Grįžti į sąrašą

KIBERNETINIO SAUGUMO VADOVO PASLAUGOS

Išanalizuota

VšĮ Europos socialinio fondo agentūra

70 066,12
Atviras konkursasCPV: 79419000 - Vertinimo konsultacinės paslaugos
ID: 85356152026-06-25 17:27Pasiūlymai iki: 2026-07-08 09:00
Atidaryti CVP IS

Aprašymas

Perkamos kibernetinio saugumo vadovo paslaugos, apimančios kibernetinio saugumo politikos formavimą ir įgyvendinimą, atitikties teisės aktams ir rizikų vertinimą, incidentų valdymą, veiklos tęstinumo užtikrinimą bei tiekimo grandinės saugumą. Vadovas taip pat konsultuos dėl tinklų ir informacinių sistemų įsigijimo, plėtojimo bei priežiūros saugumo ir vykdys darbuotojų mokymus bei informavimą kibernetinio saugumo klausimais. Paslaugų teikimo terminas yra 36 mėnesiai, maksimali apimtis – 540 valandų, teikiama nuotoliniu būdu su galimybe atvykti į perkančiosios organizacijos patalpas.

Kvalifikaciniai reikalavimai

  • 1Tiekėjas per paskutinius 3 (trejus) metus iki pasiūlymų pateikimo termino pabaigos pagal vieną ar daugiau įvykdytų ar tebevykdomų sutarčių, sudarytų dėl to paties obejekto, yra savo jėgomis tinakamai suteikęs paslaugų kibernetinio saugumo ir (ar) informacijos saugos paslaugų srityje, kurių bendra vertė yra ne mažesnė kaip 30 000 Eur be PVM.
  • 2Kibernetinio saugumo vadovas, kuris per pastaruosius 3 metus iki pasiūlymo pateikimo termino pabaigos yra vadovavęs bent vienai tinkamai įvykdytai kibernetinio saugumo valdymo paslaugų teikimo sutarčiai.
  • 3Kibernetinio saugumo vadovas turi ne mažesnę kaip 2 metų (ne mažiau kaip 24 mėnesių) patirtį informacinių technologijų ir (ar) kibernetinio saugumo ir (ar) tinklų ir informacinių sistemų srityje.
  • 4Kibernetinio saugumo vadovas turi aukštojo mokslo diplomą, tarptautiniu lygmeniu pripažįstamą kvalifikacijos sertifikatą, Nacionalinio kibernetinio saugumo centro vadovo nustatyta tvarka išklausytus mokymus ir išlaikytą kibernetinio saugumo vadovo egzaminą arba kitą lygiavertį dokumentą.
  • 5Tiekėjas taiko Informacijos saugumo vadybos sistemos reikalavimus pagal LST EN ISO/IEC 27001:2023 arba lygiavertį standartą, arba taiko lygiavertes informacijos saugumo vadybos sistemos priemones.

Techniniai reikalavimai

Turto valdymas

  • 1Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su turto reikalavimų įgyvendinimu ir priežiūra.
  • 2Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su tinklų ir informacinių sistemų turto sąrašo sudarymu ir nuolatiniu atnaujinimu.

Prieigos valdymas

  • 1Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su fizinės apsaugos reikalavimų įgyvendinimu ir priežiūra.
  • 2Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su prieigos valdymo reikalavimų įgyvendinimu ir priežiūra.
  • 3Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su Asmenų, kuriems suteiktos administratoriaus teisės prisijungti prie tinklų ir informacinių sistemų, sąrašo sudarymu ir nuolatiniu atnaujinimu.
  • 4Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su periodine prieigos teisių peržiūra.

Paslaugų teikimo sąlygos

  • 1Paslaugų teikimo terminas – 36 (trisdešimt šeši) mėnesiai nuo Paslaugų teikimo pradžios dienos, tačiau ne anksčiau kaip nuo 2026 m. rugsėjo 18 d. ir ne ilgiau nei bus panaudota Sutarties kaina su PVM.
  • 2Maksimali paslaugų teikimo apimtis – 540 valandų per 36 mėnesius (preliminariai iki 15 valandų per mėnesį, perkamos pagal faktinį Perkančiosios organizacijos poreikį).
  • 3Paslaugos teikiamos nuotoliniu būdu, o esant poreikiui – atvykstant į Perkančiosios organizacijos patalpas, iš anksto suderinus laiką.
  • 4Tiekėjas įsipareigoja užtikrinti reagavimo laikus: į kritinius kibernetinius incidentus – ne vėliau kaip per 4 valandas nuo pranešimo gavimo; į aukšto prioriteto užklausas – ne vėliau kaip per 1 darbo dieną; į įprastas užklausas – ne vėliau kaip per 3 darbo dienas.
  • 5Tiekėjas kiekvieną mėnesį pateikia atliktų darbų ataskaitą, kurioje nurodoma: atliktų darbų aprašymas; sugaištas laikas (valandomis); pasiekti rezultatai ir rekomendacijos; planuojami tolimesni veiksmai.
  • 6Visos ataskaitos, planai, vertinimai, rekomendacijos ir kiti dokumentai turi būti pateikiami lietuvių kalba, elektronine forma (PDF, Word arba kita suderinta forma).
  • 7Tiekėjas privalo užtikrinti Paslaugų tęstinumą visą sutarties vykdymo laikotarpį, įskaitant specialistų pakeičiamumą ligos, atostogų ar kitais atvejais.
  • 8Tiekėjas privalo užtikrinti, kad Paslaugas teikiantys specialistai būtų susipažinę su Perkančiosios organizacijos naudojama IT infrastruktūra ir taikomais saugumo reikalavimais.
  • 9Tiekėjas privalo užtikrinti visos vykdant sutartį gautos informacijos konfidencialumą ir jos neatskleisti tretiesiems asmenims, išskyrus atvejus, kai toks atskleidimas yra privalomas pagal galiojančius Lietuvos Respublikos ir Europos Sąjungos teisės aktus arba kai Pirkėjas yra davęs išankstinį rašytinį sutikimą.
  • 10Tiekėjas įsipareigoja bendradarbiauti su Perkančiosios organizacija, NKSC ir kitomis kompetentingomis institucijomis, kai tai susiję su kibernetinio saugumo reikalavimų įgyvendinimu ar incidentų valdymu.
  • 11Tiekėjas privalo nedelsdamas informuoti Perkančiąją organizaciją apie nustatytas reikšmingas kibernetinio saugumo rizikas ar pažeidimus.
  • 12Paslaugų teikimo metu Tiekėjas privalo laikytis galiojančių Lietuvos Respublikos teisės aktų, reglamentuojančių kibernetinį saugumą, bei taikomų NKSC metodikų ir rekomendacijų.

Tiekimo grandinės saugumas

  • 1Kibernetinio saugumo vadovas turi užtikrinti, kad tiekėjai atitiktų Lietuvos Respublikos ir Europos Sąjungos teisės aktuose, reglamentuojančiuose kibernetinį saugumą ir informacijos saugą, nustatytus reikalavimus, taip pat Pirkėjo vidaus teisės aktuose nustatytus kibernetinio saugumo reikalavimus.
  • 2Kibernetinio saugumo vadovas turi organizuoti tiekėjų atitikties Lietuvos Respublikos ir Europos Sąjungos teisės aktams bei Pirkėjo vidaus teisės aktams auditą (įskaitant neplaninį), jei toks poreikis nustatomas.
  • 3Kibernetinio saugumo vadovas turės nustatyti kibernetinio saugumo reikalavimus tiekėjams (įskaitant subtiekėjus).
  • 4Kibernetinio saugumo vadovas turės vykdyti sutartyje su tiekėju nurodytų kibernetinio saugumo reikalavimų įgyvendinimo kontrolę.
  • 5Kibernetinio saugumo vadovas turės teikti konsultacijas dėl tiekėjų, turinčių prieigą prie informacinių sistemų ir (ar) duomenų, identifikavimo ir vertinimo kibernetinio saugumo požiūriu, taip pat dėl tokių tiekėjų sąrašo sudarymo ir nuolatinio atnaujinimo.
  • 6Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su tiekimo grandinės saugumu.

Kriptografija ir šifravimas

  • 1Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su kriptografijos ir šifravimo naudojimo reikalavimų įgyvendinimu ir priežiūra.

Aplinkosauginiai reikalavimai

  • 1Vykdomas žaliasis pirkimas vadovaujantis Aplinkos apsaugos kriterijų taikymo, vykdant žaliuosius pirkimus tvarkos aprašo 4.4.3 punktu (perkama tik nematerialaus pobūdžio (intelektinė) ar kitokia paslauga, nesusijusi su materialaus objekto sukūrimu, kurios teikimo metu nėra numatomas reikšmingas neigiamas poveikis aplinkai, nesukuriamas taršos šaltinis ir negeneruojamos atliekos).

Ataskaitų teikimas vadovybei

  • 1Kibernetinio saugumo vadovas privalės sutarties pabaigoje parengti esamos padėties ataskaitą ir ją pristatyti įstaigos vadovybei.
  • 2Kibernetinio saugumo vadovas privalės teikti mėnesio ataskaitas apie išnaudotas valandas ir atliktus darbus.

Atitikties ir rizikos valdymas

  • 1Kibernetinio saugumo vadovas turės atlikti ne mažiau kaip vieną atitikties teisės aktų reikalavimams vertinimą per metus.
  • 2Atitikties teisės aktų reikalavimams vertinimas turi būti atliekamas vadovaujantis galiojančiais teisės aktais ir NKSC patvirtintomis metodikomis ir (ar) rekomendacijomis.
  • 3Atitikties teisės aktų reikalavimams vertinimo metu turi būti įvertinti ne tik organizaciniai reikalavimai, bet ir įstaigos informacinėse sistemose įgyvendinti konkretūs teisės aktuose nustatyti techniniai kibernetinio saugumo reikalavimai ir jų atitikimas Kibernetinio saugumo reikalavimų apraše keliamiems techniniams reikalavimams.
  • 4Kibernetinio saugumo vadovas turės pildyti NKSC ar kitų kompetentingų institucijų pateiktas anketas, klausimynus ar kitus vertinimo dokumentus, susijusius su atitikties kibernetinio saugumo reikalavimams vertinimu.
  • 5Kibernetinio saugumo vadovas turės užtikrinti atitikties teisės aktų reikalavimams vertinimo ataskaitos ir atitikties vertinimo metu nustatytų neatitikčių šalinimo plano pateikimą NKSC.
  • 6Kibernetinio saugumo vadovas turės koordinuoti nustatytų neatitikčių šalinimą.
  • 7Kibernetinio saugumo vadovas turės atlikti ne mažiau kaip vieną kibernetinio saugumo rizikų vertinimą per metus.
  • 8Kibernetinio saugumo rizikų vertinimas turi būti atliekamas vadovaujantis Lietuvos Respublikos teisės aktais, o taip pat gali būti taikoma NKSC parengta kibernetinio saugumo rizikų vertinimo metodika.
  • 9Kibernetinio saugumo vadovas turės parengti kibernetinio saugumo rizikų vertinimo ataskaitą ir rizikų valdymo planą po atlikto informacijos saugos rizikų vertinimo.
  • 10Kibernetinio saugumo vadovas turės koordinuoti rizikų valdymo plane nustatytų priemonių įgyvendinimą.
  • 11Kibernetinio saugumo vadovas turės užtikrinti kibernetinio saugumo rizikų vertinimo ataskaitos ir rizikų valdymo plano patvirtinimo duomenų bei apibendrintų rezultatų pateikimą į KSIS, taip pat šių dokumentų pateikimą NKSC.

Kibernetinė higiena ir mokymai

  • 1Kibernetinio saugumo vadovas ne rečiau kaip vieną kartą per metus turės vykdyti mokymus įstaigos darbuotojams.
  • 2Kibernetinio saugumo vadovas turės užtikrinti, kad po mokymų būtų parengta ataskaita, atitinkanti Kibernetinio saugumo reikalavimų apraše nustatytus reikalavimus.
  • 3Kibernetinio saugumo vadovas turės vykdyti nuolatinį darbuotojų informavimą apie kibernetinio saugumo aktualijas (ne mažiau kaip 3 (trys) informavimai apie kibernetinio saugumo aktualijas per sutarties vykdymo laikotarpį).
  • 4Kibernetinio saugumo vadovas pagal įstaigos poreikį turės vykdyti kitus mokymus, susijusius su kibernetiniu saugumu.

Kibernetinių incidentų valdymas

  • 1Kibernetinio saugumo vadovas privalės vykdyti tinklų ir informacinių sistemų kibernetinių incidentų tyrimų koordinavimą.
  • 2Kibernetinio saugumo vadovas privalės teikti pranešimus apie kibernetinius incidentus NKSC, atitinkančius Lietuvos Respublikos kibernetinio saugumo įstatymo 18 straipsnyje nustatytus kriterijus, ir užtikrinti tolimesnį informacijos teikimą vadovaujantis šiame įstatyme bei nacionaliniame kibernetinių incidentų valdymo plane nustatytais reikalavimais.
  • 3Kibernetinio saugumo vadovas privalės organizuoti galutinės kibernetinio incidento ataskaitos parengimą ir pateikimą NKSC pagal Kibernetinio saugumo įstatyme nustatytus reikalavimus.
  • 4Kibernetinio saugumo vadovas privalės užtikrinti tinkamą bendradarbiavimą su kompetentingomis institucijomis, tiriančiomis kibernetinius incidentus bei neteisėtas veikas, susijusias su kibernetiniais incidentais.
  • 5Kibernetinio saugumo vadovas turės organizuoti ne mažiau kaip vieną per metus kibernetinių incidentų valdymo plano veiksmingumo išbandymą.
  • 6Kibernetinio saugumo vadovas turės parengti kibernetinių incidentų valdymo plano veiksmingumo išbandymo ataskaitą.

Žmogiškųjų išteklių saugumas

  • 1Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su žmogiškųjų išteklių saugumo reikalavimų įgyvendinimu ir priežiūra.

Kibernetinio saugumo politikos valdymas

  • 1Sutarties vykdymo metu kibernetinio saugumo vadovas privalės užtikrinti kibernetinio saugumo politiką įgyvendinančių dokumentų peržiūrą ir atnaujinimą, remiantis Lietuvos Respublikos kibernetinio saugumo įstatymo ir jį įgyvendinančių teisės aktų reikalavimais.
  • 2Parengti kibernetinio saugumo politiką įgyvendinančių dokumentų projektai turi būti suderinti su įstaigos atsakingais asmenimis ir turi būti atliekami patikslinimai pagal įstaigos pateiktas pastabas.
  • 3Kibernetinio saugumo vadovas turės užtikrinti informacijos apie patvirtintus kibernetinio saugumo politikos dokumentus pateikimą į Kibernetinio saugumo informacinę sistemą (KSIS), kibernetinio saugumo politikos dokumentų kopijų pateikimą Nacionaliniam kibernetinio saugumo centrui (NKSC), jeigu toks pateikimas numatytas teisės aktuose arba vykdomas pagal NKSC nurodymą.
  • 4Kibernetinio saugumo vadovas turės teikti privalomus vykdyti nurodymus ir pavedimus Perkančiosios organizacijos darbuotojams ir (ar) padaliniams, pagal jų kompetenciją ir funkcijas, susijusius su kibernetinio saugumo politikos dokumentuose nustatytų reikalavimų įgyvendinimu.

Tinklų ir informacinių sistemų veiklos tęstinumas

  • 1Kibernetinio saugumo vadovas privalės pagal kompetenciją dalyvauti tinklų ir informacinių sistemų veiklos tęstinumo užtikrinimo procese.
  • 2Kibernetinio saugumo vadovas turės organizuoti ne mažiau kaip vieną per metus tinklų ir informacinių sistemų veiklos tęstinumo valdymo plano išbandymą.
  • 3Kibernetinio saugumo vadovas turės parengti tinklų ir informacinių sistemų veiklos tęstinumo valdymo plano išbandymo ataskaitą.
  • 4Kibernetinio saugumo vadovas privalės užtikrinti tinklų ir informacinių sistemų veiklos tęstinumo valdymo plano išbandymo ataskaitos patvirtinimo duomenų pateikimą į KSIS ir šios ataskaitos pateikimą NKSC.

Tinklų ir informacinių sistemų įsigijimas, plėtojimas ir priežiūra

  • 1Kibernetinio saugumo vadovas privalės teikti konsultacijas, susijusias su tinklų ir informacinių sistemų įsigijimo ir diegimo reikalavimų įgyvendinimu ir priežiūra.
  • 2Kibernetinio saugumo vadovas privalės teikti konsultacijas dėl leistinos programinės įrangos sąrašo sudarymo ir nuolatinio atnaujinimo.

Dokumentai16

  • Pirkimo_bendrosios_salygos_KSVP.docx
  • Specialiuju_PS_3 priedas_Pasalinimo_pagrindu_lentele_KSVP.docx
  • Specialiuju_PS_4_4.1_4.2_priedai_Tiekeju_kvalifikacijos_ir_informacijos_saugos_reikalavimai_KSVP.docx
  • 2_c4t_8535615_1.xml
  • Pirkimo_specialiosios_salygos_KVSP.docx
  • Specialiuju_PS_ 5.1-5.1 priedai_Tiekejo_deklaracija_KVSP.docx
  • Specialiuju_PS_2_priedas_Technine_specifikacija_KSVP.docx
  • Specialiuju_PS_5_priedas_Pasiulymo_forma_KSVP.docx
  • Specialiuju_PS_6_priedas_Susitarimas_dėl_asmens_duomenu_tvarkymo_KSVP.docx
  • Specialiuju_PS_7_priedas_Sutarties_projektas_KSVP.docx
  • Specialiuju_PS_8_priedas_Konfidencialios_informacijos_sarasas_KSVP.docx
  • espd-request.xml
  • espd-request.pdf
  • README.txt
  • 8535615_National Contract notice or Design Contest notice - general directive, standard regime_0.pdf
  • 1461_8535615.pdf