一、项目基本信息
(一)采购人:****;
(二)项目名称:网络安全等级保护测评及商用密码应用安全性评估服务项目;
(三)资金来源:2026****中心部门预算;
(四)评审方式:在实质性响应全部采购需求前提下,低价中标(最低评标价法);
(五)项目预算及最高限价:人民币60000.00元(含税包干总价,供应商报价不得超出最高限价,超出视为无效报价);
(六)实施地点:****指定地点;
(七)完工周期:合同签订后30日内完成。
(八)相应文件提交截止时间及地点标书代写
时间:2026年8月21日17:00前;
地点:****中心2号楼304办公室,有意愿参与本项目的供应商需按采购公告及采购需求要求制作应标文件并按要求在截止时间内递交文件;逾期送达或者未送达至制定地点或者未按照要求密封的应标文件,采购人将拒收。标书代写
二、采购需求(一)投标人资格条件
1.投标人应符合《****政府采购法》第二十二条及《****政府采购法实施条例》第十七条的要求:
一是具有独立承担民事责任的能力,提供法人或者其他组织的营业执照等证明文件;二是具有良好的商业信誉和健全的财务会计制度,提供2023年度或2024年度财务报表(包括资产负债表、利润表、现金流量表),****公司,按实际情形提供财务报表;三是具有履行合同所必需的设备和专业技术能力,提供相关证明材料;四是有依法缴纳税收和社会保障资金的良好记录,提供2024年至今任意3个月的依法缴纳税收和缴纳社会保障资金的证明(成立未满3个月的,提供成立以来的税收和社会保障资金缴纳凭证或相关情况说明;依法免税或不需要缴纳社会保障资金的投标人,应提供相应文件证明);****政府采购活动前三年内,在经营活动中没有重大违法记录(重大违法记录是指投标人因违法经营受到刑事处罚或者责令停产停业、吊销许可证或者执照、较大数额罚款等行政处罚)的书面声明。
2.投标人未被列入信用中国网站(www.****.cn)失信被执行人名单、重大税收违法案件当事人名单、政府采购严重违法失信行****政府采购网(www.****.cn)政府采购严重违法失信行为信息记录名单。
3.单位负责人为同一人或者存在直接控股、管理关系的不同投标人,不得参****政府采购活动,否则均按无效处理。
4.******部第三研究所颁发的《网络安全服务认证证书等级保护测评服务认证证书》****管理局颁发的《商用密码检测机构资质证书》(且在有效期内)(原件或复印件加盖公章)。
5.本次招标不接受联合体投标。
(二)采购内容根据网络安全相关要求,对****1个三级信息系统进行安全测评及提供安全服务。测评内容包括两个方面:一是网络安全等级保护测评;二是商用密码应用安全性评估。
1.网络安全等级保护测评
测评内容包括两个方面:一是安全控制测评,主要测评网络安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评信息系统的整体安全性。详细安全服务内容见技术要求。安全控制测评分为安全技术测评和安全管理测评两大类。一是安全技术测评:安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心五个层面的测评;二是安全管理测评:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五个方面的测评。系统整体测评须在安全控制测评的基础上,重点考虑安全控制间、层面间以及区域间的相互关联关系,测评安全控制间、层面间和区域间是否存在安全功能上的增强、补充和削弱作用以及信息系统整体结构安全性、不同信息系统之间整体安全性等。
2.商用密码应用安全性评估
根据有关法律、行政法规、标准及规范和要求对信息系统开展商用密码应用安全性评估服务,应在国家商用密码应用安全相关政策和标准的指导下,结合采购方实际信息网络及应用系统现状,评估系统密码应用是否合规、正确、有效,并通过测评发现其密码保障系统存在的安全隐患和风险,提出有针对性的加强完善密码安全管理和防护建议,****管理部门完成备案工作。
三、技术要求(一)网络安全等级保护测评要求
1.服务周期和地点要求:详见投标人须知前附表;
2.测评服务标准规范要求:根据《中华人民**国网络安全法》《中华人民**国数据安全法》《中华人民**国个人信息保护法》《信息安全等级保护管理办法》《网络安全等级保护条例》GB/T22239-2019《信息安全技术 网络安全等级保护基本要求》GB/T25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》GB/T28448-2019《信息安全技术 网络安全等级保护测评要求》GB/T28449-2018《信息安全技术 网络安全等级保护测评过程指南》进行测评。
3.测评内容要求:一是安全技术测评;网络安全等级保护基本要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理十个层面。本次依据《GB/T 22239-2019信息安全技术网络安全等级保护基本要求》采用安全通信要求指标。本次依据《网络安全等级保护基本要求》采用相关指标。二是信息系统的等级测评,测评对象种类上基本覆盖、数量进行抽样,重点抽查主要的设备、设施、人员和文档等。可以抽查的测评对象种类主要考虑以下几个方面:
(1)主机房(包括其环境、设备和设施等)和部分辅机房,应将放置了服务于信息系统的局部(包括整体)或对信息系统的局部(包括整体)安全性起重要作用的设备、设施的辅机房选取作为测评对象;(2)存储被测系统重要数据的介质的存放环境;
(3)办公场地;
(4)整个系统的网络拓扑结构;
(5)安全设备,包括防火墙、入侵检测设备和防病毒网关等;
(6)边界网络设备(可能会包含安全设备),包括路由器、防火墙、认证网关和边界接入设备(如楼层交换机)等;
(7)对整个信息系统或其局部的安全性起作用的网络互联设备,如核心交换机、汇聚层交换机、路由器等;
(8)承载被测系统主要业务或数据的服务器(包括其操作系统和数据库);
(9)管理终端和主要业务应用系统终端;
(10)能够完成被测系统不同业务使命的业务应用系统;
(11)业务备份系统;
(12)信息安全主管人员、各方面的负责人员、具体负责安全管理的当事人、业务负责人;
(13)涉及到信息系统安全的所有管理制度和记录。
4.测评服务提交成果要求
供应商完成等级保护测评工作应按要求提供相应系统的测评报告、整改建议书及测评实施计划书等,包括但不限于:
(1)《等级保护测评实施计划》;
(2)《等级保护测评过程记录文件》;
(3)《信息系统等级保护测评报告》;
(4)《安全整改建议书》;
(5)其它应交付的文档。
5.测评工具要求
本项目实施所需测评工具需具备以下功能:
(1)仪表盘:查看资产、策略统计信息;
(2)资产管理:管理资产信息,根据IP段搜索资产并添加到资产管理中;
(3)策略管理:管理系统基础策略信息、管理系统高级策略信息、管理基线库信息;
(4)扫描管理:管理基础扫描信息、管理高级扫描信息;(5)离线任务:离线状态下实现信息安全扫描;
(6)报表管理:用于下载各种报表;
(7)系统设置:用户管理、角色管理、机构管理、区域管理、菜单管理。
(二)商用密码应用安全性评估要求
1.服务周期和地点要求:详见投标人须知前附表。
2.测评服务标准规范要求:根据《中华人民**国网络安全法》《中华**国密码法》《商用密码管理条例》《GB/T 39786-2021 信息安全技术 信息系统密码应用基本要求》《GB/T 43206-2023信息安全技术 信息系统密码应用测评要求》《GB/T 43207-2023信息安全技术 信息系统密码应用涉及指南》《政务信息系统密码应用与安全性评估工作指南》《信息系统密码应用高风险判定指引》《商用密码应用安全性评估量化评估规则》《国家政务信息化项目建设管理办法》测评。
3.测评内容要求:结合相关国家标准和要求,从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全的各个层面提供全面整体的密码应用安全技术支撑,保障信息系统的用户身份真实性、重要数据的机密性和完整性、操作行为的不可否认性等。密码应用安全性评估工作包括但不限于以下层面:
| 指标体系 |
||
| 技术要求 |
物理和环境安全 |
身份鉴别 |
| 电子门禁记录数据完整性 |
||
| 视频监控记录数据存储完整性 |
||
| 密码服务 |
||
| 密码产品 |
||
| 网络和通信安全 |
身份鉴别 |
|
| 通信数据完整性 |
||
| 通信过程中重要数据的机密性 |
||
| 网络边界访问控制信息的完整性 |
||
| 安全接入认证 |
||
| 密码服务 |
||
| 密码产品 |
||
| 设备和计算安全 |
身份鉴别 |
|
| 远程管理通道安全 |
||
| 系统**访问控制信息完整性 |
||
| 重要信息**安全标记完整性 |
||
| 日志记录完整性 |
||
| 重要可执行程序完整性、重要可执行程序来源真实性 |
||
| 密码服务 |
||
| 密码产品 |
||
| 应用和数据安全 |
身份鉴别 |
|
| 访问控制信息完整性 |
||
| 重要信息**安全标记完整性 |
||
| 重要数据传输机密性 |
||
| 重要数据存储机密性 |
||
| 重要数据传输完整性 |
||
| 重要数据存储完整性 |
||
| 不可否认性 |
||
| 密码服务 |
||
| 密码产品 |
||
| 管理要求 |
管理制度 |
具备密码应用安全管理制度 |
| 密钥管理规则 |
||
| 建立操作规程 |
||
| 定期修订安全管理制度 |
||
| 明确管理制度发布流程 |
||
| 制度执行过程记录留存 |
||
| 人员管理 |
了解并遵守密码相关法律法规和密码管理制度 |
|
| 建立密码应用岗位责任制度 |
||
| 建立上岗人员培训制度 |
||
| 定期进行安全岗位人员考核 |
||
| 建立关键岗位人员保密制度和调离制度 |
||
| 建设运行 |
制定密码应用方案 |
|
| 制定密钥安全管理策略 |
||
| 制定实施方案 |
||
| 投入运行**行密码应用安全性评估 |
||
| 定期开展密码应用安全性评估及攻防对抗演习 |
||
| 应急处置 |
应急预案(制定完善与执行) |
|
| 事件处置 |
||
| 向有关主管部门上报处置情况 |
||
4.整改建议:成交人应对照密码应用安全性评估要求,对评估报告中的整改项目,提出详细的、切实可行的改进措施和建议,并做好密改工作的技术指导和协调配合工作,确保达成评估对应的等级标准要求。
5.成果交付:“商用密码应用安全性评估”成果交付物包括但不限于以下内容(包括纸质版和电子版):
(1)《商用密码应用安全性评估实施方案》;
(2)《商用密码应用安全性评估过程记录文件》;
(3)《商用密码应用安全性评估报告》;
(4)相关的备案证书/证明材料;
(5)其他应交付的文档等。
(三)评分办法
| 评分因素 |
分值 |
评审标准 |
| 投标报价评审 |
价格 (10分) |
有效投标报价是指低于或等于预算价且满足招标文件要求的所有投标报价,其中最低有效报价为评标基准价,其价格分为满分,其他供应商的价格分统一计算公式: 投标报价得分 =(评标基准价/投标报价)×10分 |
| 技术部分评审 (60分) |
服务方案(30分) |
根据供应商提出相应服务方案进行评审: 第一档次(21-30分):方案完全满足采购需求,技术参数完全响应项目要求,方案合理、全面,能指导开展工作,服务要点及工作要点描述清楚、工作思路清晰、逻辑性强,针对性强; 第二档次(11-20分):基本满足采购需求,技术参数基本项目要求,方案能基本指导开展工作,服务要点及工作要点有描述,针对性一般; 第三档次(0-10分):不满足采购需求,服务要点及工作要点有描述,无针对性; |
| 售后及质量承诺 (10分) |
根据供应商提出相应售后及质量承诺方案进行评审: 第一档次(7-10分):方案完全满足采购需求,方案合理、全面,能指导开展工作,售后及质量承诺要点及工作要点描述清楚、工作思路清晰、逻辑性强,针对性强; 第二档次(4-6分):基本满足采购需求,方案能基本指导开展工作,售后及质量承诺要点及工作要点有描述,针对性一般; 第三档次(0-3分):售后及质量承诺方案不全面,售后及质量承诺及工作要点无描述的; |
|
| 应急方案及保障措施(10分) |
第一档次:应急预案的描述完整详细、表述清晰、切实可行,优于项目需求,且针对应急预案制定了合理可行的保障措施的,得10分; 第二档次:应急预案的描述不完整,但满足项目需求的,且有相应保障措施的,得6分; 第三档次:应急预案的描述有缺陷或不可行,但满足项目需求的,但无相应保障措施的,得3分; |
|
| 项目服务周期和进度计划 (10分) |
根据供应商提出的项目服务周期和进度计划进行评审: 第一档次(7-10分):服务周期承诺满足招标文件要求,有具体的违约处罚措施办法,有项目进度计划,能满足项目时间安排,项目进度计划编制完整,流程清晰,安排科学,措施有力,切实可行; 第二档次(4-6分):服务周期承诺满足招标文件要求,有违约处罚办法,有项目进度计划,项目进度计划编制完整,流程清晰,安排基本合理; 第三档次(0-3分):服务周期满足招标文件要求,但无违约处罚办法,项目进度计划编制有缺陷或矛盾的; |
|
| 商务部分评审 (30分) |
人员配备情况 (25分) |
1、供应商团队应具备丰富的网络安全等级保护测评及商用密码应用安全性评估项目服务经验,熟悉行业的管理特征和应用要求,有完善快捷的服务体系。在**本地拥有稳定且具有一定规****服务队伍,有快速响应客户需求及迅速解决问题的能力,本地服务团队应具有较强的技术能力,能够保证及时的提供服务。提供相关材料的得5分,不提供的不得分; 2、项目负责人(满分15分) 项目负责人需同时具有信息安全(网络安全)等级测评师证书(中级及以上)、商用密码应用安全性评估从业人员考核成绩(通过且成绩70分以上)证书、信息系统项目管理师(高级),每提供一个相关证书的得5分,最多得15分;不具有或未提供的不得分。 3、项目团队人员配备(满分5分) 除项目负责人外,团队人员需同时具有信息安全(网络安全)等级测评师证书、商用密码应用安全性评估从业人员考核成绩(通过)证书,每提供一个证书的得1分,最多得5分;不具有或未提供的不得分。 注:须提供相关证件、业绩等作为证明材料。 |
| 类似项目案例 (5分) |
供应商提供自2024年1月1日至今类似项目业绩,每个类似业绩加1分,最多得5分。(类似项目业绩是指与本项目类似的网络安全等级保护测评服务或商用密码应用安全性评估项目(提供中标通知书或服务合同扫描件)。供应商必须如实提供真实的证明材料。 |