(项目编号:****)
一、澄清内容
因投标人对招标文件提出疑问,现对本项目文件内容做如下澄清:
问题如下:
一、质疑事项
本项目BJ-0001信息系统软件测试、BJ-0002网络安全等级保护测评两个包件资格条件均要求投标人持有有效期内《国家信息安全漏洞库(CNNVD)技术支撑单位等 级证书》二级(含)以上。该条款对CNNVD资质等级设置硬性限制,划定过高准入标准,设置与本项目实际业务需求不相匹配的限制性条件,不合理压缩潜在投标人范围,限制、排斥具备完整履约能力的合规供应商参与投标,违反招投标相关法律法规。
二、事实依据
1.CNNVD技术支撑单位一级、二级、三级均为国家官方统一认证、具备同等法 定效力的有效资质。取得任一等级证书的机构,均****测评中心严格 审核,具备完整的漏洞收集、漏洞研判、安全风险预警等技术支撑能力,完全能够 开展政企信息系统常规软件测试、网络安全等级保护测评服务。
2.本项目服务内容为常规信息系统软件功能、性能检测及标准化等保合规测评,工作核心为系统合规核查、通用安全漏洞检测,不存在全域大规模漏洞挖掘、重大高危漏洞深度专项研判等特殊高难度专项工作,无需限定较高等级CNNVD资质作为硬性门槛。
3.招标文件已设置资质准入体系,两个包件分别要求CNAS、CMA、IS027001、IS027701信息安全管理体系认证,同时明确要求足额持证专业技术团队并配套社保证明,现有资质条件已能够全面核验投标人综合技术实力,额外强制限定二级及以上CNNVD资质属于叠加冗余准入条件,无实际业务必要性。
4.市场内大量取得CNNVD有效资质的专业测评机构,长期稳定承接同类软件测试、等保测评项目,拥有成熟落地经验与完善服务保障能力。本条款单独抬高资质等级要求,大幅缩减合格投标人数量,不利于充分市场竞争,难以择优选择优质服务供应商。
5.CNNVD三级技术支撑单位资质,且依托团队高级等保测评师、CISP-PTE渗透测试专项资质及官方出具的CNNVD漏洞报送成果证明,漏洞分析研判、安全检测与软件测试核心履约能力,完全对标、等效于CNNVD二级技术支撑单位的业务能力标准,可全面高标准完成本项目全部服务内容,无任何履约短板。
三、法律依据
1.《中华人民**国招标投标法实施条例》第三十二条:招标人不得以不合理的条件限制、排斥潜在投标人,不得设定与招标项目实际需要不相适应的资格条件。
2.《政府采购货物和服务招标投标管理办法》(财政部87号令)第十七条:不得将资质等级等与项目履约无关的条件设置为硬性准入门槛,资格要求应当与项目实际履约需求直接匹配。
3.《政府采购促进中小企业发展管理办法》明确禁止设置过高资质、规模类限制性条款,保障****政府采购、工程招标项目竞争。
四、质疑请求
1.依法修订本项目两个包件资格条件中CNNVD资质要求,将“投标人需具有有效期****测评中心认证发放的《国家信息安全漏洞库(CNNVD)技术支撑单位等级证书》二级(含)以上。”调整为:投标人须具备以下条件之一:一是持有有效****测评中心颁发的《国家信息安全漏洞库(CNNVD)技术支撑单位等级证书》二级(含)以上;二是持有有效期内上述证书三级,且拟投入本项目人员具备高级等保测评师证书、****中心颁发的《注册信息安全专业人员(渗透测试工程师)资质证书》(CISP-PTE),****协会网****委员会、****中心联合出具的CNNVD漏洞报送成果证明;
2.招标人发布招标文件更正公告,同步顺延招标文件下载、投标文件递交截止 时间,保障全部持有有效CNNVD资质的合规企业正常参与本次投标;标书代写
3.就本次质疑全部事项出具正式书面答复,清晰说明调整或维持现有资质条款 的完整合法依据。请予澄清。
答复如下:
(1)CNNVD二级资质设置与项目实际需求相匹配
本次招标的BJ-0001信息系统软件测试包件,服务内容涵盖代码审计、渗透测试、漏洞扫描等专业安全测试工作。招标文件技术规格书中已明确注明“投标人在代码审计过程中须具备独立发现已知与潜在高危代码漏洞并进行验证的技术能力”。 设置CNNVD二级资质,正是为了确保投标人具备发现和处置高危漏洞的专业技术能力。此前项目中,有承建单位在测试完成后仍被发现存在高危漏洞,暴露出部分投标人在漏洞发现与分析能力方面的不足。持有CNNVD二级资质的技术支撑单位,在年度考察期内须提交不少于25个通用型原创漏洞,且其中高危漏洞数量不低于1个。 这一硬性指标直接证明了持证单位具备系统性原创漏洞挖掘能力(含高危漏洞),与招标文件技术规格书中“投标人在代码审计过程中须具备独立发现已知与潜在高危代码漏洞并进行验证的技术能力,对每个高危漏洞进行利用可行性分析与真实性确认”、“对目标系统进行网络安全等级保护测评和系统高危漏洞排查工作”、“投标人须具备独立发现已知与潜在高危安全漏洞并进行验证的技术能力。”的要求高度契合、完全对应。
这一资质要求能够有效证明投标人具备独立发现、分析和处置高危漏洞的专业能力,是保障软件测试服务质量的重要门槛。
针对质疑方提出的“本项目服务内容为常规信息系统软件功能、性能检测及标准化等保合规测评”的观点,我方不予认同。网络安全等级保护测评工作不仅涉及合规性核查,更需要对系统进行深入的安全漏洞检测与风险评估。随着网络安全形势日益严峻,等保测评已从单一的合规检查向“合规+实战”方向转变,要求测评机构具备发现深层次、高危害安全漏洞的能力。CNNVD二级资质正是衡量投标人漏洞 发现与分析能力的权威标尺,与项目实际履约需求直接相关。
(2)CNNVD二级资质并非不合理限制
CNNVD并未限制中小企业申请认证,有能力的中小企业同样可以申请并获得CNNVD二级及以上技术支撑单位资质。CNNVD不对技术支撑单位收取申请、评审等相关服务费用。该资质评审主要依据技术支撑单位的漏洞研究能力、技术支撑队伍规模与专业水平、历史漏洞提交成果及对CNNVD平台的技术贡献程度等与履约能力直接相关的专业指标,并未将企业注册资本、营业收入、资产总额等中小企业通常不占优势的商业规模类指标作为评审条件。因此,该资质设置属于对投标人专业技术能力的合理要求,不存在限制中小企业参与的情形。
同时,国内多家知名企业和机构均将CNNVD二级及以上资质作为网络安全服务供应商的准入条件。中国****公司在网络安全相关服务项目中将“国家信息安全漏洞库(CNNVD)技术支撑单位等级证书(二级及以上)”列为供应商资格要求;****集团在互联网暴露面常态化安全检测项目中要求投标人“入选中国国家信息安全漏洞库(CNNVD)一级或二级技术支撑单位”。上述行业实践充分证明, CNNVD二级资质作为网络安全服务领域的准入条件,已被市场广泛认可和采纳。
(3)现有资质体系并非“叠加冗余准入条件”
质疑方提出本项目已要求CNAS、CMA、IS027001、IS027701等资质,额外要求CNNVD二级属于“叠加冗余准入条件”。我方认为,上述资质各自覆盖不同的能力维度——CNAS和CMA侧重实验室检测能力的规范性,ISO27001和IS027701侧重信息安全管理体系的完备性,而CNNVD资质则专门衡量投标人在漏洞发现、分析、研判与处置方面的专业技术能力。软件测试和等保测评服务的核心在于发现系统中存在的安全漏洞和风险,CNNVD资质所衡量的正是这一核心能力,与其他资质不存在 重叠或冗余关系,而是互为补充、缺一不可。
(4)质疑方提出的替代方案存在明显缺陷
质疑方提出“CNNVD三级资质+高级等保测评师+CISP-PTE+CNNVD漏洞报送成果证明”可作为CNNVD二级的等效替代方案。经核实,该方案存在以下问题:一是CISP-PTE(注册信息安全专业人员渗透测试工程师)侧重于渗透测试实操技能,不等同于全面的漏洞发现、分析与处置能力;二是CNNVD漏洞报送成果证明仅反映历史报送记录,不代表投标人当前持续具备CNNVD二级所要求的年度贡献能力和技术支撑水平;三是三级与二级在CNNVD三级在系统性漏洞挖掘的深度和广度与二级存在实质性的能力差距,详见回复(1)。质疑方提出的“CNNVD三级+个别人员证书”的替代方案,无法从机构整体能力层面证明其具备同等水平的系统性原创漏洞挖掘能力,无法等效替代CNNVD二级资质所代表的体系化漏洞研究能力。
综上,BJ-0001信息系统软件测试、BJ-0002网络安全等级保护测评两个包件资格条件中要求投标人持有有效期内《国家信息安全漏洞库(CNNVD)技术支撑单位等级证书》二级(含)以上,是基于项目实际安全测试需求和过往项目实施经验作出的合理设置,与项目履约能力直接相关,不构成以不合理条件限制、排斥潜在投标人的情形。该资质要求不存在违反《中华人民**国招标投标法实施条例》第三十二条及《政府采购货物和服务招标投标管理办法》(财政部87号令)第十七条相关规定的问题。因此,我方对质疑方提出的修订资质要求、发布更正公告等请求不予采纳,维持现有资质条款不变。
感谢各供应商参与本项目,由此带来的不便,敬请谅解。
二、联系方式
代理机构:****
详细地址:**市**区**路529****饭店
联 系 人:李 工
联系电话:027-****9328
****物资设备采购供应所
2026年7月29日