“Opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji wraz z dokumentacją Systemu Zarządzania Ciągłością Działania oraz przeprowadzenie audytów w ramach projektu “Wodociągi odporne na cyberzagrożenia - kompleksowy projekt bezpieczeństwa” realizowanego w ramach konkursu grantowego “Cyberbezpieczne Wodociągi” o numerze KPOD.05.10-CW.01-001/25.
Infrastruktura Niepołomice Spółka z o.o., NIP 6832044382
72220000-3 · Usługi doradcze w zakresie systemów i doradztwo techniczne79212000-3 · Usługi audytu79417000-0 · Usługi doradcze w zakresie bezpieczeństwa
Opracowanie i wdrożenie SZBI z dokumentacją SZCD i audyty.
Przedmiotem zamówienia jest opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji wraz z dokumentacją Systemu Zarządzania Ciągłością Działania oraz przeprowadzenie audytów w ramach projektu “Wodociągi odporne na cyberzagrożenia - kompleksowy projekt bezpieczeństwa” realizowanego w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo - CyberPL”- Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
Przedmiot zamówienia realizowany jest w ramach projektu pn.: „Wodociągi odporne na cyberzagrożenia – kompleksowy projekt bezpieczeństwa” poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz podniesienie kompetencji personelu.
Zakres zamówienia obejmuje:
1. Opracowanie, wdrożenie, przegląd i aktualizację dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) - przygotowanie kompletnej dokumentacji polityk, procedur i wytycznych zgodnych z wymaganiami Krajowych Ram Interoperacyjności (KRI) oraz ustawy o Krajowym Systemie Cyberbezpieczeństwa. Dokumentacja zostanie opracowana w oparciu o przeprowadzoną analizę ryzyka oraz potrzeby Zamawiającego, następnie wdrożona oraz poddana co najmniej dwóm przeglądom w okresie realizacji zamówienia, w tym obowiązkowemu przeglądowi końcowemu przeprowadzonemu po zakończeniu wdrożenia. W wyniku przeprowadzonych przeglądów Wykonawca dokona niezbędnej aktualizacji dokumentacji, uwzględniającej stwierdzone niezgodności, zmiany organizacyjne, techniczne oraz obowiązujące wymagania prawne i normatywne. W ramach opracowania dokumentacji Wykonawca przygotuje również Deklarację Stosowania (Statement of Applicability – SoA) oraz mapowanie wymagań ustawy o krajowym systemie cyberbezpieczeństwa, Krajowych Ram Interoperacyjności oraz norm ISO/IEC 27001 i ISO 22301 do opracowanych polityk, procedur i zabezpieczeń.
2. Audyt Systemu Zarządzania Bezpieczeństwem Informacji – niezależna weryfikacja wdrożonego Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) pod kątem skuteczności oraz zgodności z wymaganiami normy ISO/IEC 27001 oraz przepisami ustawy o krajowym systemie cyberbezpieczeństwa (UKSC). Audyt musi zostać przeprowadzony przez niezależny podmiot lub osobę, którzy nie uczestniczyli w opracowaniu ani wdrożeniu audytowanego Systemu Zarządzania Bezpieczeństwem Informacji. Wykonawca zobowiązany jest do złożenia, najpóźniej przed rozpoczęciem audytu, oświadczenia o zachowaniu niezależności i bezstronności przez podmiot lub osoby go przeprowadzające, potwierdzającego brak udziału w opracowaniu i wdrożeniu audytowanego SZBI oraz brak innych okoliczności mogących wpływać na obiektywizm przeprowadzanego audytu. Wyniki audytu muszą zostać przedstawione w formie raportu zawierającego stwierdzone niezgodności, obserwacje oraz rekomendacje działań doskonalących i posłużą do dalszego usprawnienia oraz uszczelnienia procesów bezpieczeństwa informacji.
3. Opracowanie, wdrożenie oraz przetestowanie planów ciągłości działania (BCP) i planów odtwarzania po awarii (DRP) obejmujących scenariusze postępowania umożliwiające utrzymanie lub szybkie odtworzenie świadczenia usług krytycznych (w szczególności dostawy wody i odbioru ścieków) w przypadku incydentów cybernetycznych, awarii infrastruktury, utraty dostępności systemów IT/OT oraz innych zdarzeń kryzysowych. Wykonawca przeprowadzi test lub ćwiczenia opracowanych planów oraz przekaże raport zawierający wyniki testów i rekomendacje działań doskonalących.
4. Opracowanie, wdrożenie, przegląd i aktualizacja Systemu Zarządzania Ciągłością Działania (SZCD) – zbudowanie i wdrożenie zintegrowanego systemu zgodnego z wymaganiami normy ISO 22301, dostosowanego do charakteru działalności Zamawiającego oraz środowiska IT i OT. W ramach realizacji Wykonawca przeprowadzi audyt przedwdrożeniowy, określi zakres SZCD, opracuje politykę i cele ciągłości działania, zidentyfikuje wymagania prawne i regulacyjne, przeprowadzi analizę wpływu na działalność (Business Impact Analysis – BIA), analizę ryzyka zakłóceń ciągłości działania, opracuje procedury zarządzania udokumentowanymi informacjami, określi role i odpowiedzialności oraz przygotuje plan utrzymania, przeglądów i doskonalenia SZCD.
5. Audyt Systemu Zarządzania Ciągłością Działania (SZCD) – niezależna weryfikacja wdrożonego Systemu Zarządzania Ciągłością Działania pod kątem zgodności z wymaganiami normy ISO 22301 oraz skuteczności przyjętych rozwiązań organizacyjnych i proceduralnych. Audyt powinien zostać przeprowadzony przez niezależny podmiot lub osobę, którzy nie uczestniczyli w opracowaniu ani wdrożeniu audytowanego SZCD. Wykonawca zobowiązany jest do złożenia oświadczenia o zachowaniu niezależności i bezstronności przez podmiot lub osoby go przeprowadzające. Wyniki audytu zostaną przedstawione w raporcie zawierającym stwierdzone niezgodności, obserwacje oraz rekomendacje działań doskonalących.
6. Audyt zgodności KRI/UKSC przez wykwalifikowanych audytorów - niezależna ocena poziomu zgodności procesów i systemów z obowiązującymi przepisami prawa, ze szczególnym uwzględnieniem wymagań KSC i KRI.
7. Opracowanie dokumentacji wymaganej przepisami ustawy o krajowym systemie cyberbezpieczeństwa – opracowanie dokumentacji uzupełniającej wymaganej przepisami prawa, obejmującej w szczególności dokumentację ochrony infrastruktury wykorzystywanej do świadczenia usług wodociągowo-kanalizacyjnych, dokumentację techniczną systemów informacyjnych wykorzystywanych do świadczenia usług oraz dokumentację wynikającą ze specyfiki działalności Zamawiającego, w zakresie wymaganym obowiązującymi przepisami prawa. Dokumentacja powinna zostać opracowana w sposób spójny z Systemem Zarządzania Bezpieczeństwem Informacji oraz Systemem Zarządzania Ciągłością Działania.
8. Doradztwo w zakresie opracowania warunków umów kontraktowych na wdrożenie i utrzymanie infrastruktury cyberbezpieczeństwa - przygotowanie wytycznych dotyczących wymagań wobec dostawców, łańcucha dostaw, usług zdalnych, monitorowania i zarządzania, w tym również określenia podstaw do wykluczenia Wykonawców z udziału w postępowaniach w oparciu o obowiązujące przepisy prawa.
W ramach zamówienia Wykonawca zobowiązany będzie do realizacji następujących komponentów:
Kategoria kosztów - U20. Opracowanie, wdrożenie, przegląd, aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
Nazwa kosztu w ramach danej kategorii: Opracowanie, wdrożenie, przegląd, aktualizacja dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
SZBI musi być dopasowany do realiów operacyjnych Zamawiającego oraz charakterystyki jego systemów IT i OT. SZBI musi objąć również plany ciągłości działania systemów oraz proces szacowania ryzyka. W pierwszym kroku musi zostać wykonany audyt przedwdrożeniowy względem wymagań KRI, UKSC, aby precyzyjnie określić braki organizacyjne, kompetencyjne i techniczne oraz ustalić priorytety i harmonogram działań. Przeprowadzone musi zostać również szacowanie ryzyka (na podstawie ISO/IEC 27005), obejmujące inwentaryzację aktywów, identyfikację zagrożeń i podatności, ocenę prawdopodobieństwa i skutków oraz opracowanie planu postępowania z ryzykiem.
Kategoria kosztów - U37. Audyt cyberbezpieczeństwa sieci IT/OT/ICS/IioT
Nazwa kosztu w ramach danej kategorii: Systemowe zarządzanie bezpieczeństwem i ciągłością działania IT/OT
Usługa testowania bezpieczeństwa obejmuje skanowanie podatności testowanego środowiska, przeprowadzona zgodnie z założeniem że zespół testujący przystępując do realizacji testów ma wiedzę o przedmiocie testów na poziomie analogicznym jak inni jej użytkownicy.
Raport z testów musi wyszczególniać zakres przeprowadzonych testów oraz wszystkie wyniki ze szczególnym uwzględnieniem potencjalnych skutków wpływu zmaterializowania się zagrożenia, wskazanie środków które wpłyną na poprawę stanu zabezpieczenia systemu oraz szczegóły techniczne wykrytych podatności wraz z określeniem poziomu ich istotności.
Celem przeprowadzenia testów podatności systemu teleinformatycznego ma być zidentyfikowanie słabych punktów bezpieczeństwa, opierając się na zidentyfikowanych podatnościach.
Testy muszą obejmować hosty w sieci wewnętrznej oraz dostępne z poziomu sieci publicznej w wyznaczonych adresacjach. Dodatkowo Wykonawca musi przeprowadzić analizę topologii sieci wraz z próbami wykrycia nieszczelności w skonfigurowanych urządzeniach.
Kategoria kosztów - U20. Opracowanie, wdrożenie, przegląd, aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
Nazwa kosztu w ramach danej kategorii: stworzenie i wdrożenie pozostałej dokumentacji
Opracowanie planów ciągłości działania (BCP) i odtwarzania po awarii (DRP) dla systemów teleinformatycznych (STI), opracowanie i wdrożenie Systemu Zarządzania Ciągłością Działania (SZCD),
Systemy Zarządzania i Plany Ciągłości Działania:
1. Przegląd, aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), planów ciągłości działania (BCP) i odtwarzania po awarii (DRP) dla systemów teleinformatycznych (STI).
2. Opracowanie, wdrożenie, przegląd, aktualizacja Systemu Zarządzania Ciągłością Działania STI (SZCD).
3. Audyt dokumentacji Systemu Zarządzania Ciągłością Działania
4. Audyt dokumentacji w ramach zgodności z KRI/UKSC
5. Doradztwo w zakresie opracowania warunków umów kontraktowych na wdrożenie i utrzymanie infrastruktury w zakresie cyberbezpieczeństwa, obejmujących m.in. łańcuch dostaw, infrastrukturę monitorowania i zarządzania, usługi zdalne, itp.
Opracowanie, wdrożenie,Systemu Zarządzania Ciągłością Działania STI (SZCD)
Zapewnienie ciągłości działania
Z uwagi na ograniczoną ilość znaków Zamawiający informuje, że pełny opis przedmiotu zamówienia zawiera zapytanie ofertowe wraz z załącznikami.
Niepołomice, wielicki, małopolskie
Kryteria oceny ofert
Kryterium cenowe
Cena - waga: 100%
Sposób obliczenia ceny:
Liczba punktów = ( Cmin/Cof ) * 100* 100%
gdzie:
Cmin - najniższa cena spośród wszystkich ofert
Cof - cena podana w ofercie
Maksymalna liczba punktów do uzyskania przez oferenta – 100 pkt.
Warunki udziału i wymagane dokumenty
Wiedza i doświadczenie
1) Zamawiający określa minimalny poziom zdolności technicznej lub zawodowej w zakresie doświadczenia Wykonawcy.
Zamawiający uzna, że Wykonawca spełnia warunek dotyczący zdolności technicznej lub zawodowej w zakresie wymaganego doświadczenia Wykonawcy, jeżeli przedstawi dokumenty potwierdzające realizację minimum:
a) 3 usług związanych z opracowaniem i wdrażaniem Systemu Zarządzania Bezpieczeństwem Informacji (SZBI),
b) 3 usług związanych z opracowaniem i wdrażaniem Systemu Zarządzania Ciągłością Działania (SZCD),
c) 1 audytu Systemu Zarządzania Bezpieczeństwem Informacji zgodnych z ustawą UKSC,
d) 1 audytu Systemu Zarządzania Ciągłością Działania zgodnych z ustawą UKSC.
W celu potwierdzenia spełniania przez Wykonawcę powyższych warunków udziału w postępowaniu Wykonawca dostarczy wykaz usług potwierdzający, że w ciągu ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w okresie prowadzenia działalności, zrealizował i prawidłowo ukończył wskazane usługi wraz z podaniem przedmiotu usług, dat wykonania i podmiotów na rzecz których usługi zostały wykonane lub są wykonywane, przedstawiając referencje, bądź inne dokumenty wystawione przez podmiot, na rzecz którego usługa była wykonywana, a jeżeli z uzasadnionej przyczyny o obiektywnym charakterze Wykonawca nie jest w stanie uzyskać tych dokumentów - oświadczenie Wykonawcy; w przypadku świadczeń powtarzających się lub ciągłych nadal wykonywanych referencje bądź inne dokumenty potwierdzające ich należyte wykonywanie powinny być wystawione w okresie ostatnich 3 miesięcy.
Warunek zostanie oceniony na podstawie Wykazu usług wskazanych w Załączniku nr 3a do niniejszego zapytania ofertowego.
Osoby zdolne do wykonania zamówienia
Potencjał osobowy:
Wykonawca musi dysponować osobami zdolnymi do realizacji zamówienia, spełniającymi określone wymagania:
a) co najmniej jedna osoba legitymująca się Certyfikatem Audytora Wiodącego Systemu Zarządzania Bezpieczeństwem Informacji wg UKSC lub równoważnym,
b) co najmniej jedna osoba legitymująca się Certyfikatem Audytora Wiodącego Systemu Zarządzania Ciągłością Działania (SZCD) wg UKSC lub równoważnym,
c) co najmniej 1 osoba posiadająca wiedzę z zakresu zarządzania projektami – udokumentowaną zaświadczeniem ze szkolenia lub certyfikatem potwierdzającym wiedzę z zakresu zarządzania projektami – Prince2 lub równoważnym,
d) co najmniej 1 osoba posiadająca min. 3-letnie doświadczenie w kierowaniu projektami w zakresie IT lub cyberbezpieczeństwa,
e) co najmniej jedna osoba posiadająca certyfikat CCIE lub JCNIE lub MASE lub równoważny,
f) co najmniej jedna osoba posiadająca certyfikat Certified Ethical Hacker lub równoważny,
g) co najmniej jedna osoba posiadająca certyfikat CCNP Security lub równoważny,
h) co najmniej jedna osoba posiadająca certyfikat techniczny lub oświadczenie dystrybutora lub producenta na poziomie eksperckim, potwierdzający umiejętności konfiguracyjne z obszarów: Next-Generation Firewall (NGFW), Network Detection and Response (NDR).
Dopuszcza się łączenie kwalifikacji przez osoby zaangażowane do realizacji zamówienia.
Jako certyfikat równoważny Zamawiający rozumie posiadanie certyfikatów analogicznych do zakresu wskazanych certyfikatów tj. dotyczących analogicznej dziedziny merytorycznej, analogicznego stopnia poziomu kompetencji, analogicznego poziomu doświadczenia zawodowego wymaganego dla otrzymania danego certyfikatu itp. lub certyfikat wyższego stopnia niż te wymienione w rozporządzeniu.
Na potwierdzenie posiadanego doświadczenia i kwalifikacji Wykonawca przedłoży wypełniony Wykaz osób stanowiący załącznik nr 3b.
Ocena spełniania warunku: spełnia / nie spełnia na podstawie załącznika nr 3b
Dodatkowe warunki udziału
Podstawy do wykluczenia:
1. Zamawiający wykluczy z postępowania o udzielenie zamówienia Wykonawcę, wobec którego zachodzą podstawy wykluczenia, o których mowa w art. 108 ustawy Pzp oraz w art. 7 ust. 1 ustawy z dnia 13 kwietnia 2022 r. o szczególnych rozwiązaniach w zakresie przeciwdziałania wspieraniu agresji na Ukrainę oraz służących ochronie bezpieczeństwa narodowego.
2. Z udziału w postępowaniu wykluczone są podmioty powiązane osobowo i kapitałowo z Zamawiającym. Przez powiązania kapitałowe lub osobowe rozumie się wzajemne powiązania między Zamawiającym lub osobami upoważnionymi do zaciągania zobowiązań w imieniu Zamawiającego lub osobami wykonującymi w imieniu Zamawiającego czynności związane z przygotowaniem i przeprowadzeniem procedury wyboru Wykonawcy, a Wykonawcą, polegające w szczególności na:
1) uczestniczeniu w spółce jako wspólnik spółki cywilnej lub spółki osobowej,
2) posiadaniu co najmniej 10 % udziałów lub akcji, o ile niższy próg nie wynika z przepisów prawa,
3) pełnieniu funkcji członka organu nadzorczego lub zarządzającego, prokurenta, pełnomocnika,
4) pozostawaniu w związku małżeńskim, w stosunku pokrewieństwa lub powinowactwa w linii prostej, pokrewieństwa drugiego stopnia lub powinowactwa drugiego stopnia w linii bocznej lub w stosunku przysposobienia, opieki lub kurateli.
5) pozostawaniu z Wykonawcą w takim stosunku prawnym lub faktycznym, że istnieje uzasadniona wątpliwość co do ich bezstronności lub niezależności w związku z postępowaniem o udzielenie zamówienia.
Wykonawca w celu wykazania braku podstaw do wykluczenia zobowiązany będzie załączyć do formularza oferty stosowne oświadczenie o braku podstaw do wykluczenia oraz zakazu konfliktu interesów z tytułu j.w. Ocena odbędzie się na podstawie oświadczenia złożonych zgodnie ze wzorem - załącznik nr 2.
W przypadku gdy Wykonawca korzysta z podmiotu trzeciego wówczas ten podmiot będzie zobowiązany do złożenia oświadczenia w powyższym zakresie.