Beschreibung der Beschaffung
Die sign-me Lösung der D-Trust ist ein Fernsignaturservice, mit welchem die Nutzer, nach einmaliger Registrierung und Identifizierung, Dokumente ohne den Einsatz einer Signaturkarte rechtskräftig signieren können. Die rechtliche Basis dafür ist die eIDAS Verordnung, EU 910/2014 (electronic Identification, Authentication und trust Service). Nach eIDAS und den Common Criteria Protection Profiles CEN EN 419 241-1 und CEN EN 419 241-2 ist eine Absicherung der Signatur durch einen zweiten Faktor zwingend erforderlich. Dazu wird eine 2-Faktor Applikation eingesetzt, die die Nutzer einmalig bei sign-me registrieren und mit der sie dann die angeforderten Signaturen freigeben. Die geforderte Lösung muss gegen eIDAS und die genannten Normen zertifizierbar sein.
Technische Beschreibung:
Die Infrastruktur-Plattform der Lösung wird bei D-Trust (on premise) installiert. Sie ist dafür verantwortlich, durch Ausstellung von Zertifikaten, die Endgeräte mit der App zu vertrauenswürdigen Endgeräten zu machen und einen unabhängigen verschlüsselten sicheren bi-direktionalen Kanal zwischen der 2FA App und sign-me aufzubauen. Bei einer möglichen späteren Erweiterung auf biometrische Absicherung wird auf die Mittel der zugrundliegenden Betriebssysteme zurückgegriffen. Die Integration der Plattform mit sign-me erfolgt über ein REST-API. Die Funktionalität der App kann auch als SDK zur Einbindung in eine App mit erweiterter Funktionalität genutzt werden, ohne dass die Plattform ausgetauscht wird, Nutzer migrieren müssen und eine erneute Zertifizierung durchgeführt werden muss. Die Lösung muss für den Endanwender hochverfügbar sein und geringe Latenz gewährleisten. Die Apps werden für D-Trust sign-me gebranded und von D-Trust in den App Stores bereitgestellt.
In der Vergangenheit wurde zum Zweck der 2FA bei der sign-me-Lösung die App des Anbieters Entersekt verwendet. Diese App wurde in die sign-me-Lösung technisch integriert und funktioniert vollumfänglich. Die 2FA-App des Anbieters Entersekt zeichnet sich durch die Bereitstellung aller notwendigen Funktionalitäten aus, die sich aus der nachfolgenden Übersicht ergeben:
- Mobile (authentication) endpoints support,
- Web (authentication) endpoints support,
- Mobile Device Strong Identity,
- Browser ID,
- mobile app-based authentication,
- White-label mobile app,
-Mobile app and device security,
- Certified FIDO server,
- FIDO-based strong authentication,
- Secure Communication via independent channel,
- Transaction signing,
- Certificate chaining,
- Integration APIs,
- Patent status of authentication techno,
- PSD2 compliance and TÜV IT approval,
- Deployment models.
Im Zuge der Vorbereitung der Beschaffung wurde eine Markterkundung in Bezug auf in Betracht kommende Wettbewerberprodukte durchgeführt und dabei die Funktionalitäten geprüft und verglichen. Die Markterkundung hat ergeben, dass kein Wettbewerberprodukt zur Lösung der Firma Entersekt alle notwendigen Funktionalitäten aufweist und damit einen vergleichbaren Funktionsumfang vorweisen kann. Ein Einsatz im Rahmen der sign-me-Lösung kommt daher nicht in Betracht.
Mangels vergleichbarer existierender Produkte wäre der Beschaffungsbedarf des Auftraggebers neben der aktuell verwendeten Lösung somit allein durch eine Neuentwicklung auf der Basis der Plattform eines alternativen Anbieters zu decken. Die zu erwartenden Kosten einer solchen Neuentwicklung belaufen sich voraussichtlich auf ca. 52.000,- € initial und 320.000,- € für die Lizenzkosten über die Laufzeit von 4 Jahren. Das ergibt 372.000,-€ , also ca. 133% des Auftragswerts.