AktywneBaza Konkurencyjności2026-126779-287628

Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT.

Leskie Przedsiębiorstwo Komunalne Sp. z o.o., NIP 6881292619

Oryginał w Bazie Konkurencyjności

Najważniejsze informacje

Termin składania ofert
14.08.2026, 12:00
Data publikacji
06.08.2026
Lokalizacja
Lesko, Podkarpackie
Wartość szacunkowa
12 300 PLN
Rodzaj
Usługa / Usługi inne
Liczba ofert

Kody CPV

72810000-179417000-0

Przedmiot zamówienia

U37. Audyt cyberbezpieczeństwa sieci IT/OT/ICS/IIoT 1. Przedmiotem zamówienia jest Wykonanie audytu cyberbezpieczeństwa sieci IT/OT/ICS/IIoT w ramach realizacji projektu: „Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT” 2. Przedmiot zamówienia ma spełniać wymogi kompleksowego audytu cyberbezpieczeństwa infrastruktury teleinformatycznej oraz przemysłowej Zamawiającego (IT/OT/ICS/IIoT), obejmującego analizę techniczną, testy penetracyjne, ocenę zgodności oraz opracowanie rekomendacji naprawczych. 3. Audyt obejmuje analizę: a) infrastruktury IT: i. sieci wewnętrznych i segmentacji ii. systemów operacyjnych i serwerów iii. usług katalogowych (np. Active Directory) iv. systemów aplikacyjnych b) infrastruktury OT/ICS: i. systemów sterowania przemysłowego (SCADA, PLC, HMI) ii. sieci przemysłowych iii. protokołów przemysłowych (np. Modbus, OPC, DNP3 – jeśli występują) iv. mechanizmów segregacji IT/OT c) środowiska IIoT: i. urządzeń IoT i peryferyjnych ii. systemów komunikacji i zarządzania 4. Przedmiot zamówienia obejmuje wykonanie minimum dwóch testów penetracyjnych, które pokrywają zakres zamówienia i zostały wybrane przez Zamawiającego. 5. Zamówienie obejmuje symulację zachowania prawdziwego atakującego, np. operatora ransomware, który uzyskał dostęp do wewnętrznej infrastruktury Zamawiającego. 6. Zamawiający przygotuje środowisko do danego testu na maszynie w wybranej przez siebie sieci wewnętrznej i utworzy konto dla Wykonawcy (Pentestera), który uruchomi dedykowany do ataku „implant”, adekwatny do celów, ograniczeń i włączeń wynikających z ustaleń. 7. Zakres ataku w wewnętrznej sieci Zamawiającego zostanie wspólnie uzgodniony przez Strony (cele, wyłączenia, ograniczenia). 8. Wykonawca rozpocznie test od najmniejszych uprawnień i dążył będzie do uzyskania dostępu do innych maszyn, systemów, zidentyfikowania „istotnych” danych i informacji, konfiguracji oraz znalezienia podatności, które pozwolą na eskalację uprawnień i ostatecznie do przejęcia całkowitej kontroli nad siecią lub środowiskiem Zamawiającego (np. Active Directory). W przypadku przejęcia kontroli nad siecią Wykonawca (Pentester) zobligowany będzie do dalszej analizy dostępnej infrastruktury w celu ustalenia możliwych ścieżek ataku mogących skutkować całkowitym przejęciem sieci Zamawiającego (w tym innych niż wybranej przez Zamawiającego). 9. Testy penetracyjne sieci w tym systemów zostaną przeprowadzone z wykorzystaniem technik ręcznych i/lub automatycznych w szczególności urządzeń peryferyjnych (np. drukarki sieciowe, urządzenia wielofunkcyjne, VoIP, urządzenia IoT/IIoT itp.), zgodnie z uznanymi standardami PTES lub NIST SP 800-115 lub OSSTMM i mają zastosowanie poniższe wymagania: a. Identyfikacja podatnych usług, portów, protokołów i urządzeń. b. Próby eskalacji uprawnień, lateral movement, przejęcia kont. c. Próby nieautoryzowanych zmian konfiguracji. 10. Testy uwzględniają weryfikację zabezpieczeń fizycznych i środowiskowych mających wpływ na cyberbezpieczeństwo sieci IT/OT/ICS/IIoT. 11. Atak na wewnętrzną sieć Zamawiającego będzie prowadzony w wariancie otwartym, co oznacza, że Dział IT Zamawiającego będzie wiedział o teście i nie będzie próbował aktywnie przeciwdziałać atakowi. Strony będą wzajemnie informować się o ryzykach związanych z zakłóceniem ciągłości działania procesów Zamawiającego. 12. Testy muszą minimalizować ryzyko zakłócenia pracy sieci i systemów. Wykonawca ponosi odpowiedzialność za skutki i następstwa i jest zobowiązany do zapewnienia wsparcia Zamawiającemu w zakresie działań następczych. Zakaz działań mogących wpłynąć na ciągłość procesów przemysłowych (chyba że uzgodniono inaczej z Zamawiającym). 13. Zamawiający, jak również Wykonawca po uzgodnieniu z Zamawiającym ma prawo do przerwania testu w każdym momencie w związku z wystąpieniem wspomnianego wyżej ryzyka. 14. W przypadku przejęcia przez Pentestera użytkownika lub systemu o odpowiednio wysokich uprawnieniach Wykonawca (Pentester) sprawdzi (potwierdzi) możliwość pobrania materiału kryptograficznego z hasłami użytkowników lub innego dowodu na skuteczność przełamania zabezpieczeń. 15. W ramach audytu sieci Wykonawca po uzgodnieniu z Zamawiającym przeprowadzi ocenę organizacyjną dla zgodności z: a. ISO/IEC 27001 b. IEC 62443 (dla środowisk OT/ICS) c. wymaganiami KSC / NIS2 (jeśli dotyczy) 16. Wykonawca zobowiązany jest do opracowania raportu końcowego w języku polskim z przeprowadzonego audytu bezpieczeństwa systemów, który zawierać będzie: a. syntetyczny opis aktualnego stanu zabezpieczeń sieci, b. analizę wykrytych luk i podatności, c. identyfikację zagrożeń i poziomu ryzyk, d. rekomendacje działań naprawczych lub optymalizacyjnych dla każdego z wykrytych obszarów niezgodności i/lub niedoskonałości, e. priorytetyzację zaleceń wraz z określeniem możliwego terminu i zasobów wymaganych do ich realizacji. 17. Raport musi być sporządzony w wersji elektronicznej (PDF) podpisany przez audytora oraz w edytowalnym formacie (np. DOCX), i powinien stanowić formalny dokument wspierający Zamawiającego w dalszych działaniach naprawczych i inwestycyjnych w ramach realizacji projektu „Cyberbezpieczne Wodociągi”. 18. Wymagania dodatkowe: a) Raport z realizacji usługi powinien zostać przygotowany w wersji elektronicznej, zgodnie z wymogami Wytycznych dotyczących realizacji zasad równościowych w ramach funduszy unijnych na lata 2021-2027 b) Opracowanie należy oznaczyć logotypami programu zgodnie z wytycznymi programu Cyberbezpieczny Samorząd. 19. Ogólna charakterystyka Zamawiającego: a) Zamawiający jest jednostką sektora finansów publicznych – samorządu terytorialnego. Realizuje zadania publiczne wynikające z ustawy o samorządzie gminnym (Dz.U.2024.0.609). b) Zamawiający realizuje zadania określone w part. 6 i art. 7 Ustawy o samorządzie gminnym. c) Wszystkie informacje dotyczące Zamawiającego są dostępne na jego stronie internetowej. d) Przybliżona liczba pracowników Zamawiającego to: 61 pracowników, w tym 30 pracowników z dostępem do urządzeń sieciowych. 42 zleceniobiorców, w tym 10 zleceniobiorców z dostępem do urządzeń sieciowych. e) Ilość wszystkich hostów podłączonych do sieci 38 (komputery, urządzenia serwerowe, urządzenia sieciowe jak np. drukarki, routery, przełączniki, Access Pointy, urządzenia VoIP etc.), w tym: • Ilość komputerów (również przenośnych): 20 • Ilość serwerów (fizycznych, wirtualnych): 12 • Serwery fizyczne: 4 szt. • Serwery wirtualne: 8 szt. • Ilość pozostałych urządzeń podłączonych do sieci – 8 • Ilość adresów zewnętrznych – 2 • Ilość podsieci – 10 • Ilość serwerowni – 2.

U37. Audyt cyberbezpieczeństwa sieci IT/OT/ICS/IIoT

1. Przedmiotem zamówienia jest Wykonanie audytu cyberbezpieczeństwa sieci IT/OT/ICS/IIoT w ramach realizacji projektu: „Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT” 2. Przedmiot zamówienia ma spełniać wymogi kompleksowego audytu cyberbezpieczeństwa infrastruktury teleinformatycznej oraz przemysłowej Zamawiającego (IT/OT/ICS/IIoT), obejmującego analizę techniczną, testy penetracyjne, ocenę zgodności oraz opracowanie rekomendacji naprawczych. 3. Audyt obejmuje analizę: a) infrastruktury IT: i. sieci wewnętrznych i segmentacji ii. systemów operacyjnych i serwerów iii. usług katalogowych (np. Active Directory) iv. systemów aplikacyjnych b) infrastruktury OT/ICS: i. systemów sterowania przemysłowego (SCADA, PLC, HMI) ii. sieci przemysłowych iii. protokołów przemysłowych (np. Modbus, OPC, DNP3 – jeśli występują) iv. mechanizmów segregacji IT/OT c) środowiska IIoT: i. urządzeń IoT i peryferyjnych ii. systemów komunikacji i zarządzania 4. Przedmiot zamówienia obejmuje wykonanie minimum dwóch testów penetracyjnych, które pokrywają zakres zamówienia i zostały wybrane przez Zamawiającego. 5. Zamówienie obejmuje symulację zachowania prawdziwego atakującego, np. operatora ransomware, który uzyskał dostęp do wewnętrznej infrastruktury Zamawiającego. 6. Zamawiający przygotuje środowisko do danego testu na maszynie w wybranej przez siebie sieci wewnętrznej i utworzy konto dla Wykonawcy (Pentestera), który uruchomi dedykowany do ataku „implant”, adekwatny do celów, ograniczeń i włączeń wynikających z ustaleń. 7. Zakres ataku w wewnętrznej sieci Zamawiającego zostanie wspólnie uzgodniony przez Strony (cele, wyłączenia, ograniczenia). 8. Wykonawca rozpocznie test od najmniejszych uprawnień i dążył będzie do uzyskania dostępu do innych maszyn, systemów, zidentyfikowania „istotnych” danych i informacji, konfiguracji oraz znalezienia podatności, które pozwolą na eskalację uprawnień i ostatecznie do przejęcia całkowitej kontroli nad siecią lub środowiskiem Zamawiającego (np. Active Directory). W przypadku przejęcia kontroli nad siecią Wykonawca (Pentester) zobligowany będzie do dalszej analizy dostępnej infrastruktury w celu ustalenia możliwych ścieżek ataku mogących skutkować całkowitym przejęciem sieci Zamawiającego (w tym innych niż wybranej przez Zamawiającego). 9. Testy penetracyjne sieci w tym systemów zostaną przeprowadzone z wykorzystaniem technik ręcznych i/lub automatycznych w szczególności urządzeń peryferyjnych (np. drukarki sieciowe, urządzenia wielofunkcyjne, VoIP, urządzenia IoT/IIoT itp.), zgodnie z uznanymi standardami PTES lub NIST SP 800-115 lub OSSTMM i mają zastosowanie poniższe wymagania: a. Identyfikacja podatnych usług, portów, protokołów i urządzeń. b. Próby eskalacji uprawnień, lateral movement, przejęcia kont. c. Próby nieautoryzowanych zmian konfiguracji. 10. Testy uwzględniają weryfikację zabezpieczeń fizycznych i środowiskowych mających wpływ na cyberbezpieczeństwo sieci IT/OT/ICS/IIoT. 11. Atak na wewnętrzną sieć Zamawiającego będzie prowadzony w wariancie otwartym, co oznacza, że Dział IT Zamawiającego będzie wiedział o teście i nie będzie próbował aktywnie przeciwdziałać atakowi. Strony będą wzajemnie informować się o ryzykach związanych z zakłóceniem ciągłości działania procesów Zamawiającego. 12. Testy muszą minimalizować ryzyko zakłócenia pracy sieci i systemów. Wykonawca ponosi odpowiedzialność za skutki i następstwa i jest zobowiązany do zapewnienia wsparcia Zamawiającemu w zakresie działań następczych. Zakaz działań mogących wpłynąć na ciągłość procesów przemysłowych (chyba że uzgodniono inaczej z Zamawiającym). 13. Zamawiający, jak również Wykonawca po uzgodnieniu z Zamawiającym ma prawo do przerwania testu w każdym momencie w związku z wystąpieniem wspomnianego wyżej ryzyka. 14. W przypadku przejęcia przez Pentestera użytkownika lub systemu o odpowiednio wysokich uprawnieniach Wykonawca (Pentester) sprawdzi (potwierdzi) możliwość pobrania materiału kryptograficznego z hasłami użytkowników lub innego dowodu na skuteczność przełamania zabezpieczeń. 15. W ramach audytu sieci Wykonawca po uzgodnieniu z Zamawiającym przeprowadzi ocenę organizacyjną dla zgodności z: a. ISO/IEC 27001 b. IEC 62443 (dla środowisk OT/ICS) c. wymaganiami KSC / NIS2 (jeśli dotyczy) 16. Wykonawca zobowiązany jest do opracowania raportu końcowego w języku polskim z przeprowadzonego audytu bezpieczeństwa systemów, który zawierać będzie: a. syntetyczny opis aktualnego stanu zabezpieczeń sieci, b. analizę wykrytych luk i podatności, c. identyfikację zagrożeń i poziomu ryzyk, d. rekomendacje działań naprawczych lub optymalizacyjnych dla każdego z wykrytych obszarów niezgodności i/lub niedoskonałości, e. priorytetyzację zaleceń wraz z określeniem możliwego terminu i zasobów wymaganych do ich realizacji. 17. Raport musi być sporządzony w wersji elektronicznej (PDF) podpisany przez audytora oraz w edytowalnym formacie (np. DOCX), i powinien stanowić formalny dokument wspierający Zamawiającego w dalszych działaniach naprawczych i inwestycyjnych w ramach realizacji projektu „Cyberbezpieczne Wodociągi”. 18. Wymagania dodatkowe: a) Raport z realizacji usługi powinien zostać przygotowany w wersji elektronicznej, zgodnie z wymogami Wytycznych dotyczących realizacji zasad równościowych w ramach funduszy unijnych na lata 2021-2027 b) Opracowanie należy oznaczyć logotypami programu zgodnie z wytycznymi programu Cyberbezpieczny Samorząd. 19. Ogólna charakterystyka Zamawiającego: a) Zamawiający jest jednostką sektora finansów publicznych – samorządu terytorialnego. Realizuje zadania publiczne wynikające z ustawy o samorządzie gminnym (Dz.U.2024.0.609). b) Zamawiający realizuje zadania określone w part. 6 i art. 7 Ustawy o samorządzie gminnym. c) Wszystkie informacje dotyczące Zamawiającego są dostępne na jego stronie internetowej. d) Przybliżona liczba pracowników Zamawiającego to: 61 pracowników, w tym 30 pracowników z dostępem do urządzeń sieciowych. 42 zleceniobiorców, w tym 10 zleceniobiorców z dostępem do urządzeń sieciowych. e) Ilość wszystkich hostów podłączonych do sieci 38 (komputery, urządzenia serwerowe, urządzenia sieciowe jak np. drukarki, routery, przełączniki, Access Pointy, urządzenia VoIP etc.), w tym: • Ilość komputerów (również przenośnych): 20 • Ilość serwerów (fizycznych, wirtualnych): 12 • Serwery fizyczne: 4 szt. • Serwery wirtualne: 8 szt. • Ilość pozostałych urządzeń podłączonych do sieci – 8 • Ilość adresów zewnętrznych – 2 • Ilość podsieci – 10 • Ilość serwerowni – 2.

Lesko, leski, podkarpackie

Kryteria oceny ofert

Kryterium cenowe

100% cena

Warunki udziału i wymagane dokumenty

Wiedza i doświadczenie

3. Warunki udziału w postępowaniu (doświadczenie i wiedza): 3.1 musi wykazać się wykonaniem w ciągu ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres działalności jest krótszy – w tym okresie co najmniej 2 usług dotyczących wykonania audytu o podobnej specyfice. 3.2 musi wykazać, że dysponuje lub będzie dysponował minimum 1 osobą posiadającą niezbędną wiedzę i doświadczenie, tj. minimum jedną osobą posiadającą minimum jeden certyfikat wskazany w wykazie certyfikatów uprawniających do przeprowadzenia audytu (Załącznik do rozporządzenia Ministra Cyfryzacji z dnia 12.10.2018 do ustawy o KSC);