Norsk rikskringkasting AS
NRK 2026/673 Oppdragsavtale Sikkerhetsrådgivning og risikovurderinger for arbeid i områder med forhøyet risiko
Allmennkringkasteren Norsk rikskringkasting AS (NRK) sitt samfunnsoppdrag krever en risikoprofil som, særlig ved større internasjonale hendelser, skiller seg vesentlig fra tradisjonell næringsvirksomhet. Der de fleste virksomheter iverksetter sikkerhetstiltak for å unngå uforutsigbare hendelser, krever NRKs journalistiske mandat ofte at medarbeidere oppsøker konflikt, naturkatastrofer og politisk ustabile områder for å sikre den norske befolkningen tilstrekkelig og pålitelig informasjon til å delta i demokratiske diskusjoner. «Journalistens fotavtrykk» i et risikoområde er preget av utstrakt kildekontakt, eksponering i felt og behov for rask forflytning, noe som skaper unike sårbarheter som krever spesialisert sikkerhetsfaglig kompetanse.
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
NRK stiller minimumskrav til leverandørers informasjonssikkerhet (basert på ISO 27001/27002 og EBU R143) og krever at leverandører fyller ut sjekkliste for sikkerhetsstyring, tilgangskontroll, kryptering, logging, patching, sikkerhetskopi/gjenoppretting, samt håndtering av underleverandører og sikkerhetshendelser. Det inngår også taushetserklæring for personer med tilgang til NRK-informasjon, og en sjekkliste for personopplysninger ved internasjonale overføringer.
Kvalifikasjonskrav
Anbudsradar
- Leverandøren skal ha etablert et styringssystem for informasjonssikkerhet og/eller annen sikkerhet.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.1 - Leverandøren skal kunne sikre at egne ansatte og underleverandøransatte er bevisste på og følger styringssystemet.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.2 - Leverandøren skal oppgi om de har sikkerhetssertifiseringer (f.eks. ISO 27001, SOC2).
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.3 - Leverandøren skal være kjent med særskilte sikkerhetstiltak i mediebransjen (EBU R143).
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.4 - Dersom bakgrunnssjekk/sikkerhetsklarering kreves, skal leverandøren sikre at relevante personer oppfyller NRKs krav.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og beskrivelse ved «ja».
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.5 - Leverandøren skal sikre fysisk egen informasjon, egne lokaler og datasentre.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.6 - Leverandøren skal oppgi om de behandler/lager data utenfor EU/EØS.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.7 - Leverandøren skal oppgi om de behandler/lager data hos eksterne skytjenesteleverandører.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.8 - Leverandøren skal ha rutiner for sletting/destruksjon/tilbakelevering av NRK-informasjon ved avsluttet oppdrag/tjeneste.
Dokumentasjon: Besvares i sjekkliste med «ja/nei» og ev. utfyllende informasjon.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.9
Krav til tilbudet
Anbudsradar
- Fylle ut NRKs sjekkliste for sikkerhetskrav (besvare «ja/nei» på hvert punkt og gi utfyllende informasjon). Punkter som ikke er relevante skal ikke besvares uten å oppgi begrunnelse.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, «Krav»-seksjonen (beskrivelsen av utfylling)
- Signere taushetserklæring for personer som etter avtale med NRK eller på annen måte får tilgang til NRKs informasjon.Kilde: Vedlegg 4 - Bilag 11 - Taushetserklæring under kontraktsforhold, innledning + «Dato/Sted(Signatur…)»
- Fylle ut sjekkliste for personopplysninger ved internasjonale overføringer (Q1–Q4) og ved «JA» gi videre svar (Q5–Q8 ved behov). Alternativt utarbeide eget vedlegg til sjekklisten.Kilde: Vedlegg 4 - Bilag 8.3 - Sjekkliste personopplysninger, «Fill out the checklist…» + Q1–Q8
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 23.09.2026
- Språk
- norsk
- Elektronisk katalog
- Ikke tillatt
Tildelingskriterier
Anbudsradar
| Kriterium | Vekt | Beskrivelse |
|---|---|---|
| Kvalitet | 60 % | Tilbudt nøkkelpersonell og operativt støtteapparat Oppdragsforståelse og operativ metodikk Teknologisk plattform og informasjonssikkerhet |
| Pris | 40 % | Totalpris for Oppdraget per år |
| Klima og miljø | 0 % | Ikke nærmere beskrevet |
Viktige kontraktskrav
Anbudsradar
- Taushetsplikt: sikre at uvedkommende ikke får tilgang til taushetsbelagt NRK-informasjon, og at taushetsplikten gjelder uten tidsbegrensning også etter oppdrag/avslutning.Kilde: Vedlegg 4 - Bilag 11 - Taushetserklæring under kontraktsforhold
- Kravene i sikkerhetssjekklisten gjelder leverandører som behandler/får tilgang til/lagrer/overfører data for NRK, samt leverandører som får tilgang til NRKs fysiske lokaler.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, «Omfang»
- Leverandøren skal ha rutiner/prosedyrer for risikovurdering og håndtering av identifiserte risikoer og sårbarheter.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 2.1–2.2
- Tilgangskontroll: kontrollmekanismer for sensitive data og systemer, bruk av MFA der relevant, og rutiner for administrasjon av tilgangsrettigheter.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 3.1–3.3
- Databeskyttelse: kryptering for data i transitt og ved lagring og sikker håndtering av krypteringsnøkler.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 4.1–4.2
- Overvåking og logging: overvåkingsverktøy for mistenkelig aktivitet, logging av nettverk/systemaktivitet, og sikring av loggers integritet samt lagringstid.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 5.1–5.3
- Programvareoppdateringer: oppdatert programvare/fastvare, regelmessig patching-prosess, testing før produksjon og eventuelle sikkerhetstester med oppgitt frekvens.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 6.1–6.4
- Sikkerhetskopiering og gjenoppretting: regelmessige sikkerhetskopier, beskyttelse av sikkerhetskopier, og test av gjenopprettingsprosesser.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 7.1–7.3
- Leverandørforhold og underleverandører: sikre at underleverandører oppfyller sikkerhetskrav, evaluere/overvåke sikkerhetsytelse og håndtere sikkerhetshendelser som involverer underleverandører.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 8.1–8.3
- Leverandørens tjenesteleveranse: SLA skal inkludere nødvendige sikkerhetskrav, leveranse skal overvåkes i samsvar med sikkerhetskrav, og prosess for sikkerhetshendelser skal være etablert.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 9.1–9.3
- Endringshåndtering: prosesser for å håndtere endringer som påvirker sikkerhet, informere kunder om relevante endringer og risikovurdere endringer for fortsatt oppfyllelse.Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punktene 10.1–10.3
Forbehold ved utdraget
Anbudsradar
- Det fremgår ikke av teksten om sikkerhetssjekklisten er et absolutt kvalifikasjonskrav for tildeling eller kun en utfyllings-/etterlevelsesplikt (dokumentet beskriver forventninger og at punktene skal fylles ut).
- Ingen eksplisitte tildelingskriterier/vekter er oppgitt i den gitte teksten; kun krav/utfyllingsspørsmål og taushets-/GDPR-sjekklister.
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I Vedlegg 3 (Sikkerhetskrav til leverandører) pkt. 1.7: Hva regner NRK som «data utenfor EU/EØS» i denne konkurransen—gjelder det også for midlertidig behandling/logging i skyløsninger eller kun permanent lagring?
Hvorfor det er verdt å spørre: Leverandøren må forstå avgrensningen for å kunne svare korrekt «ja/nei» og prise riktig rundt dataplattform/hosting.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.7I Vedlegg 3 pkt. 1.8: Når NRK skriver at leverandøren må svare «ja/nei» på «behandler eller lagrer dere data hos eksterne leverandører av skytjenester», ønsker NRK at vi kun svarer «ja» dersom vi bruker tredjeparts skytjenester for NRK-data, eller også dersom vi benytter skytjenester for egne driftsaktiviteter som kan generere/lagre tekniske data relatert til NRK-oppsettet?
Hvorfor det er verdt å spørre: Uklart om NRK forventer et snevert eller bredt omfang av «skytjenester» for riktig besvarelse og etterlevelse.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 1.8I Vedlegg 3 pkt. 3.2: Hva menes konkret med «flerfaktorautentisering (MFA)»—er det tilstrekkelig med MFA for innlogging til administrasjons-/tilgangsstyrte systemer, eller forventer NRK MFA også for alle sluttbrukerhandlinger (inkl. lesetilgang) knyttet til NRK-data?
Hvorfor det er verdt å spørre: Gir presisering av sikkerhetsnivå som kan påvirke løsning, kost og implementeringsomfang.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 3.2I Vedlegg 3 pkt. 4.1: Hvilke «krypteringsstandarder og teknologier» forventer NRK at vi oppgir—skal vi kun oppgi generelle standarder (f.eks. TLS 1.2/1.3, AES-256), eller kreves det også dokumentasjon på konkrete oppsett/algoritmer per system/leveransedel?
Hvorfor det er verdt å spørre: Påvirker hvor mye teknisk dokumentasjon som må etableres før tilbud og i kontraktsfasen.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 4.1I Vedlegg 3 pkt. 5.3: Når NRK spør «hvor lenge og hvordan sikrer dere loggenes integritet», hva er NRKs forventede minimum levetid for sikkerhetslogger (hvis noen), og godtas standard policy for logglagring utenom NRK-data når loggene er relevante for oppdraget?
Hvorfor det er verdt å spørre: Uklare forventninger til loggretensjon kan gi feil beskrivelse/risiko og direkte feilprising.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 5.3I Vedlegg 3 pkt. 6.4: NRK spør om «frekvens» på sikkerhetstesting—skal dette forstås som frekvens for (a) SAST/DAST, (b) sårbarhetsskanning, (c) penetration testing, eller én samlet «sikkerhetstesting»? Hvis flere, hvilke typer tester NRK særlig forventer oppgitt?
Hvorfor det er verdt å spørre: Leverandøren trenger å vite hvilke testformer som inngår for å kunne beskrive riktig og sikre kost/ressursplan.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 6.4Vedlegg 3 pkt. 9.1: Skal tjenestenivåavtaler (SLA) inneholde sikkerhetskrav som egne målbare KPI/reaksjonstider (f.eks. hendelseshåndtering), eller holder det at SLA viser til NRKs/leverandørens sikkerhetsprosedyrer uten eksplisitte terskler?
Hvorfor det er verdt å spørre: Uklarhet om hva NRK anser som «nødvendige sikkerhetskrav» i SLA kan påvirke leveranseutforming og pris.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 9.1Vedlegg 3 pkt. 10.2: Når NRK spør om at «Informerer dere kundene om endringer i deres tjenester som kan påvirke sikkerheten», hva er forventet varslingsmekanisme og minimum frist før endringer (f.eks. forhåndsvarsel X dager), og gjelder dette også mindre endringer som kun påvirker konfigurasjon/patching?
Hvorfor det er verdt å spørre: Klarhet om endringskommunikasjon reduserer operasjonell risiko og gjør det mulig å etablere prosesser som kan prises.
Kilde: Vedlegg 3 - Sikkerhetskrav til leverandører, punkt 10.2Vedlegg 4 - Bilag 8.3 (Sjekkliste personopplysninger) Q1–Q4: Hvis NRK-personopplysninger behandles ved fjernaksess til systemer som fysisk er plassert i EU/EØS, men hvor brukerne/tilgang skjer fra en annen lokasjon/land—skal dette behandles som «behandles fra en lokasjon utenfor EU/EØS» (Q1) eller ikke?
Hvorfor det er verdt å spørre: Definisjonen av «fra en lokasjon» kan tolkes ulikt (sted for bruker vs. sted for databehandling/lagring) og påvirker korrekt utfylling og eventuelt valg av overføringsgrunnlag.
Kilde: Vedlegg 4 - Bilag 8.3, spørsmål Q1Vedlegg 4 - Bilag 8.3 Q5: Hvis vi svarer «JA» på Q1–Q4, ber NRK oss bekrefte at overføringene er basert på EU SCC 2021/914/EC og angi riktig «Module». Kan NRK bekrefte hvilket SCC-modul de typisk forventer i denne typen leveranse (f.eks. controller-to-processor, processor-to-processor, processor-to-controller), eller gi føringer for hvordan leverandør skal velge modul i denne konkurransen?
Hvorfor det er verdt å spørre: Feil valg av SCC-modul kan skape vesentlig juridisk og praktisk risiko og forsinke tilbud/kontraktsinngåelse.
Kilde: Vedlegg 4 - Bilag 8.3, spørsmål Q5
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →