Przeprowadzenie ćwiczeń symulacyjnych z zakresu cyberbezpieczeństwa, ciągłości działania i zarządzania kryzysowego wraz z realizacją dwóch kontrolowanych testów phishingowych dla 50 użytkowników Gminy Celestynów
Postępowanie nr Z211/24161
Gmina Celestynów
ul. Regucka 3 05-430 Celestynów NIP: 5321057650Terminy
Termin składania
Termin zadawania pytań
Szczegóły postępowania
Tryb postępowania
Znak sprawy
Przedmiot zamówienia
Opis przedmiotu
1. Przedmiotem zamówienia jest przygotowanie, przeprowadzenie i udokumentowanie praktycznej usługi szkoleniowo-symulacyjnej, obejmującej ćwiczenie scenariuszowe z zakresu reagowania na incydent cyberbezpieczeństwa, ciągłości działania i zarządzania kryzysowego oraz dwa kontrolowane testy socjotechniczne (phishingowe), każdy dla 50 użytkowników,
tj. 50 adresów poczty elektronicznej wskazanych przez Zamawiającego. Część szkoleniowo-symulacyjna zostanie zrealizowana w dwóch turach, a podział uczestników na poszczególne tury wskaże Zamawiający. Pierwszy test zostanie przeprowadzony przed rozpoczęciem części szkoleniowo-symulacyjnej, a drugi po jej zakończeniu.
2. Celem zamówienia jest praktyczna weryfikacja przygotowania organizacji i jej pracowników do rozpoznawania oraz obsługi zdarzeń mogących zakłócić działanie systemów informatycznych i procesów operacyjnych, a także sprawdzenie podatności użytkowników
na wybrane techniki socjotechniczne przed i po przeprowadzeniu części szkoleniowo-symulacyjnej. Usługa ma koncentrować się na ćwiczeniu reakcji, komunikacji, podejmowaniu decyzji i wyciąganiu wniosków, a nie na ponownym prowadzeniu podstawowego szkolenia
z cyberbezpieczeństwa.
3. Zakres prac:
1) przedmiot zamówienia obejmuje realizację dwóch wzajemnie uzupełniających się elementów:
2) jednego moderowanego ćwiczenia scenariuszowego typu tabletop, realizowanego w dwóch turach, łączącego zagadnienia reagowania na incydent cyberbezpieczeństwa, zapewnienia ciągłości działania oraz zarządzania sytuacją kryzysową,
3) dwóch kontrolowanych testów phishingowych, z których każdy obejmie 50 wskazanych przez Zamawiającego adresów poczty elektronicznej; pierwszy test zostanie przeprowadzony przed rozpoczęciem części szkoleniowo-symulacyjnej, a drugi po jej zakończeniu, w celu porównania zachowań użytkowników i oceny zmiany poziomu podatności na zagrożenia socjotechniczne.
4) szczegółowy harmonogram, scenariusz ćwiczenia oraz treść obu testów phishingowych wymagają uprzedniego uzgodnienia i akceptacji Zamawiającego. Realizacja nie może powodować zakłócenia pracy systemów produkcyjnych ani stwarzać zagrożenia dla danych i infrastruktury Zamawiającego.
5) przeprowadzenie konsultacji przygotowawczej z przedstawicielami Zamawiającego w celu ustalenia uczestników, zakresu organizacyjnego, wykorzystywanych kanałów komunikacji, ograniczeń technicznych oraz zasad bezpiecznej realizacji usługi,
6) opracowanie harmonogramu realizacji obejmującego przygotowanie scenariusza, przeprowadzenie pierwszego testu phishingowego przed częścią szkoleniowo-symulacyjną, realizację ćwiczenia w dwóch turach, przeprowadzenie drugiego testu phishingowego po jej zakończeniu, omówienie wyników i przekazanie dokumentacji,
7) opracowanie scenariusza ćwiczenia typu tabletop, uwzględniającego incydent cyberbezpieczeństwa mający wpływ na dostępność systemów lub procesów Zamawiającego, konieczność podejmowania decyzji operacyjnych i organizacyjnych, komunikację wewnętrzną oraz działania związane z ciągłością działania,
8) przedstawienie scenariusza do akceptacji Zamawiającego przed rozpoczęciem ćwiczenia; scenariusz nie może wymagać faktycznego wyłączania systemów produkcyjnych, zmiany konfiguracji urządzeń ani wykonywania działań mogących zakłócić działalność Zamawiającego,
9) przeprowadzenie w formie stacjonarnej, w siedzibie Zamawiającego, części szkoleniowo-symulacyjnej obejmującej moderowane ćwiczenie scenariuszowe dla osób wskazanych przez Zamawiającego, zrealizowanej w dwóch turach; podział uczestników na poszczególne tury wskaże Zamawiający, a każda z tur będzie trwała nie krócej niż 3 godziny,
10) prowadzenie ćwiczenia przy wykorzystaniu kolejno przekazywanych informacji, komunikatów lub zdarzeń symulacyjnych, wymagających od uczestników podejmowania decyzji i określania dalszych działań,
11) objęcie ćwiczeniem co najmniej następujących obszarów:
a) rozpoznanie i zgłoszenie incydentu oraz uruchomienie właściwej ścieżki eskalacji,
b) ocena wpływu zdarzenia na działalność i ciągłość kluczowych procesów,
c) określenie priorytetów odtworzenia lub zastosowania rozwiązań zastępczych,
d) podział ról i odpowiedzialności w sytuacji kryzysowej,
e) komunikacja pomiędzy kadrą zarządzającą, personelem technicznym i pozostałymi uczestnikami,
f) dokumentowanie decyzji, działań i wniosków wynikających z przebiegu ćwiczenia,
12) przeprowadzenie po zakończeniu ćwiczenia moderowanego omówienia przebiegu, zidentyfikowanych problemów, dobrych praktyk i rekomendowanych działań usprawniających,
13) przygotowanie i przeprowadzenie dwóch kontrolowanych testów phishingowych dla 50 adresów poczty elektronicznej wskazanych przez Zamawiającego, przy czym pierwszy test zostanie przeprowadzony przed rozpoczęciem części szkoleniowo-symulacyjnej, a drugi po jej zakończeniu,
14) wykorzystanie w ramach obu testów co najmniej dwóch wariantów wiadomości testowej łącznie, dostosowanych do realiów pracy Zamawiającego; scenariusze testów powinny być porównywalne pod względem poziomu trudności, a ich treści nie mogą naruszać dobrego imienia pracowników, wywoływać nadmiernego niepokoju ani odwoływać się do szczególnie wrażliwych zdarzeń osobistych,
15) przeprowadzenie przed każdym testem technicznego sprawdzenia dostarczalności oraz uzgodnienie z Zamawiającym wymaganych wyjątków lub ustawień po stronie systemu pocztowego,
16) rejestrowanie odrębnie dla każdego testu, w zakresie technicznie dostępnym, co najmniej: liczby wysłanych i dostarczonych wiadomości, kliknięć w odnośnik, prób wykonania działania na stronie testowej oraz zgłoszeń wiadomości jako podejrzanej,
17) zapewnienie, że testy nie będą zbierały rzeczywistych haseł, danych uwierzytelniających ani innych danych, które nie są niezbędne do realizacji testów; strona testowa może rejestrować wyłącznie fakt podjęcia działania,
18) zapewnienie, że wiadomości, odnośniki i załączniki wykorzystywane w obu testach nie zawierają złośliwego kodu i nie powodują zmian w systemach użytkowników,
19) przygotowanie raportu z ćwiczenia scenariuszowego, raportu z każdego z dwóch testów phishingowych oraz zestawienia porównawczego wyników testu przeprowadzonego przed
i po części szkoleniowo-symulacyjnej,
20) przekazanie Zamawiającemu zbiorczych rekomendacji dotyczących usprawnienia reagowania na incydenty, ciągłości działania, komunikacji kryzysowej oraz dalszego ograniczania ryzyka socjotechnicznego, z uwzględnieniem porównania wyników obu testów phishingowych.
4. Charakter i założenia usługi:
1) Zamawiający przeprowadził już szkolenia z podstaw cyberbezpieczeństwa. W związku
z tym przedmiot zamówienia nie obejmuje pełnego szkolenia wprowadzającego z zasad bezpiecznej pracy, budowy haseł, podstaw ochrony poczty elektronicznej ani ogólnych definicji zagrożeń. Krótkie elementy przypominające mogą zostać wykorzystane wyłącznie w zakresie niezbędnym do wyjaśnienia scenariusza, omówienia zachowania uczestników lub przedstawienia wniosków po ćwiczeniu i obu testach phishingowych.
2) Usługa powinna mieć charakter praktyczny i umożliwiać ocenę sposobu działania uczestników, przepływu informacji, eskalacji zdarzeń, współpracy pomiędzy rolami oraz poprawności podejmowanych decyzji. Wykonawca powinien dostosować scenariusze
do specyfiki jednostki samorządu terytorialnego i znaczenia ciągłości świadczenia usług publicznych na rzecz mieszkańców.
5. Wymagania dotyczące raportów i dokumentacji:
1) Wykonawca przekaże dokumentację w języku polskim, w formie elektronicznej, obejmującą co najmniej:
a) zaakceptowany harmonogram i scenariusz ćwiczenia,
b) raport z przebiegu ćwiczenia zawierający opis przyjętego scenariusza, przebieg najważniejszych etapów, zidentyfikowane mocne strony, nieprawidłowości, luki organizacyjne oraz rekomendacje działań naprawczych,
c) raporty z obu testów phishingowych zawierające zastosowane warianty wiadomości, liczbę odbiorców, wyniki każdego testu, analizę zachowań użytkowników oraz porównanie rezultatów przed i po części szkoleniowo-symulacyjnej,
d) wyniki zbiorcze przeznaczone dla kierownictwa oraz, jeżeli Zamawiający tego zażąda, chroniony załącznik z wynikami indywidualnymi z obu testów, dostępny wyłącznie dla osób upoważnionych,
e) materiały wykorzystane do moderowania ćwiczenia i omówienia wyników,
z wyłączeniem elementów stanowiących know-how Wykonawcy, jeżeli nie są one konieczne do dalszego wykorzystania w organizacji,
f) protokół wykonania usługi zawierający daty realizacji, zakres wykonanych działań
i potwierdzenie przekazania raportów.
6. Wymagania wobec wykonawcy:
1) Wykonawca przygotuje harmonogram i szczegółowy plan realizacji oraz przekaże je do akceptacji Zamawiającego przed rozpoczęciem działań skierowanych do użytkowników.
2) Wykonawca wykaże, że w okresie ostatnich 3 lat przed upływem terminu składania ofert wykonał należycie co najmniej 2 usługi, z których każda obejmowała przeprowadzenie szkolenia lub ćwiczenia scenariuszowego z zakresu cyberbezpieczeństwa, ciągłości działania lub zarządzania kryzysowego wraz z realizacją testów phishingowych dla uczestników.
3) Wykonawca skieruje do realizacji co najmniej jedną osobę posiadającą minimum 3-letnie doświadczenie w prowadzeniu ćwiczeń, szkoleń lub testów w obszarze cyberbezpieczeństwa, ciągłości działania albo zarządzania kryzysowego.
4) Wykonawca zachowa poufność informacji uzyskanych podczas przygotowania i realizacji usługi, w szczególności informacji o pracownikach, organizacji, systemach, procedurach oraz wynikach obu testów phishingowych.
5) Jeżeli realizacja będzie wiązała się z przetwarzaniem danych osobowych w imieniu Zamawiającego, Wykonawca zawrze z Zamawiającym umowę powierzenia przetwarzania danych i zastosuje środki techniczne oraz organizacyjne odpowiednie do charakteru danych i ryzyka.
6) Wykonawca nie może wykorzystywać wyników ćwiczenia ani testów phishingowych do celów marketingowych, publikacji, analiz porównawczych lub prezentacji bez uprzedniej pisemnej zgody Zamawiającego.
7. Warunkiem odbioru przedmiotu zamówienia będzie:
1) przeprowadzenie konsultacji przygotowawczej i przekazanie zaakceptowanego harmonogramu,
2) przeprowadzenie w formie stacjonarnej, w siedzibie Zamawiającego, części szkoleniowo-symulacyjnej obejmującej ćwiczenie scenariuszowe, zrealizowanej w dwóch turach zgodnie z podziałem uczestników wskazanym przez Zamawiającego, każda o czasie trwania nie krótszym niż 3 godziny,
3) realizacja dwóch testów phishingowych, z których każdy obejmie 50 wskazanych adresów poczty elektronicznej, przy czym pierwszy zostanie przeprowadzony przed częścią szkoleniowo-symulacyjną, a drugi po jej zakończeniu,
4) przekazanie raportu z ćwiczenia, raportów z obu testów phishingowych, porównania wyników oraz rekomendacji,
5) przekazanie protokołu wykonania usługi i podpisanie protokołu odbioru bez zastrzeżeń.
8. Pozostałe informacje
1) Część szkoleniowo-symulacyjna musi zostać przeprowadzona w formie stacjonarnej
w siedzibie Zamawiającego, w dwóch turach, w sposób umożliwiający aktywny udział osób wskazanych przez Zamawiającego. Terminy obu tur zostaną uzgodnione z Zamawiającym na etapie konsultacji przygotowawczej, z uwzględnieniem minimalizacji zakłóceń bieżącej pracy urzędu. Działania techniczne związane z przygotowaniem i przeprowadzeniem testów phishingowych mogą być realizowane zdalnie, o ile nie wpływa to na bezpieczeństwo, skuteczność ani prawidłowość wykonania usługi.
2) Zamawiający dopuszcza doprecyzowanie szczegółów scenariusza, terminów i sposobu realizacji na etapie uzgodnień roboczych, bez zmiany zasadniczego zakresu zamówienia. Wykonawca jest zobowiązany realizować usługę z należytą starannością, z poszanowaniem bezpieczeństwa informacji, prywatności uczestników i ciągłości działania Zamawiającego.
Szczegóły przedmiotów
| Lp. | Przedmiot zamówienia | CPV/Index | Ilość | J.m | Załącznik | Uwagi |
|---|---|---|---|---|---|---|
| 1. | Nazwa pozycji | CPV/Indeks | 1 | szt. |
Czytaj
Nazwa pozycji Jednostka miary:
szt.
Termin realizacji :Miejsce dostawy :Uwagi dodatkowe : |
Kryteria oceny oferty
Termin płatności: 30 dni
Miejsce dostawy: siedziba
Koszt transportu: po stronie wykonawcy
Termin związania ofertą: -
Waga kryteriów
| Lp. | Nazwa kryterium | Waga kryterium |
|---|---|---|
| 1. | Cena | 100% |
Pytania do postępowania “Przeprowadzenie ćwiczeń symulacyjnych z zakresu cyberbezpieczeństwa, ciągłości działania i zarządzania kryzysowego wraz z realizacją dwóch kontrolowanych testów phishingowych dla 50 użytkowników Gminy Celestynów”
Lista pytań
| Lp. | Tytuł pytania | Data wysłania pytania | Status |
|---|---|---|---|
| Brak wyników do wyświetlenia | |||
Załączniki
Dodatkowe informacje
Warunki korzystania z platformy
- Wykorzystujemy platformę zakupową Logintrade jako narzędzie do kontaktów z wykonawcami.
- Rejestracja w bazie wykonawców, przeglądanie ogłoszeń oraz składanie ofert handlowych jest bezpłatne.
- Jeśli nie posiadasz konta na platformie zakupowej Logintrade, zarejestruj się w bazie wykonawców w celu otrzymania loginu i hasła do swojego konta. Jedno konto wykonawcy umożliwia otrzymywanie ogłoszeń od wielu Zamawiających.
- Regulamin Platformy zakupowej jest dostępny w panelu rejestracyjnym.