Choose language

Så skriver du tekniska ska-krav och säkerhetskrav i offentlig upphandling

Många återanvänder gamla kravspecifikationer och ställer höga tekniska ska-krav i en ny systemupphandling, eftersom det känns som det säkraste sättet att skydda verksamheten. I verkligheten gör det oftast mer skada än nytta. När du byter stela checklistor mot levande, verifierbara krav får du ett system som faktiskt levererar värde över tid, och till ett bättre pris.

Hur skriver man bra tekniska ska-krav i en offentlig upphandling?

Utgå från verksamhetens behov och beskriv vilken funktion du behöver, inte vilken teknisk lösning leverantören ska använda. Ställ ett krav i taget, formulera dem så att de går att verifiera och håll dem proportionerliga enligt LOU. Bestäm redan i förfrågningsunderlaget hur, när och av vem varje centralt krav ska kontrolleras, gärna i en verifierbarhetsmatris.

Roland_Nyhetsbrev-1

"Den största konsekvensen av överarbetade kravspecifikationer blir ofta att du får för få anbud, högre riskpåslag från leverantörerna och IT-projekt som blir betydligt dyrare över tid. Du riskerar att köpa ett system som till punkt och pricka uppfyller en teoretisk kravmatris, men som helt missar det faktiska verksamhetsbehovet."
Roland Sjögren, anbudsansvarig på Publitech

Vad kännetecknar ett bra ska-krav?

Den stora utmaningen för upphandlare och systemansvariga är att formulera krav som uppfyller fyra grundläggande kriterier:

  • De är direkt kopplade till den faktiska verksamhetsrisken.
  • De går att verifiera objektivt vid leverans.
  • De kan följas upp och utvärderas löpande under hela avtalstiden.
  • De begränsar inte konkurrensen mer än nödvändigt, enligt proportionalitetsprincipen i lagen om offentlig upphandling (LOU).

Använder ni förhandlat förfarande finns det dessutom utrymme att diskutera kraven med leverantörerna. Läs mer om förhandlat förfarande i offentlig upphandling

Fem tips inför din nästa systemupphandling

1. Utgå från verksamhetens behov

Börja med din organisations behov, inte med hur problemet ska lösas tekniskt. Gör ett grundligt förarbete: kartlägg arbetssätt och processer och bestäm vad ni vill uppnå. Det ger en tydlig riktning som syns i kraven och ger leverantören rätt förutsättningar att lyckas.

2. Fokusera på funktion och använd mjukare formuleringar

Specifika och invecklade tekniska ska-krav kan leda till att du måste göra om hela upphandlingen. Ett ska-krav som kräver en viss integrationsteknik eller databasplattform kan låsa ute marknadens bästa lösningar helt i onödan. Kräv hellre funktionen, till exempel att systemet ska kunna utbyta data via dokumenterade, öppna API:er.

Använd mjukare formuleringar där det går, eller be leverantören beskriva hur de arbetar. Skriv till exempel "Beskriv hur funktioner i systemet säkerställer att GDPR följs" i stället för att bestämma exakt hur databasarkitekturen ska se ut. Det öppnar för dialog och ger bättre affärer.

3. Renodla dina ska-krav, ett behov i taget

Ett av de vanligaste misstagen är att trycka in flera behov i samma ska-krav. Om en enda punkt kräver rollbaserad åtkomstkontroll (RBAC), multifaktorautentisering (MFA) och realtidsloggning i samma mening blir det svårt för leverantören att svara strukturerat. Dela upp kraven. Renodlade krav är enklare för leverantören att besvara och för dig att utvärdera.

4. Kopiera aldrig andra, eller?

Det är vanligt att titta på hur andra kommuner har gjort eller att återanvända egna gamla underlag. Risken är att du också får med det som inte fungerade. Använd tidigare upphandlingar som mall, men gå igenom och anpassa varje krav efter era behov i dag.

5. Inför en verifierbarhetsmatris redan i upphandlingsfasen

Det här är ett mycket effektivt verktyg som fortfarande används alldeles för lite i offentlig sektor. När du bestämmer exakt hur, när och av vem ett centralt krav ska kontrolleras slipper du obehagliga överraskningar vid driftsättningen.

Centralt krav Hur verifieras det? När sker kontrollen? Vem ansvarar?
Svarstid och prestanda (t.ex. < 2 sek) Lasttest (FAT/SAT) Inför driftsättning Oberoende testpart
Informationssäkerhet (t.ex. ISO 27001) Certifikat + extern revision Årligen under avtalstiden Beställare/revisor
Systemintegration (t.ex. API-stöd) Integrationstest Inför slutgodkännande Kund och leverantör gemensamt

Hur skriver man säkerhetskrav som går att följa upp?

Samma principer gäller för säkerhetskrav: utgå från risken, ställ ett krav i taget och bestäm hur varje krav ska verifieras under hela avtalstiden, till exempel genom årliga tredjepartsgranskningar. Kraven ska stå i proportion till hur känslig informationen är och hur kritiskt systemet är. Ett lönesystem motiverar högre krav än ett mindre stödsystem.

Se vilka säkerhetskrav du bör ställa vid upphandling av HR- och lönesystem

 

Exempel på ska-krav för ekonomi- och lönesystem

Vill du se hur tipsen fungerar i praktiken? Här har vi samlat konkreta ska- och bör-krav per systemområde:

Vill du ha fler konkreta verktyg för din nästa upphandling?

Balanserade och framtidssäkra krav kräver ett gediget förarbete. I vår upphandlingsguide har vi samlat checklistor, strategier och mallar för hela processen, från behovsanalys till avtal.

👉 Ladda ner vår kostnadsfria upphandlingsguide här

Related blog posts