Tryb: zapytanie ofertowe wg Regulaminu udzielania zamówień ZEW Niedzica S.A. (Zarządzenie Prezesa Zarządu nr 1/IX/2026) oraz Kodeks Cywilny (t. j. Dz. U. z 2026 r. poz. 795)
Doświadczenie: min. 3 audyty IT/cyberbezpieczeństwa o porównywalnym zakresie u podmiotów energetyki/infrastruktury/przemysłu/KSC (min. 2 o podwyższonych wymaganiach ciągłości) + 1 projekt NIS2/równoważny; ostatnie 5 lat.
Zespół: Kierownik audytu — min. 7 lat audytów IT/cyberbezpieczeństwa/zgodności; Ekspert ds. cyberbezpieczeństwa IT — min. 5 lat doświadczenia, znajomość ISO/IEC 27001/NIST CSF lub równoważnych.
Zespół: Ekspert ds. infrastruktury IT/telekomunikacji — min. 5 lat (serwery, sieci, wirtualizacja, backup, ciągłość, zabezpieczenie pomieszczeń ICT); Audytor ds. zgodności — znajomość KSC/NIS2/RODO, min. 3 lata doświadczenia.
Działalność: działalność gospodarcza w zakresie odpowiadającym przedmiotowi zamówienia.
Z każdej z 8 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 20 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zamówienie jednoczęściowe (oferty częściowe i wariantowe niedopuszczalne):
Usługa (audyt): niezależny zewnętrzny audyt informatyki, telekomunikacji, cyberbezpieczeństwa, organizacji komórki IT, systemów ochrony technicznej pomieszczeń urządzeń ICT oraz styku IT/OT w Zespole Elektrowni Wodnych Niedzica S.A. (energetyka, spółka Skarbu Państwa), obejmujący 6 obszarów: systemy i oprogramowanie (m.in. ocena licencyjna, wersje EOL/EOS), infrastrukturę serwerową, sieciową, telekomunikacyjną, dostęp zdalny i stacje robocze oraz ciągłość działania, dokumentację IT i bezpieczeństwa, organizację komórki IT i zarządzanie dostawcami zewnętrznymi, systemy CCTV i kontrolę dostępu, styk IT/OT (bez szczegółowej oceny automatyki OT, bez pentestów).
Audyt obejmuje ocenę dopasowania do wymagań znowelizowanej ustawy o KSC/NIS2 (w tym potencjalnego statusu podmiotu kluczowego) i RODO, z weryfikacją ustaleń dowodami technicznymi (konfiguracje, próbki logów, skanowanie podatności w uzgodnionych oknach).
Dostarczenia: plan audytu, raport z ustaleń wstępnych, Raport Końcowy z rejestrem ryzyk, mapą zagrożeń i wektorów ataku na styku IT/OT, oceną luk wobec KSC/NIS2 oraz matrycą zgodności z zastosowanymi standardami, skrócony raport zarządczy dla Zarządu (do 5 stron), prezentacja dla Zarządu (min. 1 sesja), rejestr ustaleń i materiały robocze (rejestry, macierze ryzyk, listy kontrolne) w formacie edytowalnym, plan działań naprawczych w horyzontach 30/90/180 dni i powyżej 180 dni.