Widzisz połowę każdej z 9 sekcjiDruga połowa — łącznie 22 zdania z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Tryb postępowania: tryb podstawowy (bez przeprowadzenia negocjacji) na podstawie art. 275 pkt 1 ustawy Prawo zamówień publicznych.
Uzasadnienie trybu: Zamawiający stosuje tryb podstawowy; dokument SWZ nie przedstawia dodatkowego uzasadnienia wyboru innego trybu ani przesłanek wyjątkowych.
Wykaz osób (kadry): wymagany lider audytu oraz specjaliści: backend, frontend, infrastruktura; lider musi mieć udział jako lider w co najmniej 2 projektach audytu kodu w ostatnich 3 latach, każdy projekt o wartości min. 200000 zł brutto i rozmiarze min. 4 mln linii kodu; każdy specjalista (backend, frontend, infrastruktura) musi mieć udział w co najmniej 2 projektach w ostatnich 3 latach, każdy projekt o wartości min. 200000 zł brutto i rozmiarze min. 4 mln linii kodu; jedna osoba może pełnić więcej ról, pod warunkiem spełniania wymagań, łączna minimalna liczba osób w zespole: 2.
Doświadczenie projektowe (skala): Wykonawca musi dysponować personelem o doświadczeniu adekwatnym do skali systemu (~6,8 mln linii kodu), technologie wymienione w OPZ (Java, Python, Go, C#, C++, TypeScript, Kotlin, Swift, Kubernetes, Terraform itd.).
Dysponowanie zasobami / lokalizacją: Wykonawca musi gwarantować, że wszystkie procesy analityczne i dostęp do informacji poufnych będą wykonywane wyłącznie na obszarze EOG; kod źródłowy musi być przechowywany na bezpiecznym serwerze audytora zlokalizowanym w EOG, z szyfrowaniem at rest (AES-256) i in transit (TLS 1.3).
Bezpieczeństwo i procedury: wymagane izolowane środowisko testowe (izolacja od sieci produkcyjnej i internetu), dostęp wyłącznie przez VPN z dwuetapową autentykacją, zarządzanie sekretami w systemie KMS (np. HashiCorp Vault, Azure Key Vault), logowanie operacji oraz możliwość dostarczenia wyciągów z logów; wymagane bezpieczne zniszczenie materiałów po audycie zgodne z NIST SP 800-88 z certyfikatem zniszczenia.
Ograniczenia technologiczne / zgodność: Oferowane usługi nie mogą obejmować produktów ICT wskazanych w rekomendacjach art.33 ust.4 ustawy o KSC ani produktów/dostawców uznanych za wysokie ryzyko; Wykonawca ma obowiązek niezwłocznie informować o zmianach wpływających na zgodność z ustawą o KSC.
Podwykonawstwo: Zamawiający dopuszcza powierzenie części zamówienia podwykonawcy. Wykonawca musi w ofercie wskazać części zamówienia, które zamierza powierzyć podwykonawcom oraz nazwy znanych podwykonawców; powierzenie nie zwalnia Wykonawcy z odpowiedzialności solidarnie za wykonanie zamówienia.
Zmiany umowy: Projekt postanowień umowy zawarty jest w załączniku nr 7 do SWZ; informacje nt. zmian postanowień umowy zawiera §13 projektu umowy (szczegóły w załączniku). Zamawiający zawrze umowę w terminie nie krótszym niż 5 dni od przesłania zawiadomienia o wyborze oferty.
Audyt / bezpieczeństwo: Audyt ma być przeprowadzony z najwyższymi standardami bezpieczeństwa: kod źródłowy przechowywany na serwerze w EOG z szyfrowaniem AES-256 at rest i TLS 1.3 in transit; środowisko testowe izolowane od sieci produkcyjnej i internetu, dostęp przez VPN z dwuetapową autentykacją oraz dostęp wyłącznie z urządzeń na terytorium EOG; sekrety muszą być przechowywane w systemie key management (np. HashiCorp Vault, Azure Key Vault); po zakończeniu audytu wszystkie materiały robocze mają być bezpiecznie zniszczone zgodnie z NIST SP 800-88 z dostarczeniem certyfikatu zniszczenia. (+ 5 zdań — pełna treść po zalogowaniu)
Z każdej z 9 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 22 zdania — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Przedmiot: jednorazowa usługa audytu kodu źródłowego systemu Transport GZM — weryfikacja kompletności, możliwości skompilowania i odtworzenia środowiska, ocena jakości kodu, identyfikacja vendor‑lock‑in oraz przegląd łańcucha dostaw oprogramowania pod kątem komponentów od dostawców wysokiego ryzyka.
Audyt (usługa): inwentaryzacja ~30 000 plików źródłowych (ok. 6,8 mln linii kodu) i powiązanych artefaktów, w tym repozytoria, Dockerfile, Helm charts, pliki IaC, skrypty CI/CD oraz dokumentacja.
Przegląd kodu (usługa): automatyczna analiza statyczna + ręczna inspekcja dla wybranych modułów (ok. 40 modułów logicznych, 80 modułów technicznych).
Odtworzenie środowiska (usługa): odtworzenie pełnego pipeline'u CI/CD i środowiska kompilacji/wdrożenia oraz wykonanie pełnej kompilacji wszystkich komponentów (wszystkie buildy muszą przejść).
Analiza zależności i łańcucha dostaw (usługa): SCA — identyfikacja bibliotek/zależności, weryfikacja źródeł artefaktów, sum kontrolnych, podpisów, oraz wykrycie komponentów od dostawców wysokiego ryzyka.
Weryfikacja kontenerów i Kubernetes (usługa): analiza Dockerfile, budowa i skan obrazu oraz przegląd manifestów Kubernetes/Helm i IaC.
Raport końcowy (dostawa): szczegółowy raport z audytu zawierający zestawienie plików i powiązań, ocenę jakości kodu, listę nieprawidłowości i rekomendacje naprawcze, notatki techniczne dla podatności krytycznych oraz obraz odtworzonego środowiska kompilacji.
Bezpieczeństwo i procedury (usługa): przechowywanie kodu i wykonywanie prac tylko w EOG, izolowane środowisko testowe, key‑management dla sekretów, logowanie operacji, bezpieczne zniszczenie materiałów po audycie oraz obowiązki powiadamiania i reagowania na incydenty.