RU RO
Înapoi la catalog
ocds-b3wdp1-MD-1667466615620

ocds-b3wdp1-MD-1667466615620

Are rezultat Achiziție de valoare mică ·Criteriu de atribuire: Automat
Valoare estimată
350 000,00 MDL
Până la termen
expirat
16.11.2022 10:00
Loturi
1
Oferte depuse
2
Analiza AI a achiziției Cum se formează analiza

Verificați cerințele-cheie, documentele, termenele și riscurile posibile înainte de a pregăti oferta.

  • cerințele principale
  • documentele necesare
  • termenele importante
  • riscuri și restricții
  • citate din documentele-sursă
Analizează achiziția Gratuit la start.

Este potrivită această achiziție pentru compania mea?

Creați profilul companiei pentru a vedea analiza de potrivire: CPV, regiune, buget, procedură și documentele necesare.

Creați profilul companiei

Prezentarea procedurii

Sursa nu conține date pentru această secțiune.

Parametrii achiziției

CPV
7979400000-8 · Consultanţă în afaceri şi în management şi servicii conexe
Categorie
Servicii
Tipul procedurii
Achiziție de valoare mică
Criteriu de atribuire
Automat
Depunerea ofertei
Depunere electronică
Temei juridic
Finanțare UE
nespecificat de sursă
Buget planificat
350 000,00 MDL
Criterii de eligibilitate
Regulile generale privind naționalitatea și originea, precum și alte criterii de eligibilitate sunt enumerate în Ghidul practic privind procedurile de contractare a acțiunilor externe ale UE (PRAG)

Etapele procedurii

Publicat
02.12.2022 · 05:33
Perioada clarificărilor
03.11.2022 → 09.11.2022 10:00
Depunerea ofertelor
09.11.2022 → 16.11.2022 10:00
Desemnarea câștigătorului
17.11.2022
Executarea contractului
21.11.2022 → 31.12.2022 00:00

Obiectele achiziției 1

#Obiectele achizițieiCPVCantitate
1Serviciile de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 202279400000-8
Consultanţă în afaceri şi în management şi servicii conexe
1.0 Bucata

Loturi 1

#LoturiValoareaLocul executăriiPerioada de livrare/execuțieStatus
1Serviciile de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022
Cerințe pentru servicii de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS. 1. Scopul și aria de acoperire a serviciilor de pentest: 1.1.Testarea securității a CNAS se va realiza din extern la nivel de site oficial al organizației, sistemele informaționale publice, are ca scop obținerea unei perspective asupra daunelor potențiale și a riscului de bussines-procesele pe care vulnerabilitățile existente le-ar putea provoca. 1.2.Resursele care sunt expuse testelor de penetrare sunt: 1.2.1. 43 IP adrese externe, oficiile teritoriale. 1.2.2. 8 aplicațiilor web. 1.3. Testele de penetrare externe presupun scopul evaluarea securității a perimetrul extern (expus în Internet) al CNAS, în special pentru sistemele critice conectate la Internet sau accesibile din exteriorul infrastructuri a organizației. În cadrul acestor teste vom evalua orice tip de acces unic din exterior la infrastructura privată al CNAS, inclusiv serviciile care au acces limitat la adrese IP externe individuale. 1.4.Testele de penetrare vor include in mod minimal: a. Obținerea informațiilor din domeniul public b. Scanarea sistemelor din scop c. Tehnici de enumerare - Identificarea sistemelor de operare - Identificarea patch-urilor de securitate lipsa pe un anumit sistem de operare. - Determinarea vulnerabilităților cunoscute la nivelul sistemelor de operare - Identificarea tuturor porturilor deschise - Identificarea serviciilor care rulează pe un anumit port - Determinarea vulnerabilităților cunoscute la nivelul serverelor de aplicații - Determinarea vulnerabilităților cunoscute pentru bazele de date - Determinarea vulnerabilităților cunoscute la nivelul serviciilor active identificate - Identificarea problemelor de configurare - Exploatarea vulnerabilităților identificate d. Obținerea accesului neautorizat prin exploatarea vulnerabilităților respectiv a problemelor de configurație e. Consolidarea accesului 1.5.Metodologia de testare elaborata si folosita de către ofertant va fi în conformitate cu bunele practici internaţionale precum: (OWASP, OSSTMM, ISSAF, NIST, ISACA, etc). 1.6.In realizarea testelor de penetrare, ofertantul va realiza următorii pași: a. Construirea unui model al amenințărilor. Investigarea arhitecturii infrastructurii si a tehnologiei. Identificarea specificațiilor cheie de securitate și a amenințărilor. Crearea unui model al amenințărilor care documentează activele care trebuie protejate, potențialele amenințări la adresa acestor active, atacuri care ar putea fi realizate, precum si condițiile care ar duce la atacuri de succes. b. Construirea unui plan de evaluare și acțiune. Convertirea amenințărilor posibile în atacuri care vor fi realizate de ingineri de securitate. Condițiile unui atac, descrise in modelarea amenințărilor, sunt testate. c. Executarea evaluării. Executarea atacurilor, așa cum sunt descrise în planul de acțiune. Descoperirea vulnerabilităților și a variațiilor acestora. d. Raportarea rezultatelor. Documentarea problemelor identificate și prezentarea unor recomandări pentru remediere. 1.7.Cerințe fața de testele de penetrare pentru aplicațiile web. Testarea de securitate la nivelul aplicațiilor web este realizata în concordanță cu metodologia OWASP, certificata la nivel mondial. Atacurile din planul de testare vizează în principal următoarele aspecte: a. Testarea mecanismelor de păstrare a confidențialității si integrității datelor b. Testarea procesului de Management al Identitarii c. Testarea mecanismelor de Management al configurațiilor d. Testarea mecanismelor de Autentificare e. Testarea mecanismelor de Autorizare f. Testarea mecanismelor de Management al Sesiunilor g. Testarea mecanismelor de Validare a Datelor h. Testarea mecanismelor de management al Excepțiilor (erorilor) i. Testarea mecanismelor Criptografice j. Testarea problemelor de Logica de Business. 1.8.Cerințe fata de descrierea vulnerabilităților identificate. Partea executiva va conține descrierea pe scurt a problemelor si vulnerabilităților identificate si va utiliza metode grafice (cel puțin diagrame, grafice sau harți). Partea tehnica va detalia din punct de vedere tehnic problemele și vulnerabilitățile identificate. Raportul va conține cel puțin următoarele capitole: a. Sumar executiv; b. Obiectivele și scopul evaluării; c. Prezentare succinta a metodologiei utilizate in cadrul testării; d. Descrierea contextului în care s-a desfășurat testarea; e. Prezentarea individuala a vulnerabilităților descoperite, după cum urmează: - Descrierea vulnerabilității; - Catalogarea vulnerabilității; - Descrierea tehnica; - Analiza severității si probabilității; - Calcularea riscului; - Contramăsuri recomandate pentru remediere. e. Alte detalii si recomandări; f. Anexa cu lista testelor de securitate efectuate. 1.9.Cerințe fata de analiza de risc. In vederea realizării acestei analize de risc, se realizează următoarele: a. Identificarea elementelor analizate: sisteme, aplicații, procese, oameni b. Identificarea vulnerabilităților și a amenințărilor; c. Cuantificarea și măsurarea scenariilor de risc; d. Identificarea controalelor aplicabile; e. Stabilirea registrului de riscuri și identificarea riscurilor reziduale sau a scenariilor necontrolate. 1.10. Cerințe fața de raportul de prezentare și follow-up. Raportul are ca scop prezentarea concluziilor primare și a analizelor rezultate din datele culese în procesul de testare. În urma finalizării activităților de testare, în cadrul unei ședințe de închidere tip workshop, ofertantul va prezenta concluziile activității de testare și va realiza agrearea cu observațiile beneficiarul testării pe principalele domenii funcționale. De asemenea, în cadrul ședinței va fi prezentat, în forma draft, “Raportul de testare”, raport care va fi îmbunătățit pe baza rezultatelor dezbaterilor. Raportul de testare va include: a. Limitări privind divulgarea și utilizarea raportului de testare a vulnerabilităților; b. Introducere (rezumat al serviciilor prestate, aria de acoperire și perioada); c. Sumar executiv: - Obiectivele și scopul testului de scanare a vulnerabilităților; - Descrierea contextului în care s-a desfășurat testul de penetrare; d. Prezentarea individuala a vulnerabilităților descoperite, după cum urmează: - Descrierea vulnerabilității; - Catalogarea vulnerabilității; - Descrierea tehnica; - Analiza severității si probabilității; - Calcularea riscului; - Contramăsuri recomandate pentru remediere. - Alte detalii si recomandări; e. Identificarea vulnerabilităților precum: - Generale; - Clasificate pe categorie; - Clasificate pe risc; - Raport al vulnerabilităților în detaliu care va conține: un sumar, scoring-ul de risc, descrierea riscului, descrierea tehnică. f. Anexa cu lista testelor de securitate efectuate. 1.11. După confirmarea remedierii vulnerabilităților identificate de către beneficiar, ofertantul va realiza o retestare pentru a confirma închiderea vulnerabilităților identificate. 2. Cerințe față de membrii echipei de proiect: 2.1. Compania care va presta serviciile de penetrare trebuie să prezinte dovezi că poate pune la dispoziție un număr minim de experți-cheie precum: a. Manager de proiect – responsabil de coordonarea echipei de experți și managementului proiectului în sine. 1. Experiență de cel puțin 3 ani în proiecte similare ca și complexitate și arie. Se va/vor prezenta CV-ul acestuia. b. Expert Securitate sisteme informaționale – responsabil de coordonarea echipei de experți în realizarea testelor de penetrare: 1. Experiență de cel puțin 3 ani în proiecte similare ca și complexitate și arie. Experiența va fi dovedită prin certificat internațional acreditat în calitate de auditor intern securitate informațională ISO 27001, (CISA) sau echivalentul. Se va/vor prezenta CV-ul acestuia/ora. c. Expert testare securitate infrastructură rețea – responsabil de testarea de penetrare a infrastructurii de rețea: 1. Experiență de cel puțin 3 ani în proiecte similare ca și complexitate și arie. 2. Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere a securității informaționale dovedite prin diplome sau certificate precum: Offensive Security Certified Professional (OSCP) sau echivalentul. Se va/vor prezenta CV-ul acestuia/ora. d. Expert testare securitate sisteme informatice – responsabil de testarea de penetrare a aplicațiilor web: 1. Experiență de cel puțin 3 ani în proiecte similare ca și complexitate și arie. 2. Cunoștințe privind testarea de securitate a sistemelor informatice din punct de vedere a securității informaționale dovedite prin diplome sau certificate precum: Licensed Penetration Tester (LPT) sau echivalentul, GIAC Cloud Penetration Tester (GCPN) sau echivalentul. Se va/vor prezenta CV-ul acestuia/ora. 3. Cunoștințe avansate privind sisteme de operare, baze de date, sisteme de virtualizare dovedite prin diplome sau experiența – CV. 3. Alte cerințe minim obligatorii față de ofertant: 3.1. Compania ce va presta serviciile de penetrare trebuie să posede o experiență specifică în prestarea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări (sau 3 contractare similare) pe piața locala din R. Moldova în ultimii 3 ani. 3.2. Compania ce va presta serviciile de penetrare trebuie să dețină competență în domeniul de activitate în servicii privind asigurarea securității informației, teste de penetrare și auditarea sistemelor informatice. 3.3. Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
350 000,00 MDL21.11.2022 → 31.12.2022Activă

Întrebări și răspunsuri 5

03.11.2022 12:52 · Solicitare clarificare
Buna ziua. Va rugam sa clarificati: Se va accepta participarea la licitație a companiilor care își pot dovedi competența în domeniul solicitat, prezentând recomandări primite de la companii europene și internaționale?
Răspunsul autorității: Se solicită prezentarea documentelor ce confirmă competența în domeniu de la companii Naționale. Preferabil din sectorul public.
03.11.2022 14:02 · Clarificare
Vă rugăm să clarificați că condiția de calificare din Anunțul de Participare: ”minim 3 recomandări (sau 3 contractare similare) pe piața locala din R. Moldova în ultimii 3 ani.” Pe lingă toate recomandările existente, Operatorul economic va prezenta minim 3 recomandări de pe piața Republicii Moldova?
Răspunsul autorității: Se solicită prezentarea documentelor ce confirmă competența în domeniu de la companii Naționale. Preferabil din sectorul public.
03.11.2022 14:41 · Participanti
Va rugam sa clarificati daca vor fi acceptate companii cu experti straini (cetateni straini) in testarea informatica a infrastructurii IT ale CNAS in care se pot contine sisteme cu date cu caracter personal ale cetatenilor Republicii Moldova. Or, accesul cetatenilor straini la resursele informationale strategice de stat poate sa prezinte riscuri de securitate informationala.
Răspunsul autorității: Vor fi acceptate companii cu experți cu cetățenie Republicii Moldova
08.11.2022 10:07 · Intrebare
Va rugam sa clarificiati daca același expert poate participa pentru mai multe pozitii cheie dacă deține certificatele solicitate ?
Răspunsul autorității: Prin prezenta Vă informăm că specialiștii tehnici al CNAS acceptă același expert pentru mai multe pozitii cheie dacă deține certificatele solicitate.
08.11.2022 13:02 · Solicitare clarificare
În scopul asigurării protectiei datelor cu caracter personal a echipei de proect (CV, certificate etc.) conform cerințelor Naționale, Vă rugăm să ne comunicați, dacă putem trimite datele personale ale echipei de proiect într-un fișier separat, în formă criptată, iar dacă compania noastră va fi selectată ca câștigătoare – se va furniza ulterior o cheie pentru a le decripta. Va multumim anticipat.
Răspunsul autorității: În Anunțul de participare la pct.16. este menționat ca „în cazul existenței datelor cu caracter personal sau informațiilor care prezintă secret comercial informația se remite direct autorității contractante pe poșta electronică [email protected]”. Astfel, întru asigurarea Modului de demonstrare a îndeplinirii criteriului/cerinței de calificare și selecție care are caracter Obligatoriu pentru toți operatorii economici participanți, dar și întru asigurarea respectării principiilor din art.7 a Legii 131/2015, ofertanții urmează a atașa în SIA RSAP la procedura în cauză declarațiile ce vor reflecta informația solicitată, cu excepția documentelor confirmative ce reflectă datele cu caracter personal și secret comercial, dar care nu sunt în libera vizualizare pe paginile web de domeniu. În cazul modalității de criptare pentru datele menționate, fișierul poate fi atașat în SIA RSAP, iar cheia pentru a le descripta va fi remisă Autorității contractante pînă la termenul limită de deschidere a ofertelor, fapt ce asigură posibilitatea de examinare de către membrii grupului de lucru a documentelor depuse. Totodată vă informăm că CNAS deține dreptul de prelucrare a datelor cu caracter personal, iar asigurarea de către membrii grupului a confidențialității acestor date este reglementată prin prevederile legislației în domeniul achiziției publice.

Documente 6

  • Anunț de participare COP Test de vulinerabilitate.semnat (1)
    doar metadatetechnicalSpecifications03.11.2022
  • CAIET DE SARCINI Test de penetrare 2022.semnat
    doar metadatetechnicalSpecifications03.11.2022
  • ds_servicii_omf_115_15_09_Test de penetrare CNAS 2022.semnat
    doar metadatetechnicalSpecifications03.11.2022
  • DUAE Test de penetrare SI CNAS 2022 .semnat
    doar metadatetechnicalSpecifications03.11.2022
  • ds_servicii_omf_115_15_09_Test de penetrare CNAS 2022
    doar metadatetechnicalSpecifications03.11.2022
  • DUAE Test de penetrare SI CNAS 2022
    doar metadatetechnicalSpecifications03.11.2022

Oferte depuse 2

OfertantValoareaStatusPublicat
LogicalPoint289 000,00 MDLÎn examinare16.11.2022 08:46
DAAC System Integrator SRL297 500,00 MDLÎn examinare16.11.2022 07:50

Decizii de atribuire 2

FurnizorValoareaStatusPublicat
LogicalPoint240 000,00 MDLActivă01.12.2022 14:42
DAAC System Integrator SRL250 000,00 MDLFără rezultat17.11.2022 12:10

Criterii de calificare 1

Declaration of absence of conflict of interest and confidentiality
Conflict of interest
  • I am aware of Article 24 of Directive 2014/24/EU on public procurement, which states that: "The concept of conflicts of interest shall at least cover any situation where staff members of the contracting authority or of a procurement service provider acting on behalf of the contracting authority who are involved in the conduct of the procurement procedure or may influence the outcome of that procedure have, directly or indirectly, a financial, economic or other personal interest which might be perceived to compromise their impartiality and independence in the context of the procurement procedure." to the best of my knowledge and belief I have no conflict of interest with the operators who have submitted a tender for this procurement, including persons or members of a consortium, or with the subcontractors proposed; there are no facts or circumstances, past or present, or that could arise in the foreseeable future, which might call into question my independence in the eyes of any party; if I discover during the course of the [project/evaluation] that such a conflict exists or could arise, I will inform the contracting authority without delay; I am encouraged to report a situation or risk of conflict of interest as well as any type of wrongdoing or fraud (i.e. whistleblowing), and if I do so, I should not be treated unfairly or be sanctioned; I understand that the contracting authority reserves the right to verify this information. — True
  • I confirm that I will keep all matters entrusted to me confidential. I will not communicate outside the [project team/evaluation committee] any confidential information that is revealed to me or that I have discovered. I will not make any adverse use of information given to me. — True