Załącznik nr 1 do SIWZ Opis przedmiotu zamówienia Świadczenie usługi łączy dostępowych oraz usługi kolokacji infrastruktury techniczno-systemowej (ITS) w ramach zapewnienia trwałości projektów Elektroniczna Platforma Gromadzenia, analizy i Udostępniania Zasobów Cyfrowych o Zdarzeniach Medycznych (P1) oraz Platforma udostępniania on-line przedsiębiorcom usług i zasobów cyfrowych rejestrów medycznych (P2), Dziedzinowe systemy teleinformatyczne systemu informacji w ochronie zdrowia (P4).
1. Przedmiot zamówienia: Świadczenie usługi łączy dostępowych oraz usługi kolokacji infrastruktury techniczno-systemowej (ITS) w ramach zapewnienia finansowania utrzymania P1, P2 i P4 w warstwie ITS, w tym kolokacja wraz z łączami. W skład przedmiotu zamówienia wchodzi świadczenie usługi kolokacji i usługi łącza w tym: usługi szyfrowanego łącza dedykowanego pomiędzy środowiskami produkcyjnymi, oraz usługi dostępu do Internetu dla ITS, będącego w posiadaniu Zamawiającego, dostarczonego w ramach Projektu P1 - Elektroniczna Platforma Gromadzenia, Analizy i Udostępniania zasobów cyfrowych o Zdarzeniach Medycznych. 2. Termin realizacji usługi: Usługa realizowana będzie od dnia podpisaniu protokołu przekazania ITS do dnia 30 listopada 2017 r. 3. Wymagania dotyczące przedmiotu zamówienia: 3.1 Wymagania dotyczące świadczenia usługi kolokacji: a) W związku z faktem, iż Zamawiający posiada ośrodek przetwarzania danych zlokalizowany w Warszawie przy ul. Stanisława Dubois 5a pełniący rolę Podstawowego Ośrodka Przetwarzania Danych i Pomocniczego Ośrodka Przetwarzania Danych (zwanego dalej POPD ), świadczenie usługi kolokacji ITS musi być realizowane w dwóch lokalizacjach przy założeniu, iż: o Centralny Ośrodek Przetwarzania Danych (zwany dalej COPD ) znajduje się w odległości maksimum do 60 km od POPD i maksimum do 60 km od Zapasowego Ośrodka Przetwarzania Danych (zwany dalej ZOPD ), o ZOPD znajduje się w odległości maksimum do 60 km od POPD i maksimum do 60 km od ośrodka COPD, o Lokalizacja nie może znajdować się na terenach, które mogłaby objąć swym zasięgiem klęska żywiołowa, taka jak podtopienie czy zalanie według danych dla zagrożenia 1 października 2015 roku. Wykonawca winien dostarczyć jako potwierdzenie powyższego analizę ryzyka przed podpisaniem umowy. o Dojazd środkami komunikacji kołowej nie uprzywilejowanej z ośrodka POPD do każdego z ośrodków kolokacji nie może przekroczyć jednej godziny, Wykonawca wskaże w Formularzu ofertowym jako potwierdzenie zestawienie czasów przejazdu na trasie POPD ośrodek kolokacji z trzech kolejnych tygodni dla dni piątek godziny 16-17 i następujący po nim poniedziałek godziny 7-8. Zestawienie czasów musi pochodzić z trzech różnych źródeł z czego dwa z nich muszą pochodzić z zaproponowanych: Zumi, Targeo, Google Maps. o Zamawiający dopuszcza tolerancję +/- 20% dla wyżej podanych odległości i czasu. b) Wykonawca posiada całkowitą kontrolę nad ruchem osobowo-materiałowym w udostępnianych pomieszczeniach oraz na obszarach bezpośrednio przyległych do w/w pomieszczeń. c) Lokalizacje (POPD, COPD i ZOPD) muszą być połączone łączem dedykowanym. d) W lokalizacjach COPD i ZOPD musi być zapewniony dostęp do Internetu. e) Wymagane jest spełnienie poniższych wymagań dla infrastruktury pomieszczeń w lokalizacjach COPD i ZOPD:
aktywne elementy infrastruktury zapewniające pracę: n+1; średni roczny czas niedostępności lokalizacji dla użytkownika końcowego: 1,6 godziny (96 minut); poziom dostępności lokalizacji dla użytkownika końcowego: 99,98%; redundantne komponenty wydajnościowe oraz zwielokrotnione, niezależne linie dystrybucji energii elektrycznej i chłodu równolegle obsługujące urządzenia przetwarzania danych; każdy komponent wydajnościowy i każdy element linii dystrybucji energii elektrycznej i chłodu może być odłączony w celu poddania czynnościom serwisowym bez wpływu na normalną pracę obiektu. f) Wymagane jest zapewnienie dedykowanej pojedynczej klatki bądź komory w każdej z lokalizacji na potrzeby kolokacji ITS. g) Wymagane jest stosowanie systemu zarządzania jakością zgodnego z wymaganiami normy PN-EN IS0-9001 lub równoważnej oraz systemu zarządzania bezpieczeństwem informacji zgodnego z wymaganiami normy PN-EN IS0 27001 lub równoważnej w ośrodkach przetwarzania danych, w których kolokowany będzie ITS Zamawiającego. Potwierdzeniem powyższego będzie posiadanie stosownych certyfikatów. h) Wymagane jest stosowanie się Wykonawcy do wdrożonej i stosowanej przez Zamawiającego Procedury dostępu do Ośrodków Przetwarzania Centrum, z którą Wykonawca zostanie zapoznany po podpisaniu Umowy. i) Lokalizacja COPD oraz ZOPD musi się znajdować w dwóch miejscach odległych od siebie minimum 10 km a maksimum 60 km. Maksymalna długość toru telekomunikacyjnego pomiędzy ośrodkami nie może być większa niż 80 km. j) Wymagana jest całodobowa ochrona fizyczna całego obiektu z rejestracją kamer i przechowywaniem obrazu przez minimum 30 dni. k) W ramach zamówienia, Zamawiający wymaga zapewnienia przestrzeni do kolokacji łącznie 29 szafy rack szerokości 19" i wysokości 42U, oraz na wyraźne zlecenie Zamawiającego, w przypadku podjęcia przez Zamawiającego takiej decyzji, zapewnienie przestrzeni do kolokacji dodatkowych 9 szaf rack szerokości 19" i wysokości 42U (zamówienie opcjonalne). Dopuszczalne jest asymetryczne rozlokowanie szaf rack w poszczególnych lokalizacjach. Dokładne rozlokowanie szaf rack zostanie określone przez Zamawiającego w ciągu 10 dni po podpisaniu umowy. l) Zamawiający szacuje maksymalną ilość szaf w COPD 22 szt., oraz w ZOPD 16 szt. Zamawiający będzie mógł zmienić konfigurację szaf w trakcie trwania umowy, w szczególności poprzez skorzystanie z zamówienia opcjonalnego. m) Zamawiający wymaga aby koszty związane z energią elektryczną będą wliczone były w koszt usługi. n) W lokalizacji musi być zapewniony łatwy dostęp do szaf rack zarówno z tyłu (otwierane drzwi) jak również z przodu (otwierane drzwi oraz wysuwane panele do przodu). o) Pomieszczenia do kolokacji muszą być klimatyzowane i wentylowane, zapewniając utrzymanie temperatury powietrza chłodzącego w granicach 18-27 stopni C oraz wilgotności względnej 30-50% (mierzona w temperaturze 20-300C). Powyższe
parametry muszą być rejestrowane z częstotliwością nie mniejszą niż raz na 10 minut. Zamawiający musi mieć możliwość zdalnej weryfikacji tych parametrów w trybie online. p) System klimatyzacji musi zapewnić precyzyjną regulację temperatury i wilgotności powietrza w pomieszczeniu kolokacji. q) Pomieszczenie musi być wyposażone w aparaturę gaśniczą do gaszenia gazem obojętnym. r) Moc maksymalna poszczególnych szaf rack opisana jest w Załączniku 1. Rozłożenie szaf rack pomiędzy ośrodkami zostanie określone przez Zamawiającego w ciągu 10 dni po podpisaniu umowy. W przypadku skorzystania z opcji kolokowania dodatkowych 9 szaf rack, dodatkowa moc zasilania wyniesie średnio 12 kw na szafę rack. Praca kolokowanych urządzeń będzie realizowana w trybie ciągłym przez cały rok (24/7/365). s) Szafy rack Zamawiającego wyposażone są w następujące typy PDU: 32A 3-fazowe (8 szt.), 32A 1-fazowe (50 szt.) i 40A 1-fazowe (40 szt.). t) Każda lokalizacja musi mieć zapewnione zasilanie z dwóch niezależnych źródeł zasilania z dwóch niezależnych stacji energetycznych (RPZ) oraz rezerwowe zasilanie realizowane przy pomocy UPS oraz agregatu prądotwórczego. u) Wykonawca wykona podłączenie szaf rack Zamawiającego do zasilania elektrycznego. v) Do wglądu Zamawiającego muszą być dostępne na każde żądanie dokumenty świadczące o przeprowadzaniu cyklicznych (co najmniej dwa razy do roku) testów uruchamiania agregatu prądotwórczego. Dokumenty te muszą być dostępne dla Zamawiającego w terminie nie dłuższym niż 3 dni robocze od przesłania pisemnego żądania. w) W miejscu kolokacji musi być zapewnione uziemianie/zerowanie szaf rack i sprzętu kolokowanego. x) Wymagane jest, aby każda szafa rack zasilana była z dwóch niezależnych źródeł zasilania z wykorzystaniem urządzeń UPS dla każdego toru zasilania. y) Wymagana jest dostępność zasilania dla urządzeń Zamawiającego wynosząca 99,999% liczona w trybie rocznym. z) Wykonawca w ramach wynagrodzenia zapewnia energię elektryczną oraz funkcjonowanie systemu klimatyzacji i systemu gaśniczego zgodnie z OPZ bez ponoszenia dodatkowych kosztów ze strony Zamawiającego. aa) Każdy dostęp do klatki bądź komory z szafami rack, oraz Pomieszczenia administratorów musi być odnotowany w ewidencji prowadzonej przez Wykonawcę świadczącego usługę kolokacji. Wypis z ww. ewidencji musi być sporządzony dla Zamawiającego na każde jego żądanie w terminie nie dłuższym niż 1 dzień roboczy od przesłania pisemnego lub drogą elektroniczną (e-mailem) żądania. bb) Uprawnienia do dostępu fizycznego do pomieszczeń (dedykowanej klatki bądź komory), w których kolokowany będzie ITS nadaje wyłącznie Zamawiający. Dostęp do szaf rack (dedykowanej klatki bądź komory) będą posiadać jedynie osoby upoważnione przez Zamawiającego. Dostęp musi być zapewniony w dowolnym czasie w trybie 24/7/365. cc) W każdej lokalizacji musi być zapewniona całodobowa obsługa wyposażona w narzędzia umożliwiające monitorowanie poprawności zasilania oraz pracy klimatyzacji.
dd) W przypadkach wystąpienia awarii systemu zasilania bądź klimatyzacji w pomieszczeniach kolokacji całodobowa obsługa zobowiązana jest do niezwłocznego powiadomienia osób wskazanych przez Zamawiającego. ee) W obiekcie kolokacji zapewnione musi być pomieszczenie techniczno-administracyjne dla trzech przedstawicieli Zamawiającego obsługujących kolokowany system dostępne 24/7/365, wyposażone w szafę ubraniową i minimum 3 stoły techniczne wraz z fotelami obrotowymi. Wymaga się by pomieszczenie było dedykowane dla Zamawiającego: nie dopuszcza się stanowisk wirtualnych lub współdzielonych z jakimkolwiek innym podmiotem. Dostępność pomieszczenia dla personelu upoważnionego przez Zamawiającego nie może być w żaden sposób ograniczana. ff) Pomieszczenie techniczno-administracyjne musi być połączone siecią LAN z szafami rack zainstalowanymi w kolokacji (minimum 3 gniazda 100 Mbit/s Ethernet). gg) Pomieszczeniu techniczno-administracyjnym musi być wyposażone w dedykowane łącze o minimalnej przepustowości 1 Mbit/s. (wyposażone w minimum 3 gniazda 100 Mbit/s Ethernet). hh) W pomieszczeniu techniczno-administracyjnym musi być zainstalowany jeden telefon przewodowy umożliwiający wykonywanie połączeń na krajowe numery stacjonarne i komórkowe. Koszty związane z połączeniami telefonicznymi będą wliczone w koszt usługi. ii) W pomieszczeniu techniczno-administracyjnym musi być dostępny sejf ognioodporny, do ochrony nośników informatycznych, zapewniający że w czasie trwania 120 minutowego pożaru o temperaturze 1100 C, temperatura w środku sejfu osiągnie maksymalnie 50 C a wilgotność powietrza nie będzie większa niż 85% oraz zapewniający odporności na upadek z wysokości 9,15 metra, co zostanie udokumentowane świadectwem potwierdzającym wymienione wymagania. Pojemność sejfu musi pozwalać na przechowanie kompletu taśm ze wszystkich bibliotek zainstalowanych w danej chwili w danej lokalizacji. Zamawiający informuje, iż komplet kaset w obecnych bibliotekach to 144 sztuki kaset LTO w każdej lokalizacji (COPD i ZOPD). jj) Dostęp do pomieszczeń techniczno-administracyjnych, pomieszczeń (dedykowanej klatki bądź komory), w których kolokowany będzie ITS oraz do każdej z szaf rack musi być monitorowany w systemie 24/7/365 z wykorzystaniem kamer z nagrywaniem i przechowywaniem obrazu przez minimum 30 dni. W przypadku wystąpienia incydentu bezpieczeństwa Wykonawca zobowiązany jest każdorazowo udostępnić Zamawiającemu zapis z monitoringu oraz zabezpieczyć kopie nagrań celem ewentualnego przekazania organom ścigania. kk) Wykonawca musi zezwolić na prowadzenie prac montażowych kolokowanego sprzętu przez osoby wskazane przez Zamawiającego. ll) Wykonawca w lokalizacji COPD oraz ZOPD wykona przyłączenie do sieci PESEL-NET w terminie 10 dni roboczych od pisemnego wniosku Zamawiającego. Kwestie formalne związane z przyłączeniem do sieci pozostają po stronie Zamawiającego. mm)zamawiający wymaga od Wykonawcy dostarczenia dokumentów potwierdzających zweryfikowanie warunków technicznych umożliwiających przyłączenie do sieci PESEL-
NET przez operatora dla COPD i ZOPD. Wyżej wymienione dokumenty potwierdzające należy przedstawić przed podpisaniem Umowy. 3.2 Wymagania dotyczące świadczenia usługi szyfrowanych łącz dedykowanych pomiędzy środowiskami produkcyjnymi: a) Wykonawca zapewni dwa dedykowane na potrzeby komunikacji COPD i ZOPD (Szyfrowanie symetryczne AES kluczem nie mniejszym niż 128 bit. Zamawiający oczekuje szyfrowania w warstwie 2 modelu ISO OSI.) niezależne trakty geograficzne xwdm o przepustowości dla każdego z nich: 8 Gbit/s SAN, 10 Gbit/s LAN, 1 Gbit/s LAN. Każdy z traktów powinien być zakończony minimalną liczbą 2 interfejsów LAN - 10Gbit/s, 1 interfejs LAN 1 Gbit/s Ethernet 1000Base- SR - styk multimodowy złącze LC duplex, minimalną liczbą 2 interfejsów SAN 8Gbit/s styk multimodowy FC. Wykonawca zobowiązany jest udostępnić na każde żądanie Zamawiającego mapę z zaznaczeniem traktów. b) Oba łącza muszą pracować jednocześnie - tryb active-active. c) Wykonawca ma zapewnić po jednym szyfrowanym (szyfrowanie symetryczne AES kluczem nie mniejszym niż 128 bit) trakcie xwdm w każdym z ośrodków (COPD, ZOPD) służącymi do połączenia ośrodków z siedzibą Zamawiającego zlokalizowaną w Warszawie przy ulicy Dubois 5a o przepustowości dla każdego z nich: 2 łącza po 10 Gbit/s LAN. Każde z dwóch łączy powinno być zakończone minimalną liczbą 2 interfejsów LAN 10 Gbit/s. d) Opóźnienie w obu kierunkach (round trip delay) wprowadzane dodatkowo przez urządzenia transmisyjne nie może przekroczyć 1ms (sumarycznie w obu ośrodkach). Opóźnienie to będzie mierzone łącznie z szyfrowaniem. e) Wartość utraty pojedynczego bitu (BER) nie może przekroczyć 10-9 (dziesięć do minus dziewiątej). f) Wykonawca musi zagwarantować dostępność usług na połączenie pomiędzy ośrodkami na poziomie 99,99%, co oznacza, że maksymalny łączny czas trwania awarii łącza nie może przekroczyć 53 minuty w danym roku kalendarzowym. g) Łącze pomiędzy COPD a ZOPD musi zapewnić replikację synchroniczną macierzy pomiędzy ośrodkami. Minimalne parametry: opóźnienie dla synchronicznej replikacji w jedną stronę <1.3 ms, RTT <2.6 ms. Zamawiający w swojej infrastrukturze wykorzystuje macierze HP 3PAR. h) Wymagane jest zapewnienie szyfrowania dla łącza sieci LAN oraz łącza służącego do połączenia ośrodków COPD i ZOPD z siedzibą Zamawiającego. Minimalne wymagane parametry szyfrowania: szyfrowanie symetryczne AES lub 3DES, z kluczem nie mniejszym niż 128 bitów. i) Urządzenia do szyfrowania łącz w ośrodkach COPD i ZOPD muszą być zlokalizowane w klatce bądź komorze Zamawiającego dla każdej z lokalizacji.
3.3 Wymagania dotyczące usługi dostępu do Internetu a) W każdej lokalizacji (COPD i ZOPD) musi być zapewnione połączenie do sieci Internet oparte o dwa redundantne symetryczne łącza działające w trybie active-active z prędkością nie mniejszą niż 100Mbit/s każde z możliwością zwiększenia pasma do minimum 1Gbit/s w przypadku wykrycia ataku DDoS. b) Wymagany styk: 1Gbit/s Ethernet (1000base-T). c) Wymaga się dostępności usługi na poziomie 99,9%, co oznacza, że maksymalny łączny czas trwania awarii łącza nie może przekroczyć 8,76 godziny w danym roku kalendarzowym. d) Wymagany gwarantowany czas reakcji na awarię maksymalnie 1 godzina od stwierdzenia awarii. (24/7/365). e) Wymagany gwarantowany czas na usunięcie awarii maksymalnie 4 godziny od stwierdzenia awarii (24/7/365). f) Łącze nie może mieć limitów transferu danych. g) Należy zapewnić co najmniej 128 adresów IP z puli publicznej PI (Provider Independent). h) Łącze musi zapewnić obsługę protokołu BGP. i) Usługa monitorowania łączy powinna być realizowana w sposób ciągły (24/7/365), z ukierunkowaniem na wykrycie anomalii, które mogą skutkować wysyceniem łącza, co może doprowadzić do utraty ciągłości procesów biznesowych. Zamawiający wymaga dwóch niezależnych linii wsparcia, dedykowanych wyłącznie do obsługi incydentów z zakresu bezpieczeństwa. Pierwsza pełniąca funkcję monitoringu i operacyjnej ochrony przed atakami. Druga realizująca funkcje poszukiwania i wdrażania niestandardowych problemów związanych z obsługą incydentów w zakresie bezpieczeństwa. Wsparcie musi prowadzić komunikację w języku polskim. j) Monitorowanie ruchu przy wykorzystaniu technologii bazujących na przepływach pakietów (flow) takich jak np. NetFlow, sflow. W przypadku wykrycia ataku przełączanie łącza za pomocą protokołu BGP. k) Rozwiązane musi umożliwiać zastosowanie wielu technik w celu mitygacji ataków DDoS: Blokowanie niedozwolonych zapytań http z użyciem wyrażeń regularnych. Blokowanie niedozwolonych zapytań DNS przy wykorzystaniu wyrażeń regularnych. Blokada ataków TCP SYN, flood, ataków na protokoły, realizowane poprzez eliminację źródeł które przekroczą zdefiniowany próg. Geolokalizacja adresów IP, umożliwiająca blokowanie ruchu z danego regionu geograficznego, lub kraju. Dopuszczanie, blokada lub ograniczanie pasma dla ruchu pochodzącego z krajów, dla których w normalnych warunkach ruch ten powinien występować w śladowych ilościach.
Listy przepuszczające ruch z krytycznych serwisów i lokacji, lub blokujące ruch obserwowany na niewłaściwych portach. Listy przepuszczające ruch pochodzący ze znanych i zaakceptowanych lokalizacji oraz blokujące ruch pochodzący od hostów i serwerów będących pod kontrolą botnetów. Inspekcja ruchu prowadzona w celu identyfikacji ataków na podatności payload Ochrona przed ruchem powodującym przepełnienie tablicy stanu dla serwerów, urządzeń równoważących obciążenie i firewalli. Ochrona przed atakami polegającymi na podtrzymywaniu sesji Ochrona serwerów SIP poprzez przepuszczanie zapytań zgodnych z RFC oraz pochodzących z nie budzących wątpliwości źródeł. Ochrona serwerów WEV poprzez przepuszczanie zapytań zgodnych z RFC oraz pochodzących z nie budzących wątpliwości źródeł. Mechanizmy pozwalający na zastosowanie dodatkowego narzędzia umożliwiającego niezależne blokowanie ruchu z adresów IP do atakowanego adresu (blackholing). l) Wykonawca musi zapewnić gotowość całodobowego przyjmowania zgłoszeń awarii oraz nieprawidłowości funkcjonowania świadczonej usługi, przez cały okres obowiązywania umowy. Możliwe kanały przekazywania zgłoszeń to: telefon, fax, e-mail. m) Wykonawca musi zapewnić bezpłatne usuwanie awarii oraz nieprawidłowości funkcjonowania świadczonej usługi, przez cały okres na jaki usługa została zakupiona. n) Wykonawca musi zapewnić całodobowe wsparcie Zamawiającego we wszystkich aspektach związanych ze świadczoną usługą, przez cały okres na jaki usługa została zakupiona. o) Zamawiający wymaga, aby Wykonawca posiadał styki międzyoperatorskie gwarantujące wysoką jakość świadczonych usług: o co najmniej 3 bezpośrednie styki IP z operatorami międzynarodowymi o przepustowości minimum 1 Gbit/s każdy - co najmniej 3 bezpośrednie styki IP z operatorami krajowymi o przepustowości minimum 100 Mbit/s każdy, o udział w co najmniej dwóch punktach wymiany ruchu Internet Exchange (np. WIX, PL-IX, AC-X, GIX) przepustowości co najmniej 1Gbit/s każdy Lista styków ma zostać załączona do oferty. p) Oferowane łącza nie powinny posiadać jakichkolwiek ograniczeń transferowych lub zablokowanych portów. 4. Wymagania dotyczące raportowania świadczenia usług. a) Usługi będą raportowane w cyklu miesięcznym poprzez przedstawienie Miesięcznego protokołu odbioru. Miesięczny protokół składany będzie w ciągu 3 dni roboczych od zakończeniu okresu rozliczeniowego. b) Okres rozliczeniowy świadczenia usług rozpocznie się po podpisaniu Protokołu przekazania ITS.
c) Zakres Miesięcznego protokołu odbioru szczegółowo zostanie określony przez Zamawiającego przy współpracy Wykonawcy najpóźniej w dniu podpisania Protokołu przekazania ITS i będzie podlegał zmianom na żądanie Zamawiającego. Zaakceptowany bez zastrzeżeń przez Zamawiającego Miesięczny protokół jest podstawą do rozliczenia finansowego. Załączniki: Załącznik nr 1 parametry eksploatacyjne szaf rack kolokowanych w zamówieniu podstawowym