Certificació digital i gestió de certificats
En l'era digital, la confiança en les transaccions electròniques depèn de la certificació digital . Aquest curs explica els conceptes clau relacionats amb la normativa eIDAS, els tipus de…

Quina és la diferència principal entre un certificat T‑CAT en targeta i un T‑CAT P en programari?
Si un usuari no descarrega el seu certificat T‑CAT P en els 10 dies establerts, quina acció s’aplica automàticament?
Quin rol és responsable de verificar que les dades del titular del certificat són correctes?
Quin és el termini màxim per a la entrega ordinària de certificats, excloent representants i pseudònims?
En una auditoria, quin percentatge mínim de certificats personals ha de ser mostrejat?
Quina acció ha de realitzar el Responsable del Servei per recuperar els codis PIN i PUK d’un certificat?
Quin document ha d’acompanyar la sol·licitud d’un certificat amb càrrec per a un secretari?
Quina és la durada de validesa d’un certificat idCAT instal·lat al navegador?
Quin és el període de conservació obligatòria de la documentació signada després de la caducitat del certificat?
Introducció a la certificació digital i gestió de certificats
En l'era digital, la confiança en les transaccions electròniques depèn de la certificació digital. Aquest curs explica els conceptes clau relacionats amb la normativa eIDAS, els tipus de certificats T‑CAT, els processos de gestió i les responsabilitats dels actors implicats.
1. Tipus de signatura electrònica segons eIDAS
La regulació europea eIDAS defineix quatre nivells de signatura electrònica. El nivell amb valor jurídic equivalent a una signatura manuscrita és la signatura qualificada, que requereix un dispositiu qualificat i un certificat qualificat.
- Signatura simple: basada en codis SMS o correu electrònic.
- Signatura avançada: utilitza certificats, però no té el mateix valor legal que la signatura manuscrita.
- Signatura qualificada: generada amb dispositiu qualificat i certificada per un proveïdor de confiança. És la única amb equiparació total a la signatura tradicional.
- Signatura digital sense certificat qualificat: no compleix els requisits d'eIDAS.
2. Diferències entre certificats T‑CAT en targeta i T‑CAT P en programari
Els certificats T‑CAT són emesos per l'Autoritat de Certificació (AOC) del Consorci AOC. Es presenten en dues formes:
- T‑CAT en targeta: requereix un dispositiu físic (targeta intel·ligent) per a l'emmagatzematge i l'ús del certificat.
- T‑CAT P (programari): s'instal·la com a fitxer en el dispositiu de l'usuari, sense necessitat de hardware addicional.
La diferència principal és que el T‑CAT en targeta requereix dispositiu físic, mentre que el T‑CAT P s'instal·la en programari. Ambdós poden ser qualificats, però el mode d'implementació varia.
3. Venciment i revocació automàtica del T‑CAT P
Un certificat T‑CAT P ha de ser descarregat per l'usuari dins d'un termini de 10 dies naturals des de la seva emissió. Si no es completa la descàrrega, el certificat es revoca automàticament, garantint que cap certificat inactiu quedi operatiu.
4. Rol responsable de la verificació de les dades del titular
El Certificador de dades és l'actor encarregat de comprovar que la informació del titular del certificat (nom, DNI, càrrec, etc.) sigui correcta i compleixi les polítiques de l'autoritat certificadora.
5. Terminis d'entrega ordinària de certificats
Segons la normativa del Consorci AOC, el termini màxim per a la entrega ordinària de certificats, excloent representants i pseudònims, és de 16 dies laborables. Aquest període assegura que els usuaris rebin el seu certificat en un termini raonable per a la seva operativitat.
6. Mostreig en auditoria de certificats personals
En les auditories, es requereix mostrar un percentatge mínim de certificats personals per garantir la qualitat i la conformitat. La normativa estableix que s'ha de mostrejar entre un 5% i un 10% del total, amb un mínim de 10 certificats. Això permet una revisió representativa sense sobrecarregar el procés d'auditoria.
7. Recuperació de codis PIN i PUK per part del Responsable del Servei
Quan es necessita recuperar els codis PIN i PUK d'un certificat, el Responsable del Servei ha d'accedir a la carpeta del subscriptor, signar com a operador i confirmar l'enviament. Aquesta acció garanteix que només personal autoritzat pugui gestionar les credencials del certificat.
8. Documentació necessària per a sol·licituds amb càrrec de secretari
Per a la sol·licitud d'un certificat amb càrrec de secretari, cal adjuntar un document que acrediti el nomenament i la presa de possessió. Aquest document demostra que la persona té autoritat per a exercir les funcions associades al certificat.
Conclusió i bones pràctiques
La gestió adequada dels certificats digitals és fonamental per a la seguretat de les transaccions electròniques. Recordeu:
- Utilitzar sempre signatures qualificades per a documents amb valor legal.
- Respectar els terminis de descàrrega i renovació per evitar revocacions automàtiques.
- Verificar les dades del titular amb el certificador de dades abans d'emetre el certificat.
- Seguir els procediments establerts per al recuperació de PIN/PUK i per a la presentació de documentació addicional.
Aplicar aquests coneixements millorarà la seguretat i la conformitat de la vostra organització amb les normatives europees i locals.
