Najważniejsze informacje

Termin składania ofert
17.09.2026, 09:00
Data publikacji
09.09.2026
Lokalizacja
Budzów, Małopolskie
Wartość szacunkowa
Rodzaj
Usługa / Usługi inne
Liczba ofert

Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZ

Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) w obszarze IT/OT, przeprowadzenie audytów oraz testów penetracyjnych w ramach projektu „Cyberbezpieczny Wodociąg w ZGK Gminy Budzów. 1. Przedmiotem zamówienia jest kompleksowa usługa obejmująca: Etap I: Audyt początkowy – ocena stanu wyjściowego, podatności i zgodności organizacyjnej, technicznej oraz formalnoprawnej Zamawiającego z wymaganiami KRI, ustawy o krajowym systemie cyberbezpieczeństwa. Etap II: Opracowanie i wdrożenie SZBI – przygotowanie kompletnej i spójnej dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji w obszarze IT/OT (w tym m.in. Polityki Bezpieczeństwa Informacji, Polityki Bezpieczeństwa Teleinformatycznego, Polityki Bezpieczeństwa Fizycznego, procedur zarządzania ryzykiem, incydentami i ciągłością działania). Etap III: Końcowy test systemów cyberbezpieczeństwa (Pentesty) – przeprowadzenie przez certyfikowanego specjalistę zewnętrznych i wewnętrznych testów penetracyjnych infrastruktury IT/OT, serwisów www oraz pocztowych w celu wykrycia nieznanych podatności. Etap IV: Audyt końcowy (powdrożeniowy) – niezależna ocena stanu docelowego bezpieczeństwa, weryfikacja stopnia wdrożenia zaleceń z audytu początkowego oraz potwierdzenie poziomu zgodności z normami i przepisami prawa. Etap V: Stacjonarne szkolenia dla pracowników.

Budzów, suski, małopolskie

Kryteria oceny ofert

Kryterium cenowe

Kryterium I: Cena oferty brutto (C) – waga 60% (maksymalnie 60 punktów) - zgodnie z rozdziałem XIX zapytania.

Kryterium 2

Kryterium II: Doświadczenie zawodowe personelu (D) – waga 40% (maksymalnie 40 punktów) - zgodnie z rozdziałem XIX zapytania.

Warunki udziału i wymagane dokumenty

Wiedza i doświadczenie

a) Zamawiający uzna warunek za spełniony jeżeli Wykonawca wykaże, że w okresie ostatnich 3 lat przed upływem terminu składania ofert w postępowaniu (a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie) wykonał co najmniej trzy zamówienia, które polegały na opracowaniu i wdrożeniu SZBI lub SZCD przy czym minimum jedno wdrożenie SZBI lub wdrożenie SZCD zakończyło się pomyślną certyfikacją (przez jednostkę akredytowaną1) zgodności Systemu z ISO 27001 lub ISO 22301.

Osoby zdolne do wykonania zamówienia

b) Potencjał kadrowy: Wykonawca spełnia warunek, jeśli wykaże, że dysponuje lub będzie dysponował osobami skierowanymi do realizacji zamówienia, w tym co najmniej: 1)Co najmniej jednym Audytorem wiodącym IT który : - posiada przynajmniej jeden ważny z certyfikat spośród certyfikatów określonych w rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz.U.2018 poz. 1999) - posiada co najmniej trzyletnie doświadczenie zawodowe i w tym okresie przeprowadził co najmniej trzy audyty bezpieczeństwa których kryteriami była ustawa KSC oraz rozporządzenie KRI - posiada ważny Certyfikat z potwierdzający kompetencje z zakresu ochrony danych osobowych 2) Co najmniej jednym Specjalistą ds.SZBI który : - posiada przynajmniej jeden ważny z certyfikat z pośród certyfikatów określonych w rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz.U.2018 poz. 1999) - posiada co najmniej trzyletnie doświadczenie zawodowe i w tym okresie opracował i wdrożył co najmniej dwa SZBI lub SZCD . - posiada ważny Certyfikat z potwierdzający kompetencje z zakresu ochrony danych osobowych 3) Co najmniej jednym (1) Certyfikowanym testerem bezpieczeństwa (Pentesterem) – posiadającym co najmniej jeden z certyfikatów: OSCP, CEH, GPEN, eCPPT (lub równoważny) oraz doświadczenie w przeprowadzaniu testów penetracyjnych infrastruktury sieciowej lub systemów automatyki przemysłowej (OT/SCADA). Osoba ta zostanie przypisana wyłącznie do Zespołu Audytorsko-Weryfikacyjnego (Etap III). 4) Co najmniej jednym (1) Certyfikowanym Trenerem / Wykładowcą – posiadającym doświadczenie w przeprowadzaniu szkoleń z zakresu bezpieczeństwa informacji lub cyberbezpieczeństwa (min. 2 przeprowadzone szkolenia w ciągu ostatnich 3 lat). Funkcję tę może pełnić osoba wyznaczona jako Specjalista ds.SZBI w Zespole Doradczo-Wdrożeniowym. Osoba ta podlega zakazowi prowadzenia audytu końcowego i testów penetracyjnych. c) Zasada bezstronności i niezależności personalnej (zgodnie z pkt 9.2 normy ISO/IEC 27001): Zamawiający dopuszcza sytuację, w której te same osoby realizują zadania o charakterze doradczo-wdrożeniowym (w tym przeprowadzenie audytu początkowego oraz opracowanie dokumentacji SZBI). Jednakże, mając na uwadze bezwzględny wymóg zapewnienia obiektywizmu, o którym mowa w pkt 9.2 normy PN-EN ISO/IEC 27001 (dotyczącym audytu wewnętrznego i zakazu audytowania własnej pracy), Zamawiający wymaga, aby: 1) Osoby (specjaliści) wyznaczone przez Wykonawcę do opracowania i wdrożenia dokumentacji SZBI nie brały żadnego udziału w przeprowadzaniu audytu końcowego (powdrożeniowego) ani końcowych testów penetracyjnych. 2) Do realizacji audytu końcowego oraz końcowych testów penetracyjnych Wykonawca skierował odrębnych, niezależnych specjalistów, którzy nie byli zaangażowani w proces tworzenia procedur i polityk dla Zamawiającego. 3) Spełnienie tego warunku będzie weryfikowane na podstawie imiennego wykazu osób składanego wraz z ofertą. Niedopełnienie wymogu separacji personalnej lub wskazanie tych samych osób do zadań wdrożeniowych i końcowych zadań weryfikacyjnych skutkować będzie odrzuceniem oferty jako niezgodnej z warunkami zamówienia.