IT-säkerhet - Incidenthantering (IRT) 2024
IT-sikkerhet
Adda Inköpscentral AB behöver tjänster inom IT-säkerhet och incidenthantering (IRT) genom ett dynamiskt inköpssystem med ett maximalt totalt kontraktsvärde på 100 miljoner kronor. Tjänsterna omfattar proaktiv kontraktering av incidenthanteringstjänster som kan anpassas efter myndigheters specifika behov och IT-säkerhetsstrategi. Leverantörer måste ha erfarenhet av att leverera liknande IRT-tjänster, vilket ska styrkas med två referensuppdrag från de senaste tre åren. Det första referensuppdraget ska omfatta incidenthantering av IT-säkerhetsincidenter på minst 400 arbetstimmar, inklusive analys, åtgärd, återställning och forensiska undersökningar, för en organisation med minst 500 användare och minst 5 geografiska platser, där leverantören inte var IT-driftsleverantör. Det andra referensuppdraget ska fokusera på SCADA, ICS och OT-system, omfatta minst 150 arbetstimmar, inklusive analys, åtgärd, återställning och forensiska undersökningar, för en extern part på flera geografiska platser, där leverantören inte var IT-driftsleverantör. Båda referensuppdragen ska ha hanterat en IT-säkerhetsincident klassificerad som minst en "Betydande incident". Dessutom krävs ett ledningssystem för informationssäkerhet (LIS) enligt ISO 27001 eller motsvarande, vilket kan styrkas med ett giltigt certifikat eller genom dokumentation som visar uppfyllnad av åtta specifika punkter för systematiskt informationssäkerhetsarbete.
Om anbudet
- Kontakt namn
- Christina Irlén
- Kontakt telefon
- 08-7095900
- Kontakt e-post
- christina.irlen@adda.se
- Adress
- c/o Slussgården AB, 11882 STOCKHOLM
Det dynamiska inköpssystemet (DIS) omfattar möjligheten att genomföra specifika upphandlingar inom området IT-säkerhet incidenthantering (IRT). DISet är utformat för att möjliggöra proaktiv kontraktering av incidenthanteringstjänster, vilket innebär att upphandlande myndigheter kan ingå kontrakt med leverantörer innan en IT-säkerhetsincident inträffar. Dessa tjänster ska kunna anpassas efter den myndighetens specifika behov och IT-säkerhetsstrategi.
Egna bedömningskriterier
Starta en gratis provperiod för att ställa egna frågor om upphandlingen och få AI-genererade svar.
Tilldelningskriterier
Hittade inga tilldelningskriterier i upphandlingsannonsen.
Kvalifikationskrav
Beskrivning
Anbudssökande ska ha sådan ekonomisk ställning och finansiell stabilitet att denne kan säkerställa fullgörande av kontrakt som kommer att ingås genom DISet. Utdraget ska visa att anbudssökande minst har nivån medel risk enligt CreditSafes femgradiga skala, vilket motsvarar lägst riskklass 3 hos affärs- och kreditupplysningsföretaget Upplysningscentralen (UC) och lägst rating A hos affärs- och kreditupplysningsföretaget Soliditet. Om en anbudssökande får en lägre riskklassificering än medel ska anbudssökande ändå anses uppfylla kraven på ekonomisk ställning och finansiell stabilitet om a) och/eller b) nedan är uppfyllda. Anbudssökande lämnar in en sådan förklaring att det anses klarlagt att anbudssökande har motsvarande ekonomisk stabilitet. Moderbolaget eller annan garant lämnar en garanti för anbudssökandes ekonomiska stabilitet. Ett sådant intyg ska vara undertecknat av moderbolagets eller garantens firmatecknare. En riskklassificering samt kraven ovan ska i dessa fall på motsvarande sätt redovisas för och uppfyllas av garanten. Garanten ska minst uppnå nivå medel enligt CreditSafes femgradiga skala. Anbudssökande som inte är juridiska personer, som är nystartade företag eller som av annan anledning inte kan erhålla rating genom CreditSafe kan redovisa sin ekonomiska kapacitet och finansiella stabilitet på annat sätt.
Dokumentationskrav
Underlag för bedömningen av leverantörens ekonomiska ställning och finansiella stabilitet är utdrag ur affärs- och kreditupplysningsföretaget CreditSafes register, varifrån inköpscentralen kommer att inhämta utdrag. Bevis kan utgöras av bankgaranti, koncerngaranti eller senaste resultaträkning, revisorsintyg eller annan ekonomisk redovisning som visar att kravet på risknivå är uppfyllt.
Beskrivning
Anbudssökande ska vara inskriven i handelsregister som förs i den medlemsstat där aktören är etablerad enligt vad som anges i bilaga XI till direktiv 2014/24/EU. Anbudssökande från vissa medlemsstater kan behöva uppfylla andra krav som anges i den bilagan.
Dokumentationskrav
Inköpscentralen kommer att kontrollera att detta krav är uppfyllt genom att hämta in uppgifter från Skatteverket och kreditupplysningsföretag. Företag som inte har denna registrering i Sverige kontrolleras genom motsvarande intyg från det egna landet.
Beskrivning
Anbudssökande ska ha erfarenhet av att leverera liknande tjänster som omfattas av det dynamiska inköpssystemet, specifikt IRT-tjänster. Detta bevisas genom två referensuppdrag från två olika uppdragsgivare. Referensuppdragen ska ha genomförts inom de senaste tre (3) åren räknat från er ansökningsdag i DISet. Referensuppdrag 1: Incidenthantering för IT-säkerhetsincidenter. Incidenthanteringen ska omfatta minst 400 arbetstimmar. Incidenthanteringen ska inkludera analys, åtgärd och stöd vid återställning, inklusive forensiska undersökningar och analys av skadlig kod. Uppdraget ska ha utförts åt en organisation med minst 500 användare i IT-miljö. Incidenten ska ha inträffat i en IT-miljö där anbudssökande inte var IT-driftsleverantör. Uppdraget ska ha utförts för en extern part, det vill säga en organisation som inte är ett underleverantör, dotterbolag eller ägare till anbudssökande. Uppdraget ska ha involverat hantering av återställning för minst 500 klienter eller motsvarande, fördelade på minst 5 geografiska platser. Uppdraget ska ha hanterat en IT-säkerhetsincident som klassificerats som minst en "Betydande incident". Referensuppdrag 2: Hantering av IT-säkerhetsincidenter med fokus på SCADA, ICS och OT-system. Incidenthanteringen ska omfatta minst 150 arbetstimmar. Incidenthanteringen ska inkludera analys, åtgärd och stöd vid återställning, inklusive forensiska undersökningar och analys av skadlig kod. Uppdraget ska ha täckt SCADA, ICS och OT-system samt involverat stöd vid återställning för enheter eller motsvarande, på flera geografiska platser. Incidenten ska ha inträffat i en IT-miljö där anbudssökande inte var IT-driftsleverantör. Uppdraget ska ha utförts för en extern part, det vill säga en organisation som inte är ett underleverantör, dotterbolag eller ägare till anbudssökande. Uppdraget ska ha hanterat en IT-säkerhetsincident som klassificerats som minst en "Betydande incident".
Dokumentationskrav
Anbudssökande ska redovisa referensuppdrag i en bifogad bilaga. I bilagan ska följande framgå: Namn på kunden och kontaktuppgifter till referensperson, en beskrivning som visar att uppdragen uppfyller ställda krav. Aktuella referensuppdrag ska kunna uppvisas under hela DISets giltighetstid.
Beskrivning
Anbudssökande ska, för de delar av verksamheten som berörs av leveransen, ha ett ledningssystem för informationssäkerhet (LIS) enligt ISO 27001 eller motsvarande. För att uppfylla kravet på systematiskt informationssäkerhetsarbete ska anbudssökande som minst uppfylla nedan punkter: 1. Ha dokumenterade mål för cybersäkerhet och informationssäkerhet samt planering för måluppfyllnad som är förenliga med organisationens strategiska inriktning. 2. Ha dokumenterade styrdokument för informationssäkerhet som har godkänts och kommunicerats till berörd personal och relevanta externa parter, och som kontinuerligt följs upp, anpassas till nya förutsättningar och förbättras, samt ses över minst varje år eller vid betydande ändringar sker. 3. Ha en dokumenterad process för riskhantering som på ett ändamålsenligt sätt kontinuerligt analyserar hot och sårbarheter i tillhandahållandet av tjänsten, och som genom införande av säkerhetsåtgärder balanserar riskerna till acceptabla nivåer. 4. Ha dokumenterade rutiner för övervakning, upptäckt, analys, rapportering, eskalering, hantering av säkerhetshändelser och säkerhetsincidenter. Om incidenten i någon mån påverkar beställaren så ska beställaren inkluderas i dessa rutiner. Rutinerna ska granskas årligen. 5. Ha en dokumenterad kontinuitetshantering för att upprätthålla befintliga informationssäkerhetsåtgärder i leveransen vid störning. 6. Regelbundet utvärdera och följa upp informationssäkerhetsarbetet och införa förbättringsåtgärder och säkerhetskontroller samt dokumentera det genomförda arbetet. 7. Ha en dokumenterad organisation där roller, ansvar och strategi för behörighetshantering avseende informationssäkerhet är tydligt definierade. 8. För sin personal årligen genomföra utbildningar för ökad medvetenhet kring informationssäkerhet samt hålla sig uppdaterad kring beställarens policys, regler och rutiner.
Dokumentationskrav
Anbudssökande ska antingen tillhandahålla inköpscentralen en kopia på ett giltigt certifikat för att anbudssökande har ett ledningssystem för informationssäkerhet (LIS) enligt ISO/IEC 27001 eller motsvarande certifikat enligt annan informationssäkerhetsstandard som bygger på europeisk eller internationell standard. Anbudssökande ska vid uppdatering av eller vid förvärv av nya certifikat skicka giltig version till inköpscentralens kontaktperson för det dynamiska inköpssystemet. Eller, om anbudssökande inte är tredjepartscertifierad, verifiera kravuppfyllnad genom beskrivning/dokumentation som visar att punkterna 1-8 uppfylls.
Tidigare kontraktsvinnare
Starta en gratis provperiod för att se vem som har vunnit liknande upphandlingar hos denna upphandlande myndighet.
Se hela meddelandet
- Upphandlande myndighet
- Adda Inköpscentral AB
- Titel
- IT-säkerhet - Incidenthantering (IRT) 2024
- Typ
- Huvudkod
- Tilläggskoder
- Uppskattat värde
- 100 000 000,00 kr