Stavanger kommune
Markedsdialog - System for kjemikaliehåndtering og eksponeringsregister
Stavanger kommune har besluttet å anskaffe en helhetlig og brukervennlig løsning for håndtering av kjemikalier. I tillegg vurderer Stavanger kommune å anskaffe et eksponeringsregister. Kommunen har behov for en løsning som kan ivaretar følgende: Systemet skal ha stoffkartotek, risikovurdering, arkiveringsmulighet og substitusjonsvurdering som dekker gjeldene lovverk og føringer (jf. Arbeidstilsynets regelverk: Forskrift om utførelse av arbeid (arbeidstilsynet.no), Andre del kapittel 2 og 3, Femte del kapittel 31). Modul for eksponeringsregistrering som dekker gjeldende lovverk og føringer (jf. Arbeidstilsynets regelverk: Forskrift om utførelse av arbeid (arbeidstilsynet.no) kapittel 31). Målet er å etablere en helhetlig og brukervennlig løsning som gir Stavanger kommune bedre oversikt og kontroll over kjemikalier, risikovurderinger, sikkerhetsdatablader, substitusjonsvurderinger og eventuell eksponeringsregistrering. Løsningen skal bidra til trygg kjemikaliehåndtering, enklere tilgang til nødvendig HMS-informasjon og bedre etterlevelse av gjeldende lovkrav.
Del 1: Kjøper
Del 2: Prosedyre
Del 3: Del
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Markedsdialog for anskaffelse av system for kjemikaliehåndtering og vurdering av evt. eksponeringsregister for Stavanger kommune. Kommunen ønsker en helhetlig løsning med stoffkartotek, risikovurdering, arkivering og substitusjonsvurdering etter relevante krav (bl.a. Arbeidstilsynets regelverk). For eksponeringsregister etterspørres funksjonalitet som dekker lovverk/føringer, samt behov knyttet til personvern, informasjonssikkerhet, SSO/rollebasert tilgang, logging, og (forutsetningsvis) AI-spørsmål og driftstilnærming.
Krav til tilbudet
Anbudsradar
- For hvert B-krav: leverandør skal i eget vedlegg beskrive hvordan kravet ivaretas, og oppgi vedleggsnummer (gjelder bl.a. MSAL/SSO i MDM kioskmodus, støtte for at JRE ikke kreves, eierskap til data, utvidet tilgang til data, CPU-uavhengig lisensmodell, drifts-/installasjonsdokumentasjon, støtte for Windows Server/Red Hat, SCIM/synk av brukere, rollestyrt tilgang via tilgangsgrupper, immutable backup, backup geografi, evt. arkiv-sak/arkiv API, API-flyt/GUI via API, online API-dokumentasjon, arkitekturtegning, komponentliste, sporbarhet/deteksjon/varsling, dataisolasjon, systemlogger-varighet, sikkerhetskopiprosesser, hendelseshåndtering, beredskap/øvelser/redundans, godkjente enheter/kontaktpersoner, sikkerhetsovervåkning/trusselhåndtering, arkivforskrift §5 for arkivinnhold).Kilde: Generelle IT-krav.xlsx – «Informasjon om utfylling» og arkfanen «Generelle IT-krav»
- Leverandøren må levere teknisk arkitekturtegning og meldingsflyt for alle komponenter i løsningen, inkl. kommunikasjonslenker (inkl. kryptering, protokoller, ansvar, lokasjon), med særlig indikasjon av kommunikasjon over Internett.Kilde: Generelle IT-krav.xlsx – Krav 31 (Generelle IT-krav)
- Det skal vedlegges komplett liste over komponenter (hvis benyttet): evt. åpen kildekode-komponenter og evt. tredjepartskomponenter.Kilde: Generelle IT-krav.xlsx – Krav 32
- For A-krav: leverandøren skal besvare hvert A-krav med svarkode «J» eller «N» (og beskrive delvis oppfylling/plan for senere oppfyllelse).Kilde: Generelle IT-krav.xlsx – «Informasjon om utfylling» (A/B-kategorier og svarkoder)
- Ved markedsdialog: leverandøren skal fylle ut besvarelse på spørsmålene i Mercell-skjemaet (kort besvarelse) og levere innspill via Mercell kommunikasjonsfanen.Kilde: Invitasjon til markedsdialog - spørsmål.docx – «Innspill fra leverandører» / «Vi ønsker en besvarelse ... gjennom Mercell»
Innleveringsvilkår fra kunngjøringen
- Språk
- norsk, English
Viktige kontraktskrav
Anbudsradar
- Mobilapp skal distribueres via både Apple og Googles offisielle appbutikker (dersom det distribueres app til mobile).Kilde: Generelle IT-krav.xlsx – Krav 1
- Løsningen skal støtte responsivt design og være kompatibel med moderne nettlesere.Kilde: Generelle IT-krav.xlsx – Krav 4-5
- Løsningen skal støtte gjeldende krav til universell utforming, og leverandør skal levere utfylt WCAG-sjekkliste.Kilde: Generelle IT-krav.xlsx – Krav 6-7
- Løsningen skal oppfylle relevante myndighetskrav, og leverandør skal ha strategi for å holde løsningen oppdatert; driftstjenester skal leveres i samsvar med gjeldende lovverk/standarder (liste).Kilde: Generelle IT-krav.xlsx – Krav 8
- Kunden skal ha fullt eierskap til alle kundedata og fri tilgang til disse (inkl. kunne få levert/hentet nødvendige data).Kilde: Generelle IT-krav.xlsx – Krav 9
- Løsningen skal kunne oppdateres i levetiden og skal ikke binde seg til spesifikke OS-/komponentversjoner (ingen spesialtilpasninger som låser til bestemte versjoner).Kilde: Generelle IT-krav.xlsx – Krav 11
- Løsningen skal ikke ha begrensninger ved kjøring i virtuelt miljø.Kilde: Generelle IT-krav.xlsx – Krav 12
- API eksponert på internett skal sikres med klientsertifikat; Stavanger bruker reverse proxy og Intune MDM; klienter skal testes med klientsertifikat.Kilde: Generelle IT-krav.xlsx – Krav 17
- Støtte for to-faktor autentisering der 2. faktor ikke er SMS eller epost (alternativt kan føderert pålogging mot Azure Entra ID gi unntak).Kilde: Generelle IT-krav.xlsx – Krav 18
- Løsningen skal støtte SSO via Windows autentisering eller føderert pålogging med OpenID Connect eller SAML.Kilde: Generelle IT-krav.xlsx – Krav 19
- Rollestyring for tilgang til funksjoner/rapporter via tilgangsgrupper.Kilde: Generelle IT-krav.xlsx – Krav 21
- E-post fra løsningen skal sikres med TLS, SPF, DKIM og DMARC.Kilde: Generelle IT-krav.xlsx – Krav 23
- Løsningen skal støtte uten at MDA er et krav for bruk fra mobile enheter.Kilde: Generelle IT-krav.xlsx – Krav 24
- Alle API som inngår i løsningen skal være dokumentert med detaljert beskrivelse av tjenester og bruk.Kilde: Generelle IT-krav.xlsx – Krav 28
- Leverandøren skal kunne levere teknisk arkitekturtegning og meldingsflyt (for drifts-/sikkerhetspersonell).Kilde: Generelle IT-krav.xlsx – Krav 31
- Internett-eksponerte endepunkt skal være penetrasjonstestet; informasjon må medfølge og være < 1 år; leverandør skal kunne levere oppdatert penetrasjonstest hvert 2. år; OWASP rammeverk (WSTG/ASVS).Kilde: Generelle IT-krav.xlsx – Krav 41
- Løsninger som inneholder arkivdokumentasjon skal oppfylle arkivforskriften § 5.Kilde: Generelle IT-krav.xlsx – Krav 42
- Spørsmål/forventninger i markedsdialogen: levere helhetlig håndtering av stoffkartotek, risikovurdering, arkivering og substitusjonsvurdering, samt ev. eksponeringsregister etter relevante lovkrav (Arbeidstilsynet kap. 31 m.fl.).Kilde: Invitasjon til markedsdialog - spørsmål.docx – «Beskrivelse av oppgaven» og «Tema: Funksjonelle krav - brukerperspektiv»
- Markedsdialogens forventninger: løsning som kan håndtere sikker og standardisert innlogging (SSO) mot Microsoft Entra ID, med automatisk brukeradministrasjon og policy-basert tilgangsstyring (rollebasert).Kilde: Invitasjon til markedsdialog - spørsmål.docx – «Tema: Teknologisk plattform og drift» (SSO/tilgangsstyring-spørsmål)
Forbehold ved utdraget
Anbudsradar
- Dokumentet inneholder ingen eksplisitte tildelingskriterier eller vektninger (kun IT-kravkategori A/B og markedsdialogspørsmål).
- For enkelte krav (særlig B-krav) fremgår ikke vedleggsnummer/konkrete innleveringsformat i teksten, kun at leverandøren skal levere eget vedlegg og oppgi vedleggsnr.
- Markedsdialogen er ikke et tilbud/kontraktsutkast; funksjonskravene i Word-dokumentet er formulert som spørsmål (ikke absolutte kontraktskrav).
- Det er ikke oppgitt hvilken «Løsning» som spesifikt menes for hvert IT-krav (kjemikaliehåndtering/evt. eksponeringsregister eller hele porteføljen), da IT-kravene er generelle.
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →