BDG.V.2510.34.2016.PC Warszawa, dnia 19.08.2016 r. Wyjaśnienia treści Specyfikacji Istotnych Warunków Zamówienia w postępowaniu na Świadczenie usług utrzymania i rozwoju Bazy Azbestowej Pytanie 1: Czy obecnie wykorzystywane zasoby teleinformatyczne oraz Baza Azbestowa spełniają wszystkie wytyczne określone w części B Załącznika A do SOPZ? Jeśli nie spełniają wszystkich wytycznych, to które z tych wytycznych nie są spełnione? Poszczególne wytyczne zamieszczone w poniższej tabeli zależą od sposobu świadczenia usługi przez Wykonawcę dlatego nie mogą podlegać ocenie spełnienia lub nie spełnienia. Utrzymanie techniczne: Lp. Opis Spełnianie wytycznych przez obecny system 1. Wykonawca zapewni świadczenie usługi utrzymania, hostingu i administracji Bazą Azbestową, która rozpocznie się w dniu wykonania przez Wykonawcę powtórnej migracji danych, o której mowa w pkt 1.7. 2. Wykonawca zapewni utrzymanie udostępnionych zasobów warstwy sprzętowej/infrastruktury teleinformatycznej, łącza internetowego oraz aplikacji celem uzyskania poprawnej, wydajnej i nieprzerwanej pracy Bazy Azbestowej. 3. Wykonawca umieści serwery hostujące Bazę Azbestową w serwerowni spełniającej, co najmniej, standard TIER III (według Uptime Institute Tier Standard: Topology) 4. Wykonawca zapewni wydajność Bazy Azbestowej (wydajność dotyczy warstwy sprzętowej/ infrastruktury technicznej, łącza internetowego oraz aplikacji), umożliwiającą w tym samym czasie rzeczywistym dostęp do Bazy Azbestowej dla - 50 Użytkowników przy założeniach, że dla każdego Użytkownika maksymalny czas ładowania każdej pojedynczej strony z całą jej zawartością, w której zawierają się również pliki kaskadowych arkuszy stylów, grafiki/obrazy, pliki skryptów wynosi do 10 sekund. 5. Wykonawca zapewni świadczenie usługi administratorskiej Bazy Azbestowej, która będzie obejmować: kompleksową administrację infrastrukturą techniczną, systemami, bazami danych oraz aplikacjami przewidzianymi dla potrzeb rozbudowy i obsługi Bazy Azbestowej w nowej infrastrukturze Wykonawcy, rozwój i utrzymanie platformy serwerowej wraz ze współpracującymi komponentami i urządzeniami, na których będzie działać Baza Azbestowa, w tym: instalację, konfigurację i pielęgnację serwerów, systemów, baz danych i oprogramowania, konfigurowanie usług serwerowych gwarantujące poprawne, wydajne i
Lp. Opis Spełnianie wytycznych przez obecny system bezpieczne działanie Bazy Azbestowej, wykonywanie kopii zapasowych (ang. backup) Bazy Azbestowej, testowanie ich użyteczności w procesie odtwarzania Bazy Azbestowej oraz ich odtwarzanie w przypadku wystąpienia awarii. Zamawiający wymaga wykonywania pełnej kopii zapasowej Bazy Azbestowej co najmniej w cyklu tygodniowym oraz wykonywania codziennych przyrostowych kopii zapasowych, sporządzanie dokumentacji dotyczącej wszelkich czynności wykonywanych na platformie teleinformatycznej Bazy Azbestowej w postaci Rejestru Zdarzeń, z możliwością wglądu do niego przez Zamawiającego. 6. Wykonawca zapewni monitorowanie dostępności Bazy Azbestowej za pomocą specjalistycznego narzędzia. Wykonawca zapewni Zamawiającemu dostęp do niniejszego narzędzia. Za pomocą udostępnionego narzędzia Zamawiający będzie dokonywał rozliczenia miesięcznych raportów dotyczących dostępności Bazy Azbestowej. 7. Zamawiający oczekuje, że Wykonawca zapewni gwarantowany czas działania Bazy Azbestowej, na poziomie 99,4 % rozliczanego w okresie jednego miesiąca z wyłączeniem czasu zaplanowanych postojów w ramach tzw. okien serwisowych. Wykonawca posiada możliwość wykonania czynności konserwacyjnych powodujących niedostępność Bazy Azbestowej bądź jego poszczególnych komponentów bez zgody Zamawiającego jedynie w godzinach 1:00-4:00 czasu polskiego każdego dnia. W sytuacji wystąpienia konieczności dokonania czynności konserwacyjnych przez Wykonawcę w innym czasie, termin oraz czas realizacji każdorazowo będzie ustalany z Zamawiającym. 8. Wykonawca zapewni utrzymanie środowiska produkcyjnego oraz testowego. Środowisko testowe powinno być odwzorowaniem w warstwie aplikacyjnej, logiki biznesowej, baz danych oraz prezentacji środowiska produkcyjnego o wydajności 10% środowiska produkcyjnego. 9. 10. 11. Baza Azbestowa musi zapewniać bezpieczeństwo i poufność zgromadzonych dokumentów oraz danych przed nieautoryzowanymi zmianami. Komunikacja zalogowanych użytkowników z Bazy Azbestowej musi odbywać się wyłącznie za pomocą bezpiecznego połączenia szyfrowanego. Wykonawca będzie realizował w ramach Usługi Utrzymania przekazywane mu przez Zamawiającego udostępniane przez cert.gov.pl oraz Ministerstwo Cyfryzacji wytyczne dotyczące obszaru bezpieczeństwa stron internetowych. Wykonawca dostarczy pełną kopię Bazy Azbestowej ze wszelkimi danymi, statystykami, logami oraz aktualny kod źródłowy i pełną aktualną Dokumentację Bazy Azbestowej co najmniej raz na pół roku i na każde żądanie Zamawiającego jednak nie częściej jak raz na kwartał, z zastrzeżeniem, że w okresie ostatnich dwóch miesięcy obowiązywania umowy, Wykonawca dostarczać je będzie na każde żądanie Zamawiającego.
Lp. Opis Spełnianie wytycznych przez obecny system 12. 13. 14. 15. 16. 17. 18. Wykonawca zapewni poziom bezpieczeństwa aby uniemożliwić zaistnienie incydentu tj. dokonanie włamania, uzyskania jakiegokolwiek nieautoryzowanego dostępu do serwerów czy baz danych Bazy Azbestowej, który to nieautoryzowany dostęp mógłby zakłócić, przerwać działanie lub spowodować usunięcie, edycję danych. Wykonawca zapewnieni co najmniej odporność Bazy Azbestowej na najbardziej krytyczne zagrożenia bezpieczeństwa aplikacji internetowych publikowane w aktualnym dokumencie OWASP Top 10 organizacji The Open Web Application Security Project. Wykonawca zapewni stosowanie zabezpieczeń na poziomie określonym w Polskiej Normie PN-ISO/IEC 27001 oraz związanych z nią Polskich Norm, w tym: 1) PN-ISO/IEC 27002 w odniesieniu do ustanawiania zabezpieczeń; 2) PN-ISO/IEC 27005 w odniesieniu do zarządzania ryzykiem; 3) PN-ISO/IEC 24762 w odniesieniu do odtwarzania techniki informatycznej po katastrofie w ramach zarządzania ciągłością działania. Wykonawca zapewni zgodność Bazy Azbestowej w zakresie poprawnego wyświetlania i właściwej funkcjonalności do trzech wersji wstecz dla popularnych przeglądarek względem wersji aktualnej (Firefox, Chrome). Wykonawca zapewni dostosowanie stron Bazy Azbestowej do poprawnego wyświetlania i właściwej funkcjonalności dla nowo udostępnianych wersji wyżej wymienionych przeglądarek w okresie 30 dni od daty premiery stabilnej wersji jej wydania. Wymaganie dotyczy także urządzeń mobilnych. Wykonawca zapewni zgodność stron Bazy Azbestowej z obowiązującymi standardami W3C (ang. The World Wide Web Consortium) oraz kodowanie znaków w standardzie Unicode UTF-8. Wykonawca zobowiązany jest do zastosowania co najmniej następujących systemów zwiększających bezpieczeństwo Bazy Azbestowej: IPS (ang. Intrusion Prevention System), IDS (ang. Intrusion Detection System), AV (ang. Antivirus or anti-virus ) oraz FW (ang. Firewall). Zamawiający sugeruje zastosowanie innych rozwiązań zwiększających bezpieczeństwo Bazy Azbestowej, np.: WAF (ang. Web Application Firewall), ochronę przed DOS/DDoS (ang. Denial of Service/Distributed Denial of Service). Baza Azbestowa musi spełniać Wytyczne Dotyczące Dostępności Treści Internetowych (WCAG 2.0) zgodnie z Rozporządzeniem Rady Ministrów z dnia 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych. Wymaganie podlegające weryfikacji po realizacji Usługi Rozwoju. Utrzymanie merytoryczne: Lp. Opis 1. Wykonawca zapewni aktualizację informacji zawartych w bazie danych w przypadku zmian w Krajowym Rejestrze Urzędowego Podziału Terytorialnego Kraju TERYT. Aktualizacja musi obejmować zmiany identyfikatorów i przeniesienie rekordów do Spełnia
Lp. Opis nowych jednostek, tak aby podział terytorialny stosowany w Bazie Azbestowej zawsze odpowiadał aktualnemu podziałowi wynikającemu z rejestru TERYT. Jednocześnie musi być zachowana historia zmian, umożliwiająca odtworzenie stanu na wybraną datę 2. Wykonawca zapewni import danych przestrzennych przygotowywanych przez użytkowników Bazy Azbestowej (gminy) w formie plików Shapefile przygotowanych zgodnie z szablonem dostarczonym przez Zamawiającego. 3. Wykonawca zapewni aktualizację słowników, w przypadku zmian w rejestrach, z których pochodzą dane słownikowe, m.in. z Krajowego Rejestru Urzędowego Podziału Terytorialnego Kraju TERYT. 4. Wykonawca zapewni mechanizmy automatycznego odzyskiwania i resetowania haseł przez użytkowników Bazy Azbestowej. Procedura musi w bezpieczny sposób weryfikować użytkownika, a następnie umożliwiać mu wygenerowanie nowego hasła, bez konieczności ręcznej zmiany hasła przez administratora Bazy Azbestowej. 5. Wykonawca zapewni bieżące monitorowanie pracy użytkowników w Bazie Azbestowej poprzez: - interwencyjny kontakt z gminami, w których od ponad 12 miesięcy nie zmieniono żadnych rekordów, - dokonywanie cyklicznego przeglądu zawartości pól pod kątem ewentualnego wystąpienia nieścisłości i wyjaśnianie nieścisłości dla danych wprowadzonych do bazy danych od momentu rozpoczęcia obowiązywania umowy, - przydzielanie użytkownikom nowych haseł. 6. Wykonawca zapewni udzielanie użytkownikom wyjaśnień, porad, szkoleń dotyczących wprowadzania danych do bazy azbestowej (telefonicznie, pocztą elektroniczną). 7. Minimum dwa razy do roku, a nie częściej niż cztery, Wykonawca będzie brał udział w posiedzeniach Rady Programowej lub innych spotkaniach wskazanych przez Zamawiającego podczas których wspólnie z Zamawiającym będzie prezentował i udzielał informacji w zakresie Bazy Azbestowej. 8. Wykonawca zapewni utrzymywanie zbiorów ogólnodostępnych na Portalu Informacyjnym (www.bazaazbestowa.gov.pl) poprzez: - bieżące monitorowanie, potwierdzanie danych i akceptacja firm, które rejestrują się w Portalu Informacyjnym korzystając z funkcji Rejestracja Firmy (do czasu budowy funkcjonalności w ramach usług dodatkowego rozwoju w tym zakresie), - bieżące wprowadzanie newsów na stronie Aktualności (do czasu budowy funkcjonalności w tym zakresie), - bieżące monitorowanie danych wprowadzanych przez jednostki samorządu terytorialnego na stronie Programy usuwania azbestu. Spełnia Pytanie 2: Czy Zamawiający, w przypadku niespełniania przez obecnie wykorzystywaną Bazę Azbestową oraz jej zasoby teleinformatyczne wytycznych określonych w części B Załącznika A do SOPZ, zakłada
dostosowanie Bazy Azbestowej do tych wytycznych poprzez zlecenia rozwoju realizowane zgodnie z Załącznikiem B do SOPZ? Dostosowanie Bazy Azbestowej do wytycznych określonych w części B Załącznika A będzie realizowane przez zlecenia rozwoju. Pytanie 3: Jaka jest wartość zabezpieczenia należytego wykonania Zamówienia, o którym mowa w 14 Istotnych Postanowień Umowy stanowiących Załącznik nr 2 do SIWZ, czy dopuszczalne są jedynie gwarancje ubezpieczeniowe wskazane w projekcie umowy, czy także inne formy zabezpieczenia wskazane w SIWZ? Wysokość zabezpieczenia należytego wykonania Zamówienia wynosi 10% ceny określonej w 11 ust. 2 IPU. Dopuszczalne są formy zabezpieczenia wskazane w SIWZ. Patrz zmiana treści SIWZ. Pytanie 4: Czy Zamawiający dostarczy Wykonawcy certyfikaty bezpieczeństwa niezbędne do zapewnienia bezpiecznego połączenia szyfrowanego? Certyfikat dostarcza Zamawiający. Pytanie 5: Jaka jest definicja i zakres informacyjny Rejestru Zdarzeń, o którym mowa w Załączniku A do SOPZ oraz w 6 ust. 4 pkt 2a) Istotnych Postanowień Umowy stanowiących Załącznik nr 2 do SIWZ? Jest to inaczej rozumiany log systemu, którego opis jest podany w 6 ust. 4 pkt 2a IPU (informacje o wszelkich czynnościach wykonywanych na platformie teleinformatycznej, na której utrzymywana jest Baza Azbestowa). Pytanie 6: Jaki będzie zakres testów z usługi przeniesienia Bazy Azbestowej na infrastrukturze docelowej/produkcyjnej? Czy raport z przeprowadzonego przeniesienia Bazy Azbestowej będzie podlegał akceptacji przez Zamawiającego? Zakres testów do wykonania przez Wykonawcę został określony w załączniku A do SOPZ, tab. 1 pkt 6. Raport z testów przygotowany przez Wykonawcę będzie podlegał akceptacji Zamawiającego. Pytanie 7: W ramach utrzymania technicznego Bazy Azbestowej w punkcie 6 Zamawiający wymaga zapewnienie monitorowania dostępności Bazy Azbestowej za pomocą specjalistycznego narzędzia. Czy Zamawiający wymaga stworzenie dedykowanego narzędzia, czy dopuszcza wykorzystanie istniejących na rynku rozwiązań do nadzoru stanu usług sieciowych (przykładowo Nagios Core?) Zamawiający dopuszcza wykorzystanie istniejącego na rynku dedykowanego narzędzia do nadzoru. Wykonawca będzie mógł wykorzystać zaproponowane narzędzie po uprzedniej akceptacji tego narzędzia przez Zamawiającego. Pytanie 8: Zamawiający w formularzu ofertowym Załącznik nr 9 do SIWZ wskazał w tabeli w kolumnie liczba jednostek następujące wartości:
Usługa Rozwoju Bazy Azbestowej (określona w pkt. 2 załącznika B do SOPZ) Usługa Asysty Technicznej 1350 130 W żadnym innym miejscu SIWZ Zamawiający nie posługuje się wymiarem godzin wymaganych do zaoferowania. Wnosimy o podanie jaką minimalną liczbę godzin może zaoferować Wykonawca. Godziny podane w formularzu ofertowym pozostają bez zmian. Wykonawca powinien zaproponować stawkę za godzinę pracy przy założeniu, że Zamawiający wykorzysta wskazaną w formularzu liczbę godzin. Jednocześnie zgodnie z zapisami Istotnych Postanowień Umowy, Zamawiający zastrzega sobie prawo do niewystawiania zleceń wykonania usług, o których mowa w ust. 1 pkt 2 lub 3 IPU (tj. prawo do niewystawiania Zleceń Rozwoju lub Asysty technicznej), oraz prawo do zmiany (tj. zwiększenia lub zmniejszenia), w ramach kwoty brutto wskazanej w ust. 2, liczby jednostek wskazanych w Ofercie Wykonawcy formularz ofertowy (kolumna C, wiersze: 3 i 4 tabeli). Powyższe wyjaśnienia stanowią integralną część SIWZ.