Внимание! Соединение с приложением прервано. Дождитесь повторного подключения.
Обсуждение документации - Просмотр сообщения № 1068826
Тема сообщения
Замечания к КД
Тип сообщения
Замечание к КД
Поставщик
Товарищество с ограниченной ответственностью "MSSP.GL"
Представитель поставщика
СЫДЫКОВ НУРБОЛ СЕРИКОВИЧ
Дата и время отправки сообщения
2026-09-25 14:24:59
Текст сообщения
При сопоставлении Приложения 8 с технической спецификацией видно, что часть требуемых сертификатов не связана с работами, которые Исполнителю предстоит выполнить. Такие требования не повышают качество аудита. Они лишь сокращают число участников конкурса и, как следствие, снижают конкуренцию по цене и качеству.
Техническая спецификация (далее - ТС) четко очерчивает предмет закупки. Это аудит соответствия Университета Единым требованиям в области ИКТ и обеспечения информационной безопасности, утвержденным постановлением Правительства Республики Казахстан от 20 декабря 2016 года № 832 (далее — ЕТ № 832). Аудит проводится в форме документарного, дистанционного и выездного обследования. При этом Заказчик сам указал, чем этот аудит не является. Согласно пункту 1.2 ТС требования международных стандартов, методологий и лучших практик не используются как самостоятельные критерии соответствия. Согласно пункту 1.4 ТС аудит не является сертификационным аудитом системы менеджмента и тестированием на проникновение. Пункт 7.1 ТС исключает из области аудита эксплуатацию уязвимостей, подбор паролей, социальную инженерию и иные активные воздействия.
Закон и Правила прямо требуют, чтобы квалификационные требования соответствовали предмету договора. Подпункты 1) и 2) пункта 3 статьи 11 Закона Республики Казахстан от 1 июля 2024 года № 106-VIII «О государственных закупках» (далее — Закон) запрещают устанавливать квалификационные требования, которые ограничивают и необоснованно усложняют участие потенциальных поставщиков либо непосредственно не вытекают из необходимости выполнения обязательств по договору. Подпункты 1) и 2) пункта 75 Правил повторяют этот запрет применительно к трудовым ресурсам и прямо связывают его с технической спецификацией. Подпункт 1) пункта 4 статьи 12 Закона запрещает включать в конкурсную документацию неизмеряемые и неадминистрируемые требования, то есть такие, которые невозможно проверить. Кроме того, подпункты 2) и 3) пункта 1 статьи 5 Закона закрепляют принципы равных возможностей потенциальных поставщиков и добросовестной конкуренции.
С учетом изложенного просим рассмотреть следующие замечания.
1. Позиция 1: «CISSP» и «CISM» или CCISO и CGEIT
В Приложении 8 указано, что один специалист должен одновременно иметь два сертификата: CISSP и CISM либо CCISO и CGEIT. Однако все четыре сертификата подтверждают умение выстраивать и возглавлять службу информационной безопасности или управление ИТ в организации. Исполнитель по технической спецификации такую службу не выстраивает и не возглавляет. Его задача — проверить, выполняет ли Университет требования ЕТ № 832, собрать аудиторские свидетельства и оформить матрицу соответствия, отчет и дорожную карту (разделы 5, 10 и 16 ТС). Это аудиторская работа, и требование к аудиторской квалификации в конкурсной документации уже установлено позицией 2. Кроме того, программы CISSP, CISM, CCISO и CGEIT построены на международных практиках и фреймворках, которые согласно пункту 1.2 ТС критерием аудита не являются. Наконец, в одной позиции объединены четыре самостоятельные квалификации, что противоречит пункту 1 Примечания к форме Приложения 8 к конкурсной документации (приложение 4 к Правилам): каждое наименование трудовых ресурсов указывается отдельной строкой.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона, подпунктов 1) и 2) пункта 75 Правил и пункта 1 Примечания к Приложению 8 просим исключить позицию 1 из требований к трудовым ресурсам. Если Заказчик считает необходимым сохранить отдельное требование к руководителю аудиторской группы, просим изложить позицию 1 в следующей редакции: «Специалист в области информационной безопасности, обладающий одним из сертификатов: CISSP, CISM, CCISO либо сертификатом аудитора или ведущего аудитора систем менеджмента информационной безопасности по ISO/IEC 27001:2022».
2. Позиция 2: ISO 27001:2022 Lead Auditor
В Приложении 8 указано, что специалист должен иметь сертификат ISO 27001:2022 Lead Auditor. Однако статус ведущего аудитора (Lead Auditor) подтверждает право руководить командой при сертификационном аудите системы менеджмента информационной безопасности, то есть при аудите, по итогам которого организация получает сертификат ISO/IEC 27001. Такой аудит предметом закупки не является: пункт 1.4 ТС прямо исключает сертификационный аудит системы менеджмента, а пункт 1.2 ТС исключает применение международных стандартов как самостоятельных критериев. Чтобы грамотно применять аудиторскую методологию при проверке соответствия ЕТ № 832, достаточно специалиста, подтвердившего квалификацию аудитора СМИБ по ISO/IEC 27001. Статус ведущего аудитора для этого не нужен. Такое требование непосредственно из обязательств по договору не вытекает.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона и подпунктов 1) и 2) пункта 75 Правил просим изложить позицию 2 в следующей редакции: «Специалист в области информационной безопасности, обладающий сертификатом аудитора либо ведущего аудитора систем менеджмента информационной безопасности по ISO/IEC 27001:2022».
3. Позиция 3: GIAC Cyber Threat Intelligence или GIAC Certified Intrusion Analyst
В Приложении 8 указано, что специалист должен иметь сертификат GIAC Cyber Threat Intelligence или GIAC Certified Intrusion Analyst. Однако эти сертификаты подтверждают навыки разведки киберугроз и анализа сетевых вторжений. Это работа аналитиков оперативного центра информационной безопасности, которые отслеживают и разбирают атаки в реальном времени. Ни в задачах Исполнителя (раздел 5 ТС), ни в методах аудита (раздел 9 ТС), ни в перечне отчетных документов (раздел 16 ТС) такой работы нет. Автоматизированное сканирование уязвимостей, упомянутое в пункте 9.1 ТС, носит вспомогательный характер, проводится «в согласованном объеме, если оно необходимо» и к анализу вторжений отношения не имеет. Остальные активные проверки пунктами 1.4 и 7.1 ТС прямо исключены.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона и подпунктов 1) и 2) пункта 75 Правил просим исключить позицию 3 из требований к трудовым ресурсам.
4. Позиция 4: «CRISC» и «CISA» или GSNA и ISO 31000 Risk Manager
В Приложении 8 указано, что специалист должен иметь сертификаты CRISC и CISA либо GSNA и ISO 31000 Risk Manager. Однако, как и в позиции 1, здесь в одной строке объединены четыре самостоятельные квалификации, что противоречит пункту 1 Примечания к Приложению 8. По существу позиция 4 дублирует позицию 2: обе описывают аудиторскую квалификацию специалиста, только через разные сертификаты. Для аудита соответствия ЕТ № 832 достаточно одного профильного аудиторского сертификата, и сертификат аудитора систем менеджмента информационной безопасности по ISO/IEC 27001 подтверждает такую квалификацию не хуже CISA или GSNA. Квалификация риск-менеджера по ISO 31000 предмету закупки не соответствует: согласно пункту 1.2 ТС международные стандарты критерием аудита не являются, а оценка рисков проверяется только в объеме, установленном ЕТ № 832 (пункт 8.3 ТС).
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона, подпунктов 1) и 2) пункта 75 Правил и пункта 1 Примечания к Приложению 8 просим исключить позицию 4 из требований к трудовым ресурсам как дублирующую позицию 2. Если Заказчик считает необходимым ее сохранить, просим изложить позицию 4 в следующей редакции: «Специалист в области информационной безопасности, обладающий одним из сертификатов: CISA, CRISC, GSNA либо сертификатом аудитора или ведущего аудитора систем менеджмента информационной безопасности по ISO/IEC 27001:2022».
5. Позиция 5: GIAC Defending Advanced Threats или CREST Registered Threat Analyst
В Приложении 8 указано, что специалист должен иметь сертификат GIAC Defending Advanced Threats или CREST Registered Threat Analyst. Однако эти сертификаты относятся к противодействию целевым атакам и анализу угроз, то есть к защите инфраструктуры в режиме реального времени. Техническая спецификация не поручает Исполнителю обнаруживать, сдерживать или расследовать атаки: его задача — проверить, выполняются ли в Университете требования ЕТ № 832, и оформить результаты. Кроме того, сертификация под наименованием «CREST Registered Threat Analyst» в перечне сертификаций CREST в таком виде отсутствует. Поэтому участник не может понять, какой документ от него ожидается, а комиссия не сможет однозначно проверить соответствие.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона, подпункта 1) пункта 4 статьи 12 Закона и подпунктов 1) и 2) пункта 75 Правил просим исключить позицию 5 из требований к трудовым ресурсам.
6. Требование о выдаче сертификатов «производителем» (все позиции)
В Приложении 8 по всем позициям указано, что сертификаты должны быть выданы производителем либо официальным авторизованным обучающим центром данного производителя. Однако у профессиональных сертификатов специалистов нет «производителя». CISSP, CISM, CISA, CRISC, CCISO и сертификаты GIAC выдают только организации, учредившие соответствующую сертификацию, а обучающие центры их не выдают вовсе. Сертификаты аудиторов по ISO/IEC 27001 выдает множество независимых органов по сертификации персонала, и единого «производителя» у этого стандарта нет. В буквальном прочтении требование невыполнимо, а на практике каждый член комиссии может понимать его по-своему. Это прямой риск произвольной оценки заявок и признак неадминистрируемого требования. При этом пункт 78 Правил устанавливает, что наличие трудовых ресурсов подтверждается электронной копией документа о квалификации работника, без каких-либо условий о «производителе».
На основании подпункта 1) пункта 4 статьи 12 Закона и пункта 78 Правил просим изложить данное условие в следующей редакции: «Сертификаты должны быть выданы организацией, учредившей соответствующую сертификацию, либо органом по сертификации персонала; подлинность сертификата проверяется по публичному реестру выдавшей организации либо путем запроса в нее».
Просим внести указанные изменения в проект конкурсной документации в соответствии с подпунктом 1) пункта 172 Правил. Если Заказчик сочтет какое-либо из замечаний необоснованным, просим в соответствии с подпунктом 2) пункта 172 и пунктом 183 Правил отразить в протоколе предварительного обсуждения подробное обоснование причин его отклонения.
Техническая спецификация (далее - ТС) четко очерчивает предмет закупки. Это аудит соответствия Университета Единым требованиям в области ИКТ и обеспечения информационной безопасности, утвержденным постановлением Правительства Республики Казахстан от 20 декабря 2016 года № 832 (далее — ЕТ № 832). Аудит проводится в форме документарного, дистанционного и выездного обследования. При этом Заказчик сам указал, чем этот аудит не является. Согласно пункту 1.2 ТС требования международных стандартов, методологий и лучших практик не используются как самостоятельные критерии соответствия. Согласно пункту 1.4 ТС аудит не является сертификационным аудитом системы менеджмента и тестированием на проникновение. Пункт 7.1 ТС исключает из области аудита эксплуатацию уязвимостей, подбор паролей, социальную инженерию и иные активные воздействия.
Закон и Правила прямо требуют, чтобы квалификационные требования соответствовали предмету договора. Подпункты 1) и 2) пункта 3 статьи 11 Закона Республики Казахстан от 1 июля 2024 года № 106-VIII «О государственных закупках» (далее — Закон) запрещают устанавливать квалификационные требования, которые ограничивают и необоснованно усложняют участие потенциальных поставщиков либо непосредственно не вытекают из необходимости выполнения обязательств по договору. Подпункты 1) и 2) пункта 75 Правил повторяют этот запрет применительно к трудовым ресурсам и прямо связывают его с технической спецификацией. Подпункт 1) пункта 4 статьи 12 Закона запрещает включать в конкурсную документацию неизмеряемые и неадминистрируемые требования, то есть такие, которые невозможно проверить. Кроме того, подпункты 2) и 3) пункта 1 статьи 5 Закона закрепляют принципы равных возможностей потенциальных поставщиков и добросовестной конкуренции.
С учетом изложенного просим рассмотреть следующие замечания.
1. Позиция 1: «CISSP» и «CISM» или CCISO и CGEIT
В Приложении 8 указано, что один специалист должен одновременно иметь два сертификата: CISSP и CISM либо CCISO и CGEIT. Однако все четыре сертификата подтверждают умение выстраивать и возглавлять службу информационной безопасности или управление ИТ в организации. Исполнитель по технической спецификации такую службу не выстраивает и не возглавляет. Его задача — проверить, выполняет ли Университет требования ЕТ № 832, собрать аудиторские свидетельства и оформить матрицу соответствия, отчет и дорожную карту (разделы 5, 10 и 16 ТС). Это аудиторская работа, и требование к аудиторской квалификации в конкурсной документации уже установлено позицией 2. Кроме того, программы CISSP, CISM, CCISO и CGEIT построены на международных практиках и фреймворках, которые согласно пункту 1.2 ТС критерием аудита не являются. Наконец, в одной позиции объединены четыре самостоятельные квалификации, что противоречит пункту 1 Примечания к форме Приложения 8 к конкурсной документации (приложение 4 к Правилам): каждое наименование трудовых ресурсов указывается отдельной строкой.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона, подпунктов 1) и 2) пункта 75 Правил и пункта 1 Примечания к Приложению 8 просим исключить позицию 1 из требований к трудовым ресурсам. Если Заказчик считает необходимым сохранить отдельное требование к руководителю аудиторской группы, просим изложить позицию 1 в следующей редакции: «Специалист в области информационной безопасности, обладающий одним из сертификатов: CISSP, CISM, CCISO либо сертификатом аудитора или ведущего аудитора систем менеджмента информационной безопасности по ISO/IEC 27001:2022».
2. Позиция 2: ISO 27001:2022 Lead Auditor
В Приложении 8 указано, что специалист должен иметь сертификат ISO 27001:2022 Lead Auditor. Однако статус ведущего аудитора (Lead Auditor) подтверждает право руководить командой при сертификационном аудите системы менеджмента информационной безопасности, то есть при аудите, по итогам которого организация получает сертификат ISO/IEC 27001. Такой аудит предметом закупки не является: пункт 1.4 ТС прямо исключает сертификационный аудит системы менеджмента, а пункт 1.2 ТС исключает применение международных стандартов как самостоятельных критериев. Чтобы грамотно применять аудиторскую методологию при проверке соответствия ЕТ № 832, достаточно специалиста, подтвердившего квалификацию аудитора СМИБ по ISO/IEC 27001. Статус ведущего аудитора для этого не нужен. Такое требование непосредственно из обязательств по договору не вытекает.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона и подпунктов 1) и 2) пункта 75 Правил просим изложить позицию 2 в следующей редакции: «Специалист в области информационной безопасности, обладающий сертификатом аудитора либо ведущего аудитора систем менеджмента информационной безопасности по ISO/IEC 27001:2022».
3. Позиция 3: GIAC Cyber Threat Intelligence или GIAC Certified Intrusion Analyst
В Приложении 8 указано, что специалист должен иметь сертификат GIAC Cyber Threat Intelligence или GIAC Certified Intrusion Analyst. Однако эти сертификаты подтверждают навыки разведки киберугроз и анализа сетевых вторжений. Это работа аналитиков оперативного центра информационной безопасности, которые отслеживают и разбирают атаки в реальном времени. Ни в задачах Исполнителя (раздел 5 ТС), ни в методах аудита (раздел 9 ТС), ни в перечне отчетных документов (раздел 16 ТС) такой работы нет. Автоматизированное сканирование уязвимостей, упомянутое в пункте 9.1 ТС, носит вспомогательный характер, проводится «в согласованном объеме, если оно необходимо» и к анализу вторжений отношения не имеет. Остальные активные проверки пунктами 1.4 и 7.1 ТС прямо исключены.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона и подпунктов 1) и 2) пункта 75 Правил просим исключить позицию 3 из требований к трудовым ресурсам.
4. Позиция 4: «CRISC» и «CISA» или GSNA и ISO 31000 Risk Manager
В Приложении 8 указано, что специалист должен иметь сертификаты CRISC и CISA либо GSNA и ISO 31000 Risk Manager. Однако, как и в позиции 1, здесь в одной строке объединены четыре самостоятельные квалификации, что противоречит пункту 1 Примечания к Приложению 8. По существу позиция 4 дублирует позицию 2: обе описывают аудиторскую квалификацию специалиста, только через разные сертификаты. Для аудита соответствия ЕТ № 832 достаточно одного профильного аудиторского сертификата, и сертификат аудитора систем менеджмента информационной безопасности по ISO/IEC 27001 подтверждает такую квалификацию не хуже CISA или GSNA. Квалификация риск-менеджера по ISO 31000 предмету закупки не соответствует: согласно пункту 1.2 ТС международные стандарты критерием аудита не являются, а оценка рисков проверяется только в объеме, установленном ЕТ № 832 (пункт 8.3 ТС).
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона, подпунктов 1) и 2) пункта 75 Правил и пункта 1 Примечания к Приложению 8 просим исключить позицию 4 из требований к трудовым ресурсам как дублирующую позицию 2. Если Заказчик считает необходимым ее сохранить, просим изложить позицию 4 в следующей редакции: «Специалист в области информационной безопасности, обладающий одним из сертификатов: CISA, CRISC, GSNA либо сертификатом аудитора или ведущего аудитора систем менеджмента информационной безопасности по ISO/IEC 27001:2022».
5. Позиция 5: GIAC Defending Advanced Threats или CREST Registered Threat Analyst
В Приложении 8 указано, что специалист должен иметь сертификат GIAC Defending Advanced Threats или CREST Registered Threat Analyst. Однако эти сертификаты относятся к противодействию целевым атакам и анализу угроз, то есть к защите инфраструктуры в режиме реального времени. Техническая спецификация не поручает Исполнителю обнаруживать, сдерживать или расследовать атаки: его задача — проверить, выполняются ли в Университете требования ЕТ № 832, и оформить результаты. Кроме того, сертификация под наименованием «CREST Registered Threat Analyst» в перечне сертификаций CREST в таком виде отсутствует. Поэтому участник не может понять, какой документ от него ожидается, а комиссия не сможет однозначно проверить соответствие.
На основании подпунктов 1) и 2) пункта 3 статьи 11 Закона, подпункта 1) пункта 4 статьи 12 Закона и подпунктов 1) и 2) пункта 75 Правил просим исключить позицию 5 из требований к трудовым ресурсам.
6. Требование о выдаче сертификатов «производителем» (все позиции)
В Приложении 8 по всем позициям указано, что сертификаты должны быть выданы производителем либо официальным авторизованным обучающим центром данного производителя. Однако у профессиональных сертификатов специалистов нет «производителя». CISSP, CISM, CISA, CRISC, CCISO и сертификаты GIAC выдают только организации, учредившие соответствующую сертификацию, а обучающие центры их не выдают вовсе. Сертификаты аудиторов по ISO/IEC 27001 выдает множество независимых органов по сертификации персонала, и единого «производителя» у этого стандарта нет. В буквальном прочтении требование невыполнимо, а на практике каждый член комиссии может понимать его по-своему. Это прямой риск произвольной оценки заявок и признак неадминистрируемого требования. При этом пункт 78 Правил устанавливает, что наличие трудовых ресурсов подтверждается электронной копией документа о квалификации работника, без каких-либо условий о «производителе».
На основании подпункта 1) пункта 4 статьи 12 Закона и пункта 78 Правил просим изложить данное условие в следующей редакции: «Сертификаты должны быть выданы организацией, учредившей соответствующую сертификацию, либо органом по сертификации персонала; подлинность сертификата проверяется по публичному реестру выдавшей организации либо путем запроса в нее».
Просим внести указанные изменения в проект конкурсной документации в соответствии с подпунктом 1) пункта 172 Правил. Если Заказчик сочтет какое-либо из замечаний необоснованным, просим в соответствии с подпунктом 2) пункта 172 и пунктом 183 Правил отразить в протоколе предварительного обсуждения подробное обоснование причин его отклонения.
Ответы представителей заказчика и организатора, секретаря
Дата:
2026-09-28 11:23:18
Автор:
МИРТЕМИРОВ РАХАТБЕК ШАЙМАРДАНУЛЫ
Решение:
Внести изменения и (или) дополнения в проект конкурсной документации
Описание внесения изменения
По результатам рассмотрения замечаний потенциального поставщика к проекту конкурсной документации по государственным закупкам услуг по проведению аудита соответствия требованиям постановления Правительства Республики Казахстан от 20 декабря 2016 года № 832 «Об утверждении единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности» (далее — ЕТ) Заказчик сообщает следующее.
Заказчиком рассмотрены доводы потенциального поставщика относительно квалификационных требований к трудовым ресурсам, установленных в Приложении 8 к конкурсной документации.
Согласно пункту 3 статьи 11 Закона Республики Казахстан от 1 июля 2024 года № 106-VIII «О государственных закупках» не допускается установление квалификационных требований, которые ограничивают и необоснованно усложняют участие потенциальных поставщиков либо непосредственно не вытекают из необходимости выполнения обязательств по договору.
Вместе с тем указанная норма не устанавливает запрета на предъявление требований к профессиональной квалификации трудовых ресурсов как таковых. Правовое значение имеет наличие объективной и непосредственной связи соответствующего квалификационного требования с содержанием и объемом обязательств, предусмотренных договором и технической спецификацией.
Предметом закупки является комплексный аудит соответствия Университета ЕТ № 832. Такой аудит не ограничивается формальной проверкой наличия документов. ЕТ № 832 устанавливают требования к организационным и техническим мерам обеспечения информационной безопасности, управлению рисками, управлению доступом, регистрации и анализу событий информационной безопасности, мониторингу, защите сетевой инфраструктуры, обеспечению непрерывности, управлению инцидентами, применению средств и систем обеспечения информационной безопасности и проведению аудита информационной безопасности.
В частности, ЕТ № 832 предусматривают контроль управления рисками в сфере ИКТ, контроль регистрации событий информационной безопасности, проведение внутреннего аудита информационной безопасности, контроль организации внешнего аудита, мониторинг обеспечения информационной безопасности, защиты и безопасного функционирования, а также применение средств и систем обнаружения и предотвращения вторжений и иных средств обеспечения информационной безопасности.
Кроме того, пунктом 29 ЕТ № 832 непосредственно предусмотрено применение положений стандарта Республики Казахстан СТ РК ИСО/МЭК 27002 при организации, обеспечении и управлении информационной безопасностью. Следовательно, сам по себе довод о том, что знания международных стандартов, методов управления информационной безопасностью, аудита, управления рисками и технических механизмов защиты не имеют отношения к проверке выполнения ЕТ № 832, не может быть принят.
При этом положения пунктов 1.2 и 1.4 технической спецификации означают, что ISO/IEC 27001, ISO/IEC 27002, профессиональные методологии и иные стандарты не заменяют ЕТ № 832 в качестве критерия вынесения заключения о соответствии. Данные положения не означают запрета Заказчику требовать от специалистов профессиональных компетенций, необходимых для квалифицированной оценки организационных и технических мер, предусмотренных непосредственно ЕТ № 832.
1. По позиции 1 — CISSP и CISM либо CCISO и CGEIT
Замечание не принимается.
Указанная позиция предназначена для подтверждения наличия у команды специалиста, обладающего комплексной компетенцией в области управления информационной безопасностью, построения и оценки системы управления ИБ, распределения ответственности, управления политиками и процессами информационной безопасности, управления рисками и контроля реализации мер защиты.
Предмет аудита по ЕТ № 832 включает не только проверку отдельных технических средств, но и оценку организационной модели обеспечения информационной безопасности, распределения функций и ответственности, документации по информационной безопасности, процессов управления активами, рисками, доступом, инцидентами, непрерывностью и мониторингом.
Наличие указанных профессиональных квалификаций используется Заказчиком не в качестве самостоятельного критерия соответствия Университета международным стандартам, а как подтверждение профессиональной компетентности специалиста, который должен оценивать фактическую реализацию требований ЕТ № 832.
Следовательно, ссылка потенциального поставщика на пункт 1.2 технической спецификации основана на смешении двух различных понятий: критериев, по которым проверяется объект аудита, и квалификации специалистов, выполняющих такой аудит.
CISSP, CISM, CCISO и CGEIT в данном случае подтверждают компетенции трудового ресурса, а не устанавливают дополнительные критерии соответствия объекта аудита.
В связи с изложенным оснований для исключения позиции 1 Заказчик не усматривает.
2. По позиции 2 — ISO/IEC 27001:2022 Lead Auditor
Замечание не принимается.
Утверждение о том, что квалификация Lead Auditor применима исключительно к сертификационному аудиту системы менеджмента информационной безопасности, является чрезмерно узким толкованием данной квалификации.
Квалификация Lead Auditor подтверждает знания и навыки в области планирования аудита, определения программы и объема аудита, формирования выборки, получения и оценки аудиторских свидетельств, проведения интервью, документирования результатов, классификации выявленных несоответствий, формирования выводов и подготовки итоговой отчетности, а также организации деятельности аудиторской группы.
Именно указанные компетенции необходимы при выполнении предусмотренных технической спецификацией документарного, дистанционного и выездного обследований, формировании доказательной базы, матрицы соответствия, выводов, рекомендаций и итогового отчета.
Отсутствие в предмете закупки задачи по сертификации Университета на соответствие ISO/IEC 27001 не означает отсутствия необходимости в профессиональной аудиторской компетенции исполнителя.
Более того, ЕТ № 832 предусматривают проведение внутреннего аудита информационной безопасности и контроль организации внешнего аудита информационной безопасности, а пункт 29 ЕТ предусматривает применение СТ РК ИСО/МЭК 27002 при организации и управлении информационной безопасностью.
Таким образом, квалификация ISO/IEC 27001:2022 Lead Auditor непосредственно связана с методологией выполнения предусмотренных договором аудиторских процедур и используется для подтверждения компетентности трудового ресурса, а не для изменения критериев соответствия, установленных ЕТ № 832.
Оснований для изменения позиции 2 Заказчик не усматривает.
3. По позиции 3 — GIAC Cyber Threat Intelligence (GCTI) либо GIAC Certified Intrusion Analyst (GCIA)
Замечание не принимается.
ЕТ № 832 содержат значительный объем технических требований, оценка фактической реализации которых требует компетенций, выходящих за пределы исключительно документарного аудита.
В частности, ЕТ предусматривают требования в области мониторинга информационной безопасности, регистрации и аудита событий информационной безопасности, защиты сетевой инфраструктуры, выявления аномальной активности, применения средств обнаружения и предотвращения вторжений и иных технических механизмов защиты.
Таким образом, при проведении аудита специалист должен быть способен не только установить наличие регламента или средства защиты, но и профессионально оценить достаточность его настройки и функционирования в пределах методов проверки, разрешенных технической спецификацией.
Наличие квалификации GCTI либо GCIA подтверждает компетентность специалиста в понимании современных угроз, способов реализации атак, сетевых признаков компрометации, механизмов обнаружения вторжений, анализа событий безопасности и оценки эффективности соответствующих защитных мер.
При этом наличие такого специалиста не означает проведения тестирования на проникновение, эксплуатации уязвимостей, подбора паролей либо иных запрещенных пунктом 7.1 технической спецификации активных воздействий. Квалификация специалиста и конкретные разрешенные методы выполнения аудита являются различными категориями.
Официальные материалы GIAC также относят GCIA к квалификациям, связанным с анализом сетевого трафика, обнаружением и анализом вторжений, а GCTI — к компетенциям в области анализа киберугроз.
Следовательно, требование непосредственно связано с технической частью оценки выполнения ЕТ № 832 и не подлежит исключению.
4. По позиции 4 — CRISC и CISA либо GSNA и ISO 31000 Risk Manager
Замечание не принимается.
Довод о полном дублировании позиции 2 является необоснованным, поскольку позиции предусматривают различные области профессиональной компетентности.
Позиция 2 направлена преимущественно на подтверждение компетентности в области организации и проведения аудита информационной безопасности.
Позиция 4 дополнительно подтверждает компетенции в области аудита информационных систем, оценки ИТ-контролей и управления рисками.
ЕТ № 832 прямо предусматривают контроль управления рисками в сфере ИКТ и наличие методики оценки рисков информационной безопасности. Соответственно, проверка качества процесса идентификации, анализа, оценки и обработки рисков является частью предмета проверки, а не самостоятельным требованием, привнесенным международным стандартом.
Квалификация CRISC непосредственно связана с управлением информационными и технологическими рисками, CISA — с аудитом информационных систем и контролей, GSNA — с аудитом систем и сетевой инфраструктуры, а квалификация по ISO 31000 подтверждает компетенции в области системного управления рисками.
Использование таких сертификатов в качестве подтверждения профессиональной компетенции специалиста не означает, что соответствие Университета будет оцениваться непосредственно по ISO 31000, CISA, CRISC или требованиям GIAC. Единственным нормативным критерием соответствия в рамках предмета закупки остаются применимые требования законодательства Республики Казахстан и ЕТ № 832.
Поэтому основания для исключения позиции 4 отсутствуют.
5. По позиции 5 — GIAC Defending Advanced Threats либо квалификация CREST в области анализа угроз
Замечание в части необходимости соответствующей компетенции не принимается.
ЕТ № 832 требуют применения и функционирования технических механизмов обеспечения информационной безопасности, включая мониторинг, регистрацию событий, обнаружение аномальной активности, обнаружение и предотвращение вторжений и иные средства защиты.
Оценка таких механизмов предполагает понимание специалистом современных методов реализации кибератак, способов обхода защитных механизмов, признаков компрометации и возможностей средств обнаружения.
GIAC Defending Advanced Threats (GDAT), согласно официальному описанию GIAC, подтверждает знания специалиста в области предотвращения, обнаружения и реагирования на традиционные и сложные целевые атаки, включая понимание моделей APT, эксплуатации, post-exploitation, lateral movement и механизмов обнаружения соответствующей активности.
Такие знания необходимы не для проведения атаки на инфраструктуру Заказчика, а для профессиональной оценки того, способны ли реализованные Заказчиком технические и организационные меры обеспечивать выполнение соответствующих требований ЕТ № 832.
Установленный технической спецификацией запрет на эксплуатацию уязвимостей, подбор паролей, социальную инженерию и иные активные воздействия определяет границы методов аудита и не исключает требования к профессиональной компетентности специалиста, оценивающего эффективность защитных механизмов.
Вместе с тем Заказчик считает обоснованным замечание исключительно в части необходимости однозначного указания официального наименования квалификации CREST. В целях исключения неоднозначного толкования соответствующая формулировка будет уточнена по официальной номенклатуре сертификаций CREST без изменения требуемой области профессиональной компетенции специалиста.
Таким образом, требование о наличии специалиста соответствующего технического профиля сохраняется.
6. По условию о выдаче сертификатов «производителем»
Замечание принимается частично в части терминологии.
Термин «производитель» применительно к профессиональным квалификациям действительно может допускать неоднозначное толкование, поскольку профессиональная сертификация осуществляется сертифицирующими организациями, органами по сертификации персонала и иными уполномоченными организациями.
При этом Заказчик считает необходимым сохранить требование о подтверждаемости и проверяемости профессиональной квалификации специалиста.
В целях обеспечения однозначности и администрируемости требования соответствующая часть конкурсной документации может быть изложена в следующей редакции:
«Сертификат должен быть выдан организацией, осуществляющей соответствующую профессиональную сертификацию, либо уполномоченным органом по сертификации персонала. Подлинность и действительность сертификата должны допускать проверку посредством официального реестра, сервиса верификации выдавшей организации либо путем направления запроса в соответствующую организацию. Для документа, составленного на иностранном языке, представляется перевод в порядке, установленном законодательством и конкурсной документацией».
Указанное уточнение не изменяет квалификационные требования по существу и направлено исключительно на устранение возможного неоднозначного толкования способа подтверждения квалификации.
Относительно довода об ограничении конкуренции
Само по себе наличие специальных квалификационных требований к трудовым ресурсам не свидетельствует об ограничении конкуренции.
Пункт 3 статьи 11 Закона запрещает не любые требования, сокращающие круг потенциальных участников, а требования, которые ограничивают и необоснованно усложняют участие либо непосредственно не вытекают из необходимости выполнения обязательств по договору.
В рассматриваемом случае каждая предусмотренная профессиональная компетенция связана с отдельной составляющей предмета закупки:
— управление информационной безопасностью и оценка организационных мер;
— методология проведения аудита и формирование аудиторских свидетельств;
— оценка мониторинга, журналирования, сетевой безопасности и механизмов обнаружения атак;
— аудит информационных систем и управление рисками;
— оценка технических мер защиты от современных киберугроз.
При этом конкурсной документацией допускается совмещение позиций одним специалистом, что уменьшает административную и кадровую нагрузку на потенциального поставщика и не требует наличия пяти различных работников.
Следовательно, требования направлены на обеспечение профессиональной компетентности аудиторской группы с учетом комплексного характера ЕТ № 832 и объема предусмотренных технической спецификацией работ.
Относительно Примечания к Приложению 8
Довод потенциального поставщика о необходимости указания каждой единицы трудовых ресурсов отдельной строкой не свидетельствует сам по себе о недопустимости установления альтернативных способов подтверждения квалификации одного трудового ресурса.
В соответствующих позициях Заказчиком определяется одна требуемая единица трудового ресурса и предусматриваются альтернативные варианты подтверждения ее профессиональной квалификации.
Вместе с тем, в целях исключения формального неоднозначного толкования конкурсной документации Заказчик вправе редакционно разделить квалификационные требования либо уточнить формулировку альтернативности сертификатов без уменьшения требуемого уровня профессиональной компетенции.
Итоговое решение
По результатам рассмотрения замечаний Заказчик считает требования к профессиональной компетентности специалистов по позициям 1–5 связанными с предметом закупки и необходимыми для надлежащего выполнения комплексного аудита соответствия ЕТ № 832.
Оснований для исключения соответствующих направлений квалификации из требований к трудовым ресурсам не установлено.
Вместе с тем в целях обеспечения однозначности, измеримости и проверяемости конкурсной документации Заказчиком будут уточнены:
1. официальное наименование квалификации CREST в позиции 5;
2. формулировка порядка выдачи и подтверждения подлинности профессиональных сертификатов с исключением неоднозначного термина «производитель»;
3. при необходимости — редакционное оформление альтернативных вариантов квалификации в Приложении 8 без изменения требуемых профессиональных компетенций.
Остальные замечания в части исключения квалификационных требований отклоняются как необоснованные, поскольку соответствующие компетенции непосредственно связаны с организационными и техническими областями, подлежащими проверке в рамках исполнения договора и требований ЕТ № 832.
Заказчиком рассмотрены доводы потенциального поставщика относительно квалификационных требований к трудовым ресурсам, установленных в Приложении 8 к конкурсной документации.
Согласно пункту 3 статьи 11 Закона Республики Казахстан от 1 июля 2024 года № 106-VIII «О государственных закупках» не допускается установление квалификационных требований, которые ограничивают и необоснованно усложняют участие потенциальных поставщиков либо непосредственно не вытекают из необходимости выполнения обязательств по договору.
Вместе с тем указанная норма не устанавливает запрета на предъявление требований к профессиональной квалификации трудовых ресурсов как таковых. Правовое значение имеет наличие объективной и непосредственной связи соответствующего квалификационного требования с содержанием и объемом обязательств, предусмотренных договором и технической спецификацией.
Предметом закупки является комплексный аудит соответствия Университета ЕТ № 832. Такой аудит не ограничивается формальной проверкой наличия документов. ЕТ № 832 устанавливают требования к организационным и техническим мерам обеспечения информационной безопасности, управлению рисками, управлению доступом, регистрации и анализу событий информационной безопасности, мониторингу, защите сетевой инфраструктуры, обеспечению непрерывности, управлению инцидентами, применению средств и систем обеспечения информационной безопасности и проведению аудита информационной безопасности.
В частности, ЕТ № 832 предусматривают контроль управления рисками в сфере ИКТ, контроль регистрации событий информационной безопасности, проведение внутреннего аудита информационной безопасности, контроль организации внешнего аудита, мониторинг обеспечения информационной безопасности, защиты и безопасного функционирования, а также применение средств и систем обнаружения и предотвращения вторжений и иных средств обеспечения информационной безопасности.
Кроме того, пунктом 29 ЕТ № 832 непосредственно предусмотрено применение положений стандарта Республики Казахстан СТ РК ИСО/МЭК 27002 при организации, обеспечении и управлении информационной безопасностью. Следовательно, сам по себе довод о том, что знания международных стандартов, методов управления информационной безопасностью, аудита, управления рисками и технических механизмов защиты не имеют отношения к проверке выполнения ЕТ № 832, не может быть принят.
При этом положения пунктов 1.2 и 1.4 технической спецификации означают, что ISO/IEC 27001, ISO/IEC 27002, профессиональные методологии и иные стандарты не заменяют ЕТ № 832 в качестве критерия вынесения заключения о соответствии. Данные положения не означают запрета Заказчику требовать от специалистов профессиональных компетенций, необходимых для квалифицированной оценки организационных и технических мер, предусмотренных непосредственно ЕТ № 832.
1. По позиции 1 — CISSP и CISM либо CCISO и CGEIT
Замечание не принимается.
Указанная позиция предназначена для подтверждения наличия у команды специалиста, обладающего комплексной компетенцией в области управления информационной безопасностью, построения и оценки системы управления ИБ, распределения ответственности, управления политиками и процессами информационной безопасности, управления рисками и контроля реализации мер защиты.
Предмет аудита по ЕТ № 832 включает не только проверку отдельных технических средств, но и оценку организационной модели обеспечения информационной безопасности, распределения функций и ответственности, документации по информационной безопасности, процессов управления активами, рисками, доступом, инцидентами, непрерывностью и мониторингом.
Наличие указанных профессиональных квалификаций используется Заказчиком не в качестве самостоятельного критерия соответствия Университета международным стандартам, а как подтверждение профессиональной компетентности специалиста, который должен оценивать фактическую реализацию требований ЕТ № 832.
Следовательно, ссылка потенциального поставщика на пункт 1.2 технической спецификации основана на смешении двух различных понятий: критериев, по которым проверяется объект аудита, и квалификации специалистов, выполняющих такой аудит.
CISSP, CISM, CCISO и CGEIT в данном случае подтверждают компетенции трудового ресурса, а не устанавливают дополнительные критерии соответствия объекта аудита.
В связи с изложенным оснований для исключения позиции 1 Заказчик не усматривает.
2. По позиции 2 — ISO/IEC 27001:2022 Lead Auditor
Замечание не принимается.
Утверждение о том, что квалификация Lead Auditor применима исключительно к сертификационному аудиту системы менеджмента информационной безопасности, является чрезмерно узким толкованием данной квалификации.
Квалификация Lead Auditor подтверждает знания и навыки в области планирования аудита, определения программы и объема аудита, формирования выборки, получения и оценки аудиторских свидетельств, проведения интервью, документирования результатов, классификации выявленных несоответствий, формирования выводов и подготовки итоговой отчетности, а также организации деятельности аудиторской группы.
Именно указанные компетенции необходимы при выполнении предусмотренных технической спецификацией документарного, дистанционного и выездного обследований, формировании доказательной базы, матрицы соответствия, выводов, рекомендаций и итогового отчета.
Отсутствие в предмете закупки задачи по сертификации Университета на соответствие ISO/IEC 27001 не означает отсутствия необходимости в профессиональной аудиторской компетенции исполнителя.
Более того, ЕТ № 832 предусматривают проведение внутреннего аудита информационной безопасности и контроль организации внешнего аудита информационной безопасности, а пункт 29 ЕТ предусматривает применение СТ РК ИСО/МЭК 27002 при организации и управлении информационной безопасностью.
Таким образом, квалификация ISO/IEC 27001:2022 Lead Auditor непосредственно связана с методологией выполнения предусмотренных договором аудиторских процедур и используется для подтверждения компетентности трудового ресурса, а не для изменения критериев соответствия, установленных ЕТ № 832.
Оснований для изменения позиции 2 Заказчик не усматривает.
3. По позиции 3 — GIAC Cyber Threat Intelligence (GCTI) либо GIAC Certified Intrusion Analyst (GCIA)
Замечание не принимается.
ЕТ № 832 содержат значительный объем технических требований, оценка фактической реализации которых требует компетенций, выходящих за пределы исключительно документарного аудита.
В частности, ЕТ предусматривают требования в области мониторинга информационной безопасности, регистрации и аудита событий информационной безопасности, защиты сетевой инфраструктуры, выявления аномальной активности, применения средств обнаружения и предотвращения вторжений и иных технических механизмов защиты.
Таким образом, при проведении аудита специалист должен быть способен не только установить наличие регламента или средства защиты, но и профессионально оценить достаточность его настройки и функционирования в пределах методов проверки, разрешенных технической спецификацией.
Наличие квалификации GCTI либо GCIA подтверждает компетентность специалиста в понимании современных угроз, способов реализации атак, сетевых признаков компрометации, механизмов обнаружения вторжений, анализа событий безопасности и оценки эффективности соответствующих защитных мер.
При этом наличие такого специалиста не означает проведения тестирования на проникновение, эксплуатации уязвимостей, подбора паролей либо иных запрещенных пунктом 7.1 технической спецификации активных воздействий. Квалификация специалиста и конкретные разрешенные методы выполнения аудита являются различными категориями.
Официальные материалы GIAC также относят GCIA к квалификациям, связанным с анализом сетевого трафика, обнаружением и анализом вторжений, а GCTI — к компетенциям в области анализа киберугроз.
Следовательно, требование непосредственно связано с технической частью оценки выполнения ЕТ № 832 и не подлежит исключению.
4. По позиции 4 — CRISC и CISA либо GSNA и ISO 31000 Risk Manager
Замечание не принимается.
Довод о полном дублировании позиции 2 является необоснованным, поскольку позиции предусматривают различные области профессиональной компетентности.
Позиция 2 направлена преимущественно на подтверждение компетентности в области организации и проведения аудита информационной безопасности.
Позиция 4 дополнительно подтверждает компетенции в области аудита информационных систем, оценки ИТ-контролей и управления рисками.
ЕТ № 832 прямо предусматривают контроль управления рисками в сфере ИКТ и наличие методики оценки рисков информационной безопасности. Соответственно, проверка качества процесса идентификации, анализа, оценки и обработки рисков является частью предмета проверки, а не самостоятельным требованием, привнесенным международным стандартом.
Квалификация CRISC непосредственно связана с управлением информационными и технологическими рисками, CISA — с аудитом информационных систем и контролей, GSNA — с аудитом систем и сетевой инфраструктуры, а квалификация по ISO 31000 подтверждает компетенции в области системного управления рисками.
Использование таких сертификатов в качестве подтверждения профессиональной компетенции специалиста не означает, что соответствие Университета будет оцениваться непосредственно по ISO 31000, CISA, CRISC или требованиям GIAC. Единственным нормативным критерием соответствия в рамках предмета закупки остаются применимые требования законодательства Республики Казахстан и ЕТ № 832.
Поэтому основания для исключения позиции 4 отсутствуют.
5. По позиции 5 — GIAC Defending Advanced Threats либо квалификация CREST в области анализа угроз
Замечание в части необходимости соответствующей компетенции не принимается.
ЕТ № 832 требуют применения и функционирования технических механизмов обеспечения информационной безопасности, включая мониторинг, регистрацию событий, обнаружение аномальной активности, обнаружение и предотвращение вторжений и иные средства защиты.
Оценка таких механизмов предполагает понимание специалистом современных методов реализации кибератак, способов обхода защитных механизмов, признаков компрометации и возможностей средств обнаружения.
GIAC Defending Advanced Threats (GDAT), согласно официальному описанию GIAC, подтверждает знания специалиста в области предотвращения, обнаружения и реагирования на традиционные и сложные целевые атаки, включая понимание моделей APT, эксплуатации, post-exploitation, lateral movement и механизмов обнаружения соответствующей активности.
Такие знания необходимы не для проведения атаки на инфраструктуру Заказчика, а для профессиональной оценки того, способны ли реализованные Заказчиком технические и организационные меры обеспечивать выполнение соответствующих требований ЕТ № 832.
Установленный технической спецификацией запрет на эксплуатацию уязвимостей, подбор паролей, социальную инженерию и иные активные воздействия определяет границы методов аудита и не исключает требования к профессиональной компетентности специалиста, оценивающего эффективность защитных механизмов.
Вместе с тем Заказчик считает обоснованным замечание исключительно в части необходимости однозначного указания официального наименования квалификации CREST. В целях исключения неоднозначного толкования соответствующая формулировка будет уточнена по официальной номенклатуре сертификаций CREST без изменения требуемой области профессиональной компетенции специалиста.
Таким образом, требование о наличии специалиста соответствующего технического профиля сохраняется.
6. По условию о выдаче сертификатов «производителем»
Замечание принимается частично в части терминологии.
Термин «производитель» применительно к профессиональным квалификациям действительно может допускать неоднозначное толкование, поскольку профессиональная сертификация осуществляется сертифицирующими организациями, органами по сертификации персонала и иными уполномоченными организациями.
При этом Заказчик считает необходимым сохранить требование о подтверждаемости и проверяемости профессиональной квалификации специалиста.
В целях обеспечения однозначности и администрируемости требования соответствующая часть конкурсной документации может быть изложена в следующей редакции:
«Сертификат должен быть выдан организацией, осуществляющей соответствующую профессиональную сертификацию, либо уполномоченным органом по сертификации персонала. Подлинность и действительность сертификата должны допускать проверку посредством официального реестра, сервиса верификации выдавшей организации либо путем направления запроса в соответствующую организацию. Для документа, составленного на иностранном языке, представляется перевод в порядке, установленном законодательством и конкурсной документацией».
Указанное уточнение не изменяет квалификационные требования по существу и направлено исключительно на устранение возможного неоднозначного толкования способа подтверждения квалификации.
Относительно довода об ограничении конкуренции
Само по себе наличие специальных квалификационных требований к трудовым ресурсам не свидетельствует об ограничении конкуренции.
Пункт 3 статьи 11 Закона запрещает не любые требования, сокращающие круг потенциальных участников, а требования, которые ограничивают и необоснованно усложняют участие либо непосредственно не вытекают из необходимости выполнения обязательств по договору.
В рассматриваемом случае каждая предусмотренная профессиональная компетенция связана с отдельной составляющей предмета закупки:
— управление информационной безопасностью и оценка организационных мер;
— методология проведения аудита и формирование аудиторских свидетельств;
— оценка мониторинга, журналирования, сетевой безопасности и механизмов обнаружения атак;
— аудит информационных систем и управление рисками;
— оценка технических мер защиты от современных киберугроз.
При этом конкурсной документацией допускается совмещение позиций одним специалистом, что уменьшает административную и кадровую нагрузку на потенциального поставщика и не требует наличия пяти различных работников.
Следовательно, требования направлены на обеспечение профессиональной компетентности аудиторской группы с учетом комплексного характера ЕТ № 832 и объема предусмотренных технической спецификацией работ.
Относительно Примечания к Приложению 8
Довод потенциального поставщика о необходимости указания каждой единицы трудовых ресурсов отдельной строкой не свидетельствует сам по себе о недопустимости установления альтернативных способов подтверждения квалификации одного трудового ресурса.
В соответствующих позициях Заказчиком определяется одна требуемая единица трудового ресурса и предусматриваются альтернативные варианты подтверждения ее профессиональной квалификации.
Вместе с тем, в целях исключения формального неоднозначного толкования конкурсной документации Заказчик вправе редакционно разделить квалификационные требования либо уточнить формулировку альтернативности сертификатов без уменьшения требуемого уровня профессиональной компетенции.
Итоговое решение
По результатам рассмотрения замечаний Заказчик считает требования к профессиональной компетентности специалистов по позициям 1–5 связанными с предметом закупки и необходимыми для надлежащего выполнения комплексного аудита соответствия ЕТ № 832.
Оснований для исключения соответствующих направлений квалификации из требований к трудовым ресурсам не установлено.
Вместе с тем в целях обеспечения однозначности, измеримости и проверяемости конкурсной документации Заказчиком будут уточнены:
1. официальное наименование квалификации CREST в позиции 5;
2. формулировка порядка выдачи и подтверждения подлинности профессиональных сертификатов с исключением неоднозначного термина «производитель»;
3. при необходимости — редакционное оформление альтернативных вариантов квалификации в Приложении 8 без изменения требуемых профессиональных компетенций.
Остальные замечания в части исключения квалификационных требований отклоняются как необоснованные, поскольку соответствующие компетенции непосредственно связаны с организационными и техническими областями, подлежащими проверке в рамках исполнения договора и требований ЕТ № 832.
