Звернення:
За тендером : ГІОЦ-25П_144_ВО Послуги з розміщення у Хмарному Центрі Обробки Даних комплексу автоматизованих систем електронного продажу проїзних/перевізних документів АТ "Укрзалізниця"
Тема:
ISO 9001
Зміст:
Звертаємо ВАШУ увагу, що в сукупності усім вимогам тендерної документації даної закупівлі відповідає один хмарний провайдер. Така ситуація є наслідком того, що під час ВАШИХ консультацій з ринком було використано рекомендації лише одного потенційного учасника, який запропонував Вам опис власних хмарних потужностей і набір власних сертифікатів, які не враховують різноманітність технологій, які використовуються при створенні хмарних середовищ і сертифікацій, які направлені на підтвердження відповідності стандартам саме в сфері хмарних технологій. Наслідком такого підходу до консультацій з ринком стане відсутність аукціону або імітація конкурентної боротьби. Ми, як потенційний учасник закупівлі, маємо змогу задовольнити усі потреби замовника в хмарних ресурсах та хмарних послугах високої якості з наданням суттєвої знижки від бюджету закупівлі, але не можемо прийняти участь в закупівлі через обмеження Замовником способів підтвердження відповідності якісним та кількісним характеристикам хмарних послуг, а саме:
1. В тендерній документації є вимога надати Сертифікат ISO 9001 (Система управління якістю), який є загальним стандартом, що охоплює ефективність менеджменту, документообіг та загальний контроль якості бізнес-процесів компанії.
Для природи хмарних послуг найважливішими аспектами якості є безперервність, безпека даних та конфіденційність, тому найважливішими сертифікатами для надання хмарних послуг, які підтверджують високу якість надання саме хмарних послуг (в т.ч. ефективність менеджменту, документообіг та якість бізнес-процесів саме хмарного провайдера) є сертифікати ISO 27xxx та PCI DSS. Згідно кращих ринкових практик та індустріальних вимог на міжнародному ринку хмарних послуг саме сертифікати ISO 27xxx та відповідність PCI DSS є основними показниками надійності та безпеки.
Також варто зазначити, що ISO 9001 є горизонтальним стандартом (загальна якість управління компанією), тоді як серії ISO 27xxx та PCI DSS є вертикальними, спеціалізованими стандартами (інформаційна безпека, конфіденційність, безпека платіжних даних), в т.ч. ISO 27017/27018 - безпосередньо при наданні хмарних послуг, які забезпечують набагато глибший рівень аудиту та контролю саме тих аспектів, які є критичними для хмарних послуг, ніж загальний стандарт ISO 9001.
Задля забезпечення недискримінації учасників, яка дозволить досягти Замовнику максимальної економії, ефективності та пропорційності при проведенні закупівлі, просимо Замовника внести наступні зміни в тендерну документацію: замінити в тендерній документації пункти з вимогами надати Сертифікат ISO 9001 Системи управління якістю бізнес-процесів учасника на пункти з вимогами надати:
• Сертифікат відповідності вимогам міжнародного стандарту ISO/IEC 27017 Системи управління інформаційною безпекою у сфері хмарних обчислень;
• Сертифікат відповідності вимогам міжнародного стандарту ISO/IEC 27018 Системи управління конфіденційною інформацією при обробці персональних даних у наданні хмарних послуг.
Дата оприлюднення звернення:
13.10.2025 14:38
Вітаємо! Виходячи зі специфіки предмета закупівлі, Замовником було визначено необхідні технічні, якісні та кількісні характеристики предмета закупівлі з дотриманням принципів Закону України «Про публічні закупівлі» (далі – Закон) та Особливостей здійснення публічних закупівель товарів, робіт і послуг для замовників, передбачених Законом України «Про публічні закупівлі», на період дії правового режиму воєнного стану в Україні та протягом 90 днів з дня його припинення або скасування, затверджених постановою Кабміну від 12.10.2022 № 1178 зі (далі – Особливості).
Відповідно до частини 3 статті 22 Закону, Тендерна документація може містити іншу інформацію, вимоги щодо наявності якої передбачені законодавством та яку замовник вважає за необхідне включити до тендерної документації. Розглянувши Ваше звернення, повідомляємо наступне:
1. Повідомляємо, що зазначені Вами сертифікати відносяться до управління інформаційною безпекою/ управління конфіденційною інформацією/ системи захисту інформації, тобто ніяким чином не стосуються системи управління якістю та забезпечення якості послуг. ISO 9001 - це стандарт систем управління якістю (QMS), який зосереджується на тому, щоб організації постійно відповідали вимогам клієнтів та підвищували задоволеність клієнтів за допомогою ефективного впровадження процесів якості. Наявність сертифікату ISO 9001:2015 сприяє більш ретельному та всебічному вивченню ділових якостей Учасника, його спроможності щодо якісного надання послуг. Цей стандарт забезпечує послідовне надання продуктів або послуг, які відповідають очікуванням клієнтів. Отримання даного сертифікату надавачем послуг свідчить про відповідність надання якісних послуг та про відповідність Учасника вимогам стандарту та міжнародному рівню. Замовнику досить важливо отримати якісні послуги і в терміни зазначені Замовником, тому сертифікат ISO 9001:2015 гарантуватиме Замовнику, що послуги будуть наданні у відповідності до вимог Замовника та що потенційний Надавач відповідає міжнародному стандарту щодо системи управління якістю.
Додатково, варто зазначити, що ISO 9001 та ISO 27001 служать різним цілям і вони доповнюють одне одного, а не замінюють. ISO 9001 стосується управління якістю та забезпечення високої якості продуктів та послуг, ISO 27001 зосереджений на управлінні ризиками безпеки інформації та встановленні контролю за інформаційними активами. З іншого боку, отримати сертифікат ISO 9001:2015 може будь-яка організація, що працює у відповідності до міжнародних стандартів.
Пропоновані Вами сертифікати ISO 27017/27018 є тематичними доповненнями (розширеннями) до базових стандартів ISO/IEC 27001:2022 та ISO/IEC 27701:2019. ISO/IEC 27017 і ISO/IEC 27018 доповнюють ISO/IEC 27001 та 27701, вони не є самодостатніми стандартами та використовуються разом із ISO 27001. Сертифікати ISO/IEC 27001:2022 та ISO/IEC 27701:2019 забезпечують повноцінне покриття ключових вимог до захисту інформації та персональних даних. Також, варто звернути увагу, що в різних регіонах України достатня кількість хмарних провайдерів, які забезпечують відповідність саме міжнародним стандартам ISO/IEC 27001:2022 та ISO/IEC 27701:2019, а не ISO/IEC 27017 і ISO/IEC 27018. Тому, встановивши запропоновану Вами редакцію, а саме надати сертифікати ISO/IEC 27017 і ISO/IEC 27018 буде, по-перше, не обґрунтованим, враховуючи наявність вимоги щодо відповідності стандартам ISO/IEC 27001:2022 та ISO/IEC 27701:2019 (що є цілком достатньо), по-друге, Замовник порушуватиме принципи здійснення публічних закупівель, суттєво звужуючи коло потенційних Учасників встановлюючи не обґрунтовану вимогу наявності в Учасників сертифікатів ISO 27017/27018.
Щодо PCI DSS повідомляємо, що PCI DSS (Payment Card Industry Data Security Standard) — це стандарт, призначений для захисту даних платіжних карток і забезпечення безпеки під час їх обробки, зберігання та передавання. Повідомляємо, що в поточній інформаційній системі Замовника, платіжні дані не будуть оброблятися на обчислювальних ресурсах Учасника. Тобто, такий стандарт не має відношення до даної закупівлі.
Щодо сертифіката ISO 9001:2015, варто підкреслити, що його наявність є бажаною вимогою для Замовника. Такий сертифікат підтверджує наявність ефективної системи управління якістю, що, у свою чергу, може свідчити про здатність Учасника стабільно надавати послуги належної якості, відповідно до очікувань Замовника.
Враховуючи вищевикладене, повідомляємо, що Філія «Головний інформаційно-обчислювальний центр» акціонерного товариства «Українська залізниця» дотримується принципів здійснення закупівель та забезпечує добросовісну конкуренцію серед учасників, максимальну економію та ефективність використання державних коштів, відкритість і прозорість на всіх етапах закупівель, недискримінацію учасників, об’єктивну та неупереджену оцінку тендерних пропозицій, запобігання корупційним діям і зловживанням.
Дата оприлюднення відповіді:
14.10.2025 08:07