• Відкриті торги
  • Безлотова
  • КЕП

Послуги з аудиту інформаційної безпеки Національного банку України

Обсяг надання послуг: згідно Додатку 1 до тендерної документації “Технічні вимоги”. Місце надання послуг: проспект Науки, 7, м. Київ, 03028, вул. Інститутська, 9, м. Київ, 01601. Строк надання послуг з розроблення плану-графіка проведення аудиту інформаційної безпеки Національного банку України – не повинен перевищувати 15 робочих днів з дати підписання договору уповноваженими особами обох сторін. Строк надання послуг з аудиту інформаційної безпеки Національного банку України – не більше 40 робочих днів з дати, визначеної Національним банком України у повідомленні про готовність до отримання послуг, після погодження плану-графіку замовником.

Завершена

1 569 907.00 UAH з ПДВ
мін. крок: 1% або 16 000.00 UAH
Період уточнення: 16.08.2018 18:00 - 24.08.2018 11:00
Відповідь надана

Зобов’язання щодо збереження конфіденційності

Номер: f17dc7f424f6485d9c332deb51a8ff21
Дата опублікування: 23.08.2018 14:38
Опис: Зобов’язання щодо збереження конфіденційності отриманої від Замовника інформації строком на 10 років покладають на Виконавця надмірний тягар, оскільки, по суті, необхідно зберігати таку інформацію постійно, навіть незважаючи на те, що на підприємстві Виконавця така інформація по факту зберігається лише до певного моменту. В подальшому ж Виконавець знищує таку інформацію і усі її копії. Відповідно, якщо інформація знищена, нести відповідальність за дотримання режиму її конфіденційності не вбачається за доцільне. З огляду на це, пропонуємо викласти п. 2.1. Зобов’язання щодо нерозголошення конфіденційної інформації (Додаток №2 до Договору) в наступній редакції: «2.1. Отримувач інформації зобов’язується протягом строку зберігання документів, що містять Конфіденційну інформацію (не більше 7 років), до моменту їх знищення згідно внутрішніх положень відповідної Отримувача інформації не поширювати, не допускати поширення та захищати конфіденційну інформацію від доступу будь-яких третіх осіб (юридичних або фізичних), крім випадків, передбачених цим Зобов’язанням та Договором».
Відповідь: Збереження конфіденційності інформації та документів для Національного банку України, як центрального банку України, є надзвичайно важливим питанням. З огляду на зазначене, Національний банк України для захисту своїх прав та інтересів, має право встановлювати такі умови та відповідальність, які на його думку будуть захищати права Національного банку України на збереження конфіденційної інформації та стимулювати виконавця виконувати умови договору належним чином. Враховуючи вищезазначене, Національний банк України не вбачає необхідності вносити запропоновані зміни в проект договору.
Дата відповіді: 28.08.2018 17:02
Відповідь надана

Дострокове припинення послуг не з вини виконавця

Номер: bf15f192c768441a9b093958e4c28971
Дата опублікування: 23.08.2018 14:36
Опис: Відповідно до першого речення ч. 2 ст. 903 Цивільного кодексу України, у разі неможливості виконати договір про надання послуг, що виникла не з вини виконавця, замовник зобов'язаний виплатити виконавцеві розумну плату. Для врегулювання порядку розрахунку такої «розумної плати», пропонуємо викласти доповнити Договір пунктом 10.7. в наступній редакції: - «10.7. Якщо виконання Послуг припиняється достроково не з вини Виконавця, Замовник зобов’язується оплатити Виконавцю фактично виконані процедури, а також надані Послуги та відшкодувати витрати, понесені Виконавцем до та включаючи дату припинення відповідних послуг. Платіж за цим пунктом розраховується на підставі фактично витраченого часу та погодинної ставки залучених до надання послуг осіб, що становить 3066,00 (три тисячі шістдесят шість) грн. , а також включає розумно понесені документально підтверджені витрати».
Відповідь: Згідно з п. 3 ст. 3 Цивільного кодексу України, одним із загальних засад законодавства є принцип свободи договору. Враховуючи специфіку послуг, для Національного банку України важливим є отримання послуг в повному обсязі. Відповідно до п. 12.1. проекту договору відносини, що виникають під час дії Договору і які не регламентовані ним, регулюються законодавством України. З огляду на зазначене, Національний банк України не вбачає необхідності вносити запропоновані зміни в проект договору.
Дата відповіді: 28.08.2018 17:01
Відповідь надана

Належність до глобальної мережі консалтингових фірм

Номер: ee24cd9f4409493f9497020fdd2d2a0e
Дата опублікування: 23.08.2018 14:33
Опис: Окремі учасники закупівлі, з огляду на належність до глобальної мережі фірм, можуть мати потребу у включенні до договору ряду положень, які регламентують: 1) належність до відповідної глобальної/міжнародної мережі; 2) порядок обробки та обміну інформацією (в тому числі персональними даними) всередині мережі; 3) можливість залучення інших фірм-учасниць мережі до надання послуг; 4) відповідальність безпосереднього виконавця (локальної фірми в Україні) за надані послуги. Окрім того, послуги, що надаватимуться, потребуватимуть залучення фахівців, які у межах глобальної мережі консалтингових фірм можуть бути працевлаштовані в різних юридичних особах навіть у межах однієї країни. З огляду на це, просимо розглянути можливість доповнення договору наступними пунктами: - «1.4. Виконавець є учасником глобальної мережі фірм «[назва мережі фірм]» (далі – Фірми «[назва мережі фірм]»), кожна з яких є окремою юридичною особою»; - «1.5. Виконавець може залучати до надання послуг без попередньої згоди Замовника як субпідрядників інші Фірми «[назва мережі фірм]» які можуть контактувати із Замовником безпосередньо. Однак лише Виконавець несе відповідальність перед Замовником за надання Послуг та інші зобов’язання Виконавця за цим Договором»; - «6.4.3. Якщо це не заборонено застосовним законодавством, Виконавець може розкривати всю інформацію, що надається Замовником або від його імені (далі – «Інформація Замовника») іншим Фірмам «[назва мережі фірм]» та третім особам, які надають послуги Виконавцю, які можуть збирати, використовувати, передавати, зберігати або іншим чином її обробляти (разом – «Обробляти») в різних країнах, в яких вони здійснюють свою діяльність, для цілей пов’язаних з наданням Послуг, забезпечення дотримання нормативних вимог, перевірки конфліктів інтересів, управління якістю та ризиками або ведення фінансового обліку та/або для надання інших послуг адміністративної підтримки (разом – «Цілі Обробки»). Виконавець несе відповідальність перед Замовником за збереження конфіденційності Інформації Замовника»; - «7.4. Для Цілей Обробки, зазначених у підпункті 6.4.3. вище, Виконавець та інші Фірми «[назва мережі фірм]» та треті особи, які надають послуги Виконавцю, можуть Обробляти Інформацію Замовника, яка може бути пов’язана з конкретними фізичними особами («Персональні дані») в різних країнах, в яких здійснюють свою діяльність Виконавець та будь-хто з них. Виконавець буде Обробляти Персональні дані у відповідності до застосовного законодавства та професійних норм. Виконавець вимагатиме, щоб будь-який постачальник послуг, що Обробляє Персональні дані для Виконавця, дотримувався таких вимог»; - «7.5. Замовник визнає і погоджується, що в комп’ютерних системах Виконавця, інших Фірм «[назва мережі фірм]», можуть зберігатись архівні копії Інформації Замовника. Виконавець, інші Фірми «[назва мережі фірм]», зберігають зазначені архівні копії Інформації Замовника відповідно до внутрішнього порядку збереження архівних копій. Замовник визнає і погоджується, що Виконавець, інші Фірми «[назва мережі фірм]» мають право зберігати копії Інформації Замовника, необхідні для проведення внутрішнього аудиту у відповідності до професійних стандартів. Зобов’язання Виконавця щодо нерозголошення Інформації Замовника, що міститься в архівній та інших копіях, зазначених у цьому підпунктів, залишаються в силі до моменту знищення таких копій згідно внутрішніх положень Виконавця». - «11.2. Замовник не може пред’являти претензії або здійснювати будь-які інші процесуальні дії у зв’язку з Послугами або іншим чином пов’язані з цим Договором проти будь-якої іншої Фірми «[назва мережі фірм]» або членів, акціонерів, директорів, службовців, партнерів, керівників чи працівників такої Фірми або Виконавця (Особи «[назва мережі фірм]»). Замовник має пред’являти будь-яку претензію або здійснювати будь-які інші процесуальні дії виключно проти Виконавця». До запропонованих пунктів пропонуємо, у разі згоди на їх включення, додати таку примітку: «[Пункт підлягає включенню до фінального тексту договору, якщо відповідний учасник закупівлі є учасником глобальної мережі фірм]» (оскільки відповідні положення можуть бути нерелевантними для локальних учасників закупівлі, які не входять до міжнародних мереж консалтингових фірм).
Відповідь: Згідно з п. 3 ст. 3 Цивільного кодексу України, одним із загальних засад законодавства є принцип свободи договору. Проект договору не обмежує прав учасників процедури закупівлі та відповідає вимогам законодавства. Національний банк України, враховуючи практику співпраці з контрагентами, визначає в договорі такі умови, які будуть захищати права та інтереси як виконавців (учасників процедури закупівлі) так і Національного банку України. З огляду на зазначене, Національний банк України не вбачає на даному етепі необхідності внесення змін в проект договору.
Дата відповіді: 28.08.2018 17:01
Відповідь надана

Штрафні санкції за договором

Номер: b513b5cb955d46bebe94efa1e5c6081f
Дата опублікування: 23.08.2018 14:32
Опис: Враховуючи відносно усталену ринкову практику щодо відповідальності консультантів за послуги, що надаються, просимо переглянути зафіксовані у договорі штрафні санкції та зменшити їх розмір, зокрема у п. 8.5. встановити штраф на рівні 5% (замість 20%), і визначити цей відсоток не від «загальної вартості Послуг за Договором», а від «вартості неякісних послуг» (як і визначено у ч. 2 ст. 231 Господарського кодексу України). Оскільки договором вже встановлені штрафні санкції за порушення його умов (наприклад п. 8.3., 8.5.), є необхідність у непоширенні дії ст. 231 Господарського кодексу України на відносини Сторін, оскільки в такому разі можлива подвійна відповідальність Виконавця за одне і те саме правопорушення, що суперечить вимогам ч. 1 ст. 61 Конституції України («Ніхто не може бути двічі притягнений до юридичної відповідальності одного виду за одне й те саме правопорушення»). З огляду на викладене вище, пропонуємо додати п. 8.8. у наступній редакції: «Сторони домовилися, що штрафні санкції, передбачені ст.231 Господарського кодексу України, до Виконавця застосовуватися не будуть.». Крім того, з огляду на значний розмір штрафної санкції, передбаченої п. 4.1. Зобов’язання щодо нерозголошення конфіденційної інформації (Додаток №2 до Договору), просимо його викласти у наступній редакції: «4.1. У випадку, якщо допущеним Отримувачем інформації розголошенням Конфіденційної інформації Розпорядника інформації в порушення вимог цього Зобов’язання заподіяно прямі реальні збитки, Отримувач інформації сплачує Розпоряднику інформації штраф у розмірі 40 000 (сорок тисяч) гривень та відшкодовує згідно з положеннями Договору збитки в частині, не покритій штрафом за цим пунктом».
Відповідь: Згідно з п. 3 ст. 3 Цивільного кодексу України, одним із загальних засад законодавства є принцип свободи договору. Питання застосування штрафних санкцій передбачено договором, тому у випадку порушення умов договору буде застосовувати відповідальність, яка визначена в розділі 8 договору. Відповідно до п. 12.1. договору відносини, що виникають під час дії договору і які не регламентовані ним, регулюються законодавством України. У зв’язку з цим, вважаємо, що подвійна відповідальність не виникає та відсутнє порушення ст. 61 Конституції України. Тому немає необхідності конкретизувати в договорі не застосування положень ст. 231 Господарського кодексу України. Також повідомляємо, що Національний банк України, для захисту своїх прав та інтересів, має право встановлювати таку відповідальність та розмір санкцій, які на його думку будуть стимулювати виконавця виконувати умови договору належним чином. Враховуючи вищезазначене, Національний банк України не вбачає необхідності вносити запропоновані зміни в проект договору.
Дата відповіді: 28.08.2018 16:59
Відповідь надана

Відповідальність за договором

Номер: dee93334950549708b452885d7182ab7
Дата опублікування: 23.08.2018 14:31
Опис: Відповідно до ч. 3 ст. 22 Цивільного кодексу України збитки відшкодовуються у повному обсязі, якщо договором або законом не передбачено відшкодування у меншому або більшому розмірі. Пропонуємо обмежити відповідальність Виконавця розміром фактично виплаченої винагороди за надання послуг, що відповідає ринковій практиці. З комерційної точки зору Виконавцю нерентабельно нести відповідальність у обсязі, що перевищує вартість послуг. Тому, пропонуємо додати п. 8.1.1. до договору (додаток 3 до тендерної документації) у наступній редакції: «Відповідальність Виконавця за цим Договором та Зобов’язанням щодо нерозголошення конфіденційної інформації (Додаток №2 до Договору) обмежується розміром реального збитку, понесеного Замовником у результаті винних дій Виконавця при виконанні Договору та Зобов’язання щодо нерозголошення конфіденційної інформації. Виконавець не несе відповідальності перед Замовником за упущену, втрачену вигоду Замовника, додаткові витрати, які виникли в результаті дій/бездіяльності Виконавця при наданні Послуг за Договором та виконанні Зобов’язання щодо нерозголошення конфіденційної інформації. Розмір відповідальності Виконавця, що настає в силу закону, договору або іншим чином не може перевищувати однократний розмір загальної вартості Послуг за Договором, визначеної у п. 3.1. Договору, фактично виплаченої за ту частину Послуг, що спричинила виникнення збитків, а розмір загальної відповідальності Виконавця за цим Договором та Зобов’язанням щодо нерозголошення конфіденційної інформації не може перевищувати однократний розмір загальної вартості Послуг за Договором, визначеної п. 3.1. Договору».
Відповідь: Згідно з п. 3 ст. 3 Цивільного кодексу України, одним із загальних засад законодавства є принцип свободи договору. З огляду на зазначене, Національний банк України має право встановлювати такий розмір штрафних санкцій та відповідальності, які на його думку будуть стимулювати виконавця належним чином виконувати умови договору. Враховуючи вищезазначене, Національний банк України не вбачає необхідності вносити запропоновані зміни в проект договору.
Дата відповіді: 28.08.2018 16:58
Відповідь надана

Уточнення стосовно вимог до сертифікатів

Номер: 2fc816ead11c499c9a906451bdf3b9e0
Дата опублікування: 23.08.2018 11:12
Опис: Доброго дня! Просимо уточнити, чи можемо замінити сертифікат Cisco Certified Network Professional на Cisco Certified Network Associate Security, який краще відповідає потребам для виконання проекту. Зарання дякуємо за відповідь.
Відповідь: Враховуючи те, що інформаційна мережа Національного банку України відноситься до класу розподілених корпоративних мереж, проводити аудит інформаційної безпеки таких мереж повинні фахівці із сертифікатами не нижче рівня Cisco Certified Network Professional. Отже, замінити сертифікат Cisco Certified Network Professional на Cisco Certified Network Associate Security не можна, оскільки це не буде відповідати кваліфікаційним критеріям.
Дата відповіді: 28.08.2018 14:27
Відповідь надана

Щодо надання роз'яснень стосовно технічної частини

Номер: fe818b96e6c544e3aa08c073ecdbd17e
Дата опублікування: 23.08.2018 10:55
Опис: Доброго дня! Просимо надати відповіді стосовно технічних вимог, що викладені у Додатку №1 документації конкурсних торгів. Інформація необхідна для якісної підготовки пропозиції конкурсних торгів, а саме: П.5.2 - Просимо надати інформацію щодо кількості співробітників, для яких необхідно провести оцінку захищеності методами соціальної інженерії П.5.3 - Просимо надати інформацію щодо кількості веб-серверів серед зазначених - 25 ІР адрес П. 5.4 - Просимо надати інформацію щодо кількості робочих місць адміністраторів - Просимо надати інформацію щодо кількості серверів застосувань СЗ -Просимо надати інформацію щодо кількості та типів СУБД СЗ -Просимо надати інформацію щодо кількості та типів ОС СЗ - Просимо надати інформацію щодо кількості та типів мережевого обладнання СЗ П 5.5 підпункт №1 - Просимо надати інформацію щодо середньої кількості подій в секунду (EPS), які поступають в систему - Просимо надати інформацію щодо кількості джерел подій, які підключені до системи - Просимо надати інформацію щодо кількості правил кореляції подій, які налаштовані і активні на сьогоднішній день П 5.5 підпункт №2 -Просимо надати інформацію щодо кількості міжмережевих екранів П.5.6 - Просимо надати інформацію щодо кількості адміністраторів СЗ для яких необхідно виконати перевірку стійкості паролів П.5.7 - Просимо надати інформацію щодо кількості систем для яких необхідно виконати перевірку наявності індикаторів компрометації ІМ. Заздалегідь вдячні.
Відповідь: Доброго дня! Роз’яснення стосовно технічних вимог: п.5.2 – Виконавець послуг, враховуючи свій експертний досвід, професійну кваліфікацію та компетентність самостійно визначає кількість співробітників, щодо яких буде проводитись оцінка захищеності методами соціальної інженерії, необхідну для досягнення мети даного аудиту, а саме якісної оцінки та перевірки захищеності інформаційних ресурсів ІМ Замовника, а також визначення ступеню зрілості та обізнаності персоналу Замовника в питаннях інформаційної безпеки. Додатково повідомляємо, що в штаті Замовника наразі працює близько 3500 працівників. п.5.3 – Кількість веб-серверів відповідає кількості ІР-адрес. п. 5.4 – Кількість робочих місць адміністраторів – 10. Кількість серверів застосувань СЗ – 2. Типи СУБД - Oracle SQL, тип ОС СЗ - Windows Server 2012. Щодо пп. 5.5 та 5.7 повідомляємо наступне. Запитувана інформація не впливатиме на формування вартості, є конфіденційною та належить до службової інформації , тому доступ до неї обмежено. Дану інформацію буде надано переможцю торгів після підписання договору на закупівлю послуг.
Дата відповіді: 28.08.2018 14:20
Відповідь надана

Щодо відповідності кваліфікаційному критерію

Номер: dadcfd818e3447948785bb2743342e72
Дата опублікування: 22.08.2018 11:49
Опис: Доброго дня! Прошу уточнити, якщо один працівник має декілька сертифікатів (що вимагаються тендерною документацією) в такому випадку це буде вважатися відповідність кваліфікаційному критерію? Дякую
Відповідь: Доброго дня, відповідно до вимог пункту 5 "Кваліфікаційні критерії до учасників та вимоги, установлені статтею 17 Закону" розділу "Інструкція з підготовки тендерної пропозиції" тендерної документації учасник повинен завантажити в електронній системі закупівель у сканованому вигляді, зокрема: сертифікати за напрямками (по кожному з зазначених сертифікатів повинен бути хоча б один кваліфікований фахівець, що зазначений у довідці про наявність в учасника працівника(ів) відповідної кваліфікації для виконання замовлення):Certified Information System Auditor (CISA) або Certified Information Security Manager (CISM); Certified Information Systems Security Professional (CISSP); Certified Ethical Hacker (CEH); Offensive Security Certified Professional (OSCP); Cisco Certified Network Professional (CCNP). Враховуючи вищезазначене, у разі якщо тендерна пропозиція учасника містить інформацію відносно одного працівника,який має декілька сертифікатів, що вимагаються тендерною документацією, згідно переліку, то така тендерна пропозиція може відповідати вимогам тендерної документації.
Дата відповіді: 23.08.2018 12:03
Відповідь надана

Щодо наявності працівників відповідної кваліфікації

Номер: c1e46fe45af045eeb8c888d8d31863d9
Дата опублікування: 20.08.2018 13:17
Опис: У яких правових відносинах з учасником закупівлі мають перебувати фахівці, зазначені у довідці про наявність в учасника працівників відповідної кваліфікації? Чи правильно ми розуміємо, що до такої довідки можуть бути включені не лише працівники безпосередньо учасника, а й: - працівники субпідрядника учасника та/або - працівники компаній (інших юридичних осіб), які разом з цим учасником входять до однієї міжнародної групи/мережі та працюють під єдиним (однаковим) знаком для товарів і послуг (брендом)?
Відповідь: Доброго дня, відповідно до вимог пункту 5 "Кваліфікаційні критерії до учасників та вимоги, установлені статтею 17 Закону" розділу "Інструкція з підготовки тендерної пропозиції" тендерної документації учасник повинен завантажити в електронній системі закупівель у сканованому вигляді, зокрема довідку у довільній формі, завірену підписом уповноваженої особи учасника, про наявність в учасника працівника(ів) (зазначити прізвище, ім’я по батькові) відповідної кваліфікації, який(і) має(ють) досвід роботи в системах управління інформаційною безпекою не менше двох років та має(ють) необхідні знання та досвід для виконання умов договор. При чому тендерною документацією не встановлені вимоги щодо правових відносин, в яких перебувають такі фахівці із учасником закупівлі.
Дата відповіді: 22.08.2018 20:01