Pubblicato

Gara #1153

Consultazione preliminare di mercato ex art. 77, D.Lgs. n. 36/2023 e s.m.i. relativa alla fornitura di chip contactless e dual interface
Accedi o registrati per interagire con la piattaforma
Accedi Registrati

Informazioni appalto

16/09/2026
Consultazione preliminare
Forniture
€ 0,00
Ciotti Clementina
Istituto Poligrafico e Zecca dello Stato S.P.A.

Categorie merceologiche

317111 - Componenti elettronici

Lotti

1
Solo prezzo
Consultazione preliminare di mercato ex art. 77, D.Lgs. n. 36/2023 e s.m.i. relativa alla fornitura di chip contactless e dual interface
Consultazione preliminare di mercato ex art. 77, D.Lgs. n. 36/2023 e s.m.i. relativa alla fornitura di chip contactless e dual interface
€ 0
€ 0,00
€ 0,00

Scadenze

02/10/2026 23:45
09/10/2026 12:30
09/10/2026 15:00

Allegati

20260901-allegato-1-nota-tecnica-mdi-chip-dtd.pdf
SHA-256: 54df2e64f65eac76bbdb0921dc217bf0b4cf79e994b6774ef6200bf3b53899b7
11/09/2026 16:09
119.36 kB
allegato-2-modulo-per-manifestazione-di-interesse.docx
SHA-256: eee9183312ecf77f3367382283a7fdde396ce9107059eb9eb77271d0aac47b59
11/09/2026 16:09
527.75 kB
avviso-consultazione-preliminare-ex-art.77-2.pdf
SHA-256: a826a3edf37b6f49ca4666a2bfb07f5e2f9513ad1805fb25d5499a5c2b96bffb
16/09/2026 16:18
104.03 kB

Chiarimenti

23/09/2026 10:01
Quesito #1
Con riferimento ai requisiti indicati nella Nota Tecnica, si chiedono cortesemente i seguenti chiarimenti:
Paragrafo 2.3 - Certificazione QSCD:


Un prodotto in possesso di una eIDAS notification, rilasciata sulla base di una certificazione CCEU, che attesti la conformità del prodotto ai requisiti di sicurezza previsti dall’Allegato II al Regolamento (UE) n. 910/2014, può essere considerato conforme a tale requisito?Altrimenti, quale specifica certificazione QSCD è richiesta?

Paragrafo 2.3.2.1:Cosa si intende esattamente per “rivalutazioni periodiche”? Sono richieste da parte nostra attività periodiche, ad esempio con cadenza annuale, quali penetration test e vulnerability assessment?
28/09/2026 15:20
Risposta
Spettabile Operatore Economico,
di seguito le risposta ai chiarimenti richiesti:

Su Paragrafo 2.3 Certificazione QSCD

Domanda. Un prodotto in possesso di una notifica eIDAS, rilasciata sulla base di una certificazione CCEU che attesti la conformità ai requisiti di sicurezza dell’Allegato II del Regolamento (UE) n. 910/2014, può essere considerato conforme a tale requisito?


Sì, se la notifica è ancora sostenuta da una certificazione in corso di validità ai sensi dell’articolo 30 del Regolamento (UE) n. 910/2014, come modificato dal Regolamento (UE) 2024/1183.


La notifica eIDAS pubblica il dispositivo già certificato. La conformità all’Allegato II resta quella della certificazione di cui all’articolo 30, paragrafo 1: per un chip di smart card, certificazione Common Criteria nello schema europeo EUCC (nel quesito indicata come CCEU), di livello EAL 4+ con valutazione di vulnerabilità AVA_VAN.5, sui protection profile per i dispositivi di creazione di firma sicura (EN 419211), emessa da un organismo riconosciuto.

In base al nuovo paragrafo 3a dell’articolo 30, quella certificazione non può durare più di cinque anni, ed è mantenuta solo se le valutazioni delle vulnerabilità sono svolte ogni due anni. Se le vulnerabilità rilevate non sono sanate, la certificazione è revocata. Una notifica ancora in elenco, ma appoggiata a un certificato scaduto o non più coperto dalla valutazione biennale, non soddisfa il requisito.

Domanda. Altrimenti, quale specifica certificazione QSCD è richiesta?


La certificazione prevista dall’articolo 30, paragrafi 1 e 3a, del Regolamento (UE) n. 910/2014, Common Criteria EAL 4+ con AVA_VAN.5, conforme all’Allegato II, con validità non superiore a cinque anni e valutazione delle vulnerabilità ogni due anni. Il certificato deve coprire l’hardware del chip, il sistema operativo e il software applicativo di firma, ed essere emesso da un organismo dello schema EUCC (in Italia l’OCSI di ACN, oppure in alternativa un organismo estero equivalente).


Su Paragrafo 2.3.2.1 Rivalutazioni periodiche

Domanda. Cosa si intende esattamente per «rivalutazioni periodiche»? Sono richieste attività periodiche da parte del fornitore, ad esempio con cadenza annuale, quali penetration test e vulnerability assessment?


Risposta. Non è richiesto un penetration test annuale, né un vulnerability assessment annuale come attività autonoma verso l’amministrazione. Per rivalutazioni periodiche si intendono gli obblighi introdotti dal paragrafo 3a dell’articolo 30, ovvero la certificazione QSCD dura al massimo cinque anni e, per restare valida, il titolare della certificazione deve far eseguire una valutazione delle vulnerabilità ogni due anni. Questo processo indica la procedura di sorveglianza correlata al certificato Common Criteria e non un pentest. Se la valutazione individua vulnerabilità e queste non vengono sanate, la certificazione è revocata.


La copertura dell’intera vita del dispositivo, compreso il tempo di scaffale, si ottiene quindi con il rinnovo della certificazione entro i cinque anni e con la valutazione biennale, non con una certificazione unica di durata superiore.


Distinti saluti



Istituto Poligrafico e Zecca dello Stato S.P.A.

Via Salaria, 691 Roma (RM)

- PEC: protocollo@pec.ipzs.it
HELP DESK
assistenza.ipzs@studioamica.it - (+39) 02 400 31 280
Attivo dal Lunedì al Venerdì non festivi dalle 09:00 alle 18:00
TUTTOGARE TuttoGare
Sigillo di compliance al Codice di Condotta Software Compliant con il Codice di Condotta Software