Madurez eIDAS · Protección y gestión de las identidades digitales de los ciudadanos
Su gestión de identidades digitales, situada sobre eIDAS y traducida en un plan de acción cuantificado.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez eIDAS · Protección y gestión de las identidades digitales de los ciudadanos
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Reglamento (UE) n.º 910/2014 (eIDAS), revisado por el Reglamento (UE) 2024/1183 (eIDAS 2) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.
¿Está definido y aplicado el nivel de seguridad exigido para el acceso a cada teleservicio?
- N1
No existe clasificación de los teleservicios por nivel de seguridad. El medio de identificación elegido depende del proyecto y de su integrador.
- N2
Una parte de los teleservicios está clasificada en un documento de referencia, pero la clasificación no se retoma en los proyectos y convive con prácticas heredadas.
- N3
Cada teleservicio está vinculado a un nivel bajo, sustancial o alto, sobre la base de un análisis documentado. La clasificación se aplica en la puesta en producción, con excepciones puntuales.
- N4
La clasificación condiciona sistemáticamente la configuración del proveedor de identidad. Las desviaciones se detectan automáticamente y se registran, las excepciones se validan por el nivel jerárquico correspondiente.
- N5
La clasificación se revisa periódicamente según la evolución de los usos, los incidentes y el marco normativo, con un historial de revisiones y una medición del efecto sobre la tasa de éxito de los recorridos.
Acción para pasar de N2 a N3
Completar la cartografía de los teleservicios con el nivel de seguridad exigido y su motivo, integrarlo como criterio bloqueante de la revisión de arquitectura, y verificar su aplicación en el comité digital trimestral.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen eIDAS.
De qué trata este marco de referencia
El Reglamento (UE) n.º 910/2014, conocido como eIDAS, organiza el reconocimiento mutuo de los medios de identificación electrónica entre Estados miembros y regula cinco familias de servicios de confianza: firma electrónica, sello electrónico, sellado de tiempo, servicio de envío certificado electrónico y certificado de autenticación de sitio web. Distingue tres niveles de seguridad para la identificación (bajo, sustancial, alto) y separa a los prestadores cualificados de los no cualificados, estando los primeros supervisados e inscritos en las listas de confianza nacionales. Para una administración o una empresa que expone servicios en línea a ciudadanos, eIDAS determina quién puede acceder a qué, con qué nivel de prueba, y qué valor jurídico se deriva de ello.
En la práctica, el asunto se gestiona mal porque atraviesa varias direcciones. El departamento de TI aporta la federación de identidad, el departamento jurídico aporta el valor probatorio, la dirección de servicios al usuario aporta el recorrido de alta, la seguridad aporta la autenticación. Las preguntas concretas siempre reaparecen: ¿qué nivel de seguridad exige realmente cada uno de sus teleservicios, y en qué análisis se basa esta exigencia? ¿Sus recorridos aceptan los medios de identificación notificados por otros Estados miembros, o solo el suyo? ¿Sus firmas son avanzadas, cualificadas, o simplemente electrónicas en el sentido más amplio, y sabe distinguirlas en sus flujos?
La revisión que entró en vigor en 2024 cambia la escala del asunto. El Reglamento (UE) 2024/1183 obliga a cada Estado miembro a ofrecer al menos una cartera europea de identidad digital, y obliga a un amplio conjunto de actores públicos y privados a aceptarla para la autenticación de los usuarios. Introduce la certificación electrónica de atributos, que permite acreditar un título, una edad o una condición profesional sin divulgar el resto de la identidad. La confusión más frecuente consiste en reducir eIDAS a la firma electrónica. La parte de identificación, durante mucho tiempo discreta, se convierte en el núcleo del dispositivo y afecta ahora a los propios recorridos de acceso.
Una auditoría de conformidad plantea una pregunta binaria: el servicio cumple la exigencia, sí o no. El diagnóstico de madurez plantea otra pregunta: en qué nivel de dominio se sitúa la práctica, y qué acción concreta permite pasar al nivel siguiente. Entre una organización que acepta un medio de identificación transfronterizo caso por caso y una organización que lo ha integrado en su base de autenticación, la diferencia no es una diferencia de conformidad, es una diferencia de madurez. El diagnóstico la hace visible, ámbito por ámbito, y cuantifica el esfuerzo asociado.
En Datamensio, este marco de referencia está listo para usar y es modificable. La IA ajusta los ámbitos, reformula las preguntas con el vocabulario de su organización y afina los niveles según el método CMMI. También puede construir una variante a partir de sus propios documentos: política de autenticación, cartografía de los teleservicios, doctrina de identidad digital. El marco de referencia obtenido sigue siendo suyo, publicable ante sus unidades de negocio o entidades.
Norma de referencia: Reglamento (UE) n.º 910/2014 (eIDAS), revisado por el Reglamento (UE) 2024/1183 (eIDAS 2)
Los ámbitos evaluados
Gobernanza de la identidad digital
Doctrina formalizada, designación de un responsable, articulación entre TI, seguridad, jurídico y áreas de negocio, decisión sobre los niveles de seguridad, presupuesto dedicado.
Identificación electrónica y niveles de seguridad
Clasificación de los teleservicios por nivel bajo, sustancial o alto, justificación de la elección, conformidad con el reglamento de ejecución 2015/1502, revisión periódica.
Alta y verificación de identidad
Procedimientos de verificación a distancia y presencial, pruebas de identidad aceptadas, detección del fraude documental, trazabilidad del alta.
Autenticación y gestión del ciclo de vida
Mecanismos de autenticación multifactor, gestión de habilitaciones, suspensión, revocación y renovación de los medios, gestión de delegaciones y mandatos.
Interoperabilidad transfronteriza
Aceptación de los medios de identificación notificados por otros Estados miembros, conexión al nodo eIDAS, correspondencia de atributos, tratamiento de los casos de fallo de emparejamiento.
Cartera europea de identidad digital
Preparación para la aceptación de la cartera, certificaciones electrónicas de atributos, gestión del consentimiento del usuario, registro de las partes usuarias.
Servicios de confianza
Uso de la firma, el sello, el sellado de tiempo, el envío certificado electrónico y los certificados de autenticación de sitio, elección entre cualificado y no cualificado, verificación de las listas de confianza.
Valor probatorio y conservación
Política de firma, validación y revalidación de las firmas en el tiempo, archivo con valor probatorio, capacidad de aportar la prueba en caso de impugnación.
Protección de datos y minimización
Articulación con el RGPD, minimización de los atributos transmitidos, información a las personas, plazos de conservación, gestión de las solicitudes de ejercicio de derechos.
Supervisión, incidentes y mejora
Indicadores de seguimiento, registro, detección y notificación de incidentes y violaciones, pruebas periódicas de los recorridos, lecciones aprendidas y actualización de la doctrina.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Es certificable eIDAS?
El reglamento no certifica a las organizaciones que utilizan servicios de confianza. Prevé una cualificación para los prestadores de servicios de confianza, otorgada tras una auditoría por un organismo de evaluación de la conformidad e inscripción en la lista de confianza nacional. El diagnóstico Datamensio mide la madurez de sus prácticas y prepara estos intercambios, no otorga ninguna cualificación.
¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?
La auditoría concluye con una brecha o una conformidad sobre una exigencia dada. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico construye la trayectoria, la auditoría valida el resultado.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo, se extiende de una a dos semanas: la mayor parte del tiempo se dedica a recopilar los elementos junto al departamento de TI, jurídico y las áreas de negocio. Los plazos dependen de la disponibilidad de los colaboradores.
¿Se puede adaptar el marco de referencia a nuestro contexto?
Sí. Las preguntas, los niveles y los ámbitos son modificables, y puede añadir los suyos propios. La IA reformula el contenido con el vocabulario de su organización o construye una variante a partir de sus documentos internos. El marco de referencia publicado permanece bajo su control.
¿El diagnóstico cubre la revisión eIDAS 2 y la cartera europea?
Sí, un ámbito trata específicamente la preparación para la aceptación de la cartera europea de identidad digital y las certificaciones electrónicas de atributos. Las preguntas distinguen lo que corresponde a la base existente y lo que corresponde a la adecuación al Reglamento (UE) 2024/1183.
¿Se necesita experiencia técnica para responder?
Las preguntas versan sobre prácticas de gestión, no sobre configuraciones de protocolos. Un responsable de proyecto digital o un auditor interno puede responder a la mayoría de ellas. El modo colaborativo permite asignar las preguntas técnicas a un interlocutor identificado.
¿Cómo comparar varias entidades entre sí?
El mismo marco de referencia se difunde a cada unidad de negocio o entidad, y los resultados se comparan por ámbito. Una hoja de ruta transversal consolida después los planes de acción sin duplicar las iniciativas comunes, por ejemplo la conexión al nodo eIDAS.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





