Statens Kartverk

Anskaffelse av sikkerhetstjenester med SOC/IRT/MDR/MSS

KonkurranseKunngjøring av konkurranseAktiv

For å styrke evnen til å oppdage, varsle og håndtere IT-hendelser skal Statens kartverk (Oppdragsgiver) anskaffe en døgnkontinuerlig (24/7/365) tjeneste for proaktiv sikkerhetsovervåking og støtte til hendelseshåndtering av IT-sikkerhetshendelser i Oppdragsgivers IT-miljø.  
Dette innebærer å inngå et samarbeid med en leverandør som leverer en tjeneste som ivaretar sikkerhetsovervåking, deteksjon og hendelseshåndtering, hvor sikkerhetspartneren også kan gi Oppdragsgiver rask tilgang på spisskompetanse for bistand ved større sikkerhetshendelser (IRT team).   
Det etterspørres tjenester som innehar elementer fra ulike kategorier av sikkerhetstjenester slik som MSS (managed security services), SOC (security operations centre), IRT (incident response team) og MDR (managed detection & response)

Det forventes få en proaktiv overvåking, og varsling og delvis håndtering av sårbarheter, og ikke bare reaktiv håndtering ved større uønskede hendelser. Tjenesten som skal anskaffes er cosourcing og sårbarheter og hendelser skal løses i samarbeid med Kartverkets ansatte og delvis i Kartverket infrastruktur.

Kartverket har allerede etablerte sikkerhets- og driftsmiljøer, og anskaffelsen må derfor fokusere på integrasjon, operativ samhandling og videreutvikling.

For mer informasjon se fanene "Konkurransedetaljer" og "Spesifikasjon"

Fra kunngjøringen · Doffin

Del 1: Kjøper

1.1 Kjøper
Offisielt navn
Statens Kartverk
Juridisk type kjøper
Offentlig virksomhet
Oppdragsgivers virksomhet
Alminnelig offentlig tjenesteyting

Del 2: Prosedyre

2.1 Prosedyre
Tittel
Anskaffelse av sikkerhetstjenester med SOC/IRT/MDR/MSS
Beskrivelse
For å styrke evnen til å oppdage, varsle og håndtere IT-hendelser skal Statens kartverk (Oppdragsgiver) anskaffe en døgnkontinuerlig (24/7/365) tjeneste for proaktiv sikkerhetsovervåking og støtte til hendelseshåndtering av IT-sikkerhetshendelser i Oppdragsgivers IT-miljø.   Dette innebærer å inngå et samarbeid med en leverandør som leverer en tjeneste som ivaretar sikkerhetsovervåking, deteksjon og hendelseshåndtering, hvor sikkerhetspartneren også kan gi Oppdragsgiver rask tilgang på spisskompetanse for bistand ved større sikkerhetshendelser (IRT team).    Det etterspørres tjenester som innehar elementer fra ulike kategorier av sikkerhetstjenester slik som MSS (managed security services), SOC (security operations centre), IRT (incident response team) og MDR (managed detection & response)  Det forventes få en proaktiv overvåking, og varsling og delvis håndtering av sårbarheter, og ikke bare reaktiv håndtering ved større uønskede hendelser. Tjenesten som skal anskaffes er cosourcing og sårbarheter og hendelser skal løses i samarbeid med Kartverkets ansatte og delvis i Kartverket infrastruktur.  Kartverket har allerede etablerte sikkerhets- og driftsmiljøer, og anskaffelsen må derfor fokusere på integrasjon, operativ samhandling og videreutvikling.  For mer informasjon se fanene "Konkurransedetaljer" og "Spesifikasjon"
Prosedyreidentifikator
c5f49358-eec4-44f1-b028-3aabd8774d36
Intern identifikator
6190
Type prosedyre
Åpen
Prosedyren er en hasteprosedyre, Usann
Begrunnelse for den akselererte prosedyren
Hovedtrekkene i prosedyren
2.1.1 Hensikt
Kontraktens art
Tjenester
Hoved klassifisering
Sikkerhetstjenester
Ytterligere klassifisering
Overvåkningstjenester
Ytterligere klassifisering
Systemtjenester og tekniske konsulenttjenester
Ytterligere klassifisering
Datatjenester: rådgivning, programvareutvikling, internett og systemstøtte
Ytterligere klassifisering
Utviklingstjenester relatert til Programvare for datasikkerhet
2.1.2 Sted for gjennomføring
Underenhet i land
Buskerud (NO085)
Land
Norge
2.1.3 Verdi
Anslått verdi eksklusiv merverdiavgift, Norwegian krone
70,000,000
2.1.4 Generell informasjon
Rettslig grunnlag
Direktiv 2014/24/EU
2.1.6 Grunnlag for avvisning
Sources of grounds for exclusion
Notice
Analogous situation like bankruptcy, insolvency or arrangement with creditors under national law
Er leverandøren i en konkurssituasjon? Angi hvorfor man under nevnte omstendigheter likevel er i stand til å utføre kontrakten, tatt i betraktning gjeldende nasjonale bestemmelser og tiltak vedrørende fortsettelse av forretningsaktivitetene? Det er ikke nødvendig å angi disse opplysningene hvis avvisning av leverandører, som befinner seg i en slik situasjon, er gjort obligatorisk i henhold til gjeldende nasjonal rett uten mulighet for unntak, når leverandør likevel er i stand til å utføre kontrakten.
Bankruptcy
Er leverandøren i en konkurssituasjon? Angi hvorfor man under nevnte omstendigheter likevel er i stand til å utføre kontrakten, tatt i betraktning gjeldende nasjonale bestemmelser og tiltak vedrørende fortsettelse av forretningsaktivitetene? Det er ikke nødvendig å angi disse opplysningene hvis avvisning av leverandører, som befinner seg i en slik situasjon, er gjort obligatorisk i henhold til gjeldende nasjonal rett uten mulighet for unntak, når leverandør likevel er i stand til å utføre kontrakten.
Corruption
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for korrupsjon ved en dom avsagt for ikke mer enn fem år siden, eller en avvisningsperiode fastsatt direkte i dommen som fortsatt gjelder? Korrupsjon som definert i artikkel 3 i konvensjonen om bekjempelse av korrupsjon, som involverer tjenestemenn i De Europeiske Fellesskapene eller i Den Europeiske Unions medlemsstater (EUT C 195 av 25.6.1997, s. 1), og i artikkel 2, stk. 1, i Rådets rammeavgjørelse 2003/568/RIA av 22. juli 2003 om bekjempelse av korrupsjon i den private sektor (EUT L 192 av 31.7.2003, s. 54). Denne avvisningsgrunnen omfatter også korrupsjon som definert i nasjonal rett for oppdragsgiveren eller leverandøren.
Arrangement with creditors
Er leverandøren i en situasjon hvor han har fått tvungen gjeldsordning? Angi hvorfor man under nevnte omstendigheter likevel er i stand til å utføre kontrakten, tatt i betraktning gjeldende nasjonale bestemmelser og tiltak vedrørende fortsettelse av forretningsaktivitetene? Det er ikke nødvendig å angi disse opplysningene hvis avvisning av leverandører, som befinner seg i en slik situasjon, er gjort obligatorisk i henhold til gjeldende nasjonal rett uten mulighet for unntak, når leverandør likevel er i stand til å utføre kontrakten.
Participation in a criminal organisation
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for deltakelse i en kriminell organisasjon ved en dom avsagt for ikke mer enn fem år siden, eller en avvisningsperiode fastsatt direkte i dommen som fortsatt gjelder? Deltakelse i en kriminell organisasjon som definert i artikkel 2 i Rådets rammeavgjørelse 2008/841/RIA av 24. oktober 2008 om bekjempelse av organisert kriminalitet (EUT L 300 av 11.11.2008, s. 42).
Agreements with other economic operators aimed at distorting competition
Har leverandør inngått avtale(r) med andre leverandører med hensikt å vri konkurransen?
Breaching of obligations in the fields of environmental law
Er leverandøren kjent med å ha begått brudd på bestemmelser om miljø slik som de fremgår av nasjonal rett, den relevante kunngjøringen eller anskaffelsesdokumentene eller artikkel 18 (2) i direktiv 2014/24/EU.
Money laundering or terrorist financing
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for hvitvasking av penger eller finansiering av terrorisme ved en dom avsagt for ikke mer enn fem år siden, eller en avvisningsperiode fastsatt direkte i dommen som fortsatt gjelder? Hvitvasking av penger eller finansiering av terrorismeSom definert i artikkel 1 i Europaparlamentets og Rådets direktiv 2005/60/EF av 26. oktober 2005 om forebyggende tiltak mot bruk av det finansielle system til hvitvasking av penger og finansiering av terrorisme (EUT L 309 av 25.11.2005, s. 15).
Fraud
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for bedrageri ved en dom avsagt for ikke mer enn fem år siden, eller en avvisningsperiode fastsatt direkte i dommen som fortsatt gjelder? Bedrageri som omhandlet i artikkel 1 i konvensjonen om beskyttelse av De Europeiske Fellesskapenes finansielle interesser (EFT C 316 av 27.11.1995, s. 48).
Child labour and including other forms of trafficking in human beings
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for barnearbeid og andre former for menneskehandel ved en dom avsagt for ikke mer enn fem år siden, eller en avvisningsperiode fastsatt direkte i dommen som fortsatt gjelder? Barnearbeid og andre former for menneskehandel som definert i artikkel 2 i Europaparlamentets og Rådets direktiv 2011/36/EU av 5. april 2011 om forebygging og bekjempelse av menneskehandel og beskyttelse av dets ofre, og om erstatning av Rådets rammeavgjørelse 2002/629/RIA (EUT L 101 av 15.4.2011, s. 1).
Insolvency
Er leverandøren i en insolvenssituasjon? Angi hvorfor man under nevnte omstendigheter likevel er i stand til å utføre kontrakten, tatt i betraktning gjeldende nasjonale bestemmelser og tiltak vedrørende fortsettelse av forretningsaktivitetene? Det er ikke nødvendig å angi disse opplysningene hvis avvisning av leverandører, som befinner seg i en slik situasjon, er gjort obligatorisk i henhold til gjeldende nasjonal rett uten mulighet for unntak, når leverandør likevel er i stand til å utføre kontrakten.
Breaching of obligations in the fields of labour law
Er leverandøren kjent med å ha begått brudd på bestemmelser om arbeidsforhold slik som de fremgår av nasjonal rett, den relevante kunngjøringen eller anskaffelsesdokumentene eller artikkel 18 (2) i direktiv 2014/24/EU.
Assets being administered by liquidator
Angi hvorfor man under nevnte omstendigheter likevel er i stand til å utføre kontrakten, tatt i betraktning gjeldende nasjonale bestemmelser og tiltak vedrørende fortsettelse av forretningsaktivitetene? Det er ikke nødvendig å angi disse opplysningene hvis avvisning av leverandører, som befinner seg i en slik situasjon, er gjort obligatorisk i henhold til gjeldende nasjonal rett uten mulighet for unntak, når leverandør likevel er i stand til å utføre kontrakten.
Misrepresentation, withheld information, unable to provide required documents and obtained confidential information of this procedure
Har leverandøren: a) gitt grovt uriktige opplysninger ved meddelelsen av opplysningene som kreves for å kontrollere at det ikke er grunnlag for avvisning, eller av at kvalifikasjonskravene er oppfylt, b) unnlatt å gi slike opplysninger, c) tatt forbehold om straks å fremlegge de støttedokumenter som oppdragsgiver anmoder om, eller d) urettmessig påvirket oppdragsgivers beslutningsprosess for å tilegne seg konfidensiell informasjon som kan gi denne en urettmessig fordel i forbindelse med konkurransen, eller uaktsomt har gitt misvisende opplysninger som kan få vesentlig innflytelse på beslutninger om avvisning, utvelgelse eller tildeling?
Conflict of interest due to its participation in the procurement procedure
Er leverandør oppmerksom på en interessekonflikt som angitt i nasjonal rett, den relevante kunngjøring eller anskaffelsesdokumentene?
Direct or indirect involvement in the preparation of this procurement procedure
Har leverandør eller en virksomhet tilknyttet leverandøren gitt råd til oppdragsgiver eller på annen måte vært involvert i planleggingen av konkurransen?
Grave professional misconduct
Har leverandøren begått alvorlige feil i yrkesutøvelsen? Hvis det er relevant, se definisjoner i nasjonal rett, den relevante kunngjøring eller anskaffelsesdokumentene.
Early termination, damages, or other comparable sanctions
Har leverandør begått vesentlig kontraktsbrudd i forbindelse med oppfyllelsen av en tidligere offentlig kontrakt, en tidligere kontrakt med en offentlig oppdragsgiver eller en tidligere konsesjonskontrakt, der bruddet har ført til heving av kontrakten, erstatning eller andre lignende sanksjoner?
Breaching of obligations in the fields of social law
Er leverandøren kjent med å ha begått brudd på bestemmelser om sosiale forhold slik som de fremgår av nasjonal rett, den relevante kunngjøringen eller anskaffelsesdokumentene eller artikkel 18 (2) i direktiv 2014/24/EU.
Breaching obligation relating to payment of social security contributions
Har leverandør unnlatt å oppfylle alle sine forpliktelser til å betale trygdeavgifter både i det land han er etablert i, og i oppdragsgivers medlemsstat, hvis dette er et annet land enn det han er etablert i?
Business activities are suspended
Angi hvorfor man under nevnte omstendigheter likevel er i stand til å utføre kontrakten, tatt i betraktning gjeldende nasjonale bestemmelser og tiltak vedrørende fortsettelse av forretningsaktivitetene? Det er ikke nødvendig å angi disse opplysningene hvis avvisning av leverandører, som befinner seg i en slik situasjon, er gjort obligatorisk i henhold til gjeldende nasjonal rett uten mulighet for unntak, når leverandør likevel er i stand til å utføre kontrakten.
Breaching obligation relating to payment of taxes
Har leverandøren unnlatt å oppfylle alle sine forpliktelser til å betale skatter og avgifter både i det land han er etablert i, og i oppdragsgivers medlemsstat, hvis dette er et annet land enn det han er etablert i?
Terrorist offences or offences linked to terrorist activities
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for terrorhandlinger eller straffbare handlinger med forbindelse til terroraktivitetved en dom avsagt for ikke mer enn fem år siden, eller en avvisningsperiode fastsatt direkte i dommen som fortsatt gjelder? Terrorhandlinger eller straffbare handlinger med forbindelse til terroraktivitet som definert i artikkel 1 og 3 i Rådets rammeavgjørelse 2002/475/RIA av 13. juni 2002 om bekjempelse av terrorisme (EFT L 164 af 22.6.2002, s. 3). Denne avvisningsgrunnen omfatter også oppfordring til, medvirkning til eller forsøk på å begå slike handlinger som omhandlet i artikkel 4 i nevnte rammeavgjørelse.
Offence concerning its professional conduct in the domain of defence procurement
Er leverandøren selv eller en person, som er medlem av leverandørens administrasjons-, ledelses- eller kontrollorgan eller har kompetanse til å representere eller kontrollere eller treffe beslutninger i slike organer, ved rettskraftig dom blitt dømt for lovbrudd vedrørende profesjonell atferd innen forsvarsanskaffelser?
Lack of reliability to exclude risks to the security of the country
Er leverandøren vurdert til å mangle pålitelighet som er nødvendig for å utelukke risiko for nasjonal sikkerhet?
Breaching of obligations set under purely national exclusion grounds
Oppdragsgiver skal angi at i Norge foreligger det nasjonale avvisningsgrunner. Disse skal være beskrevet i anskaffelsesdokumentene. Leverandøren må besvare om han er i en eller flere av de situasjonene som er beskrevet i de nasjonale avvisningsgrunnene.

Del 5: Delkontrakt

5.1 Delkontrakt LOT-0001
Tittel
Anskaffelse av sikkerhetstjenester med SOC/IRT/MDR/MSS
Beskrivelse
For å styrke evnen til å oppdage, varsle og håndtere IT-hendelser skal Statens kartverk (Oppdragsgiver) anskaffe en døgnkontinuerlig (24/7/365) tjeneste for proaktiv sikkerhetsovervåking og støtte til hendelseshåndtering av IT-sikkerhetshendelser i Oppdragsgivers IT-miljø.   Dette innebærer å inngå et samarbeid med en leverandør som leverer en tjeneste som ivaretar sikkerhetsovervåking, deteksjon og hendelseshåndtering, hvor sikkerhetspartneren også kan gi Oppdragsgiver rask tilgang på spisskompetanse for bistand ved større sikkerhetshendelser (IRT team).    Det etterspørres tjenester som innehar elementer fra ulike kategorier av sikkerhetstjenester slik som MSS (managed security services), SOC (security operations centre), IRT (incident response team) og MDR (managed detection & response)  Det forventes få en proaktiv overvåking, og varsling og delvis håndtering av sårbarheter, og ikke bare reaktiv håndtering ved større uønskede hendelser. Tjenesten som skal anskaffes er cosourcing og sårbarheter og hendelser skal løses i samarbeid med Kartverkets ansatte og delvis i Kartverket infrastruktur.  Kartverket har allerede etablerte sikkerhets- og driftsmiljøer, og anskaffelsen må derfor fokusere på integrasjon, operativ samhandling og videreutvikling.  For mer informasjon se fanene "Konkurransedetaljer" og "Spesifikasjon"
Intern identifikator
8103
5.1.1 Hensikt
Kontraktens art
Tjenester
Hoved klassifisering
Sikkerhetstjenester
Ytterligere klassifisering
Overvåkningstjenester
Ytterligere klassifisering
Systemtjenester og tekniske konsulenttjenester
Ytterligere klassifisering
Datatjenester: rådgivning, programvareutvikling, internett og systemstøtte
Ytterligere klassifisering
Utviklingstjenester relatert til Programvare for datasikkerhet
5.1.2 Sted for gjennomføring
Underenhet i land
Buskerud (NO085)
Land
Norge
Tilleggsinformasjon
5.1.3 Anslått varighet
Varighet, Måned
96
5.1.4 Fornyelse
Maksimal fornyelse
3
Beskrivelse
2 + 2 + 2 år. Avtaleperioden er 2 år, regnet fra 11.12.2026    Oppdragsgiver har opsjon på å forlenge avtalen, samt utløse opsjoner beskrevet i kravspesifikasjonen på uendrede vilkår i 2 + 2 + 2 år slik at total mulig avtalelengde blir 8 år.     Opsjonene trer automatisk i kraft med mindre avtalen sies opp av Kunden eller leverandøren med 3 (tre) måneders varsel før fornyelsestidspunktet. 
5.1.6 Generell informasjon
Reservert deltakelse
Ingen
Anskaffelsesprosjekt ikke finansiert med EU-midler.
Anskaffelsen er omfattet av avtalen om offentlige anskaffelser (GPA), Usann
5.1.9 Utvelgelseskriterier
Sources of selection criteria
Notice
Kriterium Other economic or financial requirements
Beskrivelse
Leverandøren må være et lovlig etablert firma. Documentation requirements: firmaattest.
Kriterium Other economic or financial requirements
Beskrivelse
Leverandøren skal ha ordnede forhold mht. skatteinnbetaling og merverdiavgift. Documentation requirements: Skatteattest for skatt og merverdiavgift. Attesten kan ikke være eldre enn 6 måneder. Beskrive eventuelle forsikringer de har for å sikre økonomisk soliditet. Siste års revisorbekreftede regnskap inkl årsberetning m/noter leveres.
Kriterium Certificates by quality control institutes
Beskrivelse
Leverandør skal ha et kvalitetssystem og et styringssystem for informasjonssikkerhet. Documentation requirements: Det skal dokumenteres at leverandøren har dette. ISO 9001/27001 eller tilsvarende vil aksepteres som gyldig dokumentasjon.
Kriterium Security to process, store and transmit classified information
Beskrivelse
Leverandøren må kunne behandle og oppbevare graderte opplysninger på en forsvarlig måte gjennom kontraktens løpetid og etter at kontrakten utløper. Documentation requirements: Det må dokumenteres at leverandøren har evne til å behandle gradert informasjon på graderingsnivå KONFIDENSIELT.
Kriterium Security to process, store and transmit classified information
Beskrivelse
Leverandør må inngå i NSM Kvalitetsordning for leverandører som håndterer IKT-hendelser. Documentation requirements: Det må fremlegges dokumentasjon på at leverandør inngår i ordningen og at denne er gyldig.
Kriterium References on specified services
Beskrivelse
Leverandøren må legge ved informasjon om minst 3 relevante prosjekter utført av leverandøren i løpet av de tre siste årene. Documentation requirements: Det må gis en beskrivelse av klienter, prosjekter, kontraktsverdi, tid og varighet. Det er ønskelig at minst én referanse er fra offentlig forvaltning og at referansekunder kan kontaktes.
Kriterium Number of managerial staff
Beskrivelse
Beskrivelse av styret, daglig leder, eiere og lokalisering Documentation requirements: Dokumentasjon på: Styrets medlemmer og daglig leder, kun fra Norge, land Norge har sikkerhetsavtale med eller i EU/EØS.  Lokalisering av leverandør – Må være lokalisert i Norge - bistand og utrykning skal sikres iht responsavtale etter tildelingen. Oversikt over eiere hos leverandøren må forelegges slik at oppdragsgiver er i stand til å vurdere eierskapsforhold hos sine leverandører.
Kriterium Subcontracting proportion
Beskrivelse
Kunden godkjenner ikke bruk av underleverandører i utførelsen av tjenesten. Documentation requirements: Liste over 3.partsleverandører skal vedlegges. Dersom endringer forekommer i løpet av avtaleperioden forplikter leverandøren å holde kunde informert før endringen inntreffer.
5.1.10 Tildelingskriterier
Kriterium
Type
Kvalitet
Navn
Beskrivelse
Oppdragsforståelse, leveranseevne og kompetanse. 
Category of award threshold criterion Vekt (prosent, presis)
Tildelingskriterium - tallverdi
85
Kriterium
Type
Pris
Navn
Beskrivelse
Pris
Category of award threshold criterion Vekt (prosent, presis)
Tildelingskriterium - tallverdi
15
Kriterium
Type
Kvalitet – uvesentlig klimaavtrykk og miljøbelastning (begrunnes under)
Navn
Beskrivelse
Behovet oppdragsgiver ønsker dekket er primært en tjenesteytelse hvor hovedvekten utføres digitalt. Arbeidet omfatter ingen reisevirksomhet og ingen bruk av papir eller annet forbruksmateriell. Oppdragsgiver vurderer det dithen at tjenestens art har et klimaavtrykk og miljøbelastning som er uvesentlig. Kartverket vil dermed benytte unntaksbestemmelsene i FOA § 7-9 (5). 
Category of award threshold criterion Vekt (prosent, presis)
Tildelingskriterium - tallverdi
0
Beskrivelse av metoden som skal benyttes dersom vektingen ikke kan uttrykkes ved kriterier
Begrunnelse for ikke å angi vektingen av tildelingskriteriene
5.1.11 Anskaffelsesdokumenter
Tilgangen til enkelte anskaffelsesdokumenter er begrenset
Informasjon om begrensede dokumenter er tilgjengelig på
https://app.artifik.no/procurements/6190
Ad hoc-kommunikasjonskanal
Navn
e-Tendering
5.1.12 Vilkår for anskaffelsen
Vilkår for innlevering
Elektronisk innlevering
Obligatorisk
Språk som anbud eller forespørsler om å delta kan sendes inn på
norsk (bokmål)
Elektronisk katalog
Ikke tillatt
Frist for mottak av tilbud
31.08.2026 12:00
Frist til anbudet må være gyldig, Dag
111
Vilkår for kontrakt
Gjennomføringen av kontrakten skal skje innenfor rammen av programmer for vernet sysselsetting
Nei
Betingelser knyttet til utførelsen av kontrakten
N/A
eFaktura
Obligatorisk
Elektronisk bestilling vil bli brukt, Sann
Elektronisk betaling vil bli brukt, Sann
Finansiell ordning
N/A
5.1.15 Teknikker
Rammeavtale
Ingen/nei
Informasjon om den dynamiske innkjøpsordningen
Ingen
5.1.16 Nærmere informasjon, mekling og revisjon
Virksomhet som gjennomfører klagebehandling
Oslo tingrett -
Virksomhet som gir tilleggsinformasjon om anskaffelsesprosedyren
Statens Kartverk -
Virksomhet som gir mer informasjon om klagebehandling
Statens Kartverk -
Virksomhet som mottar forespørsler om å delta
Artifik AS -

Del 8: Virksomheter

8.1 ORG-0001
Offisielt navn
Statens Kartverk
Organisasjonsnummer
971040238
Postadresse
Kartverksveien 21
By
Ringerike
Postnummer
3511
Underenhet i land
Buskerud (NO085)
Land
Norge
Kontaktpunkt
Ståle Rovelstad
Telefon
+47 32118000
Internett-adresse
https://www.kartverket.no
Rollene til denne virksomheten
Kjøper
Virksomhet som gir tilleggsinformasjon om anskaffelsesprosedyren
Virksomhet som gir mer informasjon om klagebehandling
8.1 ORG-0002
Offisielt navn
Oslo tingrett
Organisasjonsnummer
926725939
Postadresse
Postboks 2106 Vika
By
Oslo
Postnummer
0125
Underenhet i land
Oslo (NO081)
Land
Norge
Telefon
+47 22035200
Rollene til denne virksomheten
Virksomhet som gjennomfører klagebehandling
8.1 ORG-0003
Offisielt navn
Artifik AS
Organisasjonsnummer
925364967
Postadresse
Stortingsgata 12
By
Oslo
Postnummer
0161
Underenhet i land
Oslo (NO081)
Land
Norge
Internett-adresse
https://artifik.no
Rollene til denne virksomheten
Leverandør av innkjøpstjenester
Virksomhet som mottar forespørsler om å delta

Kunngjøringsinformasjon

Varselidentifikator/-versjon
b7802508-4b8f-408e-a044-5914ef539cc2 01
Type skjema
Konkurranse
Type varsel
Melding om kontrakt eller konsesjon – standardregime
Varsel utsendelsesdato
26.06.2026 12:18
Språk der denne kunngjøringen er offisielt tilgjengelig
English, norsk
Anbudsradars gjennomgang av konkurransegrunnlaget

Sammendrag

Anbudsradar
Utdrag basert på konkurransegrunnlaget

Kartverket innhenter sikkerhetstjenester rettet mot 24/7 sanntidsovervåking og -deteksjon av cyberhendelser (SOC), bistand til hendelseshåndtering (etterforskning/analyse/vurdering), samt vurdering og rapportering av trussel- og risikobilde. I prisskjemaet etterspørres også medieovervåkning/varsling samt eventuelle opsjoner/tillegg og timepriser for konsulentbistand (juniorkonsulent–ekspert).

Kvalifikasjonskrav

Anbudsradar
Fra konkurransegrunnlaget
  • Leverandøren skal ha undertegnet taushetserklæring før det gis adgang til Kartverkets informasjonssystemer.

    Dokumentasjon: Taushetserklæring (ingen metode/format angitt).

    Kilde: Bilag 1 Del I, krav 1
  • Ved utsetting av deler av behandling av personopplysninger til leverandøren skal leverandøren undertegne databehandleravtale iht. personopplysningsloven.

    Dokumentasjon: Databehandleravtale.

    Kilde: Bilag 1 Del I, krav 2
  • Leverandøren skal ha styringssystem for informasjonssikkerhet tilsvarende ISO 27001 e.l.

    Dokumentasjon: Egenerklæring eller dokumentasjon på styringssystem (ingen konkret bevisform angitt).

    Kilde: Bilag 1 Del I, krav 5
  • Leverandøren skal fremlegge egenerklæring om at virksomheten/ledelse ikke er dømt for straffbare forhold eller ilagt foretaksstraff (alternativt).

    Dokumentasjon: Egenerklæring.

    Kilde: Bilag 1 Del I, krav 9
  • For arbeid på sikkerhetskritiske systemer eller systemer som behandler skjermet informasjon kreves at tilbudte konsulenter kan sikkerhetsklareres.

    Dokumentasjon: Dokumentasjon for at konsulenter kan sikkerhetsklareres (ingen prosessdetaljer angitt).

    Kilde: Bilag 1 Del II, krav 6

Krav til tilbudet

Anbudsradar
Fra konkurransegrunnlaget
  • Leverandøren skal levere/undertegne Bekreftelse på at dokumentet er mottatt (sikkerhetskrav/dokumentutdrag).Kilde: Vedlegg 1.2, avslutning (Bekreftelse fra leverandøren)
  • Prisskjema skal fylles ut, dateres og signeres av autorisert representant.Kilde: Vedlegg 3 - Prisskjema (innledende krav)
  • Prisskjema skal fylles ut med alle seksjoner/kostnadselementer 1-6 på en tydelig og presis måte.Kilde: Vedlegg 3 - Prisskjema (innledende krav)
  • Priser må oppgis i NOK ekskl. mva, og totalprisen ekskl. mva for kostnadselement 1-3 er gjenstand for evaluering.Kilde: Vedlegg 3 - Prisskjema (prisregler)

Innleveringsvilkår fra kunngjøringen

Frist for forespørsel/tilbud
31.08.2026
Språk
English, norsk
Elektronisk katalog
Ikke tillatt

Tildelingskriterier

Anbudsradar
Fra konkurransegrunnlaget og kunngjøringen
KriteriumVektBeskrivelse
Kvalitet85 %Oppdragsforståelse, leveranseevne og kompetanse.
Pris15 %Pris
Kvalitet – uvesentlig klimaavtrykk og miljøbelastning (begrunnes under)0 %Behovet oppdragsgiver ønsker dekket er primært en tjenesteytelse hvor hovedvekten utføres digitalt. Arbeidet omfatter ingen reisevirksomhet og ingen bruk av papir eller annet forbruksmateriell. Oppdragsgiver vurderer det dithen at tjenestens art har et klimaavtrykk og miljøbelastning som er uvesentlig. Kartverket vil dermed benytte unntaksbestemmelsene i FOA § 7-9 (5).

Viktige kontraktskrav

Anbudsradar
Fra konkurransegrunnlaget
  • Leverandøren skal sikre at tilbudte konsulenter etterlever krav i dokumentet «Sikker systemutvikling for eksterne konsulenter».Kilde: Vedlegg 1.2 (avsnitt: Leverandøren har ansvaret...)
  • Leverandøren skal sørge for at alle leveranser av programvare kan kjøres gjennom Kartverkets automatiske sikkerhetstesting forut for utlegging i test/produksjon.Kilde: Bilag 1 Del II, krav 2
  • Leverandøren har ansvar for at alt arbeid utføres iht. Kartverkets sikkerhetsregime (Sikker systemutvikling for eksterne konsulenter) og Datatilsynets veileder for programvareutvikling med innebygget personvern.Kilde: Bilag 1 Del II, krav 4
  • Leverandøren skal iverksette forholdsmessige tiltak for informasjonssikkerhet: konfidensialitet, hindre avveie, hindre utilsiktet endring/sletting og hindre virus/skadelig programvare.Kilde: ssa-o_bok.docx (punkt 7.1 Informasjonssikkerhet)
  • Databehandleravtale skal være inngått før behandling av personopplysninger påbegynnes (dersom Konsulenten behandler personopplysninger på vegne av Kunden).Kilde: ssa-o_bok.docx (punkt 7.2.1 og Bilag 8)
  • Personopplysninger kan ikke overlates til andre for lagring/bearbeidelse/sletting uten skriftlig tillatelse fra Kunden; underleverandører som behandler personopplysninger skal påta seg tilsvarende forpliktelser.Kilde: ssa-o_bok.docx (punkt 7.2.2 Øvrige plikter knyttet til behandling av personopplysninger)
  • Personopplysninger skal ikke overføres til land utenfor EU/EØS uten rettslig overføringsgrunnlag og dokumentasjon; dokumentasjon i Bilag 8.Kilde: ssa-o_bok.docx (punkt 7.2.2)
  • Ved oppdrag hvor sikkerhetsgradert informasjon håndteres: leverandøren skal oppfylle sikkerhetskrav etter sikkerhetsloven/forskriften og sikkerhetsavtalen (inkl. sikkerhetsgradering, autorisasjon av personell og krav til behandling i godkjente systemer/lokaler).Kilde: Vedlegg 5 - Sikkerhetsavtale (pkt. 1-4)
  • 24/7 SOC-tjenesten skal kunne inkludere hendelseshåndtering i samarbeid med oppdragsgivers IT-driftsvakt 24/7 (framgår som beskrevet i prisskjemaets kravgrunnlag).Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (ref. hendelsekrav)
  • SOC-pris (kostnadselement 1) skal inkludere løpende varsling av sårbarheter og tiltak knyttet til krav Komm 1 (som referert).Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (Sårbarhet 1 og Komm 1)

Forbehold ved utdraget

Anbudsradar
  • Dokumentteksten viser ikke eksplisitte tildelingsvekter for evaluering; kun at totalpris for kostnadselement 1-3 ekskl. mva er gjenstand for evaluering.
  • Det fremgår ikke hvilke konkrete «kvalifikasjons-/leverandørkrav» som gjelder utover sikkerhetsrelaterte plikter; resten av kvalifikasjonskrav kan ligge i andre deler av konkurransegrunnlaget som ikke er vedlagt her.
  • Sikker systemutvikling-krav (Vedlegg 1.2) gjelder «systemutvikling for eksterne konsulenter», men oppdraget i bilag/prisskjemaet beskriver i hovedsak SOC/MDR/IRT; sammenhengen (om det er utvikling som leveres) er ikke eksplisitt.
  • I prisskjemaet refereres det til «Hendelse 1-8, Brudd 1-5 og Sit 1-3» og «Sit-4», men selve vedleggs-/kravteksten for disse punktene er ikke inkludert i dokumentutdraget; detaljer om alle konkrete plikter i disse punktene mangler.

Verdt å avklare med oppdragsgiver

Anbudsradar
Basert på konkurransedokumentene

Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.

  1. I prisskjemaets punkt 1 for «24/7 sanntidsovervåking og –deteksjon» vises det til at prisen skal inkludere kravet «Komm 1». Kan oppdragsgiver utdype hva «Komm 1» omfatter (omfang, leveranseform, eventuelle responstider og hvordan tiltakene skal dokumenteres)?

    Hvorfor det er verdt å spørre: «Komm 1» fremstår som en egen kravspesifikasjon som kan påvirke både bemanning og kostnadsnivå. En avklaring reduserer risiko for feilprising.

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (Ref. Krav: Komm 1)
  2. I prisskjemaets punkt 1 skal prisen også inkludere «løpende varsling av sårbarheter i ht kravet Sårbarhet 1». Hva er minstekravene til «varsling av sårbarheter» i Sårbarhet 1 (f.eks. metode/kildegrunnlag, terskler for alvorlighet, frekvens, kanal/format for varsling, og om varsling skal inkludere forslag til tiltak)?

    Hvorfor det er verdt å spørre: Uten presise parametere for Sårbarhet 1 kan leverandøren ikke prise arbeidsomfang og arbeidsflyt riktig.

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 (Ref. Krav: Sårbarhet 1)
  3. I prisskjemaets punkt 1 stilles det krav om «Hendelse 1-8, Brudd 1, 2, 3, 4 og 5 samt Sit-1». I Vedlegg 2 «Sjekkliste» beskrives disse temaene, men vi ber om at oppdragsgiver bekrefter nøyaktig hvilke leveranser som ligger i hver enkelt (Hendelse 1-8, Brudd 1-5 og Sit-1) for denne avtalen, og særlig hvilke som forventes som del av 24/7-tjenesten vs. som del av punkt 2 «Bistand til hendelseshåndtering ved behov».

    Hvorfor det er verdt å spørre: Konkrete grensedragninger mellom kostnadselement 1 og 2 er avgjørende for korrekt prising og leveranseforventninger.

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 1 og 2 (Ref. Krav-lister)
  4. I prisskjemaets kostnadselement 2 «Bistand til hendelseshåndtering» angis «Beredskapsavtale pr år». Kan oppdragsgiver beskrive hva som inngår i selve beredskapsavtalen (hva leverandøren må ha på plass/tilgjengelig, responstid, omfang av tilgang til spesialister, og hvilke deler som ikke kan faktureres separat)?

    Hvorfor det er verdt å spørre: Beredskapsavtale kan være en «fast» kostnad med varierende innhold. Avklaring sikrer at leverandørens kapasitet og prismodell stemmer med kravene.

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 2a
  5. I prisskjemaets kostnadselement 2 vises det til «Tillegg for utrykning til kunden for on-site-hendelseshåndtering». Hva er terskelen/kriteriene for når on-site er utløst, og hvilke geografiske reisevilkår og faktisk reise-/oppholdsomfang kan leverandøren forvente? (Gjelder dette hele Norge og er det forventet spesifikke frister for oppmøte?)

    Hvorfor det er verdt å spørre: On-site-utrykninger kan variere kraftig i kostnad. Leverandøren må kjenne utløsningskriterier og praktiske rammer for å prise riktig.

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 2c
  6. I prisskjemaets kostnadselement 3 «Vurdering og rapportering (pris pr. år)» inngår «Visualisering av cybertrusler». Hvilke forventninger har oppdragsgiver til format og innhold (f.eks. månedlige/kvartalsvise dashboards, type visualisering, beslutningsgrunnlag for sikkerhetstiltak, og om dette skal leveres i et bestemt verktøy eller kan leveres som rapport/PowerBI/Cards/likn.)?

    Hvorfor det er verdt å spørre: Rapportering/visualisering kan være alt fra enkel status til omfattende analyseproduksjon. Det påvirker bemanning og kostnadsstruktur.

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 3 (Ref. krav: visualisering/periodisk rapportering)
  7. I prisskjemaets kostnadselement 4 «medieovervåkning» skal oppdragsgiver varsles ved medieoppslag som kan berøre kundens verdier. Kan oppdragsgiver presisere hvilke «verdier» som omfattes, hvilke kilder/kanaler som skal overvåkes (f.eks. nyhetsmedier, blogger, sosiale medier), og hvilke alvorlighets- eller relevanskriterier som avgjør om et oppslag skal klassifiseres som varslingsverdig?

    Hvorfor det er verdt å spørre: Uten avklarte relevanskriterier og kildeomfang blir kostnaden for medieovervåkning vanskelig å estimere og kan gi uønsket støy (falske varsler).

    Kilde: Vedlegg 3 - Prisskjema, kostnadselement 4 (Sit 4)
  8. Avtalen oppgir at «Oppdragsgiver eier beslutninger med høy risiko» (produksjonsstans, større segmentering, permanente brannmur-endringer, nedstenging av tjenester) og at leverandøren må kunne handle raskt under forhåndsgodkjente rammer. Kan oppdragsgiver beskrive hvordan «forhåndsgodkjente rammer» konkret er formulert (hvilke tiltak leverandøren kan iverksette uten særskilt godkjenning, og hvilke tiltak krever eksplisitt godkjenning) – og hvordan dette knyttes til hendelser i praksis?

    Hvorfor det er verdt å spørre: Dette styrer responstider, kompetanse og risiko for misforståelser. Leverandøren må vite hva som kan gjøres «on the fly» kontra hva som stopper opp og venter på godkjenning.

    Kilde: Bilag 1: Kundens beskrivelse av oppdraget, «Gjennomgående forutsetninger» (punkt 1 og 2)
  9. I Avtalens punkt 2.5 og Bilag 3 er oppstart satt til 11.12.2026, og avtaleperioden er oppgitt som 2 år med opsjoner til total mulig avtalelengde 8 år. Kan oppdragsgiver bekrefte hvilke opsjoner som kan utløses (2+2+2 år) og om alle opsjoner utløses «automatisk» slik det står i bilaget, samt om oppsigelsesfrist før fornyelsestidspunktet (3 måneder) gjelder likt for begge parter?

    Hvorfor det er verdt å spørre: Opsjonsmekanismen påvirker leverandørens planlegging, bemanningskostnader og kontraktens økonomiske risiko.

    Kilde: Bilag 3 - Prosjekt- og fremdriftsplan (Oppstart / tidsramme og opsjoner), samt sSA-O avtalens punkt 4. Varighet, avbestilling og midlertidig stans
  10. Avtalens punkt 7.1/7.2 og Bilag 1 med generelle sikkerhetskrav krever bl.a. ISO 27001-liknende styringssystem, rapportering av sikkerhetsbrudd, og relevant dokumentasjon for sikkerhetsklarering ved behov. For denne SOC/MDR/IRT-leveransen: kan oppdragsgiver presisere om leverandøren må tilby 24/7-personell som kan sikkerhetsklareres (og i så fall på hvilket nivå), og hvordan dette håndteres praktisk dersom enkeltpersoner ikke kan klareres før oppstart?

    Hvorfor det er verdt å spørre: Sikkerhetsklarering kan være tidskritisk for et 24/7-team. Avklaring er nødvendig for å forstå leveranseplan og risiko i oppstart og bemanning.

    Kilde: Bilag 1 - Bilag – Generelle sikkerhetskrav til leverandører (Del I krav 5, 8, 9 og Del II krav 6), samt ssa-o_bilag (punkt 7.4 Leverandørklarering)

Dokumentassistent

Still spørsmål om innholdet i konkurransedokumentene og få svar med henvisning til kapittel og punkt i dokumentene svaret er hentet fra.

Kurs og rådgivning fra redaksjonen

Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.

Se datoer →

Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.

Les mer →

Rådgivning

Ta kontakt →