Dostawa sprzętu i oprogramowania w ramach projektu „Cyberbezpieczne Wodociągi” realizowanego przez Zakład Gospodarki Komunalnej Sp. z o.o. ul. Wrocławska 15, 56-416 Twardogóra w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo - CyberPL” - Cyberbezpieczne Wodociągi, finansowanego z Krajowego Planu Odbudowy i Zwiększania Odporności.
Notice description
Powstaje w kontekście projektu:
KPOD.05.10-CW.01-0001/25 - Zwiększenie cyberodporności i ciągłości działania Zakładu Gospodarki Komunalnej Sp. z o.o. w Twardogórze poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz podniesienie komp
Część 1
Zadanie 1. Opracowanie lub aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji
Przedmiot zamówienia
Przedmiotem zamówienia jest opracowanie / aktualizacja dokumentacji Systemu Zarządzania
Bezpieczeństwem Informacji wraz z dokumentacją Systemu Zarządzania Ciągłością Działania
zgodnie z obowiązującymi normami.
2. Cel realizacji
Wykonawca bazując na ISO 27001 opracuje dokumentację bazując na wynikach Audytu z
Zadania 2.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 2. Audyt SZBI i SZCD, audyt zgodności KRI/uoKSC przez wykwalifikowanych audytorów, audyt (re)certyfikacji SZBI, SZCD na zgodność z normami IT
1. Przedmiot zamówienia
1.1. Przedmiotem zamówienia jest przeprowadzenie kompleksowego audytu:
Systemu Zarządzania Bezpieczeństwem Informacji (SZBI),
Systemu Zarządzania Ciągłością Działania (SZCD)
funkcjonujących u Zamawiającego – przedsiębiorstwa wodociągowo-kanalizacyjnego – w odniesieniu do wymagań norm:
PN-EN ISO/IEC 27001 (aktualna wersja obowiązująca w dniu realizacji audytu)
PN-EN ISO 22301 (aktualna wersja obowiązująca w dniu realizacji audytu)
oraz wymagań nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa Dz.U. 2018 poz. 1560 zgodnie z informacją z dnia 23 stycznia 2026 r.
1.2. Dokument raportu z audytu winien pokrywać zakres opisany w szablonie audytu dla operatorów usług kluczowych dostępnym pod adresem:
https://www.gov.pl/web/baza-wiedzy/szablony-audytu-dla-operatorow-uslug-kluczowych
Cel realizacji zamówienia
2.1. Audyt ma na celu:
Ocenę zgodności SZBI z wymaganiami normy PN-EN ISO/IEC 27001.
Ocenę zgodności SZCD z wymaganiami normy PN-EN ISO/IEC 22301.
Identyfikację niezgodności oraz obszarów do doskonalenia.
Ocenę zdolności organizacji do utrzymania ciągłości świadczenia usług w sytuacjach zakłóceń, incydentów lub awarii.
Z wyłączeniem oceny zgodności z przepisami prawa w zakresie ochrony informacji niejawnych
3. Zakres prac
3.1. Audyt powinien obejmować do poziomu procedur i szablonów dokumentacji co najmniej:
Zakres organizacyjny:
o strukturę organizacyjną w zakresie bezpieczeństwa informacji i ciągłości działania,
o role i odpowiedzialności (w tym zespoły kryzysowe),
o polityki, procedury SZBI oraz SZCD,
o zarządzanie ryzykiem oraz analizę wpływu na działalność (BIA),
o zarządzanie ciągłością działania i planami odtworzeniowymi.
Zakres prawny i formalny:
o zgodność z przepisami dotyczącymi ochrony danych osobowych,
o zgodność z wymaganiami dotyczącymi ciągłości działania wynikającymi z KRI i uoKSC
Weryfikację:
o analizy ryzyka,
o Deklaracji Stosowania (SoA),
o dokumentacji SZCD (BIA, BCP, DRP),
o skuteczności działań korygujących z poprzednich audytów (jeżeli były realizowane),
o wyników testów planów ciągłości działania.
Zakres ciągłości działania
o analizę wpływu na działalność (BIA – Business Impact Analysis),
identyfikację procesów krytycznych,
określenie parametrów:
RTO (Recovery Time Objective),
RPO (Recovery Point Objective),
ocenę planów ciągłości działania (BCP – Business Continuity Plan),
ocenę planów odtworzeniowych (DRP – Disaster Recovery Plan),
ocenę gotowości organizacji do działania w sytuacjach awaryjnych,
ocenę mechanizmów zapewnienia ciągłości usług dla infrastruktury
krytycznej,
analizę redundancji systemów i zasobów (IT/OT),
ocenę zarządzania dostawcami w kontekście ciągłości działania.
4. Produkty końcowe
4.1. Wykonawca zobowiązany jest do przekazania:
Raportu z audytu zawierającego:
o opis zakresu audytu,
o wykaz stwierdzonych niezgodności
o spostrzeżenia i rekomendacje,
Listy rekomendowanych działań korygujących.
Raport powinien zostać przekazany w formie:
o elektronicznej (PDF) podpisanej podpisem kwalifikowanym prze audytorów wiodących,
4.2.Wymagania wobec personelu audytowego
Audytor Wiodący
o W celu zachowania ciągłości audytu, musi on być prowadzony przez co najmniej dwóch audytorów. Zespół musi spełniać łącznie następujące wymagania:
Posiadanie ważnego certyfikatu Audytora Wiodącego ISO/IEC 27001, wydanego przez jednostkę certyfikującą akredytowaną przez Polskie Centrum Akredytacji (PCA) (co najmniej dwie osoby).
Znajomość przepisów:
ustawy o krajowym systemie cyberbezpieczeństwa (jeżeli dotyczy),
przepisów dotyczących infrastruktury krytycznej.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Część 2
Zadanie 1. Szkolenia z zakresu cyberbezpieczeństwa - podstawowe szkolenia budujące świadomość cyber-zagrożeń i sposobów ochrony dla pracowników IT/OT/ICS
Przedmiot zamówienia
Przedmiotem zamówienia jest realizacja podstawowego szkolenia z zakresu świadomości cyberzagrożeń dla pracowników „Kompleksowa Usługa Podnoszenia Świadomości Bezpieczeństwa”, umożliwiająca przeprowadzenie kampanii edukacyjnej z zakresu podstaw bezpieczeństwa w Internecie, bezpieczeństwa informacji podczas pracy zdalnej oraz bezpieczeństwa IT przy codziennych obowiązkach.
2. Wymagania dotyczące szkolenia:
Usługa musi zawierać poszczególne komponenty:
Szkolenia muszą zapewniać zakres tematyczny co najmniej w ujęciu: Ryzyka związanego z AI
o Bezpieczeństwa informacji
o Klasyfikacji informacji
o Cyklu życia informacji
o Własności intelektualnej
o Haseł
o Kontroli dostępu
o Poczty Email
o Bezpieczeństwa w Internecie
o Inżynierii społecznej
o Prywatności
o Danych płatniczych
o Phishing
o Malware/Wirusów/Ransomware
o Kradzieży tożsamości
o Mediów społecznościowych
o Pracy zdalnej
o Urządzeń mobilnych
o Wycieku danych
o Otwartych sieci WiFi
o Usług chmurowych
o Personalnych urządzeń w organizacji (BYOD)
o Bezpieczeństwa w podróży
Czas realizacji – 1 dzień szkoleniowy min 6 godzin lekcyjnych po za siedzibą Zamawiającego, w
trybie zdalnym lub w siedzibie Zamawiającego zgodnie z decyzją Zamawiającego.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 2. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia dla kadry, istotne z punktu widzenia wdrażanej polityki bezpieczeństwa informacji i systemu zarządzania bezpieczeństwem informacji IT/OT/ICS
Przedmiot zamówienia
Przedmiotem zamówienia jest realizacja dwudniowego, stacjonarnego szkolenia specjalistycznego
zakończonego zaświadczeniami potwierdzającymi ukończenie szkolenia dla około 10 pracowników
kadry w zakresie obsługi i utrzymania dostarczonych systemów cyberbezpieczeństwa oraz w zakresie
dostosowania organizacji do wymogów prawnych wynikających z Ustawy o Krajowym Systemie
Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2, ze szczególnym uwzględnieniem
odpowiedzialności cywilnej, karnej i administracyjnej Zarządu oraz kadry kierowniczej.
Szczegółowy zakres merytoryczny
2.1. Wykonawca w ramach usługi zrealizuje następujące moduły tematyczne:
Fundamenty prawne i zgodność :
o Analiza korelacji między przepisami krajowymi (KSC) a unijnymi (NIS2).
o Wskazanie konkretnych artykułów i wymogów prawnych bezpośrednio
wpływających na procesy biznesowe organizacji.
Zarządzanie incydentami i sankcje:
o Procedura formalno-prawna zgłaszania incydentów do właściwych organów
(CSIRT).
o Analiza ryzyk prawnych: Skutki zaniechania zgłoszeń lub ich nieterminowości.
o Kary i SLA: Omówienie mechanizmów kar umownych oraz administracyjnych
kar pieniężnych za niedotrzymanie parametrów SLA (Service Level
Agreement) w umowach z dostawcami i organami nadzorczymi.
Odpowiedzialność Zarządu
o Osobista odpowiedzialność członków organów zarządzających za uchybienia
w nadzorze nad cyberbezpieczeństwem.
o Obowiązek zatwierdzania środków zarządzania ryzykiem i nadzoru nad ich
wdrażaniem (zgodnie z wymogami NIS2).
o Rola Zarządu w ochronie infrastruktury krytycznej i zapewnieniu ciągłości
działania.
3. Wymagania wobec wykonawcy
3.1.Wykonawca musi wykazać się zespołem składającym się z:
Eksperta z minimalnym 10 letnim doświadczeniem z IT i nowych technologii w
cyberbezpieczeństwie.
Eksperta z minimalnym 10 letnim doświadczeniem w budowie i zarzadzaniu
infrastrukturą krytyczną OT.
Wykonawca szkolenia musi mieć co najmniej 5 letnie doświadczenie w ramach
dostarczanych technologii OT w postępowaniu
4. Warunki logistyczne i organizacyjne
4.1.Miejsce szkolenia: Wskazane przez wykonawcę
4.2.Czas trwania: 1 dzień roboczy. Min 7 godzin lekcyjnych
Miejsce realizacji
Cała polska
Cała polska
Zadanie 3. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia specjalistyczne dla kadry zarządzającej i informatyków w zakresie
zastosowanych (planowanych do zastosowania) środków bezpieczeństwa w ramach Projektu grantowego IT/OT/ICS
Przedmiot zamówienia
Przedmiotem zamówienia jest realizacja specjalistycznego szkolenia z zakresu cyberbezpieczeństwa dla 2 pracowników Zamawiającego. Szkolenie zostanie przeprowadzone w formie stacjonarnej w centrum szkoleniowym Wykonawcy, w wymiarze 1 dzień szkoleniowy wraz z zaświadczeniami potwierdzającymi ukończenie szkolenia.
Zamówienie powinno być zrealizowane w cyklu dwudniowego, stacjonarnego szkolenia specjalistycznego dla kadry zarządzającej w zakresie obsługi i utrzymania dostarczonych systemów cyberbezpieczeństwa oraz wypełniania obowiązków wynikających z Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).
2. Szczegółowy zakres merytoryczny
2.1.Program szkolenia musi obejmować następujące moduły:
Bezpieczeństwo infrastruktury hybrydowej (IT/OT):
o Specyfika ochrony systemów informatycznych oraz systemów automatyki
przemysłowej i sterowania.
Obowiązki i działania w ramach KSC:
o Praktyczna realizacja obowiązków ustawowych przez operatora/właściciela systemu.
o Procedury identyfikacji i klasyfikacji incydentów w sieciach IT oraz OT.
o Zasady i kanały zgłaszania incydentów krytycznych do właściwych organów
(CSIRT poziomu krajowego).
Obsługa techniczna systemów zabezpieczeń:
o Szkolenie z zakresu administracji i konfiguracji systemu IDS
o Systemów zapór ogniowych .
o Monitorowanie ruchu sieciowego pod kątem anomalii w sieciach IT/OT
o System centralny cyberbezpieczeństwa
3. Warunki logistyczne i organizacyjne
3.1.Miejsce szkolenia: Wskazane przez Wykonawcę.
3.2.Czas trwania: 8 godzin dydaktycznych.
4. Wymagania wobec trenera
4.1.Szkolenie powinno być prowadzone przez trenera posiadającego minimum 8 letnie udokumentowane doświadczenie praktyczne w projektowaniu i utrzymaniu oferowanych w przedmiotowym postępowaniu systemów bezpieczeństwa OT
Miejsce realizacji
Cała polska
Zadanie 4. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia powiązane z testami socjotechnicznymi, które będą weryfikować świadomość zagrożeń i reakcji personelu, w szczególności reagowanie specjalistów posiadających odpowiednie obowiązki w ramach SZBI w zgodzie z przyjętymi procedurami IT/OT/ICS
Przedmiot zamówienia
Szkolenie z zakresu cyberbezpieczeństwa i kompetencji cyfrowych dla około 10 osób
2. Cel szkolenia
2.1.Podniesienie kompetencji cyfrowych pracowników w zakresie:
rozpoznawania cyberzagrożeń
bezpiecznego korzystania z systemów IT/OT
ochrony danych osobowych i informacji wrażliwych
reagowania na incydenty bezpieczeństwa
budowania kultury cyberbezpieczeństwa w organizacji
2.2.Szkolenie koncentruje się na czynniku ludzkim jako kluczowym elemencie systemu
bezpieczeństwa.
3. Efekty szkolenia
3.1.Uczestnik:
rozumie mechanizmy ataków cybernetycznych
potrafi rozpoznać próbę manipulacji
zna zasady bezpiecznego przetwarzania informacji
wie jak reagować w sytuacji incydentu
ma zwiększoną świadomość wpływu własnych decyzji na bezpieczeństwo organizacji
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 5. Oprogramowanie do badania podatności
1. Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie oprogramowanie na 1 hosta wraz z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Subskrypcja ważna minimum do dnia 31.12.2026
2. Wymagania dotyczące oprogramowania
2.1. Wymagania ogólne
System musi:
być rozwiązaniem komercyjnym, rozwijanym i wspieranym przez producenta,
umożliwiać centralne zarządzanie procesem skanowania podatności,
zapewniać skalowalność pozwalającą na obsługę infrastruktury rozproszonej,
wspierać środowiska fizyczne, wirtualne oraz chmurowe,
działać w modelu on-premise lub hybrydowym (z możliwością integracji z chmurą
producenta).
2.2. Funkcjonalność skanowania podatności
System musi zapewniać:
skanowanie podatności w trybie:
o niezalogowanym (unauthenticated),
o zalogowanym (authenticated),
obsługę skanowania:
o systemów operacyjnych (Windows, Linux, Unix),
o urządzeń sieciowych,
o aplikacji webowych,
możliwość definiowania harmonogramów skanów,
możliwość skanowania segmentów sieci o ograniczonej przepustowości,
mechanizmy ograniczania wpływu skanowania na środowiska produkcyjne (throttling, safe
checks).
2.3. Baza wiedzy o podatnościach
System musi:
korzystać z aktualizowanej bazy podatności (CVE, CVSS),
posiadać mechanizmy automatycznej aktualizacji sygnatur,
umożliwiać klasyfikację podatności według poziomu ryzyka,
uwzględniać kontekst środowiskowy (np. krytyczność zasobu, ekspozycja).
2.4. Analiza i raportowanie
System musi umożliwiać:
generowanie raportów w różnych formatach
filtrowanie wyników według:
o poziomu ryzyka,
o typu podatności,
o lokalizacji zasobu,
2.5. Zarządzanie podatnościami
System musi zapewniać:
śledzenie statusu podatności (otwarta, w trakcie, zamknięta),
wsparcie procesu remediacji (zalecenia, priorytety),
2.6. Integracje
System powinien:
posiadać API umożliwiające integrację z innymi systemami (SIEM, SOAR, CMDB),
wspierać eksport danych do zewnętrznych narzędzi analitycznych,
2.7. Bezpieczeństwo i dostęp
System musi:
wspierać role i uprawnienia użytkowników (RBAC),
umożliwiać audyt działań użytkowników,
zapewniać szyfrowanie komunikacji,
wspierać uwierzytelnianie wieloskładnikowe (MFA).
2.8. Wsparcie dla środowisk OT (opcjonalne / preferowane)
System powinien:
umożliwiać skanowanie w sposób bezpieczny dla środowisk przemysłowych
(ICS/SCADA),
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 6. Oprogramowanie do ochrony przed ransomware
Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie oprogramowania na 1 hosta wraz z kompletem licencji
niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami
Zamawiającego. Subskrypcja ważna minimum do dnia 31.12.2026
Wymagania dotyczące oprogramowania
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa, wdrożenie oraz konfiguracja oprogramowania
zapewniającego ochronę stacji roboczych i serwerów przed zagrożeniami typu ransomware oraz
innymi zaawansowanymi atakami.
2. Wymagania funkcjonalne
System musi zapewniać:
2.1. Ochrona przed ransomware
wielowarstwową ochronę przed ransomware, obejmującą:
o analizę sygnaturową,
o analizę heurystyczną,
o mechanizmy uczenia maszynowego,
o analizę behawioralną w czasie rzeczywistym,
wykrywanie i blokowanie nieautoryzowanych prób szyfrowania plików,
monitorowanie aktywności procesów pod kątem charakterystycznych działań ransomware,
2.2. Ochrona endpointów
ochrona systemów:
o Windows (stacje robocze i serwery),
o Linux (serwery),
skanowanie w czasie rzeczywistym oraz na żądanie,
ochrona przed malware, spyware, rootkitami,
kontrola aplikacji i procesów,
zapora sieciowa (firewall) na endpointach.
2.3. Centralne zarządzanie
System musi umożliwiać:
centralne zarządzanie wszystkimi agentami z poziomu jednej konsoli,
instalację i aktualizację agentów zdalnie,
zarządzanie politykami bezpieczeństwa,
tworzenie grup urządzeń i przypisywanie polityk,
zarządzanie incydentami i alertami.
2.4. Aktualizacje i baza zagrożeń
automatyczne aktualizacje baz sygnatur oraz silników detekcji,
ochrona przed nowymi, nieznanymi zagrożeniami (zero-day).
2.5. Raportowanie i monitoring
System musi umożliwiać:
generowanie raportów (PDF, CSV),
tworzenie dashboardów i wizualizacji,
filtrowanie zdarzeń według różnych kryteriów,
alertowanie w czasie rzeczywistym
historię incydentów i działań.
2.6. Integracje
System powinien:
posiadać API do integracji z systemami zewnętrznymi (SIEM, SOAR),
wspierać eksport logów (np. syslog),
2.7. Bezpieczeństwo i dostęp
System musi:
wspierać model RBAC (role i uprawnienia),
zapewniać audyt działań użytkowników,
szyfrować komunikację między agentami a serwerem zarządzającym,
wspierać uwierzytelnianie wieloskładnikowe (MFA).
3. Wymagania techniczne
system musi działać w modelu:
o on-premise lub
o chmurowym (SaaS)
musi umożliwiać pracę w środowiskach rozproszonych
musi wspierać środowiska wirtualne.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 7. Oprogramowanie typu EDR (Endpoint Detection and Response)
Przedmiot zamówienia
Przedmiotem dostawy jest 1 sztuk oprogramowania wraz z kompletem licencji na niezbędnych
do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
Subskrypcja ważna minimum do dnia 31.12.2026
Wymagania dotyczące oprogramowania:
2.1. Detekcja zagrożeń
System musi zapewniać:
wykrywanie zagrożeń na podstawie:
o analizy behawioralnej,
o reguł detekcji (rule-based),
o technik heurystycznych,
identyfikację zaawansowanych zagrożeń (APT, ransomware, fileless malware),
wykrywanie anomalii w zachowaniu systemów i użytkowników,
korelację zdarzeń w czasie rzeczywistym.
2.2. Telemetria i zbieranie danych
System musi:
zbierać szczegółowe dane z endpointów, w tym:
o procesy i ich relacje (parent-child),
o operacje na plikach,
o aktywność sieciową,
o zdarzenia systemowe,
przechowywać dane historyczne umożliwiające analizę incydentów,
umożliwiać wyszukiwanie danych (query / hunting).
2.3. Analiza incydentów
System musi zapewniać:
wizualizację incydentów w formie:
o drzewa procesów,
o osi czasu (timeline),
identyfikację źródła ataku oraz jego przebiegu,
możliwość analizy powiązań między zdarzeniami,
dostęp do szczegółowych informacji o zagrożeniach.
2.4. Reagowanie na incydenty
System musi umożliwiać:
ręczne i automatyczne reakcje na incydenty, w tym:
o izolację hosta od sieci,
o zatrzymanie procesu,
o usunięcie pliku,
o blokowanie komunikacji sieciowej,
definiowanie polityk reakcji automatycznej,
wsparcie działań typu containment i remediation.
2.5. Threat Hunting
System musi zapewniać:
możliwość aktywnego wyszukiwania zagrożeń (threat hunting),
język zapytań lub interfejs umożliwiający analizę danych,
tworzenie własnych reguł detekcji,
możliwość zapisywania i ponownego użycia zapytań.
2.6. Centralne zarządzanie
System musi:
być zarządzany z centralnej konsoli,
umożliwiać zarządzanie wieloma lokalizacjami i segmentami sieci,
wspierać delegowanie uprawnień (RBAC),
umożliwiać zarządzanie agentami EDR z poziomu jednej platformy.
2.7. Integracje
System powinien:
posiadać API umożliwiające integrację z:
o SIEM,
o SOAR,
o systemami ticketowymi,
wspierać eksport logów (np. syslog),
umożliwiać integrację z Active Directory / LDAP.
2.8. Raportowanie i alertowanie
System musi:
generować alerty w czasie rzeczywistym,
umożliwiać konfigurację progów i reguł alertowania,
zapewniać raporty operacyjne i analityczne,
umożliwiać eksport danych.
3. Wymagania techniczne
System musi:
obsługiwać systemy:
o Windows (stacje robocze i serwery),
o Linux (serwery),
działać w modelu:
o on-premise lub
o chmurowym
zapewniać niskie obciążenie endpointów,
umożliwiać pracę w środowiskach rozproszonych,
skalować się do dużej liczby endpointów
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 8. Oprogramowanie typu NDR (Network Detection & Response)
. Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie 1 sztuki interfejsu do oprogramowania NDR będącego częścią systemu centralnego IDS wraz z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Dopuszcza się rozwiązanie bazujące jednocześnie na systemach sprzętowych i centralnym systemie oprogramowania
2. Wymagania dotyczące rozwiązania:
Interfejs powinien spinać urządzenia dostarczone w ramach posteowania i system
centrsalny IDS który musi dostarczyć naspepujące fnkcje bazując na danych
przekzywanych z urządzeń:
Funkcje ochrony
o Rozwiązanie centralne musi obsługiwać wykrywanie DoS / DDoS, SYN Flood, DNS
query flood itp.
o Rozwiązanie musi obsługiwać wykrywanie ataków ARP w tym spoofing ARP
o Rozwiązanie musi obsługiwać wykrywanie anormalnych ataków protokołu.
Inteligentne funkcje bezpieczeństwa
o Rozwiązanie powinno umożliwiać aktualizację bazy danych modelu zachowania
szkodliwego oprogramowania online w czasie rzeczywistym.
o Rozwiązanie musi tworzyć profile assetów
o Rozwiązanie musi obsługiwać wykrywanie DDoS,
Administracja
o Rozwiązanie musi obsługiwać zasady zabezpieczeń haseł dla kont administratorów.
o Oferowany zestaw urządzeń musi pochodzić o jednego producenta i być w pełni
kompatybilny z systemem centralnym cyberbezpieczeństwa
o Rozwiązanie musi wspierać restAPI
Gwarancja – Dostawa musi zawierać również
o Licencje na wszystkie funkcje bezpieczeństwa producentów na okres minimum do 31.12.2026
o Wsparcie techniczne dystrybutora rozwiązań w języku polskim świadczone przez certyfikowanych inżynierów przez producenta na poziomie professional
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 9. Oprogramowanie typu ITDR
Przedmiot zamówienia
Zamawiający wymaga dostarczenia i wdrożenia rozwiązania klasy ITDR (Identity Threat Detection
and Response), działającego w modelu on-premise, tj. instalowanego i funkcjonującego w całości w
infrastrukturze Zamawiającego, bez konieczności wykorzystania usług chmurowych. System musi umożliwiać co najmniej:
wykrywanie anomalii oraz potencjalnych incydentów bezpieczeństwa związanych z
tożsamością (w tym prób przejęcia kont, eskalacji uprawnień oraz nadużyć dostępu),
korelację zdarzeń oraz generowanie alertów bezpieczeństwa,
wsparcie działań reagowania na incydenty (np. integracja z systemami SIEM/SOC,
możliwość blokowania lub ograniczania dostępu do kont).
Rozwiązanie musi zapewniać pełną kontrolę nad przetwarzanymi danymi oraz możliwość
zastosowania w środowiskach o podwyższonych wymaganiach bezpieczeństwa, w tym w
infrastrukturze krytycznej oraz środowiskach OT.
Zamawiający dopuszcza rozwiązanie dostarczone wraz z systemem centralnym IDS dla OT
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 10. Oprogramowanie typu XDR
1. Przedmiot zamówienia
Przedmiotem dostawy jest 40 sztuk oprogramowania wraz z kompletem licencji na niezbędnych
do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
Subskrypcja ważna minimum do dnia 31.12.2026
2. Wymagania dotyczące oprogramowania:
2.1. Detekcja zagrożeń
System musi zapewniać:
wykrywanie zagrożeń na podstawie:
o analizy behawioralnej,
o reguł detekcji (rule-based),
o technik heurystycznych,
identyfikację zaawansowanych zagrożeń (APT, ransomware, fileless malware),
wykrywanie anomalii w zachowaniu systemów i użytkowników,
korelację zdarzeń w czasie rzeczywistym.
2.2. Telemetria i zbieranie danych
System musi:
zbierać szczegółowe dane z endpointów, w tym:
o procesy i ich relacje (parent-child),
o operacje na plikach,
o aktywność sieciową,
o zdarzenia systemowe,
przechowywać dane historyczne umożliwiające analizę incydentów,
umożliwiać wyszukiwanie danych (query / hunting).
2.3. Analiza incydentów
System musi zapewniać:
wizualizację incydentów w formie:
o drzewa procesów,
o osi czasu (timeline),
identyfikację źródła ataku oraz jego przebiegu,
możliwość analizy powiązań między zdarzeniami,
dostęp do szczegółowych informacji o zagrożeniach.
2.4. Reagowanie na incydenty
System musi umożliwiać:
ręczne i automatyczne reakcje na incydenty, w tym:
o izolację hosta od sieci,
o zatrzymanie procesu,
o usunięcie pliku,
o blokowanie komunikacji sieciowej,
definiowanie polityk reakcji automatycznej,
wsparcie działań typu containment i remediation.
2.5. Threat Hunting
System musi zapewniać:
możliwość aktywnego wyszukiwania zagrożeń (threat hunting),
język zapytań lub interfejs umożliwiający analizę danych,
tworzenie własnych reguł detekcji,
możliwość zapisywania i ponownego użycia zapytań.
2.6. Centralne zarządzanie
System musi:
być zarządzany z centralnej konsoli,
umożliwiać zarządzanie wieloma lokalizacjami i segmentami sieci,
wspierać delegowanie uprawnień (RBAC),
umożliwiać zarządzanie agentami EDR z poziomu jednej platformy.
2.7. Integracje
System powinien:
posiadać API umożliwiające integrację z:
o SIEM,
o SOAR,
o systemami ticketowymi,
wspierać eksport logów (np. syslog),
umożliwiać integrację z Active Directory / LDAP.
2.8. Raportowanie i alertowanie
System musi:
generować alerty w czasie rzeczywistym,
umożliwiać konfigurację progów i reguł alertowania,
zapewniać raporty operacyjne i analityczne,
umożliwiać eksport danych.
3. Wymagania techniczne
System musi:
obsługiwać systemy Windows (stacje robocze i serwery),
działać w modelu:
o on-premise lub
o chmurowym
zapewniać niskie obciążenie endpointów,
umożliwiać pracę w środowiskach rozproszonych,
skalować się do dużej liczby endpointów.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 11. Zaprojektowanie i wdrożenie urządzeń/ oprogramowania/ rozwiązania z zakresu bezpieczeństwa w środowisku IT. Profesjonalna usługa wdrożenia rozwiązań teleinformatycznych
Przedmiot zamówienia
Przedmiotem zamówienia jest świadczenie profesjonalnej usługi wdrożenia zrealizowanej na bazie
Projektu Wykonawczego. Zamówienie obejmuje systemy klasy komercyjnej oraz rozwiązania typu
Open Source w klasycznych środowiskach IT.
2. Zakres i harmonogram prac
2.1. Szczegółowy zakres prac obejmuje:
Montaż i instalacja: Fizyczny montaż urządzeń w szafach RACK oraz instalacja
oprogramowania w istniejącej infrastrukturze IT Zamawiającego.
Konfiguracja: Dostosowanie parametrów pracy rozwiązań zgodnie z wytycznymi
projektowymi oraz najlepszymi praktykami bezpieczeństwa teleinformatycznego.
Integracja: Zapewnienie pełnej interoperacyjności wdrażanych rozwiązań z obecnym
ekosystemem sieciowym i systemowym IT.
Testy akceptacyjne: Przeprowadzenie testów funkcjonalnych oraz testów bezpieczeństwa
potwierdzających poprawność działania i szczelność wdrożonego rozwiązania.
3. Dokumentacja powdrożeniowa
3.1. W ramach zakończenia prac Wykonawca dostarczy dokumentację, który musi zawierać:
Szczegółowy opis urządzeń: Wykaz numerów seryjnych, wersji oprogramowania (firmware),
ról w systemie oraz danych dostępowych (przekazanych w sposób bezpieczny).
Schemat logiczny: Wizualizacja przepływu danych, adresacji IP oraz reguł komunikacyjnych
wdrożonego rozwiązania w strukturze IT.
4. Wymagania wobec Wykonawcy (Kluczowe aspekty)
4.1. Bezpieczeństwo ciągłości procesów: Prace w środowiskach IT muszą być prowadzone w sposób
minimalizujący ryzyko przestojów oraz z zachowaniem ciągłości działania systemów biurowych
i operacyjnych instytucji.
4.2. Potwierdzone minimalne 4-letnie doświadczenie oraz certyfikat na poziomie ekspert z
wdrażanych rozwiązań bezpieczeństwa IT będących przedmiotem postępowania.
4.3. Standardy: Wdrożenie musi być zgodne z uznanymi międzynarodowymi normami
bezpieczeństwa informacji, w szczególności z normą ISO/IEC 27001.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 12. Oprogramowanie SIEM (Security Information and Event Management)
Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie 1 sztuki interfejsu systemu centralnego IDS wraz
z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi
wymaganiami Zamawiającego. Dopuszcza się rozwiązanie bazujące jednocześnie na systemach
sprzętowych i centralnym systemie oprogramowania
2. Wymagania dotyczące rozwiązania:
Interfejs powinien spinać urządzenia dostarczone w ramach posteowania i system
centrsalny IDS który musi dostarczyć naspepujące fnkcje bazując na danych
przekzywanych z urządzeń:
Funkcje ochrony
o Rozwiązanie centralne musi obsługiwać wykrywanie DoS / DDoS, SYN Flood, DNS
query flood itp.
o Rozwiązanie musi obsługiwać wykrywanie ataków ARP w tym spoofing ARP
o Rozwiązanie musi obsługiwać wykrywanie anormalnych ataków protokołu.
Inteligentne funkcje bezpieczeństwa
o Rozwiązanie powinno umożliwiać aktualizację bazy danych modelu zachowania
szkodliwego oprogramowania online w czasie rzeczywistym.
o Rozwiązanie musi tworzyć profile assetów
o Rozwiązanie musi obsługiwać wykrywanie DDoS,
Administracja
o Rozwiązanie musi obsługiwać zasady zabezpieczeń haseł dla kont administratorów.
o Oferowany zestaw urządzeń musi pochodzić o jednego producenta i być w pełni
kompatybilny z systemem centralnym cyberbezpieczeństwa
o Rozwiązanie musi wspierać restAPI
Gwarancja – Dostawa musi zawierać również
o Licencje na wszystkie funkcje bezpieczeństwa producentów na okres minimum do
31.12.2026
o Wsparcie techniczne dystrybutora rozwiązań w języku polskim świadczone przez
certyfikowanych inżynierów przez producenta na poziomie professional
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 13. Usługi konfiguracji i hardeningu systemów/urządzeń IT
Przedmiot zamówienia
Przedmiotem zamówienia jest usługa profesjonalnej konfiguracji bezpieczeństwa (Hardening) oraz optymalizacji systemów informatycznych (IT). Celem jest zminimalizowanie powierzchni ataku (Attack Surface) oraz uszczelnienie komunikacji między siecią korporacyjną a infrastrukturą przemysłową.
2. Wymagania dotyczące zakresu prac:
2.1.Bezpieczeństwo Sieciowe i Separacja (Network Hardening)
Segmentacja IT: Fizyczna lub logiczna (VLAN, ACL) separacja sieci produkcyjnej od sieci biurowej zgodnie z normą IEC 62443.
Logowanie zdarzeń: Konfiguracja i optymalizacja systemów bezpieczeństwa ich zbierania logów w celu wykrywania włamań.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 14. Stacja robocza fizyczna z rolą stacji przesiadkowej + dwa monitory 27 cali
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostarczenie 2 kompletów stanowiskowych. W skład każdego kompletu wchodzi 1 komputer (stacja robocza) oraz 2 dedykowane monitory o przekątnej 27 cali (co daje łącznie 4 monitory w ramach całego zadania). Zamówienie obejmuje również instalację oraz konfigurację systemu typu Windows 11 Pro, służącego do bezpiecznego, pośredniego dostępu zdalnego do urządzeń i stacji roboczych pracujących w sieci technologii operacyjnej (OT). System ma eliminować konieczność bezpośrednich połączeń z sieci biurowej do sieci OT.
2. Wymagania dotyczące rozwiązania
2.1. Minimalne wymaganie dla komputera
Jednostka centralna o architekturze x86
Pamięć operacyjna RAM Zainstalowana pamięć RAM o pojemności minimum 16 GB
Składowanie danych dysk o pojemności minimum 480 GB,
Grafika i wideo Zintegrowany układ graficzny obsługujący minimum dwa monitory
Komunikacja i porty
o LAN 1x10/100/1000 Mbit/s (RJ-45).
System operacyjny i oprogramowanie
o Zainstalowany system operacyjny Windows 11 Pro 64-bit w wersji polskiej
Monitor
o Proporcje obrazu 16:9
o Przekątna ekranu 27"
o Typ matrycy TFT IPS
Akcesoria i gwarancja:
o W zestawie przewodowa klawiatura (układ QWERTY PL).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 15. Usługa segmentacji sieci IT
Przedmiot zamówienia
Przedmiotem zamówienia jest zaprojektowanie, konfiguracja oraz wdrożenie logicznej segmentacji sieci wewnątrzorganizacyjnej w celu zwiększenia poziomu bezpieczeństwa, optymalizacji ruchu sieciowego oraz odizolowania kluczowych zasobów IT.
2. Wymagania dotyczące zakresu prac
2.1.Audyt i inwentaryzacja: Analiza obecnej topologii sieci, spisu urządzeń aktywnych (przełączniki, routery, firewalle) oraz identyfikacja typów ruchu sieciowego.
2.2.Opracowanie projektu logicznego: Stworzenie schematu podziału na wirtualne sieci lokalne
2.3.Konfiguracja urządzeń sieciowych: Implementacja zaprojektowanych zmian na urządzeniach zamawiającego
2.4.Konfiguracja routingu i bezpieczeństwa: Uruchomienie routingu oraz wdrożenie reguł filtrowania ruchu na zaporze sieciowej (Firewall/ACL).
2.5.Harmonogram i warunki realizacji
Prace konfiguracyjne wpływające na ciągłość działania systemów muszą być prowadzone w oparciu o wcześniej ustalony plan okien serwisowych
2.6.Dostarczona dokumentacja powykonawcza musi zawierać
Logiczny schemat sieci
Tabelę adresacji IP i
Matrycę przepływów (wykaz reguł Firewall/ACL).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 16. Audyt cyberbezpieczeństwa sieci IT
Przedmiot zamówienia
Przedmiotem zamówienia jest przeprowadzenie niezależnego audytu bezpieczeństwa systemów IT oraz wdrożonych zabezpieczeń (technicznych i organizacyjnych). Celem audytu jest weryfikacja poprawności konfiguracji, skuteczności działania nowych rozwiązań oraz ich zgodności z
dokumentacją projektową i normami (np. ISO/IEC 27001, wytyczne NIST lub KSC).
2. Zakres prac audytowych
2.1. Wykonawca przeprowadzi audyt w następujących obszarach:
Weryfikacja konfiguracji (Configuration Audit):
Sprawdzenie poprawności wdrożenia urządzeń.
Weryfikacja bezpiecznej konfiguracji systemów
Ocenę bezpieczeństwa:
3. Metodyka przeprowadzenia audytu
3.1. Wywiady: Rozmowy z administratorami oraz analiza procedur operacyjnych stworzonych po wdrożeniu
4. Wymagania wobec Wykonawcy (Audytora)
4.1. co najmniej jedną osobą posiadającą aktualny na dzień składania oferty certyfikat techniczny lub oświadczenie dystrybutora lub producenta na poziomie Ekspert, potwierdzający umiejętności konfiguracyjne z obszarów IDS
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 17. Serwer do wykonywania kopii zapasowych (NAS)
1. Przedmiot zamówienia
Przedmiotem dostawy są 2 sztuki urządzeń serwerów plików typu NAS o pojemności nie mniejszej niż 16 TB (ang. Raw Capacity) dla potrzeb kopii zapasowych wraz z zainstalowanym oprogramowaniem do zarządzania backupem i licencjami wieczystymi niezbędnymi do ich pełnego
uruchomienia na wszystkich stacjach i serwerach zgodnie z poniższymi wymaganiami Zamawiającego.
2. Wymaganie dotyczące rozwiązania
1. Wymagania sprzętowe
Urządzenie musi spełniać następujące wymagania:
obudowa rack 19” o wysokości maksymalnie 2U,
minimum 4 zatok dyskowych
procesor klasy serwerowej Intel lub równoważny,
minimum:
o 2 × 1 Gb/s Ethernet (RJ45 lub SFP),
obsługa agregacji łączy (LACP),
możliwość rozbudowy poprzez sloty PCIe,
2. System operacyjny i system plików
Urządzenie musi:
wykorzystywać system plików ZFS lub równoważny,
zapewniać:
o integralność danych (mechanizmy checksum),
o deduplikację danych (inline lub równoważną).
3. System backupu i deduplikacji
System musi zapewniać deduplikację danych:
deduplikację na poziomie backupu (eliminacja redundantnych bloków danych),
4. Funkcjonalności dodatkowe
Urządzenie musi zapewniać:
obsługę protokołów:
o SMB / CIFS,
o NFS,
możliwość pracy jako repozytorium backupów, storage dla maszyn wirtualnych oraz systemów plikowych,
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 18. System operacyjny na którym zainstalowany będzie system lub wdrożone rozwiązanie z zakresu cyberbezpieczeństwa
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostarczenie 1 sztuki licencji na serwerowy system operacyjny wspierający rozwiązanie do cyberbezpieczeństwa (lub najnowsza wersja dostępna w dniu składania ofert) w ilości pokrywającej zapotrzebowanie na wszystkie fizyczne rdzenie procesorów w serwerze.
2. Wymagania dotyczące rozwiązania
o Wymagania ogólne:
2. Architektura: System musi być natywnie wspierany przez architekturę sprzętową posiadaną przez Zamawiającego (np. x86-64).
3. Wsparcie techniczne: Wykonawca musi dostarczyć system z prawem do bezpłatnych aktualizacji bezpieczeństwa i poprawek błędów przez okres minimum 3 lat.
4. Stabilność: System musi posiadać status wydania stabilnego (LTS Long Term Support lub równoważny).
o Funkcjonalności sieciowe i domenowe
System musi zapewniać:
Możliwość integracji z istniejącą usługą katalogową (np. Active Directory lub LDAP) w celu centralnego zarządzania użytkownikami i uprawnieniami.
Wsparcie dla protokołów sieciowych: TCP/IPv4 oraz TCP/IPv6.
Obsługę standardów współdzielenia plików i drukarek (np. SMB/CIFS, NFS).
Możliwość zdalnej administracji systemem poprzez bezpieczne protokoły szyfrowane (np. RDP, SSH, HTTPS).
o Bezpieczeństwo i zarządzanie
Kontrola dostępu: System musi umożliwiać stosowanie polityk haseł, wieloskładnikowego uwierzytelniania (MFA) oraz zarządzania rolami (RBAC).
Szyfrowanie: Wbudowany moduł do szyfrowania całych wolumenów dyskowych (standard AES lub równoważny).
Audyt: Możliwość pełnego logowania zdarzeń systemowych, prób logowania oraz zmian w konfiguracji.
Wirtualizacja: Wsparcie dla technologii konteneryzacji (np. Docker, Podman) oraz wirtualizacji (Hyper-V, KVM lub równoważne).
o Interfejs i środowisko pracy
Interfejs graficzny (GUI): System musi posiadać intuicyjny interfejs graficzny w języku polskim.
Wiersz poleceń (CLI): Dostęp do zaawansowanego interpretera poleceń umożliwiającego automatyzację zadań (skryptowanie).
Pakiet instalacyjny: System musi zawierać wbudowany menedżer pakietów/aplikacji do łatwej aktualizacji i instalacji oprogramowania.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 19. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod system wirtualizacji
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki serwera fizycznego niezbędnego do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa teleinformatycznego, stanowiącego platformę sprzętową dla systemu wirtualizacji wykorzystywanego na potrzeby środowiska SIEM OT. Oferowany serwer musi zapewniać parametry techniczne gwarantujące stabilne, wydajne i bezpieczne uruchomienie oraz eksploatację maszyn wirtualnych obsługujących funkcje zbierania,
przetwarzania, korelacji i archiwizacji danych bezpieczeństwa pochodzących z infrastruktury OT.
2. Wymaganie dotyczące rozwiązania
2.1. Konstrukcja i obudowa Serwer przeznaczony do montażu w szafie standardu 19 cali, o wysokości do 2U.
Obudowa Rack 19”.
2.2.Procesor i płyta główna
Serwer wyposażony w jeden procesor klasy x86, posiadający minimum 12 rdzeni fizycznych
2.3. Pamięć operacyjna Minimum 32 GB DIMM pamięci.
Płyta główna musi umożliwiać rozbudowę pamięci RAM do co najmniej 64 GB.
2.4. Zatoki dyskowe i pojemność
o Minimum 2 dyski po 2 TB
2.5. Komunikacja sieciowa i złącza rozszerzeń
Zintegrowana karta sieciowa minimum 4 x 10 Gb/s SFP+, 10 x 1 Gb/s RJ45
2.6. Zasilanie i chłodzenie
Dwa zasilacze
Chłodzenie realizowane za pomocą układu wentylatorów wewnętrznych
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 20. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania pod rozwiązania bezpieczeństwa
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki serwera fizycznego niezbędnego do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa teleinformatycznego, stanowiącego platformę sprzętową dla systemu wirtualizacji wykorzystywanego na potrzeby środowiska SIEM OT. Oferowany serwer musi zapewniać parametry techniczne gwarantujące stabilne, wydajne i bezpieczne uruchomienie oraz eksploatację maszyn wirtualnych obsługujących funkcje zbierania,
przetwarzania, korelacji i archiwizacji danych bezpieczeństwa pochodzących z infrastruktury OT.
2. Wymaganie dotyczące rozwiązania
2.7. Konstrukcja i obudowa Serwer przeznaczony do montażu w szafie standardu 19 cali, o wysokości do 2U.
Obudowa Rack 19”.
2.8.Procesor i płyta główna
Serwer wyposażony w jeden procesor klasy x86, posiadający minimum 12 rdzeni fizycznych
2.9. Pamięć operacyjna Minimum 64 GB DIMM pamięci.
Płyta główna musi umożliwiać rozbudowę pamięci RAM do co najmniej 256 GB.
2.10. Zatoki dyskowe i pojemność
o Minimum 2 dyski po 2 TB
2.11. Komunikacja sieciowa i złącza rozszerzeń
Zintegrowana karta sieciowa minimum 4 x 10 Gb/s SFP+, 8 x 1 Gb/s SFP, 8 x 1 Gb/s
RJ45
2.12. Zasilanie i chłodzenie
Dwa zasilacze
Chłodzenie realizowane za pomocą układu wentylatorów wewnętrznych
2.13. Certyfikaty
Urządzenie musi posiadać certyfikaty Common Criteria EAL 3 lub IEC 62443 4-2 SL2
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 21. Szafa RACK do produktów i rozwiązań z zakresu bezpieczeństwa
Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki szafy teleinformatycznej w standardzie rack 42U.
2. Wymaganie dotyczące rozwiązania
Szafa serwerowa stojąca o wysokości 42U, przeznaczona do instalacji urządzeń sieciowych,
serwerowych oraz telekomunikacyjnych w standardzie 19” - 1 szt.
Cechy i wyposażenie:
o Przepusty kablowe od góry i od dołu
o Drzwi przednie i tylne perforowane
o Klasa szczelności: IP20
o Termostat oraz panel wentylacyjny z wentylatorami w zestawie
Parametry techniczne:
o Rodzaj szafy: stojąca
o Rozmiar: 19”
o Wysokość teleinformatyczna: 42U
o Szerokość: 800 mm
o Głębokość całkowita: 1000 mm
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 22. Zarządzalne urządzenia sieciowe z obsługą VLAN, MACsec, standardu 802.1X
Przedmiotem zamówienia jest dostawa 1 sztuki zarządzalnych urządzeń sieciowych, umożliwiających segmentację ruchu z wykorzystaniem VLAN, zabezpieczenie transmisji danych z zastosowaniem technologii MACsec zgodnych z wymaganiami technicznymi określonymi w dokumentacji postępowania.
2. Wymagania dotyczące rozwiązania
2.1.Przeznaczenie i kontekst regulacyjny
Oferowane urządzenie stanowi kluczowy element ochrony sieci OT, przeznaczony do pracy w środowisku infrastruktury krytycznej, w szczególności w systemach sterowania procesami technologicznymi (ICS/SCADA).
Urządzenie musi wspierać realizację obowiązków Zamawiającego wynikających z:
o nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC),
o dyrektywy NIS2,
o norm IEC 62443,
w zakresie:
o ciągłego monitorowania sieci IT/OT,
o wykrywania anomalii i zagrożeń,
o odporności na zaawansowane, ukierunkowane ataki (APT),
o zapewnienia ciągłości i bezpieczeństwa procesów technologicznych.
2.2. Charakter rozwiązania
Zamawiający wymaga sprzętowej, zintegrowanej platformy komunikacyjnej i diagnostycznej, która w jednym urządzeniu realizuje łącznie funkcje:
o przełączania i routingu ruchu IT/OT,
o aktywnej ochrony sieci OT,
o analizy i korelacji ruchu przemysłowego,
o detekcji i prewencji zagrożeń.
Nie dopuszcza się:
o rozwiązań wymagających stałego mirrorowania ruchu do zewnętrznych systemów,
o rozwiązań, w których funkcje bezpieczeństwa realizowane są poza oferowanym urządzeniem.
Urządzenie musi być zdolne do pracy zarówno w trybie pasywnym, jak i inline, w
zależności od wymagań danego segmentu OT.
2.3. Platforma sprzętowa i instalacja
Urządzenie sprzętowe klasy przemysłowej, przystosowane do pracy ciągłej 24/7.
Montaż w szafie RACK 19”
Redundantne zasilanie (zewnętrzne zasilacze) – 2 zasilacze 230V – moc dostosowana do
wymagań sprzętu i pełnego obciążenia analityki
Urządzenie musi posiadać dwa niezależne tory zasilające akceptujące napięcie 230 V
Zasoby sprzętowe umożliwiające jednoczesną realizację:
o analizy DPI,
o IDS/IPS,
o analityki behawioralnej,
o korelacji zdarzeń.
2.4. Funkcje bezpieczeństwa
Urządzenie musi zapewniać aktywne mechanizmy bezpieczeństwa OT, w tym:
o Detekcja i prewencja
IDS / IPS dla sieci OT:
analiza ruchu w czasie rzeczywistym,
możliwość dynamicznego blokowania zagrożeń,
niski narzut na opóźnienia (low-latency design).
Ochrona przed:
atakami DoS / DDoS,
kampaniami APT,
nieautoryzowaną komunikacją między segmentami OT.
Anomaly Detection i behavioral monitoring
o Detekcja anomalii komunikacyjnych w sieciach przemysłowych.
o Profilowanie zachowań:
sterowników PLC,
HMI,
serwerów SCADA,
urządzeń pomiarowych i wykonawczych.
o Identyfikacja zmian w topologii i wzorcach komunikacji.
2.5. Analiza protokołów przemysłowych
Urządzenie musi realizować głęboką analizę protokołów przemysłowych (DPI OT), co
najmniej dla:
o Modbus TCP,
o IEC 60870-5-104,
o PROFINET,
o EtherNet/IP,
o EtherCAT,
o GOOSE,
o STEP7 / S7,
o oraz innych protokołów przemysłowych równoważnych funkcjonalnie.
Analiza musi obejmować:
o rozpoznawanie poleceń i funkcji protokołów,
o analizę zmiennych procesowych,
o identyfikację nieautoryzowanych operacji sterujących,
o diagnostykę komunikacji OT.
2.6. Tryby pracy i ciągłość działania
Urządzenie musi umożliwiać:
o tryb pasywny – bez ingerencji w ruch procesowy,
o tryb inline – z aktywną ochroną i blokowaniem zagrożeń,
Dla trybu inline wymagane są mechanizmy minimalizujące ryzyko zakłócenia pracy
systemów OT (fail-safe, bypass lub równoważne).
2.7. Monitoring, traceability i integracja
Urządzenie musi zapewniać:
o pełną traceability zdarzeń i parametrów komunikacji,
o rejestrowanie i eksport logów bezpieczeństwa,
o integrację z:
SIEM,
SOC,
MDR,
o normalizację danych i możliwość mapowania zdarzeń do:
MITRE ATT&CK (ICS),
IEC 62443.
2.8. Zarządzanie i automatyzacja
Zarządzanie lokalne i zdalne:
o Pełne CLI / API,
Nie dopuszcza się rozwiązań z konsolą Web na urządzeniu
Możliwość integracji z centralną platformą zarządzania bezpieczeństwem.
Obsługa polityk bezpieczeństwa i reguł reagowania.
Możliwość aktualizacji reguł detekcji i mechanizmów analitycznych.
2.9. Zgodność normatywna i odporność
Oferowane urządzenie musi być przeznaczone do pracy w środowiskach OT i spełniać
wymagania:
o IEC 62443-4-2- SL4
o odporności na zaawansowane, celowane ataki (APT),
o wymagań wynikających z nowelizacji UKSC / NIS2.
Rozwiązania oparte wyłącznie na pasywnym monitoringu, bez możliwości aktywnej
ochrony, nie spełniają założeń projektu.
2.10. Uwagi dodatkowe
Zamawiający oczekuje sprzętowej platformy OT Security, łączącej funkcje komunikacyjne,
diagnostyczne i ochronne, przeznaczonej do realnej ochrony procesów technologicznych.
Rozwiązania będące jedynie:
o pasywną sondą,
o narzędziem IT przeniesionym do OT,
o systemem wymagającym dodatkowych appliance’ów,
nie będą uznane za równoważne.
Wymaganie pracy w trybie inline
Tryb pracy i egzekwowanie bezpieczeństwa
Oferowane urządzenie musi umożliwiać pracę w trybie inline, tj. jako aktywny element toru
komunikacyjnego sieci OT, z bezpośrednią możliwością blokowania, modyfikowania lub
przerywania ruchu sieciowego w czasie rzeczywistym, zgodnie z politykami
bezpieczeństwa.
Funkcja blokowania ruchu w trybie inline musi być realizowana bezpośrednio na
oferowanym urządzeniu, bez konieczności:
o przekazywania decyzji do zewnętrznych systemów (np. SOAR),
o stosowania dodatkowych firewalli lub urządzeń pośredniczących,
o rekonfiguracji topologii sieci w momencie detekcji incydentu.
Bezpieczeństwo procesu i ciągłość działania (fail-safe)
Praca w trybie inline musi być zaprojektowana zgodnie z zasadami bezpieczeństwa
procesowego OT, w tym:
o fail-safe / fail-open lub bypass w przypadku awarii urządzenia,
o brak pojedynczego punktu awarii
o minimalny i deterministyczny wpływ na opóźnienia transmisji
o wymagane jest dostarczenie minimum 4 par portów RJ45 działających w trybie by-
pass, które przepuszczą ruch nawet po pełnej utracie zasilania na urządzeniu.
Urządzenie musi umożliwiać kontrolowane przełączanie pomiędzy trybem pasywnym a
inline, bez zakłócania pracy procesu technologicznego.
Zamawiający nie dopuszcza rozwiązań, w których funkcja blokowania ruchu realizowana
jest:
o wyłącznie poprzez pasywną sondę i zewnętrzny firewall,
o poprzez systemy SOAR/MDR działające poza oferowanym urządzeniem,
o poprzez reakcję opóźnioną (out-of-band),
o poprzez zestaw kilku odrębnych urządzeń zamiast jednej, zintegrowanej platformy.
Rozwiązania takie nie spełniają wymagań aktywnej ochrony sieci OT wynikających z
nowelizacji UKSC oraz IEC 62443.
Jednoczesna praca aktywna i analityczna
Role urządzenia w topologii sieci OT
Oferowane urządzenie musi być zdolne do jednoczesnej pracy jako pełnoprawny, aktywny
element infrastruktury sieciowej OT oraz jako platforma analityczna monitorująca ruch
sieciowy, bez ograniczeń funkcjonalnych wynikających z wyboru trybu pracy.
Urządzenie nie może wymagać przełączania pomiędzy trybem „aktywnym” a
„analitycznym” – obie funkcje muszą być realizowane równolegle i w sposób ciągły.
Analiza ruchu z wielu portów jednocześnie
Urządzenie musi umożliwiać jednoczesne przyjmowanie i analizę kopii ruchu sieciowego z
wielu interfejsów Ethernet, bez ograniczenia do jednego portu obserwacyjnego w danym
czasie.
Analiza ruchu musi być możliwa zarówno:
o dla ruchu przechodzącego przez urządzenie (inline),
o jak i dla ruchu kopiowanego (SPAN / mirror / TAP) z innych elementów sieci.
Rozwiązania umożliwiające analizę ruchu wyłącznie z jednego portu w danym czasie nie
spełniają wymagań projektu.
Funkcje przełączania, routingu, analizy ruchu oraz egzekwowania polityk bezpieczeństwa muszą
być realizowane przez jedno, spójne urządzenie sprzętowe, bez rozdzielania ich pomiędzy osobne
sondy, sensory lub appliance’y.
Zamawiający nie dopuszcza rozwiązań, w których:
o urządzenie analityczne nie pełni żadnej aktywnej roli w topologii sieci,
o analiza ruchu realizowana jest wyłącznie na dedykowanym, pojedynczym interfejsie
obserwacyjnym.
2.11. Wymagania sprzętowe
Minimalna ilość portów
o Minimum 30 x 1 Gb/s z czego minimum 8 portów pracujące w trybie bypass
o Minimum 4 porty 10 Gb/s SFP +
o Dedykowany port MGMT RS232 – RJ45
Ilość storage: min 1000 GB z mozliwością rozbudowy do 8 TB
Ilość RAM min: 32 GB z możliwością rozbudowy do 128 GB
3. Cel wdrożenia
Zgodnie z wymaganiami ustawy o krajowym systemie cyberbezpieczeństwa, Dyrektywy NIS2,
Cyber Resilience Act, norm IEC 62443, dobrymi praktykami CERT Polska, CSIRT NASK, CSIRT
GOV oraz RCB, Zamawiający wymaga wdrożenia platformy umożliwiającej ograniczenie
powierzchni ataku w środowiskach OT, realizację architektury Zero Trust dla systemów
przemysłowych oraz skrócenie czasu reakcji na incydenty cyberbezpieczeństwa.
System ma stanowić wewnętrzną warstwę ochronną środowiska OT i pełnić funkcję aktywnego
bastionu bezpieczeństwa pomiędzy systemami technologicznymi.
4. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
Z uwagi na ograniczoną liczbę znaków pola opis, cały opis nie zmieścił się w niniejszym ogłoszeniu. Pełny opis zadania znajduje się w Zał. nr 2 Opis Przedmiotu Zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 23. Access Point WiFi z obsługą standardu 802.1x oraz WPA3-Enterprise
Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki punktu dostępowego sieci bezprzewodowej WiFi,
przystosowanych do zasilania w standardzie PoE, spełniających wymagania techniczne i
funkcjonalności określone przez Zamawiającego
2. Wymaganie dotyczące rozwiązania
2.1. Standardy bezprzewodowe i wydajność:
Obsługiwane standardy: IEEE 802.11a/b/g/n/ac
Tryb pracy: Dual-band, jednoczesna obsługa pasm 2,4 GHz oraz 5 GHz.
Maksymalna przepustowość: Minimum 1Gbps w paśmie 5 GHz.
2.2.Specyfikacja sprzętowa:
Interfejsy przewodowe: Minimum 1 port RJ-45 10/100/1000 Mbps (Gigabit Ethernet).
Anteny: o charakterystyce dookólnej.
2.3.Funkcjonalności i zarządzanie:
Zarządzanie: Możliwość konfiguracji i monitorowania poprzez dedykowaną aplikację
mobilną lub interfejs WWW (Web UI) lub CLI
Bezpieczeństwo: Obsługa protokołów WPA2, WPA3, filtrowanie adresów MAC
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 24. Oprogramowanie typu ITSM (Information Technology Service Management)
Przedmiotem zamówienia jest dostawa 1 sztuki licencji oprogramowania typu ITSM wraz z kompletem licencji ważnych minimum do 31.12.2026 r. niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
2. Wymaganie dotyczące rozwiązania
2.1. Specyfikacja Techniczna
2.2. Wymagania ogólne
System musi:
być aplikacją webową dostępną przez przeglądarkę internetową,
działać w środowisku on-premise w środowisku wirtualnym,
umożliwiać dostęp wielu użytkowników jednocześnie,
wspierać konfigurację i rozbudowę systemu (modułowość),
umożliwiać dostosowanie do procesów Zamawiającego.
2.3. Funkcjonalności ITSM
System musi zapewniać funkcjonalności zgodne z ITIL, w szczególności:
zarządzanie zgłoszeniami (Service Desk / Helpdesk),
obsługę incydentów, problemów i zmian,
obsługę wniosków użytkowników (Service Request),
zarządzanie katalogiem usług,
zarządzanie poziomami usług (SLA),
przypisywanie zgłoszeń do operatorów i zespołów,
rejestrowanie historii zgłoszeń i działań.
System powinien umożliwiać obsługę procesów IT w jednym środowisku, w tym incydentów, zmian i usług.
2.4. CMDB (Configuration Management Database)
System musi:
posiadać wbudowaną bazę CMDB,
umożliwiać ewidencję zasobów IT, w tym:
o serwerów,
o stacji roboczych,
o urządzeń sieciowych,
o aplikacji i usług,
umożliwiać definiowanie relacji między elementami infrastruktury,
umożliwiać analizę wpływu zmian i incydentów na usługi IT.
CMDB stanowi centralny element systemu i pozwala zarządzać relacjami pomiędzy komponentami infrastruktury IT.
2.5. Zarządzanie usługami i kontraktami
System musi umożliwiać:
definiowanie usług IT,
zarządzanie umowami i kontraktami,
przypisywanie SLA do usług i zgłoszeń,
monitorowanie realizacji SLA,
raportowanie poziomu świadczonych usług.
2.6. Portal użytkownika
System musi zapewniać:
portal użytkownika końcowego dostępny przez przeglądarkę,
możliwość zgłaszania incydentów i wniosków,
śledzenie statusu zgłoszeń,
komunikację użytkownika z działem IT.
2.7. Raportowanie i audyt
System musi umożliwiać:
generowanie raportów dotyczących zgłoszeń i usług,
analizę danych historycznych,
eksport danych (np. CSV),
rejestrowanie działań użytkowników i administratorów (logi).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 25. Oprogramowanie typu MDM (Mobile Device Management)
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki licencji oprogramowania MDM wraz z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Subskrypcja licencji ważna minimum do 31.12.2026 r.
2. Wymaganie dotyczące rozwiązania
2.1.Specyfikacja Techniczna
Wymagania ogólne
System musi być dostępny poprzez interfejs webowy i umożliwiać zarządzanie urządzeniami z poziomu przeglądarki internetowej.
System musi umożliwiać instalację w środowisku on-premise lub korzystanie w modelu chmurowym.
System musi umożliwiać jednoczesną pracę wielu administratorów.
System musi zapewniać komunikację z urządzeniami z wykorzystaniem bezpiecznych protokołów
(HTTPS).
Obsługiwane platformy
System musi obsługiwać co najmniej urządzenia z systemami Android oraz iOS/iPadOS.
Rejestracja urządzeń
System musi umożliwiać rejestrację urządzeń poprzez kod QR, link aktywacyjny lub ręczną konfigurację.
System musi umożliwiać przypisywanie urządzeń do użytkowników oraz grup.
System musi umożliwiać automatyczne przypisywanie polityk po rejestracji urządzenia.
Zarządzanie urządzeniami
System musi umożliwiać zdalne blokowanie urządzenia oraz przywracanie ustawień fabrycznych (wipe).
System musi umożliwiać konfigurację ustawień urządzenia, w tym sieci Wi-Fi oraz VPN.
System musi umożliwiać monitorowanie statusu urządzeń.
Zarządzanie aplikacjami
System musi umożliwiać zdalną instalację i usuwanie aplikacji.
System musi umożliwiać dystrybucję aplikacji firmowych.
System musi umożliwiać definiowanie list aplikacji dozwolonych i blokowanych.
Polityki bezpieczeństwa
System musi umożliwiać definiowanie i przypisywanie polityk bezpieczeństwa.
System musi umożliwiać wymuszanie blokady ekranu (PIN lub hasło).
System musi umożliwiać kontrolę zgodności urządzeń z politykami bezpieczeństwa.
Raportowanie i monitoring
System musi umożliwiać przegląd listy urządzeń oraz ich statusu.
System musi umożliwiać generowanie raportów oraz eksport danych.
System musi prowadzić rejestr działań administratorów.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 26. Oprogramowanie przeciwdziałającemu wyciekowi danych
(DLP - Data Leak Prevention)
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 40 sztuk licencji oprogramowania DLP wraz z kompletem licencji na niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Subskrypcja licencji ważna minimum do 31.12.2026 r.
2. Wymaganie dotyczące rozwiązania
System musi działać w środowisku on-premise lub w chmurze.
System musi umożliwiać centralne zarządzanie poprzez konsolę administracyjną.
System musi działać w architekturze klient–serwer z agentami instalowanymi na stacjach
roboczych.
Funkcjonalności DLP
System musi umożliwiać monitorowanie oraz kontrolę przepływu danych na stacjach
roboczych.
System musi umożliwiać blokowanie operacji kopiowania, przenoszenia i przesyłania
danych.
System musi umożliwiać kontrolę nośników zewnętrznych (USB).
System musi umożliwiać kontrolę przesyłania danych poprzez przeglądarki internetowe oraz
pocztę elektroniczną.
Polityki bezpieczeństwa
System musi umożliwiać definiowanie i przypisywanie polityk bezpieczeństwa dla
użytkowników i urządzeń.
System musi umożliwiać analizę zdarzeń oraz identyfikację naruszeń polityk.
Raportowanie
System musi umożliwiać generowanie raportów oraz prowadzenie rejestru incydentów
bezpieczeństwa.
Wdrożenie
W ramach zamówienia wymagane jest wdrożenie systemu, instalacja agentów oraz
konfiguracja polityk bezpieczeństwa.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 27. Usługa typu MDR (Managed Detection and Response) IT
Przedmiot zamówienia
Przedmiotem zamówienia jest świadczenie usługi zarządzanego wykrywania i reagowania (MDR) w modelu 8/5 (dni robocze, godz. 7:00 – 15:00) realizowane minimum do 31.12.2026. Usługa obejmuje wsparcie ekspertów w wymiarze 288 roboczogodzin (h). Wszystkie niewykorzystane godziny asysty
inżynierskiej nie przepadają z dniem 31 grudnia 2026 roku i zachowują ważność na dalszy okres realizacji umowy.
2. Wymagania dotyczące usługi
2.1. Wykonawca zobowiązany jest do cyklicznego wg ustalonego harmonogramu monitorowania, zarządzania oraz analizy zdarzeń z następujących komponentów infrastruktury Zamawiającego:
Network : Zarządzanie i monitoring przełączników .
Brzeg sieci : Administracja i analiza logów z zapór ogniowych.
Analiza ruchu (IDS/SIEM): Monitorowanie anomalii w ruchu sieciowym
Endpoint Protection: Ochrona antymalware/EDR na stacjach roboczych (PC) oraz serwerach.
2.2. Zakres obowiązków Wykonawcy
Analiza zdarzeń krytycznych: Wykonawca jest zobowiązany do priorytetowej analizy
wyłącznie incydentów zakwalifikowanych jako Krytyczne (Critical/High).
Raportowanie zewnętrzne: W przypadku potwierdzenia incydentu o charakterze naruszenia
bezpieczeństwa, Wykonawca powinien przygotować zgłoszenie incydentu do właściwego
zespołu CSIRT/CERT (zgodnie z ustawą o Krajowym Systemie Cyberbezpieczeństwa).
Zarządzanie zmianą: Konfiguracja i optymalizacja ww. systemów w ramach dostępnej puli
godzin.
2.3. Wykonawca /Podwykonawca/Konsorcjant musi wykazać, że posiada zasoby i doświadczenie gwarantujące należytą jakość usługi:
Certyfikacja Organizacyjna: Wykonawca lub podmiot świadczący usługi musi posiadać aktualny certyfikat ISO/IEC 27001 (System Zarządzania Bezpieczeństwem Informacji).
Potencjał Kadrowy: Wykonawca skieruje do realizacji zamówienia co najmniej 2 inżynierów, z których każdy posiada:
o Certyfikat poziomu Professional (lub równoważny) wydany przez producentów rozwiązań bezpieczeństwa OT dostarczonych w ramach postępowania (np. certyfikaty z zakresu IDS, NDR lub Endpoint Protection).
o Minimum 5-letnie udokumentowane doświadczenie w pracy z oferowanymi rozwiązaniami cyberbezpieczeńtwa OT w w/w postępowaniu.
2.1.Parametry SLA i komunikacja
Dostępność usługi:
Tryb automatyczny – 24 godziny na dobę
Dostęp do osób nadzorujących 1 linię SOC i MDR – Dnia robocze od godz 7:00 do godz 15:00
Czas reakcji na incydent krytyczny: od 1 godziny od wykrycia w godzinach pracy (7:00 – 15:00) w dni robocze
Kanał zgłoszeniowy i komunikacja: System ticketowy w ramach centralne IDS dostarczonego w ramach niniejszego postepowania, telefon, e-mail
Raportowanie: Min 1 raz z miesiącu spotkanie na 6 godzin z Zamawiającym celem omówienia sytuacji i rekomendacji.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 28. Oprogramowanie do zarządzania tożsamością i dostępem w trybie brokera sesji
Przedmiotem dostawy jest dostarczenie 1 sztuk licencji oprogramowania do zarządzania tożsamością
i dostępem wraz z kompletem licencji na niezbędnych do ich pełnego uruchomienia i eksploatacji
zgodnie z poniższymi wymaganiami Zamawiającego. Licencje bezterminowe lub ważne minimum
do 31.12.2026 r.
2. Wymagania dotyczące oprogramowania
2.1. Wymagania Funkcjonalne
Obsługa Protokołów: Pełne wsparcie dla protokołów RDP, VNC, SSH
Dostęp przez Przeglądarkę: Całość interfejsu użytkownika i sesji zdalnych musi być
realizowana wewnątrz przeglądarki (obsługa standardu HTML5).
Zarządzanie Połączeniami: Możliwość definiowania wielu połączeń dla różnych grup
użytkowników z parametrami takimi jak: rozdzielczość, głębia kolorów, mapowanie dysków
i drukarek (dla RDP).
Transfer Plików: Możliwość przesyłania plików między urządzeniem lokalnym a zdalnym
(jeśli protokół na to pozwala) za pośrednictwem interfejsu przeglądarki.
Nagrywanie Sesji: Możliwość rejestracji sesji graficznych (RDP/VNC) oraz tekstowych
(SSH) do celów audytowych w formacie umożliwiającym późniejsze odtworzenie.
2.2. Bezpieczeństwo i Autoryzacja
Integracja z Katalogiem: Możliwość autoryzacji użytkowników poprzez (LDAP/S) lub
protokoły SAML / OpenID Connect.
Szyfrowanie: Cała komunikacja między użytkownikiem a bramą musi odbywać się przez
szyfrowany protokół HTTPS (TLS 1.2/1.3)
Izolacja Sieciowa: System musi działać jako pośrednik (proxy), nie wymagając
bezpośredniego routingu między urządzeniem użytkownika a docelowym serwerem
wewnętrznym.
2.3. Wymagania Techniczne (Wdrożenie)
Baza Danych: Wykorzystanie relacyjnej bazy danych do przechowywania konfiguracji,
uprawnień i historii logowań.
Wydajność: System musi obsługiwać do 3 jednoczesnych sesji zdalnych bez zauważalnych
opóźnień przy założeniu standardowej pracy biurowej.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 29. Oprogramowanie lub urządzenie typu MFA (dwu-/wieloskładnikowe uwierzytelnianie)
Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 20 sztuk rozwiązania typu MFA (Multi-Factor Authentication) w postaci oprogramowania, przeznaczonego do realizacji
wieloskładnikowego uwierzytelniania użytkowników, zgodnego z wymaganiami technicznymi i funkcjonalnymi określonymi przez Zamawiającego.
2. Wymagania dotyczące rozwiązania:
2.1. Wymagania techniczne:
System instalowany na serwerze bezpieczeństwa
System musi być kompatybilny z centralnym systemem cyberbezpieczeństwa dostarczanego w ramach zamówienia System ma wspierać dostęp zdalny przez VPN do stacji brokera sesji Statusy MFA i sesji mają być zwizualizowane w centralnym systemie cyberbezpieczeństwa
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 30. Klucze sprzętowe U2F
1. Przedmiot dostawy
Przedmiotem zamówienia jest dostawa 20 sztuk sprzętowego tokena uwierzytelniającego standard U2F/FIDO2, wyposażonych w interfejs USB-A oraz obsługę komunikacji NFC, kompatybilnych z rozwiązaniami klasy MFA, spełniających wymagania techniczne określone w dokumentacji
postępowania.
2. Wymagania dotyczące rozwiązania:
2.1.Opis techniczny:
Rozwiązanie sprzętowe skutecznie chroniące m.in. przed phishingiem.
Posiada wsparcie dla platform: Microsoft Windows, Mac OS, Linux, Chrome OS.
Umożliwia współpracę z mobilnymi systemami operacyjnymi iOS oraz Android.
Jest kompatybilny z przeglądarkami: Chrome, Edge, Opera, Safari, Firefox.
Jest kompatybilny z serwisami: Google, Microsoft, Twitter, Facebook, Instagram, Gmail,
Google Drive i YouTube.
Posiada możliwość potwierdzenia logowania dotknięciem przycisku - obowiązkowa
interakcja użytkownika podczas logowania.
Posiada wsparcie dla PKCS#11.
Obsługuje algorytmy kryptograficzne: RSA 2048, RSA 4096 (PGP), ECC p256, ECC p384.
Jest odporny na zgniecenie.
Posiada klasę szczelności IP68.
Nie wymaga baterii.
Nie wymaga połączenia internetowego.
Nie jest typem pendrive, czyli nie posiada miejsca do przechowywania danych: pliki, katalogi.
Nie działa po Bluetooth.
Posiada możliwość wygrawerowania loga/kodu.
Jest tak fizycznie skonstruowany, by uniemożliwić jego rozłożenie na części i ponowne złożenie.
Nie obsługuje logowania za pomocą biometrii.
Umożliwia przechowywanie na nim kodów OTP, zamiast np: w aplikacji mobilnej.
Posiada specjalne oczko umożliwiające zawieszenie urządzenia.
Klucz sprzętowy do dwupoziomowego uwierzytelnienia, który posiada certyfikację U2F i
FIDO2.
Klucz jest produkowany tylko w EU lub USA.
Posiada NFC, by można było zdalnie przekazać kod do urządzenia mobilnego.
Złącze na USB A.
Klucz jest zasilany tylko z portu USB lub wyzwala tag NFC po przyłożeniu do urządzenia
mobilnego.
Klucz wyzwala tag NFC (kod FIDO/FIDO2 w aplikacji mobilnej) po przyłożeniu do
urządzenia mobilnego.
Klucz jest tak zabezpieczony przez producenta, że nie ma możliwości wykonania jego kopii
na inny klucz czy też dokonania manipulacji w obrębie jego oprogramowania.
Oprogramowanie do zarządzania kluczem jest udostępnione do pobrania ze strony
producenta.
Klucz sprzętowy posiada oprócz U2F i FIDO2 również inne możliwości logowania czy
obsługi szyfrowania, jak: smart card, Open PGP, OTP, kody zdarzeniowe i czasowe
TOTP/HOTP, statyczne hasło oraz Challenge-Response.
Klucz posiada możliwość zaprogramowania dwóch dodatkowych portów o dodatkowe
funkcje:
o OTP (przechowywanie kodów na kluczu sprzętowym do odczytu za pomocą
darmowej aplikacji producenta)
o kody zdarzeniowe i czasowe TOTP/HOTP (przechowywanie kodów na kluczu
sprzętowym do odczytu za pomocą darmowej aplikacji producenta)
o statyczne hasło
o Challenge-Response
Dostępność oprogramowania/bibliotek/API na stronie producenta na zasadzie open source, w
celu integracji z niestandardowymi aplikacjami.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 31. Dostawa sprzętowych sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych)
Przedmiotem zamówienia jest dostawa 2 sztuk platform bezpieczeństwa przeznaczonej do ochrony
środowisk OT, realizującej funkcje mikrosegmentacji, monitorowania, analizy oraz aktywnej
ochrony komunikacji przemysłowej w trybie inline.
Platforma musi umożliwiać wdrożenie wewnątrz środowiska OT, pomiędzy systemami
dziedzinowymi, sterownikami PLC, systemami SCADA, HMI, historianami, serwerami
procesowymi oraz pozostałymi komponentami infrastruktury technologicznej.
Rozwiązanie nie może ograniczać się do funkcji pasywnej sondy monitorującej ruch sieciowy.
System musi umożliwiać wykrywanie zagrożeń, analizę komunikacji, realizację mikrosegmentacji oraz aktywne egzekwowanie polityk bezpieczeństwa bez konieczności modyfikacji konfiguracji chronionych urządzeń.
Cel wdrożenia
Zgodnie z wymaganiami ustawy o krajowym systemie cyberbezpieczeństwa, Dyrektywy NIS2,
Cyber Resilience Act, norm IEC 62443, dobrymi praktykami CERT Polska, CSIRT NASK, CSIRT
GOV oraz RCB, Zamawiający wymaga wdrożenia platformy umożliwiającej ograniczenie
powierzchni ataku w środowiskach OT, realizację architektury Zero Trust dla systemów
przemysłowych oraz skrócenie czasu reakcji na incydenty cyberbezpieczeństwa.
System ma stanowić wewnętrzną warstwę ochronną środowiska OT i pełnić funkcję aktywnego
bastionu bezpieczeństwa pomiędzy systemami technologicznymi.
3. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
3. System musi umożliwiać ochronę urządzeń końcowych nawet jeśli ruch przechodzi przez
urządzenia niezarządzalne „po drodze”:
niezarządzalnych,
legacy,
embedded,
niewspierających instalacji agentów bezpieczeństwa.
4. System musi umożliwiać pracę w środowiskach o ograniczonym oraz całkowicie
odizolowanym dostępie do Internetu.
4. Mikrosegmentacja OT
1. System musi umożliwiać realizację mikrosegmentacji komunikacji w warstwie L2 oraz L3.
2. System musi umożliwiać tworzenie polityk bezpieczeństwa pomiędzy:
sterownikami PLC,
stacjami operatorskimi,
serwerami procesowymi,
systemami SCADA,
systemami Historian,
urządzeniami polowymi,
strefami bezpieczeństwa.
3. System musi umożliwiać realizację architektury stref i kanałów komunikacyjnych zgodnie z
IEC 62443.
4. System musi umożliwiać wdrożenie modelu „deny by default”.
5. System musi umożliwiać definiowanie polityk bezpieczeństwa w oparciu o:
urządzenie,
grupę urządzeń,
strefę bezpieczeństwa,
kierunek komunikacji,
protokół,
funkcję protokołu,
harmonogram czasowy
5. Analiza komunikacji OT
1. System musi realizować DPI dla protokołów IT i OT.
2. System musi analizować minimum 50 protokołów przemysłowych.
3. System musi obsługiwać co najmniej:
Modbus TCP,
IEC 60870-5-104,
IEC 61850,
GOOSE,
MMS,
PROFINET,
EtherNet/IP,
EtherCAT,
Siemens S7,
DNP3,
BACnet,
OPC UA,
S-BUS.
4. Dla analizowanych protokołów system musi identyfikować:
funkcje protokołowe,
kody operacji,
adresy obiektów,
rejestry,
wartości procesowe,
polecenia sterujące,
zmiany parametrów procesowych.
5. System musi umożliwiać analizę historyczną parametrów procesowych.
6. Ochrona aktywna
1. System nie może ograniczać się wyłącznie do generowania alarmów.
2. System musi umożliwiać:
blokowanie komunikacji,
izolację urządzeń,
blokowanie sesji,
blokowanie prób modyfikacji parametrów procesowych,
wymuszanie polityk bezpieczeństwa.
3. Działania muszą być możliwe:
ręcznie,
automatycznie.
7. Widoczność środowiska OT
1. System musi automatycznie budować inwentarz aktywów OT.
2. System musi identyfikować:
producenta urządzenia,
model urządzenia,
wersję firmware,
funkcję urządzenia,
rolę w procesie technologicznym.
3. System musi umożliwiać wizualizację relacji komunikacyjnych pomiędzy aktywami.
8. Analityka i detekcja
1. System musi realizować:
analizę sygnaturową,
analizę behawioralną,
analizę anomalii.
2. System musi umożliwiać:
profilowanie komunikacji,
profilowanie urządzeń,
profilowanie procesów technologicznych,
traceability komunikacji,
analizę czasów transmisji,
wykrywanie odchyleń od wzorców komunikacyjnych.
3. System musi umożliwiać tworzenie własnych reguł detekcyjnych.
9. Integracja
1. Wszystkie alarmy, incydenty, dane kontekstowe, profile komunikacyjne, informacje o
aktywach oraz informacje diagnostyczne muszą być przekazywane do centralnej platformy
cyberbezpieczeństwa opisanej w Zadaniu Dostawy systemu centralnego IDS w ramach
niniejszego postepowania.
2. Widoczność i reakcja środowiska OT nie może być realizowana wyłącznie z poziomu lokalnej
konsoli producenta.
3. Wszystkie dane muszą być dostępne do korelacji w centralnym systemie
cyberbezpieczeństwa.
4. Integracja musi być realizowana z wykorzystaniem otwartego i udokumentowanego API lub
innych udokumentowanych metod .
10. Wymagania bezpieczeństwa odpowiadające poziomowi SL4
1. Zamawiający wymaga wykazania spełnienia wymagań bezpieczeństwa odpowiadających
poziomowi minimum Security Level 4 (SL4) określonemu w normie IEC 62443-4-2 dla
funkcji realizowanych przez oferowane rozwiązanie.
2. Spełnienie wymagania nie może być potwierdzone wyłącznie oświadczeniem producenta,
wykonawcy lub dystrybutora.
3. Spełnienie wymagania musi zostać wykazane poprzez dokumentację producenta oraz, jeżeli
są dostępne, niezależne raporty, oceny zgodności, certyfikaty lub inne dowody wydane przez
kompetentne jednostki.
4. Wykonawca zobowiązany jest wykazać spełnienie wymagań bezpieczeństwa
odpowiadających poziomowi SL4.
5. W celu wykazania spełnienia wymagań Zamawiający uzna w szczególności:
certyfikat IEC 62443-4-2 wydany przez akredytowaną jednostkę oceny zgodności,
raport z niezależnej oceny zgodności wykonanej przez akredytowaną jednostkę
badawczą,
równoważny dokument wydany przez niezależny podmiot posiadający kompetencje
w zakresie oceny bezpieczeństwa produktów cyberbezpieczeństwa. Kompetencje
muszą być potwierdzone poprzez formalną akredytację w zakresie IEC 62443 4-2 SL4
raport lub dokumentację potwierdzającą zakres certyfikacji, chyba, że sam certyfikat
potwierdza zakres
identyfikację certyfikowanej wersji sprzętu i oprogramowania.
11. Rozwiązanie musi zapewniać:
Identyfikacja i kontrola dostępu
Urządzenie musi zapewniać:
indywidualną identyfikację użytkowników administracyjnych,
separację ról administracyjnych,
możliwość integracji z zewnętrznymi systemami AAA (RADIUS, TACACS+, LDAP,
Active Directory),
obsługę uwierzytelniania wieloskładnikowego (MFA),
możliwość definiowania polityk haseł,
możliwość blokowania kont po określonej liczbie nieudanych prób logowania,
automatyczne zakończenie sesji po okresie bezczynności,
ochronę przed nieautoryzowaną eskalacją uprawnień,
możliwość ograniczenia dostępu administracyjnego do wskazanych adresów IP, podsieci
lub stref bezpieczeństwa.
Integralność systemu
Urządzenie musi zapewniać:
kryptograficzną weryfikację integralności komponentów systemowych,
ochronę integralności konfiguracji,
wykrywanie nieautoryzowanych zmian konfiguracji,
monitorowanie integralności plików systemowych,
możliwość alarmowania o wykrytych naruszeniach integralności,
wykorzystanie mechanizmów ochrony kluczy kryptograficznych,
Poufność danych
Urządzenie musi zapewniać:
szyfrowanie komunikacji administracyjnej,
ochronę danych uwierzytelniających przed ujawnieniem,
możliwość stosowania aktualnych algorytmów kryptograficznych zgodnych z aktualnymi
rekomendacjami bezpieczeństwa.
Ograniczanie przepływu danych
Urządzenie musi zapewniać:
możliwość definiowania reguł kontroli ruchu sieciowego,
możliwość ograniczania komunikacji pomiędzy strefami bezpieczeństwa,
możliwość filtrowania ruchu na poziomie warstw L2-L7,
możliwość blokowania nieautoryzowanej komunikacji,
możliwość tworzenia polityk bezpieczeństwa dla określonych użytkowników, urządzeń,
adresów lub usług.
Rejestrowanie zdarzeń i audyt
Urządzenie musi zapewniać:
rejestrowanie wszystkich operacji administracyjnych,
rejestrowanie nieudanych prób logowania,
rejestrowanie zmian konfiguracji,
rejestrowanie zdarzeń bezpieczeństwa,
identyfikację użytkownika wykonującego operację,
synchronizację czasu z zaufanym źródłem czasu,
możliwość eksportu logów do zewnętrznych systemów monitorowania i SIEM,
ochronę logów przed nieautoryzowaną modyfikacją.
generowanie alarmów bezpieczeństwa,
możliwość integracji z systemami SIEM, IDS, SOAR,
wykrywanie prób naruszenia integralności systemu,
wykrywanie prób nieautoryzowanego dostępu,
możliwość automatycznej reakcji na określone zdarzenia bezpieczeństwa.
Dostępność i odporność
Urządzenie musi zapewniać:
mechanizmy ochrony przed atakami typu brute-force,
możliwość wykonywania kopii konfiguracji,
możliwość odtwarzania konfiguracji,
ochronę przed nieautoryzowanymi zmianami konfiguracji,
możliwość bezpiecznej aktualizacji oprogramowania.
Z uwagi na ograniczoną ilość znaków w polu opis, cały opis dla tego zadania znajduje się w Zał. nr 2 OPZ
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 32. System typu NGFW dla sieci IT/OT
Przedmiotem dostawy są 1 sztuk urządzeń wraz z kompletem licencji niezbędnych do ich pełnego
uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
2. Wymagania dotyczące rozwiązania:
2.1. Elementy systemu bezpieczeństwa
Urządzenie musi mieć możliwość jednoczesnej pracy w trybie Layer 3 (routing),
transparentnym (most ) i Layer 2 (port mirroring) bez konieczności wirtualizacji sprzętu
Możliwość stworzenia minimum 4094 wirtualnych interfejsów zdefiniowanych jako VLAN
w oparciu o standard 802.1Q.
W zakresie Firewall, obsługa nie mniej niż 30000 jednoczesnych połączeń.
System realizujący funkcję Firewall musi być wyposażony w lokalny dysk o minimalnej
pojemności 1 TB do celów logowania i raportowania z możliwością rozbudowy do 8 TB
Możliwość rozszerzenia pamięci do 8 TB
System musi mieć możliwość włączenia min 1 systemu wirtualnego bez dodatkowej licencji
i możliwości rozszerzenia do minimum 5 poprzez dodatkową licencję w przyszłości
Systemy wirtualne muszą obsługiwać QOS
System pełniący funkcję zapory musi posiadać nie mniej niż: 4x SFP+, 8x SFP, 16x GE
interfejsów
2.2. Funkcjonalności
Kontrola dostępu - zapora sieciowa Stateful
Poufność danych - IPSec VPN i SSL VPN
Kontrola witryn sieci Web - filtr URL
Kontrola zawartości poczty - antyspam (dla protokołów SMTP, POP3)
Kontrola przepustowości i ruchu [QoS i kształtowanie ruchu] z alokacją Tunnel w oparciu o
strefę bezpieczeństwa, interfejs, adres, użytkownika/grupę użytkowników, serwera/ grupę
serwerów, aplikację/grupę aplikacji, TOS, VLAN
Kontrola aplikacji i rozpoznawanie ruchu P2P (wideo, gry itp.) oraz ograniczanie nowych
połączeń i jednoczesnych sesji
Wymagana obsługa eBPF i Flowtables Firewall
Wymagane HTB, HFSC, CBQ
2.3. Funkcjonalności VPN
Tworzenie połączenia lokalizacja-lokalizacja i oraz klient-lokalizacja
Producent oferowanego rozwiązania VPN powinien zapewnić klienta VPN współpracującego
z proponowanym rozwiązaniem.
Wsparcie dla implementacji MFA
2.4. Routing
Rozwiązanie musi zapewniać: obsługę Policy Routing, routingu statycznego i dynamicznego
w oparciu o protokoły: RIPv2, OSPF, BGP, IS-IS
Obsługa Policy Based Routing
2.5. Translacja adresów NAT
Tłumaczenie adresu NAT adresu źródłowego i adresu NAT adresu docelowego.
2.6. Polityka bezpieczeństwa systemu
Polityka bezpieczeństwa systemu bezpieczeństwa musi uwzględniać adresy IP, interfejsy,
protokoły, usługi sieciowe, użytkowników, reakcje bezpieczeństwa, rejestrowanie zdarzeń i
zarządzanie pasmem sieci (w tym gwarantowaną i maksymalną przepustowość, priorytety).
Musi posiadać funkcjonalność asystenta polityk, dzięki której możliwe jest generowanie
reguł bezpieczeństwa w oparciu o przepływ ruchu sieciowego
Musi być w stanie skonfigurować agregowane polityki
2.7.Wydzielenie stref bezpieczeństwa
Możliwość tworzenia osobnych stref bezpieczeństwa Firewall, np. DMZ, LAN, VPN
Musi mieć możliwosc konfiguracji oddzielnych wirtualnych routerów (VRF)
Musi mieć możliwość konfigurowania oddzielnych wirtualnych przełączników (virtual
Bridging)
2.8.Ochrona IDS/IPS
Ochrona IDS/IPS musi opierać się przynajmniej na analizie protokołu i sygnatury.
Baza danych wykrytych ataków musi zawierać co najmniej 12000 sygnatur. Dodatkowo
musi być w stanie wykrywać anomalie protokołów i ruchu, które stanowią podstawową
ochronę przed atakami DoS i Ddos.
2.9.Obrona przed atakiem
Ochrona przed nieprawidłowym działaniem protokołu Anti-DoS/DDoS,
Wsparcie IPv4 jak i IPv6
Biała listę docelowych adresów IP
2.10. Filtr adresów URL
2.11. Uwierzytelnianie użytkownika
System bezpieczeństwa musi być w stanie przeprowadzić uwierzytelnianie tożsamości
użytkownika z nie mniej niż:statyczne hasła i definicje użytkowników przechowywane w
lokalnej bazie danych systemu
Statyczne hasła i definicje użytkowników przechowywane w bazach danych zgodnych z
LDAP
Hasła dynamiczne (RADIUS) oparte o zewnętrzne bazach danych
Dynamiczna autoryzacja przez RADIUS
2.12. System logowania
Wraz z systemem musi być zapewniony system logowania do dostarczanego centraln3ego
systemu cyberbezpieczeństwa
Nie dopuszcza się systemów chmurowych
2.13. Certyfikaty
Rozwiązanie musi posiadać certyfikaty bezpieczeństwa common criteria EAL 4 lub IEC
62443 -4-2 min SL 3
Sprzęt musi posiadać certyfikaty UL lub IEC 61850 -3
2.14. Zarządzanie
Elementy systemu muszą mieć możliwość zarządzania lokalnie (SSH) oraz współpracy z
centralnym systemem cyberbezpieczeństwa dedykowanymi platformami centralnego
monitorowania.
2.15. Gwarancja
Dostawa musi zawierać również:
o Licencje na wszystkie funkcje bezpieczeństwa producentów ważne minimum do
31.12.2026
o Wsparcie techniczne świadczone przez Polskiego dystrybutora rozwiązań
o Wdrożenie oferowanego rozwiązania przeprowadzone stacjonarnie na miejscu u
Zamawiającego przez inżynierów posiadających Certyfikat poziomu ekspert
oferowanego rozwiązania (Zamawiający ma prawo wezwać Wykonawcę do okazania
posiadanych Certyfikatów)
o Oferta musi być złożona przez Autoryzowanego Partnera
3. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
3. System musi umożliwiać ochronę urządzeń końcowych nawet jeśli ruch przechodzi przez
urządzenia niezarządzalne „po drodze”:
niezarządzalnych,
legacy,
embedded,
Elementy systemu muszą mieć możliwość zarządzania lokalnie (SSH) oraz współpracy z
centralnym systemem cyberbezpieczeństwa dedykowanymi platformami centralnego
monitorowania.
2.15. Gwarancja
Dostawa musi zawierać również:
o Licencje na wszystkie funkcje bezpieczeństwa producentów ważne minimum do
31.12.2026
o Wsparcie techniczne świadczone przez Polskiego dystrybutora rozwiązań
o Wdrożenie oferowanego rozwiązania przeprowadzone stacjonarnie na miejscu u
Zamawiającego przez inżynierów posiadających Certyfikat poziomu ekspert
oferowanego rozwiązania (Zamawiający ma prawo wezwać Wykonawcę do okazania
posiadanych Certyfikatów)
o Oferta musi być złożona przez Autoryzowanego Partnera
3. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
3. System musi umożliwiać ochronę urządzeń końcowych nawet jeśli ruch przechodzi przez
urządzenia niezarządzalne „po drodze”:
niezarządzalnych,
legacy,
embedded,
Modbus TCP,
IEC 60870-5-104,
IEC 61850,
GOOSE,
MMS,
PROFINET,
EtherNet/IP,
EtherCAT,
Siemens S7,
DNP3,
BACnet,
OPC UA,
S-BUS.
4. Dla analizowanych protokołów system musi identyfikować:
funkcje protokołowe,
kody operacji,
adresy obiektów,
rejestry,
wartości procesowe,
polecenia sterujące,
zmiany parametrów procesowych.
5. System musi umożliwiać analizę historyczną parametrów procesowych.
6. Ochrona aktywna
1. System nie może ograniczać się wyłącznie do generowania alarmów.
2. System musi umożliwiać:
blokowanie komunikacji,
izolację urządzeń,
blokowanie sesji,
blokowanie prób modyfikacji parametrów procesowych,
wymuszanie polityk bezpieczeństwa.
3. Działania muszą być możliwe:
ręcznie,
automatycznie.
7. Widoczność środowiska OT
1. System musi automatycznie budować inwentarz aktywów OT.
2. System musi identyfikować:
producenta urządzenia,
model urządzenia,
wersję firmware,
funkcję urządzenia,
rolę w procesie technologicznym.
3. System musi umożliwiać wizualizację relacji komunikacyjnych pomiędzy aktywami.
8. Analityka i detekcja
1. System musi realizować:
analizę sygnaturową,
analizę behawioralną,
analizę anomalii.
2. System musi umożliwiać:
profilowanie komunikacji,
profilowanie urządzeń,
profilowanie procesów technologicznych,
traceability komunikacji,
analizę czasów transmisji,
wykrywanie odchyleń od wzorców komunikacyjnych.
3. System musi umożliwiać tworzenie własnych reguł detekcyjnych.
9. Integracja
1. Wszystkie alarmy, incydenty, dane kontekstowe, profile komunikacyjne, informacje o
aktywach oraz informacje diagnostyczne muszą być przekazywane do centralnej platformy
cyberbezpieczeństwa opisanej w Zadaniu Dostawy systemu centralnego IDS w ramach
niniejszego postepowania.
2. Widoczność i reakcja środowiska OT nie może być realizowana wyłącznie z poziomu lokalnej
konsoli producenta.
3. Wszystkie dane muszą być dostępne do korelacji w centralnym systemie
cyberbezpieczeństwa.
4. Integracja musi być realizowana z wykorzystaniem otwartego i udokumentowanego API lub
innych udokumentowanych metod .
Z uwagi na ograniczone pole opis, nie ma możliwości zamieścić pełnego opisu zadania dlatego należy zapoznać się z pełnym opisem zadania w Załączniku nr 2 Opis Przedmiotu Zamówienia
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 33. Sprzętowe sondy/sensory do monitorowania sieci OT
(dedykowane urządzenia do analizy protokołów przemysłowych)
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 17 sztuk platformy bezpieczeństwa przeznaczonej do ochrony środowisk OT, realizującej funkcje mikrosegmentacji, monitorowania, analizy oraz aktywnej ochrony komunikacji przemysłowej w trybie inline.
Platforma musi umożliwiać wdrożenie wewnątrz środowiska OT, pomiędzy systemami dziedzinowymi, sterownikami PLC, systemami SCADA, HMI, historianami, serwerami procesowymi oraz pozostałymi komponentami infrastruktury technologicznej.
Rozwiązanie nie może ograniczać się do funkcji pasywnej sondy monitorującej ruch sieciowy.
System musi umożliwiać wykrywanie zagrożeń, analizę komunikacji, realizację mikrosegmentacji oraz aktywne egzekwowanie polityk bezpieczeństwa bez konieczności modyfikacji konfiguracji chronionych urządzeń.
Szczegółowy opis znajduje się w Załączniku nr 2 Opis przedmiotu zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 34. Oprogramowanie / licencje IDS (Intrusion Detection System) dedykowany sieciom OT. Oprogramowanie platformowe, zintegrowany
System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), SIEM, , XDR, Active Dashboards, Central FW MGMT, Alarm Risk MGMT
Przedmiotem zamówienia jest dostawa 1 sztuki oprogramowania dedykowanego do detekcji
zagrożeń i monitorowania bezpieczeństwa sieci OT, wraz z kompletem licencji niezbędnych do jego pełnego uruchomienia, konfiguracji oraz eksploatacji, zgodnie z wymaganiami technicznymi i
funkcjonalnymi określonymi przez Zamawiającego wraz z systemem wizyjnym
2. Wymagania dotyczące rozwiązania
2.1. Centralny system bezpieczeństwa
Preferuje się system zintegrowany z jedną konsolą zarządzającą dla poniższych grup
funkcyjnych.
Dopuszcza się stosowanie wielu rozwiązań, pod warunkiem integracji umożliwiającej
wizualizację danych na centralnych pulpitach bezpieczeństwa, bez konieczności
uruchamiania dedykowanych konsol dla pozostałych systemów wchodzących w skład
architektury.
Wymaga się aby wszystkie zastosowane grupy programowe nie miały ograniczeń
licencyjnych na ilość przetwarzanych danych, ilość adresów IP czy MAC.
Szczegółowy opis zadania znajduje się w Załączniku nr 2 Opis Przedmiotu Zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 35. UTM (Unified Threat Management) Platforma sprzętowa DIN35 - System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat
Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat) , AI Sanitization, AI MGMT, ZBFW
Przedmiotem zamówienia jest dostawa 1 sztuki urządzenia przeznaczonego do ochrony i
monitorowania środowisk OT, w postaci platform sprzętowych klasy UTM (Unified Threat
Management), przystosowanych do montażu na szynie DIN35, wraz z funkcjonalnościami z zakresu
bezpieczeństwa teleinformatycznego, zgodnie z wymaganiami technicznymi i funkcjonalnymi
określonymi przez Zamawiającego.
2. Wymagania dotyczące rozwiązania:
2.1. Wymagania ogólne dla urządzeń:
musi być nowy (nie starszy niż z 2026 r) i pochodzić z polskiego kanału dystrybucji
musi posiadać gwarancję i wsparcie producenta na okres nie krótszy niż do 31.12.2026
producent musi zapewnić czas życia produktu do końca roku 2032 roku. Nie dopuszcza się
rozwiązań będących w okresie zakończenia życia (end-of-life) lub zakończenia wsparcia
(end-of-support) lub zakończenia sprzedaży (end-of-sale).
2.2. Wymagania ogólne dla urządzeń aktywnych sieci
Urządzenia montowane na szynę DIN35mm muszą:
o Być dostarczone z dwoma zasilaczami 230 V / DC 24 V dostosowane mocowo do
dostarczanych urządzeń działające w układzie nadmiarowym i uzupełniającym
o Posiadać strukturę modularną (nie dopuszcza się sprzętu które posiada chociaż jednego
modułu rozszerzeń do którego można dołożyć – po za projektem np. dodatkowy moduł
komunikacyjny np. LTE lub WiFi
o Urządzenia muszą stanowić platformę bezpieczeństwa obok standardowych
funkcjonalności urządzeń aktywnych sieci takich jak przełączanie czy routing L3.
o Być montowane na szynach wysuwanych umożliwiając łatwy dostęp do górnej części
urządzenia
o Muszą posiadać certyfikat FCC Class A, CE, UL
Szczegółowy opis zadania znajduje się w Załączniku nr 2 Opis przedmiotu zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 36. Usługa Private APN
1. Przedmiot zamówienia
Przedmiotem zamówienia jest świadczenie 8 usług Private APN, przeznaczonej do realizacji
bezpiecznej i wydzielonej transmisji danych pomiędzy urządzeniami a infrastrukturą
teleinformatyczną Zamawiającego, zgodnie z wymaganiami technicznymi i funkcjonalnymi
Wymagania dotyczące rozwiązania
2.1.Wymagania bezpieczeństwa dla sieci APN
Zakres funkcjonalny
o W ramach realizacji usługi transmisji danych w oparciu o sieć APN operatora
telekomunikacyjnego Wykonawca zobowiązany jest zapewnić mechanizmy
bezpieczeństwa umożliwiające ochronę oraz monitoring komunikacji pomiędzy
urządzeniami infrastruktury Zamawiającego.
o Usługa APN musi umożliwiać integrację z systemami cyberbezpieczeństwa
Zamawiającego oraz zapewniać możliwość automatycznego monitorowania komunikacji
w ramach infrastruktury telekomunikacyjnej.
Monitoring bezpieczeństwa komunikacji
o Infrastruktura realizująca usługę APN musi umożliwiać prowadzenie automatycznego
monitoringu bezpieczeństwa komunikacji w trybie ciągłym (SOC monitoring).
o Monitoring musi obejmować co najmniej:
identyfikację urządzeń komunikujących się w sieci APN,
analizę kierunków komunikacji pomiędzy zasobami infrastruktury,
identyfikację anomalii komunikacyjnych,
wykrywanie prób nieautoryzowanego dostępu do infrastruktury Zamawiającego,
analizę zdarzeń bezpieczeństwa generowanych w ramach komunikacji APN.
Integracja z systemem cyberbezpieczeństwa Zamawiającego
o System realizujący monitoring bezpieczeństwa komunikacji APN musi umożliwiać
przekazywanie zdarzeń bezpieczeństwa do systemu cyberbezpieczeństwa
Zamawiającego.
o W szczególności wymagane jest:
automatyczne przekazywanie alarmów bezpieczeństwa,
przekazywanie zdarzeń związanych z anomaliami komunikacyjnymi,
przekazywanie zdarzeń związanych z próbami nieautoryzowanego dostępu.
o Integracja musi odbywać się w sposób umożliwiający automatyczne przetwarzanie
zdarzeń przez system cyberbezpieczeństwa Zamawiającego.
Ochrona kryptograficzna komunikacji
o Komunikacja realizowana w ramach infrastruktury APN musi być chroniona z
wykorzystaniem mechanizmów kryptograficznych zapewniających poufność oraz
integralność transmisji danych.
o W szczególności wymagane jest stosowanie mechanizmów:
szyfrowania transmisji danych,
uwierzytelniania urządzeń komunikujących się w sieci,
ochrony integralności przesyłanych danych.
o Mechanizmy kryptograficzne muszą zapewniać ochronę komunikacji pomiędzy
urządzeniami Zamawiającego niezależnie od infrastruktury operatora
telekomunikacyjnego.
Niezależność systemu cyberbezpieczeństwa
o System monitorowania bezpieczeństwa komunikacji musi być realizowany w sposób
umożliwiający analizę zdarzeń bezpieczeństwa w systemie cyberbezpieczeństwa
Zamawiającego, niezależnie od infrastruktury operatora telekomunikacyjnego.
o Zamawiający musi posiadać możliwość niezależnej analizy zdarzeń bezpieczeństwa
związanych z komunikacją w sieci APN.
Wymagania dotyczące zdarzeń bezpieczeństwa
o System monitorowania komunikacji APN musi generować zdarzenia bezpieczeństwa
obejmujące co najmniej:
wykrycie nieautoryzowanych urządzeń w sieci,
próby nawiązania nieautoryzowanych połączeń,
anomalie w komunikacji sieciowej,
próby naruszenia integralności komunikacji.
o Zdarzenia bezpieczeństwa muszą być przekazywane do systemu cyberbezpieczeństwa
Zamawiającego w sposób automatyczny.
Analiza i inspekcja protokołów przemysłowych
o Infrastruktura realizująca usługę transmisji danych w sieci APN musi umożliwiać analizę
komunikacji pomiędzy urządzeniami infrastruktury przemysłowej Zamawiającego.
o System monitorowania bezpieczeństwa musi umożliwiać identyfikację oraz analizę
protokołów komunikacyjnych wykorzystywanych w infrastrukturze OT/ICS/IIoT.
o W szczególności wymagane jest zapewnienie możliwości analizy protokołów przemysłowych
obejmujących między innymi:
Modbus
DNP3
IEC 60870-5-104
IEC 61850
S7
OPC
inne protokoły wykorzystywane w infrastrukturze przemysłowej Zamawiającego.
o Analiza musi obejmować co najmniej:
identyfikację urządzeń komunikujących się z wykorzystaniem protokołów
przemysłowych,
identyfikację relacji komunikacyjnych pomiędzy urządzeniami,
identyfikację funkcji oraz operacji wykonywanych w ramach komunikacji przemysłowej,
identyfikację nieautoryzowanych lub nietypowych operacji komunikacyjnych.
Inspekcja komunikacji w tunelach transmisyjnych
o System bezpieczeństwa infrastruktury Zamawiającego musi umożliwiać analizę oraz
inspekcję komunikacji realizowanej pomiędzy urządzeniami Zamawiającego w ramach
sieci APN operatora telekomunikacyjnego.
o Analiza komunikacji musi być realizowana w sposób umożliwiający identyfikację
zdarzeń bezpieczeństwa w komunikacji pomiędzy urządzeniami infrastruktury
przemysłowej niezależnie od infrastruktury operatora telekomunikacyjnego.
o System musi umożliwiać:
analizę komunikacji przemysłowej realizowanej w tunelach transmisyjnych,
identyfikację nieautoryzowanych poleceń sterujących,
identyfikację prób manipulacji komunikacją przemysłową,
identyfikację anomalii w komunikacji pomiędzy urządzeniami.
Generowanie zdarzeń bezpieczeństwa dla komunikacji OT
o System monitorowania komunikacji APN musi generować zdarzenia bezpieczeństwa w
przypadku wykrycia:
nieautoryzowanych poleceń sterujących w protokołach przemysłowych,
nieautoryzowanej komunikacji pomiędzy urządzeniami infrastruktury,
prób manipulacji komunikacją przemysłową,
anomalii komunikacyjnych w relacjach pomiędzy urządzeniami.
o Zdarzenia bezpieczeństwa muszą być przekazywane do systemu cyberbezpieczeństwa
Zamawiającego w sposób automatyczny.
Integracja z systemem SOC
o System monitorowania komunikacji APN musi umożliwiać integrację z systemem Security
Operations Center (SOC) Wykonawcy w ramach dostawy usługi SOC / MDR.
o W szczególności wymagane jest:
przekazywanie zdarzeń bezpieczeństwa w czasie rzeczywistym,
przekazywanie alarmów bezpieczeństwa,
przekazywanie danych umożliwiających analizę incydentów bezpieczeństwa.
o Integracja musi umożliwiać automatyczne przetwarzanie zdarzeń bezpieczeństwa przez
system cyberbezpieczeństwa Zamawiającego.
określonymi w dokumentacji postępowania.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 37. Urządzenia typu UPS do produktów i rozwiązań z zakresu bezpieczeństwa
Przedmiotem zamówienia jest dostawa 2 sztuki urządzenia typu UPS, przeznaczonych do zapewnienia awaryjnego zasilania dla urządzeń i systemów bezpieczeństwa teleinformatycznego, zgodnych z wymaganiami technicznymi określonymi w dokumentacji postępowania.
Wymagania dotyczące rozwiązania
2.1. Parametry mocy i wydajności:
Moc pozorna: 2000 VA
Topologia: Online (podwójna konwersja)
Czas przełączenia na baterię: 0 ms
2.2. Parametry wejściowe:
Napięcie znamionowe: 200/208/220/230/240 V
Częstotliwość znamionowa: 50/60 Hz
Tolerancja częstotliwości: 40 – 70 Hz
Typ gniazda wejściowego: IEC C14 10A
2.3. Parametry wyjściowe:
Napięcie znamionowe wyjściowe: 200/208/220/230/240 V
Częstotliwość wyjściowa: 50/60 Hz
2.4. Baterie i czas podtrzymania:
Czas podtrzymania: Minimum 4 minuty dla 50% obciążenia
2.5. Komunikacja i zarządzanie:
Interfejsy: RJ45 ETH
2.6. Konstrukcja i środowisko:
Typ obudowy: Rack 2U (maksymalna wysokość urządzenia 2U)
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 38. Usługa inwentaryzacji aktywów teleinformatycznych IT
Przedmiotem zamówienia jest świadczenie usługi inwentaryzacji aktywów teleinformatycznych w
obszarach IT. Celem realizacji usługi jest przeprowadzenie analizy istniejącej dokumentacji oraz
instalacji obiektowych, w celu opracowania materiałów i produktów wstępnych niezbędnych do
rozpoczęcia pierwszych etapów projektowania.
Wymagania dotyczące usługi
2.1. Zakres ogólny
Wprowadzenie i wstępne spotkanie robocze
o Cel: Uzyskanie wspólnej wizji realizacji prac fazy wraz z ustaleniem wytycznych i
zakresu merytorycznego prac. Przekazanie dokumentacji. Omówienie dokumentacji i
jej zakresu merytorycznego.
o Przygotowanie produktów wstępnych procesu inwentaryzacji (karty inwentaryzacji)
Miejsce realizacji prac fazy
o Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO
o Biuro WYKONAWCY
2.2. Inwentaryzacja obiektów fizycznych w formie Audytu - Zakres ogólny
Wprowadzenie i wstępne spotkanie robocze
o Cel: Ustalenie wytycznych i zakresu merytorycznego prac. Akceptacja planu audytu
fizycznego na obiekcie.
Zmapowanie zapisów dokumentacji ze środowiskiem fizycznym
Przegląd procesów głównych i wspomagających, zadań jednostki, czynności
stanowiskowych, rodzajów informacji (pod kątem cyberbezpieczeństwa), u
Zamawiającego.
Przegląd infrastruktury IT w stopniu wymaganym do przeprowadzenia analiz.
Wywiady z pracownikami zakładu
Konsultacje z kadrą zarządzającą obszarami merytorycznymi
Miejsce realizacji prac fazy
Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO
Biuro WYKONAWCY
Inwentaryzacja musi być wykonana pod kątem późniejszego projektowania koncepcyjnego
Zakres ogólny
o Obszary podlegające opracowaniu:
Systemy skomputeryzowane
Komunikacja sieciowa
Monitoring systemów i transmisji danych
Interfejsy systemowe
o Miejsce realizacji prac
Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO oraz
Biuro WYKONAWCY
2.3. DOKUMENTACJA - PRODUKTY POSZCZEGÓLNYCH ETAPÓW
Produkt
o Dokumentacja inwentaryzacyjna i analityczna.
Format
Pisemny, oraz w edytowalnej formie elektronicznej (format pliku do wyboru docx,
odt, vpp).
Sposób dostarczenia produktu
o Osobiście przez członka zespołu wykonawczego ze strony WYKONAWCY.
o Podczas procesu dostarczenia produktu odbywa się transfer wiedzy w postaci
prezentacji wyników analiz i dyskusji z członkami zespołu wykonawczego
Miejsce realizacji prac
o Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO lub
o Biuro WYKONAWCY
Inwentaryzacja obiektów fizycznych w formie Audytu
o Obszary podlegające opracowaniu
Systemy skomputeryzowane
Komunikacja
Interfejsy systemowe
Opis projektowanych systemów IT
Wytyczne i wymagania producentów poszczególnym komponentów głównych
o Format
Pisemny, w edytowalnej formie elektronicznej (format pliku docx, odt, vpp).
Mapa połączeń wykonana zgodnie z notacją Archimate 2.0 lub nowszą
o Sposób dostarczenia produktu
Osobiście przez członka zespołu wykonawczego ze strony WYKONAWCY.
Podczas procesu dostarczenia produktu odbywa się transfer wiedzy w postaci
prezentacji wyników analiz i dyskusji z członkami zespołu wykonawczego
ZAMAWIAJĄCEGO produktów projektu
o Miejsce realizacji prac
Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO
Biuro WYKONAWCY
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 39. Zaprojektowanie rozwiązania z zakresu bezpieczeństwa z doborem urządzeń, oprogramowania i usług wdrożenia i eksploatacji IT/OT/ICS/IoT
Przedmiotem zamówienia jest świadczenie profesjonalnej usługi eksperckiej polegającej na
zaprojektowaniu kompletnego rozwiązania z zakresu cyberbezpieczeństwa oraz stworzeniu
wielowariantowego doboru technologii. Prace obejmują analizę, dobór urządzeń, oprogramowania
(zarówno klasy komercyjnej, jak i rozwiązań typu Open Source) oraz określenie ramowych usług
wdrożenia i późniejszej eksploatacji dla połączonych środowisk IT, OT, ICS oraz IoT
Zamawiającego.
2. Zakres i harmonogram prac
2.1. Szczegółowy zakres prac projektowych obejmuje:
Analiza stanu przedwdrożeniowego: Inwentaryzacja potrzeb oraz ocena podatności
infrastruktury sieciowej i systemowej.
Architektura i Dobór rozwiązań: Opracowanie koncepcji technicznej oraz specyfikacji
sprzętowo-programowej (w tym systemów open source IT/OT).
Projektowanie usług eksploatacji: Zdefiniowanie procedur utrzymaniowych, polityk
backupu oraz wymagań dla monitorowania (np. integracja z SOC).
Opracowanie Projektu Wykonawczego: Przygotowanie kompletnej dokumentacji
technicznej, schematów logicznych i fizycznych oraz planu testów akceptacyjnych.
3. Dokumentacja projektowa
3.1. W ramach zakończenia prac Wykonawca dostarczy pełny, zatwierdzony Projekt Wykonawczy
i Techniczny stanowiący podstawę do późniejszego wdrożenia.
4. Wymagania wobec Wykonawcy (Kluczowe aspekty)
4.1. Ciągłość koncepcyjna: Projekt musi zakładać podział architektury na warstwy (Defense in
Depth) oraz bezwzględne bezpieczeństwo ciągłości procesów technologicznych.
4.2. Kompetencje projektowe: Potwierdzone minimalne 4-letnie doświadczenie oraz certyfikat na
poziomie ekspert z projektowania i wdrażania rozwiązań bezpieczeństwa OT będących
przedmiotem postępowania.
4.3. Standardy: Projekt musi być w pełni zgodny z obowiązującymi normami bezpieczeństwa
przemysłowego (np. seria IEC 62443, ISO/IEC 27001, KSC).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 40. Wdrożenie urządzeń/oprogramowania/rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source OT/ICS/IIoT
Przedmiotem zamówienia jest wdrożenie urządzeń, oprogramowania oraz rozwiązań z zakresu
bezpieczeństwa w środowiskach OT, ICS oraz IIoT, w tym również rozwiązań typu open source, a
także przeprowadzenie czynności odbiorowych, zgodnie z wymaganiami Zamawiającego.
Wdrożenie musi zostać zrealizowane na podstawie uprzednio zaakceptowanego Projektu
Wykonawczego.
2. Wymagania dotyczące usługi wdrożenia
2.1. WYMAGANIA WSTĘPNE
Faza realizacji prac wdrożeniowych, stanowiący przedmiot niniejszego OPZ , ale nie
obejmuje rekonfiguracji istniejącego środowiska teleinformatycznego czy automatyki
przemysłowej, dostaw sprzętu, oprogramowania czy usług z tymi dostawami związanych.
Realizacja prac projektowych będzie bazowała m.in. na: Prince 2, ISO/IEC 27001, ISO/IEC
27002, C-HAZOP, Ustawie o ochronie danych osobowych, ISO/IEC TR 27002, CPwE, IEC
62443, Ustawie o Krajowym Systemie Cyberbezpieczeństwa
Metodyki dostarczenia produktów specjalistycznych są dobierane w zależności od skali i
zakresu merytorycznego. Notacja dla dokumentacji procesowej – Archimate 3.0 lub BPMN
2.0 lub w systemie standardu CAD
Przebieg realizacji całości zamówienia musi być zakończony przekazaniem dokumentacji
powykonawczej dla rozwiązań bezpieczeństwa i monitorowania systemów OT
Wymaganiem Zamawiającego jest wizualizacja zdarzeń i możliwość reakcji na
zagrożenie z jednego, centralnego systemu zarządzania widocznością i
bezpieczeństwem.
Dane źródłowe: ruch sieci, logi i inne podłączane źródła być kolekcjonowane przez
system centralny, normalizowany, wizualizowany i musi zapewnić pełną
widoczność.
Wykonawca bierze odpowiedzialność za zaprojektowanie i późniejsze działanie
systemu w formie zintegrowanej.
Nie dopuszcza się niezależnych systemów, które będą wymagały, dla uzyskania
widoczności danych, logowania się na różne systemy i ich interfejsy.
Dopuszcza się stosowanie niezależnych dostępów i interfejsów celem zarządzania i
wprowadzania zmian w systemie i zarządzanych komponentach podłączonych do
danego systemu. Tym samym, szczegółowe zarządzanie może odbywać się na
poziomie poszczególnych komponentów całości rozwiązania.
Wymaganiem jest aby urządzenia OT oraz system centralny pochodziły od tego
samego producenta i posiadały Certyfikat IEC 62443 4-2 na poziomie SL4
akredytowany przez PCA lub ISA.
Urządzenia aktywne sieci zarówno na szynę DIN jak i Rack 9” muszą minimum
posiadać certyfikaty CE, FCC Class A, UL lub równoważne, celem upewnienia się,
że nadają się do zastosowań w Automatyce Przemysłowej i systemach AKPiA.
o Systemy i produkty podlegające wdrożeniu w środowisku Zamawiającego.
Komplementarny system komunikacyjny i cyberbezpieczeństwa OT oparty o
dostarczone urządzenia przez Wykonawcę
Urządzenie będące jednocześnie (przełącznikiem, routerem, FW i urządzeniem
diagnostycznym) –z pełną ochroną i monitorowaniem na platformie sprzętowej rack
19” z systemem bezpieczeństwa IPS/IDS, OT Anomally Detection, threat detection,
data traceability controll, SDN, anti DDOS, anti APT (Advanced Persistent Threat)
Urządzenia będące jednocześnie (przełącznikami, routerami, FW i urządzeniami
diagnostycznymi) –z pełną ochroną i monitorowaniem na platformie sprzętowej
DIN35 z systemem bezpieczeństwa IPS/IDS, OT Anomally Detection, threat
detection, data traceability controll, SDN, anti DDOS, anti APT (Advanced
Persistent Threat)
Oprogramowanie platformowe - Zintegrowany System bezpieczeństwa IPS/IDS, OT
Anomally Detection, threat detection, data traceability controll, SDN, anti DDOS,
anti APT (Advanced Persistent Threat), SIEM, , XDR, NDR, Active Daschboards,
Central FW MGMT, Alarm Risk MGMT
UTM (Unified Threat Management) - Platforma sprzętowa DIN35 - System
bezpieczeństwa IPS/IDS, OT Anomally Detection, threat detection, data traceability
controll, SDN, anti DDOS, anti APT (Advanced Persistent Threat) , AI Sanitization,
AI MGMT, ZBFW
Usługa Private APN – z kartami SIM - oparta o usługę dostarczoną przez
Wykonawcę. Bezpieczeństwo transmisji musi być zapewniane przez Wykonawcę
poprzez monitorowanie ruchu przez SOC i własne systemy cyberbezpieczeństwa
zlokalizowane u Wykonawcy. SOC Wykonawcy musi legitymować się certyfikacją
akredytowaną przez PCA w zakresie minimum ISO 27001 oraz ISO 9001.
Dopuszcza się konsorcja lub podwykonawstwo w którym Wykonawca bierze
odpowiedzialność za działanie usługi APN.
Wdrożenie:
o Wdrożenie ma być wykonane zgodnie z obowiązującymi przepisami BHP. W
szczególności wymaga się od Wykonawcy zapewnienia osób wykonujących pracę w
miejscach wymagających odpowiednich dopuszczeń z odpowiednimi uprawnieniami
np. D1 i/lub E1.
o Prace montażowe i uruchomieniowe muszą być uzgodnione z Zamawiającym.
o Każde prace modyfikujące jakiekolwiek obszary w strefach OT muszą być odrębnie
zatwierdzone przez Zamawiającego
o Wszelkie zatrzymania lub odstawienia procesu muszą być poprzedzone wydaniem
zgody Zamawiającego.
o Samowolne działania Wykonawcy, które spowodują zatrzymanie, lub odstawienie
procesu technologicznego będą podstawą do wniesienia roszczeń za uczynione
szkody.
o Zachowanie na terenie Zamawiającego niezgodnie z zasadami BHP spowoduje
natychmiastowe usunięcie przedstawicieli Wykonawcy co nie będzie skutkować
przesunięciem terminu realizacji Zamówienia.
o Wdrożenie musi zakończyć się wytworzeniem dokumentacji Powykonawczej
uwzględniającej
Instrukcje dla wdrażanych urządzeń i systemów
Schematy połączeń
Adresacja IP
Dostępy do wdrażanych urządzeń i systemów umożliwiających swobodną
zmianę konfiguracji czy wykonywania aktualizacji bez udziału Wykonawcy,
Producenta czy innych osób trzecich.
Pliki z konfiguracją wdrażanych urządzeń
o Dokumentacja Powykonawcza musi zostać dostarczona na szyfrowanym nośniku.
Nośnik musi spełniać wymagania NATO pod kątem skuteczności ochrony danych
(szyfrowanie).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 41. Testy bezpieczeństwa infrastruktury sieciowej OT/ICS/IIoT
Przedmiotem zamówienia jest świadczenie usługi przeprowadzenia testów bezpieczeństwa
infrastruktury sieciowej w środowiskach OT, ICS oraz IIoT, mających na celu ocenę poziomu
bezpieczeństwa, identyfikację podatności oraz weryfikację odporności infrastruktury na zagrożenia
cybernetyczne, zgodnie z wymaganiami Zamawiającego.
2. Wymagania dotyczące usługi
2.1. Zakres testów bezpieczeństwa
Wykonawca zobowiązany jest do przeprowadzenia testów bezpieczeństwa infrastruktury
sieciowej środowisk OT/ICS/IIoT Zamawiającego obejmujących analizę architektury sieci,
konfiguracji urządzeń, komunikacji pomiędzy zasobami oraz mechanizmów ochrony
wdrożonych w infrastrukturze przemysłowej.
Testy bezpieczeństwa muszą być prowadzone w sposób nienaruszający ciągłości pracy
systemów technologicznych oraz bez ingerencji w proces technologiczny.
2.2. Metodyka realizacji testów
Testy bezpieczeństwa muszą być realizowane wyłącznie w oparciu o:
o analizę architektury sieci przemysłowej,
o analizę komunikacji pomiędzy zasobami infrastruktury OT,
o analizę konfiguracji urządzeń infrastruktury sieciowej,
o analizę zdarzeń bezpieczeństwa generowanych przez systemy ochrony infrastruktury OT,
o analizę anomalii komunikacyjnych w ruchu sieciowym.
Testy muszą być realizowane w sposób pasywny, bez generowania dodatkowego ruchu w
sieci przemysłowej, z wykorzystaniem jedynie wdrożonych systemów cyberbezpieczeństwa
OT
2.3. Zakaz stosowania narzędzi skanujących
W trakcie realizacji testów bezpieczeństwa zabrania się stosowania narzędzi automatycznego
skanowania infrastruktury sieciowej.
W szczególności niedopuszczalne jest stosowanie:
o skanerów podatności,
o skanerów portów,
o narzędzi automatycznego wykrywania usług sieciowych,
o narzędzi aktywnego fingerprintingu urządzeń,
o narzędzi generujących ruch testowy w sieci OT.
Testy bezpieczeństwa nie mogą polegać na aktywnym skanowaniu infrastruktury
przemysłowej ani generowaniu ruchu mogącego zakłócić komunikację pomiędzy
urządzeniami przemysłowymi.
2.4. Wykorzystanie wdrożonych systemów bezpieczeństwa OT
Testy bezpieczeństwa muszą być realizowane z wykorzystaniem wdrożonych w
infrastrukturze Zamawiającego systemów bezpieczeństwa przeznaczonych dla środowisk OT.
W szczególności wykonawca zobowiązany jest do wykorzystania danych oraz mechanizmów
detekcji dostępnych w systemach:
o monitorowania komunikacji przemysłowej,
o detekcji anomalii w komunikacji sieciowej,
o analizy zdarzeń bezpieczeństwa infrastruktury OT.
Analiza musi obejmować w szczególności:
o korelację zdarzeń bezpieczeństwa,
o analizę komunikacji pomiędzy zasobami infrastruktury,
o analizę relacji komunikacyjnych pomiędzy strefami bezpieczeństwa.
2.5. Analiza architektury sieci
W ramach testów bezpieczeństwa wykonawca zobowiązany jest do przeprowadzenia analizy
architektury infrastruktury sieciowej OT obejmującej w szczególności:
o identyfikację stref bezpieczeństwa infrastruktury przemysłowej,
o analizę segmentacji sieci,
o analizę komunikacji pomiędzy strefami infrastruktury,
o analizę połączeń pomiędzy siecią OT, siecią IT oraz systemami zewnętrznymi.
2.6. Analiza konfiguracji urządzeń infrastruktury
Testy bezpieczeństwa muszą obejmować analizę konfiguracji urządzeń infrastruktury
sieciowej OT, w szczególności:
o konfiguracji mechanizmów filtracji ruchu,
o konfiguracji reguł firewall,
o konfiguracji mechanizmów kontroli dostępu,
o konfiguracji mechanizmów segmentacji sieci.
2.7. Ochrona procesu technologicznego
W trakcie realizacji testów bezpieczeństwa wykonawca zobowiązany jest zapewnić, że
prowadzone działania nie spowodują:
o zakłócenia komunikacji pomiędzy urządzeniami przemysłowymi,
o ingerencji w pracę systemów sterowania,
o wpływu na ciągłość pracy procesów technologicznych.
Testy bezpieczeństwa muszą być prowadzone w sposób nienaruszający deterministycznego
charakteru komunikacji przemysłowej.
2.8. Raport z testów
Wyniki przeprowadzonych testów bezpieczeństwa muszą zostać przedstawione w formie
raportu zawierającego co najmniej:
o opis architektury infrastruktury sieciowej,
o identyfikację zidentyfikowanych podatności i ryzyk,
o ocenę poziomu ryzyka dla poszczególnych zasobów infrastruktury,
o rekomendacje działań korygujących,
o priorytety realizacji działań naprawczych.
2.9. Osoby wykonujące testy
Wymagane jest aby osoby przeprowadzające testy legitymowały się certyfikatami wydanymi
przez producenta wdrożonego systemu cyberbezpieczeństwa OT – SIEM/IDS i wdrożonych
urządzeń bezpieczeństwa OT.
Certyfikaty muszą być równoważne z poziomami CCNP lub CCIE, CCNP Security, CCNA
Industrial, Ethical Hacking
Osoby przeprowadzające testy muszą posiadać aktualny certyfikat na poziomie Industrial
Cybersecurity Expert, który w zakresie egzaminów obejmował minimum
Tematyka egzaminów certyfikacyjnych
o ICS
Procesy
Role
o Model Purdue.
Omówienie warstw modelu
Charakterystyka komponentów warstw modelu
Strefy bezpieczeństwa
Zasady komunikacji
Architektura komponentów
Architektura sieci
o Obiekty w Puredue model:
Kontrolery
Urządzenia polowe
Serowniki
HMI
Historian
Serwery alarmowe
Aplikacje specjalistyczne
Serwery główne i nadrzędne
Nastawnie
Zakłady przemysłowe
SCADA
o Strefy zdemilitaryzowane i punkty styku
o Projektowanie architektury systemów zgodnych z modelem Purdue.
o Ocena zgodności systemów oraz komponentów ze standardem IEC 62443
o Definiowanie stref bezpieczeństwa oraz kanałów komunikacyjnych.
Charakterystyka stref bezpieczeństwa
Definicja kanałów komunikacyjnych
Punkty styku
Komunikacja wewnętrzna
Komunikacja pomiędzy strefami bezpieczeństwa
Komunikacja zewnętrzna
Wymiana danych z systemami nadrzędnymi
o Dobór i projektowanie rozwiązań ochrony stref bezpieczeństwa.
Agresorzy
Pobudki działania agresorów
Wektory ataku
Powierzchnie ataku
Podatności
Modele ataku
Modele wykorzystania luk bezpieczeństwa
Dostęp zdalny
o Zagrożenia bezpieczeństwa oraz powierzchnie ataków poszczególnych warstwy
modelu Purdue.
Symulacja ataków
Symulacja procesów i procedur obsługi incydentów.
o Projektowanie struktur komunikacyjnych.
Technologia Ethernet
Model ISO/OSI
Model TCP/IP
Profinet
Modbus
Step7
Protokoły ICS w komunikacji przez sieci Ethernet w oparciu o model TCP/IP
Protokoły utrzymania
Protokoły kontrolne
Protokoły aplikacyjne
Szyfrowanie danych
Szyfrowanie transmisji
Tunelowanie protokołów
Technologie bezprzewodowe w przemyśle
o Projektowanie systemów przemysłowych.
ICS
DCS
SCADA
PI
Historian
HMI
PLC
PCM
PCS
o Architektura struktur serwerowych
Systemy operacyjne Windows
Systemy operacyjne Linux
Systemy operacyjne UNIX
o Architektura systemów bezpieczeństwa sieci przemysłowych.
Firewall
ZBWF
IDS
IPS
Diody danych
Sondy
Kopia ruchu
Analiza ruchu
Kontrola dostępu
Monitoring
SIEM
SOAR
o Architektura systemów utrzymania sieci oraz systemów przemysłowych
Kontrola dostępu
Systemy kopii zapasowych
Systemy odtwarzania
Monitoring
o Rozwiązania bezpieczeństwa w infrastrukturze przemysłowej.
Kryptografia w przemyśle
Typy ataków
Atak kierowany na rozwiązania przemysłowe
Zakłócenia obiektowe
Bezpieczne wykonywanie kopii zapasowych
Bezpieczne skanowanie podatności
Bezpieczna aktualizacja systemu
o Projektowanie rozwiązań IT do bezpiecznego wdrożenia w infrastrukturze
przemysłowej.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
KPOD.05.10-CW.01-0001/25 - Zwiększenie cyberodporności i ciągłości działania Zakładu Gospodarki Komunalnej Sp. z o.o. w Twardogórze poprzez wdrożenie nowoczesnych rozwiązań, modernizację infrastruktury oraz podniesienie komp
Część 1
Zadanie 1. Opracowanie lub aktualizacja Systemu Zarządzania Bezpieczeństwem Informacji
Przedmiot zamówienia
Przedmiotem zamówienia jest opracowanie / aktualizacja dokumentacji Systemu Zarządzania
Bezpieczeństwem Informacji wraz z dokumentacją Systemu Zarządzania Ciągłością Działania
zgodnie z obowiązującymi normami.
2. Cel realizacji
Wykonawca bazując na ISO 27001 opracuje dokumentację bazując na wynikach Audytu z
Zadania 2.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 2. Audyt SZBI i SZCD, audyt zgodności KRI/uoKSC przez wykwalifikowanych audytorów, audyt (re)certyfikacji SZBI, SZCD na zgodność z normami IT
1. Przedmiot zamówienia
1.1. Przedmiotem zamówienia jest przeprowadzenie kompleksowego audytu:
Systemu Zarządzania Bezpieczeństwem Informacji (SZBI),
Systemu Zarządzania Ciągłością Działania (SZCD)
funkcjonujących u Zamawiającego – przedsiębiorstwa wodociągowo-kanalizacyjnego – w odniesieniu do wymagań norm:
PN-EN ISO/IEC 27001 (aktualna wersja obowiązująca w dniu realizacji audytu)
PN-EN ISO 22301 (aktualna wersja obowiązująca w dniu realizacji audytu)
oraz wymagań nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa Dz.U. 2018 poz. 1560 zgodnie z informacją z dnia 23 stycznia 2026 r.
1.2. Dokument raportu z audytu winien pokrywać zakres opisany w szablonie audytu dla operatorów usług kluczowych dostępnym pod adresem:
https://www.gov.pl/web/baza-wiedzy/szablony-audytu-dla-operatorow-uslug-kluczowych
Cel realizacji zamówienia
2.1. Audyt ma na celu:
Ocenę zgodności SZBI z wymaganiami normy PN-EN ISO/IEC 27001.
Ocenę zgodności SZCD z wymaganiami normy PN-EN ISO/IEC 22301.
Identyfikację niezgodności oraz obszarów do doskonalenia.
Ocenę zdolności organizacji do utrzymania ciągłości świadczenia usług w sytuacjach zakłóceń, incydentów lub awarii.
Z wyłączeniem oceny zgodności z przepisami prawa w zakresie ochrony informacji niejawnych
3. Zakres prac
3.1. Audyt powinien obejmować do poziomu procedur i szablonów dokumentacji co najmniej:
Zakres organizacyjny:
o strukturę organizacyjną w zakresie bezpieczeństwa informacji i ciągłości działania,
o role i odpowiedzialności (w tym zespoły kryzysowe),
o polityki, procedury SZBI oraz SZCD,
o zarządzanie ryzykiem oraz analizę wpływu na działalność (BIA),
o zarządzanie ciągłością działania i planami odtworzeniowymi.
Zakres prawny i formalny:
o zgodność z przepisami dotyczącymi ochrony danych osobowych,
o zgodność z wymaganiami dotyczącymi ciągłości działania wynikającymi z KRI i uoKSC
Weryfikację:
o analizy ryzyka,
o Deklaracji Stosowania (SoA),
o dokumentacji SZCD (BIA, BCP, DRP),
o skuteczności działań korygujących z poprzednich audytów (jeżeli były realizowane),
o wyników testów planów ciągłości działania.
Zakres ciągłości działania
o analizę wpływu na działalność (BIA – Business Impact Analysis),
identyfikację procesów krytycznych,
określenie parametrów:
RTO (Recovery Time Objective),
RPO (Recovery Point Objective),
ocenę planów ciągłości działania (BCP – Business Continuity Plan),
ocenę planów odtworzeniowych (DRP – Disaster Recovery Plan),
ocenę gotowości organizacji do działania w sytuacjach awaryjnych,
ocenę mechanizmów zapewnienia ciągłości usług dla infrastruktury
krytycznej,
analizę redundancji systemów i zasobów (IT/OT),
ocenę zarządzania dostawcami w kontekście ciągłości działania.
4. Produkty końcowe
4.1. Wykonawca zobowiązany jest do przekazania:
Raportu z audytu zawierającego:
o opis zakresu audytu,
o wykaz stwierdzonych niezgodności
o spostrzeżenia i rekomendacje,
Listy rekomendowanych działań korygujących.
Raport powinien zostać przekazany w formie:
o elektronicznej (PDF) podpisanej podpisem kwalifikowanym prze audytorów wiodących,
4.2.Wymagania wobec personelu audytowego
Audytor Wiodący
o W celu zachowania ciągłości audytu, musi on być prowadzony przez co najmniej dwóch audytorów. Zespół musi spełniać łącznie następujące wymagania:
Posiadanie ważnego certyfikatu Audytora Wiodącego ISO/IEC 27001, wydanego przez jednostkę certyfikującą akredytowaną przez Polskie Centrum Akredytacji (PCA) (co najmniej dwie osoby).
Znajomość przepisów:
ustawy o krajowym systemie cyberbezpieczeństwa (jeżeli dotyczy),
przepisów dotyczących infrastruktury krytycznej.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Część 2
Zadanie 1. Szkolenia z zakresu cyberbezpieczeństwa - podstawowe szkolenia budujące świadomość cyber-zagrożeń i sposobów ochrony dla pracowników IT/OT/ICS
Przedmiot zamówienia
Przedmiotem zamówienia jest realizacja podstawowego szkolenia z zakresu świadomości cyberzagrożeń dla pracowników „Kompleksowa Usługa Podnoszenia Świadomości Bezpieczeństwa”, umożliwiająca przeprowadzenie kampanii edukacyjnej z zakresu podstaw bezpieczeństwa w Internecie, bezpieczeństwa informacji podczas pracy zdalnej oraz bezpieczeństwa IT przy codziennych obowiązkach.
2. Wymagania dotyczące szkolenia:
Usługa musi zawierać poszczególne komponenty:
Szkolenia muszą zapewniać zakres tematyczny co najmniej w ujęciu: Ryzyka związanego z AI
o Bezpieczeństwa informacji
o Klasyfikacji informacji
o Cyklu życia informacji
o Własności intelektualnej
o Haseł
o Kontroli dostępu
o Poczty Email
o Bezpieczeństwa w Internecie
o Inżynierii społecznej
o Prywatności
o Danych płatniczych
o Phishing
o Malware/Wirusów/Ransomware
o Kradzieży tożsamości
o Mediów społecznościowych
o Pracy zdalnej
o Urządzeń mobilnych
o Wycieku danych
o Otwartych sieci WiFi
o Usług chmurowych
o Personalnych urządzeń w organizacji (BYOD)
o Bezpieczeństwa w podróży
Czas realizacji – 1 dzień szkoleniowy min 6 godzin lekcyjnych po za siedzibą Zamawiającego, w
trybie zdalnym lub w siedzibie Zamawiającego zgodnie z decyzją Zamawiającego.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 2. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia dla kadry, istotne z punktu widzenia wdrażanej polityki bezpieczeństwa informacji i systemu zarządzania bezpieczeństwem informacji IT/OT/ICS
Przedmiot zamówienia
Przedmiotem zamówienia jest realizacja dwudniowego, stacjonarnego szkolenia specjalistycznego
zakończonego zaświadczeniami potwierdzającymi ukończenie szkolenia dla około 10 pracowników
kadry w zakresie obsługi i utrzymania dostarczonych systemów cyberbezpieczeństwa oraz w zakresie
dostosowania organizacji do wymogów prawnych wynikających z Ustawy o Krajowym Systemie
Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2, ze szczególnym uwzględnieniem
odpowiedzialności cywilnej, karnej i administracyjnej Zarządu oraz kadry kierowniczej.
Szczegółowy zakres merytoryczny
2.1. Wykonawca w ramach usługi zrealizuje następujące moduły tematyczne:
Fundamenty prawne i zgodność :
o Analiza korelacji między przepisami krajowymi (KSC) a unijnymi (NIS2).
o Wskazanie konkretnych artykułów i wymogów prawnych bezpośrednio
wpływających na procesy biznesowe organizacji.
Zarządzanie incydentami i sankcje:
o Procedura formalno-prawna zgłaszania incydentów do właściwych organów
(CSIRT).
o Analiza ryzyk prawnych: Skutki zaniechania zgłoszeń lub ich nieterminowości.
o Kary i SLA: Omówienie mechanizmów kar umownych oraz administracyjnych
kar pieniężnych za niedotrzymanie parametrów SLA (Service Level
Agreement) w umowach z dostawcami i organami nadzorczymi.
Odpowiedzialność Zarządu
o Osobista odpowiedzialność członków organów zarządzających za uchybienia
w nadzorze nad cyberbezpieczeństwem.
o Obowiązek zatwierdzania środków zarządzania ryzykiem i nadzoru nad ich
wdrażaniem (zgodnie z wymogami NIS2).
o Rola Zarządu w ochronie infrastruktury krytycznej i zapewnieniu ciągłości
działania.
3. Wymagania wobec wykonawcy
3.1.Wykonawca musi wykazać się zespołem składającym się z:
Eksperta z minimalnym 10 letnim doświadczeniem z IT i nowych technologii w
cyberbezpieczeństwie.
Eksperta z minimalnym 10 letnim doświadczeniem w budowie i zarzadzaniu
infrastrukturą krytyczną OT.
Wykonawca szkolenia musi mieć co najmniej 5 letnie doświadczenie w ramach
dostarczanych technologii OT w postępowaniu
4. Warunki logistyczne i organizacyjne
4.1.Miejsce szkolenia: Wskazane przez wykonawcę
4.2.Czas trwania: 1 dzień roboczy. Min 7 godzin lekcyjnych
Miejsce realizacji
Cała polska
Cała polska
Zadanie 3. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia specjalistyczne dla kadry zarządzającej i informatyków w zakresie
zastosowanych (planowanych do zastosowania) środków bezpieczeństwa w ramach Projektu grantowego IT/OT/ICS
Przedmiot zamówienia
Przedmiotem zamówienia jest realizacja specjalistycznego szkolenia z zakresu cyberbezpieczeństwa dla 2 pracowników Zamawiającego. Szkolenie zostanie przeprowadzone w formie stacjonarnej w centrum szkoleniowym Wykonawcy, w wymiarze 1 dzień szkoleniowy wraz z zaświadczeniami potwierdzającymi ukończenie szkolenia.
Zamówienie powinno być zrealizowane w cyklu dwudniowego, stacjonarnego szkolenia specjalistycznego dla kadry zarządzającej w zakresie obsługi i utrzymania dostarczonych systemów cyberbezpieczeństwa oraz wypełniania obowiązków wynikających z Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).
2. Szczegółowy zakres merytoryczny
2.1.Program szkolenia musi obejmować następujące moduły:
Bezpieczeństwo infrastruktury hybrydowej (IT/OT):
o Specyfika ochrony systemów informatycznych oraz systemów automatyki
przemysłowej i sterowania.
Obowiązki i działania w ramach KSC:
o Praktyczna realizacja obowiązków ustawowych przez operatora/właściciela systemu.
o Procedury identyfikacji i klasyfikacji incydentów w sieciach IT oraz OT.
o Zasady i kanały zgłaszania incydentów krytycznych do właściwych organów
(CSIRT poziomu krajowego).
Obsługa techniczna systemów zabezpieczeń:
o Szkolenie z zakresu administracji i konfiguracji systemu IDS
o Systemów zapór ogniowych .
o Monitorowanie ruchu sieciowego pod kątem anomalii w sieciach IT/OT
o System centralny cyberbezpieczeństwa
3. Warunki logistyczne i organizacyjne
3.1.Miejsce szkolenia: Wskazane przez Wykonawcę.
3.2.Czas trwania: 8 godzin dydaktycznych.
4. Wymagania wobec trenera
4.1.Szkolenie powinno być prowadzone przez trenera posiadającego minimum 8 letnie udokumentowane doświadczenie praktyczne w projektowaniu i utrzymaniu oferowanych w przedmiotowym postępowaniu systemów bezpieczeństwa OT
Miejsce realizacji
Cała polska
Zadanie 4. Szkolenia z zakresu cyberbezpieczeństwa - szkolenia powiązane z testami socjotechnicznymi, które będą weryfikować świadomość zagrożeń i reakcji personelu, w szczególności reagowanie specjalistów posiadających odpowiednie obowiązki w ramach SZBI w zgodzie z przyjętymi procedurami IT/OT/ICS
Przedmiot zamówienia
Szkolenie z zakresu cyberbezpieczeństwa i kompetencji cyfrowych dla około 10 osób
2. Cel szkolenia
2.1.Podniesienie kompetencji cyfrowych pracowników w zakresie:
rozpoznawania cyberzagrożeń
bezpiecznego korzystania z systemów IT/OT
ochrony danych osobowych i informacji wrażliwych
reagowania na incydenty bezpieczeństwa
budowania kultury cyberbezpieczeństwa w organizacji
2.2.Szkolenie koncentruje się na czynniku ludzkim jako kluczowym elemencie systemu
bezpieczeństwa.
3. Efekty szkolenia
3.1.Uczestnik:
rozumie mechanizmy ataków cybernetycznych
potrafi rozpoznać próbę manipulacji
zna zasady bezpiecznego przetwarzania informacji
wie jak reagować w sytuacji incydentu
ma zwiększoną świadomość wpływu własnych decyzji na bezpieczeństwo organizacji
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 5. Oprogramowanie do badania podatności
1. Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie oprogramowanie na 1 hosta wraz z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Subskrypcja ważna minimum do dnia 31.12.2026
2. Wymagania dotyczące oprogramowania
2.1. Wymagania ogólne
System musi:
być rozwiązaniem komercyjnym, rozwijanym i wspieranym przez producenta,
umożliwiać centralne zarządzanie procesem skanowania podatności,
zapewniać skalowalność pozwalającą na obsługę infrastruktury rozproszonej,
wspierać środowiska fizyczne, wirtualne oraz chmurowe,
działać w modelu on-premise lub hybrydowym (z możliwością integracji z chmurą
producenta).
2.2. Funkcjonalność skanowania podatności
System musi zapewniać:
skanowanie podatności w trybie:
o niezalogowanym (unauthenticated),
o zalogowanym (authenticated),
obsługę skanowania:
o systemów operacyjnych (Windows, Linux, Unix),
o urządzeń sieciowych,
o aplikacji webowych,
możliwość definiowania harmonogramów skanów,
możliwość skanowania segmentów sieci o ograniczonej przepustowości,
mechanizmy ograniczania wpływu skanowania na środowiska produkcyjne (throttling, safe
checks).
2.3. Baza wiedzy o podatnościach
System musi:
korzystać z aktualizowanej bazy podatności (CVE, CVSS),
posiadać mechanizmy automatycznej aktualizacji sygnatur,
umożliwiać klasyfikację podatności według poziomu ryzyka,
uwzględniać kontekst środowiskowy (np. krytyczność zasobu, ekspozycja).
2.4. Analiza i raportowanie
System musi umożliwiać:
generowanie raportów w różnych formatach
filtrowanie wyników według:
o poziomu ryzyka,
o typu podatności,
o lokalizacji zasobu,
2.5. Zarządzanie podatnościami
System musi zapewniać:
śledzenie statusu podatności (otwarta, w trakcie, zamknięta),
wsparcie procesu remediacji (zalecenia, priorytety),
2.6. Integracje
System powinien:
posiadać API umożliwiające integrację z innymi systemami (SIEM, SOAR, CMDB),
wspierać eksport danych do zewnętrznych narzędzi analitycznych,
2.7. Bezpieczeństwo i dostęp
System musi:
wspierać role i uprawnienia użytkowników (RBAC),
umożliwiać audyt działań użytkowników,
zapewniać szyfrowanie komunikacji,
wspierać uwierzytelnianie wieloskładnikowe (MFA).
2.8. Wsparcie dla środowisk OT (opcjonalne / preferowane)
System powinien:
umożliwiać skanowanie w sposób bezpieczny dla środowisk przemysłowych
(ICS/SCADA),
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 6. Oprogramowanie do ochrony przed ransomware
Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie oprogramowania na 1 hosta wraz z kompletem licencji
niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami
Zamawiającego. Subskrypcja ważna minimum do dnia 31.12.2026
Wymagania dotyczące oprogramowania
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa, wdrożenie oraz konfiguracja oprogramowania
zapewniającego ochronę stacji roboczych i serwerów przed zagrożeniami typu ransomware oraz
innymi zaawansowanymi atakami.
2. Wymagania funkcjonalne
System musi zapewniać:
2.1. Ochrona przed ransomware
wielowarstwową ochronę przed ransomware, obejmującą:
o analizę sygnaturową,
o analizę heurystyczną,
o mechanizmy uczenia maszynowego,
o analizę behawioralną w czasie rzeczywistym,
wykrywanie i blokowanie nieautoryzowanych prób szyfrowania plików,
monitorowanie aktywności procesów pod kątem charakterystycznych działań ransomware,
2.2. Ochrona endpointów
ochrona systemów:
o Windows (stacje robocze i serwery),
o Linux (serwery),
skanowanie w czasie rzeczywistym oraz na żądanie,
ochrona przed malware, spyware, rootkitami,
kontrola aplikacji i procesów,
zapora sieciowa (firewall) na endpointach.
2.3. Centralne zarządzanie
System musi umożliwiać:
centralne zarządzanie wszystkimi agentami z poziomu jednej konsoli,
instalację i aktualizację agentów zdalnie,
zarządzanie politykami bezpieczeństwa,
tworzenie grup urządzeń i przypisywanie polityk,
zarządzanie incydentami i alertami.
2.4. Aktualizacje i baza zagrożeń
automatyczne aktualizacje baz sygnatur oraz silników detekcji,
ochrona przed nowymi, nieznanymi zagrożeniami (zero-day).
2.5. Raportowanie i monitoring
System musi umożliwiać:
generowanie raportów (PDF, CSV),
tworzenie dashboardów i wizualizacji,
filtrowanie zdarzeń według różnych kryteriów,
alertowanie w czasie rzeczywistym
historię incydentów i działań.
2.6. Integracje
System powinien:
posiadać API do integracji z systemami zewnętrznymi (SIEM, SOAR),
wspierać eksport logów (np. syslog),
2.7. Bezpieczeństwo i dostęp
System musi:
wspierać model RBAC (role i uprawnienia),
zapewniać audyt działań użytkowników,
szyfrować komunikację między agentami a serwerem zarządzającym,
wspierać uwierzytelnianie wieloskładnikowe (MFA).
3. Wymagania techniczne
system musi działać w modelu:
o on-premise lub
o chmurowym (SaaS)
musi umożliwiać pracę w środowiskach rozproszonych
musi wspierać środowiska wirtualne.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 7. Oprogramowanie typu EDR (Endpoint Detection and Response)
Przedmiot zamówienia
Przedmiotem dostawy jest 1 sztuk oprogramowania wraz z kompletem licencji na niezbędnych
do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
Subskrypcja ważna minimum do dnia 31.12.2026
Wymagania dotyczące oprogramowania:
2.1. Detekcja zagrożeń
System musi zapewniać:
wykrywanie zagrożeń na podstawie:
o analizy behawioralnej,
o reguł detekcji (rule-based),
o technik heurystycznych,
identyfikację zaawansowanych zagrożeń (APT, ransomware, fileless malware),
wykrywanie anomalii w zachowaniu systemów i użytkowników,
korelację zdarzeń w czasie rzeczywistym.
2.2. Telemetria i zbieranie danych
System musi:
zbierać szczegółowe dane z endpointów, w tym:
o procesy i ich relacje (parent-child),
o operacje na plikach,
o aktywność sieciową,
o zdarzenia systemowe,
przechowywać dane historyczne umożliwiające analizę incydentów,
umożliwiać wyszukiwanie danych (query / hunting).
2.3. Analiza incydentów
System musi zapewniać:
wizualizację incydentów w formie:
o drzewa procesów,
o osi czasu (timeline),
identyfikację źródła ataku oraz jego przebiegu,
możliwość analizy powiązań między zdarzeniami,
dostęp do szczegółowych informacji o zagrożeniach.
2.4. Reagowanie na incydenty
System musi umożliwiać:
ręczne i automatyczne reakcje na incydenty, w tym:
o izolację hosta od sieci,
o zatrzymanie procesu,
o usunięcie pliku,
o blokowanie komunikacji sieciowej,
definiowanie polityk reakcji automatycznej,
wsparcie działań typu containment i remediation.
2.5. Threat Hunting
System musi zapewniać:
możliwość aktywnego wyszukiwania zagrożeń (threat hunting),
język zapytań lub interfejs umożliwiający analizę danych,
tworzenie własnych reguł detekcji,
możliwość zapisywania i ponownego użycia zapytań.
2.6. Centralne zarządzanie
System musi:
być zarządzany z centralnej konsoli,
umożliwiać zarządzanie wieloma lokalizacjami i segmentami sieci,
wspierać delegowanie uprawnień (RBAC),
umożliwiać zarządzanie agentami EDR z poziomu jednej platformy.
2.7. Integracje
System powinien:
posiadać API umożliwiające integrację z:
o SIEM,
o SOAR,
o systemami ticketowymi,
wspierać eksport logów (np. syslog),
umożliwiać integrację z Active Directory / LDAP.
2.8. Raportowanie i alertowanie
System musi:
generować alerty w czasie rzeczywistym,
umożliwiać konfigurację progów i reguł alertowania,
zapewniać raporty operacyjne i analityczne,
umożliwiać eksport danych.
3. Wymagania techniczne
System musi:
obsługiwać systemy:
o Windows (stacje robocze i serwery),
o Linux (serwery),
działać w modelu:
o on-premise lub
o chmurowym
zapewniać niskie obciążenie endpointów,
umożliwiać pracę w środowiskach rozproszonych,
skalować się do dużej liczby endpointów
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 8. Oprogramowanie typu NDR (Network Detection & Response)
. Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie 1 sztuki interfejsu do oprogramowania NDR będącego częścią systemu centralnego IDS wraz z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Dopuszcza się rozwiązanie bazujące jednocześnie na systemach sprzętowych i centralnym systemie oprogramowania
2. Wymagania dotyczące rozwiązania:
Interfejs powinien spinać urządzenia dostarczone w ramach posteowania i system
centrsalny IDS który musi dostarczyć naspepujące fnkcje bazując na danych
przekzywanych z urządzeń:
Funkcje ochrony
o Rozwiązanie centralne musi obsługiwać wykrywanie DoS / DDoS, SYN Flood, DNS
query flood itp.
o Rozwiązanie musi obsługiwać wykrywanie ataków ARP w tym spoofing ARP
o Rozwiązanie musi obsługiwać wykrywanie anormalnych ataków protokołu.
Inteligentne funkcje bezpieczeństwa
o Rozwiązanie powinno umożliwiać aktualizację bazy danych modelu zachowania
szkodliwego oprogramowania online w czasie rzeczywistym.
o Rozwiązanie musi tworzyć profile assetów
o Rozwiązanie musi obsługiwać wykrywanie DDoS,
Administracja
o Rozwiązanie musi obsługiwać zasady zabezpieczeń haseł dla kont administratorów.
o Oferowany zestaw urządzeń musi pochodzić o jednego producenta i być w pełni
kompatybilny z systemem centralnym cyberbezpieczeństwa
o Rozwiązanie musi wspierać restAPI
Gwarancja – Dostawa musi zawierać również
o Licencje na wszystkie funkcje bezpieczeństwa producentów na okres minimum do 31.12.2026
o Wsparcie techniczne dystrybutora rozwiązań w języku polskim świadczone przez certyfikowanych inżynierów przez producenta na poziomie professional
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 9. Oprogramowanie typu ITDR
Przedmiot zamówienia
Zamawiający wymaga dostarczenia i wdrożenia rozwiązania klasy ITDR (Identity Threat Detection
and Response), działającego w modelu on-premise, tj. instalowanego i funkcjonującego w całości w
infrastrukturze Zamawiającego, bez konieczności wykorzystania usług chmurowych. System musi umożliwiać co najmniej:
wykrywanie anomalii oraz potencjalnych incydentów bezpieczeństwa związanych z
tożsamością (w tym prób przejęcia kont, eskalacji uprawnień oraz nadużyć dostępu),
korelację zdarzeń oraz generowanie alertów bezpieczeństwa,
wsparcie działań reagowania na incydenty (np. integracja z systemami SIEM/SOC,
możliwość blokowania lub ograniczania dostępu do kont).
Rozwiązanie musi zapewniać pełną kontrolę nad przetwarzanymi danymi oraz możliwość
zastosowania w środowiskach o podwyższonych wymaganiach bezpieczeństwa, w tym w
infrastrukturze krytycznej oraz środowiskach OT.
Zamawiający dopuszcza rozwiązanie dostarczone wraz z systemem centralnym IDS dla OT
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 10. Oprogramowanie typu XDR
1. Przedmiot zamówienia
Przedmiotem dostawy jest 40 sztuk oprogramowania wraz z kompletem licencji na niezbędnych
do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
Subskrypcja ważna minimum do dnia 31.12.2026
2. Wymagania dotyczące oprogramowania:
2.1. Detekcja zagrożeń
System musi zapewniać:
wykrywanie zagrożeń na podstawie:
o analizy behawioralnej,
o reguł detekcji (rule-based),
o technik heurystycznych,
identyfikację zaawansowanych zagrożeń (APT, ransomware, fileless malware),
wykrywanie anomalii w zachowaniu systemów i użytkowników,
korelację zdarzeń w czasie rzeczywistym.
2.2. Telemetria i zbieranie danych
System musi:
zbierać szczegółowe dane z endpointów, w tym:
o procesy i ich relacje (parent-child),
o operacje na plikach,
o aktywność sieciową,
o zdarzenia systemowe,
przechowywać dane historyczne umożliwiające analizę incydentów,
umożliwiać wyszukiwanie danych (query / hunting).
2.3. Analiza incydentów
System musi zapewniać:
wizualizację incydentów w formie:
o drzewa procesów,
o osi czasu (timeline),
identyfikację źródła ataku oraz jego przebiegu,
możliwość analizy powiązań między zdarzeniami,
dostęp do szczegółowych informacji o zagrożeniach.
2.4. Reagowanie na incydenty
System musi umożliwiać:
ręczne i automatyczne reakcje na incydenty, w tym:
o izolację hosta od sieci,
o zatrzymanie procesu,
o usunięcie pliku,
o blokowanie komunikacji sieciowej,
definiowanie polityk reakcji automatycznej,
wsparcie działań typu containment i remediation.
2.5. Threat Hunting
System musi zapewniać:
możliwość aktywnego wyszukiwania zagrożeń (threat hunting),
język zapytań lub interfejs umożliwiający analizę danych,
tworzenie własnych reguł detekcji,
możliwość zapisywania i ponownego użycia zapytań.
2.6. Centralne zarządzanie
System musi:
być zarządzany z centralnej konsoli,
umożliwiać zarządzanie wieloma lokalizacjami i segmentami sieci,
wspierać delegowanie uprawnień (RBAC),
umożliwiać zarządzanie agentami EDR z poziomu jednej platformy.
2.7. Integracje
System powinien:
posiadać API umożliwiające integrację z:
o SIEM,
o SOAR,
o systemami ticketowymi,
wspierać eksport logów (np. syslog),
umożliwiać integrację z Active Directory / LDAP.
2.8. Raportowanie i alertowanie
System musi:
generować alerty w czasie rzeczywistym,
umożliwiać konfigurację progów i reguł alertowania,
zapewniać raporty operacyjne i analityczne,
umożliwiać eksport danych.
3. Wymagania techniczne
System musi:
obsługiwać systemy Windows (stacje robocze i serwery),
działać w modelu:
o on-premise lub
o chmurowym
zapewniać niskie obciążenie endpointów,
umożliwiać pracę w środowiskach rozproszonych,
skalować się do dużej liczby endpointów.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 11. Zaprojektowanie i wdrożenie urządzeń/ oprogramowania/ rozwiązania z zakresu bezpieczeństwa w środowisku IT. Profesjonalna usługa wdrożenia rozwiązań teleinformatycznych
Przedmiot zamówienia
Przedmiotem zamówienia jest świadczenie profesjonalnej usługi wdrożenia zrealizowanej na bazie
Projektu Wykonawczego. Zamówienie obejmuje systemy klasy komercyjnej oraz rozwiązania typu
Open Source w klasycznych środowiskach IT.
2. Zakres i harmonogram prac
2.1. Szczegółowy zakres prac obejmuje:
Montaż i instalacja: Fizyczny montaż urządzeń w szafach RACK oraz instalacja
oprogramowania w istniejącej infrastrukturze IT Zamawiającego.
Konfiguracja: Dostosowanie parametrów pracy rozwiązań zgodnie z wytycznymi
projektowymi oraz najlepszymi praktykami bezpieczeństwa teleinformatycznego.
Integracja: Zapewnienie pełnej interoperacyjności wdrażanych rozwiązań z obecnym
ekosystemem sieciowym i systemowym IT.
Testy akceptacyjne: Przeprowadzenie testów funkcjonalnych oraz testów bezpieczeństwa
potwierdzających poprawność działania i szczelność wdrożonego rozwiązania.
3. Dokumentacja powdrożeniowa
3.1. W ramach zakończenia prac Wykonawca dostarczy dokumentację, który musi zawierać:
Szczegółowy opis urządzeń: Wykaz numerów seryjnych, wersji oprogramowania (firmware),
ról w systemie oraz danych dostępowych (przekazanych w sposób bezpieczny).
Schemat logiczny: Wizualizacja przepływu danych, adresacji IP oraz reguł komunikacyjnych
wdrożonego rozwiązania w strukturze IT.
4. Wymagania wobec Wykonawcy (Kluczowe aspekty)
4.1. Bezpieczeństwo ciągłości procesów: Prace w środowiskach IT muszą być prowadzone w sposób
minimalizujący ryzyko przestojów oraz z zachowaniem ciągłości działania systemów biurowych
i operacyjnych instytucji.
4.2. Potwierdzone minimalne 4-letnie doświadczenie oraz certyfikat na poziomie ekspert z
wdrażanych rozwiązań bezpieczeństwa IT będących przedmiotem postępowania.
4.3. Standardy: Wdrożenie musi być zgodne z uznanymi międzynarodowymi normami
bezpieczeństwa informacji, w szczególności z normą ISO/IEC 27001.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 12. Oprogramowanie SIEM (Security Information and Event Management)
Przedmiot zamówienia
Przedmiotem dostawy jest dostarczenie 1 sztuki interfejsu systemu centralnego IDS wraz
z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi
wymaganiami Zamawiającego. Dopuszcza się rozwiązanie bazujące jednocześnie na systemach
sprzętowych i centralnym systemie oprogramowania
2. Wymagania dotyczące rozwiązania:
Interfejs powinien spinać urządzenia dostarczone w ramach posteowania i system
centrsalny IDS który musi dostarczyć naspepujące fnkcje bazując na danych
przekzywanych z urządzeń:
Funkcje ochrony
o Rozwiązanie centralne musi obsługiwać wykrywanie DoS / DDoS, SYN Flood, DNS
query flood itp.
o Rozwiązanie musi obsługiwać wykrywanie ataków ARP w tym spoofing ARP
o Rozwiązanie musi obsługiwać wykrywanie anormalnych ataków protokołu.
Inteligentne funkcje bezpieczeństwa
o Rozwiązanie powinno umożliwiać aktualizację bazy danych modelu zachowania
szkodliwego oprogramowania online w czasie rzeczywistym.
o Rozwiązanie musi tworzyć profile assetów
o Rozwiązanie musi obsługiwać wykrywanie DDoS,
Administracja
o Rozwiązanie musi obsługiwać zasady zabezpieczeń haseł dla kont administratorów.
o Oferowany zestaw urządzeń musi pochodzić o jednego producenta i być w pełni
kompatybilny z systemem centralnym cyberbezpieczeństwa
o Rozwiązanie musi wspierać restAPI
Gwarancja – Dostawa musi zawierać również
o Licencje na wszystkie funkcje bezpieczeństwa producentów na okres minimum do
31.12.2026
o Wsparcie techniczne dystrybutora rozwiązań w języku polskim świadczone przez
certyfikowanych inżynierów przez producenta na poziomie professional
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 13. Usługi konfiguracji i hardeningu systemów/urządzeń IT
Przedmiot zamówienia
Przedmiotem zamówienia jest usługa profesjonalnej konfiguracji bezpieczeństwa (Hardening) oraz optymalizacji systemów informatycznych (IT). Celem jest zminimalizowanie powierzchni ataku (Attack Surface) oraz uszczelnienie komunikacji między siecią korporacyjną a infrastrukturą przemysłową.
2. Wymagania dotyczące zakresu prac:
2.1.Bezpieczeństwo Sieciowe i Separacja (Network Hardening)
Segmentacja IT: Fizyczna lub logiczna (VLAN, ACL) separacja sieci produkcyjnej od sieci biurowej zgodnie z normą IEC 62443.
Logowanie zdarzeń: Konfiguracja i optymalizacja systemów bezpieczeństwa ich zbierania logów w celu wykrywania włamań.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 14. Stacja robocza fizyczna z rolą stacji przesiadkowej + dwa monitory 27 cali
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostarczenie 2 kompletów stanowiskowych. W skład każdego kompletu wchodzi 1 komputer (stacja robocza) oraz 2 dedykowane monitory o przekątnej 27 cali (co daje łącznie 4 monitory w ramach całego zadania). Zamówienie obejmuje również instalację oraz konfigurację systemu typu Windows 11 Pro, służącego do bezpiecznego, pośredniego dostępu zdalnego do urządzeń i stacji roboczych pracujących w sieci technologii operacyjnej (OT). System ma eliminować konieczność bezpośrednich połączeń z sieci biurowej do sieci OT.
2. Wymagania dotyczące rozwiązania
2.1. Minimalne wymaganie dla komputera
Jednostka centralna o architekturze x86
Pamięć operacyjna RAM Zainstalowana pamięć RAM o pojemności minimum 16 GB
Składowanie danych dysk o pojemności minimum 480 GB,
Grafika i wideo Zintegrowany układ graficzny obsługujący minimum dwa monitory
Komunikacja i porty
o LAN 1x10/100/1000 Mbit/s (RJ-45).
System operacyjny i oprogramowanie
o Zainstalowany system operacyjny Windows 11 Pro 64-bit w wersji polskiej
Monitor
o Proporcje obrazu 16:9
o Przekątna ekranu 27"
o Typ matrycy TFT IPS
Akcesoria i gwarancja:
o W zestawie przewodowa klawiatura (układ QWERTY PL).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 15. Usługa segmentacji sieci IT
Przedmiot zamówienia
Przedmiotem zamówienia jest zaprojektowanie, konfiguracja oraz wdrożenie logicznej segmentacji sieci wewnątrzorganizacyjnej w celu zwiększenia poziomu bezpieczeństwa, optymalizacji ruchu sieciowego oraz odizolowania kluczowych zasobów IT.
2. Wymagania dotyczące zakresu prac
2.1.Audyt i inwentaryzacja: Analiza obecnej topologii sieci, spisu urządzeń aktywnych (przełączniki, routery, firewalle) oraz identyfikacja typów ruchu sieciowego.
2.2.Opracowanie projektu logicznego: Stworzenie schematu podziału na wirtualne sieci lokalne
2.3.Konfiguracja urządzeń sieciowych: Implementacja zaprojektowanych zmian na urządzeniach zamawiającego
2.4.Konfiguracja routingu i bezpieczeństwa: Uruchomienie routingu oraz wdrożenie reguł filtrowania ruchu na zaporze sieciowej (Firewall/ACL).
2.5.Harmonogram i warunki realizacji
Prace konfiguracyjne wpływające na ciągłość działania systemów muszą być prowadzone w oparciu o wcześniej ustalony plan okien serwisowych
2.6.Dostarczona dokumentacja powykonawcza musi zawierać
Logiczny schemat sieci
Tabelę adresacji IP i
Matrycę przepływów (wykaz reguł Firewall/ACL).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 16. Audyt cyberbezpieczeństwa sieci IT
Przedmiot zamówienia
Przedmiotem zamówienia jest przeprowadzenie niezależnego audytu bezpieczeństwa systemów IT oraz wdrożonych zabezpieczeń (technicznych i organizacyjnych). Celem audytu jest weryfikacja poprawności konfiguracji, skuteczności działania nowych rozwiązań oraz ich zgodności z
dokumentacją projektową i normami (np. ISO/IEC 27001, wytyczne NIST lub KSC).
2. Zakres prac audytowych
2.1. Wykonawca przeprowadzi audyt w następujących obszarach:
Weryfikacja konfiguracji (Configuration Audit):
Sprawdzenie poprawności wdrożenia urządzeń.
Weryfikacja bezpiecznej konfiguracji systemów
Ocenę bezpieczeństwa:
3. Metodyka przeprowadzenia audytu
3.1. Wywiady: Rozmowy z administratorami oraz analiza procedur operacyjnych stworzonych po wdrożeniu
4. Wymagania wobec Wykonawcy (Audytora)
4.1. co najmniej jedną osobą posiadającą aktualny na dzień składania oferty certyfikat techniczny lub oświadczenie dystrybutora lub producenta na poziomie Ekspert, potwierdzający umiejętności konfiguracyjne z obszarów IDS
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 17. Serwer do wykonywania kopii zapasowych (NAS)
1. Przedmiot zamówienia
Przedmiotem dostawy są 2 sztuki urządzeń serwerów plików typu NAS o pojemności nie mniejszej niż 16 TB (ang. Raw Capacity) dla potrzeb kopii zapasowych wraz z zainstalowanym oprogramowaniem do zarządzania backupem i licencjami wieczystymi niezbędnymi do ich pełnego
uruchomienia na wszystkich stacjach i serwerach zgodnie z poniższymi wymaganiami Zamawiającego.
2. Wymaganie dotyczące rozwiązania
1. Wymagania sprzętowe
Urządzenie musi spełniać następujące wymagania:
obudowa rack 19” o wysokości maksymalnie 2U,
minimum 4 zatok dyskowych
procesor klasy serwerowej Intel lub równoważny,
minimum:
o 2 × 1 Gb/s Ethernet (RJ45 lub SFP),
obsługa agregacji łączy (LACP),
możliwość rozbudowy poprzez sloty PCIe,
2. System operacyjny i system plików
Urządzenie musi:
wykorzystywać system plików ZFS lub równoważny,
zapewniać:
o integralność danych (mechanizmy checksum),
o deduplikację danych (inline lub równoważną).
3. System backupu i deduplikacji
System musi zapewniać deduplikację danych:
deduplikację na poziomie backupu (eliminacja redundantnych bloków danych),
4. Funkcjonalności dodatkowe
Urządzenie musi zapewniać:
obsługę protokołów:
o SMB / CIFS,
o NFS,
możliwość pracy jako repozytorium backupów, storage dla maszyn wirtualnych oraz systemów plikowych,
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 18. System operacyjny na którym zainstalowany będzie system lub wdrożone rozwiązanie z zakresu cyberbezpieczeństwa
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostarczenie 1 sztuki licencji na serwerowy system operacyjny wspierający rozwiązanie do cyberbezpieczeństwa (lub najnowsza wersja dostępna w dniu składania ofert) w ilości pokrywającej zapotrzebowanie na wszystkie fizyczne rdzenie procesorów w serwerze.
2. Wymagania dotyczące rozwiązania
o Wymagania ogólne:
2. Architektura: System musi być natywnie wspierany przez architekturę sprzętową posiadaną przez Zamawiającego (np. x86-64).
3. Wsparcie techniczne: Wykonawca musi dostarczyć system z prawem do bezpłatnych aktualizacji bezpieczeństwa i poprawek błędów przez okres minimum 3 lat.
4. Stabilność: System musi posiadać status wydania stabilnego (LTS Long Term Support lub równoważny).
o Funkcjonalności sieciowe i domenowe
System musi zapewniać:
Możliwość integracji z istniejącą usługą katalogową (np. Active Directory lub LDAP) w celu centralnego zarządzania użytkownikami i uprawnieniami.
Wsparcie dla protokołów sieciowych: TCP/IPv4 oraz TCP/IPv6.
Obsługę standardów współdzielenia plików i drukarek (np. SMB/CIFS, NFS).
Możliwość zdalnej administracji systemem poprzez bezpieczne protokoły szyfrowane (np. RDP, SSH, HTTPS).
o Bezpieczeństwo i zarządzanie
Kontrola dostępu: System musi umożliwiać stosowanie polityk haseł, wieloskładnikowego uwierzytelniania (MFA) oraz zarządzania rolami (RBAC).
Szyfrowanie: Wbudowany moduł do szyfrowania całych wolumenów dyskowych (standard AES lub równoważny).
Audyt: Możliwość pełnego logowania zdarzeń systemowych, prób logowania oraz zmian w konfiguracji.
Wirtualizacja: Wsparcie dla technologii konteneryzacji (np. Docker, Podman) oraz wirtualizacji (Hyper-V, KVM lub równoważne).
o Interfejs i środowisko pracy
Interfejs graficzny (GUI): System musi posiadać intuicyjny interfejs graficzny w języku polskim.
Wiersz poleceń (CLI): Dostęp do zaawansowanego interpretera poleceń umożliwiającego automatyzację zadań (skryptowanie).
Pakiet instalacyjny: System musi zawierać wbudowany menedżer pakietów/aplikacji do łatwej aktualizacji i instalacji oprogramowania.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 19. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa pod system wirtualizacji
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki serwera fizycznego niezbędnego do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa teleinformatycznego, stanowiącego platformę sprzętową dla systemu wirtualizacji wykorzystywanego na potrzeby środowiska SIEM OT. Oferowany serwer musi zapewniać parametry techniczne gwarantujące stabilne, wydajne i bezpieczne uruchomienie oraz eksploatację maszyn wirtualnych obsługujących funkcje zbierania,
przetwarzania, korelacji i archiwizacji danych bezpieczeństwa pochodzących z infrastruktury OT.
2. Wymaganie dotyczące rozwiązania
2.1. Konstrukcja i obudowa Serwer przeznaczony do montażu w szafie standardu 19 cali, o wysokości do 2U.
Obudowa Rack 19”.
2.2.Procesor i płyta główna
Serwer wyposażony w jeden procesor klasy x86, posiadający minimum 12 rdzeni fizycznych
2.3. Pamięć operacyjna Minimum 32 GB DIMM pamięci.
Płyta główna musi umożliwiać rozbudowę pamięci RAM do co najmniej 64 GB.
2.4. Zatoki dyskowe i pojemność
o Minimum 2 dyski po 2 TB
2.5. Komunikacja sieciowa i złącza rozszerzeń
Zintegrowana karta sieciowa minimum 4 x 10 Gb/s SFP+, 10 x 1 Gb/s RJ45
2.6. Zasilanie i chłodzenie
Dwa zasilacze
Chłodzenie realizowane za pomocą układu wentylatorów wewnętrznych
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 20. Serwer fizyczny niezbędny do zainstalowania produktu lub wdrożenia rozwiązania pod rozwiązania bezpieczeństwa
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki serwera fizycznego niezbędnego do zainstalowania produktu lub wdrożenia rozwiązania z zakresu bezpieczeństwa teleinformatycznego, stanowiącego platformę sprzętową dla systemu wirtualizacji wykorzystywanego na potrzeby środowiska SIEM OT. Oferowany serwer musi zapewniać parametry techniczne gwarantujące stabilne, wydajne i bezpieczne uruchomienie oraz eksploatację maszyn wirtualnych obsługujących funkcje zbierania,
przetwarzania, korelacji i archiwizacji danych bezpieczeństwa pochodzących z infrastruktury OT.
2. Wymaganie dotyczące rozwiązania
2.7. Konstrukcja i obudowa Serwer przeznaczony do montażu w szafie standardu 19 cali, o wysokości do 2U.
Obudowa Rack 19”.
2.8.Procesor i płyta główna
Serwer wyposażony w jeden procesor klasy x86, posiadający minimum 12 rdzeni fizycznych
2.9. Pamięć operacyjna Minimum 64 GB DIMM pamięci.
Płyta główna musi umożliwiać rozbudowę pamięci RAM do co najmniej 256 GB.
2.10. Zatoki dyskowe i pojemność
o Minimum 2 dyski po 2 TB
2.11. Komunikacja sieciowa i złącza rozszerzeń
Zintegrowana karta sieciowa minimum 4 x 10 Gb/s SFP+, 8 x 1 Gb/s SFP, 8 x 1 Gb/s
RJ45
2.12. Zasilanie i chłodzenie
Dwa zasilacze
Chłodzenie realizowane za pomocą układu wentylatorów wewnętrznych
2.13. Certyfikaty
Urządzenie musi posiadać certyfikaty Common Criteria EAL 3 lub IEC 62443 4-2 SL2
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 21. Szafa RACK do produktów i rozwiązań z zakresu bezpieczeństwa
Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki szafy teleinformatycznej w standardzie rack 42U.
2. Wymaganie dotyczące rozwiązania
Szafa serwerowa stojąca o wysokości 42U, przeznaczona do instalacji urządzeń sieciowych,
serwerowych oraz telekomunikacyjnych w standardzie 19” - 1 szt.
Cechy i wyposażenie:
o Przepusty kablowe od góry i od dołu
o Drzwi przednie i tylne perforowane
o Klasa szczelności: IP20
o Termostat oraz panel wentylacyjny z wentylatorami w zestawie
Parametry techniczne:
o Rodzaj szafy: stojąca
o Rozmiar: 19”
o Wysokość teleinformatyczna: 42U
o Szerokość: 800 mm
o Głębokość całkowita: 1000 mm
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 22. Zarządzalne urządzenia sieciowe z obsługą VLAN, MACsec, standardu 802.1X
Przedmiotem zamówienia jest dostawa 1 sztuki zarządzalnych urządzeń sieciowych, umożliwiających segmentację ruchu z wykorzystaniem VLAN, zabezpieczenie transmisji danych z zastosowaniem technologii MACsec zgodnych z wymaganiami technicznymi określonymi w dokumentacji postępowania.
2. Wymagania dotyczące rozwiązania
2.1.Przeznaczenie i kontekst regulacyjny
Oferowane urządzenie stanowi kluczowy element ochrony sieci OT, przeznaczony do pracy w środowisku infrastruktury krytycznej, w szczególności w systemach sterowania procesami technologicznymi (ICS/SCADA).
Urządzenie musi wspierać realizację obowiązków Zamawiającego wynikających z:
o nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC),
o dyrektywy NIS2,
o norm IEC 62443,
w zakresie:
o ciągłego monitorowania sieci IT/OT,
o wykrywania anomalii i zagrożeń,
o odporności na zaawansowane, ukierunkowane ataki (APT),
o zapewnienia ciągłości i bezpieczeństwa procesów technologicznych.
2.2. Charakter rozwiązania
Zamawiający wymaga sprzętowej, zintegrowanej platformy komunikacyjnej i diagnostycznej, która w jednym urządzeniu realizuje łącznie funkcje:
o przełączania i routingu ruchu IT/OT,
o aktywnej ochrony sieci OT,
o analizy i korelacji ruchu przemysłowego,
o detekcji i prewencji zagrożeń.
Nie dopuszcza się:
o rozwiązań wymagających stałego mirrorowania ruchu do zewnętrznych systemów,
o rozwiązań, w których funkcje bezpieczeństwa realizowane są poza oferowanym urządzeniem.
Urządzenie musi być zdolne do pracy zarówno w trybie pasywnym, jak i inline, w
zależności od wymagań danego segmentu OT.
2.3. Platforma sprzętowa i instalacja
Urządzenie sprzętowe klasy przemysłowej, przystosowane do pracy ciągłej 24/7.
Montaż w szafie RACK 19”
Redundantne zasilanie (zewnętrzne zasilacze) – 2 zasilacze 230V – moc dostosowana do
wymagań sprzętu i pełnego obciążenia analityki
Urządzenie musi posiadać dwa niezależne tory zasilające akceptujące napięcie 230 V
Zasoby sprzętowe umożliwiające jednoczesną realizację:
o analizy DPI,
o IDS/IPS,
o analityki behawioralnej,
o korelacji zdarzeń.
2.4. Funkcje bezpieczeństwa
Urządzenie musi zapewniać aktywne mechanizmy bezpieczeństwa OT, w tym:
o Detekcja i prewencja
IDS / IPS dla sieci OT:
analiza ruchu w czasie rzeczywistym,
możliwość dynamicznego blokowania zagrożeń,
niski narzut na opóźnienia (low-latency design).
Ochrona przed:
atakami DoS / DDoS,
kampaniami APT,
nieautoryzowaną komunikacją między segmentami OT.
Anomaly Detection i behavioral monitoring
o Detekcja anomalii komunikacyjnych w sieciach przemysłowych.
o Profilowanie zachowań:
sterowników PLC,
HMI,
serwerów SCADA,
urządzeń pomiarowych i wykonawczych.
o Identyfikacja zmian w topologii i wzorcach komunikacji.
2.5. Analiza protokołów przemysłowych
Urządzenie musi realizować głęboką analizę protokołów przemysłowych (DPI OT), co
najmniej dla:
o Modbus TCP,
o IEC 60870-5-104,
o PROFINET,
o EtherNet/IP,
o EtherCAT,
o GOOSE,
o STEP7 / S7,
o oraz innych protokołów przemysłowych równoważnych funkcjonalnie.
Analiza musi obejmować:
o rozpoznawanie poleceń i funkcji protokołów,
o analizę zmiennych procesowych,
o identyfikację nieautoryzowanych operacji sterujących,
o diagnostykę komunikacji OT.
2.6. Tryby pracy i ciągłość działania
Urządzenie musi umożliwiać:
o tryb pasywny – bez ingerencji w ruch procesowy,
o tryb inline – z aktywną ochroną i blokowaniem zagrożeń,
Dla trybu inline wymagane są mechanizmy minimalizujące ryzyko zakłócenia pracy
systemów OT (fail-safe, bypass lub równoważne).
2.7. Monitoring, traceability i integracja
Urządzenie musi zapewniać:
o pełną traceability zdarzeń i parametrów komunikacji,
o rejestrowanie i eksport logów bezpieczeństwa,
o integrację z:
SIEM,
SOC,
MDR,
o normalizację danych i możliwość mapowania zdarzeń do:
MITRE ATT&CK (ICS),
IEC 62443.
2.8. Zarządzanie i automatyzacja
Zarządzanie lokalne i zdalne:
o Pełne CLI / API,
Nie dopuszcza się rozwiązań z konsolą Web na urządzeniu
Możliwość integracji z centralną platformą zarządzania bezpieczeństwem.
Obsługa polityk bezpieczeństwa i reguł reagowania.
Możliwość aktualizacji reguł detekcji i mechanizmów analitycznych.
2.9. Zgodność normatywna i odporność
Oferowane urządzenie musi być przeznaczone do pracy w środowiskach OT i spełniać
wymagania:
o IEC 62443-4-2- SL4
o odporności na zaawansowane, celowane ataki (APT),
o wymagań wynikających z nowelizacji UKSC / NIS2.
Rozwiązania oparte wyłącznie na pasywnym monitoringu, bez możliwości aktywnej
ochrony, nie spełniają założeń projektu.
2.10. Uwagi dodatkowe
Zamawiający oczekuje sprzętowej platformy OT Security, łączącej funkcje komunikacyjne,
diagnostyczne i ochronne, przeznaczonej do realnej ochrony procesów technologicznych.
Rozwiązania będące jedynie:
o pasywną sondą,
o narzędziem IT przeniesionym do OT,
o systemem wymagającym dodatkowych appliance’ów,
nie będą uznane za równoważne.
Wymaganie pracy w trybie inline
Tryb pracy i egzekwowanie bezpieczeństwa
Oferowane urządzenie musi umożliwiać pracę w trybie inline, tj. jako aktywny element toru
komunikacyjnego sieci OT, z bezpośrednią możliwością blokowania, modyfikowania lub
przerywania ruchu sieciowego w czasie rzeczywistym, zgodnie z politykami
bezpieczeństwa.
Funkcja blokowania ruchu w trybie inline musi być realizowana bezpośrednio na
oferowanym urządzeniu, bez konieczności:
o przekazywania decyzji do zewnętrznych systemów (np. SOAR),
o stosowania dodatkowych firewalli lub urządzeń pośredniczących,
o rekonfiguracji topologii sieci w momencie detekcji incydentu.
Bezpieczeństwo procesu i ciągłość działania (fail-safe)
Praca w trybie inline musi być zaprojektowana zgodnie z zasadami bezpieczeństwa
procesowego OT, w tym:
o fail-safe / fail-open lub bypass w przypadku awarii urządzenia,
o brak pojedynczego punktu awarii
o minimalny i deterministyczny wpływ na opóźnienia transmisji
o wymagane jest dostarczenie minimum 4 par portów RJ45 działających w trybie by-
pass, które przepuszczą ruch nawet po pełnej utracie zasilania na urządzeniu.
Urządzenie musi umożliwiać kontrolowane przełączanie pomiędzy trybem pasywnym a
inline, bez zakłócania pracy procesu technologicznego.
Zamawiający nie dopuszcza rozwiązań, w których funkcja blokowania ruchu realizowana
jest:
o wyłącznie poprzez pasywną sondę i zewnętrzny firewall,
o poprzez systemy SOAR/MDR działające poza oferowanym urządzeniem,
o poprzez reakcję opóźnioną (out-of-band),
o poprzez zestaw kilku odrębnych urządzeń zamiast jednej, zintegrowanej platformy.
Rozwiązania takie nie spełniają wymagań aktywnej ochrony sieci OT wynikających z
nowelizacji UKSC oraz IEC 62443.
Jednoczesna praca aktywna i analityczna
Role urządzenia w topologii sieci OT
Oferowane urządzenie musi być zdolne do jednoczesnej pracy jako pełnoprawny, aktywny
element infrastruktury sieciowej OT oraz jako platforma analityczna monitorująca ruch
sieciowy, bez ograniczeń funkcjonalnych wynikających z wyboru trybu pracy.
Urządzenie nie może wymagać przełączania pomiędzy trybem „aktywnym” a
„analitycznym” – obie funkcje muszą być realizowane równolegle i w sposób ciągły.
Analiza ruchu z wielu portów jednocześnie
Urządzenie musi umożliwiać jednoczesne przyjmowanie i analizę kopii ruchu sieciowego z
wielu interfejsów Ethernet, bez ograniczenia do jednego portu obserwacyjnego w danym
czasie.
Analiza ruchu musi być możliwa zarówno:
o dla ruchu przechodzącego przez urządzenie (inline),
o jak i dla ruchu kopiowanego (SPAN / mirror / TAP) z innych elementów sieci.
Rozwiązania umożliwiające analizę ruchu wyłącznie z jednego portu w danym czasie nie
spełniają wymagań projektu.
Funkcje przełączania, routingu, analizy ruchu oraz egzekwowania polityk bezpieczeństwa muszą
być realizowane przez jedno, spójne urządzenie sprzętowe, bez rozdzielania ich pomiędzy osobne
sondy, sensory lub appliance’y.
Zamawiający nie dopuszcza rozwiązań, w których:
o urządzenie analityczne nie pełni żadnej aktywnej roli w topologii sieci,
o analiza ruchu realizowana jest wyłącznie na dedykowanym, pojedynczym interfejsie
obserwacyjnym.
2.11. Wymagania sprzętowe
Minimalna ilość portów
o Minimum 30 x 1 Gb/s z czego minimum 8 portów pracujące w trybie bypass
o Minimum 4 porty 10 Gb/s SFP +
o Dedykowany port MGMT RS232 – RJ45
Ilość storage: min 1000 GB z mozliwością rozbudowy do 8 TB
Ilość RAM min: 32 GB z możliwością rozbudowy do 128 GB
3. Cel wdrożenia
Zgodnie z wymaganiami ustawy o krajowym systemie cyberbezpieczeństwa, Dyrektywy NIS2,
Cyber Resilience Act, norm IEC 62443, dobrymi praktykami CERT Polska, CSIRT NASK, CSIRT
GOV oraz RCB, Zamawiający wymaga wdrożenia platformy umożliwiającej ograniczenie
powierzchni ataku w środowiskach OT, realizację architektury Zero Trust dla systemów
przemysłowych oraz skrócenie czasu reakcji na incydenty cyberbezpieczeństwa.
System ma stanowić wewnętrzną warstwę ochronną środowiska OT i pełnić funkcję aktywnego
bastionu bezpieczeństwa pomiędzy systemami technologicznymi.
4. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
Z uwagi na ograniczoną liczbę znaków pola opis, cały opis nie zmieścił się w niniejszym ogłoszeniu. Pełny opis zadania znajduje się w Zał. nr 2 Opis Przedmiotu Zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 23. Access Point WiFi z obsługą standardu 802.1x oraz WPA3-Enterprise
Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki punktu dostępowego sieci bezprzewodowej WiFi,
przystosowanych do zasilania w standardzie PoE, spełniających wymagania techniczne i
funkcjonalności określone przez Zamawiającego
2. Wymaganie dotyczące rozwiązania
2.1. Standardy bezprzewodowe i wydajność:
Obsługiwane standardy: IEEE 802.11a/b/g/n/ac
Tryb pracy: Dual-band, jednoczesna obsługa pasm 2,4 GHz oraz 5 GHz.
Maksymalna przepustowość: Minimum 1Gbps w paśmie 5 GHz.
2.2.Specyfikacja sprzętowa:
Interfejsy przewodowe: Minimum 1 port RJ-45 10/100/1000 Mbps (Gigabit Ethernet).
Anteny: o charakterystyce dookólnej.
2.3.Funkcjonalności i zarządzanie:
Zarządzanie: Możliwość konfiguracji i monitorowania poprzez dedykowaną aplikację
mobilną lub interfejs WWW (Web UI) lub CLI
Bezpieczeństwo: Obsługa protokołów WPA2, WPA3, filtrowanie adresów MAC
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 24. Oprogramowanie typu ITSM (Information Technology Service Management)
Przedmiotem zamówienia jest dostawa 1 sztuki licencji oprogramowania typu ITSM wraz z kompletem licencji ważnych minimum do 31.12.2026 r. niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
2. Wymaganie dotyczące rozwiązania
2.1. Specyfikacja Techniczna
2.2. Wymagania ogólne
System musi:
być aplikacją webową dostępną przez przeglądarkę internetową,
działać w środowisku on-premise w środowisku wirtualnym,
umożliwiać dostęp wielu użytkowników jednocześnie,
wspierać konfigurację i rozbudowę systemu (modułowość),
umożliwiać dostosowanie do procesów Zamawiającego.
2.3. Funkcjonalności ITSM
System musi zapewniać funkcjonalności zgodne z ITIL, w szczególności:
zarządzanie zgłoszeniami (Service Desk / Helpdesk),
obsługę incydentów, problemów i zmian,
obsługę wniosków użytkowników (Service Request),
zarządzanie katalogiem usług,
zarządzanie poziomami usług (SLA),
przypisywanie zgłoszeń do operatorów i zespołów,
rejestrowanie historii zgłoszeń i działań.
System powinien umożliwiać obsługę procesów IT w jednym środowisku, w tym incydentów, zmian i usług.
2.4. CMDB (Configuration Management Database)
System musi:
posiadać wbudowaną bazę CMDB,
umożliwiać ewidencję zasobów IT, w tym:
o serwerów,
o stacji roboczych,
o urządzeń sieciowych,
o aplikacji i usług,
umożliwiać definiowanie relacji między elementami infrastruktury,
umożliwiać analizę wpływu zmian i incydentów na usługi IT.
CMDB stanowi centralny element systemu i pozwala zarządzać relacjami pomiędzy komponentami infrastruktury IT.
2.5. Zarządzanie usługami i kontraktami
System musi umożliwiać:
definiowanie usług IT,
zarządzanie umowami i kontraktami,
przypisywanie SLA do usług i zgłoszeń,
monitorowanie realizacji SLA,
raportowanie poziomu świadczonych usług.
2.6. Portal użytkownika
System musi zapewniać:
portal użytkownika końcowego dostępny przez przeglądarkę,
możliwość zgłaszania incydentów i wniosków,
śledzenie statusu zgłoszeń,
komunikację użytkownika z działem IT.
2.7. Raportowanie i audyt
System musi umożliwiać:
generowanie raportów dotyczących zgłoszeń i usług,
analizę danych historycznych,
eksport danych (np. CSV),
rejestrowanie działań użytkowników i administratorów (logi).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 25. Oprogramowanie typu MDM (Mobile Device Management)
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 1 sztuki licencji oprogramowania MDM wraz z kompletem licencji niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Subskrypcja licencji ważna minimum do 31.12.2026 r.
2. Wymaganie dotyczące rozwiązania
2.1.Specyfikacja Techniczna
Wymagania ogólne
System musi być dostępny poprzez interfejs webowy i umożliwiać zarządzanie urządzeniami z poziomu przeglądarki internetowej.
System musi umożliwiać instalację w środowisku on-premise lub korzystanie w modelu chmurowym.
System musi umożliwiać jednoczesną pracę wielu administratorów.
System musi zapewniać komunikację z urządzeniami z wykorzystaniem bezpiecznych protokołów
(HTTPS).
Obsługiwane platformy
System musi obsługiwać co najmniej urządzenia z systemami Android oraz iOS/iPadOS.
Rejestracja urządzeń
System musi umożliwiać rejestrację urządzeń poprzez kod QR, link aktywacyjny lub ręczną konfigurację.
System musi umożliwiać przypisywanie urządzeń do użytkowników oraz grup.
System musi umożliwiać automatyczne przypisywanie polityk po rejestracji urządzenia.
Zarządzanie urządzeniami
System musi umożliwiać zdalne blokowanie urządzenia oraz przywracanie ustawień fabrycznych (wipe).
System musi umożliwiać konfigurację ustawień urządzenia, w tym sieci Wi-Fi oraz VPN.
System musi umożliwiać monitorowanie statusu urządzeń.
Zarządzanie aplikacjami
System musi umożliwiać zdalną instalację i usuwanie aplikacji.
System musi umożliwiać dystrybucję aplikacji firmowych.
System musi umożliwiać definiowanie list aplikacji dozwolonych i blokowanych.
Polityki bezpieczeństwa
System musi umożliwiać definiowanie i przypisywanie polityk bezpieczeństwa.
System musi umożliwiać wymuszanie blokady ekranu (PIN lub hasło).
System musi umożliwiać kontrolę zgodności urządzeń z politykami bezpieczeństwa.
Raportowanie i monitoring
System musi umożliwiać przegląd listy urządzeń oraz ich statusu.
System musi umożliwiać generowanie raportów oraz eksport danych.
System musi prowadzić rejestr działań administratorów.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 26. Oprogramowanie przeciwdziałającemu wyciekowi danych
(DLP - Data Leak Prevention)
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 40 sztuk licencji oprogramowania DLP wraz z kompletem licencji na niezbędnych do ich pełnego uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego. Subskrypcja licencji ważna minimum do 31.12.2026 r.
2. Wymaganie dotyczące rozwiązania
System musi działać w środowisku on-premise lub w chmurze.
System musi umożliwiać centralne zarządzanie poprzez konsolę administracyjną.
System musi działać w architekturze klient–serwer z agentami instalowanymi na stacjach
roboczych.
Funkcjonalności DLP
System musi umożliwiać monitorowanie oraz kontrolę przepływu danych na stacjach
roboczych.
System musi umożliwiać blokowanie operacji kopiowania, przenoszenia i przesyłania
danych.
System musi umożliwiać kontrolę nośników zewnętrznych (USB).
System musi umożliwiać kontrolę przesyłania danych poprzez przeglądarki internetowe oraz
pocztę elektroniczną.
Polityki bezpieczeństwa
System musi umożliwiać definiowanie i przypisywanie polityk bezpieczeństwa dla
użytkowników i urządzeń.
System musi umożliwiać analizę zdarzeń oraz identyfikację naruszeń polityk.
Raportowanie
System musi umożliwiać generowanie raportów oraz prowadzenie rejestru incydentów
bezpieczeństwa.
Wdrożenie
W ramach zamówienia wymagane jest wdrożenie systemu, instalacja agentów oraz
konfiguracja polityk bezpieczeństwa.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 27. Usługa typu MDR (Managed Detection and Response) IT
Przedmiot zamówienia
Przedmiotem zamówienia jest świadczenie usługi zarządzanego wykrywania i reagowania (MDR) w modelu 8/5 (dni robocze, godz. 7:00 – 15:00) realizowane minimum do 31.12.2026. Usługa obejmuje wsparcie ekspertów w wymiarze 288 roboczogodzin (h). Wszystkie niewykorzystane godziny asysty
inżynierskiej nie przepadają z dniem 31 grudnia 2026 roku i zachowują ważność na dalszy okres realizacji umowy.
2. Wymagania dotyczące usługi
2.1. Wykonawca zobowiązany jest do cyklicznego wg ustalonego harmonogramu monitorowania, zarządzania oraz analizy zdarzeń z następujących komponentów infrastruktury Zamawiającego:
Network : Zarządzanie i monitoring przełączników .
Brzeg sieci : Administracja i analiza logów z zapór ogniowych.
Analiza ruchu (IDS/SIEM): Monitorowanie anomalii w ruchu sieciowym
Endpoint Protection: Ochrona antymalware/EDR na stacjach roboczych (PC) oraz serwerach.
2.2. Zakres obowiązków Wykonawcy
Analiza zdarzeń krytycznych: Wykonawca jest zobowiązany do priorytetowej analizy
wyłącznie incydentów zakwalifikowanych jako Krytyczne (Critical/High).
Raportowanie zewnętrzne: W przypadku potwierdzenia incydentu o charakterze naruszenia
bezpieczeństwa, Wykonawca powinien przygotować zgłoszenie incydentu do właściwego
zespołu CSIRT/CERT (zgodnie z ustawą o Krajowym Systemie Cyberbezpieczeństwa).
Zarządzanie zmianą: Konfiguracja i optymalizacja ww. systemów w ramach dostępnej puli
godzin.
2.3. Wykonawca /Podwykonawca/Konsorcjant musi wykazać, że posiada zasoby i doświadczenie gwarantujące należytą jakość usługi:
Certyfikacja Organizacyjna: Wykonawca lub podmiot świadczący usługi musi posiadać aktualny certyfikat ISO/IEC 27001 (System Zarządzania Bezpieczeństwem Informacji).
Potencjał Kadrowy: Wykonawca skieruje do realizacji zamówienia co najmniej 2 inżynierów, z których każdy posiada:
o Certyfikat poziomu Professional (lub równoważny) wydany przez producentów rozwiązań bezpieczeństwa OT dostarczonych w ramach postępowania (np. certyfikaty z zakresu IDS, NDR lub Endpoint Protection).
o Minimum 5-letnie udokumentowane doświadczenie w pracy z oferowanymi rozwiązaniami cyberbezpieczeńtwa OT w w/w postępowaniu.
2.1.Parametry SLA i komunikacja
Dostępność usługi:
Tryb automatyczny – 24 godziny na dobę
Dostęp do osób nadzorujących 1 linię SOC i MDR – Dnia robocze od godz 7:00 do godz 15:00
Czas reakcji na incydent krytyczny: od 1 godziny od wykrycia w godzinach pracy (7:00 – 15:00) w dni robocze
Kanał zgłoszeniowy i komunikacja: System ticketowy w ramach centralne IDS dostarczonego w ramach niniejszego postepowania, telefon, e-mail
Raportowanie: Min 1 raz z miesiącu spotkanie na 6 godzin z Zamawiającym celem omówienia sytuacji i rekomendacji.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 28. Oprogramowanie do zarządzania tożsamością i dostępem w trybie brokera sesji
Przedmiotem dostawy jest dostarczenie 1 sztuk licencji oprogramowania do zarządzania tożsamością
i dostępem wraz z kompletem licencji na niezbędnych do ich pełnego uruchomienia i eksploatacji
zgodnie z poniższymi wymaganiami Zamawiającego. Licencje bezterminowe lub ważne minimum
do 31.12.2026 r.
2. Wymagania dotyczące oprogramowania
2.1. Wymagania Funkcjonalne
Obsługa Protokołów: Pełne wsparcie dla protokołów RDP, VNC, SSH
Dostęp przez Przeglądarkę: Całość interfejsu użytkownika i sesji zdalnych musi być
realizowana wewnątrz przeglądarki (obsługa standardu HTML5).
Zarządzanie Połączeniami: Możliwość definiowania wielu połączeń dla różnych grup
użytkowników z parametrami takimi jak: rozdzielczość, głębia kolorów, mapowanie dysków
i drukarek (dla RDP).
Transfer Plików: Możliwość przesyłania plików między urządzeniem lokalnym a zdalnym
(jeśli protokół na to pozwala) za pośrednictwem interfejsu przeglądarki.
Nagrywanie Sesji: Możliwość rejestracji sesji graficznych (RDP/VNC) oraz tekstowych
(SSH) do celów audytowych w formacie umożliwiającym późniejsze odtworzenie.
2.2. Bezpieczeństwo i Autoryzacja
Integracja z Katalogiem: Możliwość autoryzacji użytkowników poprzez (LDAP/S) lub
protokoły SAML / OpenID Connect.
Szyfrowanie: Cała komunikacja między użytkownikiem a bramą musi odbywać się przez
szyfrowany protokół HTTPS (TLS 1.2/1.3)
Izolacja Sieciowa: System musi działać jako pośrednik (proxy), nie wymagając
bezpośredniego routingu między urządzeniem użytkownika a docelowym serwerem
wewnętrznym.
2.3. Wymagania Techniczne (Wdrożenie)
Baza Danych: Wykorzystanie relacyjnej bazy danych do przechowywania konfiguracji,
uprawnień i historii logowań.
Wydajność: System musi obsługiwać do 3 jednoczesnych sesji zdalnych bez zauważalnych
opóźnień przy założeniu standardowej pracy biurowej.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 29. Oprogramowanie lub urządzenie typu MFA (dwu-/wieloskładnikowe uwierzytelnianie)
Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 20 sztuk rozwiązania typu MFA (Multi-Factor Authentication) w postaci oprogramowania, przeznaczonego do realizacji
wieloskładnikowego uwierzytelniania użytkowników, zgodnego z wymaganiami technicznymi i funkcjonalnymi określonymi przez Zamawiającego.
2. Wymagania dotyczące rozwiązania:
2.1. Wymagania techniczne:
System instalowany na serwerze bezpieczeństwa
System musi być kompatybilny z centralnym systemem cyberbezpieczeństwa dostarczanego w ramach zamówienia System ma wspierać dostęp zdalny przez VPN do stacji brokera sesji Statusy MFA i sesji mają być zwizualizowane w centralnym systemie cyberbezpieczeństwa
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 30. Klucze sprzętowe U2F
1. Przedmiot dostawy
Przedmiotem zamówienia jest dostawa 20 sztuk sprzętowego tokena uwierzytelniającego standard U2F/FIDO2, wyposażonych w interfejs USB-A oraz obsługę komunikacji NFC, kompatybilnych z rozwiązaniami klasy MFA, spełniających wymagania techniczne określone w dokumentacji
postępowania.
2. Wymagania dotyczące rozwiązania:
2.1.Opis techniczny:
Rozwiązanie sprzętowe skutecznie chroniące m.in. przed phishingiem.
Posiada wsparcie dla platform: Microsoft Windows, Mac OS, Linux, Chrome OS.
Umożliwia współpracę z mobilnymi systemami operacyjnymi iOS oraz Android.
Jest kompatybilny z przeglądarkami: Chrome, Edge, Opera, Safari, Firefox.
Jest kompatybilny z serwisami: Google, Microsoft, Twitter, Facebook, Instagram, Gmail,
Google Drive i YouTube.
Posiada możliwość potwierdzenia logowania dotknięciem przycisku - obowiązkowa
interakcja użytkownika podczas logowania.
Posiada wsparcie dla PKCS#11.
Obsługuje algorytmy kryptograficzne: RSA 2048, RSA 4096 (PGP), ECC p256, ECC p384.
Jest odporny na zgniecenie.
Posiada klasę szczelności IP68.
Nie wymaga baterii.
Nie wymaga połączenia internetowego.
Nie jest typem pendrive, czyli nie posiada miejsca do przechowywania danych: pliki, katalogi.
Nie działa po Bluetooth.
Posiada możliwość wygrawerowania loga/kodu.
Jest tak fizycznie skonstruowany, by uniemożliwić jego rozłożenie na części i ponowne złożenie.
Nie obsługuje logowania za pomocą biometrii.
Umożliwia przechowywanie na nim kodów OTP, zamiast np: w aplikacji mobilnej.
Posiada specjalne oczko umożliwiające zawieszenie urządzenia.
Klucz sprzętowy do dwupoziomowego uwierzytelnienia, który posiada certyfikację U2F i
FIDO2.
Klucz jest produkowany tylko w EU lub USA.
Posiada NFC, by można było zdalnie przekazać kod do urządzenia mobilnego.
Złącze na USB A.
Klucz jest zasilany tylko z portu USB lub wyzwala tag NFC po przyłożeniu do urządzenia
mobilnego.
Klucz wyzwala tag NFC (kod FIDO/FIDO2 w aplikacji mobilnej) po przyłożeniu do
urządzenia mobilnego.
Klucz jest tak zabezpieczony przez producenta, że nie ma możliwości wykonania jego kopii
na inny klucz czy też dokonania manipulacji w obrębie jego oprogramowania.
Oprogramowanie do zarządzania kluczem jest udostępnione do pobrania ze strony
producenta.
Klucz sprzętowy posiada oprócz U2F i FIDO2 również inne możliwości logowania czy
obsługi szyfrowania, jak: smart card, Open PGP, OTP, kody zdarzeniowe i czasowe
TOTP/HOTP, statyczne hasło oraz Challenge-Response.
Klucz posiada możliwość zaprogramowania dwóch dodatkowych portów o dodatkowe
funkcje:
o OTP (przechowywanie kodów na kluczu sprzętowym do odczytu za pomocą
darmowej aplikacji producenta)
o kody zdarzeniowe i czasowe TOTP/HOTP (przechowywanie kodów na kluczu
sprzętowym do odczytu za pomocą darmowej aplikacji producenta)
o statyczne hasło
o Challenge-Response
Dostępność oprogramowania/bibliotek/API na stronie producenta na zasadzie open source, w
celu integracji z niestandardowymi aplikacjami.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 31. Dostawa sprzętowych sondy/sensory do monitorowania sieci OT (dedykowane urządzenia do analizy protokołów przemysłowych)
Przedmiotem zamówienia jest dostawa 2 sztuk platform bezpieczeństwa przeznaczonej do ochrony
środowisk OT, realizującej funkcje mikrosegmentacji, monitorowania, analizy oraz aktywnej
ochrony komunikacji przemysłowej w trybie inline.
Platforma musi umożliwiać wdrożenie wewnątrz środowiska OT, pomiędzy systemami
dziedzinowymi, sterownikami PLC, systemami SCADA, HMI, historianami, serwerami
procesowymi oraz pozostałymi komponentami infrastruktury technologicznej.
Rozwiązanie nie może ograniczać się do funkcji pasywnej sondy monitorującej ruch sieciowy.
System musi umożliwiać wykrywanie zagrożeń, analizę komunikacji, realizację mikrosegmentacji oraz aktywne egzekwowanie polityk bezpieczeństwa bez konieczności modyfikacji konfiguracji chronionych urządzeń.
Cel wdrożenia
Zgodnie z wymaganiami ustawy o krajowym systemie cyberbezpieczeństwa, Dyrektywy NIS2,
Cyber Resilience Act, norm IEC 62443, dobrymi praktykami CERT Polska, CSIRT NASK, CSIRT
GOV oraz RCB, Zamawiający wymaga wdrożenia platformy umożliwiającej ograniczenie
powierzchni ataku w środowiskach OT, realizację architektury Zero Trust dla systemów
przemysłowych oraz skrócenie czasu reakcji na incydenty cyberbezpieczeństwa.
System ma stanowić wewnętrzną warstwę ochronną środowiska OT i pełnić funkcję aktywnego
bastionu bezpieczeństwa pomiędzy systemami technologicznymi.
3. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
3. System musi umożliwiać ochronę urządzeń końcowych nawet jeśli ruch przechodzi przez
urządzenia niezarządzalne „po drodze”:
niezarządzalnych,
legacy,
embedded,
niewspierających instalacji agentów bezpieczeństwa.
4. System musi umożliwiać pracę w środowiskach o ograniczonym oraz całkowicie
odizolowanym dostępie do Internetu.
4. Mikrosegmentacja OT
1. System musi umożliwiać realizację mikrosegmentacji komunikacji w warstwie L2 oraz L3.
2. System musi umożliwiać tworzenie polityk bezpieczeństwa pomiędzy:
sterownikami PLC,
stacjami operatorskimi,
serwerami procesowymi,
systemami SCADA,
systemami Historian,
urządzeniami polowymi,
strefami bezpieczeństwa.
3. System musi umożliwiać realizację architektury stref i kanałów komunikacyjnych zgodnie z
IEC 62443.
4. System musi umożliwiać wdrożenie modelu „deny by default”.
5. System musi umożliwiać definiowanie polityk bezpieczeństwa w oparciu o:
urządzenie,
grupę urządzeń,
strefę bezpieczeństwa,
kierunek komunikacji,
protokół,
funkcję protokołu,
harmonogram czasowy
5. Analiza komunikacji OT
1. System musi realizować DPI dla protokołów IT i OT.
2. System musi analizować minimum 50 protokołów przemysłowych.
3. System musi obsługiwać co najmniej:
Modbus TCP,
IEC 60870-5-104,
IEC 61850,
GOOSE,
MMS,
PROFINET,
EtherNet/IP,
EtherCAT,
Siemens S7,
DNP3,
BACnet,
OPC UA,
S-BUS.
4. Dla analizowanych protokołów system musi identyfikować:
funkcje protokołowe,
kody operacji,
adresy obiektów,
rejestry,
wartości procesowe,
polecenia sterujące,
zmiany parametrów procesowych.
5. System musi umożliwiać analizę historyczną parametrów procesowych.
6. Ochrona aktywna
1. System nie może ograniczać się wyłącznie do generowania alarmów.
2. System musi umożliwiać:
blokowanie komunikacji,
izolację urządzeń,
blokowanie sesji,
blokowanie prób modyfikacji parametrów procesowych,
wymuszanie polityk bezpieczeństwa.
3. Działania muszą być możliwe:
ręcznie,
automatycznie.
7. Widoczność środowiska OT
1. System musi automatycznie budować inwentarz aktywów OT.
2. System musi identyfikować:
producenta urządzenia,
model urządzenia,
wersję firmware,
funkcję urządzenia,
rolę w procesie technologicznym.
3. System musi umożliwiać wizualizację relacji komunikacyjnych pomiędzy aktywami.
8. Analityka i detekcja
1. System musi realizować:
analizę sygnaturową,
analizę behawioralną,
analizę anomalii.
2. System musi umożliwiać:
profilowanie komunikacji,
profilowanie urządzeń,
profilowanie procesów technologicznych,
traceability komunikacji,
analizę czasów transmisji,
wykrywanie odchyleń od wzorców komunikacyjnych.
3. System musi umożliwiać tworzenie własnych reguł detekcyjnych.
9. Integracja
1. Wszystkie alarmy, incydenty, dane kontekstowe, profile komunikacyjne, informacje o
aktywach oraz informacje diagnostyczne muszą być przekazywane do centralnej platformy
cyberbezpieczeństwa opisanej w Zadaniu Dostawy systemu centralnego IDS w ramach
niniejszego postepowania.
2. Widoczność i reakcja środowiska OT nie może być realizowana wyłącznie z poziomu lokalnej
konsoli producenta.
3. Wszystkie dane muszą być dostępne do korelacji w centralnym systemie
cyberbezpieczeństwa.
4. Integracja musi być realizowana z wykorzystaniem otwartego i udokumentowanego API lub
innych udokumentowanych metod .
10. Wymagania bezpieczeństwa odpowiadające poziomowi SL4
1. Zamawiający wymaga wykazania spełnienia wymagań bezpieczeństwa odpowiadających
poziomowi minimum Security Level 4 (SL4) określonemu w normie IEC 62443-4-2 dla
funkcji realizowanych przez oferowane rozwiązanie.
2. Spełnienie wymagania nie może być potwierdzone wyłącznie oświadczeniem producenta,
wykonawcy lub dystrybutora.
3. Spełnienie wymagania musi zostać wykazane poprzez dokumentację producenta oraz, jeżeli
są dostępne, niezależne raporty, oceny zgodności, certyfikaty lub inne dowody wydane przez
kompetentne jednostki.
4. Wykonawca zobowiązany jest wykazać spełnienie wymagań bezpieczeństwa
odpowiadających poziomowi SL4.
5. W celu wykazania spełnienia wymagań Zamawiający uzna w szczególności:
certyfikat IEC 62443-4-2 wydany przez akredytowaną jednostkę oceny zgodności,
raport z niezależnej oceny zgodności wykonanej przez akredytowaną jednostkę
badawczą,
równoważny dokument wydany przez niezależny podmiot posiadający kompetencje
w zakresie oceny bezpieczeństwa produktów cyberbezpieczeństwa. Kompetencje
muszą być potwierdzone poprzez formalną akredytację w zakresie IEC 62443 4-2 SL4
raport lub dokumentację potwierdzającą zakres certyfikacji, chyba, że sam certyfikat
potwierdza zakres
identyfikację certyfikowanej wersji sprzętu i oprogramowania.
11. Rozwiązanie musi zapewniać:
Identyfikacja i kontrola dostępu
Urządzenie musi zapewniać:
indywidualną identyfikację użytkowników administracyjnych,
separację ról administracyjnych,
możliwość integracji z zewnętrznymi systemami AAA (RADIUS, TACACS+, LDAP,
Active Directory),
obsługę uwierzytelniania wieloskładnikowego (MFA),
możliwość definiowania polityk haseł,
możliwość blokowania kont po określonej liczbie nieudanych prób logowania,
automatyczne zakończenie sesji po okresie bezczynności,
ochronę przed nieautoryzowaną eskalacją uprawnień,
możliwość ograniczenia dostępu administracyjnego do wskazanych adresów IP, podsieci
lub stref bezpieczeństwa.
Integralność systemu
Urządzenie musi zapewniać:
kryptograficzną weryfikację integralności komponentów systemowych,
ochronę integralności konfiguracji,
wykrywanie nieautoryzowanych zmian konfiguracji,
monitorowanie integralności plików systemowych,
możliwość alarmowania o wykrytych naruszeniach integralności,
wykorzystanie mechanizmów ochrony kluczy kryptograficznych,
Poufność danych
Urządzenie musi zapewniać:
szyfrowanie komunikacji administracyjnej,
ochronę danych uwierzytelniających przed ujawnieniem,
możliwość stosowania aktualnych algorytmów kryptograficznych zgodnych z aktualnymi
rekomendacjami bezpieczeństwa.
Ograniczanie przepływu danych
Urządzenie musi zapewniać:
możliwość definiowania reguł kontroli ruchu sieciowego,
możliwość ograniczania komunikacji pomiędzy strefami bezpieczeństwa,
możliwość filtrowania ruchu na poziomie warstw L2-L7,
możliwość blokowania nieautoryzowanej komunikacji,
możliwość tworzenia polityk bezpieczeństwa dla określonych użytkowników, urządzeń,
adresów lub usług.
Rejestrowanie zdarzeń i audyt
Urządzenie musi zapewniać:
rejestrowanie wszystkich operacji administracyjnych,
rejestrowanie nieudanych prób logowania,
rejestrowanie zmian konfiguracji,
rejestrowanie zdarzeń bezpieczeństwa,
identyfikację użytkownika wykonującego operację,
synchronizację czasu z zaufanym źródłem czasu,
możliwość eksportu logów do zewnętrznych systemów monitorowania i SIEM,
ochronę logów przed nieautoryzowaną modyfikacją.
generowanie alarmów bezpieczeństwa,
możliwość integracji z systemami SIEM, IDS, SOAR,
wykrywanie prób naruszenia integralności systemu,
wykrywanie prób nieautoryzowanego dostępu,
możliwość automatycznej reakcji na określone zdarzenia bezpieczeństwa.
Dostępność i odporność
Urządzenie musi zapewniać:
mechanizmy ochrony przed atakami typu brute-force,
możliwość wykonywania kopii konfiguracji,
możliwość odtwarzania konfiguracji,
ochronę przed nieautoryzowanymi zmianami konfiguracji,
możliwość bezpiecznej aktualizacji oprogramowania.
Z uwagi na ograniczoną ilość znaków w polu opis, cały opis dla tego zadania znajduje się w Zał. nr 2 OPZ
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 32. System typu NGFW dla sieci IT/OT
Przedmiotem dostawy są 1 sztuk urządzeń wraz z kompletem licencji niezbędnych do ich pełnego
uruchomienia i eksploatacji zgodnie z poniższymi wymaganiami Zamawiającego.
2. Wymagania dotyczące rozwiązania:
2.1. Elementy systemu bezpieczeństwa
Urządzenie musi mieć możliwość jednoczesnej pracy w trybie Layer 3 (routing),
transparentnym (most ) i Layer 2 (port mirroring) bez konieczności wirtualizacji sprzętu
Możliwość stworzenia minimum 4094 wirtualnych interfejsów zdefiniowanych jako VLAN
w oparciu o standard 802.1Q.
W zakresie Firewall, obsługa nie mniej niż 30000 jednoczesnych połączeń.
System realizujący funkcję Firewall musi być wyposażony w lokalny dysk o minimalnej
pojemności 1 TB do celów logowania i raportowania z możliwością rozbudowy do 8 TB
Możliwość rozszerzenia pamięci do 8 TB
System musi mieć możliwość włączenia min 1 systemu wirtualnego bez dodatkowej licencji
i możliwości rozszerzenia do minimum 5 poprzez dodatkową licencję w przyszłości
Systemy wirtualne muszą obsługiwać QOS
System pełniący funkcję zapory musi posiadać nie mniej niż: 4x SFP+, 8x SFP, 16x GE
interfejsów
2.2. Funkcjonalności
Kontrola dostępu - zapora sieciowa Stateful
Poufność danych - IPSec VPN i SSL VPN
Kontrola witryn sieci Web - filtr URL
Kontrola zawartości poczty - antyspam (dla protokołów SMTP, POP3)
Kontrola przepustowości i ruchu [QoS i kształtowanie ruchu] z alokacją Tunnel w oparciu o
strefę bezpieczeństwa, interfejs, adres, użytkownika/grupę użytkowników, serwera/ grupę
serwerów, aplikację/grupę aplikacji, TOS, VLAN
Kontrola aplikacji i rozpoznawanie ruchu P2P (wideo, gry itp.) oraz ograniczanie nowych
połączeń i jednoczesnych sesji
Wymagana obsługa eBPF i Flowtables Firewall
Wymagane HTB, HFSC, CBQ
2.3. Funkcjonalności VPN
Tworzenie połączenia lokalizacja-lokalizacja i oraz klient-lokalizacja
Producent oferowanego rozwiązania VPN powinien zapewnić klienta VPN współpracującego
z proponowanym rozwiązaniem.
Wsparcie dla implementacji MFA
2.4. Routing
Rozwiązanie musi zapewniać: obsługę Policy Routing, routingu statycznego i dynamicznego
w oparciu o protokoły: RIPv2, OSPF, BGP, IS-IS
Obsługa Policy Based Routing
2.5. Translacja adresów NAT
Tłumaczenie adresu NAT adresu źródłowego i adresu NAT adresu docelowego.
2.6. Polityka bezpieczeństwa systemu
Polityka bezpieczeństwa systemu bezpieczeństwa musi uwzględniać adresy IP, interfejsy,
protokoły, usługi sieciowe, użytkowników, reakcje bezpieczeństwa, rejestrowanie zdarzeń i
zarządzanie pasmem sieci (w tym gwarantowaną i maksymalną przepustowość, priorytety).
Musi posiadać funkcjonalność asystenta polityk, dzięki której możliwe jest generowanie
reguł bezpieczeństwa w oparciu o przepływ ruchu sieciowego
Musi być w stanie skonfigurować agregowane polityki
2.7.Wydzielenie stref bezpieczeństwa
Możliwość tworzenia osobnych stref bezpieczeństwa Firewall, np. DMZ, LAN, VPN
Musi mieć możliwosc konfiguracji oddzielnych wirtualnych routerów (VRF)
Musi mieć możliwość konfigurowania oddzielnych wirtualnych przełączników (virtual
Bridging)
2.8.Ochrona IDS/IPS
Ochrona IDS/IPS musi opierać się przynajmniej na analizie protokołu i sygnatury.
Baza danych wykrytych ataków musi zawierać co najmniej 12000 sygnatur. Dodatkowo
musi być w stanie wykrywać anomalie protokołów i ruchu, które stanowią podstawową
ochronę przed atakami DoS i Ddos.
2.9.Obrona przed atakiem
Ochrona przed nieprawidłowym działaniem protokołu Anti-DoS/DDoS,
Wsparcie IPv4 jak i IPv6
Biała listę docelowych adresów IP
2.10. Filtr adresów URL
2.11. Uwierzytelnianie użytkownika
System bezpieczeństwa musi być w stanie przeprowadzić uwierzytelnianie tożsamości
użytkownika z nie mniej niż:statyczne hasła i definicje użytkowników przechowywane w
lokalnej bazie danych systemu
Statyczne hasła i definicje użytkowników przechowywane w bazach danych zgodnych z
LDAP
Hasła dynamiczne (RADIUS) oparte o zewnętrzne bazach danych
Dynamiczna autoryzacja przez RADIUS
2.12. System logowania
Wraz z systemem musi być zapewniony system logowania do dostarczanego centraln3ego
systemu cyberbezpieczeństwa
Nie dopuszcza się systemów chmurowych
2.13. Certyfikaty
Rozwiązanie musi posiadać certyfikaty bezpieczeństwa common criteria EAL 4 lub IEC
62443 -4-2 min SL 3
Sprzęt musi posiadać certyfikaty UL lub IEC 61850 -3
2.14. Zarządzanie
Elementy systemu muszą mieć możliwość zarządzania lokalnie (SSH) oraz współpracy z
centralnym systemem cyberbezpieczeństwa dedykowanymi platformami centralnego
monitorowania.
2.15. Gwarancja
Dostawa musi zawierać również:
o Licencje na wszystkie funkcje bezpieczeństwa producentów ważne minimum do
31.12.2026
o Wsparcie techniczne świadczone przez Polskiego dystrybutora rozwiązań
o Wdrożenie oferowanego rozwiązania przeprowadzone stacjonarnie na miejscu u
Zamawiającego przez inżynierów posiadających Certyfikat poziomu ekspert
oferowanego rozwiązania (Zamawiający ma prawo wezwać Wykonawcę do okazania
posiadanych Certyfikatów)
o Oferta musi być złożona przez Autoryzowanego Partnera
3. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
3. System musi umożliwiać ochronę urządzeń końcowych nawet jeśli ruch przechodzi przez
urządzenia niezarządzalne „po drodze”:
niezarządzalnych,
legacy,
embedded,
Elementy systemu muszą mieć możliwość zarządzania lokalnie (SSH) oraz współpracy z
centralnym systemem cyberbezpieczeństwa dedykowanymi platformami centralnego
monitorowania.
2.15. Gwarancja
Dostawa musi zawierać również:
o Licencje na wszystkie funkcje bezpieczeństwa producentów ważne minimum do
31.12.2026
o Wsparcie techniczne świadczone przez Polskiego dystrybutora rozwiązań
o Wdrożenie oferowanego rozwiązania przeprowadzone stacjonarnie na miejscu u
Zamawiającego przez inżynierów posiadających Certyfikat poziomu ekspert
oferowanego rozwiązania (Zamawiający ma prawo wezwać Wykonawcę do okazania
posiadanych Certyfikatów)
o Oferta musi być złożona przez Autoryzowanego Partnera
3. Architektura pracy
1. System musi umożliwiać pracę:
inline,
transparentną w warstwie L2,
routowaną L3
L2 przez L3 z zachowaniem segmentacji.
2. System musi umożliwiać wdrożenie bez konieczności:
zmiany adresów IP,
zmiany adresów MAC,
rekonfiguracji PLC,
rekonfiguracji HMI,
rekonfiguracji SCADA,
rekonfiguracji urządzeń technologicznych.
3. System musi umożliwiać ochronę urządzeń końcowych nawet jeśli ruch przechodzi przez
urządzenia niezarządzalne „po drodze”:
niezarządzalnych,
legacy,
embedded,
Modbus TCP,
IEC 60870-5-104,
IEC 61850,
GOOSE,
MMS,
PROFINET,
EtherNet/IP,
EtherCAT,
Siemens S7,
DNP3,
BACnet,
OPC UA,
S-BUS.
4. Dla analizowanych protokołów system musi identyfikować:
funkcje protokołowe,
kody operacji,
adresy obiektów,
rejestry,
wartości procesowe,
polecenia sterujące,
zmiany parametrów procesowych.
5. System musi umożliwiać analizę historyczną parametrów procesowych.
6. Ochrona aktywna
1. System nie może ograniczać się wyłącznie do generowania alarmów.
2. System musi umożliwiać:
blokowanie komunikacji,
izolację urządzeń,
blokowanie sesji,
blokowanie prób modyfikacji parametrów procesowych,
wymuszanie polityk bezpieczeństwa.
3. Działania muszą być możliwe:
ręcznie,
automatycznie.
7. Widoczność środowiska OT
1. System musi automatycznie budować inwentarz aktywów OT.
2. System musi identyfikować:
producenta urządzenia,
model urządzenia,
wersję firmware,
funkcję urządzenia,
rolę w procesie technologicznym.
3. System musi umożliwiać wizualizację relacji komunikacyjnych pomiędzy aktywami.
8. Analityka i detekcja
1. System musi realizować:
analizę sygnaturową,
analizę behawioralną,
analizę anomalii.
2. System musi umożliwiać:
profilowanie komunikacji,
profilowanie urządzeń,
profilowanie procesów technologicznych,
traceability komunikacji,
analizę czasów transmisji,
wykrywanie odchyleń od wzorców komunikacyjnych.
3. System musi umożliwiać tworzenie własnych reguł detekcyjnych.
9. Integracja
1. Wszystkie alarmy, incydenty, dane kontekstowe, profile komunikacyjne, informacje o
aktywach oraz informacje diagnostyczne muszą być przekazywane do centralnej platformy
cyberbezpieczeństwa opisanej w Zadaniu Dostawy systemu centralnego IDS w ramach
niniejszego postepowania.
2. Widoczność i reakcja środowiska OT nie może być realizowana wyłącznie z poziomu lokalnej
konsoli producenta.
3. Wszystkie dane muszą być dostępne do korelacji w centralnym systemie
cyberbezpieczeństwa.
4. Integracja musi być realizowana z wykorzystaniem otwartego i udokumentowanego API lub
innych udokumentowanych metod .
Z uwagi na ograniczone pole opis, nie ma możliwości zamieścić pełnego opisu zadania dlatego należy zapoznać się z pełnym opisem zadania w Załączniku nr 2 Opis Przedmiotu Zamówienia
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 33. Sprzętowe sondy/sensory do monitorowania sieci OT
(dedykowane urządzenia do analizy protokołów przemysłowych)
1. Przedmiot zamówienia
Przedmiotem zamówienia jest dostawa 17 sztuk platformy bezpieczeństwa przeznaczonej do ochrony środowisk OT, realizującej funkcje mikrosegmentacji, monitorowania, analizy oraz aktywnej ochrony komunikacji przemysłowej w trybie inline.
Platforma musi umożliwiać wdrożenie wewnątrz środowiska OT, pomiędzy systemami dziedzinowymi, sterownikami PLC, systemami SCADA, HMI, historianami, serwerami procesowymi oraz pozostałymi komponentami infrastruktury technologicznej.
Rozwiązanie nie może ograniczać się do funkcji pasywnej sondy monitorującej ruch sieciowy.
System musi umożliwiać wykrywanie zagrożeń, analizę komunikacji, realizację mikrosegmentacji oraz aktywne egzekwowanie polityk bezpieczeństwa bez konieczności modyfikacji konfiguracji chronionych urządzeń.
Szczegółowy opis znajduje się w Załączniku nr 2 Opis przedmiotu zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 34. Oprogramowanie / licencje IDS (Intrusion Detection System) dedykowany sieciom OT. Oprogramowanie platformowe, zintegrowany
System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat), SIEM, , XDR, Active Dashboards, Central FW MGMT, Alarm Risk MGMT
Przedmiotem zamówienia jest dostawa 1 sztuki oprogramowania dedykowanego do detekcji
zagrożeń i monitorowania bezpieczeństwa sieci OT, wraz z kompletem licencji niezbędnych do jego pełnego uruchomienia, konfiguracji oraz eksploatacji, zgodnie z wymaganiami technicznymi i
funkcjonalnymi określonymi przez Zamawiającego wraz z systemem wizyjnym
2. Wymagania dotyczące rozwiązania
2.1. Centralny system bezpieczeństwa
Preferuje się system zintegrowany z jedną konsolą zarządzającą dla poniższych grup
funkcyjnych.
Dopuszcza się stosowanie wielu rozwiązań, pod warunkiem integracji umożliwiającej
wizualizację danych na centralnych pulpitach bezpieczeństwa, bez konieczności
uruchamiania dedykowanych konsol dla pozostałych systemów wchodzących w skład
architektury.
Wymaga się aby wszystkie zastosowane grupy programowe nie miały ograniczeń
licencyjnych na ilość przetwarzanych danych, ilość adresów IP czy MAC.
Szczegółowy opis zadania znajduje się w Załączniku nr 2 Opis Przedmiotu Zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 35. UTM (Unified Threat Management) Platforma sprzętowa DIN35 - System bezpieczeństwa IPS/IDS, OT Anomaly Detection, Threat
Detection, Data Traceability Control, SDN, Anti DDOS, Anti APT (Advanced Persistent Threat) , AI Sanitization, AI MGMT, ZBFW
Przedmiotem zamówienia jest dostawa 1 sztuki urządzenia przeznaczonego do ochrony i
monitorowania środowisk OT, w postaci platform sprzętowych klasy UTM (Unified Threat
Management), przystosowanych do montażu na szynie DIN35, wraz z funkcjonalnościami z zakresu
bezpieczeństwa teleinformatycznego, zgodnie z wymaganiami technicznymi i funkcjonalnymi
określonymi przez Zamawiającego.
2. Wymagania dotyczące rozwiązania:
2.1. Wymagania ogólne dla urządzeń:
musi być nowy (nie starszy niż z 2026 r) i pochodzić z polskiego kanału dystrybucji
musi posiadać gwarancję i wsparcie producenta na okres nie krótszy niż do 31.12.2026
producent musi zapewnić czas życia produktu do końca roku 2032 roku. Nie dopuszcza się
rozwiązań będących w okresie zakończenia życia (end-of-life) lub zakończenia wsparcia
(end-of-support) lub zakończenia sprzedaży (end-of-sale).
2.2. Wymagania ogólne dla urządzeń aktywnych sieci
Urządzenia montowane na szynę DIN35mm muszą:
o Być dostarczone z dwoma zasilaczami 230 V / DC 24 V dostosowane mocowo do
dostarczanych urządzeń działające w układzie nadmiarowym i uzupełniającym
o Posiadać strukturę modularną (nie dopuszcza się sprzętu które posiada chociaż jednego
modułu rozszerzeń do którego można dołożyć – po za projektem np. dodatkowy moduł
komunikacyjny np. LTE lub WiFi
o Urządzenia muszą stanowić platformę bezpieczeństwa obok standardowych
funkcjonalności urządzeń aktywnych sieci takich jak przełączanie czy routing L3.
o Być montowane na szynach wysuwanych umożliwiając łatwy dostęp do górnej części
urządzenia
o Muszą posiadać certyfikat FCC Class A, CE, UL
Szczegółowy opis zadania znajduje się w Załączniku nr 2 Opis przedmiotu zamówienia.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 36. Usługa Private APN
1. Przedmiot zamówienia
Przedmiotem zamówienia jest świadczenie 8 usług Private APN, przeznaczonej do realizacji
bezpiecznej i wydzielonej transmisji danych pomiędzy urządzeniami a infrastrukturą
teleinformatyczną Zamawiającego, zgodnie z wymaganiami technicznymi i funkcjonalnymi
Wymagania dotyczące rozwiązania
2.1.Wymagania bezpieczeństwa dla sieci APN
Zakres funkcjonalny
o W ramach realizacji usługi transmisji danych w oparciu o sieć APN operatora
telekomunikacyjnego Wykonawca zobowiązany jest zapewnić mechanizmy
bezpieczeństwa umożliwiające ochronę oraz monitoring komunikacji pomiędzy
urządzeniami infrastruktury Zamawiającego.
o Usługa APN musi umożliwiać integrację z systemami cyberbezpieczeństwa
Zamawiającego oraz zapewniać możliwość automatycznego monitorowania komunikacji
w ramach infrastruktury telekomunikacyjnej.
Monitoring bezpieczeństwa komunikacji
o Infrastruktura realizująca usługę APN musi umożliwiać prowadzenie automatycznego
monitoringu bezpieczeństwa komunikacji w trybie ciągłym (SOC monitoring).
o Monitoring musi obejmować co najmniej:
identyfikację urządzeń komunikujących się w sieci APN,
analizę kierunków komunikacji pomiędzy zasobami infrastruktury,
identyfikację anomalii komunikacyjnych,
wykrywanie prób nieautoryzowanego dostępu do infrastruktury Zamawiającego,
analizę zdarzeń bezpieczeństwa generowanych w ramach komunikacji APN.
Integracja z systemem cyberbezpieczeństwa Zamawiającego
o System realizujący monitoring bezpieczeństwa komunikacji APN musi umożliwiać
przekazywanie zdarzeń bezpieczeństwa do systemu cyberbezpieczeństwa
Zamawiającego.
o W szczególności wymagane jest:
automatyczne przekazywanie alarmów bezpieczeństwa,
przekazywanie zdarzeń związanych z anomaliami komunikacyjnymi,
przekazywanie zdarzeń związanych z próbami nieautoryzowanego dostępu.
o Integracja musi odbywać się w sposób umożliwiający automatyczne przetwarzanie
zdarzeń przez system cyberbezpieczeństwa Zamawiającego.
Ochrona kryptograficzna komunikacji
o Komunikacja realizowana w ramach infrastruktury APN musi być chroniona z
wykorzystaniem mechanizmów kryptograficznych zapewniających poufność oraz
integralność transmisji danych.
o W szczególności wymagane jest stosowanie mechanizmów:
szyfrowania transmisji danych,
uwierzytelniania urządzeń komunikujących się w sieci,
ochrony integralności przesyłanych danych.
o Mechanizmy kryptograficzne muszą zapewniać ochronę komunikacji pomiędzy
urządzeniami Zamawiającego niezależnie od infrastruktury operatora
telekomunikacyjnego.
Niezależność systemu cyberbezpieczeństwa
o System monitorowania bezpieczeństwa komunikacji musi być realizowany w sposób
umożliwiający analizę zdarzeń bezpieczeństwa w systemie cyberbezpieczeństwa
Zamawiającego, niezależnie od infrastruktury operatora telekomunikacyjnego.
o Zamawiający musi posiadać możliwość niezależnej analizy zdarzeń bezpieczeństwa
związanych z komunikacją w sieci APN.
Wymagania dotyczące zdarzeń bezpieczeństwa
o System monitorowania komunikacji APN musi generować zdarzenia bezpieczeństwa
obejmujące co najmniej:
wykrycie nieautoryzowanych urządzeń w sieci,
próby nawiązania nieautoryzowanych połączeń,
anomalie w komunikacji sieciowej,
próby naruszenia integralności komunikacji.
o Zdarzenia bezpieczeństwa muszą być przekazywane do systemu cyberbezpieczeństwa
Zamawiającego w sposób automatyczny.
Analiza i inspekcja protokołów przemysłowych
o Infrastruktura realizująca usługę transmisji danych w sieci APN musi umożliwiać analizę
komunikacji pomiędzy urządzeniami infrastruktury przemysłowej Zamawiającego.
o System monitorowania bezpieczeństwa musi umożliwiać identyfikację oraz analizę
protokołów komunikacyjnych wykorzystywanych w infrastrukturze OT/ICS/IIoT.
o W szczególności wymagane jest zapewnienie możliwości analizy protokołów przemysłowych
obejmujących między innymi:
Modbus
DNP3
IEC 60870-5-104
IEC 61850
S7
OPC
inne protokoły wykorzystywane w infrastrukturze przemysłowej Zamawiającego.
o Analiza musi obejmować co najmniej:
identyfikację urządzeń komunikujących się z wykorzystaniem protokołów
przemysłowych,
identyfikację relacji komunikacyjnych pomiędzy urządzeniami,
identyfikację funkcji oraz operacji wykonywanych w ramach komunikacji przemysłowej,
identyfikację nieautoryzowanych lub nietypowych operacji komunikacyjnych.
Inspekcja komunikacji w tunelach transmisyjnych
o System bezpieczeństwa infrastruktury Zamawiającego musi umożliwiać analizę oraz
inspekcję komunikacji realizowanej pomiędzy urządzeniami Zamawiającego w ramach
sieci APN operatora telekomunikacyjnego.
o Analiza komunikacji musi być realizowana w sposób umożliwiający identyfikację
zdarzeń bezpieczeństwa w komunikacji pomiędzy urządzeniami infrastruktury
przemysłowej niezależnie od infrastruktury operatora telekomunikacyjnego.
o System musi umożliwiać:
analizę komunikacji przemysłowej realizowanej w tunelach transmisyjnych,
identyfikację nieautoryzowanych poleceń sterujących,
identyfikację prób manipulacji komunikacją przemysłową,
identyfikację anomalii w komunikacji pomiędzy urządzeniami.
Generowanie zdarzeń bezpieczeństwa dla komunikacji OT
o System monitorowania komunikacji APN musi generować zdarzenia bezpieczeństwa w
przypadku wykrycia:
nieautoryzowanych poleceń sterujących w protokołach przemysłowych,
nieautoryzowanej komunikacji pomiędzy urządzeniami infrastruktury,
prób manipulacji komunikacją przemysłową,
anomalii komunikacyjnych w relacjach pomiędzy urządzeniami.
o Zdarzenia bezpieczeństwa muszą być przekazywane do systemu cyberbezpieczeństwa
Zamawiającego w sposób automatyczny.
Integracja z systemem SOC
o System monitorowania komunikacji APN musi umożliwiać integrację z systemem Security
Operations Center (SOC) Wykonawcy w ramach dostawy usługi SOC / MDR.
o W szczególności wymagane jest:
przekazywanie zdarzeń bezpieczeństwa w czasie rzeczywistym,
przekazywanie alarmów bezpieczeństwa,
przekazywanie danych umożliwiających analizę incydentów bezpieczeństwa.
o Integracja musi umożliwiać automatyczne przetwarzanie zdarzeń bezpieczeństwa przez
system cyberbezpieczeństwa Zamawiającego.
określonymi w dokumentacji postępowania.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 37. Urządzenia typu UPS do produktów i rozwiązań z zakresu bezpieczeństwa
Przedmiotem zamówienia jest dostawa 2 sztuki urządzenia typu UPS, przeznaczonych do zapewnienia awaryjnego zasilania dla urządzeń i systemów bezpieczeństwa teleinformatycznego, zgodnych z wymaganiami technicznymi określonymi w dokumentacji postępowania.
Wymagania dotyczące rozwiązania
2.1. Parametry mocy i wydajności:
Moc pozorna: 2000 VA
Topologia: Online (podwójna konwersja)
Czas przełączenia na baterię: 0 ms
2.2. Parametry wejściowe:
Napięcie znamionowe: 200/208/220/230/240 V
Częstotliwość znamionowa: 50/60 Hz
Tolerancja częstotliwości: 40 – 70 Hz
Typ gniazda wejściowego: IEC C14 10A
2.3. Parametry wyjściowe:
Napięcie znamionowe wyjściowe: 200/208/220/230/240 V
Częstotliwość wyjściowa: 50/60 Hz
2.4. Baterie i czas podtrzymania:
Czas podtrzymania: Minimum 4 minuty dla 50% obciążenia
2.5. Komunikacja i zarządzanie:
Interfejsy: RJ45 ETH
2.6. Konstrukcja i środowisko:
Typ obudowy: Rack 2U (maksymalna wysokość urządzenia 2U)
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 38. Usługa inwentaryzacji aktywów teleinformatycznych IT
Przedmiotem zamówienia jest świadczenie usługi inwentaryzacji aktywów teleinformatycznych w
obszarach IT. Celem realizacji usługi jest przeprowadzenie analizy istniejącej dokumentacji oraz
instalacji obiektowych, w celu opracowania materiałów i produktów wstępnych niezbędnych do
rozpoczęcia pierwszych etapów projektowania.
Wymagania dotyczące usługi
2.1. Zakres ogólny
Wprowadzenie i wstępne spotkanie robocze
o Cel: Uzyskanie wspólnej wizji realizacji prac fazy wraz z ustaleniem wytycznych i
zakresu merytorycznego prac. Przekazanie dokumentacji. Omówienie dokumentacji i
jej zakresu merytorycznego.
o Przygotowanie produktów wstępnych procesu inwentaryzacji (karty inwentaryzacji)
Miejsce realizacji prac fazy
o Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO
o Biuro WYKONAWCY
2.2. Inwentaryzacja obiektów fizycznych w formie Audytu - Zakres ogólny
Wprowadzenie i wstępne spotkanie robocze
o Cel: Ustalenie wytycznych i zakresu merytorycznego prac. Akceptacja planu audytu
fizycznego na obiekcie.
Zmapowanie zapisów dokumentacji ze środowiskiem fizycznym
Przegląd procesów głównych i wspomagających, zadań jednostki, czynności
stanowiskowych, rodzajów informacji (pod kątem cyberbezpieczeństwa), u
Zamawiającego.
Przegląd infrastruktury IT w stopniu wymaganym do przeprowadzenia analiz.
Wywiady z pracownikami zakładu
Konsultacje z kadrą zarządzającą obszarami merytorycznymi
Miejsce realizacji prac fazy
Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO
Biuro WYKONAWCY
Inwentaryzacja musi być wykonana pod kątem późniejszego projektowania koncepcyjnego
Zakres ogólny
o Obszary podlegające opracowaniu:
Systemy skomputeryzowane
Komunikacja sieciowa
Monitoring systemów i transmisji danych
Interfejsy systemowe
o Miejsce realizacji prac
Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO oraz
Biuro WYKONAWCY
2.3. DOKUMENTACJA - PRODUKTY POSZCZEGÓLNYCH ETAPÓW
Produkt
o Dokumentacja inwentaryzacyjna i analityczna.
Format
Pisemny, oraz w edytowalnej formie elektronicznej (format pliku do wyboru docx,
odt, vpp).
Sposób dostarczenia produktu
o Osobiście przez członka zespołu wykonawczego ze strony WYKONAWCY.
o Podczas procesu dostarczenia produktu odbywa się transfer wiedzy w postaci
prezentacji wyników analiz i dyskusji z członkami zespołu wykonawczego
Miejsce realizacji prac
o Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO lub
o Biuro WYKONAWCY
Inwentaryzacja obiektów fizycznych w formie Audytu
o Obszary podlegające opracowaniu
Systemy skomputeryzowane
Komunikacja
Interfejsy systemowe
Opis projektowanych systemów IT
Wytyczne i wymagania producentów poszczególnym komponentów głównych
o Format
Pisemny, w edytowalnej formie elektronicznej (format pliku docx, odt, vpp).
Mapa połączeń wykonana zgodnie z notacją Archimate 2.0 lub nowszą
o Sposób dostarczenia produktu
Osobiście przez członka zespołu wykonawczego ze strony WYKONAWCY.
Podczas procesu dostarczenia produktu odbywa się transfer wiedzy w postaci
prezentacji wyników analiz i dyskusji z członkami zespołu wykonawczego
ZAMAWIAJĄCEGO produktów projektu
o Miejsce realizacji prac
Miejsce eksploatacji systemów u ZAMAWIAJĄCEGO
Biuro WYKONAWCY
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 39. Zaprojektowanie rozwiązania z zakresu bezpieczeństwa z doborem urządzeń, oprogramowania i usług wdrożenia i eksploatacji IT/OT/ICS/IoT
Przedmiotem zamówienia jest świadczenie profesjonalnej usługi eksperckiej polegającej na
zaprojektowaniu kompletnego rozwiązania z zakresu cyberbezpieczeństwa oraz stworzeniu
wielowariantowego doboru technologii. Prace obejmują analizę, dobór urządzeń, oprogramowania
(zarówno klasy komercyjnej, jak i rozwiązań typu Open Source) oraz określenie ramowych usług
wdrożenia i późniejszej eksploatacji dla połączonych środowisk IT, OT, ICS oraz IoT
Zamawiającego.
2. Zakres i harmonogram prac
2.1. Szczegółowy zakres prac projektowych obejmuje:
Analiza stanu przedwdrożeniowego: Inwentaryzacja potrzeb oraz ocena podatności
infrastruktury sieciowej i systemowej.
Architektura i Dobór rozwiązań: Opracowanie koncepcji technicznej oraz specyfikacji
sprzętowo-programowej (w tym systemów open source IT/OT).
Projektowanie usług eksploatacji: Zdefiniowanie procedur utrzymaniowych, polityk
backupu oraz wymagań dla monitorowania (np. integracja z SOC).
Opracowanie Projektu Wykonawczego: Przygotowanie kompletnej dokumentacji
technicznej, schematów logicznych i fizycznych oraz planu testów akceptacyjnych.
3. Dokumentacja projektowa
3.1. W ramach zakończenia prac Wykonawca dostarczy pełny, zatwierdzony Projekt Wykonawczy
i Techniczny stanowiący podstawę do późniejszego wdrożenia.
4. Wymagania wobec Wykonawcy (Kluczowe aspekty)
4.1. Ciągłość koncepcyjna: Projekt musi zakładać podział architektury na warstwy (Defense in
Depth) oraz bezwzględne bezpieczeństwo ciągłości procesów technologicznych.
4.2. Kompetencje projektowe: Potwierdzone minimalne 4-letnie doświadczenie oraz certyfikat na
poziomie ekspert z projektowania i wdrażania rozwiązań bezpieczeństwa OT będących
przedmiotem postępowania.
4.3. Standardy: Projekt musi być w pełni zgodny z obowiązującymi normami bezpieczeństwa
przemysłowego (np. seria IEC 62443, ISO/IEC 27001, KSC).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 40. Wdrożenie urządzeń/oprogramowania/rozwiązania z zakresu bezpieczeństwa. Dotyczy to również rozwiązań typu open source OT/ICS/IIoT
Przedmiotem zamówienia jest wdrożenie urządzeń, oprogramowania oraz rozwiązań z zakresu
bezpieczeństwa w środowiskach OT, ICS oraz IIoT, w tym również rozwiązań typu open source, a
także przeprowadzenie czynności odbiorowych, zgodnie z wymaganiami Zamawiającego.
Wdrożenie musi zostać zrealizowane na podstawie uprzednio zaakceptowanego Projektu
Wykonawczego.
2. Wymagania dotyczące usługi wdrożenia
2.1. WYMAGANIA WSTĘPNE
Faza realizacji prac wdrożeniowych, stanowiący przedmiot niniejszego OPZ , ale nie
obejmuje rekonfiguracji istniejącego środowiska teleinformatycznego czy automatyki
przemysłowej, dostaw sprzętu, oprogramowania czy usług z tymi dostawami związanych.
Realizacja prac projektowych będzie bazowała m.in. na: Prince 2, ISO/IEC 27001, ISO/IEC
27002, C-HAZOP, Ustawie o ochronie danych osobowych, ISO/IEC TR 27002, CPwE, IEC
62443, Ustawie o Krajowym Systemie Cyberbezpieczeństwa
Metodyki dostarczenia produktów specjalistycznych są dobierane w zależności od skali i
zakresu merytorycznego. Notacja dla dokumentacji procesowej – Archimate 3.0 lub BPMN
2.0 lub w systemie standardu CAD
Przebieg realizacji całości zamówienia musi być zakończony przekazaniem dokumentacji
powykonawczej dla rozwiązań bezpieczeństwa i monitorowania systemów OT
Wymaganiem Zamawiającego jest wizualizacja zdarzeń i możliwość reakcji na
zagrożenie z jednego, centralnego systemu zarządzania widocznością i
bezpieczeństwem.
Dane źródłowe: ruch sieci, logi i inne podłączane źródła być kolekcjonowane przez
system centralny, normalizowany, wizualizowany i musi zapewnić pełną
widoczność.
Wykonawca bierze odpowiedzialność za zaprojektowanie i późniejsze działanie
systemu w formie zintegrowanej.
Nie dopuszcza się niezależnych systemów, które będą wymagały, dla uzyskania
widoczności danych, logowania się na różne systemy i ich interfejsy.
Dopuszcza się stosowanie niezależnych dostępów i interfejsów celem zarządzania i
wprowadzania zmian w systemie i zarządzanych komponentach podłączonych do
danego systemu. Tym samym, szczegółowe zarządzanie może odbywać się na
poziomie poszczególnych komponentów całości rozwiązania.
Wymaganiem jest aby urządzenia OT oraz system centralny pochodziły od tego
samego producenta i posiadały Certyfikat IEC 62443 4-2 na poziomie SL4
akredytowany przez PCA lub ISA.
Urządzenia aktywne sieci zarówno na szynę DIN jak i Rack 9” muszą minimum
posiadać certyfikaty CE, FCC Class A, UL lub równoważne, celem upewnienia się,
że nadają się do zastosowań w Automatyce Przemysłowej i systemach AKPiA.
o Systemy i produkty podlegające wdrożeniu w środowisku Zamawiającego.
Komplementarny system komunikacyjny i cyberbezpieczeństwa OT oparty o
dostarczone urządzenia przez Wykonawcę
Urządzenie będące jednocześnie (przełącznikiem, routerem, FW i urządzeniem
diagnostycznym) –z pełną ochroną i monitorowaniem na platformie sprzętowej rack
19” z systemem bezpieczeństwa IPS/IDS, OT Anomally Detection, threat detection,
data traceability controll, SDN, anti DDOS, anti APT (Advanced Persistent Threat)
Urządzenia będące jednocześnie (przełącznikami, routerami, FW i urządzeniami
diagnostycznymi) –z pełną ochroną i monitorowaniem na platformie sprzętowej
DIN35 z systemem bezpieczeństwa IPS/IDS, OT Anomally Detection, threat
detection, data traceability controll, SDN, anti DDOS, anti APT (Advanced
Persistent Threat)
Oprogramowanie platformowe - Zintegrowany System bezpieczeństwa IPS/IDS, OT
Anomally Detection, threat detection, data traceability controll, SDN, anti DDOS,
anti APT (Advanced Persistent Threat), SIEM, , XDR, NDR, Active Daschboards,
Central FW MGMT, Alarm Risk MGMT
UTM (Unified Threat Management) - Platforma sprzętowa DIN35 - System
bezpieczeństwa IPS/IDS, OT Anomally Detection, threat detection, data traceability
controll, SDN, anti DDOS, anti APT (Advanced Persistent Threat) , AI Sanitization,
AI MGMT, ZBFW
Usługa Private APN – z kartami SIM - oparta o usługę dostarczoną przez
Wykonawcę. Bezpieczeństwo transmisji musi być zapewniane przez Wykonawcę
poprzez monitorowanie ruchu przez SOC i własne systemy cyberbezpieczeństwa
zlokalizowane u Wykonawcy. SOC Wykonawcy musi legitymować się certyfikacją
akredytowaną przez PCA w zakresie minimum ISO 27001 oraz ISO 9001.
Dopuszcza się konsorcja lub podwykonawstwo w którym Wykonawca bierze
odpowiedzialność za działanie usługi APN.
Wdrożenie:
o Wdrożenie ma być wykonane zgodnie z obowiązującymi przepisami BHP. W
szczególności wymaga się od Wykonawcy zapewnienia osób wykonujących pracę w
miejscach wymagających odpowiednich dopuszczeń z odpowiednimi uprawnieniami
np. D1 i/lub E1.
o Prace montażowe i uruchomieniowe muszą być uzgodnione z Zamawiającym.
o Każde prace modyfikujące jakiekolwiek obszary w strefach OT muszą być odrębnie
zatwierdzone przez Zamawiającego
o Wszelkie zatrzymania lub odstawienia procesu muszą być poprzedzone wydaniem
zgody Zamawiającego.
o Samowolne działania Wykonawcy, które spowodują zatrzymanie, lub odstawienie
procesu technologicznego będą podstawą do wniesienia roszczeń za uczynione
szkody.
o Zachowanie na terenie Zamawiającego niezgodnie z zasadami BHP spowoduje
natychmiastowe usunięcie przedstawicieli Wykonawcy co nie będzie skutkować
przesunięciem terminu realizacji Zamówienia.
o Wdrożenie musi zakończyć się wytworzeniem dokumentacji Powykonawczej
uwzględniającej
Instrukcje dla wdrażanych urządzeń i systemów
Schematy połączeń
Adresacja IP
Dostępy do wdrażanych urządzeń i systemów umożliwiających swobodną
zmianę konfiguracji czy wykonywania aktualizacji bez udziału Wykonawcy,
Producenta czy innych osób trzecich.
Pliki z konfiguracją wdrażanych urządzeń
o Dokumentacja Powykonawcza musi zostać dostarczona na szyfrowanym nośniku.
Nośnik musi spełniać wymagania NATO pod kątem skuteczności ochrony danych
(szyfrowanie).
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Zadanie 41. Testy bezpieczeństwa infrastruktury sieciowej OT/ICS/IIoT
Przedmiotem zamówienia jest świadczenie usługi przeprowadzenia testów bezpieczeństwa
infrastruktury sieciowej w środowiskach OT, ICS oraz IIoT, mających na celu ocenę poziomu
bezpieczeństwa, identyfikację podatności oraz weryfikację odporności infrastruktury na zagrożenia
cybernetyczne, zgodnie z wymaganiami Zamawiającego.
2. Wymagania dotyczące usługi
2.1. Zakres testów bezpieczeństwa
Wykonawca zobowiązany jest do przeprowadzenia testów bezpieczeństwa infrastruktury
sieciowej środowisk OT/ICS/IIoT Zamawiającego obejmujących analizę architektury sieci,
konfiguracji urządzeń, komunikacji pomiędzy zasobami oraz mechanizmów ochrony
wdrożonych w infrastrukturze przemysłowej.
Testy bezpieczeństwa muszą być prowadzone w sposób nienaruszający ciągłości pracy
systemów technologicznych oraz bez ingerencji w proces technologiczny.
2.2. Metodyka realizacji testów
Testy bezpieczeństwa muszą być realizowane wyłącznie w oparciu o:
o analizę architektury sieci przemysłowej,
o analizę komunikacji pomiędzy zasobami infrastruktury OT,
o analizę konfiguracji urządzeń infrastruktury sieciowej,
o analizę zdarzeń bezpieczeństwa generowanych przez systemy ochrony infrastruktury OT,
o analizę anomalii komunikacyjnych w ruchu sieciowym.
Testy muszą być realizowane w sposób pasywny, bez generowania dodatkowego ruchu w
sieci przemysłowej, z wykorzystaniem jedynie wdrożonych systemów cyberbezpieczeństwa
OT
2.3. Zakaz stosowania narzędzi skanujących
W trakcie realizacji testów bezpieczeństwa zabrania się stosowania narzędzi automatycznego
skanowania infrastruktury sieciowej.
W szczególności niedopuszczalne jest stosowanie:
o skanerów podatności,
o skanerów portów,
o narzędzi automatycznego wykrywania usług sieciowych,
o narzędzi aktywnego fingerprintingu urządzeń,
o narzędzi generujących ruch testowy w sieci OT.
Testy bezpieczeństwa nie mogą polegać na aktywnym skanowaniu infrastruktury
przemysłowej ani generowaniu ruchu mogącego zakłócić komunikację pomiędzy
urządzeniami przemysłowymi.
2.4. Wykorzystanie wdrożonych systemów bezpieczeństwa OT
Testy bezpieczeństwa muszą być realizowane z wykorzystaniem wdrożonych w
infrastrukturze Zamawiającego systemów bezpieczeństwa przeznaczonych dla środowisk OT.
W szczególności wykonawca zobowiązany jest do wykorzystania danych oraz mechanizmów
detekcji dostępnych w systemach:
o monitorowania komunikacji przemysłowej,
o detekcji anomalii w komunikacji sieciowej,
o analizy zdarzeń bezpieczeństwa infrastruktury OT.
Analiza musi obejmować w szczególności:
o korelację zdarzeń bezpieczeństwa,
o analizę komunikacji pomiędzy zasobami infrastruktury,
o analizę relacji komunikacyjnych pomiędzy strefami bezpieczeństwa.
2.5. Analiza architektury sieci
W ramach testów bezpieczeństwa wykonawca zobowiązany jest do przeprowadzenia analizy
architektury infrastruktury sieciowej OT obejmującej w szczególności:
o identyfikację stref bezpieczeństwa infrastruktury przemysłowej,
o analizę segmentacji sieci,
o analizę komunikacji pomiędzy strefami infrastruktury,
o analizę połączeń pomiędzy siecią OT, siecią IT oraz systemami zewnętrznymi.
2.6. Analiza konfiguracji urządzeń infrastruktury
Testy bezpieczeństwa muszą obejmować analizę konfiguracji urządzeń infrastruktury
sieciowej OT, w szczególności:
o konfiguracji mechanizmów filtracji ruchu,
o konfiguracji reguł firewall,
o konfiguracji mechanizmów kontroli dostępu,
o konfiguracji mechanizmów segmentacji sieci.
2.7. Ochrona procesu technologicznego
W trakcie realizacji testów bezpieczeństwa wykonawca zobowiązany jest zapewnić, że
prowadzone działania nie spowodują:
o zakłócenia komunikacji pomiędzy urządzeniami przemysłowymi,
o ingerencji w pracę systemów sterowania,
o wpływu na ciągłość pracy procesów technologicznych.
Testy bezpieczeństwa muszą być prowadzone w sposób nienaruszający deterministycznego
charakteru komunikacji przemysłowej.
2.8. Raport z testów
Wyniki przeprowadzonych testów bezpieczeństwa muszą zostać przedstawione w formie
raportu zawierającego co najmniej:
o opis architektury infrastruktury sieciowej,
o identyfikację zidentyfikowanych podatności i ryzyk,
o ocenę poziomu ryzyka dla poszczególnych zasobów infrastruktury,
o rekomendacje działań korygujących,
o priorytety realizacji działań naprawczych.
2.9. Osoby wykonujące testy
Wymagane jest aby osoby przeprowadzające testy legitymowały się certyfikatami wydanymi
przez producenta wdrożonego systemu cyberbezpieczeństwa OT – SIEM/IDS i wdrożonych
urządzeń bezpieczeństwa OT.
Certyfikaty muszą być równoważne z poziomami CCNP lub CCIE, CCNP Security, CCNA
Industrial, Ethical Hacking
Osoby przeprowadzające testy muszą posiadać aktualny certyfikat na poziomie Industrial
Cybersecurity Expert, który w zakresie egzaminów obejmował minimum
Tematyka egzaminów certyfikacyjnych
o ICS
Procesy
Role
o Model Purdue.
Omówienie warstw modelu
Charakterystyka komponentów warstw modelu
Strefy bezpieczeństwa
Zasady komunikacji
Architektura komponentów
Architektura sieci
o Obiekty w Puredue model:
Kontrolery
Urządzenia polowe
Serowniki
HMI
Historian
Serwery alarmowe
Aplikacje specjalistyczne
Serwery główne i nadrzędne
Nastawnie
Zakłady przemysłowe
SCADA
o Strefy zdemilitaryzowane i punkty styku
o Projektowanie architektury systemów zgodnych z modelem Purdue.
o Ocena zgodności systemów oraz komponentów ze standardem IEC 62443
o Definiowanie stref bezpieczeństwa oraz kanałów komunikacyjnych.
Charakterystyka stref bezpieczeństwa
Definicja kanałów komunikacyjnych
Punkty styku
Komunikacja wewnętrzna
Komunikacja pomiędzy strefami bezpieczeństwa
Komunikacja zewnętrzna
Wymiana danych z systemami nadrzędnymi
o Dobór i projektowanie rozwiązań ochrony stref bezpieczeństwa.
Agresorzy
Pobudki działania agresorów
Wektory ataku
Powierzchnie ataku
Podatności
Modele ataku
Modele wykorzystania luk bezpieczeństwa
Dostęp zdalny
o Zagrożenia bezpieczeństwa oraz powierzchnie ataków poszczególnych warstwy
modelu Purdue.
Symulacja ataków
Symulacja procesów i procedur obsługi incydentów.
o Projektowanie struktur komunikacyjnych.
Technologia Ethernet
Model ISO/OSI
Model TCP/IP
Profinet
Modbus
Step7
Protokoły ICS w komunikacji przez sieci Ethernet w oparciu o model TCP/IP
Protokoły utrzymania
Protokoły kontrolne
Protokoły aplikacyjne
Szyfrowanie danych
Szyfrowanie transmisji
Tunelowanie protokołów
Technologie bezprzewodowe w przemyśle
o Projektowanie systemów przemysłowych.
ICS
DCS
SCADA
PI
Historian
HMI
PLC
PCM
PCS
o Architektura struktur serwerowych
Systemy operacyjne Windows
Systemy operacyjne Linux
Systemy operacyjne UNIX
o Architektura systemów bezpieczeństwa sieci przemysłowych.
Firewall
ZBWF
IDS
IPS
Diody danych
Sondy
Kopia ruchu
Analiza ruchu
Kontrola dostępu
Monitoring
SIEM
SOAR
o Architektura systemów utrzymania sieci oraz systemów przemysłowych
Kontrola dostępu
Systemy kopii zapasowych
Systemy odtwarzania
Monitoring
o Rozwiązania bezpieczeństwa w infrastrukturze przemysłowej.
Kryptografia w przemyśle
Typy ataków
Atak kierowany na rozwiązania przemysłowe
Zakłócenia obiektowe
Bezpieczne wykonywanie kopii zapasowych
Bezpieczne skanowanie podatności
Bezpieczna aktualizacja systemu
o Projektowanie rozwiązań IT do bezpiecznego wdrożenia w infrastrukturze
przemysłowej.
Miejsce realizacji
Kraj: Polska, Województwo: dolnośląskie, Powiat: oleśnicki, Gmina: Twardogóra, Miejscowość: Twardogóra
Time limit for receipt of tenders
2026-08-31 07:00:00.0
Location
Kraj: Polska
Category assortment
Training
Finishes, paints, floors
Audit and controlling
Consultancy
Finishes, paints, floors
Audit and controlling
Consultancy
Buyer details
Zakład Gospodarki Komunalnej Spółka z ograniczoną odpowiedzialnością
Wrocławska 15
56-416 Twardogóra
Województwo: dolnośląskie
Kraj: Polska
NIP: 9112013113
Wrocławska 15
56-416 Twardogóra
Województwo: dolnośląskie
Kraj: Polska
NIP: 9112013113