AktywneBaza Konkurencyjności2026-121802-286759

Usługi audytu cyberbezpieczeństwa, inwentaryzacja aktywów IT / OT, szkolenia oraz doradztwo [tzw. Postępowanie A]

Zakład Gospodarki Komunalnej sp. z o. o., NIP 5492433982

Oryginał w Bazie Konkurencyjności

Najważniejsze informacje

Termin składania ofert
14.08.2026, 09:00
Data publikacji
29.07.2026
Lokalizacja
Zator, Małopolskie
Wartość szacunkowa
Rodzaj
Usługa / Usługi inne
Liczba ofert

Kody CPV

72225000-872266000-772810000-179212000-379417000-080510000-280533100-080550000-4

Przedmiot zamówienia

Usługi audytu [...], zgodnie z treścią 1. Przedmiotem zamówienia jest kompleksowa usługa obejmująca: a) audyt cyberbezpieczeństwa (organizacyjny, zgodności oraz techniczny — w obszarze technologii informacyjnej IT, techniki operacyjnej OT, przemysłowych systemów sterowania ICS oraz przemysłowego internetu rzeczy IIoT) — kategoria U37, b) inwentaryzację aktywów IT/OT (kategoria U33), c) audyt Systemu Zarządzania Bezpieczeństwem Informacji (kategoria U25), d) szkolenia i usługi budowania świadomości cyberzagrożeń (kategorie U26, U27, U28, U29, U14); e) doradztwo w zakresie warunków umów kontraktowych (kategoria U34) oraz testy bezpieczeństwa infrastruktury sieciowej, serwisów internetowych, IT/OT/ICS/IIoT (kategoria U02). 2. Zakres odpowiada kategoriom KPO U02, U14, U25, U26–U29, U33, U34 i U37.

Usługi audytu [...], zgodnie z treścią

1. Przedmiotem zamówienia jest kompleksowa usługa obejmująca: a) audyt cyberbezpieczeństwa (organizacyjny, zgodności oraz techniczny — w obszarze technologii informacyjnej IT, techniki operacyjnej OT, przemysłowych systemów sterowania ICS oraz przemysłowego internetu rzeczy IIoT) — kategoria U37, b) inwentaryzację aktywów IT/OT (kategoria U33), c) audyt Systemu Zarządzania Bezpieczeństwem Informacji (kategoria U25), d) szkolenia i usługi budowania świadomości cyberzagrożeń (kategorie U26, U27, U28, U29, U14); e) doradztwo w zakresie warunków umów kontraktowych (kategoria U34) oraz testy bezpieczeństwa infrastruktury sieciowej, serwisów internetowych, IT/OT/ICS/IIoT (kategoria U02). 2. Zakres odpowiada kategoriom KPO U02, U14, U25, U26–U29, U33, U34 i U37.

Zator, oświęcimski, małopolskie; Zator, oświęcimski, małopolskie; Graboszyce, oświęcimski, małopolskie; Grodzisko, oświęcimski, małopolskie; Przybradz, wadowicki, małopolskie

Kryteria oceny ofert

Kryterium cenowe

Cena, dla której waga wynosi 80 % (C) - zgodnie z częścią V zapytania.

Kryterium 2

Doświadczenie Wykonawcy, którego waga wynosi 20% (D)- zgodnie z częścią V zapytania.

Warunki udziału i wymagane dokumenty

Potencjał techniczny

Wykonawca spełni warunek z obszaru zdolności technicznej i zawodowej dla wymaganego doświadczenia Wykonawcy, jeżeli wykaże, że w okresie ostatnich trzech lat przed upływem terminu składania ofert, a jeżeli jego okres działalności jest krótszy w tym okresie – wykonał należycie co najmniej po jednej usłudze z każdego z poniższych obszarów: a) audyt SZBI zgodnego z ISO/IEC 27001 lub audyt zgodności z ustawą o krajowym systemie cyberbezpieczeństwa; b) audyt cyberbezpieczeństwa, bezpieczeństwa informacji lub zgodności obejmujący analizę ryzyka, ocenę zabezpieczeń organizacyjnych i technicznych oraz raport z rekomendacjami; c) audyt systemu zarządzania bezpieczeństwem systemu teleinformatycznego IT lub OT; d) usługę dotyczącą środowiska OT/ICS/SCADA obejmującą audyt, analizę architektury, segmentację, inwentaryzację lub ocenę ryzyka. Wykonawca musi ponadto posiadać co najmniej dwuletnie doświadczenie w realizacji usług z obszaru cyberbezpieczeństwa, a w zakresie części szkoleniowej — co najmniej dwuletnie doświadczenie w przygotowaniu i przeprowadzaniu szkoleń budujących i wzmacniających świadomość cyberzagrożeń; Na potwierdzenie spełnienia warunków udziału Wykonawca dołączy do formularza ofertowego dokumenty wskazane w treści zapytania ofertowego - część IV, punkt 14.

Wiedza i doświadczenie

Wykonawca spełni warunek z obszaru zdolności technicznej i zawodowej wymaganego personelu Wykonawcy, jeżeli skieruje do realizacji zamówienia co najmniej następujące osoby: a) eksperta do spraw audytu — posiadającego uprawnienia audytora oraz legitymuje się co najmniej jednym certyfikatem wskazanym w Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu albo certyfikatem audytora wiodącego ISO/IEC 27001 lub równoważnym oraz posiadającego doświadczenie rozumiane jako wykonanie co najmniej dwóch audytów cyberbezpieczeństwa lub bezpieczeństwa informacji w okresie ostatnich trzech lat; b) eksperta do spraw audytu systemu zarządzania bezpieczeństwem informacji — posiadającego ważny certyfikat wskazany dla zadań z zakresu cyberbezpieczeństwa dla grupy 5 określonej na podstawie § 1 pkt 1 Rozporządzenia Rady Ministrów z dnia 19 stycznia 2022 r. w sprawie wysokości świadczenia teleinformatycznego dla osób realizujących zadania z zakresu cyberbezpieczeństwa lub równoważnym oraz posiadającego doświadczenie rozumiane jako wykonanie co najmniej jednego audytu SZBI zgodnego z ISO/IEC 27001 lub równoważnym oraz co najmniej dwuletnim doświadczeniem w prowadzeniu szkoleń budujących świadomość cyberzagrożeń; c) eksperta do spraw przemysłowych systemów sterowania i nadzoru (OT/ICS/SCADA) — posiadającego co najmniej dwuletnie doświadczenie w zarządzaniu bezpieczeństwem lub utrzymaniem systemów OT/ICS/SCADA oraz udziałem w co najmniej jednym projekcie obejmującym audyt, wdrożenie zabezpieczeń, segmentację, monitoring lub analizę ryzyka środowiska przemysłowego oraz praktyczną znajomością protokołów i architektury przemysłowej; dla tej roli Zamawiający nie wymaga certyfikatu; d) osobę lub osoby prowadzące szkolenia specjalistyczne, o których mowa w części cz. III pkt 11 lit. e, tiret trzecie (kategoria U28) — z udokumentowanym doświadczeniem w obszarze technologii informacyjnej (IT) i technologii operacyjnej i systemów sterowania (OT/ICS); wymóg uznaje się za spełniony także wtedy, gdy doświadczenie w obu obszarach zapewniają łącznie osoby skierowane do prowadzenia tych szkoleń; dla tej roli Zamawiający nie wymaga certyfikatu. Zamawiający dopuszcza łączenie funkcji ekspertów przez jedną osobę pod warunkiem łącznego spełniania wymagań określonych dla wszystkich pełnionych ról. Na potwierdzenie spełnienia warunków udziału Wykonawca dołączy do formularza ofertowego dokumenty wskazane w treści zapytania - część IV, punkt 14.

Dodatkowe warunki udziału

1. O udzielenie zamówienia może ubiegać się wyłącznie Wykonawca, który zapewnia niezależność i bezstronność w wykonaniu przedmiotu zamówienia. Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że na dzień złożenia oferty nie zachodzą wobec niego okoliczności mogące wywołać uzasadnione wątpliwości co do jego niezależności lub bezstronności, w szczególności polegające na: a) wykonywaniu lub uprzednim wykonywaniu na rzecz Zamawiającego czynności obejmujących projektowanie, dostawę, wdrożenie, konfigurację, integrację, utrzymanie, serwis lub rozwój rozwiązań, systemów lub usług podlegających audytowi; b) uczestniczeniu w przygotowaniu, realizacji lub odbiorze przedsięwzięcia będącego przedmiotem audytu; c) pozostawaniu z wykonawcą realizującym przedsięwzięcie objęte audytem w relacjach organizacyjnych, kapitałowych lub osobowych, a także w relacjach gospodarczych lub umownych o charakterze istotnym dla obiektywizmu oceny; d) osiąganiu lub możliwości osiągnięcia bezpośredniej korzyści z wyniku audytu; e) występowaniu innych okoliczności mogących powodować konflikt interesów lub zagrożenie dla rzetelnego, niezależnego i obiektywnego przeprowadzenia audytu. 2. Warunek, o którym mowa w pkt. 1, został określony z uwagi na charakter zamówienia oraz obowiązek zapewnienia niezależności i bezstronności audytu wynikający z dokumentacji projektu, w szczególności z Wniosku o przyznanie grantu stanowiącego załącznik nr 3 do Umowy o powierzenie grantu oraz pozostaje związany z przedmiotem zamówienia i proporcjonalny do jego celu. Na potwierdzenie spełnienia warunków udziału Wykonawca dołączy do formularza ofertowego dokumenty wskazane w treści zapytania ofertowego - część IV, punkt 14. WYKLUCZENIE WYKONAWCÓW: Z postępowania o udzielenie zamówienia wyklucza się Wykonawcę, wobec którego zachodzą przesłanki wykluczenia określone w art. 7 ust. 1 ustawy z dnia 13 kwietnia 2022 r. o szczególnych rozwiązaniach w zakresie przeciwdziałania wspieraniu agresji na Ukrainę oraz służących ochronie bezpieczeństwa narodowego (t.j.: Dz.U. z 2025 r., poz. 514). W szczególności z postępowania wyklucza się Wykonawcę: a) wymienionego w wykazach określonych w przepisach dotyczących środków sankcyjnych, b) którego beneficjent rzeczywisty podlega sankcjom przewidzianym w obowiązujących przepisach, c) którego jednostką dominującą jest podmiot objęty sankcjami. Wykonawca zobowiązany jest zapewnić, aby zarówno oferowane produkty, usługi i procesy ICT stanowiące przedmiot zamówienia, jak również produkty, usługi i procesy ICT wykorzystywane przez Wykonawcę lub podmioty, przy pomocy których realizuje zamówienie, do wykonania, utrzymania, monitorowania, zarządzania lub świadczenia usług związanych z realizacją zamówienia, nie obejmowały: a) produktów, usług ani procesów ICT wskazanych w rekomendacji, o której mowa w art. 33 ust. 4 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa; b) produktów, usług ani procesów ICT należących do kategorii lub typów określonych w decyzji o uznaniu dostawcy za dostawcę wysokiego ryzyka, wydanej na podstawie art. 67b ust. 15 ustawy o krajowym systemie cyberbezpieczeństwa. Wykonawca zobowiązany jest złożyć wraz z ofertą oświadczenie o braku podstaw wykluczenia (według wzoru określonego w załączniku do zapytania).

Harmonogram realizacji

14.08.2026 - 04.09.2026

Kamień Milowy I - Inwentaryzacja IT/OT (U33) jako stan bazowy oraz raport otwarcia - nie później niż 21 dni kalendarzowych od podpisania umowy Zamawiający dopuszcza częściowe rozliczanie przedmiotu umowy, zgodnie z Harmonogramem, o którym mowa w § 2 ust. 5 i nn. projektowanych postanowień umownych.

14.08.2026 - 20.12.2026

Kamień Milowy II - audyt weryfikacyjny końcowy, ponowna inwentaryzacja, ocena skuteczności wdrożeń i raport końcowy: rozpocznie się po dokonaniu przez Zamawiającego odbioru wdrożenia realizowanego w ramach odrębnego Postępowania B i zakończy nie później niż do 20 grudnia 2026 r. Zamawiający dopuszcza częściowe rozliczanie przedmiotu umowy, zgodnie z Harmonogramem, o którym mowa w § 2 ust. 5 i nn. projektowanych postanowień umownych.