Przejdź do treści
Korzystanie jest bezpłatne. Od 1 stycznia 2027 przechodzimy na cennik. Dostęp masz pełny, karty nie podajesz.
Przetargus
Baza KonkurencyjnościZnak: 2026-117022-294288

Wykonanie audytów rozwiązań cyberbezpieczeństwa dla Zakładu Wodociągów i Kanalizacji Sp. z o.o. w Żarach

Zakład Wodociągów i Kanalizacji Sp. z o.o., Żary (lubuskie)

Termin składania ofert
16 paź 2026, 23:59
zostało 5 dni
Analizuj z AI za darmo
Rodzaj zamówienia
Usługi
Tryb
Zasada konkurencyjności (poza ustawą Pzp)
Wartość szacunkowa
nie podano
wartość nieznana
Wadium
brak informacji
Okres realizacji
—
Opublikowano
9 paź 2026
Zaktualizowano
9 paź 2026, 14:05
Środki UE
tak

Przedmiot zamówienia

1) Audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) - zgodność z PN-EN ISO/IEC 27001:2023-08 wraz z PN-EN ISO/IEC 27001:2023-08/A1:2025-02 (ISO/IEC 27001:2022 wraz z Amd 1:2024) lub normą równoważną. Audyt powinien obejmować cały zakres wymagań dotyczących SZBI określonych w rozdziałach 4-10 normy oraz ocenę stosowania zabezpieczeń z Załącznika A w zakresie wynikającym z szacowania ryzy

Kryteria oceny ofert

KryteriumWaga
Przy dokonywaniu wyboru najkorzystniejszej oferty Zamawiający stosować będzie wyłącznie kryterium ceny – cena 100%. W kryterium „cena” ocena ofert zostanie dokonana przy zastosowaniu wzoru: (najniższa cena brutto) / (cena brutto oferty ocenianej) x 100pkt x 100% = liczba punków—

Kody CPV

Gdzie złożyć ofertę

Platformabazakonkurencyjnosci.funduszeeuropejskie.gov.pl

Oferty składa się przez Bazę Konkurencyjności albo w sposób wskazany w ogłoszeniu.

Strona postępowania

Treść ogłoszenia

Pokaż pełną treść ogłoszenia
Wykonanie audytów rozwiązań cyberbezpieczeństwa dla Zakładu Wodociągów i Kanalizacji Sp. z o.o. w Żarach 1) Audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) - zgodność z PN-EN ISO/IEC 27001:2023-08 wraz z PN-EN ISO/IEC 27001:2023-08/A1:2025-02 (ISO/IEC 27001:2022 wraz z Amd 1:2024) lub normą równoważną. Audyt powinien obejmować cały zakres wymagań dotyczących SZBI określonych w rozdziałach 4-10 normy oraz ocenę stosowania zabezpieczeń z Załącznika A w zakresie wynikającym z szacowania ryzyka i Deklaracji Stosowania (SoA), w tym co najmniej: a) kontekst organizacji, potrzeby i oczekiwania stron zainteresowanych, w tym ocenę znaczenia kwestii zmian klimatu zgodnie z aktualnym dodatkiem A1, oraz zakres SZBI; b) przywództwo, politykę bezpieczeństwa informacji, role, odpowiedzialności i uprawnienia; c) metodykę, kryteria i wyniki szacowania ryzyka, plan postępowania z ryzykiem oraz Deklarację Stosowania (SoA), w tym uzasadnienie włączenia i wyłączenia zabezpieczeń; d) cele bezpieczeństwa informacji, planowanie zmian, zasoby, kompetencje, świadomość, komunikację oraz nadzór nad udokumentowanymi informacjami; e) planowanie i nadzór operacyjny, okresowe szacowanie ryzyka oraz realizację planu postępowania z ryzykiem; f) zarządzanie aktywami, klasyfikacją informacji, tożsamością, uprawnieniami, dostępem uprzywilejowanym oraz uwierzytelnianiem; g) bezpieczeństwo relacji z dostawcami i łańcucha dostaw, w tym wymagania bezpieczeństwa w umowach i nadzór nad usługami zewnętrznymi; h) bezpieczeństwo zasobów ludzkich oraz bezpieczeństwo fizyczne i środowiskowe; i) bezpieczeństwo eksploatacji i zmian, zarządzanie podatnościami i aktualizacjami, ochronę przed złośliwym oprogramowaniem, kopie zapasowe, redundancję, rejestrowanie zdarzeń i monitorowanie; j) bezpieczeństwo sieci i komunikacji, kryptografię oraz - gdy jest to zasadne - uwierzytelnianie wieloskładnikowe; k) zarządzanie zdarzeniami i incydentami bezpieczeństwa informacji, w tym gromadzenie i zabezpieczanie dowodów; l) bezpieczeństwo informacji podczas zakłóceń oraz gotowość ICT do zapewnienia ciągłości działania; m) monitorowanie, pomiary, analizę i ocenę skuteczności SZBI, audyty wewnętrzne, przegląd zarządzania, niezgodności, działania korygujące i ciągłe doskonalenie. 2) Audyt Systemu Zarządzania Ciągłością Działania (SZCD / BCP/DRP STI). Zakres audytu obejmuje przegląd i weryfikację ciągłości działania oraz odtwarzania systemów IT/OT zgodnie z wymaganiami uoKSC dotyczącymi ciągłości działania i dokumentacji SZCD oraz z właściwymi wymaganiami PN-EN ISO/IEC 27001:2023-08 wraz z A1:2025-02. Jako normę referencyjną dla metodyki SZCD należy uwzględnić PN-EN ISO 22301:2020-04 lub normę równoważną, w zakresie adekwatnym do przedmiotu audytu: a) analizę wpływu zakłóceń na działalność i zależności usług, procesów, zasobów IT/OT, personelu, lokalizacji oraz dostawców, w tym przyjęte parametry odtworzeniowe; b) strategię ciągłości działania, role, odpowiedzialności, zasady eskalacji i komunikacji kryzysowej; c) plany ciągłości działania, plany awaryjne i plany odtworzenia działalności, w tym kopie zapasowe, redundancję i alternatywne sposoby świadczenia usług; d) instrukcje odtworzeniowe dla systemów, serwerów, środowisk wirtualnych, urządzeń sieciowych oraz - w zakresie bezpiecznym dla procesów technologicznych - komponentów OT/ICS; e) dowody przeprowadzania testów i ćwiczeń BCP/DRP, wyniki testów, wnioski, działania korygujące i ponowne testowanie; f) zasady przeglądu, aktualizacji, wersjonowania, utrzymywania i dostępności dokumentacji SZCD/BCP/DRP. 3) Audyt zgodności z Krajowymi Ramami Interoperacyjności (KRI) oraz ustawą z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm., w tym Dz. U. z 2026 r. poz. 252 i 815; dalej: uoKSC). Zakres audytu obejmuje identyfikację statusu i obowiązków mających zastosowanie do Zamawiającego oraz ocenę zgodności dokumentacji, procesów i praktyk z przepisami obowiązującymi na dzień zakończenia audytu, w tym co najmniej: a) zgodność z rozporządzeniem Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz. U. z 2024 r. poz. 773), w zakresie mającym zastosowanie do Zamawiającego, w szczególności wymagań dotyczących SZBI, audytu, rozliczalności i dzienników systemowych; b) wymagania art. 8 uoKSC dotyczące systematycznego szacowania i zarządzania ryzykiem oraz adekwatnych i proporcjonalnych środków technicznych i organizacyjnych, w tym bezpieczeństwa nabywania, rozwoju, utrzymania i eksploatacji systemów, bezpieczeństwa fizycznego i zasobów ludzkich, łańcucha dostaw, ciągłości działania, monitorowania ciągłego, oceny skuteczności zabezpieczeń, edukacji, cyberhigieny, kryptografii, bezpiecznej komunikacji i MFA, zarządzania aktywami i kontrolą dostępu; c) zbieranie informacji o cyberzagrożeniach i podatnościach, zarządzanie incydentami, aktualizacjami i podatnościami oraz ochronę poufności, integralności, dostępności i autentyczności informacji; d) odpowiedzialność kierownika podmiotu, podejmowanie decyzji, nadzór, zapewnienie zasobów i coroczne szkolenia kierownictwa w zakresie wymaganym przez art. 8c-8e uoKSC; e) proces weryfikacji spełnienia wymagań osobowych wobec osób wykonujących zadania z art. 8 lub art. 11 uoKSC, w zakresie art. 8f uoKSC; f) obowiązki dotyczące osób kontaktowych, informacji dla użytkowników, kanału zgłaszania cyberzagrożeń/incydentów/podatności i korzystania z systemu S46, w zakresie art. 9 uoKSC; g) kompletność, aktualność, nadzór, wersjonowanie, ochrona, retencję i brakowanie dokumentacji normatywnej, operacyjnej, SZBI, ochrony infrastruktury, SZCD i dokumentacji technicznej zgodnie z art. 10 uoKSC; h) proces obsługi i zgłaszania incydentów, w tym wczesne ostrzeżenie do 24 godzin, zgłoszenie incydentu poważnego do 72 godzin, sprawozdania okresowe na żądanie oraz sprawozdanie końcowe co do zasady w terminie miesiąca, a także obowiązki informacyjne wobec użytkowników - w zakresie aktualnie obowiązujących art. 11-12b uoKSC; i) organizację realizacji zadań cyberbezpieczeństwa zgodnie z art. 14 uoKSC, w tym wewnętrzne struktury albo korzystanie z dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa; j) wymagania audytowe z art. 15 uoKSC, w tym - w zakresie mającym zastosowanie do statusu Zamawiającego - częstotliwość audytu, wymagania wobec audytorów, ich niezależność, sporządzenie i przekazywanie raportu oraz dokumentacji audytowej; k) aktualne przepisy wykonawcze, decyzje, rekomendacje oraz inne wiążące wymagania sektorowe mające zastosowanie do Zamawiającego na dzień zakończenia audytu. Warunki udziału: Wiedza i doświadczenie: Posiadanie wiedzy i doświadczenia Za spełniającego powyższy warunek uznany będzie Wykonawca, który w okresie ostatnich trzech lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy - w tym okresie, wykonał co najmniej 3 usługi polegające na wykonaniu audytu bezpieczeństwa informacji lub cyberbezpieczeństwa, w tym co najmniej 2 audyty w podmiotach infrastruktury krytycznej, użyteczności publicznej, sektorze komunalnym albo obejmujące środowiska OT/ICS. Co najmniej jedna z wykazanych usług powinna obejmować ocenę SZBI w odniesieniu do ISO/IEC 27001 w aktualnej wersji lub normy równoważnej, a co najmniej jedna - ocenę zgodności z ustawą o krajowym systemie cyberbezpieczeństwa lub wymaganiami NIS2; warunki te może spełniać ta sama usługa. Wykonawca potwierdzi należyte wykonanie usług referencjami lub innymi dowodami. Zamawiający dokona oceny spełniania przez Wykonawcę warunku udziału w postępowaniu na podstawie wykazu wykonanych we wskazanym okresie usług, z podaniem ich wartości, przedmiotu, dat wykonania i podmiotów na rzecz, których usługi zostały wykonane wraz z załączeniem dowodów czy zostały wykonane należycie, sporządzonym według wzoru stanowiącego Załącznik nr 3 do niniejszego Zaproszenia i dokumentów (załączonych referencji) złożonych przez Wykonawcę. Osoby zdolne do wykonania zamówienia: 2) Dysponują osobami zdolnymi do wykonania zamówienia. Warunek ten zostanie spełniony, jeśli Wykonawca wykaże, że dysponuje lub będzie dysponował zespołem zapewniającym spełnienie wymagań uoKSC oraz kompetencje do audytowania SZBI według aktualnej normy ISO/IEC 27001, w szczególności: 1) w przypadku realizacji audytu w trybie art. 15 ust. 2 pkt 2 uoKSC - co najmniej dwiema osobami, z których każda spełnia co najmniej jedną z przesłanek określonych w art. 15 ust. 2 pkt 2 lit. a-c uoKSC; w przypadku powołania się na certyfikaty - certyfikat musi należeć do wykazu określonego w obowiązującym rozporządzeniu wydanym na podstawie art. 15 ust. 8 uoKSC; 2) alternatywnie, jeżeli Wykonawca realizuje audyt jako jednostka oceniająca zgodność, o której mowa w art. 15 ust. 2 pkt 1 uoKSC - aktualną akredytacją w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych; 3) co najmniej jedną osobą posiadającą certyfikat audytora wiodącego systemu zarządzania bezpieczeństwem informacji według PN-EN ISO/IEC 27001 lub certyfikat równoważny potwierdzający kompetencje do prowadzenia audytów SZBI, oraz doświadczenie w co najmniej 2 audytach SZBI; 4) co najmniej jedną osobą posiadającą udokumentowane doświadczenie w co najmniej 2 audytach obejmujących środowiska OT/ICS lub podmioty świadczące usługi komunalne / użyteczności publicznej. Każda osoba wykonująca czynności audytowe musi być bezstronna i niezależna od audytowanego obszaru. Wykonawca przed rozpoczęciem audytu złoży oświadczenia potwierdzające brak przesłanek z art. 15 ust. 2a uoKSC oraz zobowiązanie do zachowania poufności. Na potwierdzenie spełnienia warunku należy przedłożyć wykaz osób, o którym mowa w pkt 8.1 ppkt 4 Zaproszenia, wraz z informacjami i dokumentami potwierdzającymi kwalifikacje, doświadczenie oraz - jeżeli ma zastosowanie - aktualną akredytację Wykonawcy. Kryteria oceny ofert: Przy dokonywaniu wyboru najkorzystniejszej oferty Zamawiający stosować będzie wyłącznie kryterium ceny – cena 100%. W kryterium „cena” ocena ofert zostanie dokonana przy zastosowaniu wzoru: (najniższa cena brutto) / (cena brutto oferty ocenianej) x 100pkt x 100% = liczba punków Miejsce realizacji: Żary