Pełna nazwa postępowania: Zakup usług audytu bezpieczeństwa, testów penetracyjnych, testów socjotechnicznych, SZBI oraz szkoleń dedykowanych dla Urzędu Gminy Dobra i jedn. podległ. w ramach projektu Cyberbezpieczna Gmina Dobra
Gmina Dobra·NIP 7371005969·Dobra
Wartość szac.
—
nie podano
Termin składania
18.08.2026
za 6 dni
Otwarcie ofert
—
nie podano
Opublikowano
10 sierpnia 2026
źródło: EZAMOWIENIA
Streszczenie SWZ
Streszczenie AI · Janusz
Widzisz połowę każdej z 9 sekcjiDruga połowa — łącznie 39 zdań z warunkami, dokumentami i analizą ryzyka — odsłania się po założeniu darmowego konta.
Wartość szacunkowa zamówienia:nieprzekraczająca równowartości 216000 euro (930960,00 zł). Waluta:zł (PLN). VAT: ceny i rozliczenia prowadzone będą wyłącznie w złotych polskich; zapis SWZ nie wskazuje osobno kwestii VAT przy wartości szacunkowej (cena oferty podawana jest jako brutto i oceniana w kryterium ceny). Budżet roczny zamawiającego: Brak danych w SWZ. Finansowanie: zamówienie finansowane ze środków projektu grantowego „Cyberbezpieczny Samorząd” w ramach programu Fundusze Europejskie na Rozwój Cyfrowy (Priorytet II, Działanie 2.2), finansowanego z Europejskiego Funduszu Rozwoju Regionalnego (EFRR); numer naboru FERC.02.02-CS.01-001/23.
5
Terminy
Widoczne 50%
Termin wykonania zamówienia: do 25.09.2026 r. (całość przedmiotu zamówienia) — zapis ze SWZ (§4 pkt 1).
Termin składania ofert (proceduralny, nie realizacyjny): 18.08.2026 r. do godz. 12:00; otwarcie ofert 18.08.2026 r. godz. 12:30. (informacja SWZ sekcja 22)
Termin związania ofertą: do 01.09.2026 r. (sekcja 23)
Poniżej zestawiono WSZYSTKIE warunki udziału określone w SWZ (art. 112 Pzp). Każdy wymóg jest cytowany zgodnie z treścią SWZ:
Doświadczenie w testach penetracyjnych: wykonawca musi wykazać, że w okresie ostatnich 3 lat wykonał co najmniej jedną usługę obejmującą łącznie wykonanie testów penetracyjnych infrastruktury teleinformatycznej oraz testów penetracyjnych aplikacji webowej wraz z analizą zidentyfikowanych podatności, o wartości nie mniejszej niż 40 000,00 zł netto, zrealizowaną na rzecz podmiotu z sektora finansów publicznych.
Doświadczenie w audytach KRI/UoKSC: wykonawca musi wykazać, że w okresie ostatnich 3 lat wykonał co najmniej jedną usługę obejmującą przeprowadzenie audytu zgodności z Krajowymi Ramami Interoperacyjności lub audytu zgodności z ustawą o krajowym systemie cyberbezpieczeństwa wraz z analizą ryzyka, obejmującą w ramach jednego zamówienia co najmniej 6 jednostek organizacyjnych, o wartości nie mniejszej niż 20 000,00 zł netto, zrealizowaną na rzecz podmiotu z sektora finansów publicznych.
Doświadczenie w SZBI: wykonawca musi wykazać, że w okresie ostatnich 3 lat wykonał co najmniej jedną usługę obejmującą opracowanie i wdrożenie dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z normą PN-EN ISO/IEC 27001, o wartości nie mniejszej niż 30 000,00 zł netto.
Doświadczenie w szkoleniach: wykonawca musi wykazać, że w okresie ostatnich 3 lat przeprowadził co najmniej pięć szkoleń z zakresu cyberbezpieczeństwa na rzecz pięciu różnych jednostek samorządu terytorialnego, przy czym w każdym ze szkoleń uczestniczyło nie mniej niż 20 osób, oraz co najmniej trzy szkolenia specjalistyczne dla administratorów systemów teleinformatycznych w jednostkach samorządu terytorialnego, każde o wymiarze nie mniejszym niż 8 godzin szkoleniowych.
Zespół kadrowy — Audytorzy: wykonawca musi dysponować co najmniej dwoma Audytorami bezpieczeństwa, z których każdy posiada co najmniej 3-letnie doświadczenie w prowadzeniu audytów bezpieczeństwa informacji uwzględniających wymagania normy ISO/IEC 27001 lub KRI oraz udział w co najmniej dwóch zakończonych zadaniach audytowych, oraz posiada co najmniej jeden z certyfikatów wymienionych w załączniku do rozporządzenia Ministra Cyfryzacji z dnia 12 października 2018 r. albo certyfikat równoważny.
Zespół kadrowy — Pentesterzy: wykonawca musi dysponować co najmniej dwoma Pentesterami (różnymi od Audytorów), z których każda osoba posiada co najmniej 3-letnie doświadczenie w wykonywaniu testów bezpieczeństwa technicznego, uczestnictwo w co najmniej trzech projektach obejmujących testy penetracyjne aplikacji webowych i infrastruktury (z czego co najmniej jeden dla podmiotu z sektora finansów publicznych), każda posiada certyfikat OSCP albo równoważny, a co najmniej jedna z tych osób brała udział w co najmniej dwóch projektach obejmujących testy socjotechniczne na próbie nie mniejszej niż 80 osób; dodatkowo co najmniej jedna z tych osób posiada certyfikat OSEP albo równoważny.
Zespół kadrowy — Trenerzy: wykonawca musi dysponować co najmniej dwoma Trenerami bezpieczeństwa (można łączyć z Audytorem/Pentesterem), z których każdy przeprowadził co najmniej pięć szkoleń z obszaru cyberbezpieczeństwa dedykowanych jednostkom administracji publicznej, w tym co najmniej dwa szkolenia dotyczące funkcjonowania SZBI; szkolenia dla poszczególnych trenerów nie mogą się powielać.
System zarządzania bezpieczeństwem informacji wykonawcy: wykonawca musi posiadać wdrożony i certyfikowany system zarządzania bezpieczeństwem informacji zgodny z PN-EN ISO/IEC 27001, obejmujący swoim zakresem świadczenie usług z zakresu cyberbezpieczeństwa lub usług informatycznych (certyfikat wydany dla podmiotu). Certyfikat musi być wydany przez jednostkę certyfikującą akredytowaną przez Polskie Centrum Akredytacji lub równoważną jednostkę EOG (EA MLA).
Podwykonawstwo: Zamawiający zastrzega osobiste wykonanie kluczowych zadań przez wykonawcę: testy penetracyjne, testy socjotechniczne, audyt zgodności z KRI i audyt zgodności z ustawą o krajowym systemie cyberbezpieczeństwa, oraz opracowanie dokumentacji SZBI i analizy ryzyka. W pozostałym zakresie wykonawca może powierzyć prace podwykonawcom. W ofercie należy wskazać części zamówienia przewidziane do przekazania podwykonawcom oraz ich nazwy, jeśli znane — zgodnie z art. 462 ust. 2 Pzp. Powierzenie nie zwalnia wykonawcy z odpowiedzialności za wykonanie. (Źródło: SWZ — rozdz. 5, s. 6) Zmiany umowy: Zamawiający przewiduje możliwość zmian umowy na zasadach wskazanych w projektowanych postanowieniach umowy i art. 455 ustawy Pzp. Złożenie oferty oznacza akceptację projektu umowy. (Źródło: SWZ — rozdz. 25, s. 26) Audyt i retesty: Wykonawca zobowiązany do przeprowadzenia audytów (KRI, UoKSC, sieci/serwery) oraz retestów weryfikujących usunięcie zidentyfikowanych podatności. Testy penetracyjne mają być ręczne i zgodne z metodologiami OWASP ASVS 4.0.3 Level 2 oraz PTES/Penetration Testing Framework; skanowanie znanych podatności narzędziami (np. Nessus, Greenbone) jest dozwolone wyłącznie jako element identyfikacji podatności, nie zastępuje ręcznego pentestu. Wykonawca ma kontaktować się z dostawcami testowanych systemów i wykonywać retesty po usunięciu podatności. (Źródło: OPZ — rozdz. (+ 18 zdań — pełna treść po zalogowaniu)
Z każdej z 9 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 39 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Zamówienie jednoczęściowe (usługi): wykonanie kompleksowych usług cyberbezpieczeństwa dla Gminy Dobra i jednostek podległych obejmujących: audyt zgodności z Krajowymi Ramami Interoperacyjności (12 jednostek — każdy 1 audyt), audyt zgodności z ustawą o krajowym systemie cyberbezpieczeństwa dla Urzędu Gminy (1 audyt), opracowanie rejestru ryzyka i analizy GAP dla wszystkich audytowanych jednostek, opracowanie i wdrożenie dokumentacji SZBI dla 3 jednostek (3 kompletne SZBI) oraz wdrożenie tych SZBI; przeprowadzenie audytu bezpieczeństwa w obszarze sieci, serwerów i oprogramowania serwerowego dla Urzędu Gminy (1 kpl. audytu); wykonanie testów penetracyjnych infrastruktury i aplikacji (ręczne pentesty + skanowanie znanych podatności) w siedzibie Urzędu; wykonanie testów socjotechnicznych (phishing / typosquatting / punycode) w co najmniej dwóch turach dla pracowników Urzędu; przygotowanie środowiska testowego, przeprowadzenie retestów oraz dostarczenie raportów i rekomendacji; przeprowadzenie szkoleń z cyberbezpieczeństwa — min. 5 szkoleń dla pracowników jednostek oraz szkolenie specjalistyczne dla informatyka (szkolenia dla kadry i testy wiedzy po szkoleniu).