A proximité de Lyon 69489 Rhone
Acheteur : Société Nationale SNCF
116 Cours Lafayette
69489 Lyon
Tel : +336 11 52 68 87
  Date de clôture dépassée - Date de clôture estimée : 16/01/2024  
Secteurs d'activité
Services informatiques.

Projet CRI

Type d'avis : Avis de marché
Type de marché : Européen
Date de publication : 20/12/2023
JOUE - 770602-2023

Avis de marché – secteurs spéciaux

Services

Base juridique:
Directive 2014/25/UE

Section I: Entité adjudicatrice

I.1)Nom et adresses
Nom officiel: Société nationale SNCF
Numéro national d'identification: 552 049 447 76279
Adresse postale: INCITY - 116 COURS LAFAYETTE - CS 13511
Ville: LYON CEDEX 03
Code NUTS: FR France
Code postal: 69489
Pays: France
Point(s) de contact: Julien LIROT
Courriel: julien.lirot@sncf.fr
Adresse(s) internet:
Adresse principale: http://www.sncf.com/
Adresse du profil d’acheteur: https://sncf.bravosolution.com/web/login.html
I.3)Communication
Les documents du marché sont disponibles gratuitement en accès direct non restreint et complet, à l'adresse: https://sncf.bravosolution.com/web/login.html
Adresse à laquelle des informations complémentaires peuvent être obtenues: le ou les point(s) de contact susmentionné(s)
Les offres ou les demandes de participation doivent être envoyées par voie électronique via: https://sncf.bravosolution.com/web/login.html
Les offres ou les demandes de participation doivent être envoyées au(x) point(s) de contact susmentionné(s)
I.6)Activité principale
Services de chemin de fer

Section II: Objet

II.1)Étendue du marché
II.1.1)Intitulé:

Projet CRI

Numéro de référence: 2023DOS1255437
II.1.2)Code CPV principal
72500000 Services informatiques
II.1.3)Type de marché
Services
II.1.4)Description succincte:

Pour lui permettre d’accomplir ses nombreuses missions d’opérateur majeur de transports en France et à l’étranger, le Groupe Public Unifié SNCF s’appuie sur un ensemble de services et de technologies numériques, qu’ils soient proposés par le GPU lui-même ou par des prestataires externes.

Dans ce cadre, le projet de la Cellule de Recherche d’Information (CRI) de la Direction de la Cybersécurité du Groupe SNCF est engagé depuis plusieurs années dans une réduction de la surface d’attaque de son système d’information sur internet et une chasse à la fuite de données dans le but de réduire le risque d’attaque informatique.

Le SI du Groupe SNCF comprend plusieurs centaines d’applications structurées par Directions Métiers, et plusieurs centaines de milliers d’actifs numériques (terminaux, serveurs, …) répartis physiquement à travers tout le territoire et à l’étranger.

Le projet CRI vise à mettre en œuvre, au travers d’une approche coordonnée de manière centralisée, des moyens permettant de détecter des éléments vulnérables exposés sur internet et pouvant faire l’objet d’une attaque, des éléments pouvant porter atteinte à l’image du Groupe SNCF sur internet, les publications sur les forum et réseaux sociaux de revendication ou préparation d’attaque sur nos SI et les fuites d’information confidentielles (accidentelles ou intentionnelle).

L’approche stratégique retenue pour le projet consiste à utiliser des méthodes de renseignement en source ouverte afin de détecter ces éléments et d’alerter les équipes concernées pour chacun des éléments détectés.

Le Groupe SNCF recherche une prestation de service managée de Threat Intelligence, il ne s’agit pas de fournir une solution logicielle ou matérielle. Le service fourni doit permettre d’anticiper, de détecter et d’alerter les équipes SNCF sur les menaces cyber liées à l’exposition de ressources et de données SNCF sur le Web.

Les principaux types de menaces identifiées à analyser sont les risques associés aux fuites de données liées à des marques SNCF et leur exposition publique, aux ressources exposées connues ou non connues (Shadow IT) par les équipes SI et leurs éventuels défauts de configuration, aux fraudes numériques ainsi que les risques associés à l’image des marques SNCF par une surveillance des réseaux sociaux et des forums.

Les missions cibles du projet CRI peuvent se résumer de la façon suivante :

Mise en place une surveillance stratégique pour prévenir des différentes attaques ;

Anticipation des risques de fraudes et d’usurpation de marque / identités sur tous les canaux possibles (réseaux anonymes, réseaux sociaux, …) ;

Maitrise de l’exposition du SI SNCF aux attaques ;

Détection de fuites d’informations (collaborateurs SNCF, clients SNCF, informations techniques ou confidentielles) ;

Identification des partenaires SNCF compromis ;

Rapport périodique sur l’état de la menace visant des entreprises françaises (entreprise de transports).

II.1.5)Valeur totale estimée
II.1.6)Information sur les lots
Ce marché est divisé en lots: non
II.2)Description
II.2.2)Code(s) CPV additionnel(s)
72590000 Services informatiques professionnels
II.2.3)Lieu d'exécution
Code NUTS: FR France
Lieu principal d'exécution:

Locaux du Titulaire

II.2.4)Description des prestations:

Eléments à détecter :

FUITE DE DONNEES

La prestation doit permettre de détecter des publications contenant des données confidentielles d’entreprise ou personnelles relatives à des clients ou des collaborateurs du Groupe SNCF.

Quelques exemples :

FUITE DE DONNEES CLIENTS OU AGENTS, FUITE D’INFORMATIONS ENTREPRISE, FUITE DE DONNEES TECHNIQUES, …

CONFIGURATION RISQUEE

La prestation doit permettre d’identifier les actifs informatiques d’un périmètre donné présentant une configuration à risque pour un système d’information.

Quelques Exemples :

MAUVAISE CONFIGURATION SSL, DONNEES ACCESSIBLES SANS AUTHENTIFICATION, SERVICE SENSIBLE EXPOSE ET VULNERABLE, PORTAIL D’ADMINISTRATION ET PUBLICATIONS WEB HORS-PRODUCTION, …

PUBLICATION NON MAITRISEE

La prestation doit permettre d’identifier les actifs informatiques d’un périmètre donné présentés comme dangereux par un tiers ou bien présentant des vulnérabilités.

Quelques Exemples :

PUBLICATION D’UNE FAILLE SUR UN RESEAU SOCIAL OU SITE SPECIALISE, REVENDICATION D’UNE ATTAQUE OU ACTIF POTENTIELLEMENT COMPROMIS, …

FRAUDES, ESCROQUERIES

La prestation doit permettre d’identifier des publications présentant des techniques de fraude ainsi que des arnaques relatives au périmètre donné et pouvant impacter l’image du Groupe SNCF ou abusant des clients du Groupe SNCF.

Quelques Exemples :

VENTE DE TITRE DE TRANSPORT FRAUDULEUX OU VOLES, ANNONCE DE FRAUDE AU REMBOURSEMENT, VENTE DE DOCUMENTS PERSONNELS CONFIDENTIELS, ...

En plus de ces éléments à détecter, il est demandé la livraison d’un rapport de renseignement sur la menace périodique, spécifique au secteur d’activité « Transport ».

Prestations optionnelles :

SURVEILLANCE DE NOMS DE DOMAINE

Le soumissionnaire proposera une option portant sur la détection de noms de domaines potentiellement frauduleux relatifs au périmètre fourni est un plus. Il s’agit d’informer le Groupe SNCF de tout achat, vente ou modification de noms de domaine relatifs au périmètre dans le but de détecter, en avance de phase, de potentiels sites de phishing.

CATALOGUE DE PRESTATIONS « ON-DEMAND »

Le soumissionnaire proposera des exemples de prestations, dans le domaine de la Threat Intelligence, sous la dénomination ci-dessous :

Prestation simple : 2 heures à 6 heures de traitement ;

Volumétrie : 15

Prestation moyenne : 1 jour à 3 jours de traitement ;

Volumétrie : 10

Prestation complexe : 3 jours à 5 jours de traitement.

Volumétrie : 5

Toute volumétrie indiquée est purement indicative et non engageante pour le Groupe SNCF.

II.2.5)Critères d’attribution
Le prix n'est pas le seul critère d'attribution et tous les critères sont énoncés uniquement dans les documents du marché
II.2.6)Valeur estimée
II.2.7)Durée du marché, de l'accord-cadre ou du système d'acquisition dynamique
Durée en mois: 24
Ce marché peut faire l'objet d'une reconduction: oui
Description des modalités ou du calendrier des reconductions:

3 années optionnelles à lever par période de 12 mois, soit un marché potentiel total de 5 ans (60 mois)

II.2.9)Informations sur les limites concernant le nombre de candidats invités à participer
Nombre maximal: 5
Critères objectifs de limitation du nombre de candidats:

* Chiffre d’affaires (CA) annuel du candidat supérieur à 1 M€ (critère éliminatoire)

* Capacité économique et financière (40%) :

- Pourcentage du chiffre d'affaires du candidat lié aux activités de cybersécurité par rapport son CA total (20%)

- Santé financière / score de défaillance site CreditSafe  (20%)

* Capacité technique et professionnelle  (60%) :

- Pertinence des principaux services fournis au cours des trois dernières années, mettant en évidence les prestations similaires à l’objet du marché  (30%)

- Effectifs moyens annuels du candidat et importance du personnel d'encadrement pendant les trois dernières années, en mettant en évidence les effectifs liés à l’activité de Threat Intelligence  (30%)

II.2.10)Variantes
Des variantes seront prises en considération: non
II.2.11)Information sur les options
Options: oui
Description des options:

SURVEILLANCE DE NOMS DE DOMAINE

Le soumissionnaire proposera une option portant sur la détection de noms de domaines potentiellement frauduleux relatifs au périmètre fourni est un plus. Il s’agit d’informer le Groupe SNCF de tout achat, vente ou modification de noms de domaine relatifs au périmètre dans le but de détecter, en avance de phase, de potentiels sites de phishing.

CATALOGUE DE PRESTATIONS « ON-DEMAND »

Le soumissionnaire proposera des exemples de prestations, dans le domaine de la Threat Intelligence, sous la dénomination ci-dessous :

Prestation simple : 2 heures à 6 heures de traitement ;

Volumétrie : 15

Prestation moyenne : 1 jour à 3 jours de traitement ;

Volumétrie : 10

Prestation complexe : 3 jours à 5 jours de traitement.

Volumétrie : 5

Toute volumétrie indiquée est purement indicative et non engageante pour le Groupe SNCF.

II.2.13)Information sur les fonds de l'Union européenne
Le contrat s'inscrit dans un projet/programme financé par des fonds de l'Union européenne: non
II.2.14)Informations complémentaires

Section III: Renseignements d’ordre juridique, économique, financier et technique

III.1)Conditions de participation
III.1.1)Habilitation à exercer l'activité professionnelle, y compris exigences relatives à l'inscription au registre du commerce ou de la profession
Liste et description succincte des conditions:

Les candidats doivent joindre à leur acte de candidature les documents et les renseignements suivants (En cas de candidature groupée, chacune des pièces exigées ci-après doit être transmise par chacun des membres du groupement) :

- Justifier de l'existence légale de l'entreprise, avec le numéro d'immatriculation au Registre du Commerce et des Sociétés (ou équivalent)

- L'imprimé DC1 intitulé "Lettre de candidature - Désignation du mandataire par ses cotraitants" dûment complété

- L'imprimé DC2 intitulé "Déclaration du candidat individuel ou du membre du groupement" dûment complété

Ces documents sont à se procurer par internet à l’adresse suivante : https://www2.economie.gouv.fr/daj/formulaires-declaration-du-candidat

Pour les ESAT : l'agrément préfectoral relatif à la création de l'établissement ou pour les EA, le Contrat pluriannuel d’objectifs et de moyens (CPOM) ou le Contrat d’objectif triennal (COT) en cours de validité à la.date limite de remise des offres ou la preuve de la structure équivalente.

III.1.2)Capacité économique et financière
Liste et description succincte des critères de sélection:

Capacité économique et financière (40%) :

- Le pourcentage du chiffre d'affaires du candidat lié aux activités de cybersécurité vis-à-vis de son CA global (20%)

- Santé financière / score de défaillance Crédit Safe (20%)

Niveau(x) spécifique(s) minimal/minimaux exigé(s):

Chiffre d’affaire annuel du candidat supérieur à 1 000 000 € (critère éliminatoire)

III.1.3)Capacité technique et professionnelle
Liste et description succincte des critères de sélection:

Capacité technique et professionnelle (60%) :

Le candidat fournira :

- Une liste des principaux services fournis au cours des trois dernières années, mettant en évidence les prestations similaires à l’objet du marché (30%)

- Une déclaration indiquant les effectifs moyens annuels du candidat et l'importance du personnel d'encadrement pendant les trois dernières années, en mettant en évidence les effectifs liés à l’activité de Threat Intelligence (30%)

III.1.4)Règles et critères objectifs de participation
Liste et brève description des règles et critères:

Les candidats seront sélectionnés sur la base de leur capacité juridique, technique et financière à réaliser le marché. Ces éléments de capacité seront analysés sur la base des documents demandés dans le cadre du présent avis.

III.1.7)Modalités essentielles de financement et de paiement et/ou références aux textes qui les réglementent:

Les offres doivent être exprimées en Euros. Les prix sont révisables.

Paiement net par virement à échéance fixé à 60 jours de réception de la facture, émis après acceptation qualitative et quantitative des fournitures, prestations ou travaux et vérifications de la facture.

Financement sur fonds propres SNCF.

III.1.8)Forme juridique que devra revêtir le groupement d'opérateurs économiques attributaire du marché:

Les candidats ne sont pas autorisés à faire acte de candidature en agissant à la fois en qualité de candidats individuels et de membres d'un ou plusieurs groupements, ou en qualité de membres de plusieurs groupements.

Que le groupement soit solidaire ou conjoint, le mandataire est toujours solidaire de chacun des membres du groupement pour leurs obligations contractuelles.

Section IV: Procédure

IV.1)Description
IV.1.1)Type de procédure
Procédure négociée avec appel à la concurrence préalable
IV.1.3)Information sur l'accord-cadre ou le système d'acquisition dynamique
IV.1.8)Information concernant l’accord sur les marchés publics (AMP)
Le marché est couvert par l'accord sur les marchés publics: oui
IV.2)Renseignements d'ordre administratif
IV.2.2)Date limite de réception des offres ou des demandes de participation
Date: 16/01/2024
Heure locale: 16:00
IV.2.3)Date d’envoi estimée des invitations à soumissionner ou à participer aux candidats sélectionnés
Date: 19/01/2024
IV.2.4)Langue(s) pouvant être utilisée(s) dans l'offre ou la demande de participation:
français
IV.2.6)Délai minimal pendant lequel le soumissionnaire est tenu de maintenir son offre
Durée en mois: 10 (à compter de la date limite de réception des offres)

Section VI: Renseignements complémentaires

VI.1)Renouvellement
Il s'agit d'un marché renouvelable: non
VI.2)Informations sur les échanges électroniques
La commande en ligne sera utilisée
La facturation en ligne sera acceptée
VI.3)Informations complémentaires:

La société nationale SNCF émet cet avis de marché en son nom et pour son compte.

La présente consultation est effectuée dans le cadre de la procédure avec négociation, objet du code de la commande publique. Dans le cadre de cette procédure, la négociation n'est pas systématique. Il s'agit d'une éventualité qui peut être mise en œuvre par l’acheteur selon le niveau des offres remises.

L’entité adjudicatrice consulte en ligne, par voie électronique. Les coordonnées e-mail du représentant habilité à soumissionner à la présente consultation sont à mentionner dans le dossier de candidature.

Toute candidature envoyée par voie électronique doit être envoyée sur la plateforme dont l’adresse est mentionnée en section I de l’avis, par un représentant du candidat dûment habilité. Aucun envoi par e-mail n'est autorisé. Le candidat doit être en mesure de justifier des pouvoirs de son représentant sur requête de l’entité adjudicatrice.

Les documents génériques de capacité et attestations légales génériques devront être déposés sur Provigis (plateforme de dématérialisation et de conformité). Une invitation est envoyée au fournisseur lors de sa manifestation d’intérêt sur la plateforme d’achats. En cas de non réception de l’invitation, le fournisseur est invité à se rapprocher de l’acheteur dont les coordonnées sont précisées en section I.

Toute candidature électronique ne respectant pas le formalisme pré cité ou envoyée à une autre adresse est rejetée sans être analysée.

Pour toute difficulté d’ordre technique, le candidat peut se rapprocher du support fournisseurs de la plateforme achats (accessible à partir de l’adresse indiquée en section I). Pour toute autre question, le candidat doit contacter l'acheteur dont les coordonnées sont reprises au point I.1 du présent avis.

Après examen des documents, l’entité adjudicatrice évalue la capacité du candidat et sélectionne les candidats aptes à présenter une offre.

Le marché sera soumis aux dispositions du cahier des clauses et conditions générales (CCCG) applicables aux marchés de prestations intellectuelles de la SNCF, disponible sur le site sncf.com : http://www.sncf.com/fr/groupe/fournisseurs/documents

La candidature ainsi que tout échange d'informations doivent être rédigés en français.

VI.4)Procédures de recours
VI.4.1)Instance chargée des procédures de recours
Nom officiel: Tribunal judiciaire
Adresse postale: Parvis du Tribunal de Paris
Ville: Paris
Code postal: 75859
Pays: France
Téléphone: +33 144325151
Adresse internet: https://www.tribunal-de-paris.justice.fr/75
VI.4.3)Introduction de recours
Précisions concernant les délais d'introduction de recours:

Les procédures de recours applicables sont :

- Le référé précontractuel (CPC, art 1441-1 et 1441-2) qui peut être exercé jusqu’à la signature du marché ;

- Le référé contractuel (CPC, art 1441-3 et 1441-3-1) qui peut être exercé dans un délai de :

- 31 jours à compter de la publication d’un avis d’attribution au JOUE ou, pour les marchés fondés sur un accord cadre, à compter de la notification de la conclusion du contrat ;

- 6 mois à compter du lendemain du jour de la conclusion du contrat si aucun avis d’attribution n’a été publié ou si aucune notification de la conclusion du contrat n’a été effectuée ;

VI.4.4)Service auprès duquel des renseignements peuvent être obtenus sur l'introduction de recours
Nom officiel: Tribunal judiciaire
Adresse postale: Parvis du Tribunal de Paris
Ville: Paris
Code postal: 75859
Pays: France
Téléphone: +33 144325151
Adresse internet: https://www.tribunal-de-paris.justice.fr/75
VI.5)Date d’envoi du présent avis:
15/12/2023