Doświadczenie audytowe: min. 3 audyty bezpieczeństwa informacji lub cyberbezpieczeństwa w ostatnich 3 latach (przy krótszym okresie działalności — w tym okresie), w tym min. 2 audyty w podmiotach infrastruktury krytycznej, użyteczności publicznej, sektorze komunalnym albo obejmujące środowiska OT/ICS; potwierdzenie referencjami lub innymi dowodami.
Zakres referencji: co najmniej 1 usługa z oceną SZBI wg ISO/IEC 27001 w aktualnej wersji lub normy równoważnej oraz co najmniej 1 z oceną zgodności z uoKSC lub wymaganiami NIS2 — oba warunki może spełniać ta sama usługa.
Kadra (audyt w trybie art. 15 ust. 2 pkt 2 uoKSC): co najmniej 2 osoby, każda z min. jedną przesłanką z art. 15 ust. 2 pkt 2 lit. a–c uoKSC; certyfikaty z wykaju rozporządzenia wydanego na podstawie art. 15 ust. 8 uoKSC.
Akredytacja (alternatywnie): aktualna akredytacja w zakresie właściwym do ocen bezpieczeństwa systemów informacyjnych — gdy audyt realizowany jako jednostka oceniająca zgodność z art. 15 ust. 2 pkt 1 uoKSC.
Testy penetracyjne i skanowanie aktywne: wyłącznie po pisemnej zgodzie Zamawiającego, na podstawie uzgodnionego planu i w ustalonym oknie serwisowym.
Poufność: zobowiązanie do zachowania poufności przed dostępem do dokumentacji, systemów i pomieszczeń technicznych; zakaz publikacji wyników i informacji o podatnościach bez pisemnej zgody Zamawiającego.
Dane po realizacji: przekazywanie dokumentów wrażliwych uzgodnionym bezpiecznym kanałem; usunięcie zbędnych kopii danych i cofnięcie wszystkich dostępów przyznanych na potrzeby audytu.
Raport: jeden wspólny raport z osobnymi rozdziałami dla audytu SZBI, SZCD i KRI/uoKSC; dokumentacja z art. 15 ust. 5 uoKSC (jeśli dotyczy) oraz edytowalna matryca ustaleń i zaleceń.
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 16 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zamówienie jednoczęściowe (oferty częściowe niedopuszczalne) — pakiet trzech audytów cyberbezpieczeństwa dla Zakładu Wodociągów i Kanalizacji w Żarach, wykonywanych na miejscu i zdalnie, z obowiązkowymi czynnościami przy weryfikacji zabezpieczeń fizycznych i wybranych obszarów OT/ICS; audyt ma charakter oceny zgodności, bez testów penetracyjnych i skanowania aktywnego (wymagają odrębnej pisemnej zgody):
3 audyty: SZBI (zgodność z normą ISO/IEC 27001 z dodatkiem A1 — pełny zakres wymagań normy oraz zabezpieczenia z Deklaracji Stosowania), SZCD/BCP/DRP systemów IT/OT (analiza wpływu zakłóceń, strategia, plany i instrukcje odtworzeniowe, dowody testów i ćwiczeń; metodyka wg normy ISO 22301) oraz zgodność z Krajowymi Ramami Interoperacyjności i ustawą o krajowym systemie cyberbezpieczeństwa (obowiązki z zakresu szacowania ryzyka, dokumentacji, zgłaszania incydentów, zadań i audytu).
1 wspólny raport z osobnymi rozdziałami dla każdego audytu: matryca zgodności z wymaganiami, wykaz niezgodności, luk i ryzyk z dowodami, klasyfikacja istotności ustaleń, rekomendacje z planem działań naprawczych, ocena realizacji wcześniejszych zaleceń oraz podsumowanie i wniosek dla kierownictwa.
dokumentacja audytowa wymagana przepisami o krajowym systemie cyberbezpieczeństwa (w zakresie audytu z art. 15 ust. 5 ustawy) oraz edytowalna matryca ustaleń i zaleceń.