Przeprowadzenie zewnętrznych kompleksowych testów penetracyjnych i testów bezpieczeństwa platformy Małopolskiego Systemu Informacji Medycznej (MSIM)
Zamawiający Województwo Małopolskie (Kraków, Małopolskie) opublikował zmianę ogłoszenia w postępowaniu „Przeprowadzenie zewnętrznych kompleksowych testów penetracyjnych i testów bezpieczeństwa…”. Dokładny zakres zmian (przed i po) znajdziesz w treści ogłoszenia poniżej.
- Dane ogłoszenia
- Zamawiający nie opublikował: wartości szacunkowej, wadium, terminu składania ofert.
- KonkurencyjnośćPoliczono na N rozstrzygniętych postępowaniach z tej grupy (dywizja CPV × województwo), tylko gdzie znana liczba ofert. Wskaźnik do analizy, nie ocena postępowania. (n=276451, dane: BZP/TED, stan na 30 sierpnia 2026)
- ~3,6 ofertyumiarkowanaUmiarkowana liczba firm w takich przetargach.w podobnych postępowaniach (ta branża i region)
Przebieg postępowania
2 wpisy- Ogłoszenie
24 sierpnia 2026
Termin ofert: 9 września 2026 11:00Otwórz ogłoszenie → - Zmiana ogłoszeniaBieżące
01 września 2026
Zmiana ogłoszenia
Pełna treść zmiany dotyczącej istniejącego postępowania lub zawartej umowy.
Zamawiający
| Punkt | Pole | Wartość |
|---|---|---|
| 1.1.) | Nazwa zamawiającego | WOJEWÓDZTWO MAŁOPOLSKIE |
| 1.3.) | Krajowy Numer Identyfikacyjny | REGON 351554287 |
| 1.4.) | Adres zamawiającego | |
| 1.4.1.) | Ulica | ul. Basztowa 22 |
| 1.4.2.) | Miejscowość | Kraków |
| 1.4.3.) | Kod pocztowy | 31-156 |
| 1.4.4.) | Województwo | małopolskie |
| 1.4.5.) | Kraj | Polska |
| 1.4.6.) | Lokalizacja NUTS 3 | PL213 - Miasto Kraków |
| 1.4.7.) | Numer telefonu | 12 61 60 320 |
| 1.4.9.) | Adres poczty elektronicznej | inwestycje.strategiczne@umwm.malopolska.pl |
| 1.4.10.) | Adres strony internetowej zamawiającego | https://bip.malopolska.pl |
| 1.5.) | Rodzaj zamawiającego | Zamawiający publiczny - jednostka sektora finansów publicznych - jednostka samorządu terytorialnego |
| 1.6.) | Przedmiot działalności zamawiającego | Ogólne usługi publiczne |
Informacje podstawowe
| Punkt | Pole | Wartość |
|---|---|---|
| 2.1.) | Numer ogłoszenia | 2026/BZP 00415893 |
| 2.2.) | Data ogłoszenia | 2026-09-01 |
Zmiana ogłoszenia
| Punkt | Pole | Wartość |
|---|---|---|
| 3.1.) | Nazwa zmienianego ogłoszenia | Ogłoszenie o zamówieniu |
| 3.2.) | Numer zmienianego ogłoszenia w BZP | 2026/BZP 00404481 |
| 3.3.) | Identyfikator ostatniej wersji zmienianego ogłoszenia | 01 |
| 3.4.) | Identyfikator sekcji zmienianego ogłoszenia | SEKCJA V - KWALIFIKACJA WYKONAWCÓW |
| 3.4.1.) | Opis zmiany, w tym tekst, który należy dodać lub zmienić | |
| 5.4. | Nazwa i opis warunków udziału w postępowaniu Przed zmianą | Warunek udziału w postępowaniu, dotyczący zdolności technicznej i zawodowej, zostanie uznany za spełniony, gdy Wykonawca wykaże, że: 1. należycie wykonał (lub wykonuje – w przypadku świadczeń powtarzających się lub ciągłych) w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie, co najmniej dwie usługi, z których każda obejmowała przeprowadzenie testów penetracyjnych i testów bezpieczeństwa systemu informatycznego udostępnianego w sieci Internet (aplikacji internetowej wraz z jej interfejsami API), wykonanych zgodnie z uznaną metodyką testów bezpieczeństwa (OWASP Web Security Testing Guide, OWASP ASVS, PTES, NIST SP 800-115, OSSTMM lub równoważną) i zakończonych raportem zawierającym klasyfikację zidentyfikowanych podatności w skali CVSS oraz rekomendacje naprawcze, przy czym co najmniej jedna z tych usług dotyczyła systemu przetwarzającego dane osobowe szczególnych kategorii w rozumieniu art. 9 RODO. 2. dysponuje lub będzie dysponował na etapie realizacji zamówienia, osobami zdolnymi do wykonania zamówienia, które będą uczestniczyć w jego realizacji, spełniającymi następujące wymagania: 1) Audytor bezpieczeństwa – co najmniej 1 osoba legitymująca się posiadaniem co najmniej jednego z certyfikatów wymienionych w załączniku do rozporządzenia Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz. U. poz. 1999), w szczególności: CISA, CRISC, CISM, CISSP albo certyfikatu audytora wiodącego systemu zarządzania bezpieczeństwem informacji według normy PN-EN ISO/IEC 27001 wydanego przez jednostkę oceniającą zgodność akredytowaną w zakresie certyfikacji osób, albo certyfikatu technicznego z zakresu testów bezpieczeństwa lub testów penetracyjnych (OSCP, OSCP+, GPEN, GWAPT, GXPN, CEH Practical albo CEH Master), która w okresie ostatnich 3 lat przed upływem terminu składania ofert uczestniczyła w realizacji co najmniej 2 usług obejmujących audyty lub testy bezpieczeństwa systemów informatycznych, w tym co najmniej 1 usługi obejmującej testy penetracyjne 2) Tester oprogramowania - co najmniej 2 osoby, z których każda legitymuje się co najmniej jednym certyfikatem z zakresu testów penetracyjnych lub bezpieczeństwa aplikacji, tj. jednym z certyfikatów: CompTIA PenTest+, GFACT, eWPT, GWAPT, GPEN, CEH, CPTE, PNPT, CREST Registered Penetration Tester, Burp Suite Certified Practitioner (BSCP), HTB Certified Bug Bounty Hunter (CBBH), HTB Certified Penetration Testing Specialist (CPTS), OSCP, OSCP+, OSWE, albo certyfikatem ISTQB Certified Tester – Advanced Level Security Tester. Zamawiający dopuszcza wykazanie się certyfikatem równoważnym, niewymienionym powyżej, przy czym za równoważny Zamawiający uzna certyfikat, który łącznie: (i) obejmuje zakresem tematycznym metodykę testów penetracyjnych lub testów bezpieczeństwa aplikacji internetowych, (ii) jest wydawany po zdaniu egzaminu weryfikującego wiedzę lub umiejętności praktyczne z tego zakresu oraz (iii) został wydany przez podmiot niezależny od Wykonawcy i od osoby certyfikowanej, umożliwiający weryfikację ważności wydanych certyfikatów. Ciężar wykazania równoważności spoczywa na Wykonawcy. Każda z tych osób w okresie ostatnich 3 lat przed upływem terminu składania ofert uczestniczyła w realizacji co najmniej 2 usług obejmujących testy bezpieczeństwa lub testy penetracyjne aplikacji internetowych lub ich interfejsów API, wykonując zadania związane z przygotowaniem lub realizacją testów. Skierowanie do realizacji zamówienia większej liczby Testerów oprogramowania stanowi kryterium oceny ofert (K3). 3) Tester wiodący - co najmniej 1 osoba legitymująca się certyfikatem z zakresu testów penetracyjnych na poziomie zaawansowanym, potwierdzonym egzaminem obejmującym zadania praktyczne, tj. jednym z certyfikatów: OSCP, OSCP+, OSWE, OSEP, OSED, GPEN, GWAPT, GXPN, eWPTX, PNPT, Burp Suite Certified Practitioner (BSCP), HTB Certified Penetration Testing Specialist (CPTS), CEH Practical albo CEH Master, CREST Certified Web Application Tester albo CREST Certified Infrastructure Tester. Zamawiający dopuszcza wykazanie się certyfikatem równoważnym, niewymienionym powyżej, przy czym za równoważny Zamawiający uzna certyfikat, który łącznie: (i) obejmuje zakresem tematycznym testy penetracyjne aplikacji internetowych lub infrastruktury teleinformatycznej na poziomie zaawansowanym, (ii) jest wydawany po zdaniu egzaminu obejmującego zadania praktyczne wykonywane w środowisku testowym wydawcy, polegające na identyfikacji i wykorzystaniu podatności oraz udokumentowaniu wyników, oraz (iii) został wydany przez podmiot niezależny od Wykonawcy i od osoby certyfikowanej, umożliwiający weryfikację ważności wydanych certyfikatów. Ciężar wykazania równoważności spoczywa na Wykonawcy. Osoba ta w okresie ostatnich 3 lat przed upływem terminu składania ofert uczestniczyła w realizacji co najmniej 3 usług obejmujących testy bezpieczeństwa lub testy penetracyjne aplikacji lub systemów informatycznych, w tym w co najmniej 2 usługach w roli osoby koordynującej lub kierującej pracami zespołu testowego. Skierowanie do realizacji zamówienia w funkcji Testera wiodącego osoby o kwalifikacjach wyższych, niż powyżej opisane, stanowi kryterium oceny ofert (K2). Po zmianie: Warunek udziału w postępowaniu, dotyczący zdolności technicznej i zawodowej, zostanie uznany za spełniony, gdy Wykonawca wykaże, że: 1. należycie wykonał (lub wykonuje – w przypadku świadczeń powtarzających się lub ciągłych) w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie, co najmniej dwie usługi, z których każda obejmowała przeprowadzenie testów penetracyjnych i testów bezpieczeństwa systemu informatycznego udostępnianego w sieci Internet (aplikacji internetowej wraz z jej interfejsami API), wykonanych zgodnie z uznaną metodyką testów bezpieczeństwa (OWASP Web Security Testing Guide, OWASP ASVS, PTES, NIST SP 800-115, OSSTMM lub równoważną) i zakończonych raportem zawierającym klasyfikację zidentyfikowanych podatności w skali CVSS oraz rekomendacje naprawcze, przy czym co najmniej jedna z tych usług dotyczyła systemu przetwarzającego dane osobowe szczególnych kategorii w rozumieniu art. 9 RODO. 2. dysponuje lub będzie dysponował na etapie realizacji zamówienia, osobami zdolnymi do wykonania zamówienia, które będą uczestniczyć w jego realizacji, spełniającymi następujące wymagania: 1) Audytor bezpieczeństwa – co najmniej 1 osoba legitymująca się posiadaniem co najmniej jednego z certyfikatów wymienionych w załączniku do rozporządzenia Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz. U. poz. 1999), w szczególności: CISA, CRISC, CISM, CISSP albo certyfikatu audytora wiodącego systemu zarządzania bezpieczeństwem informacji według normy PN-EN ISO/IEC 27001 lub równoważnej wydanego przez jednostkę oceniającą zgodność akredytowaną w zakresie certyfikacji osób, albo certyfikatu technicznego z zakresu testów bezpieczeństwa lub testów penetracyjnych (OSCP, OSCP+, GPEN, GWAPT, GXPN, CEH Practical albo CEH Master), która w okresie ostatnich 3 lat przed upływem terminu składania ofert uczestniczyła w realizacji co najmniej 2 usług obejmujących audyty lub testy bezpieczeństwa systemów informatycznych, w tym co najmniej 1 usługi obejmującej testy penetracyjne 2) Tester oprogramowania - co najmniej 2 osoby, z których każda legitymuje się co najmniej jednym certyfikatem z zakresu testów penetracyjnych lub bezpieczeństwa aplikacji, tj. jednym z certyfikatów: CompTIA PenTest+, GFACT, eWPT, GWAPT, GPEN, CEH, CPTE, PNPT, CREST Registered Penetration Tester, Burp Suite Certified Practitioner (BSCP), HTB Certified Bug Bounty Hunter (CBBH), HTB Certified Penetration Testing Specialist (CPTS), OSCP, OSCP+, OSWE, albo certyfikatem ISTQB Certified Tester – Advanced Level Security Tester. Zamawiający dopuszcza wykazanie się certyfikatem równoważnym, niewymienionym powyżej, przy czym za równoważny Zamawiający uzna certyfikat, który łącznie: (i) obejmuje zakresem tematycznym metodykę testów penetracyjnych lub testów bezpieczeństwa aplikacji internetowych, (ii) jest wydawany po zdaniu egzaminu weryfikującego wiedzę lub umiejętności praktyczne z tego zakresu oraz (iii) został wydany przez podmiot niezależny od Wykonawcy i od osoby certyfikowanej, umożliwiający weryfikację ważności wydanych certyfikatów. Ciężar wykazania równoważności spoczywa na Wykonawcy. Każda z tych osób w okresie ostatnich 3 lat przed upływem terminu składania ofert uczestniczyła w realizacji co najmniej 2 usług obejmujących testy bezpieczeństwa lub testy penetracyjne aplikacji internetowych lub ich interfejsów API, wykonując zadania związane z przygotowaniem lub realizacją testów. Skierowanie do realizacji zamówienia większej liczby Testerów oprogramowania stanowi kryterium oceny ofert (K3). 3) Tester wiodący - co najmniej 1 osoba legitymująca się certyfikatem z zakresu testów penetracyjnych na poziomie zaawansowanym, potwierdzonym egzaminem obejmującym zadania praktyczne, tj. jednym z certyfikatów: OSCP, OSCP+, OSWE, OSEP, OSED, GPEN, GWAPT, GXPN, eWPTX, PNPT, Burp Suite Certified Practitioner (BSCP), HTB Certified Penetration Testing Specialist (CPTS), CEH Practical albo CEH Master, CREST Certified Web Application Tester albo CREST Certified Infrastructure Tester. Zamawiający dopuszcza wykazanie się certyfikatem równoważnym, niewymienionym powyżej, przy czym za równoważny Zamawiający uzna certyfikat, który łącznie: (i) obejmuje zakresem tematycznym testy penetracyjne aplikacji internetowych lub infrastruktury teleinformatycznej na poziomie zaawansowanym, (ii) jest wydawany po zdaniu egzaminu obejmującego zadania praktyczne wykonywane w środowisku testowym wydawcy, polegające na identyfikacji i wykorzystaniu podatności oraz udokumentowaniu wyników, oraz (iii) został wydany przez podmiot niezależny od Wykonawcy i od osoby certyfikowanej, umożliwiający weryfikację ważności wydanych certyfikatów. Ciężar wykazania równoważności spoczywa na Wykonawcy. Osoba ta w okresie ostatnich 3 lat przed upływem terminu składania ofert uczestniczyła w realizacji co najmniej 3 usług obejmujących testy bezpieczeństwa lub testy penetracyjne aplikacji lub systemów informatycznych, w tym w co najmniej 2 usługach w roli osoby koordynującej lub kierującej pracami zespołu testowego. Skierowanie do realizacji zamówienia w funkcji Testera wiodącego osoby o kwalifikacjach wyższych, niż powyżej opisane, stanowi kryterium oceny ofert (K2). |
| 3.4.) | Identyfikator sekcji zmienianego ogłoszenia | SEKCJA VIII - PROCEDURA |
| 3.4.1.) | Opis zmiany, w tym tekst, który należy dodać lub zmienić | |
| 8.1. | Termin składania ofert Przed zmianą | 2026-09-07 11:00 Po zmianie: 2026-09-09 11:00 |
| 3.4.1.) | Opis zmiany, w tym tekst, który należy dodać lub zmienić | |
| 8.3. | Termin otwarcia ofert Przed zmianą | 2026-09-07 11:15 Po zmianie: 2026-09-09 11:15 |
| 3.4.1.) | Opis zmiany, w tym tekst, który należy dodać lub zmienić | |
| 8.4. | Termin związania ofertą Przed zmianą | 2026-10-06 Po zmianie: 2026-10-08 |
Analiza rynku
Typowy budżet zamawiającego w tej kategorii CPV, podobne postępowania oraz historia zamawiającego i rynek lokalny.
Typowy budżet w tej kategorii CPV
W ostatnim roku nie znaleźliśmy wystarczającej liczby podobnych postępowań z podaną wartością szacunkową, żeby policzyć statystyki.
Podobne przetargi
Ta sama kategoria CPV, ostatni rok
Historia zamawiającego
Najnowsze postępowania tego podmiotu
Powiązane lokalnie
Aktywne w tym samym rynku lokalnym
Dokumenty i komunikacja
Platforma składania ofert, linki do dokumentacji i dane kontaktowe zamawiającego.
Platforma zakupowa
Miejsce składania ofert lub komunikacji z zamawiającym.