Passo 8
Guia de aquisição de passaporte digital de produto
Um quadro neutro em relação a fornecedores para selecionar um serviço de DPP. Utilize como ponto de partida e ajuste as ponderações às suas prioridades.
Capacidades indispensáveis
- Modelo de dados alinhado com a CIRPASS, com extensões setoriais para as suas categorias.
- GS1 Digital Link e, pelo menos, um método DID suportado.
- Acesso por camadas (público, profissional ou autoridade) com autenticação auditável.
- Versionamento com URLs estáveis para as versões anteriores.
- Emissão e verificação de W3C Verifiable Credentials.
- SLA documentados para a disponibilidade do resolvedor (> 99.9%) e o tempo de resposta.
- Cláusulas de exportação e portabilidade de dados, para evitar a dependência de um fornecedor.
- Alojamento no EEA com conformidade demonstrada com o GDPR.
- Certificações de segurança publicadas (ISO 27001 no mínimo; SOC 2 Type II preferencialmente).
Grelha de pontuação (ponderações sugeridas)
| Dimensão | Ponderação |
|---|---|
| Adequação regulamentar (os seus setores) | 25% |
| Interoperabilidade (CIRPASS, GS1, Catena-X) | 20% |
| Portabilidade de dados e plano de saída | 15% |
| Certificações de segurança e conformidade | 15% |
| Custo total de propriedade (5 anos) | 15% |
| Referências e estudos de caso | 10% |
Sinais de alerta
- Formato de dados proprietário sem um caminho de exportação documentado.
- Alegações de "Standards-compliant" sem uma versão específica ou resultados de testes de conformidade.
- Resolvedor num domínio controlado pelo fornecedor; se mudar de fornecedor, as suas ligações deixam de funcionar.
- Sem preçário publicado ou com um modelo de tarifa por leitura que cresce com o seu volume de vendas.
- Promessas de deter o DPP em seu nome; a responsabilidade legal não pode ser subcontratada.
