Archiwum EZAMOWIENIACPV 72000000 · Usługi informatyczneCPV 79000000 · Usługi biznesowe i zarządzanie Mazowieckie KPO
Przeprowadzenie audytu SZBI oraz przeprowadzenie audytu zgodności z rozporządzeniem w
Pełna nazwa postępowania: Przeprowadzenie audytu SZBI oraz przeprowadzenie audytu zgodności z rozporządzeniem w sprawie KRI, UoKSC w 6 jednostkach podległych Zamawiającemu (w podziale na 6 części)
GENERALNA DYREKCJA OCHRONY ŚRODOWISKA·NIP 7010151052·Warszawa
Wartość szac.
—
nie podano
Termin składania
31.07.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
20 lipca 2026
źródło: EZAMOWIENIA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 20 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Postępowanie prowadzone jest w trybie podstawowym bez przeprowadzania negocjacji na podstawie art. 275 pkt 1 ustawy Prawo zamówień publicznych (Dz. U. z 2026 poz. (+ 2 zdania — pełna treść po zalogowaniu)
Zamówienie finansowane jest ze środków Krajowego Planu Odbudowy i Zwiększania Odporności (KPO) w ramach Instrumentu na Rzecz Odbudowy i Zwiększania Odporności.
W dokumencie nie wskazano konkretnej kwoty szacunkowej wartości zamówienia — stosowna informacja zostanie udostępniona na stronie internetowej postępowania najpóźniej przed otwarciem ofert. (+ 1 zdanie — pełna treść po zalogowaniu)
Zamówienie należy zrealizować w terminie 5 miesięcy od dnia zawarcia umowy, jednak nie później niż do 10 grudnia 2026 r.
6
Warunki udziału
Widoczne 50%
Wykonawca musi spełnić następujące warunki udziału:
Sytuacja ekonomiczna i finansowa: Posiadanie aktualnego ubezpieczenia odpowiedzialności cywilnej (OC) w zakresie prowadzonej działalności gospodarczej związanej z przedmiotem zamówienia na sumę gwarancyjną nie niższą niż 200 000,00 zł. (+ 1 zdanie — pełna treść po zalogowaniu)
Podwykonawstwo: Zamawiający żąda wskazania w ofercie części zamówienia powierzonych podwykonawcom oraz podania firm (nazw) podwykonawców, jeśli są znani (SWZ, s. 3).
Zmiany umowy: Rodzaj i zakres zmian umowy oraz warunki ich wprowadzenia zostały określone w Projektowanych postanowieniach umowy (załącznik nr 2 do SWZ, s. 4).
Czas realizacji: 5 miesięcy od dnia zawarcia Umowy, jednak nie później niż do 10 grudnia 2026 r. (SWZ, s. 4).
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 20 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1-6 (usługa): przeprowadzenie audytu Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz audytu zgodności z rozporządzeniem KRI i ustawą o Krajowym Systemie Cyberbezpieczeństwa (UoKSC) w 6 jednostkach podległych Generalnej Dyrekcji Ochrony Środowiska. Zakres obejmuje również opracowanie i wdrożenie dokumentacji SZBI oraz przeprowadzenie szkoleń dla kadry zarządzającej i personelu IT.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
1. Zespół audytowy
Art. 15 ust. 2 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa przewiduje, że audyt może zostać przeprowadzony przez akredytowaną jednostkę oceniającą zgodność albo przez co najmniej dwóch audytorów posiadających kwalifikacje określone w tym przepisie. Wykaz certyfikatów uprawniających do przeprowadzenia takiego audytu określa Rozporządzenie Ministra Cyfryzacji z dnia 12 października 2018 r.
Czy przedmiot zamówienia stanowi audyt wykonywany na podstawie art. 15 ustawy o krajowym systemie cyberbezpieczeństwa?
Jeżeli tak, prosimy o dostosowanie warunków postępowania do wymagań tego przepisu.
Jeżeli audyt nie jest wykonywany bezpośrednio na podstawie art. 15 ustawy, prosimy o rozważenie wymagania, aby był realizowany przez co najmniej dwóch audytorów posiadających certyfikaty wskazane w powyższym rozporządzeniu lub równoważne kwalifikacje. Udział dwóch audytorów zwiększa obiektywizm oceny i ogranicza ryzyko pominięcia istotnych niezgodności.
Zamawiający wyjaśnia, że przedmiotem zamówienia jest audyt zgodności z wymaganiami określonymi m.in. w Rozporządzeniu Rady Ministrów w sprawie Krajowych Ram Interoperacyjności (KRI).
Przedmiot zamówienia nie stanowi audytu wykonywanego bezpośrednio na podstawie art. 15 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (KSC).
Mając na uwadze powyższe, Zamawiający nie znajduje uzasadnienia dla modyfikacji warunków udziału w postępowaniu poprzez wprowadzenie wymogu realizacji zamówienia przez co najmniej dwóch audytorów posiadających certyfikaty wskazane w Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. Zamawiający podtrzymuje dotychczasowe wymagania.
Dodatkowo, Zamawiający podkreśla, że warunki udziału w postępowaniu określone w rozdziale XIV ust. 1 pkt 4 SWZ (adekwatnie w pkt 3.1 OPZ) stanowią minimalne wymagania dopuszczające do udziału w postępowaniu, mające na celu zapewnienie, że wykonaniem zamówienia pokieruje osoba o zweryfikowanych i wysokich kompetencjach. Wykonawca jako profesjonalista jest zobligowany skierować do realizacji zamówienia taki zespół, który zapewni należytą, rzetelną i terminową realizację całego przedmiotu zamówienia. Jeżeli w ocenie Wykonawcy specyfika zamówienia wymaga udziału większej liczby osób lub dodatkowych kompetencji, Wykonawca powinien takie osoby w składzie swojego zespołu uwzględnić.
W „Załączniku nr 2 - Projektowane postanowienia umowy” do SWZ w § 4 „Podwykonawstwo”:
Czy Zamawiający dopuszcza interpretację, zgodnie z którą osoby fizyczne prowadzące
działalność gospodarczą (JDG), zaangażowane przez Wykonawcę do osobistego i
świadczonego osobiście wykonywania zamówienia (np. eksperci, konsultanci), którzy nie
zatrudniają własnych pracowników ani nie zlecają prac dalszym podmiotom, nie będą
traktowani jako podwykonawcy w rozumieniu przepisów ustawy Prawo zamówień publicznych
oraz umowy, a ich zaangażowanie traktowane będzie jako personel własny Wykonawcy?
Zamawiający dopuszcza taką interpretację, pod warunkiem łącznego spełnienia
następujących przesłanek:
1. osoby te zostaną zaangażowane na podstawie bezpośredniego stosunku prawnego
łączącego je z Wykonawcą (np. umowa cywilnoprawna);
2. umowa wiążąca Wykonawcę z daną osobą nakłada na nią obowiązek osobistego
świadczenia usług i zawiera bezwzględny zakaz powierzania prac osobom trzecim;
3. osoby te będą wykonywały czynności pod bezpośrednim kierownictwem Wykonawcy i
nie będą realizowały samodzielnie wydzielonej części zamówienia (co stanowiłoby
podwykonawstwo w rozumieniu art. 7 pkt 27 ustawy).
Jednocześnie Zamawiający wskazuje, że traktowanie wyżej wymienionych osób jako
personelu własnego (a nie podwykonawców) nakłada na Wykonawcę bezwzględny obowiązek
ich zgłoszenia w ramach stałego zespołu wykonawczego, o którym mowa w § 5
Projektowanych postanowień umowy (PPU).
Zamawiający nie dopuszcza skierowania do realizacji Przedmiotu Umowy jakichkolwiek osób
(w tym ekspertów JDG), które nie zostały formalnie zgłoszone jako członkowie zespołu
wykonawczego we wskazanym w PPU terminie. Do czasu dopełnienia tego obowiązku
Wykonawca nie jest uprawniony do rozpoczęcia realizacji prac.
2. Bezpieczeństwo organizacyjne wykonawcy
Realizacja audytu może wiązać się z dostępem do dokumentacji SZBI, analiz ryzyka, architektury systemów, konfiguracji zabezpieczeń, planów ciągłości działania, informacji o incydentach oraz ujawnionych podatnościach.
Czy Zamawiający przeprowadził analizę ryzyka związanego z przekazaniem takich informacji wykonawcy, który nie posiada niezależnie zweryfikowanego systemu zarządzania bezpieczeństwem informacji?
Prosimy o rozważenie wprowadzenia proporcjonalnego warunku, zgodnie z którym wykonawca będzie posiadał:
1. certyfikowany System Zarządzania Bezpieczeństwem Informacji zgodny z PN-EN ISO/IEC 27001 lub równoważny;
2. certyfikowany System Zarządzania Ciągłością Działania zgodny z PN-EN ISO 22301 lub równoważny – jeżeli zakres audytu obejmuje ciągłość działania, plany awaryjne albo odtwarzanie działalności.
Certyfikaty powinny obejmować działalność związaną z audytami, doradztwem lub usługami bezpieczeństwa informacji oraz być wydane przez niezależną jednostkę certyfikującą.
W postępowaniu podlegającym ustawie Prawo zamówień publicznych wymagania powinny pozostawać proporcjonalne do zakresu i ryzyka zamówienia oraz dopuszczać rozwiązania równoważne.
W odpowiedzi na pytanie Wykonawcy Zamawiający informuje, że dokonał analizy zakresu i charakteru zamówienia oraz ryzyk związanych z realizacją przedmiotu zamówienia. Zamawiający uznał, że wymagania określone w Opisie Przedmiotu Zamówienia (OPZ) są adekwatne i proporcjonalne do przedmiotu zamówienia oraz w wystarczający sposób zabezpieczają interes Zamawiającego w zakresie ochrony informacji. OPZ nakłada na Wykonawcę szereg obowiązków związanych z zapewnieniem bezpieczeństwa informacji, obejmujących m.in.:
obowiązek uwzględnienia wymogów normy PN-EN ISO/IEC 27001 oraz przepisów dotyczących ochrony danych osobowych i cyberbezpieczeństwa,
stosowanie bezpiecznych, szyfrowanych połączeń VPN w przypadku realizacji części prac w trybie zdalnym,
ograniczenia dotyczące kopiowania, utrwalania i przechowywania udostępnionej dokumentacji,
obowiązek zapewnienia poufności wymiany informacji oraz stosowania szyfrowania przekazywanych dokumentów,
pełną odpowiedzialność Wykonawcy za bezpieczeństwo danych przekazanych w związku z realizacją zamówienia.
Zamawiający zwraca również uwagę, że zgodnie z zasadą proporcjonalności wynikającą z ustawy warunki udziału w postępowaniu muszą pozostawać adekwatne do przedmiotu zamówienia i nie mogą prowadzić do nieuzasadnionego ograniczenia konkurencji. W ocenie Zamawiającego wprowadzenie obowiązku posiadania certyfikowanych systemów zarządzania zgodnych z PN-EN ISO/IEC 27001 oraz PN-EN ISO 22301 jako warunku udziału w postępowaniu stanowiłoby nadmierne ograniczenie kręgu potencjalnych wykonawców, podczas gdy poziom bezpieczeństwa wymagany dla realizacji zamówienia został zapewniony poprzez szczegółowe wymagania określone w OPZ.
W związku z powyższym Zamawiający nie przewiduje wprowadzenia proponowanych zmian.
W „Załączniku nr 2 - Projektowane postanowienia umowy” do SWZ w § 5 „Zespół Wykonawcy”,
ustęp 8: Zobowiązanie do zachowania poufności na czas nieoznaczony może zostać
wypowiedziane w dowolnej chwili zgodnie z art. 365[1] kodeksu cywilnego. Czy Zamawiający
zmodyfikuje to zobowiązanie wprowadzając obowiązek do zachowania poufności przez okres
obowiązywania Umowy oraz przez 5 lat po jej rozwiązaniu/wygaśnięciu?
Zamawiający wyraża zgodę i modyfikuje zapis § 5 ust. 8 PPU na następujący:
Wykonawca, a także zespół, przy udziale którego Wykonawca realizował będzie Przedmiot
Umowy zobowiązani są do dochowania poufności w zakresie informacji pozyskanych w toku
realizacji Przedmiotu Umowy, przez okres obowiązywania Umowy oraz przez 5 lat po jej
rozwiązaniu lub wygaśnięciu i złożenia Oświadczenia o dochowaniu poufności. Wzór
oświadczenia stanowi załącznik nr 4 do Umowy.
Ponadto, zmienia ulega treść załącznika nr 4 do PPU na następujący:
Ja, niżej podpisany/a ………………………………………………………, w związku z
wykonywaniem Umowy nr ……… w przedmiocie: „Opracowanie i wdrożenie dokumentacji
Systemu Zarządzania Bezpieczeństwem Informacji wraz z przeprowadzeniem szkoleń
dla kadry zarządzającej oraz personelu IT w zakresie wdrożonego SZBI oraz
przeprowadzenie audytu zgodności z rozporządzeniem w sprawie Krajowych Ram
Interoperacyjności, ustawą o Krajowym Systemie Cyberbezpieczeństwa w jednostkach
podległych Zamawiającemu”, realizowanym w ramach Inwestycji C3.1.1.
Cyberbezpieczeństwo – CyberPL, infrastruktura przetwarzania danych oraz optymalizacja
infrastruktury służb państwowych odpowiedzialnych za bezpieczeństwo Cyberbezpieczeństwo
- Cyberbezpieczny Rząd, finansowanej ze środków Krajowego Planu Odbudowy i Zwiększania
Odporności finansowanego ze środków Instrumentu na Rzecz Odbudowy i Zwiększania
Odporności, zobowiązuję się do dochowania poufności w zakresie informacji
pozyskanych w toku realizacji przedmiotu ww. Umowy, przez okres obowiązywania
Umowy oraz przez 5 lat po jej rozwiązaniu lub wygaśnięciu.
W „Załączniku nr 2 - Projektowane postanowienia umowy” do SWZ w § 6 „Wykonanie Umowy”,
ustęp 4 obecny zapis „… Wytyczne w zakresie oznaczenia dokumentów oraz wzory
dokumentów są dostępne na stronie: https://www.kpo.gov.pl/strony/o-kpo/dla-
instytucji/dokumenty/strategia-promocji-i-informacji-kpo/”
Prosimy o dodanie tego w formie załącznika do Umowy. Wykonawca nie ma wpływu na
zmiany, jeżeli jest to zmieniane na www. Co więcej, nawet o tym może nie wiedzieć, że uległy
wytyczne zmianie. Czy Zamawiający dokona w tym zakresie modyfikacji?
Zamawiający nie wyraża zgody. Wymóg stosowania aktualnych wzorów i oznaczeń wynika
bezpośrednio z zasad realizacji projektów finansowanych ze środków Krajowego Planu
Odbudowy i Zwiększania Odporności (KPO). Wykonawca jest zobowiązany do
bezwzględnego stosowania aktualnych oznakowań, dokumentów oraz zasad wizualizacji,
zgodnie z Księgą Identyfikacji Wizualnej KPO oraz Strategią promocji i informacji KPO,
dostępnymi pod wskazanym adresem strony internetowej.
Pokazujemy 5 z 11 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.