Archiwum Baza KonkurencyjnościCPV 48000000 · Pakiety oprogramowaniaCPV 72000000 · Usługi informatyczneCPV 80000000 · Usługi edukacyjne i szkoleniowe Dolnośląskie KPO
Opracowanie i wdrożenie SZBI i SZCD oraz systemu GRC – Zgorzelec
Pełna nazwa postępowania: Opracowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem informacji (SZBI), Systemu Zarządzania Ciągłością Działania STI (SZCD) wraz z przeprowadzeniem audytów i szkoleń w ramach projektu „Wzmocnienie cyberodporności sieci IT i OT oraz ciągłości działania w PWiK „Nysa” Sp. z o.o. poprzez wdrożenie kluczowych środków technicznych oraz rozwój kompetencji.
Przedsiębiorstwo Wodociągów i Kanalizacji "Nysa" Sp. z o.o.·NIP 6150024270·Zgorzelec
Wartość szac.
130 080 zł
wg ogłoszenia
Termin składania
20.08.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
19 sierpnia 2026
źródło: Baza Konkurencyjności
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 29 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Tryb postępowania:przetarg regulaminowy; postępowanie prowadzone zgodnie z zasadą konkurencyjności i Regulaminem udzielania zamówień Zamawiającego. Uzasadnienie: zamówienie sektorowe udzielane jest bez obowiązku stosowania ustawy PZP, ponieważ wartość nie przekracza progów określonych w art. 2 ust. 1 PZP dla zamawiających sektorowych (jak wskazano w SWZ). Stosowanie ustawy PZP: nie mają zastosowania obowiązki wynikające z ustawy PZP (postępowanie udzielane bez obowiązku stosowania przepisów ustawy PZP); Zamawiający korzysta z przepisów PZP jedynie pomocniczo w wybranych obszarach. (+ 3 zdania — pełna treść po zalogowaniu)
Zamawiający stawia następujące warunki udziału (dotyczące zdolności technicznej/zawodowej oraz kadry):
Doświadczenie usługowe: wykonanie w okresie ostatnich 3 lat co najmniej jednej usługi polegającej na opracowaniu i wdrożeniu Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z ISO 27000; jednej usługi opracowania systemu zarządzania ciągłością działania wraz z wdrożeniem PCD i DRP; jednej usługi szkoleń z zakresu cyberbezpieczeństwa; jednej usługi dostarczenia i wdrożenia licencji systemu GRC; jednej usługi security awareness w postaci symulowanych ataków socjotechnicznych; oraz jednej usługi audytu infrastruktury IT i OT. (Wykaz usług z dowodami należy złożyć jako załącznik nr 4).
Wykaz osób / kadra: dysponowanie osobami o kwalifikacjach i doświadczeniu: min. 1 osoba z doświadczeniem w co najmniej 2 analizach ryzyka w ostatnich 3 latach; 1 osoba z doświadczeniem w opracowaniu lub wdrożeniu planów ciągłości działania (BCP/DRP); 1 osoba z doświadczeniem w opracowaniu/wdrożeniu systemu zarządzania ciągłością działania; 1 osoba z doświadczeniem w realizacji min. 2 projektów SZBI; 1 osoba posiadająca uprawnienia wskazane w Rozporządzeniu Ministra Cyfryzacji z 12.10.2018 dotyczącym wykazu certyfikatów uprawniających do przeprowadzenia audytu (art.15 KSC); oraz 1 osoba z min. 2-letnim doświadczeniem w prowadzeniu audytu Bezpieczeństwa Informacji zgodnie z PN-EN ISO/IEC27001; dodatkowo Zamawiający wymaga, aby osoby opracowujące/wdrażające SZBI, SZCD, PCD/DRP nie były tymi samymi osobami, które przeprowadzą audyty (konieczne 2 odrębne osoby lub zespoły).
Okres referencyjny: wszelkie wykazy usług muszą obejmować okres ostatnich 3 lat przed terminem składania ofert (lub krótszy okres prowadzenia działalności jeśli dotyczy) i być potwierdzone dowodami należytego wykonania (referencje lub inne dokumenty) – zgodnie z załącznikiem nr 4.
Kryteria oceny ofert: Cena — waga 100%. Ocena ofert odbywa się wyłącznie według kryterium ceny brutto (formuła Pc = Cn / Cb * W).
8
Kary i sankcje
Pełna treść
Wadium: brak wymogu wniesienia wadium. - Zabezpieczenie należytego wykonania umowy: brak wymogu wniesienia zabezpieczenia.
9
Inne zapisy
Widoczne 50%
Podwykonawstwo: Zamawiający dopuszcza powierzenie części zamówienia Podwykonawcom. Wykonawca w ofercie musi wskazać części zamówienia, które zamierza powierzyć oraz (jeżeli są znane) nazwy Podwykonawców. (Źródło: Zał. SWZ — §XV, XVI).
Zmiany umowy: Przed podpisaniem umowy Wykonawca zobowiązany jest dostarczyć dokumenty (np. umowy konsorcjalne, wykaz Podwykonawców). Zamawiający zastrzega sobie prawo do unieważnienia postępowania na każdym etapie. (Źródło: SWZ — XVII pkt 1–3, XX pkt 2).
Audyt/konflikt interesów przy audytach: Audyty (SZBI, SZCD, KRI/uoKSC, audyt końcowy ICT) muszą być przeprowadzone przez osoby niezaangażowane w opracowywanie/wdrażanie dokumentacji lub planów — zamawiający wyraźnie zabrania łączenia funkcji wykonawczych z rolą audytora. (Źródło: OPZ pkt 2.6; OPZ pkt 3 (UWAGA)). (+ 8 zdań — pełna treść po zalogowaniu)
Zamawiający wydał modyfikację SWZ z dnia 17.08.2026 r., w której poinformował o aktualizacji Załącznika nr 11 (OPZ) oraz Załącznika nr 6 (projekt umowy). Zmiana dotyczyła m.in. ujednolicenia numeracji OPZ oraz aktualizacji podstawy prawnej dla audytu KRI — wprowadzono odwołanie do Rozporządzenia Rady Ministrów z dnia 21.05.2024 r.. (modyfikacja opublikowana — s. 0).
W związku z publikacją modyfikacji Zamawiający zobowiązał wykonawców do przygotowania ofert z uwzględnieniem zaktualizowanej treści SWZ oraz zaktualizowanych załączników nr 6 i nr 11. (modyfikacja — s. 1).
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 29 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
System Zarządzania Bezpieczeństwem Informacji (SZBI): opracowanie kompletnej dokumentacji SZBI (Polityka Bezpieczeństwa Teleinformatycznego, Polityka Bezpieczeństwa Informacji, rejestry, procedury: zarządzania uprawnieniami, kopii zapasowych, odtwarzania, zarządzania incydentami, zarządzania konfiguracją, audytów wewnętrznych i utrzymania) oraz utrzymanie, zarządzanie i doskonalenie SZBI do 31.12.2026.
System Zarządzania Ciągłością Działania (SZCD): opracowanie i wdrożenie systemu ciągłości (wdrożenie jednego procesu krytycznego wg ISO 22301 lub równoważnej), przekazanie wzorcowej dokumentacji PCD/MAK, wsparcie adaptacji dokumentów i weryfikacja PCD/MAK.
Plany ciągłości działania i odtwarzania po awarii (PCD/DRP): analiza krytycznych procesów, klasyfikacja, analiza ryzyka/scenariuszy, procedury zarządzania incydentami, instrukcje odtworzeniowe (serwery, VM, przełączenia) i przygotowanie planów postępowania z ryzykiem.
Dostawa i wdrożenie systemu GRC (licencja wieczysta + wsparcie techniczne i aktualizacje do 31.12.2026): system klasy GRC z funkcjami mapowania organizacji i procesów, identyfikacji i oceny ryzyk, DPIA, planów postępowania z ryzykiem, KRI, rejestrem incydentów, powiadomień e-mail, modułem zarządzania uprawnieniami (rozszerzalnym), wsparciem audytów, dostępem jednoczesnym min. 5 użytkowników, baza min. ~800 predefiniowanych ryzyk, import/eksport Excel oraz instalacją w infrastrukturze Zamawiającego i szkoleniem min. 6 godz. dla użytkowników.
Analiza ryzyka i raport bezpieczeństwa: ocena zabezpieczeń technicznych i organizacyjnych, identyfikacja i ocena ryzyk, DPIA oraz przygotowanie planów postępowania z ryzykiem.
Audyty (wykonane przez niezależny zespół audytorów): audyt SZBI, audyt SZCD, audyt zgodności z KRI/KSC/NIS2/ISO27001 oraz audyt końcowy ICT po wdrożeniach; zakres: weryfikacja dokumentacji, analiza ryzyka, procedur (uprawnienia, backup, utylizacja), kontrola zabezpieczeń technicznych IT i OT, skanowanie podatności IT i OT (1 segment OT), inwentaryzacja urządzeń OT, i raporty poaudytowe.
Szkolenia i kampanie awareness: szkolenia podstawowe dla ~50 osób (2 godz. grupa; testy phishingowe 2 kampanie dla ~50 adresów e-mail ±10%), szkolenia symulacyjne z cyberbezpieczeństwa, ciągłości działania i zarządzania kryzysowego dla ~30 osób (online/e-learning), materiały szkoleniowe, weryfikacja wiedzy i certyfikaty imienne.
Testy socjotechniczne (security awareness): przeprowadzenie dwóch kampanii phishingowych dla wszystkich służbowych adresów e-mail (ok. 50 użytkowników ±10%) i dostarczenie raportu wyników.
Audyt końcowy ICT: kompleksowy przegląd infrastruktury IT (skanowanie podatności stacji roboczych, serwerów, WWW, LAN/WAN) oraz OT (analiza ruchu, audyt 1 segmentu OT, identyfikacja podatności urządzeń automatyki) i raport z zaleceniami.
Trudnosc: wysoka