Anskaffelser i Akershus, Buskerud og Østfold KO
RFI - Anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) for Buskerud fylkeskommune (BFK)
Anska KO inviterer hermed til skriftlig markedsdialog om anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) til Buskerud fylkeskommune.Formålet med dialogen er å innhente informasjon om hva leverandørmarkedet kan tilby av løsninger samt å få innspill til hvordan konkurransegrunnlaget kan utformes.
Dialogen gjennomføres ved at interessenter besvarer vedlagte RFI (Request For Information) og laster opp utfylt RFI i TendSign. Frist for å besvare RFI’en er den 03.07.26.
Del 1: Kjøper
Del 2: Prosedyre
Del 3: Del
Del 8: Virksomheter
Del 10: Endring
Kunngjøringsinformasjon
Endringer i kunngjøringen (1)
- Gjeldende versjon15.06.2026du er her
- Original kunngjøring10.06.2026Åpne
Endringene er korte rettelser/oppdateringer fra oppdragsgiver. Original og alle versjoner er tilgjengelig her.
Sammendrag
Anbudsradar
RFI for Buskerud fylkeskommune (BFK) om løsning for styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS). Markedsdialog skal danne grunnlag for kravspesifikasjon og senere anskaffelse. ISMS er en IT-løsning (SaaS) for forebyggende sikkerhetsarbeid i tråd med regulatoriske og organisatoriske krav (bl.a. ISO/IEC 27001/27002:2022 og ISO/IEC 27701:2025 samt NSM m.fl.). Det etterspørres særlig konfigurerbar hyllevare, integrasjon mot kvalitets-/internkontroll (internkontrollsystem) og funksjonsmoduler, samt support-/drifts- og sikkerhetskrav samt bærekraft (EU-taksonomi for datasentre).
Kvalifikasjonskrav
Anbudsradar
- Levere informasjon om leverandørsertifisering i henhold til ISO/IEC 27001 og/eller ISO 27701 (ja/nei) og eventuelt scope på sertifikat.
Dokumentasjon: Beskrivelse av om leverandøren er sertifisert, og i så fall scope.
Kilde: Del 1, spørsmål 1 (Er leverandøren sertifisert i henhold til ISO/IEC 27001 og/eller ISO27701?) - Dersom leverandøren ikke er sertifisert: beskrive hvordan styringssystemet deres tilsvarer ISO 27001 og/eller ISO 27701.
Dokumentasjon: Redegjørelse for tilsvaret til ISO 27001/ISO 27701.
Kilde: Del 1, spørsmål 2 (Dersom leverandøren ikke er sertifisert: Beskriv hvordan deres styringssystem tilsvarer …) - Beskrive hvordan risikovurderinger, revisjoner og oppfølging av avvik gjennomføres, og i hvilken grad oppdragsgiver kan basere seg på tredjepartsrevisjoner samt få tilgang til revisjonsrapporter.
Dokumentasjon: Besvarelse av spørsmål 3 og 4 (metode/praksis og tilgang til rapporter).
Kilde: Del 1, spørsmål 3-4 (Risikovurderinger, revisjoner, oppfølging av avvik; tredjepartsrevisjoner og tilgang til revisjonsrapporter)
Krav til tilbudet
Anbudsradar
- Gi leverandørens generelle informasjon: firmanavn, kontaktinformasjon og org.nr.Kilde: Generell informasjon om leverandøren (Firmanavn / Kontaktinformasjon / Org. nr.)
- Oppgi erfaring og referanser fra lignende prosjekter, spesielt innen offentlig sektor.Kilde: Generell informasjon om leverandøren (Leverandørens erfaring og referanser …)
- Beskriv muligheter for integrasjon mellom ISMS/PIMS og systemstøtte for kvalitet og internkontroll, inkludert dokumentdeling, samordnet håndtering av risiko/avvik/tiltak, felles oppfølging/rapportering, samordnet revisjon/kontroll, og åpne dokumenterte integrasjonsgrensesnitt (API) uten merkostnad for henting/overføring til/fra andre systemer. Konkretiser: native integrasjon vs API/tredjepart, integrasjonsstandarder (f.eks. REST/SCIM), plattform vs modulbasert, felles datamodell vs mapping, eksempler på eksisterende integrasjoner, og begrensninger for integrasjon.Kilde: Systemstøtte for kvalitet og internkontroll (kommunikasjon og konkret beskrivelse av integrasjon)
- Redegjør for del 1-evalueringspunkter: (1) sertifisering (ISO/IEC 27001 og/eller ISO 27701) og scope ved ja; (2) ved ikke-sertifisering: hvordan løsningen deres tilsvarer standardene; (3) hvordan risikovurderinger, revisjoner og oppfølging av avvik gjennomføres; (4) i hvilken grad oppdragsgiver kan basere seg på tredjepartsrevisjoner og få tilgang til revisjonsrapporter.Kilde: Del 1 (Evaluering) – spørsmål 1-4
- Beskriv ISMS-løsningens funksjonalitet og hovedfunksjoner, samt hvordan løsningen oppfyller krav i ISO 27001 og 27701.Kilde: Løsningens funksjonalitet (Hvordan oppfyller kravene i ISO 27001 og 27701)
- Beskriv produktets «hyllevare»-status: evne til å være konfigurerbart eller behov for utvikling, med forklaring av aktiverbare funksjoner.Kilde: Løsningens funksjonalitet (Produktet må være «hyllevare» … konfigurerbart / behov for utvikling)
- Dersom funksjoner ikke passer modulstrukturen: forklar tydelig og enkelt hvordan funksjonene er organisert og eventuelt overlapper moduler, og sørg for at vedlagte modulbeskrivelser dekker alle relevante moduler med gode referanser.Kilde: Løsningens funksjonalitet (Modulstruktur i kapittel 4.2 del 2)
- Beskriv del 2-moduler som ISMS skal inneha, i henhold til oppgitt moduliste, inkl.: Styrende dokumenter (Governance), GAP-analyser, Kontroller, Risikovurderinger, Trusselvurderinger/Trusselkatalog, Eiendelsregister/Assets, Samsvar/Compliance, Avviks og forbedringsforslag, Hendelseshåndtering, Sikkerhetsrevisjoner og rapportering, Bevisstgjøring/awareness, Kontinuerlig forbedring, GDPR/DPIA/DTIA og FRIA, behandlingsprotokoll, etterlevelseskontroll av databehandlere, rapporter (uttrekk fra moduler).Kilde: Del 2 (Tilbyder må redegjøre for moduler …)
- Beskriv i tillegg: tilgangskontroll og autentisering, brukervennlighet, skjerming av personopplysninger, ytelse og responstid, integrasjon med eksisterende systemer (på generell basis/best practice), og skalerbarhet.Kilde: Løsningens funksjonalitet (Tilgangskontroll…; Brukervennlighet…; … Integrasjon…; Skalerbarhet)
- Beskriv modul for KI-styring og kontroll (integrert KI) og hvilke kjerneprosesser den støtter (bl.a. DPIA, risikovurderinger/ROS/VTS, dokumentasjon, logging/analyse, tiltak, automatisert utfylling, beslutningsstøtte).Kilde: Modul for KI-styring og kontroll
- Beskriv sikkerhetsfunksjoner: hvordan løsningen er sikret (Privacy by Design/OWASP/utviklingssikkerhet m.m.), og spesifikt funksjoner som TLS/SSL-kryptering, redundans, tilgangsstyring (RBAC), håndtering av API-integrasjoner, Zero trust/ verifikasjon, SDL, lagvis beskyttelse, applikasjonstesting, brukeradministrasjon (SCIM/Entra ID).Kilde: Sikkerhetsfunksjoner (Sikret, søkelys på …; samt opplistede sikkerhetsfunksjoner)
- Bekreft hvordan data lagres og at lagring skjer i godkjente lokasjoner innen EU/EØS.Kilde: Sikkerhetsfunksjoner (Data lagres … EU/EØS)
- Beskriv teknisk arkitektur og integrasjon: overordnet systemarkitektur, plattformkrav, driftsmodell; integrasjon via åpne dokumenterte API-/standardiserte grensesnitt uten ekstrakostnad for oppslag/overføring av data; videre beskrivelse av fleksibel integrasjon, skalering og videreutvikling; og støtte for oppdateringer/vedlikehold i support- og driftsmodell.Kilde: Teknisk arkitektur og integrasjon
- Beskriv implementeringsprosess: alle faser og tidsintervaller, bistand/involvering fra BFK, type ressurser i fasene; lever en overordnet prosjektplan; beskriv hva som er inkludert av bistand og omfang; beskriv opplæring (inkl. evt. superbruker-/roller).Kilde: Implementeringsprosess
- Beskriv kostnadsstruktur: lisensmodell for ca. 1000–3000 brukere, differanser for roller (Administrator, Superbruker, vanlige brukere) med forutsetning om maks 100 superbrukere; etablering og daglig drift inkl. oppdateringer/support per år. År 1: engangspris/årsbeløp iht. priselementliste (lisenser, drift, oppstart/implementering, basis oppsett, opplæring, opsjoner, test/akseptanse). År 2 og videre: pris for lisenser/support, drift/vedlikehold/oppdateringer, opsjoner samt konsulentpriser per time (seniorkonsulent/juniorkonsulent/trainee).Kilde: Kostnadsstruktur (priselementtabeller 1.1–1.7 og 2.1–2.3; samt år 2 tabell og timepriser)
- Oppgi støtte for databehandleravtale og redegjør for eventuelle innvendinger mot at DFØs mal brukes; eventuelt begrunn hvorfor malen ikke bør benyttes.Kilde: Databehandleravtale (ønskelig å benytte DFØ sin mal …)
- Beskriv service og support: tilgjengelige supporttjenester, responstider, SLA/garantier, tilgjengelighet av lokal support og vedlikehold; samt ansvars- og oppgavefordeling (1./2./3. linje) i tråd med oppgitt tabell og SLA-krav.Kilde: Service og support (ansvars-/SLA-tabell og supplerende SLA-krav)
- Beskriv bærekraft/EU-taksonomi: hvordan EU-taksonomi-krav for bærekraftige datasentre innfris og etterleves (inkl. at uavhengig tredjeparts dokumentasjon må fremlegges etter 1 år ved forespørsel).Kilde: Bærekraft – EU-taksonomi
- Oppgi om leverandøren selv er sertifisert på relevante ISO-standarder (f.eks. ISO 27001, 27701, 9001, 14001 osv.) og vedlegg eventuelle sertifikater.Kilde: Compliance og sertifiseringer (ISO-standarder/andre relevante standarder)
- Oppgi om leverandøren har egne standardvilkår for løsningen dersom oppdragsgiver vurderer Statens Standardavtale SSA-lille sky, og hvordan egne standardvilkår håndteres i bilag 10.Kilde: Kontrakt/Standardavtale (SSA-lille sky; bilag 10; egne standardvilkår)
Innleveringsvilkår fra kunngjøringen
- Språk
- norsk
Viktige kontraktskrav
Anbudsradar
- Datasenterkrav iht. EU-taksonomi: datasentrene som brukes skal operere iht. EU-taksonomiens rammeverk for bærekraftige datasentre; krav gjelder innen ett år fra signering og ut kontraktsperioden; leverandør skal godta kravet ved innlevering av tilbud og etter 1 år fremlegge gyldig dokument fra uavhengig tredjepart.Kilde: Bærekraft – EU-taksonomi
- SLA/oppetid og tilgjengelighet: minimum 99,5 % oppetid per måned.Kilde: Supplerende SLA-krav – Oppetid
- Planlagt nedetid: varsles minimum 5 arbeidsdager i forkant.Kilde: Supplerende SLA-krav – Planlagt nedetid
- Uforutsett nedetid: varsles så raskt som mulig, normalt innen 30 minutter.Kilde: Supplerende SLA-krav – Uforutsett nedetid
- Gjenopprettingstid (RTO): Kritisk < 2 timer, Høy < 12 timer, Normal < 2 arbeidsdager.Kilde: Supplerende SLA-krav – RTO
- Datatap (RPO): Kritisk < 1 time, øvrige < 24 timer.Kilde: Supplerende SLA-krav – RPO
- Eskalering: automatisk til neste nivå dersom SLA brytes.Kilde: Supplerende SLA-krav – Eskalering
- Rapportering: kvartalsvis rapportering på SLA, avvik og tilgjengelighet.Kilde: Supplerende SLA-krav – Rapportering
- 3. linje support (leverandør) skal inkludere støtte til 2. linje, feilhåndtering/korrigering av feil i løsning, større tilpasninger og oppgraderinger som betalbart; oppgraderinger inkludert i vedlikehold der avtalt; kritisk respons/tidsrammer: Kritisk < 2 timer, Høy < 12 timer, Normal < 2 dager (oppgitt).Kilde: Service og support (3. linje – SLA-responstider)
Forbehold ved utdraget
Anbudsradar
- Tekst er en RFI; konkrete tildelingskriterier/vektinger for selve anskaffelsen fremgår ikke.
- Kapitler/henvisninger til «kapittel 4.2 del 2» og «kapittel 1 kravspesifikasjon» er ikke inkludert i utdraget, så komplette modul-/kravoversikter kan være mer detaljerte enn listet her.
- Krav om integrasjon «uten merkostnad for oppdragsgiver» beskrives som forutsetning, men detaljer om hva som inngår/ikke inngår kostnadsmessig er ikke fullt operasjonalisert.
- Kontrakt/standardavtale: om SSA-lille sky faktisk skal benyttes og hvilke bilag som skal fylles ut er ikke spesifisert utover at det vurderes.
Dokumentassistent
Still spørsmål om innholdet i konkurransedokumentene og få svar med henvisning til kapittel og punkt i dokumentene svaret er hentet fra.
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →