EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez eIDAS · Protección y gestión de las identidades digitales de los ciudadanos

Su gestión de identidades digitales, situada sobre eIDAS y traducida en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez eIDAS · Protección y gestión de las identidades digitales de los ciudadanos

Gobernanza de la identidad digitalN1 → N5
Identificación electrónica y niveles de seguridadN1 → N5
Alta y verificación de identidadN1 → N5
Autenticación y gestión del ciclo de vidaN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza de la identidad digital6484
Identificación electrónica y niveles de seguridad5379
Alta y verificación de identidad6182
Autenticación y gestión del ciclo de vida3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Reglamento (UE) n.º 910/2014 (eIDAS), revisado por el Reglamento (UE) 2024/1183 (eIDAS 2) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Está definido y aplicado el nivel de seguridad exigido para el acceso a cada teleservicio?

  1. N1

    No existe clasificación de los teleservicios por nivel de seguridad. El medio de identificación elegido depende del proyecto y de su integrador.

  2. N2

    Una parte de los teleservicios está clasificada en un documento de referencia, pero la clasificación no se retoma en los proyectos y convive con prácticas heredadas.

  3. N3

    Cada teleservicio está vinculado a un nivel bajo, sustancial o alto, sobre la base de un análisis documentado. La clasificación se aplica en la puesta en producción, con excepciones puntuales.

  4. N4

    La clasificación condiciona sistemáticamente la configuración del proveedor de identidad. Las desviaciones se detectan automáticamente y se registran, las excepciones se validan por el nivel jerárquico correspondiente.

  5. N5

    La clasificación se revisa periódicamente según la evolución de los usos, los incidentes y el marco normativo, con un historial de revisiones y una medición del efecto sobre la tasa de éxito de los recorridos.

Acción para pasar de N2 a N3

Completar la cartografía de los teleservicios con el nivel de seguridad exigido y su motivo, integrarlo como criterio bloqueante de la revisión de arquitectura, y verificar su aplicación en el comité digital trimestral.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen eIDAS.

De qué trata este marco de referencia

El Reglamento (UE) n.º 910/2014, conocido como eIDAS, organiza el reconocimiento mutuo de los medios de identificación electrónica entre Estados miembros y regula cinco familias de servicios de confianza: firma electrónica, sello electrónico, sellado de tiempo, servicio de envío certificado electrónico y certificado de autenticación de sitio web. Distingue tres niveles de seguridad para la identificación (bajo, sustancial, alto) y separa a los prestadores cualificados de los no cualificados, estando los primeros supervisados e inscritos en las listas de confianza nacionales. Para una administración o una empresa que expone servicios en línea a ciudadanos, eIDAS determina quién puede acceder a qué, con qué nivel de prueba, y qué valor jurídico se deriva de ello.

En la práctica, el asunto se gestiona mal porque atraviesa varias direcciones. El departamento de TI aporta la federación de identidad, el departamento jurídico aporta el valor probatorio, la dirección de servicios al usuario aporta el recorrido de alta, la seguridad aporta la autenticación. Las preguntas concretas siempre reaparecen: ¿qué nivel de seguridad exige realmente cada uno de sus teleservicios, y en qué análisis se basa esta exigencia? ¿Sus recorridos aceptan los medios de identificación notificados por otros Estados miembros, o solo el suyo? ¿Sus firmas son avanzadas, cualificadas, o simplemente electrónicas en el sentido más amplio, y sabe distinguirlas en sus flujos?

La revisión que entró en vigor en 2024 cambia la escala del asunto. El Reglamento (UE) 2024/1183 obliga a cada Estado miembro a ofrecer al menos una cartera europea de identidad digital, y obliga a un amplio conjunto de actores públicos y privados a aceptarla para la autenticación de los usuarios. Introduce la certificación electrónica de atributos, que permite acreditar un título, una edad o una condición profesional sin divulgar el resto de la identidad. La confusión más frecuente consiste en reducir eIDAS a la firma electrónica. La parte de identificación, durante mucho tiempo discreta, se convierte en el núcleo del dispositivo y afecta ahora a los propios recorridos de acceso.

Una auditoría de conformidad plantea una pregunta binaria: el servicio cumple la exigencia, sí o no. El diagnóstico de madurez plantea otra pregunta: en qué nivel de dominio se sitúa la práctica, y qué acción concreta permite pasar al nivel siguiente. Entre una organización que acepta un medio de identificación transfronterizo caso por caso y una organización que lo ha integrado en su base de autenticación, la diferencia no es una diferencia de conformidad, es una diferencia de madurez. El diagnóstico la hace visible, ámbito por ámbito, y cuantifica el esfuerzo asociado.

En Datamensio, este marco de referencia está listo para usar y es modificable. La IA ajusta los ámbitos, reformula las preguntas con el vocabulario de su organización y afina los niveles según el método CMMI. También puede construir una variante a partir de sus propios documentos: política de autenticación, cartografía de los teleservicios, doctrina de identidad digital. El marco de referencia obtenido sigue siendo suyo, publicable ante sus unidades de negocio o entidades.

Norma de referencia: Reglamento (UE) n.º 910/2014 (eIDAS), revisado por el Reglamento (UE) 2024/1183 (eIDAS 2)

Los ámbitos evaluados

  • Gobernanza de la identidad digital

    Doctrina formalizada, designación de un responsable, articulación entre TI, seguridad, jurídico y áreas de negocio, decisión sobre los niveles de seguridad, presupuesto dedicado.

  • Identificación electrónica y niveles de seguridad

    Clasificación de los teleservicios por nivel bajo, sustancial o alto, justificación de la elección, conformidad con el reglamento de ejecución 2015/1502, revisión periódica.

  • Alta y verificación de identidad

    Procedimientos de verificación a distancia y presencial, pruebas de identidad aceptadas, detección del fraude documental, trazabilidad del alta.

  • Autenticación y gestión del ciclo de vida

    Mecanismos de autenticación multifactor, gestión de habilitaciones, suspensión, revocación y renovación de los medios, gestión de delegaciones y mandatos.

  • Interoperabilidad transfronteriza

    Aceptación de los medios de identificación notificados por otros Estados miembros, conexión al nodo eIDAS, correspondencia de atributos, tratamiento de los casos de fallo de emparejamiento.

  • Cartera europea de identidad digital

    Preparación para la aceptación de la cartera, certificaciones electrónicas de atributos, gestión del consentimiento del usuario, registro de las partes usuarias.

  • Servicios de confianza

    Uso de la firma, el sello, el sellado de tiempo, el envío certificado electrónico y los certificados de autenticación de sitio, elección entre cualificado y no cualificado, verificación de las listas de confianza.

  • Valor probatorio y conservación

    Política de firma, validación y revalidación de las firmas en el tiempo, archivo con valor probatorio, capacidad de aportar la prueba en caso de impugnación.

  • Protección de datos y minimización

    Articulación con el RGPD, minimización de los atributos transmitidos, información a las personas, plazos de conservación, gestión de las solicitudes de ejercicio de derechos.

  • Supervisión, incidentes y mejora

    Indicadores de seguimiento, registro, detección y notificación de incidentes y violaciones, pruebas periódicas de los recorridos, lecciones aprendidas y actualización de la doctrina.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Es certificable eIDAS?

El reglamento no certifica a las organizaciones que utilizan servicios de confianza. Prevé una cualificación para los prestadores de servicios de confianza, otorgada tras una auditoría por un organismo de evaluación de la conformidad e inscripción en la lista de confianza nacional. El diagnóstico Datamensio mide la madurez de sus prácticas y prepara estos intercambios, no otorga ninguna cualificación.

¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?

La auditoría concluye con una brecha o una conformidad sobre una exigencia dada. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico construye la trayectoria, la auditoría valida el resultado.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo, se extiende de una a dos semanas: la mayor parte del tiempo se dedica a recopilar los elementos junto al departamento de TI, jurídico y las áreas de negocio. Los plazos dependen de la disponibilidad de los colaboradores.

¿Se puede adaptar el marco de referencia a nuestro contexto?

Sí. Las preguntas, los niveles y los ámbitos son modificables, y puede añadir los suyos propios. La IA reformula el contenido con el vocabulario de su organización o construye una variante a partir de sus documentos internos. El marco de referencia publicado permanece bajo su control.

¿El diagnóstico cubre la revisión eIDAS 2 y la cartera europea?

Sí, un ámbito trata específicamente la preparación para la aceptación de la cartera europea de identidad digital y las certificaciones electrónicas de atributos. Las preguntas distinguen lo que corresponde a la base existente y lo que corresponde a la adecuación al Reglamento (UE) 2024/1183.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre prácticas de gestión, no sobre configuraciones de protocolos. Un responsable de proyecto digital o un auditor interno puede responder a la mayoría de ellas. El modo colaborativo permite asignar las preguntas técnicas a un interlocutor identificado.

¿Cómo comparar varias entidades entre sí?

El mismo marco de referencia se difunde a cada unidad de negocio o entidad, y los resultados se comparan por ámbito. Una hoja de ruta transversal consolida después los planes de acción sin duplicar las iniciativas comunes, por ejemplo la conexión al nodo eIDAS.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen eIDAS.