ETSI-EN-319-401

REQ-401-6.7-F

§6.7 Operations – Gestión de vulnerabilidades
NC Alta
Texto del requisito

El TSP debe disponer de un proceso de gestión de vulnerabilidades técnicas con identificación, evaluación, parcheado y verificación.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Proceso continuo: (a) identificación (escaneos periódicos, suscripción a boletines de fabricantes, CVE feeds), (b) evaluación de impacto y exposición, (c) priorización con SLA por criticidad, (d) parcheado o mitigación, (e) verificación post-parcheo. SLA típico para vulnerabilidades críticas: 7-14 días para servicios cualificados.

¿Qué hay que revisar al cliente?

  • Procedimiento de gestión de vulnerabilidades.
  • Herramientas de escaneo (Nessus, Qualys, etc.) y su frecuencia.
  • Suscripciones a boletines (CISA, INCIBE, fabricantes).
  • SLA de parcheo por criticidad.
  • Métricas de tiempo medio de remediación (MTTR).
  • Histórico de vulnerabilidades críticas en los últimos 6 meses.

Preguntas clave para las entrevistas

  • ¿Cuál es vuestro SLA de parcheo para una CVE crítica?
  • ¿Qué herramienta usáis para escanear el perímetro del servicio?
  • ¿Cuál es el MTTR actual por criticidad?
  • ¿Cuándo se hizo el último pentest del servicio?

¿Por qué es esencial para QERDS y TSA?
Las vulnerabilidades sin parchear son aprovechadas en horas o días tras su publicación. En servicios cualificados son riesgo crítico de compromiso. El SLA de parcheo es uno de los KPIs más auditados.

Evidencia que demostraría conformidad

  • Procedimiento documentado.
  • Informes de escaneos.
  • SLA y métricas MTTR.
  • Tickets de vulnerabilidades cerradas.
Evidencia esperada

Procedimiento + escaneos + SLA + métricas de parcheo.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/