RozstrzygnięteBaza Konkurencyjności2026-127878-290784

Zakup usług cyberbezpieczeństwa dla Gminy Żegocina: testy penetracyjne i socjotechniczne, wdrożenie SZBI, audyt KRI oraz szkolenia

Gmina Żegocina, NIP 8681021319

Oryginał w Bazie Konkurencyjności

Najważniejsze informacje

Termin składania ofert
11.09.2026, 23:59
Data publikacji
04.09.2026
Lokalizacja
Żegocina, Małopolskie
Wartość szacunkowa
Rodzaj
Usługa / Usługi IT
Liczba ofert
1

Zakup usług cyberbezpieczeństwa dla Gminy Żegocina: testy pe

Zakup usług cyberbezpieczeństwa dla Gminy Żegocina: testy penetracyjne i socjotechniczne, wdrożenie SZBI, audyt KRI oraz szkolenia – w ramach projektu Cyberbezpieczny Samorząd. Przedmiotem zamówienia jest realizacja kompleksowych usług cyberbezpieczeństwa dla Urzędu Gminy Żegocina, obejmujących pięć wzajemnie uzupełniających się obszarów: testy penetracyjne i socjotechniczne, wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji, audyt zgodności z KRI, szkolenia dla pracowników oraz szkolenie specjalistyczne dla administratora IT.

Żegocina, bocheński, małopolskie

Kryteria oceny ofert

Kryterium cenowe

Kryterium: Cena oferty brutto Waga: 60% Maksymalna liczba punktów: 60 pkt

Kryterium 2

Kryterium: Doświadczenie kluczowego personelu (łączna liczba certyfikatów ponadminimalnych zaoferowanego zespołu) Waga: 30% Maksymalna liczba punktów: 30 pkt

Kryterium 3

Kryterium: Posiadanie przez wskazanego w ofercie Pentestera certyfikatu OSEP (Offensive Security Experienced Penetration Tester) Waga: 10 % Maksymalna liczba punktów: 10 pkt

Warunki udziału i wymagane dokumenty

Uprawnienia do wykonywania określonej działalności lub czynności

Zdolność do występowania w obrocie gospodarczym. Wykonawca jest podmiotem prowadzącym działalność gospodarczą wpisanym do właściwego rejestru (KRS lub CEIDG), uprawnionym do świadczenia usług objętych przedmiotem zamówienia.

Wiedza i doświadczenie

Doświadczenie w realizacji usług. Zamawiający uzna, że Wykonawca spełnia ten warunek, jeżeli wykaże, iż w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie, zrealizował: • jedną usługę audytu bezpieczeństwa systemu informatycznego obejmującą co najmniej testy penetracyjne infrastruktury oraz analizę podatności, o wartości nie mniejszej niż 40 000,00 zł brutto (słownie: czterdzieści tysięcy złotych), zrealizowaną na rzecz podmiotu administracji publicznej, potwierdzoną co najmniej jedną referencją lub protokołem odbioru lub innym dokumentem poświadczającym wykonanie usługi; • jedną usługę o wartości co najmniej 40 000,00 zł brutto (słownie: czterdzieści tysięcy złotych), obejmującą łącznie: testy penetracyjne aplikacji i infrastruktury, testy socjotechniczne, audyt zgodności z Krajowymi Ramami Interoperacyjności (KRI), analizę ryzyka oraz przygotowanie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji dla jednostki samorządu terytorialnego, potwierdzoną co najmniej jedną referencją lub protokołem odbioru lub innym dokumentem poświadczającym wykonanie usługi; • jedną usługę przygotowania dokumentacji SZBI oraz audytu bezpieczeństwa i wdrożenia o wartości co najmniej 30 000,00 zł brutto (słownie: trzydzieści tysięcy złotych), która zakończyła się wydaniem certyfikatu ISO/IEC 27001 przez jednostkę certyfikującą posiadającą akredytację Polskiego Centrum Akredytacji, potwierdzoną co najmniej jedną referencją lub protokołem odbioru lub innym dokumentem poświadczającym wykonanie usługi; • co najmniej pięć usług szkoleń z zakresu cyberbezpieczeństwa dedykowanych dla różnych jednostek administracji publicznej, potwierdzone referencją lub protokołem odbioru lub innym dokumentem poświadczającym wykonanie usługi.

Dodatkowe warunki udziału

• ubezpieczenie odpowiedzialności cywilnej konsultantów IT z limitem co najmniej 200 000,00 zł; • ubezpieczenie odpowiedzialności cywilnej i administracyjnej za naruszenie RODO oraz szkód w obszarze cyber z limitem co najmniej 200 000,00 zł. Zamawiający nie dopuszcza polisy, która nie będzie przedmiotowo ubezpieczała Wykonawcy od szkód związanych z bezpieczeństwem informacji oraz cyberbezpieczeństwem. Przedmiot zamówienia obejmuje testy penetracyjne i audyty bezpieczeństwa systemów informatycznych, podczas których Wykonawca uzyskuje dostęp do infrastruktury Zamawiającego i może wyrządzić szkodę (przerwa w działaniu systemów, wyciek danych, naruszenie RODO). Limity ubezpieczenia są proporcjonalne do potencjalnej szkody wynikającej z naruszenia danych osobowych przetwarzanych przez JST oraz odpowiedzialności za ewentualne zakłócenie ciągłości działania systemów. Brak dopuszczenia polisy bez zakresu cyber zapewnia, że ochrona ubezpieczeniowa faktycznie pokrywa ryzyka związane z przedmiotem zamówienia, a nie jest polisą ogólną OC działalności. Na potwierdzenie spełniania warunków, o których mowa w niniejszym punkcie: wykaz zrealizowanych zamówień wraz z podaniem przedmiotu, wartości, daty wykonania i podmiotu, na rzecz którego usługi zostały wykonane (Załącznik nr 3), kopia certyfikatu ISO/IEC 27001 Wykonawcy oraz kopia polisy ubezpieczeniowej.

Osoby zdolne do wykonania zamówienia

Potencjał kadrowy – wymagane certyfikaty. Wykonawca dysponuje lub będzie dysponował na etapie realizacji zamówienia co najmniej następującymi osobami: Kierownik projektu - PRINCE2 Practitioner lub równoważny certyfikat zarządzania projektami na poziomie Practitioner (np. PMP – Project Management Professional, IPMA Level C lub wyższy). Certyfikat musi być aktualny lub Wykonawca przedłoży dowód zaliczenia egzaminu recertyfikacyjnego. Pentester / specjalista ds. testów penetracyjnych - OSCP (Offensive Security Certified Professional) lub równoważny: CEH (Certified Ethical Hacker), GPEN (GIAC Penetration Tester), CPTS (HTB Certified Penetration Testing Specialist). Certyfikat musi być aktualny na dzień składania ofert. Dodatkowo, w związku z zakresem obejmującym testy penetracyjne aplikacji webowych (pkt 3.2), Wykonawca zobowiązany jest dysponować co najmniej jedną osobą (może być tą samą, która pełni funkcję Pentestera) posiadającą certyfikat: OSWE (Offensive Security Web Expert) lub równoważny certyfikat potwierdzający zaawansowane kompetencje w zakresie bezpieczeństwa aplikacji webowych. Audytor bezpieczeństwa informacji / audytor KRI - Certyfikat z wykazu określonego w Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu w szczególności: CISA (Certified Information Systems Auditor), Audytor Wiodący ISO/IEC 27001 (LA 27001), CRISC lub inny certyfikat wymieniony w ww. rozporządzeniu. Wymagany do przeprowadzenia audytu KRI. Trener / konsultant ds. szkoleń z cyberbezpieczeństwa - Udokumentowane doświadczenie w prowadzeniu co najmniej 10 szkoleń z cyberbezpieczeństwa w ciągu ostatnich 2 lat (poświadczone wykazem w Załączniku nr 3). Dopuszcza się tę samą osobę co audytor (poz. 3), o ile spełnia oba wymagania.

Informacja o rozstrzygnięciu

Złożona oferta spełnia wszystkie kryteria określone przez zamawiającego w zapytaniu ofertowym