QIC|g-digital|EADTrust|GarriguesConcepto conjunto · para validación

Deuda Legal Cuántica

Estrategia PQC: Seguridad, cumplimiento, preservación

La transición postcuántica genera una doble deuda legal: adaptar la infraestructura criptográfica a las exigencias regulatorias y preservar el valor probatorio de las evidencias digitales durante toda su vida jurídica.

Documento de trabajo interno. No representa una alianza formalizada ni una oferta comercial. Las marcas se citan solo a efectos de la sesión.

La criptografía protege secretos. También sostiene obligaciones y pruebas.

La transición postcuántica genera una doble deuda legal: adaptar la infraestructura criptográfica a las exigencias regulatorias y preservar el valor probatorio de las evidencias digitales durante toda su vida jurídica.

Dimensión 1

Deuda de cumplimiento criptográfico

Obligaciones y expectativas regulatorias de gobernanza, inventario, criptoagilidad y refactorización o migración de criptografía heredada, según sector y cronograma aplicable.

  • Inventario regulatorio
  • Gap assessment
  • Política criptográfica
  • Plan de remediación
  • Dependencias de terceros
  • Evidencias de cumplimiento

DORA · NIS2 · ENS / CCN · Hoja de ruta UE PQC

Dimensión 2

Deuda de continuidad probatoria

Preservación a largo plazo de la integridad, autenticidad y verificabilidad de firmas, sellos y evidencias electrónicas ante la obsolescencia criptográfica.

  • Mapa de activos probatorios
  • Horizonte de vida jurídica
  • Re-sellado de tiempo
  • Ampliación de evidencias
  • Custodia
  • Cadena de validación

eIDAS · Conservación documental · Prueba electrónica

Respuesta integrada

Una metodología, cuatro capacidades

  • QIC

    Inventario, criptoagilidad y migración técnica

  • Garrigues

    Lectura regulatoria, gap assessment, gobernanza y prueba

  • g-digital

    Integración Trust API / EAD Factory

  • EADTrust

    Firma, sello, sellado de tiempo, evidencia y custodia

Carril A · Cumplimiento criptográficoCarril B · Continuidad probatoriaInventario regulatorioGap assessmentActivos probatoriosVida jurídica1Descubrir2Vincular3Medir4Priorizar5Preservar / migrar6GobernarMetodología común · Deuda Legal Cuántica
Ambas deudas comparten activos, datos y decisiones: se diagnostican juntas y se gobiernan en un único ciclo.

Matices: RSA o ECDSA no pierden validez jurídica de forma automática, y no existe un mandato PQC universal e inmediato. La exigibilidad concreta varía por regulación, sector y nivel de riesgo.

Metodología en seis pasos

Un ciclo original que conecta el inventario técnico con dos horizontes: el regulatorio y el probatorio.

  1. 01

    Descubrir

    Inventario criptográfico (CBOM) de sistemas, certificados, firmas, sellos, PKI, librerías y firmware, junto a un inventario regulatorio: qué normas, guías y expectativas supervisoras aplican a cada activo.

    → CBOM + inventario regulatorio + mapa de activos probatorios

    Preguntas clave y quién lidera
    • — ¿Qué algoritmos, claves y certificados hay y dónde?
    • — ¿Qué normas y supervisores aplican a cada sistema?
    • — ¿Qué activos generan evidencia con efectos jurídicos?

    Lidera: QIC, con apoyo de Garrigues en el inventario regulatorio

    El CBOM es técnico; el inventario regulatorio es jurídico. Sin ambos no se puede medir la doble deuda.

  2. 02

    Vincular horizonte jurídico

    Cada activo se asocia a dos horizontes: el cronograma regulatorio aplicable (DORA, NIS2, ENS/CCN, hoja de ruta UE) y su vida jurídica útil como evidencia (conservación, prescripción, litigiosidad).

    → Matriz activo × obligación × horizonte probatorio

    Preguntas clave y quién lidera
    • — ¿Hasta cuándo debe ser verificable cada evidencia?
    • — ¿Qué hito regulatorio afecta a cada activo?
    • — ¿Qué plazo de prescripción o conservación rige?

    Lidera: Garrigues

    Una hoja de ruta UE no es un plazo exigible por sí misma; el horizonte regulatorio se deriva del marco aplicable.

  3. 03

    Medir la doble deuda

    Gap assessment de cumplimiento (gobernanza, inventario, criptoagilidad, criptografía heredada a refactorizar) y medición del riesgo de continuidad probatoria (algoritmo, sellado de tiempo, cadena de validación, custodia).

    → Gap assessment + score de cumplimiento y de prueba

    Preguntas clave y quién lidera
    • — ¿Qué distancia hay entre la postura actual y lo esperado?
    • — ¿Qué firmas y sellos pierden robustez antes de su vida jurídica?
    • — ¿Qué depende de proveedores?

    Lidera: QIC + Garrigues + EADTrust

    Se obtienen dos medidas separadas; la calculadora inferior es una versión simplificada para preseleccionar pilotos.

  4. 04

    Priorizar

    Ordenación por exigibilidad regulatoria, criticidad, exposición, dependencias de terceros y plazo realista de migración. Se distinguen quick wins de refactorizaciones estructurales.

    → Plan de remediación priorizado y business case

    Preguntas clave y quién lidera
    • — ¿Qué es quick win y qué es refactorización estructural?
    • — ¿Qué orden reduce más riesgo por euro invertido?
    • — ¿Qué decisiones requieren comité de dirección?

    Lidera: Comité conjunto con el cliente

    Prioridad no es sinónimo de obligación: se documenta el criterio para que sea defendible.

  5. 05

    Preservar / migrar

    Dos vías complementarias: refactorizar y migrar criptografía heredada a esquemas híbridos o postcuánticos según estándares y calendario aplicable, y preservar la evidencia existente (re-sellado, ampliación de evidencias, custodia).

    → Política criptográfica + plan de migración + plan de preservación

    Preguntas clave y quién lidera
    • — ¿Se migra a esquema híbrido o postcuántico, y cuándo?
    • — ¿Qué evidencias se re-sellan o amplían?
    • — ¿Dónde se custodian?

    Lidera: QIC (migración) y EADTrust (preservación)

    Preservar no exige migrar primero: el re-sellado de evidencias puede empezar desde ya.

  6. 06

    Monitorizar y gobernar

    Gobernanza continua: gestión de postura criptográfica (CPM), vigilancia regulatoria y de estándares, revisión de proveedores y contratos, y generación periódica de evidencias de cumplimiento.

    → Cuadro de mando + evidencias de cumplimiento recurrentes

    Preguntas clave y quién lidera
    • — ¿Cómo se mide la postura criptográfica cada trimestre?
    • — ¿Qué cambios regulatorios o de estándares obligan a revisar?
    • — ¿Qué evidencias se entregan al supervisor?

    Lidera: Servicio recurrente conjunto

    Aquí está la recurrencia del modelo: gobernanza continua y evidencias periódicas.

Calculadora de idoneidad de candidato para expediente piloto

Heurística de preselección: ayuda a decidir qué sistema o proceso conviene llevar a un piloto de Deuda Legal Cuántica. Cada campo explica qué significa, con ejemplos y criterio de elección.

Qué evalúa

  • — Si un sistema o proceso concreto es buen candidato para un expediente piloto de 4–8 semanas.
  • — Una estimación orientativa de dos ejes: brecha de cumplimiento y riesgo de continuidad probatoria.
  • — Dónde poner el foco del piloto y qué condiciones lo harían viable.

Qué NO evalúa

  • — No es una auditoría ni certifica cumplimiento de DORA, NIS2, ENS o eIDAS.
  • — No calcula probabilidades matemáticas de ataque ni de pérdida de validez.
  • — No genera obligaciones: un resultado alto no implica que algo sea exigible hoy.

Escenarios hipotéticos preconfigurados · rellenan los campos

Escenarios ficticios, sin relación con clientes reales.

Exigencia regulatoria aplicableCumplimiento

Ej. · Requisitos sectoriales generales: RGPD en datos de salud, normativa mercantil de conservación.

Criptografía heredada a refactorizarCumplimiento

Ej. · Una aplicación de firma de contratos y su PKI interna; librerías identificadas.

Horizonte documentalPrueba

Ej. · Documentación contable y fiscal, contratos comerciales estándar.

Criticidad probatoriaPrueba

Ej. · Albaranes, aceptaciones de condiciones de bajo importe.

ExposiciónCumplimiento + Prueba

Ej. · Intercambio B2B con proveedores o corresponsales bajo contrato.

Dependencias de tercerosCumplimiento + Prueba

Ej. · Un proveedor de certificados y un QTSP con contrato vigente.

Plazo de migraciónCumplimiento + Prueba

Ej. · Ciclo normal de renovación de plataforma de firma o HSM.

Calidad del inventario disponible

Respuestas basadas en percepción. Rango amplio.

Interpretación del escenario

Con exigencia sectorial, horizonte 5–10 años y legado acotada, el caso muestra una doble deuda equilibrada, el escenario más representativo de la tesis. Su alcance parece acotable a un piloto.

Prioridades sugeridas

  • — Monitorización y revisión en el siguiente ciclo de gobernanza.

Alcance orientativo de piloto (4–8 semanas)

Semanas 1–2: CBOM e inventario regulatorio de un único proceso con evidencias. 3–5: gap assessment y análisis probatorio en paralelo. 6–8: informe de doble deuda y hoja de ruta (Quantum-Safe Trust Readiness).

Próximos pasos y criterios go / no-go

  1. Validar las respuestas con el responsable del sistema y con cumplimiento.
  2. Confirmar el marco regulatorio aplicable con Garrigues antes de fijar alcance.
  3. Lanzar un descubrimiento ligero (|QS> EVAL) para reducir incertidumbre.
  4. Acordar entregables, patrocinador y fecha de comité.

Go si…

  • — Hay patrocinador y un sistema acotado.
  • — Existe acceso a datos técnicos y documentales.
  • — Ambos ejes son relevantes (≥ 35).
  • — Los proveedores clave colaboran.

No-go si…

  • — El alcance exige migrar todo el legado.
  • — Depende de un roadmap de proveedor desconocido.
  • — Hay un incidente o requerimiento que exige respuesta inmediata, no piloto.
  • — No hay acceso a evidencias reales.
Transparencia: pesos y fórmula

Cada opción tiene un valor de 0 a 1 por eje (no su posición en la lista). Los pesos de cada eje suman 1 (ponderación normalizada).

Brecha de cumplimiento (C)

  • Exigencia regulatoria aplicable: 0.35
  • Criptografía heredada a refactorizar: 0.25
  • Exposición: 0.10
  • Dependencias de terceros: 0.15
  • Plazo de migración: 0.15

Continuidad probatoria (P)

  • Horizonte documental: 0.35
  • Criticidad probatoria: 0.30
  • Exposición: 0.20
  • Dependencias de terceros: 0.05
  • Plazo de migración: 0.10

Viabilidad de piloto (V)

  • Criptografía heredada a refactorizar: 0.30
  • Dependencias de terceros: 0.25
  • Plazo de migración: 0.25
  • Exigencia regulatoria aplicable: 0.10
  • Exposición: 0.10
C = 100 · Σ wC_i · c_i        P = 100 · Σ wP_i · e_i
Deuda = (C + P) / 2
Relevancia = min(1, Deuda / 70)   Equilibrio = 1 − |C − P| / 100
V = Σ wV_i · f_i
Idoneidad = 100 · (0,6 · Relevancia + 0,4 · Equilibrio) · (0,3 + 0,7 · V)
  (la viabilidad multiplica: una deuda alta no compensa un alcance inviable)
Rango = ± 25 / 15 / 7 según inventario disponible

Escenario actual → C 43 · P 44 · Deuda 44 · Relevancia 63% · Equilibrio 99% · V 100% → Idoneidad 77

Es una heurística de preselección acordada para la sesión, no un modelo validado estadísticamente. Los pesos son una propuesta a discutir entre las partes.

Glosario de términos
PQC
Criptografía postcuántica: algoritmos diseñados para resistir ataques de un ordenador cuántico relevante (p. ej. ML-KEM, ML-DSA, SLH-DSA estandarizados por NIST en 2024).
CBOM
Cryptographic Bill of Materials: inventario estructurado de algoritmos, claves, certificados, librerías y protocolos de un sistema. Base de cualquier gap assessment.
QTSP
Prestador cualificado de servicios de confianza según eIDAS (p. ej. EADTrust): supervisado y presente en la lista de confianza (TSL).
LTV / LTA
Long-Term Validation y Long-Term Archival: perfiles de firma (PAdES, XAdES, CAdES) que incorporan información de validación y sellos de tiempo para verificarla años después.
Criptoagilidad
Capacidad de cambiar algoritmos, claves o parámetros sin rediseñar aplicaciones ni interrumpir el servicio.
HNDL
Harvest now, decrypt later: capturar hoy datos cifrados para descifrarlos cuando exista capacidad cuántica. Afecta a la confidencialidad, no a la validez de firmas ya emitidas.
Re-sellado
Añadir periódicamente un nuevo sello de tiempo, con algoritmos robustos, sobre una evidencia ya sellada para extender su verificabilidad antes de que el anterior se debilite.
Confianza cualificada
Nivel de eIDAS con presunciones legales reforzadas (p. ej. firma cualificada equivale a manuscrita). Solo lo otorgan servicios cualificados supervisados.
Exigibilidad
Grado en que una conducta es jurídicamente obligatoria y sancionable. Una hoja de ruta o guía no es exigible por sí misma; puede serlo a través de un marco (DORA, NIS2, ENS) que exige gestionar el riesgo.

Heurística de preselección para discusión interna. No es auditoría, certificación de cumplimiento, dictamen jurídico ni probabilidad matemática. Ningún resultado equivale a una obligación automática: la exigibilidad concreta varía por regulación, sector y nivel de riesgo.

Seis soluciones conjuntas

Fichas de trabajo con objetivos, alcance, entregables y un reparto de roles propuesto para discusión.

Solución 1 / 6

Quantum-Safe Trust Readiness

Evaluación de la doble deuda: cumplimiento criptográfico y continuidad probatoria, en un único diagnóstico técnico-jurídico.

Objetivos

  • Medir la distancia frente a las exigencias regulatorias aplicables
  • Identificar qué criptografía sostiene evidencia con valor jurídico
  • Disponer de una hoja de ruta defendible ante dirección y supervisor

Qué incluye

  • Descubrimiento con |QS> EVAL y DETECT
  • Inventario regulatorio y gap assessment (DORA, NIS2, ENS/CCN)
  • Revisión de firmas, sellos y evidencias
  • Taller de priorización con negocio y cumplimiento

Entregables

  • CBOM inicial
  • Inventario regulatorio
  • Gap assessment de cumplimiento
  • Informe de riesgo probatorio
  • Plan de remediación y dependencias
  • Hoja de ruta 2026–2035

Reparto de roles propuesto

QIC

Inventario y análisis criptográfico

Garrigues

Evaluación jurídica y regulatoria

g-digital / EADTrust

Revisión de firmas, sellos y evidencias

Inputs y outputs

Inputs del cliente

  • — Listado de sistemas y PKI
  • — Mapa de normas aplicables
  • — Series documentales con firma/sello
  • — Contratos con proveedores TIC

Outputs

  • — Dos scores separados (cumplimiento y prueba)
  • — Plan de remediación y preservación
  • — Business case para comité
Alcance y exclusiones

Alcance: Uno a tres procesos o sistemas, 6–10 semanas.

No incluye: No incluye la migración técnica ni certifica cumplimiento.

Cuándo contratarlo

Antes de presupuestar una migración o ante una pregunta del supervisor sobre criptografía.

Qué aporta cada partner
  • QIC — Descubrimiento automatizado y lectura técnica del CBOM.
  • Garrigues — Mapa de exigibilidad por norma y lectura probatoria.
  • EADTrust — Revisión de perfiles de firma, sellos de tiempo y evidencias.

Nota · Offering ancla: evalúa las dos dimensiones de la Deuda Legal Cuántica con igual peso y abre la puerta a la gobernanza continua.

Sectores prioritarios

Riesgos, activos, buyer persona y un ejemplo práctico por sector.

DORA · EBA · Solvencia II

Banca y seguros

Deuda de cumplimiento

Gestión del riesgo TIC y de proveedores críticos, inventario de activos y criptografía (DORA).

Buyer persona

CISO + Director de Cumplimiento / DPO

Soluciones prioritarias

1 · Quantum-Safe Trust Readiness2 · Evidence Continuity & Long-Term Trust4 · Crypto Governance & Contracting

Riesgos (cumplimiento y prueba)

  • — Contratos y pólizas con vigencia de décadas
  • — Dependencia de proveedores TIC críticos
  • — Registros de operaciones con exigencia probatoria

Activos

  • — Contratos firmados
  • — Logs de operaciones
  • — PKI interna
  • — Firma de transacciones

Qué se refactoriza (ejemplos)

  • — Firma de transacciones y canales B2B (RSA/ECDSA en HSM)
  • — TLS de banca online e intercambio de claves
  • — PKI interna de empleados y aplicaciones

Qué evidencia se preserva

  • — Contratos de préstamo e hipoteca firmados
  • — Pólizas de vida y sus anexos
  • — Logs de operaciones con sello de tiempo

Ejemplo práctico (hipotético)

Una aseguradora de vida con pólizas a 30 años mapea sus firmas de contratación y prioriza re-sellado de los expedientes de mayor importe.

Arquitectura en tres capas

Cada parte aporta una capa distinta; el valor está en el flujo que las conecta.

Capa 1 · Técnica

QIC

|QS> EVAL|QS> DETECT|QS> RESPOND|QS> CPM

Inventario, detección, respuesta y gestión continua de la postura criptográfica.

Capa 2 · Jurídica

Garrigues

Evaluación jurídicaHorizonte probatorioGobernanzaContratación

Inventario regulatorio, gap assessment, política criptográfica y evidencias de cumplimiento; criterio de prueba.

Capa 3 · Confianza

g-digital · EADTrust

Trust APIEAD FactoryFirma / selloEvidencia / custodia

Servicios de confianza (EADTrust como QTSP) e integración vía g-digital.

Flujo extremo a extremo

1Inventario CBOM + regulatorio2Gap assessment3Plan de remediación4Migración / firma · sello5Custodia6Gobernanza continua

Transversal · deuda de cumplimiento

Gobernanza y refactorización

Afecta a ambos riesgos: inventario, política, criptoagilidad, dependencias de proveedores y migración de criptografía heredada según el calendario aplicable.

Riesgo A

Confidencialidad · HNDL

“Harvest now, decrypt later”: datos cifrados hoy pueden ser capturados y descifrados en el futuro. Se mitiga migrando el cifrado y el intercambio de claves (p. ej. ML-KEM).

Riesgo B · deuda probatoria

Autenticidad y valor probatorio

Firmas y sellos deben seguir siendo defendibles durante años. Se mitiga con preservación de evidencias, sellado de tiempo renovado, custodia y, cuando proceda, firmas híbridas o postcuánticas.

Hoja de ruta 2026 → 2035

Hitos alineados con la hoja de ruta coordinada de la UE para la transición a la criptografía postcuántica.

2026

Inventario y pilotos

Inventario criptográfico y regulatorio, gobernanza, hojas de ruta nacionales y primeros pilotos. Preservación de evidencias de largo plazo desde ya.

Recomendación UE

2030

Riesgos altos e infraestructura crítica

Transición completada en casos de alto riesgo e infraestructuras críticas; refactorización de criptografía heredada prioritaria.

Objetivo recomendado

2035

Resto según criticidad

Migración del resto de sistemas en la medida en que sea viable y según su criticidad.

Objetivo recomendado

Importante: se trata de recomendaciones y hojas de ruta coordinadas, no de una obligación PQC universal y uniforme. Las exigencias concretas dependen del sector, la normativa aplicable (DORA, NIS2, ENS, eIDAS) y la evolución de estándares.

Taller colaborativo

Herramienta de trabajo para la sesión de 90 minutos. Todo se queda en este navegador: nada se envía a ningún servidor.

Hipótesis a validar

  • H1Los clientes perciben el riesgo postcuántico como técnico, no como deuda regulatoria y probatoria.
  • H2La deuda de cumplimiento es el disparador de compra a corto plazo; la probatoria, el diferencial.
  • H3Un diagnóstico conjunto es más vendible que propuestas separadas.
  • H4Banca/seguros y administración son los sectores con mayor urgencia percibida.
  • H5La criptoagilidad gestionada puede generar ingresos recurrentes.
  • H6El caso EADTrust aporta credibilidad sin comprometer confidencialidad.

Seis decisiones

  • D1¿Adoptamos “Deuda Legal Cuántica” como marca conceptual común?
  • D2¿Qué solución lanzamos como piloto de entrada?
  • D3¿Qué reparto de liderazgo comercial por sector?
  • D4¿EADTrust participa como cliente laboratorio (Solución 6)?
  • D5¿Qué modelo económico: diagnóstico de doble deuda + gobernanza continua recurrente?
  • D6¿Qué calendario y próximos hitos para validar con un cliente real?

Agenda · 90 min

  • 0–10′Contexto y objetivos de la sesión
  • 10–25′Tesis: doble deuda (cumplimiento + prueba) y metodología
  • 25–45′Soluciones, gobernanza continua y reparto de roles
  • 45–60′Sectores: exigencias regulatorias aplicables y buyer personas
  • 60–80′Matriz de acuerdo / desacuerdo y selección de piloto
  • 80–90′Decisiones, responsables y próximos pasos

Matriz de acuerdo / desacuerdo

Pulse cada celda para alternar entre acuerdo, matizar y desacuerdo.

DecisiónQICGarriguesg-digital / EADTrustNota
D1¿Adoptamos “Deuda Legal Cuántica” como marca conceptual común?
D2¿Qué solución lanzamos como piloto de entrada?
D3¿Qué reparto de liderazgo comercial por sector?
D4¿EADTrust participa como cliente laboratorio (Solución 6)?
D5¿Qué modelo económico: diagnóstico de doble deuda + gobernanza continua recurrente?
D6¿Qué calendario y próximos hitos para validar con un cliente real?

Selector de piloto

Piloto propuesto

Quantum-Safe Trust Readiness

en Banca y seguros

Preguntas frecuentes

Matices para la sesión: qué es exigible, qué no y dónde está cada parte.

¿Existe hoy una obligación PQC universal e inmediata?+

No. Hay hojas de ruta, guías y expectativas supervisoras (hoja de ruta coordinada UE, CCN, DORA, NIS2, ENS) cuya exigibilidad concreta varía por regulación, sector y nivel de riesgo. Lo que sí es exigible en muchos marcos es gobernar el riesgo criptográfico: inventario, gestión de proveedores y capacidad de adaptación.

¿Qué es exactamente la deuda de cumplimiento criptográfico?+

La distancia entre la criptografía y gobernanza actuales de una organización y lo que su marco regulatorio y su calendario esperan: inventario, política, criptoagilidad y refactorización de criptografía heredada.

¿Pierden validez jurídica las firmas RSA/ECDSA ya emitidas?+

No automáticamente. El riesgo es que, a largo plazo, su verificabilidad y fuerza probatoria sean más difíciles de defender si no se preservan adecuadamente. Esa es la deuda de continuidad probatoria.

¿Ofrece EADTrust firma cualificada postcuántica o archivo cualificado?+

No. EADTrust presta hoy servicios de confianza y custodia. La firma cualificada postcuántica y una eventual cualificación de archivo electrónico son líneas futuras a evaluar, no ofertas existentes.

¿Por qué una respuesta conjunta?+

Porque las dos deudas comparten activos y decisiones: el inventario técnico (QIC), la lectura regulatoria y de prueba (Garrigues) y los servicios de confianza (g-digital / EADTrust) se refuerzan entre sí.

¿Qué mide exactamente la calculadora de idoneidad?+

Si un sistema concreto es buen candidato para un piloto de 4–8 semanas, junto con una estimación orientativa de las dos deudas. No es auditoría, no certifica cumplimiento y no es una probabilidad. Un caso de deuda muy alta puede ser mal piloto si su alcance es inabarcable.

¿Una guía del CCN o la hoja de ruta UE es obligatoria?+

Por sí mismas son recomendaciones. Pueden adquirir fuerza a través de marcos que sí son exigibles (por ejemplo, el ENS para el sector público o DORA para entidades financieras), que obligan a gestionar el riesgo y pueden remitir a guías técnicas.

¿El re-sellado sustituye a la migración PQC?+

No. El re-sellado preserva la verificabilidad de evidencias ya emitidas; la migración protege lo que se firme y cifre a partir de ahora. Son dos vías complementarias, una por cada deuda.

¿HNDL afecta a la validez de las firmas?+

No directamente. Harvest now, decrypt later es un riesgo de confidencialidad sobre datos cifrados. El riesgo para firmas es distinto: la posible falsificación futura si el algoritmo se rompe, lo que debilita su fuerza probatoria si no se preservan.

¿Las capacidades |QS> y EAD Factory están verificadas?+

Se describen como capacidades propuestas según la información pública de cada parte. Su alcance funcional e integración no se han verificado en detalle para este prototipo y deben validarse en una demo técnica.

¿Dónde está la recurrencia?+

En la gobernanza continua: monitorización de postura criptográfica, vigilancia regulatoria, revisión de proveedores y evidencias periódicas de cumplimiento, combinadas con la preservación de evidencias.

Referencias externas

Fuentes públicas para contrastar. Su cita no implica respaldo de la propuesta.

Ninguna referencia implica que EADTrust u otra parte disponga hoy de firma cualificada postcuántica ni de servicio cualificado de archivo electrónico. La custodia actual es distinta de una eventual cualificación de archivo, que sería una línea futura a evaluar.