ETSI-EN-319-401

REQ-401-6.10-B

§6.10 Collection of evidence – Integridad
NC Alta
Texto del requisito

Las evidencias y logs del servicio deben protegerse contra alteración, mediante controles técnicos (firma, hashing, WORM) y organizativos.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Mecanismos técnicos para garantizar inmutabilidad de los logs: almacenamiento WORM, encadenamiento mediante hash criptográfico, firma electrónica de bloques, o equivalentes. Verificación periódica automatizada que detecte cualquier alteración. Restricción del acceso de los administradores a los logs de su propia actividad.

¿Qué hay que revisar al cliente?

  • Mecanismos de inmutabilidad implantados (WORM, hash chain, firma).
  • Procedimiento de verificación periódica de integridad.
  • Resultados de las últimas verificaciones.
  • Restricción de acceso para administradores de los sistemas auditados.
  • Documentación del modelo de protección.

Preguntas clave para las entrevistas

  • ¿Cómo se garantiza que un administrador no puede alterar logs de su actividad?
  • ¿Cómo se detectaría una alteración en los logs históricos?
  • ¿Existe verificación automática diaria/semanal de integridad?
  • ¿Hay copia inmutable en una ubicación diferente?

¿Por qué es esencial para QERDS y TSA?
Logs alterables no son evidencia legal. En auditoría CAR se verifica explícitamente la integridad. Sin mecanismos demostrables, los logs pierden su valor probatorio.

Evidencia que demostraría conformidad

  • Documentación del mecanismo.
  • Configuración técnica (WORM, hash chain).
  • Procedimiento y resultados de verificación.
Evidencia esperada

Mecanismos de integridad + verificación periódica + procedimiento.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 401 – General Policy Requirements for TSP
Versión
v2.3.1 (2021-05)
Referencia bibliográfica
ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/