Skatteetaten
20260017 Sikkerhetstrening for utviklere
Digital læringstjeneste og tilhørende konsulentbistand som styrker opplæringen i programvaresikkerhet for utviklere i Skatteetaten
Del 1: Kjøper
Del 2: Prosedyre
Del 5: Delkontrakt
Del 8: Virksomheter
Kunngjøringsinformasjon
Sammendrag
Anbudsradar
Anskaffelsen gjelder digital sikkerhetstrening for utviklere i Skatteetaten, bestående av en digital læringstjeneste (programvaresikkerhet) og tilhørende konsulentbistand. Løsningen skal støtte onboarding, skalerbar opplæring for ulike utviklerteam, selvstyrt læring samt oppfølging via statistikk/metrikker og læringsaktiviteter (kurs/læringsstier, konkurranser/turneringer). Konsulentens arbeid er oppgitt til ca. 20 % stilling, med mulig fleksibel arbeidstid og eventuelt noe oppmøte på Helsfyr.
Kvalifikasjonskrav
Anbudsradar
- Leverandøren skal gi utfylt ESPD-erklæring om at kvalifikasjonskrav er oppfylt (del IV, seksjon a).
Dokumentasjon: Utfylt ESPD-skjema. Ved støtte på andre virksomheters kapasitet: separate egenerklæringer. Ved felles tilbud: separate egenerklæringer.
Kilde: Konkurransegrunnlag kap. 2.1 (ESPD), jf. FOA § 17-1 - Leverandøren må ha oppfylt forpliktelser knyttet til skatter, arbeidsgiveravgift og merverdiavgift.
Dokumentasjon: Skatteattest for betalt skatt og avgift (bestilles/hentes via Altinn). Kan ikke være eldre enn 6 måneder fra tilbudsfrist. Restanser/bemerkninger må forklares.
Kilde: Konkurransegrunnlag kap. 2.2 (Skatteattest), jf. FOA § 7-2 - Leverandøren skal ha tilstrekkelig finansiell kapasitet til å gjennomføre kontraktsforpliktelsene (minimum positiv egenkapitalandel og kredittrating).
Dokumentasjon: Kredittvurdering fra godkjent kredittinstitusjon, basert på sist kjente regnskapstall, med beskrivelse av utvikling siste tre år; nøkkeltall for likviditet, egenkapitalandel og gjeldsgrad skal fremgå. Skatteetaten kan kreve ytterligere dokumentasjon ved behov.
Kilde: Konkurransegrunnlag kap. 2.3 (Økonomisk og finansiell kapasitet), jf. FOA § 16-3 og § 16-4
Krav til tilbudet
Anbudsradar
- Tilbud og alle vedlegg skal leveres elektronisk via TendSign innen tilbudsfrist. Ikke innsendt innen fristen avvises. Tilbud levert per post/e-post avvises.Kilde: Konkurransegrunnlag kap. 3.1 (Levering av tilbud)
- Tilbudet skal inneholde: (i) utfylt Tilbudsbrev med bekreftelse på samsvar og kontonummer for faktura, (ii) utfylt SSA-L bilag, (iii) Vedlegg 1_Bilag 2 – Kompetanseskjema, (iv) CV på tilbudt personell, (v) Vedlegg 1_Bilag 6 – Prisskjema.Kilde: Konkurransegrunnlag kap. 3.2 (Tilbudets utforming)
- Ved bruk av underleverandører: opplysninger i eget vedlegg om navn, hvilke oppgaver som skal utføres og andel av kontrakten. Underleverandører skal oppfylle seriøsitetskrav og inngi fullmakt.Kilde: Konkurransegrunnlag kap. 3.3 (Underleverandør)
- Ved forbehold: må angis presist og entydig i eget vedlegg, med tydelig henvisning til punkt i konkurransegrunnlag/avtale og redegjørelse for prismessige konsekvenser.Kilde: Konkurransegrunnlag kap. 3.4 (Forbehold)
- Det er ikke anledning til alternative tilbud eller å gi tilbud på bare deler av anskaffelsen.Kilde: Konkurransegrunnlag kap. 3.5 (Deltilbud og alternative tilbud)
Innleveringsvilkår fra kunngjøringen
- Frist for forespørsel/tilbud
- 28.09.2026
- Språk
- norsk, English
- Elektronisk katalog
- Tillatt
Viktige kontraktskrav
Anbudsradar
- Sikkerhet/informasjonssikkerhet: Leverandør skal iverksette forholdsmessige tiltak for konfidensialitet, integritet og tilgjengelighet; sikre data mot utilsiktet endring/sletting og angrep; og sikre at data holdes atskilt fra andre kunders data.Kilde: SSA-L (Avtalevilkår) kap. 6.1 Informasjonssikkerhet
- Varsling av sikkerhetsbrudd: Leverandør skal varsle uten ugrunnet opphold og senest innen 72 timer ved oppdagelse av sikkerhetsbrudd knyttet til leveransen (krav 19 i bilag 1/2).Kilde: Kravtabell Bilag 1/Bilag 2 (Bilag 1 krav 19)
- Varsling og fullmakt/seriøsitet: Valgt leverandør må signere fullmakt før kontraktsignering for innhenting av skatte-/arbeidsforholdsopplysninger. Ved manglende fullmakt eller manglende oppfyllelse av seriøsitetskrav kan tilbud avvises. Underleverandører skal signere fullmakt innen én måned etter avtaleinngåelse; Skatteetaten kan kreve utskifting.Kilde: Konkurransegrunnlag kap. 1.14 (seriøsitetskrav og fullmakt) og Vedlegg 1_Bilag 5 (Skatteetatens krav til etikk- og samfunnsansvar)
- Godkjenningsprøve/levering: Kunden skal undersøke tjenesten i 10 virkedager fra leveransemelding, med regler for godkjenning/underkjenning og vesentlighetskriterier.Kilde: SSA-L (Avtalevilkår) kap. 3.3 (godkjenningsprøve og Leveringsdag)
- Tjenestenivå og kompensasjon: Krav til tjenestenivå med standardiserte kompensasjoner skal fremgå av bilag 4; brudd kan gi økonomisk kompensasjon.Kilde: SSA-L (Avtalevilkår) kap. 9.2.4 og Bilag 4 samt Konkurransegrunnlag kap. 4.3 (krav 20/BF)
- Datarettigheter og ingen tilbakeholdsrett: Kunden beholder rettigheter til sine data; Leverandøren skal tilgjengeliggjøre data ved opphør og har ikke rett til tilbakeholdsrett i kundens data.Kilde: SSA-L (Avtalevilkår) kap. 7.2 rettigheter til data
- Personopplysninger/det dataprosessering: Ved behandling av personopplysninger på vegne av Kunden skal databehandleravtale inngås; krav til sikkerhetstiltak og dokumentasjon.Kilde: SSA-L (Avtalevilkår) kap. 6.2 Personopplysninger
Forbehold ved utdraget
Anbudsradar
- Dokument 0 (konkurransegrunnlag) er oppgitt å være «Konkurransegrunnlag 20250005 Rammeavtale Reklamebyråtjenester» i tittelfelt/sidehenvisninger, men innholdet omhandler «Sikkerhetstrening for utviklere». Mulig feil i innholds-/metadata i PDF (tittelfelt), men kraveksempler/bilagene er konsistente med læringstjeneste-programvaresikkerhet.
- Konkurransegrunnlaget viser tildeling (pris/kvalitet) og evalueringsmetode, men detaljert liste over «kravtabell i bilag 1 og 2» er hentet fra Bilag 1_Bilag 2-Kompetanseskjema/kravtabell (nr. 1-31). Eventuelle «krav 31» eller øvrige detaljer om vekting/avgrensning er ikke fullt sitert i selve konkurransegrunnlagsteksten.
- Kontrakts-/utførelseskrav i SSA-L er omfattende, men bilag 3 (plan for etableringsfase) «utgår» i bilag 3-dokumentet; konkrete milepæler/dagbøter knyttet til leveringstid kan derfor ligge i andre bilag (ikke gjengitt her).
Verdt å avklare med oppdragsgiver
Anbudsradar
Punkter der konkurransedokumentene åpner for tolkning, og der en presisering fra oppdragsgiver kan ha betydning for prising og risiko. Spørsmål kan stilles innen fristene som er angitt i konkurransegrunnlaget.
I kravtabellen (krav nr. 3 Testbrukere) står det at Skatteetaten vil gi informasjon for testkontoen etter fristen for tilbud. Hvilke konkrete opplysninger forventer dere at leverandøren skal levere/gi for å få tilgang til testkonto (f.eks. org.nr, brukernavn, e-postdomene, testbrukeres navn/rolle, MFA-krav), og hvor langt frem i tid kan dere bekrefte hvilke data som må gis?
Hvorfor det er verdt å spørre: Dette påvirker leverandørens mulighet til å dokumentere/validere løsningens funksjonalitet før tilbud, og reduserer risiko for at evalueringen hemmes av manglende eller sene tilgangsforutsetninger.
Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 3 TestbrukereKrav nr. 4 (tilpasse kurs/læringssti) ber om eksempel på egen læringssti for “sikkerhetsansvarlige”. Kan dere avklare om dere forventer støtte for: (1) maler for læringsstier med konfigurerbare innholdselementer, (2) egen administrasjon av læringsstier av deres brukere (self-service), og (3) hvilket minimum antall separate læringsstier/varianter dere ser for dere i avtalens 1-årige periode + opsjoner?
Hvorfor det er verdt å spørre: Presisering av forventet funksjonsdybde og skaleringsbehov gir grunnlag for riktig løsningsoppsett og tilbudt ressurs-/leveranseplan.
Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 4 Lage tilpassede kurs/læringsstiKrav nr. 14 (Enkel innlogging) og krav nr. 15 (SCIM) er begge “M-krav”. Kan dere bekrefte forventet integrasjonsomfang for: (a) synk av brukere/attributter via SCIM (hvilke attributter dere forventer), (b) om dere krever JIT-provisioning, deprovisioning og/eller gruppert tilordning, og (c) hvilke endepunkter/protokoller (f.eks. SCIM 2.0, OAuth/OIDC) dere forutsetter for Entra ID?
Hvorfor det er verdt å spørre: Dette er kritisk for å kunne prise riktig implementerings- og testarbeid, og for å unngå avvik mot M-krav som kan medføre avvisning.
Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 14 Enkel innlogging og krav nr. 15 System for Cross-domain Identity Management (SCIM)Krav nr. 16 (RBAC) sier at det skal være definerte roller med klart angitte tilganger og rettigheter. Kan dere spesifisere hvilke roller dere minst forventer (f.eks. administrator, kursansvarlig, instruktør, deltaker, leder/rapportleser) og om dere har krav til hvilke handlinger som skal være sperret/avgrenset for hver rolle (tilgang til statistikk, oppretting av læringsstier, gjennomføring av konkurranser, brukeradministrasjon)?
Hvorfor det er verdt å spørre: RBAC-definisjonene påvirker både løsningens konfigurasjon og dokumentasjon som må leveres for å sannsynliggjøre oppfyllelse av M-krav.
Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 16 Rollebasert tilgangsstyringKrav nr. 19 (Varsling) sier at sikkerhetsbrudd skal varsles senest innen 72 timer. Kan dere bekrefte hvilke typer hendelser dere anser som “sikkerhetsbrudd i eller knyttet til kundens leveranse” i praksis (f.eks. brudd på konfidensialitet, integritet, tilgjengelighet, uautorisert tilgang, datalekkasje, sårbarhetshendelser) og om dere forventer en fast minimumsinnholdsstruktur i varselet (hva, omfang, påvirkning, status, tiltak)?
Hvorfor det er verdt å spørre: Gir grunnlag for å forstå kommunikasjons- og prosesskrav som kan medføre både kostnads- og ansvarsrisiko ved feil håndtering.
Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 19 VarslingKrav nr. 18 (Adskilt data) krever logisk eller fysisk adskillelse. Kan dere avklare om dere aksepterer “logisk adskillelse” som f.eks. dedikerte tenant-/namespace-strukturer, konto-/datapartisjonering i samme plattform, eller om dere i tillegg forventer “fysisk adskillelse” i form av dedikerte instanser/regioner?
Hvorfor det er verdt å spørre: Datadeling/tenant-strategi påvirker sikkerhetsdesign, dokumentasjon og ofte kostnadsnivå/arkitekturvalg.
Kilde: Bilag 1: Kundens kravspesifikasjon, krav nr. 18 Adskilt dataI tildelingskriteriet “Besvarelse av BF krav … i kravtabellen” (jf. kravene unntatt krav 31) evalueres det på gradering. Kan dere gi en kort beskrivelse av hvordan dere vurderer kvaliteten/graderingen på BF-krav (hvilke elementer dere vektlegger i svaret: dokumentasjon, dybde, konkrete eksempler i plattformen, testbare scenarier, referanser til funksjoner/rapporter)?
Hvorfor det er verdt å spørre: Forbedrer leverandørens målrettede besvarelsesstrategi og reduserer risiko for at tilbudet får lavere score pga. utydelig evalueringsforventning.
Kilde: Konkurransegrunnlag, 4.1 Tildelingskriterier og 4.3 Evalueringsmetode (Kvalitet/ Besvarelse av BF-krav)Rammeverket for prisberegning i evalueringsprisen (4.3) inkluderer “vektet timepris over 4 år” og “estimert antall lisenser for år 1,2,3 og 4”. Kan dere oppgi hvilke estimater dere legger til grunn for: (a) antall lisenser pr. år (0–200, 201–300, 301–400, 401–500) og (b) om “vektet timepris over 4 år” betyr at timeprisen brukes uendret i alle 4 år, og hvilke års/vektingsfaktorer som benyttes?
Hvorfor det er verdt å spørre: Uten eksakte evalueringsvolumer kan leverandøren ikke prise riktig (og kan feiltolke risikopåslag vs. reell evalueringsmodell).
Kilde: Konkurransegrunnlag, 4.3 Evalueringmetode (Pris: evalueringspris basert på vektet timepris over 4 år og estimert antall lisenser pr. år)Omfanget av konsulentarbeidet er oppgitt som en 20 % stilling, og i prisskjemaet står det “Timer per år = 1695 timer”. Kan dere bekrefte at evalueringen/prisforutsetningen for konsulentdelen er 1695 timer hvert år (i totalprisgrunnlaget), og hvordan dette eventuelt skal håndteres i et scenario der avtalen starter senere enn 01.11.2026 (f.eks. konsekvens for første faktureringsår)?
Hvorfor det er verdt å spørre: Avklaring av timeforutsetninger og tidsavhengige effekter er nødvendig for å kunne gi korrekt og robust pris og sikre at tilbudet samsvarer med avtalens oppstart/milepæler.
Kilde: Bilag 6: Samlet pris og prisbestemmelser (prisskjema) og Bilag 5: Administrative bestemmelser (varighet fra 01.11.2026)I SSA-L punkt 3.3/leveransegodkjenning fremgår en godkjenningsprøve på 10 virkedager fra første virkedag etter leveransemelding, med feilkategorier A/B/C. Kan dere bekrefte hvilke “andre godkjenningskriterier eller frister” som er avtalt i bilag 3 – og siden bilag 3 utgår – om godkjenningsprøven kun følger standardregelen (10 virkedager og feilkategorier definert i avtalen), uten tilleggskrav?
Hvorfor det er verdt å spørre: Siden bilag 3 er oppgitt å utgå, må leverandøren forstå hvilke endelige frister/krav som gjelder for leveransegodkjenning og dermed planlegging av etablering og risiko for dagbot/avvik.
Kilde: SSA-L (Avtalevilkår) punkt 3.3 godkjenningsprøve og leveringsdag, samt Bilag 3: Plan for etableringsfasen (utgår)Tjenestenivå og standardiserte kompensasjoner skal fylles ut i bilag 4 (jf. krav 20), men bilag 4 i utdraget er ikke spesifisert. Kan dere dele tabellen med: (a) hvilke måleparametere tjenestenivået omfatter, (b) tilhørende standardiserte kompensasjoner (beregningsgrunnlag og satser) og (c) hvordan dette slår ut ved brudd (f.eks. dagbot vs. kompensasjon for brudd på tjenestenivå)?
Hvorfor det er verdt å spørre: Kompenseringsmekanismene påvirker både risikovurdering og hvordan leverandøren bør dimensjonere drift/beredskap, samt korrekt kostnadsprising.
Kilde: Bilag 1/2 krav nr. 20 og SSA-L punkt 9.2.4 Økonomisk kompensasjon for brudd på avtalt tjenestenivå samt Bilag 4 Tjenestenivå med standardiserte kompensasjoner
Kurs og rådgivning fra redaksjonen
Gratis fagmøte – 30 minutter digitalt om aktuelle anskaffelsestemaer.
Se datoer →Kurs: Hvordan vinne anbud – praktisk kurs for deg som skriver tilbud.
Les mer →Rådgivning
Ta kontakt →