Przeprowadzenie audytu, szkoleń oraz dostawa sprzętu, usług i oprogramowania realizowanego przez Przedsiębiorstwo Usług Komunalnych sp. z o.o. w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo - CyberPL” - Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności
Notice description
Powstaje w kontekście projektu:
KPOD.05.10-CW.01-0001/25 - Zwiększenie cyberodporności i ciągłości działania w Przedsiębiorstwie Usług Komunalnych Sp. z o.o. w Międzyrzecu Podlaskim poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz...
Część 1
1. Przedmiotem niniejszego zamówienia jest: Przeprowadzenie audytu, szkoleń oraz dostawa sprzętu, usług i oprogramowania w ramach projektu „Cyberbezpieczne Wodociągi” realizowanego w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo – CyberPL” – Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
2. Zamawiający dokonał podziału zamówienia na dwie części, z których Część I (SZBI i audyty) została wydzielona w celu umożliwienia pracy niezależnym zespołom eksperckim i zachowania wymaganej obiektywności audytorów. Natomiast w ramach Części II obszary organizacyjny, techniczny IT oraz techniczny OT muszą stanowić nierozerwalną całość realizowaną przez jednego Wykonawcę, co jest warunkiem koniecznym dla zachowania pełnej spójności wdrożeniowej zintegrowanego ekosystemu bezpieczeństwa oraz zapewnienia zgodności z wymogami ustawy o Krajowym Systemie Cyberbezpieczeństwa. Integralność ta jest również niezbędna do przeprowadzenia specjalistycznych szkoleń stanowiskowych, które jako kluczowy element procesu wdrożenia muszą być ściśle dostosowane do unikalnej konfiguracji dostarczonego sprzętu i oprogramowania, zapewniając personelowi kompetencje niezbędne do poprawnej interpretacji alertów oraz efektywnego zarządzania nowym systemem w specyficznym środowisku Zamawiającego.
3. Zamawiający dopuszcza możliwość składania ofert częściowych. Wykonawca może złożyć ofertę na jedną wybraną część lub na wszystkie części zamówienia (całość).
4. Zamawiający dokonuje podziału każdej z dwóch części zamówienia na zadania, zgodnie ze szczegółowym opisem przedmiotu zamówienia (OPZ).
5. Zamawiający dopuszcza dokonywanie odbiorów częściowych po zakończeniu każdego z wyodrębnionych zadań. Podstawą dokonania odbioru częściowego jest podpisanie przez upoważnionych przedstawicieli Stron protokołu odbioru częściowego, potwierdzającego wykonanie danego zadania.
6. Zamawiający dopuszcza płatności częściowe za wykonanie poszczególnych zadań.
7. Przedmiot zamówienia został podzielony na dwie części:
Część I: Obszar organizacyjny i Audyt
Zadanie 1. Opracowanie, wdrożenie, przegląd, aktualizacja dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) wraz z dokumentacją Systemu Zarządzania Ciągłością Działania (SZCD).
Zadanie 2. Audyt SZBI i SZCD, audyt zgodności KRI/uoKSC przez wykwalifikowanych audytorów.
8. Szczegółowy opis przedmiotu zamówienia przedstawiony jest w Załączniku nr 2 do zapytania – Szczegółowy opis zamówienia (OPZ)
9. Wykonawca zobowiązany jest do oznakowania dostarczonego sprzętu oraz dokumentacji projektowej logotypami (KPO, barwy narodowe, UE NextGenerationEU) zgodnie z Księgą Identyfikacji Wizualnej KPO.
10. Realizacja zadania musi być zgodna z zasadą DNSH (Do No Significant Harm – nie czyń znaczącej szkody). Zastosowane rozwiązania powinny być zgodne celami środowiskowymi zasady DNSH.
Szczegółowe wytyczne w tym zakresie zawierają następujące dokumenty:
− Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2020/852 z dnia 18 czerwca 2020 r. w sprawie ustanowienia ram ułatwiających zrównoważone inwestycje, zmieniające rozporządzenie (UE) 2019/2088
− Rozporządzenie delegowane Komisji (UE) 2021/2139 z dnia 4 czerwca 2021 r.
− Rozporządzenie delegowane Komisji (UE) 2023/2486 z dnia 27 czerwca 2023 r.
− Źródła informacji dotyczące zasady DNSH - https://www.kpo.gov.pl/strony/okpo/dla-instytucji/dokumenty/dnsh/
11. Jeżeli gdziekolwiek w zapytaniu ofertowym, przedmiot zamówienia określony został przez wskazanie znaków towarowych, patentów lub pochodzenia to Zamawiający dopuszcza w tym zakresie składanie ofert przy zastosowaniu rozwiązań równoważnych opisywanym. Tam, gdzie w opisie przedmiotu zamówienia zostało wskazane pochodzenie urządzeń objętych zamówieniem (np. marka, znak towarowy, producent, dostawca), Zamawiający dopuszcza oferowanie urządzeń o parametrach równoważnych - tożsamych lub wyższych od tych, jakie zawarto w opisie. Pod pojęciem równoważności rozumieć należy, iż zagwarantują one realizację zamówienia w zgodzie z opisem przedmiotu zamówienia oraz zapewnią uzyskanie parametrów techniczno-jakościowych oraz wymogów gwarancyjnych, nie gorszych od założonych w w/w opisie. Podane w opisach przedmiotu zamówienia nazwy własne, mają jedynie za zadanie sprecyzowanie oczekiwań jakościowych, technicznych i technologicznych Zamawiającego. Opis kryteriów równoważności wynika z wymaganych parametrów (odpowiednio dla poszczególnych elementów dostawy), wg Opisu przedmiotu zamówienia, stanowiącego załącznik nr 2 do zapytania.
12. Wykonawca, który powołuje się na rozwiązania równoważne opisywanym przez Zamawiającego, jest obowiązany wykazać w treści oferty, że oferowane przez niego dostawy i usługi spełniają wymagania określone przez Zamawiającego. Ciężar udowodnienia równoważności spoczywa na Wykonawcy, co oznacza, że wraz z ofertą winien on złożyć dokumenty (np. karty katalogowe, certyfikaty, specyfikacje techniczne), z których w sposób jednoznaczny i niebudzący wątpliwości wynikać będzie, że oferowane rozwiązania posiadają parametry nie gorsze niż te wskazane w opisie przedmiotu zamówienia.”
13. Wykonawca jest zobowiązany wykonać przedmiot zamówienia w następujących terminach: dla Części I (Obszar organizacyjny i Audyt) – w terminie do 80 dni roboczych od dnia podpisania umowy;
z zastrzeżeniem, że realizacja przedmiotu zamówienia dla każdej z części musi zostać zakończona nie później niż do daty końcowej kwalifikowalności wydatków określonej w wytycznych dla programu grantowego „Cyberbezpieczne Wodociągi” (tj. do dnia 31 grudnia 2026 r. – zgodnie z aktualnym Regulaminem Konkursu) wraz z ich późniejszymi zmianami.
Zamawiający przewiduje możliwość wydłużenia terminu realizacji umowy na zasadach opisanych w projektowanych postanowieniach umowy, o ile zmiana ta nie spowoduje przekroczenia końcowej daty kwalifikowalności wydatków w programie
14. Zamawiający informuje, iż u Zamawiającego zatrudnionych jest 70 pracowników. Obecnie Zamawiający posiada 21 stanowisk pracy wyposażonych w komputer. Pracownicy Zamawiającego wykonują swoje obowiązki w 4 lokalizacjach. Lokalizacja archiwum oraz serwerowni mieści się w jednym pomieszczeniu: Biuro - Międzyrzec Podlaski, ul. Brzeska 102, I piętro.
15. UWAGA. Nastąpiła zmiana warunku udziału w postępowaniu w części 1. Warunek w zakresie Wiedzy i doświadczenia dla części 1 otrzymuje brzmienie "Wykonawca musi wykazać, iż:
• posiada doświadczenie w realizacji co najmniej 3 audytów Systemu Zarządzania Bezpieczeństwem Informacji zgodnych z ISO/IEC 27001 w ciągu ostatnich 3 lat poparte referencjami, protokołami odbioru albo innymi dokumentami potwierdzającymi realizację zadania,
• posiada doświadczenie w realizacji co najmniej 1 audytów Systemu Zarządzania Ciągłością Działania zgodnych z ISO/IEC 22301 w ciągu ostatnich 3 lat poparte referencjami, protokołami odbioru albo innymi dokumentami potwierdzającymi realizację zadania."
16. W zakresie listy wymaganych dokumentów/oświadczeń w odniesieniu do Wykazu usług/dostaw - Załącznik nr 5 do zapytania ofertowego –
dla części I zamówienia ogłoszenie otrzymuje brzmienie: "wykonanych nie wcześniej niż w okresie ostatnich 3 lat przed terminem składania ofert, a jeżeli okres prowadzenia działalności jest krótszy - w tym okresie, wraz z podaniem ich rodzaju, daty i miejsca wykonania oraz podmiotów, na rzecz których usługi te zostały wykonane, oraz załączeniem dowodów określających, czy te usługi zostały wykonane należycie, przy czym dowodami, o których mowa, są referencje bądź inne dokumenty sporządzone przez podmiot, na rzecz którego usługi zostały wykonane, a jeżeli wykonawca z przyczyn niezależnych od niego nie jest wstanie uzyskać tych dokumentów – inne odpowiednie dokumenty w odniesieniu do warunku określonego w Rozdziale 7 zapytania ofertowego".
Miejsce realizacji
Kraj: Polska, Województwo: lubelskie, Powiat: bialski, Gmina: Międzyrzec Podlaski, Miejscowość: Międzyrzec Podlaski
Część 2
1. Przedmiotem niniejszego zamówienia jest: Przeprowadzenie audytu, szkoleń oraz dostawa sprzętu, usług i oprogramowania w ramach projektu „Cyberbezpieczne Wodociągi” realizowanego w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo – CyberPL” – Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
2. Zamawiający dokonał podziału zamówienia na dwie części, z których Część I (SZBI i audyty) została wydzielona w celu umożliwienia pracy niezależnym zespołom eksperckim i zachowania wymaganej obiektywności audytorów. Natomiast w ramach Części II obszary organizacyjny, techniczny IT oraz techniczny OT muszą stanowić nierozerwalną całość realizowaną przez jednego Wykonawcę, co jest warunkiem koniecznym dla zachowania pełnej spójności wdrożeniowej zintegrowanego ekosystemu bezpieczeństwa oraz zapewnienia zgodności z wymogami ustawy o Krajowym Systemie Cyberbezpieczeństwa. Integralność ta jest również niezbędna do przeprowadzenia specjalistycznych szkoleń stanowiskowych, które jako kluczowy element procesu wdrożenia muszą być ściśle dostosowane do unikalnej konfiguracji dostarczonego sprzętu i oprogramowania, zapewniając personelowi kompetencje niezbędne do poprawnej interpretacji alertów oraz efektywnego zarządzania nowym systemem w specyficznym środowisku Zamawiającego.
3. Zamawiający dopuszcza możliwość składania ofert częściowych. Wykonawca może złożyć ofertę na jedną wybraną część lub na wszystkie części zamówienia (całość).
4. Zamawiający dokonuje podziału każdej z dwóch części zamówienia na zadania, zgodnie ze szczegółowym opisem przedmiotu zamówienia (OPZ).
5. Zamawiający dopuszcza dokonywanie odbiorów częściowych po zakończeniu każdego z wyodrębnionych zadań. Podstawą dokonania odbioru częściowego jest podpisanie przez upoważnionych przedstawicieli Stron protokołu odbioru częściowego, potwierdzającego wykonanie danego zadania.
6. Zamawiający dopuszcza płatności częściowe za wykonanie poszczególnych zadań.
7. Przedmiot zamówienia został podzielony na dwie części:
Część II: Obszar kompetencyjny oraz obszar techniczny IT/OT:
Zadanie 1. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia dla kadry, istotne z punktu widzenia wdrażanej polityki bezpieczeństwa informacji i systemu zarządzania bezpieczeństwem informacji IT/OT/ICS
Zadanie 2. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia specjalistyczne dla kadry zarządzającej i informatyków w zakresie zastosowanych (planowanych do zastosowania) środków bezpieczeństwa w ramach Projektu grantowego IT
Zadanie 3. Wykonanie szkolenia z zakresu cyberbezpieczeństwa - szkolenia powiązane z testami socjotechnicznymi, które będą weryfikować świadomość zagrożeń i reakcji personelu, w szczególności reagowanie specjalistów posiadających odpowiednie obowiązki w ramach SZBI w zgodzie z przyjętymi procedurami IT/OT/ICS
Zadanie 4. Oprogramowanie do badania podatności
Zadanie 5. Oprogramowanie do ochrony przed ransomware
Zadanie 6. Oprogramowanie typu EDR (Endpoint Detection and Response)
Zadanie 7. Urządzenie i oprogramowanie typu NDR i monitorem sytuacyjnym (Network Detection & Response)
Zadanie 8. Zaprojektowanie i wdrożenie rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source IT. Profesjonalna usługa wdrożenia rozwiązań
Zadanie 9. System typu NGFW dla sieci IT /OT
Zadanie 10. Usługi konfiguracji i hardeningu systemów/urządzeń IT
Zadanie 11. Stacja robocza fizyczna z rolą stacji przesiadkowej + dwa monitory 27 cali
Zadanie 12. Usługa segmentacji sieci
Zadanie 13. Serwer do wykonywania kopii zapasowych (NAS)
Zadanie 14. System operacyjny na którym zainstalowany będzie system lub wdrożone rozwiązanie z zakresu cyberbezpieczeństwa
Zadanie 15. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod system wirtualizacji (SIEM OT)
Zadanie 16. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod rozwiązania bezpieczeństwa
Zadanie 17. Szafa RACK do produktów i rozwiązań z zakresu bezpieczeństwa
Zadanie 18. Zarządzalne urządzenia sieciowe z obsługą VLAN, MACsec, standardu 802.1X
Zadanie 19. Access Point WiFi z obsługą standardu 802.1x oraz WPA3-Enterprise
Zadanie 20. Oprogramowanie typu ITSM (Information Technology Service Management)
Zadanie 21. Oprogramowanie typu MDM (Mobile Device Management)
Zadanie 22. Oprogramowanie przeciwdziałającemu wyciekowi danych (DLP - Data Leak Prevention)
Zadanie 23. Usługa typu MDR (Managed Detection and Response) IT
Zadanie 24. Oprogramowanie do zarządzania tożsamością i dostępem w trybie brokera sesji
Zadanie 25. Oprogramowanie lub urządzenie typu MFA (dwu-/wieloskładnikowe uwierzytelnianie)
Zadanie 26. Klucze sprzętowe U2F
Zadanie 27. Usługa inwentaryzacji aktywów teleinformatycznych IT
Zadanie 28. Sprzętowe sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych RACK
Zadanie 29. Dostawa sprzętowych sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych)
Zadanie 30. Oprogramowanie / licencje IDS (Intrusion Detection System) dedykowany sieciom OT. Oprogramowanie platformowe, zintegrowany System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), SIEM, XDR, Active Dashboards, Central FW MGMT, Alarm Risk MGMT
Zadanie 31. UTM (Unified Threat Management) Platforma sprzętowa DIN35 - System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), AI Sanitization, AI MGMT, ZBFW
Zadanie 32. Usługa Private APN
Zadanie 33. Urządzenia typu UPS do produktów i rozwiązań z zakresu bezpieczeństwa
Zadanie 34. Usługa inwentaryzacji aktywów teleinformatycznych OT/ICS/IIoT
Zadanie 35. Zaprojektowanie rozwiązania z zakresu bezpieczeństwa z doborem urządzeń, oprogramowania i usług wdrożenia i eksploatacji OT/ICS/IoT
Zadanie 36. Wdrożenie urządzeń/oprogramowania/rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source OT/ICS/IIoT
Zadanie 37. Testy bezpieczeństwa infrastruktury sieciowej OT/ICS/IIoT
Zadanie 38. Usługi konfiguracji i hardeningu systemów/urządzeń OT
Zadanie 39. Audyt cyberbezpieczeństwa sieci IT
8. Szczegółowy opis przedmiotu zamówienia przedstawiony jest w Załączniku nr 2 do zapytania – Szczegółowy opis zamówienia (OPZ)
9. Wykonawca zobowiązany jest do oznakowania dostarczonego sprzętu oraz dokumentacji projektowej logotypami (KPO, barwy narodowe, UE NextGenerationEU) zgodnie z Księgą Identyfikacji Wizualnej KPO.
10. Realizacja zadania musi być zgodna z zasadą DNSH (Do No Significant Harm – nie czyń znaczącej szkody). Zastosowane rozwiązania powinny być zgodne celami środowiskowymi zasady DNSH.
Szczegółowe wytyczne w tym zakresie zawierają następujące dokumenty:
− Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2020/852 z dnia 18 czerwca 2020 r. w sprawie ustanowienia ram ułatwiających zrównoważone inwestycje, zmieniające rozporządzenie (UE) 2019/2088
− Rozporządzenie delegowane Komisji (UE) 2021/2139 z dnia 4 czerwca 2021 r.
− Rozporządzenie delegowane Komisji (UE) 2023/2486 z dnia 27 czerwca 2023 r.
− Źródła informacji dotyczące zasady DNSH - https://www.kpo.gov.pl/strony/okpo/dla-instytucji/dokumenty/dnsh/
11. Jeżeli gdziekolwiek w zapytaniu ofertowym, przedmiot zamówienia określony został przez wskazanie znaków towarowych, patentów lub pochodzenia to Zamawiający dopuszcza w tym zakresie składanie ofert przy zastosowaniu rozwiązań równoważnych opisywanym. Tam, gdzie w opisie przedmiotu zamówienia zostało wskazane pochodzenie urządzeń objętych zamówieniem (np. marka, znak towarowy, producent, dostawca), Zamawiający dopuszcza oferowanie urządzeń o parametrach równoważnych - tożsamych lub wyższych od tych, jakie zawarto w opisie. Pod pojęciem równoważności rozumieć należy, iż zagwarantują one realizację zamówienia w zgodzie z opisem przedmiotu zamówienia oraz zapewnią uzyskanie parametrów techniczno-jakościowych oraz wymogów gwarancyjnych, nie gorszych od założonych w w/w opisie. Podane w opisach przedmiotu zamówienia nazwy własne, mają jedynie za zadanie sprecyzowanie oczekiwań jakościowych, technicznych i technologicznych Zamawiającego. Opis kryteriów równoważności wynika z wymaganych parametrów (odpowiednio dla poszczególnych elementów dostawy), wg Opisu przedmiotu zamówienia, stanowiącego załącznik nr 2 do zapytania.
12. Wykonawca, który powołuje się na rozwiązania równoważne opisywanym przez Zamawiającego, jest obowiązany wykazać w treści oferty, że oferowane przez niego dostawy i usługi spełniają wymagania określone przez Zamawiającego. Ciężar udowodnienia równoważności spoczywa na Wykonawcy, co oznacza, że wraz z ofertą winien on złożyć dokumenty (np. karty katalogowe, certyfikaty, specyfikacje techniczne), z których w sposób jednoznaczny i niebudzący wątpliwości wynikać będzie, że oferowane rozwiązania posiadają parametry nie gorsze niż te wskazane w opisie przedmiotu zamówienia.”
13. Wykonawca jest zobowiązany wykonać przedmiot zamówienia w następujących terminach: dla Części II (Obszar kompetencyjny i techniczny IT/OT) – w terminie do 60 dni roboczych od dnia podpisania umowy;
z zastrzeżeniem, że realizacja przedmiotu zamówienia dla każdej z części musi zostać zakończona nie później niż do daty końcowej kwalifikowalności wydatków określonej w wytycznych dla programu grantowego „Cyberbezpieczne Wodociągi” (tj. do dnia 31 grudnia 2026 r. – zgodnie z aktualnym Regulaminem Konkursu) wraz z ich późniejszymi zmianami.
Zamawiający przewiduje możliwość wydłużenia terminu realizacji umowy na zasadach opisanych w projektowanych postanowieniach umowy, o ile zmiana ta nie spowoduje przekroczenia końcowej daty kwalifikowalności wydatków w programie.
Miejsce realizacji
Kraj: Polska, Województwo: lubelskie, Powiat: bialski, Gmina: Międzyrzec Podlaski, Miejscowość: Międzyrzec Podlaski
KPOD.05.10-CW.01-0001/25 - Zwiększenie cyberodporności i ciągłości działania w Przedsiębiorstwie Usług Komunalnych Sp. z o.o. w Międzyrzecu Podlaskim poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz...
Część 1
1. Przedmiotem niniejszego zamówienia jest: Przeprowadzenie audytu, szkoleń oraz dostawa sprzętu, usług i oprogramowania w ramach projektu „Cyberbezpieczne Wodociągi” realizowanego w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo – CyberPL” – Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
2. Zamawiający dokonał podziału zamówienia na dwie części, z których Część I (SZBI i audyty) została wydzielona w celu umożliwienia pracy niezależnym zespołom eksperckim i zachowania wymaganej obiektywności audytorów. Natomiast w ramach Części II obszary organizacyjny, techniczny IT oraz techniczny OT muszą stanowić nierozerwalną całość realizowaną przez jednego Wykonawcę, co jest warunkiem koniecznym dla zachowania pełnej spójności wdrożeniowej zintegrowanego ekosystemu bezpieczeństwa oraz zapewnienia zgodności z wymogami ustawy o Krajowym Systemie Cyberbezpieczeństwa. Integralność ta jest również niezbędna do przeprowadzenia specjalistycznych szkoleń stanowiskowych, które jako kluczowy element procesu wdrożenia muszą być ściśle dostosowane do unikalnej konfiguracji dostarczonego sprzętu i oprogramowania, zapewniając personelowi kompetencje niezbędne do poprawnej interpretacji alertów oraz efektywnego zarządzania nowym systemem w specyficznym środowisku Zamawiającego.
3. Zamawiający dopuszcza możliwość składania ofert częściowych. Wykonawca może złożyć ofertę na jedną wybraną część lub na wszystkie części zamówienia (całość).
4. Zamawiający dokonuje podziału każdej z dwóch części zamówienia na zadania, zgodnie ze szczegółowym opisem przedmiotu zamówienia (OPZ).
5. Zamawiający dopuszcza dokonywanie odbiorów częściowych po zakończeniu każdego z wyodrębnionych zadań. Podstawą dokonania odbioru częściowego jest podpisanie przez upoważnionych przedstawicieli Stron protokołu odbioru częściowego, potwierdzającego wykonanie danego zadania.
6. Zamawiający dopuszcza płatności częściowe za wykonanie poszczególnych zadań.
7. Przedmiot zamówienia został podzielony na dwie części:
Część I: Obszar organizacyjny i Audyt
Zadanie 1. Opracowanie, wdrożenie, przegląd, aktualizacja dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) wraz z dokumentacją Systemu Zarządzania Ciągłością Działania (SZCD).
Zadanie 2. Audyt SZBI i SZCD, audyt zgodności KRI/uoKSC przez wykwalifikowanych audytorów.
8. Szczegółowy opis przedmiotu zamówienia przedstawiony jest w Załączniku nr 2 do zapytania – Szczegółowy opis zamówienia (OPZ)
9. Wykonawca zobowiązany jest do oznakowania dostarczonego sprzętu oraz dokumentacji projektowej logotypami (KPO, barwy narodowe, UE NextGenerationEU) zgodnie z Księgą Identyfikacji Wizualnej KPO.
10. Realizacja zadania musi być zgodna z zasadą DNSH (Do No Significant Harm – nie czyń znaczącej szkody). Zastosowane rozwiązania powinny być zgodne celami środowiskowymi zasady DNSH.
Szczegółowe wytyczne w tym zakresie zawierają następujące dokumenty:
− Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2020/852 z dnia 18 czerwca 2020 r. w sprawie ustanowienia ram ułatwiających zrównoważone inwestycje, zmieniające rozporządzenie (UE) 2019/2088
− Rozporządzenie delegowane Komisji (UE) 2021/2139 z dnia 4 czerwca 2021 r.
− Rozporządzenie delegowane Komisji (UE) 2023/2486 z dnia 27 czerwca 2023 r.
− Źródła informacji dotyczące zasady DNSH - https://www.kpo.gov.pl/strony/okpo/dla-instytucji/dokumenty/dnsh/
11. Jeżeli gdziekolwiek w zapytaniu ofertowym, przedmiot zamówienia określony został przez wskazanie znaków towarowych, patentów lub pochodzenia to Zamawiający dopuszcza w tym zakresie składanie ofert przy zastosowaniu rozwiązań równoważnych opisywanym. Tam, gdzie w opisie przedmiotu zamówienia zostało wskazane pochodzenie urządzeń objętych zamówieniem (np. marka, znak towarowy, producent, dostawca), Zamawiający dopuszcza oferowanie urządzeń o parametrach równoważnych - tożsamych lub wyższych od tych, jakie zawarto w opisie. Pod pojęciem równoważności rozumieć należy, iż zagwarantują one realizację zamówienia w zgodzie z opisem przedmiotu zamówienia oraz zapewnią uzyskanie parametrów techniczno-jakościowych oraz wymogów gwarancyjnych, nie gorszych od założonych w w/w opisie. Podane w opisach przedmiotu zamówienia nazwy własne, mają jedynie za zadanie sprecyzowanie oczekiwań jakościowych, technicznych i technologicznych Zamawiającego. Opis kryteriów równoważności wynika z wymaganych parametrów (odpowiednio dla poszczególnych elementów dostawy), wg Opisu przedmiotu zamówienia, stanowiącego załącznik nr 2 do zapytania.
12. Wykonawca, który powołuje się na rozwiązania równoważne opisywanym przez Zamawiającego, jest obowiązany wykazać w treści oferty, że oferowane przez niego dostawy i usługi spełniają wymagania określone przez Zamawiającego. Ciężar udowodnienia równoważności spoczywa na Wykonawcy, co oznacza, że wraz z ofertą winien on złożyć dokumenty (np. karty katalogowe, certyfikaty, specyfikacje techniczne), z których w sposób jednoznaczny i niebudzący wątpliwości wynikać będzie, że oferowane rozwiązania posiadają parametry nie gorsze niż te wskazane w opisie przedmiotu zamówienia.”
13. Wykonawca jest zobowiązany wykonać przedmiot zamówienia w następujących terminach: dla Części I (Obszar organizacyjny i Audyt) – w terminie do 80 dni roboczych od dnia podpisania umowy;
z zastrzeżeniem, że realizacja przedmiotu zamówienia dla każdej z części musi zostać zakończona nie później niż do daty końcowej kwalifikowalności wydatków określonej w wytycznych dla programu grantowego „Cyberbezpieczne Wodociągi” (tj. do dnia 31 grudnia 2026 r. – zgodnie z aktualnym Regulaminem Konkursu) wraz z ich późniejszymi zmianami.
Zamawiający przewiduje możliwość wydłużenia terminu realizacji umowy na zasadach opisanych w projektowanych postanowieniach umowy, o ile zmiana ta nie spowoduje przekroczenia końcowej daty kwalifikowalności wydatków w programie
14. Zamawiający informuje, iż u Zamawiającego zatrudnionych jest 70 pracowników. Obecnie Zamawiający posiada 21 stanowisk pracy wyposażonych w komputer. Pracownicy Zamawiającego wykonują swoje obowiązki w 4 lokalizacjach. Lokalizacja archiwum oraz serwerowni mieści się w jednym pomieszczeniu: Biuro - Międzyrzec Podlaski, ul. Brzeska 102, I piętro.
15. UWAGA. Nastąpiła zmiana warunku udziału w postępowaniu w części 1. Warunek w zakresie Wiedzy i doświadczenia dla części 1 otrzymuje brzmienie "Wykonawca musi wykazać, iż:
• posiada doświadczenie w realizacji co najmniej 3 audytów Systemu Zarządzania Bezpieczeństwem Informacji zgodnych z ISO/IEC 27001 w ciągu ostatnich 3 lat poparte referencjami, protokołami odbioru albo innymi dokumentami potwierdzającymi realizację zadania,
• posiada doświadczenie w realizacji co najmniej 1 audytów Systemu Zarządzania Ciągłością Działania zgodnych z ISO/IEC 22301 w ciągu ostatnich 3 lat poparte referencjami, protokołami odbioru albo innymi dokumentami potwierdzającymi realizację zadania."
16. W zakresie listy wymaganych dokumentów/oświadczeń w odniesieniu do Wykazu usług/dostaw - Załącznik nr 5 do zapytania ofertowego –
dla części I zamówienia ogłoszenie otrzymuje brzmienie: "wykonanych nie wcześniej niż w okresie ostatnich 3 lat przed terminem składania ofert, a jeżeli okres prowadzenia działalności jest krótszy - w tym okresie, wraz z podaniem ich rodzaju, daty i miejsca wykonania oraz podmiotów, na rzecz których usługi te zostały wykonane, oraz załączeniem dowodów określających, czy te usługi zostały wykonane należycie, przy czym dowodami, o których mowa, są referencje bądź inne dokumenty sporządzone przez podmiot, na rzecz którego usługi zostały wykonane, a jeżeli wykonawca z przyczyn niezależnych od niego nie jest wstanie uzyskać tych dokumentów – inne odpowiednie dokumenty w odniesieniu do warunku określonego w Rozdziale 7 zapytania ofertowego".
Miejsce realizacji
Kraj: Polska, Województwo: lubelskie, Powiat: bialski, Gmina: Międzyrzec Podlaski, Miejscowość: Międzyrzec Podlaski
Część 2
1. Przedmiotem niniejszego zamówienia jest: Przeprowadzenie audytu, szkoleń oraz dostawa sprzętu, usług i oprogramowania w ramach projektu „Cyberbezpieczne Wodociągi” realizowanego w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo – CyberPL” – Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
2. Zamawiający dokonał podziału zamówienia na dwie części, z których Część I (SZBI i audyty) została wydzielona w celu umożliwienia pracy niezależnym zespołom eksperckim i zachowania wymaganej obiektywności audytorów. Natomiast w ramach Części II obszary organizacyjny, techniczny IT oraz techniczny OT muszą stanowić nierozerwalną całość realizowaną przez jednego Wykonawcę, co jest warunkiem koniecznym dla zachowania pełnej spójności wdrożeniowej zintegrowanego ekosystemu bezpieczeństwa oraz zapewnienia zgodności z wymogami ustawy o Krajowym Systemie Cyberbezpieczeństwa. Integralność ta jest również niezbędna do przeprowadzenia specjalistycznych szkoleń stanowiskowych, które jako kluczowy element procesu wdrożenia muszą być ściśle dostosowane do unikalnej konfiguracji dostarczonego sprzętu i oprogramowania, zapewniając personelowi kompetencje niezbędne do poprawnej interpretacji alertów oraz efektywnego zarządzania nowym systemem w specyficznym środowisku Zamawiającego.
3. Zamawiający dopuszcza możliwość składania ofert częściowych. Wykonawca może złożyć ofertę na jedną wybraną część lub na wszystkie części zamówienia (całość).
4. Zamawiający dokonuje podziału każdej z dwóch części zamówienia na zadania, zgodnie ze szczegółowym opisem przedmiotu zamówienia (OPZ).
5. Zamawiający dopuszcza dokonywanie odbiorów częściowych po zakończeniu każdego z wyodrębnionych zadań. Podstawą dokonania odbioru częściowego jest podpisanie przez upoważnionych przedstawicieli Stron protokołu odbioru częściowego, potwierdzającego wykonanie danego zadania.
6. Zamawiający dopuszcza płatności częściowe za wykonanie poszczególnych zadań.
7. Przedmiot zamówienia został podzielony na dwie części:
Część II: Obszar kompetencyjny oraz obszar techniczny IT/OT:
Zadanie 1. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia dla kadry, istotne z punktu widzenia wdrażanej polityki bezpieczeństwa informacji i systemu zarządzania bezpieczeństwem informacji IT/OT/ICS
Zadanie 2. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia specjalistyczne dla kadry zarządzającej i informatyków w zakresie zastosowanych (planowanych do zastosowania) środków bezpieczeństwa w ramach Projektu grantowego IT
Zadanie 3. Wykonanie szkolenia z zakresu cyberbezpieczeństwa - szkolenia powiązane z testami socjotechnicznymi, które będą weryfikować świadomość zagrożeń i reakcji personelu, w szczególności reagowanie specjalistów posiadających odpowiednie obowiązki w ramach SZBI w zgodzie z przyjętymi procedurami IT/OT/ICS
Zadanie 4. Oprogramowanie do badania podatności
Zadanie 5. Oprogramowanie do ochrony przed ransomware
Zadanie 6. Oprogramowanie typu EDR (Endpoint Detection and Response)
Zadanie 7. Urządzenie i oprogramowanie typu NDR i monitorem sytuacyjnym (Network Detection & Response)
Zadanie 8. Zaprojektowanie i wdrożenie rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source IT. Profesjonalna usługa wdrożenia rozwiązań
Zadanie 9. System typu NGFW dla sieci IT /OT
Zadanie 10. Usługi konfiguracji i hardeningu systemów/urządzeń IT
Zadanie 11. Stacja robocza fizyczna z rolą stacji przesiadkowej + dwa monitory 27 cali
Zadanie 12. Usługa segmentacji sieci
Zadanie 13. Serwer do wykonywania kopii zapasowych (NAS)
Zadanie 14. System operacyjny na którym zainstalowany będzie system lub wdrożone rozwiązanie z zakresu cyberbezpieczeństwa
Zadanie 15. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod system wirtualizacji (SIEM OT)
Zadanie 16. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod rozwiązania bezpieczeństwa
Zadanie 17. Szafa RACK do produktów i rozwiązań z zakresu bezpieczeństwa
Zadanie 18. Zarządzalne urządzenia sieciowe z obsługą VLAN, MACsec, standardu 802.1X
Zadanie 19. Access Point WiFi z obsługą standardu 802.1x oraz WPA3-Enterprise
Zadanie 20. Oprogramowanie typu ITSM (Information Technology Service Management)
Zadanie 21. Oprogramowanie typu MDM (Mobile Device Management)
Zadanie 22. Oprogramowanie przeciwdziałającemu wyciekowi danych (DLP - Data Leak Prevention)
Zadanie 23. Usługa typu MDR (Managed Detection and Response) IT
Zadanie 24. Oprogramowanie do zarządzania tożsamością i dostępem w trybie brokera sesji
Zadanie 25. Oprogramowanie lub urządzenie typu MFA (dwu-/wieloskładnikowe uwierzytelnianie)
Zadanie 26. Klucze sprzętowe U2F
Zadanie 27. Usługa inwentaryzacji aktywów teleinformatycznych IT
Zadanie 28. Sprzętowe sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych RACK
Zadanie 29. Dostawa sprzętowych sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych)
Zadanie 30. Oprogramowanie / licencje IDS (Intrusion Detection System) dedykowany sieciom OT. Oprogramowanie platformowe, zintegrowany System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), SIEM, XDR, Active Dashboards, Central FW MGMT, Alarm Risk MGMT
Zadanie 31. UTM (Unified Threat Management) Platforma sprzętowa DIN35 - System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), AI Sanitization, AI MGMT, ZBFW
Zadanie 32. Usługa Private APN
Zadanie 33. Urządzenia typu UPS do produktów i rozwiązań z zakresu bezpieczeństwa
Zadanie 34. Usługa inwentaryzacji aktywów teleinformatycznych OT/ICS/IIoT
Zadanie 35. Zaprojektowanie rozwiązania z zakresu bezpieczeństwa z doborem urządzeń, oprogramowania i usług wdrożenia i eksploatacji OT/ICS/IoT
Zadanie 36. Wdrożenie urządzeń/oprogramowania/rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source OT/ICS/IIoT
Zadanie 37. Testy bezpieczeństwa infrastruktury sieciowej OT/ICS/IIoT
Zadanie 38. Usługi konfiguracji i hardeningu systemów/urządzeń OT
Zadanie 39. Audyt cyberbezpieczeństwa sieci IT
8. Szczegółowy opis przedmiotu zamówienia przedstawiony jest w Załączniku nr 2 do zapytania – Szczegółowy opis zamówienia (OPZ)
9. Wykonawca zobowiązany jest do oznakowania dostarczonego sprzętu oraz dokumentacji projektowej logotypami (KPO, barwy narodowe, UE NextGenerationEU) zgodnie z Księgą Identyfikacji Wizualnej KPO.
10. Realizacja zadania musi być zgodna z zasadą DNSH (Do No Significant Harm – nie czyń znaczącej szkody). Zastosowane rozwiązania powinny być zgodne celami środowiskowymi zasady DNSH.
Szczegółowe wytyczne w tym zakresie zawierają następujące dokumenty:
− Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2020/852 z dnia 18 czerwca 2020 r. w sprawie ustanowienia ram ułatwiających zrównoważone inwestycje, zmieniające rozporządzenie (UE) 2019/2088
− Rozporządzenie delegowane Komisji (UE) 2021/2139 z dnia 4 czerwca 2021 r.
− Rozporządzenie delegowane Komisji (UE) 2023/2486 z dnia 27 czerwca 2023 r.
− Źródła informacji dotyczące zasady DNSH - https://www.kpo.gov.pl/strony/okpo/dla-instytucji/dokumenty/dnsh/
11. Jeżeli gdziekolwiek w zapytaniu ofertowym, przedmiot zamówienia określony został przez wskazanie znaków towarowych, patentów lub pochodzenia to Zamawiający dopuszcza w tym zakresie składanie ofert przy zastosowaniu rozwiązań równoważnych opisywanym. Tam, gdzie w opisie przedmiotu zamówienia zostało wskazane pochodzenie urządzeń objętych zamówieniem (np. marka, znak towarowy, producent, dostawca), Zamawiający dopuszcza oferowanie urządzeń o parametrach równoważnych - tożsamych lub wyższych od tych, jakie zawarto w opisie. Pod pojęciem równoważności rozumieć należy, iż zagwarantują one realizację zamówienia w zgodzie z opisem przedmiotu zamówienia oraz zapewnią uzyskanie parametrów techniczno-jakościowych oraz wymogów gwarancyjnych, nie gorszych od założonych w w/w opisie. Podane w opisach przedmiotu zamówienia nazwy własne, mają jedynie za zadanie sprecyzowanie oczekiwań jakościowych, technicznych i technologicznych Zamawiającego. Opis kryteriów równoważności wynika z wymaganych parametrów (odpowiednio dla poszczególnych elementów dostawy), wg Opisu przedmiotu zamówienia, stanowiącego załącznik nr 2 do zapytania.
12. Wykonawca, który powołuje się na rozwiązania równoważne opisywanym przez Zamawiającego, jest obowiązany wykazać w treści oferty, że oferowane przez niego dostawy i usługi spełniają wymagania określone przez Zamawiającego. Ciężar udowodnienia równoważności spoczywa na Wykonawcy, co oznacza, że wraz z ofertą winien on złożyć dokumenty (np. karty katalogowe, certyfikaty, specyfikacje techniczne), z których w sposób jednoznaczny i niebudzący wątpliwości wynikać będzie, że oferowane rozwiązania posiadają parametry nie gorsze niż te wskazane w opisie przedmiotu zamówienia.”
13. Wykonawca jest zobowiązany wykonać przedmiot zamówienia w następujących terminach: dla Części II (Obszar kompetencyjny i techniczny IT/OT) – w terminie do 60 dni roboczych od dnia podpisania umowy;
z zastrzeżeniem, że realizacja przedmiotu zamówienia dla każdej z części musi zostać zakończona nie później niż do daty końcowej kwalifikowalności wydatków określonej w wytycznych dla programu grantowego „Cyberbezpieczne Wodociągi” (tj. do dnia 31 grudnia 2026 r. – zgodnie z aktualnym Regulaminem Konkursu) wraz z ich późniejszymi zmianami.
Zamawiający przewiduje możliwość wydłużenia terminu realizacji umowy na zasadach opisanych w projektowanych postanowieniach umowy, o ile zmiana ta nie spowoduje przekroczenia końcowej daty kwalifikowalności wydatków w programie.
Miejsce realizacji
Kraj: Polska, Województwo: lubelskie, Powiat: bialski, Gmina: Międzyrzec Podlaski, Miejscowość: Międzyrzec Podlaski
Time limit for receipt of tenders
2026-07-30 08:00:00.0
Location
Kraj: Polska, Województwo: lubelskie, Powiat: bialski, Gmina: Międzyrzec Podlaski, Miejscowość: Międzyrzec Podlaski
Category assortment
Other
OSH and protective equipment
Training
Finishes, paints, floors
Network infrastructure devices
Licences and software
Hardware, parts and accessories
Implementation services
Maintenance and support
Audit and controlling
Consultancy
OSH and protective equipment
Training
Finishes, paints, floors
Network infrastructure devices
Licences and software
Hardware, parts and accessories
Implementation services
Maintenance and support
Audit and controlling
Consultancy
Buyer details
Przedsiębiorstwo Usług Komunalnych sp. z o.o.
Brzeska 102
21-560 Międzyrzec Podlaski
Województwo: lubelskie
Kraj: Polska
NIP: 5380002857
Brzeska 102
21-560 Międzyrzec Podlaski
Województwo: lubelskie
Kraj: Polska
NIP: 5380002857