Beschreibung der Beschaffung
Ausgeschrieben ist die Lieferung und der Betrieb einer Fernsignaturlösung für qualifizierte (QES), fortgeschrittene (AES) und einfache Signaturen. Signaturen müssen durch qualifizierte Zeitstempel ergänzt werden können. Zertifikatsausstellung und Identifizierungen sind Bestandteil der Ausschreibung.
Die QES müssen konform mit eIDAS- Verordnung (EU 2014/910) und mit einer QSCD erstellt werden. Die Zertifizierungen des VDAs und der Prozesse müssen lückenlos nachgewiesen werden. Zur Einhaltung der DSGVO-Anforderungen darf die Datenverarbeitung ausschließlich in der EU erfolgen.
Um eventuell höhere Anforderungen bei Aufträgen mit hoheitlichem Bezug zu erfüllen, ist die ausschließliche Datenverarbeitung in Deutschland ein Zuschlagskriterium. Der Dienst muss die Signatur von hochgeladenen PDF-Dokumenten und Hashwerten ermöglich. Mindestens müssen die Signaturformate PAdES-B-B,-B-LT (ETSI EN 319 142-1) und CAdES-B-B;-B-T und -B-LT (ETSI EN 319 122-1) unterstützt werden.
Die Lösung muss ein Portal zum Signieren einzelner Dateien bereitstellen. Dieses muss alle gängigen Browser unter Windows, Android und iOS unterstützen. Zusätzlich muss die Lösung über ein API in bestehende Workflow-Systeme integrierbar sein. Über das API muss auch eine Stapelsignatur mehrerer Dokumente und Hashwerte möglich sein. Ein Zuschlagskriterium ist die produktmäßige Integration mit gängigen Signatur- und
Workflowlösungen.
Die Absicherung der qualifizierten elektronischen Signatur muss über einen zweiten Faktor erfolgen. Dabei muss mindestens SMS-TAN und Festnetz-TAN unterstützt werden.
Die Registrierung der Nutzer muss im Portal und über das API möglich sein.
Zur Identifizierung der Nutzer sind zertifizierte Verfahren anzubieten (BSI TR-03128 Teil 2). Dazu gehören mindestens Video-Ident, eID, Vorort-Ident und Bankkonto-Ident. Es muss möglich sein, sichere Identitäten des Niveaus Substantiell zu übernehmen. Die Identifizierung muss mindestens für alle Bürger des EWR unterstützt werden.
QES und FES müssen ohne weitere Nutzerinteraktion in Adobe verifiziert werden können – alle Zertifikate müssen über die AA-TL oder die EU-TL prüfbar sein.
Es müssen mindestens RSA-Schlüssel mit 2.048 Bit und mindestens der Signaturalgorithmus RSASSA-PSS unterstützt werden. Die Signaturalgorithmen, Hashalgorithmen und Schlüssellängen sind auf den jeweils aktuellen Stand der Technik anzupassen.
Die Lösung muss niedrige Verarbeitungszeiten und Skalierbarkeit für hohen Durchsatz gewährleisten. Eine hohe Verfügbarkeit muss einen durchgehenden Einsatz in geschäftskritischen Prozessen ermöglichen. Zur Validierung durch Dritte müssen LDAP, OCSP und Sperrlisten kostenfrei bereitgestellt werden.
Zertifikatssperrungen innerhalb 24 Std. sind zu gewährleisten.
Die Dokumentation des Portals, des APIs und der Prozesse, insbesondere zur Integration und Identifizierung muss komplett vorliegen. Technische Dokumente müssen in Englisch vorliegen, Nutzerdokumentation und das Portal müssen mindestens auf Deutsch und Englisch vorliegen. Das Portal muss auf weitere Sprachen erweiterbar sein. Die Identifizierung per Video-Ident und Vorort-Ident muss auf Wunsch zusätzlich in Französisch, Spanisch und Italienisch angeboten werden.
Es muss eine deutsch- und englischsprachige Hotline und E-Mail Support für die Kunden von Mo-Fr. zwischen 8.00 und 18.00 Uhr bereitgestellt werden. 2nd und 3rd Level Support muss ebenfalls angeboten werden.