Anbudsradar
Kunngjøring av konkurranse · 2026-111391

Anskaffelse av sikkerhetstjenester med SOC/IRT/MDR/MSS

OppdragsgiverStatens Kartverk

Frist 31.08.2026

Oppdragsgiver
Statens Kartverk
Frist
31.08.2026
Publisert
29.06.2026
Utførelsessted
Buskerud (NO085), Norge
Dokumentportal
ARTIFIK

Spør om konkurransedokumentene

Still spørsmål om innholdet i konkurransedokumentene og få svar med kildehenvisning — uten å lese alle dokumentene selv. AI-svar kan inneholde feil; originaldokumentene gjelder alltid.

Bør du se nærmere på denne konkurransen?

  • Anskaffelse av sikkerhetstjenester med SOC/IRT/MDR/MSS: estimert verdi 70 000 000 kr.
  • Tildeling: Kvalitet 85 %, Pris 15 %, Kvalitet – uvesentlig klimaavtrykk og miljøbelastning (begrunnes under) 0 %.
  • Kvalifikasjon: Leverandøren skal ha undertegnet taushetserklæring før det gis adgang til Kartverkets informasjonssystemer.
  • Innlevering: Leverandøren skal levere/undertegne Bekreftelse på at dokumentet er mottatt (sikkerhetskrav/dokumentutdrag).
  • Særlig å merke seg: Leverandøren skal sikre at tilbudte konsulenter etterlever krav i dokumentet «Sikker systemutvikling for eksterne konsulenter».

Om oppdraget

For å styrke evnen til å oppdage, varsle og håndtere IT-hendelser skal Statens kartverk (Oppdragsgiver) anskaffe en døgnkontinuerlig (24/7/365) tjeneste for proaktiv sikkerhetsovervåking og støtte til hendelseshåndtering av IT-sikkerhetshendelser i Oppdragsgivers IT-miljø. Dette innebærer å inngå et samarbeid med en leverandør som leverer en tjeneste som ivaretar sikkerhetsovervåking, deteksjon og hendelseshåndtering, hvor sikkerhetspartneren også kan gi Oppdragsgiver rask tilgang på spisskompetanse for bistand ved større sikkerhetshendelser (IRT team). Det etterspørres tjenester som innehar elementer fra ulike kategorier av sikkerhetstjenester slik som MSS (managed security services), SOC (security operations centre), IRT (incident response team) og MDR (managed detection & response)

Det forventes få en proaktiv overvåking, og varsling og delvis håndtering av sårbarheter, og ikke bare reaktiv håndtering ved større uønskede hendelser. Tjenesten som skal anskaffes er cosourcing og sårbarheter og hendelser skal løses i samarbeid med Kartverkets ansatte og delvis i Kartverket infrastruktur.

Kartverket har allerede etablerte sikkerhets- og driftsmiljøer, og anskaffelsen må derfor fokusere på integrasjon, operativ samhandling og videreutvikling.

For mer informasjon se fanene "Konkurransedetaljer" og "Spesifikasjon"

Tjenesteområde

  • Sikkerhet, vakthold, vekter 79710000, 79714000
  • Systemrådgivning, teknisk rådgivning 72220000
  • IT-tjenester, rådgivning, programvareutvikling 72000000
  • Programmering 72212732

Tildelingskriterier

KriteriumVektHva vurderesPraktisk betydning
Kvalitet85 %Oppdragsforståelse, leveranseevne og kompetanse.Vis konkret gjennomføringsevne, metode og relevante referanser.
Pris15 %PrisPris må være konkurransedyktig og kunne dokumenteres tydelig.
Kvalitet – uvesentlig klimaavtrykk og miljøbelastning (begrunnes under)0 %Behovet oppdragsgiver ønsker dekket er primært en tjenesteytelse hvor hovedvekten utføres digitalt. Arbeidet omfatter ingen reisevirksomhet og ingen bruk av papir eller annet forbruksmateriell. Oppdragsgiver vurderer det dithen at tjenestens art har et klimaavtrykk og miljøbelastning som er uvesentlig. Kartverket vil dermed benytte unntaksbestemmelsene i FOA § 7-9 (5).Miljøvalg bør tallfestes og knyttes direkte til leveransen.

Tilbudsstrategi

  • Kvalitet teller 85 %. Bruk relevante referanser og beskriv konkret gjennomføring.
  • Pris teller 15 %. Prisbildet bør være konkurransedyktig og lett å kontrollere.
  • Kvalitet – uvesentlig klimaavtrykk og miljøbelastning (begrunnes under) teller 0 %. Tallfest miljøeffekt, transport, materialvalg og andre målbare tiltak.
  • Sjekk tidlig at kvalifikasjonskravene kan dokumenteres uten etterslep.
  • Gå gjennom kontrollpunktene i originaldokumentene før det brukes mye tid på tilbudet.

Historikk hos oppdragsgiver

Basert på strukturerte tildelingskunngjøringer i Anbudsradar. Listen kan være ufullstendig der eldre kunngjøringer mangler leverandørdata.

Se full oppdragsgiverprofil for Statens Kartverk

Tidligere tildelinger med samme CPV-kode

Leverandører oppdragsgiver ofte har tildelt kontrakter til

Vis alle leverandører

Beriket informasjon fra konkurransedokumentene

AI-basert uttrekk fra konkurransedokumentene. Kontroller alltid originaldokumentene før tilbud leveres.

Oppdragssammendrag fra dokumentene

Kartverket innhenter sikkerhetstjenester rettet mot 24/7 sanntidsovervåking og -deteksjon av cyberhendelser (SOC), bistand til hendelseshåndtering (etterforskning/analyse/vurdering), samt vurdering og rapportering av trussel- og risikobilde. I prisskjemaet etterspørres også medieovervåkning/varsling samt eventuelle opsjoner/tillegg og timepriser for konsulentbistand (juniorkonsulent–ekspert).

Dette må kontrolleres i originaldokumentene
  • Dokumentteksten viser ikke eksplisitte tildelingsvekter for evaluering; kun at totalpris for kostnadselement 1-3 ekskl. mva er gjenstand for evaluering.
  • Det fremgår ikke hvilke konkrete «kvalifikasjons-/leverandørkrav» som gjelder utover sikkerhetsrelaterte plikter; resten av kvalifikasjonskrav kan ligge i andre deler av konkurransegrunnlaget som ikke er vedlagt her.
  • Sikker systemutvikling-krav (Vedlegg 1.2) gjelder «systemutvikling for eksterne konsulenter», men oppdraget i bilag/prisskjemaet beskriver i hovedsak SOC/MDR/IRT; sammenhengen (om det er utvikling som leveres) er ikke eksplisitt.
  • I prisskjemaet refereres det til «Hendelse 1-8, Brudd 1-5 og Sit 1-3» og «Sit-4», men selve vedleggs-/kravteksten for disse punktene er ikke inkludert i dokumentutdraget; detaljer om alle konkrete plikter i disse punktene mangler.
Kvalifikasjonskrav
  • Leverandøren skal ha undertegnet taushetserklæring før det gis adgang til Kartverkets informasjonssystemer.

    Taushetserklæring (ingen metode/format angitt).

    Bilag 1 Del I, krav 1
  • Ved utsetting av deler av behandling av personopplysninger til leverandøren skal leverandøren undertegne databehandleravtale iht. personopplysningsloven.

    Databehandleravtale.

    Bilag 1 Del I, krav 2
  • Leverandøren skal ha styringssystem for informasjonssikkerhet tilsvarende ISO 27001 e.l.

    Egenerklæring eller dokumentasjon på styringssystem (ingen konkret bevisform angitt).

    Bilag 1 Del I, krav 5
  • Leverandøren skal fremlegge egenerklæring om at virksomheten/ledelse ikke er dømt for straffbare forhold eller ilagt foretaksstraff (alternativt).

    Egenerklæring.

    Bilag 1 Del I, krav 9
  • For arbeid på sikkerhetskritiske systemer eller systemer som behandler skjermet informasjon kreves at tilbudte konsulenter kan sikkerhetsklareres.

    Dokumentasjon for at konsulenter kan sikkerhetsklareres (ingen prosessdetaljer angitt).

    Bilag 1 Del II, krav 6
Innleveringskrav
  • Leverandøren skal levere/undertegne Bekreftelse på at dokumentet er mottatt (sikkerhetskrav/dokumentutdrag).Vedlegg 1.2, avslutning (Bekreftelse fra leverandøren)
  • Prisskjema skal fylles ut, dateres og signeres av autorisert representant.Vedlegg 3 - Prisskjema (innledende krav)
  • Prisskjema skal fylles ut med alle seksjoner/kostnadselementer 1-6 på en tydelig og presis måte.Vedlegg 3 - Prisskjema (innledende krav)
  • Priser må oppgis i NOK ekskl. mva, og totalprisen ekskl. mva for kostnadselement 1-3 er gjenstand for evaluering.Vedlegg 3 - Prisskjema (prisregler)
Tildelingskriterier i dokumentene
  • Pris (totalpris ekskl. mva, kostnadselement 1-3)

    Totalpris for kostnadselement 1-3 ekskl. mva er gjenstand for evaluering. Kostnadselementene omfatter bl.a. 24/7 SOC-tjeneste, bistand til hendelseshåndtering, og vurdering/rapportering.

    Vedlegg 3 - Prisskjema (evaluering av totalprisen)
Viktige kontraktskrav
  • Leverandøren skal sikre at tilbudte konsulenter etterlever krav i dokumentet «Sikker systemutvikling for eksterne konsulenter».Vedlegg 1.2 (avsnitt: Leverandøren har ansvaret...)
  • Leverandøren skal sørge for at alle leveranser av programvare kan kjøres gjennom Kartverkets automatiske sikkerhetstesting forut for utlegging i test/produksjon.Bilag 1 Del II, krav 2
  • Leverandøren har ansvar for at alt arbeid utføres iht. Kartverkets sikkerhetsregime (Sikker systemutvikling for eksterne konsulenter) og Datatilsynets veileder for programvareutvikling med innebygget personvern.Bilag 1 Del II, krav 4
  • Leverandøren skal iverksette forholdsmessige tiltak for informasjonssikkerhet: konfidensialitet, hindre avveie, hindre utilsiktet endring/sletting og hindre virus/skadelig programvare.ssa-o_bok.docx (punkt 7.1 Informasjonssikkerhet)
  • Databehandleravtale skal være inngått før behandling av personopplysninger påbegynnes (dersom Konsulenten behandler personopplysninger på vegne av Kunden).ssa-o_bok.docx (punkt 7.2.1 og Bilag 8)
  • Personopplysninger kan ikke overlates til andre for lagring/bearbeidelse/sletting uten skriftlig tillatelse fra Kunden; underleverandører som behandler personopplysninger skal påta seg tilsvarende forpliktelser.ssa-o_bok.docx (punkt 7.2.2 Øvrige plikter knyttet til behandling av personopplysninger)
  • Personopplysninger skal ikke overføres til land utenfor EU/EØS uten rettslig overføringsgrunnlag og dokumentasjon; dokumentasjon i Bilag 8.ssa-o_bok.docx (punkt 7.2.2)
  • Ved oppdrag hvor sikkerhetsgradert informasjon håndteres: leverandøren skal oppfylle sikkerhetskrav etter sikkerhetsloven/forskriften og sikkerhetsavtalen (inkl. sikkerhetsgradering, autorisasjon av personell og krav til behandling i godkjente systemer/lokaler).Vedlegg 5 - Sikkerhetsavtale (pkt. 1-4)

Spørsmål du bør vurdere å stille oppdragsgiver

AI-genererte forslag basert på konkurransedokumentene. Still spørsmålene i spørsmålsrunden i konkurransegjennomføringsverktøyet før tilbudsfrist. Vurder selv hvilke som er relevante for ditt tilbud.

  • I prisskjemaets punkt 1 for «24/7 sanntidsovervåking og –deteksjon» vises det til at prisen skal inkludere kravet «Komm 1». Kan oppdragsgiver utdype hva «Komm 1» omfatter (omfang, leveranseform, eventuelle responstider og hvordan tiltakene skal dokumenteres)?

    «Komm 1» fremstår som en egen kravspesifikasjon som kan påvirke både bemanning og kostnadsnivå. En avklaring reduserer risiko for feilprising.

    Vedlegg 3 - Prisskjema, kostnadselement 1 (Ref. Krav: Komm 1)
  • I prisskjemaets punkt 1 skal prisen også inkludere «løpende varsling av sårbarheter i ht kravet Sårbarhet 1». Hva er minstekravene til «varsling av sårbarheter» i Sårbarhet 1 (f.eks. metode/kildegrunnlag, terskler for alvorlighet, frekvens, kanal/format for varsling, og om varsling skal inkludere forslag til tiltak)?

    Uten presise parametere for Sårbarhet 1 kan leverandøren ikke prise arbeidsomfang og arbeidsflyt riktig.

    Vedlegg 3 - Prisskjema, kostnadselement 1 (Ref. Krav: Sårbarhet 1)
  • I prisskjemaets punkt 1 stilles det krav om «Hendelse 1-8, Brudd 1, 2, 3, 4 og 5 samt Sit-1». I Vedlegg 2 «Sjekkliste» beskrives disse temaene, men vi ber om at oppdragsgiver bekrefter nøyaktig hvilke leveranser som ligger i hver enkelt (Hendelse 1-8, Brudd 1-5 og Sit-1) for denne avtalen, og særlig hvilke som forventes som del av 24/7-tjenesten vs. som del av punkt 2 «Bistand til hendelseshåndtering ved behov».

    Konkrete grensedragninger mellom kostnadselement 1 og 2 er avgjørende for korrekt prising og leveranseforventninger.

    Vedlegg 3 - Prisskjema, kostnadselement 1 og 2 (Ref. Krav-lister)
  • I prisskjemaets kostnadselement 2 «Bistand til hendelseshåndtering» angis «Beredskapsavtale pr år». Kan oppdragsgiver beskrive hva som inngår i selve beredskapsavtalen (hva leverandøren må ha på plass/tilgjengelig, responstid, omfang av tilgang til spesialister, og hvilke deler som ikke kan faktureres separat)?

    Beredskapsavtale kan være en «fast» kostnad med varierende innhold. Avklaring sikrer at leverandørens kapasitet og prismodell stemmer med kravene.

    Vedlegg 3 - Prisskjema, kostnadselement 2a
  • I prisskjemaets kostnadselement 2 vises det til «Tillegg for utrykning til kunden for on-site-hendelseshåndtering». Hva er terskelen/kriteriene for når on-site er utløst, og hvilke geografiske reisevilkår og faktisk reise-/oppholdsomfang kan leverandøren forvente? (Gjelder dette hele Norge og er det forventet spesifikke frister for oppmøte?)

    On-site-utrykninger kan variere kraftig i kostnad. Leverandøren må kjenne utløsningskriterier og praktiske rammer for å prise riktig.

    Vedlegg 3 - Prisskjema, kostnadselement 2c
  • I prisskjemaets kostnadselement 3 «Vurdering og rapportering (pris pr. år)» inngår «Visualisering av cybertrusler». Hvilke forventninger har oppdragsgiver til format og innhold (f.eks. månedlige/kvartalsvise dashboards, type visualisering, beslutningsgrunnlag for sikkerhetstiltak, og om dette skal leveres i et bestemt verktøy eller kan leveres som rapport/PowerBI/Cards/likn.)?

    Rapportering/visualisering kan være alt fra enkel status til omfattende analyseproduksjon. Det påvirker bemanning og kostnadsstruktur.

    Vedlegg 3 - Prisskjema, kostnadselement 3 (Ref. krav: visualisering/periodisk rapportering)
  • I prisskjemaets kostnadselement 4 «medieovervåkning» skal oppdragsgiver varsles ved medieoppslag som kan berøre kundens verdier. Kan oppdragsgiver presisere hvilke «verdier» som omfattes, hvilke kilder/kanaler som skal overvåkes (f.eks. nyhetsmedier, blogger, sosiale medier), og hvilke alvorlighets- eller relevanskriterier som avgjør om et oppslag skal klassifiseres som varslingsverdig?

    Uten avklarte relevanskriterier og kildeomfang blir kostnaden for medieovervåkning vanskelig å estimere og kan gi uønsket støy (falske varsler).

    Vedlegg 3 - Prisskjema, kostnadselement 4 (Sit 4)
  • Avtalen oppgir at «Oppdragsgiver eier beslutninger med høy risiko» (produksjonsstans, større segmentering, permanente brannmur-endringer, nedstenging av tjenester) og at leverandøren må kunne handle raskt under forhåndsgodkjente rammer. Kan oppdragsgiver beskrive hvordan «forhåndsgodkjente rammer» konkret er formulert (hvilke tiltak leverandøren kan iverksette uten særskilt godkjenning, og hvilke tiltak krever eksplisitt godkjenning) – og hvordan dette knyttes til hendelser i praksis?

    Dette styrer responstider, kompetanse og risiko for misforståelser. Leverandøren må vite hva som kan gjøres «on the fly» kontra hva som stopper opp og venter på godkjenning.

    Bilag 1: Kundens beskrivelse av oppdraget, «Gjennomgående forutsetninger» (punkt 1 og 2)
  • I Avtalens punkt 2.5 og Bilag 3 er oppstart satt til 11.12.2026, og avtaleperioden er oppgitt som 2 år med opsjoner til total mulig avtalelengde 8 år. Kan oppdragsgiver bekrefte hvilke opsjoner som kan utløses (2+2+2 år) og om alle opsjoner utløses «automatisk» slik det står i bilaget, samt om oppsigelsesfrist før fornyelsestidspunktet (3 måneder) gjelder likt for begge parter?

    Opsjonsmekanismen påvirker leverandørens planlegging, bemanningskostnader og kontraktens økonomiske risiko.

    Bilag 3 - Prosjekt- og fremdriftsplan (Oppstart / tidsramme og opsjoner), samt sSA-O avtalens punkt 4. Varighet, avbestilling og midlertidig stans
  • Avtalens punkt 7.1/7.2 og Bilag 1 med generelle sikkerhetskrav krever bl.a. ISO 27001-liknende styringssystem, rapportering av sikkerhetsbrudd, og relevant dokumentasjon for sikkerhetsklarering ved behov. For denne SOC/MDR/IRT-leveransen: kan oppdragsgiver presisere om leverandøren må tilby 24/7-personell som kan sikkerhetsklareres (og i så fall på hvilket nivå), og hvordan dette håndteres praktisk dersom enkeltpersoner ikke kan klareres før oppstart?

    Sikkerhetsklarering kan være tidskritisk for et 24/7-team. Avklaring er nødvendig for å forstå leveranseplan og risiko i oppstart og bemanning.

    Bilag 1 - Bilag – Generelle sikkerhetskrav til leverandører (Del I krav 5, 8, 9 og Del II krav 6), samt ssa-o_bilag (punkt 7.4 Leverandørklarering)

Konkurransedokumenter

Last ned dokumentpakke (777.6 KB)

Dokumentpakken er hentet automatisk fra ARTIFIK og samlet som ZIP-fil.

Registrer interesse i den opprinnelige dokumentportalen hvis konkurransen er aktuell. Da får du endringer, spørsmål og svar og eventuell supplerende informasjon direkte fra oppdragsgiver.

Åpne original dokumentportal

Egen dokumentvisning og automatisk dokumentanalyse rulles ut per dokumentportal. Originaldokumentene gjelder alltid ved tilbudsarbeid.

Logg inn

Arbeidsflaten åpnes etter innlogging.