• Відкриті торги з особливостями
  • Однолотова
  • КЕП

Аудит із зовнішньої оцінки SWIFT - 72810000-1

Детальна інформація про необхідні технічні, якісні та кількісні характеристики предмета закупівлі (обсяги предмета закупівлі) наведено в Додатку 2 “Технічні вимоги” до тендерної документації. Місце надання послуг: Україна м. Київ, будівлі, де розташовані елементи SWIFT інфраструктури Національного банку (далі – об’єкт). Деталі адрес об’єктів, повідомляються контрагенту листом на офіційну електронну адресу контрагента перед початком надання послуг. Строк надання послуг: - розроблення плану-графіку проведення аудиту із зовнішньої оцінки SWIFT: протягом 7 (семи) робочих днів з дати підписання уповноваженими особами сторін договору; - контрагент протягом 35 (тридцяти п’яти) календарних днів з дати, визначеної Національним банком у повідомленні про готовність до отримання послуг, але не пізніше ніж до 25.12.2026, надає Національному банку послуги відповідно до Технічних вимог (Додаток 2 до тендерної документації) та плану-графіка проведення аудиту із зовнішньої оцінки SWIFT. Посадові особи замовника, уповноважені здійснювати зв'язок з учасниками: - з технічних питань: Гармидаров Петро Петрович, старший інженер, телефон: (044) 527-32-04, електронна адреса: Petro.Harmydarov@bank.gov.ua -з організаційних питань: Архіпова Світлана Михайлівна, менеджер, телефон: (044) 521-89-08, електронна адреса: Svitlana.Arkhipova@bank.gov.ua

Пропозиції розглянуті

період кваліфікації завершився 4 дні назад

984 050.00 UAH без ПДВ
Період уточнення: 26.08.2026 17:22 - 31.08.2026 00:00
Відповідь надана

До тендерної документації в частині шаблону договору (додаток №6) Частина 2

Номер: 4a3d147c5f934f859e850ad72df4515e
Дата опублікування: 28.08.2026 17:50
Опис: 10) Оскільки послуги за своїм характером є такими, що їх надання, як передбачається ч.2 ст. 526 ЦКУ, обумовлене належним виконанням Замовником своїх зобов’язань з надання інформації, що необхідна для надання послуг, Договір має містити можливість продовження строків виконання через прострочення Замовника, як передбачено ч.2 ст. 613 ЦКУ, тому Договір слід доповнити наступним положенням: «Можливість дотримання Контрагентом термінів надання Послуг за Договором залежатиме від повноти, точності та своєчасності надання інформації Національним банком, про що Контрагент негайно (не більше ніж протягом 2 (двох) робочих днів від дати виявлення) письмово повідомляє Національний банк (у разі виявлення будь-якої неповноти, неточності інформації) та встановлює перелік та строки для надання інформації, що необхідна для надання послуг за Договором та/або для виправлення неточностей. Цим Сторони встановлюють, що виконання Контрагентом своїх зобов’язань за Договором автоматично продовжується на строк затримки Національним банком надання повної та/або точної інформації згідно із запитом Контрагента. Контрагент очікує, що інформація буде надана Національним банком впродовж 5 (п’яти) робочих днів від дати отримання запиту Контрагента.» 11) Оскільки згідно стандарту МСЗНВ 3000 надається reasonable assurance, то відповідальність Контрагента має бути обмеженою, зокрема, вартістю послуг, тому Договір слід доповнити наступним пунктом: «7.7. Загальний розмір відповідальності кожної Сторони, що наступає в силу Договору, закону або іншим чином, обмежується загальним розміром вартості Послуг, визначеним пунктом 4.1 Договору. Сторони домовились, що упущена вигода не підлягає стягненню. Вищевказані обмеження відповідальності не застосовуються до збитків, що є наслідком шахрайських дій або навмисного порушення Стороною своїх зобов’язань, а також у випадках, коли це заборонено чинним законодавством або професійними нормами.»
Відповідь: Доброго дня, шановний учасник, розглянувши ваше звернення повідомляємо, що предметом даної закупівлі є оцінка відповідності засобів контролю безпеки вимогам міжнародної організації SWIFT (документ SWIFT CSCF v2026). Оцінка має проводитися виключно відповідно до офіційних регламентів та інструкцій SWIFT, зокрема SWIFT Independent Assessment Framework (IAF). Міжнародний стандарт МСЗНВ 3000 (ISAE 3000) не є обов'язковим документом для виконання оцінки в розумінні правил SWIFT. Також звертаємо вашу увагу не те, що внесення змін до тендерної документації в частині включення вимог щодо обов'язкового дотримання вищезазначеного міжнародного стандарту призводить до обмеження кола потенційних учасників виключно суб'єктами аудиторської діяльності (фінансового сектору), що є дискримінаційним по відношенню до інших учасників у сфері кібербезпеки, які мають сертифікованих асесорів SWIFT CSP. Наголошуємо, що Національний банк під час проведення процедур закупівель дотримується принципів здійснення закупівель, визначених статтею 5 Закону, та забезпечує добросовісну конкуренцію серед учасників, максимальну економію, ефективність та пропорційність; відкритість та прозорість на всіх стадіях закупівель; недискримінацію учасників та рівне ставлення до них; об’єктивне та неупереджене визначення переможця процедури закупівлі/спрощеної закупівлі; запобігання корупційним діям і зловживанням. Враховуючи вищенаведене, з метою дотримання принципів добросовісної конкуренції та недискримінації учасників, замовник залишає умови тендерної документації без змін.
Дата відповіді: 31.08.2026 16:58
Відповідь надана

До тендерної документації в частині шаблону договору (додаток №6) Частина 1

Номер: 1ba2d129f5db465a9c9e4394a99295e7
Дата опублікування: 28.08.2026 17:49
Опис: До тендерної документації в частині шаблону договору (додаток №6) 1) Згідно Закону України "Про аудит фінансової звітності та аудиторську діяльність" терміном аудит можна називати лише аудит фінансової звітності, тому п.1.1. Договору має бути доповнений наступним: «Під “аудитом із зовнішньої оцінки SWIFT” Сторони розуміють “виконання завдання з надання обґрунтованої впевненості, як це визначено Міжнародним стандартом з надання впевненості 3000 (переглянутим), «Завдання з надання впевненості, що не є аудитом чи оглядом історичної фінансової інформації» (надалі – «МСЗНВ 3000»), щодо контролів впроваджених Національним банком над локальною інфраструктурою SWIFT згідно з вимогами SWIFT Customer Security Controls Framework v2026” (далі – виконання Завдання)”» Відповідно словосполучення “проведення аудиту”, “послуги аудиту” слід замінити на “виконання Завдання” у відповідних відмінках по всьому тексту Договору. 2) Оскільки одночасне виконання ролі аудитора і консультанта створює загрозу незалежності аудиторської думки згідно Міжнародних стандартів аудиту, в Договорі слід зробити наступні зміни: 2.1. словосполучення “консультаційна підтримка/ консультаційна підтримка з питань виконання вимог SWIFT” слід замінити на “роз’яснення з питань виконання вимог SWIFT” у відповідних відмінках по всьому тексту Договору; 2.2 слово “консультації” слід замінити на “роз’яснення” у відповідних відмінках по всьому тексту Договору; 2.3. В пп.6 п.4 р. ІІ Технічного завдання словосполучення «консультації працівникам» слід замінити на «коментарі працівникам». 2.4. В п.11 р.ІІІ Технічного завдання словосполучення «консультації Національному банку» слід замінити на «коментарі працівникам Національному банку». 3) Належною компетенцією з оцінки якості виконаної аудиторської послуги в частині її відповідності Міжнародним стандартам аудиту володіє регулятор, що здійснює нагляд за аудиторською діяльністю в Україні. Замовник може оцінити якість наданої послуги тільки на предмет її відповідності обсягу і вимогам, встановленим в Технічному завданні, тому п.2.2 Договору має бути уточнений в наступній редакції: «2.2. Неякісно надані Послуги (тобто надані не в повному обсязі або з порушенням Технічних вимог) Національним банком не приймаються і не оплачуються.” В цьому ж контексті слід доповнити п.3.3. Договору наступним абзацом: «З метою дотримання встановленого Міжнародними стандартами аудиту фундаментального принципу незалежності аудиторської думки, Сторони домовились, що зауваження Національного банку, які він має право надати згідно цього пункту Договору, не можуть стосуватись суті звіту МСЗНВ 3000 щодо контролів впроваджених Національним Банком України над локальною інфраструктурою SWIFT згідно вимог SWIFT Customer Security Controls Framework v2026, передбаченого п.2.6. Договору (надалі – «Звіт») чи думки, що в ньому висловлена. Складання Національним банком в односторонньому порядку Акту про виявлені недоліки згідно з пунктами 3.4. та 3.5. Договору здійснюється за відсутності мотивованих заперечень Контрагента проти зауважень Національного банку, які мають бути надані останньому на розгляд не пізніше ніж через 3 робочих дня з дати отримання зауважень Контрагентом. Після цього Сторони зобов'язані протягом 10 (десяти) робочих днів провести спільні зустрічі/переговори та вирішити зазначене питання шляхом проведення взаємних переговорів та складання відповідного протоколу (протокол врегулювання недоліків/протокол розбіжностей). Якщо Сторонами за результатами зазначених переговорів складено протокол розбіжностей та зазначені у ньому питання не врегульовані, Сторони керуються положеннями Розділу 9 Додатку №2 до Договору.» 4) Формулювання п.10 Технічного завдання потребує коригування для приведення його у відповідність до вимог Міжнародних стандартів аудиту, та викладений в такій редакції: «10. Контрагент у процесі оформлення результатів завдання з надання обґрунтованої впевненості проводить аналіз тверджень керівництва Національного банку щодо дизайну та впровадження контролів Національного банку над локальною інфраструктурою SWIFT згідно з контрольними цілями зазначеними в SWIFT Customer Security Controls Framework v2026 та складе Звіт відповідно до МСЗНВ 3000 (переглянутого). Для тих контрольних цілей, за якими виявлені невідповідності, Контрагент готує окремі відповідні роз’яснення та коментарі та надає їх в письмовій формі, що підписується уповноваженою особою Контрагента із зазначенням його ініціала (-ів) та прізвища і засвідчується печаткою (за наявності), або в електронній формі з накладенням кваліфікованого електронного підпису на електронні адреси представників Національного банку з організаційних та технічних питань, що зазначені в пункті 8.4 Договору. Фінальний Звіт із супровідним листом у паперовій формі, скріплений підписом уповноваженої особи та печаткою Контрагента (за наявності), Контрагент доставляє або надсилає за адресою місцезнаходження Національного банку, яка зазначена в реквізитах Договору. Усі роз’яснення та коментарі надаються українською мовою в усній або електронній Формах.» 5) Міжнародні стандарти аудиту вимагають визначення згідно якого стандарту випускається звіт, тому слід п.14 Технічного завдання викласти в наступній редакції: “14. Контрагент перевіряє результат проведених Національним банком заходів щодо усунення невідповідностей, якщо такі були виявлені, та надає коментарі в електронній формі на офіційну електронну пошту Національного банку щодо ефективності проведених Національним банком заходів щодо усунення невідповідностей. Після реалізації Національним банком усунення невідповідностей Контрагент надає Звіт відповідно до МСЗНВ 3000 (переглянутий) у паперовій формі з підписом та печаткою (за наявності) або в електронній формі з накладенням кваліфікованого електронного підпису на електронну пошту Національного банку та роз’яснення Національному банку щодо оновлення інформації на сайті SWIFT.” 6) Міжнародні стандарти аудиту вимагають, щоб Договори на аудиторські послуги містили певні обов’язкові положення, у зв’язку з чим Технічне завдання має бути доповнено наступним розділом VII: «VII. Особливі умови 19. Національний банк впровадив 32 контролі, які мають відповідати вимогам SWIFT CSP та фреймворку SWIFT CSCF (Customer Security Controls Framework) v2026. Контрагент виконає завдання з надання обґрунтованої впевненості та надасть Національному банку Звіт, складений у відповідності до вимог МСЗНВ 3000, який буде містити думку про те чи впроваджені Національним банком контролі відповідають вимогам SWIFT CSP та фреймворку SWIFT CSCF (Customer Security Controls Framework) v2026. Звіт наданий у відповідності до вимог МСЗНВ 3000 адресується Національному банку, а також може бути наданий Національним банком Товариству всесвітніх міжбанківських фінансових телекомунікацій, СВІФТ (надалі – «визначений користувач») на його вимогу. Національний банк можете використовувати Звіт у спілкуванні з визначеним користувачем, якщо повідомить його про цільове використання Звіту. Відповідно, Національний банк може розкрити письмовий Звіт визначеному користувачу без згоди Контрагента, за умови, що розкриє його в оригінальній, повній та незмінній формі, яку надав Контрагент, та повідомить визначеного користувача, що він не може надалі розкривати його, будь-яку його частину чи короткий виклад, або посилатися на Контрагента. В рамках виконання Завдання Контрагент не проводить огляд чи аудит фінансової звітності. Жодна з послуг чи будь-яких звітів не являтиме собою юридичний висновок чи пораду. Контрагент не проводить огляд для виявлення шахрайства чи незаконних дій, а також не перевірятимемо дотримання законів чи нормативних актів будь-якої юрисдикції. Контрагент надасть коментарі щодо заповненої анкету на порталі SWIFT і таким чином визначить, чи не міститься в ній істотних розбіжностей із змістом Звіту. Національний банк погоджується надати Контрагенту лист-представлення та запевнення управлінського персоналу щодо відповідності впроваджених Національним банком України контролів над локальною інфраструктурою SWIFT вимогам SWIFT Customer Security Controls Framework v2026 відповідно до стандарту МСЗНВ 3000. У листі Національний банк засвідчує точність та повноту інформації, надану Контрагенту для аналізу.» 6) Враховуючи те, що НБУ запрошує взяти участь у закупівлі компанії, які є членами аудиторських мереж (як вони визначені в п.4 ч.1 ст.1 Закону «Про аудит фінансової звітності та аудиторську діяльність»), то для можливості залучення персоналу компаній аудиторської мережі, який має передовий досвід у аналогічного роду проєктах, в договорі має бути прописана така можливість для дотримання вимог щодо дозволеного використання конфіденційної інформації Замовника, наприклад в такій редакції: «6.4.3. залучати до надання Послуг персонал компаній аудиторської мережі, до якої входить Контрагент, з правом доступу до інформації, отриманої від Національного банку, та обробки персональних даних (якщо такі міститимуться в такій інформації), при цьому Контрагент забезпечує дотримання таким персоналом компаній аудиторської мережі умов конфіденційності, передбачених цим Договором, і несе перед Національним банком відповідальність за дії таких осіб, як за свої власні.» Також в цьому контексті слід включити в поняття «Зобов’язані особи», що міститься в п.1.3. Додатку №3 до Договору, також персонал компаній аудиторської мережі, виклавши п.1.3. в наступній редакції: «1.3. Зобов’язані особи – працівники Отримувача інформації, персонал компаній аудиторської мережі (якщо Контрагент є компанією аудиторської мережі), що належним чином уповноважені Отримувачем інформації на доступ до Конфіденційної інформації під час співпраці з Розпорядником інформації за Договором (далі – зобов’язані особи).» 7) Згідно Міжнародних стандартів аудиту при наданні аудиторських послуг обов’язково мають складатись робочі документи аудитора, як вони визначені в п.20 ч.1 ст1 Закону «Про аудит фінансової звітності та аудиторську діяльність», і які згідно статті 39 вищевказаного закону мають зберігатись аудитором не менше 7 років після завершення надання аудиторських завдань (послуг). У зв’язку з цим в Договорі має міститись право Контрагента формувати такі робочі документи аудитора і зберігати їх, наприклад в такій редакції: «6.4.4. Контрагент, який є аудиторською фірмою, вправі включати у робочі документи Контрагента, як вони визначені в п.20 ч.1 ст1 Закону «Про аудит фінансової звітності та аудиторську діяльність», (надалі – «Робочі документи Контрагента») оброблену інформацію, отриману в ході виконання Договору від Національного банку (в тому числі ту, що містить Персональні дані, з дотриманням вимог законодавства України про захист персональних даних) згідно з цим Договором, що є підставою для підготовки Звіту за результатами Послуг і зберігати цю інформацію у Робочих документах Контрагента протягом 7 років після завершення надання Послуг за Договором.» В цьому ж контексті в пункт 3.7. та п.7.8 Додатку №4 до Договору має бути додане виключення для робочих документів Контрагента і викладено, наприклад, в такій редакції: «3.7. Уся Конфіденційна інформація, яка була передана за Договором (крім тієї, що включена в Робочі документи Контрагента, що є аудиторською фірмою), повинна бути повернена Розпоряднику інформації, або знищена Отримувачем інформації за письмовою згодою Розпорядника інформації, протягом 10 (десяти) днів після закінчення строку дії Договору.» «7.8. Після припинення або розірвання Договору здійснити гарантоване видалення інформації Національного банку, отриманої під час виконання Договору, крім тієї, що включена в Робочі документи Контрагента, що є аудиторською фірмою. Підтвердженням факту гарантованого видалення інформації Національного банку є надсилання постачальником послуг ІКТ на офіційну корпоративну електронну адресу Національного банку, зазначену в Договорі, протоколу про знищення інформації;» 8) Для цілей виконання положень пункту 3 частини 9 статті 15 Закону України “Про аудит фінансової звітності та аудиторську діяльність” Контрагент, який є аудиторською фірмою, зобов’язаний надавати Органу суспільного нагляду за аудиторською діяльністю для перевірки робочі документи аудитора, тому Договір має містити право Контрагента, який є аудиторською фірмою, надавати цьому органу у випадку проведення перевірок доступ до своїх робочих документів, наприклад, в такій редакції: «6.4.4. передавати інформацію, отриману при виконання Договору, що міститься у Робочих документах Контрагента, що є аудиторською фірмою, Органу суспільного нагляду за аудиторською діяльністю на підставі відповідного запиту, а також при здійсненні перевірок діяльності Контрагента.» 9) Оскільки п. 6.2.1 Договору передбачає право Замовника розірвати Договір з будь-яких причин, то згідно ч.2 ст. 903 ЦКУ Контрагенту має бути виплачена розумна вартість послуги, яку варто визначити в договорі, наприклад, доповнивши п.6.2.1. абзацом такого змісту: «У випадку дострокового розірвання Договору з ініціативи Національного банку та за умови відсутності у Національного банку зауважень до якості надання Послуг Контрагентом та належного виконання Контрагентом своїх зобов’язань за Договором, Національний банк сплачує Контрагенту вартість фактично виконаних процедур, які підтверджені Актом про приймання-передавання виконаних процедур станом на дату розірвання Договору, підписаним уповноваженими особами обох Сторін. Вартість фактично виконаних процедур буде розрахована виходячи з погодинних ставок спеціалістів Контрагента, залучених до надання Послуг за Договором, помножених на кількість годин роботи таких спеціалістів до моменту припинення надання Послуг у зв’язку з розірванням Договору.» 10) Оскільки послуги за своїм характером є такими, що їх надання, як передбачається ч.2 ст. 526 ЦКУ, обумовлене належним виконанням Замовником своїх зобов’язань з надання інформації, що необхідна для надання послуг, Договір має містити можливість продовження строків виконання через прострочення Замовника, як передбачено ч.2 ст. 613 ЦКУ, тому Договір слід доповнити наступним положенням: «Можливість дотримання Контрагентом термінів надання Послуг за Договором залежатиме від повноти, точності та своєчасності надання інформації Національним банком, про що Контрагент негайно (не більше ніж протягом 2 (двох) робочих днів від дати виявлення) письмово повідомляє Національний банк (у разі виявлення будь-якої неповноти, неточності інформації) та встановлює перелік та строки для надання інформації, що необхідна для надання послуг за Договором та/або для виправлення неточностей. Цим Сторони встановлюють, що виконання Контрагентом своїх зобов’язань за Договором автоматично продовжується на строк затримки Національним банком надання повної та/або точної інформації згідно із запитом Контрагента. Контрагент очікує, що інформація буде надана Національним банком впродовж 5 (п’яти) робочих днів від дати отримання запиту Контрагента.»
Відповідь: Доброго дня, шановний учасник, розглянувши ваше звернення повідомляємо, що предметом даної закупівлі є оцінка відповідності засобів контролю безпеки вимогам міжнародної організації SWIFT (документ SWIFT CSCF v2026). Оцінка має проводитися виключно відповідно до офіційних регламентів та інструкцій SWIFT, зокрема SWIFT Independent Assessment Framework (IAF). Міжнародний стандарт МСЗНВ 3000 (ISAE 3000) не є обов'язковим документом для виконання оцінки в розумінні правил SWIFT. Також звертаємо вашу увагу не те, що внесення змін до тендерної документації в частині включення вимог щодо обов'язкового дотримання вищезазначеного міжнародного стандарту призводить до обмеження кола потенційних учасників виключно суб'єктами аудиторської діяльності (фінансового сектору), що є дискримінаційним по відношенню до інших учасників у сфері кібербезпеки, які мають сертифікованих асесорів SWIFT CSP. Наголошуємо, що Національний банк під час проведення процедур закупівель дотримується принципів здійснення закупівель, визначених статтею 5 Закону, та забезпечує добросовісну конкуренцію серед учасників, максимальну економію, ефективність та пропорційність; відкритість та прозорість на всіх стадіях закупівель; недискримінацію учасників та рівне ставлення до них; об’єктивне та неупереджене визначення переможця процедури закупівлі/спрощеної закупівлі; запобігання корупційним діям і зловживанням. Враховуючи вищенаведене, з метою дотримання принципів добросовісної конкуренції та недискримінації учасників, замовник залишає умови тендерної документації без змін.
Дата відповіді: 31.08.2026 16:58