Zakup usług audytu bezpieczeństwa, testów penetracyjnych, testów socjotechnicznych, SZBI oraz szkoleń dedykowanych dla Urzędu Gminy Dobra i jedn. podległ. w ramach projektu Cyberbezpieczna Gmina Dobra

Skopiowano do schowka!
  • Adres: 34-642 Dobra, Dobra 233
  • Województwo: małopolskie
  • Telefon: 183330020
  • Data zamieszczenia: 2026-08-10
  • Zamieszczanie ogłoszenia: nieobowiązkowe

Zamawiający

Przedmiot zamówienia

  • Kod CPV: 72810000-1
  • Nazwa zamówienia: Zakup usług audytu bezpieczeństwa, testów penetracyjnych, testów socjotechnicznych, SZBI oraz szkoleń dedykowanych dla Urzędu Gminy Dobra i jedn. podległ. w ramach projektu Cyberbezpieczna Gmina Dobra
  • Opis zamówienia: Przedmiotem zamówienia jest wykonanie usług z zakresu cyberbezpieczeństwa, obejmujących w szczególności: przeprowadzenie audytu zgodności z Krajowymi Ramami Interoperacyjności oraz audytu zgodności z ustawą o krajowym systemie cyberbezpieczeństwa, opracowanie rejestru ryzyka oraz analizy GAP, opracowanie i wdrożenie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) dla trzech jednostek wskazanych przez Zamawiającego, przeprowadzenie szkoleń z cyberbezpieczeństwa dla pracowników jednostek Gminy oraz dla informatyka, przeprowadzenie audytu bezpieczeństwa w obszarze sieci, serwerów i oprogramowania serwerowego, a także wykonanie testów penetracyjnych infrastruktury informatycznej wraz z identyfikacją podatności oraz testów socjotechnicznych.Szczegółowy Opis Przedmiotu Zamówienia (OPZ) zawiera Załącznik nr 4 do SWZ.

Warunki udziału

  • Opis warunków udziału: 10. Warunki udziału w postępowaniuNa podstawie art. 112 ustawy Pzp Zamawiający określa następujące warunki udziału w postępowaniu.Na dzień przygotowania SWZ nie obowiązują przepisy wykonawcze określające poziomy zdolności dla zamówień na usługi, o których mowa w art. 112 ust. 3 ustawy Pzp. Warunki zdolności technicznej lub zawodowej zostały zatem określone bez zastosowania takich poziomów, zgodnie z art. 112 ust. 3 ustawy Pzp.10.1. Zdolność do występowania w obrocie gospodarczym oraz uprawnienia do prowadzenia działalnościZamawiający nie określa warunku w tym zakresie.10.2. Sytuacja ekonomiczna lub finansowa1. Wykonawca spełni warunek, jeżeli wykaże, że jest ubezpieczony od odpowiedzialności cywilnej w zakresie prowadzonej działalności związanej z przedmiotem zamówienia, przy czym ochrona ubezpieczeniowa obejmuje:– odpowiedzialność cywilną z tytułu świadczenia usług informatycznych i doradczych (OC zawodowa konsultantów IT) — na sumę gwarancyjną nie niższą niż 500 000,00 zł;– odpowiedzialność cywilną i administracyjną z tytułu naruszenia przepisów o ochronie danych osobowych oraz szkody powstałe w następstwie incydentów cyberbezpieczeństwa — na sumę gwarancyjną nie niższą niż 500 000,00 zł.2. Dopuszcza się wykazanie powyższych zakresów ochrony w jednej lub w kilku umowach ubezpieczenia.3. Jeżeli z uzasadnionej przyczyny wykonawca nie może złożyć dokumentów potwierdzających ubezpieczenie, składa inne podmiotowe środki dowodowe, które w wystarczający sposób potwierdzają spełnianie opisanego warunku — zgodnie z § 8 ust. 2 rozporządzenia w sprawie podmiotowych środków dowodowych.10.3. Zdolność techniczna lub zawodowa — doświadczenie wykonawcyWykonawca spełni warunek, jeżeli wykaże, że w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy — w tym okresie, wykonał, a w przypadku świadczeń powtarzających się lub ciągłych również wykonuje, następujące usługi:4. co najmniej jedną usługę obejmującą łącznie wykonanie testów penetracyjnych infrastruktury teleinformatycznej oraz testów penetracyjnych aplikacji webowej, wraz z analizą zidentyfikowanych podatności, o wartości nie mniejszej niż 40 000,00 zł netto, zrealizowaną na rzecz podmiotu z sektora finansów publicznych;5. co najmniej jedną usługę obejmującą przeprowadzenie audytu zgodności z Krajowymi Ramami Interoperacyjności lub audytu zgodności z ustawą o krajowym systemie cyberbezpieczeństwa wraz z analizą ryzyka, obejmującą w ramach jednego zamówienia co najmniej 6 jednostek organizacyjnych, o wartości nie mniejszej niż 20 000,00 zł netto, zrealizowaną na rzecz podmiotu z sektora finansów publicznych;6. co najmniej jedną usługę obejmującą opracowanie i wdrożenie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z normą PN-EN ISO/IEC 27001, o wartości nie mniejszej niż 30 000,00 zł netto;7. co najmniej pięć szkoleń z zakresu cyberbezpieczeństwa przeprowadzonych na rzecz pięciu różnych jednostek samorządu terytorialnego, przy czym w każdym ze szkoleń uczestniczyło nie mniej niż 20 osób, oraz co najmniej trzy szkolenia specjalistyczne dla administratorów systemów teleinformatycznych w jednostkach samorządu terytorialnego, każde o wymiarze nie mniejszym niż 8 godzin szkoleniowych.W przypadku usług wykonywanych (świadczenia powtarzające się lub ciągłe) Zamawiający uzna warunek za spełniony, jeżeli zrealizowana część usługi na dzień składania ofert osiągnęła wymaganą wartość i zakres.Wartości wyrażone w walucie obcej przelicza się według średniego kursu Narodowego Banku Polskiego z dnia publikacji ogłoszenia o zamówieniu.Zamawiający dopuszcza wykazanie jednej usługi na potwierdzenie więcej niż jednego z warunków określonych w pkt 1–4, o ile usługa ta obejmowała swoim zakresem i wartością wszystkie wskazane elementy.W przypadku wykonawców wspólnie ubiegających się o udzielenie zamówienia warunki określone w pkt 1–4 mogą być spełnione łącznie, z zastrzeżeniem art. 117 ust. 3 ustawy Pzp — warunek uważa się za spełniony, jeżeli usługi objęte danym warunkiem wykona ten z wykonawców, który wykazał wymagane w tym zakresie zdolności.10.4. Zdolność techniczna lub zawodowa — potencjał kadrowyWykonawca spełni warunek, jeżeli wykaże, że dysponuje lub będzie dysponował zespołem obejmującym co najmniej następujące osoby:1. Audytor bezpieczeństwa — co najmniej dwie osoby, z których każda posiada:– co najmniej 3-letnie doświadczenie w prowadzeniu audytów bezpieczeństwa informacji uwzględniających wymagania normy ISO/IEC 27001 lub KRI, obejmujące udział w co najmniej dwóch zakończonych zadaniach audytowych;– co najmniej jeden z certyfikatów wymienionych w załączniku do rozporządzenia Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu albo certyfikat równoważny.2. Pentester — co najmniej dwie osoby, niebędące jednocześnie osobami wskazanymi w roli Audytora bezpieczeństwa, przy czym:– każda z tych osób posiada co najmniej 3-letnie doświadczenie w wykonywaniu testów bezpieczeństwa technicznego, w tym testów uwzględniających metodykę OWASP oraz brała udział w co najmniej trzech projektach obejmujących testy penetracyjne aplikacji webowych i infrastruktury, z których co najmniej jeden realizowany był na rzecz podmiotu z sektora finansów publicznych;– każda z tych osób posiada certyfikat OSCP (Offensive Security Certified Professional) albo certyfikat równoważny w rozumieniu rozdziału „Warunki równoważności”;– co najmniej jedna z tych osób brała udział w co najmniej dwóch projektach obejmujących testy socjotechniczne przeprowadzone na próbie nie mniejszej niż 80 osób w każdym projekcie;– co najmniej jedna z tych osób posiada certyfikat OSEP (OffSec Experienced Penetration Tester) albo certyfikat równoważny.3. Trener bezpieczeństwa — co najmniej dwie osoby (dopuszcza się łączenie tej roli z rolą Audytora bezpieczeństwa albo Pentestera), z których każda przeprowadziła co najmniej pięć szkoleń z obszaru cyberbezpieczeństwa dedykowanych jednostkom administracji publicznej, w tym co najmniej dwa szkolenia dotyczące funkcjonowania Systemu Zarządzania Bezpieczeństwem Informacji. Szkolenia wykazywane dla poszczególnych trenerów nie mogą się powielać.Osoby wskazane w wykazie osób zobowiązane są do osobistego wykonywania powierzonych im czynności. Zmiana osoby jest dopuszczalna wyłącznie za uprzednią zgodą Zamawiającego, po wskazaniu przyczyny zmiany oraz osoby o kwalifikacjach i doświadczeniu nie niższych niż wymagane w SWZ. Jeżeli osoba zastępowana była wskazana w Załączniku nr 9 do SWZ i jej kwalifikacje stanowiły podstawę przyznania punktów w kryterium oceny ofert, osoba zastępująca musi zapewniać co najmniej taki sam poziom cechy jakościowej, za który oferta otrzymała punkty; zmiana nie może prowadzić do obniżenia liczby punktów odpowiadającej zaoferowanemu poziomowi jakości.Spełnianie warunku Zamawiający zweryfikuje na podstawie wykazu osób, o którym mowa w rozdziale „Podmiotowe środki dowodowe składane na wezwanie”. W wykazie należy podać, dla każdego wymaganego certyfikatu, jego nazwę, numer lub identyfikator oraz adres publicznego rejestru albo sposób umożliwiający Zamawiającemu samodzielną weryfikację ważności certyfikatu. Zamawiający nie żąda składania kopii certyfikatów jako podmiotowego środka dowodowego. Okazanie oryginałów certyfikatów przed dopuszczeniem osób do realizacji prac regulują projektowane postanowienia umowy.10.5. Zdolność techniczna lub zawodowa — system zarządzania bezpieczeństwem informacji wykonawcy4. Wykonawca spełni warunek, jeżeli wykaże, że posiada wdrożony i certyfikowany system zarządzania bezpieczeństwem informacji zgodny z normą PN-EN ISO/IEC 27001, obejmujący swoim zakresem świadczenie usług z zakresu cyberbezpieczeństwa lub usług informatycznych. Certyfikat musi być wydany dla podmiotu, a nie dla osoby fizycznej.5. Certyfikat powinien być wydany przez jednostkę certyfikującą akredytowaną przez Polskie Centrum Akredytacji albo przez jednostkę akredytowaną przez krajową jednostkę akredytującą innego państwa członkowskiego Europejskiego Obszaru Gospodarczego, będącą sygnatariuszem wielostronnego porozumienia EA MLA, zgodnie z zasadą wzajemnego uznawania akredytacji wynikającą z rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 765/2008.6. Wykonawca może złożyć równoważne podmiotowe środki dowodowe wystawione przez podmioty mające siedzibę w innym państwie członkowskim Europejskiego Obszaru Gospodarczego (§ 9 ust. 5 rozporządzenia w sprawie podmiotowych środków dowodowych).7. Wykonawca, który z przyczyn od niego niezależnych nie ma dostępu do certyfikatu lub możliwości uzyskania go w odpowiednim terminie, może złożyć inne podmiotowe środki dowodowe dotyczące stosowanych środków zapewnienia bezpieczeństwa informacji, o ile udowodni, że stosowane przez niego środki są zgodne z wymaganą normą (§ 9 ust. 6 rozporządzenia w sprawie podmiotowych środków dowodowych).8. W przypadku wykonawców wspólnie ubiegających się o udzielenie zamówienia warunek uważa się za spełniony, jeżeli certyfikatem albo równoważnymi środkami dowodowymi legitymuje się każdy z wykonawców, który w ramach realizacji zamówienia będzie uzyskiwał dostęp do systemów teleinformatycznych, danych lub informacji Zamawiającego. Wymóg nie dotyczy wykonawcy realizującego wyłącznie czynności niewiążące się z takim dostępem.

Podobne przetargi