AktywneBaza Konkurencyjności2026-83340-287820

Zakup usługi konsultacyjnej dla certyfikacji ISO 27001, SOC-2 oraz GDPR, wraz z audytami ISO i SOC. Procurement of consulting services for ISO 27001, SOC-2, and GDPR certification, including ISO and SOC audits.

Evidence Prime sp. z o.o., NIP 6772419788

Oryginał w Bazie Konkurencyjności

Najważniejsze informacje

Termin składania ofert
17.08.2026, 23:59
Data publikacji
10.08.2026
Lokalizacja
Kraków, Małopolskie
Wartość szacunkowa
Rodzaj
Usługa / Usługi IT
Liczba ofert

Kody CPV

48000000-872220000-379212000-3

Przedmiot zamówienia

Konsultacje do certyfikacji ISO 27001,SOC-2,GDPR + audyty Przedmiotem zamówienia jest kompleksowa usługa doradztwa, dostarczenia oprogramowania oraz organizacji i przeprowadzenia zewnętrznych audytów bezpieczeństwa i certyfikacji dla systemu chmurowego (rozwijanego w ramach projektu Laser LLM) oraz organizacji Evidence Prime sp. z o.o. Zamówienie obejmuje działania zaplanowane na lata 2026 i 2027 w celu podtrzymania i odnowienia kluczowych certyfikatów bezpieczeństwa. Usługa musi składać się z następujących komponentów: Dostarczenie platformy informatycznej klasy GRC (Software): Zapewnienie ciągłego dostępu do systemu informatycznego (platformy klasy GRC – Governance, Risk, and Compliance) służącego do automatycznego zbierania ewidencji dowodowej (evidence collection) z infrastruktury chmurowej. Platforma musi wspierać wdrożenie i mapowanie mechanizmów kontrolnych jednocześnie pod standardy ISO 27001, SOC 2 oraz GDPR. Stałe wsparcie doradcze i opieka konsultantów (Konsulting): Bieżące wsparcie merytoryczne dedykowanych konsultantów w procesie mapowania i weryfikacji mechanizmów kontrolnych oraz pomoc w przygotowaniu organizacji do audytów certyfikacyjnych. Przeprowadzenie corocznych zewnętrznych testów penetracyjnych (external penetration testing) oraz skanowania podatności (vulnerability assessment) infrastruktury, a także asysta konsultantów przy mitygacji zidentyfikowanych podatności (remediation support). Organizacja i przeprowadzenie audytów zewnętrznych (lata 2026 i 2027): ISO/IEC 27001: Przeprowadzenie dorocznych audytów (nadzoru lub recertyfikacji) systemu zarządzania bezpieczeństwem informacji i wydanie/podtrzymanie certyfikatu zgodności z normą ISO 27001. SOC 2 (Type II): Przeprowadzenie corocznych badań audytowych i sporządzenie oficjalnych raportów SOC 2 Type II. GDPR (RODO): Przeprowadzenie corocznych audytów oceny zgodności przetwarzania danych osobowych z Ogólnym Rozporządzeniem o Ochronie Danych (GDPR/RODO). Uwaga: Wykonawca nie musi przeprowadzać wyżej wymienionych audytów samodzielnie – dopuszcza się zaangażowanie uprawnionych podmiotów trzecich (podwykonawców) spełniających kryteria akredytacyjne opisane w pkt 3.4.4 oraz 3.4.5 Wykonawca jest jednak w pełni odpowiedzialny za kompleksową organizację i skoordynowanie tych audytów, a koszt ich przeprowadzenia przez niezależnych audytorów musi zostać bezwzględnie wliczony w całkowitą cenę przedstawionej oferty. Terminy realizacji: Dostęp do platformy GRC oraz wsparcie konsultantów: Nieprzerwanie od dnia podpisania umowy do końca okresu realizacji projektu. Aktualna data zakończenia projektu to 30.09.2027. Data zakończenia może zostać zmieniona w wypadku wyrażania zgody przez Instytucję Pośredniczącą na wydłużenie projektu. Audyty i certyfikacja za rok 2026: Zakończenie procedur audytowych oraz dostarczenie ostatecznych raportów SOC 2 Type II, certyfikatu ISO 27001 oraz raportu z audytu GDPR za ten okres – do 31 grudnia 2026 r. Audyty i certyfikacja za rok 2027: W ramach zamówienia Wykonawca jest zobowiązany do zorganizowania i przeprowadzenia pełnego cyklu audytów (SOC 2, ISO 27001, GDPR) za rok 2027. Szczegółowy harmonogram prac zostanie dostosowany do terminu zakończenia projektu. Oferty należy składać tylko i wyłącznie przez stronę internetową https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl. Termin składania ofert upływa w dniu 14.08.2026 Szczegółowy opis warunków i specyfikacji technicznej zawarto w załączniku Zapytanie ofertowe SMART_1_08_2026. The subject of the contract is a comprehensive consulting service, software delivery, and the organization and conduct of external security audits and certification for the cloud system (developed as part of the Laser LLM project) and the organization Evidence Prime sp. z o.o. The contract covers activities planned for 2026 and 2027 to maintain and renew key security certifications. The service must consist of the following components: Delivery of a GRC-class IT platform (Software): Ensuring continuous access to the IT system (GRC-class platform—Governance, Risk, and Compliance) used for the automatic collection of evidence from the cloud infrastructure. The platform must support the implementation and mapping of control mechanisms in accordance with ISO 27001, SOC 2, and GDPR standards simultaneously. Ongoing advisory support and consultant assistance (Consulting): Ongoing technical support from dedicated consultants during the process of mapping and verifying control mechanisms, as well as assistance in preparing the organization for certification . Conducting annual external penetration tests and vulnerability assessments of the infrastructure, as well as consultant assistance in mitigating identified vulnerabilities (remediation support). Organizing and conducting external audits (2026 and 2027): ISO/IEC 27001: Conducting annual audits (surveillance or recertification) of the information security management system and issuing/maintaining a certificate of compliance with the ISO 27001 standard. SOC 2 (Type II): Conducting annual audit examinations and preparing official SOC 2 Type II reports. GDPR (RODO): Conducting annual audits to assess the compliance of personal data processing with the General Data Protection Regulation (GDPR/RODO). Note: The Contractor is not required to conduct the above-mentioned audits on its own—it is permissible to engage authorized third parties (subcontractors) that meet the accreditation criteria described in sections 3.4.4 and 3.4.5. However, the Contractor is fully responsible for the comprehensive organization and coordination of these audits, and the cost of having them conducted by independent auditors must be strictly included in the total price of the submitted bid. Delivery Dates: Access to the GRC platform and consultant support: Continuously from the date of contract signing until the end of the project implementation period. The current project completion date is September 30, 2027. The completion date may be changed if the Intermediate Body approves an extension of the project. Audits and certification for 2026: Completion of audit procedures and delivery of the final SOC 2 Type II reports, the ISO 27001 certificate, and the GDPR audit report for this period—by December 31, 2026. Audits and certification for 2027: As part of the contract, the Contractor is required to organize and conduct a full cycle of audits (SOC 2, ISO 27001, GDPR) for 2027. A detailed work schedule will be adjusted to the project completion date. Bids must be submitted exclusively via the website https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl. The deadline for submitting bids expires on August 17, 2026. A detailed description of the terms and technical specifications is provided in the attachment “Request for Proposals SMART_1_08_2026”.

Konsultacje do certyfikacji ISO 27001,SOC-2,GDPR + audyty

Przedmiotem zamówienia jest kompleksowa usługa doradztwa, dostarczenia oprogramowania oraz organizacji i przeprowadzenia zewnętrznych audytów bezpieczeństwa i certyfikacji dla systemu chmurowego (rozwijanego w ramach projektu Laser LLM) oraz organizacji Evidence Prime sp. z o.o. Zamówienie obejmuje działania zaplanowane na lata 2026 i 2027 w celu podtrzymania i odnowienia kluczowych certyfikatów bezpieczeństwa. Usługa musi składać się z następujących komponentów: Dostarczenie platformy informatycznej klasy GRC (Software): Zapewnienie ciągłego dostępu do systemu informatycznego (platformy klasy GRC – Governance, Risk, and Compliance) służącego do automatycznego zbierania ewidencji dowodowej (evidence collection) z infrastruktury chmurowej. Platforma musi wspierać wdrożenie i mapowanie mechanizmów kontrolnych jednocześnie pod standardy ISO 27001, SOC 2 oraz GDPR. Stałe wsparcie doradcze i opieka konsultantów (Konsulting): Bieżące wsparcie merytoryczne dedykowanych konsultantów w procesie mapowania i weryfikacji mechanizmów kontrolnych oraz pomoc w przygotowaniu organizacji do audytów certyfikacyjnych. Przeprowadzenie corocznych zewnętrznych testów penetracyjnych (external penetration testing) oraz skanowania podatności (vulnerability assessment) infrastruktury, a także asysta konsultantów przy mitygacji zidentyfikowanych podatności (remediation support). Organizacja i przeprowadzenie audytów zewnętrznych (lata 2026 i 2027): ISO/IEC 27001: Przeprowadzenie dorocznych audytów (nadzoru lub recertyfikacji) systemu zarządzania bezpieczeństwem informacji i wydanie/podtrzymanie certyfikatu zgodności z normą ISO 27001. SOC 2 (Type II): Przeprowadzenie corocznych badań audytowych i sporządzenie oficjalnych raportów SOC 2 Type II. GDPR (RODO): Przeprowadzenie corocznych audytów oceny zgodności przetwarzania danych osobowych z Ogólnym Rozporządzeniem o Ochronie Danych (GDPR/RODO). Uwaga: Wykonawca nie musi przeprowadzać wyżej wymienionych audytów samodzielnie – dopuszcza się zaangażowanie uprawnionych podmiotów trzecich (podwykonawców) spełniających kryteria akredytacyjne opisane w pkt 3.4.4 oraz 3.4.5 Wykonawca jest jednak w pełni odpowiedzialny za kompleksową organizację i skoordynowanie tych audytów, a koszt ich przeprowadzenia przez niezależnych audytorów musi zostać bezwzględnie wliczony w całkowitą cenę przedstawionej oferty. Terminy realizacji: Dostęp do platformy GRC oraz wsparcie konsultantów: Nieprzerwanie od dnia podpisania umowy do końca okresu realizacji projektu. Aktualna data zakończenia projektu to 30.09.2027. Data zakończenia może zostać zmieniona w wypadku wyrażania zgody przez Instytucję Pośredniczącą na wydłużenie projektu. Audyty i certyfikacja za rok 2026: Zakończenie procedur audytowych oraz dostarczenie ostatecznych raportów SOC 2 Type II, certyfikatu ISO 27001 oraz raportu z audytu GDPR za ten okres – do 31 grudnia 2026 r. Audyty i certyfikacja za rok 2027: W ramach zamówienia Wykonawca jest zobowiązany do zorganizowania i przeprowadzenia pełnego cyklu audytów (SOC 2, ISO 27001, GDPR) za rok 2027. Szczegółowy harmonogram prac zostanie dostosowany do terminu zakończenia projektu. Oferty należy składać tylko i wyłącznie przez stronę internetową https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl. Termin składania ofert upływa w dniu 14.08.2026 Szczegółowy opis warunków i specyfikacji technicznej zawarto w załączniku Zapytanie ofertowe SMART_1_08_2026. The subject of the contract is a comprehensive consulting service, software delivery, and the organization and conduct of external security audits and certification for the cloud system (developed as part of the Laser LLM project) and the organization Evidence Prime sp. z o.o. The contract covers activities planned for 2026 and 2027 to maintain and renew key security certifications. The service must consist of the following components: Delivery of a GRC-class IT platform (Software): Ensuring continuous access to the IT system (GRC-class platform—Governance, Risk, and Compliance) used for the automatic collection of evidence from the cloud infrastructure. The platform must support the implementation and mapping of control mechanisms in accordance with ISO 27001, SOC 2, and GDPR standards simultaneously. Ongoing advisory support and consultant assistance (Consulting): Ongoing technical support from dedicated consultants during the process of mapping and verifying control mechanisms, as well as assistance in preparing the organization for certification . Conducting annual external penetration tests and vulnerability assessments of the infrastructure, as well as consultant assistance in mitigating identified vulnerabilities (remediation support). Organizing and conducting external audits (2026 and 2027): ISO/IEC 27001: Conducting annual audits (surveillance or recertification) of the information security management system and issuing/maintaining a certificate of compliance with the ISO 27001 standard. SOC 2 (Type II): Conducting annual audit examinations and preparing official SOC 2 Type II reports. GDPR (RODO): Conducting annual audits to assess the compliance of personal data processing with the General Data Protection Regulation (GDPR/RODO). Note: The Contractor is not required to conduct the above-mentioned audits on its own—it is permissible to engage authorized third parties (subcontractors) that meet the accreditation criteria described in sections 3.4.4 and 3.4.5. However, the Contractor is fully responsible for the comprehensive organization and coordination of these audits, and the cost of having them conducted by independent auditors must be strictly included in the total price of the submitted bid. Delivery Dates: Access to the GRC platform and consultant support: Continuously from the date of contract signing until the end of the project implementation period. The current project completion date is September 30, 2027. The completion date may be changed if the Intermediate Body approves an extension of the project. Audits and certification for 2026: Completion of audit procedures and delivery of the final SOC 2 Type II reports, the ISO 27001 certificate, and the GDPR audit report for this period—by December 31, 2026. Audits and certification for 2027: As part of the contract, the Contractor is required to organize and conduct a full cycle of audits (SOC 2, ISO 27001, GDPR) for 2027. A detailed work schedule will be adjusted to the project completion date. Bids must be submitted exclusively via the website https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl. The deadline for submitting bids expires on August 17, 2026. A detailed description of the terms and technical specifications is provided in the attachment “Request for Proposals SMART_1_08_2026”.

Kraków, Kraków, małopolskie

Kryteria oceny ofert

Kryterium cenowe

Cena netto - 100 pkt. C = 100 x (cena najniższej oferty/ cena badanej oferty) C = 100 × (lowest bid price/ bid price under review) Szczegóły zawarto w załączniku Zapytanie ofertowe SMART_1_08_2026. A detailed description of the terms and technical specifications is provided in the attachment.

Kryterium 2

Kryterium oddziaływania na środowisko i klimat – opracowywanie dokumentacji tylko w formie elektronicznej (bez konieczności drukowania). Szczegóły zawarto w załączniku Zapytanie ofertowe SMART_1_08_2026. A detailed description of the terms and technical specifications is provided in the attachment.

Warunki udziału i wymagane dokumenty

Lista wymaganych dokumentów/oświadczeń

Do wypełnionego i podpisanego przez Wykonawcę formularza ofertowego – stanowiącego załącznik nr 2 należy dołączyć: a) oświadczenie o braku powiązań osobowych lub kapitałowych; Oświadczenie to, jak i pozostałe, winno zostać podpisane przez osobę/y uprawnioną/e do reprezentowania Wykonawcy składającego ofertę, b) oświadczenie o niepodleganiu sankcjom, c) oświadczenie Wykonawcy wskazujące podmioty, które przeprowadzą poszczególne audyty wraz z załączeniem kopii aktualnego certyfikatu akredytacji jednostki certyfikującej ISO oraz dokumentu potwierdzającego status licencjonowanej firmy CPA/AICPA, d) referencje, e) opis techniczno-funkcjonalny oferowanej platformy GRC potwierdzający spełnienie kryteriów integracyjnych i automatyzacji. Szczegółowy opis w załączniku Zapytanie ofertowe SMART_1_08_2026. The following must be attached to the bid form—constituting Attachment No. 2—completed and signed by the Contractor: a) a declaration of no personal or capital ties; This declaration, as well as the others, must be signed by the person(s) authorized to represent the Contractor submitting the bid, b) a statement confirming that the Contractor is not subject to sanctions, c) a statement regarding the GDPR, d) a statement by the Contractor identifying the entities that will conduct the individual audits, along with a copy of the current accreditation certificate of the ISO certification body and a document confirming the status of a licensed CPA/AICPA firm, e) references, f) a technical and functional description of the proposed GRC platform confirming compliance with integration and automation criteria. A detailed description of the terms is provided in the attachment “Request for Proposals SMART_1_08_2026”.

Dodatkowe warunki udziału

W celu uniknięcia konfliktu interesów zamówienie nie może być udzielone podmiotom powiązanym osobowo lub kapitałowo z Zamawiającym. Konflikt interesów oznacza każdą sytuację, w której osoby biorące udział w przygotowaniu lub prowadzeniu postępowania o udzielenie zamówienia lub mogące wpłynąć na wynik tego postępowania mają, bezpośrednio lub pośrednio, interes finansowy, ekonomiczny lub inny interes osobisty, który postrzegać można jako zagrażający ich bezstronności i niezależności w związku z postępowaniem o udzielenie zamówienia. Przez powiązania kapitałowe lub osobowe rozumie się wzajemne powiązania między Zamawiającym lub osobami upoważnionymi do zaciągania zobowiązań w imieniu Zamawiającego lub osobami wykonującymi w imieniu Zamawiającego czynności związane z przygotowaniem i przeprowadzeniem procedury wyboru wykonawcy a wykonawcą, polegające w szczególności na: a) uczestniczeniu w spółce jako wspólnik spółki cywilnej lub spółki osobowej, posiadaniu co najmniej 10% udziałów lub akcji (o ile niższy próg nie wynika z przepisów prawa), pełnieniu funkcji członka organu nadzorczego lub zarządzającego, prokurenta, pełnomocnika, b) pozostawaniu w związku małżeńskim, w stosunku pokrewieństwa lub powinowactwa w linii prostej, pokrewieństwa lub powinowactwa w linii bocznej do drugiego stopnia, lub związaniu z tytułu przysposobienia, opieki lub kurateli albo pozostawaniu we wspólnym pożyciu z wykonawcą, jego zastępcą prawnym lub członkami organów zarządzających lub organów nadzorczych wykonawców ubiegających się o udzielenie zamówienia, c) pozostawaniu z wykonawcą w takim stosunku prawnym lub faktycznym, że istnieje uzasadniona wątpliwość co do ich bezstronności lub niezależności w związku z postępowaniem o udzielenie zamówienia. Wykonawca zobowiązany jest dołączyć do oferty oświadczenie o braku ww. powiązań według wzoru załączonego do niniejszego zapytania ofertowego. To avoid a conflict of interest, the contract may not be awarded to entities personally or financially affiliated with the Contracting Authority. A conflict of interest means any situation in which persons involved in the preparation or conduct of the procurement procedure, or who may influence the outcome of such a procedure, have, directly or indirectly, a financial, economic, or other personal interest that could be perceived as compromising their impartiality and independence in connection with the procurement procedure. Capital or personal ties are understood to mean mutual ties between the Contracting Authority or persons authorized to incur obligations on behalf of the Contracting Authority, or persons performing activities on behalf of the Contracting Authority related to the preparation and conduct of the contractor selection procedure, and the contractor, consisting in particular of: a) participation in a company as a partner in a general partnership or a partnership, holding at least 10% of the shares or stock (unless a lower threshold is provided for by law), serving as a member a supervisory or management body, a proxy, or an authorized representative, b) being married to, related by blood or marriage in a direct line, related by blood or marriage in a collateral line up to the second degree, or related by adoption, guardianship or conservatorship, or cohabiting with the contractor, its legal representative, or members of the management or supervisory bodies of contractors bidding for the contract, c) or having a legal or factual relationship with the contractor such that there is reasonable doubt as to their impartiality or independence in connection with the procurement procedure. The contractor is required to attach to the bid a statement confirming the absence of the aforementioned ties, using the template attached to this request for proposals.

Uprawnienia do wykonywania określonej działalności lub czynności

Akredytacje i uprawnienia audytorskie. Podmiot bezpośrednio przeprowadzający dany audyt (Wykonawca lub jego wskazany podwykonawca) musi posiadać następujące uprawnienia: Dla obszaru ISO 27001: Ważna akredytacja wydana przez Polskie Centrum Akredytacji (PCA) lub równoważną zagraniczną jednostkę certyfikującą. Dla obszaru SOC 2: Status licencjonowanej firmy audytorskiej CPA (Certified Public Accountant) zrzeszonej w AICPA (American Institute of Certified Public Accountants). Dokumenty na potwierdzenie: Oświadczenie Wykonawcy wskazujące podmioty, które przeprowadzą poszczególne audyty wraz z załączeniem kopii aktualnego certyfikatu akredytacji jednostki certyfikującej ISO oraz dokumentu potwierdzającego status licencjonowanej firmy CPA/AICPA. Accreditations and audit qualifications. The entity directly conducting the audit (the Contractor or its designated subcontractor) must possess the following qualifications: For the ISO 27001 scope: A valid accreditation issued by the Polish Center for Accreditation (PCA) or an equivalent foreign certification body. For the SOC 2 scope: Status as a licensed CPA (Certified Public Accountant) audit firm affiliated with the AICPA (American Institute of Certified Public Accountants). Supporting documents: A statement from the Contractor listing the entities that will conduct the individual audits, accompanied by copies of the ISO certification body’s current accreditation certificate and a document confirming the status of a licensed CPA/AICPA firm.

Wiedza i doświadczenie

Doświadczenie Wykonawcy Wykonawca (lub podmiot wyznaczony do realizacji doradztwa i audytów) musi wykazać się doświadczeniem w wdrażaniu i audytowaniu standardów ISO 27001, SOC 2 oraz GDPR w organizacjach działających w modelu SaaS. Dokumenty na potwierdzenie: Przedstawienie referencji lub dowodów należytego wykonania usług pochodzących od co najmniej 3 różnych klientów (będących dostawcami oprogramowania w modelu SaaS), u których Wykonawca pomyślnie zrealizował projekty wdrożeniowe lub audytowe w zakresie ISO 27001, SOC 2 lub GDPR w ciągu ostatnich 3 lat. (Pełna lista zrealizowanych usług nie jest wymagana w celu ochrony poufności danych handlowych). Contractor’s Experience The Contractor (or the entity designated to perform consulting and auditing services) must demonstrate experience in implementing and auditing ISO 27001, SOC 2, and GDPR standards in organizations operating under the SaaS model. Supporting Documents: Submission of references or evidence of satisfactory service performance from at least 3 different clients (who are SaaS software providers) for whom the Contractor has successfully completed implementation or audit projects related to ISO 27001, SOC 2, or GDPR within the last 3 years. (A full list of services provided is not required to protect the confidentiality of commercial data.)

Potencjał techniczny

Wymagania techniczne wobec systemu informatycznego (GRC) Oferowana w ramach zamówienia platforma GRC musi umożliwiać integrację z infrastrukturą chmurową (np. Azure, AWS) za pomocą API, automatycznie pobierać dowody audytowe (evidence collection) oraz posiadać prekonfigurowane mapowanie mechanizmów kontrolnych pod standardy ISO 27001, SOC 2 oraz GDPR. Dokumenty na potwierdzenie: Opis techniczno-funkcjonalny oferowanej platformy GRC potwierdzający spełnienie kryteriów integracyjnych i automatyzacji. Technical Requirements for the IT System (GRC) The GRC platform offered under this contract must support integration with cloud infrastructure (e.g., Azure, AWS) via API, automatically collect audit evidence, and include preconfigured mappings of control mechanisms to the ISO 27001, SOC 2, and GDPR standards. Supporting documents: A technical and functional description of the proposed GRC platform confirming compliance with the integration and automation criteria.