ETSI-EN-319-401

REQ-401-6.9-A

§6.9 Incident management – Procedimiento
NC Alta
Texto del requisito

El TSP debe disponer de un procedimiento formal de gestión de incidentes que cubra detección, clasificación, respuesta, escalado y cierre.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Procedimiento end-to-end de gestión de incidentes específico del servicio cualificado: detección, clasificación (criticidad, tipo), respuesta inicial y contención, investigación y resolución, comunicación interna y externa, post-mortem y lecciones aprendidas. Plantillas y simulacros periódicos.

¿Qué hay que revisar al cliente?

  • Procedimiento documentado y vigente.
  • Categorías y criticidades definidas.
  • Plantillas de respuesta y comunicación.
  • Simulacros realizados y resultados.
  • Histórico de incidentes con análisis post-mortem.
  • Integración con notificación al supervisor (24h eIDAS).

Preguntas clave para las entrevistas

  • ¿Cuándo se realizó el último simulacro de incidente del servicio?
  • ¿Cómo se distingue un incidente de servicio cualificado de uno corporativo?
  • ¿Quién es responsable de coordinar la respuesta?
  • ¿Cómo se asegura la notificación al supervisor en 24h?

¿Por qué es esencial para QERDS y TSA?
Un procedimiento improvisado durante un incidente provoca decisiones erróneas, daño mayor y problemas regulatorios. La notificación tardía es infracción muy grave (Ley 6/2020 art. 23). El procedimiento debe estar ensayado y vivo.

Evidencia que demostraría conformidad

  • Procedimiento documentado.
  • Plantillas de respuesta.
  • Actas de simulacros.
  • Histórico de incidentes con post-mortems.
Evidencia esperada

Procedimiento + plantillas + simulacros + métricas.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/