Archiwum EZAMOWIENIACPV 48000000 · Pakiety oprogramowaniaCPV 30000000 · Maszyny biurowe i komputery Podkarpackie
Dostawa rozwiązań cyberbezpieczeństwa IT i OT – Grodzisko Dolne
Pełna nazwa postępowania: Dostawa rozwiązań cyberbezpieczeństwa w zakresie IT i OT dla PGK Sp. z o.o. w Grodzisku Dolnym w ramach projektu „Wzmocnienie cyberbezpieczeństwa infrastruktury wodociągowej w Gminie Grodzisko Dolne
Przedsiębiorstwo Gospodarki Komunalnej Sp. z o.o.·NIP 8161693001·Grodzisko Dolne
Wartość szac.
—
nie podano
Termin składania
01.09.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
23 sierpnia 2026
źródło: EZAMOWIENIA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 16 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Finansowanie: projekt „Wzmocnienie cyberbezpieczeństwa infrastruktury wodociągowej w Gminie Grodzisko Dolne" ze środków KPO; płatności do 31.12.2026 r.
5
Terminy
Widoczne 50%
Składanie ofert:01.09.2026 r. do godz. 10:00; otwarcie godz. 10:15.
Związanie ofertą: do 01.10.2026 r. (jednorazowe przedłużenie o 30 dni).
Realizacja Zad. 1, 2, 3: do 90 dni od podpisania umowy, nie później niż do 30.11.2026 r.
Zad. 1 – Doświadczenie: min. 2 dostawy wraz z wdrożeniem w ostatnich 3 latach, każda obejmująca co najmniej 2 elementy z: serwer fizyczny, serwer backupu, NAS, macierz dyskowa, NGFW, MFA, VPN; wartość każdej ≥ 80 000 zł brutto; z instalacją, konfiguracją i uruchomieniem.
Zad. 2 – Doświadczenie: min. 2 dostawy lub usługi w ostatnich 3 latach, każda obejmująca dostawę i uruchomienie stacji przesiadkowej OT (jump server) albo usługę konfiguracji i hardeningu urządzeń/systemów sieci OT.
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 16 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1 (dostawa + wdrożenie IT): 1 serwer backupu NAS, 4 punkty dostępowe WiFi 6 z WPA3-Enterprise, 1 kontroler WiFi, 18 dysków SSD do NAS-a, 2 moduły RAM 256 GB do serwerów, 1 urządzenie NGFW dla sieci OT, licencja MFA dla 25 użytkowników, licencja VPN na 25 endpointów — wraz z dostawą, instalacją i konfiguracją w siedzibie zamawiającego.
Część 2 (dostawa + wdrożenie systemów i usługi OT): 1 stacja przesiadkowa OT (fizyczna lub wirtualna) wraz z konfiguracją i hardeningiem, usługa konfiguracji i hardeningu posiadanego systemu OT/IIoT oraz systemów IT/SCADA, uruchomienie prywatnego APN z integracją z systemem centralnym zamawiającego, a także 36-miesięczna usługa utrzymania wdrożonych rozwiązań.
Część 3 (dostawa): 1 zasilacz UPS 10 kVA, 1 mobilny agregat prądotwórczy 35 kW w osłonie dźwiękochłonnej oraz 1 mobilny agregat prądotwórczy 20 kW w osłonie dźwiękochłonnej — wraz z dostawą, montażem/uruchomieniem i integracją z istniejącą infrastrukturą.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Dotyczy: rozdział 2.8 OPZ – Urządzenie NGFW dla sieci OT. „Z uwagi na fakt, że wiodący producenci urządzeń klasy NGFW coraz częściej odchodzą od wsparcia dla protokołu SSL VPN na rzecz bezpieczniejszych i wydajniejszych rozwiązań opartych na protokole IPsec (w tym m.in. enkapsulacji IPsec po protokole TCP), czy Zamawiający dopuści urządzenie realizujące bezpieczny zdalny dostęp (client-to-site) w oparciu o protokół IPsec, bez wsparcia dla protokołu SSL VPN?”
Zamawiający wyjaśnia, że opis przedmiotu zamówienia zawarty w rozdziale 2.8 OPZ nie zawiera wymogu obsługi protokołu SSL VPN przez oferowane urządzenie NGFW. Punkt 5.5 OPZ wymaga obsługi tuneli IPsec Gateway-to-Gateway oraz co najmniej 500 tuneli Client-to-Gateway (zdalny dostęp), nie przesądzając o protokole, w oparciu o który zdalny dostęp jest realizowany. W związku z powyższym Zamawiający dopuszcza zaoferowanie urządzenia realizującego bezpieczny zdalny dostęp typu client-to-site wyłącznie w oparciu o protokół IPsec (w tym z enkapsulacją IPsec w protokole TCP), bez wsparcia dla protokołu SSL VPN, pod warunkiem spełnienia pozostałych wymagań OPZ, w szczególności obsługi wymaganej liczby tuneli VPN oraz mechanizmu Zero Trust Network Access (ZTNA) lub równoważnego, o którym mowa w pkt 5.7 OPZ. Jednocześnie Zamawiający wskazuje, że wymagania rozdziału 2.7 OPZ (Oprogramowanie do VPN) pozostają bez zmian. Zgodnie z pkt 4 tego rozdziału oprogramowanie klienckie musi obsługiwać co najmniej dwa z trzech wymienionych tam protokołów tunelowania, przy czym wymóg obsługi TLS 1.2 i TLS 1.3 odnosi się wyłącznie do połączeń SSL VPN i aktualizuje się tylko wówczas, gdy oferowane oprogramowanie taki tryb udostępnia. Wykonawca zobowiązany jest zapewnić wzajemną interoperacyjność oferowanego urządzenia NGFW i oferowanego oprogramowania VPN w zakresie zdalnego dostępu do zasobów Zamawiającego. Odpowiedź ma charakter wyjaśniający – treść SWZ i OPZ nie ulega w tym zakresie zmianie.
Dotyczy: rozdział 2.8 OPZ – Urządzenie NGFW dla sieci OT, pkt 3.4 (Interfejsy sieciowe). „W związku z tym, że współczesne urządzenia klasy NGFW mogą realizować wydzielone zarządzanie za pomocą konfigurowalnego fizycznego interfejsu Ethernet bez dedykowanego portu oznaczonego jako «MGMT», czy Zamawiający dopuści urządzenie niewyposażone w fabrycznie wydzielony port MGMT, posiadające co najmniej 8 portów Ethernet RJ-45, z których jeden może zostać przeznaczony wyłącznie do zarządzania urządzeniem, oraz dodatkowo co najmniej 2 interfejsy SFP/SFP+?”
Zamawiający dopuszcza. Celem wymagania określonego w pkt 3.4 OPZ jest zapewnienie możliwości odseparowania ruchu zarządzającego od ruchu produkcyjnego, a nie fabryczne oznaczenie portu jako „MGMT”. Zamawiający dopuszcza zaoferowanie urządzenia nieposiadającego fabrycznie wydzielonego portu zarządzania, wyposażonego w co najmniej 8 portów Ethernet 10/100/1000Base-T (RJ-45) oraz co najmniej 2 sloty SFP lub SFP+, pod warunkiem że co najmniej jeden z portów RJ-45 może zostać skonfigurowany i przeznaczony wyłącznie do zarządzania urządzeniem, z logiczną separacją od ruchu danych, tj. z możliwością przypisania mu dedykowanego interfejsu lub sieci VLAN zarządzania oraz ograniczenia usług zarządzania (GUI HTTPS, SSH, SNMP) wyłącznie do tego interfejsu. Zamawiający dokonuje w tym zakresie zmiany treści OPZ – zob. część II niniejszego pisma, zmiana nr 1.
Dotyczy: rozdział 2.8 OPZ – Urządzenie NGFW dla sieci OT, pkt 5.5 (Tunele VPN). „Wymóg określony w pkt 5.5 OPZ zakłada obsługę co najmniej 1 000 tuneli VPN IPsec Gateway-to-Gateway. Biorąc pod uwagę specyfikę infrastruktury oraz optymalizację kosztową i techniczno-wydajnościową urządzeń klasy NGFW dedykowanych do ochrony segmentów przemysłowych o mniejszej i średniej skali rozproszenia, czy Zamawiający wyrazi zgodę na modyfikację tego wymagania i dopuści urządzenie obsługujące co najmniej 200 równoczesnych tuneli G-G IPsec, przy jednoczesnym zachowaniu wymogu obsługi co najmniej 500 tuneli Client-to-Gateway?”
Zamawiający wyraża zgodę na modyfikację wymagania. Skala infrastruktury technologicznej Zamawiającego – obiekty gminnego systemu zbiorowego zaopatrzenia w wodę i odbioru ścieków – nie uzasadnia utrzymania wymogu obsługi 1 000 tuneli IPsec Gateway-to-Gateway. Obsługa co najmniej 200 tuneli Gateway-to-Gateway z zapasem pokrywa zarówno obecne potrzeby Zamawiającego, jak i przewidywany rozwój sieci w okresie eksploatacji urządzenia, a obniżenie tego progu służy zachowaniu uczciwej konkurencji i równego traktowania wykonawców (art. 16 pkt 1 oraz art. 99 ust. 4 ustawy Pzp). Wymóg obsługi co najmniej 500 tuneli Client-to-Gateway pozostaje bez zmian. Bez zmian pozostają również wszystkie wymagania wydajnościowe określone w pkt 4 OPZ, w tym przepustowość tuneli VPN IPsec na poziomie nie mniejszym niż 5 Gbps. Zamawiający dokonuje w tym zakresie zmiany treści OPZ – zob. część II niniejszego pisma, zmiana nr 2.
Dotyczy: zapisów gwarancyjnych OPZ – tryb NBD. „W odniesieniu do zapisów gwarancyjnych wymagających realizacji naprawy lub wymiany w trybie NBD (Next Business Day) dla poszczególnych urządzeń wchodzących w skład zamówienia, czy Zamawiający potwierdza, że wymaganie to jest spełnione w przypadku procedury serwisowej polegającej na zgłoszeniu awarii i wysyłce sprzętu w następnym dniu roboczym (zgodnie ze standardem wsparcia producenta), czy też Zamawiający wymaga fizycznego dostarczenia sprzętu do siedziby Zamawiającego w następnym dniu roboczym?”
Zamawiający wyjaśnia, że przez realizację gwarancji w trybie NBD (Next Business Day) rozumie przyjęcie zgłoszenia awarii oraz podjęcie działań serwisowych – w tym wysyłkę sprawnego urządzenia zastępczego, urządzenia na wymianę albo części zamiennej – najpóźniej w następnym dniu roboczym po dniu przyjęcia zgłoszenia, zgodnie ze standardem wsparcia producenta. Zamawiający nie wymaga fizycznego dostarczenia sprzętu do siedziby Zamawiającego w następnym dniu roboczym po zgłoszeniu. Jednocześnie, w celu usunięcia wątpliwości co do maksymalnego czasu pozostawania urządzenia w stanie niesprawności, Zamawiający określa graniczny termin usunięcia awarii: naprawa albo wymiana urządzenia na sprawne, wolne od wad, nastąpi nie później niż w terminie 10 dni roboczych od dnia przyjęcia zgłoszenia. Postanowienie to nie uchybia dalej idącym wymaganiom szczegółowym określonym w OPZ dla poszczególnych pozycji (w szczególności wymaganiu usunięcia awarii UPS w terminie 5 dni roboczych – rozdział 4.1 OPZ), ani postanowieniom dotyczącym nośników danych zawartym w pkt 1.1 OPZ. Powyższe pozostaje spójne ze wzorem umowy dla Zadania nr 1 (załącznik nr 8a do SWZ), który w § 6 wiąże tryb NBD z czasem reakcji serwisowej, a w § 9 przewiduje karę umowną za zwłokę w reakcji serwisowej (niedotrzymanie czasu reakcji NBD). Jednocześnie § 6 wzoru umowy wyłącza asortyment objęty rygorem NBD z ogólnego 14-dniowego terminu skutecznej naprawy – wskazany wyżej termin 10 dni roboczych uzupełnia tę lukę, przy czym zgodnie z § 6 wzoru umowy OPZ ma w zakresie standardów wsparcia charakter nadrzędny. Treść wzorów umów (załączniki nr 8a, 8b i 8c do SWZ) nie ulega zmianie. Zamawiający dokonuje w tym zakresie zmiany treści OPZ – zob. część II niniejszego pisma, zmiana nr 3.
Dotyczy: rozdział 2.8 OPZ – Urządzenie NGFW dla sieci OT, pkt 5.2 (Funkcjonalność OT/ICS). „W związku z zapisem dotyczącym inspekcji protokołu IEC 61850 (MMS/GOOSE) w pkt 5.2 OPZ, czy Zamawiający dopuści rozwiązanie, gdzie dla ruchu GOOSE realizowana jest jedynie identyfikacja protokołu i kontrola jego przepływu?”
Zamawiający dopuszcza. GOOSE jest protokołem warstwy 2 modelu OSI, rozgłaszanym w obrębie pojedynczej domeny rozgłoszeniowej i co do zasady nieprzekraczającym granicy segmentu chronionego przez urządzenie NGFW, wobec czego pełne dekodowanie jego zawartości na styku stref sieciowych ma w środowisku Zamawiającego ograniczone znaczenie praktyczne. Zamawiający uzna wymaganie pkt 5.2 OPZ za spełnione, jeżeli dla ruchu IEC 61850 GOOSE oferowane urządzenie zapewnia identyfikację protokołu oraz kontrolę jego przepływu (możliwość zezwolenia lub zablokowania w politykach bezpieczeństwa), przy zachowaniu pełnej inspekcji i dekodowania dla protokołu IEC 61850 MMS oraz dla pozostałych protokołów przemysłowych wymienionych w pkt 5.2 OPZ, tj. Modbus TCP, DNP3, IEC 60870-5-104, S7 (Siemens S7comm), EtherNet/IP, PROFINET oraz OPC-DA/OPC-UA. Zamawiający dokonuje w tym zakresie zmiany treści OPZ – zob. część II niniejszego pisma, zmiana nr 4.
Dotyczy: rozdział 2.8 OPZ – Urządzenie NGFW dla sieci OT, pkt 5.2 (wykrywanie anomalii). „Czy Zamawiający potwierdza, że wymaganie «wykrywania anomalii w ruchu protokołów OT (np. nieoczekiwana zmiana wartości rejestrów, nieautoryzowany dostęp do sterowników PLC)» (pkt 5.2 OPZ) zostanie uznane za w pełni zrealizowane poprzez zastosowanie mechanizmów głębokiej inspekcji pakietów (DPI), systemu zapobiegania włamaniom (IPS) oraz wbudowanych sygnatur kontroli protokołów przemysłowych, bez konieczności wdrażania dedykowanych systemów opartych na uczeniu maszynowym?”
Zamawiający potwierdza. Zamawiający nie wymaga wdrożenia dedykowanego systemu wykrywania anomalii opartego na uczeniu maszynowym ani na behawioralnym profilowaniu ruchu. Wymaganie zostanie uznane za spełnione, jeżeli oferowane urządzenie realizuje je z wykorzystaniem mechanizmów głębokiej inspekcji pakietów (DPI), systemu IPS/IDS oraz wbudowanych, automatycznie aktualizowanych sygnatur kontroli protokołów przemysłowych, w powiązaniu z granularną kontrolą poleceń i funkcji w ramach protokołów przemysłowych, o której mowa w pkt 5.2 OPZ. Warunkiem uznania wymagania za spełnione jest wykazanie, że oferowane rozwiązanie pozwala – w oparciu o polityki bezpieczeństwa – wykryć i zablokować zdarzenia wskazane przykładowo w OPZ, tj. zapis lub zmianę wartości rejestrów przez źródło nieuprawnione oraz nieautoryzowany dostęp do sterowników PLC. Odpowiedź ma charakter wyjaśniający – treść SWZ i OPZ nie ulega w tym zakresie zmianie.
Dotyczy: rozdział 2.7 OPZ – Oprogramowanie do VPN, pkt 4 (Wymagania funkcjonalne). „W odniesieniu do wymagań dotyczących generowania raportów zdarzeń połączeń w sekcji dotyczącej oprogramowania VPN: czy Zamawiający potwierdza, że wymaganie to zostanie uznane za spełnione, jeżeli oferowane rozwiązanie zapewnia bieżący podgląd sesji, rejestrację zdarzeń (logowanie) oraz możliwość eksportu logów i zdarzeń połączeń do zewnętrznych systemów (np. Syslog), bez konieczności generowania dedykowanych raportów bezpośrednio z poziomu oprogramowania klienckiego lub konsoli zarządczej?”
Zamawiający potwierdza. Wymaganie dotyczące generowania logów i raportów zdarze