IT-drift Mindre: ramavtalet visar inte det konkreta köpet

Vad ett ramavtal visar – och vilka handlingar som behövs för att följa ett faktiskt avrop.

Dela
IT-drift Mindre: ramavtalet visar inte det konkreta köpet

Kammarkollegiets ramavtal IT-drift 2023, område Mindre gäller IT-drifttjänster för avropsberättigade organisationer. Område Mindre avser organisationer med upp till 200 anställda.

Ramavtalet började gälla den 14 november 2024 och löper till den 13 november 2028. Den uppskattade omsättningen för område Mindre anges till 500 miljoner kronor exklusive mervärdesskatt. Takvolymen anges till 700 miljoner kronor.

De publicerade handlingarna gäller ramavtalet. De visar inte vad en viss myndighet eller organisation faktiskt har köpt. Avropshandlingarna visar vad organisationen efterfrågade och hur avropet genomfördes. För att fastställa vad som avtalades, levererades och betalades kan även kontrakt, beställningar, leveransunderlag och fakturor behövas.

Vad ramavtalet innehåller

Materialet omfattar upphandlingen, själva ramavtalet och stödet för senare avrop. Till upphandlingsdelen hör bland annat ansökningsinbjudan, frågor och svar, upphandlingsdokument och kvalificeringskrav.

Ramavtalsdelen innehåller bland annat huvuddokumentet, allmänna villkor, kravspecifikation, finansiella villkor för hårdvara som tjänst och kravkatalogen. Där finns också avropsstöd i form av bland annat avropsmall, kontraktsmall och vägledning samt stöddokument om hållbarhet, informationssäkerhet, personuppgifter, datadelning och säkerhetsskydd.

Tjänsterna delas in i sju tjänsteblock:

  • datacentertjänster
  • publika molntjänster
  • nätverk och kommunikation
  • hårdvara som tjänst
  • applikationsåtagande
  • säkerhetstjänster
  • Service Desk

Ett avrop ska omfatta tjänster från minst två block. Ramavtalet är därför avsett för sammansatta IT-driftbehov. Vilka block som efterfrågades i ett konkret avrop framgår av avropsförfrågan. Vilka tjänster som sedan avtalades framgår av kontraktet och dess bilagor.

Upphandlingen skedde i två steg

Av upphandlingsdokumenten framgår att upphandlingen genomfördes som ett förhandlat förfarande med föregående annonsering. Först ansökte leverantörer om att få delta. I det steget prövades bland annat ekonomi, datacenterkapacitet och informationssäkerhetsarbete.

I nästa steg fick inbjudna sökande lämna anbud. Anbuden utvärderades sedan utifrån leveranskvalitet och pris. Leveranskvalitet kunde ge högst 1 200 poäng och pris högst 200 poäng. Frågor och svar förtydligade flera delar av underlaget. Där framgår bland annat att sista anbudsdag ändrades till den 15 mars 2024 och att åtta leverantörer skulle antas.

Informationssäkerhet fanns redan i kvalificeringen

Informationssäkerhet återkommer i flera delar av materialet. I ansökningsfasen krävdes att sökanden hade ett dokumenterat ledningssystem för informationssäkerhet. Ledningssystemet skulle vara direkt relaterat till de tjänster som skulle levereras under ramavtalet. Kravet kunde styrkas genom certifiering enligt ISO 27001, ett likvärdigt certifierat ledningssystem eller en egen utförlig beskrivning.

Frågor och svar visar att kravet skulle vara uppfyllt redan vid svar på ansökningsinbjudan. Det kunde inte skjutas upp till ramavtalets start. Kravet skulle också uppfyllas av sökanden själv och kunde inte uppfyllas genom att åberopa ett annat företag.

Samtidigt kunde andra typer av kapacitet åberopas. Om en sökande hyrde datacenter skulle bolaget som datacentret hyrdes av anges som åberopat företag. Kvalificeringen skilde därmed mellan krav som skulle uppfyllas av sökanden själv och kapacitet som i vissa delar kunde bygga på ett annat företag.

Kravkatalogen visar möjliga krav

Kravkatalogen är en katalog med krav, kriterier och villkor som kan användas och preciseras vid avrop. Den omfattar bland annat informationssäkerhet, datacenter, miljö och hållbarhet, personuppgiftsbehandling, servicenivåer, säkerhetsskydd och avslut av kontrakt. Vilka krav en viss myndighet ställde i ett konkret avrop framgår av avropsförfrågan.

Mycket avgörs vid avrop

Ramavtalet används genom förnyad konkurrensutsättning. Vid ett avrop får ramavtalsleverantörerna konkurrera om det konkreta köpet. Den avropsberättigade organisationen skickar då en avropsförfrågan till ramavtalsleverantörerna inom området. Där beskrivs vad organisationen vill köpa. Leverantörerna lämnar avropssvar, och svaren utvärderas enligt den modell som angetts i avropet.

I avropsmallen finns delar som behov, volymer, kravspecifikation, utvärderingsmodell, kontraktsvillkor och bilagor. Kontraktsmallen är däremot bara en mall för det senare kontraktet. Den innehåller inga ifyllda uppgifter om leverantör, pris, leverans eller krav.

Ramavtalet visar förutsättningarna. Avropshandlingarna visar hur det konkreta avropet genomfördes, medan kontraktet visar vad parterna avtalade. För att fastställa vad som senare levererades och betalades kan även leveransunderlag och fakturor behövas.

Bilagor kan få betydelse

I kontraktsstrukturen ligger vissa bilagor före andra handlingar. Säkerhetsskyddsavtal ligger högst. Därefter kommer personuppgiftsbiträdesavtal eller datadelningsavtal. Först därefter kommer kontraktet, avropsförfrågan och avropssvaret. Det betyder att ett faktiskt avrop inte alltid kan förstås genom kontraktets huvudtext. Om personuppgifter, datadelning eller säkerhetsskydd är aktuellt behöver bilagorna också läsas.

I materialet finns mallar för personuppgiftsbiträdesavtal, datadelningsavtal och säkerhetsskyddsavtal. De är inte färdiga avtal. De ska fyllas i utifrån det enskilda avropet. Mallarna visar hur frågorna kan regleras. De visar inte om sådana avtal faktiskt har använts i ett visst köp.

Vad ramavtalsdokumenten inte visar

De publicerade ramavtalsdokumenten visar inte vilka organisationer som har använt ramavtalet, vad de har efterfrågat i enskilda avrop eller vilka leverantörer som har lämnat avropssvar. De visar inte heller vilka priser som har erbjudits eller vilket kontrakt som har tecknats.

Av dokumenten går det inte heller att se om personuppgiftsbiträdesavtal, datadelningsavtal eller säkerhetsskyddsavtal har använts i ett enskilt avrop. För detta krävs handlingarna från avropet och det tecknade kontraktet.

För att följa ett konkret köp

För ett enskilt avrop behövs normalt avropsförfrågan, frågor och svar under avropet, bilagor till avropsförfrågan och leverantörernas avropssvar. Dessutom behövs utvärderingsunderlag, tilldelningsbeslut, kontrakt och prisbilaga.

Om avropet rör personuppgifter, datadelning eller säkerhetsskydd behövs även dessa bilagor. Om uppgifter har maskats eller inte lämnats ut kan myndighetens beslut i utlämnandefrågan och den angivna sekretessgrunden behövas.

För att även fastställa vad som beställdes, levererades och betalades behövs normalt beställningar, leveransunderlag och fakturor.

Vad handlingarna visar

Materialet om IT-drift Mindre visar ramen för senare avrop: tjänsteområden, avtalsvillkor, möjliga krav och avropsstöd.

Det visar däremot inte vad en viss organisation efterfrågade i ett konkret avrop, vilket kontrakt som tecknades eller vad som faktiskt levererades och betalades. För detta krävs handlingar från avropet, det tecknade kontraktet och vid behov beställningar, leveransunderlag och fakturor.

Källor

Inlägget bygger på de dokument för ramavtalet IT-drift 2023, område Mindre, dnr 23.3-5890-2023, som Statens inköpscentral vid Kammarkollegiet har publicerat på Avropa.se.

Relaterade genomgångar

kontakt@klarfakta.se