Trazar los límites de seguridad y el comportamiento ante fallos
La arquitectura separa las aplicaciones, la administración, la copia de seguridad y la custodia de claves. Una partición es una separación lógica, pero no sustituye toda separación organizativa o física. Aclaramos qué claves pueden replicarse, quién puede ampliar un clúster y qué dependencias existen entre emplazamientos. Si el HSM falla, una aplicación no debe pasar de forma inadvertida a utilizar archivos de claves sin proteger. El estado del certificado y la security policy se revisan para el módulo concreto; el nombre de un producto o la evidencia de un algoritmo no son suficientes para ello.


