REQ-401-6.11-A
Texto del requisito
El TSP debe disponer de un plan de continuidad de negocio documentado para los servicios cualificados, con métricas RTO/RPO definidas.
¿Qué exige este criterio?
BCP (Business Continuity Plan) específico del servicio cualificado, basado en un BIA (Business Impact Analysis) que cuantifique el impacto de la indisponibilidad. RTO (Recovery Time Objective) y RPO (Recovery Point Objective) acordados con la dirección y publicados en SLA. Plan de activación claro con responsables y comunicación.
¿Qué hay que revisar al cliente?
- BIA (análisis de impacto al negocio) reciente.
- BCP específico del servicio cualificado.
- RTO/RPO definidos y publicados.
- Plan de activación con roles y responsables.
- Plan de comunicación de crisis (interna, clientes, supervisor).
Preguntas clave para las entrevistas
- ¿Cuál es el RTO y RPO del servicio cualificado?
- ¿Cuándo se actualizó el BIA por última vez?
- ¿Quién activa el BCP y bajo qué criterios?
- ¿Cómo se comunica la activación a clientes y supervisor?
¿Por qué es esencial para QERDS y TSA?
Los servicios cualificados se usan en flujos críticos de negocio (notificaciones administrativas, comunicaciones legales). Una indisponibilidad sin BCP puede tener consecuencias legales y reputacionales graves.
Evidencia que demostraría conformidad
- BCP documentado.
- BIA reciente.
- RTO/RPO acordados.
- Plan de comunicación de crisis.
Evidencia esperada
BCP específico + BIA + RTO/RPO definidos.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
AplicaInformación del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 401 – General Policy Requirements for TSP
- Versión
- v2.3.1 (2021-05)
- Referencia bibliográfica
- ETSI EN 319 401 V2.3.1 (2021-05). Electronic Signatures and Infrastructures (ESI); General Policy Requirements for Trust Service Providers. European Telecommunications Standards Institute. https://www.etsi.org/deliver/etsi_en/319400_319499/319401/