Zlecenie 12691954 - Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzedu...
| Analizuj | Zamówienie 12691954 |
|---|---|
| źródło | Internet |
| data publikacji | 2026-08-11 |
| przedmiot zlecenia | Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzedu Gminy w Starej Dąbrowie, przeprowadzenia Audytu krajowych Ram Interoper acyjności jako wymóg rozliczenia projektu, przeprowadzenia testów socjotechnicznych Przedmiotem zamówienia jest: 1) Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzędu Gminy w Starej Dąbrowie. 2) Przeprowadzenie Audytu Krajowych Ram Interoperacyjności jako wymóg końcowego rozliczenia projektu. 3) Przeprowadzenie testów socjotechnicznych. Szczegółowy opis przedmiotu zamówienia: ZADANIE NUMER 1 Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzędu Gminy w Starej Dąbrowie. W ramach realizowanego przedmiotu zamówienia Wykonawca jest zobowiązany do aktualizacji dokumentacji z zakresu bezpieczeństwa informacji posiadanej przez Zamawiającego oraz opracowania i wdrożenia dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji. Szczegółowy opis przedmiotu zamówienia obejmuje czynności związanych z wdrożeniem dokumentacji systemu zarządzania bezpieczeństwem informacji, zgodnego z poniższymi wymaganiami: a) rozporządzenie Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych; b) ustawa z dnia z dnia 5 lipca 2018 r. o Krajowym Systemie Cyberbezpieczeństwa wraz z nowelizacjami ustawy, które zostaną dokonane w czasie realizacji zamówienia; c) rozporządzenie Parlamentu Europejskiego I Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych); d) wymagania norm ISO 27001, a w szczególności PN-EN ISO/IEC 27001, PN- ISO/IEC 27002, PN-ISO-27005 i w oparciu o główne założenia norm ISO 31000 w zakresie zarządzania ryzykiem oraz PN-EN ISO 22301 w zakresie ciągłości działania; e) wymagania regulaminu konkursu grantowego oraz umowy o powierzenie grantu zawartej w ramach projektu Cyberbezpieczny Samorząd. Szczegółowy zakres dokumentacji powinien składać się z następujących obszarów: a) zarządzanie aktywami, b) zarządzanie ryzykiem, c) zapewnienie bezpieczeństwa systemów informatycznych oraz ich rozwoju, d) zapewnienie bezpieczeństwa fizycznego, e) kontrola dostępu do oprogramowania i infrastruktury sieciowej, f) klasyfikacja informacji oraz nadzoru nad dokumentacją, g) zapewnienie bezpieczeństwa zasobów ludzkich, h) wykonywanie kopii zapasowych, i) stosowanie kryptografii, j) obsługa incydentów i realizacja działań korygujących, k) prowadzenie wewnętrznych audytów bezpieczeństwa, l) prowadzenie przeglądów zarządzania, m) zapewnienie ciągłości działania i przywracania normalnej działalności po wystąpieniu zakłóceń, n) zapewnienie bezpieczeństwa łańcucha dostaw, o) postępowanie z podatnościami systemów i sieci, p) Deklaracja stosowania (w oparciu o załącznik A do normy ISO/IEC 27001:2022). W ramach wdrażania Systemu Zarządzania Bezpieczeństwem Informacji powinny zostać uregulowane zabezpieczenia określone w załączniku A do normy ISO/IEC 27001:2022. ZADANIE NUMER 2 Przeprowadzenie Audytu Krajowych Ram Interoperacyjności jako wymóg końcowego rozliczenia projektu. W ramach realizowanego przedmiotu zamówienia Wykonawca jest zobowiązany do zapewnienia: a) Realizacji audytu bezpieczeństwa informacji w siedzibie Zamawiającego (nie jest przewidziana zdalna realizacja); b) Wypełnienie ankiety dojrzałości z zakresu cyberbezpieczeństwa, zgodnej z regulaminem projektu Cyberbezpieczny Samorząd dla urzędu oraz wszystkich jednostek objętych projektem; c) Zapewnienia zgodności realizowanego audytu bezpieczeństwa informacji z następującymi wymaganiami: i. Rozporządzenia Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych- Ustawy o Krajowym Systemie Cyberbezpieczeństwa; ii. Ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa; iii. wymagań określonych w normie ISO 27001. d) Opracowanie raportu z audytu wraz z rekomendacjami do wdrożenia w ramach projektu Cyberbezpieczny Samorząd, w szczególności w odniesieniu do wyników ankiety wypełnionej przez Zamawiającego, zgodnie z regulaminem projektu Cyberbezpieczny Samorząd. Szczegółowy zakres audytu powinien objąć następujące obszary: a) prawidłowości prowadzonej przez Zamawiającego dokumentacji aktualnej oraz planowanej, dotyczącej Systemu Zarządzania Bezpieczeństwa Informacji w zakresie jego poufności, dostępności i integralności informacji, b) zapewniania przez Zamawiającego aktualizacji regulacji wewnętrznych w zakresie, dotyczącym zmieniającego się otoczenia, c) utrzymywania przez Zamawiającego aktualności inwentaryzacji sprzętu i oprogramowania, służącego do przetwarzania informacji obejmującej ich rodzaj i konfigurację, d) przeprowadzania okresowych analiz ryzyka utraty integralności, dostępności lub poufności informacji oraz podejmowania działań minimalizujących to ryzyko, stosownie do wyników przeprowadzonej analizy, e) podejmowania działań zapewniających, że osoby zaangażowane w proces przetwarzania informacji posiadają stosowne uprawnienia i uczestniczą w tym procesie w stopniu adekwatnym do realizowanych przez nie zadań oraz obowiązków mających na celu zapewnienie bezpieczeństwa informacji, f) zapewnienia szkolenia osób zaangażowanych w proces przetwarzania informacji z uwzględnieniem aspektów związanych z bezpieczeństwem informacji, g) zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami, h) ustanowienia podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość, i) zabezpieczenia informacji w sposób uniemożliwiający nieuprawnionemu jej ujawnienie, modyfikacje, usunięcie lub zniszczenie, j) ustalonych zapisów zawieranych w umowach serwisowych gwarantujących odpowiedni poziom bezpieczeństwa informacji, k) ustalenia zasad postępowania z informacjami, zapewniających minimalizację wystąpienia ryzyka kradzieży informacji i środków przetwarzania informacji, w tym urządzeń mobilnych, l) zapewnienia odpowiedniego określonego przez KRI poziomu bezpieczeństwa w systemach teleinformatycznych, m) sposobu postępowania z incydentami związanymi z bezpieczeństwem informacji, w tym bezzwłocznego zgłaszania takich incydentów, n) przeglądu zgodności przetwarzania danych osobowych z obowiązującymi przepisami prawa, o) przeglądu istniejących regulacji wewnętrznych odnośnie bezpieczeństwa przetwarzania danych osobowych, p) przeglądu aktualnie wykorzystywanych dokumentów mających związek z ochroną danych osobowych, q) weryfikacji istniejących procedur zarządzania systemami teleinformatycznymi, r) weryfikacji ochrony przed oprogramowaniem szkodliwym, s) weryfikacji procedur zarządzania kopiami zapasowymi, t) weryfikacji procedur dostępu do systemów operacyjnych, w tym zabezpieczeń przed możliwością nieautoryzowanych instalacji oprogramowania, u) weryfikacji zabezpieczeń stacji roboczych i nośników danych w szczególności tych, na których przetwarzane są dane osobowe, v) weryfikacji haseł, w) analizy i oceny mechanizmów zarządzania aktualizacjami. W ramach audytu powinna zostać wykonana analiza techniczna (obejmująca odrębny raport) w zakresie monitorowania sieci internetowej urzędu wraz z wydaniem zaleceń i rekomendacji w zakresie wdrożenia systemów SOC. Analiza powinna zostać opracowania bezpośrednio przez osoby wskazane w ofercie i posiadające uprawnienia w zakresie wymaganych certyfikatów. Wymagany zakres opracowania: • Identyfikacja kluczowych elementów infrastruktury teleinformatycznej Urzędu, obejmującej urządzenia sieciowe, serwery, stacje robocze, systemy operacyjne, usługi sieciowe oraz wykorzystywane rozwiązania bezpieczeństwa. • Przygotowanie metodyki prowadzenia monitoringu obejmującej zakres monitorowanych zasobów, źródła logów, sposób pozyskiwania danych oraz kryteria oceny zdarzeń bezpieczeństwa. • Ocena kompletności logów generowanych przez urządzenia sieciowe, systemy operacyjne, aplikacje oraz rozwiązania zabezpieczające, wraz z identyfikacją obszarów wymagających uzupełnienia. • Weryfikacja aktualnie stosowanych mechanizmów bezpieczeństwa, obejmujących m.in. zapory sieciowe, systemy wykrywania i zapobiegania włamaniom, ochronę punktów końcowych, systemy uwierzytelniania oraz rozwiązania do zarządzania tożsamością. • Analiza zidentyfikowanych zdarzeń oraz konfiguracji infrastruktury pod kątem występowania podatności technicznych. • Analiza istniejących procedur monitorowania, wykrywania i obsługi incydentów bezpieczeństwa, z uwzględnieniem obowiązujących regulacji wewnętrznych oraz dobrych praktyk wynikających z norm i standardów bezpieczeństwa informacji. • Określenie stopnia przygotowania infrastruktury oraz procesów organizacyjnych do wdrożenia usług Security Operations Center, ze wskazaniem braków technicznych, organizacyjnych i proceduralnych. • Przygotowanie szczegółowych rekomendacji obejmujących: o proponowany model funkcjonowania SOC (wewnętrzny, zewnętrzny lub hybrydowy), o zakres monitorowanych systemów, o wymagane źródła logów, o rekomendowaną architekturę rozwiązania, o niezbędne działania organizacyjne i techniczne poprzedzające wdrożenie, o priorytety wdrożeniowe oraz harmonogram realizacji, o opracowanie listy działań mających na celu podniesienie poziomu cyberbezpieczeństwa, usunięcie zidentyfikowanych niezgodności oraz zwiększenie skuteczności monitorowania i reagowania na incydenty. • Wykonawca sporządzi raport końcowy zawierający co najmniej: o charakterystykę analizowanego środowiska teleinformatycznego, o zestawienie potencjalnych zagrożeń, o ocenę aktualnego poziomu bezpieczeństwa infrastruktury, o analizę gotowości do wdrożenia rozwiązania klasy SOC, o rekomendacje techniczne, organizacyjne i proceduralne, o podsumowanie oraz wnioski końcowe. Raport końcowy powinien zostać przekazany w formie elektronicznej (format PDF oraz edytowalny DOCX) i stanowić kompletną dokumentację z przeprowadzonych prac. Dokument powinien zawierać jednoznaczne wnioski oraz rekomendacje umożliwiające Zamawiającemu podjęcie decyzji dotyczącej wdrożenia rozwiązania klasy Security Operations Center (SOC), zgodnie z najlepszymi praktykami w zakresie cyberbezpieczeństwa oraz obowiązującymi standardami. ZADANIE NR 3 Przeprowadzenie testów socjotechnicznych. Szczegółowy opis przedmiotu zamówienia obejmuje czynności związanych z realizacją zadania zgodnego z poniższymi wymaganiami: 1. W ramach wykonywanych prac Wykonawca przeprowadzi kompleksową weryfikację wiedzy z zakresu przestrzegania zasad bezpieczeństwa informacji poprzez wykonanie testu socjotechnicznego. 2. Wykonawca wspólnie z Zamawiający ustali szczegółowy scenariusz testu socjotechnicznego, który będzie odpowiadał na aktualne problemy związane z pracą Zamawiającego lub sytuacją społeczno - gospodarczą. 3. Wykonawca przeprowadzi test socjotechniczny z dedykowanego adresu mailowego opartego na specjalnie założonej stronie internetowej pozwalającej na uwiarygodnienie wiadomości. 4. Wykonawca zaprojektuje minimum jeden szablon wiadomości mailowej, która będzie wysyłana z dedykowanej strony internetowej. 5. Zamawiający przekaże Wykonawcy adresy mailowe pracowników objętych testem. 6. Wykonawca przeprowadzi wysyłkę wiadomości mailowych, przyjmując odpowiedni podział pracowników. 7. W trakcie realizacji testu Wykonawca będzie odpowiedzialny za monitorowanie reakcji pracowników, analizowanie odpowiedzi i interakcji odbiorców z wysłanymi wiadomościami, a także wprowadzanie zmian w realizowanej kampanii, w celu zapewnienia efektywności testu. 8. Wykonawca przeanalizuje wyniki testów oraz na tej podstawie opracuje raport, który zostanie przekazany Zamawiającemu, a następnie będzie stanowił podstawę do odpowiedniej analizy tematyki szkoleń i zostanie przedstawiony pracownikom podczas szkoleń. |
| branża | Komputery, informatyka, technika biurowa |
| podbranża | usługi informatyczne, oprogramowanie komputerowe |
| forma | zapytanie ofertowe |
| typ zlecenia | usługi, wykonanie |
| kraj realizacji | Polska |
| województwo realizacji | Zachodniopomorskie |
| kraj organizatora | Polska |
| województwo organizatora | Zachodniopomorskie |