Anskaffelser i Akershus, Buskerud og Østfold KO

RFI - Anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) for Buskerud fylkeskommune (BFK)

KunngjøringVeiledende kunngjøringAktiv

Anska KO inviterer hermed til skriftlig markedsdialog om anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) til Buskerud fylkeskommune.Formålet med dialogen er å innhente informasjon om hva leverandørmarkedet kan tilby av løsninger samt å få innspill til hvordan konkurransegrunnlaget kan utformes.

Dialogen gjennomføres ved at interessenter besvarer vedlagte RFI (Request For Information) og laster opp utfylt RFI i TendSign. Frist for å besvare RFI’en er den 03.07.26.

Denne kunngjøringen er endret. 1 endring — sist 15.06.2026. Se versjonene i «Endringer».
Fra kunngjøringen · Doffin

Del 1: Kjøper

1.1 Kjøper
Offisielt navn
Anskaffelser i Akershus, Buskerud og Østfold KO
Juridisk type kjøper
Fylkeskommunal myndighet
Oppdragsgivers virksomhet
Alminnelig offentlig tjenesteyting

Del 2: Prosedyre

2.1 Prosedyre
Tittel
RFI - Anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) for Buskerud fylkeskommune (BFK)
Beskrivelse
Anska KO inviterer hermed til skriftlig markedsdialog om anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) til Buskerud fylkeskommune.Formålet med dialogen er å innhente informasjon om hva leverandørmarkedet kan tilby av løsninger samt å få innspill til hvordan konkurransegrunnlaget kan utformes. Dialogen gjennomføres ved at interessenter besvarer vedlagte RFI (Request For Information) og laster opp utfylt RFI i TendSign. Frist for å besvare RFI’en er den 03.07.26.
Intern identifikator
KO-2026-037
2.1.1 Hensikt
Kontraktens art
Tjenester
Hoved klassifisering
Internett tjenester
Ytterligere klassifisering
Programvare og informasjonssystemer
Ytterligere klassifisering
Nettverks, internett og intranett programvare
Ytterligere klassifisering
Programvare verktøy
Ytterligere klassifisering
Sikkerhetsprogramvare
Ytterligere klassifisering
Programvare for datasikkerhet
Ytterligere klassifisering
Informasjonssystemer og servere
Ytterligere klassifisering
Diverse programvarepakker og computersystemer
Ytterligere klassifisering
Datatjenester: rådgivning, programvareutvikling, internett og systemstøtte
Ytterligere klassifisering
Vurdering og gjennomgang av systemkvalitetssikring
Ytterligere klassifisering
Levering av programvare
2.1.2 Sted for gjennomføring
Land
Norge
Hvor som helst i det gitte landet
2.1.4 Generell informasjon
Rettslig grunnlag
Annet
Anskaffelseforskriften

Del 3: Del

3.1 Del PAR-0000
Tittel
RFI - Anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) for Buskerud fylkeskommune (BFK)
Beskrivelse
Anska KO inviterer hermed til skriftlig markedsdialog om anskaffelse av styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS) til Buskerud fylkeskommune.Formålet med dialogen er å innhente informasjon om hva leverandørmarkedet kan tilby av løsninger samt å få innspill til hvordan konkurransegrunnlaget kan utformes. Dialogen gjennomføres ved at interessenter besvarer vedlagte RFI (Request For Information) og laster opp utfylt RFI i TendSign. Frist for å besvare RFI’en er den 03.07.26.
Intern identifikator
KO-2026-037
3.1.1 Hensikt
Kontraktens art
Tjenester
Hoved klassifisering
Internett tjenester
Ytterligere klassifisering
Programvare og informasjonssystemer
Ytterligere klassifisering
Nettverks, internett og intranett programvare
Ytterligere klassifisering
Programvare verktøy
Ytterligere klassifisering
Sikkerhetsprogramvare
Ytterligere klassifisering
Programvare for datasikkerhet
Ytterligere klassifisering
Informasjonssystemer og servere
Ytterligere klassifisering
Diverse programvarepakker og computersystemer
Ytterligere klassifisering
Datatjenester: rådgivning, programvareutvikling, internett og systemstøtte
Ytterligere klassifisering
Vurdering og gjennomgang av systemkvalitetssikring
Ytterligere klassifisering
Levering av programvare
3.1.2 Sted for gjennomføring
Land
Norge
Hvor som helst i det gitte landet
3.1.6 Anskaffelsesdokumenter
Adresse på anskaffelsesdokumentene
https://tendsign.com/doc.aspx?MeFormsNoticeId=94343
3.1.8 Teknikker
Rammeavtale
Ingen/nei
Informasjon om den dynamiske innkjøpsordningen
Ingen
3.1.9 Nærmere informasjon, mekling og revisjon
Virksomhet som gjennomfører klagebehandling
Buskerud tingrett -

Del 8: Virksomheter

8.1 ORG-0001
Offisielt navn
Anskaffelser i Akershus, Buskerud og Østfold KO
Organisasjonsnummer
932593688
Departement
Anskaffelser
Postadresse
Hauges gate 89
By
Drammen
Postnummer
3019
Underenhet i land
Buskerud (NO085)
Land
Norge
Kontaktpunkt
Lars-Even Monsen
Telefon
+47
Rollene til denne virksomheten
Kjøper
8.1 ORG-0002
Offisielt navn
Buskerud tingrett
Organisasjonsnummer
826 726 342
Postadresse
Postboks 1066 Bragernes
By
Drammen
Postnummer
3001
Underenhet i land
Buskerud (NO085)
Land
Norge
Telefon
32 21 16 00
Rollene til denne virksomheten
Virksomhet som gjennomfører klagebehandling

Del 10: Endring

Versjon av forrige varsel endres
30a9b3dc-8339-46fe-a2d0-c59ef9c9a844-01
Hovedårsak til endring
Informasjon oppdatert
Beskrivelse
Svarfristen som fremgår av kunngjøringsteksten er endret fra den 19.07.26 til den 03.07.2026.
10.1 Endring
Seksjonsidentifikator
PROCEDURE

Kunngjøringsinformasjon

Varselidentifikator/-versjon
5a343614-c017-416d-b75c-b0b43cadc07e 01
Type skjema
Planlegging
Type varsel
Forhåndsvarsel eller en periodisk veiledende melding som bare brukes til informasjon
Varsel utsendelsesdato
15.06.2026 12:03
Varsel om utsendelsesdato (eSender)
15.06.2026 12:03
Språk der denne kunngjøringen er offisielt tilgjengelig
norsk
Anslått dato for offentliggjøring av en kunngjøring av en kontrakt innenfor denne prosedyren
01.10.2026
Endringer i kunngjøringen (1)
  • Gjeldende versjon15.06.2026du er her
  • Original kunngjøring10.06.2026Åpne

Endringene er korte rettelser/oppdateringer fra oppdragsgiver. Original og alle versjoner er tilgjengelig her.

Anbudsradars gjennomgang av konkurransegrunnlaget

Sammendrag

Anbudsradar
Utdrag basert på konkurransegrunnlaget

RFI for Buskerud fylkeskommune (BFK) om løsning for styringssystem for informasjonssikkerhet og personvern (ISMS og PIMS). Markedsdialog skal danne grunnlag for kravspesifikasjon og senere anskaffelse. ISMS er en IT-løsning (SaaS) for forebyggende sikkerhetsarbeid i tråd med regulatoriske og organisatoriske krav (bl.a. ISO/IEC 27001/27002:2022 og ISO/IEC 27701:2025 samt NSM m.fl.). Det etterspørres særlig konfigurerbar hyllevare, integrasjon mot kvalitets-/internkontroll (internkontrollsystem) og funksjonsmoduler, samt support-/drifts- og sikkerhetskrav samt bærekraft (EU-taksonomi for datasentre).

Kvalifikasjonskrav

Anbudsradar
Fra konkurransegrunnlaget
  • Levere informasjon om leverandørsertifisering i henhold til ISO/IEC 27001 og/eller ISO 27701 (ja/nei) og eventuelt scope på sertifikat.

    Dokumentasjon: Beskrivelse av om leverandøren er sertifisert, og i så fall scope.

    Kilde: Del 1, spørsmål 1 (Er leverandøren sertifisert i henhold til ISO/IEC 27001 og/eller ISO27701?)
  • Dersom leverandøren ikke er sertifisert: beskrive hvordan styringssystemet deres tilsvarer ISO 27001 og/eller ISO 27701.

    Dokumentasjon: Redegjørelse for tilsvaret til ISO 27001/ISO 27701.

    Kilde: Del 1, spørsmål 2 (Dersom leverandøren ikke er sertifisert: Beskriv hvordan deres styringssystem tilsvarer …)
  • Beskrive hvordan risikovurderinger, revisjoner og oppfølging av avvik gjennomføres, og i hvilken grad oppdragsgiver kan basere seg på tredjepartsrevisjoner samt få tilgang til revisjonsrapporter.

    Dokumentasjon: Besvarelse av spørsmål 3 og 4 (metode/praksis og tilgang til rapporter).

    Kilde: Del 1, spørsmål 3-4 (Risikovurderinger, revisjoner, oppfølging av avvik; tredjepartsrevisjoner og tilgang til revisjonsrapporter)

Krav til tilbudet

Anbudsradar
Fra konkurransegrunnlaget
  • Gi leverandørens generelle informasjon: firmanavn, kontaktinformasjon og org.nr.Kilde: Generell informasjon om leverandøren (Firmanavn / Kontaktinformasjon / Org. nr.)
  • Oppgi erfaring og referanser fra lignende prosjekter, spesielt innen offentlig sektor.Kilde: Generell informasjon om leverandøren (Leverandørens erfaring og referanser …)
  • Beskriv muligheter for integrasjon mellom ISMS/PIMS og systemstøtte for kvalitet og internkontroll, inkludert dokumentdeling, samordnet håndtering av risiko/avvik/tiltak, felles oppfølging/rapportering, samordnet revisjon/kontroll, og åpne dokumenterte integrasjonsgrensesnitt (API) uten merkostnad for henting/overføring til/fra andre systemer. Konkretiser: native integrasjon vs API/tredjepart, integrasjonsstandarder (f.eks. REST/SCIM), plattform vs modulbasert, felles datamodell vs mapping, eksempler på eksisterende integrasjoner, og begrensninger for integrasjon.Kilde: Systemstøtte for kvalitet og internkontroll (kommunikasjon og konkret beskrivelse av integrasjon)
  • Redegjør for del 1-evalueringspunkter: (1) sertifisering (ISO/IEC 27001 og/eller ISO 27701) og scope ved ja; (2) ved ikke-sertifisering: hvordan løsningen deres tilsvarer standardene; (3) hvordan risikovurderinger, revisjoner og oppfølging av avvik gjennomføres; (4) i hvilken grad oppdragsgiver kan basere seg på tredjepartsrevisjoner og få tilgang til revisjonsrapporter.Kilde: Del 1 (Evaluering) – spørsmål 1-4
  • Beskriv ISMS-løsningens funksjonalitet og hovedfunksjoner, samt hvordan løsningen oppfyller krav i ISO 27001 og 27701.Kilde: Løsningens funksjonalitet (Hvordan oppfyller kravene i ISO 27001 og 27701)
  • Beskriv produktets «hyllevare»-status: evne til å være konfigurerbart eller behov for utvikling, med forklaring av aktiverbare funksjoner.Kilde: Løsningens funksjonalitet (Produktet må være «hyllevare» … konfigurerbart / behov for utvikling)
  • Dersom funksjoner ikke passer modulstrukturen: forklar tydelig og enkelt hvordan funksjonene er organisert og eventuelt overlapper moduler, og sørg for at vedlagte modulbeskrivelser dekker alle relevante moduler med gode referanser.Kilde: Løsningens funksjonalitet (Modulstruktur i kapittel 4.2 del 2)
  • Beskriv del 2-moduler som ISMS skal inneha, i henhold til oppgitt moduliste, inkl.: Styrende dokumenter (Governance), GAP-analyser, Kontroller, Risikovurderinger, Trusselvurderinger/Trusselkatalog, Eiendelsregister/Assets, Samsvar/Compliance, Avviks og forbedringsforslag, Hendelseshåndtering, Sikkerhetsrevisjoner og rapportering, Bevisstgjøring/awareness, Kontinuerlig forbedring, GDPR/DPIA/DTIA og FRIA, behandlingsprotokoll, etterlevelseskontroll av databehandlere, rapporter (uttrekk fra moduler).Kilde: Del 2 (Tilbyder må redegjøre for moduler …)
  • Beskriv i tillegg: tilgangskontroll og autentisering, brukervennlighet, skjerming av personopplysninger, ytelse og responstid, integrasjon med eksisterende systemer (på generell basis/best practice), og skalerbarhet.Kilde: Løsningens funksjonalitet (Tilgangskontroll…; Brukervennlighet…; … Integrasjon…; Skalerbarhet)
  • Beskriv modul for KI-styring og kontroll (integrert KI) og hvilke kjerneprosesser den støtter (bl.a. DPIA, risikovurderinger/ROS/VTS, dokumentasjon, logging/analyse, tiltak, automatisert utfylling, beslutningsstøtte).Kilde: Modul for KI-styring og kontroll
  • Beskriv sikkerhetsfunksjoner: hvordan løsningen er sikret (Privacy by Design/OWASP/utviklingssikkerhet m.m.), og spesifikt funksjoner som TLS/SSL-kryptering, redundans, tilgangsstyring (RBAC), håndtering av API-integrasjoner, Zero trust/ verifikasjon, SDL, lagvis beskyttelse, applikasjonstesting, brukeradministrasjon (SCIM/Entra ID).Kilde: Sikkerhetsfunksjoner (Sikret, søkelys på …; samt opplistede sikkerhetsfunksjoner)
  • Bekreft hvordan data lagres og at lagring skjer i godkjente lokasjoner innen EU/EØS.Kilde: Sikkerhetsfunksjoner (Data lagres … EU/EØS)
  • Beskriv teknisk arkitektur og integrasjon: overordnet systemarkitektur, plattformkrav, driftsmodell; integrasjon via åpne dokumenterte API-/standardiserte grensesnitt uten ekstrakostnad for oppslag/overføring av data; videre beskrivelse av fleksibel integrasjon, skalering og videreutvikling; og støtte for oppdateringer/vedlikehold i support- og driftsmodell.Kilde: Teknisk arkitektur og integrasjon
  • Beskriv implementeringsprosess: alle faser og tidsintervaller, bistand/involvering fra BFK, type ressurser i fasene; lever en overordnet prosjektplan; beskriv hva som er inkludert av bistand og omfang; beskriv opplæring (inkl. evt. superbruker-/roller).Kilde: Implementeringsprosess
  • Beskriv kostnadsstruktur: lisensmodell for ca. 1000–3000 brukere, differanser for roller (Administrator, Superbruker, vanlige brukere) med forutsetning om maks 100 superbrukere; etablering og daglig drift inkl. oppdateringer/support per år. År 1: engangspris/årsbeløp iht. priselementliste (lisenser, drift, oppstart/implementering, basis oppsett, opplæring, opsjoner, test/akseptanse). År 2 og videre: pris for lisenser/support, drift/vedlikehold/oppdateringer, opsjoner samt konsulentpriser per time (seniorkonsulent/juniorkonsulent/trainee).Kilde: Kostnadsstruktur (priselementtabeller 1.1–1.7 og 2.1–2.3; samt år 2 tabell og timepriser)
  • Oppgi støtte for databehandleravtale og redegjør for eventuelle innvendinger mot at DFØs mal brukes; eventuelt begrunn hvorfor malen ikke bør benyttes.Kilde: Databehandleravtale (ønskelig å benytte DFØ sin mal …)
  • Beskriv service og support: tilgjengelige supporttjenester, responstider, SLA/garantier, tilgjengelighet av lokal support og vedlikehold; samt ansvars- og oppgavefordeling (1./2./3. linje) i tråd med oppgitt tabell og SLA-krav.Kilde: Service og support (ansvars-/SLA-tabell og supplerende SLA-krav)
  • Beskriv bærekraft/EU-taksonomi: hvordan EU-taksonomi-krav for bærekraftige datasentre innfris og etterleves (inkl. at uavhengig tredjeparts dokumentasjon må fremlegges etter 1 år ved forespørsel).Kilde: Bærekraft – EU-taksonomi
  • Oppgi om leverandøren selv er sertifisert på relevante ISO-standarder (f.eks. ISO 27001, 27701, 9001, 14001 osv.) og vedlegg eventuelle sertifikater.Kilde: Compliance og sertifiseringer (ISO-standarder/andre relevante standarder)
  • Oppgi om leverandøren har egne standardvilkår for løsningen dersom oppdragsgiver vurderer Statens Standardavtale SSA-lille sky, og hvordan egne standardvilkår håndteres i bilag 10.Kilde: Kontrakt/Standardavtale (SSA-lille sky; bilag 10; egne standardvilkår)

Innleveringsvilkår fra kunngjøringen

Språk
norsk

Viktige kontraktskrav

Anbudsradar
Fra konkurransegrunnlaget
  • Datasenterkrav iht. EU-taksonomi: datasentrene som brukes skal operere iht. EU-taksonomiens rammeverk for bærekraftige datasentre; krav gjelder innen ett år fra signering og ut kontraktsperioden; leverandør skal godta kravet ved innlevering av tilbud og etter 1 år fremlegge gyldig dokument fra uavhengig tredjepart.Kilde: Bærekraft – EU-taksonomi
  • SLA/oppetid og tilgjengelighet: minimum 99,5 % oppetid per måned.Kilde: Supplerende SLA-krav – Oppetid
  • Planlagt nedetid: varsles minimum 5 arbeidsdager i forkant.Kilde: Supplerende SLA-krav – Planlagt nedetid
  • Uforutsett nedetid: varsles så raskt som mulig, normalt innen 30 minutter.Kilde: Supplerende SLA-krav – Uforutsett nedetid
  • Gjenopprettingstid (RTO): Kritisk < 2 timer, Høy < 12 timer, Normal < 2 arbeidsdager.Kilde: Supplerende SLA-krav – RTO
  • Datatap (RPO): Kritisk < 1 time, øvrige < 24 timer.Kilde: Supplerende SLA-krav – RPO
  • Eskalering: automatisk til neste nivå dersom SLA brytes.Kilde: Supplerende SLA-krav – Eskalering
  • Rapportering: kvartalsvis rapportering på SLA, avvik og tilgjengelighet.Kilde: Supplerende SLA-krav – Rapportering
  • 3. linje support (leverandør) skal inkludere støtte til 2. linje, feilhåndtering/korrigering av feil i løsning, større tilpasninger og oppgraderinger som betalbart; oppgraderinger inkludert i vedlikehold der avtalt; kritisk respons/tidsrammer: Kritisk < 2 timer, Høy < 12 timer, Normal < 2 dager (oppgitt).Kilde: Service og support (3. linje – SLA-responstider)

Forbehold ved utdraget

Anbudsradar
  • Tekst er en RFI; konkrete tildelingskriterier/vektinger for selve anskaffelsen fremgår ikke.
  • Kapitler/henvisninger til «kapittel 4.2 del 2» og «kapittel 1 kravspesifikasjon» er ikke inkludert i utdraget, så komplette modul-/kravoversikter kan være mer detaljerte enn listet her.
  • Krav om integrasjon «uten merkostnad for oppdragsgiver» beskrives som forutsetning, men detaljer om hva som inngår/ikke inngår kostnadsmessig er ikke fullt operasjonalisert.
  • Kontrakt/standardavtale: om SSA-lille sky faktisk skal benyttes og hvilke bilag som skal fylles ut er ikke spesifisert utover at det vurderes.

Dokumentassistent

Still spørsmål om innholdet i konkurransedokumentene og få svar med henvisning til kapittel og punkt i dokumentene svaret er hentet fra.

Kurs og rådgivning fra redaksjonen

Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.

Se datoer →

Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.

Les mer →

Rådgivning

Ta kontakt →