Wadium

Wadium w 2 minuty

Uzyskaj wadium bez dokumentów i odchodzenia od komputera, w 3 krokach:

kliknij podaj dane opłać online

Sprawdź, jak to zrobić - Film

Postępowanie: Przeprowadzenie niezależnych testów bezpieczeństwa: Infrastruktury Teleinformatycznej, Aplikacji Web oraz Aplikacji Mobilnej Zintegrowanego Systemu Zarządzania Gminą

Rafał Stobiński tel 61 640 41 20
Gmina Września Oddział: Sekcja Informatyki
Termin:
Zamieszczenia : 13-07-2023 14:48:00
Składania : 20-07-2023 14:00:00
Otwarcia : 20-07-2023 14:05:00
Tryb: Zapytanie ofertowe
Rodzaj: Usługa

Wymagania i specyfikacja

http://umig-wrzesnia.home.pl/!loga/euslugi.png

1. Zamówienie jest częścią projektu pn. „Rozwój elektronicznych usług publicznych w Gminie Września” realizowanego przez Gminę Września w ramach Wielkopolskiego Regionalnego Programu Operacyjnego (WRPO) na lata 2014-2020: Oś Priorytetowa 2: „Społeczeństwo informacyjne” Działanie 2.1 „Rozwój elektronicznych usług publicznych”, Poddziałanie 2.1.1 „Rozwój elektronicznych usług publicznych”. Zamówienie stanowi wykonanie zadania projektowego: „Zadanie 6. „Przeprowadzenie niezależnych testów bezpieczeństwa”.

2. Przedmiot zamówienia obejmuje przeprowadzenie „niezależnych testów bezpieczeństwa - grey box” dla wdrażanego u Zamawiającego Zintegrowanego Systemu Zarządzania Gminą tj. Systemu RATUSZ w zakresie:

2.1. Infrastruktury Teleinformatycznej Zamawiającego tworzącej środowisko uruchomieniowe Systemu obejmującej oprogramowanie: systemowe, narzędziowe, bazodanowe, w tym infrastrukturę serwerową i sieciową;

2.2. Aplikacji web: Platformy (portalu) e-Urząd;

2.3. Aplikacji Mobilnej i dedykowanego dla tego oprogramowania środowiska hostującego, zewnętrznego wobec Infrastruktury Technicznej Zamawiającego, o której mowa w pkt. 4.1 (zakres testów bezpieczeństwa dla środowiska hostującego jest ograniczony wyłącznie do nieinwazyjnego badania podatności).

3. Szczegółowy zakres przedmiotu zamówienia i realizowanej usługi zawiera: Załącznik – Opis Przedmiotu Zamówienia.

Warunki udziału, kryteria selekcji i wyboru najkorzystniejszej oferty Wykonawcy (projekt)

1.1 Kod CPV

Główne kody:


72254100-1 – Usługi w zakresie testowania systemu

72810000-1 – Usługi audytu komputerowego

72240000-9 – Usługi analizy systemu i programowania


1.2 Warunki udziału Wykonawcy


  1. O udzielenie zamówienia mogą ubiegać się Wykonawcy, którzy spełniają warunki udziału w postępowaniu określone przez zamawiającego oraz, którzy nie podlegają wykluczeniu z udziału w postępowaniu w szczególności na podstawie art. 24 ust. 1 i ust. 5 pkt 1 UPZP.

  2. W zakresie zdolności technicznej i zawodowej Zamawiający określa następujące warunki udziału w postępowaniu:

    1. Wykonawca musi wykazać, iż wykonał należycie, a w przypadku usług okresowych lub ciągłych również wykonuje w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy - w tym okresie:

      1. a) co najmniej dwie (2) usługi polegające na przeprowadzeniu audytu systemu teleinformatycznego poprzez ocenę podatności środowiska systemowego, aplikacyjnego systemu teleinformatycznego, w tym infrastruktury technicznej sieci komputerowej;

      2. b) co najmniej dwie (2) usługi polegające na przeprowadzeniu testów bezpieczeństwa aplikacji web lub aplikacji mobilnej, w tym testów penetracyjnych;

    2. Zamawiający oceni spełnianie warunków udziału w postępowaniu na zasadzie spełnia / nie spełnia na podstawie dokumentów i oświadczeń.

      1. Wykonawca dysponuje lub będzie dysponował na etapie realizacji zamówienia osobami zdolnymi do wykonania zamówienia, które spełniają następujące wymagania:

        1. Kierownik zespołu Wykonawcy – jedna (1) osoba, spełniająca następujące warunki:

          1. pełniła funkcję kierownika zespołu w, co najmniej dwóch (2) usługach z zakresu wdrożenia rozwiązań informatycznych, w tym co najmniej jednej polegającej na wykonaniu audytu informatycznego lub przeprowadzeniu testów bezpieczeństwa oraz posiada minimum 3 letnie doświadczenie zawodowe.

        2. Inżynier ds. bezpieczeństwa / Pentester – co najmniej dwie (2) osoby, z których każda z nich spełnia następujące warunki:

          1. posiada wiedzę i doświadczenie zawodowe w zakresie zapewnienia bezpieczeństwa systemów teleinformatycznych, nabytą między innymi poprzez udział w usługach polegających na wykonaniu audytu teleinformatycznego oraz przeprowadzaniu testów penetracyjnych, w tym posiada minimum 3 letnie doświadczenie zawodowe;

      2. Wykonawca jest zobowiązany zapewnić, aby zespół oddelegowany do realizacji zamówienia posiadał wiedzę i doświadczenie potwierdzone łącznie następującymi certyfikatami:

        1. CISSP (ang. Certified Information Systems Security Professional) lub CISM (ang. Certified Information Security Manager) lub CISA (ang. Certified Information Systems Auditor) lub inny równoważny w stosunku do jednego ze wskazanych certyfikatów;

        2. OSCP (ang. Offensive Security Certified Professional) lub CPTE (ang. Certified Penetration Testing Engineer) lub CEH (ang. Certified Ethical Hacker) lub inny równoważny w stosunku do jednego ze wskazanych certyfikatów.

    3. Zamawiający dopuszcza spełnienie wymagań w zakresie zdolności technicznej a) do b) łącznie w ramach, co najmniej 2 zamówień.

1.3 Ocena ofert – wybór najkorzystniejszej oferty wykonawcy

  1. Przy wyborze oferty Zamawiający będzie kierował się następującymi kryteriami (kryterium – waga):

    1. Cena” (C) - 80 (%)

    2. Termin wykonania zamówienia” (T) - 20 (%)

  2. Kryteria wyboru ofert będą oceniane w skali 0-100 pkt.

    1. Kryterium „Cena”:

      1. Przy obliczaniu punktów w tym kryterium ceny, zastosowany będzie poniższy wzór:
        PC = Cn/Co x 80, gdzie: PC – punkty za cenę, Cn – cena brutto najniższej oferty, spośród wszystkich ofert ocenianych, Co – cena brutto oferty badanej

    2. Kryterium „Termin wykonania zamówienia”:

      1. Kryterium oznacza termin wykonania zamówienia w łącznej liczbie dni roboczych, obejmujący całości przedmiotu zamówienia tj. wszystkie cztery (4) etapy realizacyjne (Etap.1 – Etap.4), przy czym do przedmiotowego terminu nie wlicza się okresu na niezbędne czynności dostawcy - producenta systemu teleinformatycznego podawanego testom bezpieczeństwa, które umożliwią jemu wprowadzenie niezbędnych korekt celem wykonania retestów przez Wykonawcę, czyli Etap 4 zgodnie z OPZ.

        1. Liczbę tę należy podać w wartości:

          1. Łącznej „Terminu realizacji zamówienia” – określającej liczbę dni roboczych nie mniejszą niż 10 (dni roboczych). W przypadku podania przez Wykonawcę liczby mniejszej od 10, Zamawiający przyjmie do oceny badanej oferty Wykonawcy – wartość 10, oznaczającą wykonanie przedmiotu zamówienia w terminie 10 dni roboczych.

          2. Terminu wykonania zgodnie z OPZ Etapu,

          3. Terminu wykonania zgodnie z OPZ Etapu 4.

        2. Przy obliczaniu punktów w tym kryterium ceny, zastosowany będzie poniższy wzór: PT = Tn/To x 20, gdzie: PT – punkty za najkrótszy termin realizacji zamówienia, Tn –liczba dni z oferty z najkrótszym terminem realizacji zamówienia, spośród wszystkich ofert ocenianych, To – liczba dni realizacji zamówienia podlegająca ocenie z oferty badanej.

Zamawiający dopuszcza złożenie ofert wyłącznie drogą elektroniczną.

Złożenie oferty niekompletnej tj. bez właściwego, kompletnego wypełnienie treścią wymaganych załączników lub bez dołączenia wymaganych dokumentów - stanowi podstawę do odrzucenia oferty.

Zamawiający nie będzie w takich przypadkach wzywał Wykonawców do uzupełnienia / wyjaśnienia treści Oferty
.


Warunki udziału:

Z uwagi na specyfikację przedmiotu zamówienia z niniejszego postępowania wykluczone będę podmioty powiązane kapitałowo z dostawcą i producentem oprogramowania poddawanego testom bezpieczeństwa, co dotyczy firm:

- REKORD SI spółka z o.o. z Bielska Białej NIP 5470171440

- Euro- Innowacje sp. z o.o. NIP 7831689551

Wykluczenie obejmuje także podwykonawców ww. dwóch firm


W przypadku pytań: 

- merytorycznych, proszę o kontakt poprzez przycisk "Wyślij wiadomość do zamawiającego" lub pod nr tel. 61 640 73 77

- związanych z obsługą platformy, proszę o kontakt z Centrum Wsparcia Klienta platformy zakupowej Open Nexus czynnym od poniedziałku do piątku w dni robocze, w godzinach od  8:00 do 17:00.

  • tel. 22 101 02 02

  • e-mail: cwk@platformazakupowa.pl


Zaznaczamy, że oficjalnym potwierdzeniem chęci realizacji zamówienia przez Zamawiającego jest wysłanie zamówienia lub podpisanie umowy. 

Wiadomości z platformy zakupowej mają charakter informacyjny.



Załączniki do postępowania

NAZWA ROZSZERZENIE ROZMIAR (kB) DATA PUBLIKACJI ŹRÓDŁO POBIERZ
ZO - Projekt umowy głównej na testy bezpieczeństwa.pdf pdf 570.8 2023-07-13 14:48:00 Postępowanie
ZO - OPZ testy bezpieczeństwa wraz z załącznikami nr 1-3.pdf pdf 697.85 2023-07-13 14:48:00 Postępowanie
ZO - Projekt umowy_powierzenia przetwarzania danych osobowych _v01a_06072023.pdf pdf 360.62 2023-07-13 14:48:00 Postępowanie
Formularz ofertowy - dane identyfikacyjne oświadczenia.doc doc 889 2023-07-13 14:48:00 Postępowanie
Formularz ofertowy - Wykaz osób.doc doc 867 2023-07-13 14:48:00 Postępowanie
Formularz ofertowy - Wykaz usług.doc doc 868.5 2023-07-13 14:48:00 Postępowanie
OPZ Załącznik nr 4 - Opis Platformy (Portalu) eUrząd.pdf pdf 1383.11 2023-07-14 07:09:57 Postępowanie

Komunikaty

2023-07-18 14:16 Rafał Stobiński tel 61 640 41 20 Na podstawie przesłanego zapytania Zamawiający udziela odpowiedzi:
1. Czy w zakresie testów jest wskazana tylko aplikacja WEB i aplikacja mobilna systemu RATUSZ, czy również powiązane usługi systemu RATUSZ wymienione w OPZ?

Zakres testów obejmuje zidentyfikowane przez Wykonawcę usługi w technologii REST oraz usługi sieciowe służące do komunikacji Aplikacji Web, Aplikacji Mobilnej ze środowiskiem systemowym niezbędnym do ich prawidłowego działania (serwer aplikacji, baza danych) w tym usługi do komunikacji wewnętrznej np. pomiędzy modułami danego rozwiązania. Na chwilę obecną Zamawiający nie posiada dostępnej dokumentacji i wiedzy w tym zakresie.

2. Jaka jest liczba adresów IP/URL testowanego systemu?

Systemu RATUSZ adresy IP wewnętrzne:
1. Serwer aplikacyjny - 2W
2. Serwer aplikacyjny - 3W
3. Serwer bazodanowy FireBird
4. Serwer bazodanowy – PostgreSQL
5. Serwer Bramka

Aplikacja Web - jeden (1) adres IP/URL.
Aplikacja Mobilna - jeden (1) adres IP/URL.
2023-07-18 13:12 Rafał Stobiński tel 61 640 41 20 Korekta ze strony Zamawiającego:
W związku z otrzymaniem pytań przez Oferentów, Zamawiający wydłuża termin składania ofert do 20.07.2023 do godziny 14:00
2023-07-18 13:07 Rafał Stobiński tel 61 640 41 20 W związku z otrzymaniem pytań przez Oferentów, Zamawiający wydłuża termin składania ofert do 22.07.2023 do godziny 14:00

Przedmiot zamówienia

Lp Nazwa Opis i załączniki Ilość
/ Jm
Cena netto / Jm Vat Cena brutto / Jm Waluta Adres dostawy Dołącz
Plik
1 Przeprowadzenie niezależnych testów bezpieczeństwa: Infrastruktury Teleinformatycznej, Aplikacji Web oraz Aplikacji Mobilnej Zintegrowanego Systemu Zarządzania Gminą Zamówienie jest częścią projektu pn. „Rozwój elektronicznych usług publicznych w Gminie Września” realizowanego przez Gminę Września w ramach Wielkopolskiego Regionalnego Programu Operacyjnego (WRPO) na lata 2014-2020: Oś Priorytetowa 2: „Społeczeństwo informacyjne” Działanie 2.1 „Rozwój elektronicznych usług publicznych”, Poddziałanie 2.1.1 „Rozwój elektronicznych usług publicznych” 1 szt. - (0)
Kursy walut NBP , EUR: 4.3021 PLN

Kryteria i warunki formalne

Lp Nazwa Waga kryterium Opis i załączniki Twoja propozycja lub komentarz Dołącz Plik
1 Cena 80% Wartość oferty 0,00 PLN netto
0,00 PLN brutto
(0)
2 Warunki płatności - Przelew 30 dni od dostarczenia prawidłowo wystawionej faktury. Proszę potwierdzić wpisując "Akceptuję" (0)
3 Termin realizacji 20% ... dni od otrzymania zamówienia. Proszę potwierdzić wpisując "Akceptuję" oraz liczbę dni. Dni robocze zgodnie z definicją zawartą w projekcie umowy należy rozumieć, jak: "Dni od poniedziałku do piątku, z wyłączeniem dni ustawowo wolnych od pracy. (0)
4 Dodatkowe koszty - Wszelkie dodatkowe koszty, w tym koszty transportu, po stronie wykonawcy. Proszę potwierdzić wpisując "Akceptuję" (0)
5 Wymagania formalne - 1. O udzielenie zamówienia mogą ubiegać się Wykonawcy, którzy spełniają warunki udziału w postępowaniu określone przez zamawiającego oraz, którzy nie podlegają wykluczeniu z udziału w postępowaniu w szczególności na podstawie art. 24 ust. 1 i ust. 5 pkt 1 UPZP. 2. W zakresie zdolności technicznej i zawodowej Zamawiający określa następujące warunki udziału w postępowaniu: 2.1. Wykonawca musi wykazać, iż wykonał należycie, a w przypadku usług okresowych lub ciągłych również wykonuje w okresie ostatnich 3 lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy - w tym okresie: 2.1.1. a) co najmniej dwie (2) usługi polegające na przeprowadzeniu audytu systemu teleinformatycznego poprzez ocenę podatności środowiska systemowego, aplikacyjnego systemu teleinformatycznego, w tym infrastruktury technicznej sieci komputerowej; 2.1.2. b) co najmniej dwie (2) usługi polegające na przeprowadzeniu testów bezpieczeństwa aplikacji web lub aplikacji mobilnej, w tym testów penetracyjnych; 2.2. Zamawiający oceni spełnianie warunków udziału w postępowaniu na zasadzie spełnia / nie spełnia na podstawie dokumentów i oświadczeń. 2.2.1. Wykonawca dysponuje lub będzie dysponował na etapie realizacji zamówienia osobami zdolnymi do wykonania zamówienia, które spełniają następujące wymagania: 2.2.1.1. Kierownik zespołu Wykonawcy – jedna (1) osoba, spełniająca następujące warunki: 2.2.1.1.1. pełniła funkcję kierownika zespołu w, co najmniej dwóch (2) usługach z zakresu wdrożenia rozwiązań informatycznych, w tym co najmniej jednej polegającej na wykonaniu audytu informatycznego lub przeprowadzeniu testów bezpieczeństwa oraz posiada minimum 3 letnie doświadczenie zawodowe. 2.2.1.2. Inżynier ds. bezpieczeństwa / Pentester – co najmniej dwie (2) osoby, z których każda z nich spełnia następujące warunki: 2.2.1.2.1. posiada wiedzę i doświadczenie zawodowe w zakresie zapewnienia bezpieczeństwa systemów teleinformatycznych, nabytą między innymi poprzez udział w usługach polegających na wykonaniu audytu teleinformatycznego oraz przeprowadzaniu testów penetracyjnych, w tym posiada minimum 3 letnie doświadczenie zawodowe; 2.2.2. Wykonawca jest zobowiązany zapewnić, aby zespół oddelegowany do realizacji zamówienia posiadał wiedzę i doświadczenie potwierdzone łącznie następującymi certyfikatami: 2.2.2.1. CISSP (ang. Certified Information Systems Security Professional) lub CISM (ang. Certified Information Security Manager) lub CISA (ang. Certified Information Systems Auditor) lub inny równoważny w stosunku do jednego ze wskazanych certyfikatów; 2.2.2.2. OSCP (ang. Offensive Security Certified Professional) lub CPTE (ang. Certified Penetration Testing Engineer) lub CEH (ang. Certified Ethical Hacker) lub inny równoważny w stosunku do jednego ze wskazanych certyfikatów. 2.3. Zamawiający dopuszcza spełnienie wymagań w zakresie zdolności technicznej a) do b) łącznie w ramach, co najmniej 2 zamówień. Na etapie podpisania umowy Wykonawca (Pentester) powinien przedłożyć dokumenty poświadczającego posiadane przez osoby oddelegowane do realizacji zamówienia certyfikaty (Zamawiający wymaga załączenia pliku) (0)
(0)
Odblokuj formularz

Liczba odsłon strony: 517