Archiwum Baza KonkurencyjnościCPV 72000000 · Usługi informatyczneCPV 79000000 · Usługi biznesowe i zarządzanie Dolnośląskie KPO
Audyty, szkolenia i dokumentacja cyberbezpieczeństwa – Dzierżoniów
Pełna nazwa postępowania: Usługa pn.: „Przeprowadzenie audytów i szkoleń oraz przygotowanie dokumentacji w zakresie cyberbezpieczeństwa obiektów WiK Sp. z o.o. w Dzierżoniowie”, wchodzącą w zakres projektu pn.: „Wzmocnienie cyberbezpieczeństwa na obiektach WiK Sp. z o.o. w Dzierżoniowie”, współfinansowanego ze środków KPOiZO
Wodociągi i Kanalizacja Sp. z o.o.·NIP 8820003183·Dzierżoniów
Wartość szac.
—
nie podano
Termin składania
04.08.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
30 lipca 2026
źródło: Baza Konkurencyjności
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 6 sekcjiDruga połowa — łącznie 8 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Doświadczenie: 4 kategorie usług (dokumentacja SZBI, audyt ISO 27001/KSC, audyt bezpieczeństwa z testami penetracyjnymi, szkolenia) w ciągu 5 lat — każda w ≥2 organizacjach, w tym ≥1 z sektorów kluczowych/ważnych wg ustawy o KSC
Kadra IT: min. 2 specjaliści z certyfikatem z Rozporządzenia Ministra Cyfryzacji z 12.10.2018 r., min. 2-letnie doświadczenie
Własność intelektualna: prawa autorskie do rezultatów prac przechodzą na Zamawiającego; metodyki, know-how i szablony Wykonawcy niesą objęte przeniesieniem
Narzędzie SZCD: prawa autorskie opracowanego narzędzia przechodzą na Zamawiającego; dokumentacja w edytowalnym .docx i PDF
Z każdej z 6 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 8 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1 (audyty): audyt wstępny i końcowy bezpieczeństwa informacji obejmujący inwentaryzację aktywów, analizę ryzyka, ocenę zgodności z ISO 27001/KSC/NIS2 oraz raport z rekomendacjami.
Część 2 (dokumentacja SZBI): komplekt dokumentów — polityki, procedury, instrukcje, rejestry czynności przetwarzania (RODO), analizy ryzyka, deklaracja stosowania, formularze i rejestry zgodne z ISO 27001.
Część 3 (SZCD + narzędzie): System Zarządzania Ciągłością Działania wg PN-EN ISO 22301 z ustaleniem RPO/RTO/MTD/BIA oraz narzędzie do samodzielnego zarządzania zależnościami zasobów, procesów i krytyczności (własność Zamawiającego, bez chmury).
Część 4 (szkolenia): szkolenia stacjonarne dla kierownictwa (~20 os., 2 turach), pozostałych pracowników (~113 os., 3 turach) oraz specjalistów IT/OT (~10 os.) + materiały szkoleniowe.
Część 5 (testy socjotechniczne): testy phishing/spear-phishing dla min. 5 osób (mail, telefon) + raport + program doskonalący świadomość.
Część 7 (wsparcie doradcze): wsparcie Pełnomocnika ds. SZBI przez pracownika z ≥2-letnim doświadczeniem w cyberbezpieczeństwie (konsultacje, rekomendacje, przeglądy dokumentacji).
Poprzednie postępowanie
Zamawiający unieważnił wcześniejsze postępowanie o tym samym przedmiocie (nr 278988), z terminem składania ofert 1 czerwca 2026. Złożono w nim ofert: 1. Cena oferty: 126 998 zł.
Kwoty pochodzą z informacji z otwarcia ofert tamtego postępowania (art. 222 ust. 5 PZP). Zakres powtórki mógł się zmienić, więc nie są wprost porównywalne.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Jakiej głębokości testów oczekuje Zamawiający: oceny podatności (vulnerability assessment — skanowanie wraz z manualną weryfikacją wyników) czy pełnego testu penetracyjnego obejmującego eksploatację podatności oraz próby propagacji w sieci (lateral movement)?
W jakim modelu mają zostać przeprowadzone testy: black-box (bez wiedzy o infrastrukturze), grey-box (częściowa wiedza i ograniczone poświadczenia) czy white-box (z pełną dokumentacją oraz poświadczeniami)?
Czy zakresem testów objęta jest weryfikacja poprawności segmentacji sieci pomiędzy poszczególnymi podsieciami, w szczególności na granicy styku sieci IT oraz OT?
Zamawiający wymaga przeprowadzenia pełnego zakresu testów w celu weryfikacji nowej infrastruktury. Badanie należy wykonać w modelu grey-box, ze szczególnym uwzględnieniem poprawności segmentacji sieci na styku środowisk IT oraz OT.
Dotyczy: pkt 10.2 ust. 1 pkt 1)–4) IDW. Zamawiający wymaga wykazania każdej z czterech kategorii usług w co najmniej dwóch organizacjach z sektorów kluczowych i ważnych wskazanych w ustawie o KSC. Zwracamy uwagę, że rynek wykonawców posiadających referencje z podmiotów KSC we wszystkich czterech kategoriach jednocześnie jest bardzo wąski, a warunki udziału — zgodnie z zasadą konkurencyjności i proporcjonalności obowiązującą przy zamówieniach współfinansowanych ze środków KPO — muszą być proporcjonalne do przedmiotu zamówienia i nie mogą nadmiernie ograniczać konkurencji. Czy Zamawiający dopuści wykazanie spełnienia warunków, o których mowa w pkt 1), 3) i 4), poprzez wykonanie każdej z tych usług w co najmniej jednej organizacji z sektorów wskazanych w ustawie o KSC? Wnosimy o odpowiednią zmianę treści SWZ.
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego.
W treści IDW wskazano, że postępowanie prowadzone jest w trybie zapytania ofertowego zgodnie
z obowiązującym regulaminem Zamawiającego, natomiast projekt umowy zawiera zapis, zgodnie
z którym umowa zostaje zawarta po przeprowadzeniu postępowania w trybie przetargu
nieograniczonego zgodnie z ustawą Pzp. Prosimy o wyjaśnienie i ujednolicenie dokumentacji.
Zamawiający wyjaśnia, że przedmiotowe postępowanie prowadzone jest w trybie zapytania
ofertowego, zgodnie z obowiązującym Regulaminem udzielania zamówień Zamawiającego.
Zamawiający poprawił Projektowane postanowienia umowy w sprawie zamówienia publicznego,
które zostaną wprowadzone do umowy w sprawie zamówienia publicznego (tzw. projekt umowy)
w ww. zakresie.
Szanowni Państwo, w linku ogłoszenia nie ma dostępu do dokumentów przetargowych w szczególności do formularzy i załączników.
Zamawiający informuje, iż pełna dokumentacja postępowania (SWZ, w tym IDW wraz z załącznikami w wersji edytowalnej) została prawidłowo opublikowana i jest dostępna pod adresem ogłoszenia. Pliki do pobrania znajdują się na samym dole pierwszej części Ogłoszenia, w sekcji zatytułowanej „Załączniki”.
Brak jednoznacznego określenia zakresu prac
OPZ zawiera liczne sformułowania o charakterze otwartym, takie jak „inne niezbędne dokumenty”,
„pełna dokumentacja”, „dokumenty odpowiednie do potrzeb Zamawiającego”, “co najmniej” czy
„inne niezbędne elementy systemu bezpieczeństwa”. Utrudnia to jednoznaczne oszacowanie
zakresu i ceny zamówienia. Prosimy o wskazanie zamkniętego katalogu produktów i dokumentów
objętych zamówieniem.
Zamawiający wyjaśnia, że przedmiotem zamówienia jest kompleksowe opracowanie dokumentacji
oraz pełne wdrożenie systemów SZBI i SZCD, gwarantujące zgodność z wymogami ustawy o
Krajowym Systemie Cyberbezpieczeństwa (KSC).
Ostateczny katalog i kształt dokumentów oraz procedur są bezpośrednio uzależnione od wyników
przeprowadzonych przez Wykonawcę audytów.
Ile spośród 15 wskazanych adresów publicznych stanowią aplikacje webowe, interfejsy API lub portale? Czy którakolwiek z aplikacji wymaga uwierzytelnienia oraz czy Zamawiający przewiduje przekazanie danych dostępowych na potrzeby testów w modelu grey-box?
Czy zakresem testów objęte są również powiązane domeny i subdomeny oraz rozpoznanie z wykorzystaniem źródeł otwartych (OSINT), czy też testy mają być ograniczone wyłącznie do wskazanych adresów IP?
Zamawiający informuje, że pod wskazanym adresem IP znajduje się aplikacja iBOK, która wymaga uwierzytelniania. Na potrzeby badania Zamawiający przekaże Wykonawcy niezbędne dane testowe. Architektura nie zawiera powiązanych domen ani subdomen, a zakres testów ogranicza się wyłącznie do wskazanych adresów IP.
Dotyczy: pkt 10.2 ust. 1 IDW, sformułowanie „organizacjach z sektorów kluczowych i ważnych wskazanych w ustawie o Krajowym Systemie Cyberbezpieczeństwa". Prosimy o wyjaśnienie, czy Zamawiający uzna za spełniające warunek usługi wykonane na rzecz podmiotów prowadzących działalność w sektorach wymienionych w załącznikach do ustawy o KSC (np. gospodarka wodno- ściekowa, energetyka, ochrona zdrowia, podmioty publiczne), niezależnie od tego, czy podmiot ten posiadał formalny status (np. decyzję o uznaniu za operatora usługi kluczowej / wpis do wykazu podmiotów kluczowych lub ważnych) w chwili realizacji usługi? Wykonawca nie ma możliwości weryfikacji formalnego statusu klienta, a wykaz podmiotów kluczowych i ważnych nie jest jawny.
Zamawiający potwierdza, że uzna warunek udziału w postępowaniu za spełniony, jeżeli wykonawca wykaże się realizacją usług na rzecz podmiotów prowadzących działalność w sektorach kluczowych i ważnych wskazanych w ustawie o Krajowym Systemie Cyberbezpieczeństwa (KSC), niezależnie od tego, czy podmiot ten posiadał formalny status w chwili realizacji usługi.
Proszę o doprecyzowanie założeń dla zawartego w projekcie Umowy zapisu "audyt certyfikacji
SZBI" lub usunięcie zapisu. Zapis ten występuje w projekcie Umowy w par.6 pkt.2 dwukrotnie
w tabeli oraz w par.2 pkt. 1 jako "certyfikacja z zakresu cyberbezpieczeństwa". W IDW oraz OPZ
nie odnaleziono zapisów dotyczących certyfikacji SZBI.
Audyt Certyfikacji SZBI rozumiany jest jako szereg działań zgodnych z ustawą o Krajowym Systemie
Cyberbezpieczeństwa, jak również w oparciu o właściwe normy bezpieczeństwa. Polega on na
weryfikacji stanu obecnego i przygotowaniu niezbędnej dokumentacji. Działania te mają na celu
zapewnienie gotowości do wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
i Systemu Zarządzania Ciągłością Działania (SZCD) oraz odpowiedniej dokumentacji, zgodnie
z wymaganiami określonymi w OPZ. Ponadto projekt obejmuje przygotowanie do ewentualnej
certyfikacji z zakresu cyberbezpieczeństwa (jednak uzyskanie certyfikatu SZBI (ISO 27001) nie
wchodzi w zakres przedmiotu zamówienia).
Czy wskazane 90 kont użytkowników funkcjonuje w ramach domeny Active Directory oraz czy zakresem testów objęta jest usługa katalogowa (kontrolery domeny, zasady grup GPO, model uprawnień)?
Jakie podejście przewiduje Zamawiający dla testów wewnętrznych: testy uwierzytelnione (z wykorzystaniem konta domenowego lub lokalnego) czy testy nieuwierzytelnione w modelu black- box?
Czy dostęp na potrzeby testów wewnętrznych będzie realizowany fizycznie (podłączenie do sieci w lokalizacji Zamawiającego) czy zdalnie (VPN, host pośredniczący, dedykowana maszyna testowa)?
Czy Zamawiający dopuszcza prowadzenie testów w trybie zdalnym?
Czy w odniesieniu do urządzeń sieciowych (przełączniki, macierze/NAS, urządzenia UTM) zakres obejmuje również przegląd konfiguracji (config review), czy wyłącznie testy prowadzone z poziomu sieci?
Zamawiający posiada wdrożone środowisko Active Directory, które podlega badaniu, obejmujące 90 kont użytkowników.
Zakres i rodzaj testów musi spełniać wymagania niezbędne do rzetelnego przygotowania dokumentacji oraz wdrożenia systemów SZBI i SZCD.
Celem audytu jest precyzyjne określenie stopnia cyberbezpieczeństwa oraz identyfikacja podatności infrastruktury. Zamawiający dopuszcza zdalną formę realizacji testów.
W odniesieniu do urządzeń sieciowych, zakres (przegląd konfiguracji (config review), testy prowadzone z poziomu sieci) musi ustalić Wykonawca.
Dotyczy: pkt 10.2 ust. 1 IDW. Prosimy o potwierdzenie, że: (a) jedna umowa/usługa obejmująca łącznie kilka zakresów (np. audyt zgodności z uKSC, testy penetracyjne i szkolenie w tej samej organizacji) może zostać wykazana jednocześnie na potwierdzenie kilku warunków z pkt 1)–4); (b) ta sama organizacja może być wskazana na potwierdzenie więcej niż jednego warunku.
Zamawiający potwierdza, że:
a) Jedna umowa lub usługa, która swoim zakresem obejmowała jednocześnie kilka różnych obszarów (np. audyt zgodności, testy penetracyjne, szkolenia), może zostać wykazana przez wykonawcę na potwierdzenie spełniania warunków udziału w postępowaniu, o których mowa w pkt 1)–4).
b) Ta sama organizacja może zostać wskazana w wykazie usług wielokrotnie na potwierdzenie różnych warunków udziału w postępowaniu.
Brak definicji pojęcia „wdrożenie” SZBI i SZCD
Zarówno OPZ, jak i projekt umowy przewidują obowiązek „opracowania i wdrożenia” SZBI oraz
SZCD, nie definiując jednak, jakie działania Zamawiający uznaje za wdrożenie. Prosimy o
doprecyzowanie tego pojęcia, w szczególności o wskazanie, czy wdrożenie obejmuje wyłącznie
przygotowanie dokumentacji i szkolenia, czy również wykonanie działań organizacyjnych i
technicznych po stronie Zamawiającego.
Zamawiający wyjaśnia, że przez pojęcie „wdrożenie” systemów SZBI oraz SZCD w ramach
niniejszego zamówienia należy rozumieć opracowanie kompletnej dokumentacji (w tym m.in.
polityk, procedur, instrukcji), przeprowadzenie niezbędnych szkoleń dla personelu Zamawiającego
oraz wskazanie konkretnych rekomendacji i wytycznych wdrożeniowych.
Realizacja oraz wykonanie działań o charakterze organizacyjnym i technicznym wewnątrz struktury
leżą w wyłącznej gestii i po stronie Zamawiającego.
Czy użyte w OPZ określenie „opracowanie i wdrożenie” oznacza:
a) przygotowanie kompletnej dokumentacji SZBI i SZCD oraz przeprowadzenie działań
organizacyjnych, czy również
b) wdrożenie technicznych środków bezpieczeństwa, konfigurację systemów informatycznych,
zakup lub uruchomienie narzędzi oraz przeprowadzenie zmian w infrastrukturze Zamawiającego?
Zastosowane w OPZ określenie „opracowanie i wdrożenie” oznacza przygotowanie kompletnej
dokumentacji SZBI i SZCD oraz przeprowadzenie działań organizacyjnych.
Dotyczy: pkt 10.2 ust. 1 pkt 1) IDW. Czy Zamawiający uzna za spełniające warunek usługi, w ramach których Wykonawca opracował lub zaktualizował dokumentację systemu zarządzania bezpieczeństwem informacji jako element szerszej usługi — np. audytu zgodności z uKSC/ISO 27001 zakończonego opracowaniem polityk, procedur i planów postępowania z ryzykiem? Charakter prac dokumentacyjnych w takich projektach jest tożsamy z samodzielną usługą przygotowania dokumentacji SZBI. Alternatywnie wnosimy o dopuszczenie wykazania tej usługi w jednej organizacji.
Zamawiający potwierdza, że uzna za spełniające warunek udziału w postępowaniu usługi, w ramach których opracowanie lub aktualizacja dokumentacji systemu zarządzania bezpieczeństwem informacji (SZBI) stanowiły element szerszego, złożonego projektu (np. audytu zgodności z uKSC/ISO 27001).
Czy przedmiotem zamówienia jest przygotowanie Zamawiającego do certyfikacji zgodności
z ISO/IEC 27001 oraz ISO 22301, czy również uzyskanie certyfikacji przez akredytowaną jednostkę
certyfikującą?
Przedmiotem zamówienia jest przygotowanie Zamawiającego do wdrożenia standardów oraz
spełnienia wymagań norm ISO/IEC 27001 oraz ISO 22301. Zamawiający nie planuje w ramach tego
zamówienia uzyskania formalnego certyfikatu wydanego przez akredytowaną jednostkę
certyfikującą.
Pokazujemy 14 z 47 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.