Tag

Digital Trust archivos - TCAB - Trust Conformity Assessment Body

GSMA recomienda el uso de dispositivos móviles con un medio de identificación electrónica (eID) notificado

By Mobile devicesNo Comments

GSMA, asociación que representa a la industria de las telecomunicaciones a nivel mundial,  ha publicado un informe sobre la vinculación en un entorno piloto de su solución de identidad multiuso, llamada Mobile Connect, con el Reglamento eIDAS.

En él, se establece la conveniencia de utilizar los dispositivos móviles junto con un medio de identificación electrónica (eID) notificado en el ámbito de la UE.

El piloto contribuye al desarrollo de un plan de acción estratégico para utilizar los activos de los operadores móviles para acelerar el desarrollo de un ecosistema digital seguro y confiable. Para alcanzar esta meta, el informe proporciona recomendaciones a los Estados Miembros de la UE, a los operadores móviles y a los proveedores de servicios del sector privado.

Este estudio, que ha sido respaldado por el Vicepresidente de la Comisión Europea, Andrus Ansip, y por la Comisaria Europea de Economía Digital y Sociedad, Mariya Gabriel, que han proporcionado orientación sobre los requisitos de interoperabilidad de arquitectura y otros temas regulatorios. Además, a través del CEF Programme, la Comisión Europea está poniendo fondos a disposición de los operadores de telefonía móvil y otras organizaciones del sector privado para que vinculen sus servicios con eIDAS.

Para Mariya Gabriel, Comisaria europea de Economía Digital y Sociedad, “la asociación de dispositivos móviles con medios de identificación electrónica es clave para que la UE tenga éxito a la hora de aprovechar todo el potencial del Mercado Digital Único y para empoderar de manera segura y responsable a los ciudadanos y las empresas para hacer realidad sus ambiciones en el mundo digital”.

Trabajo conjunto para mejorar la Confianza Digital

Tanto las organizaciones públicas como las privadas han trabajado juntas en este proyecto piloto con el objetivo final de acelerar la adopción de la autenticación digital confiable y segura en respuesta al Reglamento de la UE sobre Servicios Electrónicos de Identificación, Autenticación y Confianza (eIDAS) y sus actos de implementación.

Para conocer más sobre GSMA y sus actividades, haga click aquí.

International Security Forum 2018 (FIC) se celebra en Lille próximamente

By CybersecurityNo Comments

La décima edición del International Cybersecurity Forum (FIC) se celebrará del 23 de enero al 24 de enero de 2018 en Lille (Francia).

Este evento se ha consolidado a lo largo de sus pasadas ediciones como una cita imprescindible en el campo de la Ciberseguridad y la Confianza Digital en Europa. Su finalidad consiste en promover una visión colectiva europea sobre la Ciberseguridad y fortalecer la lucha contra el Cibercrimen.

La organización ha escogido como tema principal para este año «Hiperconexión: el reto de la resiliencia». Como sociedad, nos encontramos inmersos en la era de la «hiperconexión» que nunca antes habíamos vivido, ya que las personas estamos conectadas en todo momento e interactuamos continuamente.

Para poder comunicarnos, utilizamos redes que plantean desafíos de resiliencia. Estas redes son vulnerables y, por lo tanto, responden de diferentes maneras a las consecuencias de un ataque. La mayoría de los gobiernos y empresas de IT del mundo intentan responder a estas amenazas desarrollando nuevas tecnologías de seguridad y adoptando sus comportamientos y prácticas a este nuevo escenario. Este conjunto de cambios y nuevas prácticas se llama ahora «Ciber Resiliencia».

El International Cyber Security Forum 2018 (FIC) contará con la presencia de importantes personalidades públicas como los Ministros de Interior y Defensa franceses, el secretario de Estado de Economía Digital y el Comisario Europeo de la Unión de Seguridad.

También habrá numerosos ponentes de diferentes sectores, como empresas de ingeniería y IT (Thales, Airbus, Google, entre otros), Universidades (Universidad de Grenoble Alpes), Sector Público (Ministerio de las Fuerzas Armadas de Francia, Comisión Europea, Parlamento Europeo , etc.) y Think Tanks internacionales (Fundación Carnegie para la Paz Internacional).

La feria se divide en las siguientes secciones:

– Feria comercial: reúne a los miembros de la industria y sus productos y servicios.
Foro: debates con expertos, exposición de ideas y  lecciones profesionales.
Observatorio: intercambio de puntos de vista e información después del FIC, para explorar temas en mayor profundidad y para consolidar nuestra red de expertos y mentes afines durante todo el año.

El evento tendrá lugar en el Lille Grand Palais y el horario de apertura será:

– Martes, 23 de enero de 2018 – de 09:00 a 19:00.
Miércoles, 24 de enero – 09:00 a 18:00.

 

Informe de experto externo de evaluación de las medidas de control interno destinadas a prevenir el blanqueo de capitales

By Money LaunderingNo Comments

TCAB (Trust Conformity Assessment Body) evaluará las medidas de control utilizadas en los entornos de “video onboarding” de las entidades financieras en el contexto de la reciente normativa publicada al efecto por el SEBPLAC (Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias).

La Comisión de Prevención de Blanqueo de Capitales e Infracciones Monetarias , dependiente de la Secretaría de Estado de Economía y Apoyo a la Empresa del Ministerio de Economía y Competitividad, creada por la Ley 19/1993 de 28 de diciembre, es un órgano colegiado del que forman parte representantes de diferentes departamentos ministeriales y Agencias, el Ministerio Fiscal, así como de las Comunidades Autónomas. Es el máximo responsable del desarrollo de la política preventiva y de lucha contra el blanqueo de capitales en España. Actualmente se encuentra regulada por la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y la financiación del terrorismo.

La Comisión cuenta con el apoyo de la Secretaría, actualmente desempeñada por la Subdirección General de Inspección y Control de Movimientos de Capitales de la Secretaría General del Tesoro y Política Financiera, y del Servicio Ejecutivo de la Comisión de Prevención de Blanqueo de Capitales e Infracciones Monetarias (SEPBLAC).

El SEPBLAC es la unidad de inteligencia financiera española y desempeña las actuaciones tendentes a la prevención e impedimento de la utilización del sistema financiero o de empresas o profesionales de otra naturaleza para el blanqueo de capitales, así como las funciones de investigación y prevención de las infracciones administrativas del régimen jurídico de los movimientos de capitales y de las transacciones económicas con el exterior.

El artículo 28 de la Ley 10/2010 establece que las medidas de control interno a que se refiere el artículo 26 de dicha Ley serán objeto de examen anual por un experto externo y que quienes pretendan actuar como tal deberán comunicarlo al Servicio Ejecutivo de la Comisión antes de iniciar su actividad e informar a éste semestralmente de la relación de sujetos obligados cuyas medidas de control interno hayan examinado. Esta gestión ya ha sido realizada por TCAB.

El artículo 28 de la Ley 10/2010 establece que las medidas de control interno a que se refiere el artículo 26 de dicha Ley serán objeto de examen anual por un experto externo y que quienes pretendan actuar como tal deberán comunicarlo al Servicio Ejecutivo de la Comisión antes de iniciar su actividad e informar a éste semestralmente de la relación de sujetos obligados cuyas medidas de control interno hayan examinado.

Es responsabilidad de los sujetos obligados seleccionar profesionales idóneos, así como verificar que el examen externo se realice en los términos establecidos en la Orden EHA/2444/2007, de 31 de julio.

TCAB es una entidad de evaluación de productos y servicios relacionados con la seguridad informática y, en particular, de Prestadores de Servicios Electrónicos de Confianza, en el marco de la normativa #eIdAS. Se rige por la norma ISO 17065 y por la norma EN 319 403 en la relativo a la evaluación de Prestadores.

Puede elaborar el Informe de experto externo de evaluación de las medidas de control interno destinadas a prevenir el blanqueo de capitales y la financiación del terrorismo. En particular en aplicación de la AUTORIZACIÓN DE PROCEDIMIENTOS DE IDENTIFICACIÓN NO PRESENCIAL MEDIANTE VIDEOCONFERENCIA publicada por el SEBPLAC.

La citada autorización permite el empleo por los sujetos obligados de procedimientos de identificación no presencial mediante videoconferencia

PSEC: Prestadores de Servicios Electrónicos de Confianza Registrados en el marco de #eIdAS

By Trust Service ProvidersNo Comments

La denominación “Prestador de Servicios Electrónicos de Confianza” (PSEC) creada al amparo del recientemente vigente Reglamento UE Nº 910/2014, deja obsoletas las denominaciones anteriores:

Los nuevos Prestadores de Servicios Electrónicos de Confianza se clasifican en tres niveles:

  1. Servicios cualificados electrónicos de confianza, registrados en el registro de PSEC de la SETSI (no pueden existir servicios electrónicos de confianza cualificados no registrados).
  2. Servicios electrónicos de confianza no cualificados, registrados en el registro de PSEC de la SETSI.
  3. Servicios electrónicos de confianza no cualificados y no registrados en el registro de PSEC de la SETSI.

Los Prestadores Cualificados de Servicios Electrónicos de Confianza  son supervisados por los Organismos de Supervisión.  En España, el organismo de supervisión es la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información (SETSI), del Ministerio de Industria, Energía y Turismo (Minetur).

Los prestadores cualificados de servicios electrónicos de confianza deben ser auditados, al menos cada 24 meses, por un organismo de evaluación de conformidad (Conformity Assessment Body). La finalidad de la auditoría es confirmar que tanto los prestadores cualificados de servicios electrónicos de confianza como los servicios electrónicos de confianza cualificados que prestan cumplen los requisitos establecidos en el Reglamento (UE) 910/2014.

Los prestadores cualificados de servicios electrónicos de confianza deben enviar el informe de evaluación de la conformidad correspondiente al organismo de supervisión en el plazo de tres días hábiles tras su recepción.

Los Prestadores de Servicios Electrónicos de Confianza Registrados  suponen una categoría especial en cuanto a la supervisión de los servicios por la SETSI, ya que que prestan o bien  servicios que no tienen la condición de servicio de confianza cualificado, o bien servicios que no encajan en las definiciones de servicio de confianza según el Reglamento (UE) 910/2014.

Por la cualidad de servicios Notificados a la SETSI (y por tanto, incluidos en el Registro de Prestadores), su información se  publica en la página web del Ministerio de Industria, Energía y Turismo, aunque el Ministerio de Industria, Energía y Turismo no comprueba la alineación de los correspondientes servicios a la legislación aplicable en materia de servicios de confianza antes de su publicación.

Los Prestadores Registrados pueden recibir apercibimientos y solicitudes de información de la SETSI, si esta recibe algún tipo de queja por parte de los usuarios de los servicios de confianza implicados.

Algunos servicios, como los de Digitalización Certificada, no suelen notificarse a la SETSI, por lo que cabría considerarlos como No Registrados, y por tanto, fuera del ámbito de actuación del organismo supervisor.

Lista de organismos de evaluación de la conformidad acreditados con arreglo a los requisitos del Reglamento eIDAS

By Conformity Assessment BodiesNo Comments

Se ha recopilado una lista de organismos de evaluación de conformidad definidos en el punto 18 del artículo 3 del Reglamento eIDAS (UE) 910/2014.

La lista es una herramienta informativa que no tiene en cuenta los evaluadores en proceso de acreditación.

Esta lista se actualizará según esté disponible la información proporcionada por los Organismos Nacionales de Acreditación de los Estados Miembros.

Si detecta un error, indíquelo por favor, al objeto de proceder a su subsanación.

Lista de organismos de evaluación de la conformidad definidos en el punto 13 del artículo 2 del Reglamento (CE) nº 765/2008 y acreditados como competentes para llevar a cabo las evaluaciones de conformidad de prestadores de servicios electrónicos de confianza cualificados y de los servicios de confianza que prestan, según lo dispuesto en el Reglamento eIDAS (UE) 910/2014

AUSTRIA (AT)

  • Name: AA (Akkreditierung Austria)
  • URL to body: www.bmwfw.gv.at/akkreditierung
  • Contact email: akkreditierung@bmwfw.gv.at
  • URL to eIDAS accreditation scheme:

Conformity Assessment Body

  • Name: Zentrum für sichere Informationstechnologie – Austria (A-SIT)
  • URL to body: www.a-sit.at
  • Date of accreditation: 21.12.2016
  • URL to accreditation certificate: https://www.bmwfw.gv.at/TechnikUndVermessung/Akkreditierung/Documents/product%20certification%20bodies.pdf
  • ‘de’ BMWFW-92.321/0180-I/12/2016 A-SIT_17065 (listed as Nr 23) ‘de’
  • Scope of accreditation:  https://www.bmwfw.gv.at/TechnikUndVermessung/Akkreditierung/Documents/AA_0929_17065_A-SIT.pdf
  • QTSP/QTS type(s) for which accreditation is granted: All
  • Accreditation scheme: ISO/IEC 17065 URL to eIDAS conformity assessment scheme:
  • URL to CAB’s Directory of assessed QTSP/QTS:

CZECH REPUBLIC (CZ)

  • Name: CAI (Czech Accreditation Institute)
  • URL to body: www.cai.cz
  • Contact email: mail@cai.cz
  • URL to eIDAS accreditation scheme:

Conformity Assessment Bodies

  • Name: Elektrotechnický zkušební ústav (Electrical Testing Institute)
  • URL to body: www.ezu.cz
  • Date of accreditation: 20.01.2017 (until 08.11.2018)
  • URL to accreditation certificate: ‘cz’ Certificate No .: 42/2017
  • QTSP/QTS type(s) for which accreditation is granted:
    • The issuance of qualified electronic certificates for electronic signatures
    • The issuance of qualified electronic certificates for electronic seals
    • The issuance of qualified electronic certificates for websites authentication
    • The issuance of qualified electronic timestamps
    • Qualified validation of qualified electronic signatures and/or qualified electronic seals
    • Qualified preservation of qualified electronic signatures and/or qualified electronic seals
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403
  • URL to eIDAS conformity assessment scheme:
  • URL to CAB’s Directory of assessed QTSP/QTS: http://ezu.cz/en/about-us/valid-certificates/
  • Name: Tayllor & Cox s.r.o.
  • Registration number: –
  • URL to body: https://www.tayllorcox.com
  • Date of accreditation: 06.02.2017 (until 06.02.2020)
  • URL to accreditation certificate: ‘cz’ Certificate No.: 67/2017
  • QTSP/QTS type(s) for which accreditation is granted:
    • The issuance of qualified electronic certificates for electronic signatures
    • The issuance of qualified electronic certificates for electronic seals
    • The issuance of qualified electronic certificates for websites authentication
    • The issuance of qualified electronic timestamps
    • Qualified validation of qualified electronic signatures and/or qualified electronic seals
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403
  • URL to eIDAS conformity assessment scheme:
  • URL to CAB’s Directory of assessed QTSP/QTS: https://www.tayllorcox.com/en/certification

GERMANY (DE)

  • Name: DAkkS (Deutsche Akkreditierungsstelle GmbH)
  • URL to body: www.dakks.de
  • Contact email: contact@dakks.de
  • URL to eIDAS accreditation scheme: –

Conformity Assessment Bodies

  • Name: datenschutz cert GmbH
  • URL to body: https://www.datenschutz-cert.de/
  • Date of accreditation: 28.07.2016 (until 27.07.2021)
  • URL to accreditation certificate: ‘de’ http://www.dakks.de/as/ast/d/D-ZE-16077-01-00.pdf
  • QTSP/QTS type(s) for which accreditation is granted: All
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403
  • URL to eIDAS conformity assessment scheme: –
  • URL to CAB’s Directory of assessed QTSP/QTS: https://www.datenschutz-cert.de/zertifikatsliste/zertifikate/produkt-bestaetigung-sigg.html

 

  • Name: T-Systems International GmbH
  • URL to body: http://www.t-systems-zert.com/service/ser_impressum_e.html
  • Date of accreditation: 29.06.2016 (until 28.06.2021)
  • URL to accreditation certificate: ‘de’ http://www.dakks.de/as/ast/d/D-ZE-12025-01-00.pdf
  • QTSP/QTS type(s) for which accreditation is granted: All
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403
  • URL to eIDAS conformity assessment scheme: http://www.t-systems-zert.com/service/ser_service_e.html#cps
  • URL to CAB’s Directory of assessed QTSP/QTS: http://www.t-systems-zert.com/einzelne/ein_05_zer_gesch_e.html

 

  • Name: TÜV Informationstechnik GmbH
  • URL to body: https://www.tuvit.de/en/index.htm
  • Date of accreditation: 24.06.2016 (until 17.07.2018)
  • URL to accreditation certificate: ‘de’ http://www.dakks.de/as/ast/d/D-ZE-12022-01-01.pdf
  • QTSP/QTS type(s) for which accreditation is granted: All
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403
  • URL to eIDAS conformity assessment scheme: –
  • URL to CAB’s Directory of assessed QTSP/QTS: https://www.tuvit.de/en/certification-overview-1265-4512.htm

ITALY (IT)

  • Name: ACCREDIA (Ente Italiano di Accreditamento)
  • URL to body: www.accredia.it
  • Contact email: trifil@accredia.it
  • URL to eIDAS accreditation scheme: Circolare DC N° 17/2016 (PRD) http://www.accredia.it/extsearch_documentazione.jsp?area=55&ID_LINK=331&page=87&IDCTX=5149&id_context=5149

 

Conformity Assessment Bodies

  • Name: BUREAU VERITAS Italia S.p.A.
  • URL to body: http://www.bureauveritas.it
  • Date of accreditation: 21.07.2016 (until 24.05.2019)
  • URL to accreditation certificate: ‘it’ Accreditation Certificate N.009B
  • QTSP/QTS type(s) for which accreditation is granted:
    • Qualified certificates for electronic signatures
    • Qualified electronic time stamps
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403 – PRD
  • URL to eIDAS conformity assessment scheme: –
  • URL to CAB’s Directory of assessed QTSP/QTS: http://www.bureauveritas.it/home/clients/registro+aziende+certificate

 

  • Name: CSQA Certificazioni srl
  • URL to body: http://www.csqa.it/
  • Date of accreditation: 28.06.2016 (until 30.03.2018)
  • URL to accreditation certificate: ‘it’ Accreditation Certificate N.014B
  • QTSP/QTS type(s) for which accreditation is granted:
  • Qualified certificates for electronic signatures
  • Qualified electronic time stamps
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403 – PRD
  • URL to eIDAS conformity assessment scheme: –
  • URL to CAB’s Directory of assessed QTSP/QTS: https://www.csqa.it/Services/aziende-certificate

 

  • Name: IMQ S.p.A.
  • URL to body: http://www.imq.it/
  • Date of accreditation: 20.12.2016 (until 09.03.2021)
  • URL to accreditation certificate: ‘it’ Accreditation Certificate N.005B
    • QTSP/QTS type(s) for which accreditation is granted:
    • Qualified certificates for electronic signatures
  • Qualified electronic time stamps
  • Accreditation scheme: ISO/IEC 17065 – ETSI EN 319 403 – PRD
  • URL to eIDAS conformity assessment scheme: –
  • URL to CAB’s Directory of assessed QTSP/QTS: http://www.imq.it/opencmsIMQ/opencms/it/banca_dati/aziende.html

Fuente: EIDAS Conformity Assessment Bodies

Contacto para consultas +34 902 365 612

Incidentes de seguridad en entornos de firma electrónica tras el #eIDAS

By Security IncidentsNo Comments

El Reglamento (UE) Nº 910/2014, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza en las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE (Reglamento eIDAS) prevé la notificación de Incidentes de seguridad, según se recoge en el artículo 19.2 .

Los prestadores de servicios  electrónicos de confianza, cualificados y no cualificados, sin demoras indebidas pero en cualquier caso en un plazo de 24 horas tras tener conocimiento de ellas, notificarán al organismo de supervisión (en España, el Ministerio de Energía, Turismo y Agenda Digital) y, en caso pertinente, a otros organismos relevantes como el organismo nacional competente en materia de seguridad de la información, o la autoridad de protección de datos (en España, la Agencia de Protección de Datos), cualquier violación de la seguridad o pérdida de la integridad que tenga un impacto significativo en el servicio de confianza prestado o en los datos personales correspondientes.

Asimismo, cuando la violación de seguridad o la pérdida de integridad puedan afectar a una persona física o jurídica a la que se ha prestado el servicio de confianza, el prestador de servicios de confianza debe notificar el incidente a la persona física o jurídica afectada.

Acceso al procedimiento de notificación.

Notificaciones que deben remitir a la SESIAD los prestadores de servicios electrónicos de confianza que inicien o presten servicios de confianza cualificados y no cualificados.

Supervisión contemplada en el Reglamento (UE) Nº 910/2014, en la Ley 59/2003 de Firma Electrónica.

Trust Conformity Assessment Body evaluará PSEC en el marco de #eIdAS

By Electronic Trust Service ProvidersNo Comments

Conforme entra en vigor el Reglamento (UE) nº 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por la que se deroga la Directiva 1999/93/CE se hace preciso que los Prestadores de Servicios de Electrónicos de Confianza Digital (PSEC) puedan tener identificadas las empresas evaluadoras que pueden certificar el cumplimiento por su parte de las normas técnicas de seguridad.

La compañía española Trust Conformity Assessment Body evaluará a los Prestadores que así lo deseen en el marco establecido por la supervisión de los organismos de acreditación europeos.

Trust Conformity Assessment Body  cumple con los requisitos de la norma EN 319 403 y con los requerimientos de la norma ISO/IEC 17065 por lo que podría optar a su acreditación ante un organismo supervisor. En breve estará disponible su normativa de evaluación.

Los Prestadores de Servicios de Confianza Digital (PSCD) podrán solicitar la evaluación según su actividad y las diferentes normas aplicables:

  • EN 319 401. General Policy Requirements for Trust Service Providers
  • EN 319 411-1. Policy and security requirements for Trust Service Providers issuing certificates; Part 1: General requirements
  • EN 319 411-2. Policy and security requirements for Trust Service Providers issuing certificates; Part 2: Requirements for trust service providers issuing EU qualified certificates
  • EN 319 411-3. Policy and security requirements for Trust Service Providers issuing certificates; Part 3: Policy Requirements for Certification Authorities issuing public key certificates