Kibernetinis saugumas viešuosiuose pirkimuose: reikalavimai tampa neatsiejama pirkimo dalimi

Autorius santarve.lt
V. Namavičienės teigimu, viešieji pirkimai tampa viena iš grandžių, kurioje galima iš anksto suformuoti jo atsparumo kibernetinėms grėsmėms lygį. Nuotrauka iš Viešųjų pirkimų tarnybos archyvo

Kibernetinis saugumas vis dažniau tampa ne tik IT specialistų, bet ir viešųjų pirkimų organizatorių rūpesčiu. Perkančiosios organizacijos, įsigydamos informacines sistemas, programinę įrangą ar skaitmenines paslaugas, turi įvertinti ne tik kainą, funkcionalumą ar procedūrų teisėtumą, bet ir tai, ar perkamas sprendimas atitiks kibernetinio saugumo reikalavimus.

Reikalavimų daugėja

Viešųjų pirkimų tarnybos (VPT) teigimu, viešieji pirkimai nėra vien prekių, paslaugų ar darbų įsigijimo procedūra. Per juos įgyvendinami įvairių sričių teisės aktų reikalavimai, todėl su informacinėmis technologijomis, duomenų tvarkymu ar skaitmeninėmis paslaugomis susijusiuose pirkimuose kibernetinis saugumas tampa viena iš sričių, kurią būtina integruoti į pirkimo procesą.

Viešųjų pirkimų organizavimas per pastaruosius metus tapo gerokai sudėtingesnis.

„Anksčiau daugiausia dėmesio buvo skiriama pirkimo procedūros teisėtumui, kainai ir perkamo objekto funkcionalumui. Tačiau šiandien perkančiosioms organizacijoms tenka įvertinti vis daugiau skirtingų teisės aktų reikalavimų.

Jie apima įvairias sritis – nuo aplinkosaugos ir asmens duomenų apsaugos iki nacionalinio ir kibernetinio saugumo. Dalis kibernetinio saugumo reikalavimų kyla ir tiesiogiai iš viešuosius pirkimus reglamentuojančių teisės aktų“, – sakė VPT direktoriaus pavaduotoja Viktorija Namavičienė.

Tai reiškia, kad kibernetinio saugumo klausimas negali būti paliktas tik techniniam pirkimo etapui ar sprendimo įgyvendinimo laikotarpiui. Saugumo aspektai turi būti įvertinti jau planuojant pirkimą ir rengiant jo dokumentus.

Saugumo reikalavimai turi būti pagrįsti

Vien tik nustatyti kuo daugiau kibernetinio saugumo reikalavimų nėra tinkamas sprendimas. Kaip ir bet kuri kita pirkimo sąlyga, jie turi atitikti proporcingumo, nediskriminavimo ir sąžiningos konkurencijos principus.

Perkančioji organizacija turi gebėti pagrįsti, kodėl konkretus reikalavimas yra būtinas. Svarbu įvertinti perkamo objekto pobūdį, tvarkomų duomenų jautrumą, galimas grėsmes ir rizikas bei siekiamą saugumo lygį.

V. Namavičienės teigimu, vienas iš praktinių įrankių tokiam pagrindimui – rinkos konsultacija arba rinkos tyrimas. Tai leidžia iš anksto įvertinti, kokie sprendimai yra prieinami rinkoje, kokias galimybes turi potencialūs tiekėjai ir ar numatyti reikalavimai nėra pertekliniai.

Be to, rinkos tyrimo ar konsultacijos rezultatai gali tapti pagrindu paaiškinti, kodėl pirkimo dokumentuose pasirinkti būtent tokie kibernetinio saugumo reikalavimai.

Mažiausia kaina ne visada reiškia geriausią rezultatą

Kibernetinio saugumo kontekste svarbus ir pirkimo kainos bei kokybės santykis. Tarnyba pabrėžia, kad perkančioji organizacija pirmiausia turi nustatyti teisės aktų reikalavimus atitinkančius minimalius kibernetinio saugumo reikalavimus.

Tačiau tuo nebūtina apsiriboti. Atsižvelgiant į finansines galimybes ir kitus reikšmingus aspektus, pirkimo dokumentuose galima numatyti papildomus vertinimo kriterijus ir skirti daugiau balų tiekėjams, siūlantiems aukštesnį nei minimalų kibernetinio saugumo lygį.

Todėl pati mažiausios kainos kriterijaus taikymo galimybė savaime nėra laikoma kibernetinio saugumo rizika. Vis dėlto kainos ir kokybės santykio kriterijus gali suteikti daugiau galimybių įvertinti ir paskatinti aukštesnį perkamo sprendimo saugumo lygį.

Perkančiosioms organizacijoms parengti pavyzdiniai dokumentai

Norint tinkamai integruoti saugumo reikalavimus į pirkimus, perkančiosioms organizacijoms svarbu turėti ne tik bendrą supratimą apie kibernetines grėsmes, bet ir praktinius įrankius.

Anot V. Namavičienės, VPT yra parengusi Nacionalinio saugumo reikalavimų nustatymo vedlį ir pavyzdinius pirkimo dokumentus. Šios priemonės gali padėti perkančiosioms organizacijoms nustatyti nacionalinio saugumo reikalavimus planuojant pirkimus.

„Kartu su asociacija „Infobalt“ šiuo metu taip pat rengiamos Informacinių sistemų įsigijimo gairės. Prie jų rengimo planuojama įtraukti ir kitas kompetentingas institucijas, tarp jų Valstybės skaitmeninių sprendimų agentūrą bei Nacionalinį kibernetinio saugumo centrą.

Toks institucijų bendradarbiavimas svarbus todėl, kad viešųjų pirkimų specialistams ne visuomet pakanka vien pirkimų teisės žinių. Kibernetinio saugumo reikalavimai yra techninio ir teisinio pobūdžio, todėl jų tinkamas suformulavimas reikalauja skirtingų sričių kompetencijų“, – teigė VPT direktoriaus pavaduotoja.

Kibernetinį saugumą siekiama užtikrinti pirkimo pradžioje

Nors VPT nėra atlikusi atskiros analizės, kaip perkančiųjų organizacijų dėmesys kibernetiniam saugumui pasikeitė pastaraisiais metais, reguliavimo pokytis rodo aiškią kryptį – saugumo reikalavimai vis dažniau turi būti vertinami kartu su kitais pirkimo objekto reikalavimais.

Tai ypač aktualu perkant informacines sistemas, programinę įrangą ir skaitmenines paslaugas. Tokiais atvejais sprendimo saugumas neturėtų būti vertinamas kaip papildoma savybė, į kurią atsižvelgiama tik po sutarties sudarymo.

„Kibernetinio saugumo reikalavimų integravimas į pirkimus yra svarbus todėl, nes viešasis sektorius per viešuosius pirkimus įsigyja ir infrastruktūrą, nuo kurios priklauso valstybės institucijų, savivaldybių bei visuomenės kasdienės paslaugos. Kuo anksčiau saugumo klausimai įtraukiami į pirkimo procesą, tuo daugiau galimybių išvengti situacijų, kai saugumo spragas tenka spręsti jau įsigijus sistemą.

Viešieji pirkimai tampa viena iš grandžių, kurioje galima ne tik įsigyti reikalingą technologinį sprendimą, bet ir iš anksto suformuoti jo atsparumo kibernetinėms grėsmėms lygį“, – sakė V. Namavičienė.

Rugilė BALČIŪNAITĖ

Komentarų: 0

Parašykite komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

Naujienos iš interneto

Skip to content