Steg 8
Upphandlingsguide för digitala produktpass
Ett leverantörsneutralt ramverk för att välja en DPP-tjänst. Använd det som utgångspunkt och justera vikterna efter dina prioriteringar.
Nödvändiga funktioner
- CIRPASS-anpassad datamodell med sektorstillägg för dina kategorier.
- GS1 Digital Link och stöd för minst en DID-metod.
- Skiktad åtkomst (offentlig, professionell eller myndighet) med spårbar autentisering.
- Versionshantering med stabila webbadresser för tidigare versioner.
- Utfärdande och verifiering av W3C Verifiable Credentials.
- Dokumenterade SLA:er för resolverns drifttid (> 99.9%) och svarstid.
- Klausuler om dataexport och dataportabilitet, undvik inlåsning.
- Värdtjänst inom EEA med påvisad efterlevnad av GDPR.
- Publicerade säkerhetscertifieringar (ISO 27001 som minimum; SOC 2 Type II föredras).
Poängmodell (föreslagna vikter)
| Dimension | Vikt |
|---|---|
| Regulatorisk passform (dina sektorer) | 25% |
| Interoperabilitet (CIRPASS, GS1, Catena-X) | 20% |
| Dataportabilitet och utträdesplan | 15% |
| Säkerhets- och efterlevnadscertifieringar | 15% |
| Total ägandekostnad (5 år) | 15% |
| Referenser och fallstudier | 10% |
Varningssignaler
- Proprietärt dataformat utan dokumenterad exportväg.
- Påståenden om att vara "Standards-compliant" utan någon specifik version eller resultat från överensstämmelsetester.
- Resolver på en domän som kontrolleras av leverantören, om du byter leverantör slutar dina länkar att fungera.
- Ingen publicerad prissättning eller en avgiftsmodell per skanning som växer med din försäljningsvolym.
- Löften om att äga DPP:n åt dig, det rättsliga ansvaret kan inte läggas ut på entreprenad.
