| ****社会保障局2026—2028年度****政府采购合同 (服务类) 政府采购合同编号: **** 采购方式: 公开招标 合同类型:服务类 采购人(甲方): **** 采购人地址: **市**中路一段669号 供应商(乙方): **** 供应商地址: **省**市**区**街道**前街9号****阿****公司友阿总部办公大楼1301-8房
合同标的及金额明细:
1.服务要求 1.安全风险评估服务 1.1信息系统风险评估服务 为保证甲方信息系统安全,乙方应在合同期内每年提供一次全面针对甲方现有信息系统的安全风险评估服务,并出具风险评估报告及整改加固建议,指导并跟进风险问题整改,及时完成整改后的复测。评估范围为人社局现有的所有业务系统及相关的信息资产,包括但不限于星城e就业“一体化信息平台、****事业单位人事综合信息平台、长株潭城市群人社服务一体化系统、**市“智慧人社”项目(一期)、****社会保障局数据分析平台等系统。评估内容具体包括: 漏洞扫描:通过工具对网络系统内的操作系统、数据库和网站程序进行自动化扫描,发现各种可能遭到黑客利用的各种隐患,包括:端口扫描,漏洞扫描,密码破解,攻击测试等。 操作系统核查:核查操作系统补丁安装、进程、端口、服务、用户、策略、权限、审计、恶意程序等内容,对用户当前采取的风险控制措施和管理手段的效果进行评估,在针对性、有效性、集成特性、标准特性、可管理特性、可规划特性等六个方面进行评估。 数据库核查:主要是对数据库管理系统的权限、口令、数据备份与恢复等方面进行核查。 网络及安全设备核查:网络及安全设备核查主要是针对网络及安全设备的安全配置、访问控制策略等进行检查。 渗透测试:模拟黑客的各种攻击手段,对评估过程中发现的漏洞安全隐患进行攻击测试,评估其危害程度,主要有:弱口令、本地权限提升、远程溢出、数据库查询等。 合同期内在有重**全漏洞或隐患出现时,乙方应及时采取有针对性的渗透测试。 1.2重要数据安全风险评估服务 《中华人民**国数据安全法》要求“重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。风险评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等内容。 为确保人社系统重要数据的安全性与合规性,乙方应在合同期内每年提供一次针对重要数据的安全风险评估服务。此服务旨在系统性地识别、分析重要数据在存储、传输、处理等各环节中的潜在风险,并出具详尽的风险评估报告及整改加固建议,指导并跟进风险问题整改。 2.信息安全咨询服务 需乙方提供专业信息安全咨询服务,协助完善人社局本地及云上信息系统安全保障能力,确保信息系统建设与安全建设同步进行。主要服务内容包括及时提供信息安全技术问题咨询应答,协助完善现有安全管理体系等。目前人社局已建立了一套包括安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理等的管理体系。需要乙方结合人力**社会保障行业网络和数据安全防护建设要求,以及****社会保障局现有系统上云后安全管理工作内容、流程变化,提供相应的修订建议,促进安全管理体系的执行。根据实际需要对安全管理制度的合理性和适用性进行论证和审定,对存在不足或需要改进的管理制度进行修订,对实际工作中需要新增的安全管理制度及时协助进行新增。 3.网站云防护服务 ****政府机构“政务公开”和“服务社会”两大主题的重要窗口渠道。因需要被公众访问而暴露于互联网上,容易成为黑客的攻击目标。乙方应对这类对外服务系统提供重点安全保障服务,避免因黑客和不法分子对网站进行攻击,而产生的负面影响。包括给**市12333公共服务平台、长株潭一体化等人社局网站提供云防护,同时给所有对外服务系统定期进行渗透测试服务。在尽可能不影响业务正常开展情况下,渗透测试周期每季度至少一次,在非常时期则需视情况增加频次。 4.驻场技术支持服务 根据实际工作需求,需要乙方安排1名专职安全工程师在人社局驻场安全运维。主要工作内容包括本项目各项服务现场的信息收集、沟通、协调、跟进处置等工作;****网信办、**、省厅等各单位通报的安全隐患问题进行排查分析,迅速定位问题,给出安全整改建议,协调和跟进整改,及时按要求出具排查处置材料;协助对日常安全漏洞预警信息进行排查跟进,形成漏洞跟踪处理记录;根据相关部门发布的安全威胁情报在安全设备上禁用相关ip地址和域名,及时阻断相关威胁;对网络安全设备进行日常的管理和巡检;服从特殊时期远程或现场值班值守安排;及时完成甲方交办的本项目其他日常安全服务技术支持工作等。甲方有权要求更换驻场工程师,乙方需在10个工作日内完成人员更换和工作交接。 5.安全通告与漏洞管理服务 为及时掌握互联网或厂商新公布安全漏洞和其他安全风险讯息,保护信息资产免受新的安全风险威胁,需要乙方提供安全通告和漏洞管理服务。具体服务要求包括及时掌握收集信息资产相关安全漏洞信息、病毒信息、厂商安全通告及其他安全通告,及时预警,并进行分析和核查;对存在安全漏洞或安全风险的信息资产提供修复建议,协助系统运维人员进行修复,修复完成后进行验证,确保成功修复。 6.应急响应服务 应急响应是信息安全保障的最后一道防线,需要乙方提供7*24小时应急响应服务,协助进行信息安全应急工作,主要包括安全事件分析、设备日志分析、系统日志分析、攻击溯源、出具事件分析材料等工作。 6.1事件响应范围 安全事件是指在人社局网络及业务系统中出现影响业务正常运行的任何异常事件,以及应急恢复,病毒库升级,产品升级等可能存在风险的事件。例如:破坏系统的完整性、系统**拒绝服务、通过渗透或者入侵的方式来对系统进行非法访问,系统**的滥用以及任何可能对系统造成损害的行为等。
6.2应急响应原则 6.2.1实时原则 配备7*24的人员值班机制,保证接受客户在任意时间提出的服务请求。本地应急响应人员在接到客户的事件请求以后,保证在15分钟之内给予响应。 6.2.2规范性原则 对于每一次事件的发生都有规范的事件记录,记录事件处理的全部过程。 6.2.3最小性原则 事件处理过程中,将事件对整个系统的影响降低到最小,强化处理前的分析与备份工作。 6.2.4保密性原则 对于所有事件的处理内容、时间、地点,严格遵从保密原则,不向任何的第三方透漏。 6.3应急保障要求 1.人员保障 支持人员需拥有三年及以上的安全行业从业经验,有较丰富的安全事件处理经验; 2.通讯保障 在应急服务周期内保持7*24小时通讯畅通; 3.技术保障 配备成熟的应急响应处理措施,包括拒绝服务攻击处理措施、非授权访问攻击处理措施、恶意代码攻击处理措施、不当应用处理措施等。 6.4应急响应服务目标 应急响应服务是为解决应对突发事件技术储备和技术力量不足的情况下通过实施应急响应服务能够达到如下安全目标: 1.迅速确定事件原因 2.遏制事态发展 3.快速恢复系统运行 4.固定证据,锁定攻击源 5.缩小事件影响 6.网络舆情安全服务。日常密切关注与人社相关的网络舆情事件,协助联络省市两级相关舆情部门,协助应对处理网络舆情事件。 7.安全培训服务 为提升从业人员的专业技能,服务商需要提供专业培训,每年至少组织一次,包括安全意识培训、安全技术交流培训等,主要培训内容包括如下几个方面: 安全意识培训:针对全局干部职工在网络与信息安全意识方面存在的薄弱环节,每年至少开展一次以讲座为主要形式的安全意识培训。 安全技术培训:针对甲方安全技术人员,每年至少组织开展一次关于网络安全、数据安全、应用安全等方面的安全技术交流或培训,学习了解最**全技术知识。 8.安全审计服务 需要乙方提供日常安全审计服务,具体服务内容包括提供堡垒机操作日志审计分析,及时发现异常操作行为(**异常登录、非工作时间操作、不符合安全管理要求的操作等)和其他可能存在的安全隐患问题,对安全设备日志进行审计分析,并按周或按月出具审计记录(按实际要求周期出具),结合具体情况,给出优化安全运维管理、安全策略等方面的安全建议,及时汇报和跟进审计发现问题的处置情况,并协助完善相应的安全管理制度。 9.网络与信息安全检查支撑服务 为解决在配合各级部门相关要求而开展的人社系统网络安全自查、安全检查等工作时人手不够及技术限制,以及协助解决各区县业务经办部门普遍存在技术人员少、人员安全意识薄弱,网络安全责任落实不到位等问题,需要乙方提供安全检查支撑服务。包括协助完成上级部门要求开展的自查工作,及时按要求出具反馈的自查材料;每年对各区县业务经办部门提供安全检查支撑服务一次,包括安全检查人员支撑,针对存在安全问题提供安全整改建议,出具安全检查报告;对照人力**社会保障行业网络和数据安全防护要求,制作安全检查表单,提供对**设信息系统安全防护措施落实情况检查,在系统设计、开发、部署实施、运行维护等周期节点完成时开展对应检查,出具检查记录,并跟进未落实到位项的整改情况。 10.特殊时期网络安全保障服务 在国家重要会议、重大活动的举办期间,以及重大节假日等敏感时期,境内外敌对势力的破坏活动以及黑客攻击会更加猖獗,网络安全的压力呈指数级上升,各级的压力无形中增大,一旦发生安全事件,所带来的影响是不可估量的。为保障在重大活动期间的网络与信息安全,需要乙方提供特殊时期安全保障服务。主要是针对特殊时期、重大节假日、上级相关部门组织的应急演练、攻防演习等时段,提供安全保障服务,包括制**全保障方案,扩大技术支持纵深,必要时增加现场值守人员。 11.代码安全审计服务 为降低人社系统源代码出现的安全漏洞,构**全的代码,提高源代码的可靠性,提高应用系统自身安全防护能力,需要乙方提供源代码安全审计服务,项目期间内需对甲方指定的星城e就业“一体化信息平台、****事业单位人事综合信息平台、长株潭城市群人社服务一体化系统、**市“智慧人社”项目(一期)等4个平台开展一次全面的源代码安全审计,对重要信息系统更新升级和信息系统重大功能升级的对应更新部分进行代码安全审计。具体服务内容包括依据国内或国际的信息安全标准,查找出代码中的安全问题,出具代码审计报告和安全整改建议,协助系统开发商进行整改,并在整改后及时对存在问题进行再次审计,直至整改到位。 12.API接口安全支撑服务 API接口作为连接不同系统和服务的核心桥梁,其重要性不言而喻。然而,随着API数量的激增和应用场景的不断扩展,API接口的安全性问题日益凸显。一旦API接口被攻击或滥用,可能导致数据泄露、服务中断甚至更严重的业务损失。因此需要服务商提供API接口安全支撑服务,协助在接口服务器清理工作中提供安全技术支撑,包括对需保留的接口服务器及接口进行安全测试,需关停的接口提供安全建议等;如开展AI建设,还需提供AI安全测试和接入AI的API安全测试,每年出具一份相应的API接口安全测试报告,协助指导进行安全隐患问题整改,并进行整改后的复测。 2.人员配置要求
/ 4.其他要求1.项目团队管理 乙方需在合同签订后,成立一支包括项目经理和驻场人员在内的、不少于6人的服务团队,该服务团队负责完成好项目内的相关内容,以及做好乙方和甲方之间的相关沟通管理工作。 2.项目安全及保密要求 乙方和乙方驻场人员需与甲方签订安全保密协议。乙****公司高管作为本项目的网络信息安全负责人,在本项目期间内牵头负责项目相关的网络信息安全事宜,防范网络信息安全风险,落实好网络信息安全义务。 3.项目考核与评价 甲方对项目服务质量进行考核评价,项目服务期满一年进行一次阶段考核,将考核评分作为阶段付款系数,项目服务期满后按两次考核评分后的系数和取平均值作为最后一次的付款系数。 付款系数计算方式:
3.1考核评分标准 考核满分为100分计算,考核评分参照附件《服务考核评分参照表》进行。 服务考核评分参照表(100分制)
1.合同定价方式:固定总价 2.付款方式: 2.1付款人:****(国库集中支付) 2.2付款方式:合同签订后三十个工作日内,凭乙方合法合规增值税发票,支付合同总金额的20%,服务期满一年后三十个工作日内,凭乙方合法合规增值税发票,按合同总金额的30%*服务考核付款系数进行支付,服务期满两年且验收合格后三十个工作日内,凭乙方合法合规增值税发票,按合同总金额的50%*服务考核付款系数进行支付,如根据项目考核而扣减的合同金额不再支付。(注:服务期内,如遇政策调整等情形导致本项目需提前终止的,双方可协商提前解除合同,服务费用按实际发生情况结算。按服务期限计费的,不足一个月按一个月计算;按工作量完成情况计费的,已完成部分且合格的予以全额支付,****工作部分不予支付,部分完成的,由双方根据实际完成情况协商确定支付金额。除上述情形外,其他未尽事宜由双方另行协商解决。) 收款账户: ****营业部(****:430********052502594) 3.预付款保函: 否 / 4.支付形式:国库集中支付四、合同服务期限 合同服务期限: 2026-08-25 —— 2028-08-24 五、服务地点 ****社会保障局 六、验收标准和方法 (1)验收主体:甲方为项目的验收主体 验收组织方式: 自行组织 是否邀请本项目的其他供应商: 否 是否邀请专家: 是 是否邀请服务对象: 否 是否邀请第三方检测机构: 否 验收组织的其他事项: ****政府采购履约验收规定的程序 (2)履约验收时间:供应商提出验收申请之日起30日内组织验收(3)履约验收方式: 一次性验收 (4)履约验收程序: ****政府采购履约验收规定的程序。 (5)履约验收的内容: 技术履约验收内容: 根据采购文件、投标响应文件、采购合同核对乙方提供的所有服务进行验收 服务履约验收内容:根据采购文件、投标响应文件、采购合同核对乙方提供的所有服务进行验收 商务履约验收内容:根据采购文件、投标响应文件、采购合同核对乙方提供的所有服务进行验收 (6)履约验收标准:1、项目验收按《****政府采购履约验收工作的通知》(长财采购【2024】5号)文验收。甲方自行组织,专家评审费用由乙方支付。采用一次性验收的方式,项目全部完成后验收。 2、验收过程中产生纠纷的,由质量技术监督部门认定的检测机构检测,如为乙方原因造成的,由乙方承担检测费用;否则,由甲方承担; 3、项目验收不合格,由乙方返工直至合格,有关返工、再行验收,以及给甲方造成的损失等费用由乙方承担。连续两次项目验收不合格的,甲方可终止合同,另行按规定选择其他供应商采购,由此带来的一切损失由乙方承担。 (7)履约验收的其他事项:无 七、知识产权归属和处理方式乙方在本项目服务期间产出的全部交付物的知识产权均归甲方所有。乙方不得将项目成果用于本合同目的之外,仅可在本项目服务范围内临时使用,合同终止后不得留存、复用、转售、授权第三方使用上述成果。乙方提供的第三方工具、软件、授权许可,必须保证合法正版,若发生版权纠纷,全部法律、经济责任均由乙方承担,给甲方造成损失的,须全额赔偿。 八、甲方的权利和义务1.甲方有权对合同规定范围内乙方的服务行为进行监督和检查,拥有监管权。有权****服务所配备的人员数量。对甲方认为不合理的部分有权要求乙方须在5个工作日内整改完成。 2.根据本合同规定,按时向乙方支付应付服务费用。 3.国家法律、法规所规定由甲方承担的其它责任。 九、乙方的权利和义务 1.根据本合同的约定向甲方收取相关服务费用。 2.****管理部门及政府有关部门的指导,接受甲方的监督。 3.国家法律、法规所规定由乙方承担的其它责任。 4.乙方应当派驻身体健康、有工作经验和相应技能的驻场人员,按照甲方要求开展技术服务,并应当自合同履行之日起 1 天内到达甲方指定地点。乙方系派驻人员的唯一用工主体,应当依法为其缴纳社会保险、支付劳动报酬、承担全部劳动用工法定责任;因乙方用工问题引发纠纷,造成甲方名誉、经济损失的,乙方须全额赔偿。 5.****管理部门及政府有关部门的指导,接受甲方的监督。 6.本项目严禁转包、分包、拆分委托第三方实施,乙方不得将本合同部分或全部服务工作转让给第三方承担。 7.乙方及其项目从业人员对履约过程中知悉、接触的全部甲方涉密及敏感信息负有永久性保密义务,本保密义务不因合同期限届满、解除、终止而免除;未经甲方出具加盖公章的书面许可,乙方不得将本项目项下全部资料、技术报告、原始数据用于合同目的之外。 十、违约责任1. 甲方自交付之日起30日内支付款项;另有约定的,付款期限最长不得超过60日。约定采取履行进度结算、定期结算等结算方式的,付款期限应当自双方确认结算金额之日起算。合同明确需检验或验收的,应明确检验或验收期间,约定交付后经检验或者验收合格作为支付条件的,付款期限应当自检验或者验收合格之日起算;采购人拖延检验或者验收的,付款期限自约定的检验或者验收期限届满之日起算。甲方不得以法定代表人或者主要负责人变更,履行内部付款流程,或者在合同未作约定的情况下以等待竣工验收批复、决算审计等为由,拒绝或者迟延支付中小微企业款项。甲方存在迟延支付乙方合同款项的,应当承担付款逾期利息。双方对逾期利息的利率约定为年息3%(约定利率不得低于合同订立时1年期贷款市场报价利率),未做约定的,按照每日利率万分之五的标准支付逾期利息。 2. 甲方不得以行政区划调整、政府换届、机构或者职能调整以及相关责任人更替等为由违约毁约。因国家利益、社会公共利益需要改变政策承诺、合同约定的,应当依照法定权限和程序进行,并依法对乙方因此受到的损失予以补偿。 3.当发生下列情况之一时,乙方应承担违约责任: 3.1服务质量瑕疵的违约责任 3.1.1若乙方未按照招投标文件规定提供服务,或者提供的服务有瑕疵的,甲方有权选择下列一种或多种追责方式并行: ①根据服务质量以及甲方所遭受的损失,按本合同质量要求约定的考核方式从应付服务款中扣除索赔金额; ②根据服务质量以及甲方所遭受的损失,经甲乙双方协商一致,由乙方无偿提供等值**服务用于抵偿损失,**乙方的服务期限; ③乙方结束服务,甲方另行按规定选择其他供应商的服务,由此带来的损失及采购费用由乙方承担; ④其他索赔方式。 3.1.2若乙方未能在甲方发出索赔通知后10日内进行答复,甲方选取的索赔方式视为已被乙方接受。 3.2延迟服务的违约责任 3.2.1乙方应按照合同规定的时间、地点提供服务。在履行合同过程中,若乙方遇到可能妨碍按时提供服务的情形时,应及时以书面形式将迟延的事实、可能迟延的期限和理由通知甲方,因乙方未及时通知造成甲方损失的,乙方应承担损失费用。 3.2.2若乙方未按合同约定期限完**全风险评估、安全审计、安全自查、安全培训、隐患整改、应急响应等服务,逾期交付各类报告、台账、技术资料或应急处置响应超时的,视为迟延履约。甲方有权直接从应付服务费中扣除误期赔偿费而不影响合同项下的其他补救方法,每日赔偿标准按合同总价款万分之五计取。误期赔偿费累计总额不超过合同总价款百分之二十(20%),达到误期赔偿的最高限额后,甲方有权单方解除合同。 3.2.3甲方在延误期内可以从其他供应商处采购服务,乙方应承担甲方购买类似服务的费用。如在延误期内甲方发生重**全责任事故,责任由乙方承担。 4.其他违约责任 (1)发生信息泄露、利用工作平台或工作场所发布危害信息的,乙方应承担相应的民事、行政、刑事责任。前述行为造成甲方产生负面舆情、被行政主管部门追责、业务中断、遭受各类经济损失的,全部损失均由乙方足额赔付,同时甲方有权单方解除合同。 (2)未经甲方书面同意擅自分包、转包本项目全部或部分服务内容的,甲方有权单方解除合同,乙方支付合同总金额百分之二十的违约金,已付款项全额返还甲方。 (3)对于派驻现场的一切设施及办公用品,乙方应加以保护,如有人为损坏或遗失,乙方应按采购价全额赔偿。 十一、成本补偿和风险分担约定无 十二、不可抗力事件处理1.在合同有效期内,任何一方因不可抗事件导致不能履行合同,则合同履行期可**,其**期与不可抗影响期相同。 2.受阻一方应在不可抗事件发生后尽快用电话通知对方并于事故发生后天内将有关部门出具的证明文件等用特快专递或挂号信寄给对方审阅确认。 3.不可抗事件延续天以上,双方应通过**协商,确定是否继续履行合同 / 十三、合同变更、中止或者终止合同根据《政府采购法》第五十条规定:政府采购合同的双方当事人不得擅自变更、中止或者终止合同。政府采购合同继续履行将损害国家利益和社会公共利益的,双方当事人应当变更、中止或者终止合同。 十四、解决合同纠纷的方式 因本合同引起的争议,甲乙双方应**协商解决。若甲乙双方不能解决争议,可通过以下途径之一解决: ****法院提起诉讼。 十五、合同生效及其他事宜 1.合同经双方法定代表人(或主要负责人)或授权委托代理人签字并加盖公章后生效。 2.政府采购合同履行中,甲方需追加与合同标的相同的服务的,在不改变合同其他条款的前提下,可以与乙方协商签订补充合同,但所有补充合同的采购金额不得超过原合同采购金额的百分之十。补充协议签订后,****管理部门备案,方可作为主合同不可分割的一部分。 3.未尽事宜:合同如有未尽事宜,须经甲、乙方双方共同协商,作出补充约定;补充约定与本合同具有同等效力。 十六、合同文件构成本协议书与下列文件一起构成合同文件: (1)中标(成交)通知书; (2)专用合同条款及其附件; (3)通用合同条款; (4)采购文件; (5)投标(响应)文件; 在合同订立及履行过程中形成的与合同有关的文件均构成合同文件组成部分。 上述各项合同文件包括合同当事人就该项合同文件所作出的补充和修改,属于同一类内容的文件,应以最新签署的为准。专用合同条款及其附件须经合同当事人签字或盖章(自然人签字、法人盖章)。
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||