Zakup usługi konsultacyjnej dla certyfikacji ISO 27001, SOC-2 oraz GDPR, wraz z audytami ISO i SOC. Procurement of consulting services for ISO 27001, SOC-2, and GDPR certification, including ISO and SOC audits.

Notice description

Powstaje w kontekście projektu:
FENG.01.01-IP.02-4479/23 - LaserLLM - automatyzacja przeglądów literatury z wykorzystaniem wielkich modeli językowych

Przedmiotem zamówienia jest kompleksowa usługa doradztwa, dostarczenia oprogramowania oraz organizacji i przeprowadzenia zewnętrznych audytów bezpieczeństwa i certyfikacji dla systemu chmurowego (rozwijanego w ramach projektu Laser LLM) oraz organizacji Evidence Prime sp. z o.o.

Zamówienie obejmuje działania zaplanowane na lata 2026 i 2027 w celu podtrzymania i odnowienia kluczowych certyfikatów bezpieczeństwa.

Usługa musi składać się z następujących komponentów:
Dostarczenie platformy informatycznej klasy GRC (Software):
Zapewnienie ciągłego dostępu do systemu informatycznego (platformy klasy GRC – Governance, Risk, and Compliance) służącego do automatycznego zbierania ewidencji dowodowej (evidence collection) z infrastruktury chmurowej.
Platforma musi wspierać wdrożenie i mapowanie mechanizmów kontrolnych jednocześnie pod standardy ISO 27001, SOC 2 oraz GDPR.
Stałe wsparcie doradcze i opieka konsultantów (Konsulting):
Bieżące wsparcie merytoryczne dedykowanych konsultantów w procesie mapowania i weryfikacji mechanizmów kontrolnych oraz pomoc w przygotowaniu organizacji do audytów certyfikacyjnych.
Przeprowadzenie corocznych zewnętrznych testów penetracyjnych (external penetration testing) oraz skanowania podatności (vulnerability assessment) infrastruktury, a także asysta konsultantów przy mitygacji zidentyfikowanych podatności (remediation support).

Organizacja i przeprowadzenie audytów zewnętrznych (lata 2026 i 2027):
ISO/IEC 27001: Przeprowadzenie dorocznych audytów (nadzoru lub recertyfikacji) systemu zarządzania bezpieczeństwem informacji i wydanie/podtrzymanie certyfikatu zgodności z normą ISO 27001.
SOC 2 (Type II): Przeprowadzenie corocznych badań audytowych i sporządzenie oficjalnych raportów SOC 2 Type II.
GDPR (RODO): Przeprowadzenie corocznych audytów oceny zgodności przetwarzania danych osobowych z Ogólnym Rozporządzeniem o Ochronie Danych (GDPR/RODO).
Uwaga: Wykonawca nie musi przeprowadzać wyżej wymienionych audytów samodzielnie – dopuszcza się zaangażowanie uprawnionych podmiotów trzecich (podwykonawców) spełniających kryteria akredytacyjne opisane w pkt 3.4.4 oraz 3.4.5 Wykonawca jest jednak w pełni odpowiedzialny za kompleksową organizację i skoordynowanie tych audytów, a koszt ich przeprowadzenia przez niezależnych audytorów musi zostać bezwzględnie wliczony w całkowitą cenę przedstawionej oferty.

Terminy realizacji:
Dostęp do platformy GRC oraz wsparcie konsultantów: Nieprzerwanie od dnia podpisania umowy do końca okresu realizacji projektu. Aktualna data zakończenia projektu to 30.09.2027. Data zakończenia może zostać zmieniona w wypadku wyrażania zgody przez Instytucję Pośredniczącą na wydłużenie projektu.

Audyty i certyfikacja za rok 2026: Zakończenie procedur audytowych oraz dostarczenie ostatecznych raportów SOC 2 Type II, certyfikatu ISO 27001 oraz raportu z audytu GDPR za ten okres – do 31 grudnia 2026 r.

Audyty i certyfikacja za rok 2027: W ramach zamówienia Wykonawca jest zobowiązany do zorganizowania i przeprowadzenia pełnego cyklu audytów (SOC 2, ISO 27001, GDPR) za rok 2027. Szczegółowy harmonogram prac zostanie dostosowany do terminu zakończenia projektu.

Oferty należy składać tylko i wyłącznie przez stronę internetową https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl.
Termin składania ofert upływa w dniu 14.08.2026

Szczegółowy opis warunków i specyfikacji technicznej zawarto w załączniku Zapytanie ofertowe SMART_1_08_2026.

The subject of the contract is a comprehensive consulting service, software delivery, and the organization and conduct of external security audits and certification for the cloud system (developed as part of the Laser LLM project) and the organization Evidence Prime sp. z o.o.
The contract covers activities planned for 2026 and 2027 to maintain and renew key security certifications.

The service must consist of the following components: Delivery of a GRC-class IT platform (Software): Ensuring continuous access to the IT system (GRC-class platform—Governance, Risk, and Compliance) used for the automatic collection of evidence from the cloud infrastructure.
The platform must support the implementation and mapping of control mechanisms in accordance with ISO 27001, SOC 2, and GDPR standards simultaneously.
Ongoing advisory support and consultant assistance (Consulting): Ongoing technical support from dedicated consultants during the process of mapping and verifying control mechanisms, as well as assistance in preparing the organization for certification . Conducting annual external penetration tests and vulnerability assessments of the infrastructure, as well as consultant assistance in mitigating identified vulnerabilities (remediation support).

Organizing and conducting external audits (2026 and 2027): ISO/IEC 27001: Conducting annual audits (surveillance or recertification) of the information security management system and issuing/maintaining a certificate of compliance with the ISO 27001 standard. SOC 2 (Type II): Conducting annual audit examinations and preparing official SOC 2 Type II reports.
GDPR (RODO): Conducting annual audits to assess the compliance of personal data processing with the General Data Protection Regulation (GDPR/RODO). Note: The Contractor is not required to conduct the above-mentioned audits on its own—it is permissible to engage authorized third parties (subcontractors) that meet the accreditation criteria described in sections 3.4.4 and 3.4.5. However, the Contractor is
fully responsible for the comprehensive organization and coordination of these audits, and the cost of having them conducted by independent auditors must be strictly included in the total price of the submitted bid.

Delivery Dates:
Access to the GRC platform and consultant support: Continuously from the date of contract signing until the end of the project implementation period. The current project completion date is September 30, 2027.
The completion date may be changed if the Intermediate Body approves an extension of the project.

Audits and certification for 2026: Completion of audit procedures and delivery of the final SOC 2 Type II reports, the ISO 27001 certificate, and the GDPR audit report for this period—by December 31, 2026.

Audits and certification for 2027: As part of the contract, the Contractor is required to organize and conduct a full cycle of audits (SOC 2, ISO 27001, GDPR) for 2027. A detailed work schedule will be adjusted to the project completion date.

Bids must be submitted exclusively via the website https://bazakonkurencyjnosci.funduszeeuropejskie.gov.pl.
The deadline for submitting bids expires on August 17, 2026.

A detailed description of the terms and technical specifications is provided in the attachment
“Request for Proposals SMART_1_08_2026”.

Miejsce realizacji
Kraj: Polska, Województwo: małopolskie, Powiat: Kraków, Gmina: Kraków-Podgórze, Miejscowość: Kraków

Make an offer

Time limit for receipt of tenders

2026-08-17 21:59:59.0

Location

Kraj: Polska, Województwo: małopolskie, Powiat: Kraków, Gmina: Kraków-Podgórze, Miejscowość: Kraków

Category assortment

Licences and software
Audit and controlling
Consultancy

Buyer details

Evidence Prime sp. z o.o.
Torunska 5
30-056 Kraków
Województwo: małopolskie
Kraj: Polska
NIP: 6772419788

Contact details