Wykaz i krótki opis kryteriów wyboru
Zamawiający uzna, że Wykonawca spełnia ten warunek, jeżeli wykaże, że:
PAKIET 1
1) posiada wiedzę i doświadczenie do wykonania zamówienia, tj. w okresie ostatnich trzech lat przed upływem terminu składania ofert, a jeżeli okres prowadzenia działalności jest krótszy – w tym okresie, wykonał::
a) minimum jedna usługa w zakresie wdrożenia dokumentacji i audytu ISO 27001 lub równoważny;
b) minimum jedna usługa w zakresie audytu KRI (Krajowe ramy interoperacyjności) lub równoważny;
c) minimum jedna usługa w zakresie szkolenia z planowania ciągłości działania (ang. Business Continuity Planning – BCP):
o łącznej wartości brutto nie mniejszej niż 50 000 zł.
2) dysponuje lub będzie dysponował:
a) Audytorem wiodącym (co najmniej 1 osoba), który spełnia następujące wymagania:
• posiada co najmniej 2-letnie doświadczenie w zakresie wdrożenia bezpieczeństwa informacji (RODO lub ISO lub IOD);
• posiada certyfikat Audytora Wiodącego norm ISO 27001 i ISO 22301 lub równoważny;
• posiada certyfikat Prince2 lub równoważny;
• posiada certyfikat ITIL lub równoważny;
b) Audytorem (co najmniej 1 osoba), który spełnia następujące wymagania: posiada certyfikat Audytora Wiodącego norm ISO 27001 i ISO 22301
c) Audytorem (co najmniej 1 osoba), która spełnia następujące wymagania: posiada certyfikat Certified Internal Auditor (CIA)
d) Testerem (co najmniej 1 osoba), która spełnia następujące wymagania: posiada certyfikat Certified Information Systems Security Professional (CISSP)
e) Trenerem (co najmniej 1 osoba), która spełnia następujące wymagania: posiada minimum dwuletnie doświadczenie w zakresie szkoleń z zakresu RODO
i ciągłości działania,
f) Trenerem (co najmniej 1 osoba), która spełnia następujące wymagania: posiada certyfikat Certified Information Systems Security Professional (CISSP)
Zamawiający nie dopuszcza łączenia funkcji wymienionych w ppkt a-d.
PAKIET 5
1) dysponuje co najmniej dwoma audytorami posiadającymi:
a) minimum jeden z certyfikatów określonych w poniższym wykazie certyfikatów uprawniających do przeprowadzenia audytu lub
b) co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych lub
c) co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych i legitymujących się dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych, wydanym przez jednostkę organizacyjną, która w dniu wydania dyplomu była uprawniona, zgodnie z odrębnymi przepisami, do nadawania stopnia naukowego doktora nauk ekonomicznych, technicznych lub prawnych.
Wykaz certyfikatów uprawniających do przeprowadzenia audytu:
• Certified Internal Auditor (CIA);
• Certified Information System Auditor (CISA)
• Certyfikat audytora wiodącego systemu zarządzania bezpieczeństwem informacji według normy PN-EN ISO/IEC 27001 wydany przez jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku, w zakresie certyfikacji osób;
• Certyfikat audytora wiodącego systemu zarządzania ciągłością działania PN-EN ISO 22301 wydany przez jednostkę oceniającą zgodność, akredytowaną zgodnie
z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku, w zakresie certyfikacji osób;
• Certified Information Security Manager (CISM);
• Certified in Risk and Information Systems Control (CRISC);
• Certified in the Governance of Enterprise IT (CGEIT)
• Certified Information Systems Security Professional (CISSP);
• Systems Security Certified Practitioner (SSCP);
• Certified Reliability Professional;
• Certyfikaty uprawniające do posiadania tytułu ISA/IEC 62443 Cybersecurity Expert