Los contenedores de firmas asociadas (ASiC) especifican el uso de estructuras de contenedores para vincular uno o más objetos firmados con firmas electrónicas avanzadas o tokens de marca de tiempo en un único contenedor digital. [ 2 ]
Contexto regulatorio
Según el reglamento eIDAS , [ 3 ] un contenedor de firmas asociadas (ASiC) para eIDAS es un contenedor de datos que se utiliza para almacenar un grupo de objetos de archivo y firmas digitales y/o aserciones de tiempo asociadas a dichos objetos. Estos datos se almacenan en el ASiC en formato ZIP.
La Decisión de Ejecución (UE) 2015/1506 de la Comisión Europea, de 8 de septiembre de 2015, estableció especificaciones relativas a los formatos de firmas electrónicas avanzadas y sellos electrónicos avanzados que los organismos del sector público reconocerían de conformidad con los artículos 27 y 37 del Reglamento eIDAS. [ 4 ] Fue derogada por el Reglamento de Ejecución (UE) 2026/248 de la Comisión, que actualiza los formatos reconocidos para firmas electrónicas avanzadas y sellos electrónicos avanzados. [ 5 ] Los artículos 1(1) y 3(1) del Reglamento (UE) 2026/248, que hacen referencia a las especificaciones actualizadas del Anexo I, se aplican a partir del 23 de febrero de 2027. Las normas transitorias de los artículos 1(2) y 3(2) exigen el reconocimiento de las firmas electrónicas y los sellos electrónicos creados antes del 23 de febrero de 2028 cuando cumplan con las especificaciones del Anexo II, que corresponden a las especificaciones anteriores de la Decisión de Ejecución (UE) 2015/1506.
Las especificaciones técnicas que figuran en el Anexo II del Reglamento (UE) 2026/248 son:
- Perfil de referencia XAdES - ETSI TS 103171 v.2.1.1 .
- Perfil de referencia CAdES - ETSI TS 103173 v.2.2.1.
- Perfil de referencia PAdES - ETSI TS 103172 v.2.2.2.
- Perfil de referencia del contenedor de firmas asociado - ETSI TS 103174 v.2.2.1 [ 6 ]
Las especificaciones técnicas que figuran en el Anexo I del Reglamento (UE) 2026/248, aplicable a partir del 23 de febrero de 2027, son:
- Perfil de referencia XAdES - ETSI EN 319 132-1 V1.3.1 .
- Perfil básico CAdES - ETSI EN 319 122-1 V1.3.1 .
- Perfil base PAdES - ETSI EN 319 142-1 V1.2.1 .
- Perfil de referencia de JAdES - ETSI TS 119 182-1 V1.2.1 , con la adaptación establecida en el Anexo I del Reglamento (UE) 2026/248. [ 5 ]
- Perfil de referencia del contenedor de firma/sello asociado: ETSI EN 319 162-1 V1.1.1 y ETSI EN 319 162-2 V1.1.1 para el contenedor adicional ASiC-E CAdES según lo especificado en la cláusula 4.3.1.
Las especificaciones técnicas de ASiC han sido actualizadas y estandarizadas desde abril de 2016 por el Instituto Europeo de Normas de Telecomunicaciones en el estándar Associated Signature Containers (ASiC) , incluyendo ETSI EN 319 162-1 V1.1.1 y ETSI EN 319 162-2 V1.1.1. [ 1 ] [ 7 ]
Estructura
La estructura interna de un ASiC incluye dos carpetas:
- Una carpeta raíz que almacena todo el contenido del contenedor, la cual puede incluir carpetas que reflejen la estructura de dicho contenido.
- Una carpeta “META-INF” que reside en la carpeta raíz y contiene archivos que almacenan metadatos sobre el contenido, incluidos sus archivos de firma y/o de verificación de tiempo asociados.
Dicho archivo de firma electrónica contendría un único objeto CAdES o una o más firmas XAdES . Un archivo de aserción de tiempo contendría un token de marca de tiempo que cumpliría con IETF RFC 3161, [ 8 ] mientras que un único registro de evidencia cumpliría con IETF RFC 4998 [ 9 ] o IETF RFC 6283. [ 10 ] [ 2 ] [ 1 ]
Cómo se utiliza ASiC
Uno de los propósitos de una firma electrónica es proteger los datos a los que está asociada contra modificaciones. Esto se puede lograr creando un conjunto de datos que combine la firma con los datos firmados o almacenando la firma separada en un recurso independiente y luego utilizando un proceso externo para volver a asociarla con sus datos. El uso de firmas separadas puede ser ventajoso porque evita modificaciones no autorizadas a los objetos de datos originales. Sin embargo, al hacerlo, existe el riesgo de que la firma separada se separe de sus datos asociados. Si esto ocurriera, la asociación se perdería y, por lo tanto, los datos se volverían inaccesibles. [ 2 ]
Una de las implementaciones más extendidas del estándar ASiC es el sistema de firma digital de Estonia, que utiliza un software multiplataforma (Windows, Linux , MacOS (OSX)) llamado DigiDoc .
Tipos de contenedores ASiC
Utilizar la herramienta correcta para cada trabajo es siempre importante. Utilizar el tipo correcto de contenedor ASiC para el trabajo en cuestión también es importante: [ 2 ]
ASiC Simple (ASiC-S)
Con este contenedor, un único objeto de archivo se asocia con un archivo de firma o de aserción de tiempo. También se puede incluir en este contenedor un archivo "mimetype" que especifique el tipo de medio. Cuando se incluye un archivo mimetype, debe ser el primer archivo en el contenedor ASiC. Este tipo de contenedor permitirá agregar firmas adicionales en el futuro para usarlas para firmar objetos de archivo almacenados. Cuando se usan tokens de marca de tiempo de larga duración, los archivos de manifiesto de archivo ASiC se usan para proteger dichos tokens contra manipulaciones. [ 1 ] [ 2 ]
ASiC extendido (ASiC-E)
Este tipo de contenedor puede albergar uno o más archivos de firma o de aserción de tiempo. ASiC-E con XAdES gestiona los archivos de firma, mientras que ASiC-E con CAdES gestiona las aserciones de tiempo. Los archivos dentro de estos contenedores ASiC se aplican a sus propios conjuntos de objetos de archivo. Cada objeto de archivo puede tener metadatos o información adicional asociada que también puede protegerse mediante la firma. Un contenedor ASiC-E podría diseñarse para impedir esta modificación o permitir su inclusión sin dañar las firmas anteriores.
Ambos contenedores ASiC son capaces de mantener la disponibilidad e integridad a largo plazo al almacenar firmas XAdES o CAdES mediante el uso de tokens de marca de tiempo o archivos manifiesto de registro de evidencia que se encuentran dentro de los contenedores. Los contenedores ASiC deben cumplir con la especificación ZIP y las limitaciones que se aplican a ZIP. [ 1 ] [ 2 ]
Afirmación de tiempo ASiC-S contenedor adicional
Este contenedor opera bajo los requisitos básicos del contenedor ASiC Simple (ASiC-S), pero también proporciona requisitos adicionales de aserción de tiempo. Puede haber elementos adicionales dentro de su carpeta META-INF y requiere el uso de la variable "SignedData" para incluir información de certificado y revocación. [ 2 ] [ 7 ]
contenedor adicional ASiC-E CAdES
Este contenedor tiene las mismas líneas base que un contenedor ASiC-E, pero con restricciones adicionales. [ 2 ] [ 7 ]
Afirmación de tiempo ASiC-E contenedor adicional
Este contenedor cumple con los requisitos básicos de ASiC-E, además de requisitos y restricciones adicionales. [ 2 ] [ 7 ]
Menor riesgo de pérdida de la firma electrónica
El uso de ASiC reduce el riesgo de que una firma electrónica se separe de sus datos al combinar la firma y los datos firmados en un contenedor. Al estar ambos elementos protegidos dentro de un ASiC, es más fácil distribuir una firma y garantizar que se utilice la firma correcta y sus metadatos durante la validación. Este proceso también puede utilizarse al asociar aserciones de tiempo, incluidos registros de evidencia o tokens de marca de tiempo, a sus datos asociados. [ 2 ]
Referencias
- 1 2 3 4 5 6 "Firmas electrónicas e infraestructuras (ESI); Contenedores de firmas asociadas (ASiC); Parte 1: Bloques de construcción y contenedores base ASiC (ETSI EN 319 162-1 V1.1.1 (2016-04)" (PDF) . Instituto Europeo de Normas de Telecomunicaciones.
- 1 2 3 4 5 6 7 8 9 10 Turner, Dawn M. "ASiC - Contenedores de firmas asociadas para eIDAS" . Cryptomathic . Recuperado el 13 de junio de 2017 .
- ↑ «Reglamento (UE) n.º 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y a los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE» . EUR-Lex . Parlamento Europeo y Consejo de la Unión Europea . Consultado el 18 de marzo de 2016 .
- ↑ «DECISIÓN DE EJECUCIÓN (UE) 2015/1506 DE LA COMISIÓN, de 8 de septiembre de 2015, por la que se establecen especificaciones relativas a los formatos de firmas electrónicas avanzadas y sellos avanzados que deben ser reconocidos por los organismos del sector público de conformidad con los artículos 27, apartado 5, y 37, apartado 5, del Reglamento (UE) n.º 910/2014 del Parlamento Europeo y del Consejo, relativo a la identificación electrónica y a los servicios de confianza para las transacciones electrónicas en el mercado interior» . Consultado el 18 de marzo de 2018 .
- 1 2 «Reglamento de Ejecución (UE) 2026/248 de la Comisión, de 2 de febrero de 2026, por el que se establecen normas para la aplicación del Reglamento (UE) n.º 910/2014 en lo que respecta a los formatos de firmas electrónicas avanzadas y sellos electrónicos avanzados que deben reconocer los organismos del sector público y se deroga la Decisión de Ejecución (UE) 2015/1506 de la Comisión» . EUR-Lex. 3 de febrero de 2026.
- ↑ «Decisión de Ejecución (UE) 2015/1506 de la Comisión, de 8 de septiembre de 2015, por la que se establecen especificaciones relativas a los formatos de firmas electrónicas avanzadas y sellos avanzados que deben ser reconocidos por los organismos del sector público de conformidad con los artículos 27, apartado 5, y 37, apartado 5, del Reglamento (UE) n.º 910/2014 del Parlamento Europeo y del Consejo, relativo a la identificación electrónica y a los servicios de confianza para las transacciones electrónicas en el mercado interior (Texto pertinente a efectos del EEE)» . EUR-Lex. 9 de septiembre de 2015.Este material ha sido copiado de esta fuente. Se autoriza su reutilización, siempre que se cite la fuente.
- 1 2 3 4 "Firmas electrónicas e infraestructuras (ESI); Contenedores de firmas asociadas (ASiC); Parte 2: Contenedores ASiC adicionales (ETSI EN 319 162-2 V1.1.1 (2016-04)" (PDF) . Instituto Europeo de Normas de Telecomunicaciones.
- ↑ Adams, C.; Cain, P.; Pinkas, D.; Zuccherato, R. "Infraestructura de clave pública X.509 de Internet - Protocolo de marca de tiempo (TSP)" . Grupo de trabajo de redes . Consultado el 13 de junio de 2017 .
- ↑ Gondrom, T.; Brander, R.; Pordesch, U. "Sintaxis de registro de evidencia (ERS)" . Grupo de trabajo de la red . Consultado el 13 de junio de 2017 .
- ↑ Jerman Blazic, A.; Saljic, S.; Gondrom, T. "Sintaxis de registro de evidencia del lenguaje de marcado extensible (XMLERS)" . Grupo de trabajo de ingeniería de Internet (IETF) . Consultado el 13 de junio de 2017 .
Enlaces externos
- DSS : Una biblioteca Java gratuita y de código abierto para crear/manipular firmas PAdES/CADES/XAdES/ASiC.
- DSS : repositorio de GitHub
- El conjunto de herramientas AdES
- Métodos de autenticación
- Derecho informático
- Estándares de criptografía
- ETSI
- Regulación
- Firma