Usługi w zakresie wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), szkoleń z zakresu cyberbezpieczeństwa, testu socjotechnicznego oraz testu bezpieczeństwa aplikacji webowej.
Gmina Świlcza, NIP 5170045613
Gmina Świlcza, NIP 5170045613
Przedmiotem zamówienia są usługi z zakresu cyberbezpieczeństwa realizowane przez Zamawiającego w ramach projektu grantowego „Cyberbezpieczne Wodociągi”. Postępowanie podzielone jest na 3 odrębne części. Wykonawca może złożyć ofertę na dowolną liczbę części. Zamawiający dokona oceny każdej z części odrębnie i zastrzega sobie prawo do wyboru odrębnych wykonawców dla każdej z części zamówienia. Część 1 – Opracowanie i wdrożenie SZBI Przedmiotem Części 1 jest usługa polegająca na kompleksowym opracowaniu i wdrożeniu Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) w przedsiębiorstwie wodociągowo-kanalizacyjnym, zgodnie z wymaganiami normy ISO/IEC 27001:2022 (PN-EN ISO/IEC 27001:2023 lub równoważnej) oraz wymaganiami ustawy o KSC i dyrektywy NIS2, z uwzględnieniem specyfiki środowisk IT oraz OT/ICS/SCADA (kategoria kosztów KPO: U20). Zamawiającym i stroną umowy jest Gmina Świlcza; odbiorcą końcowym świadczeń, dla którego opracowywany i wdrażany jest SZBI, jest Zakład Wodociągów i Kanalizacji w Świlczy – samorządowy zakład budżetowy Gminy nieposiadający osobowości prawnej. Miejscem realizacji zamówienia jest siedziba i obiekty Zakładu. W Urzędzie Gminy Świlcza funkcjonuje już system zarządzania bezpieczeństwem informacji wraz z dokumentacją; Wykonawca zobowiązany jest przeanalizować i uwzględnić ten system przy realizacji obu Etapów, na zasadach szczegółowo określonych w OPZ. Zamawiający nie przewiduje w ramach niniejszego zamówienia usługi utrzymania, zarządzania ani doskonalenia SZBI (kategoria kosztów KPO: U21) – pozycja ta nie jest objęta zakresem zamówienia. Szczegółowy opis przedmiotu zamówienia i wymagania dotyczące jego realizacji zawiera Załącznik nr 1 do Zapytania Ofertowego – Opis Przedmiotu Zamówienia (OPZ).
Świlcza, rzeszowski, podkarpackie
Przedmiotem zamówienia są usługi z zakresu cyberbezpieczeństwa realizowane przez Zamawiającego w ramach projektu grantowego „Cyberbezpieczne Wodociągi”. Postępowanie podzielone jest na 3 odrębne części. Wykonawca może złożyć ofertę na dowolną liczbę części. Zamawiający dokona oceny każdej z części odrębnie i zastrzega sobie prawo do wyboru odrębnych wykonawców dla każdej z części zamówienia. Przedmiotem Części 2 jest przeprowadzenie szkoleń z zakresu cyberbezpieczeństwa oraz testu socjotechnicznego wśród pracowników i kadry kierowniczej. Zakres obejmuje: • Pozycja 2.1 (U27) – szkolenie stacjonarne z zakresu cyberbezpieczeństwa i SZBI dla kadry kierowniczej i zarządzającej, dla 5 osób (1 grupa), w wymiarze minimum 8 godzin dydaktycznych; • Pozycja 2.2 (U14) – przeprowadzenie jednego testu socjotechnicznego obejmującego dwie symulowane kampanie ataków opartych na wiadomościach e-mail (phishing ogólny oraz spear phishing z elementami OSINT), skierowanego do maksymalnie 15 pracowników, wraz z Raportem z przeprowadzonego testu socjotechnicznego; • Pozycja 2.3 (U29) – szkolenie stacjonarne powiązane z wynikami testu socjotechnicznego, dla 10 osób (1 grupa), w wymiarze minimum 4 godzin dydaktycznych, • przygotowanie i dostarczenie materiałów szkoleniowych, wystawienie imiennych certyfikatów uczestnictwa oraz sporządzenie kompletnej dokumentacji odbioru dla każdej z powyższych pozycji. Szczegółowy opis przedmiotu zamówienia i wymagania dotyczące jego realizacji zawiera Załącznik nr 1 do Zapytania Ofertowego – Opis Przedmiotu Zamówienia (OPZ).
Świlcza, rzeszowski, podkarpackie
Przedmiotem zamówienia są usługi z zakresu cyberbezpieczeństwa realizowane przez Zamawiającego w ramach projektu grantowego „Cyberbezpieczne Wodociągi”. Postępowanie podzielone jest na 3 odrębne części. Wykonawca może złożyć ofertę na dowolną liczbę części. Zamawiający dokona oceny każdej z części odrębnie i zastrzega sobie prawo do wyboru odrębnych wykonawców dla każdej z części zamówienia. Część 3 – Test bezpieczeństwa aplikacji webowej Przedmiotem Części 3 jest przeprowadzenie testu bezpieczeństwa aplikacji webowej/aplikacji webowych Zamawiającego (m.in. serwis WWW, portal obsługi klienta / e-BOK, panel administracyjny), obejmującego: • test pierwotny przeprowadzony w podejściu grey-box zgodnie z uznanymi metodykami PTES, OWASP Testing Guide, OSSTMM i NIST SP 800-115 lub metodykami równoważnymi, z uwzględnieniem aktualnej listy OWASP Top 10, wraz z raportem; • retest weryfikujący skuteczność działań naprawczych wdrożonych przez Zamawiającego, wraz z raportem z retestu. Szczegółowy opis przedmiotu zamówienia i wymagania dotyczące jego realizacji zawiera Załącznik nr 1 do Zapytania Ofertowego – Opis Przedmiotu Zamówienia (OPZ).
Świlcza, rzeszowski, podkarpackie
Kryterium cenowe
Cena brutto (C) - 100 % Szczegółowy opis oceny kryterium znajduje się w załączonym zapytaniu ofertowym.
Kryterium cenowe
Cena brutto (C) - 100 % Szczegółowy opis oceny kryterium znajduje się w załączonym zapytaniu ofertowym.
Kryterium cenowe
Cena brutto (C) - 100 % Szczegółowy opis oceny kryterium znajduje się w załączonym zapytaniu ofertowym.
Zamawiający wymaga, aby Wykonawca wykazał, że w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie, należycie wykonał lub wykonuje co najmniej 1 (jedną) usługę polegającą na opracowaniu i wdrożeniu Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) lub Systemu Zarządzania Bezpieczeństwem Systemu Teleinformatycznego (SZBSI/SZCD). Przez „wdrożenie SZBI” rozumie się wykonanie co najmniej następujących elementów: przeprowadzenie analizy ryzyka, opracowanie polityki bezpieczeństwa informacji, opracowanie procedur operacyjnych i procedury zarządzania incydentami oraz przygotowanie dokumentacji wdrożeniowej. Dopuszcza się wykazanie usługi będącej w trakcie realizacji – w takim przypadku należy wskazać zakres zrealizowany na dzień składania ofert; zrealizowany zakres musi obejmować wszystkie elementy wskazane w zdaniu poprzedzającym.
Zamawiający wymaga, aby Wykonawca dysponował co najmniej 1 (jedną) osobą wyznaczoną do pełnienia funkcji Eksperta Wiodącego, posiadającą: • co najmniej 2-letnie doświadczenie w zakresie doradztwa lub wdrażania systemów zarządzania bezpieczeństwem informacji; oraz • co najmniej jeden z poniższych certyfikatów lub równoważne poświadczenie wiedzy: – ISO/IEC 27001 Lead Implementer (np. PECB, BSI, TÜV lub równoważny), – ISO/IEC 27001 Lead Auditor (np. PECB, BSI, TÜV lub równoważny), – CISM (Certified Information Security Manager – ISACA), – CISSP (Certified Information Systems Security Professional – ISC), – lub inny równoważny certyfikat potwierdzający wiedzę i kompetencje w zakresie SZBI wystawiony przez akredytowaną jednostkę certyfikującą.
Wykonawca musi wykazać, że w okresie ostatnich 3 lat przed upływem terminu składania ofert (a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie) należycie wykonał co najmniej łącznie 4 usługi odpowiadające swoim zakresem przedmiotowi zamówienia, w tym co najmniej: • 2 usługi szkoleniowe z zakresu cyberbezpieczeństwa, • 2 usługi przeprowadzenia testów socjotechnicznych typu security awareness. Usługi wykazane dla Części 2 muszą być zakończone przed upływem terminu składania ofert.
Wykonawca oświadcza, że dysponuje lub będzie dysponował na etapie realizacji zamówienia: • sprzętem audiowizualnym niezbędnym do przeprowadzenia szkoleń stacjonarnych (salę szkoleniową zapewnia Zamawiający); • dedykowaną, bezpieczną infrastrukturą (domena/platforma) do przeprowadzenia symulowanych kampanii phishingowych, zlokalizowaną na terenie Europejskiego Obszaru Gospodarczego.
Wykonawca musi wykazać, że dysponuje lub będzie dysponował co najmniej 1 (jedną) osobą wyznaczoną do prowadzenia szkoleń oraz testu socjotechnicznego (Trener Kluczowy), posiadającą: • co najmniej 2-letnie doświadczenie w prowadzeniu szkoleń z zakresu cyberbezpieczeństwa lub security awareness, oraz • co najmniej 2-letnie doświadczenie w zakresie przeprowadzania testów socjotechnicznych, oraz • co najmniej jeden z poniższych certyfikatów lub równoważnych dokumentów potwierdzających kompetencje w zakresie cyberbezpieczeństwa: – CompTIA Security+, – CEH (Certified Ethical Hacker – EC-Council), – CISSP, CISM lub CISA, – certyfikat ukończenia specjalistycznego kursu z zakresu security awareness / socjotechniki, potwierdzony przez uznaną instytucję branżową, – lub inny równoważny certyfikat branżowy potwierdzający kompetencje w obszarze cyberbezpieczeństwa.
Wykonawca musi wykazać, że w okresie ostatnich 3 lat przed upływem terminu składania ofert (a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie) należycie wykonał co najmniej 2 (dwie) usługi polegające na przeprowadzeniu testu bezpieczeństwa (testu penetracyjnego) aplikacji webowej, zakończone raportem zawierającym wykaz podatności z klasyfikacją poziomu ryzyka oraz rekomendacjami naprawczymi. Usługi wykazane dla Części 3 muszą być zakończone przed upływem terminu składania ofert.
Wykonawca oświadcza, że dysponuje lub będzie dysponował na etapie realizacji zamówienia narzędziami i infrastrukturą niezbędną do przeprowadzenia testu bezpieczeństwa aplikacji webowej zgodnie z metodykami PTES/OWASP/OSSTMM/NIST SP 800-115 lub równoważnymi (środowisko testowe, licencje na narzędzia skanujące, bezpieczny kanał do przekazywania raportów). Zamawiający nie wymaga, aby Wykonawca dysponował powyższymi zasobami już w chwili składania oferty – wystarczające jest oświadczenie/zobowiązanie do ich zapewnienia na etapie realizacji zamówienia.
Zamawiający wymaga, aby Wykonawca dysponował co najmniej 1 (jedną) osobą (Specjalista Web) posiadającą co najmniej 2-letnie doświadczenie w testach bezpieczeństwa aplikacji webowych oraz co najmniej jeden aktualny certyfikat: GWAPT, OSCP, eCPPTv2, CEH lub certyfikat równoważny. Oświadczenia własne bez certyfikatu nie są wystarczające.