Archiwum Baza KonkurencyjnościCPV 30000000 · Maszyny biurowe i komputeryCPV 32000000 · Sprzęt radiowy i telekomunikacyjnyCPV 42000000 · Maszyny przemysłowe Łódzkie KPO
Kompleksowe cyberbezpieczeństwo ZGKiM – Stryków
Pełna nazwa postępowania: Podniesienie poziomu cyberbezpieczeństwa i odporności cyfrowej ZGKiM w Strykowie.
ZAKŁAD GOSPODARKI KOMUNALNEJ I MIESZKANIOWEJ W STRYKOWIE·NIP 7330002282·Stryków
Wartość szac.
—
nie podano
Termin składania
17.09.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
15 września 2026
źródło: Baza Konkurencyjności
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 11 sekcjiDruga połowa — łącznie 19 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Tryb: postępowanie zgodne z zasadą konkurencyjności wynikającą z „Regulaminu udzielania zamówień sektorowych”, niepodlegające Pzp (wartość poniżej progów unijnych) - Podstawa prawna/organiczna: Regulamin udzielania zamówień sektorowych w ZGKiM z dnia 13.07.2026 oraz art. (+ 1 zdanie — pełna treść po zalogowaniu)
Finansowanie zewnętrzne: Krajowy Plan Odbudowy i Zwiększania Odporności, Inwestycja KPOD.05.10-CW.01-001/25 - Okres wsparcia technicznego:36 miesięcy (informacja dotycząca finansowania/ograniczeń projektu)
5
Terminy
Widoczne 50%
Termin realizacji:100 dni od dnia podpisania umowy — dostawa i uruchomienie do siedziby Zamawiającego (ul. St. Batorego 25, 95-010 Stryków).
Wsparcie powdrożeniowe / utrzymanie oprogramowania:36 miesięcy liczone od dnia odbioru danego elementu.
Z każdej z 11 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 19 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zamówienie JEDNOCZĘŚCIOWE – kompleksowe cyberbezpieczeństwo ZGKiM w Strykowie:
Część 1 (usługa – SZBI/SZCD): opracowanie, wdrożenie, audyt i 12-miesięczne utrzymanie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz Systemu Zarządzania Ciągłością Działania (SZCD), łącznie z dokumentacją, analizą ryzyka, planami BCP/DRP i testami – 2 systemy, okres utrzymania 12 m-cy każdy.
Część 2 (usługa – szkolenia i testy socjotechniczne): szkolenia podstawowe dla 66 pracowników (4 grupy), szkolenia specjalistyczne dla kadry kierowniczej, programy security awareness z symulowanymi atakami phishingowymi (2 kampanie, 6 scenariuszy), szkolenia table-top symulacyjne – łącznie min. 6 rodzajów szkoleń + testy socjotechniczne.
Część 3 (dostawa + usługa – SIEM/XDR/SOC): zakup i wdrożenie platformy SIEM/XDR z licencjami na 10 operatorów i 100 źródeł logów, serwer fizyczny HA (1 szt., procesor ≥32 rdzeni, 376 pkt SPECrate2017), oprogramowanie backup z deduplikacją, system IDS OT z sondami sprzętowymi – całość z montażem, konfiguracją, integracją z logami SCADA/ICS/IIoT i 36-miesięcznym wsparciem SOC (całodobowo).
Część 4 (usługa – postwdrożeniowa): 5 roboczodniów wsparcia powdrożeniowego (modelowanie zagrożeń MITRE ATT&CK, do 10 reguł korelacyjnych, do 2 playbooków) + szkolenie certyfikowane dla max. 10 osób.
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Zamawiający w dokumentacji postępowania wymaga, aby Wykonawca posiadał m.in.certyfikat ISO 27001 oraz ISO 9001. Zwracamy się z uprzejmą prośbą o wyjaśnienie, czy Zamawiający dopuści jako równoważne spełnienie powyższego warunku posiadanie przez Wykonawcę certyfikatów ISO/IEC 27001 oraz ISO/IEC 27017, zamiast certyfikatów ISO/IEC 27001 oraz ISO 9001. ISO 9001 jest normą o charakterze ogólnym, dotyczącą systemu zarządzania jakością i mającą zastosowanie niezależnie od branży oraz rodzaju świadczonych usług. Natomiast ISO/IEC 27017 stanowi rozszerzenie wymagań i dobrych praktyk z obszaru bezpieczeństwa informacji, w szczególności w odniesieniu do środowisk i usług chmurowych, i pozostaje bezpośrednio związana z obszarem cyberbezpieczeństwa oraz ochrony informacji. W związku z powyższym, w przypadku gdy przedmiot zamówienia dotyczy usług z zakresu cyberbezpieczeństwa, bezpieczeństwa informacji, infrastruktury IT lub usług ICT, posiadanie certyfikatu ISO/IEC 27017 potwierdza kompetencje i stosowanie mechanizmów zarządzania bezpieczeństwem pozostających w bliższym związku z przedmiotem zamówienia niż ogólny system zarządzania jakością według ISO 9001. Czy wobec powyższego Zamawiający dopuści Wykonawcę posiadającego aktualne certyfikaty ISO/IEC 27001 oraz ISO/IEC 27017 jako spełniającego wymaganie dotyczące posiadania certyfikatów ISO/IEC 27001 oraz ISO 9001?
Zamawiający informuje, że na etapie składania ofert nie bada równoważności. Zamawiający informuje, że dokonuje modyfikacji w zakresie rozdziału II pkt 2 ppkt 2 lit. c SWZ w następujący sposób: c) O udzielenie zamówienia mogą ubiegać się Wykonawcy, którzy posiadają wdrożone i certyfikowane systemy zarządzania: - system zarządzania zgodny z normą ISO 9001:201 lub ISO/IEC 27001 lub równoważny; - system zarządzania bezpieczeństwem informacji zgodny z normą ISO 27001-2022 lub ISO/IEC 27017 lub równoważny. Certyfikaty muszą być wydane przez niezależną jednostkę certyfikującą posiadającą akredytację właściwego krajowego lub międzynarodowego systemu akredytacji. Za równoważny system zarządzania uznaje się system spełniający wymagania odpowiednich norm ISO, obejmujący w szczególności: 1) zarządzanie jakością procesów, 2) identyfikację i kontrolę ryzyk, 3) zapewnienie ciągłości i bezpieczeństwa realizacji usług, 4) audytowalność i doskonalenie procesów. Tym samym Zamawiający modyfikuje rozdział VI ust. 1 pkt 7 i 8 SWZ w następujący sposób: 7) certyfikat potwierdzający wdrożenie systemu zarządzania jakością zgodnego z normą ISO 9001:201 lub ISO/IEC 27001 lub równoważny, wydany przez akredytowaną jednostkę certyfikującą; 8) certyfikat potwierdzający wdrożenie systemu zarządzania bezpieczeństwem informacji zgodnego z normą ISO 27001-2022 lub ISO/IEC 27017 lub równoważny, wydany przez akredytowaną jednostkę certyfikującą; Powyższa zmiana wynika ze specyfiki przedmiotu zamówienia, obejmującego rozwiązania i usługi związane z cyberbezpieczeństwem, bezpieczeństwem informacji oraz infrastrukturą IT/ICT.
Zamawiający w ramach warunku dot. zdolności technicznej lub zawodowej wymaga doświadczenia w realizacji usług opracowania i wdrożenia SZBI oraz audytu bezpieczeństwa, przy czym co najmniej 1 z usług w każdej kategorii powinna być zrealizowana na rzecz podmiotu zarządzającego wodociągami lub podmiotu z sektora wodociągowo-kanalizacyjnego oraz spełniać minimalny próg wartości. Zwracamy się z uprzejmą prośbą o wyjaśnienie, czy Zamawiający dopuści wykazanie spełnienia powyższego warunku poprzez przedstawienie trzech należycie wykonanych projektów, w ramach których: – 2 projekty będą spełniały wymagania w zakresie przedmiotu usługi oraz wskazanych minimalnych wartości, tj. odpowiednio 50 000,00 zł brutto lub 15 000,00 zł brutto, i będą realizowane na rzecz podmiotów z obszaru infrastruktury krytycznej i/lub instytucji publicznych, – 1 projekt będzie spełniał wymaganie dotyczące doświadczenia sektorowego, tj. będzie zrealizowany na rzecz podmiotu zarządzającego wodociągami lub podmiotu z sektora wodociągowo-kanalizacyjnego, przy czym jego wartość będzie niższa. Realizacja usług na rzecz podmiotów infrastruktury krytycznej oraz instytucji publicznych wiąże się z wysokimi wymaganiami w zakresie bezpieczeństwa oraz zgodności z wymaganiami regulacyjnymi, a tym samym pozostaje zbliżona pod względem charakteru, poziomu złożoności i odpowiedzialności do usług realizowanych w sektorze wodociągowo-kanalizacyjnym. Jednocześnie przedstawienie odrębnej referencji z sektora wodociągowo-kanalizacyjnego potwierdza znajomość specyfiki tego sektora i doświadczenie w realizacji usług w środowisku odpowiadającym profilowi działalności Zamawiającego. Czy w związku z powyższym Zamawiający dopuści wykazanie spełnienia warunku udziału w postępowaniu poprzez łączne przedstawienie wskazanych powyżej referencji, tj. bez konieczności jednoczesnego spełnienia przez tę samą usługę zarówno kryterium sektorowego, jak i kryterium minimalnej wartości?
Zamawiający na etapie składania ofert nie bada spełnienia przez wykonawcę warunków udziału w postępowaniu. Zamawiający informuje, że dokonuje modyfikacji w zakresie rozdziału II pkt 2 ppkt 2 lit. a SWZ, w następujący sposób: 2) zdolności technicznej lub zawodowej: a) O zamówienie mogą ubiegać się Wykonawcy, którzy w ciągu ostatnich 3 lat, a jeżeli okres prowadzenia działalności jest krótszy - w tym okresie, wykonali: - co najmniej 2 (słownie: dwie) usługi, z których każda polegała na opracowaniu i wdrożeniu Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Co najmniej 2 usługi powinny być o wartości co najmniej 50 000,00 zł brutto (słownie: pięćdziesiąt tysięcy złotych brutto). Ponadto Wykonawca musi wykazać co najmniej 1 usługę zrealizowaną dla podmiotu zarządzającego wodociągami lub podmiotu z sektora wodociągowo-kanalizacyjnego. Wymóg minimalnej wartości oraz wymóg doświadczenia sektorowego nie muszą być spełnione przez tę samą usługę; Wykonawca może wskazać łącznie 3 usługi spełniające powyższe warunki; - - co najmniej 2 (słownie: dwie) usługi, z których każda polegała na przeprowadzeniu audytu bezpieczeństwa wraz z opracowaniem Systemu Zarządzania Bezpieczeństwem Informacji. Co najmniej 2 usługi powinny być o wartości co najmniej 15 000,00 zł brutto (słownie: piętnaście tysięcy złotych brutto). Ponadto Wykonawca musi wykazać co najmniej 1 usługę zrealizowaną dla podmiotu zarządzającego wodociągami lub podmiotu z sektora wodociągowo-kanalizacyjnego. Wymóg minimalnej wartości oraz wymóg doświadczenia sektorowego nie muszą być spełnione przez tę samą usługę; Wykonawca może wskazać łącznie 3 usługi spełniające powyższe warunki.
Zamawiający wymaga dysponowania co najmniej dwoma osobami posiadającymi kwalifikacje audytora wiodącego w zakresie norm ISO/IEC 27001, ISO 22301 oraz ISO/IEC 42001. Zwracamy się z uprzejmą prośbą o wyjaśnienie, czy Zamawiający dopuści spełnienie powyższego warunku przez zespół dwóch osób, w którym: – pierwsza osoba posiada kwalifikacje audytora wiodącego w zakresie ISO/IEC 27001, ISO 22301 oraz ISO/IEC 42001, – druga osoba posiada kwalifikacje audytora wiodącego w zakresie ISO/IEC 27001 oraz ISO 22301, natomiast w zakresie ISO/IEC 42001 posiada kwalifikacje audytora wewnętrznego. Wskazujemy, że w takim układzie zespół dysponuje pełnymi kompetencjami wymaganymi przez Zamawiającego, w tym kompetencję audytora wiodącego ISO/IEC 42001 reprezentowaną przez co najmniej jedną osobę, przy jednoczesnym zapewnieniu przez drugiego członka zespołu potwierdzonej wiedzy audytowej w zakresie ISO/IEC 42001. Biorąc pod uwagę, że obie osoby posiadają kwalifikacje audytorów wiodących w kluczowych obszarach zarządzania bezpieczeństwem informacji i ciągłością działania, tj. ISO/IEC 27001 oraz ISO 22301, a kompetencje w zakresie ISO/IEC 42001 są również zapewnione w ramach zespołu, taki model pozwala na zachowanie odpowiedniego poziomu merytorycznego i jakościowego realizacji zamówienia. Czy w związku z powyższym Zamawiający dopuści, aby jedna z dwóch wymaganych osób posiadała kwalifikacje audytora wiodącego ISO/IEC 42001, natomiast druga kwalifikacje audytora wewnętrznego ISO/IEC 42001, przy jednoczesnym spełnieniu przez obie osoby wymogu posiadania kwalifikacji audytora wiodącego ISO/IEC 27001 oraz ISO 22301?
Zamawiający na etapie składania ofert nie bada spełnienia przez wykonawcę warunków udziału w postępowaniu. Zamawiający informuje, że dokonuje modyfikacji w zakresie rozdziału II pkt 2 ppkt 2 lit. b SWZ, w następujący sposób: b) Wykonawca jest zobowiązany wykazać, że do realizacji zamówienia skieruje następujące osoby: − co najmniej jedną osobę, która posiada certyfikat Audytora Wiodącego Sytemu Zarządzania Bezpieczeństwem Informacji według normy ISO/IEC 27001 lub równoważną, według normy PN-EN ISO 22301:2020-04 lub równoważną oraz według normy PN-EN ISO 42001 lub równoważną; - co najmniej jedną osobę, która posiada certyfikat Audytora Wiodącego Sytemu Zarządzania Bezpieczeństwem Informacji według normy ISO/IEC 27001 lub równoważną, według normy PN-EN ISO 22301:2020-04 lub równoważną oraz w zakresie normy PN-EN ISO 42001 będzie posiadał kwalifikacje audytora wewnętrznego lub wiodącego - co najmniej jedną osobę realizującą testy phishingowe posiadającą kwalifikacje potwierdzone certyfikatami OSCP oraz eCPPT lub równoważnymi.
Zamawiający w Części III OPZ „Serwer fizyczny niezbędny do HA – 1 serwer / podklaster” wymaga zastosowania jednego procesora minimum 32-rdzeniowego, 2,5 GHz, osiągającego minimum 499 punktów w teście SPECrate2017_int_base. Zwracamy się z prośbą o dopuszczenie procesora Intel posiadającego 32 rdzenie i osiągającego minimum 376 punktów w teście SPECrate2017_int_base, przy zachowaniu pozostałych wymagań dla procesora i całego serwera. Serwer ma stanowić element środowiska wysokiej dostępności oraz platformę dla systemu SIEM/XDR i jego komponentów, w architekturze skalowalnej, wykorzystującej m.in. maszyny wirtualne i niezależne kolektory. W takim środowisku kluczowe znaczenie ma liczba dostępnych rdzeni, umożliwiająca właściwy przydział zasobów. Oferowany procesor zapewni wydajność wystarczającą do realizacji wymaganych funkcjonalności i prawidłowej pracy systemu. Obecnie dostępność części konfiguracji serwerowych jest ograniczona. W ofercie procesorów dla oferowanej platformy brak jest modelu 32-rdzeniowego osiągającego 499 punktów. Spełnienie tego wymagania wymagałoby zastosowania procesora co najmniej 48-rdzeniowego, co istotnie zwiększyłoby koszt rozwiązania. Dodatkowo Windows Server 2025 Datacenter licencjonowany jest według liczby rdzeni, więc zastosowanie 48 rdzeni oznacza również konieczność zakupu licencji dla dodatkowych 16 rdzeni. Czy Zamawiający dopuści serwer wyposażony w jeden procesor minimum 32-rdzeniowy, osiągający minimum 376 punktów SPECrate2017_int_base dla konfiguracji jednoprocesorowej, przy zachowaniu wszystkich pozostałych parametrów OPZ? Utrzymanie obecnego wymagania znacząco zwiększy cenę rozwiązania bez proporcjonalnego wzrostu jego użyteczności oraz ograniczy konkurencyjność postępowania.
Zamawiający informuje, że dopuszcza zastosowanie serwera wyposażonego w jeden procesor minimum 32-rdzeniowy, osiągający minimum 376 punktów w teście SPECrate2017_int_base dla konfiguracji jednoprocesorowej, przy zachowaniu wszystkich pozostałych wymagań określonych w OPZ. Tym samym Zamawiający modyfikuje treść OPZ w następującym zakresie: Procesor • Zainstalowany jeden procesor min. 32-rdzeniowy, min. 2.5GHz, klasy x86 dedykowany do pracy z zaoferowanym serwerem umożliwiający osiągnięcie wyniku min. 376 w teście SPECrate2017_int_base, dostępnym na stronie www.spec.org dla konfiguracji jednoprocesorowej oferowanego serwera. W pozostałym zakresie Specyfikacja Warunków Zamówienia pozostaje niezmieniona. Powyższe wyjaśnienia stanowią integralną część SWZ.