Śląskim - SEKAP2 współfinansowany przez Unię Europejską z Europejskiego Funduszu Rozwoju Regionalnego w ramach Regionalnego Programu Operacyjnego Województwa Śląskiego na lata 2007-2013 Załącznik nr 6 Opis Przedmiotu zamówienia do Specyfikacji Istotnych Warunków Zamówienia dla przetargu nieograniczonego pn. Kontrakt K-HSM Dostawa, instalacja i konfiguracja sprzętowego modułu bezpieczeństwa w ramach realizacji Projektu Rozbudowa i upowszechnienie Systemu Elektronicznej Komunikacji Administracji Publicznej w Województwie Śląskim - SEKAP2 Spis treści 1. Wstęp...29 1.1. Projekt SEKAP2...29 1.2. Organizacja projektu SEKAP2...29 1.3. Opis projektu SEKAP...29 1.4. Równoważność rozwiązań...30 1.5. Określenie kontraktu (grupy zadań)...30 2. Miejsce realizacji dostaw i usług...30 3. Ogólny opis przedmiotu zamówienia...30 4. Wymagania szczegółowe dotyczące infrastruktury teleinformatycznej...31 4.1. HSM Sprzętowy moduł bezpieczeństwa...31 5. Instalacja i konfiguracja...32 6. Dokumentacja...33 6.1. Dokumentacja użytkownika...33 7. Gwarancja i serwis gwarancyjny...33 7.1. Definicje...33 7.2. Warunki gwarancji...34 7.3. Parametry świadczenia serwisu gwarancyjnego...36 7.3.1. Dostępność Serwisu...36 7.3.2. Czas Reakcji Serwisu...36 7.3.3. Czas Naprawy...36 Śląskim - SEKAP2 współfinansowany przez Unię Europejską z Europejskiego Funduszu Rozwoju Regionalnego w Załącznik nr 6 Opis Przedmiotu zamówienia strona 28
1. Wstęp 1.1. Projekt SEKAP2 Przedmiotem projektu są zaplanowane w roku 2010 dostawy, instalacje i konfiguracje oprogramowania oraz sprzętu komputerowego składającego się na Platformę e-usług Publicznych Województwa Śląskiego (PeUP) administrowaną przez przez ŚCSI. Zostanie rozszerzony rodzajowy zakres katalogu usług udostępnianych drogą elektroniczną oraz powstaną nowe moduły oprogramowania systemu obiegu dokumentów SOD, wdrożonego w projekcie SEKAP w Urzędzie Marszałkowskim oraz w 53 partnerskich powiatach i gminach. Dla kadr jednostek współpracujących z PeUP, zaplanowany jest pakiet szkoleń seminaryjnych oraz warsztatów praktycznych, kompleksowo wspomaganych kursami w metodyce e-learning. Działania o charakterze informacyjno-promocyjnym będą systematycznie upowszechniać nową formułę pracy e-urzędów. 1.2. Organizacja projektu SEKAP2 Projekt realizowany jest w oparciu o metodykę PRINCE2 oraz nadzorowany jest przez Doradcę Technologicznego. 1.3. Opis projektu SEKAP Zakres projektu SEKAP obejmował stworzenie teleinformatycznego środowiska dla świadczenia usług publicznych drogą elektroniczną oraz działania analityczne i organizacyjne związane z przygotowaniem 54 Partnerów projektu do wdrożenia tego środowiska. Na środowisko zbudowane w ramach projektu składają się urządzenia teleinformatyczne oraz oprogramowanie. W ramach projektu SEKAP zostało dostarczone następujące oprogramowanie: System Obiegu Dokumentów (w tym System Przepływu Pracy), System Bezpieczeństwa, Platforma Formularzy Elektronicznych, System Automatycznej Weryfikacji Podpisu Elektronicznego, System Płatności, Platforma e-usług Publicznych. Projekt SEKAP obejmuje ponadto Centrum Przetwarzania Danych (CPD). Zostały w nim umieszczone urządzenia teleinformatyczne, z których w sposób zdalny poprzez sieć teleinformatyczną korzystają partnerzy projektu. Na serwerach umieszczonych w CPD zainstalowano i skonfigurowano oprogramowanie stworzone w ramach projektu. Dla Partnerów projektu zostały zakupione urządzenia teleinformatyczne, takie jak komputery, skanery oraz urządzenia sieci teleinformatycznej. Dołączenie tych urządzeń do indywidualnych zasobów informatycznych Partnerów projektu umożliwiło efektywne korzystanie z aplikacji stworzonych w ramach projektu. W ramach projektu powstało również Centrum Certyfikacji SEKAP, które wystawia certyfikaty niekwalifikowane obywatelom i podmiotom gospodarczym zamierzającym bezpiecznie komunikować się z SEKAP i inicjować e-usługi Publiczne. Załącznik nr 6 Opis Przedmiotu zamówienia strona 29
1.4. Równoważność rozwiązań 1. Wszędzie tam, gdzie przedmiot zamówienia jest opisany poprzez wskazanie znaków towarowych, patentów lub pochodzenia, Zamawiający dopuszcza zastosowanie przez Wykonawcę rozwiązań równoważnych w stosunku do opisanych w SIWZ, pod warunkiem, że będą one posiadały, co najmniej takie same lub lepsze parametry techniczne i funkcjonalne, i nie obniżą określonych w SIWZ standardów. 2. W przypadku, gdy Wykonawca zaproponuje urządzenia, instalacje, materiały i inne elementy równoważne, zobowiązany jest wykonać i załączyć do oferty zestawienie wszystkich zaproponowanych urządzeń, instalacji, materiałów oraz innych elementów równoważnych i wykazać ich równoważność w stosunku do urządzeń, instalacji, materiałów i innych elementów opisanych w SIWZ, stanowiącej opis przedmiotu zamówienia ze wskazaniem nazwy, strony i pozycji, których dotyczy. 3. Wszystkie zaproponowane przez Wykonawcę równoważne urządzenia, instalacje, materiały lub inne elementy muszą: a) posiadać parametry techniczne i funkcjonalne nie gorsze od określonych w SIWZ, b) zapewniać pełną kompatybilność sprzętową i programową z rozwiązaniami określonymi w SIWZ, c) posiadać stosowne dopuszczenia i atesty. 4. W przypadku, gdy Wykonawca zastosuje w ofercie równoważne urządzenia, które zmieniają system określony w SIWZ, to wówczas zobowiązany jest do wykonania zamiennych rozwiązań projektowych dla dokonanych zmian we wszystkich branżach. 1.5. Określenie kontraktu (grupy zadań) Niniejsze zamówienie dotyczy realizacji kontraktów w ramach realizacji projektu Rozbudowa i upowszechnienie Systemu Elektronicznej Komunikacji Administracji Publicznej w Województwie Śląskim - SEKAP2 : K-HSM Dostawa, instalacja i konfiguracja sprzętowego modułu bezpieczeństwa 2. Miejsce realizacji dostaw i usług Dostawy i usługi realizowane będą w następujących lokalizacjach: Symbol Nazwa Adres CPD ŚCSI Centrum Przetwarzania Danych serwerownia Śląskiego Centrum Społeczeństwa Informacyjnego Siedziba Śląskiego Centrum Społeczeństwa Informacyjnego 3. Ogólny opis przedmiotu zamówienia Katowice, ul. Henryka Dąbrowskiego 23 Katowice, ul. Powstańców 34 Przedmiot zamówienia obejmuje dostawę, instalację i konfigurację wraz z udzieleniem gwarancji oraz świadczeniem serwisu gwarancyjnego następujących elementów infrastruktury teleinformatycznej: Załącznik nr 6 Opis Przedmiotu zamówienia strona 30
Symbol Nazwa Ilość Lokalizacja HSM Sprzętowy moduł bezpieczeństwa 2 CPD 4. Wymagania szczegółowe dotyczące infrastruktury teleinformatycznej 4.1. HSM Sprzętowy moduł bezpieczeństwa 1. Możliwość wykonania przynajmniej następujących operacji: a) generowanie par kluczy kryptograficznych, b) fizyczna i logiczna ochrona kluczy kryptograficznym, c) kontrola dostępu do kluczy kryptograficznych, d) wykonywanie operacji z użyciem kluczy kryptograficznych, e) archiwizacja kluczy, f) odtwarzanie kluczy po awarii urządzenia 2. Możliwość generowania kluczy dla algorytmu RSA o następującej sile: klucze 1024 bity, 2048 bitów oraz 4096 bitów. 3. Urządzenie umożliwia montaż w szafie 19. 4. Urządzenie posiada 2 interfejsy Ethernet 100 Mbit/s, 5. Urządzenie musi pozwalać na archiwizację kluczy i ich odtwarzanie w przypadku uszkodzenia urządzenia za pomocą dedykowanych kart kryptograficznych. 6. Urządzenie musi być dostarczone wraz z niezbędnymi komponentami służącymi do archiwizacji kluczy na kartach mikroprocesorowych oraz min. 3 kartami mikroprocesorowymi. 7. Pojemność min. 250 kluczy kryptograficznych RSA 2048 oraz min. 200 slotów. Możliwość zarządzania urządzeniem za poziomu linii poleceń jak i interfejsu graficznego. 8. Prędkość wykonywania operacji kryptograficznych z użyciem algorytmu RSA z kluczem o długości 1024 bity min. 25 operacji na sekundę lub większa. 9. Urządzenie powinno umożliwiać przetrzymywanie kluczy kryptograficznych wewnątrz modułu HSM. 10. Urządzenie musi umożliwiać komunikację z wykorzystaniem sieciowych protokołów komunikacyjnych wykorzystywanych przez SafeNet Protect Server Gold 1 11. Urządzenie musi być zgodne z wymaganiami RoHS. 12. Obsługiwane API: PKCS#11, MSCAPI, Java JCA/JCE API, OpenSSL 13. Obsługiwane algorytmy kryptograficzne: a) Kryptografia symetryczna: AES, CAST, DES, Triple-DES b) Kryptografia asymetryczna: DSA, ECDSA, RSA c) Funkcje skrótu: MD2, MD5, SHA-1, SHA-2 14. Wspierane systemy operacyjne: Windows Server 2003/2008, Linux. 15. Urządzenie powinno wykorzystywać moduł kryptograficzny posiadający poziom bezpieczeństwa FIPS 140-2 Level 3 potwierdzony wydanym dla tego modelu urządzenia 1 Zamawiający zamierza wykorzystywać sprzętowy moduł bezpieczeństwa za pomocą posiadanego oprogramowania ściśle zintegrowanego z protokołami komunikacyjnymi urządzenia SafeNet Protect Server Gold. Załącznik nr 6 Opis Przedmiotu zamówienia strona 31
certyfikatem. Do oferty należy załączyć kopię certyfikatu konkretnego modułu kryptograficznego oferowanego modułu bezpieczeństwa. 5. Instalacja i konfiguracja 1. Wszystkie dostarczane urządzenia muszą zostać zainstalowane w posiadanych przez Zamawiającego szafach 19. 2. Wszystkie dostarczane urządzenia muszą zostać podłączone do istniejącej sieci teleinformatycznej. 3. Wykonawca skonfiguruje urządzenia zgodnie z przekazanymi w trakcie realizacji wytycznymi uwzględniającymi planowane wykorzystanie urządzenia. W szczególności konfiguracja urządzeń musi umożliwić pracę w trybie active-passive, w którym jeden HSM realizuje produkcyjnie funkcję generowania Urzędowego Poświadczenia Odbioru 1, a drugi posiada pełną kopię materiału kryptograficznego na okoliczność awarii. Przejęcie zadań przez urządzenie zapasowe może następować po ręcznym przełączeniu pracy przez administratora. 4. Wykonawca w ramach wdrożenia przygotuje i udokumentuje procedurę rekonfiguracji modułów HSM na okoliczność zwiększenia pojemności systemu poprzez rozdzielenie materiału kryptograficznego pomiędzy dwa urządzenia HSM. Procedura musi uwzględniać możliwość wykorzystania istniejącego u Zamawiającego HSM jako urządzenia zapasowego w takiej sytuacji. Procedura musi również zawierać opis sposobu postępowania na okoliczność wystąpienia awarii któregokolwiek urządzenia ze szczególnym uwzględnieniem kwestii przenoszenia materiału kryptograficznego. 5. Wykonawca w ramach wdrożenia wdroży i udokumentuje procedurę aktywowania zapasowego HSM. Procedura przełączenia na urządzenie zapasowe musi trwać nie dłużej niż 2 godziny. W tym czasie zapasowy HSM musi przejąć w pełni wszystkie zadania realizowane przez HSM produkcyjny. 6. Wykonawca wykona również, w uzgodnieniu z dostawcą oprogramowania wykorzystującego HSM, prace integracyjne z posiadanym przez Zamawiającego oprogramowaniem. 7. Prace konfiguracyjne i instalacyjne nie mogą w żaden sposób zakłócić bieżącego funkcjonowania platformy SEKAP. 8. W ramach wdrożenia Wykonawca przeprowadzi instruktaż w grupie maksymalnie 8 osobowej w lokalizacji ŚCSI co najmniej w wymiarze 12 godzin. Instruktaż musi obejmować wszelkie zagadnienia związane z administrowaniem dostarczanego urządzenia, w szczególności: a) architekturę wdrożonego rozwiązania, b) procedury rekonfiguracji urządzeń, c) procedury archiwizacji kluczy, d) procedury awaryjne. 1 Pojęcie Urzędowego Poświadczenia Odbioru zdefiniowane zostało w Ustawie z dnia 12 lutego 2010 r. o zmianie ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne oraz niektórych innych ustaw (Dz. U. 2010 r. Nr 40 poz. 230) oraz rozporządzeniach dotychczas obowiązujących: Rozporządzenie Prezesa Rady Ministrów z dnia 29 września 2005 r. w sprawie warunków organizacyjno-technicznych doręczania dokumentów elektronicznych podmiotom publicznym oraz Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 27 listopada 2006 r. w sprawie sporządzania i doręczania pism w formie dokumentów elektronicznych. Załącznik nr 6 Opis Przedmiotu zamówienia strona 32
6. Dokumentacja 6.1. Dokumentacja użytkownika 1. Wykonawca przygotuje pełną dokumentację powykonawczą obejmującą m. in.: a) opis techniczny elementów infrastruktury teleinformatycznej, b) opis techniczny rodzajów i zastosowanych protokołów komunikacji, 2. Wykonawca przygotuje (w trakcie realizacji zadania) procedury działania na okoliczność awarii systemu. Procedury awaryjne muszą zostać zaakceptowane przez Zamawiającego. 3. Procedury awaryjne mają obejmować min.: a) Komu zgłosić awarię, b) Postępowanie w okresie oczekiwania na reakcję serwisu, c) Osoby kontaktowe, koordynatorów dla danego typu awarii, d) Ewentualne rekonfiguracje systemu w celu zapewnienia właściwego dalszego działania systemu. 4. Wykonawca przygotuje procedury bieżących prac konserwacyjnych. Procedury konserwacyjne muszą zostać zaakceptowane przez Zamawiającego. 5. Procedury konserwacyjne mają obejmować minimum: a) Częstotliwość dokonywania przeglądów, b) Zakres przeglądów konserwacyjnych, c) Listę materiałów eksploatacyjnych (z kodami producentów) koniecznych do wymiany w trakcie eksploatacji systemu. 6. Wykonawca w trakcie realizacji projektu przedstawi wykaz niezbędnych elementów i zalecanych materiałów eksploatacyjnych, które Zamawiający powinien uwzględnić w przyszłych umowach serwisowych, a które są konieczne do pełnego funkcjonowania systemu (przeglądy, wymiana części, aktualizacje, itp.). Wykaz ten nie jest równoznaczny z podjęciem się przez Wykonawcę jakichkolwiek dodatkowych obowiązków, np. dostawy tych elementów czy wykonywania usług, za wyjątkiem tych elementów, które są w sposób jawny częścią oferty. 7. Gwarancja i serwis gwarancyjny 7.1. Definicje Usterka Podstawowe Usługi Awaria Awaria Niekrytyczna Zdarzenie, w którym uszkodzeniu uległ jeden (lub więcej) element Systemu, nie wpływające na funkcjonalność i wydajność Systemu, ale niezgodny ze stanem określonym w Umowie Możliwość generowania Urzędowego Poświadczenia Odbioru za pośrednictwem Systemu. Zdarzenie, w którym uszkodzeniu uległ jeden (lub więcej) element Systemu, ograniczające wydajność lub funkcjonalność Systemu i uniemożliwiające Zamawiającemu korzystanie z Systemu zgodnie z jego Specyfikacją Techniczną/Instrukcją użytkowania Awaria, która negatywnie wpływa na wydajność i funkcjonalność Załącznik nr 6 Opis Przedmiotu zamówienia strona 33
Awaria Krytyczna Zgłoszenie Awarii lub Usterki Dostępność Serwisu Reakcja Serwisu Przywrócenie Funkcjonalności Usunięcie Usterki Naprawa Czas Reakcji Serwisu Czas Naprawy Dni Robocze Godziny Robocze System Systemu, lecz nie uniemożliwia przez Zamawiającego świadczenia Podstawowych Usług Awaria, która uniemożliwia Zamawiającemu świadczenie Podstawowych Usług Ciąg działań ze strony Zamawiającego mający na celu powiadomienie Serwisu o zaistniałej Awarii lub Usterce, wykonany zgodnie z Procedurą Dni i godziny, w jakich Serwis przyjmuje Zgłoszenia Awarii i Usterek nadsyłane przez upoważnionych pracowników Zamawiającego Nawiązanie kontaktu przez pracownika Serwisu ze zgłaszającym Awarię i/lub Usterkę pracownikiem Zamawiającego w celu przeprowadzenia wstępnej diagnostyki i w miarę możliwości przekazania zaleceń. Kontakt może mieć formę bezpośrednią lub telefoniczną Doprowadzenie Systemu, w którym wystąpiła Awaria do takiego stanu, aby możliwa była realizacja w ramach Systemu Podstawowych Usług utraconych w wyniku danego typu Awarii Przywrócenie Systemu, w którym wystąpiła Usterka do stanu, w jakim znajdowało się ono przed wystąpieniem Usterki. Przywrócenie Funkcjonalności lub Usunięcie Usterki Maksymalny czas, jaki może upłynąć pomiędzy pierwszym Zgłoszeniem Awarii lub Usterki a Reakcją Serwisu Czas, jaki może upłynąć pomiędzy pierwszym Zgłoszeniem Awarii a Naprawą liczony w Godzinach Roboczych dni od poniedziałku do piątku z wyłączeniem dni ustawowo wolnych od pracy godziny od 8.00 do 16.00 w Dni Robocze Zespół urządzeń teleinformatycznych oraz oprogramowania obejmujący łącznie wszystkie elementy infrastruktury teleinformatycznej objętej przedmiotem zamówienia 7.2. Warunki gwarancji 1. Wykonawca udzieli gwarancji na dostarczony sprzęt i zastosowane materiały na okres do dnia 31.03.2016 r. W ramach gwarancji Wykonawca zapewni także serwis gwarancyjny. Wszelkie koszty gwarancji wraz z serwisem gwarancyjnym są w pełni włączone do ceny ofertowej. Ponadto Wykonawca: a) wykona naprawę sprzętu w siedzibie Zamawiającego, Załącznik nr 6 Opis Przedmiotu zamówienia strona 34
b) wykona pod nadzorem Zamawiającego odtworzenia materiału kryptograficznego z nośników dostarczonych przez Zamawiającego 1, c) w przypadku konieczności zabrania sprzętu zobowiązuje się do podstawienia, właściwego skonfigurowania i uruchomienia sprzętu tymczasowego, który będzie mógł w pełni przejąć funkcje uszkodzonego urządzenia d) wymieni/naprawi dostarczony w ramach postępowania sprzęt, e) dokona wstępnej analizy rodzaju awarii (gwarancyjna, niegwarancyjna), f) naprawi/usunie awarie gwarancyjne, g) zapewni wykonywanie serwisu gwarancyjnego przez personel posiadający wymagane certyfikaty i autoryzacje producenta sprzętu, h) w przypadku wystąpienia 3 awarii podlegających gwarancji, licząc awarie dla każdego urządzenia z osobna, wymieni dane urządzenie na nowe, i) w przypadku uszkodzeń i konieczności wymiany zespołów przechowujących trwale zapisane informacje (dyski twarde, pamięci FLASH) pozostawia wymienione urządzenia u Zamawiającego, j) w przypadku uszkodzenia i konieczności wymiany gwarancyjnej nośników pamięci typu FDD, CD, DVD zniszczy te nośniki w obecności Zamawiającego, k) zapewni prawidłowe (nie ograniczone czasowo i funkcjonalnie) działanie systemu, l) za wszelkie prace gwarancyjne wraz z dojazdem, delegacją itp. Wykonawca nie pobiera dodatkowych opłat. 2. Przez naprawę dla awarii sprzętowej Zamawiający rozumie naprawę urządzenia na miejscu lub podmianę urządzenia na inne sprawne, działające w systemie i tożsame funkcjonalnie. Za utrzymywanie odpowiednich stanów magazynowych odpowiada Wykonawca. 3. W przypadku zabrania uszkodzonego urządzenia: a) Wykonawca jest zobowiązany podstawić, skonfigurować i uruchomić sprzęt zastępczy b) Podstawienie sprzętu zastępczego ma się odbyć bez uszczerbku dla funkcjonalności systemu. 4. Do sprzętowych awarii gwarancyjnych Zamawiający zalicza: a) wszystkie awarie elektroniki, b) wszystkie awarie urządzeń z wbudowanym oprogramowaniem, c) awarie zasilaczy, d) awarie mechaniczne wynikające z wad konstrukcyjnych i materiałowych. 5. Do sprzętowych awarii gwarancyjnych Zamawiający nie zalicza: a) wymiany zużytych części lub podzespołów właściwych dla normalnej eksploatacji urządzenia (według producenta), b) mechanicznych uszkodzeń urządzeń (o ile nie wynikają z wad materiałowych). 6. W okresie gwarancji Wykonawca będzie również świadczył konsultacje telefoniczne oraz drogą e-mail dla wyznaczonych maksymalnie 3 pracowników Zamawiającego. 1 Zamawiający zastrzega sobie prawo do nieujawniania kodów PIN/haseł do urządzeń i nośników kryptograficznych. Procedura odtwarzania materiału kryptograficznego musi być przeprowadzana w obecności uprawnionego pracownika Zamawiającego, który będzie dokonywał odpowiedniej autentykacji / autoryzacji. Załącznik nr 6 Opis Przedmiotu zamówienia strona 35
7.3. Parametry świadczenia serwisu gwarancyjnego 7.3.1. Dostępność Serwisu Wymagana jest Dostępność Serwisu w dni robocze w godzinach 8:00 16:00. 7.3.2. Czas Reakcji Serwisu Wymagany jest Czas Reakcji Serwisu na poziomie 2 godzin. W przypadku gdy osoba zgłaszająca poza Godzinami Roboczymi nie odpowiada na Reakcję Serwisu, Czas Reakcji zostaje wydłużony do czasu skutecznej Reakcji Serwisu. W przypadku wystąpienia awarii krytycznych Serwis ma zapewniony ciągły kontakt i wsparcie administratora Zamawiającego w trakcie usuwania awarii, w szczególności w zakresie jej klasyfikacji i identyfikacji. 7.3.3. Czas Naprawy Urządzenia Awaria krytyczna Awaria niekrytyczna Usterka HSM 8 godzin 7 dni 14 dni Koniec Załącznik nr 6 Opis Przedmiotu zamówienia strona 36