Redovisning av krav och villkor - informationssäkerhet
Redovisning av krav och villkor avseende informationssäkerhet i ramavtalsupphandling av Hotelltjänster 2024
Diarienummer upphandling:
23.3-15011-2024
23.3-15030-2024
23.3-15031-2024
23.3-15032-2024
Diarienummer kompletterande upphandling:
23.3-17844-2025
23.3-17845-2025
23.3-17848-2025
Särskilda kontraktsvillkor är krav och villkor som leverantör och tjänsten ska uppfylla vid ramavtalets fullgörande. Dessa villkor finns i ramavtalets Huvuddokument och i Allmänna villkor.
Se Huvuddokumentet avsnitt 6.9.8 Informationssäkerhetsarbete
Ramavtalsleverantören ska vid fullgörande av Ramavtalet och Kontrakt kontinuerligt arbeta med att förbättra och utveckla sitt arbete med informationssäkerhet.
Inom ramen för informationssäkerhetsarbetet, som minst ska omfatta de system som nyttjas och den personal som direkt medverkar vid fullgörande av Tjänsten, ska Ramavtalsleverantören:
- ta fram rutiner för hantering och rapportering vid säkerhetsincidenter,
- skapa en tydlig ansvarsfördelning inom organisationen gällande informationssäkerhetsarbetet,
- säkerställa att personal regelbundet informeras om hur information får
- hanteras,
- säkerställa att personal har teknisk tillgång till kundens data enbart i de fall det är nödvändigt för att kunna fullgöra uppdrag.
Kammarkollegiet har under ramavtalsperioden möjlighet att begära in uppgifter om hur Ramavtalsleverantören arbetar med informationssäkerhet.
Se Allmänna villkor avsnitt 7.13 Behandling av personuppgifter
7.13.1 Generella krav gällande behandling av personuppgifter
Behandling av personuppgifter ska följa Europeiska unionens dataskyddsförordning (EU) 2016/679 (Dataskyddsförordningen) med tillhörande genomförandeförfattningar (dataskyddsregleringen). Det innebär bland annat en skyldighet för Ramavtalsleverantören att vidta de erforderliga tekniska och organisatoriska åtgärder som krävs för att skydda de personuppgifter som behandlas.
Ramavtalsleverantören och anlitad Underleverantör ska på begäran av Avropsberättigad ingå de avtal som krävs för att uppfylla dataskyddsregleringen.
7.13.2 Överföring av personuppgifter till tredje land
Ramavtalsleverantören ska försäkra sig om att bokningssystem som används för att uppfylla åtaganden enligt Kontrakt lever upp till krav enligt dataskyddsförordningen.
Ramavtalsleverantören ska ha fastställda rutiner för att genomföra en Transfer Impact Assessment (TIA), metodisk överföringsanalys, i enlighet med Europeiska dataskyddsstyrelsens rekommendationer (01/2020). Ramavtals-leverantören ansvarar också för att Underleverantörer som anlitas för att fullgöra Kontrakt har sådana rutiner. I Kontrakt som innefattar överföring av personuppgifter till tredje land, exempelvis genom användning av molntjänst, ska Ramavtalsleverantören eller anlitad Underleverantör innan Kontraktets fullgörande ha genomfört en TIA/metodisk överföringsanalys. Ramavtalsleverantören ska på begäran av Avropsberättigad överlämna sådan genomförd analys.
Om en genomförd TIA påvisar risk för olaglig tredjelandsöverföring av personuppgifter ska användningen av det aktuella systemet omedelbart upphöra.
7.13.3 Behandling av personuppgifter för identifiering
Personuppgifter som behandlas för identifiering på plats på hotellanläggningen ska inte sparas längre tid än vistelsetiden, såvida det inte finns särskilda skäl som talar för en viss längre lagringstid. För det fall behandlingen innefattar personnummer ska det finns stöd för behandlingen i lagen (2018:218) med kompletterande bestämmelser till dataskyddsförordningen (dataskyddslagen).
Tekniska krav avser obligatoriska krav på tjänsten ställda i ramavtalsupphandlingen.
Informationssäkerhetskrav på upphandlingsföremålet
Inga tekniska krav har ställts avseende informationssäkerhet.
Tilldelningskriterier avser krav på egenskaper på tjänsten, som gett ett mervärde i ramavtalsupphandlingen, exempelvis poäng, påslag eller avdrag.
Inga tilldelningskriterier avseende informationssäkerhet användes vid utvärderingen i ramavtalsupphandlingen.
Kvalificeringskrav är obligatoriska krav på leverantören som ska vara uppfyllda redan när anbud lämnas in.
Krav på ramavtalsleverantörens informationssäkerhetsarbete
Inga kvalificeringskrav har ställts avseende informationssäkerhet.
Inga svar på frågor gällande informationssäkerhet gavs i upphandlingen.