Zamawiający prowadzi postępowanie sektorowe o wartości poniżej progów unijnych (oznaczenie sprawy SEK-2/2026).\
Postępowanie prowadzone jest na zasadach Regulaminu udzielania zamówień sektorowych w ZWKIEC oraz zgodnie z Regułąmi Konkurencyjności; w zakresie nieuregulowanym stosuje się Kodeks cywilny.\
Zamawiający stwierdza, że jest podmiotem sektorowym wykonującym działalność w zakresie gospodarki wodnej (art. 5 ust. 4 pkt 1 ustawy Pzp) i dlatego do czynności podejmowanych w postępowaniu nie stosuje się przepisów ustawy Pzp.\
Brak danych — SWZ/OPZ nie zawiera jawnie określonej wartości zamówienia, ani szczegółowego budżetu przypisanego do postępowania. Dokument wskazuje jednak, że projekt jest finansowany z Krajowego Planu Odbudowy i Zwiększania Odporności (KPO) / Inwestycji C3.1.1 „Cyberbezpieczeństwo – CyberPL”. Waluta rozliczeń: PLN (Rozdział 10 pkt.2). VAT: Wykonawcy mają stosować stawkę podatku VAT zgodną z przepisami (Rozdział 10 pkt.3) — brak informacji czy VAT ma być wliczony do ceny. Finansowanie UE/KPO: projekt jest finansowany z Krajowego Planu Odbudowy i Zwiększania Odporności (wskazanie wielokrotne, m.in. str. 1) i realizowany w ramach Inwestycji C3.1.1 „Cyberbezpieczeństwo – CyberPL”. (+ 2 zdania — pełna treść po zalogowaniu)
Termin realizacji Części I (Obszar organizacyjny i Audyt): do 110 dni roboczych od dnia podpisania umowy; obowiązuje ograniczenie: zakończenie najpóźniej 15.12.2026.
Termin realizacji Części II (Obszar kompetencyjny i techniczny IT/OT): do 90 dni roboczych od dnia podpisania umowy; obowiązuje ograniczenie: zakończenie najpóźniej 15.12.2026.
Zamawiający wymaga od Wykonawców spełnienia szczegółowych warunków technicznych i merytorycznych dla poszczególnych części zamówienia: doświadczenia w realizacji usług/dostaw związanych z audytem, opracowaniem i wdrożeniem SZBI/SZCD oraz z dostawą i wdrożeniem rozwiązań cyberbezpieczeństwa; dysponowania personelem o określonych kwalifikacjach i certyfikatach; przedstawienia wykazu dostaw i wykazu osób; posiadania aktualnego odpisu z rejestru; spełnienia wymogów dotyczących pochodzenia rozwiązań i bezpieczeństwa łańcucha dostaw; oraz (dla Części II) wykazania wykonanych zamówień o określonej minimalnej wartości. Wykonywanie warunku technicznego można wykazać łącząc zasoby w przypadku wspólnego ubiegania się.
Szczegółowe wymogi (wykaz warunków):
Kompetencje w audytach SZBI/SZCD: W okresie ostatnich 3 lat wykonanie co najmniej 3 usług obejmujących przeprowadzenie audytu bezpieczeństwa oraz opracowanie i wdrożenie SZBI wraz z dokumentacją SZCD, potwierdzonych referencjami lub innymi dowodami (możliwy oświadczenie jeśli brak referencji) — wymagane dla Części I.
Kadry audytorskie (Część I): Dysponowanie co najmniej 2 osobami mającymi co najmniej 2 lata doświadczenia obejmującego przeprowadzenie minimum 2 audytów bezpieczeństwa oraz opracowanie i wdrożenie lub aktualizację i wdrożenie systemu zarządzania bezpieczeństwem informacji wg ISO 27001, posiadającymi przynajmniej jeden z certyfikatów audytora z wykazu Ministra Cyfryzacji z dnia 12.10.2018 r. lub Certyfikat Audytora Wiodącego ISO/IEC 27001 wydany przez akredytowaną jednostkę certyfikującą.
Doświadczenie w dostawach IT/OT (Część II): W okresie ostatnich 3 lat wykonanie należycie co najmniej 1 zamówienia na dostawę rozwiązań cyberbezpieczeństwa obejmującego minimum serwer, macierz dyskową, systemy do backup’u o wartości zamówienia nie mniejszej niż 400 000,00 zł brutto, oraz co najmniej 1 zamówienie na dostawę systemów bezpieczeństwa sieci (NGFW, IPS, XDR, NDR) o wartości zamówienia nie mniejszej niż 400 000,00 zł brutto.
Kadry wdrożeniowe (Część II): Dysponowanie co najmniej 2 osobami odpowiedzialnymi za wdrożenia rozwiązań objętych zamówieniem posiadającymi co najmniej 3-letnie doświadczenie związane z wdrożeniami systemów cyberbezpieczeństwa oraz wykształcenie wyższe na kierunku informatycznym oraz ważne certyfikaty techniczne na poziomie zaawansowanym/profesjonalnym wydane przez producenta lub niezależną jednostkę certyfikującą; Zamawiający dopuści udokumentowanie obu wymaganych kompetencji przez jedną osobę.
Podwykonawstwo: Wykonawca może powierzyć część zamówienia podwykonawcom; musi wskazać w ofercie części powierzone podwykonawcom i, o ile są znani, ich nazwy. Powierzenie nie zwalnia Wykonawcy z odpowiedzialności za wykonanie zamówienia. (odn.: Rozdział 9 pkt 4 — s. 14)
Zmiany umowy: Zamawiający przewiduje możliwość wydłużenia terminu realizacji umowy zgodnie z projektowanymi postanowieniami umowy, o ile nie spowoduje to przekroczenia końcowej daty kwalifikowalności wydatków; umowa zostanie zawarta w formie pisemnej w terminie nie krótszym niż 5 dni od przekazania informacji o wyborze oferty; możliwe zawarcie przed upływem tego terminu, jeżeli złożono tylko jedną ofertę. (Rozdział 4, Rozdział 15 — s. 8, 17)
Audyt i kontroli: Zamawiający zastrzega prawo do przeprowadzenia audytów (w szczególności audyt SZBI/SZCD i audyt cyberbezpieczeństwa opisane w OPZ). Wykonawca zobowiązany dostarczyć dokumenty potwierdzające wykonanie usług na wezwanie Zamawiającego. (Rozdział 3 pkt.6; OPZ Zadania części 1 i 2 — s. 3, 6–11)
Własność intelektualna i dokumentacja powdrożeniowa: Wykonawca przekazuje komplet dokumentacji powdrożeniowej i projektowej w formie elektronicznej (DOCX, CHM, PDF) uporządkowanej strukturalnie oraz pliki konfiguracyjne; dokumentacja powykonawcza ma być dostarczona na szyfrowanym nośniku spełniającym wymagania NATO w zakresie ochrony danych — wszystkie te wymogi wynikają z OPZ (Zadania 1, 10, 37, 38). (OPZ Zad.1 pkt.4.4; Zad.10 pkt.3; Zad.37–38 — s. 8, 31, 125–127)
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 29 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część I (audyt i SZBI/SZCD): opracowanie, wdrożenie, przegląd i aktualizacja kompletnej dokumentacji SZBI oraz SZCD (polityki, procedury, analiza ryzyka, BIA, BCP/DRP, SoA), przeprowadzenie audytów zgodności ISO/IEC 27001 i ISO 22301 oraz audytu KRI/uoKSC i przekazanie raportów, materiałów szkoleniowych (SCORM) i dokumentacji powdrożeniowej.
Część II – szkolenia i kompetencje: seria szkoleń dla personelu (podstawowe: 1-dniowe dla pracowników – 7 godz.; szkolenia dla kadry: 2 dni dla 3 osób z noclegiem; szkolenia specjalistyczne: 2 dni dla 2 osób; szkolenia stanowiskowe dla 35 osób; testy i kampanie socjotechniczne z portalem i raportami; oraz szkolenia powiązane z urządzeniami/konfiguracją).
Część II – oprogramowanie ochronne (licencje/subskrypcje): dostawa licencji dla ok. 45 hostów na narzędzia: skanowania podatności, ochrona przed ransomware, EDR (45 lic.), DLP (45 lic.), ITSM (min.45 obiektów), MDM (licencje dla urządzeń), rozwiązanie PAM (10 hostów), MFA/OAUTH/MFA serwer oraz klucze sprzętowe U2F (1 szt. w opisie), NDR (1 urządzenie + monitor sytuacyjny), IDS/IPS/UTM/NGFW (3 NGFW, łącznie UTM/NGFW/NDR sprzęt i licencje), IDS/siem centralny (1 instancja), system SIEM/XDR, MDR usługa (100 roboczogodzin, 8/5), Private APN (5 usług).
Część II – urządzenia sieciowe i infrastruktura: dostawa i montaż szaf RACK 42U (3 szt.), szafy 19” i szyn DIN35; serwery fizyczne: 1 serwer dla wirtualizacji, 2 serwery dla rozwiązań bezpieczeństwa; NAS (1 szt., raw ≥24 TB) z oprogramowaniem backup; zarządzalne przełączniki (2 szt.), access pointy Wi‑Fi (2 szt.), zarządzalny switch z VLAN/802.1X/MACsec (2 szt.), zarządzalny switch/spec. urządzenia dla OT (platformy rack i DIN35: po 1U/2U z określonymi portami i storage), UPSy (4 szt.), NDR sondy/sondy OT: 2 szt. rack 19” + 2 szt. DIN35 do monitoringu OT (analiza protokołów przemysłowych), fizyczne stacje przesiadkowe 2 kompletów (1 PC + 2 monitory) z Windows 11 Pro.
Część II – serwery, storage, OS i virtualization: 1 NAS (≥24 TB raw), 1 serwer do wirtualizacji (2U, min.12 rdzeni, 64 GB ECC), 2 serwery dla rozwiązań bezpieczeństwa (1U, min.12 rdzeni, 32 GB ECC), licencja systemu operacyjnego serwerowego dla każdego fizycznego procesora.
Część II – integracja, wdrożenie i konfiguracja: projekt rozwiązania OT/ICS/IoT (koncepcja + projekt wykonawczy + raport rozbieżności), wdrożenie urządzeń i oprogramowania (montaż, konfiguracja, integracja, testy akceptacyjne), usługi hardeningu konfiguracji IT i OT, inwentaryzacja aktywów IT i OT (dwie usługi: IT oraz IT/OT/ICS/IIoT), dokumentacja powdrożeniowa i przekazanie konfiguracji oraz szkoleń stanowiskowych.
Część II – testy i audyty bezpieczeństwa OT/ICS: przeprowadzenie pasywnych testów bezpieczeństwa i audytu cyberbezpieczeństwa sieci IT/OT/ICS/IIoT oraz testów penetracyjnych/diagnostycznych w trybie niezakłócającym procesów; raporty i rekomendacje.
Dodatkowe usługi operacyjne i zarządzane: usługa MDR (8/5, 100 h wsparcia), usługa Private APN (5), usługa inwentaryzacji, integracja z centralnym SIEM/SOAR, portal do kampanii phishingowych, zapewnienie licencji/subskrypcji i aktualizacji do końca okresu projektu (min. do 31.12.2026) oraz oznakowanie sprzętu i dokumentów logotypami KPO/NG-EU.
(Uwaga: tam, gdzie OPZ nie podaje dokładnej liczby jednostek, opisuje potrzeby jakościowo lub wskazuje „1 instancja”/„min.” zgodnie z OPZ).