Część 1: Cena brutto – 80%; Doświadczenie w szkoleniach cyberbezpieczeństwa – 20% (ref. z 2023 i 2024 r.) - Część 2: Cena brutto – 80%; Okres gwarancji serwera domeny + kopii zapasowych – 20% (36/48/60 mies.)
8
Kary i sankcje
Pełna treść
Kary umowne: w projekcie umowy (Załącznik nr 4A / 4B)
9
Inne zapisy
Widoczne 50%
Zmiana umowy: Zamawiający ma prawo jednostronnych zmian kontraktowych w oparciu o art. 455 Ust. 1 Pzp (pkt 2–4, Ust. 2).
Klauzula poufności: Przewidziana w projekcie umowy (Załącznik 4A §7) — obowiązek zachowania poufności.
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 13 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1 (usługa): testy penetracyjne infrastruktury IT (zewnętrzne, wewnętrzne, audyt WWW i poczty) ze szkoleniem cyberbezpieczeństwa dla 73 osób + symulacjami phishingowymi (4 tury, 81 adresów email), z raportem.
Część 2 (dostawa): serwer domeny (1 szt.), serwer backup z oprogramowaniem (1 szt.), 2 urządzenia UTM SN310/SN510 w klastrze HA z licencjami, 4 przełączniki enterprise, 2 biblioteki taśmowe RDX z napędami i taśmami, system SIEM/XDR z wdrożeniem, rozwiązanie NAC z wdrożeniem i licencją 150 urządzeń, szkolenia CSNA/Windows Server/Endpoint dla 6 administratorów.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
"W odniesieniu do kryterium oceny ofert w postępowaniu o udzielenie zamówienia dla Części 1 pn. „Doświadczenie w realizacji szkoleń z zakresu cyberbezpieczeństwa”, uprzejmie wnoszę o ponowne rozważenie jego obecnego brzmienia. Aktualna konstrukcja kryterium — premiująca wyłącznie referencje za usługi zrealizowane w latach 2023 i 2024 — może w praktyce wykluczać z udziału w postępowaniu młode podmioty, które powstały niedawno, ale których członkowie zespołu posiadają udokumentowane doświadczenie w realizacji szkoleń z zakresu cyberbezpieczeństwa zdobyte wcześniej, np. w ramach zatrudnienia u innych pracodawców, umów cywilnoprawnych, bądź jako osoby fizyczne. Tacy wykonawcy, choć merytorycznie przygotowani do realizacji zamówienia, mogą nie dysponować odpowiednią liczbą referencji wystawionych na własną firmę bądź na własną osobę, co stawia ich w gorszej pozycji względem starszych podmiotów, niezależnie od realnego doświadczenia kadry. W związku z powyższym - jako właśnie taki podmiot - kieruję prośbę do zamawiającego o zmianę kryterium „Doświadczenie w realizacji szkoleń z zakresu cyberbezpieczeństwa” z obecnego kształtu na brzmienie: "Jedna referencja za realizację usługi szkoleniowej w roku 2023 oraz jedna referencja potwierdzająca naleeżyte wykonanie usługi szkoleniowej w roku 2024, lub jedna referencja nabyta w okresie działalności jeśli okres działalności Wykonawcy jest krótszy niż 24 miesiące - 0 pkt; Dwie referencje za realizację usługi szkoleniowej w roku 2023 oraz dwie referencje potwierdzające należyte wykonanie usługi szkoleniowej w roku 2024, lub dwie referencje nabyte w okresie dzialalności jeśli okres działalności Wykonawcy jest krótszy niż 24 miesiące- 20 pkt" Powyższe pozwoli na konkurencyjny udział dla podmiotów rynkowych, których staż rynkowy jest krótszy, ale które zatrudniają wykwalifikowaną kadrę lub które w tym krótkim okresie funkcjonowania zdążyły zrealizować już pewne usługi w obszarze szkoleniowym."
Zgodnie z wymogami projektu Cyberbezpieczny Samorząd, Zamawiający wymaga od Wykonawcy usługi szkoleniowej z zakresu cyberbezpieczeństwa posiadania minimum dwuletniego doświadczenia w przedmiotowym zakresie. Zgodnie z wymogami projektu, Zamawiający dopuszcza środki dowodowe (referencje) wystawione na rzecz zarówno Wykonawcy (firmy), jak i na rzecz osób oddelegowanych przez Wykonawcę do realizacji usługi. W tym zakresie Zamawiający doprecyzowuje dokument SWZ i publikuje SWZ ze stosownymi zmianami.
Prosimy o podanie ilości serwerów które mają być objęte pentestami?
Zamawiający posiada obecnie jeden serwer + dwa kolejne serwery stanowią przedmiot zamówienia w ramach obecnego postępowania o udzielenie zamówienia publicznego w Części 2.
„Prosimy o podanie ilości serwerów które mają być objęte pentestami”
Zamawiający posiada obecnie jeden serwer + dwa kolejne serwery stanowią przedmiot zamówienia w ramach obecnego postępowania o udzielenie zamówienia publicznego w Części 2.
W przypadku usługi przeprowadzenia symulacji phishingowych czy Zamawiający przekaże na etapie realizacji bazę kontaktową, dla której będzie przeprowadzona symulacja? Czy Wykonawca ma przeprowadzić symulację bez znajomości bazy kontakowej?
Zamawiający udostępni bazę kontaktową na potrzeby realizacji zadania – symulacji phishingowych.
„W przypadku usługi przeprowadzenia symulacji phishingowych czy Zamawiający przekaże na etapie realizacji bazę kontaktową , dla której będzie przeprowadzona symulacja ? Czy Wykonawca ma przeprowadzić symulację bez znajomości bazy kontakowej ?”
Zamawiający udostępni bazę kontaktową na potrzeby realizacji zadania – symulacji phishingowych.
2 kwestie. Pierwsza to propozycje dat realizacji szkoleń i dodatkowych działań. Ofertę mamy złożyć do 05.08. Pewnie czas jej rozpatrzenia to min 2 tygodnie. W efekcie optymistycznie możemy założyć, że umowę moglibyśmy podpisać z końcem sierpnia i od września przystąpić do planowania działań. Pierwsze szkolenie ma się odbyć we wrześniu, a przed nim mamy jeszcze przeprowadzić 4 symulacje pihingowe. Do ich przeprowadzenia potrzebujemy czasu na przygotowanie + nie powinniśmy ich wysyłać jedna po drugiej. Musi być zachowany odstęp czasu., aby uśpić czujność użytkowników. W związku z tym powstaje obawa o możliwości zaplanowania i efektywnego przeprowadzenia tych działam przed szkoleniem. Czy zakładają państwo możliwość przesunięcia realizacji pierwszego szkolenia na październik, aby efektywnie przeprowadzić symulacje ? Kolejne pytanie dotyczy testów penetracyjnych i audytu? Kiedy mamy je zrealizować? Jkai jest okres od do. I ostatnie pytanie dotyczy szacowanego budżetu na to zadanie. nie ukrywam, że pytają Państwo o opcję "premium". Na szybko otrzymałam wycenę usługi na ok 450 tys. Pytanie czy jest sens abyśmy z taką wyceną usługi w ogóle podchodzi do Państw postępowania. Jaki budżet przypisali Państwo do tego zadania? Z góry dziękuje za odpowiedź.
Zamawiający określił w dokumentacji SWZ wraz z załącznikami szczegółowo zakres usług, a także terminy dla ich realizacji. Usługa przeprowadzenia testów penetracyjnych, opisana szczegółowo w Załączniku nr 1 stanowiącym Opis Przedmiotu Zamówienia, obejmować ma między innymi zewnętrzne testy penetracyjne infrastruktury IT, wewnętrzne testy penetracyjne infrastruktury IT, audyt bezpieczeństwa serwisów www i serwisów pocztowym wraz z wydaniem raportu z przeprowadzonych testów. Zamawiający zawarł prognozowany koszt realizacji usługi we wniosku grantowym do projektu Cyberbezpieczny Samorząd, zaś kwoty określone na realizację tego obszaru określono na podstawie oceny szacunkowej sporządzonej przed sformułowaniem wniosku. Z uwagi na zasadę konkurencyjności, Zamawiający przed zakończeniem terminu składania ofert nie publikuje informacji na temat kwot przeznaczanych na realizację przedmiotu zamówienia. Ponadto, Zamawiający określił ostateczny termin wykonania usługi szkolenia kadry w zakresie cyberbezpieczeństwa wraz z usługą przeprowadzenia symulacji phishingowych do 30.04.2026 r. Szczegółowe terminy realizacji Zamawiający opisał w Załączniku nr 1 stanowiącym Opis Przedmiotu Zamówienia. W związku z pytaniem zadanym przez Wykonawcę, Zamawiający decyduje o wydłużeniu terminu na realizację szkolenia nr 1, tj. szkolenia o tematyce cyberbezpieczeństwa w praktyce dla JST, określając nowy termin realizacji tej usługi do końca grudnia 2025 r. celem właściwego przeprowadzenia kampanii phishingowej. W związku z powyższym Zamawiający zdecydował o zmianie zapisów Załącznika nr 1 do SWZ OPZ.
Prosimy o podanie ilości adresów mailowych?
81. Zamawiający poprawił omyłkę pisarską w załączniku nr 1 do SWZ – OPZ.
Czy wszystkie testy mogą być zrealizować zdalnie?
Zamawiający wymaga aby wszystkie testy realizowane były stacjonarnie.
Dzień dobry, w związku z przygotowywaniem oferty w ramach postępowania „Cyberbezpieczny Samorząd Powiatu Milickiego", uprzejmie prosimy o doprecyzowanie poniższych kwestii dotyczących Rozdziału 1 OPZ – realizacji testów penetracyjnych i audytów bezpieczeństwa IT: Harmonogram realizacji: Kiedy Zamawiający planuje rozpoczęcie realizacji testów? Ile czasu przewiduje się na wykonanie testów i audytów? Do kiedy całość działań powinna zostać zakończona? Czy działania te mają być zrealizowane przed rozpoczęciem szkoleń i symulacji phishingowych, czy niezależnie? Z naszej strony podkreślamy, że: testy penetracyjne i audyty nie mogą być realizowane równolegle – konieczne jest ich rozdzielenie etapowe, rozpoczęcie prac będzie możliwe dopiero po przekazaniu niezbędnych informacji oraz dostępów technicznych, co może wpłynąć na faktyczny termin startu realizacji. Dostęp do środowiska IT: Czy przewidziane jest przekazanie dostępów do infrastruktury (VPN, konta testowe, lista IP, serwery)? Czy wymagane będzie podpisanie umowy o poufności (NDA)? Czy zostanie wskazana osoba techniczna do kontaktu i koordynacji? Raportowanie: Czy raport końcowy ma obejmować wszystkie działania zbiorczo, czy oczekiwane są raporty etapowe (np. osobno dla testów zewnętrznych, wewnętrznych, audytu WWW i poczty)? Zależy nam na rzetelnym zaplanowaniu zasobów i terminów, dlatego z góry dziękujemy za odpowiedź.
Zamawiający informuje, że usługa przeprowadzenia testów penetracyjnych jest usługą terminową niezależną od usług szkoleniowych będących również przedmiotem postępowania. Zamawiający określił w dokumencie SWZ terminy graniczne dla realizacji usługi przeprowadzenia testów penetracyjnych, a także realizacji audytów. Zamawiający udostępni Wykonawcy wszystkie wymagane dane dostępowe, odpowiednie adresacje, adresy VPN itd. dla realizacji usługi przeprowadzenia testów penetracyjnych. Zamawiający wyznaczy osobę kontaktową do realizacji usługi o charakterze informatyczno-technicznym. Audyt może obejmować pełny zakres przeprowadzonych testów, nie jest wymagane przedłożenie raportów elementowych. Zamawiający przewiduje zawarcie klauzuli poufności z Wykonawcą, zgodnie z zapisami projektowanych postanowień umowy dla Części 1 (Załącznik 4A §7).
Dzień dobry, w nawiązaniu do Rozdziału 2 OPZ, uprzejmie prosimy o informację, czy Zamawiający dopuszcza możliwość przesunięcia terminu rozpoczęcia szkoleń z września na październik 2025 r. Zgodnie z zapisami, kampania phishingowa powinna zostać przeprowadzona przed pierwszym szkoleniem, przy czym:
• wymagana jest realizacja czterech tur wiadomości phishingowych,
• każda z nich musi zaskoczyć odbiorcę i nie może być prowadzona w formie skumulowanej,
• symulacje wymagają wcześniejszego przygotowania, konfiguracji i odpowiedniego rozłożenia w czasie.
Z uwagi na termin składania ofert i czas związania ofertą, rozpoczęcie tych działań jeszcze przed wrześniem może być nierealne technicznie i organizacyjnie. Stąd nasza prośba o dopuszczenie rozpoczęcia części szkoleniowej od października 2025 r., co umożliwi pełną i rzetelną realizację wymagań projektowych.
Zamawiający dokonał zmiany terminu realizacji szkoleń z zakresu cyberbezpieczeństwa do końca grudnia 2025, co umożliwi pełną i rzetelną realizację kampanii phishingowej. Zamawiający zdecydował, udzielając odpowiedzi na uprzednio zadane pytanie, że termin na realizację usług szkoleniowych z zakresu cyberbezpieczeństwa zostaje przesunięty do końca grudnia 2025 r. W związku z powyższym wszelkie wymagania z zakresu przeprowadzenia kampanii phishingowej zostają utrzymane, co przy wydłużeniu terminu realizacji usług szkoleniowych, daje Wykonawcom możliwość do rzetelnego przygotowania kampanii i odpowiedniego jej przeprowadzenia. W związku z powyższym, Zamawiający zdecydował o zmianie zapisów Załącznika nr 1 OPZ.
Pokazujemy 10 z 11 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.