****基础网络环境系统等保测评服务项目采购公告
一、采购项目基本情况
(一)项目名称:****基础网络环境系统等保测评服务项目
(二)采购方式:挂网比价
(三)预算金额:6万元人民币
(四)最高限价:6万元人民币
(五)采购需求(实质性要求):
按照《网络安全法》《信息安全等级保护管理办法》和《网络安全等级保护条例》等法律法规和管理规定以及对应的国标实施细则(GB/T22239-2019)要求,对我院达到等保三级的系统进行测评。
1.测评对象
| 系统名称 |
安全等级 |
| 基础网络环境(基础架构平台) |
三级 |
2.测评要求
根据项目需求,为保障信息安全现场测评过程安全可控,明确测评人员职责分配、规范测评人员操作,保障测评结果有效。至少包括以下几个流程:
| 序号 |
关键实施 阶段 |
工作要求 |
| 1 |
确定测评 范围 |
明确本次被测评信息系统的范围,包括每个信息系统的范围、信息系统的边界等。 |
| 2 |
获得信息系统的信息 |
通过调查或查阅资料的方式,了解被测评信息系统的构成,包括网络拓扑、业务应用、业务流程、设备信息、安全措施状况等。 |
| 3 |
确定具体的测评对象 |
初步确定每个信息系统的被测评对象,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、服务器设备、工作站、应用系统等。 |
| 4 |
确定测评工作的方法 |
根据信息系统安全等级情况、系统规模大小等,明确本次测评的方法。 |
| 5 |
制定测评工作计划 |
制定测评工作计划或方案,说明测评范围、测评对象、工作方法、人员组成、角色职责、时间计划等。 |
| 6 |
实施等级保护测评 |
实施测评,包括人工检查、工具扫描等方式。 |
| 7 |
项目总结 |
对测评结果进行总结、汇报 |
3.测评内容
按照信息系统等级保护测评依据开展测评工作(包括不限于以下项目):
3.1安全物理环境
安全物理环境检查主要是了解信息系统的物理安全保障情况,涉及对象为机房。在内容上,安全物理环境层面测评实施过程涉及的工作单元,具体如下表:
表1安全物理环境测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
物理位置的选择 |
检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。 |
| 2 |
物理访问控制 |
检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。 |
| 3 |
防盗窃和防破坏 |
检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。 |
| 4 |
防雷击 |
检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。 |
| 5 |
防火 |
检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。 |
| 6 |
防水和防潮 |
检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。 |
| 7 |
防静电 |
检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。 |
| 8 |
温湿度控制 |
检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。 |
| 9 |
电力供应 |
检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。 |
| 10 |
电磁防护 |
检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。 |
3.2安全通信网络
安全通信网络检查主要是了解系统的网络架构和通信传输等,涉及对象为防火墙、核心路由器、核心交换机等设备和网络架构。在内容上,安全通信网络层面测评过程涉及的工作单元,具体如下表:
表2安全通信网络测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
网络架构 |
检查核心设备的CPU和内存使用率,整个网络带宽是否满足现状,VLAN划分是否合理,网络架构是否做到设备冗余、链路。 |
| 2 |
通信传输 |
检查数据在传输过程中的的完整性和保密性措施。 |
| 3 |
可信计算 |
检查设备是否进行可信验证。 |
3.3安全区域边界
安全区域边界检查主要是了解系统在网络边界的防护措施,涉及对象为防火墙、入侵检测、安全审计等安全设备。在内容上,安全区域边界层面测评实施过程涉及的工作单元,具体如下表:
表3安全区域边界测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
边界防护 |
检查网络边界是否有访问控制设备,访问控制策略是否合理,是否关闭了闲置端口等。 |
| 2 |
访问控制 |
检查网络中的访问控制策略是否合理、有效。 |
| 3 |
入侵防范 |
检查网络中是否采用了入侵防范措施,验证该措施是否有效。 |
| 4 |
恶意代码和垃圾邮件防范 |
检查网络中是否有恶意代码和垃圾邮件防范措施。 |
| 5 |
安全审计 |
检查网络中是否有综合安全审计措施。 |
| 6 |
可信验证 |
检查设备是否进行可信验证。 |
3.4安全计算环境
安全计算环境检查主要是了解系统的运行环境是否采取了相关安全措施,涉及对象为网络设备、安全设备、操作系统、数据库、中间件等。在内容上,安全计算环境层面测评实施过程涉及的工作单元,具体如下表:
表4应用系统安全测评内容
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
身份鉴别 |
检查所有设备的登录用户是否有身份鉴别措施,是否有复杂度、唯一性等检查。 |
| 2 |
访问控制 |
检查用户的权限分配情况,默认用户和默认口令使用情况等。 |
| 3 |
安全审计 |
检查是否开启安全审计功能,是否能审计到每个用户,审计记录是否有保护措施。 |
| 4 |
入侵防范 |
检查设备在运行过程中的入侵防范措施,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。 |
| 5 |
恶意代码防范 |
检查设备的恶意代码防范情况。 |
| 6 |
可信验证 |
检查设备是否进行可信验证。 |
| 7 |
数据完整性 |
检查系统数据的传输完整性和存储完整性措施。 |
| 8 |
数据保密性 |
检查系统数据的传输保密性和存储保密性措施。 |
| 9 |
数据备份恢复 |
检查系统的安全备份情况,如重要信息的备份、硬件和线路的冗余等。 |
| 10 |
剩余信息保护 |
检查系统的剩余信息保护情况,如将用户鉴别信息以及文件、目******所在的存储空间再分配时的处理情况。 |
| 11 |
个人信息保护 |
检查系统对个人信息的采集和使用情况。 |
3.5****中心
****中心检查主要是了解系统在管理、审计等集中管理的情况,涉及对象为综合管理类设备、综合审计类设备等。在内容上,****中心实施过程涉及的工作单元,具体如下表:
表5****中心测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
系统管理 |
检查是否对系统管理员进行统一的身份鉴别,操作审计等。 |
| 2 |
审计管理 |
检查是否对审计管理员进行统一的身份鉴别,操作审计等。 |
| 3 |
安全管理 |
检查是否对安全管理员进行统一的身份鉴别,操作审计等。 |
| 4 |
集中管控 |
检查是否划分独立的安全管理区域,是否对网络中运行的设备进行状态监测、日志审计、安全审计等,是否对补丁、恶意代代码进行统一管理。 |
3.6安全管理制度
安全管理制度测评是为了了解评测安全管理制度的制定、发布、评审和修订等情况,主要涉及安全主管人员、安全管理人员、各类其它人员、各类管理制度、各类操作规程文件等对象。在内容上,安全管理制度测评实施过程涉及的工作单元,具体如下表:
表6安全管理制度测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
安全策略 |
核查网络安全工作的总体方针和安全策略文件是否明确机构安全工作的总体目标、范围、原则和各类安全策略 |
| 2 |
管理制度 |
检查有关管理制度文档和重要操作规程等过程,测评信息系统管理制度在内容覆盖上是否全面、完善。 |
| 3 |
制定和发布 |
检查有关制度制定要求文档等过程,测评信息系统管理制度的制定和发布过程是否遵循一定的流程。 |
| 4 |
评审和修订 |
检查管理制度评审记录等过程,测评信息系统管理制度定期评审和修订情况。 |
3.7安全管理机构
安全管理机构测评是为了了解评测安全管理机构的组成情况和机构工作组织情况,主要涉及安全主管人员、安全管理人员、相关的文件资料和工作记录等对象。在内容上,安全管理机构测评实施过程涉及的工作单元,具体如下表:
表7安全管理机构测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
岗位设置 |
检查部门/岗位职责文件,测评信息系统安全主管部门设置情况以及各岗位设置和岗位职责情况。 |
| 2 |
人员配备 |
检查人员名单等文档,测评信息系统各个岗位人员配备情况。 |
| 3 |
授权和审批 |
检查相关文档,测评信息系统对关键活动的授权和审批情况。 |
| 4 |
沟通和** |
检查相关文档,测评信息系统内部部门间、与外部单位间的沟通与**情况。 |
| 5 |
审核和检查 |
检查记录文档等过程,测评信息系统安全工作的审核和检查情况。 |
3.8人员安全管理
安全管理人员测评是为了了解单位人员安全方面的情况,主要涉及安全主管人员、人事管理人员、相关管理制度、相关工作记录等对象。在内容上,安全管理人员测评实施过程涉及的工作单元,具体如下表:
表8安全管理人员测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
人员录用 |
检查人员录用文档等过程,测评信息系统录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。 |
| 2 |
人员离岗 |
检查人员离岗安全处理记录等过程,测评信息系统人员离岗时是否按照一定的手续办理。 |
| 3 |
安全意识教育和培训 |
检查培训计划和执行记录等文档,测评是否对人员进行安全方面的教育和培训。 |
| 4 |
外部人员访问管理 |
检查有关文档等过程,测评对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。 |
3.9安全建设管理
安全建设管理测评是为了了解评测系统建设管理过程中的安全控制情况,主要涉及安全主管人员、系统建设负责人、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全建设管理测评实施过程涉及的工作单元,具体如下表:
表9安全建设管理测评内容
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
定级和备案 |
检查系统定级相关文档等过程,测评是否按照一定要求确定系统的安全等级。 |
| 2 |
安全方案设计 |
检查系统安全建设方案等文档,测评系统整体的安全规划设计是否按照一定流程进行。 |
| 3 |
产品采购和使用 |
测评是否按照一定的要求进行系统的产品采购。 |
| 4 |
自行软件开发 |
检查相关软件开发文档等,测评自行开发的软件是否采取必要的措施保证开发过程的安全性。 |
| 5 |
外包软件开发 |
检查相关文档,测评外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。 |
| 6 |
工程实施 |
检查相关文档,测评系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。 |
| 7 |
测试验收 |
检查测试验收等相关文档,测评系统运行前是否对其进行测试验收工作。 |
| 8 |
系统交付 |
检查系统交付清单等过程,测评是否采取必要的措施对系统交付过程进行有效控制。 |
| 9 |
等级测评 |
检查系统之前等级测评的情况,以及之前测评机构的资质等。 |
| 10 |
服务供应商选择 |
测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。 |
3.10安全运维管理
安全运维管理测评是为了了解系统运维管理过程中的安全控制情况,主要涉及安全主管人员、安全管理人员、各类运维人员、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全运维管理测评实施过程涉及的工作单元,具体如下表:
表10安全运维管理测评内容
| 序号 |
工作单元 名称 |
工作单元描述 |
| 1 |
环境管理 |
检查机房安全管理制度,机房和办公环境等过程,测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。 |
| 2 |
资产管理 |
检查资产清单,检查系统、网络设备等过程,测评是否采取必要的措施对系统的资产进行分类标识管理。 |
| 3 |
介质管理 |
检查介质管理记录和各类介质等过程,测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。 |
| 4 |
设备维护管理 |
检查设备使用管理文档和设备操作规程等过程,测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。 |
| 5 |
漏洞和风险管理 |
检查系统对于漏洞和安全隐患风险的管理,是否有报告、记录等文档,是否定期开展安全测评等。 |
| 6 |
网络和系统安全管理 |
检查系统和网络的安全管理文档,是否明确了角色划分、权限划分,是否覆盖安全策略、账户管理、配置文件的生成及备份、变更审批等内容;检查运维操作日志是否覆盖网络和系统的日常巡检、运行维护、参数的设置和修改等内容;核查是否具有对日志、监测和报警数据等进行分析统计的报告;核查开通远程运维的审批记录,核查针对远程运维的审计日志是否不可以更改等。 |
| 7 |
恶意代码防范管理 |
检查恶意代码防范管理文档和恶意代码检测记录等过程,测评是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。 |
| 8 |
配置管理 |
检查是否对基本配置信息进行记录和保存,基本配置信息改变后是否及时更新基本配置信息库等。 |
| 9 |
密码管理 |
测评是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。 |
| 10 |
变更管理 |
检查变更方案和变更管理制度等过程,测评是否采取必要的措施对系统发生的变更进行有效管理。 |
| 11 |
备份与恢复管理 |
检查系统备份管理文档和记录等过程,测评是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。 |
| 12 |
资产管理 |
检查是否有资产清单,清单是否包括资产类别、资产责任部门、重要程度和所处位置等内容;是否依据资产的重要程度对资产进行标识,不同类别的资产在管理措施的选取上是否不同;核查资产管理制度是否明确资产的标识方法以及不同资产的管理措施要求。 |
| 13 |
应急预案管理 |
检查应急响应预案文档等过程,测评是否针对不**全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。 |
| 14 |
外包运维管理 |
检查外包运维服务情况,单位是否符合国家有关规定,协议是否明确约定外包运维的范围和工作内容等。 |
3.11交付产物
包括但不仅限于以下资料:
| 1 |
信息系统安全等级测评报告 |
| 2 |
其他未列入的应交资料 |
4.服务团队要求
相关服务要求:在本次测评中,项目经理、测评实施人员和渗透测试人员未经采购方允许,不得进行人员更换。供应商应提供7*24小时电话及线上咨询服务,如遇业务系统安全事件、主管单位及监管单位迎检工作或采购方认为需要的现场支持工作,接到采购人现场服务通知后,参与本次项目人员需要在1小时内达到现场。具体人员要求如下:
4.1人员要求
1.项目经理(1名)是具体系统现场测评工作的现场负责人,负责组织、协调现场测评实施员开展具体的测试工作,制定具体系统的测评进度计划,负责具体系统的现场测评交流、沟通和组织协调,向采购人汇报系统测评进度。项目经理应具有信息(或网络)安全等级测评师(高级)证书、COBIT Foundation信息系统审计认证证书、重要信息系统保护人员CIIP-A(可信计算)证书、注册密码安全专业人员(NSATP-CSP)证书。
2.测评实施人员(1名)在项目经理的领导下展开具体的系统测评工作。测评实施人员应具有信息(或网络)安全等级测评师(中级)证书、注册密码安全专业人员(NSATP-CSP)证书、个人信息保护合规审计师认证证书(CCRC-PIPCA)、计算机技术与软件专业技术资格证书(信息安全工程师)。
3.渗透测试人员(1名)主要负责系统安全渗透测试,安全评估工作,并编写渗透测试报告。渗透测试人员具有信息(或网络)安全等级测评师(高级)证书、注册渗透测试工程师证书(CISP-PTE)、信息技术应用创新考试评价证书(数据库工程师中级)、国家信息安全漏洞共享平台(CNVD)原创漏洞证明。
注:供应商需对上述“4.1人员要求”出具书面承诺函。承诺于成交后5个工作日内向采购人完整提供核验材料:项目经理、测评实施人员、渗透测试人员的身份证复印件、匹配上述资质的证书复印件、同时一并提交成交人近半年为上述人员缴纳的社保证明材料复印件,采购人进行核验。成交人若出现:未按承诺提供上述材料、或未完整提供相关信息、或提供的材料存在虚假或无效等问题,自愿接受采购人将按照虚假响应取消成交。
4.2响应人服务能力要求
有效的《网络安全等级测评与检测评估机构服务认证》证书。
5.服务工作周期要求
服务工作至少包含一次初测一次复测;服务周期预估一年,实际按合同签订为起始,履约范围直至业主完成测评结果备案。
6.服务方案要求
供应商应依照服务范围要求和工作要求的所有内容,提供至少含工作计划、工作流程、人员配置安排的详细服务方案。
7.服务文档要求
等保测评须对系统出具符合等保测评管理机构制定备案标准的测评报告材料集。
8.服务保密要求
供应商应对本项目按照等保测评相关标准和管理规范以及配套合同约定承担保密责任。
9.商务要求
9.1服务期限:预估1年,以合同签订时间为起点,协助采购人完成等保测评材料提交至等保测评管理机构审核通过为止。
9.2支付要求:通过验收后一次性付款100%。
9.3服务地点:****法院。
9.4验收要求:等保测评管理机构审核通过后一次性验收。
(六)本项目不接受联合体响应。
二、供应商资格条件:
(一)基本资格条件:满足《****政府采购法》第二十二条规定;
(二)具有承接本项目的资质;
(三)本次项目成交后不得分包转包。法定代表人或负责人为同一个人的两个及两个以上法人,母公司、****公司****公司,都不得同时参加本采购项目。
(四)供应商总报价唯一、且不得超过项目最高限价,否则按无效响应处理。
三、响应文件制作
供应商应保证所提供的全部资料的真实性和有效性,一经发现有虚假行为的,将取消其参加项目或成交资格,并承担相应的法律责任。(实质性要求)
供应商应认真阅读和充分理解项目采购公告中的全部内容,按照要求编制响应文件,在响应文件封面上清楚地标明采购项目名称、供应商名称、日期以及“正本”字样(封面格式要求见附件)。
(一)资格响应材料
1.供应商企业法人营业执照复印件;
2.法定代表人/单位负责人身份证复印件;
3.授权委托书原件及被授权人身份证复印件;
4.供应商承诺函(格式详见附件《供应商承诺函》);
5.履约能力证明材料:①提供有效的《网络安全等级测评与检测评估机构服务认证》证书复印件;②针对上述“(五)采购需求中的4.1人员要求”单独提供承诺函,格式自拟;③提供至少1个自2023年1月1日(含)(以合同签订时间为准)以来具有类似项目履约经验的证明材料(提供合同复印件,至少包含合同首页、项目内容页、合同金额页、签署时间页);④对照上述“(五)采购需求”的服务范围要求和工作要求,编制项目服务方案,至少含工作计划、工作流程、人员配置安排的详细服务方案。
以上1至5项材料未按要求提供的,则按无效响应处理。供应商递交的响应文件材料中响应日期在响应文件接收截止时间之后的,视为无效响应。加急标书代写
(二)报价响应材料
提供的报价单要涵盖上述“(五)采购需求”的全部内容涉及的费用,且报价以人民币计价,含税费、完成调试使用工作所必须的人工和辅材消耗等所有配套服务的全部费用。评审时认定的总报价为项目报价。若供应商报价低于采购预算65%的,有可能影响项目质量或者不能诚信履约的,需同时提供成本构成书面说明,及相关证明材料,否则按无效响应处理。供应商总报价唯一、且不得超过项目最高限价,否则按无效响应处理。(《项目报价表》详见附件)
(三)其他响应材料
响应人认为与项目实施相关的其他材料。
以上材料如为复印件均需加盖响应单位公章。供应商应将响应材料按顺序装订好后,密封在文件袋中;密封袋需盖密封章并备注响应人名称、采购项目名称和响应时间。
四、流程及时间要求
(一)采购文件公示时限:2026年9月1日—9月4日。
(二)响应文件接收截止时间:2026年9月4日下午16:00时。响应文件递交地址:**省**市**区抚琴西路109号接待站515室;联系人:王老师 028-****5191 (如有变动另行通知)。响应人采取邮寄方式投寄响应文件的,收件人必须备注为“采购项目王老师”,请于截止时间之前电话确认采购人收到了符合装订要求的响应材料,否则后果自负。响应文件接收时间以供应商电话确认采购人已明确收到响应文件的时间为准。加急标书代写
(三)组织评审:采购人对响应文件进行审查,审查内容包括响应材料密封装订是否符合要求、供应商资格是否符合要求、响应文件落款时间是否符合要求等。审查通过的响应供应商方可参与项目比价,以报价最低的供应商确定为成交供应商,若最低响应报价相同,则采取随机抽取的方式确定成交供应商。如果成交候选人及其现任法定代表人、主要负责人存在行贿犯罪记录,采购人将不确定其为成交人。
(四)发布成交公告:现场评审工作结束后,采购人自成交确定之日起2****法院网公告成交结果。成交公示期限为1个工作日。
(五)合同的签订与付款:成交供应商在成交公告到期后及时与采购人签订合同。合同支付按双方约定执行。
五、关于响应文件的澄清、说明或更正情形
1.对响应文件中含义不明确、同类问题表述不一致或者有明显文字和计算错误的内容,要求供应商作出必要的澄清、说明或更正,并给予供应商必要的反馈时间。供应商应当按要求进行澄清、说明或者更正。供应商的澄清、说明或者更正不得超出响应文件的范围或者改变响应文件的实质性内容。澄清不影响响应文件的效力,有效的澄清、说明或者更正材料是响应文件的组成部分。
2.报价出现下列情况的,不需要供应商澄清,按以下原则处理:
(1)报价中的大写金额和小写金额不一致的,以大写金额为准,但大写金额出现文字错误,导致金额无法判断的除外;
(2)单价金额小数点或者百分比有明显错位的,应以总价为准,并修改单价;
(3)总价金额与按单价汇总金额不一致的,以单价汇总金额计算结果为准;
同时出现两种以上不一致的,按照上面规定的顺序修正确认;供应商不确认的,则其报价无效。
六、其他
1.无论项目评审过程和结果如何,参加响应的供应商自行承担与本次项目响应有关的全部费用。
2.本项目采购文件由采购单位解释。供应商由于对采购资料或者对采购单位口头解释进行的任何推论和误解所造成的后果,均由供应商自行负责。
****
2026年9月1日