Przejdź do treści
Korzystanie jest bezpłatne. Od 1 stycznia 2027 przechodzimy na cennik. Dostęp masz pełny, karty nie podajesz.
Przetargus
Baza KonkurencyjnościZnak: 2026-130420-294238

Wzrost poziomu Cyberbezpieczeństwa w ZGK w Goworowie

Zakład Gospodarki Komunalnej, Goworowo (mazowieckie)

Termin składania ofert
19 paź 2026, 10:00
zostało 7 dni
Analizuj z AI za darmo
Rodzaj zamówienia
Usługi
Tryb
Zasada konkurencyjności (poza ustawą Pzp)
Wartość szacunkowa
140 000 zł
10 tys.100 tys.1 mln10 mln100 mln
Wadium
brak informacji
Okres realizacji
—
Opublikowano
9 paź 2026
Zaktualizowano
9 paź 2026, 15:04
Środki UE
tak

Przedmiot zamówienia

Przedmiotem części 1 zamówienia jest wykonanie audytu cyberbezpieczeństwa środowiska IT/OT/ICS/IIoT oraz opracowanie, wdrożenie, przegląd i aktualizacja dokumentacji organizacyjnej bezpieczeństwa dla Zakładu Gospodarki Komunalnej w Goworowie w ramach projektu „Wzrost poziomu Cyberbezpieczeństwa w ZGK w Goworowie”, objętego umową nr KPOD.05.10-CW.01-001/25/0457, realizowanego w konkursie grantowym

Kryteria oceny ofert

KryteriumWaga
Cena: Waga kryterium 60% Punkty zostaną obliczone według wzoru: K1 = (Cmin/Cbad) × 60, gdzie Cmin oznacza najniższą cenę brutto spośród ofert niepodlegających odrzuceniu, a Cbad – cenę brutto oferty ocenianej. Wynik zostanie zaokrąglony do dwóch miejsc po przecinku.—
Waga 20%. Punktowane są dodatkowe usługi niewykazane na potwierdzenie warunku udziału, każda o wartości min. 50 000 zł brutto, obejmująca audyt IT/OT/ICS/IIoT oraz dokumentację SZBI, BCP, DRP lub SZCD. Punktacja: 1 usługa – 5 pkt, 2 – 10 pkt, 3 – 15 pkt, 4 lub więcej – 20 pkt.—
Dodatkowe doświadczenie kluczowych ekspertów: 20% Audytor wiodący: 1 dodatkowy audyt IT/OT/ICS/IIoT ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Ekspert organizacyjny: 1 dodatkowe wdrożenie lub aktualizacja SZBI, BCP, DRP albo SZCD ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Maksymalnie 20 pkt.—
Cena: waga 60% Punkty zostaną obliczone według wzoru: K1 = (Cmin/Cbad) × 60, gdzie Cmin oznacza najniższą cenę brutto spośród ofert niepodlegających odrzuceniu, a Cbad – cenę brutto oferty ocenianej. Wynik zostanie zaokrąglony do dwóch miejsc po przecinku.—
Doświadczenie Wykonawcy – 20%. Dodatkowe usługi ponad minimum, każda min. 50 000 zł brutto, obejmujące szkolenia oraz test socjotechniczny, Incident Response, tabletop lub symulację: 1 usługa – 5 pkt, 2 – 10 pkt, 3 – 15 pkt, 4 lub więcej – 20 pkt.—
Dodatkowe doświadczenie ekspertów – 20%. Ekspert Incident Response/testów socjotechnicznych: 1 dodatkowa usługa ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Ekspert tabletop: 1 dodatkowe ćwiczenie lub symulacja ponad minimum – 5 pkt, 2 lub więcej – 10 pkt.—

Kody CPV

Gdzie złożyć ofertę

Platformabazakonkurencyjnosci.funduszeeuropejskie.gov.pl

Oferty składa się przez Bazę Konkurencyjności albo w sposób wskazany w ogłoszeniu.

Strona postępowania

Treść ogłoszenia

Pokaż pełną treść ogłoszenia
Wzrost poziomu Cyberbezpieczeństwa w ZGK w Goworowie Przedmiotem części 1 zamówienia jest wykonanie audytu cyberbezpieczeństwa środowiska IT/OT/ICS/IIoT oraz opracowanie, wdrożenie, przegląd i aktualizacja dokumentacji organizacyjnej bezpieczeństwa dla Zakładu Gospodarki Komunalnej w Goworowie w ramach projektu „Wzrost poziomu Cyberbezpieczeństwa w ZGK w Goworowie”, objętego umową nr KPOD.05.10-CW.01-001/25/0457, realizowanego w konkursie grantowym „Cyberbezpieczne Wodociągi”. Zakres części 1 obejmuje: 1. Audyt cyberbezpieczeństwa środowiska IT/OT/ICS/IIoT. Wykonawca przeprowadzi audyt infrastruktury teleinformatycznej i przemysłowej wykorzystywanej przez Zamawiającego. Audyt powinien obejmować w szczególności: – identyfikację i inwentaryzację aktywów, systemów, urządzeń, usług oraz połączeń sieciowych; – analizę architektury i segmentacji sieci IT/OT; – ocenę sposobu zarządzania dostępem, kontami i uprawnieniami; – analizę konfiguracji, zabezpieczeń, kopii zapasowych, monitorowania i rejestrowania zdarzeń; – identyfikację podatności, nieprawidłowości konfiguracyjnych i obszarów podwyższonego ryzyka; – ocenę stosowanych zabezpieczeń w odniesieniu do właściwych wymagań i dobrych praktyk, w szczególności ISO/IEC 27001, NIST CSF, IEC 62443, KRI oraz uKSC/NIS2 – w zakresie mającym zastosowanie; – opracowanie rekomendacji działań naprawczych i doskonalących wraz z określeniem ich priorytetów. Rezultatem audytu będzie raport zawierający co najmniej opis zastosowanej metodyki, zakres przeprowadzonych prac, opis stanu obecnego, zidentyfikowane podatności i ryzyka, ocenę zastosowanych zabezpieczeń oraz uporządkowane rekomendacje działań naprawczych. Wykonawca przedstawi wyniki audytu Zamawiającemu. 2. Opracowanie, wdrożenie, przegląd i aktualizacja dokumentacji organizacyjnej. Zakres organizacyjny obejmuje: a) opracowanie, wdrożenie, przegląd i aktualizację Systemu Zarządzania Bezpieczeństwem Informacji – SZBI, z uwzględnieniem specyfiki działalności Zamawiającego, wyników audytu, analizy ryzyka, wymagań prawnych, regulacyjnych i projektowych oraz dobrych praktyk; b) opracowanie Planu Ciągłości Działania – BCP i Planu Odtworzenia po Awarii – DRP dla systemów teleinformatycznych, obejmujących kluczowe procesy, role i odpowiedzialności, sposób komunikacji, scenariusze zakłóceń, zasady uruchamiania planów, rozwiązania awaryjne oraz zasady testowania i aktualizacji planów; c) opracowanie, wdrożenie, przegląd i aktualizację Systemu Zarządzania Ciągłością Działania – SZCD, zapewniającego rozwiązania organizacyjne, proceduralne, rejestry i zasady utrzymania gotowości do reagowania na zakłócenia; d) doradztwo kontraktowe w zakresie cyberbezpieczeństwa, obejmujące analizę postanowień umów i praktyk współpracy z dostawcami, podwykonawcami oraz partnerami świadczącymi usługi lub dostarczającymi rozwiązania w obszarze IT/OT/ICS/IIoT, wraz z przygotowaniem rekomendacji i przykładowych zapisów umownych. Dokumentacja musi być dostosowana do rzeczywistej organizacji, infrastruktury i potrzeb Zamawiającego. Niedopuszczalne jest przekazanie nieuzupełnionych wzorów lub dokumentów o charakterze ogólnym. Poszczególne dokumenty muszą być wzajemnie spójne oraz uwzględniać ustalenia i rekomendacje wynikające z audytu. Wykonawca przekaże wszystkie produkty w języku polskim, w odpowiednich formatach edytowalnych oraz w formacie PDF. Dokumentacja nie może być zabezpieczona w sposób uniemożliwiający Zamawiającemu jej kopiowanie, aktualizowanie, modyfikowanie i rozwijanie. Wykonawca będzie zobowiązany do współpracy z wykonawcą części 2 zamówienia w zakresie niezbędnym do zapewnienia zgodności działań szkoleniowych, testów i ćwiczeń z wynikami audytu oraz dokumentacją opracowaną w ramach części 1. Współpraca nie może prowadzić do ujawnienia informacji wykraczających poza zakres niezbędny do realizacji zamówienia. Szczegółowy zakres, parametry środowiska, wymagane produkty, terminy cząstkowe, wymagania dotyczące personelu, zasady bezpieczeństwa, odbioru i nanoszenia poprawek określa Opis Przedmiotu Zamówienia stanowiący załącznik do ogłoszenia. Wykonawca przedstawi szczegółowy harmonogram realizacji w terminie 3 dni roboczych od zawarcia umowy. Wszystkie prace, raporty, dokumenty i poprawki w ramach części 1 oraz jej odbiór końcowy muszą zostać zakończone nie później niż do dnia 15 grudnia 2026 r. Przedmiotem części 2 zamówienia jest przygotowanie i przeprowadzenie kompleksowych działań szkoleniowych, warsztatowych, testowych i ćwiczeniowych podnoszących kompetencje pracowników oraz kadry zarządzającej Zakładu Gospodarki Komunalnej w Goworowie w ramach projektu „Wzrost poziomu Cyberbezpieczeństwa w ZGK w Goworowie”, objętego umową nr KPOD.05.10-CW.01-001/25/0457, realizowanego w konkursie grantowym „Cyberbezpieczne Wodociągi”. Zakres części 2 obejmuje: 1. Szkolenia z zakresu Cybersecurity Awareness dla pracowników. Szkolenia będą dotyczyć w szczególności rozpoznawania zagrożeń, phishingu i socjotechniki, bezpiecznego korzystania z poczty elektronicznej i Internetu, zasad bezpiecznego korzystania z urządzeń i systemów informatycznych, ochrony informacji, właściwego postępowania z incydentami oraz praktycznych sposobów ograniczania ryzyka. Program powinien uwzględniać specyfikę działalności Zamawiającego oraz rzeczywiste zagrożenia występujące w środowisku IT/OT. 2. Szkolenie dla kadry zarządzającej. Szkolenie będzie dotyczyć odpowiedzialności osób zarządzających za cyberbezpieczeństwo, zarządzania ryzykiem, ciągłości działania, reagowania na incydenty, podejmowania decyzji w sytuacji kryzysowej, komunikacji, eskalacji zdarzeń oraz wymagań wynikających z NIS2, uKSC i innych właściwych regulacji. 3. Szkolenia specjalistyczne dla kadry zarządzającej oraz osób odpowiedzialnych za systemy IT/OT/ICS. Zakres szkoleń specjalistycznych obejmie w szczególności bezpieczeństwo środowisk IT/OT/ICS, architekturę i segmentację sieci, zarządzanie dostępem, monitoring i rejestrowanie zdarzeń, kopie zapasowe, podatności, aktualizacje, reagowanie na incydenty oraz praktyczne metody ograniczania ryzyka. Program szkoleń zostanie poprzedzony analizą potrzeb i dostosowany do poziomu wiedzy uczestników oraz środowiska Zamawiającego. 4. Szkolenie z zakresu Incident Response połączone z kontrolowanym testem socjotechnicznym. Wykonawca przygotuje i przeprowadzi szkolenie dotyczące rozpoznawania, zgłaszania, analizy i obsługi incydentów cyberbezpieczeństwa oraz zasad komunikacji i eskalacji. Następnie przeprowadzi kontrolowaną kampanię socjotechniczną według scenariusza uprzednio zaakceptowanego przez Zamawiającego. Test nie może prowadzić do pozyskiwania rzeczywistych haseł ani innych danych uwierzytelniających, instalowania złośliwego oprogramowania, zakłócania pracy systemów ani stwarzania zagrożenia dla środowiska Zamawiającego. Wyniki zostaną przedstawione w postaci zbiorczych danych, wniosków i rekomendacji, bez wykorzystywania indywidualnych rezultatów do sankcjonowania pracowników. 5. Ćwiczenie typu tabletop oraz symulacja sytuacji kryzysowej. Wykonawca opracuje scenariusz ćwiczenia dostosowany do specyfiki organizacji wodociągowej oraz przeprowadzi ćwiczenie z udziałem kluczowych uczestników. Zakres ćwiczenia obejmie w szczególności: – wystąpienie incydentu cyberbezpieczeństwa wpływającego na systemy IT lub OT; – uruchomienie i ocenę ścieżek eskalacji; – role i odpowiedzialności uczestników; – podejmowanie decyzji i komunikację kryzysową; – współpracę pomiędzy komórkami organizacyjnymi; – ciągłość działania i priorytety odtworzeniowe; – współpracę z dostawcami oraz podmiotami zewnętrznymi; – identyfikację wniosków, luk i działań doskonalących. Ćwiczenie zostanie zakończone raportem ewaluacyjnym oraz spotkaniem follow-up służącym omówieniu wdrożenia rekomendacji. Wykonawca przygotuje materiały szkoleniowe, programy, listy lub inne potwierdzenia uczestnictwa, raporty z przeprowadzonych działań, wyniki testu socjotechnicznego w formie zbiorczej, raport z ćwiczenia oraz rekomendacje dalszych działań. Wszystkie działania muszą zostać dostosowane do rzeczywistej organizacji, infrastruktury, potrzeb i poziomu kompetencji uczestników. Niedopuszczalne jest ograniczenie realizacji do przekazania standardowych materiałów szkoleniowych bez uwzględnienia specyfiki Zamawiającego. Wykonawca części 2 będzie zobowiązany do współpracy z wykonawcą części 1 w zakresie niezbędnym do uwzględnienia wyników audytu oraz dokumentacji organizacyjnej opracowanej dla Zamawiającego. Zamawiający będzie koordynował przekazywanie informacji pomiędzy wykonawcami. Udostępniane informacje zostaną ograniczone do zakresu niezbędnego do prawidłowej realizacji działań szkoleniowych, testów i ćwiczeń. Scenariusze testu socjotechnicznego i ćwiczenia tabletop, terminy działań, zakres wykorzystywanych danych oraz zasady bezpieczeństwa wymagają uprzedniego uzgodnienia z Zamawiającym. Szczegółowy zakres, liczba uczestników, minimalny czas trwania poszczególnych działań, wymagane produkty, terminy cząstkowe, wymagania dotyczące trenerów i ekspertów oraz zasady odbioru określa Opis Przedmiotu Zamówienia stanowiący załącznik do ogłoszenia. Wykonawca przedstawi szczegółowy harmonogram realizacji w terminie 3 dni roboczych od zawarcia umowy. Wszystkie szkolenia, testy, ćwiczenia, raporty, materiały, spotkanie follow-up i poprawki oraz odbiór końcowy części 2 muszą zostać zakończone nie później niż do dnia 15 grudnia 2026 r. Warunki udziału: Wiedza i doświadczenie: Wykonawca spełni warunek, jeżeli wykaże, że w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli prowadzi działalność krócej – w tym okresie, należycie wykonał: 1. co najmniej jedną usługę audytu cyberbezpieczeństwa środowiska obejmującego systemy IT oraz OT, ICS lub IIoT, zakończoną raportem zawierającym analizę ryzyka, ustalenia i rekomendacje, o wartości nie mniejszej niż 30 000,00 zł brutto; 2. co najmniej jedną usługę obejmującą opracowanie, wdrożenie, przegląd lub aktualizację dokumentacji bezpieczeństwa informacji albo ciągłości działania, w szczególności SZBI, BCP, DRP lub SZCD, o wartości nie mniejszej niż 50 000,00 zł brutto. Jedna umowa może potwierdzać spełnienie obu wymagań, jeżeli obejmowała oba wskazane zakresy i miała wartość co najmniej 80 000,00 zł brutto. Dopuszcza się również wykazanie dwóch odrębnych usług. Dokument potwierdzający: Wykaz usług wraz z dowodami potwierdzającymi ich należyte wykonanie. Dowodem może być referencja, protokół odbioru lub inny dokument wystawiony przez odbiorcę, pozwalający zidentyfikować usługę, jej zakres, wartość i prawidłowe wykonanie. Osoby zdolne do wykonania zamówienia: Wykonawca zapewni zespół liczący co najmniej 3 osoby. Dopuszcza się łączenie funkcji, z wyjątkiem funkcji kierownika projektu i audytora wiodącego, które muszą być pełnione przez różne osoby. W skład zespołu muszą wchodzić co najmniej: 1. kierownik projektu – posiadający co najmniej 3-letnie doświadczenie oraz doświadczenie w kierowaniu co najmniej 2 zakończonymi projektami z zakresu cyberbezpieczeństwa; 2. audytor wiodący – posiadający doświadczenie w realizacji co najmniej 3 audytów bezpieczeństwa informacji, w tym co najmniej jednego dotyczącego środowiska IT/OT/ICS/IIoT, oraz certyfikat ISO/IEC 27001 Lead Auditor lub certyfikat równoważny; 3. ekspert IT/OT/ICS – posiadający co najmniej 3-letnie doświadczenie oraz udział w co najmniej 2 projektach lub audytach dotyczących środowiska IT/OT/ICS, a także odpowiedni certyfikat techniczny lub przemysłowy, w szczególności ISA/IEC 62443, CISSP, CISA, CCNP Security, FCX lub równoważny; 4. ekspert organizacyjny i ciągłości działania – posiadający doświadczenie w co najmniej 2 wdrożeniach lub aktualizacjach SZBI, BCP, DRP albo SZCD oraz certyfikat ISO/IEC 27001 Lead Implementer, ISO 22301 Lead Implementer, Lead Auditor lub certyfikat równoważny; Dokument potwierdzający: Wykaz osób skierowanych do realizacji zamówienia wraz z informacjami dotyczącymi ich doświadczenia, kwalifikacji, pełnionych funkcji i podstawy dysponowania oraz kopiami wymaganych certyfikatów. W przypadku certyfikatu równoważnego Wykonawca opisuje zakres certyfikacji, poziom potwierdzonych kompetencji i podmiot wydający dokument. Dodatkowe warunki udziału: Z postępowania wyklucza się Wykonawcę powiązanego osobowo lub kapitałowo z Zamawiającym w rozumieniu aktualnych Wytycznych dotyczących kwalifikowalności wydatków na lata 2021–2027, a także Wykonawcę podlegającego wykluczeniu na podstawie obowiązujących przepisów sankcyjnych związanych z przeciwdziałaniem wspieraniu agresji na Ukrainę i ochroną bezpieczeństwa narodowego. Potwierdzeniem braku podstaw wykluczenia jest oświadczenie Wykonawcy. W przypadku oferty wspólnej oświadczenie składa każdy z Wykonawców. Wiedza i doświadczenie: Wykonawca wykaże min. 1 usługę z ostatnich 3 lat, o wartości co najmniej 50 000 zł brutto, obejmującą szkolenia z cyberbezpieczeństwa oraz test socjotechniczny, ćwiczenie Incident Response, tabletop lub symulację kryzysową. Potwierdzenie: wykaz usług i dowód należytego wykonania. Osoby zdolne do wykonania zamówienia: Zespół min. 2 osoby; funkcje można łączyć: trener – min. 2 szkolenia z cyberbezpieczeństwa w ostatnich 3 latach; ekspert Incident Response/testów socjotechnicznych – min. 2 realizacje; ekspert tabletop – min. 2 ćwiczenia lub symulacje. Potwierdzenie: wykaz osób. Dodatkowe warunki udziału: Z postępowania wyklucza się Wykonawcę powiązanego osobowo lub kapitałowo z Zamawiającym w rozumieniu aktualnych Wytycznych dotyczących kwalifikowalności wydatków na lata 2021–2027, a także Wykonawcę podlegającego wykluczeniu na podstawie obowiązujących przepisów sankcyjnych związanych z przeciwdziałaniem wspieraniu agresji na Ukrainę i ochroną bezpieczeństwa narodowego. Potwierdzeniem braku podstaw wykluczenia jest oświadczenie Wykonawcy. W przypadku oferty wspólnej oświadczenie składa każdy z Wykonawców. Kryteria oceny ofert: Cena: Waga kryterium 60% Punkty zostaną obliczone według wzoru: K1 = (Cmin/Cbad) × 60, gdzie Cmin oznacza najniższą cenę brutto spośród ofert niepodlegających odrzuceniu, a Cbad – cenę brutto oferty ocenianej. Wynik zostanie zaokrąglony do dwóch miejsc po przecinku. Waga 20%. Punktowane są dodatkowe usługi niewykazane na potwierdzenie warunku udziału, każda o wartości min. 50 000 zł brutto, obejmująca audyt IT/OT/ICS/IIoT oraz dokumentację SZBI, BCP, DRP lub SZCD. Punktacja: 1 usługa – 5 pkt, 2 – 10 pkt, 3 – 15 pkt, 4 lub więcej – 20 pkt. Dodatkowe doświadczenie kluczowych ekspertów: 20% Audytor wiodący: 1 dodatkowy audyt IT/OT/ICS/IIoT ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Ekspert organizacyjny: 1 dodatkowe wdrożenie lub aktualizacja SZBI, BCP, DRP albo SZCD ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Maksymalnie 20 pkt. Cena: waga 60% Punkty zostaną obliczone według wzoru: K1 = (Cmin/Cbad) × 60, gdzie Cmin oznacza najniższą cenę brutto spośród ofert niepodlegających odrzuceniu, a Cbad – cenę brutto oferty ocenianej. Wynik zostanie zaokrąglony do dwóch miejsc po przecinku. Doświadczenie Wykonawcy – 20%. Dodatkowe usługi ponad minimum, każda min. 50 000 zł brutto, obejmujące szkolenia oraz test socjotechniczny, Incident Response, tabletop lub symulację: 1 usługa – 5 pkt, 2 – 10 pkt, 3 – 15 pkt, 4 lub więcej – 20 pkt. Dodatkowe doświadczenie ekspertów – 20%. Ekspert Incident Response/testów socjotechnicznych: 1 dodatkowa usługa ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Ekspert tabletop: 1 dodatkowe ćwiczenie lub symulacja ponad minimum – 5 pkt, 2 lub więcej – 10 pkt. Miejsce realizacji: Goworowo