Baza KonkurencyjnościZnak: 2026-126221-294026
Kopia Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) w obszarze IT/OT, przeprowadzenie audytów oraz testów penetracyjnych w ramach projektu „Cyberbezpieczny Wodociąg w ZGK Gminy Budzów.
ZAKŁAD GOSPODARKI KOMUNALNEJ GMINY BUDZÓW SPÓŁKĄ Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, Budzów (małopolskie)
- Rodzaj zamówienia
- Usługi
- Tryb
- Zasada konkurencyjności (poza ustawą Pzp)
- Wartość szacunkowa
- nie podanowartość nieznana
- Wadium
- brak informacji
- Okres realizacji
- —
- Opublikowano
- 6 paź 2026
- Zaktualizowano
- 6 paź 2026, 17:04
- Środki UE
- tak
Przedmiot zamówienia
Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) w obszarze IT/OT, przeprowadzenie audytów oraz testów penetracyjnych w ramach projektu „Cyberbezpieczny Wodociąg w ZGK Gminy Budzów. 1. Przedmiotem zamówienia jest kompleksowa usługa obejmująca: Etap I: Audyt początkowy – ocena stanu wyjściowego, podatności i zgodności organizacyjnej, technicznej oraz formalnoprawnej Zamawiającego z
Kryteria oceny ofert
| Kryterium | Waga |
|---|---|
| Kryterium I: Cena oferty brutto (C) – waga 60% (maksymalnie 60 punktów) - zgodnie z rozdziałem XIX zapytania. | — |
| Kryterium II: Doświadczenie zawodowe personelu (D) – waga 40% (maksymalnie 40 punktów) - zgodnie z rozdziałem XIX zapytania. | — |
Kody CPV
- 72150000-1Usługi doradztwa w zakresie audytu komputerowego oraz sprzętu komputerowegogłówny
- 72222000-7Usługi w zakresie systemów informacji lub strategicznej analizy technologicznej oraz usługi w zakresie planowania
- 72810000-1Usługi audytu komputerowego
- 79212000-3Usługi audytu
- 79417000-0Usługi doradcze w zakresie bezpieczeństwa
- 80500000-9Usługi szkoleniowe
Gdzie złożyć ofertę
Platformabazakonkurencyjnosci.funduszeeuropejskie.gov.pl
Oferty składa się przez Bazę Konkurencyjności albo w sposób wskazany w ogłoszeniu.
Treść ogłoszenia
Pokaż pełną treść ogłoszenia
Kopia Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) w obszarze IT/OT, przeprowadzenie audytów oraz testów penetracyjnych w ramach projektu „Cyberbezpieczny Wodociąg w ZGK Gminy Budzów.
Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) w obszarze IT/OT, przeprowadzenie audytów oraz testów penetracyjnych w ramach projektu „Cyberbezpieczny Wodociąg w ZGK Gminy Budzów.
1. Przedmiotem zamówienia jest kompleksowa usługa obejmująca:
Etap I: Audyt początkowy – ocena stanu wyjściowego, podatności i zgodności organizacyjnej, technicznej oraz formalnoprawnej Zamawiającego z wymaganiami KRI, ustawy o krajowym systemie cyberbezpieczeństwa.
Etap II: Opracowanie i wdrożenie SZBI – przygotowanie kompletnej i spójnej dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji w obszarze IT/OT (w tym m.in. Polityki Bezpieczeństwa Informacji, Polityki Bezpieczeństwa Teleinformatycznego, Polityki Bezpieczeństwa Fizycznego, procedur zarządzania ryzykiem, incydentami i ciągłością działania).
Etap III: Końcowy test systemów cyberbezpieczeństwa (Pentesty) – przeprowadzenie przez certyfikowanego specjalistę zewnętrznych i wewnętrznych testów penetracyjnych infrastruktury IT/OT, serwisów www oraz pocztowych w celu wykrycia nieznanych podatności.
Etap IV: Audyt końcowy (powdrożeniowy) – niezależna ocena stanu docelowego bezpieczeństwa, weryfikacja stopnia wdrożenia zaleceń z audytu początkowego oraz potwierdzenie poziomu zgodności z normami i przepisami prawa.
Etap V: Stacjonarne szkolenia dla pracowników.
Warunki udziału:
Wiedza i doświadczenie: Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że w okresie ostatnich 3 lat przed upływem terminu składania ofert w postępowaniu (a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie) wykonał co najmniej trzy zamówienia, z których każde polegało na opracowaniu i wdrożeniu SZBI lub SZCD oraz zostało wykonane należycie i doprowadzone do pełnego uruchomienia systemu u odbiorcy. Na potwierdzenie spełnienia tego warunku Wykonawca zobowiązany jest przedstawić dowody określające, czy usługi te zostały wykonane należycie (np. referencje, protokoły odbioru końcowego bez zastrzeżeń).
Osoby zdolne do wykonania zamówienia: Potencjał kadrowy: Wykonawca spełnia warunek, jeśli wykaże, że dysponuje lub będzie dysponował osobami skierowanymi do realizacji zamówienia, w tym co najmniej:
1) Co najmniej jednym Audytorem wiodącym IT, który:
1.1) posiada minimum jeden ważny certyfikat określony w Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz.U. 2018 poz. 1999),
1.2) przeprowadził co najmniej trzy audyty bezpieczeństwa, których kryteriami była ustawa o krajowym systemie cyberbezpieczeństwa (KSC) oraz rozporządzenie w sprawie Krajowych Ram Interoperacyjności (KRI),
1.3) posiada ważny certyfikat potwierdzający kompetencje z zakresu ochrony danych osobowych (np. Inspektor Ochrony Danych).
2) Co najmniej jednym Specjalistą ds. SZBI, który:
2.1) posiada minimum jeden ważny certyfikat określony w ww. Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r., w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz.U. 2018 poz. 1999),
2.2) opracował i wdrożył co najmniej dwa Systemy Zarządzania Bezpieczeństwem Informacji (SZBI) lub Systemy Zarządzania Ciągłością Działania (SZCD),
2.3) posiada ważny certyfikat potwierdzający kompetencje z zakresu ochrony danych osobowych.
3) Co najmniej jednym (1) Certyfikowanym testerem bezpieczeństwa (Pentesterem), który:
3.1) posiada co najmniej jeden z certyfikatów: OSCP, CEH, GPEN, eCPPT (lub równoważny),
3.2) posiada doświadczenie w przeprowadzaniu testów penetracyjnych infrastruktury sieciowej lub systemów automatyki przemysłowej (OT/SCADA). Osoba ta zostanie przypisana wyłącznie do Zespołu Audytorsko-Weryfikacyjnego (Etap III).
4) Co najmniej jednym (1) Trenerem / Wykładowcą, który:
4.1) posiada doświadczenie w przeprowadzeniu minimum 2 szkoleń z zakresu bezpieczeństwa informacji lub cyberbezpieczeństwa w ciągu ostatnich 3 lat.
Uwaga: Funkcję tę może pełnić osoba wyznaczona jako Specjalista ds. SZBI. Ze względu na konieczność zachowania bezstronności, osoba łącząca te funkcje nie może brać udziału w przeprowadzaniu audytu końcowego oraz testów penetracyjnych.
c) Zasada bezstronności i niezależności personalnej (zgodnie z pkt 9.2 normy ISO/IEC 27001):
Zamawiający dopuszcza sytuację, w której ten sam Wykonawca realizuje zadania o charakterze doradczo-wdrożeniowym oraz weryfikacyjnym. Jednakże, mając na uwadze bezwzględny wymóg zapewnienia obiektywizmu i bezstronności procesu audytu (zgodnie z pkt 9.2 normy PN-EN ISO/IEC 27001), Zamawiający wymaga spełnienia następujących warunków:
1) Zakaz audytowania własnej pracy: Osoby wyznaczone przez Wykonawcę do opracowania i wdrożenia dokumentacji SZBI (etap wdrożeniowy) nie mogą brać udziału w przeprowadzaniu audytu końcowego (powdrożeniowego) ani końcowych testów penetracyjnych.
2) Obowiązek separacji personalnej: Do realizacji audytu końcowego oraz końcowych testów penetracyjnych Wykonawca zobowiązany jest skierować odrębne osoby, które w żaden sposób nie były zaangażowane w tworzenie procedur, polityk oraz wdrażanie rozwiązań dla Zamawiającego. Zakaz łączenia ról dotyczy wszystkich osób realizujących zamówienie, w tym właścicieli firm (osób fizycznych prowadzących działalność gospodarczą) oraz członków organów zarządzających Wykonawcy, jeżeli biorą oni czynny, osobisty udział w pracach merytorycznych.
3) Sposób weryfikacji: Spełnienie powyższego warunku będzie weryfikowane na podstawie imiennego wykazu osób. Niedopełnienie wymogu separacji personalnej lub wskazanie tych samych osób do zadań wdrożeniowych i końcowych zadań weryfikacyjnych, po bezskutecznym wyczerpaniu procedury wezwania do poprawy lub uzupełnienia dokumentów, skutkować będzie odrzuceniem oferty.
Kryteria oceny ofert:
Kryterium I: Cena oferty brutto (C) – waga 60% (maksymalnie 60 punktów) - zgodnie z rozdziałem XIX zapytania.
Kryterium II: Doświadczenie zawodowe personelu (D) – waga 40% (maksymalnie 40 punktów) - zgodnie z rozdziałem XIX zapytania.
Miejsce realizacji: Budzów