Cadena de Evidencia Criptográfica
Cada evidencia se somete a hash, se vincula con el registro anterior formando una cadena, se firma y se sella con marca de tiempo independiente. Cualquier modificación posterior es detectable: demostrable, no solo declarada.
Prueba en lugar de declaración.
Cada evidencia se canonicaliza, se somete a hash, se vincula con el registro anterior formando una cadena de hash y se firma con el certificado propio de la organización (RSA-PSS). Cualquier modificación posterior queda así al descubierto: la propia cadena muestra la rotura.
Además de la firma propia, cada evidencia se confirma ante una entidad de sellado de tiempo cualificada eIDAS (RFC 3161). De este modo, el momento exacto tiene validez probatoria incluso frente a ReportAct, no solo frente a terceros.
Para las aprobaciones (políticas, riesgos, entradas del RoPA, entre otras) existe una cola de aprobación centralizada según el principio de cuatro ojos; cada aprobación o rechazo queda sellado criptográficamente.
Lo que ofrece la Cadena de Evidencia a nivel técnico.
Cadena de hash con firma RSA-PSS
Cada evidencia se canonicaliza, se somete a hash y se encadena con el registro anterior: cualquier cambio posterior rompe la cadena de forma visible.
Sello de tiempo RFC 3161
La confirmación adicional de una entidad de sellado de tiempo cualificada eIDAS otorga validez probatoria al momento exacto, incluso frente a ReportAct.
Verificación pública e independiente
Cualquier evidencia puede ser verificada por terceros —por ejemplo, auditores— a través de una URL pública sin inicio de sesión, sin necesidad de confiar en ReportAct.
Flujos de aprobación firmados
Principio de cuatro ojos para políticas, riesgos, entradas del RoPA, entre otras; cada aprobación o rechazo queda sellado criptográficamente.
De la evidencia a la verificación independiente.
Registrar la evidencia
Se registra una evidencia en el sistema y se canonicaliza.
Someter a hash, encadenar, firmar
La evidencia se somete a hash, se vincula al bloque anterior de la cadena y se firma con el certificado propio de la organización; un sello de tiempo cualificado confirma el momento exacto.
Verificar de forma independiente
A través de una URL pública de verificación, cualquier tercero puede comprobar el contenido, la cadena, la firma y el sello de tiempo, sin necesidad de acceso a ReportAct.
Sostiene la trazabilidad de evidencias de cada régimen.
Evidencia de responsabilidad directiva, sellada criptográficamente y verificable de forma independiente.
Regulación en detalle →Cada cambio de estado en la cascada de notificación queda sellado, sin poder modificarse sin dejar rastro.
Regulación en detalle →Evidencia de cuándo estuvo vigente cada TOM: relevante para el plazo de 72 horas.
Regulación en detalle →Una evidencia que se demuestra a sí misma.
Le mostramos en vivo cómo se genera una evidencia sellada, y cómo un auditor la verifica sin necesidad de acceso a ReportAct.