Testy penetracyjne platformy Małopolskiego Systemu Informacji Medycznej – Kraków
Pełna nazwa postępowania: Przeprowadzenie zewnętrznych kompleksowych testów penetracyjnych i testów bezpieczeństwa platformy Małopolskiego Systemu Informacji Medycznej (MSIM)
WOJEWÓDZTWO MAŁOPOLSKIE·NIP 6762178337·Kraków
Wartość szac.
—
nie podano
Termin składania
10.09.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
24 sierpnia 2026
źródło: EZAMOWIENIA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 19 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Doświadczenie: min. 2 usługi testów penetracyjnych i bezpieczeństwa systemu udostępnianego w sieci Internet (aplikacja + API) wg metodyki OWASP/PTES/NIST/OSSTMM lub równoważnej, zakończone raportem z klasyfikacją CVSS i rekomendacjami; min. 1 usługa dotyczy systemu przetwarzającego dane szczególnych kategorii wg art. 9 RODO; okres ostatnich 3 lat (Załącznik nr 3).
Audytor bezpieczeństwa: min. 1 osoba z certyfikatem CISA / CRISC / CISM / CISSP / audytora wiodącego ISO 27001 / OSCP / OSCP+ / GPEN / GWAPT / GXPN / CEH Practical / CEH Master oraz udziałem w min. 2 usługach audytów lub testów (w tym min. 1 obejmującej testy penetracyjne) w ostatnich 3 latach.
Tester oprogramowania: min. 2 osoby, każda z certyfikatem CompTIA PenTest+ / GFACT / eWPT / GWAPT / GPEN / CEH / CPTE / PNPT / CREST RT / BSCP / CBBH / CPTS / OSCP / OSCP+ / OSWE / ISTQB Advanced Security Tester (lub równoważnym) oraz udziałem w min. 2 usługach testów bezpieczeństwa lub penetracyjnych aplikacji/API w ostatnich 3 latach; funkcji nie można łączyć z Testerem wiodącym.
Zabezpieczenie należytego wykonania umowy:3% ceny ofertowej brutto. - Kary umowne: w projekcie umowy (zał. nr 9 do SWZ).
9
Inne zapisy
Widoczne 50%
Czas realizacji: do 90 dni kalendarzowych od zawarcia umowy.
Wymiana danych i spec.: grey-box; Zamawiający udostępnia WSDL/Swagger/OpenAPI, konta testowe pacjenta i lekarza; brak dostępu do kodu, backendu, architektury.
Podwykonawstwo: kluczowe zadania (Plan testów, zasadnicza realizacja testów, Raport końcowy) MUSZĄ być wykonane osobiście; dopuszczalne tylko czynności pomocnicze (skany, administracja, wsparcie techniczne).
Raport krytyczny: wstrzymanie testów + zgłoszenie Zamawiającemu w max 4 godziny od wykrycia krytycznej podatności.
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 19 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zewnętrzne, kompleksowe testy penetracyjne i testy bezpieczeństwa Platformy Małopolskiego Systemu Informacji Medycznej (MSIM) w podejściu grey-box, obejmujące 10 obszarów testowych: bezpieczeństwo aplikacji i mechanizmów uwierzytelniania, autoryzacja i kontrola dostępu, podatności aplikacyjne, bezpieczeństwo API, mechanizmy kryptograficzne i ochrona danych, konfiguracja i komponenty, odporność i dostępność, mechanizmy monitorowania i rejestrowania zdarzeń, zgodność z wymogami bezpieczeństwa i prywatności oraz warstwa ekspozycji. Zakresem objęte są aplikacje portalowe (Portal Pacjenta, Portal Pracownika Medycznego, Moduł Administracyjny), Regionalna baza pacjentów (MPI), Walidator dokumentów, Regionalny rejestr i repozytorium dokumentów medycznych oraz Regionalne repozytorium zdarzeń (moduł audytu) — w sumie jeden spójny system regionalny, testowany z perspektywy zewnętrznej. Produktami zamówienia są: Plan testów z Rules of Engagement, właściwe testy penetracyjne i bezpieczeństwa, Raport końcowy (z podatnościami ocenionymi w CVSS v4.0, PoC i rekomendacjami), Prezentacja wyników (Exit Meeting) oraz dokumentacja pomocnicza i materiał dowodowy na żądanie Zamawiającego.