| **** | 项目名称:********中心)**价格监测预警系统项目 |
| 测试评估认证服务—数据安全风险评估 | 分包类型:服务类 |
| 公开招标 | 预算金额110000.00 |
| 总价采购项目 | 是否属于技术复杂,专业性强的采购项目:否 |
| 否 | 是否适宜由中小企业提供:是 |
| 不适宜面向中小企业证明材料(专家论证或集体决策或政策依据): |
任何供应商、单位或者个人对以上公示的项目采购需求有异议的,可以在招标公告发布之前在线发起异议,并填写异议内容及事实依据,该异议仅作为社会主体对采购需求内容的监督,采购人查询异议内容后,可根据实际情况自行决定是否采纳异议内容。供应商认为采购文件、采购过程、中标或者成交结果使自己的权益受到损害的,应按照《政府采购质疑和投诉办法》规定执行。标书代写
二、供应商资格条件
1.满足《****政府采购法》第二十二条规定,应提供以下材料:
1.1 提供在中华人民**国境内注册的法人或其他组织的营业执照 (或事业单位法人证书,或社会团体法人登记证书),如投标供应商为自然人的需提供自然人身份证明;
1.2 法人授权委托书、法人及被授权人身份证复印件(法定代表人直接投标可不提供,但须提供法定代表人身份证复印件);
1.3 提供具有良好商业信誉和健全的财务会计制度的承诺函;
1.4 提供履行合同所必需的设备和专业技术能力的证明材料;
1.5 具有依法缴纳税收和社会保障资金的良好记录的承诺函;
1.6 提供参加采购活动前三年内在经营活动中没有重大违法记录的书面声明;(提供《资格承诺函》)。
2.****政府采购网(www.****.cn****政府采购严重违法失信行为记录名单,在“信用中国”网站(www.****.cn)未被列入失信被执行人、重大税收违法案件当事人名单。
3.(是/否)专门面向中小微企业: 1是 0否
4.合格投标人的其他资格要求:
| 1 | 无 |
三、商务要求
采购标的交付(实施)的时间(期限)投标人中标并接到采购人通知后,40日历天内提交项目风险评估报告。
采购标的交付地点(范围)采购人指定地点。
付款条件(进度和方式)以合同约定为准。
交付标准和方法现场交付。
四、技术要求
货物类 服务类 工程类
| 1 | C****0000-测试评估认证服务 | 测试评估认证服务—数据安全风险评估 | 以**价格监测预警系统重要数据为评估对象,以数据全生命周期所面临的风险为评估内容,对**价格监测预警系统重要数据开展数据安全风险评估工作,识别存在风险,形成一套可落地可指导实践的数据安全风险评估方法,并对在数据安全风险评估中发现的数据安全风险点给出应对措施,出具有针对性的数据安全加固建议方案,协助建设单位开展风险整改及复测工作,出具评估报告。 | 1 | 110000.00 | 标的1-测试评估认证服务:****中心,以网络安全为基础,以**价格监测预警系统重要数据为主要评估对象,从数据全生命周期及数据应用场景两个纬度进行数据安全风险评估,保障被评估业务的数据资产(包含不限于业务数据、系统数据及个人信息)的机密性、完整性、可用性及可控性。实施内容分为技术和管理两个层面,技术层面包括风险识别、风险分析、风险评价、风险处置,管理层面包括安全管理机构、安全管理人员、数据安全管理制度等。 1)风险识别 基于数据全生命周期,梳理数据资产,建立数据资产清单;根据国家数据分类分级相关要求,对数据进行分类分级,完善数据分类分级目录;确定不**全级别的数据类型,进而形成业务场景下的重要数据范围,制作重要数据图谱,实现业务流识别、数据流识别、数据责任识别、数据重要程度识别。 2)风险分析 安全威胁分析:从数据生命周期与数据应用场景两个纬度去发现数据所面临的各种威胁,重点关注数据流转中的动态安全风险,从数据合规、数据泄露、数据篡改、数据不可用以及数据未授权访问等层面分析数据流转各要素的安全威胁。 ①数据访问账号和用户权限管理:通过账号专人专用、账号独立、账号授权审批、最小授权、账号及时回收、行为内部审计、定期账号稽核等方式控制。 ②数据使用过程的访问权限管理:批量操作审批、高敏感数据访问审批、批量操作和高敏感数据访问的过程内部审计记录、开发测试访问模糊化、访问行为定期稽核等方式控制。 ③数据共享(提取)权限管理:通过最小共享和泛化、共享(提取)审批、最小使用范围、责任传递、定期稽核等方式控制。 ④定期权限稽核:通过数据安全合规检查、操作监管或稽核、数据访问账号和权限的监管与稽核、业务单位和运维的数据访问过程的合法性监管与稽核、日志风险分析与数据安全性测试等方式控制。 ⑤数据存储管理:通过涉密数据存储的网络区隔、敏感数据存储加密、备份访问管理、存储设备的移动管理、存储设备的销毁管理等方式控制。 安全脆弱性分析:通过工具监测、人工核查、文档查阅等手段,分析基于业务场景的数据处理活动存在的风险,包括管理以及技术层面在数据安全管理、系统运维管理、数据库、数据应用各模块具体内容的数据安全脆弱性节点,明确数据安全脆弱性分布,判断脆弱性可利用程度和脆弱性对数据资产影响的严重程度。 3)风险评价 将数据应用场景中的安全威胁和脆弱性与具体安全措施关联分析后,通过定性分析展现风险严重程度以及分析可能性,通过定量计算得出数据全生命周期不同阶段所面临威胁的风险值及风险等级,明确数据安全风险评估结果。 4)风险处置 根据数据安全风险评估结果,针对不同的风险容忍度采取不同的策略,制定不同的整改措施,协助建设单位完成风险整改,提升数据安全防护能力,提升数据安全保障能力、风险发现能力,确保数据安全风险可控。 5)安全管理人员评估 根据现场安全评估记录,针对**价格监测预警系统重要数据承载系统在人员安全管理方面的“人员配备”“人员离岗”“外包运行维护人员管理”“安全意识教育和培训”以及“外部人员访问管理”等评估指标,判断出与其相对应的各评估项的评估结果。 6)安全管理机构评估根据现场安全评估记录,针对**价格监测预警系统重要数据承载系统在安全管理机构方面的“岗位设置”“授权和审批”等评估指标,判断出与其相对应的各评估项的评估结果。 7)安全管理制度评估 根据自治区数据安全监管单位的数据安全管理要求,分析制度方面的差距,协助完善相关数据安全管理制度。具体包括:完善数据安全管理办法、数据安全分类分级制度、数据安全应急预案、数据安全防范实施细则等。 | 合同签订后90天内完成。 |
采购需求附件:
五、合同管理安排
合同类型: 货物类 服务类 工程类
服务类
服务内容以**价格监测预警系统重要数据为评估对象,以数据全生命周期所面临的风险为评估内容,对**价格监测预警系统重要数据开展数据安全风险评估工作,识别存在风险,形成一套可落地可指导实践的数据安全风险评估方法,并对在数据安全风险评估中发现的数据安全风险点给出应对措施,出具有针对性的数据安全加固建议方案,协助建设单位开展风险整改及复测工作,出具评估报告。
涉及采购标的的知识产权归属和处理方式1.乙方保证,甲方在享受服务或者服务的任何一部分时,免受第三方提出的侵犯其专利权、商标权或其他知识产权的起诉。如发生此类纠纷,由乙方承担一切责任;如因此给甲方造成损失的,乙方负责全额赔偿。 2.乙方为执行本合同而提供的技术资料或者其他相关资料、软件等由甲方永久免费使用。
国家标准、行业标准、地方标准等标准、规范为深入贯彻落实《中华人民**国数据安全法》《中华人民**国网络安全法》《中华人民**国个人信息保护法》等法律法规,按照《信息安全技术—网络数据处理安全要求》(GB/T 41479—2022)《信息安全技术—信息安全风险评估方法》(GB/T 20984-2022)《网络安全标准实践指南—网络数据分类分级指引》《网络安全标准实践指南—网络数据安全风险评估实施指引》等行业标准要求,提高应对突发网络安全事件能力,预防和减少数据安全事件造成的损失和危害,确保数据安全。
履约保证金本项目不收取履约保证金。
甲方责任1.及时办理付款手续。 2.负责提供工作场地,协助乙方办理有关事宜。 3.对合同条款及所知悉的乙方商业秘密负有保密义务。
乙方责任1.保证所提供服务为投标文件承诺服务,符合相关法律法规规定并且满足甲方的需求。 2.保证其所供服务不存在侵犯第三方知识产权的行为,否则由此产生的损失由乙方承担。标书代写
违约责任 1、甲乙双方任何一方不履行本合同义务或者履行合同义务不符合本合同约定的,均视为违约。违约方应当承担继续履行、采取补救措施或者赔偿损失等违约责任。 2、乙方所交付服务内容不符合本合同约定的,乙方应当在_日内负责。甲方要求修复或者重做,并承担因修复、重做而产生的全部费用。乙方不能在前述时间内完成修复或者重做的,或者修复、重做后的产品仍不符合合同规定的,甲方保留退货及终止合同的权利,并要求乙方按合同金额的20%支付违约金。 3、如有第三方指控乙方提供给甲方的软件侵犯了该方的知识产权或其他权利,乙方应自费处理该等侵权争议,****法院最终裁定的或同意和解中包括的一切费用,包括但不限于损害赔偿金、罚金、律师费、案件受理费、执行费、差旅费等,同时甲方有权单方面终止合同,乙方应向甲方退还已收取的全部款项,并支付合同总金额的20%的违约金,并赔偿甲方因此所遭受的损失。 4、因乙方原因导致乙方未在合同约定的期限内向甲方交付工作成果的,应按延迟天数每日合同金额的0.1%的标准向甲方支付逾期交付违约金。乙方延迟交付工作成果超过60个工作日(日历日)或交付的成果或提供的服务不符合本合同(包括合同附件、采购文件、投标文件、承诺书及澄清函等)约定的标准的,甲方有权单方面解除合同,乙方应退还已收取的全部合同价款,向甲方支付合同总金额20%的违约金,并赔偿甲方所受损失。若因乙方提交系统存在漏洞、缺陷或乙方人员维保过程中的过失指导、操作导致甲方遭受业务不连续等损失的,乙方应向甲方支付合同总金额20%的违约金,并赔偿甲方因此所受损失。 5、如乙方未经甲方书面许可将本项目的全部或部分转委托给第三方,甲方有权单方面解除本合同。乙方应自甲方发出书面通知起7日内返还甲方已支付的全部款项,并支付合同总金额20%的违约金。 6、如乙方泄漏甲方有关技术及商业秘密,应当向甲方支付合同总金额的20%的违约金,并赔偿甲方因此所受的损失,同时乙方应积极配合甲方处理泄密事件,并承担由此产生的全部费用。标书代写
不可抗力1、本合同中不可抗力指地震、台风、火灾、水灾、战争以及其他双方不能预见、不能避免并不能克服的客观情况。 2、由于不可抗力致使合同无法履行的,受不可抗力影响一方应立即将不能履行本合同的事实书面通知对方,并在不可抗力发生之日起十五****政府****机关出具的证明文件。 3、本合同在不可抗力影响范围及其持续期间内将中止履行,本合同执行时间可根据中止的时间相应顺延,双方无须承担违约责任。不可抗力事件消除后,双方应就合同的履行及后续问题进行协商。如果不可抗力原因造成本合同中止履行超过 10 个工作日,任何一方均有权解除合同。 4、一方迟延履行后发生不可抗力的,不能免除违约方延迟履行的责任。
保密本合同属双方商业机密,甲乙双方对**及本合同的具体内容负有保密责任。未经对方事先书面同意,任何一方不得将本合同应当保密的内容披露给任何第三方。乙方在合同履行期间知悉甲方的工作秘密(包括相关业务信息),不得透露或以其他方式提供给合同双方以外的其他方(包括乙方内部与本合同无关的任何人员),乙方的保密责任不因本合同的终止而终止。乙方工作人员亦须遵守本条约定,否则,视为乙方违约,给甲方造成损失的,乙方应承担相应的赔偿责任。 甲方获取乙方的个人信息为机密,并有义务予以保密,不得将个人信息披露给****机关除外)。
服务期限自合同签订之日起至提交测评报告止。
争议解决因本合同引起的或与本合同有关的任何争议,应本着****的态度协商解决;如协商不成,任何一方均可向甲方****人民法院起诉。
合同生效及其他1.除招标文件规定且甲方事先书面同意外,乙方不得部分或者全部转让、分包履行其应履行的合同项下的义务。 2.合同由甲、乙双方法定代表人(或者被授权代表)签字并加盖单位公章。
验收标准(附验收方案)提交数据安全风险评估实施方案一式三份; 数据资产清单一式三份; 数据分类分级目录清单一式三份; 数据安全风险评估报告一式三份; 数据安全风险整改建议书一式三份。 (验收方案附件):
服务地点(范围)按甲方指定地点。
付款条件(进度和方式)(1)合同签订生效后,项目开始时,乙方向甲方提出付款申请,经甲方确认后,在收到乙方开具的发票后15个工作日内支付合同额50%款项; (2)乙方完成合同约定内容后,甲方收到乙方提供的成果经甲乙双方共同验收合格后,乙方向甲方提出付款申请,甲方在收到乙方出具的正式成果资料、相关交付物和开具的发票后15 个工作日,甲方向乙方支付合同总额的50%款项。
六、评审方法及评审细则
评标方法:标书代写
最低评标价法标书代写
综合评分法
评审细则类别: 服务类细则类别
| 1 | 投标报价 | 10.00 | 所有算术修正后的投标报价由低到高进行排序,除低于成本价又不能做出合理解释的投标报价被拒绝外。实际得分为:评标基准价/投标报价×10。评标基准价为有效报价的最低价。标书代写 |
| 2 | 企业业绩 | 10.00 | 投标人提供近3年(2022年10月至今)数据安全风险评估项目业绩,每提供一项得2分,满分10分,未提供不得分。 注:提供采购合同和项目中标通知书扫描件并加盖公章。 |
| 3 | 综合实力 | 6.00 | 1.投标人具有信息安全管理体系或隐私信息管理体系或业务连续性管理体系认证证书,每提供一项得 1分,满分3分,未提供不得分。 2.投投标人****委员会颁发的数据安全服务能力评定资格证书得1分,未提供不得分; 3.投标人具有国家信息安全漏洞库技术支撑单位证书得1分,未提供不得分; 4.投标人具有中国网络安全审查****数据中心颁发的网络安全审计服务资质证书得1分,未提供不得分; 注:提供上述证书扫描件并加盖公章。 |
| 4 | 项目经理 | 3.00 | 项目经理具备信息系统项目管理师证书或注册信息安全管理人员证书(CISP-CISO)或信息安全保障人员认证证书(风险管理专业),每提供一项得1分,满分3分,未提供不得分。 注:提供相关证书扫描件和投标人为其缴纳的2025年1月至今连续3个月社保缴费证明并加盖公章,未提供不得分。 |
| 5 | 测评团队 | 8.00 | 项目团队实施人员(除项目经理)具有信息化相关中级及以上职称的,每提供一项得1分,此项满分3分,未提供不得分; 2.项目团队实施人员(除项目经理)具备数据安全工程师高级证书或重要信息系统保护人员证书(CIIP-D)或注册信息安全渗透测试工程师证书(CISP-PTE)或注册信息安全工程师证书(CISP-CISE)或系统分析师证书,每提供一项得1分,满分5分,未提供不得分。 注:一人多证不重复计分,提供相关证书扫描件和投标人为其缴纳的2025年1月至今连续3个月社保缴费证明并加盖公章,未提供不得分。 |
| 6 | 技术方案 | 10.00 | 1.投标人提供的数据安全评估技术方案完全涵盖评估准备、信息调研、风险识别、综合分析、评估总结五个阶段,方案具体、可行的得10分; 2.投标人提供的数据安全评估技术方案基本涵盖评估准备、信息调研、风险识别、综合分析、评估总结五个阶段,方案较具体、基本可行的得7分; 3.投标人提供的数据安全评估技术方案未能涵盖评估准备、信息调研、风险识别、综合分析、评估总结五个阶段,方案较不够具体或可行一般的得4分; 4.未提供不得分。 |
| 7 | 组织管理 | 8.00 | 1.投标人组织机构完善,准备工作具体全面、贴合实际需求、可行性强的得8分; 2.投标人组织机构基本完善,准备工作较全面、能满足实际需求得5分, 3.投标人组织机构、准备工作不完善具体得2分; 4.未提供不得分。 |
| 8 | 风险控制 | 9.00 | 1.投标人能全面识别项目风险,风险应对措施详细,风险处置预案完整、有效、全面的9分; 2.投标人能基本识别项目风险,风险应对措施较完整,有风险处置预案的得6分, 3.投标人项目风险识别、风险应对措施、风险处置预案不完整,不能有效控制风险得3分; 4.未提供不得分。 |
| 9 | 应急响应 | 9.00 | 1.投标人提供的应急响应服务方案,服务体系完善,服务内容详细具体,问题解决方案具体、可行,响应及时得9分; 2.投标人服务体系基本完善,服务内容较完善,问题解决方案基本可行,响应速度一般得6分; 3.投标人服务体系、服务内容、问题解决方案不完善得3分; 4.未提供不得分。 |
| 10 | 安全保密 | 8.00 | 1.投标人提供的保密管理体系内容全面详细、针对性强、可行性强、完全符合实际保密工作需求的得8分; 2.投标人保密管理体系基本符合需求,针对性、可行性一般得5分; 3.投标人保密管理体系不符合保密管理需求或不可行得2分; 4.未提供不得分。 |
| 11 | 售后服务 | 9.00 | 投标人提供完善的售后服务,包括服务方式、培训方案、响应时间、技术支持、人员安排等内容: 1.售后服务内容完整、安排清晰具体的得9分; 2.售后服务内容较完整、安排具体得6分; 3.售后服务内容不完整得3分; 4.未提供不得分。 |
| 12 | 评估工具 | 10.00 | 投标人拟提供服务于本项目的数据安全风险评估工具设备应最少包含如下功能: 1.流动数据资产梳理功能; 2.API安全评估功能; 3.数据行为异常评估功能; 4.敏感数据传输检测功能; 5.数据库漏洞扫描功能; 6.流动数据安全检测功能; 7.数据库资产梳理功能; 8.传输通道加密检测功能; 9.非法外联检测功能; 10.数据出境检测功能; 具备以上功能的,有一项得1分,满分10分。 (注:以上功能需提供工具购买合同及发票扫描件,以及功能截图附于投标文件中并加盖投标人电子签章;若为自研工具需提供计算机软件登记著作权证书或专利证书扫描附于投标文件中并加盖投标人电子签章,未按要求提供的不予计分)。标书代写 |
| 合计: | 100.00 | ||
任何供应商、单位或者个人对以上公示的项目采购需求有异议的,可以在招标公告发布之前在线发起异议,并填写异议内容及事实依据,该异议仅作为社会主体对采购需求内容的监督,采购人查询异议内容后,可根据实际情况自行决定是否采纳异议内容。供应商认为采购文件、采购过程、中标或者成交结果使自己的权益受到损害的,应按照《政府采购质疑和投诉办法》规定执行。标书代写
免责声明: 本页面****政府采购有关法律法规要求由采购人或采购代理机构发布的,**政府采购网对其内容概不负责,亦不承担任何法律责任。