Wykonanie audytu i testów bezpieczeństwa
Notice description
Powstaje w kontekście projektu:
KPOD.07.03-IP.10-0138/25 - Wdrożenie e-usług w Szpitalu Uniwersyteckim nr 2 im. dr. Jana Biziela w Bydgoszczy
Nazwa przedmiotu zamówienia: Wykonanie Audytu i testów bezpieczeństwa.
Cel zamówienia: Celem nadrzędnym jest potwierdzenie spełnienia kryteriów określonych w regulaminie wyboru przedsięwzięć do objęcia wsparciem w Załączniku nr 4 do Regulaminu pn. Zakres realizacji przedsięwzięcia do wyboru przedsięwzięcia (punkt 3: „Działania zwiększające poziom cyberbezpieczeństwa szpitala”) oraz w zakresie osiągnięcie wskaźnika D21G.R2 dla przedsięwzięcia realizowanego w ramach Krajowego Planu Odbudowy i Zwiększania Odporności (KPO): Inwestycja D1.1.2.
Przedmiotem prac jest wieloetapowy audyt i testy bezpieczeństwa infrastruktury IT, przeprowadzane zgodnie z najlepszymi praktykami (CIS, MITRE ATT&CK, OWASP Top10 2024) z oceną ryzyka wg CVSS 4.0 i BIA.
Wykonawca w ramach audytu zobowiązany jest do weryfikacji spełnienia kryteriów zawartych w dokumencie „Ankieta weryfikacji dojrzałości w zakresie cyberbezpieczeństwa” (stanowiącym Załącznik nr 1 do OPZ).
Raport końcowy oraz dostarczona dokumentacja poaudytowa muszą bezwzględnie realizować i zawierać wszystkie elementy dowodowe wyszczególnione w blokach „Kryteria akceptacji do oceny przy audycie końcowym w obszarze cyberbezpieczeństwa” znajdujących się w podanym Załączniku.
Szczegółowy zakres prac audytowych:
ETAP 1: Audyt zgodności organizacyjno-prawnej (Analiza GAPs)
• Weryfikacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz jego adekwatności do wymagań normy ISO/IEC 27001 oraz ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).
• Ocena zgodności z Krajowymi Ramami Interoperacyjności (KRI) oraz wytycznymi RODO.
• Audyt procesów zarządzania, udostępniania i zabezpieczania Elektronicznej Dokumentacji Medycznej (EDM), w tym komunikacji z systemem P1.
ETAP 2: Audyt techniczny środowiska IT
• Przegląd konfiguracji systemów krytycznych przetwarzających EDM (w tym systemu HIS oraz systemów wspierających) w oparciu o najlepsze praktyki i wytyczne (np. CIS Controls).
• Audyt swoim zakresem obejmie m.in.: infrastrukturę sieciową, platformy serwerowe i wirtualizacyjne, stacje robocze i urządzenia końcowe, systemy uwierzytelniania oraz pocztę elektroniczną.
• Weryfikacja wdrożonych w ramach projektu KPO zabezpieczeń fizycznych i logicznych.
ETAP 3: Weryfikacja podatności (Vulnerability Assessment)
• Przeprowadzenie automatycznego skanowania podatności z weryfikacją manualną (wykluczenie tzw. false-positives) dla kluczowych elementów infrastruktury wystawionych do sieci publicznej oraz wybranych krytycznych serwerów wewnątrz sieci LAN Szpitala.
• Oparcie testów i identyfikacji zagrożeń o ramy metodyczne MITRE ATT&CK oraz standardy OWASP Top10 2024 dla warstwy aplikacyjnej.
ETAP 4: Raportowanie i zalecenia naprawcze
• Opracowanie Raportu z Audytu z wykazem zidentyfikowanych niezgodności prawno-organizacyjnych oraz luk technicznych.
• Klasyfikacja i ocena ryzyka dla zidentyfikowanych podatności musi zostać przeprowadzona bezwzględnie według standardu CVSS 4.0 oraz uwzględniać analizę wpływu na ciągłość działania szpitala ( BIA - Business Impact Analysis)
• Przedstawienie praktycznych rekomendacji naprawczych.
• Opracowanie materiałów zarządczych (Executive Summary) podsumowujących dla dyrekcji poziom zabezpieczenia EDM wymagany do rozliczenia projektu KPO.
Miejsce realizacji
Kraj: Polska, Województwo: kujawsko-pomorskie, Powiat: Bydgoszcz, Gmina: Bydgoszcz, Miejscowość: Bydgoszcz
KPOD.07.03-IP.10-0138/25 - Wdrożenie e-usług w Szpitalu Uniwersyteckim nr 2 im. dr. Jana Biziela w Bydgoszczy
Nazwa przedmiotu zamówienia: Wykonanie Audytu i testów bezpieczeństwa.
Cel zamówienia: Celem nadrzędnym jest potwierdzenie spełnienia kryteriów określonych w regulaminie wyboru przedsięwzięć do objęcia wsparciem w Załączniku nr 4 do Regulaminu pn. Zakres realizacji przedsięwzięcia do wyboru przedsięwzięcia (punkt 3: „Działania zwiększające poziom cyberbezpieczeństwa szpitala”) oraz w zakresie osiągnięcie wskaźnika D21G.R2 dla przedsięwzięcia realizowanego w ramach Krajowego Planu Odbudowy i Zwiększania Odporności (KPO): Inwestycja D1.1.2.
Przedmiotem prac jest wieloetapowy audyt i testy bezpieczeństwa infrastruktury IT, przeprowadzane zgodnie z najlepszymi praktykami (CIS, MITRE ATT&CK, OWASP Top10 2024) z oceną ryzyka wg CVSS 4.0 i BIA.
Wykonawca w ramach audytu zobowiązany jest do weryfikacji spełnienia kryteriów zawartych w dokumencie „Ankieta weryfikacji dojrzałości w zakresie cyberbezpieczeństwa” (stanowiącym Załącznik nr 1 do OPZ).
Raport końcowy oraz dostarczona dokumentacja poaudytowa muszą bezwzględnie realizować i zawierać wszystkie elementy dowodowe wyszczególnione w blokach „Kryteria akceptacji do oceny przy audycie końcowym w obszarze cyberbezpieczeństwa” znajdujących się w podanym Załączniku.
Szczegółowy zakres prac audytowych:
ETAP 1: Audyt zgodności organizacyjno-prawnej (Analiza GAPs)
• Weryfikacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz jego adekwatności do wymagań normy ISO/IEC 27001 oraz ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).
• Ocena zgodności z Krajowymi Ramami Interoperacyjności (KRI) oraz wytycznymi RODO.
• Audyt procesów zarządzania, udostępniania i zabezpieczania Elektronicznej Dokumentacji Medycznej (EDM), w tym komunikacji z systemem P1.
ETAP 2: Audyt techniczny środowiska IT
• Przegląd konfiguracji systemów krytycznych przetwarzających EDM (w tym systemu HIS oraz systemów wspierających) w oparciu o najlepsze praktyki i wytyczne (np. CIS Controls).
• Audyt swoim zakresem obejmie m.in.: infrastrukturę sieciową, platformy serwerowe i wirtualizacyjne, stacje robocze i urządzenia końcowe, systemy uwierzytelniania oraz pocztę elektroniczną.
• Weryfikacja wdrożonych w ramach projektu KPO zabezpieczeń fizycznych i logicznych.
ETAP 3: Weryfikacja podatności (Vulnerability Assessment)
• Przeprowadzenie automatycznego skanowania podatności z weryfikacją manualną (wykluczenie tzw. false-positives) dla kluczowych elementów infrastruktury wystawionych do sieci publicznej oraz wybranych krytycznych serwerów wewnątrz sieci LAN Szpitala.
• Oparcie testów i identyfikacji zagrożeń o ramy metodyczne MITRE ATT&CK oraz standardy OWASP Top10 2024 dla warstwy aplikacyjnej.
ETAP 4: Raportowanie i zalecenia naprawcze
• Opracowanie Raportu z Audytu z wykazem zidentyfikowanych niezgodności prawno-organizacyjnych oraz luk technicznych.
• Klasyfikacja i ocena ryzyka dla zidentyfikowanych podatności musi zostać przeprowadzona bezwzględnie według standardu CVSS 4.0 oraz uwzględniać analizę wpływu na ciągłość działania szpitala ( BIA - Business Impact Analysis)
• Przedstawienie praktycznych rekomendacji naprawczych.
• Opracowanie materiałów zarządczych (Executive Summary) podsumowujących dla dyrekcji poziom zabezpieczenia EDM wymagany do rozliczenia projektu KPO.
Miejsce realizacji
Kraj: Polska, Województwo: kujawsko-pomorskie, Powiat: Bydgoszcz, Gmina: Bydgoszcz, Miejscowość: Bydgoszcz
Time limit for receipt of tenders
2026-07-02 21:59:59.0
Location
Kraj: Polska, Województwo: kujawsko-pomorskie, Powiat: Bydgoszcz, Gmina: Bydgoszcz, Miejscowość: Bydgoszcz
Category assortment
Maintenance and support
Consultancy
Consultancy
Buyer details
SZPITAL UNIWERSYTECKI NR 2 IM. DR. JANA BIZIELA W BYDGOSZCZY
Kornela Ujejskiego 75
85-168 Bydgoszcz
Województwo: kujawsko-pomorskie
Kraj: Polska
NIP: 9532582266
Kornela Ujejskiego 75
85-168 Bydgoszcz
Województwo: kujawsko-pomorskie
Kraj: Polska
NIP: 9532582266