Zlecenie 12652253 - Przeprowadzenie audytu bezpieczeństwa informacji (dalej:...
| Analizuj | Zamówienie 12652253 |
|---|---|
| źródło | Internet |
| data publikacji | 2026-07-21 |
| przedmiot zlecenia | Przeprowadzenie audytu bezpieczeństwa informacji (dalej: audyt KRI) w oparciu o przepisy Rozporządzenia Rady Ministrów z dnia 21 m aja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (tj. Dz. U. z 2026 r. poz. 793). Audyt ma zweryfikować poziom bezpieczeństwa informacji na zgodność z dobrymi praktykami w oparciu m.in. o normę ISO 27001, rozporządzenie KRI oraz o ustawę o Krajowym Systemie Cyberbezpieczeństwa. Usługa będzie realizowana w ramach projektu pn. Cyberbezpieczny samorząd realizowanego w ramach programu Fundusze Europejskie na Rozwój Cyfrowy 2021-2027 (FERC), Prioryteru II Zaawansowane usługi cyfrowe, Działanie 2.2 Wzmocnienie krajowego systemu cyberbezpieczeństwa. Audyt należy przeprowadzić w trybie stacjonarnym, w dni robocze w godzinach 8.00 - 14.00 w siedzibie Zamawiającego tj. w Urzędzie Miasta i Gminy w Kaczorach, ul. Pilska 1, 64-810 Kaczory oraz jednostkach organizacyjnych: Miejsko-Gminnym Ośrodku Pomocy Społecznej w Kaczorach, Miejsko-Gminnym Zespole Oświaty w Kaczorach i Zakładzie Usług Wodnych i Kanalizacyjnych w Kaczorach. Audyt każdej z jednostek powinien wynosić min 6h w formie stacjonarnej. Część prac może zostać wykonana w formie zdalnej. Zakres i przedmiot audytu KRI obejmuje przegląd systemów zarządzania bezpieczeństwem informacji w poszczególnych jednostkach pod kątem rzeczywistego poziomu bezpieczeństwa informacji z uwzględnieniem w szczególności następujących założeń: 1) Zakres audytu systemu bezpieczeństwa informacji obejmie zgodność z kryteriami zawartymi w § 19 ust. 2 ww. rozporządzenia KRI. 2) Raport z audytu zostanie podpisany przez audytora dokonującego audyt KRI przy wykorzystaniu kwalifikowanego podpisu elektronicznego i dostarczony do Zamawiającego zaszyfrowany w formie elektronicznej za pomocą platformy E-doręczenia. 3) Audyty KRI dla Zamawiającego muszą zostać przeprowadzone przez: a) audytora posiadającego przynajmniej jeden z certyfikatów określonych w rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz.U. 2018 poz. 1999) lub będącego audytorem zewnętrznym systemu zarządzania bezpieczeństwem informacji według normy PN-ISO/IEC 27001; Certyfikaty muszą zostać uzyskane (odnowione) nie później niż 2 lata przed terminem składania ofert. b) audytora posiadającego odpowiednie doświadczenie w przeprowadzaniu audytów KRI, co oznacza, że wykonał należycie nie wcześniej niż w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy-w tym okresie: co najmniej trzech usług, z których każda polegała na przeprowadzeniu audytu KRI w JST lub jednostce podległej JST. 4) Wykonawca przy świadczeniu usług jest zobowiązany: a) uwzględnić i zastosować wymagania Dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylającej dyrektywę (UE) 2016/1148 (dyrektywa NIS 2) oraz akty wykonawcze wydane do niej. W przypadku jeżeli w okresie realizacji zamówienia zostanie przyjęta nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa bądź inne przepisy implementujące Dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylającej dyrektywę (UE) 2016/1148 (dyrektywa NIS 2) do polskiego systemu prawnego Wykonawca ma obowiązek uwzględnić wszystkie ich wymagania przy świadczeniu usług objętych niniejszym zamówieniem zarówno w trakcie realizacji zamówienia. b) Przygotowania wytycznych z zakresu stosowanych zabezpieczeń w oparciu o normy i najlepsze praktyki, dostarczenia wniosków, zaleceń i rekomendacji w celu dokładnego rozpoznania i redukcji zidentyfikowanych ryzyka, zagrożeń i podatności oraz wskazanie adekwatnych działań mających na celu jak najszybsze ich wyeliminowanie. 5) Po zakończeniu audytów wykonawca jest zobowiązany przedstawić wyniki audytów wyznaczonym przez Zamawiającego pracownikom. Wykonawca musi przewidzieć na to co najmniej 3 godziny. W tym czasie będzie odpowiadał również na pytania Zamawiającego oraz potwierdzi prawidłowość wypełnienia ankiet dojrzałości Cyberbezpieczeństwa zgodnie z wnioskami z audytów. |
| branża | Ekonomia, prawo i organizacja, Komputery, informatyka, technika biurowa |
| podbranża | analizy, audyty, certyfikaty, usługi informatyczne |
| forma | zapytanie ofertowe |
| typ zlecenia | usługi, wykonanie |
| kraj realizacji | Polska |
| województwo realizacji | Wielkopolskie |
| kraj organizatora | Polska |
| województwo organizatora | Wielkopolskie |