Pełna nazwa postępowania: Zakup usług audytu bezpieczeństwa, testów penetracyjnych, testów socjotechnicznych, SZBI oraz szkoleń dedykowanych dla Urzędu Gminy Dobra i jedn. podległ. w ramach projektu Cyberbezpieczna Gmina Dobra
Gmina Dobra
Wartość szac.
—
nie podano
Termin składania
18.08.2026
za 6 dni
Otwarcie ofert
—
nie podano
Opublikowano
—
źródło: PLATFORMAOFERTOWA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 8 sekcjiDruga połowa — łącznie 18 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Numer postępowania:OR.271.4.2026Typ zamówienia:usługi (usługi z zakresu cyberbezpieczeństwa: audyty, testy penetracyjne, testy socjotechniczne, opracowanie i wdrożenie SZBI, szkolenia) Kody CPV:72810000-1, 72000000-5, 72150000-1Tryb udzielenia zamówienia:tryb podstawowy bez negocjacji na podstawie art. 275 pkt 1 ustawy Pzp Szacunkowa wartość / progi: zamówienie nie przekracza progów unijnych — równowartość 216 000 euro (930 960,00 zł)Źródło finansowania: projekt grantowy „Cyberbezpieczny Samorząd”, Program Fundusze Europejskie na Rozwój Cyfrowy (Działanie 2.2), finansowane z EFRR.
3
Tryb zamówienia
Widoczne 50%
Postępowanie prowadzone w trybie podstawowym bez negocjacji na podstawie art. 275 pkt 1 ustawy Prawo zamówień publicznych.
Szacunkowa wartość zamówienia: nie przekracza progów unijnych (216 000 euro / 930 960,00 zł).
Zamawiający nie przewiduje negocjacji, aukcji elektronicznej, ofert wariantowych, umowy ramowej ani zaliczek.
Zamawiający wymaga, aby wykonawca wykazał doświadczenie: w okresie ostatnich 3 lat (lub krótszym, jeżeli prowadzi działalność krócej) wykonał co najmniej 1 usługę obejmującą łącznie testy penetracyjne infrastruktury teleinformatycznej oraz testy penetracyjne aplikacji webowej wraz z analizą podatności o wartości nie mniejszej niż 40 000,00 zł netto na rzecz podmiotu z sektora finansów publicznych.
Zamawiający wymaga, aby wykonawca wykazał doświadczenie: w okresie ostatnich 3 lat wykonał co najmniej 1 usługę przeprowadzenia audytu zgodności z Krajowymi Ramami Interoperacyjności lub audytu zgodności z ustawą o krajowym systemie cyberbezpieczeństwa wraz z analizą ryzyka obejmującą w ramach jednego zamówienia co najmniej 6 jednostek organizacyjnych, o wartości nie mniejszej niż 20 000,00 zł netto, na rzecz podmiotu z sektora finansów publicznych.
Zamawiający wymaga, aby wykonawca wykazał doświadczenie: w okresie ostatnich 3 lat opracowanie i wdrożenie dokumentacji SZBI zgodnej z PN-EN ISO/IEC 27001 o wartości nie mniejszej niż 30 000,00 zł netto.
Zamawiający wymaga, aby wykonawca wykazał doświadczenie: w okresie ostatnich 3 lat przeprowadzenie co najmniej 5 szkoleń z zakresu cyberbezpieczeństwa dla pięciu różnych jednostek samorządu terytorialnego (w każdym szkoleniu co najmniej 20 osób) oraz co najmniej 3 szkoleń specjalistycznych dla administratorów systemów teleinformatycznych, każde o wymiarze nie mniejszym niż 8 godzin szkoleniowych.
W zakresie potencjału kadrowego Zamawiający wymaga dysponowania zespołem obejmującym: co najmniej 2 Audytorów bezpieczeństwa (każdy z co najmniej 3-letnim doświadczeniem w audytach ISO/IEC 27001 lub KRI i udziałem w co najmniej 2 zakończonych zadaniach audytowych oraz jednym z certyfikatów wymienionych w rozporządzeniu z 12.10.2018 lub równoważnym);
Podwykonawstwo: Zamawiający zastrzega osobiste wykonanie kluczowych zadań przez wykonawcę: testy penetracyjne wymagające dostępu do systemów produkcyjnych, projektowanie i przeprowadzenie testów socjotechnicznych, przeprowadzenie audytu zgodności z KRI oraz audytu zgodności z ustawą o krajowym systemie cyberbezpieczeństwa, opracowanie dokumentacji SZBI oraz analizy ryzyka. W pozostałym zakresie wykonawca może powierzyć zadania podwykonawcom, ale musi wskazać w ofercie części zamówienia przeznaczone do podwykonania oraz znanych podwykonawców. Powierzenie podwykonawcom nie zwalnia wykonawcy z odpowiedzialności. (Zał. SWZ: rozdz. "Podwykonawstwo") — s. 6
Zmiany umowy: Zamawiający przewiduje możliwość zmiany umowy w zakresie i na warunkach określonych w projektowanych postanowieniach umowy oraz w art. 455 ustawy Pzp; złożenie oferty równoznaczne z akceptacją projektu umowy (Załącznik nr 12). — s. 26
Audyty i retesty: Wykonawca zobowiązany jest przeprowadzać audyty (KRI, UoKSC, bezpieczeństwa sieci/serwerów) zgodnie z opisem SWZ/OPZ i przekazywać wyniki; dla testów penetracyjnych wymagane są retesty po usunięciu podatności. Testy pentest i aplikacji mają być prowadzone ręcznie zgodnie z OWASP ASVS 4.0.3 Level 2, PTES i wytycznymi Penetration Testing Framework. Wyniki raportów i rekomendacje są częścią materiałów odbiorowych. — s. 24–27; OPZ
Własność intelektualna: Wykonawca musi zapewnić Zamawiającemu pełne autorskie prawa majątkowe do dokumentacji wytworzonej w ramach zamówienia oraz zobowiązania twórców dotyczące praw autorskich. Zabronione jest wykorzystywanie generatywnej AI do tworzenia/opracowywania dokumentacji SZBI i innych dokumentów podlegających odbiorowi; Wykonawca na żądanie złoży oświadczenie potwierdzające przestrzeganie tego zakazu. — s. 17–19 OPZ
Z każdej z 8 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 18 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Całość (usługi): kompleksowe usługi cyberbezpieczeństwa dla Gminy Dobra i jednostek podległych: audyty zgodności (KRI i ustawa o KSC) dla wszystkich wymienionych jednostek (12 jednostek wymienionych w OPZ), audyt bezpieczeństwa sieci i serwerów dla Urzędu Gminy (1 zestaw), opracowanie rejestru ryzyka i analizy GAP dla wszystkich jednostek oraz opracowanie i wdrożenie dokumentacji SZBI dla 3 jednostek wskazanych po zawarciu umowy.
Audyty KRI: przeprowadzenie jednego audytu zgodności z Krajowymi Ramami Interoperacyjności dla każdej z 12 jednostek wymienionych w OPZ (łącznie 12 audytów).
Audyt UoKSC: audyt zgodności z ustawą o krajowym systemie cyberbezpieczeństwa (zakres: identyfikacja aktywów, analiza ryzyka, weryfikacja kontroli, zarządzanie dostępem, logowanie, procedury reagowania, ciągłość działania, łącznie dla Urzędu Gminy jako podmiotu kluczowego).
Testy socjotechniczne: kampania socjotechniczna dla pracowników Urzędu Gminy prowadzona w co najmniej dwóch turach (min. 5 dni odstępu), obejmująca: rejestrację fałszywych domen (typosquatting, punycode), trzy fałszywe strony oraz co najmniej trzy spreparowane e-maile phishingowe wysłane do grupy docelowej; analiza wyników i raport z rekomendacjami.
Testy penetracyjne (pentesty): ręczne testy penetracyjne infrastruktury i aplikacji w siedzibie Urzędu Gminy (retesty po naprawie), obejmujące infrastrukturę sieciową, urządzenia brzegowe, serwery, oprogramowanie serwerowe, aplikacje webowe zgodnie z OWASP ASVS 4.0.3 Level 2 i standardami PTES; skanowanie znanych podatności jako odrębna czynność (narzędzia do identyfikacji) oraz raporty i rekomendacje.
Audyt bezpieczeństwa sieci/serwerów: jeden audyt w Urzędzie Gminy: przegląd dokumentacji, inspekcja konfiguracji sieci lokalnej i urządzeń aktywnych, przegląd konfiguracji serwerów i oprogramowania serwerowego, ocena patch management, backupów, logowania i zarządzania kontami uprzywilejowanymi; raport z wykazem podatności i rekomendacjami.
Inwentaryzacja i rejestr ryzyka: inwentaryzacja zasobów informacyjnych (systemy krytyczne — min. 10 zidentyfikowanych przez Zamawiającego, procesy krytyczne — min.10), identyfikacja kluczowych osób, przeprowadzenie szacowania ryzyka (technical, organizational, human), przygotowanie rejestru ryzyka i analizy GAP dla wszystkich jednostek audytowanych.
Opracowanie dokumentacji SZBI: przygotowanie kompletnej dokumentacji SZBI zgodnej z PN‑EN ISO/IEC 27001:2023 i 27002:2023 dla 3 jednostek (tekstowo odwzorowujący numerację i punkty norm), zawierającej politykę bezpieczeństwa, procedury, kontrole, plany ciągłości, procedury zarządzania incydentami; przeniesienie autorskich praw majątkowych do Zamawiającego; zakaz użycia generatywnej AI przy tworzeniu dokumentów.
Wdrożenie SZBI: wdrożenie SZBI w trzech jednostkach: planowanie i zatwierdzenie polityki, przeprowadzenie oceny ryzyka, wdrożenie i dokumentacja kontroli bezpieczeństwa, szkolenia pracowników (stacjonarne w siedzibie), audyty wewnętrzne, przeglądy zarządzania, monitorowanie, rejestr incydentów oraz retesty i weryfikacja skuteczności.
Szkolenia: przeprowadzenie szkoleń z cyberbezpieczeństwa dla pracowników jednostek gminnych (cykl obejmujący m.in. phishing, silne hasła, BYOD, ochrona danych osobowych, przeszkolenie użytkowników z zakresu SZBI) oraz szkolenie specjalistyczne dla informatyka (szkolenie techniczne); wymagane testy wiedzy po szkoleniach.
Dostarczone raporty i materiały: szczegółowe raporty audytowe (dla każdej jednostki), raporty z pentestów z CVSS v4.0 oceną, raporty z testów socjotechnicznych, rejestr ryzyka z planami działań korygujących, dokumentacja SZBI gotowa do certyfikacji oraz dokumentacja wdrożeniowa i protokoły retestów.
Wymogi formalne i wykonawcze: osobiste wykonanie kluczowych zadań przez wykonawcę (pentesty, socjotechnika, audyty KRI/UoKSC, opracowanie SZBI), aktualizacja wykazu elementów ICT, ochrona informacji poufnych i usunięcie danych po odbiorze, praca zgodna z harmonogramem do 25.09.2026.