Opracowanie dokumentacji i zorganizowanie szkolenia w celu podniesienia poziomu cyberbezpieczeństwa w Urzędzie Gminy Grudziądz

Notice description

Nazwa: Dokumentacja + szkolenie
Opis: zgodnie z opisem.
Ilość: 1 [szt.]

Opis i specyfikacja:
Szanowni Państwo,

informujemy o postępowaniu prowadzonym przez Zamawiającego w trybie zgodnym z regulaminem wewnętrznym Urzędu.
Zapraszamy do złożenia ofert poprzez poniższy formularz elektroniczny.

 

I. Opracowanie dokumentacji
Dokumentacja i zakres SZBI obejmuje następujące
etapy realizacji usługi:
1)     
Etap I: „Polityka
Bezpieczeństwa Informacji jako podstawowy element systemu zarządzania
bezpieczeństwem informacji” obejmuje następujące czynności:

a)     
analiza ekspercka
wyników zrealizowanego uprzednio na zasobach Zamawiającego audytu wstępnego
systemu bezpieczeństwa informacji w ww. obszarze;

b)     
konsultacje z
przedstawicielem Zamawiającego w celu przygotowania dedykowanej Polityki
Bezpieczeństwa Informacji realizowane w formie on-line;

c)     
przygotowanie i
przekazanie Polityki Bezpieczeństwa Informacji;

d)     
doradztwo we wdrożeniu
Polityki Bezpieczeństwa Informacji i bieżące wsparcie ekspertów przez czas
trwania Umowy;

e)     
przeprowadzenie
szkolenia w formie e-learningowej dla całego personelu Zamawiającego w obszarze
przyjętej Polityki Bezpieczeństwa Informacji.

2)     
Etap II: „Polityka Zarządzania
Systemem Teleinformatycznym” obejmuje następujące czynności:

a)     
analiza ekspercka
wyników zrealizowanego uprzednio na zasobach Zamawiającego audytu wstępnego
systemu bezpieczeństwa informacji w ww. obszarze;;

b)     
konsultacje z
przedstawicielem Zamawiającego w celu przygotowania dedykowanej Polityki
Zarządzania Systemem Informatycznym realizowane w formie on-line;

c)     
przygotowanie i przekazanie Polityki Zarządzania Systemem
Informatycznym wraz z Planami Ciągłości Działania w obszarze IT;

d)     
doradztwo we wdrożeniu
Polityki Zarządzania Systemem Informatycznym i bieżące wsparcie ekspertów
przez czas trwania Umowy;

e)     
przeprowadzenie
szkolenia w formie e-learningowej dla całego personelu Zamawiającego obejmujące
wszystkie procesy z obszaru Krajowych Ram Interoperacyjności.

3)     
Etap III: „Polityka Zarządzania
Ciągłością Działania wraz z Planami Ciągłości Działania w obszarze IT” obejmuje
następujące czynności:

a)     
analiza ekspercka
wyników zrealizowanego uprzednio na zasobach Zamawiającego audytu wstępnego
systemu bezpieczeństwa informacji w ww. obszarze;

b)     
konsultacje z
przedstawicielem Zamawiającego w celu przygotowania dedykowanej Polityki
Zarządzania Ciągłością Działania realizowane w formie on-line;

c)     
przygotowanie i
przekazanie Polityki Zarządzania Ciągłością Działania wraz z Planami Ciągłości Działania w obszarze IT;

d)     
doradztwo we wdrożeniu
Polityki Zarządzania Ciągłością Działania i bieżące wsparcie ekspertów
przez czas trwania Umowy;

e)     
przeprowadzenie
szkolenia w formie e-learningowej dla całego personelu Zamawiającego obejmujące
obszar utrzymania ciągłości działania.

4)     
Etap IV: „Polityka Zarządzania
Incydentami Cyberbezpieczeństwa” obejmuje następujące czynności:

a)     
analiza ekspercka
wyników zrealizowanego uprzednio na zasobach Zamawiającego audytu wstępnego
systemu bezpieczeństwa informacji w ww. obszarze;

b)     
konsultacje z
przedstawicielem Zamawiającego w celu przygotowania dedykowanej Polityki
Zarządzania Incydentami Cyberbezpieczeństwa realizowane w formie on-line;

c)     
przygotowanie i
przekazanie  Polityki Zarządzania
Incydentami Cyberbezpieczeństwa;

d)     
przygotowanie i
przekazanie Planu Reagowania na Incydenty;

e)     
przygotowanie i
przekazanie Planu Zarządzania Podatnościami;

f)      
doradztwo we wdrożeniu
dokumentacji wymienionej w ppkt c)-e) i bieżące wsparcie ekspertów przez
czas trwania Umowy;

g)   przeprowadzenie
szkolenia w formie e-learningowej dla całego personelu Zamawiającego obejmujące
wdrożoną Politykę Zarządzania Incydentami Cyberbezpieczeństwa oraz wymogów prawnych wynikających Ustawy z dnia 5 lipca 2018 r. o krajowym systemie
cyberbezpieczeństwa (t. j. Dz. U. z 2023 r., poz. 913).

5)     
Etap V: „Polityka Ochrony
Danych” obejmuje następujące czynności:

a)     
analiza ekspercka
wyników zrealizowanego uprzednio na zasobach Zamawiającego audytu wstępnego
systemu bezpieczeństwa informacji w ww. obszarze;

b)     
konsultacje z
przedstawicielem Zamawiającego w celu przygotowania dedykowanej Polityki
Ochrony Danych realizowane w formie on-line;

c)     
przygotowanie i
przekazanie Polityki Ochrony Danych;

d)     
doradztwo we wdrożeniu
Polityki Ochrony Danych i bieżące wsparcie ekspertów przez czas trwania
Umowy;

e)    przeprowadzenie
szkolenia w formie e-learningowej dla całego personelu Zamawiającego obejmujące
wdrożoną Politykę Ochrony Danych oraz omówienie przyjętych procedur zgodnie z
przepisami z zakresu ochrony danych w oparciu o przepisy Rozporządzenia  Parlamentu Europejskiego i Rady (UE)
2016/679  z dnia 27 kwietnia 2016 r.
w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych
osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia
dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) oraz Ustawy z dnia
10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019
r., poz. 1781 t.j.).

6)     
Etap VI: „Analiza Ryzyka
Bezpieczeństwa Informacji” obejmuje następujące czynności:

a)     
analiza ekspercka
wyników zrealizowanego uprzednio na zasobach Zamawiającego audytu wstępnego
systemu bezpieczeństwa informacji w ww. obszarze;

b)     
konsultacje z
przedstawicielem Zamawiającego w celu przeprowadzenia analizy ryzyka
realizowane w formie on-line;

c)     
przygotowanie i
przekazanie Raportu z przeprowadzonej analizy ryzyka wraz z omówieniem obszarów o podniesionym ryzyku wraz z rekomendacjami
ekspertów.

7)     
Etap VII: W ramach realizowanej
usługi, ponad czynności o których mowa w pkt 1-6, zostaną przygotowane przez
Wykonawcę lub dostosowane w przypadku ich posiadania przez Zamawiającego,
następujące dokumenty:

a)     
procedury korzystania z
urządzeń mobilnych,

b)     
procedury pracy zdalnej,

c)     
postępowanie z
nośnikami,

d)     
procedury kontroli
dostępu,

e)     
zabezpieczenie
pomieszczeń i obiektów,

f)      
procedury czystego
biurka,

g)     
procedury czystego
ekranu,

h)     
procedury kopii
zapasowych,

i)      
procedury ochrony logów,

j)      
bezpieczeństwo
komunikacji,

k)     
zarządzanie
bezpieczeństwem sieci,

l)      
przesyłanie informacji,

m)  
plany ciągłości
działania,

n)     
procedury zarządzania
incydentami,

o)     
prywatność i ochrona
danych osobowych,

p)     
szacowanie ryzyka w
obszarze bezpieczeństwa informacji,

q)     
szkolenia personelu,

r)      
plan zarządzania
podatnościami,

s)     
plan reagowania na
incydenty,

t)      
plan przywracania.

Realizacja Audytu końcowego obejmuje następujące
czynności:

1)    weryfikacja zgodności
przyjętych procedur z przepisami Rozporządzenia Rady Ministrów z dnia 21 maja
2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań
dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych
wymagań dla systemów teleinformatycznych  (Dz. U. 2024 r., poz. 773 t.j.);

2)   weryfikacja zgodności
przyjętych procedur z zakresu cyberbezpieczeństwa wynikających z obowiązków
określonych w przepisach Ustawy z dnia 5 lipca 2018 r. o krajowym systemie
cyberbezpieczeństwa (Dz. U. z 2026 r., poz. 20 z późn. zm.);

3)     
weryfikacja zgodności
przyjętych procedur z przepisami z zakresu ochrony danych wynikających z
obowiązków określonych w przepisach Rozporządzenia Parlamentu Europejskiego i
Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych
w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu
takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o
ochronie danych Dz. U. UE. L. 2016, poz. 119.1 i 2. – dalej „RODO”) oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.
U. z 2019 r., poz. 1781 t.j.);

4)     
testy podatności
infrastruktury teleinformatycznej;

5)     
audyt infrastruktury
sieciowej;

6)     
zamknięcie Audytu
końcowego;

7)     
przygotowanie i
przekazanie raportu z Audytu końcowego;

8)     
omówienie wyników Audytu
końcowego oraz wydanie rekomendacji Zamawiającemu.
Okres gwarancji na dokumentację 12 miesięcy od odbioru
dokumentacji przez Zamawiającego.

II. Szkolenia: „Podstawy cyberbezpieczeństwa – praktyczne i prawne aspekty
cyberbezpieczeństwa” (60 osób)
Szkolenia należy przeprowadzić za pomocą
platformy szkoleniowej umożliwiającej pracownikowi dostęp w określonym czasie
tj. przez 6 tygodni.

Każdy uczestnik po ukończeniu szkolenia musi
otrzymać odpowiedni certyfikat. Wykonawca musi dostarczyć listę osób które
odbyły szkolenie.
Zakres szkolenia:

Podstawa
prawna – ustawa o krajowym systemie cyberbezpieczeństwa (KSC); Definicja
cyberbezpieczeństwa i systemów informatycznych; Właściwości
cyberbezpieczeństwa; Data
Leak (wyciek danych) – czym jest i jakie zagrożenia niesie; Incydent
w podmiocie publicznym; Obowiązki
podmiotów publicznych wynikające z art. 21 i 22 ustawy o KSC; Zakres
podmiotowy ustawy o KSC – jakich podmiotów dotyczy; CERT
Polska – czym jest i jakie ma zadania; Trojan
HookBot – wektory ataku na system Android; Polityka
haseł – praktyczne podejście i narzędzia wspomagające; Socjotechniki
– podstawowe definicje i przykłady: Phishing
/ Spoofing – nigdy nie wiesz, kto jest po drugiej stronie, Spear
Phishing – wszystko co „powiesz” (w sieci) może zostać użyte przeciwko
Tobie, Fałszywe
strony internetowe, Vishing
/ ID Call Hijacking – telefony również nie są w pełni bezpieczne, Quishing
– oszustwo z wykorzystaniem kodów QR; Gdzie
zgłaszać podejrzane wiadomości e-mail i SMS; Przykłady
cyberataków; Metadane
– czyli dane o danych; „Co
wie o mnie mój telefon?”; Ataki
brute force i słownikowe – podstawowe metody łamania haseł; Web
Archive – Internet nie zapomina; Pliki
cookies – czym są popularne „ciasteczka”; Zagrożenia
związane z nieznanym sprzętem – jak nieznany pendrive może zagrozić
instytucji; Bezpieczeństwo
sieci Wi-Fi; Podsumowanie
– wskazówki dotyczące bezpiecznego korzystania ze sprzętu informatycznego,
mediów społecznościowych i poczty elektronicznej.
Dodatkowe szkolenie dla kadry kierowniczej i
pracowników IT (13 osób)  "Cyberbezpieczeństwo
– zasady ochrony informacji: bezpieczeństwo w Internecie".

Zastrzegamy, że postępowanie może zakończyć się brakiem wyboru oferty w przypadku:
- niewystarczających środków na realizację zamówienia,
- zmianę zapotrzebowania Zamawiającego.
Pod linkiem dostępna jest Instrukcja składania ofert dla Wykonawców.

W przypadku pytań: 
- merytorycznych, proszę o kontakt poprzez przycisk "Wyślij wiadomość do zamawiającego".
- związanych z obsługą platformy, proszę o kontakt z Centrum Wsparcia Klienta platformy zakupowej Open Nexus czynnym od poniedziałku do piątku w dni robocze, w godzinach od  8:00 do 17:00.
tel. 22 101 02 02
e-mail: cwk@platformazakupowa.pl

Zaznaczamy, że oficjalnym potwierdzeniem chęci realizacji zamówienia przez Zamawiającego jest wysłanie zamówienia lub podpisanie umowy. 
Wiadomości z platformy zakupowej mają charakter informacyjny.

Wymagania dodatkowe:
offer_value (Wartość oferty)
Warunki płatności (Przelew do 30 dni od dostarczenia prawidłowo wystawionej faktury. Proszę potwierdzić wpisując "Akceptuję". Zamawiający dopuszcza złożenie faktur częściowych : 1) za opracowanie dokumentacji wraz z audytem, 2) za zorganizowanie szkoleń.)
Termin realizacji (do 15.09.2026 r. Proszę potwierdzić wpisując "Akceptuję")
Dodatkowe koszty (Wszelkie dodatkowe koszty, w tym koszty transportu, po stronie wykonawcy. Proszę potwierdzić wpisując "Akceptuję")
Oświadczenie sankcyjne (Oświadczam, że nie zachodzą w stosunku do mnie przesłanki wykluczenia z postępowania na podstawie art. 7 ust. 1 ustawy z dnia 13 kwietnia 2022 r. o szczególnych rozwiązaniach w zakresie przeciwdziałania wspieraniu agresji na Ukrainę oraz służących ochronie bezpieczeństwa narodowego. Proszę potwierdzić wpisując "Akceptuję")

Make an offer

Time limit for receipt of tenders

2026-07-21 08:00:00.0

Category assortment

No category

Buyer details

Gmina Grudziądz

Contact details