Procédure concurrentielle avec négociation pour divers services de sécurité de l'information pour l'Administration Fédérale (SECaaS, contrôle et audit) - Phase d'attribution

Deze opdracht heeft als doel de Federale Overheidsdiensten in staat te stellen om: - Te beschikken over technische beveiligingsservices die hen zullen verzekeren van bescherming tegen cybercriminaliteit en cyberterrorisme door hen te voorzien van beveiliging voor hun datacenters (on-premises of in de cloud), hun endpoints en hun software; - Te …

CPV: 72000000 IT services: consulting, software development, Internet and support, 72212710 Backup or recovery software development services, 72212731 File security software development services, 72212732 Data security software development services, 72800000 Computer audit and testing services, 72220000 Systems and technical consultancy services
Place of execution:
Procédure concurrentielle avec négociation pour divers services de sécurité de l'information pour l'Administration Fédérale (SECaaS, contrôle et audit) - Phase d'attribution
Awarding body:
SPF Finances
Award number:
S&L/DA/2023/043-2

1. Acheteur

1.1 Acheteur

Nom officiel : SPF Finances
Forme juridique de l’acheteur : Autorité publique centrale
Activité du pouvoir adjudicateur : Services d’administration générale

2. Procédure

2.1 Procédure

Titre : Procédure concurrentielle avec négociation pour divers services de sécurité de l'information pour l'Administration Fédérale (SECaaS, contrôle et audit) - Phase d'attribution
Description : Ce marché a pour objectif de permettre aux services publics fédéraux de : - Disposer de services techniques de sécurité qui leur garantiront d’être prémuni de la cybercriminalité et du cyberterrorisme en leur fournissant une protection de leurs centres de données (on premises ou dans le cloud), de leurs endpoints et leurs logiciels ; -Pouvoir répondre aux recommandations de la GDPR et de la Directive NIS 2, afin de permettre à l’administration fédérale de pouvoir se mettre en conformité avec cette directive ainsi qu’avec les législations belge et européenne sur base des 5 fonctions de NIST Cybersecurity framework (Identifier, Protéger, Détecter, Répondre, Restaurer) reprises dans les Cyberfondamentaux du CCB Ce marché ne garantit pas à lui seul la conformité aux règles NIS2, car beaucoup d’autres aspects doivent être gérés par les institutions elles-mêmes, à savoir notamment les processus internes ainsi que les bonnes pratiques relatives aux développements.
Identifiant de la procédure : fba9e196-8bd9-4c80-8e45-46fcef9deb34
Identifiant interne : S&L/DA/2023/043-2
Type de procédure : Négociée avec publication préalable d’un appel à la concurrence / concurrentielle avec négociation
Justification de la procédure accélérée :
Principales caractéristiques de la procédure :

2.1.1 Objet

Nature du marché : Services
Nomenclature principale ( cpv ): 72000000 Services de technologies de l'information, conseil, développement de logiciels, internet et appui
Nomenclature supplémentaire ( cpv ): 72212710 Services de développement de logiciels de copie de sécurité ou de récupération
Nomenclature supplémentaire ( cpv ): 72212731 Services de développement de logiciels de sécurité des fichiers
Nomenclature supplémentaire ( cpv ): 72212732 Services de développement de logiciels de sécurité des données
Nomenclature supplémentaire ( cpv ): 72800000 Services d'audit informatique et services d'essai informatique

2.1.4 Informations générales

Base juridique :
Directive 2014/24/UE

5. Lot

5.1 Identifiant technique du lot : LOT-0001

Titre : S&L/DA/2023/043-2 - 1
Description : Lot 1 – Sécurité de l’information “SECaaS” : Services de sécurisation des accès internet et autres réseaux externes, et de l’infrastructure interne de l’Administration Fédérale, sous forme de « SECurity as a Service « SECaaS ». Cette sécurité doit être conforme : ❖ Au Règlement Général sur la Protection des Données (RGPD - General Data Protection Regulation (GDPR)) ❖ A la Directive relative aux mesures pour un niveau commun élevé de cybersécurité dans l’ensemble de l’Union Européenne (NIS 2 - Directive on measures for a high common level of cybersecurity across the European Union) émanant des instances Européennes. ❖ A la loi établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique.
Identifiant interne : 1

5.1.1 Objet

Nature du marché : Services
Nomenclature principale ( cpv ): 72220000 Services de conseil en systèmes informatiques et conseils techniques

5.1.2 Lieu d’exécution

Subdivision pays (NUTS) : Extra-Regio NUTS 3 ( BEZZZ )
Pays : Belgique
Informations complémentaires :

5.1.3 Durée estimée

Autre durée : Illimité

5.1.6 Informations générales

Projet de passation de marché non financé par des fonds de l’UE
Le marché relève de l’accord sur les marchés publics (AMP) : non

5.1.7 Marché public stratégique

5.1.10 Critères d’attribution

Critère :
Type : Prix
Nom :
Description : Le prix (55/100) Afin de pouvoir calculer ce critère, le soumissionnaire complète l’inventaire de prix (joint en annexe G.2.Inventaire de prix Lot 1) et tient compte des dispositions du point D.2.5. Les points attribués pour ce critère seront calculés sur base de la formule suivante : S = 55 x Où : S est le score attribué à l’offre pour le critère « Prix » ; Pb est le prix (HTVA) le plus bas proposé dans une offre régulière ; Po est le prix (HTVA) proposé dans l’offre qui est évaluée. Pour lesquel: Po = 7x ((77.000 x All-in Ess.) + (2.000 x All-in Important) + (2.000 x All-in Basic)) +(7x (35.883 Mbit/s x All-in BB)) + (7 x le prix total du Catalogue de Services) + (NJHE x PJH) • All-In Ess.: Prix (HTVA) par an pour 1 utilisateur en Essential All-In • All-in Imp.: Prix (HTVA) par an pour 1 utilisateur en Important All-in • All-in Bas.: Prix (HTVA) par an pour 1 utilisateur en Basic All-in • All-in BB. : Prix (HTVA) pour 1 Mbit/s de bande passante entrante dans les trois formules All-in • Prix Total Catalogue de services = le prix total de chaque service additionné o Pour chaque service : 40.000 x le prix (HTVA) par an pour un utilisateur) + (32.720 X le prix (HTVA) de 1 Mbit/s de bande passante entrante/sortante) + (1.051.200 X le prix (HTVA) d’1 GBytes de volume de logs) + (16.000 X le prix (HTVA) par asset) • NJHE: Le nombre total de jours/homme estimé pour la mise en place des services de sécurité pour le SPF Finances x 6 • PJH: Prix (HTVA) par jour/homme d’onboarding Le nombre de points est arrondi à deux décimales après la virgule.
Catégorie du critère d’attribution seuil : Pondération (pourcentage, valeur exacte)
Nombre critère d’attribution : 55
Catégorie du critère d’attribution poids : Valeur fixe (total)
Nombre critère d’attribution : 100
Critère :
Type : Qualité
Nom :
Description : Présentation de 5 scénarios (45/100) Les critères d’attribution techniques énoncés dans les paragraphes suivants se réfèrent aux exigences exprimées dans les prescriptions techniques du chapitre F.2. Lot 1 Sécurité de l’information (SECaaS). Par conséquent, les réponses à fournir par le soumissionnaire seront supposées respecter pleinement ces exigences et tous les critères d'attribution devront faire l'objet d'une réponse appropriée. Afin de démontrer sa capacité à pouvoir mettre en place la solution de protection et de sécurité des différentes institutions publiques utilisatrices, le soumissionnaire devra expliquer, au travers des services d’implémentation et de management (F2.3.) ainsi que des services de protection et de sécurité, l’organisation, la démarche et les différents processus à mettre en oeuvre pour apporter réponse aux cinq scénarios formulés ci-dessous. La présentation vise à soutenir et à confirmer l'offre papier.
Catégorie du critère d’attribution seuil : Pondération (pourcentage, valeur exacte)
Nombre critère d’attribution : 45
Catégorie du critère d’attribution poids : Valeur fixe (total)
Nombre critère d’attribution : 100
Description de la méthode à utiliser si la pondération ne peut être exprimée par des critères :
Justification de l’absence d’indication de la pondération des critères d’attribution :

5.1.15 Techniques

Accord-cadre :
Accord-cadre, sans remise en concurrence
Informations sur le système d’acquisition dynamique :
Pas de système d’acquisition dynamique

5.1.16 Informations complémentaires, médiation et réexamen

Organisation chargée des procédures de recours : Conseil d'État -

5.1 Identifiant technique du lot : LOT-0002

Titre : S&L/DA/2023/043-2 - 2
Description : Lot 2 – Contrôle et audit en sécurité : Services relatifs à une mission de contrôle et audit en sécurité liée à la solution SECaaS, comme demandé dans le lot 1 du présent cahier spécial des charges. Pour cette mission de contrôle et d'audit seule la sous-traitance d'entreprises ayant une structure d'entreprise liée est autorisée. Le soumissionnaire peut soumettre une offre pour un ou plusieurs lots. Il doit soumettre une offre pour chacun des lots pour lesquels il s'inscrit. Chaque lot sera attribué à un autre prestataire. Les soumissionnaires soumettant une offre pour plusieurs lots doivent indiquer leur ordre de préférence lors de la deuxième phase. Si un soumissionnaire est classé en première position pour plusieurs lots, il se verra attribuer le lot de préférence et sera retiré du classement des autres lots. Le soumissionnaire et ses sociétés associées, sous-traitants ou non de ce soumissionnaire à qui le contrat du lot 1 sera attribué ne peut en aucun cas être lié au soumissionnaire et ses sociétés associées, sous-traitants ou non de ce soumissionnaire à qui le contrat du lot 2 sera attribué. Ceci sera vérifié lors de la phase d’attribution.
Identifiant interne : 2

5.1.1 Objet

Nature du marché : Services
Nomenclature principale ( cpv ): 72800000 Services d'audit informatique et services d'essai informatique

5.1.2 Lieu d’exécution

Subdivision pays (NUTS) : Extra-Regio NUTS 3 ( BEZZZ )
Pays : Belgique
Informations complémentaires :

5.1.3 Durée estimée

Autre durée : Illimité

5.1.6 Informations générales

Projet de passation de marché non financé par des fonds de l’UE
Le marché relève de l’accord sur les marchés publics (AMP) : non

5.1.7 Marché public stratégique

5.1.10 Critères d’attribution

Critère :
Type : Prix
Nom :
Description : Les points attribués pour ce critère seront calculés sur base de la formule suivante : S = 60 x Où : S est le score attribué à l’offre pour le critère « Prix » ; Pb est le prix (HTVA) le plus bas proposé dans une offre régulière ; Po est le prix (HTVA) proposé dans l’offre qui est évaluée = le prix hors TVA par homme et par jour. Le nombre de points est arrondi à deux décimales après la virgule
Catégorie du critère d’attribution seuil : Pondération (pourcentage, valeur exacte)
Nombre critère d’attribution : 60
Catégorie du critère d’attribution poids : Valeur fixe (total)
Nombre critère d’attribution : 100
Critère :
Type : Qualité
Nom :
Description : Mode d’exécution (40/100) Pour le mode d’exécution, il est demandé au soumissionnaire de décrire la solution qu’il propose pour mener à bien les différentes missions qui lui seront confiées dans le cadre du « Contrôle et Audit » en sécurité pour chaque institution publique utilisatrice. . Cette solution devra couvrir l’ensemble des « requirements » repris dans le cahier spécial des charges pour le lot 2 en tenant compte des « requirements » définis pour le lot 1 et devra développer plus particulièrement, les objectifs suivants : A. L’Organisation des missions d’assurance sécurité (25 points): Le soumissionnaire décrira dans son offre, l’organisation à mettre en place pour aborder les deux types de missions d’assurance sécurité « Security Sanity Checks » et « Audits de Sécurité » qui lui seront confiées. Il explicitera pour chacun des types de mission, la méthodologie, le personnel, les compétences, les outils, le plan d’exécution de la mission, le plan de communication avec les services publiques, les livrables et tout autre élément nécessaire pour l’accomplissement de ces différentes missions Il précisera comment garantir l’efficacité, l’efficience, le respect des délais pour gérer l’urgence d’une demande de mission réalisée par une institution publique utilisatrice ainsi que , le cadre d’échanges et d’interactions à mettre en place avec le service public concerné. La description de cette organisation devra se tenir sur maximum 40 pages et à minima reprendre les aspects suivants : Cahier spécial des charges n° S&L/DA/2023/043-2 29 • La méthodologie adoptée pour réaliser les deux volets d’activités des « Security Sanity Checks » ainsi que celle à suivre pour répondre à une demande ponctuelle d’ « Audit de Sécurité» • La structure et l’organisation du soumissionnaire dans l’exécution des deux types de mission. • Les différents profils dans les différents domaines d’audit sécurité, « Pen-Testing », « Red Teaming », etc, pour mener à bien les deux types de missions d’assurance sécurité. • Les outils et méthodes utilisées pour réaliser les « Security Sanity Checks » et les « Audits de Sécurité ». • Le plan d’exécution envisagé (activités, ressources, communication, sur une ligne du temps) pour effectuer les différents types de missions. • Les moyens mis en œuvre pour pouvoir répondre rapidement à une demande ponctuelle d’« Audit de Sécurité ». • Le plan de communication (communication interne à la mission, interactions/échanges avec l’institution publique concernée et l’adjudicataire du lot1, réunions/interviews, points de contact, outils, escalation, etc). • Les livrables à fournir durant l’exécution de la mission et à l’issue de celle-ci pour les deux types de mission. • Les fourchettes de délais estimés en termes de durée et de ressources pour la mise en place d’une mission selon le scope de celle-ci et en fonction du type de mission (« Security Sanity Checks » ou « Audit de Sécurité »). • Le délai pour obtenir d’autres ressources que celles initialement proposées par l’adjudicateur pour accomplir la mission demandée dans le cas où ces ressources proposées seraient refusées par le pouvoir adjudicateur. B. Profils, compétences et expériences (15 points) : L’adjudicataire devra respecter les profils, compétences et expériences proposés dans son offre lors de l’exécution de la mission d’assurance sécurité à réaliser. Le soumissionnaire pourra fournir du personnel dont les compétences vont au-delà des exigences spécifiées aux points F.3.2. & F.3.3. Le soumissionnaire ne devra pas soumettre de CV dans son offre, mais décrire, dans une note de 7 pages maximum, les différents profils requis pour exécuter les différents types de missions d'assurance sécurité et leur expertise minimale à garantir. Le soumissionnaire précisera en complétant l’annexe G.9., les quantités de personnel au sein de sa société possédant ces expertises. Si une entreprise possède plusieurs succursales, seuls les experts de la succursale qui soumet l'offre seront pris en considération. L'expertise de toute autre succursale ou partenaire ne sera pas prise en compte dans l'évaluation
Catégorie du critère d’attribution seuil : Pondération (pourcentage, valeur exacte)
Nombre critère d’attribution : 40
Catégorie du critère d’attribution poids : Valeur fixe (total)
Nombre critère d’attribution : 100
Description de la méthode à utiliser si la pondération ne peut être exprimée par des critères :
Justification de l’absence d’indication de la pondération des critères d’attribution :

5.1.15 Techniques

Accord-cadre :
Accord-cadre, sans remise en concurrence
Informations sur le système d’acquisition dynamique :
Pas de système d’acquisition dynamique

5.1.16 Informations complémentaires, médiation et réexamen

Organisation chargée des procédures de recours : Conseil d'État -

6. Résultats

6.1 Résultat – Identifiants des lots : LOT-0002

Le lauréat n’a pas encore été choisi, mais la mise en concurrence est toujours en cours.

6.1 Résultat – Identifiants des lots : LOT-0001

Au moins un lauréat a été choisi.

6.1.2 Informations sur les lauréats

Lauréat :
Nom officiel : PROXIMUS
Offre :
Identifiant de l’offre : PROXIMUS-LOT-0001
Identifiant du lot ou groupe de lots : LOT-0001
Valeur de l'offre : 171 975 831 Euro
Sous-traitance : Non
Informations relatives au marché :
Identifiant du marché : SL/DA/2023/043-2
Date de conclusion du marché : 12/02/2025

6.1.4 Informations statistiques

Éventail d’offres :
Valeur de l’offre recevable la plus basse : 171 975 831 Euro
Valeur de l’offre recevable la plus élevée : 230 836 222 Euro

8. Organisations

8.1 ORG-0001

Nom officiel : SPF Finances
Numéro d’enregistrement : 0308357159_4817
Département : SPF FIN - Team Marchés Publics
Adresse postale : North Galaxy-Tour B 4ème étage, Boulevard du Roi Albert II 33/961
Ville : Schaerbeek
Code postal : 1030
Subdivision pays (NUTS) : Arr. de Bruxelles-Capitale/Arr. Brussel-Hoofdstad ( BE100 )
Pays : Belgique
Adresse électronique : finprocurement@minfin.fed.be
Téléphone : +32 00000000
Rôles de cette organisation :
Acheteur

8.1 ORG-0002

Nom officiel : SPF Stratégie et Appui
Numéro d’enregistrement : BE001
Adresse postale : Boulevard Simon Bolivar 30 Bte1
Ville : Bruxelles
Code postal : 1000
Subdivision pays (NUTS) : Arr. de Bruxelles-Capitale/Arr. Brussel-Hoofdstad ( BE100 )
Pays : Belgique
Adresse électronique : revise@publicprocurement.be
Téléphone : +32 2 740 80 00
Adresse internet : https://bosa.belgium.be
Rôles de cette organisation :
TED eSender

8.1 ORG-0003

Nom officiel : Conseil d'État
Numéro d’enregistrement : 0931814266
Ville : rue de la Science 33 Bruxelles
Code postal : 1040
Subdivision pays (NUTS) : Arr. de Bruxelles-Capitale/Arr. Brussel-Hoofdstad ( BE100 )
Pays : Belgique
Adresse électronique : info@raadvanstate.be
Téléphone : 022349611
Rôles de cette organisation :
Organisation chargée des procédures de recours

8.1 ORG-0004

Nom officiel : PROXIMUS
Numéro d’enregistrement : 0202239951_f73dce6b-8be2-441f-b855-825bd133a4e9
Adresse postale : Boulevard du Roi Albert II, 27
Ville : Schaerbeek
Code postal : 1030
Subdivision pays (NUTS) : Arr. de Bruxelles-Capitale/Arr. Brussel-Hoofdstad ( BE100 )
Pays : Belgique
Adresse électronique : marina.van.eenoo@proximus.com
Téléphone : 0478207171
Rôles de cette organisation :
Soumissionnaire
Lauréat de ces lots : LOT-0001

11. Informations relatives à l’avis

11.1 Informations relatives à l’avis

Identifiant/version de l’avis : af84e343-1efa-4914-a8d9-59cc6782de3e - 01
Type de formulaire : Résultats
Type d’avis : Avis d’attribution de marché ou de concession – régime ordinaire
Date d’envoi de l’avis : 17/02/2025 00:00 +01:00
Date d’envoi de l’avis (eSender) : 17/02/2025 00:00 +01:00
Langues dans lesquelles l’avis en question est officiellement disponible : français néerlandais

11.2 Informations relatives à la publication

Numéro de publication de l’avis : 00108045-2025
Numéro de publication au JO S : 34/2025
Date de publication : 18/02/2025