Skatteetaten

20260017 Sikkerhetstrening for utviklere

KonkurranseKunngjøring av konkurranseAktiv

Digital læringstjeneste og tilhørende konsulentbistand som styrker opplæringen i programvaresikkerhet for utviklere i Skatteetaten

Fra kunngjøringen · Doffin

Del 1: Kjøper

1.1 Kjøper
Offisielt navn
Skatteetaten
Juridisk type kjøper
Offentlig virksomhet, kontrollert av en statlig myndighet
Oppdragsgivers virksomhet
Alminnelig offentlig tjenesteyting

Del 2: Prosedyre

2.1 Prosedyre
Tittel
20260017 Sikkerhetstrening for utviklere
Beskrivelse
Digital læringstjeneste og tilhørende konsulentbistand som styrker opplæringen i programvaresikkerhet for utviklere i Skatteetaten
Prosedyreidentifikator
030609df-ce1f-43f8-a313-848738fcff26
Intern identifikator
2026/2050
Type prosedyre
Åpen
Prosedyren er en hasteprosedyre, Usann
Begrunnelse for den akselererte prosedyren
Hovedtrekkene i prosedyren
2.1.1 Hensikt
Kontraktens art
Tjenester
Hoved klassifisering
Edb-utdannelse
Ytterligere klassifisering
Utviklingstjenester relatert til Treningsprogramvare
Ytterligere klassifisering
Konsulentvirksomhet i forbindelse med prosjektstyring
Ytterligere klassifisering
Teknisk support i forbindelse med datamaskiner
Ytterligere klassifisering
Utdannelse innen teknikk
2.1.2 Sted for gjennomføring
Land
Norge
Hvor som helst i det gitte landet
2.1.4 Generell informasjon
Rettslig grunnlag
Direktiv 2014/24/EU
2.1.6 Grunnlag for avvisning
Sources of grounds for exclusion
European Single Procurement Document (ESPD)

Del 5: Delkontrakt

5.1 Delkontrakt LOT-0000
Tittel
20260017 Sikkerhetstrening for utviklere
Beskrivelse
Digital læringstjeneste og tilhørende konsulentbistand som styrker opplæringen i programvaresikkerhet for utviklere i Skatteetaten
Intern identifikator
2026/2050
5.1.1 Hensikt
Kontraktens art
Tjenester
Hoved klassifisering
Edb-utdannelse
Ytterligere klassifisering
Utviklingstjenester relatert til Treningsprogramvare
Ytterligere klassifisering
Konsulentvirksomhet i forbindelse med prosjektstyring
Ytterligere klassifisering
Teknisk support i forbindelse med datamaskiner
Ytterligere klassifisering
Utdannelse innen teknikk
5.1.2 Sted for gjennomføring
Land
Norge
Hvor som helst i det gitte landet
Tilleggsinformasjon
5.1.3 Anslått varighet
Startdato
02.11.2026
Sluttdato
31.10.2027
5.1.4 Fornyelse
Maksimal fornyelse
3
Beskrivelse
Forlengelse er 12 måneder
5.1.6 Generell informasjon
Reservert deltakelse
Ingen
Anskaffelsesprosjekt ikke finansiert med EU-midler.
Anskaffelsen er omfattet av avtalen om offentlige anskaffelser (GPA), Usann
5.1.9 Utvelgelseskriterier
Sources of selection criteria
Notice
Kriterium Other economic or financial requirements
Beskrivelse
SKATTEATTEST – JF. FOA § 7-2 Leverandøren må ha oppfylt sine forpliktelser med hensyn til betaling av skatter, arbeidsgiveravgift og merverdiavgift.
Kriterium Other economic or financial requirements
Beskrivelse
LEVERANDØRENS ØKONOMISKE OG FINANSIELLE KAPASITET – JF. FOA § 16-3 OG § 16-4 Leverandøren skal ha tilstrekkelig finansiell kapasitet til å gjennomføre kontraktsforpliktelsene. Det kreves minimum positiv egenkapitalandel og kredittrating Kredittverdig eller tilsvarende.
5.1.11 Anskaffelsesdokumenter
Frist for å be om tilleggsopplysninger
21.09.2026 00:00
Adresse på anskaffelsesdokumentene
https://tendsign.com/doc.aspx?MeFormsNoticeId=98444
5.1.12 Vilkår for anskaffelsen
Vilkår for innlevering
Elektronisk innlevering
Obligatorisk
Språk som anbud eller forespørsler om å delta kan sendes inn på
norsk
Elektronisk katalog
Tillatt
Frist for mottak av tilbud
28.09.2026 10:00
Frist til anbudet må være gyldig, Dag
62
Informasjon om offentlig åpning
Dato/klokkeslett
28.09.2026 10:01
Sted
Oslo
Vilkår for kontrakt
Gjennomføringen av kontrakten skal skje innenfor rammen av programmer for vernet sysselsetting
Nei
eFaktura
Obligatorisk
Elektronisk bestilling vil bli brukt, Sann
Elektronisk betaling vil bli brukt, Sann
5.1.15 Teknikker
Rammeavtale
Ingen/nei
Informasjon om den dynamiske innkjøpsordningen
Ingen
5.1.16 Nærmere informasjon, mekling og revisjon
Virksomhet som gjennomfører klagebehandling
Oslo tingrett -
Informasjon om tidsfrister for gjennomgang
Karensperiode 10 dager

Del 8: Virksomheter

8.1 ORG-0001
Offisielt navn
Skatteetaten
Organisasjonsnummer
974761076
Departement
Anskaffelser
Postadresse
Fredrik Selmers vei 4
By
Oslo
Postnummer
0663
Underenhet i land
Oslo (NO081)
Land
Norge
Kontaktpunkt
Liesl Hagelberg
Telefon
+47 80080000
Rollene til denne virksomheten
Kjøper
8.1 ORG-0002
Offisielt navn
Oslo tingrett
Organisasjonsnummer
926 725 939
Postadresse
Postboks 2106 Vika
By
Oslo
Postnummer
0125
Underenhet i land
Oslo (NO081)
Land
Norge
Telefon
22 03 52 00
Rollene til denne virksomheten
Virksomhet som gjennomfører klagebehandling

Kunngjøringsinformasjon

Varselidentifikator/-versjon
2835aa26-2107-4ceb-9c21-4c638980dcfe 01
Type skjema
Konkurranse
Type varsel
Melding om kontrakt eller konsesjon – standardregime
Varsel utsendelsesdato
28.08.2026 12:19
Varsel om utsendelsesdato (eSender)
28.08.2026 12:19
Språk der denne kunngjøringen er offisielt tilgjengelig
norsk, English
Anbudsradars gjennomgang av konkurransegrunnlaget

Sammendrag

Anbudsradar
Utdrag basert på konkurransegrunnlaget

Anskaffelsen gjelder digital sikkerhetstrening for utviklere i Skatteetaten, bestående av en digital læringstjeneste (programvaresikkerhet) og tilhørende konsulentbistand. Løsningen skal støtte onboarding, skalerbar opplæring for ulike utviklerteam, selvstyrt læring samt oppfølging via statistikk/metrikker og læringsaktiviteter (kurs/læringsstier, konkurranser/turneringer). Konsulentens arbeid er oppgitt til ca. 20 % stilling, med mulig fleksibel arbeidstid og eventuelt noe oppmøte på Helsfyr.

Kvalifikasjonskrav

Anbudsradar
Fra konkurransegrunnlaget
  • Leverandøren skal gi utfylt ESPD-erklæring om at kvalifikasjonskrav er oppfylt (del IV, seksjon a).

    Dokumentasjon: Utfylt ESPD-skjema. Ved støtte på andre virksomheters kapasitet: separate egenerklæringer. Ved felles tilbud: separate egenerklæringer.

    Kilde: Konkurransegrunnlag kap. 2.1 (ESPD), jf. FOA § 17-1
  • Leverandøren må ha oppfylt forpliktelser knyttet til skatter, arbeidsgiveravgift og merverdiavgift.

    Dokumentasjon: Skatteattest for betalt skatt og avgift (bestilles/hentes via Altinn). Kan ikke være eldre enn 6 måneder fra tilbudsfrist. Restanser/bemerkninger må forklares.

    Kilde: Konkurransegrunnlag kap. 2.2 (Skatteattest), jf. FOA § 7-2
  • Leverandøren skal ha tilstrekkelig finansiell kapasitet til å gjennomføre kontraktsforpliktelsene (minimum positiv egenkapitalandel og kredittrating).

    Dokumentasjon: Kredittvurdering fra godkjent kredittinstitusjon, basert på sist kjente regnskapstall, med beskrivelse av utvikling siste tre år; nøkkeltall for likviditet, egenkapitalandel og gjeldsgrad skal fremgå. Skatteetaten kan kreve ytterligere dokumentasjon ved behov.

    Kilde: Konkurransegrunnlag kap. 2.3 (Økonomisk og finansiell kapasitet), jf. FOA § 16-3 og § 16-4

Krav til tilbudet

Anbudsradar
Fra konkurransegrunnlaget
  • Tilbud og alle vedlegg skal leveres elektronisk via TendSign innen tilbudsfrist. Ikke innsendt innen fristen avvises. Tilbud levert per post/e-post avvises.Kilde: Konkurransegrunnlag kap. 3.1 (Levering av tilbud)
  • Tilbudet skal inneholde: (i) utfylt Tilbudsbrev med bekreftelse på samsvar og kontonummer for faktura, (ii) utfylt SSA-L bilag, (iii) Vedlegg 1_Bilag 2 – Kompetanseskjema, (iv) CV på tilbudt personell, (v) Vedlegg 1_Bilag 6 – Prisskjema.Kilde: Konkurransegrunnlag kap. 3.2 (Tilbudets utforming)
  • Ved bruk av underleverandører: opplysninger i eget vedlegg om navn, hvilke oppgaver som skal utføres og andel av kontrakten. Underleverandører skal oppfylle seriøsitetskrav og inngi fullmakt.Kilde: Konkurransegrunnlag kap. 3.3 (Underleverandør)
  • Ved forbehold: må angis presist og entydig i eget vedlegg, med tydelig henvisning til punkt i konkurransegrunnlag/avtale og redegjørelse for prismessige konsekvenser.Kilde: Konkurransegrunnlag kap. 3.4 (Forbehold)
  • Det er ikke anledning til alternative tilbud eller å gi tilbud på bare deler av anskaffelsen.Kilde: Konkurransegrunnlag kap. 3.5 (Deltilbud og alternative tilbud)

Innleveringsvilkår fra kunngjøringen

Frist for forespørsel/tilbud
28.09.2026
Språk
norsk, English
Elektronisk katalog
Tillatt

Viktige kontraktskrav

Anbudsradar
Fra konkurransegrunnlaget
  • Sikkerhet/informasjonssikkerhet: Leverandør skal iverksette forholdsmessige tiltak for konfidensialitet, integritet og tilgjengelighet; sikre data mot utilsiktet endring/sletting og angrep; og sikre at data holdes atskilt fra andre kunders data.Kilde: SSA-L (Avtalevilkår) kap. 6.1 Informasjonssikkerhet
  • Varsling av sikkerhetsbrudd: Leverandør skal varsle uten ugrunnet opphold og senest innen 72 timer ved oppdagelse av sikkerhetsbrudd knyttet til leveransen (krav 19 i bilag 1/2).Kilde: Kravtabell Bilag 1/Bilag 2 (Bilag 1 krav 19)
  • Varsling og fullmakt/seriøsitet: Valgt leverandør må signere fullmakt før kontraktsignering for innhenting av skatte-/arbeidsforholdsopplysninger. Ved manglende fullmakt eller manglende oppfyllelse av seriøsitetskrav kan tilbud avvises. Underleverandører skal signere fullmakt innen én måned etter avtaleinngåelse; Skatteetaten kan kreve utskifting.Kilde: Konkurransegrunnlag kap. 1.14 (seriøsitetskrav og fullmakt) og Vedlegg 1_Bilag 5 (Skatteetatens krav til etikk- og samfunnsansvar)
  • Godkjenningsprøve/levering: Kunden skal undersøke tjenesten i 10 virkedager fra leveransemelding, med regler for godkjenning/underkjenning og vesentlighetskriterier.Kilde: SSA-L (Avtalevilkår) kap. 3.3 (godkjenningsprøve og Leveringsdag)
  • Tjenestenivå og kompensasjon: Krav til tjenestenivå med standardiserte kompensasjoner skal fremgå av bilag 4; brudd kan gi økonomisk kompensasjon.Kilde: SSA-L (Avtalevilkår) kap. 9.2.4 og Bilag 4 samt Konkurransegrunnlag kap. 4.3 (krav 20/BF)
  • Datarettigheter og ingen tilbakeholdsrett: Kunden beholder rettigheter til sine data; Leverandøren skal tilgjengeliggjøre data ved opphør og har ikke rett til tilbakeholdsrett i kundens data.Kilde: SSA-L (Avtalevilkår) kap. 7.2 rettigheter til data
  • Personopplysninger/det dataprosessering: Ved behandling av personopplysninger på vegne av Kunden skal databehandleravtale inngås; krav til sikkerhetstiltak og dokumentasjon.Kilde: SSA-L (Avtalevilkår) kap. 6.2 Personopplysninger

Forbehold ved utdraget

Anbudsradar
  • Dokument 0 (konkurransegrunnlag) er oppgitt å være «Konkurransegrunnlag 20250005 Rammeavtale Reklamebyråtjenester» i tittelfelt/sidehenvisninger, men innholdet omhandler «Sikkerhetstrening for utviklere». Mulig feil i innholds-/metadata i PDF (tittelfelt), men kraveksempler/bilagene er konsistente med læringstjeneste-programvaresikkerhet.
  • Konkurransegrunnlaget viser tildeling (pris/kvalitet) og evalueringsmetode, men detaljert liste over «kravtabell i bilag 1 og 2» er hentet fra Bilag 1_Bilag 2-Kompetanseskjema/kravtabell (nr. 1-31). Eventuelle «krav 31» eller øvrige detaljer om vekting/avgrensning er ikke fullt sitert i selve konkurransegrunnlagsteksten.
  • Kontrakts-/utførelseskrav i SSA-L er omfattende, men bilag 3 (plan for etableringsfase) «utgår» i bilag 3-dokumentet; konkrete milepæler/dagbøter knyttet til leveringstid kan derfor ligge i andre bilag (ikke gjengitt her).

Verdt å avklare med oppdragsgiver

Anbudsradar
Basert på konkurransedokumentene

Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.

  1. I kravtabellen (krav nr. 3 Testbrukere) står det at Skatteetaten vil gi informasjon for testkontoen etter fristen for tilbud. Hvilke konkrete opplysninger forventer dere at leverandøren skal levere/gi for å få tilgang til testkonto (f.eks. org.nr, brukernavn, e-postdomene, testbrukeres navn/rolle, MFA-krav), og hvor langt frem i tid kan dere bekrefte hvilke data som må gis?

    Hvorfor det er verdt å spørre: Dette påvirker leverandørens mulighet til å dokumentere/validere løsningens funksjonalitet før tilbud, og reduserer risiko for at evalueringen hemmes av manglende eller sene tilgangsforutsetninger.

    Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 3 Testbrukere
  2. Krav nr. 4 (tilpasse kurs/læringssti) ber om eksempel på egen læringssti for “sikkerhetsansvarlige”. Kan dere avklare om dere forventer støtte for: (1) maler for læringsstier med konfigurerbare innholdselementer, (2) egen administrasjon av læringsstier av deres brukere (self-service), og (3) hvilket minimum antall separate læringsstier/varianter dere ser for dere i avtalens 1-årige periode + opsjoner?

    Hvorfor det er verdt å spørre: Presisering av forventet funksjonsdybde og skaleringsbehov gir grunnlag for riktig løsningsoppsett og tilbudt ressurs-/leveranseplan.

    Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 4 Lage tilpassede kurs/læringssti
  3. Krav nr. 14 (Enkel innlogging) og krav nr. 15 (SCIM) er begge “M-krav”. Kan dere bekrefte forventet integrasjonsomfang for: (a) synk av brukere/attributter via SCIM (hvilke attributter dere forventer), (b) om dere krever JIT-provisioning, deprovisioning og/eller gruppert tilordning, og (c) hvilke endepunkter/protokoller (f.eks. SCIM 2.0, OAuth/OIDC) dere forutsetter for Entra ID?

    Hvorfor det er verdt å spørre: Dette er kritisk for å kunne prise riktig implementerings- og testarbeid, og for å unngå avvik mot M-krav som kan medføre avvisning.

    Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 14 Enkel innlogging og krav nr. 15 System for Cross-domain Identity Management (SCIM)
  4. Krav nr. 16 (RBAC) sier at det skal være definerte roller med klart angitte tilganger og rettigheter. Kan dere spesifisere hvilke roller dere minst forventer (f.eks. administrator, kursansvarlig, instruktør, deltaker, leder/rapportleser) og om dere har krav til hvilke handlinger som skal være sperret/avgrenset for hver rolle (tilgang til statistikk, oppretting av læringsstier, gjennomføring av konkurranser, brukeradministrasjon)?

    Hvorfor det er verdt å spørre: RBAC-definisjonene påvirker både løsningens konfigurasjon og dokumentasjon som må leveres for å sannsynliggjøre oppfyllelse av M-krav.

    Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 16 Rollebasert tilgangsstyring
  5. Krav nr. 19 (Varsling) sier at sikkerhetsbrudd skal varsles senest innen 72 timer. Kan dere bekrefte hvilke typer hendelser dere anser som “sikkerhetsbrudd i eller knyttet til kundens leveranse” i praksis (f.eks. brudd på konfidensialitet, integritet, tilgjengelighet, uautorisert tilgang, datalekkasje, sårbarhetshendelser) og om dere forventer en fast minimumsinnholdsstruktur i varselet (hva, omfang, påvirkning, status, tiltak)?

    Hvorfor det er verdt å spørre: Gir grunnlag for å forstå kommunikasjons- og prosesskrav som kan medføre både kostnads- og ansvarsrisiko ved feil håndtering.

    Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 19 Varsling
  6. Krav nr. 18 (Adskilt data) krever logisk eller fysisk adskillelse. Kan dere avklare om dere aksepterer “logisk adskillelse” som f.eks. dedikerte tenant-/namespace-strukturer, konto-/datapartisjonering i samme plattform, eller om dere i tillegg forventer “fysisk adskillelse” i form av dedikerte instanser/regioner?

    Hvorfor det er verdt å spørre: Datadeling/tenant-strategi påvirker sikkerhetsdesign, dokumentasjon og ofte kostnadsnivå/arkitekturvalg.

    Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 18 Adskilt data
  7. I tildelingskriteriet “Besvarelse av BF krav … i kravtabellen” (jf. kravene unntatt krav 31) evalueres det på gradering. Kan dere gi en kort beskrivelse av hvordan dere vurderer kvaliteten/graderingen på BF-krav (hvilke elementer dere vektlegger i svaret: dokumentasjon, dybde, konkrete eksempler i plattformen, testbare scenarier, referanser til funksjoner/rapporter)?

    Hvorfor det er verdt å spørre: Forbedrer leverandørens målrettede besvarelsesstrategi og reduserer risiko for at tilbudet får lavere score pga. utydelig evalueringsforventning.

    Kilde: Konkurransegrunnlag, 4.1 Tildelingskriterier og 4.3 Evalueringsmetode (Kvalitet/ Besvarelse av BF-krav)
  8. Rammeverket for prisberegning i evalueringsprisen (4.3) inkluderer “vektet timepris over 4 år” og “estimert antall lisenser for år 1,2,3 og 4”. Kan dere oppgi hvilke estimater dere legger til grunn for: (a) antall lisenser pr. år (0–200, 201–300, 301–400, 401–500) og (b) om “vektet timepris over 4 år” betyr at timeprisen brukes uendret i alle 4 år, og hvilke års/vektingsfaktorer som benyttes?

    Hvorfor det er verdt å spørre: Uten eksakte evalueringsvolumer kan leverandøren ikke prise riktig (og kan feiltolke risikopåslag vs. reell evalueringsmodell).

    Kilde: Konkurransegrunnlag, 4.3 Evalueringmetode (Pris: evalueringspris basert på vektet timepris over 4 år og estimert antall lisenser pr. år)
  9. Omfanget av konsulentarbeidet er oppgitt som en 20 % stilling, og i prisskjemaet står det “Timer per år = 1695 timer”. Kan dere bekrefte at evalueringen/prisforutsetningen for konsulentdelen er 1695 timer hvert år (i totalprisgrunnlaget), og hvordan dette eventuelt skal håndteres i et scenario der avtalen starter senere enn 01.11.2026 (f.eks. konsekvens for første faktureringsår)?

    Hvorfor det er verdt å spørre: Avklaring av timeforutsetninger og tidsavhengige effekter er nødvendig for å kunne gi korrekt og robust pris og sikre at tilbudet samsvarer med avtalens oppstart/milepæler.

    Kilde: Bilag 6: Samlet pris og prisbestemmelser (prisskjema) og Bilag 5: Administrative bestemmelser (varighet fra 01.11.2026)
  10. I SSA-L punkt 3.3/leveransegodkjenning fremgår en godkjenningsprøve på 10 virkedager fra første virkedag etter leveransemelding, med feilkategorier A/B/C. Kan dere bekrefte hvilke “andre godkjenningskriterier eller frister” som er avtalt i bilag 3 – og siden bilag 3 utgår – om godkjenningsprøven kun følger standardregelen (10 virkedager og feilkategorier definert i avtalen), uten tilleggskrav?

    Hvorfor det er verdt å spørre: Siden bilag 3 er oppgitt å utgå, må leverandøren forstå hvilke endelige frister/krav som gjelder for leveransegodkjenning og dermed planlegging av etablering og risiko for dagbot/avvik.

    Kilde: SSA-L (Avtalevilkår) punkt 3.3 godkjenningsprøve og leveringsdag, samt Bilag 3: Plan for etableringsfasen (utgår)
  11. Tjenestenivå og standardiserte kompensasjoner skal fylles ut i bilag 4 (jf. krav 20), men bilag 4 i utdraget er ikke spesifisert. Kan dere dele tabellen med: (a) hvilke måleparametere tjenestenivået omfatter, (b) tilhørende standardiserte kompensasjoner (beregningsgrunnlag og satser) og (c) hvordan dette slår ut ved brudd (f.eks. dagbot vs. kompensasjon for brudd på tjenestenivå)?

    Hvorfor det er verdt å spørre: Kompenseringsmekanismene påvirker både risikovurdering og hvordan leverandøren bør dimensjonere drift/beredskap, samt korrekt kostnadsprising.

    Kilde: Bilag 1/2 krav nr. 20 og SSA-L punkt 9.2.4 Økonomisk kompensasjon for brudd på avtalt tjenestenivå samt Bilag 4 Tjenestenivå med standardiserte kompensasjoner

Kurs og rådgivning fra redaksjonen

Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.

Se datoer →

Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.

Les mer →

Rådgivning

Ta kontakt →