Articulo de referencia

Dispositivo seguro para la creación de firmas

Un dispositivo seguro para la creación de firmas ( SSCD , por sus siglas en inglés) es un tipo específico de hardware o software informático que se utiliza para crear una firma ...

Un dispositivo seguro para la creación de firmas ( SSCD , por sus siglas en inglés) es un tipo específico de hardware o software informático que se utiliza para crear una firma electrónica . Para poder utilizarse como dispositivo seguro para la creación de firmas, el dispositivo debe cumplir los rigurosos requisitos establecidos en el Anexo II del Reglamento (UE) n.º 910/2014 (eIDAS) , donde se le denomina dispositivo cualificado para la creación de firmas (electrónicas) (QSCD, por sus siglas en inglés). El uso de dispositivos seguros para la creación de firmas facilita los procesos comerciales en línea , lo que permite ahorrar tiempo y dinero en las transacciones realizadas en los sectores público y privado . [ 1 ] [ 2 ] [ 3 ]

Descripción

Los requisitos mínimos que deben cumplirse para que un dispositivo de creación de firma electrónica alcance el nivel de dispositivo de creación de firma segura se establecen en el Anexo II del Reglamento eIDAS. Mediante los medios técnicos y procedimentales adecuados, el dispositivo debe garantizar razonablemente la confidencialidad de los datos utilizados para crear una firma electrónica. Asimismo, debe asegurar que los datos utilizados para crear una firma electrónica sean únicos y se utilicen solo una vez. Por último, solo debe permitir que un proveedor de servicios de confianza cualificado o una autoridad de certificación cree o gestione los datos de la firma electrónica de un firmante . [ 2 ]

Para garantizar la seguridad, los datos de creación de firma utilizados por el SSCD para crear una firma electrónica deben proporcionar una protección razonable mediante la tecnología actual para evitar la falsificación o duplicación de la firma. Los datos de creación deben permanecer bajo el control exclusivo de su firmante para evitar su uso no autorizado. El propio SSCD tiene prohibido alterar los datos que acompañan a la firma. [ 1 ]

Cuando un proveedor de servicios de confianza o una autoridad de certificación pone en servicio un SSCD, debe preparar el dispositivo de forma segura de acuerdo con el Anexo II de eIDAS en pleno cumplimiento de las tres condiciones siguientes: [ 4 ] [ 1 ]

  1. Tanto durante su uso como durante su almacenamiento, el SSCD debe permanecer seguro.
  2. Además, la reactivación y desactivación del SSCD debe realizarse en condiciones seguras.
  3. Los datos de activación del usuario, incluidos los códigos PIN, se entregarán por separado del SSCD una vez preparados de forma segura.

Requisitos internacionales de garantía de seguridad para los SSCD

El dispositivo de creación de firmas seguras también debe cumplir con el estándar internacional para la certificación de seguridad informática , conocido como Criterios Comunes para la Evaluación de la Seguridad de la Tecnología de la Información (ISO/IEC 15408). [ 5 ] Este estándar permite a los usuarios de sistemas informáticos especificar requisitos de seguridad mediante Perfiles de Protección (PP) para los requisitos funcionales de seguridad (SFR) y los requisitos de garantía de seguridad (SAR). [ 1 ] [ 3 ] El proveedor de servicios de confianza o la autoridad de certificación debe implementar los requisitos especificados y certificar los atributos de seguridad de su producto. Un laboratorio de pruebas externo evalúa el dispositivo para garantizar que el nivel de seguridad sea el declarado por el proveedor. [ 6 ]

Servicio de autenticación central

Cuando se utiliza un dispositivo de creación de firmas seguras como parte de un servicio de autenticación central (CAS), este puede funcionar como un servidor CAS en escenarios de autenticación de múltiples niveles. El protocolo de software CAS permite autenticar a los usuarios al iniciar sesión en una aplicación web .

El esquema común para un protocolo CAS incluye el navegador web del cliente, una aplicación que solicita autenticación y el servidor CAS. Cuando se requiere autenticación, la aplicación envía una solicitud al servidor CAS. El servidor compara las credenciales del usuario con su base de datos. Si la información coincide, el servidor CAS responde que el usuario ha sido autenticado. [ 1 ] [ 3 ]

eIDAS ha proporcionado un enfoque escalonado para determinar las implicaciones legales de las firmas electrónicas. Una firma creada con un dispositivo seguro de creación de firmas se considera que tiene el mayor valor probatorio . Un documento o mensaje firmado con dicho dispositivo es irrepudiable , lo que significa que el firmante no puede negar su responsabilidad en la creación de la firma. [ 2 ]

El Reglamento (UE) n.º 910/2014 (eIDAS) evolucionó a partir de la Directiva 1999/93/CE, la Directiva sobre firmas electrónicas . El objetivo de la directiva era responsabilizar a los Estados miembros de la UE de la creación de legislación que permitiera la creación del sistema de firma electrónica de la Unión Europea. El Reglamento eIDAS exigía a todos los Estados miembros que cumplieran sus especificaciones para las firmas electrónicas antes de su entrada en vigor el 1 de julio de 2016. [ 7 ] [ 8 ]

Referencias

  1. 1 2 3 4 5 Turner, Dawn M. "¿Qué es un dispositivo seguro para la creación de firmas?" . Cryptomathic . Consultado el 18 de noviembre de 2016 .
  2. 1 2 3 Turner, Dawn. "Understanding eIDAS" . Cryptomathic . Consultado el 12 de abril de 2016 .
  3. 1 2 3 «Reglamento (UE) n.º 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y a los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE» . EUR-Lex . Parlamento Europeo y Consejo de la Unión Europea . Consultado el 18 de marzo de 2016 .
  4. "Firmas electrónicas e infraestructuras: requisitos normativos para las autoridades de certificación que emiten certificados cualificados" (PDF) . Instituto Europeo de Normas de Telecomunicaciones . Consultado el 18 de noviembre de 2016 .
  5. "ISO/IEC 15408-1:2009 Tecnología de la información - Técnicas de seguridad - Criterios de evaluación para la seguridad de las TI - Parte 1: Introducción y modelo general" . Organización Internacional de Normalización (ISO) . Consultado el 18 de noviembre de 2016 .
  6. Turner, Dawn M. "Proveedores de servicios de confianza según eIDAS" . Cryptomathic . Consultado el 18 de noviembre de 2016 .
  7. Turner, Dawn M. "eIDAS: De la Directiva al Reglamento: Aspectos Legales" . Cryptomathic . Consultado el 18 de marzo de 2016 .
  8. «Reglamentos, Directivas y otros actos» . Europa.eu . La Unión Europea. Archivado del original el 12 de diciembre de 2013. Consultado el 18 de marzo de 2016 .
  • www.iso.org/iso 22715:2006
  • www.eur-lex.europe.eu/eIDAS