Aller au contenu
Aperlena

Česko - Síťová zařízení - Zvýšení a podpora kybernetické bezpečnosti v Oblastní nemocnici Příbram, a.s.

Clôturé Avis de marché
Suivre ce marché

Les offres sont closes. Une attribution ou un rectificatif sur cet avis : un e-mail quand le registre le voit. Se connecter

  1. Publié
  2. Date limite ouvert 1 jour
  3. Attribué en attente

Description

Účelem veřejné zakázky je zajistit komplexní posílení kybernetické bezpečnosti v areálu I a II Oblastní nemocnice Příbram, a.s., a to v rámci projektu „Zvýšení a podpora kybernetické bezpečnosti v Oblastní nemocnici Příbram, a.s.“ Projekt reaguje na požadavky zákona č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB č. 409/2025 Sb. Technická specifikace předmětu zakázky odpovídá cílovému stavu (tzv. to-be) a slouží jako závazný rámec pro zajištění shody s povinnostmi poskytovatele regulované služby v režimu vyšších povinností. Předmětem plnění zakázky je pořízení hardwaru a softwaru pro účely zajištění standardů kybernetické bezpečnosti zadavatele. Plnění veřejné zakázky bude zahrnovat v každé relevantní části následující dodávky a související služby dle dělení na části níže: • dodání páteřních přepínačů • dodání distribučních přepínačů • dodání přístupových přepínačů s PoE • dodání EDR/XDR systému pro ochranu koncových zařízení • dodání a zavedení systému pro správu privilegovaných přístupů (PAM) • dodání a zavedení centralizovaného network access control systému (NAC) • dodání nezbytného a dále specifikovaného příslušenství Veřejná zakázka je rozdělena na celkem sedm částí: • Část 1 - Technologie pro bezpečnost komunikačních sítí • Část 2 - LAN (switching) infrastruktura • Část 3 - Technologie zaznamenávání událostí a log managementu • Část 4 - Technologie detekce a vyhodnocování incidentů SIEM • Část 5 - Software pro aplikační bezpečnost a kryptografické algoritmy • Část 6 - Technologie zálohování • Část 7 - Software pro řízení identit a přístupových oprávnění Každý dodavatel může podat nabídku na plnění každé části, a to jak na plnění více částí, tak pouze na plnění jen některé nebo některých částí veřejné zakázky. Bližší popis předmětu plnění každé části veřejné zakázky je v příloze č. 1 zadávací dokumentace, která obsahuje popis jednotlivých částí veřejné zakázky, a dále v návrhu smlouvy na plnění příslušné části veřejné zakázky (pro části 1 - 4 a 6 je to příloha č. 3 zadávací dokumentace a pro části 5 a 7 je to příloha č. 4 zadávací dokumentace). Součástí předmětu zakázky u všech částí budou dále následující činnosti: • instalace v rozsahu požadovaném zadavatelem, v místě určeném zadavatelem • provedení akceptačních testů zahrnující minimálně funkční testy, bezpečnostní testy a dle povahy i penetrační testy. Výsledky budou předány v protokolech s jasnými akceptačními kritérii a nápravnými kroky • zajištění školení administrátorů a vybraných uživatelů pro všechny dodávané technologie (NGFW/IPS, NAC, EDR/XDR, PAM, e-mailová brána, log management/SIEM, Wi-Fi, zálohování/DR). Součástí bude sylabus, délka, forma a potvrzení o proškolení • předání kompletního dokumentačního balíčku plnění: technická (HLD/LLD, konfigurace), provozní (runbooky, postupy obnovy), bezpečnostní (politiky, nastavení, use-casy, retenční a přístupové politiky). Pro všechny části veřejné zakázky stanovuje zadavatel následující požadavky: Dostupnost, škálování a obnova • Řešení musí být dimenzováno pro 24×7×365, s HA pro kritické komponenty a škálovatelností (výkon/objem logů/počet endpointů/SSID). • Pro klíčové systémy se požaduje zajištění vysoké dostupnosti formou HA clusterů, případně cloudové nebo on-premise redundance. Systémy budou dimenzovány pro režim 24×7×365. • Řešení musí podporovat zálohování a obnovu konfigurací (NGFW, NAC, SIEM, PAM, EDR, e mail, controller) a definovat RPO/RTO pro klíčové části. Integrace, správa a dohled • Řešení musí mít centrální management pro každou technologickou doménu a integrovat se přes standardní rozhraní (Syslog/CEF/REST API/LDAP/RADIUS/MFA/SNMP). • Řešení musí poskytovat role based access (RBAC), auditní stopu ve správě a delegaci oprávnění (NOC vs. SOC vs. admini systémů). Soulad, dokumentace, podpora a školení • Řešení musí být v souladu s právními a regulačními požadavky (NÚKIB, ZKB a prováděcí vyhlášky; GDPR u e mail/DLP/telemetrie). • Řešení musí být dodáno s provozní a bezpečnostní dokumentací (síťové a bezpečnostní politiky, HLD/LLD, provozní manuály, runbooky/playbooky). • Řešení musí zahrnovat maintenance & support 24×7×365 na 5 let pro všechny komponenty (aktualizace, záplaty, podpory, náhradní díly/obnova SW). • Veškerá dodávaná zařízení a software musí pocházet z autorizovaného prodejního kanálu výrobce a musí být určeno pro Českou republiku • Dodavatel zajistí školení 4 administrátorů a 4 vybraných uživatelů v rozsahu min.40 hodin v místě zadavatele ke všem dodávaným komponentám. Školení bude obsahovat obsluhu a provoz řešení i bezpečnostní aspekty jeho používání. Dodavatel předá sylabus, rozsah hodin a seznam proškolených osob. Přejímka a akceptační testy Dodavatel provede akceptační testy všech dodaných komponent. Testy budu zahrnovat: • funkční testy ověřující splnění všech minimálních parametrů uvedených v zadávací dokumentaci (výkon, propustnost, kapacita logů, počet endpointů/SSID apod.), • bezpečnostní testy (např. IPS/IDS blokace, reakce NAC, izolace/rollback v EDR, blokace IOC/URL) • dle povahy prvku i penetrační test konfigurace. Výsledky budou předány v akceptačních protokolech s naměřenými hodnotami, splněnými/nesplněnými kritérii a návrhem nápravných opatření. Přejímka proběhne až po odstranění závad klasifikovaných jako významné. Dodavatel předá společně s předmětem dodávky auditní stopu implementace zahrnující minimálně: instalační a konfigurační protokoly, change-log provedených změn, seznam aktivovaných licencí a verzí SW, protokoly z akceptačních testů a zápis o předání do provozu. Dodavatel předá spolu s předmětem dodávky rovněž jeho kompletní dokumentaci zahrnující: • HLD/LLD, síťové a bezpečnostní politiky, • konfigurační výpisy klíčových prvků (NGFW, NAC, SIEM/XDR, EDR, PAM, e-mail, přepínače), • provozní manuály a runbooky/playbooky (incident response, SOAR, DR), • bezpečnostní nastavení včetně retenčních a přístupových politik a seznamu výjimek. Jedná se o technologii pro redundanci, zálohování a dostupnost regulované služby ve smyslu ust. § 26 vyhl. NÚKIB č. 409/2025 Sb., v platném znění. Požadováno je zálohování v režimu 3-2-1, tj. tři kopie, dvě různá média, jedna off-site záloha. Zadavatel požaduje doplnění off-site zálohovacího zařízení včetně příslušného software pro doplnění stávajícího zálohovacího systému. Systém bude dimenzován pro režim 24×7×365.; Jedná se o technologii pro zajištění bezpečnosti komunikačních sítí ve smyslu ust. § 18 a násl. vyhl. NÚKIB č. 409/2025 Sb., v platném znění. Požaduje se nasazení pokročilých bezpečnostních prvků včetně nové generace firewallů (NGFW), o vysoké propustnosti, v redundanci (HA) s funkcemi IPS, URL/DNS filtrování, antiviru a antimalwaru. Součástí bude logická segmentace sítě včetně využití jako interních firewallů oddělujících jednotlivé VLAN a subnety v areálu nemocnice. Součástí dodávky budou i finální penetrační testy. • Řešení musí nasadit firewally nové generace (NGFW) na perimetru i pro vnitřní segmenty. • Řešení musí být schopné zajistit kompletní nastavení segmentace LAN sítě • Řešení musí být schopné vynucovat politiky L2-L7 včetně IPS/IDS, App Control, URL/DNS filtrování, antimalware a SSL inspekce (s řízením výjimek). • Řešení musí podporovat site to site i remote access VPN s podporou MFA pro administrativní i klinické přístupy. • Řešení musí poskytovat automatizované reakce (blokace komunikace, přesun do karantény, dynamické aktualizace politik) na základě vlastní detekce i externích podnětů z EDR/NAC/SIEM. • Řešení musí být plně kompatibilní se stávajícími firewally zadavatele (lokálními i na externích pracovištích) a umožní kompletní přenesení stávajících konfigurací (firewallových pravidel, IPSEC tunelů atd.) s nulovým nebo naprosto minimálním přerušením provozu, Firewall nové generace (NGFW) - hardware appliance - 2 kusy Zadavatel požaduje dodávku dvou identických zařízení typu firewall nové generace (NGFW) pro zajištění perimetrické i vnitřní síťové ochrany, s vysokou propustností a nízkou latencí. Firewall musí obsahovat funkce pro pokročilou detekci hrozeb, antivirovou ochranu, filtrování obsahu, kontrolu aplikací a další nástroje bezpečnostní inspekce. Zařízení musí být dodána jako výkonné fyzické appliance, navržené pro redundantní nasazení (HA cluster, active-active, při poruše jednoho zařízení dojde k bezvýpadkovému přesunu navázaných spojení a následné plné funkcionalitě) a centrální správu přímo na boxu. Součástí dodávky musí být případné licence pro níže popsané požadované funkcionality. Vysoce dostupný firewallový cluster bude redundantně připojen na stoh páteřních přepínačů pro zajištění bezvýpadkového provozu. (IPS, AI-based Inline Malware Prevention, Inline CASB Database, DLP, App Control, Adv Malware Protection, URL/DNS/Video Filtering, Anti-spam, Attack Surface Security, Converter Svc, FortiCare Premium) IPS, Advanced Malware Protection, Application Control, URL, DNS & Video Filtering, Antispam Service, and FortiCare Premium; Switching infrastruktura Požaduje se dodávka páteřních přepínačů s rozhraními 10/25/100 GbE, redundancí napájení a L2/L3 schopnostmi. Přepínače budou součástí bezpečné architektury MCN (Mission Critical Network) a budou podporovat linkovou agregaci (LAG), QoS a VLAN segmentaci. Všechny dodávané switche musí být od stejného výrobce a plně vzájemně propojitelné. Síťová architektura a segmentace • Řešení musí implementovat vícevrstvou architekturu (páteřní, distribuční a přístupová vrstva) s logickou segmentací do bezpečnostních zón (např. klinické IS, administrativní zóna, IoT/medtech, servery, Wi Fi, laboratoře, host/guest). • Řešení musí vymáhat mikrosegmentaci (L2/L3) a řízení komunikace mezi zónami výhradně přes NGFW. • Řešení musí zajistit vysokou dostupnost (HA) klíčových prvků (páteřní switche, NGFW, log management, emailová brána) a redundantní napájení v síťových uzlech areálu I/II. • Řešení musí využívat páteřní L2/L3 přepínače s 25/100 Gb/s uplinky, redundantním napájením a nízkou latencí. • Řešení musí na distribuční/přístupové vrstvě podporovat LACP, QoS, ACL, DHCP/IGMP snooping, 802.1X, port security a PoE tam, kde je požadováno (AP, IP kamery, VoIP). • Řešení musí umožnit zrcadlení provozu (SPAN/RSPAN). • Řešení musí být plně kompatibilní se stávajícím provozovaným páteřním switchem zadavatele a umožní kompletní přenesení stávající konfigurace. Network Access Control (NAC) - Virtuální appliance Zadavatel požaduje nasazení centralizovaného network access control systému (NAC) jako virtuální appliance, která zajistí kompletní viditelnost, kontrolu a automatizovanou odpověď na připojovaná zařízení, včetně IoT, BYOD, hostů a neznámých endpointů. Řešení musí podporovat rozsáhlé profilování zařízení (agent / agentless), dynamic VLAN steering, segmentaci na základě rolí, automatické reakce při zjištění rizik a integraci s dalšími bezpečnostními systémy. Řešení musí být dodáno jako aplikační a kontrolní vrstva ve formě virtuální appliance s licencí a podporou na 5 let. Součástí řešení musí být licence umožňující správu minimálně 1600 současně připojených zařízení (endpointů) v síti. Licence musí obsahovat funkcionality NAC popsané níže na dobu minimálně 5 let včetně úplné technické podpory v režimu 24×7×365.; Jedná se o technologii pro zaznamenávání události a log managementu dle požadavků ust. § 22 vyhlášky NÚKIB č. 409/2025 Sb., v platném znění. Centrální systém pro log management bude přijímat a uchovávat provozní a bezpečnostní záznamy ze všech síťových prvků, serverů a koncových zařízení. Požaduje se synchronizace času (NTP), strukturovaný log formát, minimální retenční doba 18 měsíců, podpora korelace událostí a export pro forenzní analýzu. Je preferována dodávka specializovaného fyzického zařízení. V případě řešení na bázi virtuálního systému musí být součásti dodávky také odpovídající HW, který splní veškeré provozní požadavky nabízeného systému. Dodávka předpokládá nasazení a zprovoznění LM (Log Management) systému zajišťujícího centrálně sběr, uchovávání a vizualizaci záznamů událostí (provozní, systémové, chybové, bezpečnostní, auditní atd.) . LM systém se stará o jejich uložení, příp. dalšímu zpracování. Systém sbírá logy přednostně z firewallů NGFW a přepínačů dodaných v rámci tohoto projektu. Zároveň se počítá s možností přidání logování dalších síťových zařízení např. přes syslog protokol. Systém musí nad logy provádět korelace. Výsledky budou prezentovány jak v rozhraní managementu, tak i s možností odeslání definovaným příjemcům.; Jedná se o technologii pro detekci kybernetických bezpečnostních událostí ve smyslu ust. § 21 vyhlášky NÚKIB č. 409/2025 Sb., v platném znění, a vyhodnocování kybernetických bezpečnostních událostí dle ust. § 23 téže vyhlášky. Řešení zahrnuje nástroje typu IDS a SIEM/XDR pro detekci a korelaci bezpečnostních událostí, s výstupy směřujícími do bezpečnostního operačního centra (SOC). Požaduje se podpora real-time vyhodnocení a incident handling v souladu s požadavky NÚKIB. Centrální log management / SIEM + automatizace (SOAR) • Řešení musí sbírat, uchovávat a indexovat provozní a bezpečnostní logy (síť, NGFW, EDR, NAC, AP, servery, OS, aplikace) v požadovaném denním objemu. • Řešení musí provádět korelaci událostí, využívat threat intelligence/IOC a generovat alerty s prioritizací. • Řešení musí podporovat SOAR playbooky (automatické kroky: karanténa endpointu, úprava firewall politiky, deaktivace účtu, vytvoření ticketu). • Řešení musí splnit retenční a exportní požadavky (audit, incident response), včetně časové synchronizace (NTP) a řízení přístupu (RBAC). • Všechny zdroje logů a SIEM budou synchronizovány s alespoň jedním NTP serverem. Incident response a provozní procesy • Řešení musí poskytovat jednotný workflow incidentů: detekce (EDR/NAC/NGFW/e mail) → korelace (SIEM) → automatická reakce (SOAR) → eskalace (ticketing) → forenzní analýza (EDR/PAM/logy). • Řešení musí podporovat měřitelné metriky (MTTD, MTTR), notifikace 24×7, a vytváření post incident reportů (včetně exportů pro dozor/audit). • Řešení musí umožnit testy zotavení (table top, technické DR testy) a penetrační/konfigurační audity dle plánu. • SIEM musí podporovat RBAC s integrací na AD/LDAP. • SIEM musí logovat změny oprávnění/rolí a umožnit jejich export (např. Syslog/CEF/JSON). Centrální log management / SIEM systém - 1 kus Zadavatel požaduje dodání řešení centrálního vyhodnocování logů ze zařízení v síti. Tento systém musí umožňovat zpracování minimálně 25 GB logů denně, podporovat real-time detekci hrozeb, korelace událostí, vizualizaci, reporting a přehledy pro audit a řízení bezpečnosti. Požadována je podpora IOC detekce, outbreak analýz a schopnost nasazení jako virtual appliance. Součástí musí být rozšíření pro bezpečnostní automatizaci (SIEM funkce, SOAR playbooky), aktualizace threat intelligence a provozní dostupnost 24×7×365 po dobu 5 let. Dodávka musí zahrnovat i hardware, na kterém bude systém provozován.; Jedná se o software zajišťující splnění požadavků na aplikační bezpečnost dle ust. § 24 vyhlášky NÚKIB č. 409/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností, a kryptografických algoritmů dle ust. § 25 téže vyhlášky. Zahrnuje nasazení aplikačních firewallů, EDR agentů a centralizované řízení aktualizací OS. Koncové stanice budou unifikovány na OS W11 (nebo na W10 se zakoupením rozšířené podpory) a doplněny o AV/AM ochranu včetně sandboxingu. Implementace kryptografických nástrojů pro ochranu přenosu a uchovávání citlivých dat (např. zdravotní dokumentace), včetně šifrování disků, šifrované komunikace (TLS, IPsec VPN) a bezpečnostních klíčů pro přístupové prvky. Ochrana koncových zařízení a klientů (EDR/XDR) • Řešení musí chránit PC/NTB/VDI/servery pomocí EDR/XDR agentů (pre /post infection ochrana, behaviourální detekce, ML, IOC/IOA). • Řešení musí umět izolovat endpoint, ukončit škodlivý proces, provést rollback, vygenerovat forenzní stopu a předat incident do SIEM/SOAR. • Řešení musí poskytovat centrální správu a přehled (telemetrie, hunting, timeline útoku) pro min. definovaný počet stanic (viz licenční rozsahy). Endpoint Protection - Full EDR/XDR řešení (1000 endpointů) EDR/XDR systém pro ochranu koncových stanic a serverů Zadavatel požaduje dodávku EDR/XDR systému pro ochranu koncových zařízení (stolních PC, notebooků, tenkých klientů), serverů a virtualizovaných prostředí. Řešení musí být provozovatelné on-premise i v cloudu, poskytovat pokročilou detekci a reakci na kybernetické hrozby na úrovni jednotlivých endpointů, včetně schopnosti korelace událostí, analýzy chování a automatizovaných zásahů. Nesmí se jednat o klasické antivirové řešení, ale o moderní bezpečnostní platformu s prvky prediktivní analýzy a kontinuálního monitoringu. Požaduje se zahrnout do dodávky také technickou podporu, odborný bezpečností dohled, údržbu řešení v režimu 24×7×365 po dobu 5 let, která bude zahrnovat technickou asistenci, včetně pravidelného vyhodnocování incidentů a doporučení nápravných opatření, přístup k aktualizacím, licencím, bezpečnostním záplatám a technickému poradenství.; Předmětem této čísti VZ je dodávka software pro řízení identit a přístupových oprávnění ve smyslu ust. §§ 19 a 20 vyhl. NÚKIB č. 409/2025 Sb., v platném znění. Rozšíření systému řízení identit (např. MS AD) o nástroje typu IDM/PAM s podporou autentizace 802.1X a AAA. Požaduje se centralizovaná správa oprávnění, nastavení politik přístupů a integrace se síťovou infrastrukturou. Privilegovaný přístup (PAM) • Řešení musí spravovat privilegované účty a přístupy (vault hesel/klíčů, schvalovací workflow, session recording, live monitor). • Řešení musí oddělit správcovské relace (RDP/SSH/HTTPS) přes kontrolovaný proxy/connector a napojit se na AD/LDAP/MFA. • Řešení musí poskytovat auditní důkazy (video + textová stopa, nepopiratelnost) a integrovat se se SIEM pro korelaci změn. Privilegovaný přístupový systém (PAM) - VM Zadavatel požaduje zavedení systému pro správu privilegovaných přístupů (Privileged Access Management - PAM), který zajistí bezpečnou správu administrátorských účtů, monitorování a záznam činností privilegovaných uživatelů, řízení přístupů k systémům, síťovým prvkům a databázím, a vynucení zásad nulové důvěry (Zero Trust). Řešení musí být nasazeno jako virtuální appliance, schopné obsloužit až 30 paralelně připojených uživatelů, a musí být dodáno včetně všech potřebných komponent pro splnění níže popsaných požadavků. Zajištění souladu s požadavky NÚKIB a logování všech činností je považováno za klíčové. Součástí řešení musí být licence na 5 let a podpora v režimu 24×7×365.

Source officielle

Source : TED - Tenders Electronic Daily (Publications Office of the EU)

Vérifiez toujours les détails dans l'avis officiel.

Dernière vérification auprès de TED - Tenders Electronic Daily (Publications Office of the EU) il y a 1 mois

Plus de cet acheteur

Profil complet de l'acheteur

2 marchés ouverts actuellement

Attributions récentes

Historique des modifications

Chaque republication de cet avis par une source officielle avec un contenu différent. Nous surveillons toutes les sources que nous indexons, y compris les copies régionales du même avis.

  1. Agir maintenant
    • Date limite de remise: Avancée de 1 jour : désormais 7 janvier 2026, 00:00
    • Objet et critères: La description a été étoffée. À relire avant de repondre.

Suivez ce marche et nous vous ecrivons dès qu'il change. Créer un compte

Marchés similaires

Contexte de marché

Appel ouvert moyen · Équipements radio, TV & communication
9 060 088 €
1 553 ouverts en Europe actuellement
Historique de l'acheteur sur Aperlena
18 avis suivis · 12 attribués
6 275 194 € de contrats attribués

Ne manquez plus aucun marché comme celui-ci

28 nouveaux avis pour Équipements radio, TV & communication en Tchéquie au cours des 7 derniers jours. Recevez un e-mail quand de nouveaux avis paraissent. Gratuit.

Créer mon alerte

Raccourcis clavier

Parcourir une liste sans toucher la souris. Les raccourcis restent inactifs pendant la saisie dans un champ.

j
Résultat suivant
k
Résultat précédent
Entrée
Ouvrir le résultat
n
Page suivante
p
Page précédente
c
Comparer ce résultat
s
Ajouter ce résultat à la présélection
/
Aller au champ de recherche
?
Afficher ces raccourcis
Échap
Fermer