TRUSTLAYER FOUNDATION A.C. · NORMATIVE BASIS OF THE TRUST LEVELS
ARIA Verification Requirements
v1.3-draftpending TLF adoption80 citable requirements10 changed from v1.2RFC 2119
These 80 requirements are the normative basis for the trust levels of ARIA 1.0 (spec §02). Each level card cites the IDs it rests on; every ID resolves here. The keywords follow RFC 2119.
⚠
[PLANNED]Status: v1.3-draft. draft — propuesta del arbitraje pendiente de adopción por TrustLayer Foundation. This draft supersedes v1.2 (arbitrated 2026-08-31) and applies the arbitration's corrections to the normative text itself. It becomes the Verification Requirements v1.3 when TrustLayer Foundation adopts it; until then, the level cards in the specification cite it as the current proposal.
ℹ
Canonical language. The requirement text is reproduced verbatim in Spanish, the language in which it was written and arbitrated. An English translation is [PLANNED]; until it is published, the Spanish text governs. Only standards and public governance sources are named — the requirements name no vendors.
Changes from v1.2 (10 requirements, each marked inline with its reason):
- A1 · L1-PER-04, ACR-IDV-01: 'certificación PAD nivel 2' → conformidad ISO/IEC 30107-3:2023 evaluada por laboratorio acreditado bajo esquema público, perfil nivel 2 reconocido por TLF, verificada por versión; sin nombres de laboratorios.
- A2 · L1-PER-07: 'capacidad legal' → mayoría de edad + presunción de capacidad con Flag ante evidencia en contrario. Pendiente TLF: jurisdicción gobernante.
- A3 · L3-SOB-05: transitorio FIPS 140-2 redefinido: cola = lista MIP del CMVP, sunset en primera renovación tras validación del sucesor, monitoreo con Flag.
- A4 · COM-05: SLA de revocación definido como publicación ≤60 s + frescura máxima exigible a verificadores conformes.
- A5 · L2-ENT-07, L2-ENT-10, L3-SOB-03, SPO-02: neutralidad de esquemas — la Norma define propiedades y remite a la lista de aceptación de TLF; sin esquemas privados nombrados en texto normativo ni en el campo evidence.
- AUD-02: cierre del hueco distrust_after — retirada solo hacia adelante, sin renovación bajo autoridad suspendida, lista de acreditación firmada con accredited_from/distrust_after.
- Sin cambios en los 70 requisitos restantes ni en la numeración; los bloques technology del arbitraje 31-08 se conservan.
Pending decisions of TrustLayer Foundation — recorded here so the draft does not read as more than it is:
- Adopción formal de este borrador como Norma v1.3.
- Anexo A completo (tabla país→clase de jurisdicción).
- Lista de aceptación de esquemas de credencial/identificador de entidad (documento separado, revisable).
- Regla de jurisdicción gobernante para L1-PER-07.
- Texto del acuerdo de responsabilidad L3 (L3-SOB-07) y formato de la Atestación de Verificación (EXP-04).
- Cobertura de ataques de inyección (CEN/TS 18099) como SHOULD — backlog v1.4.
⚠
[PLANNED]Precedence. protocol spec (aria.bar/spec) → these requirements → this JSON representation. Where this page and the protocol specification disagree, the specification wins and this page is a bug.
09SECTION
Common (COM)
Contrafirmar solo material de clave conforme a la suite vigente (mldsa65-ed25519-2026) y verificar posesión de la clave privada mediante firma de reto.
evidence: challenge signature
El registro no custodia claves privadas de agentes.
evidence: architecture
Registrar todo evento de ciclo de vida en el Trust Ledger. El Ledger no contiene nombres de personas físicas.
evidence: ledger entry
Todo AID de nivel L1 o superior tiene Expediente conforme a §8.
evidence: case file
Implementar los seis estados de credencial del spec. Toda revocación o suspensión queda disponible para los verificadores en ≤60 s desde el evento (publicación del nuevo estado); los verificadores conformes no aceptan información de estado con antigüedad superior a 60 s salvo política más estricta del receptor.
changed in 1.3-draft — D3: 'vínculo roto' de L2-VIN-04 no puede ser un séptimo estado: se representa como suspended + reason. A4 · v1.3: el SLA se define como publicación + frescura máxima exigible, no como observación garantizada por todo tercero (imposible frente a clientes offline). Consumidor del presupuesto: ATP/1 §8 (fresh=).
evidence: state machine
Puede soportar un subconjunto de niveles y rutas; debe publicar cuáles soporta.
evidence: VPS
Vigencia máxima: L0 y L1 = 366 d · L2 = 200 d · L3 = 180 d. En cada renovación se re-ejecutan las verificaciones marcadas 'en renovación'.
evidence: validity window
Tratar datos personales conforme a la ley aplicable. El documento crudo permanece en el proveedor IDV y no se embebe en el AID ni en el Ledger.
evidence: DPA
El AID público no expone nombres de personas físicas; solo rol, nivel y estado.
evidence: schema
04SECTION
Level 0 — Anchored
Verificar control de una dirección de correo mediante reto con token de un solo uso y caducidad.
evidence: email token
Verificar posesión de la clave privada del agente (firma de reto) antes de contrafirmar.
evidence: challenge signature
Un AID L0 no afirma identidad de persona ni de organización. Todo nombre declarado se marca autodeclarado.
evidence: schema flag
La emisión L0 puede ser totalmente automatizada. En renovación: re-verificación de correo.
evidence: automation
10SECTION
Person verification (L1-PER)
Verificar la identidad de una persona física responsable mediante proveedor IDV que cumpla §7.
evidence: IDV result
Documentos aceptables: pasaporte válido · identificación nacional con foto emitida por el Estado · licencia de conducir con foto donde la jurisdicción la reconozca como identificación oficial. Sin vencer.
evidence: document class
Verificar del documento: (a) autenticidad — elementos de seguridad, integridad de MRZ, detección de manipulación; (b) extracción de nombre legal completo y fecha de nacimiento; (c) vigencia.
evidence: document check
Prueba de vida con detección de ataques de presentación evaluada conforme a ISO/IEC 30107-3:2023 por laboratorio acreditado bajo un esquema público de acreditación reconocido por TLF (p. ej. NVLAP, con la norma en su alcance), aplicando un perfil de ataque de nivel 2 reconocido por TLF. La carta de conformidad se verifica contra la versión exacta del software en producción y se re-verifica en cada actualización; la acreditación del laboratorio se comprueba periódicamente contra su directorio público.
changed in 1.3-draft — A1 · v1.3: ISO/IEC 30107-3 no define niveles ni certifica; los niveles son perfiles de ensayo de laboratorio y lo emitido son cartas de conformidad atadas a versión de software. La norma no cubre ataques de inyección (CEN/TS 18099): cobertura propuesta como SHOULD en versión posterior.
evidence: PAD certification
Cotejo biométrico entre la captura en vivo y la fotografía del documento, con umbrales y tasas de error documentados por el proveedor.
evidence: biometric match
Resultados de baja confianza o con Flag escalan a revisión humana antes de emitir. Sin Flag, la emisión puede ser automática.
evidence: human review
La persona responsable debe ser mayor de edad conforme a la jurisdicción aplicable. La capacidad legal se presume salvo evidencia en contrario, que levanta Flag y bloquea la emisión hasta revisión humana.
changed in 1.3-draft — A2 · v1.3: 'capacidad legal' no es verificable automáticamente en ninguna infraestructura federable. Derivable de la fecha de nacimiento (L1-PER-03) más tabla de mayoría de edad. PENDIENTE de TLF: regla de jurisdicción gobernante (documento, residencia o acto).
evidence: DOB + jurisdiction rule
La verificación de persona sigue vigente mientras el documento presentado no venza y no existan Flags; se re-ejecuta al vencer el documento. La renovación no exige re-verificar a la persona salvo Flag.
evidence: expiry tracking
Obtener y conservar consentimiento informado para verificación de identidad y tratamiento biométrico antes de la captura. Los datos biométricos no se reutilizan y se eliminan en el proveedor según retención mínima configurada.
evidence: consent record
Debe existir una ruta asistida por humano, con el mismo estándar probatorio, para personas que no puedan completar la ruta automatizada (discapacidad, documento no soportado, falta de dispositivo compatible).
evidence: assisted path
03SECTION
Domain control (L1-DOM)
Demostrar control del dominio según el mecanismo de anclaje del spec (capa P1), por consulta directa sobre DNS-over-HTTPS (RFC 8484).
evidence: DNS TXT
Cruzar el dominio contra RDAP/WHOIS y registrar coincidencia o discrepancia. La discrepancia levanta Flag, no rechazo automático.
evidence: RDAP response
10SECTION
Entity (L2-ENT)
Prerrequisito: la persona responsable de la cuenta está verificada conforme a §3, sin Flag abierto. No se requiere un AID L1 separado.
evidence: L1 verifications
Confirmar existencia y estatus de la entidad contra una Fuente Autoritativa de su jurisdicción de constitución.
evidence: source response
Obtener y conservar: (a) nombre legal exacto · (b) identificador único de registro · (c) estatus activo o al corriente · (d) jurisdicción de constitución · (e) identidad de la fuente consultada y fecha.
evidence: source record
Ruta A — consulta directa. En jurisdicciones Clase 1 la confirmación debe hacerse por consulta directa a la Fuente Autoritativa.
evidence: direct query
Ruta B — documental. Donde no hay consulta directa (Clase 2), obtener documentos oficiales emitidos por la fuente y cotejarlos contra ella por los medios disponibles. El análisis documental automatizado se complementa con las tasas de spot-check de §6.
evidence: official documents
Cotejo de nombre con normalización documentada (mayúsculas, diacríticos, sufijos societarios). Cualquier discrepancia más allá de la normalización levanta Flag y revisión humana.
evidence: normalization record
Puede aceptarse como fuente equivalente una credencial de entidad legal criptográficamente verificable hasta una raíz de confianza, con estado no revocado comprobable, emitida bajo un esquema incluido en la lista de aceptación de esquemas publicada por TLF; satisface L2-ENT-02 y L2-ENT-03.
changed in 1.3-draft — A5 · v1.3: la Norma define propiedades, no esquemas; la lista de aceptación es un documento separado y revisable de TLF (pendiente de publicación).
evidence: credencial de entidad equivalente (esquema de la lista de aceptación de TLF) + comprobación de no revocación
Jurisdicción Clase 3 sin Fuente Autoritativa fiable: no se emite L2. El nivel máximo alcanzable es L1.
evidence: jurisdiction class
En renovación (200 d): re-verificar estatus en la fuente + sanciones + dominio.
evidence: source + sanctions + DNS
Puede aceptarse como confirmación equivalente un identificador de entidad emitido bajo un esquema de la lista de aceptación de TLF cuyo registro público permita verificar, en consulta directa, estatus vigente y corroboración plena contra la Fuente Autoritativa. Estados caducados o parcialmente corroborados no valen como confirmación.
changed in 1.3-draft — A5 · v1.3: el mapeo a estados literales del esquema concreto vive en la Declaración de Prácticas del registro, no en la Norma.
evidence: consulta directa al registro público del esquema aceptado: estatus vigente + corroboración plena
05SECTION
Person–entity link (L2-VIN)
La persona responsable firma una declaración de autoridad — que actúa por cuenta de la entidad y con su consentimiento — incorporada al Expediente.
evidence: signed declaration
El vínculo se evidencia por al menos una vía: (a) registro — el nombre legal verificado figura en la Fuente Autoritativa como administrador, director o representante legal; (b) activo — control demostrado de un buzón bajo el dominio principal de la entidad, con la relación dominio↔entidad evidenciada; (c) delegada — autorización escrita firmada por persona que satisface la vía (a).
evidence: link evidence
Sin evidencia de vínculo: Flag y revisión humana. Sin subsanar, no se emite.
evidence: flag resolution
El AID pertenece a la entidad, no a la persona. La baja del responsable no revoca por sí sola. Ante aviso creíble, la cuenta entra en estado de vínculo roto: la entidad acredita nuevo responsable en 30 días naturales; vencido el plazo sin subsanar, se suspenden los AID L2+ de la cuenta.
evidence: state + notice
En cada renovación se reconfirma el vínculo por cualquiera de las vías de L2-VIN-02.
evidence: link evidence
03SECTION
Sanctions screening (L2-SAN)
Cribar entidad y persona responsable contra, como mínimo, OFAC SDN (EE.UU.), lista consolidada de sanciones financieras de la UE, lista consolidada del Consejo de Seguridad de la ONU, y la lista nacional aplicable de la jurisdicción del registro. En emisión y en cada renovación.
evidence: screening result
Coincidencia positiva o probable suspende la emisión o el AID y escala a revisión humana. Suspender, nunca denegar automáticamente.
evidence: human review
Las listas empleadas no pueden tener más de 7 días de antigüedad en el momento del cribado; se recomienda actualización diaria.
evidence: list freshness
10SECTION
Sovereign (L3-SOB)
Prerrequisito: L2 vigente para la misma entidad.
evidence: valid L2
Verificación reforzada de entidad: confirmación contra el registro mercantil primario de la jurisdicción donde exista. Una autoridad fiscal por sí sola no basta en L3.
evidence: primary registry
Identificar un Oficial Vinculante: persona física con facultad de obligar a la entidad, evidenciada por instrumento público (poder notarial, escritura, nombramiento registrado) y, donde la jurisdicción lo permita, cotejada contra el registro público correspondiente. Puede aceptarse como evidencia equivalente una credencial de rol organizacional criptográficamente verificable (roles conforme a ISO 5009), no revocada, emitida bajo un esquema de la lista de aceptación de TLF.
changed in 1.3-draft — A5 · v1.3: retirada la mención a un esquema concreto.
evidence: public instrument
El Oficial Vinculante pasa la verificación de persona de §3 completa, incluida la prueba de vida ISO/IEC 30107-3.
evidence: IDV result
Las claves del AID L3 residen en módulo criptográfico con validación FIPS 140-3 nivel 2 o superior verificada contra la lista de módulos validados del CMVP (NIST), o certificación equivalente reconocida por TLF (p. ej. Common Criteria EAL4+). Se obtiene y conserva la constancia técnica del módulo. Transitorio: puede aceptarse un módulo con validación FIPS 140-2 nivel 3 en la lista histórica del CMVP únicamente si su sucesor FIPS 140-3 figura en la lista MIP (Modules In Process) del CMVP. La aceptación transitoria caduca en la primera renovación posterior a la validación del sucesor; el registro monitorea la lista MIP con cadencia definida y la salida del sucesor de MIP sin validación levanta Flag sobre los AID afectados.
changed in 1.3-draft — A3 · v1.3: el 22-09-2026 todos los certificados FIPS 140-2 pasan a la Historical List del CMVP, con lo que 'de la lista histórica' dejaba de discriminar y 'cola de validación' no estaba definida (IUT es autodeclarada; MIP no).
evidence: module attestation
Un humano nombrado del registro aprueba cada emisión L3. La aprobación consta en el Expediente con nombre, cargo y fecha.
evidence: named approval
Existe un acuerdo de responsabilidad firmado por el Oficial Vinculante, con contenido mínimo definido por TLF: identificación de la entidad, alcance de responsabilidad por los actos del agente, ley aplicable y foro competente, canal de notificación legal, y consentimiento expreso a que el Expediente y las Atestaciones de Verificación sean producibles como prueba.
evidence: signed agreement
Las certificaciones de compliance (SOC 2, ISO 27001, ISO/IEC 42001, PCI-DSS) no son requisito de L3. Cuando se verifiquen durante el proceso, pueden embeberse como Trust Seals sin coste adicional.
evidence: seal verification
La identificación del beneficiario final (UBO) no es requisito de este documento. Puede definirse como Trust Seal en versión futura.
evidence: out of scope
En renovación (180 d, semiautomática): re-verificación de estatus en la fuente + sanciones + vigencia del instrumento de autoridad + confirmación del humano nombrado.
evidence: multiple
06SECTION
IDV accreditation (ACR)
El proveedor IDV acredita detección de ataques de presentación conforme a ISO/IEC 30107-3:2023, con evaluación de nivel 2 emitida por laboratorio acreditado bajo un esquema público de acreditación reconocido por TLF, verificada contra la versión de software desplegada y con la acreditación del laboratorio vigente en el momento de la verificación.
changed in 1.3-draft — A1 · v1.3: retirada la mención a un laboratorio comercial; la Norma no nombra proveedores.
evidence: lab certificate
Tasas de error del cotejo biométrico (falsa aceptación / falso rechazo) documentadas y disponibles.
evidence: vendor documentation
Cobertura publicada de documentos por país y tipo.
evidence: coverage matrix
Tratamiento de datos documentado: residencia y flujos, retención mínima configurable, compromiso contractual de portabilidad y borrado, y mecanismo legal válido para transferencias internacionales cuando existan.
evidence: DPA + transfer mechanism
El proveedor mantiene una auditoría de seguridad independiente vigente (SOC 2 Tipo II o ISO 27001).
evidence: audit report
Solo califican Fuentes Autoritativas según §0. Los agregadores comerciales pueden usarse como señal complementaria, pero no sustituyen la confirmación autoritativa.
evidence: source classification
06SECTION
Case File (EXP)
Contenido mínimo del Expediente. L1: resultado IDV + identificador o hash del documento + resultado PAD + evidencia de dominio + resultado RDAP + consentimiento + decisiones y Flags. L2: lo anterior + respuesta fechada de la fuente + evidencia de vínculo + resultado de sanciones + registro de normalización de nombre. L3: lo anterior + instrumento de autoridad + constancia del módulo criptográfico + aprobación nombrada + acuerdo de responsabilidad firmado.
evidence: case file
Retención: el Expediente se conserva durante la vigencia del AID más el periodo exigido por la ley aplicable y, como piso de responsabilidad, no menos que la ventana de prescripción aplicable a los actos cubiertos.
evidence: retention policy
El Expediente es append-only y está protegido en integridad: cada entrada con sello de tiempo de fuente fiable y protección de integridad (encadenamiento de hash o firma del registro). Toda corrección se registra como entrada nueva, jamás se sobrescribe. En L3 el sellado de tiempo debería ajustarse a RFC 3161.
evidence: hash chain / RFC 3161
El registro puede reconstruir el estado de cualquier AID en cualquier momento pasado y, a solicitud legítima del titular, un receptor afectado o autoridad competente, emitir una Atestación de Verificación firmada: conclusiones del Expediente (nivel, ruta, fuente, fechas, estado a una fecha dada) sin exponer datos personales crudos.
evidence: signed attestation
Toda decisión humana en un Expediente (resolución de Flags, revisiones, aprobaciones, spot-checks) registra el identificador interno del revisor, su cualificación y la fecha. El identificador no es público y el registro debe poder resolverlo ante TLF o autoridad competente.
evidence: reviewer log
El Expediente registra la versión de estos Requisitos aplicada en la emisión.
evidence: version field
05SECTION
Spot-check (SPO)
Un spot-check es la re-ejecución independiente de las verificaciones de un Expediente ya emitido, por revisor humano cualificado distinto de quien procesó la emisión original.
evidence: reviewer identity
Tasas mínimas: ≥5% de las emisiones confirmadas por Ruta A o por credencial equivalente de la lista de aceptación de TLF · ≥20% de Ruta B · 100% de Expedientes con Flag. La selección debe ser aleatoria y el método de muestreo documentado.
changed in 1.3-draft — A5 · v1.3: retirada la mención a un esquema concreto en la primera categoría.
evidence: sampling record
El resultado (conforme · no conforme · hallazgo) se registra en el Expediente.
evidence: case file entry
Una no conformidad suspende el AID afectado, dispara análisis de causa raíz y debe remediarse antes de reactivar.
evidence: suspension
Los resultados agregados se reportan a TLF con la cadencia que fije el acuerdo de federación; se recomienda trimestral.
evidence: report to TLF
04SECTION
Audit (AUD)
TLF puede auditar, con aviso razonable: Expedientes, cumplimiento de tasas de spot-check y evidencia de autocertificación de proveedores.
evidence: audit access
Un incumplimiento material resulta en suspensión de la autoridad de emisión en el nivel afectado, conforme al procedimiento del acuerdo de federación. La retirada opera solo hacia adelante: los AID emitidos mientras la acreditación estuvo vigente (entre accredited_from y distrust_after) conservan su validez hasta su vencimiento o revocación, pero no pueden renovarse bajo la autoridad suspendida. TLF publica la lista de acreditación firmada con ambas fechas por registro y nivel.
changed in 1.3-draft — v1.3: cierra el hueco 'qué ocurre con los AID ya emitidos' (equivalente a distrust_after del mundo CA) conforme a ops/decisions/02-distrust-graduado-aud-02.md. La cascada total (invalidar todo lo emitido) nunca es automática: decisión humana reservada a compromiso probado de la clave de atestación del registro.
evidence: federation agreement
Continuidad: el registro mantiene escrow de datos y se adhiere al mecanismo de operador de respaldo de emergencia (EBERO) del acuerdo de federación.
evidence: escrow
Antes de la primera emisión en cada nivel, TLF realiza o reconoce una evaluación inicial de conformidad del registro para ese nivel.
evidence: conformity assessment
05SECTION
Data protection & practice (DPV)
Todo registro publica una Declaración de Prácticas de Verificación antes de su primera emisión, cubriendo al menos: cómo implementa cada sección de estos Requisitos, niveles y rutas soportados, operadores y proveedores materiales, limitaciones y garantías, y su proceso de reconsideración.
evidence: published VPS
Límite de la afirmación: un AID afirma hechos de verificación a una fecha. El registro no garantiza la conducta presente ni futura del agente o su titular, y la Declaración debe expresarlo.
evidence: VPS clause
Imparcialidad: la tarifa de verificación no puede estar condicionada a la emisión. Se cobra el proceso, no el resultado.
evidence: pricing policy
Incidentes: todo incidente material que comprometa la integridad de la verificación se reporta a TLF en ≤72 horas, con re-verificación o suspensión de los AID afectados.
evidence: incident report
Recurso: debe existir un proceso publicado de reconsideración para solicitudes denegadas y AID suspendidos, con plazos definidos.
evidence: published process
ASECTION
Annex A — Jurisdiction classes
The class of the jurisdiction of incorporation governs which route L2 and L3 may take (L2-ENT-04, L2-ENT-05, L2-ENT-08).
Class 1
Fuente Autoritativa con consulta directa en línea (API o portal oficial).
Ruta A obligatoria (L2-ENT-04).
UK Companies House · US Secretaries of State / SEC EDGAR · MX SAT · ES Registro Mercantil / BORME · EU VIES (fuente fiscal complementaria)
Class 2
Existe Fuente Autoritativa pero sin consulta en línea utilizable.
Ruta B documental (L2-ENT-05) + spot-check ≥20%.
Registros mercantiles solo presenciales o por correo
Class 3
Sin Fuente Autoritativa fiable.
Techo L1 (L2-ENT-08).
Jurisdicciones sin registro operativo o con integridad comprometida
ℹ
Provenance. Arbitration of 2026-08-31 over v1.2: 72 requirements resolved as written, 8 with a normative correction. This v1.3 draft carries those corrections in the normative text. Source:
aria-verification-requirements-v1_3-draft.json.