RozstrzygnięteBaza Konkurencyjności2021-1869-70021

Opracowanie systemu obsługi płatności pieniądzem elektronicznym opartym o Blockchain, przeznaczonego do realizacji szybkich transakcji o niskiej wartości, dedykowanego w szczególności dla klientów niepełnoletnich.

Billon Sp. z o.o., NIP 7010363618

Oryginał w Bazie Konkurencyjności

Najważniejsze informacje

Termin składania ofert
24.09.2021, 23:59
Data publikacji
17.09.2021
Lokalizacja
Warszawa, Mazowieckie
Wartość szacunkowa
Rodzaj
Usługa / Usługi IT
Liczba ofert
1

Kody CPV

72254100-1 · Usługi w zakresie testowania systemu

Wykonanie testów bezpieczeństwa systemu informatycznego

Przedmiotem zamówienia jest wykonanie testów bezpieczeństwa systemu informatycznego opartego o blockchain. Prace będą wykonywane na etapie prac rozwojowych. Termin realizacji prac: od dnia 1 października 2021 r. do dnia 31 października 2021 r 1. Szczegółowy opis przedmiotu zamówienia – zakres prac: Usługa zostanie wykonana w następujących etapach: 1. Analiza ● Rozpoznanie architektury, funkcjonalności, potencjalnych atakujących i najistotniejszych skutków ataku na system. ● Przygotowanie scenariuszy ataku i wyznaczenie priorytetów, jak np. (lista do ustalenia): o Wygenerowanie sfałszowanego pieniądza, o Kradzież cudzych środków, o Dostęp do dokumentów użytkowników. 2. Wykonanie testów bezpieczeństwa ● Testy infrastruktury i interfejsów o Testy penetracyjne infrastruktury, w której skład wchodzą:, IPE/AR, CKK,, Rozmieniarki, Kolonie, BEM, Corporate Account, komponenty obsługujące przetwarzanie dokumentów. o Interfejs BEM, CKK, IPE, AR, o Automatyczna weryfikacja użytkownika wykorzystująca integrację z partnerem IDV o Interfejs obsługi dokumentów. o Weryfikacja sposobu składowania i przetwarzania danych wrażliwych i danych osobowych ● Testy front endu Webowego zawierającego wszystkie usługi pieniądza elektronicznego Corporate Account oraz paneli IPE i AR o Interfejs Webowy do obsługi klientów korzystających z usługi Pieniądza Elektronicznego zawierający wszystkie usługi w ramach obsługi pieniądza elektronicznego (panel wpłat, panel wypłat, obsługa konta eMoney płatności P2P) o Aplikacje IPE i AR. ● Testy front endów webowych dla rozwiązań dokumentowych ● Analiza spełnienia wymagań standardu ASVS ● testy dla iOS i Android ● Integracja z kartami, obsługa dokumentów, obsługa pieniądza. o Testy funkcjonalności (w tym karty kredytowe oraz dokumenty prywatne) dla wybranej platformy, o Testy integracji z wydawcą kart płatniczych. Testy bezpieczeństwa powinny zostać wykonane metodą Whitebox (z możliwością dostępu do kodu, konfiguracji, konsultacje bezpieczeństwa z deweloperami i administratorami) lub Blackbox (bez dodatkowych informacji i możliwości konsultacji), jeśli dostęp do kodu lub konfiguracji nie jest możliwy. Wykonawca dokona weryfikacji zasad dobrej praktyki dotyczących bezpieczeństwa systemu elektronicznego pieniądza, a także aplikacji mobilnych oraz webowych według OWASP Application Security Verification Standard (ASVS) lub analogicznych standardów. Wykonawca będzie przekazywał informacje o znalezionych podatnościach na bieżąco w trakcie prac. 3. Weryfikacja po wprowadzeniu poprawek przez Zamawiającego 4. Warsztaty i konsultacje dotyczące bezpieczeństwa systemu ● Sposoby poprawy bezpieczeństwa systemu. ● Zasady bezpiecznego programowania (na przykładach znalezionych podatności). ● Weryfikacja po usunięciu defektów bezpieczeństwa. ● Iteracyjnie, po zgłoszeniu gotowości do weryfikacji danej poprawki lub całościowo po wdrożeniu wszystkich poprawek. ● Możliwość weryfikowania pojedynczych poprawek. Wykonawca przygotuje raport z testów bezpieczeństwa składający się z następujących części: ● Wstęp (opis obiektu testów, kluczowe ryzyka, metodyka testu, zakres testu, wyłączenia i uwagi). ● Podsumowanie dla kadry zarządzającej (Executive Summary). ● Spis przeprowadzonych testów. ● Spis wykrytych podatności. Raport dla każdej podatności powinien zawierać: ● Opis techniczny, ● Scenariusz testowy, ● Warunki wykorzystania (co musi mieć atakujący), ● Skutki wykorzystania, ● Wpływ na ryzyko, ● Rekomendacje odnośnie usunięcia defektu, Ponadto raport będzie zawierał listę kontrolną zgodną z Application Security Verification Standard ASVS (lub analogiczną) wraz z rezultatem weryfikacji. 2. Inne informacje 2.1. Zamawiający nie dopuszcza możliwości składania ofert częściowych. 2.2. Zamawiający nie dopuszcza możliwości składania ofert wariantowych. 2.3. Minimalny termin ważności oferty: 10 października 2021 r. Dodatkowe informacje dotyczące opisu Przedmiotu Zamówienia, sposobu przygotowania oraz oceny ofert, dodatkowe informacje znajdują się w poszczególnych punktach załącznika "Zapytanie ofertowe". Miejsce i termin składania oferty 1. Termin składania ofert: do 24.09.2021 r. godz. 23:59 2. Oferta wraz z załącznikami powinna być złożona za pośrednictwem portalu Baza Konkurencyjności: https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl/ lub za pośrednictwem poczty elektronicznej na adres: paulina.rodzen@billongroup.com lub osobiście/kurierem/pocztą na adres: Billon Sp. z o.o., ul. Chmielna 25, 00-021 Warszawa. 3. Oferty złożone po terminie nie będą rozpatrywane. Decyduje data i godzina wpłynięcia oferty do Zamawiającego. 4. Oferent może złożyć jedną ofertę. 5. Oferent ponosi wszystkie koszty związane ze sporządzeniem i złożeniem oferty niezależnie od wyniku postępowania 6. Oferent może przed upływem terminu składania ofert zmienić lub wycofać swoją ofertę. 7. W toku badania i oceny ofert Zamawiający może żądać od Oferentów wyjaśnień dotyczących treści złożonych ofert. O wyborze najkorzystniejszej oferty Zamawiający zawiadomi za pośrednictwem Bazy Konkurencyjności (https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl/). Opis sposobu przygotowania oferty Oferta sporządzona zgodnie z Załącznikiem nr 2 do niniejszego zapytania ofertowego powinna: ● zawierać pełną nazwę Oferenta, adres lub siedzibę, numer telefonu; ● posiadać datę wystawienia; ● posiadać termin realizacji zamówienia; ● posiadać datę ważności – co najmniej do 10.10.2021; ● zawierać co najmniej cenę netto (w przypadku cen podanych w walutach obcych zostaną one przeliczone na PLN po kursie średnim opublikowanym przez Narodowy Bank Polski w dniu zamieszczenia niniejszego zapytania ofertowego), ● zawierać informację o wszystkich dodatkowych warunkach udziału w postępowaniu zgodnie z punktem V.; ● powoływać się na numer zapytania ofertowego – Billon/03/2021 Brak jakiegokolwiek z wyżej wymienionych elementów skutkować będzie odrzuceniem oferty z przyczyn formalnych. Kryterium dopuszczające do dalszej oceny: Zamawiający dokona oceny ważnych ofert na podstawie następujących kryteriów: - złożenie oferty w sposób i w terminie określonym w pkt. IX; - przygotowanie oferty zgodnie z wymogami określonymi w pkt. VI; - ocena zgodności oferty z opisem przedmiotu zamówienia zawartym w punkcie IV niniejszego dokumentu; - ocenie będą podlegały wyłącznie oferty spełniające warunki udziału w postępowaniu określone w pkt. IV, V, VI, i IX zapytania ofertowego; - oferty niespełniające warunków opisanych w pkt. IV, V, VI i IX są odrzucane i nie podlegają dalszej ocenie. Formularz kontaktowy oraz Oświadczenie o braku powiązań znajduje się w załączniku.

Warszawa, Warszawa, mazowieckie

Kryteria oceny ofert

Kryterium cenowe

Punkty za kryterium „Cena wykonania przedmiotu zamówienia" zostaną przyznane, według nast. wzoru: ilość punktów = najniższa zaoferowana cena (netto bez VAT) / cena w badanej ofercie (netto bez VAT) x 100. Za najkorzystniejszą zostanie uznana oferta, która uzyska najwyższą końcową ilość punktów.

Warunki udziału i wymagane dokumenty

Wiedza i doświadczenie

Do udziału w postępowaniu ofertowym dopuszcza się podmioty spełniające następujące warunki: a.Wykonawca posiada doświadczenie w audytach i testach bezpieczeństwa systemów wykorzystujących technologię blockchain (min. 3 realizacje) oraz systemów finansowych (min. 10 realizacji). b.Wykonawca posiada co najmniej 5 zgłoszonych Common Vulnerabilities and Exposures (CVE). c.Wykonawca dysponuje następującymi osobami (Kluczowy Personel) skierowanymi do realizacji zamówienia: - Kierownik Zespołu (1 osoba), - Specjalista ds. bezpieczeństwa IT - (1 osoba), - Specjalista ds. testowania (1 osoba), - Analityk (1 osoba). Zamawiający nie dopuszcza łączenia ról, tzn. nie dopuszcza, aby 1 osoba była wykazywana więcej niż w 1 roli lub pełniła więcej niż 1 rolę Wykonawca musi dysponować łącznie 4 osobami na potwierdzenie spełnienia warunku. d.Członkowie zespołu Wykonawcy posiadają co najmniej 3 ze wskazanych certyfikatów: CEH, CISM, CISSP, OCSP OSCE, ePTX, eWPTX (lub analogicznych). Na potwierdzenie spełnienia warunków określonych w pkt. 3 Wykonawca składa odpowiednie oświadczenia w Formularzu oferty. Zamawiający może żądać od Wykonawcy przedstawienia dokumentów potwierdzających złożone oświadczenia.

Lista wymaganych dokumentów/oświadczeń

1. Wykluczeniu z postępowania podlegają Wykonawcy, którzy są powiązani osobowo lub kapitałowo z Zamawiającym. Niezbędne jest dołączenie do oferty uzupełnionego oświadczenia o braku powiązań, stanowiącego Załącznik nr 2 do niniejszego zapytania ofertowego. 2. Przez powiązania kapitałowe lub osobowe rozumie się także wzajemne powiązania między Zamawiającym lub osobami upoważnionymi do zaciągania zobowiązań w imieniu Zamawiającego lub osobami wykonującymi w imieniu Zamawiającego czynności związane z przygotowaniem i przeprowadzeniem procedury wyboru Wykonawcy a Wykonawcą, polegające w szczególności na: ● uczestniczeniu w spółce, jako wspólnik spółki cywilnej lub spółki osobowej, ● posiadaniu co najmniej 10 % udziałów lub akcji, ● pełnieniu funkcji członka organu nadzorczego lub zarządzającego, prokurenta, pełnomocnika, ● pozostawaniu w związku małżeńskim, w stosunku pokrewieństwa lub powinowactwa w linii prostej, pokrewieństwa drugiego stopnia lub powinowactwa drugiego stopnia w linii bocznej lub w stosunku przysposobienia, opieki lub kurateli.