Mokesčių mokėtojų registro priežiūros paslaugos viešasis pirkimas
Išanalizuota
Valstybinė mokesčių inspekcija prie Lietuvos Respublikos finansų ministerijos
148 760,33 €
Atviras konkursasCPV: 72250000 - Sistemų ir aptarnavimo paslaugos
ID: 72118062026-04-03 05:10
Atidaryti CVP ISAprašymas
Perkamos Mokesčių mokėtojų registro (MMR) priežiūros paslaugos, apimančios sistemos veiklos nenutrūkstamumo, darbingumo ir patikimumo užtikrinimą. Tiekėjas teiks konsultavimo, klaidų šalinimo, smulkaus modernizavimo, programinio kodo vertinimo, stebėjimo ir atstatymo paslaugas. Šios paslaugos skirtos užtikrinti sklandų MMR funkcionavimą ir palaikymą.
Kvalifikaciniai reikalavimai
- 1Visi specialistai turi laisvai kalbėti ir rašyti lietuvių kalba (jei lietuvių kalba nėra gimtoji, ne žemesnis, kaip C1 lygis pagal Europass kalbų pasą). Jei specialistas (-ai) nemoka lietuvių kalbos, reikalavimas gali būti tenkinamas numatant vertimo žodžiu ir raštu paslaugas, su jomis susijusias išlaidas įskaičiuojant į bendrą pasiūlymo kainą.
- 2Priežiūros vadovas: Turi kvalifikaciją projektų valdymo srityje.
- 3Priežiūros vadovas: Turi ne trumpesnę nei 3 metų vadovavimo projektams patirtį, atliekant paslaugų teikimo valdymą ir eigos kontrolę, projekto rizikos veiksnių valdymą, kokybiško paslaugų vykdymo kontrolę, vadovaujant specialistų komandai.
- 4Priežiūros vadovas: Turi turėti projektų vadovo kvalifikaciją liudijantį tarptautiniu mastu pripažįstamą sertifikatą (PMP arba IPMA arba CompTIA Project+ arba Prince2 arba ICAgile sertifikuotas profesionalas (ICP) arba PMI-Agile sertifikuoto profesionalo (PMI-ACP) arba Sertifikuoto Scrum meistro (CSM)) ar lygiavertį dokumentą.
- 5Programuotojas: Turi reikalingą programuotojo kvalifikaciją.
- 6Programuotojas: Turi ne trumpesnę nei 3 metų programuotojo darbo patirtį.
- 7Programuotojas: Turi turėti programuotojo kvalifikaciją liudijantį tarptautiniu mastu pripažįstamą sertifikatą (pvz.: Oracle PL / SQL Developer Certified Professional arba Oracle Certified Associate Java Programmer arba Sun JAVA Certified Programmer ar lygiavertį dokumentą).
- 8Analitikas — projektuotojas: Turi informacinės sistemos (IS) analitiko kvalifikaciją.
- 9Analitikas — projektuotojas: Turi ne trumpesnę nei 3 metų darbo patirtį IS analizės — projektavimo srityje, kurios metu buvo atlikta bent viena integracija su kita IS.
- 10Analitikas — projektuotojas: Turi turėti analitiko kvalifikaciją liudijantį tarptautiniu mastu pripažįstamą sertifikatą (pvz.: Oracle PL / SQL Developer Certified Associate arba Oracle Advanced PL / SQL Developer Certified Professional arba Oracle Certified Expert Java Developer ar jam lygiavertį dokumentą).
- 11Informacinės sistemos saugumo ekspertas: Turi tarptautiniu mastu pripažįstamą IS saugos specialisto kvalifikaciją.
- 12Informacinės sistemos saugumo ekspertas: Turi ne trumpesnę nei 3 metų darbo patirtį IS ir / arba duomenų saugos srityje.
- 13Informacinės sistemos saugumo ekspertas: Turi turėti sertifikatą, liudijantį saugumo eksperto kvalifikaciją (pvz.: Certified Information Systems Auditor (CISA) arba Certified Information Systems Security Professional (CISSP) arba Certified Information Security Manager (CISM) ar lygiavertį dokumentą).
- 14Informacinės sistemos testavimo specialistas: Turi reikalingą IS testavimo specialisto kvalifikaciją.
- 15Informacinės sistemos testavimo specialistas: Turi ne trumpesnę nei 2 metai IS testavimo darbų patirtį.
- 16Informacinės sistemos testavimo specialistas: Turi turėti testavimo specialisto kvalifikaciją liudijantį tarptautiniu mastu pripažįstamą sertifikatą.
- 17Duomenų bazių administravimo specialistas: Turi reikalingą duomenų bazių administratoriaus kvalifikaciją.
- 18Duomenų bazių administravimo specialistas: Turi ne trumpesnę nei 3 metų darbo patirtį administruojant Oracle duomenų bazes ar joms lygiavertes.
- 19Duomenų bazių administravimo specialistas: Turi turėti tarptautiniu mastu pripažįstamą sertifikatą, liudijantį duomenų bazių administravimo specialisto kvalifikaciją (pvz., Oracle Database SQL Certified Expert) ar jam lygiavertį dokumentą.
- 20Tiekėjo veiklos kokybės vadybos sistema turi atitikti ISO 9001 (arba LST EN ISO 9001) arba jam lygiaverčių standartų reikalavimus informacinių technologijų srityje.
Techniniai reikalavimai
Kokybės garantijos reikalavimai
- 1Visiems Paslaugos rezultato elementams (sudėtinėms dalims pagal Civilinį kodeksą) suteikiamas ne trumpesnis nei 24 mėnesių kokybės garantijos terminas, kurio pradžia laikoma incidento sprendimo sudiegimo į darbinę aplinką.
- 2Kokybės garantijos objektas yra visi Paslaugos rezultato elementai.
- 3Baziniam funkcionalumui garantiniai įsipareigojimai taikomi ne trumpiau nei vėliausiai pasibaigiantys garantiniai įsipareigojimai priklausomiems moduliams.
- 4Atlikus vieno susijusio Paslaugos rezultato elemento modernizavimus ar sukūrus naują glaudžiai susijusį Paslaugos rezultato elementą, kokybės garantija pratęsiama visiems glaudžiai susijusiems Paslaugos rezultato elementams.
- 5Sugadintų bei prarastų MMR duomenų atstatymą, kai gedimo priežastis yra Tiekėjo pateiktos (įdiegtos) priemonės netinkamas veikimas arba jos neveikimas, Tiekėjas atlieka savo lėšomis arba iš savo lėšų padengia su duomenų atstatymu susijusias išlaidas, ir kompensuoja Pirkėjo patirtus nuostolius.
- 6Tiekėjas, vykdydamas Paslaugą, turi vadovautis Reikalavimais Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos informacinių sistemų bei taikomosios programinės įrangos kokybės garantijai ir priežiūros paslaugoms.
Atnaujinimų diegimo reikalavimai
- 1MMR diegimui skirti instaliaciniai paketai kartu su programiniu kodu ir trumpu atnaujinimo aprašymu, diegimo instrukcija bei kita susijusia dokumentacija pateikiami pagal Pirkėjo ir Tiekėjo suderintą Paslaugos teikimo tvarką ir įkeliami į SVN.
- 2Kartu su Paslaugos dalies priėmimo — perdavimo aktu turi būti pateikta atskira suvestinė, kurioje išvardijama SVN saugoma visa Paslaugos teikimo metu pateikta ir suderinta dokumentacija, instaliaciniai paketai, programinis kodas, diegimo instrukcijos, ataskaitos ir kita su Paslaugos teikimu susijusi informacija.
- 3Paslauga turi būti teikiama taip, kad sukurta ir /ar modernizuota programinė įranga (Paslaugos rezultatas) galėtų funkcionuoti realaus laiko režimu, taikant kokybės garantiją.
- 4Tiekėjo darbuotojai kartu su VMI prie FM valstybės tarnautojais ir darbuotojais, atlikus smulkų MMR modifikavimą, privalo išbandyti testinėje MMR aplinkoje ir tik po to pagal VMI prie FM patvirtintas versijų valdymo ir pakeitimų procedūras įdiegti MMR darbinėje aplinkoje.
- 5Tiekėjo darbuotojams draudžiama savavališkai atlikti MMR diegimus bei kitokius šių sistemų konfigūravimo darbus.
Priežiūros eigos valdymo reikalavimai
- 1Priežiūros valdymas ir vykdymas turės būti vykdomas pagal Valstybinės mokesčių inspekcijos informacinių sistemų bei taikomosios programinės įrangos kūrimo, diegimo ir techninės priežiūros taisykles.
- 2Paslauga teikiama pagal Pirkėjo ir Tiekėjo suderintą Paslaugos teikimo tvarką.
Bendrieji paslaugų teikimo reikalavimai
- 1Tiekėjas Paslaugos atlikimo metu turi užtikrinti MMR veiklos nenutrūkstamumą, darbingumą, patikimumą, greitą atstatymą.
- 2Visi veiksmai su MMR bei duomenimis turi būti fiksuojami.
- 3Pasirašius Sutartį, Tiekėjas paskiria priežiūros vadovą.
- 4Paslaugos elementai turi būti inicijuojami, apskaitomi ir analizuojami tik naudojant VMI prie FM IT Pagalbos tarnybos TPĮ pagal Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos informacinių technologijų procesų valdymo taisykles.
- 5Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: duomenų modelis, duomenų struktūrų aprašymas, jeigu buvo keičiami duomenų bazės objektai.
- 6Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: funkcinis modelis, modulių aprašymas, jeigu buvo keičiamas modulio funkcionalumas.
- 7Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: naudojimo instrukcija, jeigu buvo keičiamas modulio funkcionalumas.
- 8Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: aktualizuotos integracijų dokumentų versijos.
- 9Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: diegimo instrukcija.
- 10Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: duomenų rinkinių tvarkymo/perkėlimo taisyklės ir nekoduota duomenų rinkinių tvarkymo/perkėlimo programinė įranga (pvz., „skript'ai“), jeigu buvo keičiama duomenų rinkinių tvarkymo/perkėlimo programinė įranga.
- 11Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: demontuojamų duomenų perkėlimo instrukcija ir nekoduota duomenų perkėlimo programinė įranga (pvz., „skript'ai“).
- 12Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: duomenų tvarkymo ataskaita.
- 13Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: administratoriaus instrukcija, jeigu tokia instrukcija turėjo būti keičiama.
- 14Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: ištaisytų komponentų nekoduoti programiniai tekstai.
- 15Pirkėjui pateikiami Tiekėjo ir Pirkėjo suderinti ir patvirtinti rezultatai: kiti Pirkėjo pagrįstai reikalaujami dokumentai, bibliotekos, reikalingi IS modernizavimui, keitimui, tvarkymui ir pan.
- 16Visi rezultatai pateikiami patalpinant juos į Pirkėjo naudojamą SVN.
- 17Pirkėjas Sutarties vykdymo laikotarpiu Paslaugos teikimui suteikia Tiekėjui Pirkėjo taisyklėmis numatytas ir reikalingas prieigas prie MMR infrastruktūros, VMI prie FM IT Pagalbos tarnybos TPĮ bei SVN iš Tiekėjo buveinės.
- 18Incidentų išorės užduotys sprendžiamos pagal jų kritiškumą (pirmiausia sprendžiamos užduotys su prioritetu — 1 pagal Pirkėjo Tiekėjui pateiktą išorės užduočių sąrašą).
- 19Jeigu incidento išorės užduotis registruota kaip kokybės garantija, tuomet taikomi kokybės garantijai keliami reikalavimai ir kokybė privalo atitikti Lietuvos Respublikoje galiojančius teisės aktus.
- 20Incidento išorės užduoties išsprendimo laikas — laikas nuo išorės užduoties nukreipimo per VMI prie FM IT Pagalbos tarnybos TPĮ Tiekėjui iki Tiekėjo sprendimo pateikimo fakto įregistravimo VMI prie FM IT Pagalbos tarnybos TPĮ.
- 21Pirkėjas ataskaitas apie išspręstas, uždarytas ir neišspręstas išorės užduotis bei atliktus pakeitimų užsakymus atnaujina ir pateikia su Tiekėju sutartu periodiškumu.
- 22Visi nurodyti terminai ir Paslaugos teikimo valandos skaičiuojamos pagal oficialiai nustatytas Pirkėjo darbo valandas (pirmadieniais — ketvirtadieniais: nuo 8:00 iki 17:00, penktadieniais: nuo 8:00 iki 15:45, pietų pertrauka: nuo 12:00 iki 12:45).
- 23Klaidos klasifikuojamos: kritinė klaida (prioritetas — 1) – kai naudotojas negali vykdyti būtinų funkcijų ir nežinomas alternatyvus vykdymas, arba incidentas turi įtakos VMI reputacijai.
- 24Klaidos klasifikuojamos: didelė klaida (prioritetas — 2) – kai kliudo vykdyti būtinas funkcijas, tačiau yra žinomas alternatyvus funkcijos vykdymas.
- 25Klaidos klasifikuojamos: kita klaida (prioritetas — 3) – kai sukelia sunkumus naudojantis IS, bet neturi įtakos IS funkcijų veikimui ir nedaro jokio kito poveikio IS, smulkus modifikavimas (modernizavimas), naudotojų duomenų tvarkymas arba kai reikalinga konsultacija.
- 26Kritinės klaidos atveju sprendimo terminas — ne daugiau kaip 3 valandos (pašalinti per 8 valandas, jei nepavyksta per 3 valandas, Tiekėjas padeda Pirkėjui įvykdyti reikiamas funkcijas alternatyviomis priemonėmis).
- 27Didelės klaidos atveju sprendimo terminas — ne daugiau kaip 2 darbo dienos (pašalinti per 5 darbo dienas, jei nepavyksta per 2 darbo dienas, Tiekėjas padeda Pirkėjui įvykdyti reikiamą funkciją alternatyviomis priemonėmis).
- 28Kitos klaidos atveju sprendimo terminas — ne daugiau kaip 5 darbo dienos (pašalinti per 10 darbo dienų, jei nepavyksta per 5 darbo dienas, Tiekėjas padeda Pirkėjui įvykdyti reikiamą funkciją alternatyviomis priemonėmis).
Integracijos ir infrastruktūros reikalavimai
- 1Naujai sukurti ir / ar modernizuoti MMR funkcionalumai turi būti suderinami su jau veikiančiu MMR funkcionalumu ir kitomis Pirkėjo IS.
- 2MMR integracija su vidinėmis ir išorinėmis IS turi būti realizuojama, panaudojant naudojamų programinių produktų standartinius duomenų integravimo metodus ir / ar Paslaugomis grindžiamą architektūrą SOA (angl. Service oriented architecture).
- 3MMR duomenų srautai: turi būti suderinamas su kitomis VMI vidinėmis IS.
- 4MMR techninės / programinės įrangos infrastruktūra turi būti suderinama su RDBVS: Oracle 19c (RDBMS_19.19.0.0.0DBRU_LINUX.X64_230321.1).
- 5MMR techninės / programinės įrangos infrastruktūra turi būti suderinama su WebLogic Server Version 12c (12.2.1.2.0).
Duomenų saugos ir konfidencialumo reikalavimai
- 1Paslaugos vykdymo metu turi būti vadovaujamasi: 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 (Bendrasis duomenų apsaugos reglamentas).
- 2Paslaugos vykdymo metu turi būti vadovaujamasi: Lietuvos Respublikos kibernetinio saugumo įstatymu.
- 3Paslaugos vykdymo metu turi būti vadovaujamasi: Kibernetinio saugumo reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818.
- 4Paslaugos vykdymo metu turi būti vadovaujamasi: Valstybinės mokesčių inspekcijos informacinių sistemų duomenų saugos nuostatų, patvirtintų Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos viršininko 2005 m. spalio 10 d. įsakymu Nr. V-197, ir kitų teisės aktų nuostatomis.
- 5Tiekėjas informacijos saugumo valdymą turi vykdyti vadovaudamasis LST ISO/IEC 27001 standarto arba lygiaverčio standarto reikalavimais.
- 6Paslaugos vykdymui Tiekėjo darbuotojams prieiga prie Pirkėjo valdomų informacinių išteklių suteikiama tik per Pirkėjo AVKS, vadovaujantis Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos informacinių sistemų naudotojų administravimo taisyklių nuostatomis.
- 7Tiekėjo darbuotojai, teikdami paslaugas, prie Pirkėjo valdomų informacinių išteklių gali jungtis tik iš Tiekėjo biuro IP adresų, kurių skaičius negali viršyti 3 ir kurie nurodomi atskirame viešojo pirkimo sutarties priede.
- 8Tiekėjui paslaptyje laikoma informacija teikiama tik tokios apimties, kuri būtina Paslaugai atlikti.
- 9Tiekėjas turi užtikrinti ir garantuoti, kad Tiekėjo darbuotojai, kurie atliks Paslaugą, bus supažindinti su Informaciniu pranešimu apie paslaugų / prekių teikėjų darbuotojų asmens duomenų tvarkymą.
- 10Tiekėjas privalo pagrįstai nedelsdamas (ne daugiau kaip per 24 valandas) apie įvykusį ar galimai įvykusį duomenų saugos incidentą informuoti Pirkėją el. paštu duomenu_sauga@vmi.lt.
- 11Tiekėjo pasitelktas informacijos saugos specialistas (-ai) privalo vertinti, ar Sutarties vykdymo metu Tiekėjo priimami sprendimai atitinka informacijos saugumo reikalavimus.
- 12Testavimas negali būti vykdomas su realiais duomenimis, išskyrus būtinus atvejus, suderintus su Pirkėju, kurių metu naudojamos organizacinės ir techninės duomenų saugumo priemonės.
- 13Tiekėjas modifikuotą MMR ar atskiras jo dalis privalo Pirkėjui pateikti diegti gamybinėje aplinkoje tik prieš tai jas išbandžius testavimo aplinkoje ir įsitikinus, kad diegiama programinė įranga yra be kenksmingo programinio kodo, neautorizuotos prieigos galimybių ir / ar kitų pažeidžiamumų.
- 14Jeigu Paslaugos vykdymo metu Tiekėjui bus būtina tvarkyti realius duomenis, Tiekėjas ir Pirkėjas turės pasirašyti Duomenų tvarkymo sutartį.
- 15Visi IS naudotojų administravimo ir informacijos saugumo reikalavimai, taikomi Tiekėjui, yra taikomi ir jo subtiekėjams.
- 16Tiekėjas galės vykdyti pirkimo sutartį tik Tiekėjo specialistams (komandos nariams) pasirašius Konfidencialumo pasižadėjimo formą.
- 17Tiekėjas turi užtikrinti, kad Tiekėjo darbuotojai, kurie atliks Paslaugą, saugos duomenų paslaptį tiek Paslaugos teikimo metu, tiek pasibaigus Paslaugos teikimui, tiek pasibaigus Tiekėjo darbuotojų darbo ar kitokiems santykiams su Paslaugos Tiekėju.
- 18Atlikus esminį MMR komponentų keitimą, Tiekėjas turi užtikrinti MMR komponentų atsparumą įsilaužimui ir pašalinti visus nustatytus trūkumus.
- 19Praplėstuose / modifikuotuose ar naujai sukurtuose MMR moduliuose ar jos dalyse turi būti fiksuojami ir perduodami centralizuotam VMI IS auditavimo sprendiniui tinkamu formatu sistemos ir / ar jos elementų, įskaitant audito funkcijos, įjungimo ir išjungimo ar perkrovimo įrašai.
- 20Praplėstuose / modifikuotuose ar naujai sukurtuose MMR moduliuose ar jos dalyse turi būti fiksuojami ir perduodami centralizuotam VMI IS auditavimo sprendiniui tinkamu formatu sėkmingi ir nesėkmingi bandymai prisijungti ir atsijungti.
- 21Praplėstuose / modifikuotuose ar naujai sukurtuose MMR moduliuose ar jos dalyse turi būti fiksuojami ir perduodami centralizuotam VMI IS auditavimo sprendiniui tinkamu formatu visi naudotojų vykdomi veiksmai, apimant veiksmus su duomenimis, naudotojų ar jų grupių bei administratorių teisių naudotis sistemos ištekliais pakeitimus, sistemos parametrų, laiko ir / ar datos pakeitimus ir kitus veiksmus.
- 22Praplėstuose / modifikuotuose ar naujai sukurtuose MMR moduliuose ar jos dalyse turi būti fiksuojami ir perduodami centralizuotam VMI IS auditavimo sprendiniui tinkamu formatu kiti VMI prie FM nurodyti įrašai apie elektroninės informacijos saugai svarbius įvykius.
- 23Fiksuojamų įrašų laiko žymos turi būti sinchronizuotos ne mažiau kaip vienos sekundės tikslumu ir turi būti naudojami mažiausiai 2 laiko sinchronizavimo šaltiniai.
- 24Kiekvienas fiksuojamas įrašas turi apimti šiuos duomenis: veiksmą atlikusio naudotojo vardą (prisijungimo identifikatorių), atliktą veiksmą (turi būti fiksuojamas naudotojo sąsajoje atliktas veiksmas).
- 25Kiekvienas fiksuojamas įrašas turi apimti šiuos duomenis: su kokio asmens (-ų) duomenimis atliktas veiksmas, objekto, su kuriuo atliktas veiksmas, identifikatorių, naudotojo įvestą asmens duomenų naudojimo tikslą.
- 26Kiekvienas fiksuojamas įrašas turi apimti šiuos duomenis: įrenginio, susijusio su įvykiu, vardą (identifikatorių), įvykio rūšį / pobūdį, veiksmo arba įvykio datą ir tikslų laiką, įvykio rezultatą ir kitą informacijos saugai svarbią informaciją.
- 27MMR naudotojų veiksmai turi būti fiksuojami naudotojo sąsajoje konkretų atliktą veiksmą atspindinčiais pavadinimais.
- 28MMR naudotojų veiksmams turi būti pateikiamas detalus fiksuojamų veiksmų žinynas.
- 29MMR turi būti įgyvendintos kontrolės priemonės, užtikrinančios perduodamų ar gaunamų duomenų vientisumą ir konfidencialumą, kad duomenys nebuvo iškraipyti ar neleistinai atskleisti jų perdavimo metu.
- 30Viešaisiais ryšių tinklais perduodamos MMR elektroninės informacijos konfidencialumas turi būti užtikrintas, naudojant šifravimą.
- 31Turi būti užtikrinamas saugių protokolų ir / arba slaptažodžių naudojimas, kai duomenys perduodami išoriniais duomenų perdavimo tinklais, užtikrinant MMR taikomų sprendimų integralumą ir vientisumą.
- 32MMR turi būti apsaugotas nuo pagrindinių per tinklą vykdomų atakų: SQL įskverbties (angl. SQL injection), įterptinių instrukcijų atakų (angl. Cross-site scripting), atkirtimo nuo Paslaugos (angl. DOS).
- 33MMR turi būti įgyvendintos įvestos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemonės.
- 34MMR kūrimo, testinė ir gamybinės aplinkos turi būti atskirtos.
Dokumentai18
tendis.lt · Sukurta recodin.lt