Звернення:
За тендером : Послуги з розміщення в хмарному сервісі, обробки та передачі даних
Тема:
ОДИН хмарний провайдер відповідає усім в сукупності вимогам ТД
Зміст:
Шановний Замовнику, вітаємо.
Звертаємо ВАШУ увагу, що в сукупності усім вимогам тендерної документації даної закупівлі відповідає один хмарний провайдер. Така ситуація є наслідком того, що під час ВАШИХ консультацій з ринком було використано рекомендації лише одного потенційного учасника, який запропонував Вам опис власних хмарних потужностей і набір власних сертифікатів, які не враховують різноманітність технологій, які використовуються при створенні хмарних середовищ і сертифікацій, які направлені на підтвердження відповідності стандартам саме в сфері хмарних технологій. Наслідком такого підходу до консультацій з ринком стане відсутність аукціону або імітація конкурентної боротьби. Ми, як потенційні учасники закупівлі, маємо змогу задовольнити усі потреби замовника в хмарних ресурсах та хмарних послугах високої якості з наданням суттєвої знижки від бюджету закупівлі, але не можемо прийняти участь в закупівлі через обмеження Замовником способів підтвердження відповідності якісним та кількісним характеристикам хмарних послуг, а саме:
1. В тендерній документації є вимога надати Сертифікат ISO 9001 (Система управління якістю), який є загальним стандартом, що охоплює ефективність менеджменту, документообіг та загальний контроль якості бізнес-процесів компанії.
Для природи хмарних послуг найважливішими аспектами якості є безперервність, безпека даних та конфіденційність, тому найважливішими сертифікатами для надання хмарних послуг, які підтверджують високу якість надання саме хмарних послуг (в т.ч. ефективність менеджменту, документообіг та якість бізнес-процесів саме хмарного провайдера) є сертифікати ISO 27xxx та PCI DSS. Згідно кращих ринкових практик та індустріальних вимог на міжнародному ринку хмарних послуг саме сертифікати ISO 27xxx та відповідність PCI DSS є основними показниками надійності та безпеки.
Також варто зазначити, що ISO 9001 є горизонтальним стандартом (загальна якість управління компанією), тоді як серії ISO 27xxx та PCI DSS є вертикальними, спеціалізованими стандартами (інформаційна безпека, конфіденційність, безпека платіжних даних), в т.ч. ISO 27017/27018 - безпосередньо при наданні хмарних послуг, які забезпечують набагато глибший рівень аудиту та контролю саме тих аспектів, які є критичними для хмарних послуг, ніж загальний стандарт ISO 9001.
Задля забезпечення недискримінації учасників, яка дозволить досягти Замовнику максимальної економії, ефективності та пропорційності при проведенні закупівлі, просимо Замовника внести наступні зміни в тендерну документацію: замінити в тендерній документації пункти з вимогами надати Сертифікат ISO 9001 Системи управління якістю бізнес-процесів учасника на пункти з вимогами надати:
• Сертифікат відповідності вимогам міжнародного стандарту ISO/IEC 27017 Системи управління інформаційною безпекою у сфері хмарних обчислень;
• Сертифікат відповідності вимогам міжнародного стандарту ISO/IEC 27018 Системи управління конфіденційною інформацією при обробці персональних даних у наданні хмарних послуг.
2. В технічному завданні Замовник, окрім якісних та кількісних вимог до надання послуги зберігання захищених резервних копій, висуває вимоги і до способу апаратно-програмної реалізації такої послуги: Система зберігання даних яка використовується для зберігання захищених резервних копій повинна підтримувати функцію RetentionLock (immutable).
RetentionLock - це назва конкретної технології, яка використовується конкретним вендором сховища і конкретним хмарним провайдером. Способів надання послуги зберігання захищених резервних копій може бути декілька і механізм їх реалізації - це зона відповідальності хмарного провайдера. Вимоги технічного завдання на надання хмарних послуг мають описувати критерії якості таких послуг, а не конкретні способи реалізації хмарних послуг, які використовує один хмарний провайдер.
Програмне забезпечення Veeam Backup and Replication, на базі якого відповідно до умов ТЗ вимагається будувати захист критично важливої інформації захищених резервних копій, підтримує різні способи та технологічні рішення для реалізації функціональності Immutable backup.
Гарантією того, що пропонована учасником послуга на базі ПЗ Veeam Backup and Replication дійсно забезпечує захист від змін та видалення (Immutablility), є підтвердження, що послуга перевірена і сертифікована виробником ПЗ Veeam: Veeam VCSP Competency: Off-site Backup for Ransomware Resiliency, а не технологія окремого вендора сховища, яка є тільки у конкретного хмарного провайдера. Це означає, що Veeam підтверджує, що провайдер правильно налаштував та експлуатує Veeam B&R для забезпечення Immutability, незалежно від конкретного "заліза" чи технології зберігання.
Задля забезпечення недискримінації учасників, яка дозволить досягти Замовнику максимальної економії, ефективності та пропорційності при проведенні закупівлі, просимо Замовника внести наступні зміни в тендерну документацію: прибрати з технічного завдання вимоги до конкретного способу надання послуг зберігання захищених резервних копій, залишивши вимоги до функціоналу, який повинен бути забезпечений при наданні послуг зберігання захищених резервних копій.
3. В технічному завданні зазначено, що оплата буде здійснюватися лише «за фактично використані ресурси, згідно з обсягом наданих послуг у відповідному звітному періоді. Це дозволяє забезпечити гнучке управління хмарною інфраструктурою та оптимізацію витрат, уникнувши оплати за невикористані ресурси».
Приватна хмара оплачується в обсязі замовлених Замовником і виділених хмарним провайдером ресурсів (незалежно використовує їх Замовник чи ні), так як Приватна хмара будується виключно для конкретного Замовника.
Просимо Замовника внести наступні зміни в тендерну документацію: замінити формулювання «Оплата здійснюється лише за фактично використані ресурси, згідно з обсягом наданих послуг у відповідному звітному періоді» на «Оплата здійснюється за виділені Надавачем ресурси, згідно заявок Користувача у відповідному звітному періоді».
4. В тендерній документації є вимога, що в угоді Надавача з Субпідрядником мають бути перелічені вимоги з технічного завдання Замовника щодо ЗВІД.
Достатнім доказом відповідності вимогам Замовника є:
1) атестат відповідності систем захисту ЗВІД (отримання якого підтверджує відповідність володільця атестату вимогам до ЗВІД, які викладено в п.4.3.2 Технічних вимог Замовника);
2) наявність Субпідрядника в Переліку операторів (провайдерів) телекомунікацій, що надають послуги з доступу до мережі Інтернет та мають чинні атестати відповідності систем захисту ЗВІД, на офіційному сайті Державної служби спеціального зв’язку та захисту інформації;
3) наявність договору між учасником та його субпідрядником щодо надання Послуги доступу до мережі Інтернет (ЗВІД).
Таким чином, перепідписання договору між Учасником та його субпідрядником задля включення в договір розділу з тендерної документації Замовника щодо вимог до ЗВІД (яким відповідають всі володільці Атестату відповідності КСЗІ на ЗВІД) є недоцільним та ставить учасника у залежність від третьої сторони.
Задля забезпечення недискримінації учасників та рівного ставлення до них, що дозволить досягти Замовнику максимальної економії, ефективності та пропорційності при проведенні закупівлі, просимо Замовника внести наступні зміни в тендерну документацію: викласти вимогу «Надавач, який планує залучати партнера-постачальника для надання послуги ЗВІД, як Субпідрядника/Співнадавача, додатково повинен надати копію чинної угоди з Субпідрядником (без конфіденційної інформації), яка надає Надавачу право надавати послуги ЗВІД та підтверджує можливість надання послуг передбачених вимогами технічного завдання щодо ЗВІД та акти наданих послуг за такою угодою за останні 6 місяців» в наступній редакції:
«- Надавач, який планує залучати партнера-постачальника для надання послуги ЗВІД, як Субпідрядника/Співнадавача, додатково повинен надати копію чинної угоди з Субпідрядником (без конфіденційної інформації), яка надає Надавачу право надавати послуги ЗВІД та акти наданих послуг за такою угодою за останні 6 місяців».
Дата оприлюднення звернення:
09.07.2025 22:53
Вітаємо! Виходячи зі специфіки предмета закупівлі, Замовником було визначено необхідні технічні, якісні та кількісні характеристики предмета закупівлі у розділі VII тендерної документації з дотриманням принципів Закону України «Про публічні закупівлі» (далі – Закон) та Особливостей здійснення публічних закупівель товарів, робіт і послуг для замовників, передбачених Законом України «Про публічні закупівлі», на період дії правового режиму воєнного стану в Україні та протягом 90 днів з дня його припинення або скасування, затверджених постановою Кабміну від 12.10.2022 № 1178 зі (далі – Особливості).
Відповідно до частини 3 статті 22 Закону, Тендерна документація може містити іншу інформацію, вимоги щодо наявності якої передбачені законодавством та яку замовник вважає за необхідне включити до тендерної документації. Розглянувши Ваше звернення, повідомляємо наступне:
Щодо питання №1. Повідомляємо, що зазначені Вами сертифікати відносяться до управління інформаційною безпекою/ управління конфіденційною інформацією/ системи захисту інформації, тобто ніяким чином не стосуються системи управління якістю та забезпечення якості послуг. ISO 9001 - це стандарт систем управління якістю (QMS), який зосереджується на тому, щоб організації постійно відповідали вимогам клієнтів та підвищували задоволеність клієнтів за допомогою ефективного впровадження процесів якості. Наявність сертифікату ISO 9001:2015 сприяє більш ретельному та всебічному вивченню ділових якостей Учасника, його спроможності щодо якісного надання послуг. Цей стандарт забезпечує послідовне надання продуктів або послуг, які відповідають очікуванням клієнтів. Отримання даного сертифікату надавачем послуг свідчить про відповідність надання якісних послуг та про відповідність Учасника вимогам стандарту та міжнародному рівню. Замовнику досить важливо отримати якісні послуги і в терміни зазначені Замовником, тому сертифікат ISO 9001:2015 гарантуватиме Замовнику, що послуги будуть наданні у відповідності до вимог Замовника та що потенційний Надавач відповідає міжнародному стандарту щодо системи управління якістю.
Додатково, варто зазначити, що ISO 9001 та ISO 27001 служать різним цілям і вони доповнюють одне одного, а не замінюють. ISO 9001 стосується управління якістю та забезпечення високої якості продуктів та послуг, ISO 27001 зосереджений на управлінні ризиками безпеки інформації та встановленні контролю за інформаційними активами. З іншого боку, отримати сертифікат ISO 9001:2015 може будь-яка організація, що працює у відповідності до міжнародних стандартів.
Пропоновані Вами сертифікати ISO 27017/27018 є тематичними доповненнями (розширеннями) до базових стандартів ISO/IEC 27001:2022 та ISO/IEC 27701:2019. ISO/IEC 27017 і ISO/IEC 27018 доповнюють ISO/IEC 27001 та 27701, вони не є самодостатніми стандартами та використовуються разом із ISO 27001. Сертифікати ISO/IEC 27001:2022 та ISO/IEC 27701:2019 забезпечують повноцінне покриття ключових вимог до захисту інформації та персональних даних. Також, варто звернути увагу, що в різних регіонах України достатня кількість хмарних провайдерів, які забезпечують відповідність саме міжнародним стандартам ISO/IEC 27001:2022 та ISO/IEC 27701:2019, а не ISO/IEC 27017 і ISO/IEC 27018. Тому, встановивши запропоновану Вами редакцію, а саме надати сертифікати ISO/IEC 27017 і ISO/IEC 27018 буде, по-перше, не обґрунтованим, враховуючи наявність вимоги щодо відповідності стандартам ISO/IEC 27001:2022 та ISO/IEC 27701:2019 (що є цілком достатньо), по-друге, Замовник порушуватиме принципи здійснення публічних закупівель, суттєво звужуючи коло потенційних Учасників встановлюючи не обґрунтовану вимогу наявності в Учасників сертифікатів ISO 27017/27018.
Щодо PCI DSS повідомляємо, що PCI DSS (Payment Card Industry Data Security Standard) — це стандарт, призначений для захисту даних платіжних карток і забезпечення безпеки під час їх обробки, зберігання та передавання. Тобто, даний стандарт не відноситься до інформаційних систем Замовника.
Щодо сертифіката ISO 9001:2015, варто підкреслити, що його наявність є бажаною вимогою для Замовника. Такий сертифікат підтверджує наявність ефективної системи управління якістю, що, у свою чергу, може свідчити про здатність Учасника стабільно надавати послуги належної якості, відповідно до очікувань Замовника. Проте, враховуючи викладене та Ваше звернення, Замовником будуть внесені зміни в частині виключення вимоги щодо надання такого сертифікату. Слідкуйте за оновленнями в електронній системі закупівель.
Щодо питання №2. Захист резервних копій на рівні програмного забезпечення, такого як Veeam Backup and Replication або аналогічних систем та на рівні системи збереження даних, необхідний для побудови багаторівневого захисту, який зменшує ризики втрати, пошкодження або злому даних, особливо під час кібератак, технічних збоїв або внутрішніх помилок персоналу. Наголошуємо, що Retention Lock — це функція, яка дозволяє захистити дані від видалення або змін на певний, заздалегідь визначений період часу, навіть адміністраторами систем. Вона забезпечує неможливість видалення або модифікації даних, що критично важливо для дотримання відповідності вимог до збереження даних. Тобто, це не є конкретною торгівельною маркою або виробником, а лише функцією яка може використовуватися будь-яким виробником дата-сховища і будь-яким хмарним провайдером. Наразі, під час великої кількості кібератак, функція Retention Lock є особливо важливою, адже робить резервні копії неможливими до видалення, навіть технічними адміністраторами та є ключовим елементом концепції "immutable backup".
Щодо сертифікаційного статусу Veeam VCSP Competency: Off-site Backup for Ransomware Resiliency повідомляємо, по-перше, наявність сертифікату не замінює використання Retention Lock або аналогічних додаткових систем збереження даних, по-друге, не гарантує, що Retention Lock взагалі застосовується. Наявність додаткового не обґрунтованого сертифікаційного статусу лише звужує коло потенційних учасників та призводить до дискримінації. Наголошуємо, що Замовник у технічному завданні зазначив, що у своїй інфраструктурі використовує ПЗ Veeam для створення резервних копій, але при цьому висунув вимогу лише про окрему функцію до систем резервного копіювання, а саме наявність функції ПЗ та функції системи збереження даних для захищення резервних копій від знищення та змін під час кібератак, без зазначення конкретних виробників та торгівельних марок. Використовувати функцію immutable backup та функцію Retention Lock може будь-яка організація, яка прагне максимально захистити резервні копії під час можливих кібератак.
Щодо питання №3. В технічному завданні в Таблиці 7. «Перелік та орієнтовний щомісячний обсяг споживання ресурсів» вказаний максимальний об’єм споживання ресурсів, який може бути замовлений в розрахунковому періоді за весь термін дії Договору, а Послуги надаються на підставі заявок Користувача. Відповідно до пункту 4.1. Додатку 1 до тендерної документації «ПРОЄКТ ДОГОВОРУ» (далі – ДОГОВІР) Послуги надаються на підставі заявок Користувача, які складаються за формою, наведеною в Додатку 5 до Договору. Відповідно до пункту 4.16. ДОГОВОРУ: Заявки формуються Користувачем та надсилаються Виконавцю у порядку, визначеному Договором, згідно з потребою в отриманні Послуг. Відповідно до пункту 4.17. ДОГОВОРУ: Протягом поточного місяця Користувач має право подавати заявку на зміну обсягів послуг Приватної хмари в поточному місяці або на наступний звітний період, але не пізніше ніж за 5 робочих днів до дати початку таких змін. Тобто, визначення «фактичні використані ресурси, згідно з обсягом наданих послуг у відповідному звітному періоді» є заявками Користувача відповідно до пункту 4.1. ДОГОВОРУ та, при цьому, передбачає оплату послуг з урахуванням можливих змін обсягів послуг відповідно до пункту 4.17. ДОГОВОРУ.
Щодо питання №4. Відповідно до пункту 7 підрозділу «4.3 Вимоги до системи захисту інформації ХЦОД» розділу «VII. ТЕХНІЧНА СПЕЦИФІКАЦІЯ*» зокрема визначено, що «Надавач, який планує залучати партнера-постачальника для надання послуги ЗВІД, як Субпідрядника/Співнадавача, додатково повинен надати копію чинної угоди з Субпідрядником (без конфіденційної інформації), яка надає Надавачу право надавати послуги ЗВІД та підтверджує можливість надання послуг передбачених вимогами технічного завдання щодо ЗВІД та акти наданих послуг за такою угодою за останні 6 місяців.». Тобто, Замовником визначено, що така угода повинна надавати право Надавачу надавати послуги ЗВІД та підтверджувати можливість надання послуг, передбачених вимогами технічного завдання щодо ЗВІД. Ваше твердження «що в угоді Надавача з Субпідрядником мають бути перелічені вимоги з технічного завдання Замовника щодо ЗВІД» не відповідає дійсності, адже Замовник вимагає наявність підтвердження можливості надання послуг, передбачених вимогами технічного завдання щодо ЗВІД. Вимога наявності не лише угоди Надавача з Субпідрядником/Співнадавачем, а й підтвердження можливості надання послуг, передбачених вимогами технічного завдання щодо ЗВІД, зумовлена тим, що відповідно до підрозділу «4.3.2 Вимоги до ЗВІД» розділу «3. ТЕХНІЧНА СПЕЦИФІКАЦІЯ» визначено ряд технічних та якісних характеристик щодо ЗВІД, наприклад надання Користувачу доступу до вузла ЗВІД для управління політиками доступу для сайтів, ресурсів та додатків. Тобто, наявність лише самої угоди Надавача із Субпідрядником/Співнадавачем не гарантуватиме Замовнику відповідних доступів, засобів захисту, засобів управління, функцій ЗВІД та його можливостей. Наголошуємо, що Замовником встановлені альтернативні варіанти підтвердження щодо послуги доступу до мережі Інтернет із захищеним вузлом інтернет доступу (ЗВІД) (Надавач або Субпідрядник/Співнадавач повинен відповідати визначеним вимогам), що виключає будь який дискримінаційний характер.
Враховуючи вищевикладене, повідомляємо, що ДП «ЛІСИ УКРАЇНИ» дотримується принципів здійснення закупівель та забезпечує добросовісну конкуренцію серед учасників, максимальну економію та ефективність використання державних коштів, відкритість і прозорість на всіх етапах закупівель, недискримінацію учасників, об’єктивну та неупереджену оцінку тендерних пропозицій, запобігання корупційним діям і зловживанням.
Дата оприлюднення відповіді:
11.07.2025 16:39