Qué es esta norma
ETSI EN 319 412 es una serie de cinco partes que define los perfiles técnicos de los certificados X.509 usados en servicios de confianza: extensiones obligatorias, formatos de los campos, OIDs aplicables, sintaxis ASN.1, y declaraciones cualificadas (qcStatements) que identifican el tipo cualificado del certificado. Las partes relevantes son 412-1 (datos comunes), 412-2 (certificados para personas físicas), 412-3 (certificados para personas jurídicas), 412-4 (QWAC, fuera de alcance) y 412-5 (qcStatements).
Cuándo se activa para Correos
Esta matriz es condicional con baja probabilidad de activación. Hoy ya existe un control agregado en la matriz 422-qtsa-protocol §6.1 que dice "el certificado del TSU debe cumplir el perfil 412-2 o 412-3 según corresponda" — para Correos, persona jurídica, aplicaría 412-3. Ese control agregado suele ser suficiente para la auditoría CAB.
La descomposición en una matriz independiente solo aplicaría si: (1) Correos opta por CA interna (opción A de D-1.4) y (2) el CAB elegido pide explícitamente descomponer el perfil del certificado en sub-controles auditables. En la práctica habitual del sector, esto no se solicita: la verificación del perfil X.509 se hace con herramientas automatizadas (decode del certificado emitido y check contra el perfil) en lugar de auditarse control-by-control.
Qué exige a alto nivel
Si se activase, definiría controles auditables sobre cada campo y extensión del certificado del TSU/sello QERDS: subjectDN con sintaxis correcta, validity period dentro de límites, keyUsage configurado, qcStatements indicando el tipo cualificado, distribución de CRL y OCSP, política de certificado referenciada por OID, y conformidad con perfiles 412-1/2/3 según el tipo de titular.
Recomendación profesional
No activar este template salvo solicitud explícita del CAB. Mantener el control agregado en la matriz 422-qtsa-protocol y verificar conformidad con un test automatizado (decode del certificado + check de campos contra el perfil ETSI) es la práctica estándar del sector y suficiente para el régimen cualificado.