ETSI-EN-319-401

REQ-401-6.8-B

§6.8 Network security – Cifrado en tránsito
NC Alta
Texto del requisito

Las comunicaciones del servicio (interna y externa) deben protegerse mediante cifrado conforme a las suites criptográficas vigentes.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
TLS 1.2/1.3 con suites modernas en TODAS las comunicaciones del servicio, incluyendo las internas entre componentes (microservicios, conexiones a BBDD, conexiones al HSM). Validación periódica con herramientas tipo Qualys SSL Labs (objetivo A o A+). Erradicación total de SSLv3, TLS 1.0/1.1, RC4, DES, etc.

¿Qué hay que revisar al cliente?

  • Versiones TLS aceptadas en cada endpoint del servicio.
  • Suites criptográficas habilitadas (alineadas con TS 119 312).
  • Resultado de un escaneo Qualys SSL Labs reciente.
  • Cifrado de las conexiones internas (no solo externas).
  • Gestión de certificados TLS y su renovación.

Preguntas clave para las entrevistas

  • ¿Está TLS 1.0/1.1 desactivado en todos los endpoints del servicio?
  • ¿Qué suites criptográficas están habilitadas?
  • ¿Cómo se renuevan los certificados TLS y quién los gestiona?
  • ¿Hay comunicaciones internas en claro?

¿Por qué es esencial para QERDS y TSA?
Comunicaciones en claro permiten interceptación y modificación. Para un servicio cualificado esto compromete directamente la integridad de las evidencias y los datos. El TLS débil se detecta con cualquier escáner automático.

Evidencia que demostraría conformidad

  • Configuración TLS de los endpoints.
  • Informe Qualys SSL Labs reciente (A o A+).
  • Procedimiento de gestión de certificados.
Evidencia esperada

Configuración TLS + certificados + análisis Qualys A/A+.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/