Wdrożenie architektury cyberbezpieczeństwa IT i OT – Izbica Kujawska
Pełna nazwa postępowania: GKLP.271.13.2026 Wdrożenie zintegrowanej architektury cyberbezpieczeństwa IT i OT wraz z przygotowaniem organizacyjnym Zamawiającego w ramach projektu grantowego „Cyberbezpieczne Wodociągi
GMINA IZBICA KUJAWSKA·Izbica Kujawska
Wartość szac.
—
nie podano
Termin składania
11.08.2026
postępowanie zakończone
Otwarcie ofert
—
nie podano
Opublikowano
—
źródło: PLATFORMAZAKUPOWA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 11 sekcjiDruga połowa — łącznie 23 zdania z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Finansowanie: projekt „Cyberbezpieczne Wodociągi" w ramach KPO (Inwestycja C3.1.1. Cyberbezpieczeństwo – CyberPL), współfinansowanie UE. (+ 1 zdanie — pełna treść po zalogowaniu)
Doświadczenie IT cyberbezpieczeństwo: co najmniej 2 usługi wdrożenia i konfiguracji rozwiązań cyberbezpieczeństwa (ochrona stacji, serwerów, sieci, aplikacji, monitorowanie + obszar organizacyjny i szkolenia), każda ≥ 200 000,00 PLN brutto, ostatnie 3 lata; obie musi zrealizować jeden podmiot (brak sumowania między podmiotami).
Doświadczenie OT infrastruktura przemysłowa: co najmniej 1 usługa podniesienia zabezpieczenia infrastruktury OT (wodociągowo-kanalizacyjna lub inna rozproszona: gazowa, energetyczna), wartość ≥ 200 000,00 PLN brutto, ostatnie 3 lata.
Zatrudnienie na umowę o pracę (art. 95): wymagane dla osób wykonujących pomocnicze i techniczne czynności fizycznego montażu i instalacji urządzeń sieciowych oraz serwerów w lokalizacjach Zamawiającego.
Część niejawna OPZ: dostęp tylko dla Wykonawców legitymujących się ISO/IEC 27001, świadectwem bezpieczeństwa przemysłowego, TISAX ≥ AL2 lub raportem SOC 2 Type II; wniosek najpóźniej 7 dni przed składaniem ofert, poufność 20 lat.
Wsparcie producenta sprzętu: min. 36 miesięcy od odbioru końcowego, bez dodatkowych opłat licencyjnych/subskrypcyjnych.
Termin dostawy Kluczowego Sprzętu: graniczny 60 dni od zawarcia umowy — kategoryczny, bez możliwości wydłużenia.
Obowiązek zatrudnienia na umowę o pracę: montaż/instalacja urządzeń sieciowych i serwerów w lokalizacjach Zamawiającego wymaga pracowników na umowie o pracę (dotyczy też podwykonawców), weryfikacja możliwa w trakcie realizacji.
Długi termin poufności: zobowiązanie do zachowania poufności części niejawnej OPZ na 20 lat (Załącznik nr 10) — podtrzymane mimo wniosku wykonawcy o skrócenie.
Z każdej z 11 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 23 zdania — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Jednoczęściowe wdrożenie zintegrowanej architektury cyberbezpieczeństwa IT i OT oraz przygotowania organizacyjnego Zamawiającego (gmina – wodociągi) w ramach grantu „Cyberbezpieczne Wodociągi”, łączące warstwę techniczną, organizacyjną i kompetencyjną (model spójny, niepodzielny). W zakres jawny wchodzą m.in.:
audyty i analizy stanu bezpieczeństwa IT i OT (w tym obszar wodociągowo-kanalizacyjny i inna infrastruktura OT rozproszona), stanowiące podstawę doboru środków technicznych;
dostawa, montaż i wdrożenie „Kluczowego Sprzętu” (pozycje oznaczone w OPZ identyfikatorem „S”) w terminie maks. 60 dni od zawarcia umowy – nowy sprzęt, produkowany nie wcześniej niż 9 mies. przed dostawą, ze wsparciem producenta min. 36 mies. od odbioru;
pozostały sprzęt i oprogramowanie zabezpieczające (ochrona stacji roboczych, serwerów, sieci, aplikacji; monitoring i narzędzia bezpieczeństwa IT i OT), z licencjami/subskrypcjami zapewniającymi legalne, produkcyjne i nieprzerwane działanie przez min. 36 mies. od odbioru końcowego bez dodatkowych opłat;
wdrożenie, konfiguracja i integracja rozwiązań bezpieczeństwa w środowisku IT i OT, w tym na ich styku;
szkolenia kompetencyjne dla pracowników Zamawiającego wynikające z wdrażanych procedur i rozwiązań;
przygotowanie organizacyjne Zamawiającego (procedury, polityki bezpieczeństwa) wynikające z przeprowadzonych audytów;
dokumentacja powdrożeniowa i ocena skuteczności wdrożenia.
Uwaga: część OPZ (Załącznik nr 9) jest niejawna i wymaga osobnego wniosku o udostępnienie oraz zobowiązania do poufności na 20 lat; szczegółowe ilości i typy urządzeń nie są dostępne w części jawnej SWZ.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Czy termin 9 miesięcy liczony jest od daty produkcji do daty faktycznej dostawy, czy do daty złożenia oferty?
Od daty faktycznej dostawy.
Czy wymóg dotyczy wszystkich elementów wyposażenia, czy wyłącznie „Kluczowego Sprzętu"?
Tak, wymóg dostawy nowego sprzętu dotyczy wszystkich elementów.
Jakim dokumentem Wykonawca ma potwierdzić datę produkcji (deklaracja producenta, etykieta, numer seryjny)?
Dowód musi być weryfikowalny bezpośrednio u producenta lub autoryzowanego dystrybutora np. poprzez sprawdzenie numeru seryjnego w systemie producenta.
Jak traktować urządzenia wieloelementowe (np. serwer złożony z podzespołów o różnych datach produkcji)?
Wymaganie dostawy nowego sprzętu dotyczy również jego podzespołów, jeżeli są one instalowane do standardowej konfiguracji dostarczanej przez producenta np. dołożony ram, procesor, dysk itp.
Jaka jest dokładna definicja „Kluczowego Sprzętu" - co konkretnie wchodzi w ten zakres? (Brak definicji w jawnej części SWZ/OPZ)
Kluczowy sprzęt to zadania z identyfikatorem "S" w OPZ.
Czy w 3-miesięcznym terminie mieszczą się również: analiza przedwdrożeniowa, szkolenia, dokumentacja powdrożeniowa i ocena skuteczności - czy termin dotyczy wyłącznie dostawy i wdrożenia technicznego?
Termin dotyczy dostawy i wdrożenia technicznego.
Czy polisa musi być posiadana już na dzień składania oferty, czy wystarczy zobowiązanie do jej zawarcia po wyborze oferty.
Warunkiem udziału jest posiadanie ważnej i opłaconej polisy.
Czy cena ofertowa (ryczałt) ma obejmować koszt licencji/subskrypcji rozwiązań (np. IDS/monitoring OT) tylko na okres realizacji umowy, czy również na cały okres gwarancji (24 mies.) lub dłużej - istotne przy rozwiązaniach typu subskrypcyjnego
Zamawiający oczekuje zapewnienia pełnych funkcjonalności w okresach wskazanych szczegółowo w OPZ w odniesieniu do całości zrealizowanych zadań. Zamawiający nie wyraża zgody na ponoszenie dodatkowych kosztów licencyjnych/ subskrypcyjnych itp. do zapewnienia działania wskazanych w OPZ funkcjonalności. Zgodnie z pkt 00005 OPZ Wszelkie urządzenia dostarczane w ramach Przedmiotu Zamówienia muszą być objęte wsparciem producenta przez okres nie krótszy niż 36 miesięcy od dnia odbioru końcowego, w zakresie niezbędnym do korzystania ze wszystkich zaoferowanych funkcjonalności, bez konieczności ponoszenia przez Zamawiającego dodatkowych kosztów innych niż wyraźnie wskazane w formularzu ofertowym. 00006 Wszystkie dostarczane w ramach Przedmiotu Zamówienia funkcjonalności i rozwiązania muszą zapewniać możliwość ich legalnego, produkcyjnego i nieprzerwanego użytkowania przez okres co najmniej 36 miesięcy od dnia odbioru końcowego, bez konieczności ponoszenia przez Zamawiającego dodatkowych, obowiązkowych opłat licencyjnych, subskrypcyjnych lub abonamentowych, z zastrzeżeniem wyjątków wyraźnie wskazanych w OPZ.
Czy w przypadku oferty konsorcjum obie usługi referencyjne muszą pochodzić od TEGO SAMEGO członka konsorcjum, który będzie faktycznie realizował obszar IT - proszę o potwierdzenie interpretacji SWZ w tym zakresie.
Tak, wymagania musza być spełnione przez podmiot który faktycznie będzie realizował dane zadanie opisane w OPZ.
Czy Zamawiający przewiduje możliwość wydłużenia 60-dniowego, granicznego terminu dostawy Kluczowego Sprzętu w sytuacji, gdy opóźnienie wynika z udokumentowanego, niezależnego od Wykonawcy wydłużenia terminu produkcji lub dostawy przez producenta sprzętu (np. potwierdzonego oficjalną informacją producenta o aktualnym czasie realizacji zamówień), a nie z zaniedbania Wykonawcy?
Zamawiający nie wyraża zgody na zmianę/wydłużenie granicznego 60-dniowego terminu dostawy Kluczowego Sprzętu.
Wskazany termin ma charakter kategoryczny i wynika z ograniczonego czasowo okresu kwalifikowalności wydatków w projekcie, w ramach którego realizowane jest zamówienie. Przekroczenie tego terminu stwarza bezpośrednie ryzyko niezrealizowania projektu grantowego przez Zamawiającego w zakładanym czasie.
We Załączniku nr10 - wniosek o ujawnienie niejawnej OPZ - jest zobowiązanie do zachowania poufności na 20 lat. 20 lat ma sens tylko dla unikalnych technologii, innowacyjnych receptur lub dokumentacji historycznej/strategicznej, które nie tracą ważności przez dekady. Większość danych handlowych, finansowych czy technologicznych staje się przestarzała lub jawna po 3–5 latach. Dodatkowo długi okres oznacza trudniejsze zarządzanie dokumentacją i długotrwały, potencjalny spór prawny w razie wycieku informacji. W związku z tym wnioskuję zmniejszenie okresu 20 lat na standardowe 5 lat.
Zamawiający nie wyraża zgody na zmniejszenie okresu obowiązywania zobowiązania do zachowania poufności i podtrzymuje wymóg 20-letniego okresu poufności, o którym mowa w Załączniku nr 10 do SWZ.
Przedmiotem części niejawnej Opisu Przedmiotu Zamówienia są szczegółowe wymagania sprzętowe oraz standardy i parametry konfiguracyjne dla systemów zabezpieczeń fizycznych oraz infrastruktury teleinformatycznej obiektów kluczowych dla zbiorowego zaopatrzenia w wodę. W przeciwieństwie do standardowych danych handlowych, dokumentacja określająca minimalne parametry urządzeń, architekturę systemową, standardy szyfrowania, reguły filtrowania ruchu, profile uprawnień czy wymagania integracyjne opisuje fundamenty bezpieczeństwa infrastruktury o wieloletnim cyklu eksploatacji.
Wymagania konfiguracyjne i sprzętowe wyznaczają wzorce oraz wektory bazowe, według których budowane i rozwijane są systemy ochrony zakładu wodociągowego przez dekady. Ujawnienie szczegółowych specyfikacji sprzętowych oraz przyjętych założeń konfiguracyjnych po okresie trzech lub pięciu lat pozwoliłoby na dokładną analizę potencjalnych luk systemowych oraz ograniczeń technologicznych stosowanych w obiekcie. Taka wiedza, nawet w przypadku późniejszej wymiany konkretnych modeli urządzeń na nowsze generacje, ujawnia ogólną filozofię i strategię cyberbezpieczeństwa oraz ochrony fizycznej Zamawiającego, co stwarza bezpośrednie ryzyko przygotowania ukierunkowanych ataków lub prób przełamania zabezpieczeń w przyszłości.
Zamawiający, działając na podstawie m.in. przepisów o krajowym systemie cyberbezpieczeństwa, o zarządzaniu kryzysowym oraz Prawa zamówień publicznych, ma obowiązek stosować długofalowe środki ochrony informacji chroniące tajemnicę przedsiębiorstwa oraz bezpieczeństwo publiczne. Okres 20 lat jest w pełni uzasadniony i proporcjonalny do skali ryzyka oraz planowanego czasu funkcjonowania całego systemu zabezpieczeń. W związku z powyższym postanowienia Załącznika nr 10 do SWZ pozostają bez zmian.