tietoturvallisuuspalveluiden toimittamisesta Ylioppilaiden terveydenhoitosäätiölle
Sisällys tietoturvallisuuspalveluiden... 1 toimittamisesta... 1 Ylioppilaiden terveydenhoitosäätiölle... 1 1. Hankinnan yleistiedot... 3 1.1 Tarjouspyynnön ja tarjouksen rakenne... 3 1.2 YTHS hankintayksikkönä... 3 1.3 Hankinnan tavoitteet... 3 1.4 Hankinnan tausta... 4 1.5 Osatarjoukset ja vaihtoehtoiset tarjoukset... 5 1.6 Kynnysarvot... 5 1.7 Sopimuskauden pituus... 5 1.8 Hankintasopimuksen laadinta ja tulkinta... 5 2. Hankintamenettelyn kuvaus ja tarjoukselle asetetut vaatimukset... 6 2.1 Hankintamenettelyn kieli... 6 2.2 Asiakirjajulkisuus ja tietojen luottamuksellisuus... 6 2.3 Tarjoukselle asetetut vähimmäisvaatimukset... 7 2.4 Hankinnan ratkaisuperuste ja tarjousten vertailukriteerit... 7 2.5 Muut ehdot... 7 2.6 Tarjousten jättäminen ja hankintamenettelyn kulku... 7 LIITE 1 Tarjouslomake... 9 LIITE 2 Referenssilomake... 9 LIITE 3 Henkilölomake... 9 Ylioppilaiden terveydenhoitosäätiö (jäljempänä myös tilaaja ja YTHS ) pyytää tarjousta Hilmailmoituskanavaan 12.9.2014 lähetettyyn ilmoituksen sekä tämän tarjouspyynnön ja sen liitteiden mukaisesti tietoturvapalveluista (jäljempänä myös palvelu ). 2
1. Hankinnan yleistiedot 1.1 Tarjouspyynnön ja tarjouksen rakenne koostuu tästä tarjouspyynnöstä ja sen liitteistä. Tarjouspyynnön rakenteessa tämä tarjouspyyntöasiakirja on kokoava yhteenvetoasiakirja, joka sisältää hankinnan perustiedot, hankintamenettelyn kuvauksen ja viittaukset tarkempia tietoja sisältäviin liitteisiin. Sisällölliset asiat ilmenevät pääosin tarjouspyynnön liitteillä. Tarjouksen liitteet ovat tarjoajien täytettäväksi tarkoitettuja tarjouslomakkeita. Lomakkeilta ilmenevät myös tarjoajan soveltuvuudelle ja tarjouksen tarjouspyynnönmukaisuudelle asetetut vähimmäisvaatimukset, sekä tarjousvertailun tarkemmat kriteerit.. 1.2 YTHS hankintayksikkönä Rahoituksellinen ja juridinen asema Ylioppilaiden terveydenhoitosäätiö on yksityinen säätiö, jonka toiminta perustuu terveydenhuoltolain 17 :n mukaiseen mahdollisuuteen järjestää opiskeluterveydenhuolto kunnan suostumuksella muulla Sosiaali- ja terveysalan lupa- ja valvontaviraston hyväksymällä tavalla. Säätiö tarjoaa opiskeluterveydenhuollon palveluja yliopistojen ja tiede- ja taidekorkeakoulujen opiskelijoille. Säätiön kokonaismenot ovat noin 41 miljoonaa euroa ja toimintaa rahoittavat opiskelijat, Kansaneläkelaitos, yliopistokaupungit ja opetusministeriö. Noin viidennes tuloista kertyy opiskelijoiden käyntimaksuista ja ylioppilaskuntien maksamista terveydenhoitomaksuista. Tehtäviensä luonteesta ja rahoituksellisesta asemastaan johtuen YTHS on julkisista hankinnoista annetun lain tarkoittama julkisoikeudellinen laitos, johon kyseinen laki soveltuu, ja jonka myötä myös julkisuuslaki soveltuu YTHS:ään asianomaisjulkisuutta koskevin osin (hankintalaki 84 2 momentti). 1.3 Hankinnan tavoitteet Hankinnan kohteena ovat tietoturvan asiantuntijapalvelut 5 vuotiselle sopimuskaudelle. Hankintasopimus on puitesopimus, johon ei sisälly enimmäis- eikä vähimmäisostovelvoitetta. 3
Sopimuksella tilataan kulloinkin tarvittavaan tarpeeseen liittyvää tietoturvan asiantuntijapalveluita, joka tukee tilaajan terveydenhuollon toimialan ja julkishallinnon sidosarkkitehtuurin toimintamallia. Tarvittavat tietoturvapalvelut voidaan jakaa hallinnolliseen ja tekniseen osa-alueeseen. Hallinnollisissa tietoturvapalveluissa odotetaan tarjoajalta seuraavanlaista osaamista: tietojärjestelmien kehittäminen, projektit, vaatimustenmukaisuus, ylläpito, pääsynhallinta, jatkuvuudenhallinta, riskienhallinta, koulutukset ja ict-infrastruktuurin hallinta tietoturva kontekstissa. Toimittajalta odotetaan myös valtionhallinnon Vahti ohjeistusten ja käytäntöjen tuntemusta. Teknisissä tietoturvapalveluissa odotetaan tarjoajalta seuraavanlaista osaamista: tietoturvavaatimusmäärittelyt, tietoturvaratkaisujen suunnittelu, koodaamisen hyvät käytänteet ja standardit, tietoturva-arkkitehtuurin katselmointi, tietoturvan testaukset ja - varmistukset, suorituskykytestaukset ja käyttöympäristön kovennukset. Asiantuntijapalveluiden laajuus on ensimmäisen vuoden aikana arviolta 50 henkilötyöpäivää. Palvelun käyttäminen ei ole tarkkaan suunniteltavissa tätä pidemmällä aikataululla. 1.4 Hankinnan tausta Tilaaja on käynnistänyt potilastietojärjestelmä projektin, jonka tavoitteena on pitkän elinkaaren omaava, jatkokehitettävissä oleva ja lainsäädännön vaatimukset täyttävä potilastietojärjestelmä, joka tukee YTHS:n toimintaa. Hankinnan kohteena olevat tietoturvaasiantuntijapalvelut on ensivaiheessa tarkoitettu potilastietojärjestelmähankkeen tueksi varmistamaan kokonaisvaltaisen tietoturvan toteutumisen. Potilastietojärjestelmän toimitusprojektiin liittyy tietoturvan katselmoinnit ja auditoinnint useassa eri vaiheessa. Kriittisimmät tietoturvaan liittyvät vaiheet ovat opiskelijoille ja ostopalvelutoimittajille suunnattujen sähköisten asiointiportaalien suunnittelu, kehitys, toteutus ja jatkuvan tietoturvatason säilyttäminen. Odotamme seuraavanlaista osaamista asiantuntijoilta potilastietojärjestelmäprojektiin liittyen: Hallinnollinen tietoturva-asiantuntija tuo projektiin systemaattiset menetelmät, joilla tietoturvan eri osa-alueet huomioidaan ja ratkaistaan projektin aikana, ja pitää huolta, että menetelmä viedään läpi projektin eri vaiheissa. Asiantuntija varmistaa, että tietoturvaa koskevat järjestelmänvaatimusmäärittelyt pysyvät ajan tasalla ja päivitetään tarvittaessa. Asiantuntija toimii neuvonantajana hanketoimistolle, kouluttaa tiimiä ja kehittää tiimin osaamista tietoturvaasioihin liittyen. Tekninen tietoturva-asiantuntijan vastuulla on mm seuraavat asiat: 4
Infrastruktuuriin liittyvät tarkastukset kuten tietoliikenneyhteydet, palvelin- ja päätelaitteiden tekninen tietoturva sekä tietoaineistojen turvallinen käsittely. Testausvaiheen tietoturva tarkastukset Hyväksymisvaiheen sovellusten tarkastukset ja auditoinnit Tuotantoon siirtymisen ja käyttöpalveluratkaisujen suunnittelu ja tarkastukset 1.5 Osatarjoukset ja vaihtoehtoiset tarjoukset Osatarjoukset eivät ole sallittuja. Vaihtoehtoiset tarjoukset eivät ole sallittuja. 1.6 Kynnysarvot Hankinnan arvioitu arvo ylittää hankintalain kotimaisen kynnysarvon, mutta alittaa EUkynnysarvon. 1.7 Sopimuskauden pituus Sopimus syntyy kun molemmat osapuolet ovat allekirjoittaneet sopimukset. Sopimuskausi on 5 vuotta. Sopimus on molemmin puolin irtisanottavissa kuuden (6) kk irtisanomisajalla. 1.8 Hankintasopimuksen laadinta ja tulkinta Sopimuksen tekemisessä noudatetaan asiakirjojen etusijajärjestyksen osalta toisiaan täydentävää tulkintajärjestystä seuraavasti: 1. Hankintapäätös 2. liitteineen 3. Julkisten IT-hankintojen sopimusehdot (JIT2007) soveltuvin osin. 4. Toimittajan tarjous liitteineen Hankintasopimuksen tulkinnassa noudatetaan asiakirjojen etusijajärjestyksen osalta edellä mainittua järjestystä toisiaan täydentäen muutoin paitsi, että ensimmäisenä on tehty hankintasopimus. 5
Hankintasopimus laaditaan suomen kielellä ja yhteydenpito sopimuskauden aikana tapahtuu suomen kielellä. 2. Hankintamenettelyn kuvaus ja tarjoukselle asetetut vaatimukset Hankintamenettelynä käytetään avointa menettelyä. Hankinnassa noudatetaan lakia julkisista hankinnoista (348/2007) sekä lakia täydentävää asetusta (614/2007). Hankinta voidaan keskeyttää hankintalain 73a :n mukaisella perusteella. 2.1 Hankintamenettelyn kieli Hankintamenettely käydään suomen kielellä ja tarjousasiakirjojen on oltava suomenkielisiä. 2.2 Asiakirjajulkisuus ja tietojen luottamuksellisuus YTHS:ään sovelletaan hankintalain 84.2 perusteella rajoitetusti julkisuuslakia. Hankinnan asiakirjat ja päätökset eivät ole kokonaan julkisia, vaan ainoastaan asianosaisjulkisia. Päätökset ja niitä koskevat asiakirjat tulevat asianosaisjulkisiksi, kun ne on allekirjoitettu. Tarjouksiin ja muihin hankintayksikölle toimitettuihin asiakirjoihin sisältyvät liike- ja ammattisalaisuudet ovat salassa pidettäviä julkisuuslaissa määrätyllä tavalla. Toimittaessaan asiakirjoja hankintayksikölle ehdokkaan on toimitettava ne kahtena eri versiona: 1. Asianosaisjulkinen versio. Versiosta tulee olla poistettu kaikki ehdokkaan liike- ja ammattisalaisuuksinaan pitämät tiedot. Versiosta ei saa poistaa mitään muita kuin salassa pidettäviä liike- ja ammattisalaisuustietoja. 2. Salassapidettävä versio. Versio sisältää kaikki asiakirjakokonaisuuden osat (mukaan lukien liike- ja ammattisalaisuudet). Tähän versioon on myös merkittävä, mitkä tiedot ovat sellaisia, joita ei ole asianosaisjulkisessa versiossa. Eri versioiden on oltava aina fyysisesti selvästi eroteltu esim. erillisiin kansioihin, kuoriin tai taskuihin (jos ne toimitetaan paperisina) ja sähköisessä muodossa niiden on oltava erillisissä sähköisissä kansioissa. Jos liike- ja ammattisalaisuuksia ei ilmoiteta edellä vaaditulla tavalla, YTHS:llä on oikeus katsoa, että asiakirjan tietoihin ei sisälly liike- ja ammattisalaisuuksia. 6
Se, ovatko liike- tai ammattisalaisuuksiksi ilmoitetut tiedot salassa pidettäviä tietoja, vai asianosaisjulkisia, ratkaistaan julkisuuslain perusteella. 2.3 Tarjoukselle asetetut vähimmäisvaatimukset Tarjouksen tulee täyttää tässä tarjouspyynnössä ja tarjouspyynnön liitteissä esitetyt vaatimukset. Vaatimuksiin vastataan tarjouslomakkeella 1 ja sitä täydentävillä lomakkeilla 2 ja 3 sekä muilla tarjouslomakkeilla edellytetyillä asiakirjoilla. 2.4 Hankinnan ratkaisuperuste ja tarjousten vertailukriteerit Tarjouksen valintaperuste on kokonaistaloudellinen edullisuus, jossa hinnan osuus on 60 % ja laadun 40 %. Tarjoushinnan ilmoittamista ja laskemista koskevat tiedot on ilmoitettu liitteellä 1. Laadulliset perusteet ja laadullisten seikkojen ilmoittaminen on selostettu liitteellä 3. 2.5 Muut ehdot Jättämällä tarjouksen tarjoaja hyväksyy hankintailmoituksessa ja sen liitteenä olevissa asiakirjoissa olevat ehdot. Tarjoajalla ei ole oikeutta saada korvausta tekemästään tarjouksesta. 2.6 Tarjousten jättäminen ja hankintamenettelyn kulku 1. 12.9.2014 YTHS lähettää hankintailmoituksen julkaistavaksi HILMA-järjestelmässä. 2. 22.9.2014 klo 9.00 asti tarjoajat voivat esittää tarjouspyyntöä koskevia tarkentavia kysymyksiä lähettämällä kysymykset osoitteeseen sauli.kleemola@yths.fi. Viestin otsikkokentässä tulee lukea lisäkysymys tietoturvapalveluita koskevaan tarjouspyyntöön 3. 26.9.2014 klo 17.00 mennessä YTHS julkaisee vastaukset kysymyksiin sekä muut mahdolliset tarjouspyynnön tarkennukset ja täydennykset internetsivuillaan osoitteessa. http://www.yths.fi/yths/julkiset_hankinnat. Vastaukset ja muut tarjouspyynnön tarkennukset ja täydennykset voivat täydentää ja vähäisissä määrin jopa muuttaa tarjouspyynnön sisältöä. Tarjoajan tulee perehtyä niihin ennen kuin jättää tarjouksensa. 4. 8.10.2014 klo 13.00 on tarjousten viimeinen jättämisajankohta. Tarjoukset tulee toimittaa suljetuissa kirjekuorissa sekä sähköisinä USB-tikulle tallennettuna, että kirjallisina paperilla osoitteeseen 7
Ylioppilaiden terveydenhoitosäätiö Hallintoassistentti Marjatta Baarman Töölönkatu 37 A 00260 Helsinki Myöhästynyttä tarjousta ei käsitellä. Kuoren päälle tukee kirjoittaa Tietoturvakilpailutus ja tarjoajan nimi. Jos sähköisten ja paperisten asiakirjojen välillä on ristiriitaa, ovat sähköiset asiakirjat ensisijaisia. Tarjouksessa tulee käyttää liitteenä olevia lomakkeita ja tarjoukseen tulee liittää mukaan lomakkeilla vaaditut lisäselvitykset. 5. Kuoret avataan 9.10.2014 (arvio). Avaustilaisuus ei ole julkinen. 6. YTHS arvioi annetut tarjoukset. YTHS pyytää tarjousvertailun perusteella voittavaksi tulevalta tarjoajalta tarjoajan soveltuvuuteen liittyvät lisäselvitykset, jos niitä ei ole toimitettu jo etukäteen. Jos soveltuvuusehdot eivät täyty, pyytää YTHS mainitut selvitykset toiseksi tulleelta tarjoajalta jne. Lisäksi YTHS pyytää myös muut mahdolliset lisäselvitykset ja tarkistaa, että mm. referenssejä koskevat tiedot pitävät paikkansa. 7. YTHS tekee kirjallisen hankintapäätöksen tarjouspyynnön ja tarjousten perusteella tarjouskilpailun voittajasta. Voittajaksi tulee kokonaistaloudellisesti edullisin tarjouspyynnön mukainen tarjous, jonka tehnyt tarjoaja täyttää soveltuvuusehdot. 8. YTHS antaa hankintapäätöksen tarjoajille tiedoksi. 9. YTHS ryhtyy neuvottelemaan tarjouskilpailun voittajan kanssa hankintasopimuksen ja hankinnan toteuttamisen niistä yksityiskohdista, jotka vaativat vielä tarkennusta. YTHS pidättää oikeuden aloittaa sopimusneuvottelut tarjouskilpailussa seuraavaksi tulleen tarjoajan kanssa, jos tarjouskilpailun voittaneen tarjoajan kanssa ei sopimusneuvotteluissa saavuteta kohtuullisessa ajassa molemmin puolin hyväksyttävissä olevaa lopullisen tarjouspyynnön ja lopullisen tarjouksen mukaista lopputulosta. 10. Hankintapäätöksen tultua lainvoimaiseksi hankintasopimus allekirjoitetaan. Sopimus syntyy vasta allekirjoitushetkellä. Hankintamenettely päättyy sopimuksen allekirjoitukseen. Helsingissä 12.9.2014 Ylioppilaidenterveydenhoitosäätiö Olli-Pekka Luukko Toimitusjohtajan sijainen 8 Sauli Kleemola Tietohallintopäällikkö
LIITE 1 Tarjouslomake LIITE 2 Referenssilomake LIITE 3 Henkilölomake 9