1.等级保护测评服务:对**区政务服务综合管理系统开展等保测评工作,在网络与信息系统运行的真实环境下,依据《GB/T 22239-2019信息安全技术 网络安全等级保护基本要求》、《GB/T 28448-2019 信息安全技术 网络安全等级保护测评要求》、《GB/T 28449-2018 信息安全技术 网络安全等级保护测评过程指南》等标准规范和指导文件,对系统是否按照对应等级要求采取有效、正确、合规的网络安全技术、产品和服务进行保护,是否存在网络安全风险及威胁进行测评。真实反映被测系统的网络安全现状,协助采购方认清网络安全风险,指出被测系统存在的网络安全缺陷和不足之处,并对测评结果进行深入分析,提出合理的安全整改建议,有效提高系统网络安全保护能力,并出具年度网络安全等级保护等级测评报告。
2.网络(数据)安全培训服务:******部《关于进一步做好网络安全等级保护有关工作的函》公网安【2025】1001号文件关于“在落实网络安全等级保护基础上,加强数据摸底调查,健全完善数据安全管理,为开展数据安全保护工作打下基础”的工作要求,要求供应商依据网络安全法、数据安全法、个人信息保护法等法律法规,结合采购方实际情况,提供网络(数据)安全培训服务,旨在提升采购方参培人员的网络与数据安全基本常识,树立正确的安全观念,提高网络与数据安全风险意识,增强网络与数据安全责任感,为后续开展网络与数据安全保护工作打下基础。
(六)信息系统基本情况
**区政务服务综合管理系统于2020年7月10日正式建成投入使用。本系统包含了“大厅综合管理”、“大数据可视化”、“智慧政务大厅”等子系统,主要使用人群为办事群众、窗口工作人员以及大厅管理人员。通过实体大厅、办公计算机、智能终端设备等多渠道服务,实现线上、线下互联,通过构建线上线下一体化的“互联网+政务服务”平台,实现政务服务的标准化、精准化、便捷化、平台化、协同化,旨在提高办事群众服务体验感,提升大厅服务质效。本系统部署于**市政务云(华为云),并已于2020年7月完成信息系统安全等级保护三级备案。系统架构涵盖多类核心服务器,具体包括Nginx服务器、统一支持平台服务器、综管平台服务器、大数据分析平台服务器、政务智能化服务器、数据库服务器、统一文件存储服务器、缓存服务器、消息服务器、异机备份服务器及Ecloud平台服务器。
(七)技术要求
测评范围主要包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等方面。
1. 技术测评
(1)安全物理环境测评(物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护);
(2)安全通信网络测评(网络架构、通信传输、可信验证);
(3)安全区域边界测评(边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证);
(4)安全计算环境测评(身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护);
(5****中心测评(系统管理、审计管理、安全管理、集中管控)。
2. 管理测评
(1)安全管理制度测评(安全策略、管理制度、制定和发布、评审和修订);
(2)安全管理机构测评(岗位设置、人员配备、授权和审批、沟通和**、审核和检查);
(3)安全管理人员测评(人员录用、人员离岗、安全意识教育和培训、外部人员访问管理);
(4)安全建设管理测评(定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统支付、等级测评、服务供应商选择);
(5)安全运维管理测评(环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理)。
3.实施要求
(1)供应商应根据项目实际情况制定项目实施计划,严格按照项目实施计划推动项目实施,确保项目进度。
(2)为保障测评工作的顺利推进,供应商应指定一名专职技术人员,通过现场或远程支撑的方式为测评过程中的技术问题(包含但不限于需整改的问题)提供技术支撑服务。
(3)供应商应加强本项目资料的保密管控,必须针对本项目建立项目纸质、声音、影像、图像、电子等各种形态资料及其载体的保密管控措施,记录资料由生成到销毁整个生命周期内的使用日志,并根据实际工作情况及时对制度进行调整。供应商应加强本项目在用户工作场所使用设备,特别是笔记本电脑、移动存储介质等便携设备使用的保密管理。接入系统网络内使用的设备,必须遵守该系统关于终端安全管理、移动存储介质管理等要求。
(4)供应商应组织应急技术支撑队伍,在服务期限内加强与业主单位的联防、联动,积极配合处理网络安全事件,提升业主单位应对网络安全事件的应急处理能力。
(5)售后服务:提供7×24×365的远程紧急响应服务和本地现场紧急响应服务。远程紧急响应在响应请求发出1小时内,供应商指派专业技术人员处理,并同时承诺:无论能否解决问题每天均以书面形式返回处理情况,直到本次响应服务被采购人确认关闭。本地紧急响应在响应请求发出后,指派专业技术人员到达应急响应现场(工作日内接到通知后2个小时内须到达现场,一般节假日4小时内到达现场,重大节假日5个小时内到达现场),协助系统运维人员处理应急响应事件,直至本次响应服务被采购人确认关闭。本地紧急响应要求高级测评师现场参与。
(6)供应商须确保信息系统信息安全等级保护测评服务成果在2026年8月31日前完成,******局****分局备案,同时出具符合要求的等保测评报告。
供应商资格要求
参加本项目竞标的供应商必须具备以下资格,并按照相关规定递交资格证明文件,否则其投标将被拒绝。
(一)符合《****政府采购法》第二十二条规定的条件:
1.具有独立承担民事责任的能力;
2.具有良好的商业信誉和健全的财务会计制度;
3.具有履行合同所必需的设备和专业技术能力;
4.有依法缴纳税收和社会保障资金的良好记录;
5.参加政府采购活动前三年内,在经营活动中没有重大违法记录;
6.法律、行政法规规定的其他条件。
(二)供应商单位必须具备网络安全服务认证证书等级保护测评服务认证资质(提供证书复印件和网络安全等级保护网https://www.****.net/网上截图,并加盖供应商公章,且截图中的单位名称须与营业执照单位名称完全一致);
(三)供应商单位负责人为同一人或者存在直接控股、管理关系的不同供应商,只接受一个供应商参与投标。
(四)本次采购不接受联合体投标。
(五)供应商未被列入“信用中国”网站(www.****.cn)失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单和“中国政府采购”网站(www.****.cn)政府采购严重违法失信行为记录名单(以询价当天代理机构查询结果为准)。
(六)供应商不得存在因违规经营网络安全等级测评业务受到行业主管部门、资质颁发机构、政府部门通报批评或者暂停测评资质使用、经济处罚、暂停测评业务、责令整改、吊销测评资质等处罚。