受征集人委托,就“**区智慧医共体信息化平台项目信息安全测评服务”向市场进行控制价征集,欢迎潜在供应商提交报价文件。
一、项目需求描述
1、网络安全等级保护测评
1.1测评目的
依据等保 2.0 标准,针对**区智慧医共体信息化平台三级保护要求,提供全流程等保咨询、定级备案、差距分析、安全整改、现场测评全链条服务。梳理系统现有安全措施与三级等保标准的差距,出具可落地整改方案,协助完成**网安部门定级备案,配合具备等保测评资质机构现场检测,完成整改复测,最终取得合格三级等保测评报告,完成备案平台报告上传,满足卫健行业网络安全监管、数据安全合规要求,防范医疗信息泄露、系统业务中断、数据篡改等安全风险。
1.2测评依据
nGB/T 20269-2006:《信息安全技术 信息系统安全管理要求》
nGB/T 20282-2006:《信息安全技术 信息系统安全工程管理要求》
nGB/T 22081-2008:《信息技术 安全技术 信息安全管理实用规则》
nGB/T 22239-2019:《信息安全技术 网络安全等级保护基本要求》
nGB/T 22240-2020:《信息安全技术 网络安全等级保护定级指南》
nGB/T 25058-2019:《信息安全技术 网络安全等级保护实施指南》
nGB/T 28448-2019:《信息安全技术 网络安全等级保护测评要求》
nGB/T 28449-2018:《信息安全技术 网络安全等级保护测评过程指南》
1.3测评内容
依据相关国家标准,提供三级信息系统(思**区智慧医共体信息化平台)的等级保护咨询、定级、专家评审、备案、差距分析、安全整改、系统等保测评等服务。包括提供市级信息化项目等级保护咨询服务,协助完成定级备案相关资料的整理,组织专家定级评审,开展等保安全性检测、完成信息系统的定级备案工作,获取**部门颁发的等级保护备案证明,并依据《信息安全技术 网络安全等级保护测评要求》对信息系统实施安全测评,直至获得信息系统等级保护测评报告。具体服务内容如下:
1.3.1协助定级备案
在**系统网安部门(或者网络安全主管部门)完成系统定级备案工作,组织专家评审,交付定级报告、专家评审意见表和备案表等内容,并协助取得相应系统的备案证明。
服务交付内容:《信息系统等级备案表》、《信息系统定级报告》、《信息系统定级专家评审表》、《信息系统备案证明》。
1.3.2差距分析:依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),提供技术层面和管理层面差距分析,将现场实施收集情况与指标进行判断形成数据汇总及报告,并根据差距分析结果协助被测评单位进行整改。
服务交付内容:《等级保护差距分析报告》。
1.3.3安全整改加固
根据初次差距测评结果协助建设单位进行安全加固,加固完成后进行重新检测,确认问题已经整改完成。
1.3.4组织及协助等保测评
组织、协调和协助具备等保测评资质的专业机构进行现场等保测评,并配合完成整改和二次测评,完成上述整改实施和测评工作后,****机关要求的网络安全等级保护测评报告。测评范围包括:
(1)安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心等五个方面的安全测评。
(2)安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等五个方面的安全测评。
服务交付成果:《整改建议书》、《等级保护测评报告》。
1.3.5报告上传:获得网络安全等级保护三级测评报告后,协助被测评单位在3****门市网安等级保护备案平台测评报告上传。
2、 商用密码应用安全性评估
2.1 商用密码应用安全性评估目的及意义
为贯彻落实《中华人民**国网络安全法》、《中华人民**国密码法》、《****管理局关于加强商用密码应用与安全性评估工作的通知》闽密【2022】1号、《**市市级政务信息化项目建设管理办法(试行)》(厦工信信息〔2022〕284号)、****管理局印发《关于进一步规范商用密码应用安全性评估有关工作的通知》等法律法规、政策文件要求,进一步提**码应用安全工作的管理水**技术防护能力,促进信息系统信息化建设健康发展,按照商用密码相关要求全面梳理、检测和评估信息系统的安全隐患和安全风险,并在此基础上科学规划和设计出完整的密码应用体系建设方案。后续通过密码应用体系建设整改,最终实现对信息资产的保密、完整、可用、不可抵赖和可审计性,力争做到“进不来、拿不走、改不了,看不懂、跑不了、可审计、打不垮”的密码应用安全管理目标。
2.2 商用密码应用安全性评估依据
n《中华人民**国网络安全法》
n《中华人民**国密码法》
n《国家政务信息化项目建设管理办法》(国办发[2019]57号)
n《****管理局关于进一步加强国家政务信息系统密码应用与安全性评估工作的函》(国密局函 [2020]119号)
n《****管理局关于加强商用密码应用与安全性评估工作的通知》闽密【2022】1号
n《**市市级政务信息化项目建设管理办法(试行)》(厦工信信息〔2022〕284号)
n****管理局印发《关于进一步规范商用密码应用安全性评估有关工作的通知》
2.2.3 商用密码应用安全性评估内容
主要依据《信息安全技术 信息系统密码应用基本要求》(GB/T 39786-2021)、《信息系统密码测评要求》《商用密码应用安全性评估测评过程指南》《商用密码应用安全性评估测评作业指导书(试行)》和被测系统的安全需求分析,选择有密评资质的机构对被测信息系统进行密码应用安全性评估。对被测系统的商用密码应用进行测试评估,使用工作单元方式组织。评估内容涵盖总体要求(密码算法、密码技术、密码产品、密码服务)、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、密码应用管理(制度、人员、应急、实施)等方面。
密码应用方案评审及测评辅助服务:协调专家对密码应用方案的评审服务。在测评阶段协助单位做好测评材料,指导并配合密评机构开展密码测评工作,组织测评整改,提供本项目开发商的应用系统改造的指导服务。协助整理密评所需要的管理、人员、实施、应急等制度相关文档的编写。根据《商用密码管理办法》(试行)、《信息安全技术 网络安全等级保护定级指南》,信息系统运营使用单位或主管****管理部门备案,提供备案咨询服务,服务人员通过密码应用台账系统协助用户单位填写《密评备案表》等备案材料,直到完成备案工作。
商用密码应用安全性评估项目交付物
《商用密码应用方案评估报告》;
《商用密码应用安全性整改建议》;
《商用密码应用安全性评估报告》;
《商用密码应用安全性评估备案证明》。
3、人员要求
3.1服务商须根据项目规模组建稳定的实施团队,并制订相应的项目实施规范,以便项目的所有管理要求和实施策略能得到一贯的执行。
3.2服务商须针对本项目提供1名专业的项目经理以及不少于4人的专业技术团队。其中针对网络安全等级保护测评服务配备的测评机构人员须具备网络安全等级测评师证书,针对信息安全风险评估服务配备的技术人员须具备注册信息安全专业人员证书。
3.3服务商原则上不能进行项目人员变动,在特殊情况下,服务商变动的人员必须在资历、项目经验上优于被替换的人员,并需事先得到征集人认可。如果征集人认为服务商的人员不能胜任,则有权要求服务商更换人员,服务商必须在合理时间内指派合适的替换人员。
4、服务期限
自合同签订之日起60日历日内完成
二、报价要求:
1、材料递交方式:书面材料可递送至我司前台;电子材料可发送至****@163.com,各报价单位所提交的报价文件均须加盖报价单位公章。
2、征集截止时间:2026年7月28日上午09:30(**时间)。加急标书代写
3、报价文件格式:参考“一、项目需求描述”。
4、其他:本项目无需报名,本次征集结果将作为确定采购控制价参考使用,报价单位无需缴纳任何费用。
三、联系方式:
公司地址:**市**区莲岳路221号A栋2101单元
联 系 人:吴岩松
联系电话:0592-****999