ds_servicii_omf_115_15_09_ securitate IT CNAS 2026
Anexa nr.1
la Ordinul ministrului finanţelor
nr. 115 din 15.09.2021
DOCUMENTAŢIA STANDARD
pentru realizarea achizițiilor publice de bunuri și servicii
INSTRUCŢIUNI PENTRU AUTORITĂȚI CONTRACTANTE ȘI OFERTANŢI
Secţiunea 1
Dispoziții generale
Prezenta Documentaţie reprezintă o instrucțiune pentru autoritățile contractante și ofertanți, utilizată la inițierea și desfășurarea procedurilor de achiziţii publice de bunuri și servicii. La procedurile de achiziţii de bunuri și servicii iniţiate şi desfăşurate prin cererea ofertelor de preţuri şi achiziţiile de valoare mică, autorităţile contractante pot simplifica formularele în dependenţă de complexitatea achiziţiei.
Prezenta Documentație conține anexe destinate inițierii, publicării, atribuirii și modificării procedurilor de achiziții publice, precum și destinate să faciliteze elaborarea și prezentarea ofertei, şi a documentelor care să permită grupului de lucru examinarea şi evaluarea tuturor ofertelor depuse, după cum urmează:
1) Anunț de intenție (anexa nr.1);
2) Anunț de participare, inclusiv pentru procedurile de preselecție/procedurile negociate (anexa nr. 2);
3) Invitație de participare la etapele de preselecție/la procedurile negociate (anexa nr. 3);
4) Proces-verbal cu privire la rezultatele preselecției candidaților (anexa nr. 4);
5) Anunț de atribuire (anexa nr. 5);
6) Anunț privind modificarea contractului de achiziții publice/acordului-cadru (anexa nr. 6);
7) Cerere de participare (anexa nr. 7);
8) Declaraţie privind valabilitatea ofertei (anexa nr. 8);
9) Scrisoare de garanţie bancară (anexa nr. 9);
10) Garanţia de bună execuţie (anexa nr. 10.);
11) Informaţii privind asocierea (anexa nr. 11);
12) Declarație privind lista principalelor livrări/prestări efectuate în ultimii 3 ani de activitate (anexa nr. 12);
13) Declaraţie privind dotările specifice, utilajul şi echipamentul necesar pentru îndeplinirea corespunzătoare a contractului (anexa nr. 13);
14) Declaraţie privind personalul de specialitate propus pentru implementarea contractului (anexa nr. 14);
15) Lista subcontractanților şi partea/părţile din contract care sunt îndeplinite de aceştia (anexa nr. 15);
16) Angajament terţ susţinător financiar (anexa nr. 16);
17) Declaraţie terţ susţinător financiar (anexa nr. 17);
18) Angajament privind susţinerea tehnică și profesională a ofertantului/grupului de operatori economici (anexa nr. 18);
19) Declaraţie terţ susţinător tehnic (anexa nr. 19);
20) Declaraţie terţ susţinător profesional (anexa nr. 20);
21) Caiet de sarcini (anexa nr. 21);
22) Specificaţii tehnice (anexa nr. 22);
23) Specificaţii de preț (anexa nr. 23);
24) Contract – model (anexa nr. 24);
25) Acord adițional (anexa nr. 25);
26) Acord-cadru (anexa nr. 26).
Detaliile privind cantitățile de bunuri și servicii, specificațiile tehnice, standardele și resursele sunt prezentate în caietul de sarcini (anexa nr. 21).
Autoritatea contractantă urmează să se asigure că la momentul inițierii procedurii de achiziție publică, mijloa
tehnice, standardele și resursele sunt prezentate în caietul de sarcini (anexa nr. 21).
Autoritatea contractantă urmează să se asigure că la momentul inițierii procedurii de achiziție publică, mijloacele financiare sunt alocate sau există o garanție a alocării lor și destinate exclusiv achiziției în cauză.
Atribuirea contractului de achiziție publică de bunuri și servicii se realizează în conformitate cu prevederile Legii nr. 131/2015 privind achizițiile publice.
În cazul în care autoritatea contractantă inițiază un acord-cadru, ca modalitate specială de atribuire a contractelor de achiziții publice de bunuri și de servicii, procedura se desfășoară conform Regulamentului cu privire la acordul-cadru ca modalitate specială de atribuire a contractelor de achiziții publice, aprobat prin Hotărârea Guvernului nr. 694/2020.
În cazul în care autoritatea contractantă inițiază procedura de negociere, procedura se desfășoară conform Regulamentului cu privire la achizițiile publice folosind procedura de negociere, aprobat prin Hotărârea Guvernului nr. 599/2020.
În cazul în care autoritatea contractantă inițiază proceduri cu preselecție se utilizează anexele ce țin de procedurile date: anexa nr. 1, anexa nr. 3, anexa nr. 4, anexa nr. 5, anexa nr. 6 și anexa nr. 25.
Ofertantul suportă toate costurile asociate elaborării și prezentării ofertei sale, precum și documentelor care o însoțesc.
Cererea de participare (anexa nr. 7), Oferta, Documentul Unic de Achiziții European (în continuare - DUAE), documentația de atribuire, caietul de sarcini şi toată corespondenţa dintre ofertant şi autoritatea contractantă se întocmește în limba română, sau după caz, toate documentele enumerate pot fi întocmite în una din limbile de circulaţie internaţională. Documentele justificative şi literatura de specialitate tipărită, care fac parte din ofertă, pot fi întocmite și în altă limbă, specificată în documentaţia de atribuire, cu condiţia ca acestea să fie însoţite de o traducere exactă a fragmentelor relevante în limba română.
În cazul în care autoritatea contractantă a depistat că ofertantul a fost implicat în practicile descrise la pct. 22 și pct. 23 în cadrul procedurii de atribuire pentru contractul de achiziție publică aceasta:
exclude ofertantul din procedura respectivă de achiziţie și înaintează solicitarea către Agenția Achiziții Publice privind includerea lui în Lista de interdicție, conform prevederilor Hotărârii Guvernului nr. 1420/2016 pentru aprobarea Regulamentul privind evidenţa Listei operatorilor economici calificaţi; sau
întreprinde orice alte măsuri prevăzute în art. 42 al Legii nr. 131/2015 privind achiziţiile publice.
Sunt interzise următoarele acţiuni în cadrul procedurii de achiziție:
promisiunea sau oferirea unei persoane cu funcție de răspundere, personal sau prin mijlocitor, de bunuri sau servicii, sau privilegii, sau avantaje sub orice formă, pentru a influența acțiunile unei alte părți;
orice acțiune sau omisiune, inclusiv interpretare eronată, care
sau prin mijlocitor, de bunuri sau servicii, sau privilegii, sau avantaje sub orice formă, pentru a influența acțiunile unei alte părți;
orice acțiune sau omisiune, inclusiv interpretare eronată, care, conștient sau din neglijență, induce în eroare sau tinde să inducă în eroare o parte pentru obţinerea unui beneficiu financiar sau de altă natură ori pentru a evita o obligaţie;
înţelegerea interzisă de lege, între două sau mai multe părţi, realizată în scopul coordonării comportamentului lor la procedurile de achiziţii publice;
prejudicierea, direct sau indirect, a oricărei părţi sau a proprietăţii acestei părţi, pentru a influenţa în mod necorespunzător acţiunile acesteia;
distrugerea intenţionată, falsificarea, contrafacerea sau ascunderea materialelor de evidenţă ale investigării, sau prezentarea unor informaţii false organelor de urmărire penală, pentru a împiedica esenţial urmărirea penală condusă de către organele de resort în vederea identificării unor practici frauduloase, precum şi ameninţarea, hărţuirea sau intimidarea oricărei părţi pentru a o împiedica să divulge informaţia cu privire la chestiuni relevante urmăririi penale.
Secţiunea a 2-a
Calificarea candidaților/ofertanților
13. Orice operator economic, rezident sau nerezident, persoana fizică sau juridică de drept public sau privat ori asociație de astfel de persoane are dreptul de a participa la procedura de atribuire a contractului de achiziție publică de bunuri și servicii.
14. Persoana fizică sau juridică care a participat la întocmirea documentației de atribuire are dreptul, în calitate de operator economic, de a fi ofertant, ofertant asociat sau subcontractant, dar numai în cazul în care implicarea sa în elaborarea documentației de atribuire nu este de natură să distorsioneze concurența. Persoana fizică sau juridică care participă direct în procesul de verificare şi evaluare a ofertelor nu are dreptul de a fi ofertant, ofertant asociat sau subcontractant, sub sancțiunea excluderii din procedura de atribuire.
15. Mai multe persoane juridice au dreptul să se asocieze în scopul depunerii unei oferte comune, de asemenea, fiecare asociat urmează să prezinte DUAE-ul separat. Asocierea trebuie prezentată în formă scrisă la solicitarea autorității contractante, odată ce a fost declarat în DUAE.
16. Filialele agenților economici, cu personalitate juridică şi înregistrate în conformitate cu prevederile pct. 29, au dreptul de a participa la procedura de atribuire a contractului de achiziție publică de bunuri și servicii în nume propriu și, în acest scop, trebuie să prezinte documente care dovedesc eligibilitatea, înregistrarea, capacitatea tehnică și capacitatea economico-financiară.
17. Sucursalele au dreptul de a participa la procedura de atribuire a contractului de achiziţie publică de bunuri și servicii şi de a încheia contractul respectiv numai în numele persoanei juridice, prin împuternicire. În acest caz documentele prezentate, care dovedesc eligibilitatea, înregistrarea, capaci
bunuri și servicii şi de a încheia contractul respectiv numai în numele persoanei juridice, prin împuternicire. În acest caz documentele prezentate, care dovedesc eligibilitatea, înregistrarea, capacitatea tehnică şi capacitatea economico-financiară, trebuie să fie cele ale persoanei juridice.
18. Pentru confirmarea datelor de calificare în cadrul procedurii de achiziții publice, operatorul economic completează și prezintă DUAE, conform formularului standard al Documentului unic de achiziții European, aprobat prin Ordinul ministrului finanțelor nr. 72/2020, în conformitate cu cerințele stabilite de autoritatea contractantă. Prezentarea oricărui alt formular DUAE, este temei de descalificare de la procedura de achiziție publică.
19. În dependență de specificul achiziției și procedura aleasă, autoritatea contractantă are obligația de a stabili pentru fiecare procedură în parte criteriile de calificare cât și documentele suport necesare pentru a fi prezentate de către operatorii economici.
20. Autoritatea contractantă aplică criterii și cerințe de calificare numai referitoare la:
1) eligibilitatea ofertantului sau candidatului;
2) capacitatea de exercitare a activității profesionale;
3) capacitatea economică şi financiară;
4) capacitatea tehnică;
5) standarde de asigurare a calității;
6) standarde de protecție a mediului.
21. Pentru constatarea datelor de calificare în cadrul procedurilor de achiziții publice, operatorul economic prezintă la momentul evaluării documentele solicitate de către autoritatea contractantă în cadrul procedurilor de achiziții publice. Documentele se prezintă în format electronic, utilizînd Sistemul informaţional automatizat “Registrul de stat al achiziţiilor publice” (în continuare - SIA RSAP), cu excepția cazurilor prevăzute la art. 33 alin. (7) și alin. (11) din Legea nr. 131/2015 privind achizițiile publice.
22. Se exclude de la procedura de atribuire a contractului de achiziții publice orice ofertant sau candidat despre care se confirmă că, în ultimii 5 ani, a fost condamnat, prin hotărârea definitivă a unei instanțe judecătorești, pentru participare la activități ale unei organizații sau grupări criminale, pentru corupție, pentru fraudă și/sau pentru spălare de bani, pentru infracțiuni de terorism sau infracțiuni legate de activități teroriste, finanțarea terorismului, exploatarea prin muncă a copiilor și alte forme de trafic de persoane.
23. Se exclude de la procedura pentru atribuire a contractului de achiziţie publică, şi respectiv, nu este eligibil, orice ofertant care se află în oricare dintre situaţiile prevăzute la art. 19 alin. (2) şi alin. (3) și art. 16 alin. (6) al Legii nr. 131/2015 privind achizițiile publice.
24. Orice ofertant/candidat care se află în una din situațiile menționate la pct. 22 și pct. 23 furnizează dovezi care să arate că măsurile luate de el sunt suficiente pentru a demonstra fiabilitatea și credibilitatea sa, în pofida existenței unui motiv de excludere. Dacă autoritatea contractantă con
zează dovezi care să arate că măsurile luate de el sunt suficiente pentru a demonstra fiabilitatea și credibilitatea sa, în pofida existenței unui motiv de excludere. Dacă autoritatea contractantă consideră astfel de dovezi suficiente, ofertantul/candidatul în cauză nu este exclus de la procedura de achiziție publică, cu excepția cazului în care operatorul economic a fost exclus prin hotărâre definitivă a unei instanțe de judecată de la participarea la procedurile de achiziții publice.
25. Autoritatea contractantă extrage informaţia necesară pentru constatarea existenţei sau inexistenţei circumstanţelor menționate la pct. 22 și pct. 23 în bazele de date disponibile ale autorităţilor publice sau ale părţilor terţe. Dacă acest lucru nu este posibil, autoritatea contractantă are obligaţia de a accepta ca fiind suficient şi relevant pentru demonstrarea faptului că ofertantul/candidatul nu se încadrează în una dintre situaţiile prevăzute la pct. 22 și pct. 23 orice document considerat edificator, din acest punct de vedere, în ţara de origine sau în ţara în care ofertantul este stabilit, cum ar fi certificate, caziere judiciare sau alte documente echivalente emise de autorităţi competente din ţara respectivă.
26. În ceea ce privesc referințele de la pct. 23, în conformitate cu legislaţia internă a statului în care sunt stabiliţi ofertanţii, aceste solicitări se referă la persoanele fizice şi persoanele juridice, inclusiv, după caz, la directori de companii sau la orice persoană cu putere de reprezentare, de decizie ori de control în ceea ce priveşte ofertantul/candidatul.
27. În cazul în care în ţara de origine sau în ţara în care este stabilit ofertantul/candidatul nu se emit documente de natura celor prevăzute la pct. 22 sau respectivele documente nu vizează toate situaţiile referitoare de la pct. 23, autoritatea contractantă are obligaţia de a accepta o declaraţie pe propria răspundere sau, dacă în ţara respectivă nu există prevederi legale referitoare la declaraţia pe propria răspundere, o declaraţie autentică dată în faţa unui notar, a unei autorităţi administrative sau judiciare sau a unei asociaţii profesionale care are competenţe în acest sens.
28. Autoritatea contractantă evaluează măsurile întreprinse de către operatorii economici ținînd seama de gravitatea și circumstanțele particulare ale infracțiunii sau ale abaterii. În cazul în care consideră că măsurile întreprinse sunt insuficiente, autoritatea contractantă informează ofertantul/candidatul despre motivele excluderii.
29. Autoritatea contractantă solicită oricărui ofertant să prezinte dovada din care să rezulte o formă de înregistrare în cazul persoanei juridice, capacitatea legală de a executa documentația de atribuire și de a livra/presta bunurile/serviciile, în conformitate cu prevederile legale din țara în care este stabilit.
30. Ofertantul urmează să dispună de un nivel minim de capacitate economică și/sau financiară și să prezinte informații/documente privind capacitatea economică
e legale din țara în care este stabilit.
30. Ofertantul urmează să dispună de un nivel minim de capacitate economică și/sau financiară și să prezinte informații/documente privind capacitatea economică și/sau financiară pentru a se califica conform cerinţelor de îndeplinire a contractului, cum ar fi:
1) realizarea unei cifre medii anuale de afaceri în ultimii 3 ani egală sau mai mare decât suma stabilită în pct. 16 din anexa nr. 2, care nu trebuie să depășească de două ori valoarea estimată a contractului, cu excepția cazurilor bine justificate, precum cele legate de riscurile speciale aferente naturii bunurilor sau serviciilor;
2) declarații bancare corespunzătoare sau, după caz, dovezi privind asigurarea riscului profesional;
3) situația financiară pentru perioada de gestiune anterioară, avizat şi înregistrat de organele competente, și orice alte documente legale edificatoare prin care ofertantul își poate dovedi capacitatea economico-financiară.
31. Atunci când un contract este împărțit pe loturi, indicele cifrei de afaceri se aplică pentru fiecare lot individual. Cu toate acestea, autoritatea contractantă urmează să stabilească cifra de afaceri anuală minimă impusă operatorilor economici cu referire la grupuri de loturi, dacă ofertantului câștigător îi sunt atribuite mai multe loturi care trebuie executate în același timp.
32. La solicitarea autorității contactante, ofertantul urmează să prezinte documentele care demonstrează capacitatea tehnică și/sau profesională pentru executarea viitorului contract numai în măsura în care aceste informaţii sînt relevante pentru îndeplinirea contractului și nu sînt disponibile în bazele de date ale autorităților publice sau ale părților terțe:
1) o listă a principalelor livrări de bunuri/servicii similare efectuate în ultimii 3 ani, conform Anexei nr. 12. Respectivele certificări indică beneficiarii, indiferent dacă aceştia sunt autorităţi contractante sau clienţi privaţi, valorile și perioadele de livrare/prestare.
2) declaraţia referitoare la echipamentele tehnice şi la măsurile aplicate în vederea asigurării calităţii, precum şi, dacă este cazul, la resursele de studiu şi cercetare;
3) informaţii referitoare la personalul/organismul tehnic de specialitate de care dispune sau al cărui angajament de participare a fost obţinut de către ofertant/candidat, în special pentru asigurarea controlului calităţii;
4) certificate sau alte documente emise de organisme abilitate în acest sens, care să ateste conformitatea bunurilor, identificată clar prin referire la specificaţii sau standarde relevante;
5) mostre (în măsura în care necesitatea prezentării este justificată), descrieri şi/sau fotografii a căror autenticitate trebuie să poată fi demonstrată în cazul în care autoritatea contractantă solicită acest lucru;
6) informaţii referitoare la studiile, pregătirea profesională şi calificarea personalului de conducere, precum şi ale persoanelor responsabile pentru îndeplinirea contractului conform Anexei nr. 14;
7) d
nformaţii referitoare la studiile, pregătirea profesională şi calificarea personalului de conducere, precum şi ale persoanelor responsabile pentru îndeplinirea contractului conform Anexei nr. 14;
7) declaraţia referitoare la efectivele medii anuale ale personalului angajat şi ale cadrelor de conducere în ultimii 3 ani;
8) dacă este cazul, informaţii privind măsurile de protecţie a mediului pe care operatorul economic le poate aplica în timpul îndeplinirii contractului de bunuri/servicii, în corespundere cu pct. 36;
9) informaţii referitoare la utilajele, instalaţiile, echipamentele tehnice de care dispune operatorul economic pentru îndeplinirea corespunzătoare al contractului de bunuri/servicii conform Anexei nr. 13;
10) informaţii privind partea din contract pe care operatorul economic are, eventual, intenţia să o subcontracteze, conform Anexei nr. 15. De asemenea, urmează a fi atașat/atașate la Anexa nr. 15, copia/copiile contractului/contractelor încheiat/încheiate cu subatreprenorii.
33. Ofertantul urmează să dispună de un nivel minim de experienţă pentru a se califica conform cerinţelor de îndeplinire a contractului prin demonstrarea experienţei specifice fiind minimum de 3 ani în livrarea/prestarea bunurilor/serviciilor similare, confirmată prin anexarea copiilor contractelor, facturilor și actelor de primire-predare.
34. Operatorul economic urmează să prezinte, în cazul solicitării din partea autorității contactante, documente și certificate emise de organisme independente, prin care se atestă faptul că respectă anumite standarde de asigurare a calităţii (ISO 9001), acestea trebuie să se raporteze la sistemele de asigurare a calităţii, bazate pe seriile de standarde europene relevante, certificate de organisme conforme cu seriile de standarde europene privind certificarea, sau la standarde internaționale pertinente, emise de organisme acreditate.
35. În conformitate cu principiul recunoaşterii reciproce, autoritatea contractantă are obligaţia de a accepta certificatele echivalente emise de organismele stabilite în statele membre ale Uniunii Europene. În cazul în care operatorul economic nu deţine un certificat de calitate astfel cum este solicitat de autoritatea contractantă, aceasta din urmă are obligaţia de a accepta orice alte certificări prezentate de operatorul economic respectiv, în măsura în care acestea confirmă asigurarea unui nivel corespunzător al calităţii.
36. Operatorul economic prezintă documente, certificate, emise de organisme independente, prin care se atestă faptul că respectă anumite standarde de protecţie a mediului, aceasta trebuie să se raporteze:
1) la Sistemul Comunitar de Management de Mediu şi Audit (EMAS), sau;
2) la standarde de gestiune ecologică bazate pe seriile de standarde europene sau internaţionale în domeniu, certificate de organisme conforme cu legislaţia comunitară ori cu standardele europene sau internaţionale privind certificarea.
37. În conformitate cu principiul recunoaşterii r
rnaţionale în domeniu, certificate de organisme conforme cu legislaţia comunitară ori cu standardele europene sau internaţionale privind certificarea.
37. În conformitate cu principiul recunoaşterii reciproce, autoritatea contractantă are obligaţia de a accepta certificatele echivalente emise de organismele stabilite în statele membre ale Uniunii Europene. În cazul în care operatorul economic nu deţine un certificat de mediu astfel cum este solicitat de autoritatea contractantă, aceasta din urmă are obligaţia de a accepta orice alte certificări prezentate de operatorul economic respectiv, în măsura în care acestea confirmă asigurarea unui nivel corespunzător al protecţiei mediului.
38. Autoritățile contractante pot utiliza o serie de criterii generale privind durabilitatea pentru livrarea bunurilor și prestarea serviciilor:
1) Etichetele cu criterii multiple: eticheta europeană (floarea), eticheta scandinavă (lebăda nordică) şi etichetele naţionale (precum îngerul albastru german);
2) Achiziționarea alimentelor organice și cu un aport nutrițional echilibrat pentru școli/gradințe;
3) Posibilitățile de reciclare/reutilizare a produsului după scoaterea din uz a acestuia;
4) Folosirea de recipiente sau ambalaje reutilizabile pentru transportarea produselor;
5) Furnizarea de hârtie ecologică și reciclată (fără clor și fibră);
6) Restricțiile de utilizare a anumitor substanțe periculoase în compoziția produsului;
7) Sisteme eficiente de tratare a deșeurilor în aer și în apă în fabricarea produselor;
8) Utilizarea sistemelor și schemelor de management de mediu (de exemplu EMAS, ISO 14001);
9) Reducere ale emisiilor de CO2 și a altor gaze prin scăderea frecvenței livrării și opțiuni noi de ambalare;
10) Reciclarea sau reutilizarea ambalajelor care însoțesc produsele;
11) Introducerea specificațiilor pentru vehicole cu cel mai mic nivel posibil de emisii de CO2 pentru categoria și dimensiunile respective, standarde EURO privind emisiile de particule și de Nox;
12) Încurajarea utilizării vehiculelor cu combustibili alternativi și a variantelor electrice sau hibride;
13) Achiziționarea vehiculelor cu sisteme de aer condiționat cu agenți de răcire cu nivel scăzut de GWP (potențial de încălzire globală);
14) Achiziționarea echipamentelor/utilajelor din clasa de eficiență energetică cea mai ridicată;
15) Achiziționarea corpurilor de iluminat cu un conținut scăzut de mercur;
16) Reducerea poluării aerului în orașe (prin achiziția de autobuze și automobile cu nivel scăzut al emisiilor de pulberi în suspensie și oxizi de azot);
17) Achiziționarea de alimente organice și nemijlocit susținerea agriculturii durabile;
18) Economisirea resurselor naturale (prin achiziția de produse obținute din materiale reciclate, reducerea consumului de hârtie prin achiziționarea, promovarea utilizării dispozitivelor multifuncționale);
19) Achziționarea de materiale de construcție și aprovizionare durabilă;
20) Încurajarea utilizării de materiale reciclate în construcție;
21) Aprov
varea utilizării dispozitivelor multifuncționale);
19) Achziționarea de materiale de construcție și aprovizionare durabilă;
20) Încurajarea utilizării de materiale reciclate în construcție;
21) Aprovizionarea cu produse certificate ca fiind durabile (Patru etichete ecologice ale UE pentru componente);
22) Achiziționarea și utilizarea de materiale de construcție cu impact redus asupra mediului;
23) Serviciile pentru depozitarea deșeurilor reciclabile și sistemul de gestionare a deșeurilor;
24) Gestionarea deșeurilor din demolări;
25) Achiziționarea serviciilor de curăţenie ecologică folosind produse care întrunesc cerințele etichetelor ecologice;
26) Achiziționarea serviciilor de catering cu alimente ecologice (bio), indicînd procentul de alimente ecologice;
27) Utilizarea unui sistem de management de mediu (EMS) pentru servicii de catering;
28) Utilizarea de metode non-chimice, care respectă mediul;
29) Achiziționarea de energie electrică ecologică;
30) Impunerea unor durate de viață prelungite ale produselor și a unei garanții pentru piesele de schimb;
31) și altele.
39. În cazul unei asocieri, cerințele solicitate pentru îndeplinirea criteriilor de calificare și de selecție referitoare la situația economică și financiară sau a capacităților tehnice și profesionale pot fi îndeplinite prin cumul proporțional sarcinilor ce le revin fiecărui asociat.
40. În ceea ce privește criteriile privind cifra de afaceri, în cazul unei asocieri, cifra de afaceri medie anuală luată în considerare este valoarea generală, rezultată prin însumarea cifrelor de afaceri medii anuale corespunzătoare fiecărui membru al asocierii.
41. În ceea ce priveşte experienţa, pentru a se califica conform cerinţelor stabilite, asociațiile trebuie să demonstreze o experiență proporțională sarcinilor ce revin fiecărui asociat.
42. Capacitatea economică şi financiară, cât și capacitatea tehnică şi/sau profesională a ofertantului/candidatului poate fi susţinută, pentru îndeplinirea unui contract, şi de o altă persoană, indiferent de natura relaţiilor juridice existente între ofertant/candidat şi persoana respectivă.
43. În cazul în care ofertantul/candidatul îşi demonstrează capacitatea economică şi financiară cât și capacitatea tehnică şi/sau profesională invocînd şi susţinerea acordată, în conformitate cu prevederile pct. 42 de către o altă persoană, acesta are obligaţia de a dovedi susţinerea de care beneficiază prin prezentarea în formă scrisă a unui angajament ferm al persoanei respective, încheiat în formă autentică (conform anexelor nr. 16 și nr. 18) şi declaraţiile terţului susţinător financiar şi terţului susţinător tehnic și profesional (anexele nr. 17, nr. 19 şi nr. 20), prin care această persoană confirmă faptul că pune la dispoziţia ofertantului/candidatului resursele financiare cât și resurse tehnice și profesionale invocate. Prezentarea angajamentului se face la solicitarea autorității contractante odată ce a fost declarat în DUAE. Persoana care asigură susţinerea fin
ciare cât și resurse tehnice și profesionale invocate. Prezentarea angajamentului se face la solicitarea autorității contractante odată ce a fost declarat în DUAE. Persoana care asigură susţinerea financiară cât și tehnică și profesională trebuie să îndeplinească criteriile de selecție relevante și nu trebuie să se afle în niciuna dintre situaţiile prevăzute la pct. 22 și pct. 23 care determină excluderea din procedura de atribuire.
Secţiunea a 3-a
Pregătirea/Elaborarea ofertelor
44. Autoritatea contractantă în caietul de sarcini descrie condițiile/cerințele de furnizare:
a energiei electrice, în conformitate cu Legea nr. 174/2017 cu privire la energetică și actele normative de reglementare adoptate de către Consiliul de administrație al Agenției Naţionale pentru Reglementare în Energetică (în continuare – ANRE), de exemplu: Regulamentul privind furnizarea energiei electrice, aprobat prin Hotărârea ANRE nr. 23/2017, Regulamentul privind racordarea la rețele electrice și prestarea serviciilor de transport și de distribuție a energiei electrice, aprobat prin Hotărârea ANRE nr. 168/2019, Metodologia de calculare, aprobare și aplicare a tarifelor reglementate pentru serviciile auxiliare prestate de operatorii de sistem din sectorul electroenergetic, aprobată prin Hotărârea ANRE nr. 269/2018, Instrucțiunea privind calcularea pierderilor de energie electrică activă și reactivă în elementele de rețea aflate la balanța consumatorului, aprobată prin Hotărârea ANRE nr. 246/2007, Instrucţiunea privind calcularea consumului tehnologic de energie electrică în reţelele de distribuţie, în funcţie de valoarea factorului de putere în instalaţiile de utilizare, aprobată prin Hotărârea ANRE nr. 89/2003 etc.
a gazelor naturale în conformitate cu Legea nr. 108/2016 cu privire la gazele naturale și Legea nr. 174/2017 cu privire la energetică și actele normative de reglementare ale ANRE, de exemplu: Regulamentul privind furnizarea gazelor naturale, aprobat prin Hotărârea ANRE nr. 113/2019.
a energiei termice în conformitate cu Legea nr. 92/2014 cu privire la energia termică și promovarea cogenerării și Legea nr. 174/2017 cu privire la energetică, și actele normative de reglementare ale ANRE, de exemplu: Regulamentul privind furnizarea energiei termice, aprobat prin Hotărârea ANRE nr. 169/2019.
a alimentării cu apă şi canalizare în conformitate cu Legea nr. 303/2013 privind serviciul public de alimentare cu apă și de canalizare și actele normative secundare, de exemplu: Regulamentul-cadru de organizare și funcționare a serviciului public de alimentare cu apă și de canalizare, aprobat prin Hotărârea ANRE nr. 355/2019 sau Regulamentele de organizare și funcționare a serviciului public de alimentare cu apă și de canalizare aprobate de autoritățile publice locale de nivelul întâi, în cazul în care au fost elaborate și aprobate.
a produselor petroliere pentru alimentarea automobilelor conform listei complete privind rețeaua de distribuție la nivelul țării din care să rez
întâi, în cazul în care au fost elaborate și aprobate.
a produselor petroliere pentru alimentarea automobilelor conform listei complete privind rețeaua de distribuție la nivelul țării din care să rezulte ca ofertantul deține stații de alimentare în localitățile indicate în documetația de atribuire. Carburantul se livrează la stația de alimentare în baza cardurilor emise de către Furnizor. Ofertantul oferă autorității contractante posibilitatea de a achiziționa carburant (fără plată în numerar) prin intermediul cardurilor valorice la stațiile de alimentare ale furnizorului la nivelul fiecăreia dintre localitățile menționate în documetația de atribuire. În cazul în care locul destinației finale îl constituie mai multe localități/regiuni, atribuirea contractelor de achiziție se realizează pe loturi pentru fiecare localitate/regiune în parte. Livrarea cardurilor se face pe baza unei cereri de emitere de card din partea autorității contractante. Termenul solicitat pentru livrarea cardurilor la sediul autorităţii contractante este de 5 zile lucrătoare de la data intrării în vigoare a contractului şi, respectiv, de la data transmiterii cererii de emitere de carduri suplimentare.
45. Autoritatea contractantă în caietul de sarcini precizează detalii privind modul de transportare, prestare, utilizare a produselor/serviciilor:
produselor petroliere pentru alimentarea automobilelor
Furnizorul acordă permanent achizitorului posibilitatea accesării on-line a informaţiilor privind situaţia detaliată a tuturor achiziţiilor de carburant efectuate de către fiecare autovehicul al său. Posibilitatea achizitorului de a obţine la orice staţie de distribuţie pe bază de card, informaţii privind valoarea rămasă pentru fiecare card în parte. Furnizorul gestionează lista cardurilor pierdute sau furate şi are obligaţia să blocheze/deblocheze utilizarea acestora în cel mult 24 ore de la solicitarea achizitorului. Furnizorul are obligația de a garanta că produsele furnizate respectă standardele minime de poluare aprobate conform legislației naționale și pot fi alimentate de la stațiile existente în localitățile indicate în documetația de atribuire. Carburanţii livraţi trebuie să corespundă calitativ normelor în vigoare. Se prezintă în partea II, Condițiile Speciale a Contractului, cât și în anexa nr.1 la Contract ,,Specificaţii Tehnice”, condiţiile tehnice de calitate şi metodele de determinare a produselor, având la bază standarde şi omologări naţionale sau internaţionale. Furnizorul asigură personalizarea cardurilor pe fiecare autovehicul (pe număr de înmatriculare), configurarea cardului pe tipul carburantului. Furnizorul asigură asistență permanentă 24 h, 7 zile din săptămână, pentru ca, în cazul apariției anumitor deficiențe în funcționarea cardurilor pentru carburant, Furnizorul să fie în măsură să soluționeze problemele apărute în cel mai scurt timp posibil. Furnizorul specifică dacă toate cardurile sunt acceptate la toate stațiile PECO situate în localitățile menți
rnizorul să fie în măsură să soluționeze problemele apărute în cel mai scurt timp posibil. Furnizorul specifică dacă toate cardurile sunt acceptate la toate stațiile PECO situate în localitățile menționate în documentația de atribuire. Furnizorul pune la dispoziţia achizitorului instrucţiuni de folosire a cardului. Autoritatea contractantă își rezervă dreptul de a mări sau micșora numărul de carduri și de a suplimenta sau diminua cantitatea de carburanți în baza prevederilor normative.
de furnizare a energiei electrice
Evidența consumului de energie electrică se efectuează prin intermediul echipamentului de măsurare al Beneficiarului care este responsabil de integritatea acestuia. În cazul în care echipamentul de măsurare este instalat în limitele proprietății operatorului de sistem, responsabil de integritatea echipamentului de măsurare și a sigiliilor aplicate este operatorul de sistem. Operatorul de sistem asigură, la solicitare, accesul Beneficiarului la echipamentul de măsurare. În acest caz, Beneficiarul este în drept să aplice sigiliul său echipamentului de măsurare. Lucrările de instalare, exploatare, deservire, reparare, verificare metrologică periodică și de înlocuire a echipamentului de măsurare al Beneficiarului se efectuează în conformitate cu Legea nr. 174/2017 cu privire la energetică și Legea nr. 107/2016 cu privire la energia electrică, iar cheltuielile se suportă de către Beneficiar. Controlul echipamentului de măsurare și al sigiliilor aplicate acestuia se efectuează de către operatorul de sistem, după necesitate, și numai în prezența reprezentantului Beneficiarului. Citirea indicilor echipamentului de măsurare în scopul facturării energiei electrice consumate de Beneficiar, se efectuează de operatorul de sistem lunar. Personalul operatorului de sistem și utilizatorul de sistem sunt în drept să stabilească, de comun acord, timpul efectuării activităților pentru citirea indicilor echipamentului de măsurare. Cantitatea energiei electrice furnizate Beneficiarului se determină în baza indicilor echipamentului de măsurare, citite la fiecare loc de consum, sau, în cazurile prevăzute în Regulamentul pentru furnizarea energiei electrice, se calculează prin estimare. În cazul deteriorării echipamentului de măsurare sau dacă se constată încălcarea de către Beneficiar a prevederilor Legii cu privire la energia electrică, care a dus la consum de energie electrică prin evitarea echipamentului de măsurare, prin denaturarea indicațiilor echipamentului de măsurare sau alte modalități de consum neînregistrat de echipamentul de măsurare, contravaloarea energiei electrice consumate se calculează în conformitate cu prevederile Regulamentului pentru furnizarea energiei electrice. Contravaloarea pierderilor de energie electrică în transformatoarele de forță și în liniile electrice ce aparțin Beneficiarului, se calculează în baza Instrucțiunii privind calcularea pierderilor de energie electrică activă și reactivă în elementele de rețea aflate la bal
forță și în liniile electrice ce aparțin Beneficiarului, se calculează în baza Instrucțiunii privind calcularea pierderilor de energie electrică activă și reactivă în elementele de rețea aflate la balanța consumatorului, aprobată prin Hotărârea ANRE nr. 246/2007.
46. Autoritatea contractantă în caietul de sarcini precizează modalitatea de calculare a costului/prețului bunului/serviciului, prin trimitere la actele normative din domeniu.
a produselor petroliere pentru alimentarea automobilelor
Prețul unui litru de carburant ofertat va fi cel afișat la stațiile de alimentare ale ofertantului cu aplicarea discount-ului ofertat.
Furnizorul asigură autorității contractante posibilitatea de a stabili limite individuale valorice pentru fiecare card, inclusiv de a le modifica în sensul majorării sau micșorării acestora. Prețul unitar ofertat constituie prețul mediu calculat de către ofertant utilizînd prețurile afișate la panourile informative în toate stațiile din localitate/regiune indicate în documentația de atribuire, în decurs de 15 zile până la data publicării anunțului de participare în Buletinul achizițiilor publice, la care se aplică un discount.
Calcularea prețului unitar se efectuează conform formulei:
Unde,
Pu – reprezintă prețul unitar ofertat;
M1–reprezintă media prețurilor afișate la toate stațiile din localitatea/regiunea specificată în pct. 1 pentru prima zi;
M2– reprezintă media prețurilor afișate la toate stațiile din localitatea/regiunea specificată în pct. 1 pentru a doua zi;
M15– reprezintă media prețurilor afișate la toate stațiile din localitatea/regiunea specificată în pct. 1 pentru a cincisprezecea zi;
D% –reprezintă discount-ul aplicat.
Discount-ul este specificat expres în ofertă și ulterior în anexa nr. 2 la contract, rămânînd neschimbat pe întreaga perioadă de valabilitate al acestuia. Propunerea financiară este însoțită obligatoriu de documentele confirmative cu privire la prețurile prezentate (bon fiscal). Furnizorul facturează contravaloarea produselor la sfârșitul fiecărei luni, pentru consumul efectuat, conform unei centralizări cu cantitatea alimentată pe fiecare autovehicul în parte. Factura aferentă consumului înregistrat pe fiecare card în parte este însoțită de un raport de consum care conține informații detaliate cu privire la tranzacțiile efectuate pe fiecare card și mașină, locație, dată, ora alimentării, tipul carburantului și, după caz, subtotalul cardului și totalul general de carburant după fiecare tranzacție.
În cazul procurării produselor petroliere pentru alimentarea automobilelor, în conformitate cu art. 26 al Legii nr.131/2015 privind achizițiile publice, se aplică criteriul cel mai bun raport calitate-preț, din care factorul de evaluare prețul, constituie minimum 60%, iar restul factorilor sunt la decizia autorității contractante (ex: discount-ul, amplasarea stațiilor PECO, etc.).
În restul cazurilor ce ține de achiziționarea de carburanţi lichizi şi/sau gazoşi în vrac, uleiuri, etc. se utilizează p
ia autorității contractante (ex: discount-ul, amplasarea stațiilor PECO, etc.).
În restul cazurilor ce ține de achiziționarea de carburanţi lichizi şi/sau gazoşi în vrac, uleiuri, etc. se utilizează principiul general de procurare a bunurilor.
a energiei electrice
Consumul tehnologic de energie electrică, cauzat de factorul de putere din instalaţiile electrice ale Beneficiarului se facturează numai în cazul în care factorul de putere Cos φ, calculat în punctul de delimitare, este mai mic de __________(0,92 pentru instalația de utilizare racordată la tensiunea 0,4 kV și 0,87 la tensiunea 10(6) kV). Cantitatea consumului tehnologic de energie electrică, cauzat de factorul de putere din instalaţiile electrice ale Beneficiarului se calculează în baza Instrucţiunii privind calcularea consumului tehnologic de energie electrică în reţelele de distribuţie, în funcţie de valoarea factorului de putere în instalaţiile de utilizare, aprobată prin Hotărârea Consiliului de administraţie al Agenţiei nr.89 din 13/2003. În cazul în care furnizorul calculează prețul reieșind din tariful ANRE minus – discount-ul, modul de calculare a prețului se indică în condițiile speciale a contractului și de asemenea se indică și cazurile de modificare a lui. Micșorarea și/sau majorarea prețului și valorii contractului se efectuează prin acord adițional la contract.
47. Operatorul economic interesat de a participa la procedura de achiziție publică este obligat să depună până la expirarea termenului-limită stabilit de către autoritatea contractantă, în acest sens, o cerere de participare, în cazul aplicării prevederilor art. 33 alin. (7) și alin. (11) al Legii nr. 131/2015. În celelalte cazuri, aceasta se depune odată cu oferta.
48. Oferta cuprinde următoarele formulare:
1) Propunerea tehnică - ofertantul elaborează propunerea tehnică, astfel încât aceasta să respecte în totalitate cerinţele de calificare, precum şi cerinţele prevăzute în caietul de sarcini. Propunerea tehnică conține -Specificaţii tehnice (anexa nr. 22);
2) Propunerea financiară- ofertantul elaborează propunerea financiară, astfel încât aceasta să furnizeze toate informaţiile solicitate cu privire la preţuri, tarife, precum şi la alte condiţii financiare şi comerciale legate de obiectul contractului de achiziţie publică de bunuri și servicii. Propunerea financiară conține - Specificații de preț (anexa nr.23);
3) DUAE;
4) Garanția pentru ofertă, după caz (anexa nr.9).
49. Toate documentele menţionate la pct. 48 se completează fără nici o modificare sau abatere de la formulare, spaţiile goale fiind completate cu informaţia solicitată. Completarea defectuoasă a formularelor atrage respingerea ofertei.
50. Operatorii economici pregătesc ofertele conform cerințelor stabilite în anunțul de participare, publicat de către autoritatea contractantă în Buletinul achizițiilor publice, și depun ofertele în mod electronic, folosind fluxurile interactive de lucru puse la dispoziție de platformele electronice, cu excepția ca
e autoritatea contractantă în Buletinul achizițiilor publice, și depun ofertele în mod electronic, folosind fluxurile interactive de lucru puse la dispoziție de platformele electronice, cu excepția cazurilor prevăzute la art. 33 alin. (7) şi alin. (11) din Legea nr. 131/2015 privind achizițiile publice.
51. Ofertantul depune garanția pentru ofertă conform prevederilor Legii nr. 131/2015 privind achizițiile publice.
52. În cazul unei asocieri, garanția pentru ofertă se depune de liderul asociației.
53. Ofertantul are obligația, prin depunerea declarației privind valabilitatea ofertei (anexa nr. 8), de a menține oferta valabilă pe toată perioada de valabilitate prevăzută în documentația de atribuire. Termenul valabilităţii ofertei începe să decurgă din momentul termenului limită de depunere a ofertelor. Orice ofertă valabilă pentru o perioadă mai mică decât cea prevăzută în anexa nr. 2 se respinge de către grupul de lucru ca fiind necorespunzătoare.
54. În cazul extinderii perioadei de valabilitate a ofertei, perioada de valabilitate a garanției pentru ofertă se prelungește în mod corespunzător.
55. Ofertantul are obligația de a comunica autorității contractante dacă este sau nu este de acord cu prelungirea perioadei de valabilitate a ofertei. Ofertantul care nu este de acord cu prelungirea perioadei de valabilitate a ofertei se consideră că și-a retras oferta, fără ca acest fapt să atragă pierderea garanției pentru ofertă.
56. Ofertele care conţin o perioadă de garanţie mai mică decât perioada de valabilitate a ofertelor prevăzută în anexa nr. 2 se resping de către grupul de lucru sau, după caz, specialistul certificat în domeniul achizițiilor publice.
57. Autoritatea contractantă stabileşte perioada maximă de livrare/prestare a bunurilor/serviciilor în anexa nr. 2.
58. Preţurile pentru bunurile/serviciile solicitate se indică în lei moldoveneşti, cu două cifre după virgulă, cu excepţia cazurilor în care anexa nr. 2 prevede altfel.
Secţiunea a 4-a
Depunerea și deschiderea ofertelor
59. Oferta scrisă şi semnată în format electronic, de către administratorul companiei indicat în Extrasul Registrului de Stat al persoanelor juridice sau de către persoana împuternicită atât și în cazul delegării sau împuternicirii persoanei, la ofertă se anexează actul/documentul de împuternicire și se prezintă conform cerinţelor expuse în anexa nr. 2 în conformitate cu instrumentele existente în SIA RSAP, cu excepția cazurilor prevăzute la art. 33 alin. (7) şi alin. (11) din Legea nr. 131/2015 privind achizițiile publice.
60. Ofertantul trebuie să ia toate măsurile, astfel încât oferta să fie recepționată și înregistrată în SIA RSAP până la data limită pentru depunerea ofertelor, ținând cont de timpul necesar pentru încărcarea ofertei în sistem. În cazul prezentării ofertelor pe suport de hârtie, autoritatea contractantă eliberează operatorului economic, în mod obligatoriu, o recipisă în care indică data și ora recepționării ofertei.
61. Documentele justificative
fertelor pe suport de hârtie, autoritatea contractantă eliberează operatorului economic, în mod obligatoriu, o recipisă în care indică data și ora recepționării ofertei.
61. Documentele justificative în sprijinul informațiilor declarate în DUAE, care conțin date cu caracter personal, se prezintă separat, pe suport de hârtie sau în formă scanată, cu aplicarea semnăturii electronice, utilizînd mijloace electronice de comunicare sau alte mijloace la etapa evaluării ofertelor, la solicitarea autorității contractante.
62. SIA RSAP nu acceptă ofertele transmise după expirarea termenului limită de depunere a ofertelor.
63. În cazurile prevăzute la art. 33 alin. (7) și alin. (11) din Legea nr. 131/2015 privind achizițiile publice, ofertele depuse după termenul limită de deschidere a ofertelor se înregistrează de către autoritatea contractantă și se restituite ofertantului, fără a fi deschise.
64. În cazul asocierii conform pct. 15, fiecare dintre aceştia îşi asumă obligaţia pentru oferta comună şi răspunde pentru orice consecinţe ale viitorului contract de achiziţie publică. Informaţia privind asocierea se prezintă completînd anexa nr. 11.
65. Ofertantul nu are dreptul de a depune decât o singură ofertă de bază. Ofertanţii asociaţi nu au dreptul de a depune alte oferte, în mod individual, pe lângă oferta comună. Ofertele alternative se depun numai dacă autoritatea contractantă a precizat explicit în anunţul de participare că permite sau solicită depunerea de oferte alternative.
66. Persoanele juridice nominalizate ca subcontractanţi în cadrul uneia sau mai multor oferte nu au dreptul de a depune oferta în nume propriu sau în asociere.
67. Ofertantul are dreptul să modifice sau să retragă oferta înainte de expirarea termenului de depunere a ofertelor, fără a pierde dreptul de retragere a garanţiei pentru ofertă.
Secţiunea a 5-a
Evaluarea și compararea ofertelor
68. În cazul în care ofertele conțin secrete tehnice, comerciale sau țin de protecția proprietății intelectuale, autoritatea contractantă asigură păstrarea confidenţialității asupra conţinutului ofertei, precum şi asupra oricărei informaţii privind ofertantul și totodată, asigura dreptul operatorului economic de a nu face publice aceste date prin aplicarea art. 33 alin. (7) și alin. (11) al Legii nr. 131/2015 privind achizițiile publice, însă aplicarea acestui articol se referă numai la partea ce conțin datele enumeratate mai sus.
69. Examinarea documentelor de către autoritatea contractantă se efectuează în baza informațiilor prezentate de către operatorii economici în DUAE, și conform cerințelor stipulate în anunțul de participare prin care menționează că:
1) este eligibil să participe la procedurile de achiziții publice și nu există motive de excludere din cadrul procedurilor de achiziții publice pentru atribuirea contractului de achiziție publică;
2) îndeplinește criteriile referitoare la situația economică și financiară și/sau capacitatea tehnică și profesională stabilite de autoritatea cont
pentru atribuirea contractului de achiziție publică;
2) îndeplinește criteriile referitoare la situația economică și financiară și/sau capacitatea tehnică și profesională stabilite de autoritatea contractantă în anunțul de participare sau în documentația de atribuire.
3) se obligă să asigure și să respecte standardele de asigurare a calităţii și standardele de protecţie a mediului.
70. DUAE a operatorilor economici se verifică după caz, direct de către autoritatea contractantă prin procedurile automate desfășurate în SIA RSAP, prin accesarea unei baze de date a autorităților publice sau a terților din Republica Moldova, iar atunci când este necesar și în alte state.
71. În cazul în care la evaluare se stabilesc discrepanțe între informațiile prezentate de către operatorul economic în DUAE și cerințele stabilite de către autoritatea contractantă, operatorul economic se descalifică, ceea ce duce la respingerea ofertei, fiind stabilită ca inacceptabilă și neconformă, și se examinează documentele următorului ofertant/candidat.
72. Operatorul economic a cărui informație prezentată în DUAE corespunde cerințelor/condițiilor specificate de către autoritatea contractantă în anunț/invitația de participare are obligația să prezinte la cerere și fără întârziere documentele justificative.
73. Ofertantul clasat pe primul loc după aplicarea criteriului de atribuire prezintă documentele justificative prin care să demonstreze că îndeplineşte în totalitate cerinţele corespunzătoare criteriilor de calificare și de selecție, în conformitate cu informaţiile cuprinse în DUAE, cu excepţia procedurilor desfăşurate în mai multe etape, când documentele justificative sunt solicitate înainte de transmiterea invitaţiilor pentru etapa a doua către candidaţii selectaţi.
74. Ofertele se examinează de către grupul de lucru creat de autoritatea contractantă sau, după caz, specialistul certificat în domeniul achizițiilor publice.
75. Grupul de lucru sau, după caz, specialistul certificat în domeniul achizițiilor publice are obligaţia de a stabili care sunt clarificările necesare pentru evaluarea fiecărei oferte, precum şi perioada acordată pentru transmiterea clarificărilor.
76. În cazul unei oferte care are un preț anormal de scăzut în raport cu prețul estimat al achiziției, autoritatea contractantă are obligația de a efectua controlul calculării elementelor prețului și de a verifica și anumite elemente ale propunerii financiare stabilite ca fiind cu preț anormal de scăzut cât și respectarea de către ofertant a cerințelor tehnice indicate în caietul de sarcini, și de a solicita în scris, și înainte de a lua o decizie de respingere a acelei oferte, detalii și precizări pe care le consideră relevante cu privire la ofertă, precum, și de a verifica răspunsurile care justifică prețul respectiv.
77. Grupul de lucru sau, după caz, specialistul certificat în domeniul achizițiilor publice respinge oferta în oricare dintre următoarele cazuri:
1) ofertantul nu îndeplinește cerințele de cal
pectiv.
77. Grupul de lucru sau, după caz, specialistul certificat în domeniul achizițiilor publice respinge oferta în oricare dintre următoarele cazuri:
1) ofertantul nu îndeplinește cerințele de calificare și de selecție;
2) oferta nu respectă cerinţele prevăzute în documentaţia de atribuire pentru elaborarea şi prezentarea ofertelor;
3) ofertantul nu transmite în perioada stabilită clarificările solicitate;
4) oferta financiară nu are un preț fixat;
5) ofertantul modifică, prin clarificările pe care le prezintă, conţinutul propunerii tehnice şi/sau al propunerii financiare, cu excepţia situaţiei în care modificarea este determinată de corectarea erorilor aritmetice sau abaterilor neînsemnate;
6) oferta este anormal de scăzută potrivit art. 70 al Legii nr. 131/2015 privind achizițiile publice;
7) atunci când explicațiile prezentate de ofertant, la solicitarea autorității contractante, nu sunt concludente şi/sau nu sunt susținute de documentele justificative cerute de către grupul de lucru sau, după caz, specialistul certificat în domeniul achizițiilor publice;
8) s-a constatat comiterea unor acte de corupţie, acte conexe actelor de corupţie sau fapte coruptibile confirmate prin hotărâre definitivă a instanţei de judecată.
78. Dacă oferta, inclusiv formularele care o însoțesc, nu corespunde cerințelor prestabilite în invitația/anunțul de participare, inclusiv în documentația de atribuire sau aceasta nu este completată, semnată electronic și după caz, semnată și ștampilată în modul corespunzător, ea se respinge de către autoritatea contractantă, și nu poate fi rectificată cu scopul de a corespunde cerințelor, prin corectarea sau extragerea devierilor sau rezervelor necorespunzătoare, excepție constituind doar corectarea greșelilor aritmetice sau abaterilor neînsemnate.
79. Autoritatea contractantă poate, la discreţia sa, să ceară oricăruia dintre ofertanţi o clarificare a ofertei acestora, pentru a facilita examinarea, evaluarea și compararea ofertelor. Nu se solicită, nici nu se permit schimbări în preţurile sau în conţinutul ofertei, cu excepţia corectării erorilor aritmetice descoperite de către autoritatea contractantă în timpul evaluării ofertelor.
80. Erorile aritmetice se corectează după cum urmează: dacă există o discrepanţă între preţul pentru o unitate de măsură şi preţul total (care este obţinut prin multiplicarea preţului cu cantitatea totală), se ia în considerare preţul pe unitate, iar preţul total este corectat în mod corespunzător.
81. Grupul de lucru, după caz, specialistul certificat în domeniul achizițiilor publice are dreptul de a corecta erorile aritmetice numai cu acceptul ofertantului. Dacă ofertantul nu acceptă corectarea acestor erori, oferta sa se consideră necorespunzătoare şi, în consecinţă, se respinge de către grupul de lucru.
82. Operatorul economic este obligat să răspundă la solicitarea de clarificare a autorității contractante în cel mult 3 zile lucrătoare sau, în cazul în care procedura folosită este cererea ofe
lucru.
82. Operatorul economic este obligat să răspundă la solicitarea de clarificare a autorității contractante în cel mult 3 zile lucrătoare sau, în cazul în care procedura folosită este cererea ofertelor de preţuri, cel mult o zi lucrătoare de la data expedierii acesteia, iar în cazul în care ofertantul nu suplimentează, nu prezintă clarificări sau nu completează informațiile sau documentele solicitate de autoritatea contractantă în termenele stabilite de aceasta, oferta se respinge şi se selectează următoarea după clasament dintre ofertele rămase în vigoare.
83. Oferta care corespunde tuturor termenilor, condiţiilor şi specificaţiilor din documentele de atribuire, fără abateri esenţiale sau cu abateri neînsemnate, erori sau omiteri ce pot fi înlăturate fără a afecta esenţa ei, se consideră conformă.
84. Autoritatea contractantă descalifică ofertantul care depune documente ce conţin informaţii false, cu scopul calificării, sau derutează ori face reprezentări neadevărate pentru a demonstra corespunderea sa cerinţelor de calificare. În cazul în care acest lucru este dovedit, autoritatea contractantă declară ofertantul respectiv ca fiind neeligibil pentru participarea ulterioară în contractele de achiziţii publice, în urma includerii lui în Lista de interdicţie a operatorilor economici.
85. Autoritatea contractantă solicită ofertanţilor să demonstreze împuternicirea de a încheia contractele de achiziţii publice şi componenţa fondatorilor, asociațiilor, acționarilor, administratorilor și a beneficiarilor efectivi.
86. Ofertantul/ofertantul asociat desemnat câștigător este obligat de a completa și prezenta declarația cu privire la beneficiarii efectivi în conformitate cu Ordinul ministrului finanțelor nr. 145/2020 cu privire la aprobarea Declarației privind confirmarea identității beneficiarilor efectivi și neîncadrarea acestora în situația condamnării pentru participarea la activități ale unei organizații sau grupări criminale, pentru corupție, fraudă și/sau spălare de bani.
Secţiunea a 6-a
Atribuirea contractului
87. Autoritatea contractantă anulează procedura de atribuire a contractului de achiziţie publică conform art. 71 din Legea nr. 131/2015 privind achizițiile publice.
88. Decizia de anulare nu creează vreo obligație a autorității contractante față de ofertanţi, cu excepţia returnării garanţiei pentru ofertă. Decizia de anulare a procedurii de atribuire se expediază Agenției Achiziții Publice nu mai târziu de data informării despre rezultatele procedurii de atribuire prevăzută la art. 31 alin. (1) al Legii nr. 131/2015 privind achizițiile publice.
89. În cazul în care se anulează aplicarea procedurii pentru atribuirea contractului de achiziţie publică, autoritatea contractantă are obligaţia de a comunica în scris tuturor participanţilor la procedura de achiziţie publică, în cel mult 3 zile de la data anulării procedurii, atât încetarea obligaţiilor pe care aceştia şi le-au creat prin depunerea de oferte, cât şi motivul anulării.
90. Darea d
edura de achiziţie publică, în cel mult 3 zile de la data anulării procedurii, atât încetarea obligaţiilor pe care aceştia şi le-au creat prin depunerea de oferte, cât şi motivul anulării.
90. Darea de seamă privind anularea procedurii de achiziţie publică este întocmită de către autoritatea contractantă şi este publicată în Buletinul achizițiilor publice nu mai târziu de data emiterii deciziei de anulare a procedurii de achiziţie publică.
91. La momentul încheierii contractului, dar nu mai târziu de data expirării garanţiei pentru ofertă, după caz, ofertantul câştigător prezintă garanţia de bună execuţie, în conformitate cu cerințele stipulate în art. 68 al Legii nr. 131/2015 privind achizițiile publice.
92. Garanția de bună execuție a contractului, dacă părțile agreează, se constituie din:
1) rețineri succesive din plata cuvenită pentru facturile fiscale înaintate, cu efectuarea transferului sumei respective pe un cont special deschis de către operatorul economic, pus la dispoziția autorității contractante, la o bancă licențiată, agreată de ambele părți;
2) rețineri succesive directe din plata cuvenită pentru facturile fiscale înaintate;
3) transfer pe contul autorității contractante;
4) formă de garanţie bancară de la o instituţie licenţiată, (anexa nr.10).
93. Refuzul ofertantului câştigător de a depune garanţia de bună execuţie sau de a semna contractul constituie motiv pentru anularea atribuirii contractului şi reţinerii garanţiei pentru ofertă. În acest caz, autoritatea contractantă poate atribui contractul următorului ofertant cu oferta cea mai bine clasată, a cărui ofertă este conformă cerinţelor şi care este apreciată de către autoritatea contractantă a fi calificată în executarea contractului. Totodată, autoritatea contractantă este în drept să respingă toate celelalte oferte.
94. La expirarea perioadei de așteptare sau, după caz, după soluționarea oricăror contestații, sau monitorizării conformităţii desfăşurării procedurilor de achiziţii publice de către Agenția Achiziții Publice, autoritatea contractantă încheie contractul de achiziții publice, în conformitate cu termenii și condițiile indicate în documentația de atribuire.
95. La data încheierii contractului de achiziție publică de bunuri/servicii se interzice modificarea unor elemente ale ofertei câștigătoare, impunerea de noi cerințe ofertantului câștigător sau implicarea oricărui alt ofertant decât cel care a prezentat oferta cea mai avantajoasă.
96. Contractul pentru care sursele financiare se alocă din bugetul de stat/bugetul local se înregistrează obligatoriu la una din trezoreriile regionale ale Ministerului Finanțelor și intră în vigoare la data înregistrării sau la o altă dată ulterioară prevăzută de acesta după înregistrare la una din trezoreriile regionale ale Ministerului Finanțelor.
97. Autoritatea contractantă utilizează contractul - model (anexa nr. 24) din prezenta documentație-standard, inclusiv pentru contracte subsecvente încheiate conform acordului-cadru (anexa
inanțelor.
97. Autoritatea contractantă utilizează contractul - model (anexa nr. 24) din prezenta documentație-standard, inclusiv pentru contracte subsecvente încheiate conform acordului-cadru (anexa nr. 26), pentru contracte de valoare mică, pentru contractele în urma desfășurării procedurii prin cererea ofertelor de prețuri, la fel și pentru contractele în urma desfășurării procedurilor negociate. Contractul poate fi încheiat între una sau mai multe autorități contractante și unul sau mai mulți operatori economici, care are ca obiect livrarea/prestarea bunurilor/serviciilor.
98. Contractul este compus din două părți: Partea I cea generală care este obligatorie, și care nu se modifică, doar cu excepția contractelor de achiziţii publice ce nu cad sub incidența Legii nr. 131/2015 privind achiziţiile publice și Partea II ceea ce ține de condițiile speciale al contractului care se completează doar la necesitate, unde autoritatea contractantă are dreptul de a stabili condiții/cerințe speciale în dependență de obiectul achiziției, de complexitatea procedurii, atât și de a stabili condițiile achitării (în special la achiziționarea combustibilului, energiei electrice, gaze, apa și canalizare, salubritate, servicii de comunicații electronice, etc.), atât și de a stabili condițiile achitării în avans. În cazul achizițiilor serviciilor din domeniul energetic și de alimentare cu apă și de canalizare, contractul de achiziții publice conțin clauzele obligatorii stabilite prin legile sectoriale și actele normative de reglementare aprobate de către ANRE. Totodată, prevederile obligatorii stabilite prin deciziile acesteia, care nu se regăsec în partea I cea generală al contractului, se indică în partea II ce ține de condițiile speciale al contractului.
99. Termenii de asumare a angajamentelor în contractele de achiziții publice de către autoritățile/instituțiile bugetare se stabilesc în conformitate cu prevederile art. 66 din Legea nr. 181/2015 finanțelor publice și responsabilității bugetar-fiscale.
100. În cazul serviciilor de audit, autoritatea contractantă indică în partea II ce ține de condițiile speciale al contractului drepturile/obligațiile Beneficiarului și drepturile/obligațiile Prestatorului, în conformitate cu prevederile Ordinului ministrului finanțelor nr. 160/2020 cu privire la aprobarea Regulamentului privind activitatea de audit intern pe bază de contract în sectorul public.
101. Nu se acceptă în cadrul achizițiilor publice proiectele contractelor ce deviază de la anexa nr. 24, întocmite de prestator/furnizor cu excepția cazurilor când serviciile sunt prestate în afara țării și sunt încheiate conform cadrului juridic local (de exemplu: serviciile de instruire, servicii hoteliere, etc.).
102. Orice operator economic care consideră că, în cadrul procedurilor de achiziţie, autoritatea contractantă, prin decizia emisă sau prin procedura de achiziţie aplicată cu încălcarea legii, a lezat un drept al său recunoscut de lege, în urma cărui fapt el a su
edurilor de achiziţie, autoritatea contractantă, prin decizia emisă sau prin procedura de achiziţie aplicată cu încălcarea legii, a lezat un drept al său recunoscut de lege, în urma cărui fapt el a suportat sau poate suporta prejudicii, are dreptul să conteste decizia sau procedura aplicată de autoritatea contractantă, în modul stabilit de Legea nr. 131/2015 privind achiziţiile publice.
103. Contestaţiile se depun direct la Agenția Națională pentru Soluționare a Contestațiilor. Toate contestaţiile se depun, se examinează şi se soluţionează în modul stabilit de Legea nr. 131/2015 privind achiziţiile publice.
104. Operatorul economic, conform art. 83 al Legii nr. 131/2015 privind achizițiile publice, în termen de până la 5 zile, sau10 zile de la data la care a aflat despre circumstanţele ce au servit drept temei pentru contestaţie, are dreptul să depună la Agenţia Națională pentru Soluționarea Contestațiilor o contestaţie argumentată a acţiunilor, a deciziei ori a procedurii aplicate de autoritatea contractantă.
105. Contestaţiile privind anunțurile de participare la licitaţie şi documentaţia de atribuire se depun în termenele indicate la pct. 104, însă nu mai târziu de deschiderea ofertelor de către autoritatea contractantă.
106. Fiecare ofertant care participă, în mod individual sau ca asociat, la procedura de atribuire a contractului de achiziție publică de bunuri/servicii are obligația să prezinte anexele prevăzute în prezenta documentație, completate în mod corespunzător şi semnate de persoanele autorizate, conform cerințelor stabilite în anexa nr.2
Anexa nr. 2
la Documentația standard nr._____
din “____” ________ 20___
ANUNȚ DE PARTICIPARE
privind achiziționarea: Serviciilor de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026
prin procedura de achiziție: Cererea ofertelor de preț
*Procedura a fost inclusă în planul de achiziții publice a autorității contractante (Da/Nu): Da
Link-ul către planul de achiziții publice publicat: https://cnas.gov.md/ro/transparenta/achizitii-publice/planuri-de-achizitii-publice
Denumirea autorității contractante: Casa Naţională de Asigurări Sociale
IDNO: 1004600030235
Adresa: mun. Chişinău, str. Gh. Tudor,3
Numărul de telefon/fax: 022-257-681; 022-257-840
Adresa de e-mail și de internet a autorității contractante: [email protected] , www.cnas.gov.md
Adresa de e-mail sau pagina web oficială de la care se va putea obține accesul la documentația de atribuire: documentația de atribuire este anexată în cadrul procedurii în SIA RSAP .
Tipul autorității contractante și obiectul principal de activitate (dacă este cazul, mențiunea că autoritatea contractantă este o autoritate centrală de achiziție sau că achiziția implică o altă formă de achiziție comună): Nu se aplică
Cumpărătorul invită operatorii economici interesați, care îi pot satisface necesitățile, să participe la procedura de achizi
ie sau că achiziția implică o altă formă de achiziție comună): Nu se aplică
Cumpărătorul invită operatorii economici interesați, care îi pot satisface necesitățile, să participe la procedura de achiziție privind livrarea următoarelor bunuri:
Codul CPV: 79417000-0 (Servicii de consultanţă în domeniul securităţii)
În cazul procedurilor de preselecție se indică numărul minim al candidaţilor şi, dacă este cazul, numărul maxim al acestora. Nu se aplică
În cazul în care contractul este împărțit pe loturi un operator economic poate depune oferta :
1) Pentru un singur lot.
Admiterea sau interzicerea ofertelor alternative: Nu se admite
(indicați se admite sau nu se admite)
Termenii și condițiile de livrare/prestare/executare solicitați: Pe parcursul anului 2026.
Termenul de valabilitate a contractului: 31.12.2026
Contract de achiziție rezervat atelierelor protejate sau că acesta poate fi executat numai în cadrul unor programe de angajare protejată (după caz): Nu se aplică.
Prestarea serviciului este rezervată unei anumite profesii în temeiul unor acte cu putere de lege sau al unor acte administrative (după caz): Nu se aplică.
Scurta descriere a criteriilor privind eligibilitatea operatorilor economici care pot determina eliminarea acestora și a criteriilor de selecție; nivelul minim (nivelurile minime) al (ale) cerințelor eventual impuse:
Anexa nr. 1
la Caietul de sarcini
APROBAT
prin Ordinul
Ministrului Finanțelor
nr. 145 din 24 noiembrie 2020
DECLARAŢIE
privind confirmarea identității beneficiarilor efectivi și neîncadrarea acestora în situația condamnării pentru participarea la activităţi ale unei organizaţii sau grupări criminale, pentru corupţie, fraudă şi/sau spălare de bani.
Subsemnatul, ________________ reprezentant împuternicit al _____________ (denumirea operatorului economic) în calitate de ofertant/ofertant asociat desemnat câștigător în cadrul procedurii de achiziție publică nr. _________________ din data __/__/___, declar pe propria răspundere, sub sancţiunile aplicabile faptei de fals în acte publice, că beneficiarul/beneficiarii efectivi ai operatorului economic în ultimii 5 ani nu au fost condamnați prin hotărâre judecătorească definitivă pentru participarea la activităţi ale unei organizaţii sau grupări criminale, pentru corupţie, fraudă şi/sau spălare de bani.
Data completării: ______________________
Semnat: ______________________________
Nume/prenume: ______________________________
Funcţia: ______________________________
Denumirea operatorului economic ________________________
IDNO al operatorului economic _______________________
Garanția pentru ofertă: Nu se aplică.
Garanția de bună execuție a contractului: Nu se aplică.
Motivul recurgerii la procedura accelerată (în cazul licitației deschise, restrânse și al procedurii negociate), după caz . Nu se aplică.
Tehnici și instrumente specifice de atribuire (dacă este cazul specificați dacă se va utiliza acordul-cadru, sistemul dinamic de achiziție sau licitația electronică): li
te), după caz . Nu se aplică.
Tehnici și instrumente specifice de atribuire (dacă este cazul specificați dacă se va utiliza acordul-cadru, sistemul dinamic de achiziție sau licitația electronică): licitație electronică, 3 runde, pasul minim 3 500,00 lei.
Condiții speciale de care depinde îndeplinirea contractului (indicați după caz): Existența grupului de proiect calificat asigurat pentru îndeplinirea serviciilor conform cerințelor din specificația tehnică , deținerea certificărilor ISO/IEC 27001:2022 cu domeniul de activitate - servicii privind asigurarea securității informației, teste de penetrare si auditarea sistemelor informatice. Raportul privind testarea de penetrare, care va include constatările, vulnerabilitățile identificate, nivelul de risc și recomandările de remediere, va fi prezentat Beneficiarului cel târziu până la data de 15.12.2026.
Ofertele se prezintă în valută: - lei moldovenești.
Criteriul de evaluare aplicat pentru adjudecarea contractului: Cel mai mic preț pentru oferta întreagă.
Factorii de evaluare a ofertei celei mai avantajoase din punct de vedere economic, precum și ponderile lor: Nu se aplică
Termenul limită de depunere/deschidere a ofertelor:
Conform informației în SIA RSAP .
Adresa la care trebuie transmise ofertele sau cererile de participare:
Ofertele sau cererile de participare vor fi depuse electronic prin intermediul SIA RSAP.
Termenul de valabilitate a ofertelor: 60 zile
Locul deschiderii ofertelor: SIA RSAP ,
Ofertele întârziate vor fi respinse.
Persoanele autorizate să asiste la deschiderea ofertelor:
Ofertanții sau reprezentanții acestora au dreptul să participe la deschiderea ofertelor, cu excepția cazului cînd ofertele au fost depuse prin SIA RSAP.
Limba sau limbile în care trebuie redactate ofertele sau cererile de participare: Limba Română.
Respectivul contract se referă la un proiect și/sau program finanțat din fonduri ale Uniunii Europene: Nu se aplică
Denumirea și adresa organismului competent de soluționare a contestațiilor:
Agenția Națională pentru Soluționarea Contestațiilor
Adresa: mun. Chișinău, bd. Ștefan cel Mare și Sfânt nr.124 (et.4), MD 2001;
Tel/Fax/email: 022-820 652, 022 820-651, [email protected]
Data (datele) și referința (referințele) publicărilor anterioare în Jurnalul Oficial al Uniunii Europene privind contractul (contractele) la care se referă anunțul respective (dacă este cazul): Nu se aplică.
În cazul achizițiilor periodice, calendarul estimat pentru publicarea anunțurilor viitoare: Nu se aplică.
Data publicării anunțului de intenție sau, după caz, precizarea că nu a fost publicat un astfel de anunţ: Nu se aplică..
Data transmiterii spre publicare a anunțului de participare: Conform informației în SIA RSAP .
În cadrul procedurii de achiziție publică se va utiliza/accepta:
Alte informații relevante: Nu se aplică
Președinta grupului de lucru: _____________________ Maia Moraru
L.Ș.
Anexa nr. 7
la Documentația standard nr._____
din “____” ________ 20___
CERERE DE PARTI
a:
Alte informații relevante: Nu se aplică
Președinta grupului de lucru: _____________________ Maia Moraru
L.Ș.
Anexa nr. 7
la Documentația standard nr._____
din “____” ________ 20___
CERERE DE PARTICIPARE
Către____________________________________________________________________ (denumirea autorităţii contractante şi adresa completă)
Stimaţi domni,
Ca urmare a anunțului/invitației de participare/de preselecție apărut în Buletinul achizițiilor publice și/sau Jurnalul Oficial al Uniunii Europene, nr. . . . . din . . . . . . . . . . . . . . (ziua/luna/anul), privind aplicarea procedurii pentru atribuirea contractului . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . (denumirea contractului de achiziție publică), noi . . . . . . . . . . . . . . . . . . (denumirea/numele ofertantului/candidatului), am luat cunoștință de condițiile și de cerințele expuse în documentația de atribuire și exprimăm prin prezenta interesul de a participa, în calitate de ofertant/candidat, neavînd obiecții la documentația de atribuire.
Data completării . . . . . . . . . . . . . Cu stimă,
Ofertant/candidat
. . . . . . . . . . . . . . . . . . . . . . . .
(semnătura autorizată)
Anexa nr. 8
la Documentația standard nr._____
din “____” ________ 20___
DECLARAŢIE
privind valabilitatea ofertei
Către____________________________________________________________________ (denumirea autorităţii contractante şi adresa completă)
Stimaţi domni,
Ne angajăm să menținem oferta valabilă, privind achiziționarea _________________
(se indică obiectul achiziției)
prin procedura de achiziție_____________________________________,
(tipul procedurii de achiziție)
pentru o durată de _____________ zile, (durata în litere și cifre), respectiv până la data de ___________________ (ziua/luna/anul), și ea va rămâne obligatorie pentru noi și poate fi acceptată oricând înainte de expirarea perioadei de valabilitate.
Data completării . . . . . . . . . . . . . Cu stimă,
Ofertant/candidat
. . . . . . . . . . . . . . . . . . . . . . . .
(semnătura autorizată)
Anexa nr. 9
la Documentația standard nr._____
din “____” ________ 20___
BANCA
____________________________________
(denumirea)
SCRISOARE DE GARANŢIE BANCARĂ
pentru participare cu ofertă la procedura de atribuire a contractului de achiziţie publică
Către____________________________________________________________________
(denumirea autorităţii contractante şi adresa completă)
_________________________________________________________________________
cu privire la procedura de atribuire a contractului ________________________________________________________________________,
(denumirea contractului de achiziţie publică)
subsemnaţii_____________________________________________
tribuire a contractului ________________________________________________________________________,
(denumirea contractului de achiziţie publică)
subsemnaţii______________________________________________________________,
(denumirea băncii)
Înregistrat la______________________________________________________________,
(adresa băncii)
ne obligăm faţă de _______________________________________________________să
(denumirea autorităţii contractante)
plătim suma de____________________________________, la prima sa cerere scrisă şi (suma în litere şi în cifre)
fără ca acesta să aibă obligaţia de a-şi motiva cererea respectivă, cu condiţia, ca în cererea sa autoritatea contractantă să specifice că suma cerută de ea şi datorată ei este din cauza existenţei uneia sau mai multora dintre situaţiile următoare:
Ofertantul _____________________________________
(denumirea ofertantului)
îşi retrage sau modifică oferta în perioada de valabilitate a acesteia;
Prezenta ofertă rămâne valabilă pentru perioada de timp specificată în Anexa nr.2 Anunțul de Participare, începînd cu data-limită pentru depunerea ofertei, în conformitate cu Anexa nr.2 Anunțul de Participare, și rămâne obligatorie şi poate fi acceptată în orice moment până la expirarea acestei perioade;
Oferta sa fiind stabilită câştigătoare, ofertantul ___________________________________
(denumirea ofertantului)
nu a constituit garanţia de bună execuție;
Oferta sa fiind stabilită câştigătoare, ofertantul __________________________________
(denumirea ofertantului)
a refuzat să semneze contractul de achiziţie publică de bunuri/servicii;
Nu se execută vreo condiţie, specificată în documenația de atribuire înainte de semnarea contractului de achiziţie publică de bunuri/servicii.
Prezenta garanţie este valabilă până la data de __________________________________
Parafată de Banca_____________________________în ziua___luna____anul_______
(semnătura autorizată)
Anexa nr. 10
la Documentația standard nr._____
din “____” ________ 20___
Anexa nr. 11
la Documentația standard nr._____
din “____” ________ 20___
INFORMAŢII PRIVIND ASOCIEREA
1.Părţi contractante (agenţi economici)
____________________________________________________________________
____________________________________________________________________
____________________________________________________________________
2. Adrese, telefon, fax a oficiilor partenerilor (părţi contractante):
____________________________________________________________________
____________________________________________________________________
____________________________________________________________________
3. Informaţii privind modul de asociere:
a) Data încheierii contractului de asociere ______________________________________
b) Locul şi data înregistrării asociaţiei_________________________________________
c)Activităţi economice ce se vor realiza în comun _________________________________________________________________________
d) Contribuţia fiec
ării asociaţiei_________________________________________
c)Activităţi economice ce se vor realiza în comun _________________________________________________________________________
d) Contribuţia fiecărei părţi la realizarea activităţilor economice comune convenite __________________________________________________________________________________________________________________________________________________
e) Valoarea și cota procentuală a bunurilor livrate/serviciilor prestate de fiecare asociat
f) Condiţii de administrare a asociaţiei_________________________________________
g)Modalitatea de împărţire a rezultatelor activităţii economice comune desfăşurate _________________________________________________________________________
h)Cauze de încetare a asociaţiei şi modul de împărţire a rezultatelor lichidării_________________________________________________________________
i) Repartizarea fizică, valorică şi procentuală între fiecare asociat pentru executarea obiectivului supus licitaţiei__________________________________________________
j) Alte cauze______________________________________________________________
Data completării __________________________________
Semnat Liderul Asociației: __________________________
Nume: __________________________________________
Funcţia în cadrul firmei: ____________________________
Denumirea firmei: _________________________________
Semnat Asociatul secund: __________________________
Nume: __________________________________________
Funcţia în cadrul firmei: ____________________________
Denumirea firmei: _________________________________
Anexa nr. 12
la Documentația standard nr._____
din “____” ________ 20___
DECLARAȚIE
privind lista principalelor livrari/prestări efectuate în ultimii 3 ani de activitate
*) Se precizează calitatea în care a participat la îndeplinirea contractului, care poate fi de: contractant unic sau lider de asociaţie; contractant asociat; subcontractant.
Semnat: ________________________________________
Nume: _________________________________________
Funcţia în cadrul firmei: ___________________________
Denumirea firmei: _______________________________
Anexa nr. 13
la Documentația standard nr._____
din “____” ________ 20___
DECLARAŢIE
privind dotările specifice, utilajul şi echipamentul necesar pentru îndeplinirea corespunzătoare a contractului
Semnat: _________________________________________
Nume: __________________________________________
Funcţia în cadrul firmei: ____________________________
Denumirea firmei: _________________________________
Anexa nr.15
la Documentația standard nr._____
din “____” ________ 20___
LISTA SUBCONTRACTANȚILOR
ŞI PARTEA/PĂRŢILE DIN CONTRACT CARE SUNT
ÎNDEPLINITE DE ACEŞTIA
Semnat: ______________________________________
Nume: _______________________________________
Funcţia în cadrul firmei: _________________________
Denumirea firmei: ______________________________
Anexa nr.16
la Documentația standard nr._____
din “____” ________ 20___
ANGAJAMENT TERŢ SUS
_______
Funcţia în cadrul firmei: _________________________
Denumirea firmei: ______________________________
Anexa nr.16
la Documentația standard nr._____
din “____” ________ 20___
ANGAJAMENT TERŢ SUSŢINĂTOR FINANCIAR
Terţ susţinător financiar
..........................(denumirea)
ANGAJAMENT
privind susţinerea financiară a ofertantului/candidatului
Către, ................................................................................
(denumirea autorităţii contractante şi adresa completă)
Cu privire la procedura pentru atribuirea contractului ..............................
(denumirea contractului de achiziţie publică), noi .......................(denumirea terţului susţinător financiar), având sediul înregistrat la .................. (adresa terţului susţinător financiar), ne obligăm, în mod ferm, necondiţionat şi irevocabil, să punem la dispoziţia ................ (denumirea ofertantului/candidatului) toate resursele financiare necesare pentru îndeplinirea integrală şi la termen a tuturor obligaţiilor asumate de acesta conform ofertei prezentate şi contractului de achiziţie publică ce urmează a fi încheiat între ofertant şi autoritatea contractantă.
Acordarea susţinerii financiare nu implică alte costuri pentru achizitor, cu excepţia celor care au fost incluse în propunerea financiară.
În acest sens, ne obligăm în mod ferm, necondiţionat şi irevocabil, să punem la dispoziţia ..........(denumirea ofertantului/candidatului) suma de .............................................................(valoarea totală/parţială din propunerea financiară), necesară pentru îndeplinirea integrală, reglementară şi la termen a contractului de achiziţie publică.
Noi, ............................................ (denumirea terţului susţinător financiar), declarăm că înţelegem să răspundem faţă de autoritatea contractantă pentru neexecutarea oricărei obligaţii asumate de ..... (denumirea ofertantului), în baza contractului de achiziţie publică şi pentru care ...... (denumirea ofertantului/candidatului) a primit susţinerea financiară conform prezentului angajament, renunţând în acest sens, definitiv şi irevocabil, la invocarea beneficiului de diviziune.
Noi, ..................... (denumirea terţului susţinător financiar), declarăm că înţelegem să renunţam definitiv şi irevocabil la dreptul de a invoca orice excepţie de neexecutare, atât faţă de autoritatea contractantă, cât şi faţă de ............ (denumirea ofertantului/candidatului), care ar putea conduce la neexecutarea, parţială sau totală, sau la executarea cu întârziere sau în mod necorespunzător a obligaţiilor asumate de noi prin prezentul angajament.
Noi,.................................. (denumirea terţului susţinător financiar), declarăm că înţelegem să răspundem pentru prejudiciile cauzate autorităţii contractante ca urmare a nerespectării obligaţiilor prevăzute în angajament.
Prezentul reprezintă angajamentul nostru ferm încheiat în conformitate cu prevederile art.21 alin.(6) al Legii nr.131/2015 privind
tante ca urmare a nerespectării obligaţiilor prevăzute în angajament.
Prezentul reprezintă angajamentul nostru ferm încheiat în conformitate cu prevederile art.21 alin.(6) al Legii nr.131/2015 privind achizițiile publice, care dă dreptul autorităţii contractante de a solicita, în mod legitim, îndeplinirea de către noi a anumitor obligaţii care decurg din susţinerea financiară acordată .............................................................. (denumirea ofertantului/candidatului).
Data completării, Terţ susţinător,
........................... .....................
(semnătură autorizată)
Anexa nr. 17
la Documentația standard nr._____
din “____” ________ 20___
DECLARAŢIE TERŢ SUSŢINĂTOR FINANCIAR
Terţ susţinător financiar
..........................
(denumirea)
Declaraţie
Subsemnatul, reprezentant împuternicit al .......................... (denumirea terţului susţinător financiar), declar pe propria răspundere, sub sancţiunile aplicabile faptei de fals în acte publice, că toate resursele financiare necesare pentru îndeplinirea integrală şi la termen a tuturor obligaţiilor contractului de achiziţie publică............................................... sunt reale.
Declar de asemenea că vom disponibiliza aceste resurse necondiţionat, în funcţie de necesităţile care vor apărea pe parcursul îndeplinirii contractului de achiziţie publică având ca obiect..........................................................( obiectul contractului).
Data completării, Terţ susţinător,
(semnătură autorizată)
Anexa nr. 18
la Documentația standard nr._____
din “____” ________ 20___
ANGAJAMENT PRIVIND SUSŢINEREA TEHNICĂ ȘI PROFESIONALĂ A OFERTANTULUI/GRUPULUI DE OPERATORI ECONOMICI
..........................
(denumirea)
ANGAJAMENT
privind susţinerea tehnică și profesională
a ofertantului/candidatului
Către, ..............................................
(denumirea autorităţii contractante şi adresa completă)
Cu privire la procedura pentru atribuirea contractului ...................... (denumirea contractului de achiziţie publică), noi ............. (denumirea terţului susţinător tehnic şi profesional), având sediul înregistrat la .......... .............(adresa terţului susţinător tehnic şi profesional), ne obligăm, în mod ferm, necondiţionat şi irevocabil, să punem la dispoziţia.............. (denumirea ofertantului) toate resursele tehnice şi profesionale necesare pentru îndeplinirea integrală şi la termen a tuturor obligaţiilor asumate de acesta, conform ofertei prezentate şi contractului de achiziţie publică ce urmează a fi încheiat între ofertant şi autoritatea contractantă.
Acordarea susţinerii tehnice şi profesionale nu implică alte costuri pentru achizitor, cu excepţia celor care au fost incluse în propunerea financiară.
În acest sens, ne obligăm în mod ferm, necondiţionat şi irevocabil, să punem la dispoziţia .......... (denumirea ofertantului/candidatului) resursele tehnice şi/sau profesionale de ..................................
ne obligăm în mod ferm, necondiţionat şi irevocabil, să punem la dispoziţia .......... (denumirea ofertantului/candidatului) resursele tehnice şi/sau profesionale de ................................................ ..................................................................necesare pentru îndeplinirea integrală, reglementară şi la termen a contractului de achiziţie publică.
Noi, ....................... (denumirea terţului susţinător tehnic şi profesional), declarăm că înţelegem să răspundem, în mod necondiţionat, faţă de autoritatea contractantă pentru neexecutarea oricărei obligaţii asumate de ....................... (denumire ofertantului/candidatului), în baza contractului de achiziţie publică, şi pentru care ................ (denumirea operatorului/candidatului) a primit susţinerea tehnică şi profesională conform prezentului angajament, renunţând în acest sens, definitiv şi irevocabil, la invocarea beneficiului de diviziune.
Noi, .................. (denumirea terţului susţinător tehnic şi profesional), declarăm că înţelegem să renunţăm definitiv şi irevocabil la dreptul de a invoca orice excepţie de neexecutare, atât faţă de autoritatea contractantă, cât şi faţă de ................. (denumire ofertant), care ar putea conduce la neexecutarea, parţială sau totală, sau la executarea cu întârziere sau în mod necorespunzător a obligaţiilor asumate de noi prin prezentul angajament.
Noi,.................................. (denumirea terţului susţinător tehnic şi profesional), declarăm că înţelegem să răspundem pentru prejudiciile cauzate autorităţii contractante ca urmare a nerespectării obligaţiilor prevăzute în angajament.
Prezentul reprezintă angajamentul nostru ferm încheiat în conformitate cu prevederile art.22 alin.(6) al Legii nr.131/2015 privind achizițiile publice, care dă dreptul autorităţii contractante de a solicita, în mod legitim, îndeplinirea de către noi a anumitor obligaţii care decurg din susţinerea tehnică şi profesională acordată .............................................................. (denumirea ofertantului/candidatului).
Data completării, Terţ susţinător,
........................... .....................
(semnătură autorizată)
Anexa nr. 19
la Documentația standard nr._____
din “____” ________ 20___
DECLARAŢIE TERŢ SUSŢINĂTOR TEHNIC
Terţ susţinător tehnic
..........................
(denumirea)
Declaraţie
Subsemnatul, reprezentant împuternicit al .......................... (denumirea terţului susţinător tehnic), declar pe propria răspundere, sub sancţiunile aplicabile faptei de fals în acte publice, că datele prezentate în tabelul anexat privind logistica, utilajele, instalaţiile, echipamentele tehnice de care dispun şi care urmează a fi folosite efectiv pentru îndeplinirea contractului de achiziţie publică............................................................. sunt reale.
Declar de asemenea că vom disponibiliza aceste resurse necondiţionat, în funcţie de necesităţile care vor apărea pe parcursul în
........................................................... sunt reale.
Declar de asemenea că vom disponibiliza aceste resurse necondiţionat, în funcţie de necesităţile care vor apărea pe parcursul îndeplinirii contractului de achiziţie publică având ca obiect..........................................................( obiectul contractului).
LISTA
privind logistica, utilajele, instalaţiile şi echipamentele tehnice aflate în dotare și care urmează a fi efectiv folosite pentru îndeplinirea contractului de achiziţie publică
Prezenta declaraţie este anexă la „Angajamentul ferm” privind susţinerea noastră tehnică şi profesională oferită...........................................(denumirea ofertantului/candidatului).
Data completării, Terţ susţinător,
(semnătură autorizată)
Anexa nr. 20
la Documentația standard nr._____
din “____” ________ 20___
DECLARAŢIE TERŢ SUSŢINĂTOR PROFESIONAL
Terţ susţinător profesional
..........................
(denumirea)
Declaraţie
Subsemnatul, reprezentant împuternicit al ........(denumirea terţului susţinător profesional), declar pe propria răspundere, sub sancţiunile aplicabile faptei de fals în acte publice, că datele prezentate în tabelul anexat privind efectivul mediu anual al personalului de specialitate angajat care urmează a fi efectiv alocat pentru îndeplinirea contractului de achiziţie publică.................................................... sunt reale.
LISTA
privind personalul de specialitate angajat care urmează a fi efectiv
alocat pentru îndeplinirea contractului de achiziţie publică
Anexez declaraţiei, CV-urile personalului de specialitate, precum şi ale personalului care va fi alocat efectiv pentru îndeplinirea contractului de achiziţie publică.
Subsemnatul declar că informaţiile furnizate, referitoare la experienţa anterioară, capacităţile tehnice şi personalul de specialitate angajat sunt complete şi corecte în fiecare detaliu şi înţeleg că autoritatea contractantă are dreptul de a solicita, în scopul verificării şi confirmării declaraţiilor, situaţiilor şi documentelor care însoţesc oferta, orice informaţii suplimentare în scopul verificării datelor din prezenta declaraţie.
Subsemnatul autorizez prin prezenta orice instituţie, societate comercială, bancă, alte persoane juridice să furnizeze informaţii reprezentanţilor autorizaţi ai ........... (denumirea şi adresa autorităţii contractante) cu privire la orice aspect tehnic şi financiar în legătură cu activitatea noastră.
Prezenta declaraţie este anexă la „Angajamentul ferm” privind susţinerea noastră tehnică şi profesională oferită .............................................. ....................................(denumirea ofertantului/candidatului).
Data completării, Terţ susţinător,
(semnătură autorizată)
Anexa nr. 21
la Documentația standard nr._____
din “____” ________ 20___
CAIET DE SARCINI
Bunuri/Servicii
Obiectul__________________________________________________________________
(denumirea, adresa)
Autoritatea contractantă______________
r._____
din “____” ________ 20___
CAIET DE SARCINI
Bunuri/Servicii
Obiectul__________________________________________________________________
(denumirea, adresa)
Autoritatea contractantă____________________________________________________
(denumirea, adresa)
1. Descriere generală. Informaţii
Se dau detalii generale privind obiectul achiziției.
2. Utilizarea, păstrarea, protecţia, calitatea produselor/serviciilor
Se precizează detalii privind modul de transportare, prestare, utilizare și locul livrării/prestării a produselor/serviciilor.
Materiale, compatibilităţi, reglementări tehnice şi standarde utilizate
Se precizează conformitatea şi aplicabilitatea materialelor, legislaţia, reglementările tehnice şi standardele aplicate.
Cerinţe privind calculul costului/prețului
Se precizează modalitatea de calculare a costului bunului/serviciului, prin trimitere la actele normative în domeniu.
Mostre
Se precizează modul de prezentare a mostrelor la toate produsele utilizate.
Echipamentele, instalaţiile, utilajele, sculele, instrumentele, dispozitivele şi alte obiecte necesare pentru prestarea serviciilor
Se precizează echipamentele, instalaţiile, utilajele, sculele, instrumentele, dispozitivele, mijloacele de transport, etc..
7. Articole, produse şi piese necesare instalaţiilor
Se precizează furnizorul articolelor, produselor şi pieselor necesare instalaţiilor, tipurile şi cantitatea.
8. Definiţii
Se precizează termenii şi definiţiile utilizate în caietul de sarcini şi unele caracteristici.
9. Documente obligatorii la depunerea ofertei
La punctul dat autoritatea contractantă indică care documente sunt obligatorii de a fi prezentate la depunerea ofertei prin intermediul SIA RSAP. La fel, tot aici se indică documentele ce conțin date cu caracter personal, care nu se depun prin intermediul SIA RSAP și nu sunt publice pentru toți.
10. Documente obligatorii la evaluarea ofertelor
La punctul dat autoritatea contractantă indică care documente sunt obligatorii de a fi prezentate în SIA RSAP la evaluarea ofertei. La fel, tot aici se indică documentele ce conțin date cu caracter personal, care nu se depun prin intermediul SIA RSAP și nu sunt publice pentru toți, ele se prezintă la etapa de evaluare direct autorității contractante.
Autoritatea contractantă ___________ Data „____”__________________
Notă: Prezentul model al caietului de sarcini este orientativ şi poate fi completat, modificat, precizat de către autoritatea contractantă, în funcţie de tipul şi specificul bunurilor/serviciilor. Autoritatea contactantă este obligătă să respecte legislația.
Anexa nr.22
la Documentația standard nr._____
din “____” ________ 20___
Semnat:_______________ Numele, Prenumele:_____________________________ În calitate de: ________________
Ofertantul: _______________________ Adresa: ______________________________
Anexa nr.23
la Documentația standard nr._____
din “____” ________ 20___
Semnat:_______________ Numele, Prenumele:_____________________________ În calitate de
___ Adresa: ______________________________
Anexa nr.23
la Documentația standard nr._____
din “____” ________ 20___
Semnat:_______________ Numele, Prenumele:_____________________________ În calitate de: ________________
Ofertantul: _______________________ Adresa: ______________________________
Anexa nr. 24
la Documentația standard nr._____
din “____” ________ 20___
Anexa nr.1
la contractul nr.________
din “____” ______ 202_
Specificaţia tehnică
Anexa nr.2
la contractul nr.________
din “____” ______ 202_
Specificaţia de preț
Anexa nr.3
la contractul nr.________
din “____” ______ 202_
Model de Raport cu Serviciile de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS
Anexa nr.4
la contractul nr.________
din “____” ______ 202_
Model de Actul cu privire la serviciile prestate
Anexa nr. 5
la Contractul №_______
din ______________202____
Model al Acordului privind asigurarea securităţii datelor şi utilizarea accesului de la distanţă la resursele informaţionale CNAS
| Nr. | Specificația tehnică serviciilor | Valoarea estimativă |
| lei fără TVA | Pasul minim, |
lei
| Lotul 1 | Serviciile de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 | Serviciile de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 | Serviciile de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 |
Cerințe pentru servicii de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS.
1.1. Obiectul achiziției
Obiectul achiziției reprezintă contractarea serviciilor de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) care vor include:
1.1.1. Scanarea de vulnerabilități conform standardelor internaționale cu instrumente speciale. Analiza vulnerabilităților sistemelor informaționale CNAS (inclusiv din Cloud) și identificarea celor adevărate din cele false. Raportarea către CNAS a vulnerabilităților depistate și recomandările viabile de fixare. Consultanță la fixarea vulnerabilităților și a breșelor de securitate depistate precum și consultanță la aplicarea măsurilor compensatorii de protecție cibernetică. Prin acest serviciu se va asigura identificarea posibilelor vulnerabilități care apar zilnic la nivelul sistemelor de operare, bazelor de date și aplicațiilor software.
1.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT, prin analiza eficacității tehnologice a soluțiilor de protecție automatizate, a ecranelor de protecție precum și consultanță la aplicarea cerințelor minime de securitate cibernetică pentru instituțiile de stat. Consultarea continuă conform standardelor
e protecție automatizate, a ecranelor de protecție precum și consultanță la aplicarea cerințelor minime de securitate cibernetică pentru instituțiile de stat. Consultarea continuă conform standardelor internaționale la identificarea anumitor soluții și a produselor necesare securizării sistemului informațional al Autorității contractante.
1.1.3. Servicii de teste de penetrare (Penetration testing) a infrastructurii autorității contractante din exteriorul infrastructurii și din interiorul acesteia. Ofertantul va prezenta în Planul de proiect, vectori de atac reali care ar putea fi aplicați de către persoane necunoscute în scopul sustragerii datelor din cadrul sistemelor informaționale sau subminării securității informaționale.
1.1.4. Testele de penetrare reprezintă o modalitate de evaluare a securității unui sistem informatic prin simularea unui atac, prin exploatarea vulnerabilităților existente și cunoscute într-un mod asemănător încercărilor de exploatare realizate de către un atacator, cu diferența ca acestea vor fi efectuate într-un mod etic, cu permisiunea Beneficiarului. Procesul implica o analiza activa a sistemelor informatice pentru orice vulnerabilități existente care ar putea rezulta din configurația inadecvata și din breșe cunoscute sau necunoscute, hardware și software.
1.1.5. Testarea practică a angajaților prin diverse tehnici de manipulare la disponibilitatea de a oferi date tehnice interne persoanelor terțe - inginerie socială.
1.2. Scopul serviciilor prestate
1.2.1. Scopul serviciilor enumerate mai sus este asigurarea unui climat funcțional și protejat al sistemului informațional precum și asigurarea cerințelor minime obligatorii de securitate cibernetică pentru instituțiile de stat.
1.2.2. Resursele care sunt expuse testelor de penetrare sunt:
43 IP adrese externe, oficiile teritoriale.
7 aplicații web.
Subrețele interne.
1.2.3. Ofertantul trebuie să descrie activitățile ce vor fi desfășurate de acesta pentru a răspunde acestor cerințe. Ofertantul trebuie să prezinte informație despre modul în care intenționează să presteze serviciile solicitate la nivelul cerut și să le descrie în Planul de proiect.
2.1. Cerințele față de servicii
2.1.1. Serviciile de scanări de vulnerabilități vor avea ca rezultat o analiză complexă a gradului de pericol a vulnerabilităților și breșelor de securitate din sistemele informatice. Vor fi raportate și examinate de către experții Ofertantului vulnerabilitățile cu pericol sporit de securitate și fiecărei vulnerabilități îi vor fi atribuite recomandări de fixare. Scanarea de vulnerabilități va genera un Raport de vulnerabilități prezentat și explicat în detalii conducerii Autorității contractante.
2.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT vor asigura o informare continuă despre cele mai noi tehnici și metodologii de securizare precum și analiza de către experții Ofertantului a implementării corecte și setării suficiente a ecranelor de
vor asigura o informare continuă despre cele mai noi tehnici și metodologii de securizare precum și analiza de către experții Ofertantului a implementării corecte și setării suficiente a ecranelor de protecție gen firewall la nivel de stații, servere, echipamente de rețea, etc.
2.1.3. Testele de penetrare reprezintă o evaluare complexă a securității sistemelor informatice ale Beneficiarului, testând eficacitatea masurilor de securitate implementate prin simularea unor atacuri informatice. Activitățile echipei de testare se vor baza pe practici de "ethical hacking", iar posturile pe care le va lua echipa va fi mixt alcătuit din următoarele:
a. Black box – în această situație, echipa de testare nu deține informații despre sistemele auditate, cu excepția datelor necesare pentru accesarea aplicațiilor (de exemplu: pagini web, adrese IP). Testarea se realizează din perspectiva unui atacator extern, fără cunoștințe interne despre infrastructură sau cod. Această metodă este utilizată în principal pentru evaluarea securității infrastructurii externe a Beneficiarului.
b. Grey Box – echipa de experți va cunoaște unele informații ce țin de topologia infrastructurii precum și conturi de acces de utilizator. Testarea din interior a infrastructurii va include minim vectorii de atac în scop de re-evaluare a testului de penetrare precedent.
2.1.4. Ofertantul va trebui sa utilizeze echipamente și aplicații, și să dețină experiența pentru realizarea de teste de penetrare la nivel de rețea, sistem de operare, baze de date, Cloud și aplicații, inclusiv cele web, acțiuni simulate de negare a serviciului (DoS).
2.1.5. Ofertantul va trebui sa dețină și să utilizeze echipamente și aplicații dedicate pentru identificarea și obținerea informațiilor despre sistemele informatice ținta, identificarea de vulnerabilități, și formularea unor recomandări de remediere.
2.1.6. Ofertantul va trebui sa dețină proceduri de lucru conforme standardelor în domeniu, prin care este redus riscul de a afecta sistemele informatice aflate in scopul testării.
2.2. Cerințe față de livrabilele proiectului
Ca urmare a serviciilor prestate, Ofertantul selectat va oferi cel puțin următoarele livrabile:
Plan de proiect;
Plan de scanări și testare;
Planul de acțiuni (SOW - Scope of Work);
Metodologia și cadru de testare care urmeaza a fi efectuata;
Raportul de scanări de vulnerabilități care vor include vulnerabilitățile detectate pe parcursul, catalogate în funcție de gravitatea lor. Raportul va include:
Descrierea vulnerabilităților;
Analiza vulnerabilităților și atribuirea gradelor de pericol;
Recomandări și modalități de remediere;
Consultanță de fixare a breșelor și vulnerabilităților.
Rapoarte de analiză, ce vor conține analiza rezultatelor testelor efectuate prin care se vor identifica și vor fi incluse recomandări de remediere conținând cele mai bune acțiuni/măsuri/metode ce trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de vulnerabilitățile detecta
r fi incluse recomandări de remediere conținând cele mai bune acțiuni/măsuri/metode ce trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de vulnerabilitățile detectate.
2.3. Testele de penetrare vor include cel puțin:
a. Obținerea informațiilor din domeniul public;
b. Scanarea sistemelor din pct. 1.2.2.;
c. Tehnici de enumerare:
Identificarea sistemelor de operare;
Identificarea patch-urilor de securitate lipsă pe un anumit sistem de operare;
Determinarea vulnerabilităților cunoscute la nivelul sistemelor de operare;
Identificarea tuturor porturilor deschise;
Identificarea serviciilor care rulează pe un anumit port;
Determinarea vulnerabilităților cunoscute la nivelul serverelor de aplicații;
Determinarea vulnerabilităților cunoscute pentru bazele de date;
Determinarea vulnerabilităților cunoscute la nivelul serviciilor active identificate;
Identificarea problemelor de configurare;
Exploatarea vulnerabilităților identificate.
d. Obținerea accesului neautorizat prin exploatarea vulnerabilităților, respectiv a problemelor de configurație;
e. Consolidarea accesului.
2.4. Metodologia de testare elaborată și folosită de către ofertant va fi în conformitate cu bunele practici internaționale precum: OWASP, OSSTMM, ISSAF, NIST, ISACA etc.
2.5. În realizarea testelor de penetrare, ofertantul va realiza următorii pași:
a. Construirea unui model al amenințărilor. Investigarea arhitecturii infrastructurii și a tehnologiei. Identificarea specificațiilor cheie de securitate și a amenințărilor. Crearea unui model al amenințărilor care documentează activele care trebuie protejate, potențialele amenințări la adresa acestor active, atacurile care ar putea fi realizate, precum și condițiile care ar duce la atacuri de succes.
b. Construirea unui plan de evaluare și acțiune. Convertirea amenințărilor posibile în atacuri care vor fi realizate de ingineri de securitate.
c. Executarea evaluării. Executarea atacurilor, așa cum sunt descrise în planul de acțiune. Descoperirea vulnerabilităților și a variațiilor acestora.
d. Raportarea rezultatelor (trebuie să includă un sumar pentru persoanele care nu sunt experți IT). Documentarea problemelor identificate și prezentarea unor recomandări pentru remediere (trebuie să includă clasificări bazate pe CVE și CVSS cel puțin V3).
2.6. Cerințe față de testele de penetrare pentru aplicațiile web. Testarea de securitate la nivelul aplicațiilor web este realizată în concordanță cu metodologia OWASP, certificată la nivel mondial. Atacurile din planul de testare vizează în principal următoarele aspecte:
a. Testarea mecanismelor de păstrare a confidențialității și integrității datelor;
b. Testarea procesului de Management al Identității;
c. Testarea mecanismelor de Management al configurațiilor;
d. Testarea mecanismelor de Autentificare;
e. Testarea mecanismelor de Autorizare;
f. Testarea mecanismelor de Management al Sesiunilor;
g. Testarea mecanismelor de Validare a Datelor;
h. Testarea mec
d. Testarea mecanismelor de Autentificare;
e. Testarea mecanismelor de Autorizare;
f. Testarea mecanismelor de Management al Sesiunilor;
g. Testarea mecanismelor de Validare a Datelor;
h. Testarea mecanismelor de management al Excepțiilor (erorilor);
i. Testarea mecanismelor Criptografice;
2.7. Cerințe față de descrierea vulnerabilităților identificate. Partea executivă va conține descrierea pe scurt a problemelor și vulnerabilităților identificate și va utiliza metode grafice (cel puțin diagrame, grafice sau hărți). Partea tehnică va detalia din punct de vedere tehnic problemele și vulnerabilitățile identificate. Raportul va conține cel puțin următoarele capitole:
a. Sumar executiv;
b. Obiectivele și scopul evaluării;
c. Prezentare succintă a metodologiei utilizate în cadrul testării;
d. Descrierea contextului în care s-a desfășurat testarea;
e. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere.
f. Alte detalii și recomandări;
g. Anexa cu lista testelor de securitate efectuate.
2.8. Cerințe față de analiza de risc. În vederea realizării acestei analize de risc, se realizează următoarele:
a. Identificarea elementelor analizate: sisteme, aplicații, procese, oameni;
b. Identificarea vulnerabilităților și a amenințărilor;
c. Cuantificarea și măsurarea scenariilor de risc;
d. Identificarea controalelor aplicabile;
e. Stabilirea registrului de riscuri și identificarea riscurilor reziduale sau a scenariilor necontrolate.
2.9. Cerințe față de raportul de prezentare și activitățile ulterioare.
Raportul are ca scop prezentarea concluziilor primare și a analizelor rezultate din datele culese în procesul de testare. În urma finalizării activităților de testare, în cadrul unei ședințe de închidere tip workshop, ofertantul va prezenta concluziile activității de testare și va realiza agrearea cu observațiile beneficiarului testării pe principalele domenii funcționale. De asemenea, în cadrul ședinței va fi prezentat, în formă draft, „Raportul de testare”, raport care va fi îmbunătățit pe baza rezultatelor dezbaterilor.
Raportul de testare va include:
a. Limitări privind divulgarea și utilizarea raportului de testare a vulnerabilităților;
b. Introducere (rezumat al serviciilor prestate, aria de acoperire și perioada);
c. Sumar executiv:
Obiectivele și scopul testului de scanare a vulnerabilităților;
Descrierea contextului în care s-a desfășurat testul de penetrare;
d. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere;
Alte detalii și recomandări.
e. Identificarea vulnerabilităților precum:
Generale;
Clasificate pe categorie;
Clasificat
bilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere;
Alte detalii și recomandări.
e. Identificarea vulnerabilităților precum:
Generale;
Clasificate pe categorie;
Clasificate pe risc;
Raport al vulnerabilităților în detaliu care va conține: un sumar, scoring-ul de risc, descrierea riscului, descrierea tehnică, remedierea.
f. Anexa cu lista testelor de securitate efectuate.
Recomandările de remediere a problemelor și vulnerabilităților identificate vor cuprinde cele mai bune acțiuni/măsuri/metode care trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de problemele și vulnerabilitățile detectate, precum și recomandări și propuneri de implementare ale acestora.
2.10. După confirmarea remedierii vulnerabilităților identificate de către beneficiar, ofertantul va realiza o testare repetată pentru a confirma închiderea vulnerabilităților identificate.
3.1. Cerinte fată de membrii echipei de proiect ofertată:
Ofertantul (Prestatorul) trebuie să prezinte dovezi că poate pune la dispoziția Beneficiarului pentru executarea contractului de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiect
Expert-cheie – Expert 1
- Expert testare securitate infrastructură rețea de diferit tip
- Expert testare securitate cloud (public, privat, hybrid)
c. Expert-cheie – Expert 2
- Expert testare securitate sisteme informatice
- Expert testare securitate aplicații
Ofertantul trebuie sa facă dovada îndeplinirii de către experții cheie a următoarelor criterii:
3.1.1. Expert-cheie nr. 1 - Manager de proiect este responsabil de gestiunea eficientă a proiectului. Experiența în domeniul protecției datelor cu caracter personal constituie un avantaj. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 5 ani în implementarea soluțiilor de securitate informaționala. Confirmarea se va realiza prin prezentarea CV-ului si a studiilor in domeniul securității informaționale.
b. Experiență în cel puțin 3 proiecte similare.
c. Certificat cu Lead Auditor Securitate informaționala conform ISO/IEC 27001:2022 sau echivalent
3.1.2. Expert-cheie nr. 2 - Expert securitate infrastructuri informatice și cloud-uri (LAN, WAN, cloud - Saas, PaaS, IaaS), responsabil de testarea infrastructurilor IT, infrastructurilor WAN, LAN., a cloud-urilor (public, private, hybride) și asigurarea consultanței continuă de securizare a acestora. Evaluarea și examinarea vulnerabilităților depistate la nivel de infrastructuri IT și cloud. Raportarea și instruirea echipei de administratori IT ai Beneficiarului. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ultimii 3 ani ca pen-tester la cel puțin 3 contracte similare în domeniul securității infrastructurilor IT complexe,
in 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ultimii 3 ani ca pen-tester la cel puțin 3 contracte similare în domeniul securității infrastructurilor IT complexe, din care cel puțin doua sa fie pe infrastructuri de tip cloud.
Cunoștințe privind testarea de securitate a cloud-urilor de tip SaaS, PaaS, IaaS din punct de vedere al securității informației, dovedite prin diplome/certificate obținute. (GCPN sau echivalent).
Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent)
Cunoștințe privind procesul de analiză a vulnerabilităților și interpretarea rezultatelor obținute in urma procesului de scanare și testare efectuat conform unei metodologii recunoscute in domeniu, dovedite prin diploma/certificare eliberata de o instituție cu recunoaștere la nivel național/internațional (ECSA sau echivalent).
Cunoștințe avansate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
3.1.3. Expert-cheie nr. 3 - Expert testare securitate sisteme informatice și aplicații - este responsabil de testarea de penetrare a sistemelor informatice și a aplicațiilor. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiența de cel puțin 10 ani în calitate de expert testare securitate sisteme informatice,
b. Participarea în ultimii 3 ani la cel puțin 3 contracte similare ca expert în testarea securității sistemelor informatice,
c. Cunoștințe privind testarea de securitate a sistemelor informatice din punct de vedere al securității informației, dovedite prin diplome/certificate obținute (CEH sau echivalent),
d. Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent).
e. Cunoștințe privind testarea de securitate a rețelelor de tip Wi-Fi, dovedite prin diplome/certificate obținute (OSWP sau echivalent)
3. Alte cerințe minim obligatorii față de ofertant:
3.1. Compania ce va presta serviciile de penetrare trebuie să posede o experiență specifică în prestarea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări , 3 contractare similare pe piața locala din Republica Moldova în ultimii 3 ani.
3.2. Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
3.3.Semnarea declaraţiilor de confidenţialitate, de fiecare expert nominalizat în echipă.
3.4. Compania ce va presta serviciile de penetrare trebuie să dețină certificările ISO/IEC 2700
a serviciilor.
3.3.Semnarea declaraţiilor de confidenţialitate, de fiecare expert nominalizat în echipă.
| 3.4. Compania ce va presta serviciile de penetrare trebuie să dețină certificările ISO/IEC 27001:2022 cu domeniul de activitate - servicii privind asigurarea securității informației, teste de penetrare si auditarea sistemelor informatice. | 350 000,00 | 3 500,00 |
| Nr. d/o | Criteriile de calificare și de selecție | |
| (Descrierea criteriului/cerinței) | Mod de demonstrare a îndeplinirii criteriului/cerinței: | Nivelul minim/ |
Obligativitatea
| 1 | Prezentarea Cererii de participare conform Anexei nr.7 din Ordinul MF 115/2021. | Cerere de participare confirmată prin semnătura electronică. | Obligatoriu |
| 2 | Prezentarea Declaraţiei privind valabilitatea ofertei conform Anexei nr.8 din Ordinul MF 115/2021 | Declaraţiei privind valabilitatea ofertei confirmată prin semnătura electronică | Obligatoriu |
| 3 | Prezentarea Specificației de preț conform Anexei nr.23 din Ordinul MF 115/2021 | Specificații de preț, confirmat prin semnătura electronică. | Obligatoriu |
| 4 | Prezentarea Specificații tehnice conform Anexei nr.22 din Ordinul MF 115/2021 | Specificații tehnice, confirmată prin semnătura electronică . | Obligatoriu |
| 5 | Prezentarea Formularul standard al Documentului Unic de Achiziții European completat | Formularul standard al Documentului Unic de Achiziții European confirmat prin semnătura electronică | Obligatoriu |
| 6 | Vor fi excluși operatorii economici care nu şi-au îndeplinit obligaţiile de plată a impozitelor, taxelor şi contribuţiilor de asigurări sociale în conformitate cu prevederile legale în vigoare în Republica Moldova sau în ţara în care este stabilit. | - Accesarea informației privind îndeplinirea obligațiilor de plată a impozitelor, taxelor și contribuțiilor de asigurări sociale de către candidatul sau ofertantul la procedura de atribuire a contractului de achiziții publice se va efectua nemijlocit de către autoritatea contractantă prin accesarea de către autoritățile contractante de pe platforma de interoperabilitate (MConnect), precum și de pe Portalul guvernamental de date, accesând următorul link: https://date.gov.md/open/company-details . | Obligatoriu lipsa datoriilor - |
se verifică de CNAS la data deschiderii ofertelor
| 7 | Vor fi excluși operatorii economici care nu dispun de capacitatea de exercitare a activităţii profesionale |
- existenţa grupului de proiect calificat asigurat pentru îndeplinirea serviciilor
| - Experiența similară 3 ani | Prezentarea Declarației de proprie răspundere conform Anexei nr.14 din Ordinul MF 115/2021 privind: |
- dispunerea grupului de proiect calificat asigurat pentru îndeplinirea serviciilor
Cerințe fată de membrii echipei de proiect ofertată:
Ofertantul (Prestatorul) trebuie să prezinte dovezi că poate pune la dispoziția Beneficiarului pentru executarea contractului de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiec
dispoziția Beneficiarului pentru executarea contractului de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiect.
Expert-cheie – Expert 1
- Expert testare securitate infrastructură rețea de diferit tip
- Expert testare securitate cloud (public, privat, hybrid)
c. Expert-cheie – Expert 2
- Expert testare securitate sisteme informatice
- Expert testare securitate aplicații
Ofertantul trebuie sa facă dovada îndeplinirii de către experții cheie a următoarelor criterii:
1.1. Expert-cheie nr. 1 - Manager de proiect este responsabil de gestiunea eficientă a proiectului. Experiența în domeniul protecției datelor cu caracter personal constituie un avantaj. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 5 ani în implementarea soluțiilor de securitate informaționala. Confirmarea se va realiza prin prezentarea CV-ului si a studiilor in domeniul securității informaționale.
b. Experiență în cel puțin 3 proiecte similare.
c. Certificat cu Lead Auditor Securitate informaționala conform ISO/IEC 27001:2022 sau echivalent
1.2. Expert-cheie nr. 2 - Expert securitate infrastructuri informatice și cloud-uri (LAN, WAN, cloud - Saas, PaaS, IaaS), responsabil de testarea infrastructurilor IT, infrastructurilor WAN, LAN., a cloud-urilor (public, private, hybride) și asigurarea consultanței continuă de securizare a acestora. Evaluarea și examinarea vulnerabilităților depistate la nivel de infrastructuri IT și cloud. Raportarea și instruirea echipei de administratori IT ai Beneficiarului. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ultimii 3 ani ca pen-tester la cel puțin 3 contracte similare în domeniul securității infrastructurilor IT complexe, din care cel puțin doua sa fie pe infrastructuri de tip cloud.
Cunoștințe privind testarea de securitate a cloud-urilor de tip SaaS, PaaS, IaaS din punct de vedere al securității informației, dovedite prin diplome/certificate obținute. (GCPN sau echivalent).
Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent)
Cunoștințe privind procesul de analiză a vulnerabilităților și interpretarea rezultatelor obținute in urma procesului de scanare și testare efectuat conform unei metodologii recunoscute in domeniu, dovedite prin diploma/certificare eliberata de o instituție cu recunoaștere la nivel național/internațional (ECSA sau echivalent).
Cunoștințe avansate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
nternațional (ECSA sau echivalent).
Cunoștințe avansate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
1.3. Expert-cheie nr. 3 - Expert testare securitate sisteme informatice și aplicații - este responsabil de testarea de penetrare a sistemelor informatice și a aplicațiilor. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiența de cel puțin 10 ani în calitate de expert testare securitate sisteme informatice,
b. Participarea în ultimii 3 ani la cel puțin 3 contracte similare ca expert în testarea securității sistemelor informatice,
c. Cunoștințe privind testarea de securitate a sistemelor informatice din punct de vedere al securității informației, dovedite prin diplome/certificate obținute (CEH sau echivalent),
d. Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent).
e. Cunoștințe privind testarea de securitate a rețelelor de tip Wi-Fi, dovedite prin diplome/certificate obținute (OSWP sau echivalent).
| experiență specifică în prestarea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări , 3 contractare similare pe piața locala din Republica Moldova în ultimii 3 ani. | Obligatoriu | |
| 8 | Vor fi excluși operatorii economici care nu dispun de Standarde de asigurare a calităţii | 1. Deținerea certificărilor ISO/IEC 27001:2022 cu domeniul de activitate - servicii privind asigurarea securității informației, teste de penetrare si auditarea sistemelor informatice. |
2. Declarație de propria răspundere Operatorului economic în caz de desemnare câștigător se obligă :
-Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
- Semnarea declaraţiilor de confidenţialitate, de fiecare expert nominalizat în echipă.
| Va fi exclus din procedura de atribuire a contractului de achiziţii publice orice ofertant sau candidat despre care are cunoştinţă că, în ultimii 5 ani, a fost condamnat, prin hotărârea definitivă a unei instanţe judecătoreşti, pentru participare la activităţi ale unei organizaţii sau grupări criminale, pentru corupţie, pentru fraudă şi/sau pentru spălare de bani, pentru infracţiuni de terorism sau infracţiuni legate de activităţi teroriste, finanţarea terorismului, exploatarea prin muncă a copiilor şi alte forme de trafic de persoane. | La depunerea ofertei prin declararea în DUAE/la evaluare la solicitarea AC | Obligatoriu |
Lipsa condamnării pe parcursul a ultimilor 5 ani.
| 9 | Va fi exclus orice operator economic care se află în proces de insolvabilitate ca urmare a hotărârii judecătoreşti. | La depunerea ofertei prin declararea în DUAE | Obligatoriu Nu se află î |
5 ani.
| 9 | Va fi exclus orice operator economic care se află în proces de insolvabilitate ca urmare a hotărârii judecătoreşti. | La depunerea ofertei prin declararea în DUAE | Obligatoriu Nu se află în proces de insolvabilitate |
| 10 | DECLARAŢIE privind confirmarea identității beneficiarilor efectivi și neîncadrarea acestora în situația condamnării pentru participarea la activităţi ale unei organizaţii sau grupări criminale, pentru corupţie, fraudă şi/sau spălare de bani | Declaraţie în conformitate cu Anexa nr. 1 autentificată prin aplicarea semnăturii electronice a Participantului – depunere obligatorie după desemnare în calitate de ofertant/ofertant asociat desemnat câștigător; | Da – depunere obligatorie după desemnare în calitate de câștigător |
| Numele și prenumele beneficiarului efectiv | IDNP al beneficiarului efectiv | ||
| Nr. d/o | Denumirea factorului de evaluare | Ponderea% |
Nu se aplică
| Denumirea instrumentului electronic | Se va utiliza/accepta sau nu |
| depunerea electronică a ofertelor sau a cererilor de participare | Se acceptă |
| sistemul de comenzi electronice | Nu se acceptă |
| facturarea electronică | Nu se acceptă |
| plățile electronice | Se acceptă |
[Banca comercială, la cererea ofertantului cîştigător, va completa acest formular pe foaie cu antet, în conformitate cu instrucţiunile de mai jos.]
Data: “___” _____________________ 20__
Procedura de achiziție Nr.: _______________________________________
Oficiul Băncii: _____________________________________
[introduceţi numele complet al garantului]
Beneficiar: ________________________________________
[introduceţi numele complet al autorităţii contractante]
GARANŢIA DE BUNĂ EXECUŢIE
Nr. _______________
Noi, [introduceţi numele legal şi adresa băncii], am fost informaţi că firmei [introduceţi numele deplin al Furnizorului/Prestatorului] (numit în continuare „Furnizor/Prestator”) i-a fost adjudecat Contractul de achiziție publică de livrare/prestare ______________ [obiectul achiziţiei, descrieţi bunurile/serviciile] conform anunțului/invitaţiei la procedura de achiziție nr. din _________. 20_ [numărul şi data procedurii de achiziție] (numit în continuare „Contract”).
Prin urmare, noi înţelegem că Furnizorul/Prestatorul trebuie să depună o Garanţie de bună execuţie în conformitate cu prevederile documentației de atribuire.
În urma solicitării Furnizorul/Prestatorului, noi, prin prezenta, ne angajăm irevocabil să vă plătim orice sumă(e) ce nu depăşeşte [introduceţi suma(ele) în cifre şi cuvinte] la primirea primei cereri în scris din partea Dvs., prin care declaraţi că Furnizorul/Prestatorul nu îndeplineşte una sau mai multe obligaţii conform Contractului, fără discuţii sau clarificări şi fără necesitatea de a demonstra sau arăta temeiurile sau motivele pentru cererea Dvs. Sau pentru suma indicată în aceasta.
Această Garanţie va expira nu mai tîrziu de [introduceţi numărul] de la data de [introduceţi luna][introduceţi anul], şi orice cerere de plată ce ţine de aceasta trebuie recepţionată de căt
aceasta.
Această Garanţie va expira nu mai tîrziu de [introduceţi numărul] de la data de [introduceţi luna][introduceţi anul], şi orice cerere de plată ce ţine de aceasta trebuie recepţionată de către noi la oficiu pînă la această dată inclusiv.
[semnăturile reprezentanţilor autorizaţi ai băncii şi ai Furnizorului/Prestatorului]
Nr
| d/o | Obiectul contractului | Denumirea/numele beneficiarului/Adresa | Calitatea Furnizorului/Prestatorului*) | Preţul contractului/ valoarea bunurilor/serviciilor livrate/prestate | Perioada de livrare/prestare (luni) |
1
2
...
Nr.
| d/o | Denumirea principalelor utilaje, echipamente, mijloace de transport, baze de producţie (ateliere, depozite, spaţii de cazare) şi laboratoare propuse de ofertant ca necesare pentru prestarea serviciilor, rezultate în baza tehnologiilor pe care el urmează să le adopte | Unitatea de măsură | ||
| (bucăţi şi seturi) | Asigurate din dotare | Asigurate de la terţi sau din alte surse | ||
| 0 | 1 | 2 | 3 | 4 |
1.
2.
3.
.
n
| Nr. d/o | Numele şi adresa subantreprenorilor | Activităţi din contract | Valoarea aproximativă | % din valoarea contractului |
1.
2.
3.
4.
Nr.
| crt | Denumire utilaj/echipament/instalaţie | Cantitate U.M. | Forma de deţinere | Forma de deţinere |
| Proprietate | În chirie | |||
| Anul 1 | Anul 2 | Anul 3 |
Personalul de specialitate
…………
…………
………….
| Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice | Specificaţii tehnice |
| Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | Numărul procedurii de achiziție______________din_________ | |
| Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | Obiectul achiziției:____________________ | |
| Denumirea serviciilor | Denumirea modelului serviciului | Ţara de origine | Produ-cătorul | Specificarea tehnică deplină solicitată de către autoritatea contractantă | Specificarea tehnică deplină solicitată de către autoritatea contractantă | Specificarea tehnică deplină propusă de către ofertant | Standarde de referinţă | |
| 1 | 2 | 3 | 4 | 5 | 5 | 6 | 7 | |
| Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (se | |||||||
| i de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | Serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) | |
| Serviciilor de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 | Cerințe pentru servicii de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS. |
1.1. Obiectul achiziției
Obiectul achiziției reprezintă contractarea serviciilor de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) care vor include:
1.1.1. Scanarea de vulnerabilități conform standardelor internaționale cu instrumente speciale. Analiza vulnerabilităților sistemelor informaționale CNAS (inclusiv din Cloud) și identificarea celor adevărate din cele false. Raportarea către CNAS a vulnerabilităților depistate și recomandările viabile de fixare. Consultanță la fixarea vulnerabilităților și a breșelor de securitate depistate precum și consultanță la aplicarea măsurilor compensatorii de protecție cibernetică. Prin acest serviciu se va asigura identificarea posibilelor vulnerabilități care apar zilnic la nivelul sistemelor de operare, bazelor de date și aplicațiilor software.
1.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT, prin analiza eficacității tehnologice a soluțiilor de protecție automatizate, a ecranelor de protecție precum și consultanță la aplicarea ce
ii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT, prin analiza eficacității tehnologice a soluțiilor de protecție automatizate, a ecranelor de protecție precum și consultanță la aplicarea cerințelor minime de securitate cibernetică pentru instituțiile de stat. Consultarea continuă conform standardelor internaționale la identificarea anumitor soluții și a produselor necesare securizării sistemului informațional al Autorității contractante.
1.1.3. Servicii de teste de penetrare (Penetration testing) a infrastructurii autorității contractante din exteriorul infrastructurii și din interiorul acesteia. Ofertantul va prezenta în Planul de proiect, vectori de atac reali care ar putea fi aplicați de către persoane necunoscute în scopul sustragerii datelor din cadrul sistemelor informaționale sau subminării securității informaționale.
1.1.4. Testele de penetrare reprezintă o modalitate de evaluare a securității unui sistem informatic prin simularea unui atac, prin exploatarea vulnerabilităților existente și cunoscute într-un mod asemănător încercărilor de exploatare realizate de către un atacator, cu diferența ca acestea vor fi efectuate într-un mod etic, cu permisiunea Beneficiarului. Procesul implica o analiza activa a sistemelor informatice pentru orice vulnerabilități existente care ar putea rezulta din configurația inadecvata și din breșe cunoscute sau necunoscute, hardware și software.
1.1.5. Testarea practică a angajaților prin diverse tehnici de manipulare la disponibilitatea de a oferi date tehnice interne persoanelor terțe - inginerie socială.
1.2. Scopul serviciilor prestate
1.2.1. Scopul serviciilor enumerate mai sus este asigurarea unui climat funcțional și protejat al sistemului informațional precum și asigurarea cerințelor minime obligatorii de securitate cibernetică pentru instituțiile de stat.
1.2.2. Resursele care sunt expuse testelor de penetrare sunt:
43 IP adrese externe, oficiile teritoriale.
7 aplicații web.
Subrețele interne.
1.2.3. Ofertantul trebuie să descrie activitățile ce vor fi desfășurate de acesta pentru a răspunde acestor cerințe. Ofertantul trebuie să prezinte informație despre modul în care intenționează să presteze serviciile solicitate la nivelul cerut și să le descrie în Planul de proiect.
2.1. Cerințele față de servicii
2.1.1. Serviciile de scanări de vulnerabilități vor avea ca rezultat o analiză complexă a gradului de pericol a vulnerabilităților și breșelor de securitate din sistemele informatice. Vor fi raportate și examinate de către experții Ofertantului vulnerabilitățile cu pericol sporit de securitate și fiecărei vulnerabilități îi vor fi atribuite recomandări de fixare. Scanarea de vulnerabilități va genera un Raport de vulnerabilități prezentat și explicat în detalii conducerii Autorității contractante.
2.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT vor asigura o informare continuă despre cele mai noi tehnici și metodologii de securizar
ante.
2.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT vor asigura o informare continuă despre cele mai noi tehnici și metodologii de securizare precum și analiza de către experții Ofertantului a implementării corecte și setării suficiente a ecranelor de protecție gen firewall la nivel de stații, servere, echipamente de rețea, etc.
2.1.3. Testele de penetrare reprezintă o evaluare complexă a securității sistemelor informatice ale Beneficiarului, testând eficacitatea masurilor de securitate implementate prin simularea unor atacuri informatice. Activitățile echipei de testare se vor baza pe practici de "ethical hacking", iar posturile pe care le va lua echipa va fi mixt alcătuit din următoarele:
a. Black box – în această situație, echipa de testare nu deține informații despre sistemele auditate, cu excepția datelor necesare pentru accesarea aplicațiilor (de exemplu: pagini web, adrese IP). Testarea se realizează din perspectiva unui atacator extern, fără cunoștințe interne despre infrastructură sau cod. Această metodă este utilizată în principal pentru evaluarea securității infrastructurii externe a Beneficiarului.
b. Grey Box – echipa de experți va cunoaște unele informații ce țin de topologia infrastructurii precum și conturi de acces de utilizator. Testarea din interior a infrastructurii va include minim vectorii de atac în scop de re-evaluare a testului de penetrare precedent.
2.1.4. Ofertantul va trebui sa utilizeze echipamente și aplicații, și să dețină experiența pentru realizarea de teste de penetrare la nivel de rețea, sistem de operare, baze de date, Cloud și aplicații, inclusiv cele web, acțiuni simulate de negare a serviciului (DoS).
2.1.5. Ofertantul va trebui sa dețină și să utilizeze echipamente și aplicații dedicate pentru identificarea și obținerea informațiilor despre sistemele informatice ținta, identificarea de vulnerabilități, și formularea unor recomandări de remediere.
2.1.6. Ofertantul va trebui sa dețină proceduri de lucru conforme standardelor în domeniu, prin care este redus riscul de a afecta sistemele informatice aflate in scopul testării.
2.2. Cerințe față de livrabilele proiectului
Ca urmare a serviciilor prestate, Ofertantul selectat va oferi cel puțin următoarele livrabile:
Plan de proiect;
Plan de scanări și testare;
Planul de acțiuni (SOW - Scope of Work);
Metodologia și cadru de testare care urmeaza a fi efectuata;
Raportul de scanări de vulnerabilități care vor include vulnerabilitățile detectate pe parcursul, catalogate în funcție de gravitatea lor. Raportul va include:
Descrierea vulnerabilităților;
Analiza vulnerabilităților și atribuirea gradelor de pericol;
Recomandări și modalități de remediere;
Consultanță de fixare a breșelor și vulnerabilităților.
Rapoarte de analiză, ce vor conține analiza rezultatelor testelor efectuate prin care se vor identifica și vor fi incluse recomandări de remediere conținând cele mai bune acțiuni/măsuri/metode ce t
r.
Rapoarte de analiză, ce vor conține analiza rezultatelor testelor efectuate prin care se vor identifica și vor fi incluse recomandări de remediere conținând cele mai bune acțiuni/măsuri/metode ce trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de vulnerabilitățile detectate.
2.3. Testele de penetrare vor include cel puțin:
a. Obținerea informațiilor din domeniul public;
b. Scanarea sistemelor din pct. 1.2.2.;
c. Tehnici de enumerare:
Identificarea sistemelor de operare;
Identificarea patch-urilor de securitate lipsă pe un anumit sistem de operare;
Determinarea vulnerabilităților cunoscute la nivelul sistemelor de operare;
Identificarea tuturor porturilor deschise;
Identificarea serviciilor care rulează pe un anumit port;
Determinarea vulnerabilităților cunoscute la nivelul serverelor de aplicații;
Determinarea vulnerabilităților cunoscute pentru bazele de date;
Determinarea vulnerabilităților cunoscute la nivelul serviciilor active identificate;
Identificarea problemelor de configurare;
Exploatarea vulnerabilităților identificate.
d. Obținerea accesului neautorizat prin exploatarea vulnerabilităților, respectiv a problemelor de configurație;
e. Consolidarea accesului.
2.4. Metodologia de testare elaborată și folosită de către ofertant va fi în conformitate cu bunele practici internaționale precum: OWASP, OSSTMM, ISSAF, NIST, ISACA etc.
2.5. În realizarea testelor de penetrare, ofertantul va realiza următorii pași:
a. Construirea unui model al amenințărilor. Investigarea arhitecturii infrastructurii și a tehnologiei. Identificarea specificațiilor cheie de securitate și a amenințărilor. Crearea unui model al amenințărilor care documentează activele care trebuie protejate, potențialele amenințări la adresa acestor active, atacurile care ar putea fi realizate, precum și condițiile care ar duce la atacuri de succes.
b. Construirea unui plan de evaluare și acțiune. Convertirea amenințărilor posibile în atacuri care vor fi realizate de ingineri de securitate.
c. Executarea evaluării. Executarea atacurilor, așa cum sunt descrise în planul de acțiune. Descoperirea vulnerabilităților și a variațiilor acestora.
d. Raportarea rezultatelor (trebuie să includă un sumar pentru persoanele care nu sunt experți IT). Documentarea problemelor identificate și prezentarea unor recomandări pentru remediere (trebuie să includă clasificări bazate pe CVE și CVSS cel puțin V3).
2.6. Cerințe față de testele de penetrare pentru aplicațiile web. Testarea de securitate la nivelul aplicațiilor web este realizată în concordanță cu metodologia OWASP, certificată la nivel mondial. Atacurile din planul de testare vizează în principal următoarele aspecte:
a. Testarea mecanismelor de păstrare a confidențialității și integrității datelor;
b. Testarea procesului de Management al Identității;
c. Testarea mecanismelor de Management al configurațiilor;
d. Testarea mecanismelor de Autentificare;
e. Testarea mecanismelor de Autorizare;
f. Te
b. Testarea procesului de Management al Identității;
c. Testarea mecanismelor de Management al configurațiilor;
d. Testarea mecanismelor de Autentificare;
e. Testarea mecanismelor de Autorizare;
f. Testarea mecanismelor de Management al Sesiunilor;
g. Testarea mecanismelor de Validare a Datelor;
h. Testarea mecanismelor de management al Excepțiilor (erorilor);
i. Testarea mecanismelor Criptografice;
2.7. Cerințe față de descrierea vulnerabilităților identificate. Partea executivă va conține descrierea pe scurt a problemelor și vulnerabilităților identificate și va utiliza metode grafice (cel puțin diagrame, grafice sau hărți). Partea tehnică va detalia din punct de vedere tehnic problemele și vulnerabilitățile identificate. Raportul va conține cel puțin următoarele capitole:
a. Sumar executiv;
b. Obiectivele și scopul evaluării;
c. Prezentare succintă a metodologiei utilizate în cadrul testării;
d. Descrierea contextului în care s-a desfășurat testarea;
e. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere.
f. Alte detalii și recomandări;
g. Anexa cu lista testelor de securitate efectuate.
2.8. Cerințe față de analiza de risc. În vederea realizării acestei analize de risc, se realizează următoarele:
a. Identificarea elementelor analizate: sisteme, aplicații, procese, oameni;
b. Identificarea vulnerabilităților și a amenințărilor;
c. Cuantificarea și măsurarea scenariilor de risc;
d. Identificarea controalelor aplicabile;
e. Stabilirea registrului de riscuri și identificarea riscurilor reziduale sau a scenariilor necontrolate.
2.9. Cerințe față de raportul de prezentare și activitățile ulterioare.
Raportul are ca scop prezentarea concluziilor primare și a analizelor rezultate din datele culese în procesul de testare. În urma finalizării activităților de testare, în cadrul unei ședințe de închidere tip workshop, ofertantul va prezenta concluziile activității de testare și va realiza agrearea cu observațiile beneficiarului testării pe principalele domenii funcționale. De asemenea, în cadrul ședinței va fi prezentat, în formă draft, „Raportul de testare”, raport care va fi îmbunătățit pe baza rezultatelor dezbaterilor.
Raportul de testare va include:
a. Limitări privind divulgarea și utilizarea raportului de testare a vulnerabilităților;
b. Introducere (rezumat al serviciilor prestate, aria de acoperire și perioada);
c. Sumar executiv:
Obiectivele și scopul testului de scanare a vulnerabilităților;
Descrierea contextului în care s-a desfășurat testul de penetrare;
d. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere;
Alte detal
:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere;
Alte detalii și recomandări.
e. Identificarea vulnerabilităților precum:
Generale;
Clasificate pe categorie;
Clasificate pe risc;
Raport al vulnerabilităților în detaliu care va conține: un sumar, scoring-ul de risc, descrierea riscului, descrierea tehnică, remedierea.
f. Anexa cu lista testelor de securitate efectuate.
Recomandările de remediere a problemelor și vulnerabilităților identificate vor cuprinde cele mai bune acțiuni/măsuri/metode care trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de problemele și vulnerabilitățile detectate, precum și recomandări și propuneri de implementare ale acestora.
2.10. După confirmarea remedierii vulnerabilităților identificate de către beneficiar, ofertantul va realiza o testare repetată pentru a confirma închiderea vulnerabilităților identificate.
3.1. Cerinte fată de membrii echipei de proiect ofertată:
Ofertantul (Prestatorul) trebuie să prezinte dovezi că poate pune la dispoziția Beneficiarului pentru executarea contractului de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiect
Expert-cheie – Expert 1
- Expert testare securitate infrastructură rețea de diferit tip
- Expert testare securitate cloud (public, privat, hybrid)
c. Expert-cheie – Expert 2
- Expert testare securitate sisteme informatice
- Expert testare securitate aplicații
Ofertantul trebuie sa facă dovada îndeplinirii de către experții cheie a următoarelor criterii:
3.1.1. Expert-cheie nr. 1 - Manager de proiect este responsabil de gestiunea eficientă a proiectului. Experiența în domeniul protecției datelor cu caracter personal constituie un avantaj. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 5 ani în implementarea soluțiilor de securitate informaționala. Confirmarea se va realiza prin prezentarea CV-ului si a studiilor in domeniul securității informaționale.
b. Experiență în cel puțin 3 proiecte similare.
c. Certificat cu Lead Auditor Securitate informaționala conform ISO/IEC 27001:2022 sau echivalent
3.1.2. Expert-cheie nr. 2 - Expert securitate infrastructuri informatice și cloud-uri (LAN, WAN, cloud - Saas, PaaS, IaaS), responsabil de testarea infrastructurilor IT, infrastructurilor WAN, LAN., a cloud-urilor (public, private, hybride) și asigurarea consultanței continuă de securizare a acestora. Evaluarea și examinarea vulnerabilităților depistate la nivel de infrastructuri IT și cloud. Raportarea și instruirea echipei de administratori IT ai Beneficiarului. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ulti
ealiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ultimii 3 ani ca pen-tester la cel puțin 3 contracte similare în domeniul securității infrastructurilor IT complexe, din care cel puțin doua sa fie pe infrastructuri de tip cloud.
Cunoștințe privind testarea de securitate a cloud-urilor de tip SaaS, PaaS, IaaS din punct de vedere al securității informației, dovedite prin diplome/certificate obținute. (GCPN sau echivalent).
Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent)
Cunoștințe privind procesul de analiză a vulnerabilităților și interpretarea rezultatelor obținute in urma procesului de scanare și testare efectuat conform unei metodologii recunoscute in domeniu, dovedite prin diploma/certificare eliberata de o instituție cu recunoaștere la nivel național/internațional (ECSA sau echivalent).
Cunoștințe avansate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
3.1.3. Expert-cheie nr. 3 - Expert testare securitate sisteme informatice și aplicații - este responsabil de testarea de penetrare a sistemelor informatice și a aplicațiilor. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiența de cel puțin 10 ani în calitate de expert testare securitate sisteme informatice,
b. Participarea în ultimii 3 ani la cel puțin 3 contracte similare ca expert în testarea securității sistemelor informatice,
c. Cunoștințe privind testarea de securitate a sistemelor informatice din punct de vedere al securității informației, dovedite prin diplome/certificate obținute (CEH sau echivalent),
d. Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent).
e. Cunoștințe privind testarea de securitate a rețelelor de tip Wi-Fi, dovedite prin diplome/certificate obținute (OSWP sau echivalent)
3. Alte cerințe minim obligatorii față de ofertant:
3.1. Compania ce va presta serviciile de penetrare trebuie să posede o experiență specifică în prestarea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări , 3 contractare similare pe piața locala din Republica Moldova în ultimii 3 ani.
3.2. Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
3.3.Semnarea declaraţiilor de confidenţialitate, de fiecare expert nomina
. Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
3.3.Semnarea declaraţiilor de confidenţialitate, de fiecare expert nominalizat în echipă.
| 3.4. Compania ce va presta serviciile de penetrare trebuie să dețină certificările ISO/IEC 27001:2022 cu domeniul de activitate - servicii privind asigurarea securității informației, teste de penetrare si auditarea sistemelor informatice. | Cerințe pentru servicii de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS. |
1.1. Obiectul achiziției
Obiectul achiziției reprezintă contractarea serviciilor de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) care vor include:
1.1.1. Scanarea de vulnerabilități conform standardelor internaționale cu instrumente speciale. Analiza vulnerabilităților sistemelor informaționale CNAS (inclusiv din Cloud) și identificarea celor adevărate din cele false. Raportarea către CNAS a vulnerabilităților depistate și recomandările viabile de fixare. Consultanță la fixarea vulnerabilităților și a breșelor de securitate depistate precum și consultanță la aplicarea măsurilor compensatorii de protecție cibernetică. Prin acest serviciu se va asigura identificarea posibilelor vulnerabilități care apar zilnic la nivelul sistemelor de operare, bazelor de date și aplicațiilor software.
1.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT, prin analiza eficacității tehnologice a soluțiilor de protecție automatizate, a ecranelor de protecție precum și consultanță la aplicarea cerințelor minime de securitate cibernetică pentru instituțiile de stat. Consultarea continuă conform standardelor internaționale la identificarea anumitor soluții și a produselor necesare securizării sistemului informațional al Autorității contractante.
1.1.3. Servicii de teste de penetrare (Penetration testing) a infrastructurii autorității contractante din exteriorul infrastructurii și din interiorul acesteia. Ofertantul va prezenta în Planul de proiect, vectori de atac reali care ar putea fi aplicați de către persoane necunoscute în scopul sustragerii datelor din cadrul sistemelor informaționale sau subminării securității informaționale.
1.1.4. Testele de penetrare reprezintă o modalitate de evaluare a securității unui sistem informatic prin simularea unui atac, prin exploatarea vulnerabilităților existente și cunoscute într-un mod asemănător încercărilor de exploatare realizate de către un atacator, cu diferența ca acestea vor fi efectuate într-un mod etic, cu permisiunea Beneficiarului. Procesul implica o analiza activa a sistemelor informatice pentru orice vulnerabilități existente care ar putea rezulta din configurația inadecvata și din breșe cunoscute sau necunoscute, hardware și software
implica o analiza activa a sistemelor informatice pentru orice vulnerabilități existente care ar putea rezulta din configurația inadecvata și din breșe cunoscute sau necunoscute, hardware și software.
1.1.5. Testarea practică a angajaților prin diverse tehnici de manipulare la disponibilitatea de a oferi date tehnice interne persoanelor terțe - inginerie socială.
1.2. Scopul serviciilor prestate
1.2.1. Scopul serviciilor enumerate mai sus este asigurarea unui climat funcțional și protejat al sistemului informațional precum și asigurarea cerințelor minime obligatorii de securitate cibernetică pentru instituțiile de stat.
1.2.2. Resursele care sunt expuse testelor de penetrare sunt:
43 IP adrese externe, oficiile teritoriale.
7 aplicații web.
Subrețele interne.
1.2.3. Ofertantul trebuie să descrie activitățile ce vor fi desfășurate de acesta pentru a răspunde acestor cerințe. Ofertantul trebuie să prezinte informație despre modul în care intenționează să presteze serviciile solicitate la nivelul cerut și să le descrie în Planul de proiect.
2.1. Cerințele față de servicii
2.1.1. Serviciile de scanări de vulnerabilități vor avea ca rezultat o analiză complexă a gradului de pericol a vulnerabilităților și breșelor de securitate din sistemele informatice. Vor fi raportate și examinate de către experții Ofertantului vulnerabilitățile cu pericol sporit de securitate și fiecărei vulnerabilități îi vor fi atribuite recomandări de fixare. Scanarea de vulnerabilități va genera un Raport de vulnerabilități prezentat și explicat în detalii conducerii Autorității contractante.
2.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT vor asigura o informare continuă despre cele mai noi tehnici și metodologii de securizare precum și analiza de către experții Ofertantului a implementării corecte și setării suficiente a ecranelor de protecție gen firewall la nivel de stații, servere, echipamente de rețea, etc.
2.1.3. Testele de penetrare reprezintă o evaluare complexă a securității sistemelor informatice ale Beneficiarului, testând eficacitatea masurilor de securitate implementate prin simularea unor atacuri informatice. Activitățile echipei de testare se vor baza pe practici de "ethical hacking", iar posturile pe care le va lua echipa va fi mixt alcătuit din următoarele:
a. Black box – în această situație, echipa de testare nu deține informații despre sistemele auditate, cu excepția datelor necesare pentru accesarea aplicațiilor (de exemplu: pagini web, adrese IP). Testarea se realizează din perspectiva unui atacator extern, fără cunoștințe interne despre infrastructură sau cod. Această metodă este utilizată în principal pentru evaluarea securității infrastructurii externe a Beneficiarului.
b. Grey Box – echipa de experți va cunoaște unele informații ce țin de topologia infrastructurii precum și conturi de acces de utilizator. Testarea din interior a infrastructurii va include minim vectorii de atac în scop
de experți va cunoaște unele informații ce țin de topologia infrastructurii precum și conturi de acces de utilizator. Testarea din interior a infrastructurii va include minim vectorii de atac în scop de re-evaluare a testului de penetrare precedent.
2.1.4. Ofertantul va trebui sa utilizeze echipamente și aplicații, și să dețină experiența pentru realizarea de teste de penetrare la nivel de rețea, sistem de operare, baze de date, Cloud și aplicații, inclusiv cele web, acțiuni simulate de negare a serviciului (DoS).
2.1.5. Ofertantul va trebui sa dețină și să utilizeze echipamente și aplicații dedicate pentru identificarea și obținerea informațiilor despre sistemele informatice ținta, identificarea de vulnerabilități, și formularea unor recomandări de remediere.
2.1.6. Ofertantul va trebui sa dețină proceduri de lucru conforme standardelor în domeniu, prin care este redus riscul de a afecta sistemele informatice aflate in scopul testării.
2.2. Cerințe față de livrabilele proiectului
Ca urmare a serviciilor prestate, Ofertantul selectat va oferi cel puțin următoarele livrabile:
Plan de proiect;
Plan de scanări și testare;
Planul de acțiuni (SOW - Scope of Work);
Metodologia și cadru de testare care urmeaza a fi efectuata;
Raportul de scanări de vulnerabilități care vor include vulnerabilitățile detectate pe parcursul, catalogate în funcție de gravitatea lor. Raportul va include:
Descrierea vulnerabilităților;
Analiza vulnerabilităților și atribuirea gradelor de pericol;
Recomandări și modalități de remediere;
Consultanță de fixare a breșelor și vulnerabilităților.
Rapoarte de analiză, ce vor conține analiza rezultatelor testelor efectuate prin care se vor identifica și vor fi incluse recomandări de remediere conținând cele mai bune acțiuni/măsuri/metode ce trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de vulnerabilitățile detectate.
2.3. Testele de penetrare vor include cel puțin:
a. Obținerea informațiilor din domeniul public;
b. Scanarea sistemelor din pct. 1.2.2.;
c. Tehnici de enumerare:
Identificarea sistemelor de operare;
Identificarea patch-urilor de securitate lipsă pe un anumit sistem de operare;
Determinarea vulnerabilităților cunoscute la nivelul sistemelor de operare;
Identificarea tuturor porturilor deschise;
Identificarea serviciilor care rulează pe un anumit port;
Determinarea vulnerabilităților cunoscute la nivelul serverelor de aplicații;
Determinarea vulnerabilităților cunoscute pentru bazele de date;
Determinarea vulnerabilităților cunoscute la nivelul serviciilor active identificate;
Identificarea problemelor de configurare;
Exploatarea vulnerabilităților identificate.
d. Obținerea accesului neautorizat prin exploatarea vulnerabilităților, respectiv a problemelor de configurație;
e. Consolidarea accesului.
2.4. Metodologia de testare elaborată și folosită de către ofertant va fi în conformitate cu bunele practici internaționale precum: OWASP, OSSTMM, ISSAF, NIST, ISACA etc.
2.5. Î
onsolidarea accesului.
2.4. Metodologia de testare elaborată și folosită de către ofertant va fi în conformitate cu bunele practici internaționale precum: OWASP, OSSTMM, ISSAF, NIST, ISACA etc.
2.5. În realizarea testelor de penetrare, ofertantul va realiza următorii pași:
a. Construirea unui model al amenințărilor. Investigarea arhitecturii infrastructurii și a tehnologiei. Identificarea specificațiilor cheie de securitate și a amenințărilor. Crearea unui model al amenințărilor care documentează activele care trebuie protejate, potențialele amenințări la adresa acestor active, atacurile care ar putea fi realizate, precum și condițiile care ar duce la atacuri de succes.
b. Construirea unui plan de evaluare și acțiune. Convertirea amenințărilor posibile în atacuri care vor fi realizate de ingineri de securitate.
c. Executarea evaluării. Executarea atacurilor, așa cum sunt descrise în planul de acțiune. Descoperirea vulnerabilităților și a variațiilor acestora.
d. Raportarea rezultatelor (trebuie să includă un sumar pentru persoanele care nu sunt experți IT). Documentarea problemelor identificate și prezentarea unor recomandări pentru remediere (trebuie să includă clasificări bazate pe CVE și CVSS cel puțin V3).
2.6. Cerințe față de testele de penetrare pentru aplicațiile web. Testarea de securitate la nivelul aplicațiilor web este realizată în concordanță cu metodologia OWASP, certificată la nivel mondial. Atacurile din planul de testare vizează în principal următoarele aspecte:
a. Testarea mecanismelor de păstrare a confidențialității și integrității datelor;
b. Testarea procesului de Management al Identității;
c. Testarea mecanismelor de Management al configurațiilor;
d. Testarea mecanismelor de Autentificare;
e. Testarea mecanismelor de Autorizare;
f. Testarea mecanismelor de Management al Sesiunilor;
g. Testarea mecanismelor de Validare a Datelor;
h. Testarea mecanismelor de management al Excepțiilor (erorilor);
i. Testarea mecanismelor Criptografice;
2.7. Cerințe față de descrierea vulnerabilităților identificate. Partea executivă va conține descrierea pe scurt a problemelor și vulnerabilităților identificate și va utiliza metode grafice (cel puțin diagrame, grafice sau hărți). Partea tehnică va detalia din punct de vedere tehnic problemele și vulnerabilitățile identificate. Raportul va conține cel puțin următoarele capitole:
a. Sumar executiv;
b. Obiectivele și scopul evaluării;
c. Prezentare succintă a metodologiei utilizate în cadrul testării;
d. Descrierea contextului în care s-a desfășurat testarea;
e. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere.
f. Alte detalii și recomandări;
g. Anexa cu lista testelor de securitate efectuate.
2.8. Cerințe față de analiza de risc. În vederea realizării acestei analize de risc, se reali
ate pentru remediere.
f. Alte detalii și recomandări;
g. Anexa cu lista testelor de securitate efectuate.
2.8. Cerințe față de analiza de risc. În vederea realizării acestei analize de risc, se realizează următoarele:
a. Identificarea elementelor analizate: sisteme, aplicații, procese, oameni;
b. Identificarea vulnerabilităților și a amenințărilor;
c. Cuantificarea și măsurarea scenariilor de risc;
d. Identificarea controalelor aplicabile;
e. Stabilirea registrului de riscuri și identificarea riscurilor reziduale sau a scenariilor necontrolate.
2.9. Cerințe față de raportul de prezentare și activitățile ulterioare.
Raportul are ca scop prezentarea concluziilor primare și a analizelor rezultate din datele culese în procesul de testare. În urma finalizării activităților de testare, în cadrul unei ședințe de închidere tip workshop, ofertantul va prezenta concluziile activității de testare și va realiza agrearea cu observațiile beneficiarului testării pe principalele domenii funcționale. De asemenea, în cadrul ședinței va fi prezentat, în formă draft, „Raportul de testare”, raport care va fi îmbunătățit pe baza rezultatelor dezbaterilor.
Raportul de testare va include:
a. Limitări privind divulgarea și utilizarea raportului de testare a vulnerabilităților;
b. Introducere (rezumat al serviciilor prestate, aria de acoperire și perioada);
c. Sumar executiv:
Obiectivele și scopul testului de scanare a vulnerabilităților;
Descrierea contextului în care s-a desfășurat testul de penetrare;
d. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere;
Alte detalii și recomandări.
e. Identificarea vulnerabilităților precum:
Generale;
Clasificate pe categorie;
Clasificate pe risc;
Raport al vulnerabilităților în detaliu care va conține: un sumar, scoring-ul de risc, descrierea riscului, descrierea tehnică, remedierea.
f. Anexa cu lista testelor de securitate efectuate.
Recomandările de remediere a problemelor și vulnerabilităților identificate vor cuprinde cele mai bune acțiuni/măsuri/metode care trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de problemele și vulnerabilitățile detectate, precum și recomandări și propuneri de implementare ale acestora.
2.10. După confirmarea remedierii vulnerabilităților identificate de către beneficiar, ofertantul va realiza o testare repetată pentru a confirma închiderea vulnerabilităților identificate.
3.1. Cerinte fată de membrii echipei de proiect ofertată:
Ofertantul (Prestatorul) trebuie să prezinte dovezi că poate pune la dispoziția Beneficiarului pentru executarea contractului de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiect
Expert-cheie – Expert 1
- Expert testare securita
ui de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiect
Expert-cheie – Expert 1
- Expert testare securitate infrastructură rețea de diferit tip
- Expert testare securitate cloud (public, privat, hybrid)
c. Expert-cheie – Expert 2
- Expert testare securitate sisteme informatice
- Expert testare securitate aplicații
Ofertantul trebuie sa facă dovada îndeplinirii de către experții cheie a următoarelor criterii:
3.1.1. Expert-cheie nr. 1 - Manager de proiect este responsabil de gestiunea eficientă a proiectului. Experiența în domeniul protecției datelor cu caracter personal constituie un avantaj. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 5 ani în implementarea soluțiilor de securitate informaționala. Confirmarea se va realiza prin prezentarea CV-ului si a studiilor in domeniul securității informaționale.
b. Experiență în cel puțin 3 proiecte similare.
c. Certificat cu Lead Auditor Securitate informaționala conform ISO/IEC 27001:2022 sau echivalent
3.1.2. Expert-cheie nr. 2 - Expert securitate infrastructuri informatice și cloud-uri (LAN, WAN, cloud - Saas, PaaS, IaaS), responsabil de testarea infrastructurilor IT, infrastructurilor WAN, LAN., a cloud-urilor (public, private, hybride) și asigurarea consultanței continuă de securizare a acestora. Evaluarea și examinarea vulnerabilităților depistate la nivel de infrastructuri IT și cloud. Raportarea și instruirea echipei de administratori IT ai Beneficiarului. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ultimii 3 ani ca pen-tester la cel puțin 3 contracte similare în domeniul securității infrastructurilor IT complexe, din care cel puțin doua sa fie pe infrastructuri de tip cloud.
Cunoștințe privind testarea de securitate a cloud-urilor de tip SaaS, PaaS, IaaS din punct de vedere al securității informației, dovedite prin diplome/certificate obținute. (GCPN sau echivalent).
Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent)
Cunoștințe privind procesul de analiză a vulnerabilităților și interpretarea rezultatelor obținute in urma procesului de scanare și testare efectuat conform unei metodologii recunoscute in domeniu, dovedite prin diploma/certificare eliberata de o instituție cu recunoaștere la nivel național/internațional (ECSA sau echivalent).
Cunoștințe avansate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
3.1.3. Expert-cheie nr. 3 - Expert testare securi
sate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
3.1.3. Expert-cheie nr. 3 - Expert testare securitate sisteme informatice și aplicații - este responsabil de testarea de penetrare a sistemelor informatice și a aplicațiilor. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiența de cel puțin 10 ani în calitate de expert testare securitate sisteme informatice,
b. Participarea în ultimii 3 ani la cel puțin 3 contracte similare ca expert în testarea securității sistemelor informatice,
c. Cunoștințe privind testarea de securitate a sistemelor informatice din punct de vedere al securității informației, dovedite prin diplome/certificate obținute (CEH sau echivalent),
d. Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent).
e. Cunoștințe privind testarea de securitate a rețelelor de tip Wi-Fi, dovedite prin diplome/certificate obținute (OSWP sau echivalent)
3. Alte cerințe minim obligatorii față de ofertant:
3.1. Compania ce va presta serviciile de penetrare trebuie să posede o experiență specifică în prestarea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări , 3 contractare similare pe piața locala din Republica Moldova în ultimii 3 ani.
3.2. Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
3.3.Semnarea declaraţiilor de confidenţialitate, de fiecare expert nominalizat în echipă.
| 3.4. Compania ce va presta serviciile de penetrare trebuie să dețină certificările ISO/IEC 27001:2022 cu domeniul de activitate - servicii privind asigurarea securității informației, teste de penetrare si auditarea sistemelor informatice. | Moldova Standard |
TOTAL
| Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț | Specificații de preț |
| [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în | ||||||
| abel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] | [Acest tabel va fi completat de către ofertant în coloanele 5,6,7,8 și 11 la necesitate, iar de către autoritatea contractantă – în coloanele 1,2,3,4,9,10] |
Numărul procedurii de achiziție______________din_________
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
| Obiectul de achiziției:______________ | Numărul procedurii de achiziție______________din_________ |
Obiectul de achiziției:______________
| Cod CPV | Denumirea bunurilor/serviciilor | Unitatea de măsură | Canti-tatea | Preţ unitar (fără TVA) | Preţ unitar (cu TVA) | Suma |
fără
| TVA | Suma | |
| cu TVA | Termenul de | |
| livrare/prestare | Clasificație bugetară (IBAN) | Discount |
%
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 |
| Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identific | ||||||||
| e informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | Servicii testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru anul 2022, la solicitarea Benificiarului) | |
| 72000000-5 | Serviciilor de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 | serviciu | 1 | Pe parcursul anului 2026 | MD84TRPFAH518710A01691AA |
ACHIZIŢII PUBLICE
Contract Nr.
privind achiziţia de servicii
I PARTEA GENERALĂ
Obiectul achiziției Serviciilor de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026
Cod CPV: 79417000-0
“___”_________20__ mun. Chișinău
ambii (denumiţi(te) în continuare Părţi), au încheiat prezentul Contract referitor la următoarele:
a. Achiziţionarea Serviciilor de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 (denumirea bunului/serviciului)
denumite în continuare Servicii, conform procedurii de achiziții publice de tip __________ nr._______ din_________________,
în baza deciziei grupului de lucru al Beneficiarului din „___” _____________20__.
b. Următoarele documente vor fi considerate părţi componente ale Contractului:
Specificaţia tehni
in_________________,
în baza deciziei grupului de lucru al Beneficiarului din „___” _____________20__.
b. Următoarele documente vor fi considerate părţi componente ale Contractului:
Specificaţia tehnică (Anexa nr.1);
Specificaţia de preţ (Anexa nr.2);
Raport cu serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) prestate (Anexa nr.3);
Actul cu privire la serviciile prestate (Anexa nr.4);
Acord privind asigurarea securităţii datelor și utilizarea accesului de la distanţă la resursele informaţionale CNAS (Anexa nr. 5)
c. În cazul unor discrepanţe sau inconsecvenţe între documentele componente ale Contractului, documentele vor avea ordinea de prioritate enumerată mai sus.
d. În calitate de contravaloare a plăţilor care urmează a fi efectuate de Beneficiar, Prestatorul se obligă prin prezentul contract să presteze Beneficiarului Serviciile şi să înlăture defectele lor în conformitate cu prevederile Contractului sub toate aspectele.
e. Beneficiarul se obligă prin prezentul contract să plătească Prestatorului, în calitate de contravaloare a prestării serviciilor, prețul Contractului în termenele şi modalitatea stabilite de Contract.
1. Obiectul Contractului
1.1.Prestatorul îşi asumă obligaţia de a presta Serviciile conform Specificaţiei tehnice din Anexa nr.1 și Specificația de preț din Anexa nr.2 care este parte integrantă a prezentului Contract.
1.2. Benificiarul se obligă, la rândul său, să achite şi să recepţioneze Serviciile prestate de Prestator.
1.3 Serviciile prestate în baza contractului vor respecta standardele și norme de domeniu.
1.4 Serviciile de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT nu vor perturba funcționarea neîntreruptă a sistemelor aplicative CNAS.
2. Termeni şi condiţii de prestare
2.1. Prestarea Serviciilor se efectuează de către Prestator pe parcursul anului 2026 la solicitare Beneficiarului și cu coordonare previntivă la fiecare etapă.
2.2. Documentaţia de însoţire a Serviciilor include:
Factura fiscală 2 exemplare;
Raport cu serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) prestate (Anexa nr.3) 2 exemplare;
Actul cu privire la serviciile prestate (Anexa nr.4) 2 exemplare;
2.3. Originalele documentelor prevăzute în punctul 2.2 se vor prezenta Benificiarului după prestarea serviciilor la solicitare Beneficiarului și cu coordonare previntivă la fiecare etapă. Prestarea serviciilor se consideră încheiată în momentul în care sunt prezentate documentele de mai sus.
3. Preţul şi condiţii de plată
3.1. Preţul Serviciilor prestate conform prezentului Contract este stabilit în lei
r se consideră încheiată în momentul în care sunt prezentate documentele de mai sus.
3. Preţul şi condiţii de plată
3.1. Preţul Serviciilor prestate conform prezentului Contract este stabilit în lei moldoveneşti, fiind indicat în Specificația de preț din Anexa nr.2.
3.2. Suma totală a prezentului Contract, inclusiv TVA, se stabileşte în lei moldoveneşti şi constituie: __________________________________lei MD.
(suma cu cifre şi litere)
3.3. Achitarea plăţilor pentru Serviciile prestate se va efectua în lei moldoveneşti.
3.4. Metoda şi condiţiile de plată de către Beneficiar vor fi:
Plata (achitarea) Serviciilor se efectuează conform serviciilor prestate de facto la solicitare Beneficiarului, în lei moldoveneşti, timp de 15 zile după prezentarea facturilor şi semnarea Actelor prevăzute în punctul 2.2. Valoarea spre achitare se calculează în baza Specificaţiei tehnice din Anexa nr.1 și Specificația de preț din Anexa nr.2 al prezentului Contract. La finele prestării serviciilor se întocmește Raport cu serviciile de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) prestate (Anexa nr.3) , fapt ce confirmă îndeplinirea obligațiilor de către Părțile contractante. Raportul se certifică de persoanele responsabile ale Părților şi se semnează de coordonatorii lucrărilor din partea ambelor părți și se semnează Actul cu privire la serviciile prestate (Anexa nr.4).
3.5. Plăţile se vor efectua prin transfer bancar pe contul de decontare al Prestatorului indicat în prezentul Contract
4. Condiţii de predare-primire
4.1. Serviciile se consideră prestate de către Prestator şi recepţionate de către Beneficiar, dacă:
a) cantitatea Serviciilor corespunde Specificaţiei tehnice Anexa nr.1și Specificaţiei de preț Anexa nr.2 și informaţiei indicate în documentele de însoţire conform punctului 2.2 al prezentului Contract;
b) calitatea Serviciilor corespunde informaţiei indicate în Specificaţiei tehnice Anexa nr.1 și în Partea II ”Condițiile speciale a contractului”;
4.2. Prestatorul este obligat să prezinte Beneficiarului un exemplar original al facturii fiscale și Actelor prevăzute în punctul 2.2. pentru serviciile executate de facto și coordonate cu Beneficiar, pentru efectuarea plăţii. Pentru nerespectarea de către Prestator a prezentei clauze, Beneficiarul îşi rezervă dreptul de a majora termenul de achitare prevăzut în punctul 3.4 corespunzător numărului de zile de întîrziere şi de a fi exonerat de achitarea penalităţii stabilite în punctul 10.3.
5. Standarde
5.1. Serviciile prestate în baza contractului vor respecta standardele și normativele de domeniu sau alte reglementări autorizate.
5.2 Serviciile de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT nu vor perturba funcționarea neîntreruptă a sistemelor aplicative CNAS
6. Obligaţiile părţilor
6.1. În b
testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT nu vor perturba funcționarea neîntreruptă a sistemelor aplicative CNAS
6. Obligaţiile părţilor
6.1. În baza prezentului Contract, Prestatorul se obligă:
a) să presteze Serviciile în condiţiile prevăzute în prezentul contract și Specificaţia tehnică din Anexa nr.1.
b) să anunţe Beneficiarul după semnarea prezentului Contract, în decurs de 2 zile calendaristice, prin telefon/fax sau poșta electronică [email protected], despre disponibilitatea prestării serviciilor;
c) să asigure condiţiile corespunzătoare pentru recepţionarea Serviciilor de către Beneficiar, în termenele stabilite, în corespundere cu cerinţele prezentului Contract;
d) să asigure integritatea şi calitatea Serviciilor pe toată perioada de până la recepţionarea lor de către Beneficiar .
6.2. În baza prezentului Contract, Beneficiarul se obligă:
a) să întreprindă toate măsurile necesare pentru asigurarea recepţionării în termenul stabilit a Serviciilor prestate în corespundere cu cerinţele prezentului Contract;
b) să asigure achitarea Serviciilor prestate, respectînd modalităţile şi termenele indicate în prezentul Contract.
7. Circumstanțe care justifică neexecutarea contractului
7.1. Părţile sunt exonerate de răspundere pentru neîndeplinirea parţială sau integrală a obligaţiilor conform prezentului Contract, dacă aceasta este cauzată de producerea unor cazuri de circumstanțe care justifică neexecutarea contractului (războaie, calamităţi naturale: incendii, inundaţii, cutremure de pămînt, precum şi alte circumstanţe care nu depind de voinţa Părţilor).
7.2. Partea care invocă clauza circumstanțelor care justifică neexecutarea contractului este obligată să informeze imediat (dar nu mai tîrziu de 10 zile) cealaltă Parte despre survenirea circumstanţelor care justifică neexecutarea contractului.
7.3. Survenirea circumstanţelor care justifică neexecutarea contractului, momentul declanşării şi termenul de acţiune trebuie să fie confirmate printr-un aviz de atestare, eliberat în mod corespunzător de către organul competent din ţara Părţii care invocă asemenea circumstanţe.
7.4 În cazul în care în circumstanțele care justifică neexecutarea contractului, acesta se modifică prin acordul adițional, inclusiv modificarea termenilor de executare, în cazul unei executări ulterioare a contractului. Când se execută pct.7.1 și pct. 7.3, părțile modifică contractul prin acord - adițional, privind neîndeplinerea parțială sau integrală a obligațiunilor, inclusiv modificarea termenilor în cazul suspendării și executării ulterioare a contractului.
8. Rezoluțiunea
8.1. Rezoluțiunea Contractului se poate realiza cu acordul comun al Părţilor.
8.2. Contractul poate fi rezolvit în mod unilateral de către:
a) Beneficiar în caz de refuz al Prestatorului de a presta Serviciile prevăzute în prezentul Contract;
b) Beneficiar în caz de nerespectare de către Prestator a termenelor de prestare stabili
a) Beneficiar în caz de refuz al Prestatorului de a presta Serviciile prevăzute în prezentul Contract;
b) Beneficiar în caz de nerespectare de către Prestator a termenelor de prestare stabilite;
c) Prestator în caz de nerespectare de către Beneficiar a termenelor de plată a Serviciilor;
d) Prestator sau Beneficiar în caz de nesatisfacere de către una dintre Părţi a pretenţiilor înaintate conform prezentului Contract.
8.3 Beneficiar are dreptul de a rezolvi unilateral contractul în perioada de valabilitate a acestuia în una dintre următoarele situaţii:
a) contractantul se afla, la momentul atribuirii lui, în una dintre situaţiile care ar fi determinat excluderea sa din procedura de atribuire potrivit art. 19 al Legii nr.131/2015 privind achizițiile publice;
b) contractul a făcut obiectul unei modificări substanțiale care necesita o nouă procedură de achiziție publică în conformitate cu art. 76 al Legii nr.131/2015 privind achizițiile publice;
c) contractul nu ar fi trebuit să fie atribuit contractantului respectiv, avînd în vedere o încălcare gravă a obligaţiilor ce rezultă din Legea nr.131/2015 privind achizițiile publice și/sau tratatele internaţionale la care Republica Moldova este parte, care a fost constatată printr-o decizie a unei instanțe judecătorești naționale sau, după caz, internaționale.
8.4. Partea iniţiatoare a rezoluțiunii Contractului este obligată să comunice în termen de 5 zile lucrătoare celeilalte Părţi despre intenţiile ei printr-o scrisoare motivată.
8.5. Partea înştiinţată este obligată să răspundă în decurs de 5 zile lucrătoare de la primirea notificării. În cazul în care litigiul nu este soluţionat în termenele stabilite, partea iniţiatoare va iniția rezoluțiunea.
9. Reclamaţii
9.1. Reclamaţiile privind cantitatea Serviciilor prestate sunt înaintate Prestatorului la momentul recepţionării lor, fiind confirmate printr-un act întocmit în comun cu reprezentantul Prestatorului.
9.2. Pretenţiile privind calitatea serviciilor prestate sunt înaintate Prestatorului în termen de 5zile de la depistarea deficienţelor de calitate şi trebuie confirmate printr-un certificat eliberat de o organizaţie independentă neutră şi autorizată în acest sens.
9.3. Prestatorul este obligat să examineze pretenţiile înaintate în termen de 3 zile de la data primirii acestora şi să comunice Beneficiarului despre decizia luată.
9.4. În caz de recunoaştere a pretenţiilor, Prestatorul este obligat, în termen de 5 zile, să presteze suplimentar Beneficiarului cantitatea neprestată de servicii, iar în caz de constatare a calităţii necorespunzătoare – să le substituie sau să le corecteze în conformitate cu cerinţele Contractului.
9.5. Prestatorul poartă răspundere pentru calitatea Serviciilor în limitele stabilite, inclusiv pentru viciile ascunse.
9.6. În cazul devierii de la calitatea confirmată prin certificatul de calitate întocmit de organizaţia independentă neutră sau autorizată în acest sens, cheltuielile pentru staţionare sau întîrziere
9.6. În cazul devierii de la calitatea confirmată prin certificatul de calitate întocmit de organizaţia independentă neutră sau autorizată în acest sens, cheltuielile pentru staţionare sau întîrziere sunt suportate de partea vinovată.
10. Sancţiuni
10.1. Pentru refuzul de a presta serviciile prevăzute în prezentul Contract, se va reține o penalitate în valoare de 5% din suma totală a Contractului.
10.2. Pentru prestarea cu întîrziere a serviciilor conform termenilor stabiliți în Planul de realizare privind prestarea serviciilor conform prezentului contract semnat de ambele Părți, Prestatorul poartă răspundere materială în valoare de 0,1% din suma serviciilor neprestate, pentru fiecare zi de întîrziere, dar nu mai mult de 5 % din suma totală a prezentului Contract. În cazul în care întârzierea depășește 10 zile, se consideră ca fiind refuz de a livrara bunuri prevăzute în prezentul Contract și Prestatorului se va reține o penalitatea conform prevederilor pct.10.1.
10.3. Pentru achitarea cu întîrziere, Beneficiarul poartă răspundere materială în valoare de 0,1% din suma serviciilor neachitate, pentru fiecare zi de întîrziere, dar nu mai mult de 5% din suma totală a prezentului Contract.
10.4. Prima zi lucrătoare ulterioară datei ce constituie termenul limită de prestare, precum și, termenul limită de achitare se consideră zi lucrătoare de întârziere.
10.5. Suma penalităţii calculate Prestatorului conform prezentului Contract poate fi dedusă (reţinută) de către Beneficiar din suma plăţii pentru Serviciile prestate.
11. Drepturi de proprietate intelectuală
11.1. Prestatorul are obligaţia să despăgubească achizitorul împotriva oricăror:
a) reclamaţii şi acţiuni în justiţie, ce rezultă din încălcarea unor drepturi de proprietate intelectuală (brevete, nume, mărci înregistrate etc.), legate de echipamentele, materialele, instalaţiile sau utilajele folosite pentru sau în legătură cu produsele achiziţionate, şi
b) daune-interese, costuri, taxe şi cheltuieli de orice natură, aferente, cu excepţia situaţiei în care o astfel de încălcare rezultă din respectarea Caietului de sarcini întocmit de către achizitor.
12. Dispoziţii finale
12.1. Litigiile ce ar putea rezulta din prezentul Contract vor fi soluţionate de către Părţi pe cale amiabilă. În caz contrar, ele vor fi transmise spre examinare în instanţa de judecată competentă conform legislaţiei Republicii Moldova.
12.2. Părţile contractante au dreptul, pe durata îndeplinirii contractului, să convină asupra modificării clauzelor contractului, prin acord adiţional, numai în cazul apariţiei unor circumstanţe care lezează interesele comerciale legitime ale acestora şi care nu au putut fi prevăzute la data încheierii contractului. Modificările şi completările la prezentul Contract sînt valabile numai în cazul în care au fost perfectate în scris şi au fost semnate de ambele Părţi.
12.3. Nici una dintre Părţi nu are dreptul să transmită obligaţiile şi drepturile sale stipulate în prezentul Contract unor
l în care au fost perfectate în scris şi au fost semnate de ambele Părţi.
12.3. Nici una dintre Părţi nu are dreptul să transmită obligaţiile şi drepturile sale stipulate în prezentul Contract unor terţe persoane fără acordul în scris al celeilalte părţi.
12.4. Prezentul Contract în cazul în care este semnat electronic, de către ambele părți, acesta este remis în mod automat prin mijloacele electronice, dar în cazul când contractul este semnat olografic se întocmește în două exemplare în limba română, câte un exemplar pentru Prestator și Beneficiar.
12.5. Prezentul Contract este întocmit în două exemplare în limba de stat a Republicii Moldova, cîte un exemplar pentru Prestator, Beneficiar și se consideră încheiat la data semnării şi intră în vigoare din data comunicării către Vînzător privind transmiterea către Agenția de Achiziții Publice a dării de seamă.
12.6. Prezentul contract este valabil până la 31.12.2026.
12.8. Pentru confirmarea celor menţionate mai sus, Părţile au semnat prezentul Contract în conformitate cu legislaţia Republicii Moldova.
CONDIȚIILE
SPECIALE A CONTRACTULUI
1. Condiții de prestare și achitarea serviciilor
Prestarea serviciilor se va realiza la solicitarea Beneficiarului, în limita valorii contractului și în funcție de necesitățile acestuia. Volumul, conținutul și termenul de executare a fiecărei solicitări vor fi stabilite de comun acord de către Părți, în baza principiului „de la caz la caz”.
Achitarea se va efectua exclusiv pentru serviciile prestate efectiv, după recepționarea acestora de către Beneficiar și semnarea documentelor de recepție de către ambele Părți.
Plata va fi efectuată în termen de până la 15 (cincisprezece) zile lucrătoare de la prezentarea facturii fiscale și a raportului detaliat privind serviciile prestate, care va include descrierea activităților realizate, volumul serviciilor executate și efortul depus, exprimat în conformitate cu volumul serviciilor efectiv prestate și acceptate de Beneficiar.
Prestatorul are obligația de a prezenta Beneficiarului raportul privind testarea de penetrare, care va cuprinde constatările rezultate în urma testării, vulnerabilitățile identificate, nivelul de risc aferent fiecărei vulnerabilități, precum și recomandările de remediere. Raportul va fi prezentat cel târziu până la data de 15 decembrie 2026.
2. Obligațiile Prestatorului privind executarea contractului.
să semneze Acordul privind asigurarea securității datelor și utilizarea accesului de la distanță la resursele informaționale ale CNAS (NDA – Non-Disclosure Agreement), conform Anexei nr. 5 la Contract, în termen de 2 (două) zile lucrătoare de la data intrării în vigoare a Contractului și să respecte integral obligațiile și condițiile prevăzute în acesta;
să presteze serviciile în conformitate cu prevederile Contractului, cu cerințele documentației de atribuire, cu legislația în vigoare, precum și cu recomandările și cerințele tehnice ale producătorilor soluțiilor software și ale so
rmitate cu prevederile Contractului, cu cerințele documentației de atribuire, cu legislația în vigoare, precum și cu recomandările și cerințele tehnice ale producătorilor soluțiilor software și ale software-ului de sistem utilizat de Beneficiar;
să execute serviciile de testare de penetrare și de identificare și evaluare a vulnerabilităților infrastructurii IT astfel încât acestea să nu afecteze disponibilitatea, funcționalitatea, integritatea sau continuitatea operațională a sistemelor informaționale și aplicațiilor utilizate de CNAS;
să prezinte Beneficiarului, înainte de începerea prestării serviciilor, lista nominală a persoanelor autorizate din partea Prestatorului care vor face parte din echipa de proiect, însoțită, la solicitarea Beneficiarului, de documentele justificative care confirmă îndeplinirea criteriilor de calificare și experiență profesională prevăzute în documentația de atribuire;
să asigure prestarea serviciilor la standardele de calitate prevăzute de Contract, cu respectarea bunelor practici în domeniul securității cibernetice, garantând integritatea, confidențialitatea și calitatea serviciilor prestate pe întreaga durată a executării Contractului.
3. Obligațiile Beneficiarului privind executarea contractului
să pună la dispoziția Prestatorului, în termen de 5 (cinci) zile calendaristice de la solicitarea acestuia sau de la data intrării în vigoare a Contractului, după caz, toate informațiile, documentele, accesul și materialele necesare pentru prestarea corespunzătoare a serviciilor, în măsura în care acestea sunt disponibile și pot fi furnizate în conformitate cu cerințele de securitate și confidențialitate aplicabile;
să desemneze și să comunice Prestatorului lista persoanelor autorizate din partea Beneficiarului, responsabile de coordonarea, monitorizarea și recepționarea serviciilor prestate în cadrul Contractului;
să recepționeze serviciile prestate, în condițiile prezentului Contract, și să achite contravaloarea acestora în termenele și condițiile prevăzute de Contract și anexele acestuia;
să asigure Prestatorului accesul la infrastructura, sistemele și resursele informaționale necesare executării serviciilor, exclusiv în limitele aprobate și cu respectarea politicilor de securitate informațională ale CNAS;
să examineze rapoartele și livrabilele prezentate de Prestator și să comunice, în termenul stabilit prin Contract, acceptarea acestora sau eventualele observații și neconformități care necesită remediere.
4. Operatorul economic în momentul întocmirii ofertelor trebuie să țină cont de următoarelor acte normative:
Legea nr. 133/2011 privind protecţia datelor cu caracter personal
Hotărîrea Guvernului nr. 1123/2010 privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal
Hotărîrea Guvernului nr. 1176/2010 pentru aprobarea Regulamentului cu privire la asigurarea regimului secret în cadrul autorităţi
tora în cadrul sistemelor informaţionale de date cu caracter personal
Hotărîrea Guvernului nr. 1176/2010 pentru aprobarea Regulamentului cu privire la asigurarea regimului secret în cadrul autorităţilor publice şi al altor persoane juridice
Politica de securitate privind protecția datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaționale gestionate de Casa Națională de Asigurări Sociale aprobată prin ordinul directorului general nr.138 – A din 04.06.2021.
5. Cerințe privind echipa de proiect
Prestatorul va asigura o echipă de proiect calificată, formată din specialiști cu experiență în domeniul securității cibernetice și al testării de penetrare, care îndeplinesc cerințele prevăzute în Specificația tehnică (Anexa nr. 1).
Prestatorul nu va înlocui membrii echipei de proiect fără acordul prealabil, în scris, al Beneficiarului. Orice persoană propusă pentru înlocuire va deține cel puțin aceeași calificare, experiență profesională și certificări ca persoana înlocuită.
Membrii echipei de proiect care vor avea acces la resursele informaționale ale Beneficiarului vor semna Acordul privind asigurarea securității datelor și utilizarea accesului de la distanță la resursele informaționale ale CNAS (NDA) și vor respecta cerințele de securitate informațională aplicabile.
Prestatorul răspunde pentru activitatea membrilor echipei de proiect și pentru respectarea obligațiilor de confidențialitate, securitate informațională și protecție a datelor pe întreaga durată a executării Contractului.
RECHIZITELE JURIDICE, POŞTALE ŞI DE PLĂŢI ALE PĂRŢILOR
SEMNĂTURILE PĂRŢILOR
| NR. D/o | Denumirea serviciilor | Cerințele privind prestarea serviciilor |
| 1.1 | Serviciilor de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 | Cerințe pentru servicii de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS. |
1.1. Obiectul achiziției
Obiectul achiziției reprezintă contractarea serviciilor de analiză, consultanță continuă și evaluare a securității cibernetice a sistemelor IT (servicii de scanări de vulnerabilități, consultanță, testare a securității cibernetice din cadrul CNAS) care vor include:
1.1.1. Scanarea de vulnerabilități conform standardelor internaționale cu instrumente speciale. Analiza vulnerabilităților sistemelor informaționale CNAS (inclusiv din Cloud) și identificarea celor adevărate din cele false. Raportarea către CNAS a vulnerabilităților depistate și recomandările viabile de fixare. Consultanță la fixarea vulnerabilităților și a breșelor de securitate depistate precum și consultanță la aplicarea măsurilor compensatorii de protecție cibernetică. Prin acest serviciu se va asigura identificarea posibilelor vulnerabilități care apar zilnic la nivelul sistemelor de operare, bazelor de date și aplicațiilor software.
1.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LA
lor vulnerabilități care apar zilnic la nivelul sistemelor de operare, bazelor de date și aplicațiilor software.
1.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT, prin analiza eficacității tehnologice a soluțiilor de protecție automatizate, a ecranelor de protecție precum și consultanță la aplicarea cerințelor minime de securitate cibernetică pentru instituțiile de stat. Consultarea continuă conform standardelor internaționale la identificarea anumitor soluții și a produselor necesare securizării sistemului informațional al Autorității contractante.
1.1.3. Servicii de teste de penetrare (Penetration testing) a infrastructurii autorității contractante din exteriorul infrastructurii și din interiorul acesteia. Ofertantul va prezenta în Planul de proiect, vectori de atac reali care ar putea fi aplicați de către persoane necunoscute în scopul sustragerii datelor din cadrul sistemelor informaționale sau subminării securității informaționale.
1.1.4. Testele de penetrare reprezintă o modalitate de evaluare a securității unui sistem informatic prin simularea unui atac, prin exploatarea vulnerabilităților existente și cunoscute într-un mod asemănător încercărilor de exploatare realizate de către un atacator, cu diferența ca acestea vor fi efectuate într-un mod etic, cu permisiunea Beneficiarului. Procesul implica o analiza activa a sistemelor informatice pentru orice vulnerabilități existente care ar putea rezulta din configurația inadecvata și din breșe cunoscute sau necunoscute, hardware și software.
1.1.5. Testarea practică a angajaților prin diverse tehnici de manipulare la disponibilitatea de a oferi date tehnice interne persoanelor terțe - inginerie socială.
1.2. Scopul serviciilor prestate
1.2.1. Scopul serviciilor enumerate mai sus este asigurarea unui climat funcțional și protejat al sistemului informațional precum și asigurarea cerințelor minime obligatorii de securitate cibernetică pentru instituțiile de stat.
1.2.2. Resursele care sunt expuse testelor de penetrare sunt:
43 IP adrese externe, oficiile teritoriale.
7 aplicații web.
Subrețele interne.
1.2.3. Ofertantul trebuie să descrie activitățile ce vor fi desfășurate de acesta pentru a răspunde acestor cerințe. Ofertantul trebuie să prezinte informație despre modul în care intenționează să presteze serviciile solicitate la nivelul cerut și să le descrie în Planul de proiect.
2.1. Cerințele față de servicii
2.1.1. Serviciile de scanări de vulnerabilități vor avea ca rezultat o analiză complexă a gradului de pericol a vulnerabilităților și breșelor de securitate din sistemele informatice. Vor fi raportate și examinate de către experții Ofertantului vulnerabilitățile cu pericol sporit de securitate și fiecărei vulnerabilități îi vor fi atribuite recomandări de fixare. Scanarea de vulnerabilități va genera un Raport de vulnerabilități prezentat și explicat în detalii conducerii Autorității contractante.
2.1.2. Consultanță în securizarea
ibuite recomandări de fixare. Scanarea de vulnerabilități va genera un Raport de vulnerabilități prezentat și explicat în detalii conducerii Autorității contractante.
2.1.2. Consultanță în securizarea infrastructurii, a Cloud-urilor, a rețelelor WAN, LAN, a elementelor IT vor asigura o informare continuă despre cele mai noi tehnici și metodologii de securizare precum și analiza de către experții Ofertantului a implementării corecte și setării suficiente a ecranelor de protecție gen firewall la nivel de stații, servere, echipamente de rețea, etc.
2.1.3. Testele de penetrare reprezintă o evaluare complexă a securității sistemelor informatice ale Beneficiarului, testând eficacitatea masurilor de securitate implementate prin simularea unor atacuri informatice. Activitățile echipei de testare se vor baza pe practici de "ethical hacking", iar posturile pe care le va lua echipa va fi mixt alcătuit din următoarele:
a. Black box – în această situație, echipa de testare nu deține informații despre sistemele auditate, cu excepția datelor necesare pentru accesarea aplicațiilor (de exemplu: pagini web, adrese IP). Testarea se realizează din perspectiva unui atacator extern, fără cunoștințe interne despre infrastructură sau cod. Această metodă este utilizată în principal pentru evaluarea securității infrastructurii externe a Beneficiarului.
b. Grey Box – echipa de experți va cunoaște unele informații ce țin de topologia infrastructurii precum și conturi de acces de utilizator. Testarea din interior a infrastructurii va include minim vectorii de atac în scop de re-evaluare a testului de penetrare precedent.
2.1.4. Ofertantul va trebui sa utilizeze echipamente și aplicații, și să dețină experiența pentru realizarea de teste de penetrare la nivel de rețea, sistem de operare, baze de date, Cloud și aplicații, inclusiv cele web, acțiuni simulate de negare a serviciului (DoS).
2.1.5. Ofertantul va trebui sa dețină și să utilizeze echipamente și aplicații dedicate pentru identificarea și obținerea informațiilor despre sistemele informatice ținta, identificarea de vulnerabilități, și formularea unor recomandări de remediere.
2.1.6. Ofertantul va trebui sa dețină proceduri de lucru conforme standardelor în domeniu, prin care este redus riscul de a afecta sistemele informatice aflate in scopul testării.
2.2. Cerințe față de livrabilele proiectului
Ca urmare a serviciilor prestate, Ofertantul selectat va oferi cel puțin următoarele livrabile:
Plan de proiect;
Plan de scanări și testare;
Planul de acțiuni (SOW - Scope of Work);
Metodologia și cadru de testare care urmeaza a fi efectuata;
Raportul de scanări de vulnerabilități care vor include vulnerabilitățile detectate pe parcursul, catalogate în funcție de gravitatea lor. Raportul va include:
Descrierea vulnerabilităților;
Analiza vulnerabilităților și atribuirea gradelor de pericol;
Recomandări și modalități de remediere;
Consultanță de fixare a breșelor și vulnerabilităților.
Rapoarte de analiză, ce vor conține
ilor;
Analiza vulnerabilităților și atribuirea gradelor de pericol;
Recomandări și modalități de remediere;
Consultanță de fixare a breșelor și vulnerabilităților.
Rapoarte de analiză, ce vor conține analiza rezultatelor testelor efectuate prin care se vor identifica și vor fi incluse recomandări de remediere conținând cele mai bune acțiuni/măsuri/metode ce trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de vulnerabilitățile detectate.
2.3. Testele de penetrare vor include cel puțin:
a. Obținerea informațiilor din domeniul public;
b. Scanarea sistemelor din pct. 1.2.2.;
c. Tehnici de enumerare:
Identificarea sistemelor de operare;
Identificarea patch-urilor de securitate lipsă pe un anumit sistem de operare;
Determinarea vulnerabilităților cunoscute la nivelul sistemelor de operare;
Identificarea tuturor porturilor deschise;
Identificarea serviciilor care rulează pe un anumit port;
Determinarea vulnerabilităților cunoscute la nivelul serverelor de aplicații;
Determinarea vulnerabilităților cunoscute pentru bazele de date;
Determinarea vulnerabilităților cunoscute la nivelul serviciilor active identificate;
Identificarea problemelor de configurare;
Exploatarea vulnerabilităților identificate.
d. Obținerea accesului neautorizat prin exploatarea vulnerabilităților, respectiv a problemelor de configurație;
e. Consolidarea accesului.
2.4. Metodologia de testare elaborată și folosită de către ofertant va fi în conformitate cu bunele practici internaționale precum: OWASP, OSSTMM, ISSAF, NIST, ISACA etc.
2.5. În realizarea testelor de penetrare, ofertantul va realiza următorii pași:
a. Construirea unui model al amenințărilor. Investigarea arhitecturii infrastructurii și a tehnologiei. Identificarea specificațiilor cheie de securitate și a amenințărilor. Crearea unui model al amenințărilor care documentează activele care trebuie protejate, potențialele amenințări la adresa acestor active, atacurile care ar putea fi realizate, precum și condițiile care ar duce la atacuri de succes.
b. Construirea unui plan de evaluare și acțiune. Convertirea amenințărilor posibile în atacuri care vor fi realizate de ingineri de securitate.
c. Executarea evaluării. Executarea atacurilor, așa cum sunt descrise în planul de acțiune. Descoperirea vulnerabilităților și a variațiilor acestora.
d. Raportarea rezultatelor (trebuie să includă un sumar pentru persoanele care nu sunt experți IT). Documentarea problemelor identificate și prezentarea unor recomandări pentru remediere (trebuie să includă clasificări bazate pe CVE și CVSS cel puțin V3).
2.6. Cerințe față de testele de penetrare pentru aplicațiile web. Testarea de securitate la nivelul aplicațiilor web este realizată în concordanță cu metodologia OWASP, certificată la nivel mondial. Atacurile din planul de testare vizează în principal următoarele aspecte:
a. Testarea mecanismelor de păstrare a confidențialității și integrității datelor;
b. Testarea procesului de Management al
al. Atacurile din planul de testare vizează în principal următoarele aspecte:
a. Testarea mecanismelor de păstrare a confidențialității și integrității datelor;
b. Testarea procesului de Management al Identității;
c. Testarea mecanismelor de Management al configurațiilor;
d. Testarea mecanismelor de Autentificare;
e. Testarea mecanismelor de Autorizare;
f. Testarea mecanismelor de Management al Sesiunilor;
g. Testarea mecanismelor de Validare a Datelor;
h. Testarea mecanismelor de management al Excepțiilor (erorilor);
i. Testarea mecanismelor Criptografice;
2.7. Cerințe față de descrierea vulnerabilităților identificate. Partea executivă va conține descrierea pe scurt a problemelor și vulnerabilităților identificate și va utiliza metode grafice (cel puțin diagrame, grafice sau hărți). Partea tehnică va detalia din punct de vedere tehnic problemele și vulnerabilitățile identificate. Raportul va conține cel puțin următoarele capitole:
a. Sumar executiv;
b. Obiectivele și scopul evaluării;
c. Prezentare succintă a metodologiei utilizate în cadrul testării;
d. Descrierea contextului în care s-a desfășurat testarea;
e. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere.
f. Alte detalii și recomandări;
g. Anexa cu lista testelor de securitate efectuate.
2.8. Cerințe față de analiza de risc. În vederea realizării acestei analize de risc, se realizează următoarele:
a. Identificarea elementelor analizate: sisteme, aplicații, procese, oameni;
b. Identificarea vulnerabilităților și a amenințărilor;
c. Cuantificarea și măsurarea scenariilor de risc;
d. Identificarea controalelor aplicabile;
e. Stabilirea registrului de riscuri și identificarea riscurilor reziduale sau a scenariilor necontrolate.
2.9. Cerințe față de raportul de prezentare și activitățile ulterioare.
Raportul are ca scop prezentarea concluziilor primare și a analizelor rezultate din datele culese în procesul de testare. În urma finalizării activităților de testare, în cadrul unei ședințe de închidere tip workshop, ofertantul va prezenta concluziile activității de testare și va realiza agrearea cu observațiile beneficiarului testării pe principalele domenii funcționale. De asemenea, în cadrul ședinței va fi prezentat, în formă draft, „Raportul de testare”, raport care va fi îmbunătățit pe baza rezultatelor dezbaterilor.
Raportul de testare va include:
a. Limitări privind divulgarea și utilizarea raportului de testare a vulnerabilităților;
b. Introducere (rezumat al serviciilor prestate, aria de acoperire și perioada);
c. Sumar executiv:
Obiectivele și scopul testului de scanare a vulnerabilităților;
Descrierea contextului în care s-a desfășurat testul de penetrare;
d. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalog
rabilităților;
Descrierea contextului în care s-a desfășurat testul de penetrare;
d. Prezentarea individuală a vulnerabilităților descoperite, după cum urmează:
Descrierea vulnerabilității;
Catalogarea vulnerabilității;
Descrierea tehnică;
Analiza severității și probabilității;
Calcularea riscului;
Contramăsuri recomandate pentru remediere;
Alte detalii și recomandări.
e. Identificarea vulnerabilităților precum:
Generale;
Clasificate pe categorie;
Clasificate pe risc;
Raport al vulnerabilităților în detaliu care va conține: un sumar, scoring-ul de risc, descrierea riscului, descrierea tehnică, remedierea.
f. Anexa cu lista testelor de securitate efectuate.
Recomandările de remediere a problemelor și vulnerabilităților identificate vor cuprinde cele mai bune acțiuni/măsuri/metode care trebuie întreprinse/luate/folosite pentru eliminarea sau micșorarea riscului generat de problemele și vulnerabilitățile detectate, precum și recomandări și propuneri de implementare ale acestora.
2.10. După confirmarea remedierii vulnerabilităților identificate de către beneficiar, ofertantul va realiza o testare repetată pentru a confirma închiderea vulnerabilităților identificate.
3.1. Cerinte fată de membrii echipei de proiect ofertată:
Ofertantul (Prestatorul) trebuie să prezinte dovezi că poate pune la dispoziția Beneficiarului pentru executarea contractului de achiziție publică ce face obiectul prezentei achiziții, un număr minim de experți-cheie, după cum urmează:
Expert-cheie - Manager de proiect
Expert-cheie – Expert 1
- Expert testare securitate infrastructură rețea de diferit tip
- Expert testare securitate cloud (public, privat, hybrid)
c. Expert-cheie – Expert 2
- Expert testare securitate sisteme informatice
- Expert testare securitate aplicații
Ofertantul trebuie sa facă dovada îndeplinirii de către experții cheie a următoarelor criterii:
3.1.1. Expert-cheie nr. 1 - Manager de proiect este responsabil de gestiunea eficientă a proiectului. Experiența în domeniul protecției datelor cu caracter personal constituie un avantaj. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 5 ani în implementarea soluțiilor de securitate informaționala. Confirmarea se va realiza prin prezentarea CV-ului si a studiilor in domeniul securității informaționale.
b. Experiență în cel puțin 3 proiecte similare.
c. Certificat cu Lead Auditor Securitate informaționala conform ISO/IEC 27001:2022 sau echivalent
3.1.2. Expert-cheie nr. 2 - Expert securitate infrastructuri informatice și cloud-uri (LAN, WAN, cloud - Saas, PaaS, IaaS), responsabil de testarea infrastructurilor IT, infrastructurilor WAN, LAN., a cloud-urilor (public, private, hybride) și asigurarea consultanței continuă de securizare a acestora. Evaluarea și examinarea vulnerabilităților depistate la nivel de infrastructuri IT și cloud. Raportarea și instruirea echipei de administratori IT ai Beneficiarului. Expertiza se va realiza prin prezentarea CV-ului expertu
a vulnerabilităților depistate la nivel de infrastructuri IT și cloud. Raportarea și instruirea echipei de administratori IT ai Beneficiarului. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiență de cel puțin 10 ani în domeniul securității infrastructurilor informatice.
b. Participarea în ultimii 3 ani ca pen-tester la cel puțin 3 contracte similare în domeniul securității infrastructurilor IT complexe, din care cel puțin doua sa fie pe infrastructuri de tip cloud.
Cunoștințe privind testarea de securitate a cloud-urilor de tip SaaS, PaaS, IaaS din punct de vedere al securității informației, dovedite prin diplome/certificate obținute. (GCPN sau echivalent).
Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent)
Cunoștințe privind procesul de analiză a vulnerabilităților și interpretarea rezultatelor obținute in urma procesului de scanare și testare efectuat conform unei metodologii recunoscute in domeniu, dovedite prin diploma/certificare eliberata de o instituție cu recunoaștere la nivel național/internațional (ECSA sau echivalent).
Cunoștințe avansate privind auditul de securitate a sistemelor informatice si evaluarea riscurilor, dovedite prin diplome/certificate obținute (CISA sau echivalent)
3.1.3. Expert-cheie nr. 3 - Expert testare securitate sisteme informatice și aplicații - este responsabil de testarea de penetrare a sistemelor informatice și a aplicațiilor. Expertiza se va realiza prin prezentarea CV-ului expertului. Deținător al cetățeniei Republicii Moldova.
a. Experiența de cel puțin 10 ani în calitate de expert testare securitate sisteme informatice,
b. Participarea în ultimii 3 ani la cel puțin 3 contracte similare ca expert în testarea securității sistemelor informatice,
c. Cunoștințe privind testarea de securitate a sistemelor informatice din punct de vedere al securității informației, dovedite prin diplome/certificate obținute (CEH sau echivalent),
d. Cunoștințe privind testarea de securitate a infrastructurilor de rețea din punct de vedere al securității informației, dovedite prin diplome/certificate obținute în urma promovării unui examen practic de penetrare efectivă a unui sistem informatic (CEH Practic, LPT Practic, OSCP sau echivalent).
e. Cunoștințe privind testarea de securitate a rețelelor de tip Wi-Fi, dovedite prin diplome/certificate obținute (OSWP sau echivalent)
3. Alte cerințe minim obligatorii față de ofertant:
3.1. Compania ce va presta serviciile de penetrare trebuie să posede o experiență specifică în prestarea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări , 3 contractare similare pe piața locala din Republica Moldova în ultimii 3 ani.
3.2. Semnarea acordului de confidențialita
rea serviciilor similar de cel puțin 3 ani în domeniu și minim 3 recomandări , 3 contractare similare pe piața locala din Republica Moldova în ultimii 3 ani.
3.2. Semnarea acordului de confidențialitate ((NDA) Non-Disclosure Agreement) cu compania și echipa de implementarea serviciilor.
3.3.Semnarea declaraţiilor de confidenţialitate, de fiecare expert nominalizat în echipă.
3.4. Compania ce va presta serviciile de penetrare trebuie să dețină certificările ISO/IEC 27001:2022 cu domeniul de activitate - servicii privind asigurarea securității informației, teste de penetrare si auditarea sistemelor informatice.
| “Prestatorul”: | “Beneficiarul”: |
| Directoarea generală ____________ Elena ȚÎBÎRNĂ | “Beneficiarul”: |
Directoarea generală ____________ Elena ȚÎBÎRNĂ
| L.Ş. | L.Ş. | |
| NR. D/o | Denumirea serviciilor | Cantitatea, |
| om/oră | Suma totală fără TVA,lei MDL | Suma totală cu TVA,lei MDL |
| 1.1 | Serviciile de testare securității cibernetice pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT a CNAS anul 2026 (conform specificației tehnice din Anexa nr. 1 ) | 1 |
| Suma Totală fără TVA lei MDL | Suma Totală fără TVA lei MDL | |
| Suma Totală cu TVA lei MDL | Suma Totală cu TVA lei MDL | |
| “Prestatorul”: | “Beneficiarul”: |
Directoarea generală ____________Elena ȚÎBÎRNĂ
| L.Ş. | L.Ş. |
Raport cu serviciile de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS prestate
Au semnat persoane responsabile din partea:
Prestatorului: Beneficiarului:
L.Ş. L.Ş.
| “Prestatorul”: | “Beneficiarul”: |
Directoarea generală ______________Elena ȚÎBÎRNĂ
| L.Ş. | L.Ş. |
ACTUL Nr.______
cu privire la serviciile prestate
conform Contractului nr. ________
Casa Naţională de Asigurări Sociale, care acţionează în baza regulamentului cu privire la organizarea și funcționarea Casei Naţionale de Asigurări Sociale Hotărârea Guvernului Nr.230/2020, cu sediul în str. Gheorghe Tudor 3, mun. Chişinău, Republica Moldova (denumită în continuare "Beneficiar"), reprezentată legal pentru semnarea prezentului Act de Dna ȚÎBÎRNĂ Elena, în calitate de directoarea generală,
pe de o parte și
________________________ care activează în conformitate cu legislaţia Republicii Moldova, cu sediul ________________________, (denumit în continuare "Prestator"), reprezentat pentru semnarea prezentului Act, de ________________ în calitate de _______________,
pe de altă parte,
au încheiat prezentul Act, după cum urmează:
În conformitate cu prevederile Contractului nr. ____________, Prestatorul a prestat servicii de testare informatica pentru identificarea și evaluarea vulnerabilităților a infrastructurii IT externe al CNAS pentru perioada de la ____________ pînă la ___________, iar rezultatul a fost acceptat de către Beneficiar pentru perioada menţionată.
Plata serviciilor prestate, conform Contractului prenotat este de: _______________ lei, cu TVA.
Prezentul ACT este întocmit în 2 exemplare, cîte unul pentru fiecare parte.
Prestato
menţionată.
Plata serviciilor prestate, conform Contractului prenotat este de: _______________ lei, cu TVA.
Prezentul ACT este întocmit în 2 exemplare, cîte unul pentru fiecare parte.
Prestator : Beneficiar:
| “Prestatorul”: | “Beneficiarul”: |
Directoarea generală _____________Elena ȚÎBÎRNĂ
| L.Ş. | L.Ş. |
Acord
privind asigurarea securităţii datelor
şi utilizarea accesului de la distanţă la resursele informaţionale CNAS
Prezentul acord este agreat între Părţi în scopul asigurării securităţii datelor, operaţiunilor şi sistemelor informaţionale la accesarea de la distanţă la resursele informaţionale ale Casei Naţionale de Asigurări Sociale.
1. Noţiuni
1.1. Termenii utilizaţi în prezentul Acord vor avea semnificaţiile specificate mai jos:
Informaţie – orce fel de date vizualizate, prelucrate, modificate, date digitale, date pe orice fel de suport, inclusiv datele cu caracter personal și datele despre persoane juridice.
Date cu caracter personal - date despre o persoană fizică, ce permit identificarea ei directă sau indirectă.
Deţinător al datelor cu caracter personal - persoană fizică sau juridică care organizează şi efectuează prelucrarea datelor cu caracter personal, precum şi care determină scopurile, esenţa şi mijloacele de prelucrare a acestora.
Prelucrarea datelor cu caracter personal - orice operaţiune sau set de operaţiuni care se efectuează asupra datelor cu caracter personal la colectare, înregistrare, organizare, stocare, precizare, adaptare, modificare, excludere, consultare, acordare a accesului, utilizare, transmitere, difuzare, blocare sau distrugere.
Transmiterea datelor cu caracter personal - punerea la dispoziţia Beneficiarului a datelor cu caracter personal de către Prestator.
2. Obiectul Acordului
2.1. Obiectul prezentului Acord îl constituie regulile şi ordinea prestării de Beneficiar către Prestator a accesului de la distanţă la resursele informaţionale CNAS (în continuare Serviciu), precum şi determinarea persoanelor responsabile de la ambele Părţi, drepturile şi obligaţiile lor.
2.2. În scopul prestării şi utilizării Serviciilor, Prestatorul şi Beneficiarul vor comunica exclusiv prin intermediul persoanelor responsabile desemnate.
2.3. Informaţia furnizată de către Beneficiar conţine date cu caracter personal, ce fac parte din categoria informaţiei confidenţiale.
3. Obligaţiile Beneficiarului
3.1. Va atribui utilizatorilor desemnaţi de Prestator un nume login şi parolă, care poartă un caracter secret şi nu pot fi divulgate.
3.2. Va bloca accesul la informaţie pentru utilizatorii nominalizaţi de Prestator, îndată ce a fost înştiinţat de către Prestator despre schimbarea utilizatorilor, pentru a efectua modificările corespunzătoare.
3.3. Părţile vor efectua consultaţii curente pe întrebările legate de serviciile prestate la tel:
Din partea Beneficiarului: ______________ tel: _____________
Din partea Prestatorului: ______________ tel:_____________
4. Obligaţiile Prestatorului
4.1.Va desemna o persoană responsab
tate la tel:
Din partea Beneficiarului: ______________ tel: _____________
Din partea Prestatorului: ______________ tel:_____________
4. Obligaţiile Prestatorului
4.1.Va desemna o persoană responsabilă (Administrator) de îndeplinirea prevederilor prezentului Acord.
4.2. Administratorul, în termen de 2 zile de la data semnării prezentului Acord, prezintă Beneficiarului lista utilizatorilor, care va fi aprobată de Prestator.
4.3. Administratorul va informa Beneficiarul, în termen de 2 zile lucrătoare despre modificarea listei utilizatorilor (concediere, transfer). În cazul în care va fi necesar de inclus noi utilizatori cu dreptul de acces de la distanţă la reţelele corporative CNAS, se va elabora din partea Prestatorului un demers care trebuie să conţine în mod obligatoriu:
N.P.P. persoanei care are nevoie de acces de la distanţă;
IDNP;
funcţia persoanei care are nevoie de acces de la distanţă;
resursele la care va avea drept spre accesare la administrare;
domeniul în care va activa persoana (baze de date, server, cerere, subsistem sau o altă parte a reţelei corporative), în cazul în care sunt necesare drepturile respective.
4.4. Va informa Beneficiarul despre desemnarea Administratorului, în cazul concedierii ori transferului acestuia în alte subdiviziuni ori organizaţii, prezentînd extrasul/copia ordinului privind numirea noului Administrator, în termen de 2 zile de la data numirii acestuia.
4.5. Utilizatorii vor aplica nume de login şi parolă, care poartă un caracter secret şi nu poate fi divulgat. Parola va conţine cel puţin opt simboluri pe diferite registre de tastatură, cu schimbarea lunară a acesteia.
4.6.Va asigura executarea politicii „ecranului curat", adică finisarea obligatorie a lucrului sau deconectarea terminalului în cazul lipsei necesităţii utilizării lui.
4.7. Va lua măsuri de neadmitere a persoanelor terţe la LAM ale utilizatorilor.
4.8. Nu va admite copierea, difuzarea nesancţionată și alte acțiuni ilicite a informaţiei.
4.9. Nu va difuza informaţiile legate de modul de utilizare a resurselor informaţionale a Beneficiarului.
4.10.Va asigura informarea imediată despre incidentele de nerespectare a securităţii informaţionale care au avut loc în procesul recepţionării informaţiei.
4.11. Va prezenta informaţia necesară în procesul cercetării incidentelor de securitate informaţională.
4.12. Va purta răspundere conform legislaţiei în vigoare, pentru transmiterea şi/sau utilizarea nesancţionată a informaţiei şi nu o va oferi părţilor terţe fără acordul scris al Beneficiarului.
Răspunderea părţilor
5.1. Ambele părţi poartă răspundere pentru neîndeplinirea sau îndeplinirea necorespunzătoare a prevederilor prezentului Acord în conformitate cu legislaţia în vigoare.
Prestator Beneficiar
_______________ _____________________
| “Prestatorul”: | “Beneficiarul”: |
Directoarea generală _____________Elena ȚÎBÎRNĂ
| L.Ş. | L.Ş. |
ormitate cu legislaţia în vigoare.
Prestator Beneficiar
_______________ _____________________
| “Prestatorul”: | “Beneficiarul”: |
Directoarea generală _____________Elena ȚÎBÎRNĂ
| L.Ş. | L.Ş. |
Previzualizarea are caracter informativ. Doar originalul oficial din sursă are valoare juridică.