Projekt poprawy odporności infrastruktury IT i OT w Zakładzie Wodociągów i Kanalizacji w Łomiankach Sp. z o.o.
Zakład Wodociągów i Kanalizacji w Łomiankach Sp. z o.o., NIP 1181782170
Zakład Wodociągów i Kanalizacji w Łomiankach Sp. z o.o., NIP 1181782170
Kody CPV
1. Przedmiotem zamówienia jest wdrożenie zintegrowanej architektury cyberbezpieczeństwa IT i OT wraz z przygotowaniem organizacyjnym Zamawiającego w ramach projektu grantowego „Cyberbezpieczne Wodociągi”. 2. Działając na podstawie ustawy z dnia 16 kwietnia 1993 r. o zwalczaniu nieuczciwej konkurencji (Dz. U. z 2026 r. poz. 85), Zamawiający wyłącza jawność części OPZ. Wyłączeniu podlegają informacje techniczne i organizacyjne dotyczące luk kompetencyjnych i organizacyjnych, potrzeb Zamawiającego w zakresie cyberbezpieczeństwa, systemów teleinformatycznych oraz stosowanych mechanizmów zabezpieczeń, które stanowią tajemnicę przedsiębiorstwa i których ujawnienie mogłoby prowadzić do zwiększenia ryzyka naruszenia cyberbezpieczeństwa, w szczególności poprzez umożliwienie identyfikacji architektury systemów lub potencjalnych podatności, czy technik i taktyk zabezpieczenia infrastruktury. Zakres wyłączenia jawności został ograniczony do informacji niezbędnych do ochrony bezpieczeństwa przedsiębiorstwa, w tym systemów teleinformatycznych i nie narusza zasad uczciwej konkurencji, ani równego traktowania wykonawców, zapewniając jednocześnie wykonawcom dostęp do informacji koniecznych do przygotowania ofert. Przedmiot zamówienia obejmuje spójny model bezpieczeństwa łączący rozwiązania techniczne, organizacyjne i kompetencyjne. Choć poszczególne elementy mogą mieć charakter ogólny, ich łączne zestawienie oraz odniesienie do rzeczywistego środowiska Zamawiającego prowadzi do ujawnienia całościowej architektury bezpieczeństwa. Ujawnienie takiego skonsolidowanego obrazu mogłoby umożliwić osobom nieuprawnionym identyfikację architektury bezpieczeństwa, sposobów reagowania na incydenty, zależności pomiędzy systemami oraz potencjalnych słabości, co w konsekwencji zwiększa ryzyko skutecznego ataku. Zgodnie z podejściem opartym o MITRE ATT&CK, wiedza o mechanizmach ochrony, procedurach organizacyjnych oraz zrachowaniach użytkowników może być wykorzystana na różnych etapach łańcucha ataku, w tym w fazie przygotowania, rozpoznania oraz eskalacji dostępu. Zamawiający podkreśla, że przedmiot zamówienia dotyczy systemów mających znaczenie dla zapewnienia ciągłości świadczenia usług publicznych, a jego celem jest osiągnięcie realnego, operacyjnego poziomu odporności na cyberzagrożenia. Wyłączenie jawności zostało zastosowane jako środek proporcjonalny, mający na celu ochronę bezpieczeństwa Zamawiającego, przy jednoczesnym zapewnieniu wykonawcom dostępu do pełnej dokumentacji na równych zasadach, po spełnieniu wymogów poufności. 3. Część jawna OPZ stanowi Załącznik nr 1 do ZO. 4. Część niejawna OPZ, stanowiąca Załącznik nr 2 do ZO, zostanie udostępniona Wykonawcy, który złoży stosowny wniosek wraz z oświadczeniem o zachowaniu poufności i spełnieniu warunków udziału w postępowaniu, którego wzór stanowi Załącznik nr 3 do ZO, na zasadach określonych poniżej. 5. Termin na złożenie wniosku, o którym mowa w pkt. 4.4 wynosi 7 dni roboczych od dnia opublikowania ogłoszenia w Bazie Konkurencyjności. Wnioski złożone po tym terminie Zamawiający może pozostawić bez rozpoznania. 6. Wniosek o udostępnienie części niejawnej OPZ może złożyć wyłącznie Wykonawca, który wykaże stosowanie środków organizacyjnych i technicznych zapewniających ochronę informacji poufnych. Zamawiający uzna za spełnienie powyższego warunku w szczególności posiadanie wdrożonego systemu zarządzania bezpieczeństwem informacji zgodnego z normą ISO/IEC 27001 lub równoważną, potwierdzonego certyfikatem wydanym przez akredytowaną jednostkę certyfikującą albo posiadanie ważnego świadectwa bezpieczeństwa przemysłowego dowolnego stopnia lub inny dokument wydany przez niezależne jednostki potwierdzający stosowanie środków organizacyjnych i technicznych zapewniających ochronę informacji dla dowolnej branży np. ważnego certyfikatu TISAX (poziom minimum AL2) lub aktualnego raportu z audytu SOC 2 Type II. Wykonawca dołącza potwierdzony za zgodność z oryginałem certyfikat/dokument potwierdzający jako załącznik do wniosku, o którym mowa w pkt. 4.4. 7. Wniosek wraz z oświadczeniem o zachowaniu poufności podpisuje osoba uprawniona do reprezentacji Wykonawcy albo należycie umocowany pełnomocnik. W przypadku działania przez pełnomocnika do wniosku należy dołączyć stosowne pełnomocnictwo. 8. Wniosek, podpisany kwalifikowanym podpisem elektronicznym lub podpisem zaufanym, należy złożyć za pośrednictwem poczty elektronicznej na adresy e-mali podane w pkt. 2.14 ZO nie później niż do 3 dni roboczych przed terminem składania ofert, z zastrzeżeniem, że Zamawiający nie ponosi odpowiedzialności za brak możliwości przygotowania oferty w przypadku złożenia wniosku w terminie uniemożliwiającym zapoznanie się z dokumentacją i sporządzenie oferty przed upływem terminu składania ofert. 9. Zamawiający udostępni część niejawną OPZ następnego dnia roboczego od dnia otrzymania kompletnego wniosku, złożonego zgodnie z ZO. W przypadku stwierdzenia braków formalnych wniosku, Zamawiający może wezwać Wykonawcę do ich uzupełnienia w wyznaczonym terminie. Udostępnienie części niejawnej OPZ nastąpi po skutecznym uzupełnieniu braków formalnych. 10. Informacje zawarte w części niejawnej OPZ mogą być wykorzystywane wyłącznie w celu przygotowania i złożenia oferty w niniejszym postępowaniu. Zakazane jest ich ujawnianie osobom trzecim, z wyjątkiem osób zaangażowanych po stronie Wykonawcy w przygotowanie oferty, pod warunkiem zobowiązania tych osób do zachowania poufności w co najmniej takim samym zakresie jak określony w oświadczeniu Wykonawcy. Wykonawca ponosi odpowiedzialność za naruszenie obowiązku poufności przez osoby, którym udostępnił informacje objęte częścią niejawną OPZ. 11. Opis zasad oraz szczegółowych warunków realizacji Przedmiotu zamówienia zawierają PPU, stanowiące Załącznik nr 4 do ZO. 12. Zamawiający umożliwia przeprowadzenie wizji lokalnej w miejscu realizacji przedmiotu zamówienia po uprzednim umówieniu terminu. 13. Wizja lokalna ma charakter fakultatywny, jednakże Wykonawca nie może powoływać się na nieznajomość stanu faktycznego przy składaniu ofert lub realizacji umowy. 14. Warunkiem koniecznym do wzięcia udziału w wizji lokalnej jest złożenie ważnego wniosku, o którym mowa w pkt. 4.5. 15. Wniosek o przeprowadzenie wizji należy złożyć drogą elektroniczną na adres e-mail wskazany w Rozdziale 2 ZO. 16. Wniosek musi zawierać imienny wykaz osób (maksymalnie 2 osoby) wraz z numerami PESEL. Zamawiający wyznaczy konkretny termin wizji lokalnej w terminie 2 dni roboczych od otrzymania kompletnego i prawidłowego zgłoszenia. 17. Podczas wizji lokalnej obowiązuje bezwzględny zakaz wnoszenia i używania urządzeń rejestrujących obraz lub dźwięk (telefony, aparaty, dyktafony). 18. Wszelkie informacje, do których Wykonawca uzyska dostęp podczas wizji lokalnej, stanowią informacje chronione i nie mogą być udostępniane osobom trzecim. 19. Ostateczny termin na realizację wizji lokalnej upływa 2 dni przed wyznaczonym dniem składania ofert. 20. Wszystkie koszty związane z przygotowaniem i udziałem w wizji lokalnej ponosi wyłącznie Wykonawca. 21. Zamawiający nie stawia wymogu zatrudnienia przez Wykonawcę lub podwykonawcę na podstawie stosunku pracy – umowy o pracę, w rozumieniu art. 22 § 1 Kodeksu pracy. 22. Zamówienie realizowane jest w ramach przedsięwzięcia „Cyberbezpieczne Wodociągi” współfinansowanego przez Unię Europejską ze środków Krajowego Planu Odbudowy i Zwiększania Odporności (Inwestycja C3.1.1. Cyberbezpieczeństwo – CyberPL, infrastruktura przetwarzania danych oraz optymalizacja infrastruktury służb państwowych odpowiedzialnych za bezpieczeństwo).
Łomianki, warszawski zachodni, mazowieckie
Kryterium cenowe
C=C_min/CB x 40 gdzie: C – liczba punktów przyznanych za kryterium Cena oferty brutto CB – cena brutto za usługę utrzymania badanej oferty C_min – najniższa cena brutto za usługę utrzymania spośród ważnych ofert Maksymalna liczba punktów możliwa do uzyskania w ramach kryterium wynosi 40 punktów.
Kryterium 2
Za posiadanie przez specjalistę ds. cyberbezpieczeństwa OT aktualnego na dzień złożenia oferty certyfikatu potwierdzającego kompetencje w zakresie normy ISA/IEC 62443 – Cybersecurity Expert lub certyfikatu równoważnego, oferta otrzyma 20 pkt. Szczegóły pkt 10.4 ZO
Kryterium 3
STD=〖STD〗_o/〖STD〗_max x 40 gdzie: STD – liczba punktów w kryterium 〖STD〗_o – liczba dni skrócenia terminu realizacji w ofercie badanej, 〖STD〗_max – maksymalna liczba dni skrócenia (15 dni). Maksymalna liczba punktów możliwa do uzyskania w ramach kryterium wynosi 40 punktów. Szczegóły pkt 10.5 ZO.
Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że posiada ubezpieczenie od odpowiedzialności cywilnej w zakresie prowadzonej działalności związanej z przedmiotem zamówienia na sumę gwarancyjną nie mniejszą niż 1 000 000,00 PLN.
Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że w okresie ostatnich 5 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie, wykonał należycie lub wykonuje: 1. co najmniej dwie usługi obejmujące wdrożenie i konfigurację rozwiązań technicznych z zakresu cyberbezpieczeństwa, w szczególności takich jak ochrona stacji roboczych, serwerów, sieci, aplikacji lub monitorowanie bezpieczeństwa z uwzględnieniem obszaru organizacyjnego oraz szkoleń dla pracowników usługobiorcy, każda o wartości nie mniejszej niż 200 000,00 PLN brutto, oraz 2. co najmniej jedną usługę obejmującą podniesienie poziomu zabezpieczenia infrastruktury technicznej i oprogramowania, realizowaną w obszarze infrastruktury przemysłowej wodociągowo-kanalizacyjnej OT lub innej infrastruktury OT rozproszonej sieciowej np. gazowej, energetycznej o wartości nie mniejszej niż 200 000,00 PLN brutto.
Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że dysponuje lub będzie dysponował zespołem osób zdolnych do realizacji zamówienia, w skład którego wchodzą co najmniej: 1. Koordynator/Kierownik projektu: 1) posiadający minimum 3 lata doświadczenia zawodowego w realizacji lub koordynacji usług informatycznych lub bezpieczeństwa, 2) brał udział w roli Kierownika projektu w co najmniej 3 zakończonych sukcesem projektach informatycznych o wartości nie mniejszej niż 200 000,00 PLN brutto każdy. 2. Specjalista ds. audytów / Audytor: 1) posiadający certyfikaty określone w rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz. U. z 2018 r. poz. 1999): a) certyfikat audytora wiodącego systemu zarządzania bezpieczeństwem informacji według normy PN-EN ISO/IEC 27001 lub równoważny, wydany przez jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy o ocenie zgodności, w zakresie certyfikacji osób; b) certyfikat audytora wiodącego systemu zarządzania ciągłością działania PN-EN ISO 22301 lub równoważny, wydany przez jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy o ocenie zgodności, w zakresie certyfikacji osób; 2) posiadający doświadczenie w realizacji co najmniej 2 audytów Systemu Zarządzania Bezpieczeństwem Informacji (SZBI); 3) posiadający doświadczenie w realizacji co najmniej 2 audytów Systemu Zarządzania Ciągłością Działania (SZCD). 3. Specjalista ds. testów bezpieczeństwa: 1) posiadający wykształcenie wyższe techniczne na kierunku informatyka, automatyka, telekomunikacja lub pokrewnym; 2) posiadający wiedzę w zakresie realizacji testów bezpieczeństwa popartą certyfikatem branżowym np. CEH, OSCP lub innym potwierdzającym wiedzę z zakresu realizacji testów bezpieczeństwa; 3) który brał udział jako tester w co najmniej 2 zakończonych sukcesem projektach informatycznych o wartości nie mniejszej niż 500 000,00 zł brutto każdy. 4. Specjalista ds. cyberbezpieczeństwa IT: 1) posiadający wykształcenie wyższe techniczne na kierunku informatyka, automatyka, telekomunikacja lub pokrewnym; 2) posiadający minimum 3 lata doświadczenia zawodowego w zakresie wdrażania, utrzymania lub konfiguracji technicznych środków bezpieczeństwa systemów teleinformatycznych; 3) który brał udział w co najmniej 2 zakończonych sukcesem projektach informatycznych polegających na dostawie, wykonaniu i wdrożeniu systemów bezpieczeństwa o wartości nie mniejszej niż 200 000,00 PLN brutto każdy. 5. Specjalista ds. cyberbezpieczeństwa OT/ICS: 1) posiadający wykształcenie wyższe techniczne na kierunku informatyka, automatyka, telekomunikacja lub pokrewnym; 2) posiadający co najmniej 5 lat doświadczenia zawodowego w obszarze cyberbezpieczeństwa, w tym minimum 3 lata w środowiskach OT / ICS (Industrial Control Systems); 3) który brał praktyczny udział w co najmniej 2 zakończonych sukcesem projektach dotyczących cyberbezpieczeństwa lub bezpieczeństwa infrastruktury OT, obejmujących np. wdrożenie mechanizmów ochronnych, segmentację sieci, systemy monitorowania bezpieczeństwa, zarządzanie tożsamością lub dostępem o wartości nie mniejszej niż 200 000,00 PLN brutto każdy. 6. Architekt cyberbezpieczeństwa 1) posiadający wykształcenie wyższe techniczne na kierunku informatyka, automatyka, telekomunikacja lub pokrewnym, 2) posiadający co najmniej 5 lat doświadczenia zawodowego w realizacji projektów informatycznych, 3) który brał udział jako architekt w co najmniej 2 zakończonych sukcesem projektach informatycznym o wartości nie mniejszej niż 200 000,00 PLN brutto każdy.
1. Normy bezpieczeństwa informacji Zamawiający uzna warunek za spełniony, jeżeli Wykonawca wykaże, że posiada wdrożony i funkcjonujący system zarządzania bezpieczeństwem informacji zgodny z normą ISO/IEC 27001 w najnowszym brzmieniu lub równoważną (jako równoważną należy rozumieć międzynarodową normę/wytyczne pokrywające zakresem merytorycznym wskazaną normę), potwierdzony certyfikatem wydanym przez jednostkę akredytowaną w rozumieniu przepisów o ocenie zgodności. 2. Informacja o zakazie powiązań osobowo-kapitałowych Ubiegając się o zamówienie wykonawca oświadcza, że: 1) nie jest z Zamawiającym powiązany osobowo lub kapitałowo tzn.: nie jest z Zamawiającym lub osobami upoważnionymi do zaciągania zobowiązań w imieniu Zamawiającego lub osobami wykonującymi w imieniu Zamawiającego czynności związanych z przygotowaniem i przeprowadzeniem procedury wyboru Wykonawcy a Wykonawcą, powiązany poprzez: a. uczestniczenie w spółce jako wspólnik spółki cywilnej lub spółki osobowej; b. posiadaniu co najmniej 10 % udziałów lub akcji; c. pełnieniu funkcji członka organu nadzorczego lub zarządzającego, prokurenta, pełnomocnika; d. pozostawaniu w związku małżeńskim, w stosunku pokrewieństwa lub powinowactwa w linii prostej, pokrewieństwa lub powinowactwa w linii bocznej do drugiego stopnia lub w stosunku przysposobienia, opieki lub kurateli.
8.1. Na ofertę składają się: 8.1.1. Formularz ofertowy, sporządzony wg wzoru stanowiącego Załącznik nr 5 do ZO, zawierający w szczególności: 8.1.1.1. wskazanie nazwy Wykonawcy, 8.1.1.2. całkowitą cenę brutto oferty, kwotę netto i kwotę oraz stawki podatku VAT, 8.1.1.3. oświadczenie o okresie związania ofertą, 8.1.1.4. oświadczenie o akceptacji wszystkich postanowień ZO oraz PPU bez zastrzeżeń. 8.1.2. Do oferty należy dołączyć: 8.1.2.1. Oświadczenie, o którym mowa w pkt. 8.2. ZO; 8.1.2.2. Uzasadnienie zastrzeżenia informacji jako tajemnica przedsiębiorstwa wykazujące, że zastrzeżone informacje stanowią tajemnicę przedsiębiorstwa – jeżeli dotyczy; 8.1.2.3. Oświadczenie Wykonawców wspólnie ubiegających się o udzielenie zamówienia – dotyczy tylko Wykonawców wspólnie ubiegających się o udzielenie zamówienia. Wzór oświadczenia stanowi Załącznik nr 6 do ZO. 8.1.2.4. Pełnomocnictwo do podpisania oferty i składania oświadczeń w imieniu Wykonawcy – jeżeli dotyczy; 8.1.2.5. Pełnomocnictwo ustanawiające pełnomocnika do reprezentowania w postępowaniu Wykonawców wspólnie ubiegających się o udzielenie zamówienia – jeżeli dotyczy. 8.1.2.6. Wykaz osób, skierowanych przez Wykonawcę do realizacji zamówienia, w szczególności odpowiedzialnych za świadczenie usług, wraz z informacjami na temat ich kwalifikacji zawodowych oraz doświadczenia, niezbędnych do wykonania zamówienia publicznego, a także zakresu wykonywanych przez nie czynności oraz informacją o podstawie do dysponowania tymi osobami, sporządzony zgodnie ze wzorem określonym w Załączniku nr 7 do ZO, uwzględniający wymagania określone w pkt. 7.1.2.2. ZO. 8.2. Jako dowód potwierdzający brak podstaw wykluczenia oraz spełnianie warunków udziału w postępowaniu na dzień składania ofert, tymczasowo zastępujący wymagane przez Zamawiającego podmiotowe środki dowodowe, Wykonawca składa wraz z ofertą oświadczenie o braku podstaw wykluczenia oraz spełnianiu warunków udziału w postępowaniu w zakresie wskazanym w Załączniku nr 8 do ZO. 8.3. W przypadku Wykonawców wspólnie ubiegających się o udzielenie zamówienia, oświadczenie, o którym mowa w pkt 8.2. ZO składa każdy z tych Wykonawców na potwierdzenie spełniania warunków udziału w postępowaniu w zakresie, w jakim każdy z tych Wykonawców wykazuje spełnianie warunków udziału w postępowaniu. 8.4. Wykonawca, który polega na zdolnościach lub sytuacji podmiotów udostępniających zasoby, składa wraz z ofertą także oświadczenie, o którym mowa w pkt 8.2. ZO, złożone przez podmiot udostępniający zasoby, potwierdzające odpowiednio spełnianie warunków udziału w postępowaniu w zakresie, w jakim Wykonawca powołuje się na jego zasoby. 8.5. Wykonawca, który polega na zdolnościach lub sytuacji podmiotów udostępniających zasoby, musi złożyć wraz z ofertą, zobowiązanie podmiotu udostępniającego zasoby do oddania mu do dyspozycji niezbędnych zasobów na potrzeby realizacji danego zamówienia lub inny podmiotowy środek dowodowy potwierdzający, że Wykonawca realizując zamówienie, będzie dysponował niezbędnymi zasobami tych podmiotów. 8.6. Zobowiązanie, o którym mowa w pkt. 8.5. ZO musi potwierdzać, że stosunek łączący Wykonawcę z podmiotami udostępniającymi zasoby gwarantuje rzeczywisty dostęp do tych zasobów oraz określać w szczególności: zakres udostępnionych Wykonawcy zasobów; w jakim stopniu i zakresie podmiot udostępniający zasoby będzie brał udział w realizacji zamówienia; sposób i okres udostępnienia Wykonawcy i wykorzystania przez niego zasobów podmiotu udostępniającego te zasoby przy wykonywaniu zamówienia. 8.7. Podmiotowe środki dowodowe. Zamawiający przed wyborem najkorzystniejszej oferty wezwie Wykonawcę, którego oferta została najwyżej oceniona, do złożenia w terminie nie krótszym niż 5 dni, aktualnych na dzień złożenia niżej wymienionych podmiotowych środków dowodowych. 8.7.1. Na potwierdzenie braku podstaw wykluczenia: 8.7.1.1. oświadczenia Wykonawcy, w zakresie przesłanki, o której mowa w pkt 6.3.5. ZO, o braku przynależności do tej samej grupy kapitałowej w rozumieniu ustawy z dnia 16 lutego 2007 r. o ochronie konkurencji i konsumentów (Dz. U. z 2024 r. poz. 1616) z innym Wykonawcą, który złożył odrębną ofertę albo oświadczenia o przynależności do tej samej grupy kapitałowej wraz z dokumentami lub informacjami potwierdzającymi przygotowanie oferty niezależnie od innego Wykonawcy należącego do tej samej grupy kapitałowej – wzór oświadczenia stanowi Załącznik nr 9 do ZO. 8.7.2. Na potwierdzenie spełnienia warunków udziału w postępowaniu: 8.7.2.1. Opłaconą polisę, a w przypadku jej braku – inny dokument potwierdzający, że Wykonawca jest ubezpieczony od odpowiedzialności cywilnej w zakresie prowadzonej działalności związanej z przedmiotem zamówienia, na sumę gwarancyjną minimum 1 000 000,00 PLN. Polisa musi być ważna w momencie składania ofert oraz obowiązywać przez cały okres realizacji zamówienia. 8.7.2.2. Wykaz usług spełniających warunki opisane w pkt. 7.1.2.1. ZO zgodnie ze wzorem nr 10 do ZO, z załączeniem dowodów określających czy te usługi zostały wykonane lub są wykonywane należycie, przy czym dowodami, o których mowa, są referencje bądź inne dokumenty sporządzone przez podmiot, na rzecz którego dostawy zostały wykonane, a jeżeli Wykonawca z przyczyn niezależnych od niego nie jest w stanie uzyskać tych dokumentów – oświadczenie Wykonawcy. 8.7.2.3. Certyfikat wydany przez jednostkę akredytowaną w rozumieniu przepisów o ocenie zgodności, w zakresie posiadania/stosowania systemu zarządzania bezpieczeństwem informacji potwierdzający spełnienie warunku określonego w pkt. 7.1.2.3. ZO. UWAGA: Wykonawca dołącza do oferty ww. certyfikat niezależnie od wniosku, o którym mowa w pkt. 4.4. ZO. 8.7.3. W przypadku Wykonawców wspólnie ubiegających się o udzielenie zamówienia, dokumenty wskazane w pkt 8.7.1. SWZ składa każdy z tych Wykonawców. Ofertę i wszystkie wymagane dokumenty w postępowaniu muszą zostać podpisane elektronicznym kwalifikowanym podpisem lub podpisem zaufanym.