Typ zamówienia: usługi (wdrożeniowe i doradcze w zakresie CSMS/KSC/NIS2) - Tryb udzielenia zamówienia: Zapytanie ofertowe (RFQ) z elementami oceny metodyki, zespołu i zdolności wdrożeniowej
2
Zamawiający
Widoczne 50%
Nazwa: NOVAGO Sp. z o. o.
Siedziba (adres): ul. Grzebskiego 10, 06-500 Mława (dane z nagłówka dokumentu)
Biuro kontaktowe: ul. Domaniewska 44, 02-672 Warszawa
Tryb postępowania: Zapytanie ofertowe (RFQ) z elementami oceny metodyki, zespołu i zdolności wdrożeniowej. - Uzasadnienie trybu: dokument SWZ nie podaje dodatkego uzasadnienia wyboru trybu; forma RFQ wskazana na stronie informacyjnej postępowania.
Poniżej zebrano wszystkie warunki udziału, które Zamawiający wskazał w SWZ jako wymagania kwalifikacyjne dla Oferenta — dotyczą one zasobów, kompetencji zespołu oraz doświadczenia projektowego.
Skład zespołu: Oferent musi dysponować Project Managerem, ekspertem KSC/NIS2, ekspertem prawnym (lub partnerem prawnym zdolnym do przygotowania formalnej kwalifikacji i opinii), ekspertem IT Security, ekspertem OT Security, ekspertem Awareness/Training oraz kompetencjami w zakresie bezpieczeństwa dostawców/TPRM (wszystkie role mogą być łączone pod warunkiem wykazania odpowiedniego doświadczenia i dostępności).
Doświadczenie referencyjne: Oferent musi przedstawić minimum 3 referencje z projektów porównywalnych skalą i zakresem; co najmniej 1 referencja obejmująca środowisko IT/OT lub organizację wielolokalizacyjną.
Model realizacji i potencjał wykonawczy: Oferent powinien wykazać zdolność do pełnienia roli jednego partnera end-to-end, w tym ujawnienie podwykonawców i ich ról oraz zapewnienie spójności prac prawnych, organizacyjnych, procesowych, IT i OT; zmiana kluczowych członków zespołu wymaga uprzedniej akceptacji Zamawiającego.
Skala i zasoby projektowe: Oferta musi zawierać skład zespołu, role, certyfikaty i deklarowane zaangażowanie czasowe oraz opis zasobów koniecznych do wdrożenia po obu stronach; Oferent powinien też przedstawić model rozszerzenia zakresu na inne spółki/lokalizacje/środowiska.
Zamawiający określił kryteria oceny ofert oraz przypisane wagi: Kompletność podejścia end-to-end i dopasowanie do Novago — 15%; Metodyka, harmonogram — 10%; Doświadczenie wdrożeniowe IT/OT — 10%; Kompetencje prawno-regulacyjne KSC/NIS2 — 10%; Zespół projektowy — 10%; Cena i TCO — 30%; Referencje i doświadczenie porównywalne — 5%; Transfer wiedzy i utrzymanie po wdrożeniu — 5%; Warunki handlowe i kontraktowe — 5%.
9
Inne zapisy
Widoczne 50%
Podwykonawstwo: Wykonawca może korzystać z podwykonawców i partnerów prawnych/technicznych pod warunkiem, że Wykonawca pozostaje jedynym punktem odpowiedzialności kontraktowej i projektowej oraz że podwykonawcy i ich role zostaną ujawnione w ofercie. Zmiana kluczowych członków zespołu wymaga uprzedniej akceptacji Zamawiającego. (zob. sekcja 5)
Zmiany umowy / change request: Zmiana zakresu wymaga pisemnego Change Request z opisem wpływu na koszt, harmonogram i ryzyko; prace wdrożeniowe mogą być rozliczane Time & Material, a etapy diagnostyczne w formule ceny stałej lub capped fee. (zob. sekcje 10, 13)
Audyt i odbiory: Każdy etap kończy się formalnym odbiorem; Zamawiający ma prawo zgłaszać uwagi, a etap uznaje się za odebrany po zamknięciu uwag krytycznych i wysokich. Wykonawca przekazuje edytowalne źródła dokumentacji i prawa do ich używania, modyfikacji i utrzymania wewnątrz Grupy Novago. Zamawiający może przeprowadzać rozmowy wyjaśniające i negocjacje oraz poprosić o prezentację zespołu i demonstrację deliverable. (zob. sekcje 13, 19)
Z każdej z 8 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 17 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Kompleksowe wdrożenie systemu Cyber Security Management System (CSMS) oraz dostosowanie Grupy Novago do wymagań KSC/NIS2 — jedno postępowanie, jeden partner end-to-end.
Zakres obejmuje 3 spółki i 11 lokalizacji (w tym zakłady ze środowiskiem OT), ok. 160 użytkowników IT oraz 5 kluczowych systemów biznesowych i 2 kluczowych systemów OT/technicznych.
W ramach usługi Wykonawca wykonuje:
kwalifikację prawną każdej spółki pod KSC/NIS2 (w tym formalną opinię prawną) i wsparcie rejestracji w Wykazie KSC;
analizę stanu obecnego i Gap Assessment (governance, ryzyko, incydenty, ciągłość, dostępy, aktywa, podatności, zmiany, backup, dostawcy, szkolenia, monitoring, kryptografia, OT) wraz z Gap Register i executive summary dla Zarządu;
analizę ryzyka, Risk Register i Risk Treatment Plan oraz warsztat akceptacji ryzyka z kierownictwem;
zaprojektowanie modelu docelowego (governance, RACI, KPI/KRI, dashboard, roadmapa);
opracowanie/aktualizację pakietu dokumentacji CSMS (polityki, procedury, instrukcje, rejestry, formularze) oraz warsztaty wdrożeniowe z właścicielami procesów;
wsparcie projektowe i eksperckie przy projektach naprawczych (m.in. IAM/MFA, segmentacja sieci, OT, SIEM/SOC, EDR, vulnerability management, patch management, backup/DR, hardening, zdalny dostęp) — w formule T&M lub capped fee, bez dostawy samych narzędzi;
procedury zarządzania incydentami i raportowania do CSIRT, matryca klasyfikacji, BIA/BCP/DRP oraz testy odtworzeniowe i ćwiczenia tabletop/techniczne;
bezpieczeństwo dostawców i TPRM (rejestr, due diligence, klauzule umowne, monitoring okresowy, offboarding);
HR Security i Awareness — przegląd procesów, program i materiały szkoleniowe dla zarządu, kadry kierowniczej, właścicieli procesów, IT/OT i pracowników, opcjonalnie kampania i testy phishingowe;
testy, readiness assessment względem matrycy wymagań, listę niezgodności, raport gotowości i protokół odbioru końcowego oraz wsparcie przy kontroli regulatora;
opcjonalnie 12-miesięczne utrzymanie i doskonalenie CSMS (CISO/vCISO, utrzymanie dokumentacji, przeglądy, wsparcie przy incydentach i kontrolach).
Przedmiotem zamówienia nie jest zakup sprzętu, licencji, narzędzi (SIEM, EDR/XDR, IAM/MFA, VM, backup, monitoring itp.) ani usług zarządzanych — te będą realizowane odrębnymi postępowaniami; rola Wykonawcy ogranicza się tu do doradztwa, specyfikacji wymagań i wsparcia merytorycznego przy ocenie ofert.
Produkty prac przekazywane Zamawiającemu obejmują m.in. matryce wymagań, Gap Register, Risk Register, polityki i procedury, materiały szkoleniowe, raporty z testów i ćwiczeń, raport gotowości oraz edytowalne źródła dokumentacji wraz z prawami do ich używania i utrzymania.