• Відкриті торги з особливостями
  • Однолотова
  • КЕП

Первинний сертифікаційний аудит системи управління інформаційною безпекою Національного банку України - 72810000-1

Детальна інформація про необхідні технічні, якісні та кількісні характеристики предмета закупівлі (обсяги предмета закупівлі) наведено в Додатку 2 “Технічні вимоги” до тендерної документації. Місце надання послуг: Україна, 01601, м. Київ, вул. Інститутська, 9 (основна локація), а також в м. Києві – 11 локацій (орієнтовна кількість) і за межами Києва – 17 локацій (орієнтовна кількість). Строк надання послуг: відповідно до Технічних вимог (Додаток 2 до тендерної документації) та Плану-графіку, але не пізніше 23.12.2025 року. Посадові особи замовника, уповноважені здійснювати зв'язок з учасниками: - технічних питань: Фомін Ігор Анатолійович, начальник відділу організації заходів із забезпечення кіберзахисту та інформаційної безпеки в банківській системі управління безпеки інформації Департаменту безпеки, телефон: (044) 527-38-40, електронна адреса: Ihor.Fomin@bank.gov.ua Кошук Олександра Федорівна, старший інженер відділу організації заходів із забезпечення кіберзахисту та інформаційної безпеки в банківській системі управління безпеки інформації Департаменту безпеки, телефон: (044) 527-31-95, електронна адреса: Oleksandra.Koshuk@bank.gov.ua - з організаційних питань: Архіпова Світлана Михайлівна, менеджер управління публічних закупівель Департаменту закупівель, телефон (044) 521-89-08, електронна адреса: Svitlana.Arkhipova@bank.gov.ua

Завершена

1 552 409.00 UAH з ПДВ
мін. крок: 0.6% або 10 000.00 UAH
Період уточнення: 27.08.2025 11:49 - 02.09.2025 00:00
Відповідь надана

Щодо зміни тендерних умов

Номер: f1f3ee37f1bb48ca906b02522a4c406d
Дата опублікування: 01.09.2025 15:51
Опис: Згідно п. 2.2 Додатку 1 до тендерної документації «Перелік документів та/або інформації, які подаються учасником процедури закупівлі у складі тендерної пропозиції» передбачено надання актуальних сертифікатів аудиторів, які підтверджують право проводити оцінку системи управління інформаційною безпекою на відповідність вимогам міжнародного стандарту ISO/IEC 27001 та відповідають вимогам пункту 9.4.8 та 9.4.9 міжнародного стандарту ISO/IEC 17024:2012 “Оцінка відповідності – загальні вимоги до органів, що здійснюють сертифікацію персоналу” (далі - ISO/IEC 17024), видані відповідним органом сертифікації персоналу, що акредитований національним органом України з акредитації чи національним органом з акредитації іноземної держави, якщо національний орган України з акредитації та національний орган з акредитації відповідної держави є членами міжнародної або регіональної організації з акредитації та/або уклали з такою організацією угоду про взаємне визнання сертифікатів. Звертаємо вашу увагу на те, що згідно з пунктом 7.1.2 міжнародного стандарту ISO/IEC 17021-1 «ВИМОГИ ДО ОРГАНІВ, ЯКІ ЗДІЙСНЮЮТЬ АУДИТ І СЕРТИФІКАЦІЮ СИСТЕМ УПРАВЛІННЯ», Орган з сертифікації повинен мати процес для визначення критеріїв компетентності персоналу, який залучають до керівництва й здійснення аудитів та іншої сертифікаційної діяльності. Критерії компетентності повинні бути визначені з урахуванням вимог кожного типу стандартів або специфікацій щодо систем управління для кожної технічної галузі й для кожної функції в процесі сертифікації. Одним з таких критеріїв підтвердження компетентності аудитора є сертифікат проходження міжнародно визнаного навчання IRCA. IRCA (International Register of Certificated Auditors) — це один із найвизнаніших у світі органів сертифікації аудиторів систем менеджменту, заснований у Великій Британії у 1984 році. IRCA є підрозділом Chartered Quality Institute (CQI) — британського професійного органу у сфері управління якістю, що існує з 1919 року. IRCA здійснює сертифікацію на відповідність міжнародним стандартам, підтверджуючи, що аудитори володіють необхідною освітою, досвідом та вміннями, і виконують кодекс професійної етики. IRCA затверджує навчальні курси (від тренерів ATP – Approved Training Providers — схвалені IRCA), що відповідають жорстким вимогам щодо дизайну програми, кваліфікації викладачів та оцінки слухачів. IRCA затверджує практику безперервного професійного розвитку (CPD), що допомагає аудиторам зберігати актуальність знань та методик. Репутація IRCA була сформована завдяки її об’єктивності, професійності й міжнародному впливу. Методи оцінки та сертифікації IRCA стали модельними у багатьох інших організацій. Наявність сертифікації IRCA гарантує високу якість аудиторської практики: як для аудиторів, так і для організацій, що прагнуть відповідати стандартам ISO. Відповідно до статті 5 ЗУ «Про публічні закупівлі» 1. Закупівлі здійснюються за такими принципами: 1) добросовісна конкуренція серед учасників; 2) максимальна економія, ефективність та пропорційність; 3) відкритість та прозорість на всіх стадіях закупівель; 4) недискримінація учасників та рівне ставлення до них; 5) об’єктивне та неупереджене визначення переможця процедури закупівлі/спрощеної закупівлі; 6) запобігання корупційним діям і зловживанням Встановлення в тендерній документації вимоги щодо того, що сертифікати повинні бути видані лише відповідним органом сертифікації персоналу, що акредитований національним органом України з акредитації чи національним органом з акредитації іноземної держави, якщо національний орган України з акредитації та національний орган з акредитації відповідної держави є членами міжнародної або регіональної організації з акредитації та/або уклали з такою організацією угоду про взаємне визнання сертифікатів, порушує принципи встановлені в статті 5 ЗУ «Про публічні закупівлі» та є дискримінаційною. З метою збільшення кількості потенційних учасників, максимальної економії коштів замовника, недискримінації учасників, прошу викласти підпункт п. 2.2 Додатку 1 до Тендерної документації в наступній редакції: «актуальні сертифікати аудиторів, які підтверджують право проводити оцінку системи управління інформаційною безпекою на відповідність вимогам міжнародного стандарту ISO/IEC 27001 та відповідають вимогам пункту 9.4.8 та 9.4.9 міжнародного стандарту ISO/IEC 17024:2012 “Оцінка відповідності – загальні вимоги до органів, що здійснюють сертифікацію персоналу” (далі - ISO/IEC 17024), видані відповідним органом сертифікації персоналу, що акредитований національним органом України з акредитації чи національним органом з акредитації іноземної держави, якщо національний орган України з акредитації та національний орган з акредитації відповідної держави є членами міжнародної або регіональної організації з акредитації та/або уклали з такою організацією угоду про взаємне визнання сертифікатів або сертифікати International Register of Certificated Auditors (IRCA)».
Відповідь: Добрий день! Пункт 7.1.2 міжнародного стандарту ISO/IEC 17021-1 “Оцінка відповідності. Вимоги до органів, що здійснюють аудит та сертифікацію систем управління. Частина 1” стосується внутрішніх процесів органів сертифікації і використовується органами сертифікації для визначення критеріїв компетентності персоналу. Для Національного банку є важливим отримання якісних послуг висококваліфікованими фахівцями. Тому, однією з вимог є наявність в учасників працівників відповідної кваліфікації, що повинні мати актуальні сертифікати аудиторів, які підтверджують право проводити оцінку СУІБ на відповідність вимогам міжнародного стандарту ISO/IEC 27001. Зауважимо, що для недопущення дискримінації, тендерна документація не містить вимоги щодо якогось конкретного органу, який має видати такі сертифікати аудиторів.
Дата відповіді: 03.09.2025 14:23
Відповідь надана

Зміна предмету закупівлі у відповідності до ЗУ

Номер: 7170b49ba6104246939ab47e4ba0a7ba
Дата опублікування: 01.09.2025 13:32
Опис: У відповідності з статтею #5 ЗУ «Про публічні закупівлі» 1. Закупівлі здійснюються за такими принципами: 2) максимальна економія, ефективність та пропорційність. У відповідності до Постанов Національного Банку України вимоги про відповідність банків державному стандарту України ДСТУ ISO/IEC 27001 : Постанова № 95 від 28.09.2017 — Положення про заходи з інформаційної безпеки із застосуванням ДСТУ ISO/IEC 27001:2015. Постанова № 178 від 12.08.2022 — Положення про кіберзахист із використанням ДСТУ ISO/IEC 27001:2015 На основі вище згаданого і так як Національний банк України – державна інституція, покликана забезпечувати цінову та фінансову стабільність у державі. Просимо змінити предмет закупівлі щодо сертифікації по національному стандарту України, а сами: «ДСТУ ISO/IEC 27001:2023 Інформаційна безпека, кібербезпека та захист конфіденційності. Системи керування інформаційною безпекою. Вимоги (ISO/IEC 27001:2022, IDT)» . Даний стандарт буде в себе включати національні на міжнародні вимоги щодо інформаційної безпеки.
Відповідь: Добрий день! Національний стандарт України ДСТУ ISO/IEC 27001:2023 «Інформаційна безпека, кібербезпека та захист конфіденційності. Системи керування інформаційною безпекою. Вимоги» (ISO/IEC 27001:2022, IDT) прийнятий наказом державного підприємства “Український науково-дослідний і навчальний центр проблем стандартизації, сертифікації та якості” (є національним органом стандартизації) від 17 серпня 2023 року № 210 (зі змінами). Зазначений національний стандарт є ідентичним (має ідентичну ступень відповідності, позначений IDT) міжнародному стандарту ISO/IEC 27001:2022 «Information security, cybersecurity and privacy protection — Information security management systems — Requirements» та затверджений мовою оригіналу (англійською). При цьому забезпечується дотримання принципу зворотності цих стандартів. Пункт 3.1 Додатку 1 Тендерної документації містить норму, що надає можливість прийняти участь у цьому тендері всім учасникам, які можуть, зокрема, надати Документ, підтверджуючий акредитацію учасника, або організації, представником якої є учасник, для проведення оцінки відповідності (сертифікаційного аудиту) систем управління інформаційною безпекою вимогам міжнародного стандарту ISO/IEC 27001:2022, підтверджену органом акредитації, який є членом International Accreditation Forum, Inc., IAF, а також документ, що підтверджує представницькі повноваження на здійснення діяльності щодо сертифікації, у разі, коли учасник є представником органу сертифікації. Національне агентство з акредитації України, яке проводить акредитацію органів сертифікації систем управління інформаційною безпекою за національним стандартом України ДСТУ ISO/IEC 27001:2023 «Інформаційна безпека, кібербезпека та захист конфіденційності. Системи керування інформаційною безпекою. Вимоги» (ISO/IEC 27001:2022, IDT), є членом IAF та, відповідно, учасники, що отримали акредитацію (або є представниками організації, що отримала акредитацію) в Національному агентстві з акредитації України, є такими, що відповідають вимогам зазначеного пункту Додатку 1 до Тендерної документації, за умови дотримання інших вимог Тендерної документації. Поряд з тим зауважимо, зміна предмету закупівлі (запропонована у зверненні) може значно звузити коло потенційних учасників, оскільки допустить лише органи сертифікації, акредитовані Національним агентством з акредитації України, а не всіма органами акредитації (в тому числі міжнародними), які є членами IAF.
Дата відповіді: 03.09.2025 11:58