信息系统商用密码应用安全性评估及密码改造咨询服务
(第一批)询价函
尊敬的供应商:
我司拟开展关于信息系统商用密码应用安全性评估及密码改造咨询服务(第一批)询价工作,贵公司提交的本次报价函仅作为我司后期采购的参考价格,****公司要约或要约邀请,****公司承诺报价。****公司支持****公司参加后续的采购活动。
一、采购内容
1.1项目名称:信息系统商用密码应用安全性评估及密码改造咨询服务(第一批)。
1.2服务期限:自签订合同之日起算,至服务方完成全部约定服务内容并经采购人书面验收合格之日止。
1.3服务适用范围:********公司。
1.4服务内容:
根据采购人要求,完成采购人10个信息系统商用密码应用安全性评估及密码改造咨询服务(第一批)工作:
1.4.1服务内容:服务方依据GM/T 0116-2021《信息系统密码应用测评过程指南》、GM/T 0115-2021《信息系统密码应用测评要求》、GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》、GM/T 0115-2021《信息系统密码应用测评要求》和被测系统的安全需求分析,对被测系统进行商用密码应用安全性评估,为重要网络和信息系统的密码安全提供科学评价,规范采购单位的密码使用和管理行为,推动提升密码应用水平。
(1)完成商用密码应用方案编写辅导工作,并完成应用系统改造辅导工作。
(2)完成商用密码应用安全性评估具体服务内容:
①完成密码技术应用测评服务。
②完成密钥管理测评服务。
③完**全管理测评服务。
④完成密码应用安全评估报告服务。
⑤完成密评备案服务。
⑥完成密码应用要求和密码评估相关培训服务。
(3)完成评估流程服务工作:
①完成测评准备阶段服务工作。
②完成方案编制阶段服务工作。
③完成现场测评阶段服务工作。
④完成分析与报告编制阶段服务工作。
(4)其他要求:
①因测评涉及本项目较多系统可能进行多次验收或者进行多次整改的,服务方应根据采购人要求提供不限制次数的系统验收测试、安全等级测评、密码测评及风险评估,对此采购人无需另行支付费用。
②为保证项目评估数据真实性,采购人有权委托其他有资质评估机构对服务方的评估数据的真实性进行复查,复核结果不得有缺项、判定不得有失真的情况,否则采购人有权解除或终止服务合同。
③若存在服务质量无法满足采购人需求的,涉及因响应时间、工期控制、编制文档等方面服务质量差而导致评审未通过的,采购人有权解除或终止服务合同。
(5)测评指标
依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)第三级别要求基本指标,测评指标具体如下:
| 测评单元 |
测评指标 |
备注 |
||
| 技术要求 |
物理和环境安全 |
身份鉴别 |
采用密码技术进行物理访问身份鉴别,保证重要区域进入人员身份的真实性; |
|
| 电子门禁记录数据存储完整性 |
采用密码技术保证电子门禁系统进出记录数据的存储完整性; |
|||
| 视频监控记录数据存储完整性 |
采用密码技术保证视频监控音像记录数据的存储完整性。 |
|||
| 网络和通信安全 |
身份鉴别 |
采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性; |
||
| 通信数据完整性 |
采用密码技术保证通信过程中数据的完整性; |
|||
| 通信过程中重要数据的机密性 |
采用密码技术保证通信过程中重要数据的机密性; |
|||
| 网络边界访问控制信息的完整性 |
采用密码技术保证网络边界访问控制信息的完整性; |
|||
| 安全接入认证 |
采用密码技术对从外部连接到内部网络的设备进行接入认证,确保接入的设备身份真实性。 |
|||
| 设备和计算安全 |
身份鉴别 |
采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性; |
||
| 远程管理通道安全 |
远程管理设备时,应采用密码技术建立安全的信息传输通道; |
|||
| 系统**访问控制信息完整性 |
采用密码技术保证系统**访问控制信息的完整性; |
|||
| 重要信息**安全标记完整性 |
采用密码技术保证设备中的重要信息**安全标记的完整性; |
|||
| 日志记录完整性 |
采用密码技术保证日志记录的完整性; |
|||
| 重要可执行程序完整性、重要可执行程序来源真实性 |
采用密码技术对重要可执行程序进行完整性保护,并对其来源进行真实性验证。 |
|||
| 应用和数据安全 |
身份鉴别 |
采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性; |
||
| 访问控制信息完整性 |
采用密码技术保证信息系统应用的访问控制信息的完整性; |
|||
| 重要信息**安全标记完整性 |
采用密码技术保证信息系统应用的重要信息**安全标记的完整性; |
|||
| 重要数据传输机密性 |
采用密码技术保证信息系统应用的重要数据在传输过程中的机密性; |
|||
| 重要数据存储机密性 |
采用密码技术保证信息系统应用的重要数据在存储过程中的机密性; |
|||
| 重要数据传输完整性 |
采用密码技术保证信息系统应用的重要数据在传输过程中的完整性; |
|||
| 重要数据存储完整性 |
采用密码技术保证信息系统应用的重要数据在存储过程中的完整性; |
|||
| 不可否认性 |
在可能涉及法律责任认定的应用中,采用密码技术提供数据原发证据和数据接收证据,实现数据原发行为的不可否认性和数据接收行为的不可否认性。 |
|||
| 管理要求 |
管理制度 |
具备密码应用安全管理制度 |
应具备密码应用安全管理制度,包括密码人员管理、密钥管理、建设运行、应急处置、密码软硬件及介质管理等制度; |
|
| 密钥管理规则 |
应根据密码应用方案建立相应密钥管理规则; |
|||
| 建立操作规程 |
应对管理人员或操作人员执行的日常管理操作建立操作规程; |
|||
| 定期修订安全管理制度 |
应定期对密码应用安全管理制度和操作规程的合理性和适用性进行论证和审定,对存在不足或需要改进之处进行修订; |
|||
| 明确管理制度发布流程 |
应明确相关密码应用安全管理制度和操作规程的发布流程并进行版本控制; |
|||
| 制度执行过程记录留存 |
应具有密码应用操作规程的相关执行记录并妥善保存。 |
|||
| 人员管理 |
了解并遵守密码相关法律法规和密码管理制度 |
相关人员应了解并遵守密码相关法律法规、密码应用安全管理制度; |
||
| 建立密码应用岗位责任制度 |
应建立密码应用岗位责任制度,明确各岗位在安全系统中的职责和权限: 1)根据密码应用的实际情况,设置密钥管理员、密码安全审计员、密码操作员等关键安全岗位; 2)对关键岗位建立多人共管机制; 3)密钥管理、密码安全审计、密码操作人员职责互相制约互相监督,其中密钥管理员岗位不可与密码审计员、密码操作员等关键安全岗位兼任; 4)相关设备与系统的管理和使用账号不得多人共用。 |
|||
| 建立上岗人员培训制度 |
应建立上岗人员培训制度,对于涉及密码的操作和管理的人员进行专门培训,确保其具备岗位所需专业技能; |
|||
| 定期进行安全岗位人员考核 |
应定期对密码应用安全岗位人员进行考核; |
|||
| 建立关键岗位人员保密制度和调离制度 |
应建立关键人员保密制度和调离制度,签订保密合同,承担保密义务。 |
|||
| 建设运行 |
制定密码应用方案 |
应依据密码相关标准和密码应用需求,制定密码应用方案; |
||
| 制定密钥安全管理策略 |
应根据密码应用方案,确定系统涉及的密钥种类、体系及其生命周期环节,各环节安全管理要求参照《信息安全技术信息系统密码应用基本要求》附录A; |
|||
| 制定实施方案 |
应按照应用方案实施建设; |
|||
| 投入运行**行密码应用安全性评估 |
投入运行前应进行密码应用安全性评估,评估通过后系统方可正式运行; |
|||
| 定期开展密码应用安全性评估及攻防对抗演习 |
在运行过程中,应严格执行既定的密码应用安全管理制度,应定期开展密码应用安全性评估及攻防对抗演习,并根据评估结果进行整改。 |
|||
| 应急处置 |
应急策略 |
应制定密码应用应急策略,做好应急**准备,当密码应用安全事件发生时,应立即启动应急处置措施,结合实际情况及时处置; |
||
| 事件处置 |
事件发生后,应及时向信息系统主管部门进行报告; |
|||
| 向有关主管部门上报处置情况 |
事件处置完成后,应及时向信息系统主管****管理部门报告事件发生情况及处置情况。 |
|||
1.5服务要求:
(1)完成项目数量及需获得相关测评报告要求:
| 序号 |
服务项目 |
需完成数量(个) |
需获得相关测评报告 |
备注 |
| 1 |
信息系统商用密码应用安全性评估及密码改造咨询服务(第一批) |
10 |
需获得【具有《商用密码检测机构资质证书》机构】出具的《商用密码应用安全性评估测评方案》和《商用密码应用安全性评估报告》;并协助完成系统归属地的密码局备案和取得《商用密码应用安全性评估备案证明》。 |
(2)现场技术支持服务要求:为保障服务质量,在每个系统开展商用密码应用安全性评估实施期间,服务方须安排至少2名具有商用密码应用安全性评估从业人员考核成绩合格证明且考核成绩达到80分以上的评估人员在采购人指定场地进行全程驻场服务(须提供人员证书复印件)。
(3)售后服务要求:服务方须具有良好的售后服务能力,需提供全年7天24小时服务(电话、远程或现场),并在接到采购人通知后在约定的时间内到达现场。
1.6支付方式:
按照签订合同的固定单价、合同项目服务的实际完成数量,以据实结算的计价方式支付合同款项:合同签订且采购人收到服务方的履约保证金后,在服务方按需出具对应服务系统的《商用密码应用安全性评估测评方案》和《商用密码应用安全性评估报告》,并协助完成系统归属地的密码局备案和取得《商用密码应用安全性评估备案证明》后,采购人启动支付程序。采购人在收到服务方开具的等额、合规的增值税专用发票后15个工作日内,向服务方支付对应据实结算的合同价款。
二、报价人的资格要求
1.报价人应为具备独立法人资格并有能力提供相关服务的企业,须提供合格有效的法人营业执照、《商用密码检测机构资质证书》。
三、报价要求
1.按照项目采购服务内容进行报价,向采购人做出一次性书面参考报价。
2.报价函提交方式:贵公司请于2026年9月2日中午12:00前提交。
(1)请将加盖公章的报价材料(详见附件要求)以书面材料密封完好,现场递交或邮寄至****。地址:**省****商务中心2号楼8楼,接收人:张工,186****2151 ;项目负责人:黄先生,186****8606)
(2)密封要求:报价单位应在封套的封面上标明项目名称及报价单位,在封套的封口处贴上密封条并加盖报价单位公章。(若未按照要求密封,报价文件无效)
四、询价信息公开在**省国资采购平台(https://ygcg.****.com/)、随行易交易电子招标投标交易平台(网址:https://www.****.com/)、******公司(http://fjycxm.com/)上发布。
采购人:****
2026年8月26日