Zamówienie prowadzone zgodnie z zasadą konkurencyjności; nie stosuje się ustawy Pzp do czynności postępowania (wartość poniżej progu) — opis: Zamawiający informuje, że jest zamawiającym publicznym i szacowana wartość zamówienia 1 861 920 zł (równowartość 432 000 euro), w związku z czym do czynności podejmowanych w postępowaniu nie stosuje się przepisów ustawy Pzp.
Tryb: zapytanie ofertowe (postępowanie prowadzone na zasadach opisanych w dokumentacji); obowiązuje Regulamin Konkursu Grantowego oraz Wytyczne kwalifikowalności wydatków.
Termin składania ofert (oryginalny): 14.08.2026 r., godz. 10:00 — wskazane w SWZ (§XII.1) (uwaga: Zamawiający poinformował o wydłużeniu terminu do 11.08.2026 r., godz. 10:00 w ogłoszeniu/zmianach). (termin zaktualizowany przez zamawiającego — pierwotna dokumentacja podawała 06.08.2026)
Termin realizacji dla poszczególnych części:
Części I, II, V, VI: realizacja i wdrożenie do 2 miesięcy od daty podpisania umowy (termin liczony od podpisania umowy) (§VI.1.a OPZ/SWZ).
Część III: uruchomienie usługi 2 miesiące od daty podpisania umowy; okres realizacji: 12 miesięcy od daty uruchomienia usługi (§VI.1.b SWZ/OPZ).
Część IV: wdrożenie usługi do 30.11.2026 r. (wnioskowany termin wykonania; SWZ/zmiany/wyjaśnienia wskazują ten termin; jeżeli umowa podpisana później, zamawiający dopuszcza zmianę terminu wg wzoru umowy) (§VI.1.c oraz zmiany/wyjaśnienia z dn. 28.07.2026 r.).
Zamawiający wymaga dla poszczególnych części spełnienia określonych warunków udziału; poniżej wypisano wszystkie warunki, jakie Zamawiający faktycznie stawia w SWZ/OPZ/zmianach.
Część I (MFA): w okresie ostatnich 3 lat przed terminem składania ofert wykonawca musi wykazać, że zrealizował należycie co najmniej 1 dostawę wraz z wdrożeniem systemu MFA; wymagany jest również status autoryzowanego partnera producenta lub inny dokument potwierdzający uprawnienie do dystrybucji i wsparcia na terenie RP. (dowody: wykaz dostaw/załącznik nr 4, referencje, protokoły odbioru)
Część II (FortiSwitch): w okresie ostatnich 3 lat wykonawca musi wykazać, że zrealizował należycie co najmniej 1 dostawę konfiguracji przełączników zarządzalnych; wymagany status autoryzowanego partnera producenta lub inny dokument potwierdzający uprawnienie do dystrybucji i wsparcia na terenie RP.
Część III (Cloud storage): w okresie ostatnich 3 lat wykonawca musi wykazać, że zrealizował należycie co najmniej 1 usługę składowania danych S3 o poj. min. 20 TB; wymóg posiadania aktualnego certyfikatu ISO/IEC 27001 (lub równoważny) i dołączenia potwierdzenia do oferty.
Część IV (SOC): Zamawiający (po zmianach) wymaga od oferenta, aby dostarczył dokumenty potwierdzające, że producent systemu spełnia określone warunki; Wykonawca musi dołączyć oświadczenia/dokumenty producenta oraz wykazać: dysponowanie min. 2 osobami z certyfikatem producenta rozwiązania i min. 3-letnim doświadczeniem we wdrażaniu systemów cyberbezpieczeństwa, oraz przedstawić dokumentację potwierdzającą odporność systemu na próby przełamania; dodatkowo producent musi: prowadzić działalność w zakresie cyberbezpieczeństwa od minimum 3 lat oraz posiadać udokumentowany program publicznych testów bezpieczeństwa (bug bounty, hackatomy lub równoważny proces); Wykonawca musi też wykazać, że w ostatnich 3 latach zrealizował należycie co najmniej 1 wdrożenie systemu SOC.
Oferty będą oceniane wyłącznie według kryterium Cena — waga 100. Zamawiający przyjmuje metodę punktową (najniższa cena otrzymuje 100 pkt) zgodnie ze sformułowaniem SWZ (pkt XIV). (+ 1 zdanie — pełna treść po zalogowaniu)
Podwykonawstwo: Brak danych dotyczących zasad podwykonawstwa w SWZ/OPZ/Zmianach; dokumentacja nie zawiera zapisów określających ograniczenia lub warunki angażowania podwykonawców.
Zmiany umowy: Zamawiający dopuszcza zmianę postanowień umowy w zakresie terminu realizacji oraz innych zmian zgodnie ze wzorem umowy; dla Części IV wprowadzono szczegółowe postanowienia dotyczące odbioru (protokół odbioru dla dostawy i wdrożenia) oraz odrębnego rozliczania 12-miesięcznego wsparcia/licencji (fakturowanie miesięczne). Termin realizacji może być zmieniony na podstawie §11 wzoru umowy (zmiany umowy) — Zamawiający zastrzega analizę zmian terminów w związku z harmonogramem projektu.
Z każdej z 9 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 25 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część I (dostawa i wdrożenie): system wieloskładnikowego uwierzytelniania (MFA) z licencjami dla maks. 110 użytkowników na 12 miesięcy, konsolą administracyjną, self-service, integracjami AD/RADIUS, obsługą TOTP/SMS/PUSH oraz dostawą 110 fabrycznie nowych kluczy sprzętowych FIDO2 (USB-A/USB‑C mix), instalacją, integracją z katalogiem i szkoleniem adminów.
Część II (dostawa i konfiguracja): przełączniki FortiSwitch — 3× FortiSwitch 148F oraz 2× FortiSwitch 148F POE z rejestracją/upgrade, konfiguracją VLAN, weryfikacją portów, serwisem producenta i wsparciem (24 mies.), oraz rozszerzeniem licencji FortiGuard OT dla FortiGate 90G i 40F.
Część III (usługa / dostawa): usługa Cloud Object Storage S3 kompatybilna z Veeam o min. pojemności użytkowej 20 TB, z obsługą S3 Object Lock (immutability), przechowywaniem w EOG, certyfikatem ISO/IEC 27001, dostępem 24/7 i integracją z Veeam Cloud Tier/Backup Copy.
Część IV (dostawa, wdrożenie i utrzymanie): zunifikowany system SOC (dostawa komponentów sieciowych/agentów/bramek OT) dla ok. 110 endpointów i 8 bramek OT, wdrożenie w trzech etapach (POC min. 20–50 stacji, wdrożenie produkcyjne, aktywacja obrony), szkolenia (min. 3 osób, 8 h), dokumentację, 12‑miesięczne utrzymanie/licencje/wsparcie i raporty; wykonawca składa oświadczenia i dokumenty producenta (min. 3 lata działalności w cyberbezpieczeństwie, program publicznych testów) oraz dokumentację odporności systemu.
Część V (dostawa i montaż): UPSy on-line z podwójną konwersją o mocy min. 3000 VA/2700 W (tower), akumulatorami VRLA, czasem podtrzymania 5–8 min przy 100% obciążeniu, komunikacją SNMP/HTTPS/SNMPv3, gwarancją 36 mies. na urządzenie i 24 mies. na akumulatory oraz montażem.
Część VI (dostawa i wdrożenie): system zarządzania podatnościami (Vulnerability Management) z licencją na 12 miesięcy obejmującą aktywne skanowanie i agentowe monitorowanie min. 110 urządzeń, instalacją, konfiguracją, 4‑godzinnym instruktażem, aktualizacjami baz CVE i wsparciem producenta przez 12 miesięcy.
Trudnosc: wysoka
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Jaka jest planowana liczba stacji roboczych i serwerów objętych cz. IV (agenty)?
Zamawiający wyjaśnia, że planowana liczba serwerów i stacji roboczych objętych cz. IV -110.
Jaka jest liczba lokalizacji/segmentów/obiektów OT wymagających bramek (przepompownie, ujęcia, SUW), liczba sterowników PLC/RTU/HMI?
Zamawiający wyjaśnia, że wymaga 8 bramek OT.
Jakie są stosowane protokoły w sieciach przemysłowych OT?
Zamawiający wyjaśnia, że stosowane protokoły w sieciach przemysłowych OT to Modbus, profinet.
Czy występuje Modbus RTU po łączu szeregowym, a jeśli tak — w ilu punktach (determinuje konwertery serial-to-IP)?
Zamawiający wyjaśnia, że Modbus RTU po łączu szeregowym nie występuje.
Rozdział IV „Warunki udziału w postępowaniu" pkt 4 lit. a Zapytania ofertowego (str. 5) stanowi, że „Wykonawca winien prowadzić działalność w zakresie cyberbezpieczeństwa od minimum 3 lat i posiadać udokumentowany program publicznych testów bezpieczeństwa (bug bounty, hackatomy lub równoważny udokumentowany proces ciągłego wykrywania podatności przez niezależne podmioty zewnętrzne)". Natomiast pkt 10 lit. b Opisu Przedmiotu Zamówienia (Załącznik nr 2, str. 18), zatytułowany „Wymagania dotyczące dostawcy systemu", ten sam warunek odnosi do dostawcy oferowanego systemu, tj. producenta rozwiązania. Prosimy o wyjaśnienie tej rozbieżności i o potwierdzenie, że warunek dotyczy producenta oferowanego systemu, a Wykonawca wykazuje jego spełnienie dokumentami wystawionymi przez producenta
Zamawiający wyjaśnia, że wymagania, o których mowa w pkt 10 lit. b Opisu Przedmiotu Zamówienia - w zakresie Części IV - dotyczą producenta oferowanego systemu, a Wykonawca na potwierdzenie spełnienia w/w wymagań dostarczy wraz z ofertą właściwe oświadczenia/dokumenty potwierdzające wymagania dla producenta systemu.
Formularz ofertowy dla części IV (Załącznik nr 1.4) wymienia „Dokumentację potwierdzającą odporność systemu na próby przełamania" jednocześnie jako integralną część oferty, jako dokument przedstawiany w przypadku wyboru oferty oraz jako dokument dostarczany przed podpisaniem umowy. Prosimy o jednoznaczne wskazanie, na którym etapie postępowania dokumentacja ta ma zostać złożona.
Zamawiający wyjaśnia, że zgodnie z treścią pkt X ust. 4 lit. d) dla Częsci IV oraz pkt 13 ppkt 7) Formularza oferty - dla Części IV - stanowiącego Załącznik nr 1.4 do Zapytania ofertowego, dokumentacja potwierdzająca odporność systemu na próby przełamania powinna zostać przez Wykonawcę dołączona do oferty.
Formularz ofertowy dla części IV przewiduje podanie ceny netto „/ miesiąc”, natomiast 8 7 wzoru umowy oraz kryterium oceny ofert operują jedną wartością ryczałtową. Prosimy o wskazanie, czy w formularzu należy podać cenę miesięczną, czy całkowitą cenę ryczałtową za realizację przedmiotu zamówienia, oraz czy wynagrodzenie obejmuje pełny 12-miesięczny okres licencji, utrzymania i wsparcia technicznego.
Zamawiający wyjaśnia, że dla Części IV należy w Formularzu oferty wskazać wynagrodzenie w dwóch wysokościach, tj.: 1) koszt dostawy z wdrożeniem systemu cyberbezpieczeństwa SOC w wysokości netto i brutto wraz ze wskazaniem podatku VAT oraz 2) miesięczny koszt wsparcia technicznego, utrzymania i licencji w wysokości netto i brutto za miesiąc wraz ze wskazaniem podatku VAT oraz łączny (za 12 miesięcy) koszt wsparcia technicznego, utrzymania i licencji w wysokości netto i brutto wraz ze wskazaniem podatku VAT. Tym samym Zamawiający informuje, że odbiór przedmiotu zamówienia w Części IV na podstawie protokołu odbioru, o którym mowa w 8 6 wzoru umowy i który stanowił będzie podstawę do wystawienia faktury VAT celem płatności - będzie dotyczył dostawy i wdrożenia systemu cyberbezpieczeństwa. Natomiast koszt wsparcia technicznego, utrzymania i licencji będą stanowiły miesięczne koszty przez następnych 12 miesięcy licząc od podpisania protokołu odbioru - zgodnie z zakresem przedmiotu zamówienia, które to koszty Zamawiający będzie ponosił na podstawie odrębnych faktur okresowych (co miesiąc przez 12 miesięcy). Jednocześnie Zamawiający informuje, że bieg 12-miesięcznego okresu gwarancji rozpoczyna się od podpisania protokołu odbioru wdrożonego systemu cyberbezpieczeństwa. Dodatkowo Zamawiający informuje, że w zakresie kryterium oceny ofert — w zakresie Części IV - przyjmie do oceny celem porównania ofert i spełnienia ustanowionego kryterium 100% cena: łączne całkowite wynagrodzenie należne wykonawcy, na które składa się koszt dostawy i wdrożenia systemu oraz łączny koszt wsparcia technicznego, utrzymania i licencji za 12 miesięcy.
$ 6 wzoru umowy przewiduje jeden odbiór końcowy obejmujący całość przedmiotu umowy, a § 6 ust. 3 czyni protokół odbioru jedyną podstawą wystawienia faktury. Przedmiotem części IV jest natomiast dostawa, wdrożenie oraz utrzymanie systemu przez okres 12 miesięcy, a formularz ofertowy przewiduje cenę w ujęciu miesięcznym. Prosimy o wskazanie: (a) czy odbiór końcowy nastąpi po zakończeniu wdrożenia i przekazaniu systemu do eksploatacji (Etap 3 zgodnie z pkt 6 lit. a OPZ), czy dopiero po upływie 12-miesięcznego okresu utrzymania; (b) czy Zamawiający dopuszcza fakturowanie po odbiorze wdrożenia oraz odrębne fakturowanie okresowe za utrzymanie i licencje; (c) od jakiego zdarzenia rozpoczyna bieg 12-miesięczny okres gwarancji — od podpisania protokołu odbioru (8 9 ust. 1 umowy) czy od daty uruchomienia usługi (Załącznik nr 1.4)
Zamawiający wyjaśnia, że dla Części IV należy w Formularzu oferty wskazać wynagrodzenie w dwóch wysokościach, tj.: 1) koszt dostawy z wdrożeniem systemu cyberbezpieczeństwa SOC w wysokości netto i brutto wraz ze wskazaniem podatku VAT oraz 2) miesięczny koszt wsparcia technicznego, utrzymania i licencji w wysokości netto i brutto za miesiąc wraz ze wskazaniem podatku VAT oraz łączny (za 12 miesięcy) koszt wsparcia technicznego, utrzymania i licencji w wysokości netto i brutto wraz ze wskazaniem podatku VAT. Tym samym Zamawiający informuje, że odbiór przedmiotu zamówienia w Części IV na podstawie protokołu odbioru, o którym mowa w 8 6 wzoru umowy i który stanowił będzie podstawę do wystawienia faktury VAT celem płatności - będzie dotyczył dostawy i wdrożenia systemu cyberbezpieczeństwa. Natomiast koszt wsparcia technicznego, utrzymania i licencji będą stanowiły miesięczne koszty przez następnych 12 miesięcy licząc od podpisania protokołu odbioru - zgodnie z zakresem przedmiotu zamówienia, które to koszty Zamawiający będzie ponosił na podstawie odrębnych faktur okresowych (co miesiąc przez 12 miesięcy). Jednocześnie Zamawiający informuje, że bieg 12-miesięcznego okresu gwarancji rozpoczyna się od podpisania protokołu odbioru wdrożonego systemu cyberbezpieczeństwa.
OPZ dla części IV (pkt 6 lit. a) przewiduje wdrożenie w trzech etapach: pilotaż wraz z analizą i prezentacją wyników do 14 dni roboczych, wdrożenie produkcyjne w trybie monitorowania do 4 tygodni oraz aktywację ochrony z monitoringiem i dostrajaniem przez minimum 2 tygodnie — łącznie minimum ok. 9 tygodni. Przy planowanym terminie podpisania umowy we wrześniu 2026 r. dochowanie terminu 30.11.2026 r. może okazać się niemożliwe. Prosimy o wskazanie, czy termin realizacji ulegnie odpowiedniemu przesunięciu, jeżeli umowa zostanie zawarta po połowie września 2026 r.
Zamawiający wyjaśnia, że wzór umowy w 811 przewiduje zmiany umowy, w tym okoliczności zmiany terminu realizacji umowy. Jednocześnie Zamawiający zastrzega, że termin realizacji przedmiotu zamówienia jest również powiązany z czasem trwania projektu „Cyberbezpieczne Wodociągi”, w związku z czym Zamawiający każdorazowo w okolicznościach zgłoszonych przez Wykonawcę na etapie realizacji umowy będzie analizował możliwości zmiany terminu umowy - w oparciu o postanowienia 811 wzoru umowy.
Pkt 3 lit. c OPZ wymaga, aby system zapewniał zaawansowane funkcje antywirusowe i ochrony przed złośliwym oprogramowaniem nowej generacji (NGAV) w ramach dostarczanego pakietu licencji. Oferowane przez nas rozwiązanie realizuje cel tego wymagania w sposób odmienny technologicznie, lecz o co najmniej równoważnej skuteczności: ochrona opiera się na autoryzacji aplikacji i procesów w modelu domyślnej blokady (default-deny), w którym oprogramowanie nieautoryzowane — w tym nieznane, nowe i zmutowane, a więc również zagrożenia typu zero-day — jest blokowane od pierwszego uruchomienia, bez konieczności uprzedniego dopasowania do sygnatury i bez okresu uczenia. Mechanizm ten działa w pełni autonomicznie, również w środowiskach odseparowanych od Internetu, co odpowiada wymaganiu pkt 3 lit. g OPZ dotyczącemu samowystarczalności agenta. Dodatkowo system rejestruje skróty kryptograficzne (hash) i metadane uruchamianych aplikacji oraz umożliwia ich weryfikację reputacyjno-sygnaturową w zewnętrznych bazach zagrożeń, w tym poprzez integrację z serwisem VirusTotal, gdy dostępne jest połączenie sieciowe. W związku z powyższym prosimy o: (a) modyfikację zapisu pkt 3 lit. c OPZ poprzez dopuszczenie realizacji funkcji ochrony przed złośliwym oprogramowaniem w oparciu o mechanizmy prewencyjne niesygnaturowe wraz z weryfikacją reputacyjną plików, albo (b) potwierdzenie, że opisane rozwiązanie zostanie uznane za równoważne w rozumieniu pkt 11 OPZ oraz rozdziału III Zapytania ofertowego.
Zamawiający wyjaśnia, że dopuszcza realizację funkcji ochrony przed złośliwym oprogramowaniem w oparciu o mechanizmy prewencyjne niesygnaturowe wraz z weryfikacją reputacyjną plików - jako rozwiązanie równoważne określonemu w pkt 3 lit. c Opisu Przedmiotu Zamówienia - dla Cześci IV - na zasadach określonych w pkt Ill Zapytania ofertowego i pod warunkiem spełnienia wymagań tam zawartych dla rozwiązań równoważnych.
Czy Zamawiający posiada system klasy SIEM lub inne centralne repozytorium zdarzeń bezpieczeństwa, z którym oferowane rozwiązanie ma zostać zintegrowane? Jeżeli tak, prosimy o wskazanie producenta i wersji.
Zamawiający wyjaśnia, że nie posiada licencjonowanego systemu klasy SIEM.
Jakie warunki instalacyjne występują w punktach OT, o których mowa w pytaniu nr 2: sposób montażu urządzeń (szafa sterownicza z szyną DIN czy szafa rack 19"), dostępność dwóch niezależnych obwodów zasilania — co warunkuje zastosowanie architektury wysokiej dostępności HA dopuszczonej w pkt 3 lit. e OPZ — oraz rzeczywisty zakres temperatur pracy w miejscu instalacji?
Zamawiający wyjaśnia, że pomieszczenia są klimatyzowane, a sposób montażu urządzeń: szafa rack 19".
Czy dokumenty potwierdzające parametry techniczne oferowanego rozwiązania oraz raporty niezależnych testów bezpieczeństwa i badań laboratoryjnych producenta mogą zostać złożone w języku angielskim, czy Zamawiający wymaga ich tłumaczenia na język polski?
Zamawiający wyjaśnia, że dopuszcza dokumenty złożone w języku angielskim.
Czy Zamawiający poda kwotę, jaką zamierza przeznaczyć na sfinansowanie części IV zamówienia?
Zamawiający wyjaśnia, że nie ujawni kwoty przeznaczonej na sfinansowanie Części IV przedmiotu zamówienia.
Pkt 3 lit. g OPZ wymaga, aby system umożliwiał generowanie raportów zgodności z Krajowym Systemem Cyberbezpieczeństwa (KSC) dla operatorów usług kluczowych. Prosimy o wyjaśnienie, czy wymaganie to jest spełnione, jeżeli raporty zgodności są przygotowywane przez Wykonawcę na podstawie danych, zdarzeń i ewidencji pochodzących z dostarczonego systemu, z wykorzystaniem dostarczonego przez Wykonawcę szablonu raportowego, czy też Zamawiający wymaga natywnego, wbudowanego w produkt mechanizmu generowania takiego raportu.
Zamawiający wyjaśnia, że dopuszcza rozwiązanie, że raporty zgodności są przygotowywane na podstawie danych, zdarzeń i ewidencji pochodzących z dostarczonego systemu, z wykorzystaniem dostarczonego przez wykonawcę szablonu raportowego.
Pokazujemy 15 z 18 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.