Σύμβαση 10/7, για την ανάθεση των υπηρεσιών που αφορά στις ενέργειες για την Κυβερνοασφάλεια και εναρμόνιση με τη NIS2, Ν.5160/2024 & ΦΕΚ 2186/Β/06.05.2025, για την κάλυψη των αναγκών του Νοσοκομείου

Γραμμές πληρωμής / δικαιούχοι

Υπογράφει

Έγγραφο

Κείμενο απόφασης

αυτόματη εξαγωγή από το υπογεγραμμένο PDF

ΕΛΛΗΝΙΚΗ ΔΗΜΟΚΡΑΤΙΑ ΥΠΟΥΡΓΕΙΟ ΥΓΕΙΑΣ 1η ΥΠΕ ΑΤΤΙΚΗΣ Γ.Ν "ΕΛΕΝΑ ΒΕΝΙΖΕΛΟΥ - ΑΛΕΞΑΝΔΡΑ” Γ.Ν.Μ "ΕΛΕΝΑ ΕΛ. ΒΕΝΙΖΕΛΟΥ" Δ/ΝΣΗ ΔΙΟΙΚΗΤΙΚΗΣ – ΟΙΚΟΝΟΜΙΚΗΣ ΥΠΗΡΕΣΙΑΣ ΥΠΟΔΙΕΥΘΥΝΣΗ ΟΙΚΟΝΟΜΙΚΟΥ ΤΜΗΜΑ ΠΡΟΜΗΘΕΙΩΝ ΠΛΗΡ.: Ψάρρου Ειρήνη Ταχ. Δ/νση: Πλατεία Έλενας Βενιζέλου 2 Τ.Κ: 11521 Αμπελόκηποι Τηλ: 210 6426319 e-mail : supplies-dept@hospital-elena.gr Νοσοκομείο Φιλικό Προς Τα Βρέφη Baby Friendly Hospital Α/Α 10/7 Σ Υ Μ Β Α Σ Η Για την ανάθεση των υπηρεσιών που αφορά στις ενέργειες για την Κυβερνοασφάλεια και εναρμόνιση με τη NIS2, Ν.5160/2024 & ΦΕΚ 2186/Β/06.05.2025, για την κάλυψη των αναγκών του Νοσοκομείου ΧΡΟΝΟΣ ΚΑΤΑΡΤΙΣΕΩΣ ΣΥΜΒΑΣΕΩΣ:20-04-2026 ΙΣΧΥΣ ΣΥΜΒΑΣΕΩΣ: από 22-04-2026 έως και 22-08-2026 ΤΟΠΟΣ ΚΑΤΑΡΤΙΣΕΩΣ ΣΥΜΒΑΣΕΩΣ: Τα γραφεία του Γενικού Νοσοκομείου "ΕΛΕΝΑ ΒΕΝΙΖΕΛΟΥ-ΑΛΕΞΑΝΔΡΑ", Πλατεία Ελ. Βενιζέλου 2 Αμπελόκηποι Αθήνα. ΣΥΜΒΑΛΛΟΜΕΝΟΙ: 1. Η κα Ελπινίκη Α. Ταβιανάτου, Διοικήτρια του Γενικού Νοσοκομείου "ΕΛΕΝΑ ΒΕΝΙΖΕΛΟΥ- ΑΛΕΞΑΝΔΡΑ” Γ.Ν.Μ. «ΕΛΕΝΑ ΕΛ. ΒΕΝΙΖΕΛΟΥ», κάτοικος Αθηνών, η οποία εκπροσωπεί το Νοσοκομείο 2. Η κα. Γουδέβενου Κερκύρα, νόμιμη εκπρόσωπος της εταιρείας «13CS ΓΟΥΔΕΒΕΝΟΥ ΚΕΡΚΥΡΑ & ΣΙΑ Ε.Ε» με έδρα στον Πόρτο Ράφτη, στη διεύθυνση Κορινθίας ταχυδρομική θυρίδα 1547, Τ.Κ. 19003 και ΑΦΜ 999481910 Η Διοικήτρια του Νοσοκομείου και η προαναφερόμενη νόμιμη εκπρόσωπος της εταιρείας, που στο εξής θα αναφέρεται Ανάδοχος, συνυπογράφουν την παρούσα σύμβαση ως εκπρόσωποι των δύο συμβαλλομένων μερών. Έχοντας υπ’ όψιν τον Ν.4412/2016 (ΦΕΚ 147/Α/8-8-2016), την υπ’ αριθ. 4/61/05-02-2026 απόφαση Διοικητικού Συμβουλίου του Νοσοκομείου για την έγκριση του διαγωνισμού και ύστερα από Επαναληπτική Πρόσκληση Εκδήλωσης Ενδιαφέροντος που διενεργήθηκε την 25η Φεβρουαρίου 2026, με Α/Α 7/3879/18-02-2026 Επαναληπτική Πρόσκληση Εκδήλωσης Ενδιαφέροντος (ΑΔΑΜ: 26PROC018501361 & ΑΔΑ ΨΡΞ746904Ε-Ι25), δια της υπ’ αριθ. 10/7/24-03-2026 (ΑΔΑΜ: 26AWRD018721553 & ΑΔΑ ΕΝ694690ΩΜ-ΤΕ5) απόφασης του Διοικητικού Συμβουλίου του Νοσοκομείου, ανατίθεται η υπηρεσία στο δεύτερο από τους συμβαλλόμενους, που στο εξής θα αποκαλείται για συντομία Ανάδοχος, ο οποίος την αναλαμβάνει με τους ακόλουθους όρους που αποδέχεται ανεπιφύλακτα μαζί με τους όρους της σχετικής Επαναληπτικής Πρόσκλησης Εκδήλωσης Ενδιαφέροντος. Καταχωριστέο στο ΚΗΜΔΗΣ

-- 1 of 16 --

2 Α Ρ Θ Ρ Ο 1ο Ο ΑΝΑΔΟΧΟΣ ΟΦΕΙΛΕΙ ΝΑ ΕΚΤΕΛΕΣΕΙ Την ανάθεση της παροχής που αφορά στις ενέργειες για την Κυβερνοασφάλεια και εναρμόνιση με τη NIS2, Ν.5160/2024 & ΦΕΚ 2186/Β/06.05.2025, για την κάλυψη των αναγκών του Νοσοκομείου, που περιγράφονται στο άρθρο 2, οι οποίες είναι εντελώς όμοιες και απόλυτα σύμφωνες με τα περιγραφόμενα στην παρούσα. Α Ρ Θ Ρ Ο 2ο ΥΠΟΧΡΕΩΣΕΙΣ ΑΝΑΔΟΧΟΥ (CPV: 72322000-8) Η εταιρεία θα είναι υπεύθυνη για τις υπηρεσίες που αφορά στις ενέργειες για την Κυβερνοασφάλεια και εναρμόνιση με τη NIS2, Ν.5160/2024 & ΦΕΚ 2186/Β/06.05.2025, για την κάλυψη των αναγκών του Νοσοκομείου. α/α Περιγραφή Εταιρεία ΑΦΜ Προσφερόμενη Ετήσια Δαπάνη, πλέον ΦΠΑ 1 Ενέργειες για την Κυβερνοασφάλεια και εναρμόνιση με τη NIS2, Ν.5160/2024 & ΦΕΚ 2186/Β/06.05.2025 13CS Γουδέβενου Κερκύρα και ΣΙΑ Ε.Ε. 999481910 12.270,00 Συνολική προσφερόμενη δαπάνη εταιρείας «13CS Γουδέβενου Κερκύρα και ΣΙΑ Ε.Ε» πλέον ΦΠΑ εις βάρος του Νοσοκομείου 12.270,00 ΤΕΧΝΙΚΕΣ ΠΡΟΔΙΑΓΡΑΦΕΣ - ΑΠΑΙΤΗΣΕΙΣ ΠΡΟΣ ΥΛΟΠΟΙΗΣΗ ΓΕΝΙΚΕΣ ΑΠΑΙΤΗΣΕΙΣ ΓΙΑ ΤΟ ΕΡΓΟ 1. EXTERNAL-INTERNAL PENETRATION TEST Πραγματοποίηση ελέγχου/ων δοκιμής/ων παρείσδυσης, εσωτερικά και εξωτερικά και ανάλυσης κινδύνων του Νοσοκομείου, με στόχο την ανάδειξη ευπαθειών ασφαλείας στις υποδομές πληροφορικής, την περιγραφή των επιπτώσεών τους στην εύρυθμη και ασφαλή λειτουργία του Νοσοκομείου, την πρόταση αντίμετρων για την μείωση του κινδύνου, ώστε να γίνει και συμμόρφωση με το NIS 2. Κατά το παρόν έργο o ανάδοχος θα πρέπει να αναγνωρίσει και αποτιμήσει τις ευπάθειες των υποδομών πληροφορικής. 2. Security Audit με στόχο την ολοκληρωμένη προσέγγιση της ασφάλειας του δικτύου και με σκοπό να ελεγχθούν συνολικά οι μηχανογραφικές υποδομές, οι επικοινωνίες και οι διαδικασίες της μηχανογράφησης και να υπάρξει συμμόρφωση κατά NIS 2. 3. NIS 2 Gap Analysis Αναλυτική περιγραφή των υποδομών, των πολιτικών και διαδικασιών που απαιτούνται στο Νοσοκομείο ώστε να συμμορφώνεται με το NIS 2. 4. ΑΝΑΠΤΥΞΗ ΠΟΛΙΤΙΚΗΣ ΑΣΦΑΛΕΙΑΣ ΚΑΤΑ NIS 2 Υπηρεσία ISMS Implementation (Ανάπτυξη Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών) με στόχο τη διαχείριση και αντιμετώπιση των κινδύνων ασφάλειας που σχετίζονται με την ψηφιακή πληροφορία, ώστε το νοσοκομείο να συμμορφώνεται με την οδηγία NIS 2. 5. Risk Assessment για την εκτίμηση των κινδύνων στην περίπτωση συμβάντος ασφάλειας. Αξιολόγηση των απειλών με βάση την πιθανότητα να εμφανιστεί και του αντικτύπου που θα έχει μια πιθανή εμφάνισή της. Το αποτέλεσμα της διαδικασίας αυτής θα αναδείξει τα σημεία του δικτύου τα οποία χρίζουν επιπλέον αντίμετρα ώστε να μειωθεί το ρίσκο.

-- 2 of 16 --

3 Σημείωση: Όλα τα παραδοτέα reports θα είναι γραμμένα στα Ελληνικά. 1.EXTERNAL-INTERNAL PENETRATION TEST Σκοπός του έργου είναι η πραγματοποίηση ελέγχου/ων δοκιμής/ων παρείσδυσης και ανάλυσης κινδύνων του Νοσοκομείου, με στόχο την ανάδειξη ευπαθειών ασφαλείας στις υποδομές πληροφορικής, την περιγραφή των επιπτώσεών τους στην εύρυθμη και ασφαλή λειτουργία του Νοσοκομείου και την πρόταση αντίμετρων για την μείωση του κινδύνου. Ο ανάδοχος θα πρέπει να αναγνωρίσει και να αποτιμήσει τις ευπάθειες των υποδομών πληροφορικής και στη συνέχεια να διενεργήσει δοκιμές παρείσδυσης (Penetration Testing). Για την υλοποίηση του παρόντος έργου ο ανάδοχος θα πρέπει να διενεργήσει τα ακόλουθα βήματα:  Αναγνώριση και αποτίμηση ευπαθειών. Χρησιμοποιώντας κατάλληλα, καταξιωμένα διεθνή πρότυπα και δημοφιλή εργαλεία ανίχνευσης ευπαθειών, ο ανάδοχος θα διενεργήσει διαδικασία αναγνώρισης τους. Η διαδικασία αυτή θα αναλυθεί στα ακόλουθα επίπεδα: α. Σε επίπεδο εφαρμογής χωρίς γνώση (Black Box) (μόνο στην δικτυακή διεύθυνση της εφαρμογής) β. Σε επίπεδο εφαρμογής με γνώση (White Box) (έχοντας συγκεκριμένα test accounts).  Διενέργεια Αρχικών Δοκιμών Παρείσδυσης. Χρησιμοποιώντας κατάλληλα, καταξιωμένα διεθνή πρότυπα και δημοφιλή εργαλεία καθώς και όπου απαιτείται δικό του κώδικα, ο ανάδοχος θα διενεργήσει δοκιμές παρείσδυσης σε πληροφοριακά συστήματα που θα του υποδείξει ο φορέας. Η διαδικασία αυτή θα αναλυθεί στα ακόλουθα επίπεδα: α. Σε επίπεδο εφαρμογής χωρίς γνώση (Black Box) (μόνο στην δικτυακή διεύθυνση της εφαρμογής) β. Σε επίπεδο εφαρμογής με γνώση (White Box) (έχοντας συγκεκριμένα test accounts). Στην παρούσα φάση υλοποίησης του έργου οι δοκιμές θα πραγματοποιηθούν με συγκεκριμένα δικαιώματα χρήστη και με χρήση διαβαθμισμένων ρόλων, όπως αυτοί θα ορισθούν από τον φορέα. Συγκεκριμένα θα δημιουργηθούν δοκιμαστικοί λογαριασμοί (test accounts), που θα αντιπροσωπεύουν έναν απλό χρήστη των εφαρμογών καθώς και ένα χρήστη με δικαιώματα διαχειριστή. Οι δοκιμές αυτές σκοπό έχουν να εξασφαλίσουν στον φορέα, καλύτερη κατανόηση των αδυναμιών των κρίσιμων υποδομών του, με κύριο στόχο την προστασία του από ενδεχόμενες επιθέσεις που μπορεί να εκτελεσθούν από το διαδίκτυο. Οι δοκιμές παρείσδυσης θα γίνουν τόσο εξωτερικά (external systems & network penetration tests), όσο και εσωτερικά (internal systems& network penetration tests). Κατά τη διάρκεια των δοκιμών, ο ανάδοχος θα καλύψει κατ’ ελάχιστον: • Τα OWASP TOP 10 Vulnerabilities • Επιθέσεις στο κανάλι σύνδεσης δεδομένων • Επιθέσεις σε επίπεδο λειτουργικού συστήματος • Επιθέσεις σε επίπεδο βάσης δεδομένων • Επιθέσεις άρνησης υπηρεσιών (DoS attacks). • Έλεγχοι ασφάλειας σε 2 κρίσιμες εφαρμογές. Ενδεικτικά αναφέρονται:  Πραγματοποίηση δοσοληψίων χωρίς εξουσιοδότηση

-- 3 of 16 --

4  Απόκτηση δικαιωμάτων πρόσβασης σε ευαίσθητα δεδομένα χωρίς την κατάλληλη εξουσιοδότηση  Μη εξουσιοδοτημένη αλλαγή ή καταστροφή δεδομένων  Μη εξουσιοδοτημένη τροποποίηση λογισμικού η παρείσφρηση κακόβουλου λογισμικού. Για την περίπτωση που επιτευχθεί μη εξουσιοδοτημένη αλλαγή ή καταστροφή δεδομένων χωρίς πρόσβαση στη βάση δεδομένων (μέσω ευπάθειας λογισμικών συστημάτων/υποδομών ή εφαρμογής), θα πρέπει να έχει τηρηθεί καταγραφή των δεδομένων πριν την αλλαγή και στη συνέχεια να γίνει αναίρεση των αλλαγών που επιτεύχθηκαν. Για την εξέταση της δυνατότητας μη-εξουσιοδοτημένης αλλαγής ή καταστροφής δεδομένων με απευθείας πρόσβαση στη βάση δεδομένων ζητείται ο έλεγχος της δυνατότητας δημιουργίας χρήστη στη βάση δεδομένων με προνόμια διαχειριστή, χωρίς να πραγματοποιηθεί η αυτή καθαυτή αλλαγή στη βάση δεδομένων. Σε ότι αφορά μη-εξουσιοδοτημένη τροποποίηση λογισμικού ή παρείσφρηση κακόβουλου λογισμικού στο λογισμικό συστημάτων/υποδομών και στο λογισμικό της βάσης δεδομένων, ζητείται ο έλεγχος της δυνατότητας να γίνει τροποποίηση, χωρίς να επιτευχθεί η τροποποίηση αυτή καθαυτή. Ο ανάδοχος έχοντας ολοκληρώσει τους ελέγχους που προβλέπονται στο έργο, θα συντάξει εκθέσεις, στην Ελληνική γλώσσα, από τον έλεγχο ασφαλείας που θα περιλαμβάνει τα πιθανά ευρήματα ασφάλειας, τις επιπτώσεις αυτών καθώς και προτεινόμενες ενέργειες αντιμετώπισής τους, όπως περιγράφεται παρακάτω. Όλες οι εκθέσεις θα πρέπει να ομαδοποιούν το σύνολο των ευρημάτων, ανάλογα με το ρίσκο, στις ακόλουθες κατηγορίες: 1. Κρίσιμο (Critical) - #αρ. ευρημάτων 2. Υψηλού ρίσκου (High) - #αρ. ευρημάτων 3. Μεσαίου ρίσκου (Medium) - #αρ. ευρημάτων 4. Χαμηλού ρίσκου (Low) - #αρ. ευρημάτων 5. Συστάσεις (Recommendations) - #αρ. ευρημάτων Παραδοτέα PENETRATION TEST: i. Μεθοδολογία Αναγνώρισης & αποτίμησης ευπαθειών, Διενέργειας Δοκιμών Παρείσδυσης. Στα πλαίσια αυτού του παραδοτέου, θα περιγραφούν τα βήματα υλοποίησης των συγκεκριμένων ενεργειών, περιλαμβανομένων των εργαλείων που θα χρησιμοποιηθούν, των ενεργειών για την διασφάλιση της εμπιστευτικότητας του συνόλου των στοιχείων του έργου κ.α. ii. Έκθεση αποτελεσμάτων της Ανάλυσης και αποτίμησης Ευπαθειών. iii. Έκθεση αποτελεσμάτων των δοκιμών παρείσδυσης ανά δοκιμή και συστάσεις για την αντιμετώπιση των ευπαθειών. Οι εκθέσεις αποτελεσμάτων των δοκιμών παρείσδυσης θα περιλαμβάνουν κατ’ ελάχιστον τις ακόλουθες πληροφορίες: • Περίληψη κυριότερων σημείων. • Πεδίο εφαρμογής των υπηρεσιών. • Μεθοδολογίες και εργαλεία που χρησιμοποιήθηκαν για τη διεξαγωγή των ελέγχων. • Προσδιορισμός των κρίσιμων στοιχείων ελέγχου και επεξήγηση γιατί δοκιμάστηκαν αυτά τα στοιχεία. • Περιγραφή της εξέλιξης του κύκλου ελέγχων και των προβλημάτων που παρουσιάστηκαν κατά τη διάρκεια εκτέλεσής τους (χρονοδιάγραμμα).

-- 4 of 16 --

5 • Για κάθε ευπάθεια/αδυναμία θα δίνονται οι ακόλουθες πληροφορίες:  χρόνος και τεχνογνωσία που θα χρειαζόταν ένας επιτιθέμενος για να εντοπίσει την ευπάθεια/αδυναμία.  τα ενδεχόμενα σενάρια επίθεσης στα οποία μπορεί να χρησιμοποιηθεί η εν λόγω ευπάθεια/αδυναμία.  κρισιμότητα (π.χ. Κρίσιμη, Υψηλή, Μεσαία, Χαμηλή, σύσταση).  το επίπεδο έκθεσης σε κίνδυνο, σύμφωνα με τα παρακάτω κριτήρια: η ύπαρξη αυτής της ευπάθειας/αδυναμίας επιτρέπει άμεση διακύβευση της ασφάλειας ή σε συνεργασία με άλλες ευρεθείσες ευπάθειες/αδυναμίες μπορεί να χρησιμοποιηθεί για την πραγματοποίηση επίθεσης.  διορθωτικές ενέργειες έκτακτης ανάγκης. • Καταγραφή των επιτυχημένων ευπαθειών που εκτελέστηκαν στο πλαίσιο των ελέγχων παρείσδυσης. • Αναλυτική περιγραφή των σεναρίων επιθέσεων που υλοποιήθηκαν. Θα περιλαμβάνονται τα σενάρια επίθεσης που σχεδιάστηκαν και ελέγχθηκαν και το κατά πόσο είναι δυνατή η πραγματοποίησή τους. Για κάθε επιτυχές σενάριο επίθεσης θα δίνονται τα παρακάτω:  αποδείξεις των επιτυχημένων δοκιμών παρείσδυσης (π.χ. σχετικά screenshots, video).  ο χρόνος, η τεχνογνωσία και οι πόροι που θα χρειαζόταν ο επιτιθέμενος για το φέρει επιτυχώς εις πέρας.  η επίπτωση που θα είχε στην ασφάλεια της υπό έλεγχο πληροφοριακής υποδομής  ο κίνδυνος στον οποίο είναι εκτεθειμένη η υπό έλεγχο πληροφοριακή υποδομή (το επίπεδο κινδύνου ορίζεται ως το γινόμενο της “ευκολίας εκμετάλλευσης μιας ευπάθειας / αδυναμίας” επί την “επίπτωση”).  οι εναλλακτικές διορθωτικές ενέργειες για τη μείωση / εξάλειψη του κινδύνου. • Συγκεκριμένες πρακτικές συστάσεις για την αποκατάσταση των εντοπισμένων ευπαθειών. 2.SECURITY AUDIT Το Security Audit ελέγχει την αρχιτεκτονική του δικτύου, συμπεριλαμβανομένων των επιμέρους στοιχείων του, με σκοπό την αναλυτική αποτύπωση του επιπέδου ασφάλειας. Εκτός των ελέγχων επί της παραμετροποίησης των δικτυακών συσκευών, ο ανάδοχος θα ελέγξει και τις διαδικασίες που ακολουθούνται, καθώς και αυτές που συμβάλουν στο υφιστάμενο επίπεδο ασφάλειας. Αφού ελεγχθεί κάθε στοιχείο και διαδικασία του πληροφοριακού συστήματος, τα αποτελέσματα θα αξιολογηθούν και συγκριθούν με διεθνώς αναγνωρισμένα μέτρα προστασίας και πρακτικές. Καθώς οι ανάγκες ασφάλειας δεν είναι ίδιες για όλες τις επιχειρήσεις, το IT Security Audit θα κατηγοριοποιήσει τις απαιτήσεις, ώστε το νοσοκομείο να επιλέξει το επίπεδο προστασίας στο οποίο στοχεύει και παράλληλα να γνωρίζει το επίπεδο ασφάλειας που έχει. Ολοκλήρωση Ελέγχου Ο έλεγχος ολοκληρώνεται με τη καταγραφή των προβλημάτων, τη κατηγοριοποίησή τους ανάλογα με τη σοβαρότητά τους, την ανάλυση των κινδύνων κάθε ευρήματος και τέλος με προτάσεις για διορθώσεις και βελτιώσεις, ώστε το νοσοκομείο να αποκτήσει το επιθυμητό επίπεδο ασφάλειας. Το IT Security Audit θα είναι ειδικά σχεδιασμένο για να:

-- 5 of 16 --

6  Αναγνωριστούν οι αδυναμίες και τα προβλήματα του δικτύου.  Κατηγοριοποιηθούν τα προβλήματα ανάλογα με τη σημασία, την ευκολία ή το κόστος αποκατάστασης τους.  Παρέχει προτάσεις για συνολική ασφάλεια, σε όλες τις παραμέτρους της μηχανογραφικής υποδομής. Extented IT Security Audit Στο Extended IT Security Audit, ο έλεγχος θα γίνει βάσει των απαιτήσεων που έχει θέσει ο NIST (National Institute of Standards and Technology), στο Cybersecurity Framework και ελέγχονται τόσο τα υφιστάμενα τεχνικά αντίμετρα, όσο και η ύπαρξη επιμέρους εταιρικών πολιτικών για κρίσιμους τομείς της ασφάλειας. 3.NIS 2 GAP ANALYSIS Η οδηγία NIS 2 (Ασφάλεια των Συστημάτων Δικτύου και Πληροφοριών), ενισχύει σημαντικά τους κανονισμούς για την κυβερνοασφάλεια, σε ολόκληρη την Ευρωπαϊκή Ένωση και εφαρμόζεται σε ένα ευρύτερο φάσμα επιχειρήσεων, που δραστηριοποιούνται σε τομείς και υπηρεσίες ζωτικής σημασίας για βασικές κοινωνικές και οικονομικές δραστηριότητες, όπως είναι εταιρείες διαχείρισης λυμάτων, ταχυδρομικές υπηρεσίες, κατασκευαστικές εταιρείες και πάροχοι ψηφιακών υπηρεσιών. Οι βασικοί στόχοι της οδηγίας είναι να θεσπίσει ένα κοινό κανονιστικό πλαίσιο, επιβάλλοντας μέτρα για την κυβερνοασφάλεια, όπως πρακτικές διαχείρισης κινδύνου, υποχρεώσεις αναφοράς συμβάντων και αξιολογήσεις ασφάλειας της εφοδιαστικής αλυσίδας. Δεύτερον, στοχεύει στη βελτίωση της συνεργασίας των μελών της ΕΕ σε επίπεδο απειλών κυβερνοασφάλειας, καθώς θα υποχρεώνει τις αρμόδιες αρχές, τις αρχές διαχείρισης κρίσεων στον κυβερνοχώρο και τις ομάδες αντιμετώπισης περιστατικών ασφάλειας υπολογιστών (CSIRT), σε κάθε κράτος μέλος, να συνεργάζονται και να ανταλλάσσουν μεταξύ τους πληροφορίες. To Νοσοκομείο καλείται να επιτύχει, με την βοήθεια της πολιτικής ασφαλείας των πληροφοριακών συστημάτων, τους παρακάτω στόχους:  Συμμόρφωση προς συγκεκριμένους κανόνες προστασίας.  Συμμόρφωση προς συγκεκριμένους κανονισμούς.  Βελτιστοποίηση της χρήσης οικονομικών πόρων και ανθρώπινου δυναμικού. To Cyber Security Policy Consulting, είναι συμβουλευτικές υπηρεσίες για την διαμόρφωση της Πολιτικής Ψηφιακής Ασφάλειας, που αφορούν την ορθή διαχείριση και αντιμετώπιση κινδύνων ασφαλείας της ψηφιακής πληροφορίας. Η Υπηρεσία θα πρέπει να περιλαμβάνει  Αποτύπωση αναγκών και υπάρχουσας κατάστασης.  Ανάλυση και καταγραφή.  Πολιτικές κατά NIS2.

-- 6 of 16 --

7 4.ΑΝΑΠΤΥΞΗ ΠΟΛΙΤΙΚΗΣ ΑΣΦΑΛΕΙΑΣ ΚΑΤΑ NIS 2 Οι πολιτικές ασφάλειας ISMS (Information Security Management System), αποτελούν το θεμέλιο για τη διαχείριση της ασφάλειας των πληροφοριών σε έναν οργανισμό, καθορίζοντας τις κατευθυντήριες γραμμές και τις διαδικασίες που εξασφαλίζουν την προστασία των δεδομένων και των συστημάτων. Περιλαμβάνουν την καθορισμένη κατανομή ρόλων και ευθυνών για την ασφάλεια, πολιτικές πρόσβασης για τον έλεγχο της πρόσβασης σε ευαίσθητα δεδομένα, διαδικασίες διαχείρισης κινδύνων για την αναγνώριση και αξιολόγηση απειλών, και μέτρα προστασίας για την αποφυγή απωλειών ή ζημιών. Αυτές οι πολιτικές βοηθούν στην εξασφάλιση της συμμόρφωσης με κανονισμούς και πρότυπα ασφαλείας, ενώ παρέχουν έναν οργανωμένο τρόπο για την προστασία των πληροφοριών και τη διαχείριση των σχετικών κινδύνων. Η πολιτική ασφαλείας των πληροφοριακών συστημάτων, περιγράφει το σύνολο των κανόνων και των πρακτικών, που καθορίζουν τον τρόπο με τον οποίο ένας οργανισμός, πρέπει να διαχειρίζεται και να προστατεύει τους πόρους του, έτσι ώστε να πετύχει την μέγιστη δυνατή ασφάλεια. Περιλαμβάνει ένα σύνολο πολιτικών και διαδικασιών, που έχουν ως στόχο τη διαχείριση των κινδύνων του πληροφοριακού συστήματος του οργανισμού, από απειλές όπως οι κυβερνοεπιθέσεις, οι παραβιάσεις των συστημάτων, οι διαρροές δεδομένων ή η κλοπή. Το νοσοκομείο θα επιτύχει, με την βοήθεια της πολιτικής ασφαλείας των πληροφοριακών συστημάτων, τους παρακάτω στόχους:  Συμμόρφωση προς συγκεκριμένους κανόνες προστασίας.  Συμμόρφωση προς συγκεκριμένους κανονισμούς.  Βελτιστοποίηση της χρήσης οικονομικών πόρων και ανθρώπινου δυναμικού. Η Πολιτική Ψηφιακής Ασφάλειας, αποτελεί κατευθυντήρια γραμμή στη διαχείριση και αντιμετώπιση κινδύνων ασφαλείας, που αφορούν τη ψηφιακή πληροφορία. Καθορίζει τη δέσμευση της Διοίκησης και την προσέγγιση του νοσοκομείου αναφορικά με την ασφάλεια των πληροφοριακών συστημάτων και δικτύων και την προστασία δεδομένων. Στόχος είναι να διασφαλιστεί καλύτερα η εμπιστευτικότητα, η ακεραιότητα και η διαθεσιμότητα των πληροφοριών μέσω της συνεχούς βελτίωσης του επιπέδου ασφαλείας. Ο στόχος επιτυγχάνεται θέτοντας τις βασικές αρχές για: α) τα οργανωτικά μέτρα ασφαλείας αναφορικά με τους ρόλους και τις αρμοδιότητες του προσωπικού, την εκπαίδευση του προσωπικού, τη διαχείριση περιστατικών ασφαλείας, την διαχείριση των εξωτερικών συνεργατών, καθώς και για την καταστροφή δεδομένων. β) τα τεχνικά μέτρα ασφάλειας αναφορικά με τη διαχείριση των χρηστών του πληροφοριακού συστήματος, την αυθεντικοποίηση των χρηστών, την ασφάλεια των επικοινωνιών, τη λειτουργία των αρχείων καταγραφής του πληροφοριακού συστήματος, την εξαγωγή αντιγράφων ασφαλείας. γ) τα μέτρα φυσικής ασφάλειας. Ο ανάδοχος θα αναπτύξει τις πολιτικές ασφαλείας σε συνεργασία με το τμήμα πληροφορικής και τη διοίκηση, για να καλυφθούν όλες οι απαιτήσεις του NIS2. 5.RISK ASSESSMENT

-- 7 of 16 --

8 Το Risk Assessment σκοπεύει στην εκτίμηση των κινδύνων στην περίπτωση συμβάντος ασφάλειας . Εδώ αξιολογείται η κάθε απειλή που μπορεί να συμβεί στο πληροφοριακό σύστημα του νοσοκομείου, βάσει της πιθανότητας να εμφανιστεί και του αντικτύπου που θα έχει μια πιθανή εμφάνισή της. Το αποτέλεσμα της διαδικασίας αυτής, θα αναδείξει τα σημεία του δικτύου τα οποία χρίζουν επιπλέον αντίμετρα, ώστε να μειωθεί το ρίσκο. Τα αντίμετρα είναι τόσο τεχνικής φύσεως, όσο και σε επίπεδο πολιτικών και διαδικασιών. Θα πραγματοποιηθεί Διενέργεια Άσκησης Αξιολόγησης Κινδύνων Ασφάλειας Πληροφοριών και Κυβερνοασφάλειας, σε όλο το εύρος τoυ νοσοκομείου (Top- down Risk Assessment) και σύμφωνα με τις διεθνείς καλές πρακτικές όπως NIS 2. Στο πλαίσιο αυτό, θα πρέπει να πραγματοποιηθούν από τον ανάδοχο, κατ’ ελάχιστον τα παρακάτω:  Αναγνώριση και καταγραφή απειλών και κινδύνων κυβερνοασφάλειας και ασφάλειας πληροφοριών του νοσοκομείου (Risk Registry).  Διενέργεια άσκησης Εκτίμησης Επιχειρησιακού Αντικτύπου (Business Impact Analysis).  Υπολογισμός πρωταρχικών κινδύνων (Inherent Risk Rating).  Διενέργεια άσκησης αξιολόγησης των δικλείδων ασφάλειας του νοσοκομείου (Maturity Assessment).  Υπολογισμός υπολειπόμενου κινδύνου (Residual Risk Rating).  Ανάπτυξη πλάνου μετριασμού των εντοπισμένων κινδύνων από την άσκηση αξιολόγησης (Risk Treatment Plan). Το πλάνο θα περιέχει τα ακόλουθα:  Τις προτεινόμενες δικλείδες ασφάλειας και δράσεις για τον μετριασμό των κινδύνων.  Τους εκάστοτε ιδιοκτήτες κινδύνων.  Τον προτεινόμενο χρόνο υλοποίησης των δράσεων .  Δημιουργία λεπτομερούς αναφοράς για τα αποτελέσματα της άσκησης (Detailed Risk Assessment Report).  Δημιουργία αναφοράς στην Ανώτερη Διοίκηση για τα αποτελέσματα της άσκησης (Executive Risk Assessment Report).  Δημιουργία πίνακα ελέγχου για την παρακολούθηση του προφίλ αναγνωρισμένων κινδύνων, της έκθεσης σε απειλές και της ωριμότητας των δικλίδων ασφαλείας. Συνοπτικά τα ζητούμενα αποτυπώνονται στον παρακάτω πίνακα α/α Υπηρεσία – Περιγραφή 1 Internal Penetration Test  Port Scanning - Vulnerability Assessment – Pen Test  Report ευρημάτων κατηγοριοποίηση και προτάσεις αποκατάστασης External Penetration Test  Port Scanning - Vulnerability Assessment – Pen Test  Report ευρημάτων κατηγοριοποίηση και προτάσεις αποκατάστασης  Phishing Campaign

-- 8 of 16 --

9 Οι παραπάνω εργασίες απαιτείται να ολοκληρωθούν σε περίοδο 4 μηνών, εφόσον υπάρχει η σχετική διαθεσιμότητα του τμήματος πληροφορικής του νοσοκομείου. Σημείωση: Όλα τα παραδοτέα reports θα είναι γραμμένα στα Ελληνικά. ΑΠΑΙΤΗΣΕΙΣ-ΠΡΟΫΠΟΘΕΣΕΙΣ ΕΠΙ ΠΟΙΝΗ ΑΠΟΡΡΙΨΗΣ ΓΙΑ ΤΟΝ ΑΝΑΔΟΧΟ ΤΟΥ ΕΡΓΟΥ 1. Ο Ανάδοχος θα πρέπει να είναι πιστοποιημένος κατά: ISO 27001, ISO 20000-1:2018, ISO 27001:2022, ISO 27701:2019, ISO 22301:2019 2. Η ομάδα έργου θα πρέπει να διαθέτει τουλάχιστον 7 από τις παρακάτω 9 πιστοποιήσεις:  ISO 27001 Lead Auditor  OSCP - Offensive Security Certified Professional  CISSP - Certified Information Systems Security Professional  OSWE - Offensive Security Web Expert  CIH - Certified Incident Handler  CPTS - Hackthebox Certified Penetration Testing Specialist  CCT INF - CREST Certified Tester – Infrastructure  ISC2 CCSP - Certified Cloud Security Professional certification from ISC2  CRTO – Certified Red Team Operator 3. Ο Ανάδοχος θα πρέπει να έχει πραγματοποιήσει δοκιμές παρείσδυσης (penetration tests) την τελευταία πενταετία σε τουλάχιστον 2 δημόσιους φορείς / οργανισμούς εκ των οποίων τουλάχιστον ένας θα είναι φορέας υγείας. H προϋπηρεσία θα πιστοποιείται με προσκόμιση δημοσιευμένης σύμβασης στο ΚΗΜΔΗΣ μαζί και με 2 ΙΤ Security Audit –  Audit - Καταγραφή ευρημάτων Αναφορά κινδύνων σχετιζόμενων με ευρήματα  Κατηγοριοποίηση ευρημάτων ανά επικινδυνότητα και κόστος αποκατάστασης 3 Gap Analysis για NIS2  Αποτύπωση αναγκών και υπάρχουσας κατάστασης  Ανάλυση και καταγραφή  Πολιτικές κατά NIS2 4 Πολιτικές Ασφάλειας για συμμόρφωση κατά NIS 2 Πολιτικές Ασφάλειας Διαχείρισης των κινδύνων του πληροφοριακού συστήματος του οργανισμού από απειλές όπως, οι κυβερνοεπιθέσεις, οι παραβιάσεις των συστημάτων, οι διαρροές δεδομένων ή η κλοπή, συμμορφούμενες κατά NIS 2 5 Risk Assessment  Εκτίμηση κινδύνων κατά ISO 27001  Σημεία εφαρμογής αντίμετρων

-- 9 of 16 --

10 βεβαίωση καλής λειτουργίας του φορέα. 4. Η ομάδα έργου θα πρέπει να αποτελείται από εργαζόμενους του Αναδόχου με μόνιμη σχέση εργασίας. Όλα τα μέλη της ομάδας έργου θα πρέπει να πραγματοποιήσουν 1 τουλάχιστον φυσική παρουσία στους χώρους του Νοσοκομείου. Σε περίπτωση ύπαρξης υπεργολάβου ή ένωσης οικονομικών φορέων, οι παραπάνω ελάχιστες απαιτήσεις καλύπτονται αθροιστικά από τα μέλη της ένωσης, ή από τον ανάδοχο και τον υπεργολάβο του Α Ρ Θ Ρ Ο 3ο ΕΙΔΙΚΕΣ ΥΠΟΧΡΕΩΣΕΙΣ ΤΟΥ ΝΟΣΟΚΟΜΕΙΟΥ Πέραν των λοιπών συμβατικών του υποχρεώσεων, το Νοσοκομείο έχει τις εξής ειδικές υποχρεώσεις, ως προς ό,τι αφορά τη χρήση του υπό συντήρηση μηχανήματος: α) Να μεριμνά για την προσεκτική χρήση του και το χειρισμό του από κατάλληλα εκπαιδευμένο προσωπικό. β) Να προφυλάσσει τον εξοπλισμό από οποιαδήποτε πρόκληση ζημιάς, οφειλόμενης σε υπαιτιότητα υπαλλήλων του Νοσοκομείου ή τρίτων προσώπων ή σε εξωτερικές επιδράσεις (υγρασία, σκόνη, υπερβολική ζέστη κ.λπ.). γ) Να γνωστοποιούν στον συντηρητή οποιαδήποτε περίπτωση βλάβης ή μη ικανοποιητικής λειτουργίας του εξοπλισμού, χωρίς να προβαίνουν μονομερώς σε οποιαδήποτε προσθήκη – παρέμβαση ή τροποποίηση στο υλικό, αλλαγή εξαρτημάτων κ.λπ., παρά μόνον έπειτα από προηγούμενη σχετική συνεννόηση με τον συντηρητή. δ) Να διευκολύνουν την είσοδο των τεχνικών του συντηρητή για την παροχή υπηρεσιών στους χώρους όπου είναι εγκατεστημένο το υλικό, να παρέχουν επαρκή χώρο για κάθε απαραίτητη εργασία αποκατάστασης των τυχόν βλαβών ή δυσλειτουργιών, καθώς και κάθε αναγκαία διευκόλυνση για την ταχεία εκτέλεση των σχετικών εργασιών. Α Ρ Θ Ρ Ο 4ο ΤΙΜΗ Την ανάθεση των υπηρεσιών που αφορά στις ενέργειες για την Κυβερνοασφάλεια και εναρμόνιση με τη NIS2, Ν.5160/2024 & ΦΕΚ 2186/Β/06.05.2025, για την κάλυψη των αναγκών του Νοσοκομείου, συνολικής δαπάνης 12.270,00 Ευρώ πλέον ΦΠΑ εις βάρος του Νοσοκομείου. A Ρ Θ Ρ Ο 5ο ΤΡΟΠΟΣ ΠΛΗΡΩΜΗΣ – ΚΡΑΤΗΣΕΙΣ α). Για παροχή υπηρεσίας, η πληρωμή της αξίας των τιμολογίων θα γίνει σε Ευρώ το αργότερο εντός εξήντα (60) ημερών μετά την ποιοτική παραλαβή της παροχής υπηρεσίας από την αρμόδια επιτροπή του Νοσοκομείου και θα είναι ανά μήνα με την έκδοση τιμολογίου παροχής υπηρεσιών, εκτός αν άλλως συμφωνηθεί. - Η αποζημίωση του αναδόχου θα καταβάλλεται για κάθε εκδιδόμενο τιμολόγιο. Προϋπόθεση εξόφλησης τιμολογίου είναι η εκπλήρωση των υποχρεώσεων του αναδόχου. - Η πληρωμή θα γίνεται με την εξόφληση του 100% της αντίστοιχης αξίας, μετά την οριστική παραλαβή της προμήθειας ή της παροχής υπηρεσίας και υπό τον όρο ότι δεν συντρέχει περίπτωση παραλαβής προμήθειας ή παροχής υπηρεσίας με έκπτωση ή περίπτωση επιβολής προστίμων ή άλλων οικονομικών κυρώσεων εις βάρος του αναδόχου. - Η πληρωμή θα γίνεται σε ευρώ (€), μετά από προηγούμενη θεώρηση των σχετικών χρηματικών ενταλμάτων πληρωμής από τον αρμόδιο Επίτροπο του Ελεγκτικού Συνεδρίου. β) Η πληρωμή των προμηθευτών για την αμοιβή τους έναντι αγαθών ή και παροχής υπηρεσιών θα πραγματοποιείται εντός προθεσμίας εξήντα (60) ημερών από τη λήξη της διαδικασίες επαληθεύσεως της αντιστοιχίας των συμφωνημένων και παραλαμβανομένων

-- 10 of 16 --

11 αγαθών ή υπηρεσιών και υπό την προϋπόθεση ότι έχει προ αυτής παραληφθεί τιμολόγιο ή άλλο ισοδύναμο για την πληρωμή έγγραφο. Αν μέχρι την ολοκλήρωση της διαδικασίας αυτής δεν έχει παραληφθεί τιμολόγιο ή άλλο ισοδύναμο έγγραφο του προμηθευτή, η προθεσμία των εξήντα (60) ημερών άρχεται από της παράδοσης τέτοιου εγγράφου. γ) Τόκος υπερημερίας οφείλεται μόνο σε περίπτωση υπαιτίου καθυστερήσεως πληρωμής, το δε ύψος αυτού υπολογίζεται με βάση το επιτόκιο που εφαρμόζει η Ευρωπαϊκή Κεντρική Τράπεζα (επιτόκιο αναφοράς) στην πιο πρόσφατη κύρια πράξη χρηματοδότησης, η οποία πραγματοποιείται πριν από την πρώτη ημερολογιακή ημέρα του οικείου εξαμήνου, προσαυξημένο κατά 0,30 ποσοστιαίες μονάδες. Ο προμηθευτής κατά την πληρωμή υπόκειται στις κάτωθι νόμιμες κρατήσεις. α. 2% (Δύο τοις εκατό) Ν.3580/2007 άρθρο 3 παρ.(εε) β. 0,1% υπέρ Ενιαίας Αρχής Δημοσίων Συμβάσεων (βάσει του ν.5135/2024 ΦΕΚ 147/Α΄/16- 09-2024 γ. Παρακράτηση 4% ή 8% για προκαταβολή φόρου εισοδήματος βάσει του Ν.2198/94./94. Απόφαση Ανάληψης Υποχρέωσης: 93ΒΡ46904Ε-ΓΙΜ, 9Χ5146904Ε-ΠΓΔ Αριθμός Δέσμευσης: 64/0, 64/1 Κατά την υπογραφή της σύμβασης ο ανάδοχος υποχρεούται να προσκομίσει τα ακόλουθα δικαιολογητικά, σύμφωνα με το άρθρο 80 του Ν.4412/16 (έτσι όπως έχει τροποποιηθεί με το άρθρο 107 του Ν. 4497/17): α. Απόσπασμα Ποινικού Μητρώου και Υπεύθυνη δήλωση (με βάση τις διατάξεις της παρ. 9 του άρθρου 80 του ν. 4412/2016), του νόμιμου εκπροσώπου, στην οποία δηλώνει ότι το νομικό πρόσωπο/ οντότητα, το οποίο εκπροσωπεί νόμιμα, δεν έχει καταδικαστεί αμετάκλητα για κανένα από τα αδικήματα δωροδοκίας του άρθρου 73 παρ. 1 του ν. 4412/2016, κατ’ εφαρμογή των διατάξεων των άρθρων 134- 135 του ν. 5090/ 2024 (βλ. και υπ’ αριθμ. 5868/2024 με ΑΔΑ: ΡΝΑ1ΟΞΤΒ-ΗΩ0 έγγραφο ΕΑΔΗΣΥ, με θέμα «Αποκλεισμός νομικών προσώπων και οντοτήτων από δημόσιες συμβάσεις και συμβάσεις παραχώρησης»). β. Φορολογική Ενημερότητα (σύμφωνα με την παρ. 2 του άρθρου 73 και την παρ. 2β. του άρθρου 80 του Ν.4412/16) γ. Ασφαλιστική Ενημερότητα (σύμφωνα με την παρ.2 του άρθρου 80 του Ν.4412/16) δ. i. Εφόσον πρόκειται για νομικό πρόσωπο, αποδεικτικά έγγραφα νομιμοποίησης του νομικού προσώπου (κατά τα ισχύοντα στο άρθρο 93 του Ν.4412/16). δ. ii. Εφόσον πρόκειται για φυσικό πρόσωπο, τη βεβαίωση έναρξης εργασιών από την αντίστοιχη Δημόσια Οικονομική Υπηρεσία Κατά τα λοιπά ισχύουν τα προβλεπόμενα του Ν.4412/2016 Η δαπάνη θα καλυφθεί από τον ΑΛΕ 24209030000101 (ΚΑΕ 0426) του τακτικού προϋπολογισμού του Νοσοκομείου

-- 11 of 16 --

12 A Ρ Θ Ρ Ο 6ο Παραλαβή του αντικειμένου της σύμβασης παροχής γενικών υπηρεσιών Βάσει του άρθρου 219 «Χρόνος παράδοσης υλικών» (ΦΕΚ-147 Α/8-8-16): Δημόσιες Συμβάσεις Έργων, Προμηθειών και Υπηρεσιών (προσαρμογή στις Οδηγίες 2014/24/ΕΕ και 2014/25/ΕΕ 1. Η παραλαβή των παρεχόμενων υπηρεσιών ή/και παραδοτέων γίνεται από επιτροπή παραλαβής που συγκροτείται, σύμφωνα με την παράγραφο 5 του άρθρου 221. 2. Κατά τη διαδικασία παραλαβής διενεργείται ο απαιτούμενος έλεγχος, σύμφωνα με τα οριζόμενα στη σύμβαση, μπορεί δε να καλείται να παραστεί και ο ανάδοχος. 3. Αν η επιτροπή παραλαβής κρίνει ότι οι παρεχόμενες υπηρεσίες ή/και τα παραδοτέα δεν ανταποκρίνονται πλήρως στους όρους της σύμβασης, συντάσσεται πρωτόκολλο προσωρινής παραλαβής, που αναφέρει τις παρεκκλίσεις που διαπιστώθηκαν από τους όρους της σύμβασης και γνωμοδοτεί αν οι αναφερόμενες παρεκκλίσεις επηρεάζουν την καταλληλότητα των παρεχόμενων υπηρεσιών ή/και παραδοτέων και συνεπώς αν μπορούν οι τελευταίες να καλύψουν τις σχετικές ανάγκες. 4. Στην περίπτωση που διαπιστωθεί ότι δεν επηρεάζεται η καταλληλότητα, με αιτιολογημένη απόφαση του αρμόδιου αποφαινόμενου οργάνου, μπορεί να εγκριθεί η παραλαβή των εν λόγω παρεχόμενων υπηρεσιών ή/και παραδοτέων, με έκπτωση επί της συμβατικής αξίας, η οποία θα πρέπει να είναι ανάλογη προς τις διαπιστωθείσες παρεκκλίσεις. Μετά την έκδοση της ως άνω απόφασης, η επιτροπή παραλαβής υποχρεούται να προβεί στην οριστική παραλαβή των παρεχόμενων υπηρεσιών ή/και παραδοτέων της σύμβασης και να συντάξει σχετικό πρωτόκολλο οριστικής παραλαβής, σύμφωνα με τα αναφερόμενα στην απόφαση. 5. Το πρωτόκολλο οριστικής παραλαβής εγκρίνεται από το αρμόδιο αποφαινόμενο όργανο με απόφαση του, η οποία κοινοποιείται υποχρεωτικά και στον ανάδοχο. Αν παρέλθει χρονικό διάστημα μεγαλύτερο των 30 ημερών από την ημερομηνία υποβολής του και δεν ληφθεί σχετική απόφαση για την έγκριση ή την απόρριψη του, θεωρείται ότι η παραλαβή έχει συντελεσθεί αυτοδίκαια. 6. Ανεξάρτητα από την, κατά τα ανωτέρω, αυτοδίκαιη παραλαβή και την πληρωμή του αναδόχου, πραγματοποιούνται οι προβλεπόμενοι από τη σύμβαση έλεγχοι από επιτροπή που συγκροτείται με απόφαση του αρμοδίου αποφαινομένου οργάνου, στην οποία δεν μπορεί να συμμετέχουν ο πρόεδρος και τα μέλη της επιτροπής που πραγματοποίησε την παραλαβή στον προβλεπόμενο από την σύμβαση χρόνο. Η παραπάνω επιτροπή παραλαβής προβαίνει σε όλες τις διαδικασίες παραλαβής που προβλέπονται από την σύμβαση και συντάσσει τα σχετικά πρωτόκολλα. Οι εγγυητικές επιστολές προκαταβολή και καλής εκτέλεσης δεν επιστρέφονται πριν την ολοκλήρωση όλων των προβλεπομένων από τη σύμβαση ελέγχων και τη σύνταξη των σχετικών πρωτοκόλλων. Οποιαδήποτε ενέργεια που έγινε από την αρχική επιτροπή παραλαβής, δεν λαμβάνεται υπόψη. A Ρ Θ Ρ Ο 7ο Απόρριψη παραδοτέου – Αντικατάσταση, Βάσει του άρθρου 220 «Χρόνος παράδοσης υλικών» (ΦΕΚ-147 Α/8-8-16): Δημόσιες Συμβάσεις Έργων, Προμηθειών και Υπηρεσιών (προσαρμογή στις Οδηγίες 2014/24/ΕΕ και 2014/25/ΕΕ 1. Σε περίπτωση οριστικής απόρριψης ολόκληρου ή μέρους των παρεχόμενων υπηρεσιών ή /και παραδοτέων, με έκπτωση επί της συμβατικής αξίας, με απόφαση του αρμόδιου αποφαινόμενου οργάνου, ύστερα από γνωμοδότηση της επιτροπής παραλαβής, πορεί να εγκρίνεται αντικατάσταση των υπηρεσιών ή/και παραδοτέων αυτών με άλλα, που να είναι, σύμφωνα με τους όρους της σύμβασης, μέσα σε τακτή προθεσμία που ορίζεται από την απόφαση αυτή. Αν η αντικατάσταση γίνεται μετά τη λήξη της συνολικής διάρκειας της σύμβασης, η προθεσμία που ορίζεται για την αντικατάσταση δεν μπορεί να είναι μεγαλύτερη του 25% της συνολικής διάρκειας της σύμβασης, ο δε πάροχος των υπηρεσιών

-- 12 of 16 --

13 θεωρείται ως εκπρόθεσμος και υπόκειται σε ποινικές ρήτρες, σύμφωνα με το άρθρο 218, λόγω εκπρόθεσμης παράδοσης. 2. Αν ο ανάδοχος δεν αντικαταστήσει τις υπηρεσίες ή/και τα παραδοτέα που απορρίφθηκαν μέσα στην προθεσμία που του τάχθηκε και εφόσον έχει λήξει η συνολική διάρκειας, κηρύσσεται έκπτωτος και υπόκειται στις προβλεπόμενες κυρώσεις. A Ρ Θ Ρ Ο 8ο ΚΗΡΥΞΗ ΟΙΚΟΝΟΜΙΚΟΥ ΦΟΡΕΑ ΕΚΠΤΩΤΟΥ Βάσει του άρθρου 203 «Κήρυξη οικονομικού φορέα εκπτώτου» (ΦΕΚ-147 Α/8-8-16): Δημόσιες Συμβάσεις Έργων, Προμηθειών και Υπηρεσιών (προσαρμογή στις Οδηγίες 2014/24/ΕΕ και 2014/25/ΕΕ) 1. Ο ανάδοχος κηρύσσεται υποχρεωτικά έκπτωτος από την ανάθεση που έγινε στο όνομα του και από κάθε δικαίωμα που απορρέει από αυτήν, με απόφαση του αρμοδίου αποφαινόμενου οργάνου, ύστερα από γνωμοδότηση του αρμόδιου οργάνου: α) στην περίπτωση της παραγράφου 5 του άρθρου 105, β) σε περίπτωση δημόσιας σύμβασης προμηθειών, εφόσον δε φόρτωσε, παρέδωσε ή αντικατέστησε τα συμβατικά υλικά ή δεν επισκεύασε ή συντήρησε αυτά μέσα στον συμβατικό χρόνο ή στον χρόνο παράτασης που του δόθηκε, σύμφωνα με όσα προβλέπονται στο άρθρο 206, γ) στην περίπτωση δημόσιας σύμβασης υπηρεσιών: αα) αν δεν εκπληρώσει τις συμβατικές του υποχρεώσεις ή δεν συμμορφωθεί με τις γραπτές εντολές της υπηρεσίας, που είναι σύμφωνες με την σύμβαση ή τις κείμενες διατάξεις και ββ) αν υπερέβη υπαίτια τη συνολική προθεσμία εκτέλεσης της σύμβασης, λαμβανομένων υπόψη των παρατάσεων. 2. Στην περίπτωση συνδρομής λόγου έκπτωσης του αναδόχου από σύμβαση παροχής υπηρεσιών κατά την περίπτωση γ ' της παραγράφου 1, η αναθέτουσα αρχή κοινοποιεί στον ανάδοχο ειδική όχληση, η οποία μνημονεύει τις διατάξεις του άρθρου αυτού και περιλαμβάνει συγκεκριμένη περιγραφή των ενεργειών στις οποίες οφείλει να προβεί ο ανάδοχος θέτοντας προθεσμία για τη συμμόρφωση του. Η τασσόμενη προθεσμία πρέπει να είναι εύλογη και ανάλογη της διάρκειας της σύμβασης και πάντως όχι μικρότερη των δεκαπέντε (15) ημερών. Αν η προθεσμία, που τέθηκε με την ειδική όχληση, παρήλθε χωρίς ο ανάδοχος να συμμορφωθεί, κηρύσσεται έκπτωτος μέσα σε προθεσμία τριάντα (30) ημερών από την άπρακτη πάροδο της προθεσμίας συμμόρφωσης, με απόφαση της αναθέτουσας αρχής. Στην απόφαση προσδιορίζονται οι λόγοι της μη συμμόρφωσης του αναδόχου προς την ειδική όχληση και αιτιολογείται η έκπτωση με αναφορά στους λόγους που οδήγησαν σε αυτήν. 3. Ο οικονομικός φορέας δεν κηρύσσεται έκπτωτος από την κατακύρωση ή ανάθεση ή την σύμβαση όταν: α) Η σύμβαση δεν υπογράφηκε ή το υλικό δεν φορτώθηκε ή παραδόθηκε ή αντικαταστάθηκε με ευθύνη του φορέα που εκτελεί τη σύμβαση. β) Συντρέχουν λόγοι ανωτέρας βίας. 4. Στον οικονομικό φορέα που κηρύσσεται έκπτωτος από την κατακύρωση, ανάθεση ή σύμβαση, επιβάλλονται, με απόφαση του αποφαινόμενου οργάνου, ύστερα από γνωμοδότηση του αρμοδίου οργάνου, το οποίο υποχρεωτικά καλεί τον ενδιαφερόμενο προς παροχή εξηγήσεων, αθροιστικά, οι παρακάτω κυρώσεις: α) Ολική κατάπτωση της εγγύησης συμμετοχής ή καλής εκτέλεσης της σύμβασης, κατά περίπτωση. β) Είσπραξη εντόκως της προκαταβολής που χορηγήθηκε στον έκπτωτο από τη σύμβαση ανάδοχο είτε από ποσόν που δικαιούται να λάβει είτε με κατάθεση του ποσού από τον ίδιο είτε με κατάπτωση της εγγύησης προκαταβολής. Ο υπολογισμός των τόκων γίνεται από την ημερομηνία λήψης της προκαταβολής από τον προμηθευτή μέχρι την ημερομηνία έκδοσης της απόφασης κήρυξης του ως εκπτώτου, με το ισχύον κάθε φορά ανώτατο όριο επιτοκίου

-- 13 of 16 --

14 για τόκο από δικαιοπραξία, από την ημερομηνία δε αυτή και μέχρι της επιστροφής της, με το ισχύον κάθε φορά επιτόκιο για τόκο υπερημερίας. Επιπλέον μπορεί να επιβληθεί προσωρινός αποκλεισμός του αναδόχου από το σύνολο των συμβάσεων προμηθειών ή υπηρεσιών των φορέων που εμπίπτουν στο πεδίο εφαρμογής του παρόντος νόμου κατά τα ειδικότερα προβλεπόμενα στο άρθρο 74. Εάν ο ανάδοχος κηρυχθεί έκπτωτος για οποιεσδήποτε πράξεις ή παραλείψεις που αναφέρονται στα άρθρα της παρούσης διακήρυξης, το Νοσοκομείο σ' αυτή την περίπτωση δικαιούται μετά από απόφασή του, να προμηθευτεί το είδος με κατ' ευθείαν ανάθεση και η τυχόν προκύπτουσα διαφορά τιμής θα επιβαρύνει τον εκπεσόντα ανάδοχο. Εκτός από τις κυρώσεις που προβλέπονται στον Ν.4412/2016, ο ανάδοχος θα βαρύνεται και για κάθε ζημιά που τυχόν θα προκύψει σε Νοσοκομείο κ.λ.π. από τη μη εκτέλεση ή κακή εκτέλεση της σχετικής σύμβασης. Α Ρ Θ Ρ Ο 9ο ΕΙΔΙΚΟΙ ΟΡΟΙ Το Δ.Σ του Νοσοκομείου, δύναται σε μονομερή διακοπή της ισχύος της σύμβασης αζημίως, στην περίπτωση που τα αρμόδια Υπουργεία, η Νομαρχία Αθηνών ή η 1η Υ.ΠΕ Αττικής στην οποία υπάγεται το Νοσοκομείο, ή η Επιτροπή Προμηθειών Υγείας ανακηρύξουν άλλον ανάδοχο της προμήθειας ή της παρεχόμενης υπηρεσίας. Το Νοσοκομείο οφείλει να γνωστοποιήσει την διακοπή της σύμβασης στην ανάδοχο εταιρεία, ένα (1) μήνα νωρίτερα. Α Ρ Θ Ρ Ο 10ο ΑΝΩΤΕΡΗ ΒΙΑ Σε περίπτωση ανώτερης βίας, η απόδειξή της, βαρύνει εξ' ολοκλήρου τον ανάδοχο. Ανάδοχος ο οποίος δεν δηλώσει εγγράφως στο Νοσοκομείου τα περιστατικά που αποδεικνύουν την ανώτερη βία μέσα σε είκοσι (20) ημέρες από τότε που συνέβησαν αυτά από τα οποία ακολούθησε αδυναμία του για ολική ή μερική παράδοση του είδους, δεν έχει το δικαίωμα να επικαλεσθεί την ανώτερη βία και νόμιμα δικαιώματά του, που προκύπτουν από αυτή. Τα συμβαλλόμενα μέρη δεν ευθύνονται για την μη εκπλήρωση των συμβατικών τους υποχρεώσεων, στο μέτρο που η αδυναμία εκπλήρωσης οφείλεται σε περιστατικά ανωτέρας βίας. Η απόδειξη της ανωτέρας βίας βαρύνει αυτόν που την επικαλείται. Ως περιπτώσεις ανωτέρας βίας αναφέρονται ενδεικτικά οι παρακάτω: Γενική ή μερική απεργία, που συνεπάγεται τη διακοπή των εργασιών του καταστήματος ή του εργοστασίου του ανάδοχο. Γενική ή μερική πυρκαγιά στο κατάστημα ή στο εργοστάσιο του ανάδοχου. Πλημμύρα. Σεισμός. Πόλεμος. Εμπορικός αποκλεισμός μεταφορών (Διεθνούς Δικτύου). Εμπορικός αποκλεισμός εισαγωγής (EMBARGO). Ο Ανάδοχος, επικαλούμενος υπαγωγή της αδυναμίας εκπλήρωσης υποχρεώσεων του σε γεγονός που εμπίπτει στην έννοια της ανωτέρας βίας, οφείλει να γνωστοποιήσει προς την Αναθέτουσα Αρχή με έγγραφό του και να επικαλεσθεί τους σχετικούς λόγους και περιστατικά εντός αποσβεστικής προθεσμίας είκοσι (20) ημερών από τότε που συνέβησαν, προσκομίζοντας τα απαραίτητα αποδεικτικά στοιχεία. Μόνο η έγγραφη αναγνώριση από την Αναθέτουσα Αρχή της ανώτερης βίας που επικαλείται ο Ανάδοχος τον απαλλάσσει από τις συνέπειες της εκπρόθεσμης παράδοσης της προμήθειας.

-- 14 of 16 --

15 ΑΡΘΡΟ 11ο ΚΥΡΩΣΕΙΣ – ΠΟΙΝΙΚΕΣ ΡΗΤΡΕΣ Εάν ο ανάδοχος κηρυχθεί έκπτωτος για οποιεσδήποτε πράξεις ή παραλείψεις που αναφέρονται στα άρθρα της παρούσης διακήρυξης, εκπίπτει υπέρ του Νοσοκομείου ολόκληρο το ποσό της εγγύησης καλής εκτέλεσης, παραιτουμένου του ανάδοχου του δικαιώματος της διαιτησίας σε κάθε περίπτωση. Το Νοσοκομείο σ' αυτή την περίπτωση δικαιούται μετά από απόφασή του, να καλύψει την παρεχόμενη υπηρεσία με κατ' ευθείαν ανάθεση και η τυχόν προκύπτουσα διαφορά τιμής θα επιβαρύνει τον εκπεσόντα ανάδοχο ανεξάρτητα από την κατάπτωση της εγγυοδοσίας του. ΑΡΘΡΟ 12ο ΕKΧΩΡΗΣΕΙΣ - ΜΕΤΑΒΙΒΑΣΕΙΣ Ο Ανάδοχος δεν δικαιούται να μεταβιβάσει ή εκχωρήσει τη σύμβαση ή μέρος αυτής χωρίς την έγγραφη συναίνεση της Αναθέτουσας Αρχής. ΆΡΘΡΟ 13ο ΛΥΣΗ – ΚΑΤΑΓΓΕΛΙΑ ΤΗΣ ΣΥΜΒΑΣΗΣ – ΈΚΠΤΩΣΗ ΑΝΑΔΟΧΟΥ Το Νοσοκομείο δικαιούται να καταγγείλει τη σύμβαση σε κάθε περίπτωση παράβασης των όρων αυτής και κυρίως στις ακόλουθες περιπτώσεις: (α) αν ο Ανάδοχος δεν εκπληρώνει προσηκόντως τις υποχρεώσεις του που απορρέουν από τη σύμβαση, παρά τις προς τούτο οχλήσεις του Νοσοκομείου, (β) αν ο Ανάδοχος δεν συμμορφώνεται προς τις σύμφωνες με τις διατάξεις της σύμβασης εντολές του Νοσοκομείου, (γ) αν ο Ανάδοχος εκχωρεί τη σύμβαση , (δ) αν ο Ανάδοχος πτωχεύσει, τεθεί υπό αναγκαστική διαχείριση ή εκκαθάριση, λυθεί ή ανακληθεί η άδεια λειτουργίας του ή γίνουν πράξεις αναγκαστικής εκτελέσεως σε βάρος του, στο σύνολο ή σε σημαντικό μέρος των περιουσιακών του στοιχείων, (ε) αν εκδοθεί τελεσίδικη απόφαση κατά του Αναδόχου για αδίκημα σχετικό με την άσκηση του επαγγέλματός του. ΕΚΠΤΩΣΗ ΑΝΑΔΟΧΟΥ Το Νοσοκομείο διατηρεί το δικαίωμα να λύσει τη σύμβαση κηρύσσοντας έκπτωτο τον Ανάδοχο σε όποιο στάδιο εξέλιξης και αν βρίσκεται η διαδικασία εκτέλεσης της προμήθειας – μετά από μηνιαία προειδοποίησή του – αν διαπιστώσει ότι δεν τηρούνται από μέρους του Αναδόχου οι όροι και οι προδιαγραφές που έχουν οριστεί (ιδίως όταν δεν φόρτωσε, παρέδωσε ή αντικατέστησε τα συμβατικά υλικά ή δεν επισκεύασε ή συντήρησε αυτά μέσα στον συμβατικό χρόνο ή τον χρόνο παράτασης που του δόθηκε μετά από αίτησή του) ή ότι δεν τηρείται το χρονοδιάγραμμα παράδοσης. Με την απόφαση κήρυξης του ανάδοχου εκπτώτου από τη σύμβαση μπορεί να του παρασχεθεί η δυνατότητα παράδοσης του υλικού μέχρι την προηγούμενη της ημερομηνίας διενέργειας του διαγωνισμού που γίνεται σε βάρος του, πέραν της οποίας ουδεμία παράδοση ή αντικατάσταση απορριφθέντος υλικού γίνεται δεκτή. Στον ανάδοχο που κηρύσσεται έκπτωτος από την κατακύρωση, την ανάθεση ή τη σύμβαση, επιβάλλονται με απόφαση του Νοσοκομείου, ύστερα από γνωμοδότηση του αρμοδίου οργάνου, το οποίο υποχρεωτικά καλεί τον ενδιαφερόμενο προς παροχή εξηγήσεων, αθροιστικά ή διαζευκτικά, οι κυρώσεις που προβλέπονται στο Ν.4412/2016. Σε περίπτωση παράδοσης υλικού το οποίο παρουσιάζει παρεκκλίσεις από τους όρους της σύμβασης, χωρίς όμως να επηρεάζεται η καταλληλότητά του, είναι δυνατή η παραλαβή του, με έκπτωση επί της συμβατικής τιμής, έπειτα από απόφαση του αρμοδίου οργάνου διοίκησης του Νοσοκομείου, σύμφωνα με τα οριζόμενα του Ν.4412.2016. Το Νοσοκομείο αναστέλλει την καταβολή οποιουδήποτε ποσού, πληρωτέου σύμφωνα με την παρούσα σύμβαση προς τον Ανάδοχο, μέχρις εκκαθαρίσεως των μεταξύ τους υποχρεώσεων και οι εγγυητικές επιστολές καταπίπτουν.

-- 15 of 16 --

16 Οι ποινικές ρήτρες δεν επιβάλλονται και η έκπτωση δεν επέρχεται αν ο Ανάδοχος αποδείξει ότι η καθυστέρηση οφείλεται σε υπαιτιότητα του Νοσοκομείου. ή σε ανώτερη βία. ΑΡΘΡΟ 14ο ΤΡΟΠΟΠΟΙΗΣΗ ΣΥΜΒΑΣΗΣ Η σύμβαση μπορεί να τροποποιηθεί, όταν συμφωνήσουν γι’ αυτό τα συμβαλλόμενα μέρη. Οποιαδήποτε όμως, τροποποίηση των όρων της παρούσας σύμβασης δύναται να γίνει μόνο εγγράφως και θα υπογράφεται και από τους δύο συμβαλλομένους, μετά από γνωμοδότηση του αρμοδίου οργάνου του νοσοκομείου, αποκλειόμενης ρητά οποιασδήποτε τροποποίησης με προφορική συμφωνία. ΑΡΘΡΟ 15ο ΕΦΑΡΜΟΣΤΕΟ ΔΙΚΑΙΟ – ΕΠΙΛΥΣΗ ΔΙΑΦΟΡΩΝ Η εν λόγω σύμβαση διέπεται από το Ελληνικό Δίκαιο. Σε περίπτωση διαφορών, που ενδεχομένως προκύψουν σχετικά με την ερμηνεία ή την εκτέλεση ή την εφαρμογή της Σύμβασης ή εξ’ αφορμής της, η Αναθέτουσα Αρχή και ο Ανάδοχος καταβάλλουν κάθε προσπάθεια για τη φιλική επίλυσή τους, σύμφωνα με τους κανόνες της καλής πίστης και των χρηστών συναλλακτικών ηθών πάντα υπό το πρίσμα της προστασίας του Δημοσίου συμφέροντος. Σε περίπτωση αδυναμίας εξεύρεσης κοινά αποδεκτής λύσης αποκλειστικά αρμόδια είναι τα Ελληνικά Δικαστήρια και δη αυτά των Αθηνών. ΑΡΘΡΟ 16ο ΘΕΣΗ ΤΗΣ ΠΑΡΟΥΣΑΣ ΣΥΜΒΑΣΗΣ ΣΕ ΙΣΧΥ Η παρούσα σύμβαση τίθεται σε ισχύ από την ημερομηνία υπογραφής της και από τα δύο συμβαλλόμενα μέρη. ΑΡΘΡΟ 17ο ΓΕΝΙΚΑ Για ότι δεν προβλέπεται από τους παρόντες όρους συμφωνιών ισχύουν οι διατάξεις των Ν.4412/2016 ως και των ειδικών νόμων με τις εκάστοτε τροποποιήσεις τους. OI ΣΥΜΒΑΛΛΟΜΕΝΟΙ ΓΙΑ ΤΟ ΝΟΣΟΚΟΜΕΙΟ ΤΟΝ ΑΝΑΔΟΧΟ Διοικήτρια ΕΛΠΙΝΙΚΗ Α. ΤΑΒΙΑΝΑΤΟΥ

-- 16 of 16 --

Πηγή: Διαύγεια. Τα ποσά στα σύνολα προκύπτουν από τα δομημένα δεδομένα και διασταυρώνονται ξεχωριστά με το κείμενο.