Anskaffelser på jernbanen

Forskriftene stiller ikke krav til anskaffelser direkte. Krav til hvordan anskaffelser og avtaler skal håndteres, kan dere lese ut fra kravene som stilles til styring og kontroll av leverandører. I dette innholdet veileder vi om hvordan dere kan tilfredsstille kravene om leverandørstrying i anskaffelsesprosessen. 

Dette innholdet gjelder for jernbanevirksomheter og kan gjelde for både nye anskaffelser og når dere skal fornye en eksisterende avtale. Dette innholdet gjelder kun anskaffelser som kan ha en påvirkning på sikkerhet eller sikring, inkludert digital sikkerhet. 

Målgruppe for dette innholdet er jernbaneforetak, infrastrukturforvaltere og ECM (entities in charge of maintenance).

For offentlige anskaffelser og kontraktoppfølgingen generelt, anbefaler vi DFØs veiledning.  Vi legger til grunn at ledelsen i virksomheten har besluttet anskaffelsen.

Annet veiledningsinnhold som er relevant i sammenheng med dette er

Veileder om leverandørstyring 
Veileder om fareidentifisering 
Veileder om digital sikkerhet  
Veileder om beredskap

Gå direkte til 

Relevante krav i jernbanelovgivningen

Jernbanelovgivningen stiller ikke krav til anskaffelser direkte. Krav til hvordan anskaffelser og avtaler skal håndteres, kan leses ut fra kravene som stilles til styring og kontroll av leverandører. 

Følgende forskrifter inneholder bestemmelser som er aktuelle for anskaffelser:

  • Sikkerhetsforskriften
  • CSM SMS (Forskrift om felles sikkerhetsmetode for krav til sikkerhetsstyringssystemer)
  • Sikringsforskriften
  • Kravforskriften
  • Sidesporforskriften

Forskriftene stiller ikke krav til anskaffelser direkte. Krav til hvordan anskaffelser og avtaler skal håndteres, kan leses ut fra kravene som stilles til styring og kontroll av leverandører. 

Forskriftene stiller krav til at virksomheten skal styre leverandører ved å:

  • ha kontroll på alle deler av sin virksomhet hvor andre aktører eller tredjepart er involvert i oppgaver som kan påvirke sikkerheten og sikringen
  • ha kontroll på risiko for sikkerhet og sikring i oppgaver og tjenester som utføres av leverandører
  • ha kompetanse til å kunne spesifisere krav til leverandører
  • følge opp utførelsen av oppdragene og leveransene av produkter, gjennomføre revisjoner av leverandører for å kontrollere om de overholder krav i avtalen
  • påse at leverandørens ansatte har nødvendig kompetanse og at opplæring gjennomføres

Merk: Sikkerhetsforskriften bruker begrepet «underleverandør» om det vi omtaler som «leverandør» her og i de andre forskriftene.  

Eksempler på varer, tjenester og leverandører

Jernbanevirksomhetene kan ha behov for ulike varer og tjenester. Virksomheten bør være bevist på hvordan disse kan påvirke sikkerhet og sikring, inkludert digital sikkerhet.

Varer eller tjenester som kan påvirke sikkerheten og sikringen

Leveranser som kan ha betydning for sikkerhet eller sikring, kan være fysiske og digitale tjenester, systemer, materiell og komponenter, som for eksempel å:

  • utføre operative tjenester, som vedlikehold av infrastruktur og rullende materiell
  • levere rullende materiell og utstyr
  • skifte tog på stasjon eller skifteområder
  • tilby buss for tog
  • drifte og gi støtte til bruk av IKT- og OT-systemer (se veilederen om digital sikkerhet)
  • utføre vakt- og sikringstjenester på hensettingsområder, terminaler eller stasjoner
  • bistå med berging og beredskap (se veilederen om beredskap)
  • gi råd om å etablere et styringssystem for sikkerhet og sikring
  • lede risikovurderinger
  • lede eller bidra i revisjoner
  • gi opplæring
  • yte administrative og andre tjenester (levert av andre konsernenheter eller søsterselskaper)

Innenfor jernbanesektoren er det et stort spekter av kunde-leverandørforhold. Det kan være alt fra små jernbanevirksomheter med store markedsdominante leverandører til virksomheter som er bundet til å bruke konserninterne tjenester eller tjenester fra søsterselskaper.

I andre tilfeller er virksomhetene bundet til å forholde seg til en standardavtale basert på politiske beslutninger, for eksempel leie av kjøretøy til persontransport.

Virksomheter kan kjøpe tjenester på områder der de selv mangler kompetanse, eller kjøpe ekstra kapasitet på områder der de har kompetanse.

Eksempler på leverandører som kan påvirke sikkerheten og sikringen

  • entreprenører, vaktselskaper, IT-selskaper m.m.
  • konsernenheter og søsterselskaper som helt eller delvis styrer administrative tjenester og IKT-systemer
  • andre jernbanevirksomheter (infrastrukturforvalter, jernbaneforetak)
  • virksomheter som tilbyr rullende materiell
  • vedlikeholdsleverandører
  • konsulent- og rådgivningsselskaper 

Anskaffelsesprosess

Anskaffelser kan gjennomføres på følgende måter:

  • Inngå en avtale direkte med en spesifikk leverandør.
  • Innhent tilbud fra noen utvalgte leverandører.
  • Gjennomfør en åpen konkurranse.

Figuren under illustrerer en anskaffelsesprosess. Veilederen utdyper aktivitetene og fremhever det vi mener er viktig å dokumentere.

Figur som illustrerer en anskaffelsesprosess - Klikk for stort bilde

Avklare behov

Krav til kompetanse i anskaffelsesprosessen

Virksomheten bør vurdere hvilken kompetanse som trengs for å identifisere krav til sikkerhet og sikring som skal ivaretas gjennom anskaffelsen. Ansatte som involveres i anskaffelsesprosessen skal ha kunnskap om og forståelse for den aktuelle typen leveranse, og hvordan leverandøren kan påvirke sikkerhet og sikring. Ansatt(e) med relevant kompetanse bør delta i hele anskaffelsesprosessen.   

Det kan være spesielt viktig å involvere ansatte med relevant fagkompetanse i anskaffelser der leverandøren kan påvirke digital sikkerhet, for eksempel anskaffelser av nye eller endringer av eksisterende IKT- og OT-systemer, og driftsoperasjoner.  

Virksomheten bør forsikre seg om at egne ansatte har nødvendig kompetanse og kapasitet til å kunne gjennomføre anskaffelsesprosessen. Hvis ansatte ikke har dette i tilstrekkelig grad, bør virksomheten skaffe bistand. Det kan for eksempel gjelde juridisk kompetanse om kontrakts- og avtalerett.

Risikovurdering

Virksomheten bør alltid gjennomføres en risikovurdering av anskaffelsens påvirkning på sikkerhet og sikring. Her bør det legges til grunn informasjon om eventuelle tidligere erfaringer med leverandører, typer leveranser og avtaler.

Det kan være aktuelt å leie inn ekstern bistand til å lede risikovurderingen, men det er viktig at virksomheten har eierskap til risikovurderingen. 
 

Risikovurderinger skal gjøres i henhold til egnede metoder.

Alle som deltar i risikovurderingen skal ha tilgang til nødvendig dokumentasjon. Dette kan være:

  • statistikk over hendelser
  • erfaringer med leverandører
  • leveranser av produkter eller tjenester
  • mulige farer
  • aktuelle trusler

Eksempler på spørsmål virksomheten kan stille i risikovurderingen

Rapporten fra risikovurderingen skal danne grunnlag for videre beslutninger i anskaffelsesprosessen. Hvis risikovurderingen avdekker at risikoen for sikkerhet eller sikring er høyere enn det virksomheten aksepterer, må ledelsen vurdere på nytt om anskaffelsen skal gjennomføres eller ikke. 

Hvis ledelsen beslutter at anskaffelsen skal gjennomføres, skal det tydelig dokumenteres hvilke krav virksomheten skal stille til leverandøren for å holde risikoen på et akseptabelt nivå.

Spesifisere krav

Ved alle typer anskaffelser er det viktig å spesifisere kravene som stilles til leverandøren om sikkerhet og sikring, og at de er klart definert i tilbudsforespørsel eller konkurransedokumenter. Kravene skal være basert på jernbanelovgivningen, virksomhetens interne bestemmelser om sikkerhet og sikring, samt resultater fra risikovurderingen.

Velge leverandør

Vurdere tilbud

Virksomheten vurderer innsendte tilbud fra leverandører opp mot kravene som var angitt i tilbudsforespørselen eller konkurransedokumenter. Det kan være nødvendig å gjennomføre forhandlinger med leverandørene for å verifisere at de er i stand til å oppfylle de spesifiserte kravene. 

Ansatte med kompetanse innen sikkerhet og sikring bør delta i å vurdere tilbudene og eventuelle forhandlinger.  

Virksomheten bør bruke sjekklister for å vurdere tilbudene og gjennomføre forhandlinger. I sjekklistene bør relevante krav i regelverket og virksomhetens egne krav angis som kriterier for vurderingene. 

Hvis det under vurderingen av tilbudene kommer frem ny informasjon som har vesentlig betydning for sikkerhet eller sikring, bør risikovurderingen oppdateres før neste aktivitet i anskaffelsesprosessen startes.

Inngå avtale

Hvis virksomheten anvender egne standardavtaler, bør avtalen tilpasses det konkrete avtaleforholdet.  

Det kan være en utfordring at en leverandør, spesielt de store markedsdominante, vil bruke sin egen standardavtale. Utfordringen kan forsterkes hvis det gjelder for et produkt eller en tjeneste hvor virksomheten selv har liten kompetanse. Et eksempel er digitale produkter, som IT-programvare. Dette kan håndteres gjennom å kreve at virksomhetens spesifikke krav til leveransen vedlegges standard avtalen.   

Hvis virksomheten ønsker å endre bestemmelser i standardavtalen, ikke bare legge til et vedlegg, bør virksomheten innhente juridisk bistand. 

Det er viktig å huske å oppdatere standardavtaler og sjekklister kontinuerlig med nye lov- og forskriftskrav, interne bestemmelser og når andre behov eller ny risiko blir identifisert.  

En avtale som ivaretar virksomhetens behov for å kunne oppfylle regelverket er nøkkelen til god styring av leverandøren for å ivareta sikkerhet og sikring i tråd med regelverket. Avtalen bør ivareta eventuelle tiltak fra risikovurdering(er) som virksomheten kan ansvarlig gjøre leverandøren for.

Overføre erfaringer

Gjennom hele anskaffelsesprosessen, og deretter gjennom leverandøroppfølgingen, bør virksomheten ta vare på erfaringer som kan brukes til senere anskaffelser. Risiko knyttet til sikkerhet og sikring kan reduseres gjennom læring og erfaringsoverføring. Under følger eksempler på funn fra våre tilsyn.

Gå videre til informsajon om å styre og kontrollere leverandøren

Se veilederen om leverandørstyring.