ETSI-EN-319-401

REQ-401-6.9-B

§6.9 Incident management – Notificación al supervisor
NC Alta
Texto del requisito

Los incidentes con impacto significativo en el servicio o en los datos personales deben notificarse al organismo de supervisión en los plazos legalmente establecidos.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Procedimiento específico de notificación al supervisor (Ministerio competente / SEPI según corresponda) en el plazo de 24h del art. 19.2 eIDAS, con plantillas, canal habilitado, y simulacros. Coordinación con la notificación a la AEPD (72h) cuando coincidan.

¿Qué hay que revisar al cliente?

  • Procedimiento específico de notificación a supervisor eIDAS (24h).
  • Procedimiento de notificación a AEPD (72h) cuando coincida.
  • Canal de comunicación verificado con el supervisor.
  • Plantillas de notificación.
  • Simulacros realizados.
  • Designación de la persona responsable.

Preguntas clave para las entrevistas

  • ¿Qué eventos disparan la notificación al supervisor?
  • ¿Quién decide y firma la notificación?
  • ¿Existe canal verificado con el supervisor?
  • ¿Cuántos simulacros de notificación se han hecho?

¿Por qué es esencial para QERDS y TSA?
El plazo de 24h es estricto y su incumplimiento es infracción muy grave. El supervisor verifica que el procedimiento existe, que es conocido y que se ha probado. Sin canal habilitado y plantillas, en una crisis real se incumple.

Evidencia que demostraría conformidad

  • Procedimiento documentado con plazos.
  • Plantillas de notificación.
  • Canal acordado con el supervisor.
  • Actas de simulacros.
Evidencia esperada

Canal de notificación + procedimiento con plazos + simulacros.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/