Pełna nazwa postępowania: Dostawa oprogramowania zwiększającego bezpieczeństwo systemów informatycznych Narodowego Instytutu Geriatrii Reumatologii i Rehabilitacji
Narodowy Instytut Geriatrii,Reumatologii i Rehabilitacji·NIP 5250011042·Warszawa
Wartość szac.
—
nie podano
Termin składania
19.05.2026
postępowanie zakończone
Otwarcie ofert
19 maja 2026
wg ogłoszenia
Opublikowano
5 maja 2026
źródło: MARKETPLANET-TENANT
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 9 sekcjiDruga połowa — łącznie 14 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Doświadczenie: min. 2 dostawy z wdrożeniem oprogramowania podnoszącego poziom cyberbezpieczeństwa (w tym klasy SIEM) + wdrożenie oprogramowania i usługi utrzymania, każda ≥ 80 000 zł brutto, ostatnie 5 lat; nie można sumować (+ 1 zdanie — pełna treść po zalogowaniu)
Kary umowne: zwłoka w wykonaniu — 0,3% brutto/dzień; zwłoka na usunięcie wad — 0,2% brutto/dzień; zwłoka na dowód ubezpieczenia — 0,2% brutto/dzień; brak zapłaty podwykonawcy — 2 000 zł/przypadek; odstąpienie po stronie Wykonawcy — 20% brutto - Suma kar maks.: 50% wynagrodzenia brutto
9
Inne zapisy
Widoczne 50%
Podwykonawstwo: dopuszczone; Wykonawca ponosi pełną odpowiedzialność za podwykonawców; zmiana podwykonawcy wymaga wykazania spełnienia warunków udziału.
Zmiany umowy: dopuszczane zmiany nieistotne i istotne; Zamawiający dopuszcza zmiany terminu/wynagrodzenia przy okolicznościach po jego stronie.
Odpowiedzialność: nieograniczona – brak limitu odpowiedzialności w SWZ.
Audyt: Zamawiający weryfikuje należyte wykonanie dowolną metodą, w tym zewnętrzny audyt.
Z każdej z 9 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 14 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1 (dostawa/wdrożenie): system klasy SIEM (zbieranie, parsowanie, korelacja logów, UEBA, dashboardy, integracje) z centralną instancją po stronie Wykonawcy i kolektorami po stronie Zamawiającego, z montażem, konfiguracją i wdrożeniem w infrastrukturze Zamawiającego.
Część 2 (usługa): SOC (Security Operations Center) 24/7/365 przez 36 miesięcy – obsługa zgłoszeń, monitoring, wykrywanie, analiza i reagowanie na incydenty (L1/L2), wraz z raportowaniem i scenariuszami reakcji.
Część 3 (dostawa/wdrożenie): oprogramowanie antywirusowe EDR/XDR z konsolą zarządzającą (rozszerzenie licencji ESET PROTECT Advanced z 550 do 750 stanowisk, ważność 36 m.), usługa MDR (klasyfikacja zagrożeń, reakcja wg SLA) oraz szkolenie minimum 5 administratorów.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Czy Zamawiający dopuści spełnienie przedmiotowego wymagania poprzez wykazanie przez Wykonawcę posiadania i stosowania udokumentowanych procedur zapewnienia ciągłości działania dla usługi SOC (BCP/DRP), planów reagowania kryzysowego oraz mechanizmów wysokiej dostępności usług, zamiast restrykcyjnego obowiązku posiadania certyfikatu ISO 22301?
Alternatywnie, prosimy o potwierdzenie, że Zamawiający uzna powyższe rozwiązania za równoważne wobec certyfikatu ISO 22301, zgodnie z art. 101 ust. 5 ustawy PZP.
Zamawiający informuje, że wymóg w zakresie posiadania opisanego w pytaniu Wykonawcy certyfikatu został sformułowany w sposób precyzyjny i proporcjonalny, mając na uwadze charakter zamówienia – usługę SOC świadczoną w trybie ciągłym (24/7/365), gdzie zapewnienie ciągłości działania jest kluczowe dla bezpieczeństwa infrastruktury Zamawiającego. Certyfikat ISO 22301, wydany przez akredytowaną jednostkę certyfikującą, stanowi obiektywny dowód wdrożenia i skuteczności funkcjonowania Zintegrowanego Systemu Zarządzania Ciągłością Działania, weryfikowany w ramach niezależnego audytu zewnętrznego.
Wymóg nie ogranicza kręgu wykonawców w sposób nieuzasadniony, lecz selekcjonuje tych, którzy udowodnili zgodność z międzynarodowym standardem poprzez certyfikację. Dopuszczenie alternatywnych dowodów, takich jak własne procedury BCP/DRP, plany reagowania kryzysowego czy mechanizmy wysokiej dostępności, naruszałoby zasadę równego traktowania – wymagałoby od Zamawiającego subiektywnej oceny tych dokumentów, co mogłoby prowadzić do różnic w traktowaniu ofert i zarzutów o brak obiektywizmu.
Własne BCP/DRP wykonawcy, nawet szczegółowe, nie gwarantują zewnętrznej weryfikacji skuteczności (audyt, testy, recertyfikacja co 3 lata jak w przypadku akredytowanego ISO 22301). Zamawiający nie dopuszcza spełnienia wymogu posiadania certyfikatu ISO 22301 poprzez przedstawienie procedur BCP/DRP, planów reagowania kryzysowego czy mechanizmów wysokiej dostępności. Nie uznaje tych rozwiązań za równoważne w rozumieniu art. 101 ust. 5 PZP. Wymóg pozostaje bez zmian.
Zamawiający w załączniku nr 1 OPZ określił w części 4 – Wymagania techniczne w zakresie usługi Security Operations Center ( SOC) w brzmieniu „ Wykonawca na potrzeby realizacji usługi musi posiadać ważny i aktualny certyfikat ISO 27001, 22301 dla usługi Security Operations Center oraz ISO 9001 lub równoważne.
Wykonawca musi posiadać status co najmniej "Listed" w Trusted Introducer (TI), tj. być ujęty w katalogu zespołów reagowania na incydenty bezpieczeństwa IT prowadzonym przez TF-CSIRT/Trusted Introducer.
Certyfikaty, potwierdzające umiejętności osobowe w zakresie szeroko rozumianego bezpieczeństwa IT:…” Prosimy o doprecyzowanie, czy Zamawiający wymaga, aby powyższe certyfikaty zostały złożone wraz z ofertą?
Zamawiający informuje, ze nie wymaga złożenia wraz z ofertą certyfikatu, niemniej jednak na etapie realizacji umowy Zamawiający będzie uprawniony do sprawdzania posiadania przez Wykonawcę wskazanych w OPZ certyfikatów.
Czy zamawiający uzna za spełniony warunek posiadania certyfikatu ISO 9001, jeżeli wykonawca posiada komplet certyfikatów związanych z obsługą i reakcją na incydenty cyberbezpieczeństwa (ISO 27001, 22301, ISO 27035)?
Zamawiający podtrzymuje wymaganie posiadania certyfikatu ISO 9001 i nie uzna za spełnienie tego warunku posiadania przez Wykonawcę wyłącznie certyfikatów ISO 27001, ISO 22301 oraz ISO 27035.
ISO 9001 stanowi normę dotyczącą systemu zarządzania jakością, natomiast wskazane przez Państwa certyfikaty odnoszą się odpowiednio do bezpieczeństwa informacji, ciągłości działania oraz zarządzania incydentami bezpieczeństwa informacji.
Zamawiający określił ten warunek ze względu na potrzebę potwierdzenia, że Wykonawca posiada wdrożony i certyfikowany systemy zarządzania jakością, zapewniający powtarzalność, nadzór nad procesami oraz stałe doskonalenie realizacji usług. W ocenie Zamawiającego sam fakt posiadania certyfikatów z obszaru cyberbezpieczeństwa nie potwierdza spełnienia tego wymogu w zakresie objętym ISO 9001.
Działając jako zainteresowany wykonawca w postępowaniu prowadzonym w trybie podstawowym na podstawie art. 275 pkt 1 ustawy Prawo zamówień publicznych, zwracamy się z wnioskiem o zmianę treści SWZ w zakresie wymogu określonego w Rozdziale X SWZ dotyczącego obowiązku posiadania przez zespół SOC aktywnego statusu „Trusted Introducer Accredited” albo statusu równoważnego.
Zwracamy uwagę, że wymóg posiadania przez zespół SOC aktywnego statusu „Trusted Introducer Accredited” albo statusu równoważnego może prowadzić do istotnego ograniczenia konkurencji oraz naruszać art. 16 i art. 99 ust. 4 ustawy Pzp. W praktyce status Trusted Introducer Accredited posiada obecnie bardzo ograniczona liczba podmiotów działających na rynku polskim. Jednocześnie Zamawiający nie wskazał realnie funkcjonujących polskich standardów lub akredytacji równoważnych, które umożliwiałyby spełnienie wymogu przez szerszy krąg wykonawców. W konsekwencji formalne dopuszczenie „statusu równoważnego” ma charakter pozorny, ponieważ:
• SWZ nie zawiera jednoznacznych i obiektywnych kryteriów oceny równoważności,
• brak jest krajowych odpowiedników Trusted Introducer Accredited,
• ocena równoważności została pozostawiona uznaniowo Zamawiającemu.
[...] Wnosimy o zastąpienie wymogu Trusted Introducer Accredited wymaganiami odnoszącymi się do doświadczenia operacyjnego SOC, certyfikacji ISO/IEC 27001, ISO 22301 oraz rzeczywistych zdolności organizacyjnych i technicznych wykonawcy.
Zamawiający podtrzymuje wymaganie, aby zespół SOC dysponował aktywnym statusem „Trusted Introducer Accredited” albo statusem równoważnym.
Wymóg ten pozostaje w bezpośrednim związku z przedmiotem zamówienia, tj. świadczeniem usług SOC w modelu ciągłym, obejmujących identyfikację, analizę i reagowanie na incydenty bezpieczeństwa informacji. Zamawiający wskazuje, że korzystanie z wiarygodnych, sprawdzonych i formalnie potwierdzonych kanałów współpracy w obszarze wymiany informacji o zagrożeniach oraz incydentach ma istotne znaczenie dla jakości i skuteczności usług SOC, a tym samym dla należytego zabezpieczenia interesu Zamawiającego.
Zamawiający nie podziela stanowiska, że wymaganie to narusza art. 16 oraz art. 99 ust. 4 ustawy Pzp. W ocenie Zamawiającego warunek jest uzasadniony specyfiką zamówienia, proporcjonalny do jego przedmiotu oraz służy zapewnieniu odpowiedniego poziomu bezpieczeństwa i wiarygodności procesu obsługi incydentów Instytucie. Celem Zamawiającego nie jest ograniczenie konkurencji, lecz wybór wykonawcy posiadającego potwierdzony, wysoki poziom dojrzałości operacyjnej oraz dostęp do środowiska wymiany informacji uznawanego w branży za wiarygodny i zweryfikowany.
Jednocześnie Zamawiający dopuszcza możliwość wykazania równoważności. Przez status równoważny Zamawiający rozumie posiadanie przez zespół SOC lub wykonawcę rozwiązania organizacyjnego i proceduralnego, które zapewnia co najmniej porównywalny poziom wiarygodności, współpracy i skuteczności w obszarze obsługi incydentów bezpieczeństwa informacji, w szczególności poprzez:
1. formalne członkostwo lub akredytację w uznanej organizacji branżowej zajmującej się wymianą informacji o zagrożeniach i incydentach cyberbezpieczeństwa,
2. wdrożone i stosowane procedury współpracy z podmiotami zaufanymi w zakresie wymiany informacji o zagrożeniach, incydentach i podatnościach,
3. udokumentowany udział w krajowych lub międzynarodowych strukturach współpracy w obszarze cyberbezpieczeństwa,
4. potwierdzone kompetencje zespołu SOC w zakresie obsługi incydentów, analizy zagrożeń oraz współdziałania z podmiotami zewnętrznymi,
5. funkcjonujące mechanizmy zapewniające jakość, poufność i wiarygodność przekazywanych informacji.
Dla potwierdzenia równoważności Zamawiający uzna w szczególności:
1. dokument potwierdzający członkostwo, akredytację lub status w organizacji branżowej o porównywalnym charakterze,
2. opis stosowanych procedur oraz zasad współpracy w obszarze wymiany informacji o incydentach i zagrożeniach,
3. wykaz wdrożonych mechanizmów organizacyjnych i technicznych zapewniających odpowiedni poziom zaufania i bezpieczeństwa,
4. inne dokumenty potwierdzające, że przyjęte rozwiązania zapewniają poziom nie niższy niż status „Trusted Introducer Accredited”.
Ocena równoważności będzie dokonywana przez Zamawiającego z uwzględnieniem zakresu, charakteru oraz praktycznej skuteczności przedstawionych rozwiązań, przy czym to na Wykonawcy spoczywa obowiązek wykazania równoważności oferowanego…