Pełna nazwa postępowania: Przeprowadzenie zewnętrznych kompleksowych testów penetracyjnych i testów bezpieczeństwa platformy Małopolskiego Systemu Informacji Medycznej (MSIM)
WOJEWÓDZTWO MAŁOPOLSKIE·NIP 6762178337·Kraków
Wartość szac.
—
nie podano
Termin składania
10.09.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
—
źródło: PLATFORMAOFERTOWA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 18 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Wartość zamówienia: nie przekracza progów unijnych (art. 3 ustawy Pzp) — kwoty szacunkowej SWZ nie podaje.
Źródło finansowania: Projekt „Małopolski System Informacji Medycznej (MSIM)" realizowany w formule partnerstwa z podmiotami leczniczymi (lista Partnerów w OPZ Zał. nr 1).
Doświadczenie: min. 2 usługi testów penetracyjnych i bezpieczeństwa systemu IT (aplikacja web + API) wg metodyki OWASP/PTES/NIST/OSSTMM lub równoważnej, ostatnie 3 lata; co najmniej 1 dotyczy systemu przetwarzającego dane szczególnych kategorii wg art. 9 RODO.
Audytor bezpieczeństwa: min. 1 osoba z certyfikatem CISA/CRISC/CISM/CISSP, audytora wiodącego PN-EN ISO/IEC 27001, lub OSCP/OSCP+/GPEN/GWAPT/GXPN/CEH Practical/CEH Master; ostatnie 3 lata – udział w ≥ 2 usługach audytu/testów, w tym ≥ 1 testów penetracyjnych.
Tester oprogramowania: min. 2 osoby, każda z certyfikatem z zakresu testów penetracyjnych lub bezpieczeństwa aplikacji (CompTIA PenTest+, GFACT, eWPT, GWAPT, GPEN, CEH, CPTE, PNPT, CREST Registered, BSCP, CBBH, CPTS, OSCP/OSCP+/OSWE, ISTQB Advanced Security Tester lub równoważny); ostatnie 3 lata – udział w ≥ 2 usługach testów bezpieczeństwa lub penetracyjnych aplikacji/API; łączenie funkcji z Testerem wiodącym niedopuszczalne.
Cena oferty brutto (K1): waga 60%; wzór K1 = Cmin / Cbad × 100 pkt.
Kwalifikacje Testera wiodącego (K2): waga 30%; 0–80 pkt za dodatkowe certyfikaty i doświadczenie w sektorze ochrony zdrowia przy danych szczególnych kategorii (art. 9 RODO).
Zabezpieczenie należytego wykonania umowy:3% ceny ofertowej brutto, przed podpisaniem umowy. - Kary umowne: w projekcie umowy (zał. nr 9).
9
Inne zapisy
Widoczne 50%
Czas realizacji: do 90 dni kalendarzowych od zawarcia umowy; Plan testów do 21 dni, testy do 70 dni, Raport końcowy do 80 dni, Prezentacja wyników (Exit Meeting) do 85 dni.
Podwykonawstwo: dopuszczone, ale kluczowe zadania (Plan testów/RoE, zasadnicza część testów, Raport końcowy) musi wykonać osobiście Wykonawca (art. 121 Pzp).
Zmiany umowy: dopuszczalne w przypadkach określonych w ustawie Pzp i projekcie umowy (załącznik nr 9).
Prawa autorskie: wynagrodzenie obejmuje przeniesienie autorskich praw majątkowych do dokumentacji, raportów, narzędzi i metodyk opracowanych na potrzeby zamówienia (z wyłączeniem narzędzi komercyjnych/open-source).
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 18 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Jednoczęściowa usługa polegająca na przeprowadzeniu zewnętrznych, kompleksowych testów penetracyjnych i testów bezpieczeństwa regionalnej Platformy Małopolskiego Systemu Informacji Medycznej (MSIM) w podejściu grey-box. W zakres wchodzą:
opracowanie Planu testów oraz projektu i uzgodnienie Rules of Engagement (RoE);
realizacja testów w 10 obszarach: bezpieczeństwo aplikacji i mechanizmów uwierzytelniania, autoryzacja i kontrola dostępu (w tym IDOR/BOLA i break-glass), podatności aplikacyjne (SQLi, XSS, CSRF, XXE, SSRF, deserializacja, path traversal, bezpieczeństwo Walidatora dokumentów CDA/XML), bezpieczeństwo interfejsów API (uwierzytelnianie, Mass Assignment, rate limiting, walidacja JSON/XML), mechanizmy kryptograficzne i ochrona danych (TLS/HSTS, JWT/OIDC/cookies, maskowanie danych), konfiguracja i komponenty (nagłówki HTTP, podatne biblioteki, ekspozycja plików), odporność i dostępność (kontrolowane DoS, throttling), skuteczność mechanizmów monitorowania i rejestrowania zdarzeń (SIEM/IPS/WAF, integralność logów ATNA/Syslog), zgodność z wymogami bezpieczeństwa i prywatności (mechanizmy zgód, retencja, eksport EDM) oraz warstwa ekspozycji (rekonesans, IPS/CDN/WAF, IPsec/SSL-VPN);
testy komponentów Platformy MSIM: Portalu Pacjenta, Portalu Pracownika Medycznego, Modułu Administracyjnego, Regionalnej bazy pacjentów (MPI), Walidatora dokumentów, Regionalnego rejestru i repozytorium dokumentów medycznych oraz Regionalnego repozytorium zdarzeń (moduł audytu);
dostarczenie 1 zbiorczego Raportu końcowego z opisem podatności, oceną w skali CVSS v4.0, dowodami istnienia (PoC) i rekomendacjami naprawczymi;
przeprowadzenie prezentacji wyników (Exit Meeting) oraz przekazanie dokumentacji pomocniczej (logi, zrzuty, materiały dowodowe) na żądanie Zamawiającego.
Testy prowadzone są na dedykowanym środowisku testowym wiernie odwzorowującym produkcyjne, na danych testowych, z wyłączeniem z testów aktywnych centralnej Platformy P1 (CeZ), Krajowego Węzła Identyfikacji Elektronicznej oraz lokalnych systemów Partnerów Projektu (HIS, LIS, RIS, PACS).