Cyberbezpieczne Wodociągi Złoty Stok
Przedsiębiorstwo Produkcyjno-Usługowe „WOD-KAN” Sp. z o.o. ul. Wiejska 2, 57-250 Złoty Stok, NIP 8870007384
Przedsiębiorstwo Produkcyjno-Usługowe „WOD-KAN” Sp. z o.o. ul. Wiejska 2, 57-250 Złoty Stok, NIP 8870007384
Kody CPV
Dostawa sprzętu i usług w ramach projektu. Przedmiotem zamówienia jest kompleksowa realizacja dostaw, wdrożeń, konfiguracji oraz usług mających na celu podniesienie poziomu cyberbezpieczeństwa Przedsiębiorstwa Produkcyjno-Usługowego „WOD-KAN” sp. z o.o. w ramach projektu „Cyberbezpieczne Wodociągi Złoty Stok”. Zakres zamówienia obejmuje: 1. Opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). 2. Realizację szkoleń z zakresu cyberbezpieczeństwa, w tym Security Awareness, szkoleń dla użytkowników końcowych, kadry kierowniczej oraz szkoleń specjalistycznych dla personelu IT, OT i ICS. 3. Realizację testów socjotechnicznych, w tym działań OSINT, co najmniej dwóch kampanii phishingowych, testów vishing oraz działań edukacyjnych i raportowania. 4. Przeprowadzenie audytów cyberbezpieczeństwa środowisk IT, OT, ICS i IoT, w tym audytu bezpieczeństwa styku sieci Internet z usługami wewnętrznymi Zamawiającego. 5. Przeprowadzenie testów bezpieczeństwa infrastruktury sieciowej, testów podatności, analizy usług dostępnych z Internetu oraz testów bezpieczeństwa serwisów internetowych. 6. Dostawę infrastruktury i oprogramowania, w tym serwera, oprogramowania do wykonywania i zarządzania kopiami zapasowymi, zarządzalnych przełączników sieciowych oraz systemu wirtualizacji. 7. Instalację, konfigurację, integrację i uruchomienie dostarczonych rozwiązań oraz środowiska wirtualizacji. 8. Wdrożenie usług bezpieczeństwa MIDS, MDR oraz SOC, wraz z konfiguracją, integracją, konfiguracją źródeł logów i testami poprawności działania. 9. Świadczenie usług MIDS, MDR i SOC przez okres 36 miesięcy, obejmujące monitoring środowisk IT, OT, ICS i IIoT, analizę, klasyfikację i obsługę incydentów oraz raportowanie i wsparcie techniczne. 10. Utrzymanie wdrożonych rozwiązań, aktualizacji, licencji, subskrypcji i wsparcia technicznego w zakresie wymaganym dokumentacją postępowania. Szczegółowy opis przedmiotu zamówienia znajduje się w Załączniku nr 1 – Opis Przedmiotu Zamówienia. Zakres ten odpowiada również pozycjom Szczegółowej kalkulacji oferty, która obejmuje m.in. SZBI, szkolenia, audyty, testy, MIDS, MDR, SOC, serwer, KVM, 2 przełączniki i backup.
Przedmiotem zamówienia jest kompleksowa realizacja dostaw, wdrożeń, konfiguracji oraz usług mających na celu podniesienie poziomu cyberbezpieczeństwa Przedsiębiorstwa Produkcyjno-Usługowego „WOD-KAN” sp. z o.o. w ramach projektu „Cyberbezpieczne Wodociągi Złoty Stok”. Zakres zamówienia obejmuje: 1. Opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). 2. Realizację szkoleń z zakresu cyberbezpieczeństwa, w tym Security Awareness, szkoleń dla użytkowników końcowych, kadry kierowniczej oraz szkoleń specjalistycznych dla personelu IT, OT i ICS. 3. Realizację testów socjotechnicznych, w tym działań OSINT, co najmniej dwóch kampanii phishingowych, testów vishing oraz działań edukacyjnych i raportowania. 4. Przeprowadzenie audytów cyberbezpieczeństwa środowisk IT, OT, ICS i IoT, w tym audytu bezpieczeństwa styku sieci Internet z usługami wewnętrznymi Zamawiającego. 5. Przeprowadzenie testów bezpieczeństwa infrastruktury sieciowej, testów podatności, analizy usług dostępnych z Internetu oraz testów bezpieczeństwa serwisów internetowych. 6. Dostawę infrastruktury i oprogramowania, w tym serwera, oprogramowania do wykonywania i zarządzania kopiami zapasowymi, zarządzalnych przełączników sieciowych oraz systemu wirtualizacji. 7. Instalację, konfigurację, integrację i uruchomienie dostarczonych rozwiązań oraz środowiska wirtualizacji. 8. Wdrożenie usług bezpieczeństwa MIDS, MDR oraz SOC, wraz z konfiguracją, integracją, konfiguracją źródeł logów i testami poprawności działania. 9. Świadczenie usług MIDS, MDR i SOC przez okres 36 miesięcy, obejmujące monitoring środowisk IT, OT, ICS i IIoT, analizę, klasyfikację i obsługę incydentów oraz raportowanie i wsparcie techniczne. 10. Utrzymanie wdrożonych rozwiązań, aktualizacji, licencji, subskrypcji i wsparcia technicznego w zakresie wymaganym dokumentacją postępowania. Szczegółowy opis przedmiotu zamówienia znajduje się w Załączniku nr 1 – Opis Przedmiotu Zamówienia. Zakres ten odpowiada również pozycjom Szczegółowej kalkulacji oferty, która obejmuje m.in. SZBI, szkolenia, audyty, testy, MIDS, MDR, SOC, serwer, KVM, 2 przełączniki i backup.
Złoty Stok, ząbkowicki, dolnośląskie
Kryterium cenowe
Cena brutto (C) Waga: 50% Maksymalnie 50 pkt. Wzór: C = CCmin / CCof × 50 gdzie: • CCmin – najniższa cena brutto spośród badanych ofert, • CCof – cena brutto badanej oferty.
Kryterium 2
Termin udostępnienia platformy do realizacji usługi szkoleń (E) Waga: 30% • 60 dni od podpisania umowy – 0 pkt • 30 dni od podpisania umowy – 20 pkt • 7 dni od podpisania umowy – 30 pkt
Kryterium 3
Czas reakcji Security Operation Center dla incydentów krytycznych (F) Waga: 20% • 30 minut – 0 pkt • 20 minut – 10 pkt • 15 minut – 20 pkt Czas liczony jest od chwili wykrycia przez system naruszenia bezpieczeństwa do potwierdzenia przez analityka SOC, że zdarzenie jest incydentem, oraz poinformo
Wykonawca musi: • prowadzić działalność gospodarczą w zakresie usług informatycznych lub cyberbezpieczeństwa nieprzerwanie od co najmniej 5 lat przed upływem terminu składania ofert; • wykazać, że w okresie ostatnich 3 lat przed upływem terminu składania ofert Dodatkowo Wykonawca dostarczający, wdrażający lub utrzymujący sprzęt, oprogramowanie lub rozwiązania bezpieczeństwa musi posiadać aktualny ISO/IEC 27001:2022 lub równoważny, w zakresie odpowiadającym przedmiotowi zamówienia. Jeżeli Wykonawca polega na zasobach podmiotu trzeciego w zakresie dostawy, wdrożenia, utrzymania, serwisu lub wsparcia rozwiązań bezpieczeństwa, podmiot ten również musi posiadać ISO/IEC 27001:2022 lub równoważny w zakresie odpowiadającym powierzonym czynnościom. należycie zrealizował co najmniej 5 projektów związanych z cyberbezpieczeństwem dla jednostek sektora finansów publicznych lub spółek komunalnych; • projekty muszą obejmować co najmniej jeden z obszarów: wdrożenia systemów cyberbezpieczeństwa, SOC/MDR/MIDS, audyty cyberbezpieczeństwa, SZBI, testy bezpieczeństwa lub penetracyjne, dostawę i wdrożenie urządzeń sieciowych, serwerów albo macierzy/systemów składowania danych; • każdy z wykazanych projektów musi mieć wartość minimum 400 000,00 zł netto; • przedłożyć referencje lub inne dokumenty potwierdzające należyte wykonanie projektów.
Wykonawca musi dysponować co najmniej: • 1 kierownikiem projektu posiadającym minimum 5-letnie doświadczenie w realizacji projektów z zakresu cyberbezpieczeństwa; • 4 certyfikowanymi inżynierami producenta oferowanych urządzeń sieciowych; • 1 specjalistą posiadającym doświadczenie w realizacji audytów bezpieczeństwa oraz testów penetracyjnych. Każda z wymaganych ról musi być realizowana przez odrębną osobę. Dodatkowo, w zakresie instalacji i wdrożenia, Wykonawca musi dysponować co najmniej 2 osobami świadczącymi asystę techniczną dla danej klasy urządzeń, posiadającymi kwalifikacje potwierdzone certyfikatami producenta sprzętu.
Wykonawca musi posiadać: • polisę odpowiedzialności cywilnej z tytułu prowadzenia działalności na kwotę minimum 1 000 000,00 zł; • polisę OC zawodową branży informatycznej, dotyczącą usług bezpieczeństwa teleinformatycznego, na kwotę minimum 1 000 000,00 zł; • środki finansowe lub zdolność kredytową albo oba te elementy łącznie w wysokości minimum 1 000 000,00 zł. Na potwierdzenie sytuacji finansowej wymagane jest zaświadczenie/informacja banku lub SKOK sporządzone nie wcześniej niż 3 miesiące przed złożeniem.
Wykonawca musi posiadać status partnera producenta oferowanego sprzętu serwerowego oraz urządzeń sieciowych na poziomie minimum Silver, Professional, Advanced lub równoważnym oraz aktualną autoryzację producenta do sprzedaży, wdrażania i świadczenia usług serwisowych dla oferowanych rozwiązań. Do oferty należy dołączyć dokumenty potwierdzające status partnerski i autoryzację producenta. Wykonawca musi posiadać własny zespół techniczny realizujący wdrożenia na terenie RP, zapewnić wsparcie techniczne w języku polskim i wskazać osobę odpowiedzialną za koordynację realizacji zamówienia. Dla serwerów wymagany jest m.in. czas reakcji w miejscu instalacji w kolejnym dniu roboczym, wsparcie serwisu producenta oraz DMR – uszkodzone dyski pozostają własnością Zamawiającego. Prace instalacyjne i wdrożeniowe mają być realizowane w siedzibie Zamawiającego – bez pracy zdalnej. Podwykonawcy są dopuszczeni, ale Zamawiający może odmówić zgody na konkretnego podwykonawcę m.in. w razie niespełnienia warunków, przesłanek sankcyjnych lub braku odpowiednich kompetencji i potencjału do realizacji powierzanego zakresu. Formularz oferty wprost przewiduje wskazanie realizacji samodzielnej albo z udziałem podwykonawców.