STAVANGER KONSERTHUS IKS
IT-driftstjenester
Konkurransen gjelder levering av drift og forvaltning av oppdragsgivers IT-infrastruktur i Stavanger konserthus og Kuppelhallen. Formålet med avtalen er å sikre stabil og sikker IT-drift, god brukeropplevelse, samt effektiv støtte for både felles og fagspesifikke systemer. Det legges særlig vekt på høy oppetid, fleksibel brukerstøtte og kompetanse innen Microsoft 365-plattformen. Det er også sporadisk behov for tilstedeværelse under arrangement i hovedsak knyttet til drift av AV utstyr. Dette skjer etter nærmere bestilling.
Anskaffelsens verdi anslås til over EØS terskelverdi. Volumet er et estimat og er ikke bindende for oppdragsgiver.
For nærmere informasjon viser vi til anskaffelsesdokumentene.
Oppdragsgiver tar forbehold om avlysning av konkurransen, blant annet i forbindelse med budsjettmessig dekning og politisk godkjenning.
LÆRLING: Plikten til å stille krav om lærling er vurdert til å gjelde for denne anskaffelsen, jf. anskaffelsesloven §7. Se kontrakten for mer informasjon.
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
berikelse
Dokumentene omfatter (1) bilag til databehandleravtale for behandling av personopplysninger (med regler for behandling, underdatabehandlere, sikkerhet, revisjon og sletting/tilbakelevering), samt (2) behovsbeskrivelse/prisskjema for IT-driftstjenester (IT-innsats innen kundesupport, klientdrift, virtualisering, AV, print, nettverk, server/DBMS, applikasjonsdrift og -forvaltning, sikkerhet/SOC, lagring/backup/restore, kontinuitet/katastrofeløsning, brukeradministrasjon, rådgivning og avvikling/overgang), og (3) veiledninger om innsyn/sladding i tilbud og om innlevering av tilbud. Databehandleravtale-teksten setter dessuten generelle kontraktsvilkår for personvern og sikkerhet ved databehandling som del av leveransen under en hovedavtale/SSA-L.
Kvalifikasjonskrav
berikelse
- Leverandøren skal ha relevante sertifiseringer som sikrer leveransene.
Dokumentasjon: Dokumentasjon som viser hvordan leverandøren bidrar til oppfyllelse av NSM sine grunnprinsipper for IKT-sikkerhet (kan legges fram på forespørsel).
Kilde: Behovsbeskrivelse - punkt 6.1 og 6.2 (Sertifiseringer)
Krav til tilbudet
berikelse
- Opplysning om utførte sladdinger/forretningshemmeligheter i tilbudet (markeringspraksis angitt i veiledning).Kilde: Veileder sladding av tilbud.pdf - avsnitt om sladding og forretningshemmeligheter
- Tilbud skal leveres innen tilbudsfrist i Tendsign; digital signatur må fungere.Kilde: Viktig om innlevering av tilbud.pdf - råd om innlevering og digital signatur
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 31.08.2026
- Språk
- norsk, English
- Elektronisk katalog
- Tillatt
Tildelingskriterier
berikelse
| Kriterium | Vekt | Beskrivelse |
|---|---|---|
| Priser og Kostnader | 15 % | - |
| Løsningsforslag, funksjonalitet og brukervennlighet | 35 % | - |
| Implementering | 10 % | - |
| Service og Oppdragsspesifikk kompetanse | 10 % | - |
| Klima og miljø | 30 % | - |
Viktige kontraktskrav
berikelse
- Databehandler skal behandle personopplysninger kun innen omfang og for formål beskrevet i hovedavtalen/databehandleravtalen, og ikke til egne formål.Kilde: Bilag C - Instruks vedrørende behandling av personopplysninger (punkt C.1 Behandlingens omfang og formål)
- Databehandler skal iverksette egnede tekniske og organisatoriske sikkerhetstiltak og ha et styringssystem for informasjonssikkerhet.Kilde: Dba_generell_avtaletekst_2020_no.docx - punkt 7 Sikkerhet ved behandlingen; Bilag C - Sikkerhet og styringssystem
- Risikovurdering for sikkerhetsnivå og dokumentasjon av risikovurdering og tiltak; dokumentasjon skal kunne fremlegges for Behandlingsansvarlig/tilsyn.Kilde: Bilag C - Angivelse av sikkerhetsnivå; Dokumentasjon
- Bruk av underdatabehandlere kun etter avtalt godkjenning; mor-/søster-/datterselskaper regnes som underdatabehandlere hvis de bidrar til leveransen.Kilde: Bilag B - Betingelser for Databehandlerens bruk og endring av Underdatabehandlere (B.1 og B.2)
- Endringer i bruk av underdatabehandlere krever underretning og/eller (alternativt) spesifikk skriftlig forhåndsgodkjenning fra behandlingsansvarlig; endringer med overføring til tredjeland krever særskilt skriftlig godkjenning.Kilde: Bilag B - endringer i bruk av Underdatabehandlere (alternativene under B.2)
- Overføring/tilgang til personopplysninger til andre lokasjoner enn angitt i bilag B krever forhåndsskriftlig godkjennelse.Kilde: Bilag C - Overføring av personopplysninger - Lokasjon for behandling og tilgang
- Revisjon/tilsyn: Behandlingsansvarlig har rett til å utføre revisjon (maks 1 gang per år med mindre behov); alternativt ekstern revisor/attestasjon etter avtalt valg.Kilde: Bilag C - Rutiner for revisjon og tilsyn (punkt C.5)
- Databehandler skal bistå Behandlingsansvarlig ved registrertes rettigheter (kapittel III) og videresende henvendelser; svar kun etter skriftlig godkjenning.Kilde: Dba_generell_avtaletekst_2020_no.docx - punkt 6 Bistand til Behandlingsansvarlig
- Varsling om brudd på personopplysningssikkerheten uten ugrunnet opphold; skal inneholde nærmere angitte opplysninger (art, berørte, konsekvenser, tiltak osv.).Kilde: Dba_generell_avtaletekst_2020_no.docx - punkt 8 Melding om brudd på personopplysningssikkerheten
- Sletting/tilbakelevering ved avtalens opphør: valg mellom sletting innen frist (maks 90 dager) eller tilbakelevering; etter tilbakelevering skal sletting skje innen 30 dager.Kilde: Bilag C - Sletting og tilbakelevering av personopplysninger ved avtalens opphør
- Databehandleravtalen kan ikke undertegnes for personopplysninger før den er inngått; databehandler kan ikke overlate personopplysninger til andre for lagring/bearbeidelse/sletting uten tillatelse.Kilde: ssa-l_generell_avtaletekst_2026-bok.docx - punkt 6.2 Personopplysninger (krav til databehandleravtale og underleverandør)
- Avtalen om løpende IT-tjenester (SSA-L) krever leveranse av tjeneste i henhold til bilag 1 og 2 innen frister i bilag 3; driftslevering inkludert i vederlaget.Kilde: ssa-l_generell_avtaletekst_2026-bok.docx - punkt 2.1 Leverandørens ansvar for tjenesten
- Sikkerhet/konfidensialitet: Leverandøren skal sikre konfidensialitet, hindre at data kommer på avveie, og ha tiltak mot utilsiktet endring/sletting og skadelig programvare; data skal holdes atskilt fra tredjepartsdata.Kilde: ssa-l_generell_avtaletekst_2026-bok.docx - punkt 6.1 Informasjonssikkerhet
- Personopplysninger: leverandør skal dokumentere tilfredsstillende tiltak og gjøre dokumentasjon tilgjengelig for kunde/revisor/tilsyn; leverandør kan ikke overføre personopplysninger til land utenfor EØS uten overføringsgrunnlag og dokumentasjon.Kilde: ssa-l_generell_avtaletekst_2026-bok.docx - punkt 6.2 Personopplysninger
- Behandlingsansvarliges rett til å pålegge stans ved brudd; brudd kan utløse heving, prisavslag/kompensasjon og andre sanksjoner i samsvar med avtalen.Kilde: Dba_generell_avtaletekst_2020_no.docx - punkt 13 Mislighold og pålegg om stans; ssa-l_generell_avtaletekst_2026-bok.docx - punkt 9 Mislighold og sanksjoner
- IT-drift (behov): leverandøren skal levere kundesupport med SPOC, tilgjengelighet utover 8-16, bemanning med norskspråklig personell, historikk/rapportering, samt on-site innen 2 timer innen ordinær arbeidstid.Kilde: Behovsbeskrivelse - punkt 1 Kundesupport (1.1-1.8)
- IT-drift (behov): leverandøren har ansvar for klientdrift og statusoppdatering via managementløsning (f.eks. Intune), samt fysiske klienter på kundens lokasjon.Kilde: Behovsbeskrivelse - punkt 2 Klientdrift - PC/MAC/Mobil/Nettbrett (2.1-2.3)
- IT-drift (behov): leverandøren tilbyr SOC-funksjonalitet (overvåking, detektering, varsling, hendelseshåndtering og rapportering), og sikrer at kun relevant driftspersonell har tilgang.Kilde: Behovsbeskrivelse - punkt 15 Sikkerhet (15.2 og 15.3)
- IT-drift (behov): tilgang til kundens nettverk skal som hovedregel bruke 2-faktor autentisering.Kilde: Behovsbeskrivelse - punkt 15 Sikkerhet (15.8)
- IT-drift (behov): loggdata skal være tilgjengelig i 2 år.Kilde: Behovsbeskrivelse - punkt 15 Sikkerhet (15.10)
- IT-drift (behov): backup/restore med dokumenterte rutiner og prinsipper (f.eks. 3-2-1) samt dokumenterte RTO/RPO.Kilde: Behovsbeskrivelse - punkt 16.1 Lagring/Backup/Restore
- IT-drift (behov): all lagring av data skal skje innen EU/EØS-området.Kilde: Behovsbeskrivelse - punkt 16.3 Lagring/Backup/Restore
- IT-drift (behov): katastrofehåndtering/contingency: dokumentert plan med roller/ansvar, trening og regelmessig testing/revisjon; gjenoppretting innen avtalte frister i SLA.Kilde: Behovsbeskrivelse - punkt 17 Katastrofeløsning (17.1-17.2)
- IT-drift (behov): ved avvikling skal leverandøren bistå med trygg og sikker overgang.Kilde: Behovsbeskrivelse - punkt 20.1 Avvikling
Forbehold ved utdraget
berikelse
- Teksten for databehandleravtale-bilag A inneholder flere felter som er markert med <fyll ut> (f.eks. navn/dato for underliggende tjenesteavtaler, formål, typer av personopplysninger, kategorier av registrerte og varighet), så konkrete innholdselementer fremgår ikke.
- I Bilag C er sikkerhetsnivå oppgitt som et valg med begrunnelse som er <fyll ut>; hvilken avkrysning/konkret begrunnelse fremgår ikke.
- Bilag B lister «godkjente Underdatabehandlere» med plasser for utfylling; konkrete underdatabehandlere/land fremgår ikke i teksten.
Dokumentassistent
Still spørsmål om innholdet i konkurransedokumentene og få svar med henvisning til kapittel og punkt i dokumentene svaret er hentet fra.
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →