IT services: consulting, software development, Internet and support | Tenderlake

IT services: consulting, software development, Internet and support

Contract Value:
EUR 15M - 15M
Notice Type:
Contract award notice – utilities
Published Date:
08 May 2023
Closing Date:
Location(s):
FI SUOMI / FINLAND (FI Finland/SUOMI / FINLAND)
Description:
HSL: Kyberturvallisuuden asiantuntijapalveluiden hankinnan jälki-ilmoitus

HSL:n ("Tilaaja") hankinnan kohteena oli tietoturvallisuuden ja tietosuojan eri osa-alueiden asiantuntijapalvelut, "Kyberturvallisuuden asiantuntijapalvelut".

Hankinnan tarkoitus oli solmia puitesopimus kyberturvallisuuden asiantuntijapalveluiden hankinnasta usean palveluntoimittajan kanssa ja siten varmistaa riittävät resurssit HSL:n tietoturvallisuuteen ja tietosuojaan liittyvän asiantuntijatyön tuottamiseksi.

Hankinnan tavoite oli muodostaa puitejärjestely, josta voidaan hankkia ketterästi yksittäisiä asiantuntijoita tai kokonaisia tiimejä.

Tämän hankintamenettelyn tuloksena syntyneellä puitesopimuksella hankittavat asiantuntijatehtävät voivat olla laajasti hankinnan eri osa-alueisiin liittyvää määrittelyä, suunnittelua ja toteutusta sekä auditointeja/arviointeja. Nämä tehtävät voivat kohdistua niin sisäisen kyberturvallisuuden ylläpitoon ja kehittämiseen kuin projekteihin.

Työ suoritetaan HSL:n tietoturva- ja tietosuojaprosessin ohjauksessa ja yhteistyössä IT:n ja liiketoimintayksiköiden sekä muiden palveluntuottajien ja sidosryhmien kanssa.

Tiimit voivat koostua osittain tai kokonaan palveluntuottajan asiantuntijoista erilaisilla allokaatioilla sekä vastuilla. Tiimien kokoonpano tarkennetaan tapaus- ja tarvekohtaisesti. Vastuu ratkaisuista niin toiminnallisesti kuin teknisesti on koko tiimillä.

Puitejärjestelyssä ei ole projektien koolle tai laskutukselle asetettua euromääräistä alarajaa, joten projektien/toimeksiantojen koko voi vaihdella merkittävästi. Puitejärjestelyn sopimusmenettely esitettiin hankinta-asiakirjoissa.

Puitejärjestely koskettaa seuraavia toiminnan osa-alueita ja/tai prosesseja:

• Hallinnollinen tietoturvallisuus

• Tekninen tietoturvallisuus

• PCI DSS (Payment Card Industry Data Security Standard)

• Tietosuoja

Hankinta oli jaettu osiin. Osia koskevat tiedot oli tarkemmin määritelty hankinta-asiakirjoissa. Yhdelle tarjoajalle voitiin myöntää kaikki osat. Kaikkia osia ei ollut pakko tarjota.

Hankintayksikkö asetti tarjoajia koskien soveltuvuusvaatimuksia, palvelua sekä sen kautta hankittavien asiantuntijoiden kokemusta ja osaamista koskevia vaatimuksia.

Menettely käytiin suomenkielisenä. Asiakirjat olivat saatavilla suomenkielisinä.

Menettelyyn osallistumisesta ei maksettu korvausta.


Hallinnollinen tietoturvallisuus

HSL:n tietoturvallisuuden hallintajärjestelmä (ISMS) on toteutettu ISO/IEC 27001:2013 pohjalta.

Tämän osan hankinnan kohteena ovat Toimittajan hallinnollisen tietoturvallisuuden asiantuntijapalvelut, joiden avulla voidaan riskiperusteisesti suunnitella, toteuttaa, arvioida ja kehittää tietoturvallisia tuotteita ja palveluja HSL:n käyttäjille.

Hallinnollisen tietoturvallisuuden asiantuntijapalveluiden kirjo ymmärretään laajasti ja laaja-alaisesti. Asiantuntijapalveluiden tarpeen ja käytön painopisteet voivat vaihdella merkittävästi sopimuskauden kestäessä.

Tyypillisesti hallinnollisen tietoturvallisuuden asiantuntijapalvelut tulevat liittymään seuraaviin osa-alueisiin (esitettyihin esimerkkeihin kuitenkaan rajoittumatta):

· Tietoturva-auditoinnit

· Tietoturvakoulutus

· Fyysinen turvallisuus/toimitilaturvallisuus

· Jatkuvuudenhallinta (=jatkuvuussuunnittelu+toipumissuunnittelu+valmiussuunnittelu)

· Tietoriskien hallinta

· Lokihallinta

· Pääsynhallinta

Hallinnollisen tietoturvallisuuden asiantuntijapalveluiden odotetaan kattavan kunkin osaamisalueen keskeiset yleiset metodit, standardit ja muut viitekehykset (myös mahdollinen lainsäädäntö).

HSL:n tapauksessa tietoturvatyössä sovellettavia yleisiä keskeisiä viitekehyksiä ovat erityisesti ISO/IEC 27000-sarjan standardit, VAHTI-ohjeistus, valmiuslainsäädäntö, PCI-DSS, sekä GDPR.

Tarjoajalta ja sen asiantuntijoilta edellytetään kokemusta osa-aluekohtaisten prosessien ja kontrollien kehittämisestä (suunnittelu ja toteutus).

Tähän osaan valitaan enintään viisi (5) toimittajaa.


Tekninen tietoturvallisuus

HSL:n tietoturvallisuuden hallintajärjestelmä (ISMS) on toteutettu ISO/IEC 27001:2013 pohjalta.

Tämän osan kohteena ovat Toimittajan teknisen tietoturvallisuuden asiantuntijapalvelut, joiden avulla voidaan riskiperusteisesti suunnitella, toteuttaa, arvioida ja kehittää tietoturvallisia tuotteita ja palveluja HSL:n käyttäjille.

Teknisen tietoturvallisuuden asiantuntijapalveluiden kirjo ymmärretään laajasti ja laaja-alaisesti.

Asiantuntijapalveluiden tarpeen ja käytön painopisteet voivat vaihdella merkittävästi sopimuskaudella.

Tyypillisesti teknisen tietoturvallisuuden asiantuntijapalveluilla tulevat liittymään seuraaviin osa-alueisiin (esitettyihin esimerkkeihin kuitenkaan rajoittumatta):

· Pilviympäristöjen tietoturvaratkaisut

· Sovelluskehityksen tietoturva (ketterät menetelmät, vesiputousmalli)

· Tietoturva-arkkitehtuuri ja -kontrollien suunnittelu

· Salausmenetelmät

· Tietokantojen turvallisuus

· Verkon tietoturvallisuuden hallinta

· Tietoliikenteen tietoturvallisuus

· Teknisten tietoriskien hallinta

· Lokihallinta

· Forensiikka

· Tietoturvatapahtumien hallinta

· Tietoturvatestaus

· Teknisen tietoturvallisuuden mittaaminen/mittaristot

· Hardware ja sulautettujen järjestelmien tietoturva

· Pääsynhallinnan tekniset ratkaisut

· Jatkuvuudenhallinnan tekniset ratkaisut

Tarjoajan teknisen tietoturvallisuuden asiantuntijapalveluiden odotetaan kattavan kunkin osaamisalueen keskeiset yleiset metodit, standardit ja muut viitekehykset (myös mahdollinen lainsäädäntö).

HSL:n tapauksessa tietoturvatyössä sovellettavia yleisiä keskeisiä viitekehyksiä ovat erityisesti ISO/IEC 27000-sarjan standardit, VAHTI-ohjeistus, valmiuslainsäädäntö, PCI-DSS, sekä GDPR.

Tarjoajalta ja sen asiantuntijoilta edellytetään kunkin tarjoamansa teknisen tietoturvallisuuden osaamisalueen osalta vähintään jonkin yleisesti käytössä olevan palvelun/palvelutuotteen käytännön osaamista.

Tähän osaan valitaan enintään viisi (5) toimittajaa.


PCI DSS

HSL:lle on myönnetty PCI DSS (Payment Card Industry Data Security Standard) -sertifikaatti. HSL:n tuottamien palveluiden tulee täyttää viitekehyksenä toimivan standardin vaatimukset nyt ja tulevaisuudessa.

Tämän osan kohteena ovat PCI DSS standardinvaatimustenmukaisuuden asiantuntijapalvelut. Palveluiden avulla pitää voida riskiperusteisesti suunnitella, toteuttaa, arvioida ja kehittää kulloisenkin PCI DSS standardin asettamat vaatimukset täyttäviä tuotteita ja palveluja HSL:n käyttäjille.

Hankinnan kohteena ovat myös PCI DSS sertifikaatin ylläpitämiseen liittyvät asiantuntijapalvelut, joita käyttäen tuetaan sertikaatin ylläpitämistä vastaamaan uusien PCI DSS standardin versioiden asettamia vaatimuksia.

Laadultaan PCI DSS asiantuntijapalvelut voivat kattaa sekä teknisen että hallinnollisen tietoturvallisuuden osa-alueita. Toimittajan tulee ylläpitää PCI DSS tietotaitoaan koko sopimuskauden.

PCI DSS standardin asiantuntijapalveluiden kirjo ymmärretään laajasti ja laaja-alaisesti.

Asiantuntijapalveluiden tarpeen ja käytön painopisteet voivat vaihdella merkittävästi sopimuskauden kestäessä.

Tarjoajan PCI DSS -asiantuntijapalveluilta edellytetään tietotaitoa rajapinnoista suhteessa tietoturvallisuuden keskeisiin yleisiin metodeihin, standardeihin ja muihin viitekehyksiin (myös mahdolliseen lainsäädäntöön).

HSL:n tapauksessa tietoturvatyössä sovellettavia yleisiä keskeisiä viitekehyksiä ovat erityisesti ISO/IEC 27000-sarjan standardit, VAHTI-ohjeistus, valmiuslainsäädäntö, PCI-DSS, sekä GDPR.

Tähän osa-alueeseen valitaan enintään kolme (3) toimittajaa.


Tietosuoja

Tietosuojan osalta hankinnan kohteena ovat HSL:n tietosuojan asiantuntijapalvelut. Niiden avulla voidaan riskiperusteisesti tukea HSL:n tietosuojaorganisaation työtä sekä suunnitella, toteuttaa, arvioida ja kehittää hyvän tietosuojan omaavia tuotteita ja palveluja HSL:n käyttäjille.

Tietosuojan asiantuntijapalveluiden kirjo ymmärretään laajasti ja laaja-alaisesti.

Asiantuntijapalveluiden tarpeen ja käytön painopisteet voivat vaihdella merkittävästi sopimuskaudella.

Tyypillisesti tietosuojan asiantuntijapalvelut tulevat liittymään seuraaviin osa-alueisiin (esitettyihin esimerkkeihin kuitenkaan rajoittumatta):

· Tietosuojatyön konsultointi ja lakipalvelut kuten

· Tietosuojavaatimukset kilpailutuksissa ja julkisissa hankinnoissa

· Tietosuoja osana pilvipalveluita

· GDPR nykytilaselvitykset ja kehityshankkeet

· Tietosuojavastaavan oikeudellinen tuki

· Tietosuojadokumentaatiot

· Sopimuksien tietosuojaosiot (sis. Siirto- tai luovutussopimukset, kansainväliset siirrot)

· Evästeiden hallinta ja tietosuoja

· Sisäänrakennetun tietosuojan toteuttamisen menetelmät (Privacy by design)

· Tietosuojan riskiarvioinnit/-analyysit

· Vaikutusten arvioinnit (DPIA)

· Tietosuoja-auditoinnit

· Tietosuojaohjelman/prosessin kehittäminen

· Tietosuojajohtaminen

· Rekisteröityjen informaation kehittäminen

· Tietoturvaloukkausprosessi

· Tietosuojakoulutus (sis. Tietosuojavastaavan tuen, tietosuoja-asiantuntijan, sekä mahdollisesti organisaation työntekijöille kohdennetun koulutuksen suunnittelua)

· Tietosuojan mystery shopping

Tarjoajan tietosuojan asiantuntijapalveluiden odotetaan kattavan kunkin osaamisalueen keskeiset yleiset metodit, standardit ja muut viitekehykset kuten lainsäädäntö ja muut viranomaisvaatimukset niin kansallisella kuin kansainvälisellä tasolla.

Tarjoajalta ja sen asiantuntijoilta edellytetään kokemusta hyvää tietosuojaa toteuttavien käytännön ratkaisujen kuten tietosuojakontrollien kehittämisestä (suunnittelu ja toteutus).

Tämä edellyttää Toimittajan asiantuntijoilta riittävää tietotaitoa osallistua prosessien kehittämiseen, tietosuoja-arkkitehtuurin kehittämiseen sekä esittää riskiperustaisia tietosuojaa tukevia ratkaisuehdotuksia tietoturva- ja tietosuojaprosessille.

Toimittajaksi valitun tulee myös ylläpitää tietotaitoaan jatkuvasti, seurata oikeuskäytännön kehitystä ja kommunikoida HSL:n tietosuojaorganisaatiota tunnistamistaan tietosuojatyön ympäristön muuttuvista vaatimuksista.

Tähän osa-alueeseen valitaan enintään viisi (5) toimittajaa.

Awarded to:
Hallinnollinen tietoturvallisuus - Capgemini
Capgemini Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Solita
Capgemini Finland Oy, Helsinki (FI)
Tietosuoja - Capgemini
Capgemini Finland Oy, Helsinki (FI)
Tietosuoja - Consultor
Capgemini Finland Oy, Helsinki (FI)
Tietosuoja - WithSecure
Capgemini Finland Oy, Helsinki (FI)
Tietosuoja - KPMG
Capgemini Finland Oy, Helsinki (FI)
Tietosuoja - Deloitte
Capgemini Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Consultor
Capgemini Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Digia
Capgemini Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Nordcloud
Capgemini Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Solita
Capgemini Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Capgemini
Capgemini Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Digia
Capgemini Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Nordcloud
Capgemini Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Consultor
Capgemini Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Capgemini
Consultor Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Solita
Consultor Finland Oy, Helsinki (FI)
PCI DSS - Consultor
Consultor Finland Oy, Helsinki (FI)
PCI DSS - WithSecure
Consultor Finland Oy, Helsinki (FI)
PCI DSS - KPMG
Consultor Finland Oy, Helsinki (FI)
Tietosuoja - Capgemini
Consultor Finland Oy, Helsinki (FI)
Tietosuoja - Consultor
Consultor Finland Oy, Helsinki (FI)
Tietosuoja - WithSecure
Consultor Finland Oy, Helsinki (FI)
Tietosuoja - KPMG
Consultor Finland Oy, Helsinki (FI)
Tietosuoja - Deloitte
Consultor Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Consultor
Consultor Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Digia
Consultor Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Nordcloud
Consultor Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Solita
Consultor Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Capgemini
Consultor Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Digia
Consultor Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Nordcloud
Consultor Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Consultor
Consultor Finland Oy, Helsinki (FI)
Tietosuoja - Capgemini
Deloitte Oy, Helsinki (FI)
Tietosuoja - Consultor
Deloitte Oy, Helsinki (FI)
Tietosuoja - WithSecure
Deloitte Oy, Helsinki (FI)
Tietosuoja - KPMG
Deloitte Oy, Helsinki (FI)
Tietosuoja - Deloitte
Deloitte Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Capgemini
Digia Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Solita
Digia Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Consultor
Digia Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Digia
Digia Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Nordcloud
Digia Finland Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Solita
Digia Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Capgemini
Digia Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Digia
Digia Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Nordcloud
Digia Finland Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Consultor
Digia Finland Oy, Helsinki (FI)
PCI DSS - Consultor
KPMG Oy Ab, Helsinki (FI)
PCI DSS - WithSecure
KPMG Oy Ab, Helsinki (FI)
PCI DSS - KPMG
KPMG Oy Ab, Helsinki (FI)
Tietosuoja - Capgemini
KPMG Oy Ab, Helsinki (FI)
Tietosuoja - Consultor
KPMG Oy Ab, Helsinki (FI)
Tietosuoja - WithSecure
KPMG Oy Ab, Helsinki (FI)
Tietosuoja - KPMG
KPMG Oy Ab, Helsinki (FI)
Tietosuoja - Deloitte
KPMG Oy Ab, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Capgemini
Nordcloud Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Solita
Nordcloud Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Consultor
Nordcloud Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Digia
Nordcloud Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Nordcloud
Nordcloud Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Solita
Nordcloud Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Capgemini
Nordcloud Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Digia
Nordcloud Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Nordcloud
Nordcloud Oy, Helsinki (FI)
Tekninen tietoturvallisuus - Consultor
Nordcloud Oy, Helsinki (FI)
Hallinnollinen tietoturvallisuus - Capgemini
Solita Oy, Tampere (FI)
Tekninen tietoturvallisuus - Solita
Solita Oy, Tampere (FI)
Hallinnollinen tietoturvallisuus - Consultor
Solita Oy, Tampere (FI)
Hallinnollinen tietoturvallisuus - Digia
Solita Oy, Tampere (FI)
Hallinnollinen tietoturvallisuus - Nordcloud
Solita Oy, Tampere (FI)
Hallinnollinen tietoturvallisuus - Solita
Solita Oy, Tampere (FI)
Tekninen tietoturvallisuus - Capgemini
Solita Oy, Tampere (FI)
Tekninen tietoturvallisuus - Digia
Solita Oy, Tampere (FI)
Tekninen tietoturvallisuus - Nordcloud
Solita Oy, Tampere (FI)
Tekninen tietoturvallisuus - Consultor
Solita Oy, Tampere (FI)
PCI DSS - Consultor
WithSecure Cyber Security Services Oy, Helsinki (FI)
PCI DSS - WithSecure
WithSecure Cyber Security Services Oy, Helsinki (FI)
PCI DSS - KPMG
WithSecure Cyber Security Services Oy, Helsinki (FI)
Tietosuoja - Capgemini
WithSecure Cyber Security Services Oy, Helsinki (FI)
Tietosuoja - Consultor
WithSecure Cyber Security Services Oy, Helsinki (FI)
Tietosuoja - WithSecure
WithSecure Cyber Security Services Oy, Helsinki (FI)
Tietosuoja - KPMG
WithSecure Cyber Security Services Oy, Helsinki (FI)
Tietosuoja - Deloitte
WithSecure Cyber Security Services Oy, Helsinki (FI)
Download full details as .pdf
The Buyer:
Helsingin Seudun Liikenne - kuntayhtymä
CPV Code(s):
72000000 - IT services: consulting, software development, Internet and support
72590000 - Computer-related professional services