EB2BCPV 72000000 · Usługi informatyczneCPV 73000000 · Usługi badawcze i eksperymentalneCPV 71000000 · Usługi architektoniczne i inżynieryjne Termin: 13 października 2026
Testy penetracyjne aplikacji i systemów EZD RP – NASK Państwowy Instytut Badawczy
Pełna nazwa postępowania: Szacowanie wartości zamówienia Usługa przeprowadzenia testów penetracyjnych na potrzeby projektu EZD RP
NASK - PAŃSTWOWY INSTYTUT BADAWCZY
Wartość szac.
—
nie podano
Termin składania
13.10.2026
za 30 dni
Otwarcie ofert
—
nie podano
Opublikowano
13 sierpnia 2026
źródło: EB2B
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 23 zdania z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Finansowanie zewnętrzne: zamówienie realizowane w ramach projektu EZD RP (Elektroniczne Zarządzanie Dokumentacją). - Waluta rozliczeń: PLN; formularz cenowy w Załączniku nr 4 SOPZ przewiduje ceny netto / brutto dla zamówienia podstawowego i opcji.
5
Terminy
Widoczne 50%
Kick-off: do 2 dni roboczych od podpisania umowy.
Testy właściwe: okno 1–2 tygodni od gotowości środowisk.
Raport wstępny (roboczy): do 2 dni roboczych od zakończenia testów.
Zespół: min. 2 audytorów; każdy ≥ 3 lata doświadczenia w testach web/API; lider techniczny ≥ 5 lat i udział w ≥ 5 porównywalnych projektach.
Certyfikat: co najmniej 1 członek zespołu posiada aktualny certyfikat pentest web/API (CPTE/CPTC, GPEN/GXPN/GWAPT, CSX-P, OSEP/OSWE/OSCP, eWPTX, CWEE lub równoważny).
Kompetencje techniczne: zaawansowana wiedza z konteneryzacji (Docker Swarm/Kubernetes/Apache Mesos), SDDC, Public Cloud, SSO/OAuth2/OIDC, OWASP/SANS, WAF/RASP.
Podwykonawstwo: dopuszczone; wymaga ujawnienia w ofercie, miejsca realizacji i ewentualnych konfliktów interesów.
Własność intelektualna: prawa do raportów, materiałów dowodowych i PoC przechodzą na Zamawiającego z chwilą odbioru (z wyłączeniem ogólnych narzędzi Wykonawcy).
Incydent bezpieczeństwa: zgłoszenie w ciągu maks. 2 godzin od wykrycia; usunięcie/zwrot danych i artefaktów do 14 dni od zakończenia prac wraz z pisemnym potwierdzeniem.
SLA krytycznych ustaleń: Critical – 1 godzina, High – 4 godziny (kanał szyfrowany + telefon).
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 23 zdania — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Usługa zewnętrznych testów penetracyjnych aplikacji webowych, API i komponentów brzegowych systemu EZD RP (model black-box i grey-box, z celowanymi elementami white-box), obejmująca: rekonesans, testy manualne i wspierające automatyczne, analizę mechanizmów uwierzytelniania i autoryzacji (SSO, OAuth2/OIDC), testy konfiguracji infrastruktury, raportowanie z oceną ryzyka, warsztat wynikowy, konsultacje remediacyjne oraz pełny retest po wdrożeniu poprawek — w ramach 1 pakietu obejmującego 16 aktywów (aplikacje webowe, API, komponenty SSO oraz aplikacje desktopowe), przy minimalnym nakładzie 18 osobodni (w tym min. 2 na przygotowanie, min. 10 na testy manualne, min. 3 na raportowanie i QA, min. 1 na warsztat, min. 2 na retest) oraz z opcjami na dodatkowy retest, rozszerzenie zakresu i pogłębiony white-box/code review.