Opis
:
6.4.1. Przedmiot zamówienia jest zakup usługi przeprowadzenia audytu Systemu Zarządzania Bezpieczeństwem Informacji. 6.4.2. Audyt będzie uwzględniał co najmniej: a) Sprawdzenie i zrozumienie środowiska – obejmujące aktualną strukturę organizacyjną i realizowane procesy oraz wymagania prawne funkcjonowania. b) Przegląd aktualnej dokumentacji bezpieczeństwa informacji – w tym polityk, procedur, instrukcji, regulaminów, wytycznych. c) Wywiady z przedstawicielami Urzędu. d) Obserwacje audytora dotyczące bezpieczeństwa fizycznego i środowiskowego. e) Obserwacje audytora dotyczące bezpieczeństwa serwerowni. f) Obserwacje audytora dotyczące bezpieczeństwa kluczowych systemów teleinformatycznych. g) Przeprowadzenie przy udziale przedstawicieli Zamawiającego inwentaryzacji i analizy aktywów – zasobów informacyjnych oraz środków służących do gromadzenia i przetwarzania informacji, oraz pozostałych procesów celem wypracowania Rejestru Przetwarzania zgodnego z RODO. h) Wymagania KRI/UoKSC i) Audyt Techniczny – wymagań zawartych w załączniku A normy ISO/IEC 27001 j) Audyt Systemowy – wymagań normy zawartych w normie ISO/IEC 27001 k) Audyt Ciągłości Działania – wymagań normy zawartych w normie ISO/IEC 22301 oraz obszary określone w normie PN-EN ISO/IEC 27001: - kontekst organizacji, - polityki bezpieczeństwa informacji i inne dokumenty dotyczące bezpieczeństwa informacji, - organizacja bezpieczeństwa informacji, - postępowanie z ryzykiem w bezpieczeństwie informacji, - bezpieczeństwo zasobów ludzkich, - zarządzanie aktywami, - kontrola dostępu, - kryptografia, - bezpieczeństwo fizyczne i środowiskowe, - bezpieczna eksploatacja, - bezpieczeństwo komunikacji, - pozyskiwanie, rozwój i utrzymanie systemów, - relacje z dostawcami, - zarządzanie incydentami związanymi z bezpieczeństwem informacji, - zarządzanie ciągłością działania, - zgodność. 6.4.3. Audyt powinien zawierać także wskazania podatności systemów informatycznych – wskazanie podatności, wagi podatności, opis podatności, informacje dotyczące podatności w tym źródła zewnętrzne, rekomendacje co do sposobu postępowania. 6.4.4. Raport z przeprowadzonego audytu bezpieczeństwa, przygotowany i przekazany Zamawiającemu w formie papierowej i elektronicznej, będzie zawierał co najmniej: - Podsumowanie zarządcze, - Obszary sprawdzenia, - Metodę prowadzenia audytu, - Ocenę spełnienia wymagań, - Wydanie rekomendacji/zaleceń w przypadku stwierdzonych niezgodności i braków, które będą stanowiły podstawę do aktualizacji, dostosowania lub przygotowania dokumentacji SZBI. 6.4.5. Miejsce realizacji usługi: Siedziba zamawiającego oraz inne lokalizacje na terenie Miasta Łuków wskazane przez zamawiającego