Numer postępowania:ZP.ZGK.CW.2.2026Typ zamówienia:usługiCPV (kody główny i pozostałe):72810000-1, 79212000-3, 79417000-0, 72225000-8, 72266000-7, 80510000-2, 80533100-0, 80550000-4Tryb udzielenia zamówienia:zamówienie sektorowe udzielone zgodnie z zasadą konkurencyjności (na podstawie art. 2 ust.1 pkt 2 w związku z art.5 i art.7 ustawy Pzp)Źródło finansowania: **Krajowy Plan Odbudowy i Zwiększania Odporności (KPO), Instrument na Rzecz Odbudowy i Zwiększania Odporności, Inwestycja C3.1.1. (+ 1 zdanie — pełna treść po zalogowaniu)
Tryb postępowania:Zasada konkurencyjności (postępowanie prowadzone na podstawie Załącznika nr 1 „Zamówienia udzielane w Przedsięwzięciach realizowanych w ramach inwestycji C3.1.1.”). Uzasadnienie trybu: Zamawiający prowadzi zamówienie jako zamówienie sektorowe udzielane poza stosowaniem ustawy Pzp (na podstawie: art. 2 ust. 1 pkt 2 w związku z art. 5 ust. 2 i ust. (+ 5 zdań — pełna treść po zalogowaniu)
Termin składania ofert: 14.08.2026 r., godz. 09:00 (aktualizacja zmiany: w dokumencie początkowo wskazano 13.08.2026; ostateczny termin to 14.08.2026 r., 09:00) — dotyczy procesu ofertowego.
Termin związania ofertą: 30 dni od dnia składania ofert.
Termin podpisania umowy: nie później niż 5 dni roboczych od wyboru oferty; rozpoczęcie realizacji w dniu podpisania umowy.
Termin realizacji umowy (koniec): wszystkie elementy przedmiotu zamówienia należy wykonać nie później niż do dnia 20.12.2026 r.
Zamawiający wymaga, by Wykonawca nie podlegał wykluczeniu na podstawie odpowiednich przepisów i złożył oświadczenie o braku podstaw wykluczenia (oświadczenie) zgodne ze wzorem — pkt. IV.1–2, IV.14 lit. a.;
Wykonawca musi dysponować niezbędną wiedzą i doświadczeniem: w okresie ostatnich trzech lat przed terminem składania ofert (lub krótszym, jeżeli okres działalności jest krótszy) wykonał należycie co najmniej po jednej usłudze z każdego z wymienionych obszarów: (a) audyt SZBI zgodny z ISO/IEC 27001 lub audyt zgodności z ustawą o krajowym systemie cyberbezpieczeństwa; (b) audyt cyberbezpieczeństwa/bezpieczeństwa informacji obejmujący analizę ryzyka, ocenę zabezpieczeń organizacyjnych i technicznych oraz raport z rekomendacjami; (c) audyt systemu zarządzania bezpieczeństwem systemu teleinformatycznego IT lub OT; (d) usługa dotycząca środowiska OT/ICS/SCADA obejmująca audyt, analizę architektury, segmentację, inwentaryzację lub ocenę ryzyka — pkt. IV.10;
Wykonawca musi posiadać co najmniej 2 lata doświadczenia w realizacji usług z obszaru cyberbezpieczeństwa, a w zakresie części szkoleniowej – co najmniej 2 lata doświadczenia w przygotowaniu i przeprowadzaniu szkoleń budujących świadomość cyberzagrożeń — pkt. IV.11;
Wykonawca musi skierować do realizacji zamówienia co najmniej następujące osoby: (a) ekspert do spraw audytu — posiadający uprawnienia audytora i co najmniej jeden certyfikat wskazany w Rozporządzeniu Ministra Cyfryzacji z 12.10.2018 lub certyfikat audytora wiodącego ISO/IEC 27001 lub równoważny oraz doświadczenie: wykonanie co najmniej 2 audytów cyberbezpieczeństwa lub bezpieczeństwa informacji w ostatnich 3 latach; (b) ekspert do spraw audytu SZBI — posiadający ważny certyfikat wskazany dla grupy 5 zgodnie z §1 pkt 1 Rozporządzenia Rady Ministrów z 19.01.2022 lub równoważny oraz doświadczenie: wykonanie co najmniej 1 audytu SZBI zgodnego z ISO/IEC 27001 lub równoważnym oraz co najmniej 2 lata doświadczenia w prowadzeniu szkoleń budujących świadomość; (c) ekspert do spraw OT/ICS/SCADA — posiadający co najmniej 2 lata doświadczenia w zarządzaniu bezpieczeństwem lub utrzymaniem systemów OT/ICS/SCADA oraz udział w co najmniej 1 projekcie obejmującym audyt/wdrożenie zabezpieczeń/segmentację/monitoring/analizę ryzyka środowiska przemysłowego; (d) osoba/ osoby prowadzące szkolenia specjalistyczne z udokumentowanym doświadczeniem w obszarze IT i OT/ICS (możliwe łączne spełnienie przez zespół) — pkt. IV.12–13;
Zamawiający dopuszcza łączenie funkcji ekspertów przez jedną osobę pod warunkiem łącznego spełnienia wymagań wszystkich pełnionych ról — pkt. IV.13;
Zamawiający stosuje dwa kryteria oceny ofert: Cena z wagą 80% oraz Doświadczenie (w tym doświadczenie osób) z wagą 20%. Kryterium „Doświadczenie” dotyczy usług wykonawcy i osób skierowanych do realizacji zamówienia zgodnie z częścią IV i V SWZ; szczegóły punktacji opisano w części V SWZ.
Podwykonawstwo: Brak szczegółowych postanowień dotyczących limitów podwykonawstwa w SWZ; zamawiający dopuszcza udział podmiotów trzecich w realizacji, o ile nie narusza to wymogu niezależności audytu (III pkt 4, IV pkt 8). Zamawiający wymaga oświadczenia o zgodności używanych produktów/usług ICT z ograniczeniami zdefiniowanymi w III pkt 13–14.
Zmiany umowy: Umowa może być zmieniana w zakresie przewidzianym w Wytycznych oraz w projektowanych postanowieniach umownych (IX). Zamawiający dopuszcza zmianę terminu realizacji w określonych warunkach, z zastrzeżeniem, że nowy termin nie może przypadać później niż 11 dni przed końcem daty kwalifikowalności wydatków (VII pkt 3). Harmonogram i kamienie milowe możliwe do modyfikacji za zgodą Zamawiającego, z wyłączeniem terminu końcowego (III pkt 12 lit. b).
Audyt i niezależność: Wymóg niezależności audytu jest wyraźnie podkreślony; Zamawiający uzna za niespełniającego wykonawcę, którego udział narusza niezależność (III pkt 6, III pkt 4, IV pkt 8). Audyty muszą być wykonane zgodnie z zakresem opisanym w III pkt 7 i III pkt 10, a raporty audytowe mają zawierać wykaz niezgodności, ocenę i zalecenia (III pkt 7, III pkt 10 lit. f). Audyt SZBI odnosi się do zgodności z PN-EN ISO/IEC 27001 i ustawą o krajowym systemie cyberbezpieczeństwa (III pkt 10).
Własność intelektualna i materiały: Materiały szkoleniowe i komplet materiałów (prezentacje, materiały dla uczestnika, materiały platformy w zakresie licencji) Wykonawca przekaże Zamawiającemu z prawem do ich wykorzystania wewnętrznego wraz ze wszystkimi prawami autorskimi na wszystkich obszarach eksploatacji (III pkt 11 lit. f).
Z każdej z 9 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 28 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zamówienie (usługa wieloelementowa): kompleksowa usługa audytowo-doradczo-szkoleniowa obejmująca audyt cyberbezpieczeństwa (organizacyjny, zgodności i techniczny) dla środowisk IT, OT, ICS i IIoT; inwentaryzację aktywów IT/OT jako stan bazowy i powtórzoną weryfikację po wdrożeniu; audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz audyt zarządzania ciągłością działania (SZCD STI); testy bezpieczeństwa (penetracyjne) infrastruktury sieciowej oraz serwisów i aplikacji webowych (w tym serwis zgk-zator.pl); doradztwo eksperckie dotyczące warunków umów kontraktowych i łańcucha dostaw dla rozwiązań cyberbezpieczeństwa; oraz kompleksowy program szkoleń i budowania świadomości (szkolenia podstawowe — min. 15 osób, kadra — min. 12 godz., szkolenia specjalistyczne — min. 6 godz. na temat narzędzi i OT/ICS, szkolenia socjotechniczne — min. 15 osób i min. 4 godz., symulowana kampania phishingowa z pomiarem podatności i powtórką w razie potrzeby). Wszystkie prace muszą być wykonane i rozliczone do 20.12.2026 r., kamień milowy I: inwentaryzacja i raport otwarcia do 21 dni od podpisania umowy, kamień milowy II: audyt końcowy i powtórna inwentaryzacja po odbiorze wdrożeń z Postępowania B.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Dzień dobry, do postępowania mamy poniższe pytania:
Organizacja dostawcy usług ICT: 1. Liczba pracowników: … 2. Liczba użytkowników systemów informatycznych: … 3. Liczba lokalizacji (centrala + oddziały) z informacją, które z nich mają być objęte audytem: … 4. Liczba poddostawców dostawcy usług ICT z informacją, którzy z nich mają być objęci audytem: …
Procesy dostawcy usług ICT: 1. Lista usług świadczonych przez Internet: a. … 2. Lista procesów IT i bezpieczeństwa, które mają być objęte audytem: a. Proces rozwoju Systemu, b. Proces zarządzania dostępem do Systemu, c. …
Infrastruktura IT dostawcy usług ICT: 1. Liczba i rodzaj systemów, które mają być objęte audytem: a. Aplikacje biznesowe (transakcyjne, operacyjne, finansowe, księgowe, kadrowe, biurowe — np. Symfonia, Navision, Teta, SAP, itp.), b. Serwery oraz systemy operacyjne (Windows, Linux, Unix, itp.), c. Bazy danych (MySQL, MS SQL, Oracle, itp.), d. Urządzenia sieciowe (rutery, switche, itp.), e. Systemy wspomagające bezpieczeństwo (SIEM, NAC, firewall, IDS, VPN itp.), f. Stacje robocze, g. Inne — jakie? 2. Lista rozwiązań chmurowych, które mają być objęte audytem: a. …
Dokumentacja dostawcy usług ICT: 1. Szacowana liczba stron dokumentacji, która ma być objęta audytem: …
Sposób realizacji: 2. Czy całość prac można wykonać zdalnie? Jeżeli nie to prosimy o informacje jakie prace należy wykonać w siedzibie dostawcy usług ICT? 3. Prosimy o podanie nazwy miejscowości, w której należy wykonać audyt.
Uwaga wstępna. Przedmiotem audytu jest system informacyjny wykorzystywany przez Zamawiającego w procesach wpływających na świadczenie jego usług, obejmujący środowisko IT oraz OT wraz z systemami przemysłowymi ICS/SCADA. Zamawiający nie świadczy usług ICT na rzecz podmiotów trzecich, wobec czego pytania sformułowane w odniesieniu do organizacji, procesów i poddostawców dostawcy usług ICT Zamawiający odnosi odpowiednio do własnej organizacji i własnych systemów.
Blok „Organizacja dostawcy usług ICT”, pytanie 1. Liczba osób zatrudnionych przez Zamawiającego pozostaje bez wpływu na zakres zamówienia, który wyznacza zamknięty katalog czynności audytowych z części III pkt 7 oraz pkt 10 zapytania ofertowego. Liczba etatów nie jest aktywem teleinformatycznym, wobec czego nie obejmuje jej inwentaryzacja aktywów IT/OT. Odrębną kwestią są wymagania ilościowe dotyczące szkoleń, które określa część III pkt 11 zapytania ofertowego: w szkoleniach kategorii U26 i U29 będzie uczestniczyć co najmniej 15 osób, wymiar godzinowy każdej pozycji szkoleniowej został określony, a wybór między formą stacjonarną a platformą e-learningową w pozycji U26 należy do Wykonawcy.
Blok „Organizacja dostawcy usług ICT”, pytanie 2. Liczba użytkowników systemów informatycznych nie stanowi parametru wyznaczającego zakres zamówienia. Identyfikacja aktywów oraz ich właścicieli stanowi element inwentaryzacji aktywów IT/OT przewidzianej w ramach przedmiotu zamówienia (część III pkt 8 lit. a zapytania ofertowego), natomiast weryfikacja zarządzania dostępem, w tym dostępem uprzywilejowanym, mieści się w audycie technicznym infrastruktury IT/OT (część III pkt 7 lit. e).
Blok „Organizacja dostawcy usług ICT”, pytanie 3. Lokalizacje objęte przedmiotem zamówienia zostały wskazane w sekcji „Miejsca realizacji” ogłoszenia opublikowanego w Bazie Konkurencyjności. Audyt i inwentaryzacja obejmują środowisko IT/OT Zamawiającego we wszystkich wskazanych lokalizacjach.
Blok „Organizacja dostawcy usług ICT”, pytanie 4. Przedmiot zamówienia nie obejmuje przeprowadzania czynności audytowych u dostawców Zamawiającego; liczba dostawców nie stanowi parametru wyceny. Ocenie w ramach audytu zgodności podlega natomiast sposób zarządzania przez Zamawiającego bezpieczeństwem i ciągłością łańcucha dostaw, stosownie do wymagań ustawy o krajowym systemie cyberbezpieczeństwa, na podstawie dokumentacji i procesów Zamawiającego.
Blok „Procesy dostawcy usług ICT”, pytanie 1. Zakres testów bezpieczeństwa określa część III pkt 7 lit. f zapytania ofertowego: infrastruktura sieciowa oraz serwisy i aplikacje internetowe Zamawiającego, w tym serwis zgk-zator.pl. Identyfikacja pełnego katalogu usług dostępnych z sieci Internet stanowi element inwentaryzacji.
Blok „Procesy dostawcy usług ICT”, pytanie 2. Katalog czynności objętych audytem określa część III pkt 7 lit. a–g zapytania ofertowego, a dla audytu SZBI oraz audytu SZCD STI — część III pkt 10. Procesy wskazane w pytaniu mieszczą się w tym katalogu w zakresie, w…