Archiwum Baza KonkurencyjnościCPV 32000000 · Sprzęt radiowy i telekomunikacyjnyCPV 48000000 · Pakiety oprogramowaniaCPV 72000000 · Usługi informatyczne Małopolskie KPO
Budowa systemu cyberbezpieczeństwa – Gromnik
Pełna nazwa postępowania: "Budowa systemu cyberbezpieczeństwa w GZK Gromnik" realizowany w ramach konkursu grantowego pn. “Cyberbezpieczne Wodociągi” o numerze KPOD.05.10-CW.01- 001/25/0324/KPOD.05.10-CW.01-001/25/2026. Krajowy Plan Odbudowy i Zwiększania Odporności finansowany ze środków Instrumentu na Rzecz Odbudowy i Zwiększania Odporności Inwestycja C3.1.1. Cyberbezpieczeństwo – CyberPL, infrastruktura przetwarzania danych oraz optymalizacja infrastruktury służb państwowych odpowiedzialnych za bezpieczeństwo Cyberbezpieczeństwo - Cyberbezpieczne Wodociągi
Gmina Gromnik - Gminny Zakład Komunalny w Gromniku·NIP 8732627085·Gromnik
Wartość szac.
—
nie podano
Termin składania
18.09.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
16 września 2026
źródło: Baza Konkurencyjności
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 11 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Finansowanie: Krajowy Plan Odbudowy i Zwiększania Odporności — grant „Cyberbezpieczne Wodociągi", nr umowy KPOD.05.10-CW.01-001/25/0324/KPOD.05.10-CW.01-001/25/2026
5
Terminy
Pełna treść
Termin realizacji: do 2 miesięcy od podpisania umowy; licencje czasowe i asysta do 31.12.2026. - Gwarancja: min. 36 miesięcy od protokołu odbioru; oceniana do 60 miesięcy (kryterium G, waga 20%).
6
Warunki udziału
Widoczne 50%
Zamawiający nie określa żadnych warunków udziału w postępowaniu w rozumieniu art. 112 ust. (+ 1 zdanie — pełna treść po zalogowaniu)
Do oferty (obowiązkowe): Formularz ofertowy – Załącznik nr 1; Karta oferowanego sprzętu / oprogramowania – Załącznik nr 3A; Oświadczenie o braku podstaw wykluczenia – Załącznik nr 2.
Druga połowa streszczenia za darmo
Odsłoń całe streszczenie SWZ
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 11 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zamówienie jednoczęściowe – budowa systemu cyberbezpieczeństwa dla GMINA GROMNIK / Gminny Zakład Komunalny w Gromniku (IT + OT).
Audyt przedwdrożeniowy: inwentaryzacja IT/OT (ok. 20 lokalizacji, 17 stacji roboczych, 21 sterowników PLC/RTU, 12 stacji SCADA/HMI) + analiza luk wobec ISO 27001, ISO 22301, IEC 62443, NIS2 – raport z roadmapą.
Wdrożenie SZBI i SZCD dla IT i OT: metodyka oceny ryzyki, rejestr ryzyk, polityki, segmentacja sieci, procedury zarządzania incydentami/aptującymi, BC/DRP – z certyfikowanym audytorem/implementatorem.
Końcowy audyt + testy penetracyjne: ataki zewnętrzne/wewnętrzne, audyt segmentacji IT/OT, kampania phishingowa, re-testy – raport z PoC i rekomendacjami.
Serwer do rozwiązań cyberbezpieczeństwa: 2 szt. (rack 19", 1U, 2× CPU 12 rdzeni, 128 GB RAM DDR5, RAID-1 + RAID-10, karta zarządzająca BMC 4 GB, 60 mies. gwarancji).
Serwer backup: 1 szt. z deduplikacją.
Urządzenia NGFW: IT + OT – pełna licencja Enterprise z IDS/IPS/VPN czasowa do 31.12.2026 + licencje NGFW dla OT czasowe do 31.12.2026.
Oprogramowanie i licencje: backup z ochroną ransomware (wieczysta), SIEM (wieczysta do 50), NAC z HoneyPot (wieczysta do 50 IP), EDR/XDR (12 stanowisk do 31.12.2026), EDR dla OT (5 stanowisk do 31.12.2026).
Szkolenia: świadomość cyberzagrożeń – 7 osób + platforma szkoleniowa/phishingowa/raportowa do 31.12.2026; specjalistyczne dla administratora – 1 osoba.
Wsparcie techniczne, asysta wdrożeniowa, gwarancja na sprzęt i oprogramowanie.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Prosimy o potwierdzenie, że niewypełnienie albo niepełne wypełnienie rubryk w części „Parametry kluczowe oferowanych rozwiązań” Załącznika nr 3A stanowi niekompletność przedmiotowego środka dowodowego podlegającą wezwaniu do uzupełnienia w trybie art. 107 ust. 2 ustawy Pzp i pkt 6.2 SWZ, o ile nie prowadzi do zmiany wskazanego w pkt 2 producenta i modelu oferowanego rozwiązania.
Zamawiający potwierdza. Niewypełnienie lub niepełne wypełnienie rubryk dotyczących parametrów kluczowych w Załączniku nr 3A będzie traktowane jako niekompletność przedmiotowego środka dowodowego i w przypadkach dopuszczonych art. 107 ust. 2 ustawy Pzp, będzie mogło podlegać uzupełnieniu. Uzupełnienie nie może jednak prowadzić do zmiany zaoferowanego producenta, modelu, wersji, typu rozwiązania ani innych elementów określających przedmiot zaoferowanego świadczenia.
Prosimy o potwierdzenie, że luki w numeracji wymagań w obu wskazanych pozycjach stanowią wyłącznie omyłkę redakcyjną, a opis przedmiotu zamówienia nie pomija żadnych wymagań.
Zamawiający potwierdza, że wskazane luki w numeracji stanowią omyłki redakcyjne. Brak numerów 104–113 oraz rozpoczęcie numeracji kolejnej pozycji od pkt 11 nie oznaczają pominięcia dodatkowych wymagań technicznych. Zamawiający dokona odpowiedniej korekty numeracji OPZ.
Prosimy o potwierdzenie, że odesłanie w pkt 8.5 SWZ należy odczytywać jako odesłanie do pkt 8.4, a odesłanie w pkt 16.8 SWZ jako odesłanie do pkt 16.6 i 16.7.
Zamawiający potwierdza, że: odesłanie zawarte w pkt 8.5 SWZ należy rozumieć jako odesłanie do pkt 8.4 SWZ, odesłanie zawarte w pkt 16.8 SWZ należy rozumieć jako odesłanie do pkt 16.6 i 16.7 SWZ. Zamawiający dokonał odpowiedniej korekty SWZ.
Prosimy o wskazanie danych pozwalających oszacować pracochłonność tych pozycji, to jest liczby lokalizacji objętych inwentaryzacją i audytem, przybliżonej liczby stacji roboczych i serwerów, liczby sterowników PLC oraz stacji SCADA/HMI, a także zakresu testów penetracyjnych wyrażonego liczbą adresów IP albo systemów objętych testami.
Zamawiający uzupełnia opis o następujące dane szacunkowe, służące wycenie: liczba lokalizacji objętych inwentaryzacją i audytem: 20; liczba serwerów fizycznych: 0 i wirtualnych: 0; liczba stacji roboczych: 17; liczba sterowników PLC/RTU: 21; liczba stacji SCADA/HMI: 12; zakres testów penetracyjnych: zewnętrzne – tak, publicznych adresów IP 1, wewnętrzne – tak systemów/adresów w sieci IT oraz pasywna analiza 4 podsieci /24 segmentów OT. Dane te nie zmieniają jakościowego zakresu świadczenia opisanego w OPZ.
Prosimy o potwierdzenie, że wymóg należy odczytywać zgodnie z jego literalnym brzmieniem, to jest że Zamawiający uzna go za spełniony, jeżeli dla serwera oferowanego producenta opublikowano na stronie www.spec.org wynik SPECrate 2017 Integer base w konfiguracji dwuprocesorowej nie niższy niż 286 punktów, niezależnie od modelu procesora użytego w opublikowanej konfiguracji testowej. W razie potrzeby spełnienie wymogu zostanie potwierdzone wydrukiem ze strony www.spec.org albo oświadczeniem producenta lub jego autoryzowanego dystrybutora, złożonym na wezwanie Zamawiającego.
Zamawiający potwierdza, że wymóg należy odczytywać zgodnie z jego literalnym brzmieniem, to jest że Zamawiający uzna go za spełniony, jeżeli dla serwera oferowanego producenta opublikowano na stronie www.spec.org wynik SPECrate 2017 Integer base w konfiguracji dwuprocesorowej nie niższy niż 286 punktów, niezależnie od modelu procesora użytego w opublikowanej konfiguracji testowej. W razie potrzeby spełnienie wymogu zostanie potwierdzone wydrukiem ze strony www.spec.org albo oświadczeniem producenta lub jego autoryzowanego dystrybutora, złożonym na wezwanie Zamawiającego.
Prosimy o potwierdzenie, że Zamawiający uzna oba wymagania za spełnione, jeżeli serwer umożliwia trwałe usunięcie danych ze wszystkich wewnętrznych nośników oraz przywrócenie ustawień fabrycznych oprogramowania układowego i kontrolera zarządzania, w sposób niezależny od zainstalowanego systemu operacyjnego — niezależnie od tego, czy funkcja ta uruchamiana jest z interfejsu kontrolera zarządzania, z ustawień oprogramowania układowego, czy narzędziem serwisowym producenta serwera.
Zamawiający nie wyraża zgody na proponowaną modyfikację i podtrzymuje wymagania zawarte w OPZ. Zamawiający kwestionuje twierdzenie Wykonawcy, jakoby sposób uruchamiania procesu trwałego wymazywania danych był bez znaczenia dla poziomu bezpieczeństwa. Natywne mechanizmy wymazywania danych i resetu fabrycznego, zaimplementowane bezpośrednio na poziomie oprogramowania układowego (BIOS/UEFI) oraz w kontrolerze zdalnego zarządzania (w trybie Out-of-Band), są znacznie bezpieczniejsze niż rozwiązania oparte na zewnętrznych narzędziach bootowalnych. Wymóg sprzętowy wynika z najwyższych standardów ochrony środowiska cyberbezpieczeństwa.
Prosimy o potwierdzenie, że Zamawiający uzna oba wymagania za spełnione, jeżeli serwer umożliwia trwałe usunięcie danych ze wszystkich wewnętrznych nośników oraz przywrócenie ustawień fabrycznych oprogramowania układowego i kontrolera zarządzania, w sposób niezależny od zainstalowanego systemu operacyjnego — niezależnie od tego, czy funkcja ta uruchamiana jest z interfejsu kontrolera zarządzania, z ustawień oprogramowania układowego, czy narzędziem serwisowym producenta serwera.
Zamawiający nie wyraża zgody na proponowaną modyfikację i podtrzymuje wymagania zawarte w OPZ. Zamawiający kwestionuje twierdzenie Wykonawcy, jakoby sposób uruchamiania procesu trwałego wymazywania danych był bez znaczenia dla poziomu bezpieczeństwa. Serwer przeznaczony do rozwiązań cyberbezpieczeństwa wymaga zastosowania najwyższych standardów ochrony. Natywne mechanizmy wymazywania danych i resetu fabrycznego, zaimplementowane bezpośrednio na poziomie oprogramowania układowego (BIOS/UEFI) oraz w kontrolerze zdalnego zarządzania (w trybie Out-of-Band), są znacznie bezpieczniejsze niż rozwiązania oparte na zewnętrznych narzędziach bootowalnych.
Prosimy o potwierdzenie, że Zamawiający uzna wymagania tego wiersza za spełnione, jeżeli sprzętowy kontroler zdalnego zarządzania: a) dysponuje wbudowaną pamięcią umożliwiającą przechowywanie plików oprogramowania układowego oraz zdalne udostępnienie obrazu nośnika, niezależnie od zadeklarowanej przez producenta pojemności tej pamięci i od nazwy handlowej tej funkcji; b) udostępnia interfejsy zarządzania obejmujące co najmniej IPMI v2.0, SNMP v3, DCMI oraz REST API zgodne ze standardem Redfish, bez wymogu obsługi interfejsu CIM; c) umożliwia jednoczesną pracę co najmniej dwóch użytkowników przez wirtualną konsolę; oraz że wymóg monitorowania i zarządzania grupą minimum 200 serwerów z poziomu kontrolera pojedynczego serwera nie będzie stosowany przy ocenie ofert.
Zamawiający częściowo uwzględnia wniosek Wykonawcy. Zamawiający odstępuje od wymogu obsługi interfejsu CIM (uznając za wystarczający nowoczesny standard Redfish) oraz rezygnuje z wymogu możliwości zarządzania grupą minimum 200 serwerów z poziomu pojedynczego kontrolera zarządzającego. Zamawiający dopuszcza równoważne nazwy handlowe dla funkcji wirtualnego dysku na karcie zarządzającej (zamiast RDOC). Jednocześnie Zamawiający podtrzymuje wymóg fizycznej pojemności pamięci kontrolera na poziomie minimum 4Gb oraz wymóg obsługi do 6 jednoczesnych sesji wirtualnej konsoli (KVM).
Prosimy o potwierdzenie, że Zamawiający uzna wymóg dostarczenia dodatkowego oprogramowania zarządzającego za spełniony, jeżeli oprogramowanie to zapewnia: bezagentowe zarządzanie i szczegółową inwentaryzację serwerów, graficzną prezentację stanu środowiska i podsumowanie stanu każdego urządzenia, alerty przy zmianie stanu urządzenia, monitorowanie poboru energii, zarządzanie wersjami oprogramowania układowego w oparciu o repozytorium lokalne i zdalne wraz z politykami zgodności wersji, definiowanie ról użytkowników i integrację z usługą katalogową Microsoft Active Directory, szyfrowaną komunikację z urządzeniami zarządzanymi, obsługę REST API, SNMP, Syslog i powiadomień pocztowe, konsolę opartą o HTML 5, dziennik zdarzeń z możliwością eksportu oraz aplikację mobilną dla systemów Android i iOS umożliwiającą monitorowanie stanu urządzeń — niezależnie od dostępności pozostałych funkcji szczegółowych wymienionych w tym wierszu.
Zamawiający częściowo uwzględnia wniosek Wykonawcy i modyfikuje wymagania dotyczące dodatkowego oprogramowania zarządzającego w następujący sposób: Zamawiający odstępuje od wymogu "blokowania możliwości podłączenia innego systemu zarządzania". Zamawiający obniża wymóg skalowalności z 1000 urządzeń do poziomu adekwatnego dla potrzeb Zamawiającego (skalowalność do min. 100 urządzeń). Zamawiający obniża wymóg jednoczesnej instalacji systemu operacyjnego z min. 20 węzłów do jednoczesnej instalacji na min. 2 węzłach (z jednego obrazu). Jednocześnie Zamawiający podtrzymuje pozostałe wymagania, w tym wsparcie dla standardów bezpieczeństwa (NIST 800-131A, FIPS 140-2) oraz pełną funkcjonalność aplikacji mobilnej (włączanie/wyłączanie/restart oraz aktywacja diody lokacyjnej).
Prosimy o potwierdzenie, zgodnie z punktem 3 wprowadzenia do Załącznika nr 3, że Zamawiający uzna wymóg za spełniony, jeżeli producent oferowanego serwera udostępnia narzędzia integrujące zarządzanie infrastrukturą z co najmniej jednym środowiskiem wirtualizacyjnym oraz z co najmniej jednym systemem monitorowania infrastruktury, albo udokumentowane interfejsy API, protokół SNMP lub Syslog umożliwiające integrację z dowolnym systemem zarządzania — bez wymogu jednoczesnego posiadania dedykowanych narzędzi dla wszystkich pięciu wymienionych produktów. Jednocześnie prosimy o wykreślenie z tego wyliczenia pozycji „RedHat CloudForms” jako produktu, który nie jest już wspierany przez jego producenta.
Zamawiający wyraża zgodę na zastosowanie rozwiązania zapewniającego integrację poprzez udokumentowane i wspierane API, SNMP, Syslog, konektory lub inne standardowe mechanizmy integracyjne. Nie wymaga się posiadania dedykowanych narzędzi integracyjnych jednocześnie dla wszystkich produktów wymienionych w dotychczasowym OPZ. Zamawiający usuwa wymaganie dotyczące Red Hat CloudForms.
Prosimy o potwierdzenie, że wymóg taktowania 6400 MHz odnosi się do modułów pamięci dostarczanych w konfiguracji oferowanej, a wymóg obsługi dwóch kości pamięci na kanał stanowi wymóg dotyczący możliwości rozbudowy platformy i nie jest wymagany łącznie z taktowaniem 6400 MHz.
Zamawiający potwierdza, że wymaganie 6400 MHz odnosi się do modułów pamięci zainstalowanych w oferowanej konfiguracji. Wymaganie możliwości obsadzenia dwóch modułów na kanał dotyczy możliwości rozbudowy platformy i nie oznacza obowiązku zachowania częstotliwości 6400 MHz po maksymalnej rozbudowie pamięci.
Prosimy o wykreślenie zdania nakładającego obowiązek dostarczenia serwera nadmiarowego jako niedookreślonego co do sposobu i etapu oceny, ewentualnie o potwierdzenie, że przedmiotem wyceny są dwa serwery wskazane w wierszu „Ilość Sztuk", a dostarczenie serwera nadmiarowego nie będzie wymagane, jeżeli oferowana platforma udostępnia mechanizmy przewidywania awarii oraz jest objęta gwarancją producenta w zakresie wskazanym w zdaniu pierwszym tego wiersza.
Zamawiający wykreśla z wiersza „Gwarancja" zdanie: „W przypadku braku funkcjonalności przewidywania awarii (…) wymagane jest dostarczenie serwera nadmiarowego (…)”. Zamawiający potwierdza, że przedmiotem wyceny są dwa serwery wskazane w wierszu „Ilość Sztuk”. Wiersz „Diagnostyka" pozostaje wymaganiem minimalnym, przy czym Zamawiający uzna go za spełniony, jeżeli platforma udostępnia mechanizmy przewidywania awarii co najmniej dla procesorów, pamięci, dysków wewnętrznych, wentylatorów i zasilaczy.
Pokazujemy 12 z 25 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.