Wykonanie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), audytu cyberbezpieczeństwa oraz wypełnienie Ankiety Dojrzałości Cyberbezpieczeństwa w Jednostkach Samorządu Terytorialnego w ramach Projektu: „Poprawa cyberbezpieczeństwa w Gminie Miejskiej Lidzbark Warmiński”
Nabór ofert jest otwarty.
Przypomnienia o terminie
To osobne powiadomienia e-mail. Samo „Zapisz” ich nie włącza.
Zamawiający nie opublikował: wartości szacunkowej, wadium.
Kluczowe informacje
- 1
KontekstWarto wiedzieć przed przygotowaniem oferty: 30% postępowań tego zamawiającego z ostatnich 3 lat zakończyło się unieważnieniem (średnia w kraju: 15%).
- 2
TerminTermin składania ofert upływa 27 lipca 2026 roku o godzinie 12:00.
- 3
ZakresPrzedmiot zamówienia: Wykonanie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), audytu cyberbezpieczeństwa oraz wypełnienie Ankiety Dojrzałości Cyberbezpieczeństwa w Jednostkach….
Na podstawie ogłoszenia · Zawsze weryfikuj z oryginalnym ogłoszeniem
Przebieg postępowania
1 wpisWszystkie ogłoszenia powiązane z tym postępowaniem, od pierwszego komunikatu do ostatniej aktualizacji lub wyniku.
- Zapytanie ofertowe (Baza Konkurencyjności)Bieżące
17 lipca 2026
Termin ofert: 27 lipca 2026 12:00
Ogłoszenie
Pełna treść ogłoszenia podzielona na sekcje. Użyj wyszukiwania lub nawigacji do szybkiego przejścia.
1Treść ogłoszeniaSekcja 1
Wykonanie dok. SZBI, audytu cyber oraz wyp. ankiety dojrz. Przedmiotem zamówienia jest wykonanie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), audytu cyberbezpieczeństwa oraz wypełnienie Ankiety Dojrzałości Cyberbezpieczeństwa w Jednostkach Samorządu Terytorialnego w ramach Projektu: „Poprawa cyberbezpieczeństwa w Gminie Miejskiej Lidzbark Warmiński”. Kluczowym celem jest wdrożenie i optymalizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), zapewniającego pełną interoperacyjność oraz zgodność z Ustawą o krajowym systemie cyberbezpieczeństwa (KSC), Ogólnym rozporządzeniem o ochronie danych (RODO) oraz Rozporządzeniem Rady Ministrów w sprawie Krajowych Ram Interoperacyjności (KRI). Zakres przedmiotu zamówienia obejmuje wykonanie w następujących jednostkach: • Urząd Miejski w Lidzbarku Warmińskim (ok. 70 pracowników), • Centrum Usług Wspólnych (CUW) w Lidzbarku Warmińskim (ok. 10 pracowników), • Centrum Usług Społecznych (CUS – dawniej: MOPS) w Lidzbarku Warmińskim (ok. 40 pracowników), poniższych działań: I. Przegląd, aktualizację i opracowanie dokumentacji SZBI Wykonawca przeprowadzi szczegółowy przegląd aktualizację i opracowanie dokumentacji, procedur i praktyk organizacyjnych Zamawiającego w obszarze bezpieczeństwa informacji w sposób zapewniający zgodność z: • ustawą z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2024 r. poz. 1077 ze zm.), • rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), • rozporządzeniem Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. 2024 poz. 773), dalej: rozporządzenie KRI • normą PN-EN ISO/IEC 27001:2022 oraz zaleceniami norm pokrewnych. Czynności te będą obejmowały w szczególności: 1. Polityki i procedury: Kompletność i aktualność formalnych ram SZBI. 2. Organizacja zarządzania: Struktura ról (IOD, ASI) i odpowiedzialności kierownictwa. 3. Zarządzanie dostępem: Procesy nadawania uprawnień, MFA oraz kontrola dostępu fizycznego. 4. Budowanie świadomości: Mechanizmy szkoleniowe i ich dokumentowanie. 5. Zarządzanie incydentami: Skuteczność wykrywania, raportowania i analizy przyczyn źródłowych (RCA). 6. Ewidencja operacyjna: Prawidłowość prowadzenia rejestrów wymaganych przez KRI i RODO. 7. Ciągłość działania: Plany DRP, procedury backupów oraz ich testowanie. 8. Bezpieczeństwo fizyczne: Ochrona serwerowni i stref przetwarzania informacji wrażliwych. 9. Ochrona danych osobowych: Realizacja zasad privacy by design oraz procesów DPIA. 10. Szacowanie ryzyka: Metodyka identyfikacji zagrożeń i adekwatność planów postępowania. Finalnym produktem tego etapu jest raport zawierający szczegółowy wykaz niezgodności oraz rekomendacje niezbędnych działań naprawczych i rozwojowych. II. Aktualizację lub opracowanie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) W procesie opracowywania SZBI, Wykonawca musi zaimplementować 14 kluczowych mechanizmów: 1. Mechanizmy organizacji systemu bezpieczeństwa informacji wskazujące strukturę odpowiedzialności za SZBI, przypisanie ról i funkcji w organizacji, zasady podejmowania decyzji w zakresie bezpieczeństwa informacji oraz ogólne ramy zarządzania SZBI w jednostce. 2. Zarządzanie informacją i jej cyklem życia obejmujące zasady klasyfikacji informacji, stosowania odpowiednich poziomów ochrony, zarządzania retencją danych, ich bezpiecznym usuwaniem. 3. Zarządzanie zasobami informacyjnymi i technologicznymi obejmujące sposób ewidencjonowania, klasyfikowania i przypisywania właścicieli do aktywów informacyjnych. 4. Zabezpieczanie dostępu do informacji Dokumentacja musi precyzyjnie regulować logikę kontroli dostępu. 5. Ochrona środowiska fizycznego i infrastruktury Obejmuje zabezpieczenie serwerowni, stref krytycznych oraz kontrolę ruchu osobowego a także zasady postępowania z dokumentami papierowymi oraz urządzeniami i nośnikami zawierającymi dane wrażliwe. 6. Nadzór nad cyklem życia informacji Zapewnia realizację zasad minimalizacji i integralności. Wykonawca musi opracować standardy bezpiecznego niszczenia danych w sposób uniemożliwiający odczyt, w formie elektronicznej, jak i tradycyjnej. 7. Zarządzanie usługami zewnętrznymi i dostawcami Mechanizm ten przenosi wymogi SZBI na podmioty trzecie. 8. Zarządzanie komunikacją i eksploatacją systemów określające wymagania dotyczące wdrażania zmian w systemach informatycznych, konfiguracji urządzeń, zarządzania aktualizacjami, kontroli nad oprogramowaniem, a także monitorowania poprawności działania infrastruktury informatycznej. 9. Zapobieganie i reagowanie na zagrożenia Definiuje proces obsługi incydentów cyberbezpieczeństwa. Obejmuje procedury wykrywania, analizy wpływu i wyciągania wniosków, co ma zapobiegać recydywie naruszeń. 10. Zapewnianie ciągłości działania i odporności organizacyjnej odnoszące się do rozpoznania procesów krytycznych, utrzymania ich dostępności w sytuacjach awaryjnych, stosowania rozwiązań redundancji oraz wdrażania i testowania planów ciągłości działania. 11. Mechanizmy planowania i oceny poziomu bezpieczeństwa uwzględniające metody szacowania ryzyka, oceny skuteczności zabezpieczeń oraz cyklicznego przeglądu SZBI pod kątem zmian organizacyjnych, technologicznych i legislacyjnych. 12. Zarządzanie personelem i szkoleniami Mechanizm ten obejmuje cały cykl zatrudnienia, w tym sformalizowane procesy w zakresie bezpieczeństwa informacji, zobowiązania do poufności oraz systematyczne podnoszenie świadomości zagrożeń. 13. Kontrola zgodności z wymaganiami prawnymi i normatywnymi Zapewnia nadzór nad realizacją obowiązków wynikających z przepisów o ochronie danych, cyberbezpieczeństwie, interoperacyjności oraz obszaru jakim jest nadzór publiczny. 14. Audyt, nadzór i doskonalenie SZBI przewidujące przeprowadzanie audytów wewnętrznych, raportowanie niezgodności, przeglądy kierownicze, ocenę skuteczności stosowanych zabezpieczeń oraz wdrażanie działań naprawczych i doskonalących. III. Wdrożenie systemu informatycznego wspierającego SZBI System musi posiadać w pełni polskojęzyczny interfejs oraz dokumentację. Zamawiający wymaga oprogramowania pracującego w architekturze webowej, opartego na bazach danych Open Source lub komercyjnych. Kluczowym wymogiem jest zapewnienie jednokrotnego wprowadzania danych, które po wprowadzeniu muszą być widoczne i dostępne dla wszystkich uprawnionych użytkowników systemu. Oprogramowanie musi posiadać wspólny i spójny interfejs graficzny, charakteryzujący się jednolitą kolorystyką oraz spójnym układem formularzy, co ma na celu minimalizację błędów obsługi. Komunikacja musi być chroniona certyfikatem SSL zapewnionym przez Wykonawcę. Gwarancja na system wynosi 12 miesięcy i obejmuje: • Awarie: (brak możliwości pracy, utrata spójności danych), • Błędy: (działanie niezgodne ze specyfikacją), • Wady: (zakłócenia nienależytego działania części systemu). Funkcjonalności modułu autoryzacji i administracji • Uwierzytelnianie 2FA: Obsługa e-mail, SMS oraz aplikacji (np. Google Authenticator). • Kontrola dostępu: Blokowanie po błędnych próbach logowania, definiowanie pul dozwolonych adresów IP. • Audytowalność: Kompletny rejestr logowań (poprawnych i błędnych) oraz szczegółowe logi czynności użytkowników. • Administracja: Zarządzanie rolami, blokowanie dostępu oraz anonimizacja użytkowników „na żądanie”. Moduł zarządzania szkoleniami online System musi umożliwiać tworzenie autorskich szkoleń e-learningowych, przypisywanie ich do grup pracowników oraz automatyczne przeprowadzanie testów wiedzy. Wymagana jest funkcja ustalania progu zaliczenia oraz automatycznego generowania imiennych certyfikatów w formacie PDF. Kompleksowe rejestry i moduły operacyjne Nazwa rejestru / modułu Opis funkcjonalności i wymagane parametry Rejestr pracowników Obsługa wielu stanowisk dla jednego pracownika, zarządzanie upoważnieniami, obsługa pól chronionych (dostęp granulowany). Słowniki zagrożeń i zabezpieczeń Katalogowanie zagrożeń (Organizacyjne, Techniczne, IT) z oceną prawdopodobieństwa i wpływu na poufność/integralność/dostępność. Rejestr zasobów IT Ewidencja sprzętu, licencji i oprogramowania z przypisaniem lokalizacji i osób odpowiedzialnych. Rejestr czynności przetwarzania (RCP) Zgodność z art. 30 RODO, cele, kategorie danych, podstawy prawne, terminy retencji i systemy powiązane. Analiza ryzyka (DPIA/ISMS) Szacowanie ryzyka początkowego oraz wyliczanie ryzyka końcowego po zastosowaniu wskazanych zabezpieczeń i zaleceń. Rejestr umów powierzenia Ewidencja procesorów, zakresu powierzonych danych, dat obowiązywania oraz celów przetwarzania. Rejestr naruszeń Dokumentacja incydentów z wbudowaną metodyką oceny wagi naruszenia pod kątem konieczności zgłoszenia do UODO. Rejestr żądań podmiotów danych Monitorowanie terminów i statusów realizacji praw osób, których dane dotyczą (np. prawo do usunięcia, dostępu). System Helpdesk i Repozytorium System musi posiadać moduł Helpdesk do zgłaszania incydentów bezpośrednio do IOD, umożliwiający logowanie tymi samymi danymi autoryzującymi, co do głównego systemu. Repozytorium plików musi zapewniać bezpieczne przechowywanie dokumentów, ich hasłowanie oraz pełną historię pobrań. IV. Szkolenia w zakresie cyberbezpieczeństwa Szkolenia muszą odbyć się w siedzibie Urzędu Miejskiego dla pracowników wszystkich trzech jednostek. • Wymiar: 4 godziny lekcyjne (4 x 45 min.) na grupę. • Ramy czasowe: dni robocze, pon. – czw. godziny 7:30 – 15:30., pt. 7:30- 13:00, • Wykonawca zapewnia: Trenerów, sprzęt multimedialny, materiały szkoleniowe (zgodne z zasadami dostępności dla osób z niepełnosprawnościami), listy obecności oraz zaświadczenia. Pozostały opis został zawarty w rozdziale III Zapytania ofertowego - Opis przedmiot zamów.
Analiza rynku
Typowy budżet zamawiającego w tej kategorii CPV, podobne postępowania oraz historia zamawiającego i rynek lokalny.
Typowy budżet w tej kategorii CPV
W ostatnim roku nie znaleźliśmy wystarczającej liczby podobnych postępowań z podaną wartością szacunkową, żeby policzyć statystyki. Zobacz wszystkie przetargi w tej kategorii →
Podobne przetargi
Ta sama kategoria CPV, ostatni rok
Historia zamawiającego
Najnowsze postępowania tego podmiotu
Powiązane lokalnie
Aktywne w tym samym rynku lokalnym
Dokumenty i komunikacja
Platforma składania ofert, linki do dokumentacji i dane kontaktowe zamawiającego.
Platforma zakupowa
Miejsce składania ofert lub komunikacji z zamawiającym.
Źródło danych: Baza Konkurencyjności — Ministerstwo Funduszy i Polityki Regionalnej
Dane pozyskane z publicznego serwisu Bazy Konkurencyjności i przetworzone przez Atlas Przetargów (normalizacja, indeksowanie, agregacja). Stan na: 23.07.2026. Zobacz oryginalne ogłoszenie w Bazie Konkurencyjności