Når udbudsretten møder national sikkerhed

I en tid præget af kriser, krig og cybertrusler er offentlige kontrakter om kritisk infrastruktur blevet et sikkerhedspolitisk anliggende. I dag spiller hensyn til sikkerhed, forsyning og geopolitisk risiko en stadig større rolle.

Af og til afslører kriser de svagheder, der ellers er skjult i vores institutioner. Covid19-pandemien gjorde det tydeligt, hvor sårbare globale forsyningskæder kan være. Krigen i Ukraine viste, hvor hurtigt energi, råvarer og transport kan blive politiske våben. Og cyberangreb mod kritiske systemer har demonstreret, at moderne infrastruktur ikke blot er fysisk – men i stigende grad digital. 

Midt i denne udvikling befinder sig et område, som sjældent optræder på avisernes forsider: Udbudsretten. 

Men når offentlige myndigheder indgår kontrakter om drift eller levering til kritisk infrastruktur – energi, transport, sundhed, telekommunikation eller digitale systemer – er det netop udbudsreglerne, der sætter rammerne for, hvem der får adgang til at levere til samfundets mest følsomme funktioner. 

Spørgsmålet er derfor ikke længere kun, hvordan vi køber billigst muligt ind, men også hvordan vi køber sikkert nok ind. 

Fra effektiv konkurrence til forsyningssikkerhed

Udbudsretten er traditionelt blevet forstået som et økonomisk reguleringsinstrument. Formålet har været at sikre konkurrence, gennemsigtighed og effektiv anvendelse af offentlige midler. 

Denne tilgang suppleres i dag af en ny realitet. 

Når en offentlig myndighed indgår kontrakt om drift af et hospitalssystem, levering af energiinfrastruktur eller digitale platforme til offentlig forvaltning, handler det ikke blot om økonomi. Det handler også om samfundets robusthed. 

Begrebet forsyningssikkerhed er derfor blevet centralt i moderne offentlige indkøb. Forsyningssikkerhed kan forstås som sikkerheden for, at en myndighed til enhver tid kan skaffe de nødvendige varer eller tjenester til at opretholde sine kerne opgaver og samfundskritiske funktioner.

Når en offentlig myndighed indgår kontrakt om drift af et hospitalssystem, levering af energiinfrastruktur eller digitale platforme til offentlig forvaltning, handler det ikke blot om økonomi. Det handler også om samfundets robusthed.

Konkurrence og Forbrugerstyrelsen fremhæver i sin ”nye” vejledning om forsyningssikkerhed i offentlige indkøb, at ordregivere allerede i planlægningsfasen bør vurdere, om en kontrakt vedrører kritiske funktioner, og hvordan risici i for syningskæderne kan håndteres.

Det er en vigtig pointe. For når først kontrakten er indgået, kan det være endog meget vanskeligt – og ofte juridisk umuligt – at ændre leverandørvalg eller kontraktstruktur.

Kritisk infrastruktur er blevet en sikkerhedspolitisk kategori 

I takt med digitalisering og globalisering er kritisk infrastruktur blevet en langt bredere kategori end tidligere.

Ifølge danske myndigheder omfatter kritisk infrastruktur blandt andet energiforsyning, vandforsyning, transport, sundheds systemer, finansielle tjenester og digitale infrastrukturer

Det fælles kendetegn er, at samfundets funktion kan blive alvorligt påvirket, hvis disse systemer svigter.

Når offentlige kontrakter vedrører sådanne funktioner, opstår der derfor et spørgsmål, som udbudsretten traditionelt ikke har været designet til at håndtere:

Hvem bør have adgang til at levere til kritisk infrastruktur? 

I mange tilfælde vil svaret fortsat være: Den leverandør, der tilbyder den bedste løsning til den bedste pris. 

Men i andre tilfælde kan hensyn til forsyningssikkerhed, tek nologisk kontrol eller geopolitisk risiko spille en lige så vigtig rolle.

Udbudsretten rummer allerede flere værktøjer

Selv om diskussionen ofte fremstilles som en konflikt mellem sikkerhed og konkurrence, er virkeligheden mere nuanceret. 

Udbudsloven indeholder allerede en række værktøjer, som kan bruges til at styrke forsyningssikkerheden

Ordregivere kan eksempelvis:

  • stille krav til leverandørens økonomiske og tekniske robust hed
  • stille krav til styring af forsyningskæder og under leverandører
  • evaluere tilbudsgiverens planer for krisehåndtering
  • indarbejde krav om lagerbeholdning eller redundans i kontrakter.

Forsyningssikkerhed kan også indgå i selve evalueringen af tilbuddene. Ved brug af tildelingskriteriet bedste forhold mellem pris og kvalitet kan ordregiver eksempelvis lægge vægt på leverandørens plan for kontinuerlig levering eller håndtering af forsyningskriser.

Der er således allerede betydelige muligheder inden for de eksisterende udbudsregler. 

Men udviklingen i de senere år viser, at udbudsretten ikke længere står alene.

Investeringer og ejerskab bliver også et sikkerhedsspørgsmål. Et tydeligt eksempel er investeringsscreeningsloven, der trådte i kraft i 2021. Loven giver danske myndigheder mulighed for at screene udenlandske investeringer i virksomheder eller aktiviteter, der kan have betydning for national sikkerhed eller offentlig orden.

Særligt investeringer i virksomheder, der driver eller leverer til kritisk infrastruktur, kan være omfattet. Det betyder, at leverandørens ejerskab i dag kan være lige så relevant som selve tilbuddet. 

For offentlige ordregivere kan dette skabe nye overvejelser i forbindelse med udbud, især hvis leverandøren har uden landske ejere eller adgang til følsom teknologi. 

Dermed er udbudsretten ikke længere blot en konkurrence procedure. Den er også en del af et bredere sikkerheds regime.

Cybersikkerhed bliver en del af udbuddet

Udviklingen stopper ikke her.

Med NIS2-direktivet skærpes kravene til cybersikkerhed i en lang række sektorer, herunder energi, transport, sundhed og digitale infrastrukturer. I forbindelse med direktivets implementering i dansk ret, skal mange offentlige kontrakter i praksis integrere disse krav. 

Cybersikkerhed bliver dermed ikke kun et IT-spørgsmål, men også et udbudsretligt spørgsmål. Ordregivere må i stigende grad stille krav til leverandørers sikkerhedsstandarder, håndtering af data og kontrol med underleverandører.

Direktivet stiller blandt andet krav om:

  • risikostyring
  • sikkerhed i leverandørkæder
  • hændelsesrapportering
  • ledelsesmæssigt ansvar for cybersikkerhed.
Hvor udbudsretten tidligere primært handlede om at skabe konkurrence, handler den i dag i stigende grad også om at skabe robusthed. Det kræver en ny tilgang for kontrakter vedr. kritisk infrastruktur.

Udbudsretten i en ny rolle

Udviklingen peger i retning af en mere strategisk rolle for offentlige indkøb.

Hvor udbudsretten tidligere primært handlede om at skabe konkurrence, handler den i dag i stigende grad også om at skabe robusthed. Det kræver en ny tilgang for kontrakter vedr. kritisk infrastruktur. Ordregivere må i højere grad analysere forsyningskæder, teknologiske afhængigheder og sikkerhedsrisici. Jurister må overveje at samarbejde tættere med tekniske eksperter, cybersikkerhedsspecialister og strategiske rådgivere. Det betyder også, at offentlige indkøb i stigende grad bliver et redskab i samfundets samlede sikkerhedspolitik. 

Udbudsretten er dermed ikke længere en teknisk disciplin. Den er blevet en del af infrastrukturen for vores samfunds sikkerhed.