Baza KonkurencyjnościCPV 72000000 · Usługi informatyczne Lubelskie FERC Termin: 14 sierpnia 2026
Weryfikacja cyberbezpieczeństwa i testy penetracyjne – gmina Gościeradów
Pełna nazwa postępowania: Kompleksowa usługa weryfikacji stanu cyberbezpieczeństwa dla Urzędu Gminy Gościeradów oraz Centrum Usług Społecznych w Gościeradowie w ramach projektu „Cyberbezpieczny Samorząd”
GMINA GOŚCIERADÓW·NIP 7151863553·Gościeradów Ukazowy
Wartość szac.
—
nie podano
Termin składania
14.08.2026
za 2 dni
Otwarcie ofert
—
nie podano
Opublikowano
6 sierpnia 2026
źródło: Baza Konkurencyjności
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 10 sekcjiDruga połowa — łącznie 15 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Tryb postępowania: zapytanie ofertowe prowadzone przy użyciu środków komunikacji elektronicznej.
Podstawa prawna/uzasadnienie trybu: zamówienie o wartości nieprzekraczającej równowartości 170 000 zł netto, udzielane w oparciu o art. 2 pkt 1 ust. 1 ustawy Pzp (t.j. Dz. U. z 2026 r. poz. 793) — stąd zastosowanie zapytania ofertowego zamiast trybu otwartego.
Czy stosuje się art. 137 Pzp (obrona/nadzwyczajne środki): Brak danych w SWZ.
Wartość szacunkowa zamówienia:170000 zł netto (w zapytaniu ofertowym wskazano limit wartości nieprzekraczającej równowartości kwoty 170 000 zł netto).
Waluta:PLN (zapis wymaga ceny w złotych polskich).
VAT wliczony: Oferta ma zawierać cenę brutto; w formularzu należy podać cenę brutto za realizację zamówienia (zawierającą wszystkie koszty). Dokument jednocześnie przywołuje kwotę 170 000 zł netto jako próg stosowania trybu.
Termin realizacji przedmiotu zamówienia (termin wykonania): do 22.09.2026 r. (w SWZ: termin wykonania przedmiotu zamówienia do 22.09.2026 r.).
W Opisie Przedmiotu Zamówienia dodatkowy, bezwzględny termin realizacji wskazany jako: wszystkie zadania, dostarczenie raportów końcowych dla obu Jednostek oraz podpisanie końcowego protokołu odbioru muszą zakończyć się w terminie nie przekraczającym 30 dni kalendarzowych od dnia podpisania umowy.
Wykonawca musi posiadać zespół ekspertów o wysokiej dostępności, w tym: Audytora Wiodącego (minimum 1 osoba) z certyfikatem audytora wiodącego ISO/IEC 27001 lub równoważnym i udokumentowanym minimum 2-letnim doświadczeniem oraz przeprowadzeniem minimum 2 audytów zgodności z KRI lub ISO 27001 w jednostkach sektora publicznego w ciągu 3 ostatnich lat; Specjalistę ds. Testów Penetrujących (minimum 1 osoba) z imiennym certyfikatem ofensywnym OSCP lub CEH lub równoważnym, udokumentowanym minimum 2-letnim doświadczeniem oraz przeprowadzeniem minimum 2 projektów testów penetracyjnych w jednostkach publicznych w ciągu 3 ostatnich lat.
Wykonawca musi dysponować potencjałem technicznym opisanym w OPZ: możliwość przeprowadzenia testów technicznych i audytów wewnętrznych i zewnętrznych zgodnie z zakresem (m.in. testowanie 2 publicznych adresów IP dla Jednostki A i 1 dla Jednostki B; symulacja ataku z poziomu stacji roboczej w sieci LAN; analizę sprzętu wskazanego w OPZ — serwery, NAS, stacje robocze, UTM, switche zarządzalne).
Wykonawca zobowiązany jest do używania wyłącznie oprogramowania, do którego posiada pełne prawa do legalnego użytkowania, oraz do niedopuszczania narzędzi powodujących modyfikacje danych produkcyjnych lub DoS/DDoS; może używać zautomatyzowanych skanerów tylko jako narzędzia pomocniczego, a kluczowe testy mają być wykonywane manualnie.
Kryteria oceny ofert i wagi (zgodnie z SWZ): - Cena ofertowa brutto — 100% (kryterium jedyne i decydujące).
8
Kary i sankcje
Pełna treść
kary umowne: w projekcie umowy (załącznik nr 5) - obowiązek przedstawienia wyjaśnień przy cenie rażąco niskiej: 30% (próg)
9
Inne zapisy
Widoczne 50%
Podwykonawstwo:Brak danych. Zmiany umowy: Zamawiający wymaga akceptacji warunków zawartych we wzorze umowy (zał. nr 5) i zastrzega możliwość odstąpienia od zawarcia umowy lub unieważnienia postępowania; termin związania ofertą 30 dni (do 12.09.2026 r.). Audyt i raportowanie: Zamawiający wymaga dostarczenia raportów i metryczek opisanych w OPZ — raporty pen-testów, raporty audytu KRI oraz metryczki dowodowe; protokół odbioru końcowego podpisany najpóźniej do 22.09.2026 r.; wszystkie zadania mają być zakończone w terminie nie przekraczającym 30 dni kalendarzowych od dnia podpisania umowy (z OPZ). Własność intelektualna:Brak danych. RODO / przetwarzanie danych osobowych: Administratorem danych osobowych jest Gmina Gościeradów, adres: Gościeradów Ukazowy 61, 23-275 Gościeradów; kontakt IOD: iod@goscieradow.pl; podstawą przetwarzania jest art. 6 ust. 1 lit. c RODO; dane przechowywane będą zgodnie z rozporządzeniem kancelaryjnym (zał. w SWZ). Wymagania BHP / środowiskowe:Brak danych. Klauzule społeczne: Zamawiający wymaga, by wykonawca nie był związany z rozwiązaniami wspierającymi agresję na Ukrainę (odniesienie do przepisów t.j. Dz.U. z **2025 r. poz. (+ 2 zdania — pełna treść po zalogowaniu)
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 15 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Część 1 (Zadanie 1 — testy penetracyjne): testy penetracyjne dla obu Jednostek obejmujące: 2 testowane web‑usługi (BIP i WWW) w Jednostce A, 2 testowane web‑usługi (BIP i WWW) w Jednostce B; skan i audyt zewnętrznych adresów IP: 2 adresy IP dla Jednostki A i 1 adres IP dla Jednostki B; audyt infrastruktury wewnętrznej i Active Directory symulowany z poziomu stacji roboczej: Jednostka A – 2 serwery, 3 NAS/serwery plików, 40 stacji roboczych, 1 UTM, 3 switche zarządzalne; Jednostka B – 1 serwer, 3 NAS/serwery plików, 15 stacji roboczych, 1 UTM, 3 switche zarządzalne; oraz do 6 godzin zdalnych konsultacji wspólnych dla obu Jednostek zamiast retestów.
Część 2 (Zadanie 2 — audyty KRI / SZBI): dwa niezależne audyty końcowe SZBI i zgodności z Krajowymi Ramami Interoperacyjności — jeden raport dla Jednostki A i jeden dla Jednostki B, obejmujące przegląd dokumentacji SZBI (polityki, procedury incydentowe, backup/BCP), wizje lokalne w siedzibach (serwerownie i punkty dystrybucyjne) i przygotowanie matryc zgodności oraz planów działań korygujących.
Część 3 (Zadanie 3 — ankiety dojrzałości): opracowanie i walidacja dwóch końcowych Ankiet Dojrzałości Cyberbezpieczeństwa (1x dla Jednostki A, 1x dla Jednostki B) według szablonu CPPC/NASK, każda odpowiedź z pisemnym uzasadnieniem powiązanym z metryczką dowodową, oraz zdalna asysta przy wprowadzaniu danych do systemu operatora dotacji.
Termin wykonania: wszystkie prace i dostarczenie finalnych raportów/metryczek oraz podpisanie protokołu odbioru w ciągu 30 dni kalendarzowych od podpisania umowy (szczegółowo: wersje robocze do 14.09.2026, finalne do 22.09.2026).