Zwiększenie cyberodporności i ciągłości działania Przedsiębiorstwa Wodno-Kanalizacyjnego Wołów Sp. z o.o. poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz podniesienie kompetencji personelu.
Przedsiębiorstwo Wodno-Kanalizacyjne Wołów Spółka z o. o., NIP 9170005946
72810000-1 · Usługi audytu komputerowego30200000-1 · Urządzenia komputerowe32420000-3 · Urządzenia sieciowe32422000-7 · Elementy składowe sieci35100000-5 · Urządzenia awaryjne i zabezpieczające35121000-8 · Urządzenia ochronne48000000-8 · Pakiety oprogramowania i systemy informatyczne48210000-3 · Pakiety oprogramowania dla sieci48600000-4 · Pakiety oprogramowania dla baz danych i operacyjne48730000-4 · Pakiety oprogramowania zabezpieczającego48732000-8 · Pakiety oprogramowania do zabezpieczania danych48820000-2 · Serwery48821000-9 · Serwery sieciowe48900000-7 · Różne pakiety oprogramowania i systemy komputerowe51611100-9 · Usługi instalowania urządzeń komputerowych72222000-7 · Usługi w zakresie systemów informacji lub strategicznej analizy technologicznej oraz usługi w zakresie planowania72263000-6 · Usługi wdrażania oprogramowania72265000-0 · Usługi konfiguracji oprogramowania72315000-6 · Usługi zarządzania siecią danych oraz usługi wspierające72600000-6 · Usługi doradcze i dodatkowe w zakresie sprzętu komputerowego73431000-2 · Testy i ocena sprzętu bezpieczeństwa79212000-3 · Usługi audytu79417000-0 · Usługi doradcze w zakresie bezpieczeństwa80510000-2 · Usługi szkolenia specjalistycznego80533100-0 · Usługi szkolenia komputerowego80550000-4 · Usługi szkolenia w dziedzinie bezpieczeństwa
Audyt SZBI i SZCD, audyt zgodności KRI/uoKSC prze
Przedmiotem zamówienia jest przeprowadzenie kompleksowego audytu:
• Systemu Zarządzania Bezpieczeństwem Informacji (SZBI),
• Systemu Zarządzania Ciągłością Działania (SZCD)
funkcjonujących u Zamawiającego – przedsiębiorstwa wodociągowo-kanalizacyjnego – w odniesieniu do wymagań norm:
• PN-EN ISO/IEC 27001 (aktualna wersja obowiązująca w dniu realizacji audytu)
PN-EN ISO 22301 (aktualna wersja obowiązująca w dniu realizacji audytu)
• oraz wymagań nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa Dz.U. 2018 poz. 1560 zgodnie z informacją z dnia 23 stycznia 2026 r.
1.2. Dokument raportu z audytu winien pokrywać zakres opisany w szablonie audytu dla operatorów usług kluczowych dostępnym pod adresem:
https://www.gov.pl/web/baza-wiedzy/szablony-audytu-dla-operatorow-uslug-kluczowych
Audyt powinien obejmować co najmniej:
• Zakres organizacyjny:
o strukturę organizacyjną w zakresie bezpieczeństwa informacji i ciągłości działania,
o role i odpowiedzialności (w tym zespoły kryzysowe),
o polityki, procedury i instrukcje SZBI oraz SZCD,
o zarządzanie ryzykiem oraz analizę wpływu na działalność (BIA),
o zarządzanie ryzykiem,
o nadzór nad dokumentacją,
o zarządzanie ciągłością działania i planami odtworzeniowymi.
• Zakres techniczny:
o zabezpieczenia infrastruktury IT i OT (jeżeli objęte zakresem SZBI/SZCD),
o kontrolę dostępu,
o zarządzanie tożsamością,
o zabezpieczenia sieciowe,
o monitoring bezpieczeństwa i ciągłości działania,
o zarządzanie incydentami oraz zdarzeniami zakłócającymi ciągłość działania.
• Zakres prawny i formalny:
o zgodność z przepisami dotyczącymi ochrony danych osobowych,
o zgodność z wymaganiami dotyczącymi ciągłości działania wynikającymi z KRI i uoKSC
• Weryfikację:
o analizy ryzyka,
o Deklaracji Stosowania (SoA),
o dokumentacji SZCD (BIA, BCP, DRP),
o skuteczności działań korygujących z poprzednich audytów (jeżeli były realizowane),
o wyników testów planów ciągłości działania.
3.2. Metodyka realizacji
• Audyt powinien zostać przeprowadzony zgodnie z:
o zasadami bezstronności i niezależności audytorskiej,
o zasadą poufności informacji.
• Audyt powinien obejmować:
o przegląd dokumentacji,
o wywiady z pracownikami,
o wizję lokalną,
o analizę próbek dowodów.
4. Produkty końcowe
4.1. Wykonawca zobowiązany jest do przekazania:
• Raportu z audytu zawierającego:
o opis zakresu audytu,
o wykaz stwierdzonych niezgodności
o spostrzeżenia,
• ocenę dojrzałości SZBI,
• podsumowanie dla kierownictwa
• ocenę zdolności organizacji do zapewnienia ciągłości działania,
• identyfikację ryzyk związanych z przerwaniem działania,
• Listy rekomendowanych działań korygujących.
• Raport powinien zostać przekazany w formie:
o elektronicznej (PDF) podpisanej podpisem kwalifikowanym prze audytorów wiodących,
Wołów, wołowski, dolnośląskie
Obszar kompetencyjny oraz obszar techniczny IT/OT
Zadanie 1. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia dla kadry, istotne z punktu widzenia wdrażanej polityki bezpieczeństwa informacji i systemu zarządzania bezpieczeństwem informacji IT/OT/ICS
Zadanie 2. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia specjalistyczne dla kadry zarządzającej i informatyków w zakresie zastosowanych (planowanych do zastosowania) środków bezpieczeństwa w ramach Projektu grantowego IT/OT/ICS
Zadanie 3. Wykonanie szkolenia z zakresu cyberbezpieczeństwa - szkolenia powiązane z testami socjotechnicznymi, które będą weryfikować świadomość zagrożeń i reakcji personelu, w szczególności reagowanie specjalistów posiadających odpowiednie obowiązki w ramach SZBI w zgodzie z przyjętymi procedurami IT/OT/ICS
Zadanie 4. Oprogramowanie do badania podatności
Zadanie 5. Oprogramowanie do ochrony przed ransomware
Zadanie 6. Oprogramowanie typu EDR (Endpoint Detection and Response)
Zadanie 7. Urządzenie i oprogramowanie typu NDR i monitorem sytuacyjnym (Network Detection & Response)
Zadanie 8. System typu NGFW dla sieci IT/OT
Zadanie 9. Zaprojektowanie i wdrożenie urządzeń/oprogramowania/rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source IT. Profesjonalna usługa wdrożenia rozwiązań
Zadanie 10. Usługi konfiguracji i hardeningu systemów/urządzeń IT
Zadanie 11. Stacja robocza fizyczna z rolą stacji przesiadkowej + dwa monitory 27 cali
Zadanie 12. Usługa segmentacji sieci
Zadanie 13. Serwer do wykonywania kopii zapasowych (NAS)
Zadanie 14. System operacyjny na którym zainstalowany będzie system lub wdrożone rozwiązanie z zakresu cyberbezpieczeństwa
Zadanie 15. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod system wirtualizacji (SIEM OT)
Zadanie 16. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod rozwiązania bezpieczeństwa
Zadanie 17. Zarządzalne urządzenia sieciowe z obsługą VLAN, MACsec, standardu 802.1X
Zadanie 18. Access Point WiFi z obsługą standardu 802.1x oraz WPA3-Enterprise
Zadanie 19. Oprogramowanie typu ITSM (Information Technology Service Management)
Zadanie 20. Oprogramowanie typu MDM (Mobile Device Management)
Zadanie 21. Oprogramowanie przeciwdziałającemu wyciekowi danych (DLP - Data Leak Prevention)
Zadanie 22. Oprogramowanie do zarządzania tożsamością i dostępem w trybie brokera sesji
Zadanie 23. Oprogramowanie lub urządzenie typu MFA (dwu-/wieloskładnikowe uwierzytelnianie)
Zadanie 24. Klucze sprzętowe U2F
Zadanie 25. Usługa inwentaryzacji aktywów teleinformatycznych IT
Zadanie 26. Dostawa sprzętowych sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych)
Zadanie 27. Oprogramowanie / licencje IDS (Intrusion Detection System) dedykowany sieciom OT. Oprogramowanie platformowe, zintegrowany System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), SIEM, AKPiA RSDT, XDR, NDR, Active Dashboards, Central FW MGMT, Alarm Risk MGMT
Zadanie 28. UTM (Unified Threat Management) Platforma sprzętowa DIN35 - System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat) , AI Sanitization, AI MGMT, ZBFW
Zadanie 29. Usługa Private APN
Zadanie 30. Zaprojektowanie rozwiązania z zakresu bezpieczeństwa z doborem urządzeń, oprogramowania i usług wdrożenia i eksploatacji OT/ICS/IoT
Zadanie 31. Wdrożenie urządzeń/oprogramowania/rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source OT/ICS/IIoT
Zadanie 32. Usługi konfiguracji i hardeningu systemów/urządzeń OT
Zadanie 33. Audyt cyberbezpieczeństwa sieci IT/OT/ICS/IIoT
Szczegółowy opis przedmiotu zamówienia przedstawiony jest w Załączniku nr 2 do SWZ – Szczegółowy opis zamówienia (OPZ)
Wołów, wołowski, dolnośląskie
Kryteria oceny ofert
Kryterium cenowe
cena 100%
Kryterium 2
Kryterium Waga
1. Łączny koszt cyklu życia rozwiązania w okresie 60 miesięcy (K60) 60%
2. Okres gwarancji i wsparcia ponad okres minimalny 15%
3. Czas usunięcia awarii krytycznej 10%
4. Czas dostarczenia aktualizacji bezpieczeństwa 5%
5. Dodatkowe funkcjonalności zwiększające bezpieczeństwo 10%
Warunki udziału i wymagane dokumenty
Wiedza i doświadczenie
Wykonawca musi:
• posiadać doświadczenie w realizacji co najmniej 3 audyty Systemu Zarządzania Bezpieczeństwem Informacji zgodnych z ISO/IEC 27001 w ciągu ostatnich 3 lat poparte referencjami, protokołami odbioru albo innymi dokumentami potwierdzającymi realizację zadania,
• posiadać doświadczenie w realizacji co najmniej 1 audyty Systemu Zarządzania Ciągłością Działania zgodnych z ISO/IEC 22301 w ciągu ostatnich 3 lat poparte referencjami, protokołami odbioru albo innymi dokumentami potwierdzającymi realizację zadania,
• posiadać certyfikat potwierdzający wdrożenie i stosowanie normy ISO 27001 wydany przez organizację akredytowaną przez Polskie Centrum Akredytacji (PCA). Wymóg certyfikatu ISO 27001 zapewnia, że Wykonawca posiada potwierdzoną dojrzałość w obszarze bezpieczeństwa informacji, co jest niezbędne do rzetelnego wykonania audytu i spełnienia obowiązków wynikających z nowej ustawy o KSC; wymóg dotyczy wyłącznie Wykonawcy,
• zapewnić niezależność od Zamawiającego (brak konfliktu interesów),
• zapewnić poufność informacji uzyskanych w trakcie realizacji audytu,
• Wykonawca musi posiadać aktualną polisę OC w zakresie prowadzonej działalności na kwotę co najmniej 500 000,00 złotych.
Wiedza i doświadczenie
W odniesieniu do wszystkich dostaw systemów oraz usług wdrożeniowych objętych niniejszym postępowaniem, Wykonawca zobowiązany jest do spełnienia następujących minimalnych wymogów:
• Doświadczenie i kompetencje: Dostawca i wykonawca musi wykazać się udokumentowanym, co najmniej 5-letnim doświadczeniem w sprzedaży oraz wdrażaniu systemów z zakresu cyberbezpieczeństwa oferowanych rozwiązań bezpieczeństwa OT. Potwierdzonych certyfikatem autoryzacji dystrybutora lub producenta.
• Wsparcie techniczne: Wykonawca dostarczy wraz z rozwiązaniem pakiet wsparcia technicznego świadczony w języku polskim przez osoby posiadające kompetencje adekwatne do oferowanego rozwiązania, przez okres nie krótszy niż 60 miesięcy od dnia podpisania protokołu odbioru końcowego, jeżeli wsparcie jest niezbędne do zachowania wymaganych funkcjonalności.
• Wykonawca lub podmiot, na którego zasobach Wykonawca polega przy realizacji zamówienia, musi posiadać aktualny certyfikat zgodności z normą ISO/IEC 27001 oraz musi zapewnić wsparcie techniczne w języku polskim, świadczone w dni robocze od poniedziałku do piątku w godzinach 08:00-16:00.
• Szkolenia: Szkolenie dla administratorów Zamawiającego w zakresie konfiguracji i bieżącej obsługi oferowanego rozwiązania przeprowadzone zostanie w języku polskim przez Wykonawcę lub osobę posiadającą udokumentowane kompetencje do prowadzenia szkolenia z oferowanego rozwiązania. Dopuszcza się udział producenta lub autoryzowanego partnera, ale nie jest to warunek spełnienia wymagania.
• Wykonawca musi posiadać aktualną polisę OC w zakresie prowadzonej działalności na kwotę nie mniejszą niż 500 000 PLN.