Dostawa, instalacja i konfiguracja rozwiązań cyberbezpieczeństwa wraz z usługami towarzyszącymi w ramach projektu Cyberbezpieczne wodociągi na terenie gminy Środa Wielkopolska.
Miejskie Przedsiębiorstwo Energetyki Cieplnej, Wodociągów i Kanalizacji spółka z o.o. w Środzie Wlkp., NIP 7860005874
32420000-3 · Urządzenia sieciowe48730000-4 · Pakiety oprogramowania zabezpieczającego72000000-5 · Usługi informatyczne: konsultacyjne, opracowywania oprogramowania, internetowe i wsparcia72611000-6 · Usługi w zakresie wsparcia technicznego80510000-2 · Usługi szkolenia specjalistycznego
Cyberbezpieczne wodociągi na terenie gminy Środa Wlkp.
Dostawa, instalacja i konfiguracja rozwiązań cyberbezpieczeństwa wraz z usługami towarzyszącymi w ramach projektu Cyberbezpieczne wodociągi na terenie gminy Środa Wielkopolska.
Zamówienie realizowane jest w ramach Projektu grantowego dla przedsięwzięcia pod nazwą “Cyberbezpieczne Wodociągi”, będącego elementem inwestycji C3.1.1. Cyberbezpieczeństwo – Cyber PL w ramach Krajowego Planu Odbudowy i Zwiększania Odporności (KPO) finansowanego ze środków Instrumentu na rzecz Odbudowy i Zwiększania Odporności, na podstawie umowy o powierzenie grantu nr KPOD.05.10-CW.01-001/25/0377/KPOD.05.10-CW.01-001/25/2026.
1. Przedmiotem zamówienia jest kompleksowa dostawa, instalacja, konfiguracja i wdrożenie rozwiązań cyberbezpieczeństwa wraz z usługami towarzyszącymi (organizacyjnymi, szkoleniowymi i wdrożeniowymi) w środowiskach IT oraz OT/ICS/IIoT Zamawiającego. Zamówienie realizowane jest w ramach Projektu grantowego dla przedsięwzięcia pod nazwą “Cyberbezpieczne Wodociągi”, będącego elementem inwestycji C3.1.1. Cyberbezpieczeństwo – Cyber PL w ramach Krajowego Planu Odbudowy i Zwiększania Odporności (KPO) finansowanego ze środków Instrumentu na rzecz Odbudowy i Zwiększania Odporności, na podstawie umowy o powierzenie grantu nr KPOD.05.10-CW.01-001/25/0377/KPOD.05.10-CW.01-001/25/2026.
2. Szczegółowy zakres przedmiotu zamówienia, w tym wymagania funkcjonalne, ilościowe, techniczne i jakościowe, określa Opis Przedmiotu Zamówienia stanowiący załącznik nr 10 do WZ.
3. Przedmiot zamówienia obejmuje w szczególności:
1) opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), Planu Ciągłości Działania (BCP) i procedur odtwarzania po awarii (DRP);
2) dostawę, instalację i konfigurację głównego klastra UTM/NGFW oraz urządzeń UTM dla lokalizacji zdalnych wraz z konfiguracją separacji sieci IT/OT;
3) dostawę platformy wirtualizacyjnej, platformy serwerowej do kopii zapasowych oraz platformy NAS;
4) dostawę, instalację i konfigurację przełączników sieciowych oraz punktów dostępowych WLAN;
5) dostawę i wdrożenie systemów: NAC, SIEM/XDR, MFA, PAM, klient VPN, monitoring infrastruktury, ITSM z inwentaryzacją aktywów, system monitorowania sieci przemysłowej;
6) hardening konfiguracji infrastruktury sieciowej i serwerowej IT/OT;
7) usługi konfiguracji separacji sieci IT/OT;
8) szkolenia z zakresu cyberbezpieczeństwa dla pracowników, kadry zarządzającej oraz administratorów IT.
6. Wykonawca zobowiązany jest udzielić gwarancji na wykonany przedmiot zamówienia, przy czym minimalne okresy gwarancji wynoszą odpowiednio:
1) dla dostarczonych urządzeń (sprzętu/hardware) – co najmniej 36 miesięcy, a dla platformy wirtualizacyjnej (serwery HCI) oraz platformy serwerowej do kopii zapasowych – co najmniej 60 miesięcy, licząc od dnia podpisania protokołu odbioru końcowego bez zastrzeżeń (zgodnie z sekcją „Wydłużenie okresów gwarancji, serwisu i subskrypcji” w niniejszym rozdziale);
2) dla dostarczonego oprogramowania oraz licencji/subskrypcji – co najmniej 36 miesięcy, licząc od dnia podpisania protokołu odbioru końcowego (zgodnie z okresem wsparcia producenta);
3) dla wykonanych usług instalacyjnych, konfiguracyjnych i wdrożeniowych – co najmniej 36 miesięcy, licząc od dnia podpisania protokołu odbioru końcowego.
Warunki gwarancji określone są w załączniku nr 9 – Wzór umowy.
WAŻNE: Oferta niespełniająca powyższego wymagania zostanie odrzucona jako niezgodna z warunkami zamówienia.
8. Standardy wykonania i równoważności:
1) Wykonawca zobowiązany jest do wykonania przedmiotu zamówienia zgodnie z obowiązującymi w tym zakresie przepisami prawa, normami oraz zasadami aktualnej wiedzy technicznej;
2) Wszędzie tam, gdzie w Ogłoszeniu o zamówieniu, WZ lub załącznikach do nich przedmiot zamówienia został opisany przez wskazanie znaków towarowych, patentów, pochodzenia, źródła lub szczególnego procesu, a także przez odniesienie do norm, europejskich ocen technicznych, specyfikacji technicznych lub systemów referencji technicznych, przyjmuje się, że odniesieniom tym towarzyszą wyrazy „lub równoważny”;
3) Zamawiający dopuszcza zaoferowanie rozwiązań, produktów, materiałów lub urządzeń równoważnych opisywanym, pod warunkiem, że zapewnią one parametry techniczne, technologiczne i funkcjonalne nie gorsze niż określone w Opisie Przedmiotu Zamówienia (OPZ).
13. Wydłużenie okresów gwarancji, serwisu i subskrypcji (obligatoryjne):
1) Zamówienie obejmuje obligatoryjnie — bez prawa opcji — wydłużenie okresów gwarancji / serwisu / subskrypcji dla pozycji wskazanych w tabeli „Zestawienie cen — wydłużenie gwarancji / serwisu / subskrypcji” w Załączniku nr 1a do WZ, ponad okres podstawowy trwający do 31.12.2026 r.
2) Dla platformy wirtualizacyjnej (serwery HCI) oraz platformy serwerowej do kopii zapasowych Wykonawca zapewni gwarancję i serwis producenta przez łączny okres co najmniej 60 miesięcy (5 lat) od dnia podpisania protokołu odbioru końcowego.
3) Dla pozostałych pozycji wskazanych w tabeli Wykonawca zapewni gwarancję / serwis / subskrypcję przez łączny okres co najmniej 36 miesięcy (3 lat), licząc od dnia podpisania protokołu odbioru końcowego.
4) Ceny wydłużenia wskazane w Załączniku nr 1a do WZ wliczają się do ceny ofertowej brutto podanej w Formularzu ofertowym i podlegają ocenie w ramach kryterium oceny ofert.
5) Okresy gwarancji, serwisu i subskrypcji wskazane w OPZ jako podstawowe (do 31.12.2026 r.) ulegają wydłużeniu zgodnie z pkt 2 i 3. Wyodrębnienie okresu podstawowego oraz wydłużenia w zestawieniu cen służy prawidłowemu rozliczeniu wydatków w ramach KPO.
6) Do świadczeń realizowanych w okresie wydłużenia stosuje się odpowiednio postanowienia umowy dotyczące zamówienia podstawowego.
Zamawiający wymaga, aby oferowane świadczenie, w tym wszystkie produkty, usługi oraz procesy wykorzystywane do realizacji zamówienia, zarówno jako elementy główne, jak i komponenty, elementy środowiska świadczenia dostawy/usługi lub rozwiązania im towarzyszące, nie obejmowało:
1) produktu ICT, usługi ICT lub procesu ICT1 wskazanych w rekomendacji, o której mowa w art. 33 ust. 4 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, stwierdzającej ich negatywny wpływ na podstawowy interes bezpieczeństwa państwa;
2) produktu ICT, którego typ został określony w decyzji w sprawie uznania dostawcy za dostawcę wysokiego ryzyka, o której mowa w art. 67b ust. 15 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, ani usług ICT lub procesów ICT określonych w tej decyzji.
Niespełnienie powyższych wymagań będzie skutkowało odrzuceniem oferty jako niespełniającej warunków zamówienia.
Termin wykonania zamówienia: 4 miesiące od dnia podpisania umowy, nie później jednak niż do dnia 31 grudnia 2026 r.
Środa Wielkopolska, średzki, wielkopolskie
Kryteria oceny ofert
Kryterium cenowe
1. Zamawiający jako kryterium oceny ofert przyjmuje cenę ofertową brutto, dalej zwane „Cena” – waga 100 pkt.
Cena ofertowa brutto obejmuje pełny zakres zamówienia, w tym obligatoryjne wydłużenie okresów gwarancji, serwisu i subskrypcji wycenione w Załączniku nr 1a do WZ.
Warunki udziału i wymagane dokumenty
Sytuacja ekonomiczna i finansowa
Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że jest ubezpieczony od odpowiedzialności cywilnej w zakresie prowadzonej działalności gospodarczej związanej z przedmiotem zamówienia na sumę gwarancyjną nie mniejszą niż 1 000 000,00 zł (jeden milion złotych 00/100).
UWAGA:
Ocena spełnienia przez wykonawców warunków udziału w postępowaniu w zakresie sytuacji ekonomicznej i finansowej zostanie dokonana na podstawie podmiotowych środków dowodowych, o których mowa w rozdz. VIII ust. 2 pkt 4 WZ, składanych przez wykonawcę na wezwanie Zamawiającego. W przypadku wykonawców wspólnie ubiegających się o udzielenie zamówienia, warunek ten może być spełniony łącznie przez wszystkich wykonawców lub samodzielnie przez co najmniej jednego z nich.
Wiedza i doświadczenie
1. Doświadczenie wykonawcy i referencje
Zamawiający uzna warunek za spełniony, jeżeli wykonawca wykaże, że w okresie ostatnich 3 lat przed upływem terminu składania ofert (a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie) należycie wykonał lub wykonuje:
- co najmniej 1 zamówienie polegające na realizacji projektu informatycznego o wartości nie mniejszej niż 500 000 zł brutto, w ramach którego dokonano dostawy, instalacji i konfiguracji infrastruktury sprzętowo – serwerowej składającej się co najmniej z klastra serwerów oraz macierzy dyskowej, oraz
- co najmniej 1 zamówienie polegające na realizacji systemu monitorowania sieci przemysłowej (OT) klasy IDS o wartości nie mniejszej niż 300 000 zł brutto, obejmujące instalację dedykowanych sond sprzętowych, konfigurację systemu oraz przeszkolenie personelu.
2. Certyfikat systemu zarządzania bezpieczeństwem informacji
Zamawiający uzna warunek za spełniony, jeżeli wykonawca wykaże, że posiada aktualny (ważny na dzień składania ofert) certyfikat zgodności systemu zarządzania bezpieczeństwem informacji z normą ISO/IEC 27001, wydany przez akredytowaną jednostkę certyfikującą, obejmujący swoim zakresem usługi wdrożenia lub serwisu/utrzymania systemów teleinformatycznych, albo że wdrożył i stosuje równoważne środki zapewnienia bezpieczeństwa informacji.
Osoby zdolne do wykonania zamówienia
Zamawiający, mając na uwadze specyfikę przedmiotu zamówienia, w tym konieczność bezwzględnego zapewnienia ciągłości procesów technologiczno-operacyjnych, niezawodności dostaw oraz najwyższych standardów bezpieczeństwa teleinformatycznego wdrażanych rozwiązań, wymaga, aby wykonawca wykazał, że dysponuje lub będzie dysponował zespołem projektowym, w skład którego wchodzą co najmniej następujące osoby:
- Kierownik Projektu (Project Manager) – 1 osoba, posiadająca doświadczenie w kierowaniu co najmniej 3 wdrożeniami systemów informatycznych dla podmiotów o strukturze rozproszonej (minimum 100 użytkowników końcowych systemu) oraz posiadająca uznany międzynarodowy certyfikat z zakresu zarządzania projektami (np. PRINCE2 Practitioner, PMP, AgilePM Practitioner) lub równoważny;
- Analityk Biznesowy / Product Owner – 1 osoba posiadająca certyfikat z zakresu analizy biznesowej lub zarządzania zwinnego (np. IQBBA, PMI-PBA, AgilePM, Scrum Product Owner) lub równoważny;
- Inżynier bezpieczeństwa sieci – 1 osoba, posiadająca minimum 3-letnie doświadczenie we wdrażaniu teleinformatycznych rozwiązań bezpieczeństwa sieciowego oraz posiadająca ważny certyfikat CCNA (Cisco Certified Network Associate), JNCIA (Juniper Networks Certified Internet Associate) lub równoważny certyfikat z obszaru sieci i cyberbezpieczeństwa;
- Inżynier infrastruktury technicznej – 1 osoba, posiadająca minimum 5-letnie doświadczenie w zakresie wdrażania infrastruktury teleinformatycznej, w tym systemów wirtualizacji lub architektury hiperkonwergentnej (HCI), posiadająca certyfikat techniczny/inżynierski producenta rozwiązań serwerowych lub systemów wirtualizacyjnych (np. VCP lub równoważny);
- Architekt rozwiązań bezpieczeństwa – 1 osoba, posiadająca minimum 5-letnie doświadczenie w projektowaniu lub audytowaniu rozwiązań z zakresu cyberbezpieczeństwa oraz posiadająca uznany certyfikat w dziedzinie bezpieczeństwa lub zarządzania ryzykiem (np. CISM, CISSP, CRISC, CISA) lub równoważny;
- Audytor/Konsultant ds. Bezpieczeństwa Informacji i Ciągłości Działania – 1 osoba, posiadająca minimum 3-letnie doświadczenie w zakresie wdrażania lub audytowania systemów zarządzania bezpieczeństwem informacji zgodnie z normą ISO/IEC 27001 lub zarządzania ciągłością działania zgodnie z normą ISO 22301, posiadająca ważny certyfikat Audytora Wiodącego lub Implementatora Wiodącego co najmniej jednej z tych norm.
UWAGA:
- Jedna osoba fizyczna może pełnić maksymalnie 2 role w zespole projektowym, pod warunkiem spełniania wszystkich kryteriów doświadczenia i certyfikacji określonych dla każdej z tych ról łącznie;
- Poprzez „certyfikat równoważny” Zamawiający rozumie dokument wydany przez niezależną, akredytowaną instytucję certyfikującą lub jednostkę edukacyjną, weryfikujący tożsamy zakres wiedzy merytorycznej w drodze oficjalnego egzaminu. Ciężar wykazania równoważności danego certyfikatu spoczywa na wykonawcy.