Zlecenie 12691954 - Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzedu...

   
Analizuj Zamówienie 12691954
źródło Internet
data publikacji 2026-08-11
przedmiot zlecenia
Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzedu Gminy w Starej Dąbrowie, przeprowadzenia Audytu krajowych Ram Interoper
acyjności jako wymóg rozliczenia projektu, przeprowadzenia testów socjotechnicznych
Przedmiotem zamówienia jest:
1) Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzędu Gminy w Starej Dąbrowie.
2) Przeprowadzenie Audytu Krajowych Ram Interoperacyjności jako wymóg końcowego rozliczenia projektu.
3) Przeprowadzenie testów socjotechnicznych.
Szczegółowy opis przedmiotu zamówienia:
ZADANIE NUMER 1
Opracowanie wraz z wdrożeniem dokumentacji SZBI dla Urzędu Gminy w Starej Dąbrowie.
W ramach realizowanego przedmiotu zamówienia Wykonawca jest zobowiązany do aktualizacji dokumentacji z zakresu bezpieczeństwa informacji posiadanej przez Zamawiającego oraz opracowania i wdrożenia dokumentacji Systemu Zarządzania Bezpieczeństwem Informacji.
Szczegółowy opis przedmiotu zamówienia obejmuje czynności związanych z wdrożeniem dokumentacji systemu zarządzania bezpieczeństwem informacji, zgodnego z poniższymi wymaganiami:
a) rozporządzenie Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych;
b) ustawa z dnia z dnia 5 lipca 2018 r. o Krajowym Systemie Cyberbezpieczeństwa wraz z nowelizacjami ustawy, które zostaną dokonane w czasie realizacji zamówienia;
c) rozporządzenie Parlamentu Europejskiego I Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
d) wymagania norm ISO 27001, a w szczególności PN-EN ISO/IEC 27001, PN- ISO/IEC 27002, PN-ISO-27005 i w oparciu o główne założenia norm ISO 31000 w zakresie zarządzania ryzykiem oraz PN-EN ISO 22301 w zakresie ciągłości działania;
e) wymagania regulaminu konkursu grantowego oraz umowy o powierzenie grantu zawartej w ramach projektu Cyberbezpieczny Samorząd.
Szczegółowy zakres dokumentacji powinien składać się z następujących obszarów:
a) zarządzanie aktywami,
b) zarządzanie ryzykiem,
c) zapewnienie bezpieczeństwa systemów informatycznych oraz ich rozwoju,
d) zapewnienie bezpieczeństwa fizycznego,
e) kontrola dostępu do oprogramowania i infrastruktury sieciowej,
f) klasyfikacja informacji oraz nadzoru nad dokumentacją,
g) zapewnienie bezpieczeństwa zasobów ludzkich,
h) wykonywanie kopii zapasowych,
i) stosowanie kryptografii,
j) obsługa incydentów i realizacja działań korygujących,
k) prowadzenie wewnętrznych audytów bezpieczeństwa,
l) prowadzenie przeglądów zarządzania,
m) zapewnienie ciągłości działania i przywracania normalnej działalności po wystąpieniu zakłóceń,
n) zapewnienie bezpieczeństwa łańcucha dostaw,
o) postępowanie z podatnościami systemów i sieci,
p) Deklaracja stosowania (w oparciu o załącznik A do normy ISO/IEC 27001:2022).
W ramach wdrażania Systemu Zarządzania Bezpieczeństwem Informacji powinny zostać uregulowane zabezpieczenia określone w załączniku A do normy ISO/IEC 27001:2022.
ZADANIE NUMER 2
Przeprowadzenie Audytu Krajowych Ram Interoperacyjności jako wymóg końcowego rozliczenia projektu.
W ramach realizowanego przedmiotu zamówienia Wykonawca jest zobowiązany do zapewnienia:
a) Realizacji audytu bezpieczeństwa informacji w siedzibie Zamawiającego (nie jest przewidziana zdalna realizacja);
b) Wypełnienie ankiety dojrzałości z zakresu cyberbezpieczeństwa, zgodnej z regulaminem projektu Cyberbezpieczny Samorząd dla urzędu oraz wszystkich jednostek objętych projektem;
c) Zapewnienia zgodności realizowanego audytu bezpieczeństwa informacji z następującymi wymaganiami:
i. Rozporządzenia Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych- Ustawy o Krajowym Systemie Cyberbezpieczeństwa;
ii. Ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa;
iii. wymagań określonych w normie ISO 27001.
d) Opracowanie raportu z audytu wraz z rekomendacjami do wdrożenia w ramach projektu Cyberbezpieczny Samorząd, w szczególności w odniesieniu do wyników ankiety wypełnionej przez Zamawiającego, zgodnie z regulaminem projektu Cyberbezpieczny Samorząd.
Szczegółowy zakres audytu powinien objąć następujące obszary:
a) prawidłowości prowadzonej przez Zamawiającego dokumentacji aktualnej oraz planowanej, dotyczącej Systemu Zarządzania Bezpieczeństwa Informacji w zakresie jego poufności, dostępności i integralności informacji,
b) zapewniania przez Zamawiającego aktualizacji regulacji wewnętrznych w zakresie, dotyczącym zmieniającego się otoczenia,
c) utrzymywania przez Zamawiającego aktualności inwentaryzacji sprzętu i oprogramowania, służącego do przetwarzania informacji obejmującej ich rodzaj i konfigurację,
d) przeprowadzania okresowych analiz ryzyka utraty integralności, dostępności lub poufności informacji oraz podejmowania działań minimalizujących to ryzyko, stosownie do wyników przeprowadzonej analizy,
e) podejmowania działań zapewniających, że osoby zaangażowane w proces przetwarzania informacji posiadają stosowne uprawnienia i uczestniczą w tym procesie w stopniu adekwatnym do realizowanych przez nie zadań oraz obowiązków mających na celu zapewnienie bezpieczeństwa informacji,
f) zapewnienia szkolenia osób zaangażowanych w proces przetwarzania informacji z uwzględnieniem aspektów związanych z bezpieczeństwem informacji,
g) zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą,
nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami,
h) ustanowienia podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość,
i) zabezpieczenia informacji w sposób uniemożliwiający nieuprawnionemu jej ujawnienie, modyfikacje, usunięcie lub zniszczenie,
j) ustalonych zapisów zawieranych w umowach serwisowych gwarantujących odpowiedni poziom bezpieczeństwa informacji,
k) ustalenia zasad postępowania z informacjami, zapewniających minimalizację wystąpienia ryzyka kradzieży informacji i środków przetwarzania informacji, w tym urządzeń mobilnych,
l) zapewnienia odpowiedniego określonego przez KRI poziomu bezpieczeństwa w systemach teleinformatycznych,
m) sposobu postępowania z incydentami związanymi z bezpieczeństwem informacji, w tym bezzwłocznego zgłaszania takich incydentów,
n) przeglądu zgodności przetwarzania danych osobowych z obowiązującymi przepisami prawa,
o) przeglądu istniejących regulacji wewnętrznych odnośnie bezpieczeństwa przetwarzania danych osobowych,
p) przeglądu aktualnie wykorzystywanych dokumentów mających związek z ochroną danych osobowych,
q) weryfikacji istniejących procedur zarządzania systemami teleinformatycznymi,
r) weryfikacji ochrony przed oprogramowaniem szkodliwym,
s) weryfikacji procedur zarządzania kopiami zapasowymi,
t) weryfikacji procedur dostępu do systemów operacyjnych, w tym zabezpieczeń przed możliwością nieautoryzowanych instalacji oprogramowania,
u) weryfikacji zabezpieczeń stacji roboczych i nośników danych w szczególności tych, na których przetwarzane są dane osobowe,
v) weryfikacji haseł,
w) analizy i oceny mechanizmów zarządzania aktualizacjami.
W ramach audytu powinna zostać wykonana analiza techniczna (obejmująca odrębny raport) w zakresie monitorowania sieci internetowej urzędu wraz z wydaniem zaleceń i rekomendacji w zakresie wdrożenia systemów SOC. Analiza powinna zostać opracowania bezpośrednio przez osoby wskazane w ofercie i posiadające uprawnienia w zakresie wymaganych certyfikatów.
Wymagany zakres opracowania:
• Identyfikacja kluczowych elementów infrastruktury teleinformatycznej Urzędu, obejmującej urządzenia sieciowe, serwery, stacje robocze, systemy operacyjne, usługi sieciowe oraz wykorzystywane rozwiązania bezpieczeństwa.
• Przygotowanie metodyki prowadzenia monitoringu obejmującej zakres monitorowanych zasobów, źródła logów, sposób pozyskiwania danych oraz kryteria oceny zdarzeń bezpieczeństwa.
• Ocena kompletności logów generowanych przez urządzenia sieciowe, systemy operacyjne, aplikacje oraz rozwiązania zabezpieczające, wraz z identyfikacją obszarów wymagających uzupełnienia.
• Weryfikacja aktualnie stosowanych mechanizmów bezpieczeństwa, obejmujących m.in. zapory sieciowe, systemy wykrywania i zapobiegania włamaniom, ochronę punktów końcowych, systemy uwierzytelniania oraz rozwiązania do zarządzania tożsamością.
• Analiza zidentyfikowanych zdarzeń oraz konfiguracji infrastruktury pod kątem występowania podatności technicznych.
• Analiza istniejących procedur monitorowania, wykrywania i obsługi incydentów bezpieczeństwa, z uwzględnieniem obowiązujących regulacji wewnętrznych oraz dobrych praktyk wynikających z norm i standardów bezpieczeństwa informacji.
• Określenie stopnia przygotowania infrastruktury oraz procesów organizacyjnych do wdrożenia usług Security Operations Center, ze wskazaniem braków technicznych, organizacyjnych i proceduralnych.
• Przygotowanie szczegółowych rekomendacji obejmujących:
o proponowany model funkcjonowania SOC (wewnętrzny, zewnętrzny lub hybrydowy),
o zakres monitorowanych systemów, o wymagane źródła logów, o rekomendowaną architekturę rozwiązania,
o niezbędne działania organizacyjne i techniczne poprzedzające wdrożenie, o priorytety wdrożeniowe oraz harmonogram realizacji, o opracowanie listy działań mających na celu podniesienie poziomu
cyberbezpieczeństwa, usunięcie zidentyfikowanych niezgodności oraz zwiększenie skuteczności monitorowania i reagowania na incydenty.
• Wykonawca sporządzi raport końcowy zawierający co najmniej:
o charakterystykę analizowanego środowiska teleinformatycznego, o zestawienie potencjalnych zagrożeń, o ocenę aktualnego poziomu bezpieczeństwa infrastruktury, o analizę gotowości do wdrożenia rozwiązania klasy SOC, o rekomendacje techniczne, organizacyjne i proceduralne, o podsumowanie oraz wnioski końcowe.
Raport końcowy powinien zostać przekazany w formie elektronicznej (format PDF oraz edytowalny DOCX) i stanowić kompletną dokumentację z przeprowadzonych prac. Dokument powinien zawierać jednoznaczne wnioski oraz rekomendacje umożliwiające Zamawiającemu podjęcie decyzji dotyczącej wdrożenia rozwiązania klasy Security
Operations Center (SOC), zgodnie z najlepszymi praktykami w zakresie cyberbezpieczeństwa oraz obowiązującymi standardami.
ZADANIE NR 3
Przeprowadzenie testów socjotechnicznych.
Szczegółowy opis przedmiotu zamówienia obejmuje czynności związanych z realizacją zadania zgodnego z poniższymi wymaganiami:
1. W ramach wykonywanych prac Wykonawca przeprowadzi kompleksową weryfikację wiedzy z zakresu przestrzegania zasad bezpieczeństwa informacji poprzez wykonanie testu socjotechnicznego.
2. Wykonawca wspólnie z Zamawiający ustali szczegółowy scenariusz testu socjotechnicznego, który będzie odpowiadał na aktualne problemy związane z pracą Zamawiającego lub sytuacją społeczno - gospodarczą.
3. Wykonawca przeprowadzi test socjotechniczny z dedykowanego adresu mailowego opartego na specjalnie założonej stronie internetowej pozwalającej na uwiarygodnienie wiadomości.
4. Wykonawca zaprojektuje minimum jeden szablon wiadomości mailowej, która będzie wysyłana z dedykowanej strony internetowej.
5. Zamawiający przekaże Wykonawcy adresy mailowe pracowników objętych testem.
6. Wykonawca przeprowadzi wysyłkę wiadomości mailowych, przyjmując odpowiedni podział pracowników.
7. W trakcie realizacji testu Wykonawca będzie odpowiedzialny za monitorowanie reakcji pracowników, analizowanie odpowiedzi i interakcji odbiorców z wysłanymi wiadomościami, a także wprowadzanie zmian w realizowanej kampanii, w celu zapewnienia efektywności testu.
8. Wykonawca przeanalizuje wyniki testów oraz na tej podstawie opracuje raport, który zostanie przekazany Zamawiającemu, a następnie będzie stanowił podstawę do odpowiedniej analizy tematyki szkoleń i zostanie przedstawiony pracownikom podczas szkoleń.
branża Komputery, informatyka, technika biurowa
podbranża usługi informatyczne, oprogramowanie komputerowe
forma zapytanie ofertowe
typ zlecenia usługi, wykonanie
kraj realizacji Polska
województwo realizacji Zachodniopomorskie
kraj organizatora Polska
województwo organizatora Zachodniopomorskie

Zamieszczone dane to tylko fragment informacji – aby uzyskać dostęp aktywuj darmowy test lub zaloguj się

WYŚWIETL PODOBNE ZAMÓWIENIA Z BRANŻY: usługi informatyczne , oprogramowanie komputerowe