Le département des technologies de l'information (TI) de VIA souhaite sélectionner un fournisseur de services de cybersécurité gérés (MSSP) pour gérer un portefeuille de VIA dans le cadre des activités de surveillance des événements de sécurité, de détection des incidents et de réponse.
Exigences Obligatoires:
Langues Officielles
Le Proposant doit fournir des services professionnels et un soutien écrit et verbal pour les services de cybersécurité gérés dans les deux langues officielles du Canada (anglais et français), selon la langue choisie par le requérant de VIA Rail.
Expérience
Le Proposant doit avoir au moins cinq (5) ans d'expérience dans la fourniture de services de cybersécurité gérés à des clients au Canada et/ou aux États-Unis disposant d'une infrastructure informatique hybride (on-premises et en nuage) d'une ampleur et d'une complexité similaires à celles de VIA;
Fournir un minimum de trois (3) références avec qui VIA Rail pourra communiquer; et Une (1) de ces références doit évoluer dans l’industrie du transport ou l’industrie ferroviaire.
Accès au tableau de bord de solution
VIA a besoin d'un accès au tableau de bord de la solution et au portail client.
Le Proposant fournira à VIA un accès en lecture seule à toutes les solutions fournies dans le cadre des services. Visibilité de ce qui se passe dans l'environnement. Interface unique pour accéder à l'état des services.
Centre des opérations de sécurité (SOC)
Le Proposant doit disposer d'un SOC établi et opérationnel dans une ou plusieurs installations au Canada et/ou aux États-Unis qu'il possède ou loue pour contrôler et évaluer les services pour les clients actifs 24 X 7 X 365.
Renseignements sur les menaces
Le Proposant doit démontrer sa capacité à effectuer des recherches ou à obtenir l'accès à des renseignements de haute qualité sur les menaces qui impliquent le gouvernement canadien, les sociétés d'État, l'industrie des transports ou les contextes d'infrastructures critiques nord-américains.
Services professionnels de sécurité
Exploiter une pratique crédible de services professionnels comprenant des analystes SOC, une stratégie et une planification de la sécurité, une conformité et un audit, une évaluation et un développement de politiques, des tests, une réponse aux violations et aux incidents, des analyses criminalistique, une équipe de recherche et d'information sur les menaces et plus encore.
Attestations de sécurité
Dans les six (6) mois suivant la date de transition et d'intégration, le Fournisseur doit réaliser ou certifier qu'il a engagé des auditeurs externes reconnus au niveau national pour réaliser un audit SSAE 18 SOC 2 de type I. Cet audit comprendra les principes des services de confiance applicables - sécurité, disponibilité, intégrité du traitement, confidentialité et respect de la vie privée - ou un audit équivalent convenu à la discrétion de VIA. Cet audit comprendra les principes applicables aux services de confiance - sécurité, disponibilité, intégrité du traitement, confidentialité et respect de la vie privée - ou un audit équivalent convenu à la discrétion de VIA, couvrant les services, la partie de la solution fournie par le fournisseur et les sites à partir desquels les services sont fournis.
Le Fournisseur veillera également à ce qu'un audit SSAE 18 SOC 2 Type II (ou un équivalent accepté par VIA) soit réalisé chaque année, couvrant les mêmes principes de services de confiance, le cas échéant, ainsi que les services, la partie de la solution fournie par le Fournisseur et les sites concernés fournissant les services.
Gestion des services et billetterie
Le Proposant doit utiliser (ou intégrer) la solution de gestion des services informatiques et de billetterie de VIA (ServiceNow) pour la gestion des incidents et les activités de réponse, avant la fin de la période de transition.Vous pouvez soumettre une offre et accéder aux documents sur http://www.merx.com. Des frais peuvent sappliquer; Voir https://www.merx.com/public/pricing pour plus dinformations.