Archiwum Baza KonkurencyjnościCPV 72000000 · Usługi informatyczneCPV 79000000 · Usługi biznesowe i zarządzanie Dolnośląskie KPO
Audyty, szkolenia i dokumentacja cyberbezpieczeństwa WiK – Dzierżoniów
Pełna nazwa postępowania: Usługa pn.: „Przeprowadzenie audytów i szkoleń oraz przygotowanie dokumentacji w zakresie cyberbezpieczeństwa obiektów WiK Sp. z o.o. w Dzierżoniowie”, wchodzącą w zakres projektu pn.: „Wzmocnienie cyberbezpieczeństwa na obiektach WiK Sp. z o.o. w Dzierżoniowie”, współfinansowanego ze środków KPOiZO
Wodociągi i Kanalizacja Sp. z o.o.·NIP 8820003183·Dzierżoniów
Wartość szac.
—
nie podano
Termin składania
01.06.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
26 maja 2026
źródło: Baza Konkurencyjności
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 9 sekcjiDruga połowa — łącznie 13 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Podwykonawstwo: dopuszczone; wskazać części i firmy w ofercie; oświadczenie o niepodleganiu wykluczeniu; zamawiający może żądać zastąpienia; nie zwalnia z odpowiedzialności.
Własność intelektualna: prawa autorskie narzędzia BIA przechodzą na Zamawiającego.
Z każdej z 9 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 13 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Audyt wstępny i końcowy SZBI/SZCD z raportami (2 audyty: wstępny + końcowy)
Opracowanie i wdrożenie dokumentacji SZBI: polityki, procedury, instrukcje, rejestry RODO, analiza ryzyka, lista środków technicznych
Opracowanie i wdrożenie SZCD z narzędziem BIA/RPO/RTO/MTD – prawa autorskie na Zamawiającego
Szkolenia podstawowe cyberbezpieczeństwa dla ~133 osób (20 kierownictwa + 113 pracowników)
Szkolenia specjalistyczne dla ~10 osób (kadra zarządzająca, Dział Energetyki i Automatyki)
Testy socjotechniczne dla min. 5 osób + program szkoleniowy na ich podstawie
Testy bezpieczeństwa infrastruktury IT/OT/ICS: 15 adresów publicznych, 120 komputerów, 22 serwery, 26 drukarek, 30 kamer, 40 urządzeń sieciowych, 14 podsieci, 90 użytkowników, 3 sieci WiFi
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Czy Zamawiający dopuści rozszerzenie warunku sektorowego (wod-kan/gaz/ciepło/energia) o pozostałe sektory kluczowe i istotne wskazane w ustawie z 17 listopada 2024 r. o zmianie ustawy o KSC (implementacja NIS2), w szczególności: ścieki, infrastruktura cyfrowa, administracja publiczna, transport, ochrona zdrowia, gospodarowanie odpadami, podmioty zarządzające usługami ICT B2B? Zakres przedmiotowy (ISO 27001, uKSC, KRI, ISO 22301) jest tożsamy niezależnie od sektora podmiotu audytowanego – co potwierdza zresztą sam OPZ, odwołując się do uniwersalnych norm i przepisów horyzontalnych.
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego.
Sam OPZ (pkt 6 i 7) wprost wskazuje, że przedmiot zamówienia obejmuje środowiska IT/OT/ICS. Czy Zamawiający uzna za spełniający warunek sektorowy wykazanie usługi zrealizowanej na rzecz podmiotu eksploatującego infrastrukturę OT/ICS/SCADA (zakład przemysłowy, podmiot infrastruktury krytycznej w rozumieniu ustawy o zarządzaniu kryzysowym, operator usługi kluczowej), niezależnie od formalnego PKD? Doświadczenie w OT/ICS jest dla niniejszego zamówienia merytorycznie bardziej adekwatne niż formalna przynależność branżowa.
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego. Ocena warunków będzie prowadzona na podstawie rzeczywistego zakresu wykonanej usługi, niezależnie od formalnego PKD.
Czy Zamawiający dopuści obniżenie wymaganej liczby organizacji w każdym z pięciu warunków referencyjnych z „co najmniej trzech" do „co najmniej jednej"? Łączny wymóg 15 referencyjnych usług w 5 latach istotnie zawęża krąg wykonawców, szczególnie wyspecjalizowanych podmiotów średniej wielkości o adekwatnych kompetencjach.
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego. Zamawiający nie dopuszcza obniżenia wymaganej liczby organizacji w każdym z pięciu warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia.
Czy Zamawiający potwierdza, że jedna usługa kompleksowa zrealizowana na rzecz jednego podmiotu może jednocześnie potwierdzać spełnienie kilku warunków z pkt 1)–5), jeżeli jej zakres obejmował wszystkie wymagane elementy (np. usługa łączna: audyt ISO 27001 + audyt KRI + testy penetracyjne + doradztwo + szkolenia – co odpowiada zresztą strukturze niniejszego zamówienia)?
Zamawiający potwierdza, że jedna usługa kompleksowa zrealizowana na rzecz jednego podmiotu może jednocześnie potwierdzać spełnienie kilku warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia z pkt 1)–5), jeżeli jej zakres obejmował wszystkie wymagane elementy.
KRI z definicji dotyczą podmiotów realizujących zadania publiczne. WiK jako spółka komunalna co do zasady nie jest podmiotem realizującym zadania publiczne w rozumieniu KRI. Czy Zamawiający potwierdzi, że referencyjny „audyt KRI" w pkt 3 może dotyczyć podmiotu sektora publicznego (JST, jednostka budżetowa, podmiot leczniczy), a warunek sektorowy może być spełniony inną pozycją wykazu?
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego.
OPZ wskazuje, że Zamawiający dysponuje częściowym audytem IT/OT (zawierającym opis systemów, obserwacje, analizę ryzyka, rekomendacje, plan i harmonogram wdrożeń, szacowane koszty). Prosimy o doprecyzowanie:
Daty wykonania tego audytu (rok),
Czy Wykonawca może wykorzystać zawartą tam analizę ryzyka jako punkt wyjścia, czy wymaga się przeprowadzenia w pełni niezależnej analizy ryzyka od zera?
Jaki jest stopień szczegółowości inwentaryzacji aktywów w tym dokumencie (czy obejmuje wszystkie pozycje wskazane w pkt 7 OPZ)?
Zamawiający dysponuje raportem z audytu zerowego przeprowadzonego w lipcu 2025 roku.
Audyt nie zawiera szczegółowej analizy ryzyka. Wykonawca może wykorzystać informacje zawarte w raporcie, niemniej jednak zobowiązany jest do przeprowadzenia analizy ryzyka od zera.
Stopień szczegółowości inwentaryzacji aktywów w raporcie z audytu zerowego jest na poziomie podstawowym i nie obejmuje wszystkich pozycji wskazanych w pkt 7 OPZ.
OPZ wymaga m.in. „aktualizacji Polityki Bezpieczeństwa Danych Osobowych", DPIA, Rejestru czynności przetwarzania i Rejestru kategorii czynności przetwarzania. Czy Zamawiający posiada aktualnie obowiązujące rejestry RODO oraz Politykę BDO, które zostaną przekazane Wykonawcy do aktualizacji, czy Wykonawca tworzy je od podstaw?
Zamawiający posiada obowiązujące rejestry RODO oraz Politykę BDO, które zostaną przekazane Wykonawcy do aktualizacji.
OPZ przewiduje wsparcie doradcze dla Pełnomocnika ds. SZBI w okresie realizacji. Prosimy o wskazanie szacunkowego wymiaru tego wsparcia (godz./tydz. lub łącznie godz./miesiąc), niezbędnego do prawidłowej wyceny.
Zamawiający przewiduje wsparcia doradcze dla Pełnomocnika ds. SZBI: 2h tygodniowo (średnio w okresie realizacji Umowy).
Ogłoszenie wskazuje 3-letnią gwarancję. Prosimy o doprecyzowanie zakresu gwarancji dla usługi:
Czy gwarancja obejmuje aktualizację dokumentacji w przypadku zmian prawnych (np. aktów wykonawczych do uKSC 2.0)?
Czy obejmuje wsparcie audytorskie / konsultacje w okresie gwarancyjnym? W jakim limicie godzinowym?
Czy obejmuje re-audyt po roku/dwóch latach?
Gwarancja nie obejmuje:
aktualizacji dokumentacji w przypadku zmian prawnych,
wsparcia audytorskiego / konsultacji w okresie gwarancyjnym,
przeprowadzenia re-audytu.
Czy Zamawiający dopuści wykazanie warunku dotyczącego sytuacji ekonomicznej lub finansowej alternatywnie poprzez przedłożenie dokumentu potwierdzającego, że Wykonawca jest ubezpieczony od odpowiedzialności cywilnej w zakresie prowadzonej działalności związanej z przedmiotem zamówienia, na sumę gwarancyjną nie niższą niż 75 000 zł? Polisa OC działalności gospodarczej (w szczególności OC zawodowa dla usług IT/cyberbezpieczeństwa) w analogicznej wysokości w sposób równorzędny potwierdza zdolność Wykonawcy do poniesienia ewentualnej odpowiedzialności kontraktowej i deliktowej, a jednocześnie zapewnia Zamawiającemu realne zabezpieczenie wykonania zobowiązań – w odróżnieniu od środków na rachunku, które mogą być zadysponowane w dowolnym momencie.
Zamawiający nie dopuszcza wykazania warunku sytuacji ekonomicznej lub finansowej poprzez przedłożenie dokumentu potwierdzającego, że Wykonawca jest ubezpieczony od odpowiedzialności cywilnej.
Mając na uwadze: (i) szeroki zakres przedmiotu zamówienia obejmujący audyty, opracowanie i wdrożenie SZBI oraz SZCD, testy penetracyjne IT/OT/ICS, testy socjotechniczne oraz cykl szkoleń, (ii) konieczność rzetelnej kalkulacji oferty uwzględniającej pracochłonność opracowania autorskiego narzędzia do analizy ryzyka i BIA, a także (iii) liczbę pytań do treści SWZ wymagających odpowiedzi Zamawiającego, które bezpośrednio wpływają na zakres i wycenę oferty – wnosimy o przedłużenie terminu składania ofert do dnia 28 maja 2026 r.
Przedłużenie terminu umożliwi Wykonawcom przygotowanie ofert opartych na pełnym, doprecyzowanym opisie przedmiotu zamówienia, co leży w interesie Zamawiającego z punktu widzenia jakości otrzymanych ofert i zachowania konkurencyjności postępowania.
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie terminów składania i otwarcia ofert. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego.
OPZ (pkt 2) wymaga opracowania autorskiego narzędzia do analizy ryzyka i BIA z pełnym przeniesieniem praw autorskich, z wykluczeniem rozwiązań zamkniętych i chmurowych. Prosimy o doprecyzowanie:
Czy dopuszczalne jest narzędzie oparte o arkusz kalkulacyjny (np. Excel/LibreOffice Calc z makrami) z otwartym kodem makr?
Czy dopuszczalne jest narzędzie webowe instalowane on-premise (np. aplikacja w kontenerze Docker) z udostępnionym kodem źródłowym?
Czy Zamawiający wymaga przekazania kodu źródłowego narzędzia oraz dokumentacji technicznej umożliwiającej jego samodzielne utrzymanie?
Jakie środowisko techniczne (system operacyjny, serwer aplikacyjny, baza danych) Zamawiający akceptuje?
Zamawiający dopuszcza narzędzie do analizy ryzyka i BIA oparte o arkusze kalkulacyjne z otwartym kodem makr i formułami aktywnymi. Zamawiający nie dopuszcza ww. narzędzia w postaci narzędzia webowego.
W związku z powyższym:
należy przekazać dokumentację (np. instrukcję) użytkowania ww. narzędzia,
narzędzie ma być wykonane w formie pliku arkusza kalkulacyjnego w formacie zgodnym z Rozporządzeniem Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (np. .xls lub .xlsx).
Pyt. 4a – warunek pkt 2) wykazu usług – spójnik "oraz"
W warunku z pkt 2) części dot. wiedzy i doświadczenia Zamawiający wymaga wykonania usług "audytu ISO/IEC 27001 oraz zgodności z ustawą o krajowym systemie cyberbezpieczeństwa w co najmniej trzech organizacjach". Użycie spójnika "oraz" oznacza, że obie usługi muszą być wykonane łącznie w każdej z trzech referencyjnych organizacji.
Większość operatorów usług kluczowych – w szczególności w sektorze wodno-kanalizacyjnym, ciepłowniczym oraz mniejszych podmiotach energetycznych – nie posiada certyfikacji ISO/IEC 27001, realizując obowiązek audytowy wynikający z uKSC w oparciu o normy wskazane w rozporządzeniu, bez równoległej certyfikacji ISO. Wymóg łącznego wystąpienia obu audytów u tej samej organizacji sztucznie zawęża pulę referencyjnych usług do nielicznych podmiotów posiadających jednocześnie status operatora usługi kluczowej i certyfikację ISO 27001.
Wnosimy o zmianę warunku poprzez zastąpienie spójnika "oraz" spójnikiem "lub".
Zamawiający dokonał zmiany treści Ogłoszenia i SWZ w zakresie warunków zdolności technicznej lub zawodowej w zakresie Doświadczenia. Informacja o zmianie treści SWZ i poprawione IDW zostały zamieszczone na stronie internetowej prowadzonego postępowania przetargowego.