Statens Kartverk
Anskaffelse av sikkerhetstjenester med SOC/IRT/MDR/MSS
For å styrke evnen til å oppdage, varsle og håndtere IT-hendelser skal Statens kartverk (Oppdragsgiver) anskaffe en døgnkontinuerlig (24/7/365) tjeneste for proaktiv sikkerhetsovervåking og støtte til hendelseshåndtering av IT-sikkerhetshendelser i Oppdragsgivers IT-miljø.
Dette innebærer å inngå et samarbeid med en leverandør som leverer en tjeneste som ivaretar sikkerhetsovervåking, deteksjon og hendelseshåndtering, hvor sikkerhetspartneren også kan gi Oppdragsgiver rask tilgang på spisskompetanse for bistand ved større sikkerhetshendelser (IRT team).
Det etterspørres tjenester som innehar elementer fra ulike kategorier av sikkerhetstjenester slik som MSS (managed security services), SOC (security operations centre), IRT (incident response team) og MDR (managed detection & response)
Det forventes få en proaktiv overvåking, og varsling og delvis håndtering av sårbarheter, og ikke bare reaktiv håndtering ved større uønskede hendelser. Tjenesten som skal anskaffes er cosourcing og sårbarheter og hendelser skal løses i samarbeid med Kartverkets ansatte og delvis i Kartverket infrastruktur.
Kartverket har allerede etablerte sikkerhets- og driftsmiljøer, og anskaffelsen må derfor fokusere på integrasjon, operativ samhandling og videreutvikling.
For mer informasjon se fanene "Konkurransedetaljer" og "Spesifikasjon"
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Kartverket innhenter sikkerhetstjenester rettet mot 24/7 sanntidsovervåking og -deteksjon av cyberhendelser (SOC), bistand til hendelseshåndtering (etterforskning/analyse/vurdering), samt vurdering og rapportering av trussel- og risikobilde. I prisskjemaet etterspørres også medieovervåkning/varsling samt eventuelle opsjoner/tillegg og timepriser for konsulentbistand (juniorkonsulent–ekspert).
Kvalifikasjonskrav
Anbudsradar
- Leverandøren skal ha undertegnet taushetserklæring før det gis adgang til Kartverkets informasjonssystemer.
Dokumentasjon: Taushetserklæring (ingen metode/format angitt).
Kilde: Bilag 1 Del I, krav 1 - Ved utsetting av deler av behandling av personopplysninger til leverandøren skal leverandøren undertegne databehandleravtale iht. personopplysningsloven.
Dokumentasjon: Databehandleravtale.
Kilde: Bilag 1 Del I, krav 2 - Leverandøren skal ha styringssystem for informasjonssikkerhet tilsvarende ISO 27001 e.l.
Dokumentasjon: Egenerklæring eller dokumentasjon på styringssystem (ingen konkret bevisform angitt).
Kilde: Bilag 1 Del I, krav 5 - Leverandøren skal fremlegge egenerklæring om at virksomheten/ledelse ikke er dømt for straffbare forhold eller ilagt foretaksstraff (alternativt).
Dokumentasjon: Egenerklæring.
Kilde: Bilag 1 Del I, krav 9 - For arbeid på sikkerhetskritiske systemer eller systemer som behandler skjermet informasjon kreves at tilbudte konsulenter kan sikkerhetsklareres.
Dokumentasjon: Dokumentasjon for at konsulenter kan sikkerhetsklareres (ingen prosessdetaljer angitt).
Kilde: Bilag 1 Del II, krav 6
Krav til tilbudet
Anbudsradar
- Leverandøren skal levere/undertegne Bekreftelse på at dokumentet er mottatt (sikkerhetskrav/dokumentutdrag).Kilde: Vedlegg 1.2, avslutning (Bekreftelse fra leverandøren)
- Prisskjema skal fylles ut, dateres og signeres av autorisert representant.Kilde: Vedlegg 3 - Prisskjema (innledende krav)
- Prisskjema skal fylles ut med alle seksjoner/kostnadselementer 1-6 på en tydelig og presis måte.Kilde: Vedlegg 3 - Prisskjema (innledende krav)
- Priser må oppgis i NOK ekskl. mva, og totalprisen ekskl. mva for kostnadselement 1-3 er gjenstand for evaluering.Kilde: Vedlegg 3 - Prisskjema (prisregler)
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 31.08.2026
- Språk
- English, norsk
- Elektronisk katalog
- Ikke tillatt
Tildelingskriterier
Anbudsradar
| Kriterium | Vekt | Beskrivelse |
|---|---|---|
| Kvalitet | 85 % | Oppdragsforståelse, leveranseevne og kompetanse. |
| Pris | 15 % | Pris |
| Kvalitet – uvesentlig klimaavtrykk og miljøbelastning (begrunnes under) | 0 % | Behovet oppdragsgiver ønsker dekket er primært en tjenesteytelse hvor hovedvekten utføres digitalt. Arbeidet omfatter ingen reisevirksomhet og ingen bruk av papir eller annet forbruksmateriell. Oppdragsgiver vurderer det dithen at tjenestens art har et klimaavtrykk og miljøbelastning som er uvesentlig. Kartverket vil dermed benytte unntaksbestemmelsene i FOA § 7-9 (5). |
Viktige kontraktskrav
Anbudsradar
- Leverandøren skal sikre at tilbudte konsulenter etterlever krav i dokumentet «Sikker systemutvikling for eksterne konsulenter».Kilde: Vedlegg 1.2 (avsnitt: Leverandøren har ansvaret...)
- Leverandøren skal sørge for at alle leveranser av programvare kan kjøres gjennom Kartverkets automatiske sikkerhetstesting forut for utlegging i test/produksjon.Kilde: Bilag 1 Del II, krav 2
- Leverandøren har ansvar for at alt arbeid utføres iht. Kartverkets sikkerhetsregime (Sikker systemutvikling for eksterne konsulenter) og Datatilsynets veileder for programvareutvikling med innebygget personvern.Kilde: Bilag 1 Del II, krav 4
- Leverandøren skal iverksette forholdsmessige tiltak for informasjonssikkerhet: konfidensialitet, hindre avveie, hindre utilsiktet endring/sletting og hindre virus/skadelig programvare.Kilde: ssa-o_bok.docx (punkt 7.1 Informasjonssikkerhet)
- Databehandleravtale skal være inngått før behandling av personopplysninger påbegynnes (dersom Konsulenten behandler personopplysninger på vegne av Kunden).Kilde: ssa-o_bok.docx (punkt 7.2.1 og Bilag 8)
- Personopplysninger kan ikke overlates til andre for lagring/bearbeidelse/sletting uten skriftlig tillatelse fra Kunden; underleverandører som behandler personopplysninger skal påta seg tilsvarende forpliktelser.Kilde: ssa-o_bok.docx (punkt 7.2.2 Øvrige plikter knyttet til behandling av personopplysninger)
- Personopplysninger skal ikke overføres til land utenfor EU/EØS uten rettslig overføringsgrunnlag og dokumentasjon; dokumentasjon i Bilag 8.Kilde: ssa-o_bok.docx (punkt 7.2.2)
- Ved oppdrag hvor sikkerhetsgradert informasjon håndteres: leverandøren skal oppfylle sikkerhetskrav etter sikkerhetsloven/forskriften og sikkerhetsavtalen (inkl. sikkerhetsgradering, autorisasjon av personell og krav til behandling i godkjente systemer/lokaler).Kilde: Vedlegg 5 - Sikkerhetsavtale (pkt. 1-4)
- 24/7 SOC-tjenesten skal kunne inkludere hendelseshåndtering i samarbeid med oppdragsgivers IT-driftsvakt 24/7 (framgår som beskrevet i prisskjemaets kravgrunnlag).Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (ref. hendelsekrav)
- SOC-pris (kostnadselement 1) skal inkludere løpende varsling av sårbarheter og tiltak knyttet til krav Komm 1 (som referert).Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (Sårbarhet 1 og Komm 1)
Forbehold ved utdraget
Anbudsradar
- Dokumentteksten viser ikke eksplisitte tildelingsvekter for evaluering; kun at totalpris for kostnadselement 1-3 ekskl. mva er gjenstand for evaluering.
- Det fremgår ikke hvilke konkrete «kvalifikasjons-/leverandørkrav» som gjelder utover sikkerhetsrelaterte plikter; resten av kvalifikasjonskrav kan ligge i andre deler av konkurransegrunnlaget som ikke er vedlagt her.
- Sikker systemutvikling-krav (Vedlegg 1.2) gjelder «systemutvikling for eksterne konsulenter», men oppdraget i bilag/prisskjemaet beskriver i hovedsak SOC/MDR/IRT; sammenhengen (om det er utvikling som leveres) er ikke eksplisitt.
- I prisskjemaet refereres det til «Hendelse 1-8, Brudd 1-5 og Sit 1-3» og «Sit-4», men selve vedleggs-/kravteksten for disse punktene er ikke inkludert i dokumentutdraget; detaljer om alle konkrete plikter i disse punktene mangler.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I prisskjemaets punkt 1 for «24/7 sanntidsovervåking og –deteksjon» vises det til at prisen skal inkludere kravet «Komm 1». Kan oppdragsgiver utdype hva «Komm 1» omfatter (omfang, leveranseform, eventuelle responstider og hvordan tiltakene skal dokumenteres)?
Hvorfor det er verdt å spørre: «Komm 1» fremstår som en egen kravspesifikasjon som kan påvirke både bemanning og kostnadsnivå. En avklaring reduserer risiko for feilprising.
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (Ref. Krav: Komm 1)I prisskjemaets punkt 1 skal prisen også inkludere «løpende varsling av sårbarheter i ht kravet Sårbarhet 1». Hva er minstekravene til «varsling av sårbarheter» i Sårbarhet 1 (f.eks. metode/kildegrunnlag, terskler for alvorlighet, frekvens, kanal/format for varsling, og om varsling skal inkludere forslag til tiltak)?
Hvorfor det er verdt å spørre: Uten presise parametere for Sårbarhet 1 kan leverandøren ikke prise arbeidsomfang og arbeidsflyt riktig.
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (Ref. Krav: Sårbarhet 1)I prisskjemaets punkt 1 stilles det krav om «Hendelse 1-8, Brudd 1, 2, 3, 4 og 5 samt Sit-1». I Vedlegg 2 «Sjekkliste» beskrives disse temaene, men vi ber om at oppdragsgiver bekrefter nøyaktig hvilke leveranser som ligger i hver enkelt (Hendelse 1-8, Brudd 1-5 og Sit-1) for denne avtalen, og særlig hvilke som forventes som del av 24/7-tjenesten vs. som del av punkt 2 «Bistand til hendelseshåndtering ved behov».
Hvorfor det er verdt å spørre: Konkrete grensedragninger mellom kostnadselement 1 og 2 er avgjørende for korrekt prising og leveranseforventninger.
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 og 2 (Ref. Krav-lister)I prisskjemaets kostnadselement 2 «Bistand til hendelseshåndtering» angis «Beredskapsavtale pr år». Kan oppdragsgiver beskrive hva som inngår i selve beredskapsavtalen (hva leverandøren må ha på plass/tilgjengelig, responstid, omfang av tilgang til spesialister, og hvilke deler som ikke kan faktureres separat)?
Hvorfor det er verdt å spørre: Beredskapsavtale kan være en «fast» kostnad med varierende innhold. Avklaring sikrer at leverandørens kapasitet og prismodell stemmer med kravene.
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 2aI prisskjemaets kostnadselement 2 vises det til «Tillegg for utrykning til kunden for on-site-hendelseshåndtering». Hva er terskelen/kriteriene for når on-site er utløst, og hvilke geografiske reisevilkår og faktisk reise-/oppholdsomfang kan leverandøren forvente? (Gjelder dette hele Norge og er det forventet spesifikke frister for oppmøte?)
Hvorfor det er verdt å spørre: On-site-utrykninger kan variere kraftig i kostnad. Leverandøren må kjenne utløsningskriterier og praktiske rammer for å prise riktig.
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 2cI prisskjemaets kostnadselement 3 «Vurdering og rapportering (pris pr. år)» inngår «Visualisering av cybertrusler». Hvilke forventninger har oppdragsgiver til format og innhold (f.eks. månedlige/kvartalsvise dashboards, type visualisering, beslutningsgrunnlag for sikkerhetstiltak, og om dette skal leveres i et bestemt verktøy eller kan leveres som rapport/PowerBI/Cards/likn.)?
Hvorfor det er verdt å spørre: Rapportering/visualisering kan være alt fra enkel status til omfattende analyseproduksjon. Det påvirker bemanning og kostnadsstruktur.
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 3 (Ref. krav: visualisering/periodisk rapportering)I prisskjemaets kostnadselement 4 «medieovervåkning» skal oppdragsgiver varsles ved medieoppslag som kan berøre kundens verdier. Kan oppdragsgiver presisere hvilke «verdier» som omfattes, hvilke kilder/kanaler som skal overvåkes (f.eks. nyhetsmedier, blogger, sosiale medier), og hvilke alvorlighets- eller relevanskriterier som avgjør om et oppslag skal klassifiseres som varslingsverdig?
Hvorfor det er verdt å spørre: Uten avklarte relevanskriterier og kildeomfang blir kostnaden for medieovervåkning vanskelig å estimere og kan gi uønsket støy (falske varsler).
Kilde: Vedlegg 3 - Prisskjema, kostnadselement 4 (Sit 4)Avtalen oppgir at «Oppdragsgiver eier beslutninger med høy risiko» (produksjonsstans, større segmentering, permanente brannmur-endringer, nedstenging av tjenester) og at leverandøren må kunne handle raskt under forhåndsgodkjente rammer. Kan oppdragsgiver beskrive hvordan «forhåndsgodkjente rammer» konkret er formulert (hvilke tiltak leverandøren kan iverksette uten særskilt godkjenning, og hvilke tiltak krever eksplisitt godkjenning) – og hvordan dette knyttes til hendelser i praksis?
Hvorfor det er verdt å spørre: Dette styrer responstider, kompetanse og risiko for misforståelser. Leverandøren må vite hva som kan gjøres «on the fly» kontra hva som stopper opp og venter på godkjenning.
Kilde: Bilag 1: Kundens beskrivelse av oppdraget, «Gjennomgående forutsetninger» (punkt 1 og 2)I Avtalens punkt 2.5 og Bilag 3 er oppstart satt til 11.12.2026, og avtaleperioden er oppgitt som 2 år med opsjoner til total mulig avtalelengde 8 år. Kan oppdragsgiver bekrefte hvilke opsjoner som kan utløses (2+2+2 år) og om alle opsjoner utløses «automatisk» slik det står i bilaget, samt om oppsigelsesfrist før fornyelsestidspunktet (3 måneder) gjelder likt for begge parter?
Hvorfor det er verdt å spørre: Opsjonsmekanismen påvirker leverandørens planlegging, bemanningskostnader og kontraktens økonomiske risiko.
Kilde: Bilag 3 - Prosjekt- og fremdriftsplan (Oppstart / tidsramme og opsjoner), samt sSA-O avtalens punkt 4. Varighet, avbestilling og midlertidig stansAvtalens punkt 7.1/7.2 og Bilag 1 med generelle sikkerhetskrav krever bl.a. ISO 27001-liknende styringssystem, rapportering av sikkerhetsbrudd, og relevant dokumentasjon for sikkerhetsklarering ved behov. For denne SOC/MDR/IRT-leveransen: kan oppdragsgiver presisere om leverandøren må tilby 24/7-personell som kan sikkerhetsklareres (og i så fall på hvilket nivå), og hvordan dette håndteres praktisk dersom enkeltpersoner ikke kan klareres før oppstart?
Hvorfor det er verdt å spørre: Sikkerhetsklarering kan være tidskritisk for et 24/7-team. Avklaring er nødvendig for å forstå leveranseplan og risiko i oppstart og bemanning.
Kilde: Bilag 1 - Bilag – Generelle sikkerhetskrav til leverandører (Del I krav 5, 8, 9 og Del II krav 6), samt ssa-o_bilag (punkt 7.4 Leverandørklarering)
Dokumentassistent
Still spørsmål om innholdet i konkurransedokumentene og få svar med henvisning til kapittel og punkt i dokumentene svaret er hentet fra.
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →