“Opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji wraz z dokumentacją Systemu Zarządzania Ciągłością Działania oraz przeprowadzenie audytów w ramach projektu “Wodociągi odporne na cyberzagrożenia - kompleksowy projekt bezpieczeństwa” realizowanego w ramach konkursu grantowego “Cyberbezpieczne Wodociągi” o numerze KPOD.05.10-CW.01-001/25.

Notice description

Powstaje w kontekście projektu:
KPOD.05.10-IW.06-0008/25 - Wodociągi odporne na cyberzagrożenia - kompleksowy projekt bezpieczeństwa.

Przedmiotem zamówienia jest opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji wraz z dokumentacją Systemu Zarządzania Ciągłością Działania oraz przeprowadzenie audytów w ramach projektu “Wodociągi odporne na cyberzagrożenia - kompleksowy projekt bezpieczeństwa” realizowanego w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo - CyberPL”- Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
Przedmiot zamówienia realizowany jest w ramach projektu pn.: „Wodociągi odporne na cyberzagrożenia – kompleksowy projekt bezpieczeństwa” poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz podniesienie kompetencji personelu.

Zakres zamówienia obejmuje:
1. Opracowanie, wdrożenie, przegląd i aktualizację dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) - przygotowanie kompletnej dokumentacji polityk, procedur i wytycznych zgodnych z wymaganiami Krajowych Ram Interoperacyjności (KRI) oraz ustawy o Krajowym Systemie Cyberbezpieczeństwa. Dokumentacja zostanie opracowana w oparciu o przeprowadzoną analizę ryzyka oraz potrzeby Zamawiającego, następnie wdrożona oraz poddana co najmniej dwóm przeglądom w okresie realizacji zamówienia, w tym obowiązkowemu przeglądowi końcowemu przeprowadzonemu po zakończeniu wdrożenia. W wyniku przeprowadzonych przeglądów Wykonawca dokona niezbędnej aktualizacji dokumentacji, uwzględniającej stwierdzone niezgodności, zmiany organizacyjne, techniczne oraz obowiązujące wymagania prawne i normatywne. W ramach opracowania dokumentacji Wykonawca przygotuje również Deklarację Stosowania (Statement of Applicability – SoA) oraz mapowanie wymagań ustawy o krajowym systemie cyberbezpieczeństwa, Krajowych Ram Interoperacyjności oraz norm ISO/IEC 27001 i ISO 22301 do opracowanych polityk, procedur i zabezpieczeń.
2. Audyt Systemu Zarządzania Bezpieczeństwem Informacji – niezależna weryfikacja wdrożonego Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) pod kątem skuteczności oraz zgodności z wymaganiami normy ISO/IEC 27001 oraz przepisami ustawy o krajowym systemie cyberbezpieczeństwa (UKSC). Audyt musi zostać przeprowadzony przez niezależny podmiot lub osobę, którzy nie uczestniczyli w opracowaniu ani wdrożeniu audytowanego Systemu Zarządzania Bezpieczeństwem Informacji. Wykonawca zobowiązany jest do złożenia, najpóźniej przed rozpoczęciem audytu, oświadczenia o zachowaniu niezależności i bezstronności przez podmiot lub osoby go przeprowadzające, potwierdzającego brak udziału w opracowaniu i wdrożeniu audytowanego SZBI oraz brak innych okoliczności mogących wpływać na obiektywizm przeprowadzanego audytu. Wyniki audytu muszą zostać przedstawione w formie raportu zawierającego stwierdzone niezgodności, obserwacje oraz rekomendacje działań doskonalących i posłużą do dalszego usprawnienia oraz uszczelnienia procesów bezpieczeństwa informacji.
3. Opracowanie, wdrożenie oraz przetestowanie planów ciągłości działania (BCP) i planów odtwarzania po awarii (DRP) obejmujących scenariusze postępowania umożliwiające utrzymanie lub szybkie odtworzenie świadczenia usług krytycznych (w szczególności dostawy wody i odbioru ścieków) w przypadku incydentów cybernetycznych, awarii infrastruktury, utraty dostępności systemów IT/OT oraz innych zdarzeń kryzysowych. Wykonawca przeprowadzi test lub ćwiczenia opracowanych planów oraz przekaże raport zawierający wyniki testów i rekomendacje działań doskonalących.
4. Opracowanie, wdrożenie, przegląd i aktualizacja Systemu Zarządzania Ciągłością Działania (SZCD) – zbudowanie i wdrożenie zintegrowanego systemu zgodnego z wymaganiami normy ISO 22301, dostosowanego do charakteru działalności Zamawiającego oraz środowiska IT i OT. W ramach realizacji Wykonawca przeprowadzi audyt przedwdrożeniowy, określi zakres SZCD, opracuje politykę i cele ciągłości działania, zidentyfikuje wymagania prawne i regulacyjne, przeprowadzi analizę wpływu na działalność (Business Impact Analysis – BIA), analizę ryzyka zakłóceń ciągłości działania, opracuje procedury zarządzania udokumentowanymi informacjami, określi role i odpowiedzialności oraz przygotuje plan utrzymania, przeglądów i doskonalenia SZCD.
5. Audyt Systemu Zarządzania Ciągłością Działania (SZCD) – niezależna weryfikacja wdrożonego Systemu Zarządzania Ciągłością Działania pod kątem zgodności z wymaganiami normy ISO 22301 oraz skuteczności przyjętych rozwiązań organizacyjnych i proceduralnych. Audyt powinien zostać przeprowadzony przez niezależny podmiot lub osobę, którzy nie uczestniczyli w opracowaniu ani wdrożeniu audytowanego SZCD. Wykonawca zobowiązany jest do złożenia oświadczenia o zachowaniu niezależności i bezstronności przez podmiot lub osoby go przeprowadzające. Wyniki audytu zostaną przedstawione w raporcie zawierającym stwierdzone niezgodności, obserwacje oraz rekomendacje działań doskonalących.
6. Audyt zgodności KRI/UKSC przez wykwalifikowanych audytorów - niezależna ocena poziomu zgodności procesów i systemów z obowiązującymi przepisami prawa, ze szczególnym uwzględnieniem wymagań KSC i KRI.
7. Opracowanie dokumentacji wymaganej przepisami ustawy o krajowym systemie cyberbezpieczeństwa – opracowanie dokumentacji uzupełniającej wymaganej przepisami prawa, obejmującej w szczególności dokumentację ochrony infrastruktury wykorzystywanej do świadczenia usług wodociągowo-kanalizacyjnych, dokumentację techniczną systemów informacyjnych wykorzystywanych do świadczenia usług oraz dokumentację wynikającą ze specyfiki działalności Zamawiającego, w zakresie wymaganym obowiązującymi przepisami prawa. Dokumentacja powinna zostać opracowana w sposób spójny z Systemem Zarządzania Bezpieczeństwem Informacji oraz Systemem Zarządzania Ciągłością Działania.
8. Doradztwo w zakresie opracowania warunków umów kontraktowych na wdrożenie i utrzymanie infrastruktury cyberbezpieczeństwa - przygotowanie wytycznych dotyczących wymagań wobec dostawców, łańcucha dostaw, usług zdalnych, monitorowania i zarządzania, w tym również określenia podstaw do wykluczenia Wykonawców z udziału w postępowaniach w oparciu o obowiązujące przepisy prawa.

W ramach zamówienia Wykonawca zobowiązany będzie do realizacji następujących komponentów:
Kategoria kosztów - U20. Opracowanie, wdrożenie, przegląd, aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
Nazwa kosztu w ramach danej kategorii: Opracowanie, wdrożenie, przegląd, aktualizacja dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
SZBI musi być dopasowany do realiów operacyjnych Zamawiającego oraz charakterystyki jego systemów IT i OT. SZBI musi objąć również plany ciągłości działania systemów oraz proces szacowania ryzyka. W pierwszym kroku musi zostać wykonany audyt przedwdrożeniowy względem wymagań KRI, UKSC, aby precyzyjnie określić braki organizacyjne, kompetencyjne i techniczne oraz ustalić priorytety i harmonogram działań. Przeprowadzone musi zostać również szacowanie ryzyka (na podstawie ISO/IEC 27005), obejmujące inwentaryzację aktywów, identyfikację zagrożeń i podatności, ocenę prawdopodobieństwa i skutków oraz opracowanie planu postępowania z ryzykiem.

Kategoria kosztów - U37. Audyt cyberbezpieczeństwa sieci IT/OT/ICS/IioT
Nazwa kosztu w ramach danej kategorii: Systemowe zarządzanie bezpieczeństwem i ciągłością działania IT/OT
Usługa testowania bezpieczeństwa obejmuje skanowanie podatności testowanego środowiska, przeprowadzona zgodnie z założeniem że zespół testujący przystępując do realizacji testów ma wiedzę o przedmiocie testów na poziomie analogicznym jak inni jej użytkownicy.
Raport z testów musi wyszczególniać zakres przeprowadzonych testów oraz wszystkie wyniki ze szczególnym uwzględnieniem potencjalnych skutków wpływu zmaterializowania się zagrożenia, wskazanie środków które wpłyną na poprawę stanu zabezpieczenia systemu oraz szczegóły techniczne wykrytych podatności wraz z określeniem poziomu ich istotności.
Celem przeprowadzenia testów podatności systemu teleinformatycznego ma być zidentyfikowanie słabych punktów bezpieczeństwa, opierając się na zidentyfikowanych podatnościach.
Testy muszą obejmować hosty w sieci wewnętrznej oraz dostępne z poziomu sieci publicznej w wyznaczonych adresacjach. Dodatkowo Wykonawca musi przeprowadzić analizę topologii sieci wraz z próbami wykrycia nieszczelności w skonfigurowanych urządzeniach.

Kategoria kosztów - U20. Opracowanie, wdrożenie, przegląd, aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
Nazwa kosztu w ramach danej kategorii: stworzenie i wdrożenie pozostałej dokumentacji
Opracowanie planów ciągłości działania (BCP) i odtwarzania po awarii (DRP) dla systemów teleinformatycznych (STI), opracowanie i wdrożenie Systemu Zarządzania Ciągłością Działania (SZCD),
Systemy Zarządzania i Plany Ciągłości Działania:
1. Przegląd, aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), planów ciągłości działania (BCP) i odtwarzania po awarii (DRP) dla systemów teleinformatycznych (STI).
2. Opracowanie, wdrożenie, przegląd, aktualizacja Systemu Zarządzania Ciągłością Działania STI (SZCD).
3. Audyt dokumentacji Systemu Zarządzania Ciągłością Działania
4. Audyt dokumentacji w ramach zgodności z KRI/UKSC
5. Doradztwo w zakresie opracowania warunków umów kontraktowych na wdrożenie i utrzymanie infrastruktury w zakresie cyberbezpieczeństwa, obejmujących m.in. łańcuch dostaw, infrastrukturę monitorowania i zarządzania, usługi zdalne, itp.

Opracowanie, wdrożenie,Systemu Zarządzania Ciągłością Działania STI (SZCD)
Zapewnienie ciągłości działania
Z uwagi na ograniczoną ilość znaków Zamawiający informuje, że pełny opis przedmiotu zamówienia zawiera zapytanie ofertowe wraz z załącznikami.

Okres gwarancji: 24 miesiące od dnia podpisania protokołu odbioru końcowego (zgodnie z projektem umowy, który stanowi załącznik nr 4)
Miejsce realizacji
Kraj: Polska, Województwo: małopolskie, Powiat: wielicki, Gmina: Niepołomice, Miejscowość: Niepołomice

Make an offer

Time limit for receipt of tenders

Thu Aug 27 06:00:00 GMT 2026

Location

Kraj: Polska, Województwo: małopolskie, Powiat: wielicki, Gmina: Niepołomice, Miejscowość: Niepołomice

Category assortment

Finishes, paints, floors
Audit and controlling
Consultancy

Buyer details

Infrastruktura Niepołomice Spółka z o.o.
Droga Królewska 27
32-005 Niepołomice
Województwo: małopolskie
Kraj: Polska
NIP: 6832044382

Contact details