría.

Evidencia que demostraría conformidad

  • Contrato con el CAB o propuesta aceptada.
  • Acreditación del CAB bajo EN 319 403 (documento o verificación en ENISA).
  • Planificación de la auditoría (fechas, alcance).
  • Último CAR (si ya se ha realizado auditoría previa).
Evidencia esperada

CAB acreditado contratado + fecha de auditoría planificada + documentación preparada + proceso de entrega al supervisor ≤3 días hábiles.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
Reglamento (UE) 910/2014 – eIDAS
Versión
Versión consolidada vigente
Referencia bibliográfica
Reglamento (UE) Nº 910/2014 del Parlamento Europeo y del Consejo de 23 de julio de 2014. DOUE L 257, 28.8.2014. https://eur-lex.europa.eu/eli/reg/2014/910/oj