Archiwum EZAMOWIENIACPV 72000000 · Usługi informatyczneCPV 80000000 · Usługi edukacyjne i szkoleniowe Mazowieckie KPO
Opracowanie i wdrożenie SZBI wraz z przeprowadzeniem szkoleń oraz przeprowadzenie audytu
Pełna nazwa postępowania: Opracowanie i wdrożenie SZBI wraz z przeprowadzeniem szkoleń oraz przeprowadzenie audytu zgodności z KRI, UoKSC w 10 jednostkach podległych Zamawiającego (w podziale na 10 części).
GENERALNA DYREKCJA OCHRONY ŚRODOWISKA·NIP 7010151052·Warszawa
Wartość szac.
—
nie podano
Termin składania
30.07.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
20 lipca 2026
źródło: EZAMOWIENIA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 26 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Postępowanie prowadzone jest w trybie podstawowym bez przeprowadzania negocjacji na podstawie art. 275 pkt 1 ustawy Prawo zamówień publicznych. (+ 2 zdania — pełna treść po zalogowaniu)
Zamówienie jest finansowane w ramach Krajowego Planu Odbudowy i Zwiększania Odporności (KPO), Inwestycja C3.1.1. Cyberbezpieczeństwo – CyberPL, infrastruktura przetwarzania danych oraz optymalizacja infrastruktury służb państwowych odpowiedzialnych za bezpieczeństwo Cyberbezpieczeństwo - Cyberbezpieczny Rząd — s. 3 (SWZ).
Zamawiający udostępni informację o kwocie, jaką zamierza przeznaczyć na sfinansowanie zamówienia, najpóźniej przed otwarciem ofert na stronie internetowej postępowania — s. (+ 3 zdania — pełna treść po zalogowaniu)
Wykonawca musi spełnić następujące warunki udziału w postępowaniu:
Sytuacja ekonomiczna i finansowa: Wykonawca musi posiadać aktualne ubezpieczenie odpowiedzialności cywilnej (OC) w zakresie prowadzonej działalności gospodarczej związanej z przedmiotem zamówienia, na sumę gwarancyjną nie niższą niż 200 000,00 zł. (+ 1 zdanie — pełna treść po zalogowaniu)
Czas realizacji: 5 miesięcy od dnia zawarcia Umowy, jednak nie później niż do 10 grudnia 2026 r.
Gwarancja: Brak danych.
Podwykonawstwo: Wykonawca musi wskazać w ofercie części zamówienia, które zamierza powierzyć podwykonawcom, oraz podać ich nazwy (jeśli są znani).
Zmiany umowy: Rodzaj i zakres zmian umowy oraz warunki ich wprowadzenia zostały określone w Projektowanych postanowieniach umowy (załącznik nr 2 do SWZ).
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 26 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Łodzi.
Część 2 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Gdańsku.
Część 3 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Gorzowie Wielkopolskim.
Część 4 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Krakowie.
Część 5 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Rzeszowie.
Część 6 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Lublinie.
Część 7 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Kielcach.
Część 8 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Poznaniu.
Część 9 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska w Opolu.
Część 10 (usługa): opracowanie i wdrożenie dokumentacji SZBI, szkolenie kadry zarządzającej i personelu IT oraz audyt zgodności z KRI i UoKSC dla Regionalnej Dyrekcji Ochrony Środowiska we Wrocławiu.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
1. Skład i kwalifikacje zespołu audytowego
Czy zakres zamówienia obejmuje audyt realizowany na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa?
Jeżeli tak, prosimy o potwierdzenie, że zostanie on przeprowadzony zgodnie z wymaganiami obowiązujących przepisów dotyczącymi kwalifikacji audytorów oraz sposobu realizacji audytu.
Jeżeli natomiast audyt nie będzie prowadzony jako audyt ustawowy, prosimy o rozważenie wprowadzenia wymagania, aby czynności audytowe realizował zespół składający się z co najmniej dwóch audytorów posiadających kwalifikacje adekwatne do przedmiotu zamówienia, w szczególności certyfikaty Audytora Wiodącego ISO/IEC 27001, ISO 22301, CISA, CISM, CISSP lub kwalifikacje równoważne.
Zamawiający wyjaśnia, że przedmiotem zamówienia, w ramach Zadania II, jest przeprowadzenie audytu weryfikującego zgodność z wymaganiami określonymi m.in. w Rozporządzeniu Rady Ministrów w sprawie Krajowych Ram Interoperacyjności (KRI) oraz ustawie o krajowym systemie cyberbezpieczeństwa (UoKSC). Przedmiot zamówienia nie stanowi ustawowego audytu bezpieczeństwa, o którym mowa w art. 15 UoKSC.
Jednocześnie Zamawiający wskazuje, że wymaganie dotyczące udziału co najmniej dwóch audytorów oraz posiadania przez co najmniej jednego z nich certyfikatu wskazanego w Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. (co wprost pokrywa wskazane przez Wykonawcę certyfikaty, np. CISA czy Audytor Wiodący ISO 27001), wraz z wymogiem odpowiedniego doświadczenia, zostało już wprost sformułowane w pkt 3.2 OPZ. Zamawiający podtrzymuje te wymagania jako proporcjonalne, zapewniające należytą staranność oraz optymalną weryfikację ustaleń audytowych.
Dodatkowo, Zamawiający podkreśla, że warunki udziału w postępowaniu określone w rozdziale XIV ust. 1 pkt 4 SWZ (adekwatnie w pkt 3.1 OPZ) stanowią minimalne wymagania dopuszczające do udziału w postępowaniu, mające na celu zapewnienie, że wykonaniem zamówienia pokieruje osoba o zweryfikowanych i wysokich kompetencjach. Wykonawca jako profesjonalista jest zobligowany skierować do realizacji zamówienia taki zespół, który zapewni należytą, rzetelną i terminową realizację całego przedmiotu zamówienia. Jeżeli w ocenie Wykonawcy specyfika zamówienia wymaga udziału większej liczby osób lub dodatkowych kompetencji, Wykonawca powinien takie osoby w składzie swojego zespołu uwzględnić.
W „Załączniku nr 2 - Projektowane postanowienia umowy” do SWZ w § 4 „Podwykonawstwo”:
Czy Zamawiający dopuszcza interpretację, zgodnie z którą osoby fizyczne prowadzące
działalność gospodarczą (JDG), zaangażowane przez Wykonawcę do osobistego i
świadczonego osobiście wykonywania zamówienia (np. eksperci, konsultanci), którzy nie
zatrudniają własnych pracowników ani nie zlecają prac dalszym podmiotom, nie będą
traktowani jako podwykonawcy w rozumieniu przepisów ustawy Prawo zamówień publicznych
oraz umowy, a ich zaangażowanie traktowane będzie jako personel własny Wykonawcy?
Zamawiający dopuszcza taką interpretację, pod warunkiem łącznego spełnienia
następujących przesłanek:
1. osoby te zostaną zaangażowane na podstawie bezpośredniego stosunku prawnego
łączącego je z Wykonawcą (np. umowa cywilnoprawna);
2. umowa wiążąca Wykonawcę z daną osobą nakłada na nią obowiązek osobistego
świadczenia usług i zawiera bezwzględny zakaz powierzania prac osobom trzecim;
3. osoby te będą wykonywały czynności pod bezpośrednim kierownictwem Wykonawcy i
nie będą realizowały samodzielnie wydzielonej części zamówienia (co stanowiłoby
podwykonawstwo w rozumieniu art. 7 pkt 27 ustawy).
Jednocześnie Zamawiający wskazuje, że traktowanie wyżej wymienionych osób jako
personelu własnego (a nie podwykonawców) nakłada na Wykonawcę bezwzględny obowiązek
ich zgłoszenia w ramach stałego zespołu wykonawczego, o którym mowa w § 5
Projektowanych postanowień umowy (PPU).
2. Certyfikowane systemy zarządzania wykonawcy
Czy Zamawiający rozważy wprowadzenie wymagania, aby wykonawca posiadał:
certyfikowany System Zarządzania Bezpieczeństwem Informacji zgodny z normą PN-EN ISO/IEC 27001 lub rozwiązanie równoważne,
certyfikowany System Zarządzania Ciągłością Działania zgodny z normą PN-EN ISO 22301 lub rozwiązanie równoważne – jeżeli zakres zamówienia obejmuje analizę wpływu na działalność (BIA), plany ciągłości działania lub procedury odtworzeniowe,
certyfikowany System Zarządzania Jakością zgodny z normą PN-EN ISO 9001 lub rozwiązanie równoważne – obejmujący usługi doradcze, audytowe i szkoleniowe będące przedmiotem zamówienia.
Jednocześnie proponujemy, aby Zamawiający zweryfikował nie tylko sam fakt posiadania certyfikatów, ale również zakres certyfikacji, który powinien odpowiadać przedmiotowi niniejszego zamówienia i obejmować w szczególności:
opracowanie i wdrażanie Systemów Zarządzania Bezpieczeństwem Informacji,
realizację audytów bezpieczeństwa informacji,
świadczenie usług doradczych,
świadczenie usług szkoleniowych,
ochronę danych osobowych,
bezpieczeństwo informacji,
cyberbezpieczeństwo,
zarządzanie zgodnością (compliance),
ciągłość działania.
Zamawiający nie wyraża zgody na zmianę postanowień SWZ/OPZ poprzez wprowadzenie warunku posiadania przez Wykonawcę certyfikowanych systemów zarządzania (PN-EN ISO/IEC 27001, PN-EN ISO 22301, PN-EN ISO 9001) wraz z postulowanym szczegółowym zakresem tych certyfikacji.
O merytorycznej jakości i bezpieczeństwie realizacji zamówienia decydują:
1. kompetencje i doświadczenie osób wyznaczonych do realizacji zadań (audytorów), co Zamawiający w sposób wystarczający zweryfikował oraz zabezpieczył w rozdziale 3 OPZ (wymóg posiadania certyfikatów z oficjalnego wykazu Ministra Cyfryzacji oraz odpowiedniego doświadczeni zawodowego);
2. procedury i zabezpieczenia techniczne w procesie wymiany informacji, które Zamawiający szczegółowo opisał w rozdziale 2 OPZ (w tym m.in. bezwzględny zakaz kopiowania dokumentów, szyfrowanie standardem AES-256, dwuskładnikowe przekazywanie haseł kanałem SMS oraz połączenia VPN).
Wprowadzenie oczekiwanych przez Wykonawcę barier certyfikacyjnych prowadziłoby do naruszenia zasad konkurencyjności i mogłoby skutkować nieuzasadnionym wzrostem kosztów realizacji zamówienia. W związku z tym Zamawiający podtrzymuje dotychczasowe wymagania SWZ.
W „Załączniku nr 2 - Projektowane postanowienia umowy” do SWZ w § 5 „Zespół Wykonawcy”,
ustęp 8: Zobowiązanie do zachowania poufności na czas nieoznaczony może zostać
wypowiedziane w dowolnej chwili zgodnie z art. 365[1] kodeksu cywilnego. Czy Zamawiający
zmodyfikuje to zobowiązanie wprowadzając obowiązek do zachowania poufności przez okres
obowiązywania Umowy oraz przez 5 lat po jej rozwiązaniu/wygaśnięciu?
Zamawiający wyraża zgodę i modyfikuje zapis § 5 ust. 8 PPU na następujący:
Wykonawca, a także zespół, przy udziale którego Wykonawca realizował będzie Przedmiot
Umowy zobowiązani są do dochowania poufności w zakresie informacji pozyskanych w toku
realizacji Przedmiotu Umowy, przez okres obowiązywania Umowy oraz przez 5 lat po jej
rozwiązaniu lub wygaśnięciu i złożenia Oświadczenia o dochowaniu poufności. Wzór
oświadczenia stanowi załącznik nr 4 do Umowy.
Ponadto, zmienia ulega treść załącznika nr 4 do PPU na następujący:
Ja, niżej podpisany/a ………………………………………………………, w związku z
wykonywaniem Umowy nr ……… w przedmiocie: „Opracowanie i wdrożenie dokumentacji
Systemu Zarządzania Bezpieczeństwem Informacji wraz z przeprowadzeniem szkoleń
dla kadry zarządzającej oraz personelu IT w zakresie wdrożonego SZBI oraz
przeprowadzenie audytu zgodności z rozporządzeniem w sprawie Krajowych Ram
Interoperacyjności, ustawą o Krajowym Systemie Cyberbezpieczeństwa w jednostkach
podległych Zamawiającemu”, realizowanym w ramach Inwestycji C3.1.1.
Cyberbezpieczeństwo – CyberPL, infrastruktura przetwarzania danych oraz optymalizacja
infrastruktury służb państwowych odpowiedzialnych za bezpieczeństwo Cyberbezpieczeństwo
- Cyberbezpieczny Rząd, finansowanej ze środków Krajowego Planu Odbudowy i Zwiększania
Odporności finansowanego ze środków Instrumentu na Rzecz Odbudowy i Zwiększania
Odporności, zobowiązuję się do dochowania poufności w zakresie informacji
pozyskanych w toku realizacji przedmiotu ww. Umowy, przez okres obowiązywania
Umowy oraz przez 5 lat po jej rozwiązaniu lub wygaśnięciu.
W „Załączniku nr 2 - Projektowane postanowienia umowy” do SWZ w § 6 „Wykonanie Umowy”,
ustęp 4 obecny zapis „… Wytyczne w zakresie oznaczenia dokumentów oraz wzory
dokumentów są dostępne na stronie: https://www.kpo.gov.pl/strony/o-kpo/dla-
instytucji/dokumenty/strategia-promocji-i-informacji-kpo/”
Prosimy o dodanie tego w formie załącznika do Umowy. Wykonawca nie ma wpływu na
zmiany, jeżeli jest to zmieniane na www. Co więcej, nawet o tym może nie wiedzieć, że uległy
wytyczne zmianie. Czy Zamawiający dokona w tym zakresie modyfikacji?
Zamawiający nie wyraża zgody. Wymóg stosowania aktualnych wzorów i oznaczeń wynika
bezpośrednio z zasad realizacji projektów finansowanych ze środków Krajowego Planu
Odbudowy i Zwiększania Odporności (KPO). Wykonawca jest zobowiązany do
bezwzględnego stosowania aktualnych oznakowań, dokumentów oraz zasad wizualizacji,
zgodnie z Księgą Identyfikacji Wizualnej KPO oraz Strategią promocji i informacji KPO,
dostępnymi pod wskazanym adresem strony internetowej.
Pokazujemy 5 z 10 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.