1、征集项目名称:**市政务信息系统等保、密评服务(2026-2027)框架采购项目包1网络安全等级保护测评服务
2、征集项目编号:****
3、征集项目简介:本项目由****作为征集主体,按框架协议采购方式,实施全市政务信息系统等保、密评服务采购,框架协议采购服务期为两年,框架协议采购预算金额为3542.39万元,其中,等保测评服务费预估1327.68万元,密评服务费(含方案评估)预估2201.43万元,采购代理服务费不超过13.28万元。在不超过框架协议采购预算金额的基础上,按框架协议采购两年有效期内实际测评需求所产生的测评次数据实结算。 在本次框架协议采购有效期内,拟开展市本级等保二级信息系统等保测评、密评服务各110次,等保二级方案评估50次;等保三级信息系统等保测评、密评服务各370次,等保三级方案评估50次(以上均为预估数量,在框架协议采购两年有效期内按实际测评次数进行结算)。本次框架协议采购项目分2个包,包1:网络安全等级保护测评服务;包2:密码应用方案评估和商用密码应用安全性评估服务,包1、包2各入围5家供应商。
二、征集人信息1、征集人:****
2、联系人:张阳
3、联系方式:0731-****7998
4、联系地址:**市**区观沙****接待中心9楼
三、入围供应商及产品(服务)信息 1、分包名称:网络安全等级保护测评服务(1) 最低入围分值: 90.49
(2) 评审小组成员名单:张阳,熊志斌,罗锟,瞿攀,游芳,阳利锋,吴钢明
(3) 入围供应商及服务:
1)入围供应商名称:****
地址:**省**市**区晚报大道162号
排序:1
服务名称:网络安全等级保护测评服务
协议折扣率(%):55.00
服务内容:详见【服务内容及服务要求应答表】
服务标准:技术/服务要求: 包1:网络安全等级保护测评服务 一、项目概况 1.包1的名称:网络安全等级保护测评服务 2.项目概述:根据《中华人民**国网络安全法》第二十三条“国家实行网络安全等级保护制度”、《信息安全等级保护管理办法》(公通字〔2007〕第43号)以及《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》(公网安〔2020〕1960号)要求,对等保二级信息系统应当定期开展网络安全等级保护测评,对第三级以上(含三级)信息系统应当每年开展一次网络安全等级保护测评。 在本次框架协议采购有效期内,市本级政务信息系统有二级等保测评需求约110次,三级等保测评需求约370次(以上为预估数量,在框架协议采购两年有效期内按实际测评次数进行结算)。入围供应商根据采购人(使用单位)需求开展等保测评工作,协助完成资产识别、差距分析、整改加固等安全服务,出具符合主管部门要求的等级保护测评报告。 3.项目单价限价表(详见商务及其他要求) 二、合同履行期限及交付地点 1.框架协议合同履行期限:自框架协议签订之日起2年。 2.交付地点:采购人(使用单位)指定的地点。 三、服务要求 1.基本情况 本次采购的网络安全等级保护测评服务包括**市市本级政务信息系统二级等保测评、三级等保测评、云平台等保测评、密码应用服务平台等保测评。供应商根据网络安全等级保护测评工作需要,协助政务信息系统所属单位做好网络安全等级保护测评准备、定级与备案支撑、测评实施、安全培训和安全风险排查,协助政务信息系统所属单位配合网信、**、数据等监管部门开展网络安全检查和应急处置等网络安全工作。 **市政务云平**全现状介绍:云平台为等保三级,平台部署了防火墙、IPS、防DDoS系统、WAF等安全设备来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;部署了堡垒机,进行集中运维管理;部署了统一日志分析平台、安全管理区日志审计系统等设备,对关键设备日志进行集中收集和分析。为云租户提供防火墙、IPS、WAF等安全服务来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;通过堡垒机,进行集中运维管理;通过日志审计服务对关键设备日志进行集中收集和分析。 **市密码应用服务平**全现状介绍:密码应用服务平台按照等保三级标准建设,部署于政务**全管理区内,依托政务云现有安全防护体系与自身密码安全能力,构建多层级、多维度的安全防护体系。在基础网络安全层面,平台复用政务云防火墙、IPS、防、抗DDoS、WAF等安全设备,实现边界访问控制、入侵防护、恶意代码防护等网络边界防护能力;依托政务云堡垒机实现运维操作的集中管控与审计,保障运维通道与操作行为安全可控。在身份与密码**安全层面,平台采用双因子身份认证机制,对平台管理员及租户管理员访问进行强身份校验;底层依托云服务器密码机硬件,通过安全隔离技术实现各租户虚拟密码机的密钥安全隔离,从底层保障核心密码**不被泄露、不被篡改。在业务安全支撑层面,平台为政务云上信息系统提供密钥生成、签名验签、数据加解密、可信时间戳、协同签名等标准化合规密码服务,可全面覆盖业务数据机密性、完整性、身份真实性、行为不可否认性等安全防护需求;同时通过标准化密码中间件与统一服务接口,降低业务系统密码应用的集成门槛。 2.服务内容 2.1协助政务信息系统所属单位做好网络安全等级保护测评准备、对未进行定级备案的系统做好定级与备案支撑。 2.2对系统进行安全现状等级保护测评,以找出系统与相应等级基本要求之间的差距,明确系统安全运行现状。 2.3对系统进行安全等级保护测评,包括安全物理环境、安全区域边界、安全通信网络、安全计算环境、****中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等内容,以确保系统在其相应等级保护要求下运行。 2.4参照《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)等相关规范,对信息系统进行等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出整改建议,协助采购人(使用单位)及承建单位整改,******部门认可的《网络安全等级保护测评报告》。通用指标如下详见(商务及其他要求) 2.5测评工具 2.5.1入围供应商需采用成熟的测评项目管理工具,可对测评全流程工作进行管理,覆盖调研、现场测评、报告编制、文档归档、进度管控等能力,可保障大批量测评项目高效、标准化推进,确保测评过程可追溯、文档统一; 2.5.2入围供应商需承诺本项目使用的所有工具、软件无所有权使用权纠纷、无知识产权纠纷,提供专项承诺函; 2.5.3采购人(使用单位)保留工具功能实测核验权利,若响应内容与实际工具功能不符,采购人(使用单位)有权要求入围供应商作出相应整改,必要时,可以向****反映,并追究该入围供应商相关责任。 2.6应急响应 成交供应商在本次等保测评的测评报告有效期内须配合协助采购人(使用单位)对该成交供应商测评的系统开展网络和信息安全方面的临时性应急事件处置工作。对网络安全主管部门反馈的该成交供应商测评的系统的相关问题、隐患,编制相关反馈材料,面对该成交供应商测评的系统已发生的安全事件协助开展事中事后取证、分析并提供解决方案。成交供应商收到用户需求后,应在30分钟内作出响应并立即提供在线技术支持,无法远程解决的,应在2小时内抵达现场开展处置加固,并出具《应急响应处置报告》。 3.测评原则 3.1保密原则:对测评的过程数****测试所知悉的任何非公开信息均应严格保密,未经采购人(使用单位)授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人(使用单位)的行为,否则采购人(使用单位)有权追究入围供应商的责任。 3.2标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。 3.3规范性原则:入围供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。 3.4可控性原则:测评服务的进度要跟上进度表的安排,保证采购人(使用单位)对于测评工作的可控性。 3.5整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。 3.6最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息安全系统的正常运行、业务的正常开展产生影响。 注:入围供应商应严格依照上述原则和国家等级保护相关标准开展项目实施工作。 4.测评实施流程 4.1测评准备活动:测评准备活动中,入围供应商主要完成启动测评项目,组建测评项目组,完成资产梳理;通过收集和分析被测系统“IP、端口、网段、应用、运维状态、业务归属、第三方关联、软硬件配置、安全等级、合规要求”等相关资料信息,掌握被测系统的详细情况;并准备测评工具和表单等测评所需的相关资料。 4.2方案编制活动:方案编制活动中,入围供应商主要完成确定测评对象和测评指标,选择测试工具接入点,从而进一步确定测评实施内容,并从已有的测评指导书中选择本次需要用到的测评指导书,最后根据上述情况编制测评方案。 4.3现场测评活动:现场测评活动中,入围供应商在与测评委托单位就测评方案达成一致意见,并进一步确定测评配合人员,完成测评指导书各项测评内容,获取足够的测评证据。 4.4分析与报告编制活动:分析与报告编制活动中,测评人员通过分析现场测评获得的测评证据和资料,判定单项测评结果及单元测评结果,进行整体测评和风险分析,形成等级保护测评结论,并编制等级保护测评报告。 5.知识产权保护 5.1入围供应商应当享有知识产权或经权利人合法授权,保证没有侵犯任何第三人的知识产权和商业秘密等权利。 5.2采购人(使用单位)使用入围供应商提供的内容对第三人构成侵权的,应当由入围供应商承担全部法律责任。 6.执行政策标准 供应商应依据国家相关政策标准开展工作,依据标准包括但不限于如下国家政策标准: 《计算机信息系统安全保护等级划分准则》(GB17859-1999); 《信息安全技术 网络安全等级保护定级指南》(GB/T22240-2020); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019); 《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019); 《信息安全技术 信息安全风险评估方法》(GB/T20984—2022); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护测试评估技术指南》(GB/T36627-2018) 《信息安全技术 网络安全等级保护数据安全基本要求》(GA/T2380—2026) 《信息安全技术 网络安全等级保护数据安全测评机构能力要求》(GA/T2381—2026) 《信息安全技术 网络安全等级保护数据安全测评要求》(GA/T2394—2026) 《信息安全技术 网络安全等级保护数据安全测评过程指南》(GA/T2395—2026) 《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号) 关于印发《网络安全等级保护测评高风险判定实施指引(试行)》的通知(公网安〔2025〕2391号) 信息安全技术网络安全等级保护云计算测评指引(GA/T2347-2025) 7.其他要求 7.1人员配置要求: (1)项目负责人:1名。负责组建项目团队,履行项目总负责人职责,监督项目计划、文件和重要节点管理,评估项目潜在风险,确保与各方的良好沟通与协作,保证评估服务工作顺利进行。为项目提供方法指导和**支持,指导和组织进行项目关键节点和重要里程碑的管理与保障,指导和检查项目管理任务日志及项目文件的管理,组织进行项目的知识提炼与总结。 (2)技术负责人:1名。负责技术方案设计与审核,统筹测评技术实施全过程,指导团队开展安全测试、漏洞验证及风险分析,确保测评方法符合最新标准规范;监督测评工具选型与使用合规性,组织技术疑难问题攻关,审核测评报告技术内容的准确性与完整性,并对关键发现提出专业处置建议。 (3)测评工程师:不少于5名。负责等保测评的实施工作,可根据采购人(使用单位)实际需求进行调节。 注:入围供应商应按等保测评工作相关规范要求合理设置团队成员。负责等保测评的实施工作,根据采购人(使用单位)实际需求增加相关人员,人员要求依据实际响应情况进行考核。 7.2实施人员和服务工作要求: 客观性和公正性要求:测评人员应当没有偏见,在最小主观判断情形下,按照测评双方相互认可的测评方案开展测评。 保密原则要求:在测评过程中,需严格遵循保密原则,双方签订保密协议,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄露,以及不得利用这些信息损害采购方利益。 最小影响要求:测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应在测试前作出说明。 规范性要求:信息安全等级保护测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的等级测评报告。 质量保障要求:在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,****小组从中监督,控制项目的进度和质量。 系统安全要求:项目工作人员需遵守等保测评规定,采用符合标准的检测工具和检测方法实施检测,如因违规操作造成对检测系统的破坏或其他损失的,则应承担相应责任。 测评师规范要求:检测实施方工作人员必须通过网络安全等级测评师考核,持证上岗,经项目委托方确认资格后方可实施检测。 7.3交付成果要求: 入围供应商应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:(具体详见商务及其他要求) 7.4服务响应要求: 入围供应商需具备及时响应能力,收到采购人(使用单位)测评指令后,在规定的时间内安排人员开展测评工作,出具整改意见并协助完成系统建设整改。如发生故障,在得到采购人(使用单位)通知后,能及时响应并协助处理。 入围供应商应做好技术实施人员的紧急调度保障,如出现主管部门下达限期完成测评工作要求、多家采购人(使用单位)同时提出测评需求、以及其他突发紧急测评需求时,入围供应商应积极协调技术实施力量,确保测评服务按期完成。 现场实施测评时供应商应尽量避开业务高峰期,并合理提出关于如何降低测评过程中可能产生的风险建议。 7.5保密责任要求: 双方在采购和履行合同过程中所获悉的对方或有关方的信息、资料、数据均属于保密的内容(不论是否定密),双方均有保密义务,除非该信息、资料、数据已经合法公开。 7.6考核管理范围: 7.6.1服务人员考核: 采购人(使用单位)对入围供应商所指派工程师的服务不满意(包括技术能力、服务态度等),有权通过书面形式提出撤换该工程师的要求,入围供应商应予以执行。 7.6.2服务质量考核: 采购人(使用单位)根据相关管理规定中的要求,严格对整体服务质量进行考核,入围供应商须遵守采购人相应的管理规定。 四、商务要求 1.服务时间和服务期限 1.1服务时间:在采购人(使用单位)与入围供应商签订合同后1个工作日内,该入围供应商应当向****提交该履行项目的采购合同复印件。入围供应商在60日内出具符合主管部门要求的等级保护测评报告(该期限可在第二阶段合同中按采购人实际需求进行修改,但最低不得少于30日),该期限不包含采购人(使用单位)整改所需时间,遇整改工作,测评时间自动顺延。若因入围供应商原因未按以上时间要求完成任务,按照考核指标进行考核,如在框架协议采购两年服务期内,累计3次因入围供应商原因未按以上时间要求完成任务,征集人(****)将对该入围供应商进行约谈,如入围供应商拒不整**取消该入围供应商框架协议采购资格。 1.2服务期限:自框架协议签订之日起2年。 2.服务地点:采购人(使用单位)指定地点。 3.售后服务响应:入围供应商承诺在接到征集人、采购人(使用单位)指令后1小时内响应,2小时内到现场。(提供承诺函,格式自拟) 4.验收标准:项目验收国家有强制性规定的,按国家规定执行,与本项目有关的国家、行业标准亦成为本项目验收标准。根据《财政****政府采购需求和履约验收管理的指导意见》(财库〔2016〕205号)、按照《****政府采购项目履约验收工作的通知》(长财采购〔2024〕5号)的规定,验收报告作为申请付款的凭证之一,以入围供应商提交项目成果并符合框架协议采购第二阶段采购合同规定的验收规定进行验收,成果包括盖有DJCP章和测评机构章的等级保护测评报告。 5.其他要求:本项目框架协议项下的第二阶段合同履行完成后(即供应商出具测评报告,主管部门出具/更新备案证明),成交供应商提出验收申请,采购人(使用单位)应当在15个工作日内组织验收,出具履约验收书及服务评价表。成交供应商应当在验收完成后5个工作日内,向****提交该履行项目的履约验收报告(签字盖章)复印件及盖章的服务评价表(签字盖章)复印件。 6.结算方法 6.1付款人:采购人(使用单位) 6.2付款方式:由采购人(使用单位)在第二阶段合同中明确,鼓励按照《****政府采购透明度和采购效率相关事项的通知》(财办库〔2023〕243号)文件要求,支付不低于30%的预付款;原则上采购人(使用单位)应当在通过验收后15日内支付合同款项(具体付款时间由采购人(使用单位)与供应商在第二阶段合同中明确,但最长付款时间约定应不违反法律法规相关要求);付款前提条件还包括财政指标已下达,入围供应商向采购人(使用单位)开具等额税务发票。 7.考核标准(详见商务及其他要求)
技术保障:
所涉及的货物质量标准:
供应商响应内容:一、项目概况:我方已悉知本项目概况,完全响应采购需求,知晓测评次数为预估值并同意据实结算,将依规开展测评及配套服务,知悉单项限价并已完成报价。 二、合同履行期限及交付地点 我方完全响应相关要求: 1.框架协议履行期限自协议签订之日起2年; 2.服务交付地点为采购人(使用单位)指定地点。 三、服务要求 1.基本情况:我方已悉知本项目服务基本情况,将根据等保测评工作需求,全力协助各政务信息系统单位开展等级保护测评及相关配套服务。并已充分掌握**市政务云平台、密码应用服务平**全现状。 2.服务内容:完全响应。2.1我方将协助政务信息系统所属单位做好网络安全等级保护测评准备、对未进行定级备案的系统做好定级与备案支撑。2.2我方对系统进行安全现状等级保护测评,以找出系统与相应等级基本要求之间的差距,明确系统安全运行现状。2.3我方将对系统进行安全等级保护测评,包括安全物理环境、安全区域边界、安全通信网络、安全计算环境、****中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等内容,以确保系统在其相应等级保护要求下运行。2.4我方将参照《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)等相关规范,对信息系统进行等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出整改建议,协助采购人(使用单位)及承建单位整改,******部门认可的《网络安全等级保护测评报告》。2.5测评工具2.5.1我方将采用成熟的测评项目管理工具,可对测评全流程工作进行管理,覆盖调研、现场测评、报告编制、文档归档、进度管控等能力,可保障大批量测评项目高效、标准化推进,确保测评过程可追溯、文档统一。2.5.2我方承诺本项目使用的所有工具、软件无所有权使用权纠纷、无知识产权纠纷,并已提供专项承诺函(见商务应答表附件或实施方案3.4.6章节)。2.5.3我方已悉知采购人(使用单位)保留工具功能实测核验权利,若响应内容与实际工具功能不符,采购人(使用单位)有权要求我方作出相应整改,必要时,可以向****反映,并追究我方相关责任。2.6应急响应:测评报告有效期内,对我方完成测评的系统,配合采购人处置临时性网络安全应急事件。针对主管部门反馈的安全隐患按要求编制反馈材料;发生安全事件时协助事中事后取证、分析,提供处置解决方案。承诺收到应急需求30分钟内响应并提供在线技术支持;远程无法解决的,2小时内抵达现场处置加固,处置完成后出具《应急响应处置报告》。 3.测评原则承诺:完全响应,我方将严格遵守项目全部测评原则。3.1保密原则:对测评的过程数****测试所知悉的任何非公开信息均严格保密,未经采购人(使用单位)授权绝不泄露给任何单位和个人,绝不利用此数据进行任何侵害采购人(使用单位)的行为,否则采购人(使用单位)有权追究我方的责任。3.2标准性原则:测评方案的设计与实施将依据国家等级保护的相关标准进行。3.3规范性原则:工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。3.4可控性原则:测评服务的进度将跟上进度表的安排,保证采购人(使用单位)对于测评工作的可控性。3.5整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。3.6最小影响原则:测评工作尽可能小的影响系统和网络,并在可控范围内;保障测评工作不对现有信息安全系统的正常运行、业务的正常开展产生影响。 4.测评实施流程:我方完全理解并响应本项目等保测评全过程工作要求。4.1测评准备活动:在测评准备阶段我方将按要求启动测评项目,组建测评项目组,完成资产梳理工作;全面收集、梳理并分析被测系统IP、端口、网段、应用、运维状态、业务归属、第三方关联、软硬件配置、安全等级、合规要求”等相关资料,掌握被测系统详细情况;配齐测评工具和表单等测评所需全部资料。4.2方案编制活动:在方案编制阶段我方将确定测评对象与测评指标,合理选择测试工具接入点,明确本次测评实施内容;根据项目实际从测评指导书中选取适配的测评指导文件,结合被测系统现状编制等级保护测评方案。4.3现场测评活动:我方将在开展现场测评前与测评委托单位充分沟通,就测评方案达成一致;对接确定双方测评配合人员,严格按照选定测评指导书逐项完成全部测评内容,采集充分、有效的测评证据。4.4分析与报告编制活动:在分析与报告编制阶段,我方将对现场测评取得的证据及相关资料进行核查分析,客观判定单项测评结果、单元测评结果,开展系统整体测评与风险分析,形成等级保护测评结论,编制等级保护测评报告。 5.知识产权保护 5.1我方承诺所提供的全部服务成果均拥有相应知识产权或已取得权利人的合法授权,保证不会侵犯任何第三方的知识产权、商业秘密及其他合法权益。 5.2若因我方提供的服务内容,导致采购人(使用单位)在使用过程中对第三方构成侵权,由此引发的全部法律责任、经济损失均由我方自行全额承担。 6.执行政策标准承诺:我方将依据国家相关政策标准开展工作,依据标准包括但不限于如下国家政策标准:《计算机信息系统安全保护等级划分准则》(GB17859-1999)、《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020)、《信息安全技术网络安全等级保护实施指南》(GB/T25058-2019)、《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术信息安全风险评估方法》(GB/T20984—2022)、《信息安全技术网络安全等级保护实施指南》(GB/T25058-2019)、《信息安全技术网络安全等级保护测试评估技术指南》(GB/T36627-2018)、《信息安全技术网络安全等级保护数据安全基本要求》(GA/T2380—2026)、《信息安全技术网络安全等级保护数据安全测评机构能力要求》(GA/T2381—2026)、《信息安全技术网络安全等级保护数据安全测评要求》(GA/T2394—2026)、《信息安全技术网络安全等级保护数据安全测评过程指南》(GA/T2395—2026)、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)、关于印发《网络安全等级保护测评高风险判定实施指引(试行)》的通知(公网安〔2025〕2391号)、信息安全技术网络安全等级保护云计算测评指引(GA/T2347-2025) 7.其他要求 7.1人员配置要求:我方完全响应人员配置相关要求。(1)项目负责人:我方将配置1名专职项目负责人,负责组建项目团队,履行项目总负责人职责,监督项目计划、文件和重要节点管理,评估项目潜在风险,确保与各方的良好沟通与协作,保证评估服务工作顺利进行。为项目提供方法指导和**支持,指导和组织进行项目关键节点和重要里程碑的管理与保障,指导和检查项目管理任务日志及项目文件的管理,组织进行项目的知识提炼与总结。(2)技术负责人:我方将配1名专职技术负责人,负责技术方案设计与审核,统筹测评技术实施全过程,指导团队开展安全测试、漏洞验证及风险分析,确保测评方法符合最新标准规范;监督测评工具选型与使用合规性,组织技术疑难问题攻关,审核测评报告技术内容的准确性与完整性,并对关键发现提出专业处置建议。(3)测评工程师:我方将投入不少于5名测评工程师承担等级保护测评现场实施工作;后续可根据采购人(使用单位)实际工作需求灵活调配、增配项目人员,严格按照等保测评相关管理规范组建项目团队,接受采购人(使用单位)依据实际工作开展情况进行的人员考核。7.2实施人员和服务工作要求:我方完全响应征集文件中实施人员及服务工作各项要求:客观性和公正性:我方测评人员开展测评工作将保持中立无偏见,最大限度降低主观判断影响,严格遵照经双方共同确认的测评方案实施测评工作。保密原则:我方严格遵守保密管理相关规定,主动与采购人(使用单位)签订保密协议;对测评实施过程中获取的所有用户信息严格保密,未经采购人(使用单位)许可绝不向任何第三方泄露,绝不利用涉密信息损害采购人(使用单位)合法权益。最小影响要求:测评实施期间,我方将最大限度降低测评工作对被测系统、网络运行造成的影响,避免出现系统性能大幅下降、网络阻塞、业务服务中断等问题;如测评过程中出现不可规避的业务影响风险,我方将提前向采购人(使用单位)作出书面说明。规范性要求:本项目所有测评工作均由我方专业测评人员按照规范流程实施,完整留存各项操作过程记录、测评证据资料,按期向采购人(使用单位)提交完整合规的等级保护测评报告。质量保障要求:测评全流程落实项目质量管理机制,严格执行项目实施方案与工作流程;****小组对项目全过程进行监督管控,保障项目实施进度与测评成果质量。系统安全要求:我方测评人员将严格遵守等保测评规定,选用符合国家规范标准的测评工具与检测方法实施测试;若因我方人员违规操作造成被测系统损坏或产生其他损失,全部相关责任由我方自行承担。测评师规范要求:所有进场开展检测工作的工作人员均已通过网络安全等级测评师考核,做到持证上岗,经项目委托方资格确认后再开展现场检测工作。7.3交付成果要求:我方将严格按照项目建设内容要求提供服务,按要求提交各阶段交付成果。7.4服务响应要求:我方完全响应本项目服务响应相关全部要求,我方具备及时响应能力,在收到采购人(使用单位)测评指令后,将严格按照规定时限安排人员开展测评工作,出具整改意见,并协助完成系统建设整改。如发生故障,在接到采购人(使用单位)通知后,我方将及时响应并协助处理。我方将做好技术实施人员的紧急调度保障,针对主管部门下达的限期测评任务、多家采购人(使用单位)同时提出测评需求及其他紧急测评等工作场景,将积极协调技术实施力量,确保测评服务按期完成。我方现场测评将避开业务高峰期,同步提供降低测评风险的合理化建议。7.5保密责任要求:我方完全响应本项目保密责任要求条款,在项目采购及履约全过程,对知悉各方信息、资料、数据(无论是否定密)履行保密义务(信息已合法公开的除外)。7.6考核管理范围:我方完全响应本项目考核管理相关要求。7.6.1服务人员考核:采购人(使用单位)对我方指派工程师的技术能力、服务态度等服务情况存在不满意情形,有权以书面形式提出人员撤换要求,我方将予以执行。7.6.2服务质量考核应答:我方将严格遵守采购人(使用单位)各项服务管理规定,主动接受采购人对本项目整体服务质量的全过程监督与考核。 四、商务要求 我方响应本项目全部商务要求: 1.服务时间和服务期限 1.1服务时间:我方承诺在与采购人(使用单位)签订合同后1个工作日内,向****提交项目采购合同复印件。在60日内出具符合主管部门标准的等级保护测评报告,该期限不含采购人整改时间,涉及整改工作时测评期限自动顺延,同时认可第二阶段合同可根据采购人(使用单位)实际需求调整测评周期(不低于30日)。若因我方原因未按期完成工作任务,自愿接受对应考核;若在两年框架协议服务期内累计3次出现逾期情况,自愿接受****约谈及后续相关处置,拒不整改的自愿被取消框架协议入围资格。1.2服务期限:本项目服务期限自框架协议签订之日起,为期2年。 2.服务地点:我方将在采购人(使用单位)指定地点开展全部测评服务工作。 3.售后服务响应:我方将在接到征集人、采购人(使用单位)服务指令后,1小时内完成响应,2小时内抵达指定现场开展处置工作(承诺函见商务应答表附件或实施方案2.8.1章节)。 4.验收标准:我方完全响应本项目验收标准要求。 5.其他要求:完全响应。 6.结算方法:我方完全响应本项目结算方法,无异议。 7.考核标准:我方完全响应本项目各项考核标准及管理要求。
2)入围供应商名称:******公司
地址:麓云路100****科技园3栋405室
排序:1
服务名称:网络安全等级保护测评服务
协议折扣率(%):70.00
服务内容:详见【服务内容及服务要求应答表】
服务标准:技术/服务要求: 包1:网络安全等级保护测评服务 一、项目概况 1.包1的名称:网络安全等级保护测评服务 2.项目概述:根据《中华人民**国网络安全法》第二十三条“国家实行网络安全等级保护制度”、《信息安全等级保护管理办法》(公通字〔2007〕第43号)以及《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》(公网安〔2020〕1960号)要求,对等保二级信息系统应当定期开展网络安全等级保护测评,对第三级以上(含三级)信息系统应当每年开展一次网络安全等级保护测评。 在本次框架协议采购有效期内,市本级政务信息系统有二级等保测评需求约110次,三级等保测评需求约370次(以上为预估数量,在框架协议采购两年有效期内按实际测评次数进行结算)。入围供应商根据采购人(使用单位)需求开展等保测评工作,协助完成资产识别、差距分析、整改加固等安全服务,出具符合主管部门要求的等级保护测评报告。 3.项目单价限价表(详见商务及其他要求) 二、合同履行期限及交付地点 1.框架协议合同履行期限:自框架协议签订之日起2年。 2.交付地点:采购人(使用单位)指定的地点。 三、服务要求 1.基本情况 本次采购的网络安全等级保护测评服务包括**市市本级政务信息系统二级等保测评、三级等保测评、云平台等保测评、密码应用服务平台等保测评。供应商根据网络安全等级保护测评工作需要,协助政务信息系统所属单位做好网络安全等级保护测评准备、定级与备案支撑、测评实施、安全培训和安全风险排查,协助政务信息系统所属单位配合网信、**、数据等监管部门开展网络安全检查和应急处置等网络安全工作。 **市政务云平**全现状介绍:云平台为等保三级,平台部署了防火墙、IPS、防DDoS系统、WAF等安全设备来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;部署了堡垒机,进行集中运维管理;部署了统一日志分析平台、安全管理区日志审计系统等设备,对关键设备日志进行集中收集和分析。为云租户提供防火墙、IPS、WAF等安全服务来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;通过堡垒机,进行集中运维管理;通过日志审计服务对关键设备日志进行集中收集和分析。 **市密码应用服务平**全现状介绍:密码应用服务平台按照等保三级标准建设,部署于政务**全管理区内,依托政务云现有安全防护体系与自身密码安全能力,构建多层级、多维度的安全防护体系。在基础网络安全层面,平台复用政务云防火墙、IPS、防、抗DDoS、WAF等安全设备,实现边界访问控制、入侵防护、恶意代码防护等网络边界防护能力;依托政务云堡垒机实现运维操作的集中管控与审计,保障运维通道与操作行为安全可控。在身份与密码**安全层面,平台采用双因子身份认证机制,对平台管理员及租户管理员访问进行强身份校验;底层依托云服务器密码机硬件,通过安全隔离技术实现各租户虚拟密码机的密钥安全隔离,从底层保障核心密码**不被泄露、不被篡改。在业务安全支撑层面,平台为政务云上信息系统提供密钥生成、签名验签、数据加解密、可信时间戳、协同签名等标准化合规密码服务,可全面覆盖业务数据机密性、完整性、身份真实性、行为不可否认性等安全防护需求;同时通过标准化密码中间件与统一服务接口,降低业务系统密码应用的集成门槛。 2.服务内容 2.1协助政务信息系统所属单位做好网络安全等级保护测评准备、对未进行定级备案的系统做好定级与备案支撑。 2.2对系统进行安全现状等级保护测评,以找出系统与相应等级基本要求之间的差距,明确系统安全运行现状。 2.3对系统进行安全等级保护测评,包括安全物理环境、安全区域边界、安全通信网络、安全计算环境、****中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等内容,以确保系统在其相应等级保护要求下运行。 2.4参照《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)等相关规范,对信息系统进行等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出整改建议,协助采购人(使用单位)及承建单位整改,******部门认可的《网络安全等级保护测评报告》。通用指标如下详见(商务及其他要求) 2.5测评工具 2.5.1入围供应商需采用成熟的测评项目管理工具,可对测评全流程工作进行管理,覆盖调研、现场测评、报告编制、文档归档、进度管控等能力,可保障大批量测评项目高效、标准化推进,确保测评过程可追溯、文档统一; 2.5.2入围供应商需承诺本项目使用的所有工具、软件无所有权使用权纠纷、无知识产权纠纷,提供专项承诺函; 2.5.3采购人(使用单位)保留工具功能实测核验权利,若响应内容与实际工具功能不符,采购人(使用单位)有权要求入围供应商作出相应整改,必要时,可以向****反映,并追究该入围供应商相关责任。 2.6应急响应 成交供应商在本次等保测评的测评报告有效期内须配合协助采购人(使用单位)对该成交供应商测评的系统开展网络和信息安全方面的临时性应急事件处置工作。对网络安全主管部门反馈的该成交供应商测评的系统的相关问题、隐患,编制相关反馈材料,面对该成交供应商测评的系统已发生的安全事件协助开展事中事后取证、分析并提供解决方案。成交供应商收到用户需求后,应在30分钟内作出响应并立即提供在线技术支持,无法远程解决的,应在2小时内抵达现场开展处置加固,并出具《应急响应处置报告》。 3.测评原则 3.1保密原则:对测评的过程数****测试所知悉的任何非公开信息均应严格保密,未经采购人(使用单位)授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人(使用单位)的行为,否则采购人(使用单位)有权追究入围供应商的责任。 3.2标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。 3.3规范性原则:入围供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。 3.4可控性原则:测评服务的进度要跟上进度表的安排,保证采购人(使用单位)对于测评工作的可控性。 3.5整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。 3.6最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息安全系统的正常运行、业务的正常开展产生影响。 注:入围供应商应严格依照上述原则和国家等级保护相关标准开展项目实施工作。 4.测评实施流程 4.1测评准备活动:测评准备活动中,入围供应商主要完成启动测评项目,组建测评项目组,完成资产梳理;通过收集和分析被测系统“IP、端口、网段、应用、运维状态、业务归属、第三方关联、软硬件配置、安全等级、合规要求”等相关资料信息,掌握被测系统的详细情况;并准备测评工具和表单等测评所需的相关资料。 4.2方案编制活动:方案编制活动中,入围供应商主要完成确定测评对象和测评指标,选择测试工具接入点,从而进一步确定测评实施内容,并从已有的测评指导书中选择本次需要用到的测评指导书,最后根据上述情况编制测评方案。 4.3现场测评活动:现场测评活动中,入围供应商在与测评委托单位就测评方案达成一致意见,并进一步确定测评配合人员,完成测评指导书各项测评内容,获取足够的测评证据。 4.4分析与报告编制活动:分析与报告编制活动中,测评人员通过分析现场测评获得的测评证据和资料,判定单项测评结果及单元测评结果,进行整体测评和风险分析,形成等级保护测评结论,并编制等级保护测评报告。 5.知识产权保护 5.1入围供应商应当享有知识产权或经权利人合法授权,保证没有侵犯任何第三人的知识产权和商业秘密等权利。 5.2采购人(使用单位)使用入围供应商提供的内容对第三人构成侵权的,应当由入围供应商承担全部法律责任。 6.执行政策标准 供应商应依据国家相关政策标准开展工作,依据标准包括但不限于如下国家政策标准: 《计算机信息系统安全保护等级划分准则》(GB17859-1999); 《信息安全技术 网络安全等级保护定级指南》(GB/T22240-2020); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019); 《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019); 《信息安全技术 信息安全风险评估方法》(GB/T20984—2022); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护测试评估技术指南》(GB/T36627-2018) 《信息安全技术 网络安全等级保护数据安全基本要求》(GA/T2380—2026) 《信息安全技术 网络安全等级保护数据安全测评机构能力要求》(GA/T2381—2026) 《信息安全技术 网络安全等级保护数据安全测评要求》(GA/T2394—2026) 《信息安全技术 网络安全等级保护数据安全测评过程指南》(GA/T2395—2026) 《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号) 关于印发《网络安全等级保护测评高风险判定实施指引(试行)》的通知(公网安〔2025〕2391号) 信息安全技术网络安全等级保护云计算测评指引(GA/T2347-2025) 7.其他要求 7.1人员配置要求: (1)项目负责人:1名。负责组建项目团队,履行项目总负责人职责,监督项目计划、文件和重要节点管理,评估项目潜在风险,确保与各方的良好沟通与协作,保证评估服务工作顺利进行。为项目提供方法指导和**支持,指导和组织进行项目关键节点和重要里程碑的管理与保障,指导和检查项目管理任务日志及项目文件的管理,组织进行项目的知识提炼与总结。 (2)技术负责人:1名。负责技术方案设计与审核,统筹测评技术实施全过程,指导团队开展安全测试、漏洞验证及风险分析,确保测评方法符合最新标准规范;监督测评工具选型与使用合规性,组织技术疑难问题攻关,审核测评报告技术内容的准确性与完整性,并对关键发现提出专业处置建议。 (3)测评工程师:不少于5名。负责等保测评的实施工作,可根据采购人(使用单位)实际需求进行调节。 注:入围供应商应按等保测评工作相关规范要求合理设置团队成员。负责等保测评的实施工作,根据采购人(使用单位)实际需求增加相关人员,人员要求依据实际响应情况进行考核。 7.2实施人员和服务工作要求: 客观性和公正性要求:测评人员应当没有偏见,在最小主观判断情形下,按照测评双方相互认可的测评方案开展测评。 保密原则要求:在测评过程中,需严格遵循保密原则,双方签订保密协议,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄露,以及不得利用这些信息损害采购方利益。 最小影响要求:测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应在测试前作出说明。 规范性要求:信息安全等级保护测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的等级测评报告。 质量保障要求:在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,****小组从中监督,控制项目的进度和质量。 系统安全要求:项目工作人员需遵守等保测评规定,采用符合标准的检测工具和检测方法实施检测,如因违规操作造成对检测系统的破坏或其他损失的,则应承担相应责任。 测评师规范要求:检测实施方工作人员必须通过网络安全等级测评师考核,持证上岗,经项目委托方确认资格后方可实施检测。 7.3交付成果要求: 入围供应商应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:(具体详见商务及其他要求) 7.4服务响应要求: 入围供应商需具备及时响应能力,收到采购人(使用单位)测评指令后,在规定的时间内安排人员开展测评工作,出具整改意见并协助完成系统建设整改。如发生故障,在得到采购人(使用单位)通知后,能及时响应并协助处理。 入围供应商应做好技术实施人员的紧急调度保障,如出现主管部门下达限期完成测评工作要求、多家采购人(使用单位)同时提出测评需求、以及其他突发紧急测评需求时,入围供应商应积极协调技术实施力量,确保测评服务按期完成。 现场实施测评时供应商应尽量避开业务高峰期,并合理提出关于如何降低测评过程中可能产生的风险建议。 7.5保密责任要求: 双方在采购和履行合同过程中所获悉的对方或有关方的信息、资料、数据均属于保密的内容(不论是否定密),双方均有保密义务,除非该信息、资料、数据已经合法公开。 7.6考核管理范围: 7.6.1服务人员考核: 采购人(使用单位)对入围供应商所指派工程师的服务不满意(包括技术能力、服务态度等),有权通过书面形式提出撤换该工程师的要求,入围供应商应予以执行。 7.6.2服务质量考核: 采购人(使用单位)根据相关管理规定中的要求,严格对整体服务质量进行考核,入围供应商须遵守采购人相应的管理规定。 四、商务要求 1.服务时间和服务期限 1.1服务时间:在采购人(使用单位)与入围供应商签订合同后1个工作日内,该入围供应商应当向****提交该履行项目的采购合同复印件。入围供应商在60日内出具符合主管部门要求的等级保护测评报告(该期限可在第二阶段合同中按采购人实际需求进行修改,但最低不得少于30日),该期限不包含采购人(使用单位)整改所需时间,遇整改工作,测评时间自动顺延。若因入围供应商原因未按以上时间要求完成任务,按照考核指标进行考核,如在框架协议采购两年服务期内,累计3次因入围供应商原因未按以上时间要求完成任务,征集人(****)将对该入围供应商进行约谈,如入围供应商拒不整**取消该入围供应商框架协议采购资格。 1.2服务期限:自框架协议签订之日起2年。 2.服务地点:采购人(使用单位)指定地点。 3.售后服务响应:入围供应商承诺在接到征集人、采购人(使用单位)指令后1小时内响应,2小时内到现场。(提供承诺函,格式自拟) 4.验收标准:项目验收国家有强制性规定的,按国家规定执行,与本项目有关的国家、行业标准亦成为本项目验收标准。根据《财政****政府采购需求和履约验收管理的指导意见》(财库〔2016〕205号)、按照《****政府采购项目履约验收工作的通知》(长财采购〔2024〕5号)的规定,验收报告作为申请付款的凭证之一,以入围供应商提交项目成果并符合框架协议采购第二阶段采购合同规定的验收规定进行验收,成果包括盖有DJCP章和测评机构章的等级保护测评报告。 5.其他要求:本项目框架协议项下的第二阶段合同履行完成后(即供应商出具测评报告,主管部门出具/更新备案证明),成交供应商提出验收申请,采购人(使用单位)应当在15个工作日内组织验收,出具履约验收书及服务评价表。成交供应商应当在验收完成后5个工作日内,向****提交该履行项目的履约验收报告(签字盖章)复印件及盖章的服务评价表(签字盖章)复印件。 6.结算方法 6.1付款人:采购人(使用单位) 6.2付款方式:由采购人(使用单位)在第二阶段合同中明确,鼓励按照《****政府采购透明度和采购效率相关事项的通知》(财办库〔2023〕243号)文件要求,支付不低于30%的预付款;原则上采购人(使用单位)应当在通过验收后15日内支付合同款项(具体付款时间由采购人(使用单位)与供应商在第二阶段合同中明确,但最长付款时间约定应不违反法律法规相关要求);付款前提条件还包括财政指标已下达,入围供应商向采购人(使用单位)开具等额税务发票。 7.考核标准(详见商务及其他要求)
技术保障:
所涉及的货物质量标准:
供应商响应内容:我公司完全响应本项目的服务内容及服务要求,并承诺严格按照要求提供服务。
3)入围供应商名称:****公司
地址:长江道与南****中心2704-06单元
排序:1
服务名称:网络安全等级保护测评服务
协议折扣率(%):65.00
服务内容:详见【服务内容及服务要求应答表】
服务标准:技术/服务要求: 包1:网络安全等级保护测评服务 一、项目概况 1.包1的名称:网络安全等级保护测评服务 2.项目概述:根据《中华人民**国网络安全法》第二十三条“国家实行网络安全等级保护制度”、《信息安全等级保护管理办法》(公通字〔2007〕第43号)以及《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》(公网安〔2020〕1960号)要求,对等保二级信息系统应当定期开展网络安全等级保护测评,对第三级以上(含三级)信息系统应当每年开展一次网络安全等级保护测评。 在本次框架协议采购有效期内,市本级政务信息系统有二级等保测评需求约110次,三级等保测评需求约370次(以上为预估数量,在框架协议采购两年有效期内按实际测评次数进行结算)。入围供应商根据采购人(使用单位)需求开展等保测评工作,协助完成资产识别、差距分析、整改加固等安全服务,出具符合主管部门要求的等级保护测评报告。 3.项目单价限价表(详见商务及其他要求) 二、合同履行期限及交付地点 1.框架协议合同履行期限:自框架协议签订之日起2年。 2.交付地点:采购人(使用单位)指定的地点。 三、服务要求 1.基本情况 本次采购的网络安全等级保护测评服务包括**市市本级政务信息系统二级等保测评、三级等保测评、云平台等保测评、密码应用服务平台等保测评。供应商根据网络安全等级保护测评工作需要,协助政务信息系统所属单位做好网络安全等级保护测评准备、定级与备案支撑、测评实施、安全培训和安全风险排查,协助政务信息系统所属单位配合网信、**、数据等监管部门开展网络安全检查和应急处置等网络安全工作。 **市政务云平**全现状介绍:云平台为等保三级,平台部署了防火墙、IPS、防DDoS系统、WAF等安全设备来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;部署了堡垒机,进行集中运维管理;部署了统一日志分析平台、安全管理区日志审计系统等设备,对关键设备日志进行集中收集和分析。为云租户提供防火墙、IPS、WAF等安全服务来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;通过堡垒机,进行集中运维管理;通过日志审计服务对关键设备日志进行集中收集和分析。 **市密码应用服务平**全现状介绍:密码应用服务平台按照等保三级标准建设,部署于政务**全管理区内,依托政务云现有安全防护体系与自身密码安全能力,构建多层级、多维度的安全防护体系。在基础网络安全层面,平台复用政务云防火墙、IPS、防、抗DDoS、WAF等安全设备,实现边界访问控制、入侵防护、恶意代码防护等网络边界防护能力;依托政务云堡垒机实现运维操作的集中管控与审计,保障运维通道与操作行为安全可控。在身份与密码**安全层面,平台采用双因子身份认证机制,对平台管理员及租户管理员访问进行强身份校验;底层依托云服务器密码机硬件,通过安全隔离技术实现各租户虚拟密码机的密钥安全隔离,从底层保障核心密码**不被泄露、不被篡改。在业务安全支撑层面,平台为政务云上信息系统提供密钥生成、签名验签、数据加解密、可信时间戳、协同签名等标准化合规密码服务,可全面覆盖业务数据机密性、完整性、身份真实性、行为不可否认性等安全防护需求;同时通过标准化密码中间件与统一服务接口,降低业务系统密码应用的集成门槛。 2.服务内容 2.1协助政务信息系统所属单位做好网络安全等级保护测评准备、对未进行定级备案的系统做好定级与备案支撑。 2.2对系统进行安全现状等级保护测评,以找出系统与相应等级基本要求之间的差距,明确系统安全运行现状。 2.3对系统进行安全等级保护测评,包括安全物理环境、安全区域边界、安全通信网络、安全计算环境、****中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等内容,以确保系统在其相应等级保护要求下运行。 2.4参照《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)等相关规范,对信息系统进行等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出整改建议,协助采购人(使用单位)及承建单位整改,******部门认可的《网络安全等级保护测评报告》。通用指标如下详见(商务及其他要求) 2.5测评工具 2.5.1入围供应商需采用成熟的测评项目管理工具,可对测评全流程工作进行管理,覆盖调研、现场测评、报告编制、文档归档、进度管控等能力,可保障大批量测评项目高效、标准化推进,确保测评过程可追溯、文档统一; 2.5.2入围供应商需承诺本项目使用的所有工具、软件无所有权使用权纠纷、无知识产权纠纷,提供专项承诺函; 2.5.3采购人(使用单位)保留工具功能实测核验权利,若响应内容与实际工具功能不符,采购人(使用单位)有权要求入围供应商作出相应整改,必要时,可以向****反映,并追究该入围供应商相关责任。 2.6应急响应 成交供应商在本次等保测评的测评报告有效期内须配合协助采购人(使用单位)对该成交供应商测评的系统开展网络和信息安全方面的临时性应急事件处置工作。对网络安全主管部门反馈的该成交供应商测评的系统的相关问题、隐患,编制相关反馈材料,面对该成交供应商测评的系统已发生的安全事件协助开展事中事后取证、分析并提供解决方案。成交供应商收到用户需求后,应在30分钟内作出响应并立即提供在线技术支持,无法远程解决的,应在2小时内抵达现场开展处置加固,并出具《应急响应处置报告》。 3.测评原则 3.1保密原则:对测评的过程数****测试所知悉的任何非公开信息均应严格保密,未经采购人(使用单位)授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人(使用单位)的行为,否则采购人(使用单位)有权追究入围供应商的责任。 3.2标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。 3.3规范性原则:入围供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。 3.4可控性原则:测评服务的进度要跟上进度表的安排,保证采购人(使用单位)对于测评工作的可控性。 3.5整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。 3.6最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息安全系统的正常运行、业务的正常开展产生影响。 注:入围供应商应严格依照上述原则和国家等级保护相关标准开展项目实施工作。 4.测评实施流程 4.1测评准备活动:测评准备活动中,入围供应商主要完成启动测评项目,组建测评项目组,完成资产梳理;通过收集和分析被测系统“IP、端口、网段、应用、运维状态、业务归属、第三方关联、软硬件配置、安全等级、合规要求”等相关资料信息,掌握被测系统的详细情况;并准备测评工具和表单等测评所需的相关资料。 4.2方案编制活动:方案编制活动中,入围供应商主要完成确定测评对象和测评指标,选择测试工具接入点,从而进一步确定测评实施内容,并从已有的测评指导书中选择本次需要用到的测评指导书,最后根据上述情况编制测评方案。 4.3现场测评活动:现场测评活动中,入围供应商在与测评委托单位就测评方案达成一致意见,并进一步确定测评配合人员,完成测评指导书各项测评内容,获取足够的测评证据。 4.4分析与报告编制活动:分析与报告编制活动中,测评人员通过分析现场测评获得的测评证据和资料,判定单项测评结果及单元测评结果,进行整体测评和风险分析,形成等级保护测评结论,并编制等级保护测评报告。 5.知识产权保护 5.1入围供应商应当享有知识产权或经权利人合法授权,保证没有侵犯任何第三人的知识产权和商业秘密等权利。 5.2采购人(使用单位)使用入围供应商提供的内容对第三人构成侵权的,应当由入围供应商承担全部法律责任。 6.执行政策标准 供应商应依据国家相关政策标准开展工作,依据标准包括但不限于如下国家政策标准: 《计算机信息系统安全保护等级划分准则》(GB17859-1999); 《信息安全技术 网络安全等级保护定级指南》(GB/T22240-2020); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019); 《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019); 《信息安全技术 信息安全风险评估方法》(GB/T20984—2022); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护测试评估技术指南》(GB/T36627-2018) 《信息安全技术 网络安全等级保护数据安全基本要求》(GA/T2380—2026) 《信息安全技术 网络安全等级保护数据安全测评机构能力要求》(GA/T2381—2026) 《信息安全技术 网络安全等级保护数据安全测评要求》(GA/T2394—2026) 《信息安全技术 网络安全等级保护数据安全测评过程指南》(GA/T2395—2026) 《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号) 关于印发《网络安全等级保护测评高风险判定实施指引(试行)》的通知(公网安〔2025〕2391号) 信息安全技术网络安全等级保护云计算测评指引(GA/T2347-2025) 7.其他要求 7.1人员配置要求: (1)项目负责人:1名。负责组建项目团队,履行项目总负责人职责,监督项目计划、文件和重要节点管理,评估项目潜在风险,确保与各方的良好沟通与协作,保证评估服务工作顺利进行。为项目提供方法指导和**支持,指导和组织进行项目关键节点和重要里程碑的管理与保障,指导和检查项目管理任务日志及项目文件的管理,组织进行项目的知识提炼与总结。 (2)技术负责人:1名。负责技术方案设计与审核,统筹测评技术实施全过程,指导团队开展安全测试、漏洞验证及风险分析,确保测评方法符合最新标准规范;监督测评工具选型与使用合规性,组织技术疑难问题攻关,审核测评报告技术内容的准确性与完整性,并对关键发现提出专业处置建议。 (3)测评工程师:不少于5名。负责等保测评的实施工作,可根据采购人(使用单位)实际需求进行调节。 注:入围供应商应按等保测评工作相关规范要求合理设置团队成员。负责等保测评的实施工作,根据采购人(使用单位)实际需求增加相关人员,人员要求依据实际响应情况进行考核。 7.2实施人员和服务工作要求: 客观性和公正性要求:测评人员应当没有偏见,在最小主观判断情形下,按照测评双方相互认可的测评方案开展测评。 保密原则要求:在测评过程中,需严格遵循保密原则,双方签订保密协议,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄露,以及不得利用这些信息损害采购方利益。 最小影响要求:测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应在测试前作出说明。 规范性要求:信息安全等级保护测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的等级测评报告。 质量保障要求:在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,****小组从中监督,控制项目的进度和质量。 系统安全要求:项目工作人员需遵守等保测评规定,采用符合标准的检测工具和检测方法实施检测,如因违规操作造成对检测系统的破坏或其他损失的,则应承担相应责任。 测评师规范要求:检测实施方工作人员必须通过网络安全等级测评师考核,持证上岗,经项目委托方确认资格后方可实施检测。 7.3交付成果要求: 入围供应商应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:(具体详见商务及其他要求) 7.4服务响应要求: 入围供应商需具备及时响应能力,收到采购人(使用单位)测评指令后,在规定的时间内安排人员开展测评工作,出具整改意见并协助完成系统建设整改。如发生故障,在得到采购人(使用单位)通知后,能及时响应并协助处理。 入围供应商应做好技术实施人员的紧急调度保障,如出现主管部门下达限期完成测评工作要求、多家采购人(使用单位)同时提出测评需求、以及其他突发紧急测评需求时,入围供应商应积极协调技术实施力量,确保测评服务按期完成。 现场实施测评时供应商应尽量避开业务高峰期,并合理提出关于如何降低测评过程中可能产生的风险建议。 7.5保密责任要求: 双方在采购和履行合同过程中所获悉的对方或有关方的信息、资料、数据均属于保密的内容(不论是否定密),双方均有保密义务,除非该信息、资料、数据已经合法公开。 7.6考核管理范围: 7.6.1服务人员考核: 采购人(使用单位)对入围供应商所指派工程师的服务不满意(包括技术能力、服务态度等),有权通过书面形式提出撤换该工程师的要求,入围供应商应予以执行。 7.6.2服务质量考核: 采购人(使用单位)根据相关管理规定中的要求,严格对整体服务质量进行考核,入围供应商须遵守采购人相应的管理规定。 四、商务要求 1.服务时间和服务期限 1.1服务时间:在采购人(使用单位)与入围供应商签订合同后1个工作日内,该入围供应商应当向****提交该履行项目的采购合同复印件。入围供应商在60日内出具符合主管部门要求的等级保护测评报告(该期限可在第二阶段合同中按采购人实际需求进行修改,但最低不得少于30日),该期限不包含采购人(使用单位)整改所需时间,遇整改工作,测评时间自动顺延。若因入围供应商原因未按以上时间要求完成任务,按照考核指标进行考核,如在框架协议采购两年服务期内,累计3次因入围供应商原因未按以上时间要求完成任务,征集人(****)将对该入围供应商进行约谈,如入围供应商拒不整**取消该入围供应商框架协议采购资格。 1.2服务期限:自框架协议签订之日起2年。 2.服务地点:采购人(使用单位)指定地点。 3.售后服务响应:入围供应商承诺在接到征集人、采购人(使用单位)指令后1小时内响应,2小时内到现场。(提供承诺函,格式自拟) 4.验收标准:项目验收国家有强制性规定的,按国家规定执行,与本项目有关的国家、行业标准亦成为本项目验收标准。根据《财政****政府采购需求和履约验收管理的指导意见》(财库〔2016〕205号)、按照《****政府采购项目履约验收工作的通知》(长财采购〔2024〕5号)的规定,验收报告作为申请付款的凭证之一,以入围供应商提交项目成果并符合框架协议采购第二阶段采购合同规定的验收规定进行验收,成果包括盖有DJCP章和测评机构章的等级保护测评报告。 5.其他要求:本项目框架协议项下的第二阶段合同履行完成后(即供应商出具测评报告,主管部门出具/更新备案证明),成交供应商提出验收申请,采购人(使用单位)应当在15个工作日内组织验收,出具履约验收书及服务评价表。成交供应商应当在验收完成后5个工作日内,向****提交该履行项目的履约验收报告(签字盖章)复印件及盖章的服务评价表(签字盖章)复印件。 6.结算方法 6.1付款人:采购人(使用单位) 6.2付款方式:由采购人(使用单位)在第二阶段合同中明确,鼓励按照《****政府采购透明度和采购效率相关事项的通知》(财办库〔2023〕243号)文件要求,支付不低于30%的预付款;原则上采购人(使用单位)应当在通过验收后15日内支付合同款项(具体付款时间由采购人(使用单位)与供应商在第二阶段合同中明确,但最长付款时间约定应不违反法律法规相关要求);付款前提条件还包括财政指标已下达,入围供应商向采购人(使用单位)开具等额税务发票。 7.考核标准(详见商务及其他要求)
技术保障:
所涉及的货物质量标准:
供应商响应内容:我方****公司承诺完全响应本项目包1网络安全等级保护测评服务采购需求的全部技术、服务、商务全部要求;具体响应方案文件详见-项目实施方案。 1.项目执行:严格依据《网络安全法》及相关政策、法律法规开展市本级二级、三级系统等级保护测评服务,服务期限为框架协议签订后2年,按实际测评次数结算;协助被测单位开展资产梳理、定级备案、差距分析与协助整改,最终出具**主管部门认可的网络安全等级保护测评报告,交付至采购人(使用单位)指定地点。 2.测评实施与标准:测评覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等内容,严格执行《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安[2025]1001号)及行业其他相关标准;完整严格执行测评全流程:测评调研准备、方案编制、现场测评、报告编制全流程,提交定级报告、备案表、测评方案、现场记录、测评报告等全套交付物。 3.测评工具管理:配备成熟测评项目管理工具,实现测评全流程可追溯,本项目所有工具软件具备合法使用权,无使用权纠纷、无知识产权纠纷,已提供测评工具购买合同、发票及承诺函(详见-项目实施方案3.质量保障方案3.5测评工具及承诺函),接受采购人(使用单位)对测评工具软件的实测核验,如有不符我方愿承担相应责任。 4.应急响应:测评报告有效期内对被测系统提供应急支撑,收到需求30分钟内远程响应,无法远程处置的2小时内抵达现场,完成取证处置并出具《应急响应处置报告》,配合主管部门隐患核查。 5.测评原则:我方将严格执行保密原则、标准型原则、规范性原则、可控性原则、整体性原则、最小影响原则,严格管控测评操作,****政府业务系统、网络运行的影响;对被测单位涉密及业务数据严格保密,未经授权不对外泄露。 6.人员配置:配置项目负责人1名、技术负责人1名、测评工程师不少于5名,测评人员均持有有效网络安全等级保护测评师证书,可按需动态调配;采购人(使用单位)要求更换人员时,我方无条件执行调换。 7.商务履约:合同签订后1个工作日内向****提交合同复印件;60日内出具合格测评报告(时限可按采购人(使用单位)实际需求调整,最短不少于30日,整改时间不计在内);两年服务期限内,因我方原因累计3次逾期的接受采购人约谈、整改并承担相应责任;售后应急响应在接受到指令1小时内响应、2小时内抵达现场,并已按要求提供售后应急响应承诺函(详见-项目实施方案-3.质量保障方案3.6售后应急响应承诺函);项目验收严****市政府采购验收相关规定执行,测评报告加盖DJCP章及测评机构公章;验收完成后按要求提交履约验收报告、服务评价表复印件;完全接受本项目付款、考核管理全部要求;接受采访人各项质量考核,按考核结果执行扣款及整改相关管理要求。 8.知识产权承诺:本项目的全部工作成果具备合法知识产权,不会引发第三方知识产权纠纷,如产生相关纠纷全部法律与经济责任由我方承担。
4)入围供应商名称:中科信息安全****研究中心有限公司
地址:**市市辖区**区中关村大街19号16层B1601、B1602、B1603、B1605
排序:1
服务名称:网络安全等级保护测评服务
协议折扣率(%):65.00
服务内容:详见【服务内容及服务要求应答表】
服务标准:技术/服务要求: 包1:网络安全等级保护测评服务 一、项目概况 1.包1的名称:网络安全等级保护测评服务 2.项目概述:根据《中华人民**国网络安全法》第二十三条“国家实行网络安全等级保护制度”、《信息安全等级保护管理办法》(公通字〔2007〕第43号)以及《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》(公网安〔2020〕1960号)要求,对等保二级信息系统应当定期开展网络安全等级保护测评,对第三级以上(含三级)信息系统应当每年开展一次网络安全等级保护测评。 在本次框架协议采购有效期内,市本级政务信息系统有二级等保测评需求约110次,三级等保测评需求约370次(以上为预估数量,在框架协议采购两年有效期内按实际测评次数进行结算)。入围供应商根据采购人(使用单位)需求开展等保测评工作,协助完成资产识别、差距分析、整改加固等安全服务,出具符合主管部门要求的等级保护测评报告。 3.项目单价限价表(详见商务及其他要求) 二、合同履行期限及交付地点 1.框架协议合同履行期限:自框架协议签订之日起2年。 2.交付地点:采购人(使用单位)指定的地点。 三、服务要求 1.基本情况 本次采购的网络安全等级保护测评服务包括**市市本级政务信息系统二级等保测评、三级等保测评、云平台等保测评、密码应用服务平台等保测评。供应商根据网络安全等级保护测评工作需要,协助政务信息系统所属单位做好网络安全等级保护测评准备、定级与备案支撑、测评实施、安全培训和安全风险排查,协助政务信息系统所属单位配合网信、**、数据等监管部门开展网络安全检查和应急处置等网络安全工作。 **市政务云平**全现状介绍:云平台为等保三级,平台部署了防火墙、IPS、防DDoS系统、WAF等安全设备来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;部署了堡垒机,进行集中运维管理;部署了统一日志分析平台、安全管理区日志审计系统等设备,对关键设备日志进行集中收集和分析。为云租户提供防火墙、IPS、WAF等安全服务来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;通过堡垒机,进行集中运维管理;通过日志审计服务对关键设备日志进行集中收集和分析。 **市密码应用服务平**全现状介绍:密码应用服务平台按照等保三级标准建设,部署于政务**全管理区内,依托政务云现有安全防护体系与自身密码安全能力,构建多层级、多维度的安全防护体系。在基础网络安全层面,平台复用政务云防火墙、IPS、防、抗DDoS、WAF等安全设备,实现边界访问控制、入侵防护、恶意代码防护等网络边界防护能力;依托政务云堡垒机实现运维操作的集中管控与审计,保障运维通道与操作行为安全可控。在身份与密码**安全层面,平台采用双因子身份认证机制,对平台管理员及租户管理员访问进行强身份校验;底层依托云服务器密码机硬件,通过安全隔离技术实现各租户虚拟密码机的密钥安全隔离,从底层保障核心密码**不被泄露、不被篡改。在业务安全支撑层面,平台为政务云上信息系统提供密钥生成、签名验签、数据加解密、可信时间戳、协同签名等标准化合规密码服务,可全面覆盖业务数据机密性、完整性、身份真实性、行为不可否认性等安全防护需求;同时通过标准化密码中间件与统一服务接口,降低业务系统密码应用的集成门槛。 2.服务内容 2.1协助政务信息系统所属单位做好网络安全等级保护测评准备、对未进行定级备案的系统做好定级与备案支撑。 2.2对系统进行安全现状等级保护测评,以找出系统与相应等级基本要求之间的差距,明确系统安全运行现状。 2.3对系统进行安全等级保护测评,包括安全物理环境、安全区域边界、安全通信网络、安全计算环境、****中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等内容,以确保系统在其相应等级保护要求下运行。 2.4参照《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)等相关规范,对信息系统进行等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出整改建议,协助采购人(使用单位)及承建单位整改,******部门认可的《网络安全等级保护测评报告》。通用指标如下详见(商务及其他要求) 2.5测评工具 2.5.1入围供应商需采用成熟的测评项目管理工具,可对测评全流程工作进行管理,覆盖调研、现场测评、报告编制、文档归档、进度管控等能力,可保障大批量测评项目高效、标准化推进,确保测评过程可追溯、文档统一; 2.5.2入围供应商需承诺本项目使用的所有工具、软件无所有权使用权纠纷、无知识产权纠纷,提供专项承诺函; 2.5.3采购人(使用单位)保留工具功能实测核验权利,若响应内容与实际工具功能不符,采购人(使用单位)有权要求入围供应商作出相应整改,必要时,可以向****反映,并追究该入围供应商相关责任。 2.6应急响应 成交供应商在本次等保测评的测评报告有效期内须配合协助采购人(使用单位)对该成交供应商测评的系统开展网络和信息安全方面的临时性应急事件处置工作。对网络安全主管部门反馈的该成交供应商测评的系统的相关问题、隐患,编制相关反馈材料,面对该成交供应商测评的系统已发生的安全事件协助开展事中事后取证、分析并提供解决方案。成交供应商收到用户需求后,应在30分钟内作出响应并立即提供在线技术支持,无法远程解决的,应在2小时内抵达现场开展处置加固,并出具《应急响应处置报告》。 3.测评原则 3.1保密原则:对测评的过程数****测试所知悉的任何非公开信息均应严格保密,未经采购人(使用单位)授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人(使用单位)的行为,否则采购人(使用单位)有权追究入围供应商的责任。 3.2标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。 3.3规范性原则:入围供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。 3.4可控性原则:测评服务的进度要跟上进度表的安排,保证采购人(使用单位)对于测评工作的可控性。 3.5整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。 3.6最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息安全系统的正常运行、业务的正常开展产生影响。 注:入围供应商应严格依照上述原则和国家等级保护相关标准开展项目实施工作。 4.测评实施流程 4.1测评准备活动:测评准备活动中,入围供应商主要完成启动测评项目,组建测评项目组,完成资产梳理;通过收集和分析被测系统“IP、端口、网段、应用、运维状态、业务归属、第三方关联、软硬件配置、安全等级、合规要求”等相关资料信息,掌握被测系统的详细情况;并准备测评工具和表单等测评所需的相关资料。 4.2方案编制活动:方案编制活动中,入围供应商主要完成确定测评对象和测评指标,选择测试工具接入点,从而进一步确定测评实施内容,并从已有的测评指导书中选择本次需要用到的测评指导书,最后根据上述情况编制测评方案。 4.3现场测评活动:现场测评活动中,入围供应商在与测评委托单位就测评方案达成一致意见,并进一步确定测评配合人员,完成测评指导书各项测评内容,获取足够的测评证据。 4.4分析与报告编制活动:分析与报告编制活动中,测评人员通过分析现场测评获得的测评证据和资料,判定单项测评结果及单元测评结果,进行整体测评和风险分析,形成等级保护测评结论,并编制等级保护测评报告。 5.知识产权保护 5.1入围供应商应当享有知识产权或经权利人合法授权,保证没有侵犯任何第三人的知识产权和商业秘密等权利。 5.2采购人(使用单位)使用入围供应商提供的内容对第三人构成侵权的,应当由入围供应商承担全部法律责任。 6.执行政策标准 供应商应依据国家相关政策标准开展工作,依据标准包括但不限于如下国家政策标准: 《计算机信息系统安全保护等级划分准则》(GB17859-1999); 《信息安全技术 网络安全等级保护定级指南》(GB/T22240-2020); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019); 《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019); 《信息安全技术 信息安全风险评估方法》(GB/T20984—2022); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护测试评估技术指南》(GB/T36627-2018) 《信息安全技术 网络安全等级保护数据安全基本要求》(GA/T2380—2026) 《信息安全技术 网络安全等级保护数据安全测评机构能力要求》(GA/T2381—2026) 《信息安全技术 网络安全等级保护数据安全测评要求》(GA/T2394—2026) 《信息安全技术 网络安全等级保护数据安全测评过程指南》(GA/T2395—2026) 《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号) 关于印发《网络安全等级保护测评高风险判定实施指引(试行)》的通知(公网安〔2025〕2391号) 信息安全技术网络安全等级保护云计算测评指引(GA/T2347-2025) 7.其他要求 7.1人员配置要求: (1)项目负责人:1名。负责组建项目团队,履行项目总负责人职责,监督项目计划、文件和重要节点管理,评估项目潜在风险,确保与各方的良好沟通与协作,保证评估服务工作顺利进行。为项目提供方法指导和**支持,指导和组织进行项目关键节点和重要里程碑的管理与保障,指导和检查项目管理任务日志及项目文件的管理,组织进行项目的知识提炼与总结。 (2)技术负责人:1名。负责技术方案设计与审核,统筹测评技术实施全过程,指导团队开展安全测试、漏洞验证及风险分析,确保测评方法符合最新标准规范;监督测评工具选型与使用合规性,组织技术疑难问题攻关,审核测评报告技术内容的准确性与完整性,并对关键发现提出专业处置建议。 (3)测评工程师:不少于5名。负责等保测评的实施工作,可根据采购人(使用单位)实际需求进行调节。 注:入围供应商应按等保测评工作相关规范要求合理设置团队成员。负责等保测评的实施工作,根据采购人(使用单位)实际需求增加相关人员,人员要求依据实际响应情况进行考核。 7.2实施人员和服务工作要求: 客观性和公正性要求:测评人员应当没有偏见,在最小主观判断情形下,按照测评双方相互认可的测评方案开展测评。 保密原则要求:在测评过程中,需严格遵循保密原则,双方签订保密协议,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄露,以及不得利用这些信息损害采购方利益。 最小影响要求:测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应在测试前作出说明。 规范性要求:信息安全等级保护测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的等级测评报告。 质量保障要求:在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,****小组从中监督,控制项目的进度和质量。 系统安全要求:项目工作人员需遵守等保测评规定,采用符合标准的检测工具和检测方法实施检测,如因违规操作造成对检测系统的破坏或其他损失的,则应承担相应责任。 测评师规范要求:检测实施方工作人员必须通过网络安全等级测评师考核,持证上岗,经项目委托方确认资格后方可实施检测。 7.3交付成果要求: 入围供应商应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:(具体详见商务及其他要求) 7.4服务响应要求: 入围供应商需具备及时响应能力,收到采购人(使用单位)测评指令后,在规定的时间内安排人员开展测评工作,出具整改意见并协助完成系统建设整改。如发生故障,在得到采购人(使用单位)通知后,能及时响应并协助处理。 入围供应商应做好技术实施人员的紧急调度保障,如出现主管部门下达限期完成测评工作要求、多家采购人(使用单位)同时提出测评需求、以及其他突发紧急测评需求时,入围供应商应积极协调技术实施力量,确保测评服务按期完成。 现场实施测评时供应商应尽量避开业务高峰期,并合理提出关于如何降低测评过程中可能产生的风险建议。 7.5保密责任要求: 双方在采购和履行合同过程中所获悉的对方或有关方的信息、资料、数据均属于保密的内容(不论是否定密),双方均有保密义务,除非该信息、资料、数据已经合法公开。 7.6考核管理范围: 7.6.1服务人员考核: 采购人(使用单位)对入围供应商所指派工程师的服务不满意(包括技术能力、服务态度等),有权通过书面形式提出撤换该工程师的要求,入围供应商应予以执行。 7.6.2服务质量考核: 采购人(使用单位)根据相关管理规定中的要求,严格对整体服务质量进行考核,入围供应商须遵守采购人相应的管理规定。 四、商务要求 1.服务时间和服务期限 1.1服务时间:在采购人(使用单位)与入围供应商签订合同后1个工作日内,该入围供应商应当向****提交该履行项目的采购合同复印件。入围供应商在60日内出具符合主管部门要求的等级保护测评报告(该期限可在第二阶段合同中按采购人实际需求进行修改,但最低不得少于30日),该期限不包含采购人(使用单位)整改所需时间,遇整改工作,测评时间自动顺延。若因入围供应商原因未按以上时间要求完成任务,按照考核指标进行考核,如在框架协议采购两年服务期内,累计3次因入围供应商原因未按以上时间要求完成任务,征集人(****)将对该入围供应商进行约谈,如入围供应商拒不整**取消该入围供应商框架协议采购资格。 1.2服务期限:自框架协议签订之日起2年。 2.服务地点:采购人(使用单位)指定地点。 3.售后服务响应:入围供应商承诺在接到征集人、采购人(使用单位)指令后1小时内响应,2小时内到现场。(提供承诺函,格式自拟) 4.验收标准:项目验收国家有强制性规定的,按国家规定执行,与本项目有关的国家、行业标准亦成为本项目验收标准。根据《财政****政府采购需求和履约验收管理的指导意见》(财库〔2016〕205号)、按照《****政府采购项目履约验收工作的通知》(长财采购〔2024〕5号)的规定,验收报告作为申请付款的凭证之一,以入围供应商提交项目成果并符合框架协议采购第二阶段采购合同规定的验收规定进行验收,成果包括盖有DJCP章和测评机构章的等级保护测评报告。 5.其他要求:本项目框架协议项下的第二阶段合同履行完成后(即供应商出具测评报告,主管部门出具/更新备案证明),成交供应商提出验收申请,采购人(使用单位)应当在15个工作日内组织验收,出具履约验收书及服务评价表。成交供应商应当在验收完成后5个工作日内,向****提交该履行项目的履约验收报告(签字盖章)复印件及盖章的服务评价表(签字盖章)复印件。 6.结算方法 6.1付款人:采购人(使用单位) 6.2付款方式:由采购人(使用单位)在第二阶段合同中明确,鼓励按照《****政府采购透明度和采购效率相关事项的通知》(财办库〔2023〕243号)文件要求,支付不低于30%的预付款;原则上采购人(使用单位)应当在通过验收后15日内支付合同款项(具体付款时间由采购人(使用单位)与供应商在第二阶段合同中明确,但最长付款时间约定应不违反法律法规相关要求);付款前提条件还包括财政指标已下达,入围供应商向采购人(使用单位)开具等额税务发票。 7.考核标准(详见商务及其他要求)
技术保障:
所涉及的货物质量标准:
供应商响应内容:我公司承诺完全响应服务内容及服务要求
5)入围供应商名称:北方实验室****公司
地址:**省**市东陵区**省**市**区智慧三街199-1号(101)
排序:1
服务名称:网络安全等级保护测评服务
协议折扣率(%):72.00
服务内容:详见【服务内容及服务要求应答表】
服务标准:技术/服务要求: 包1:网络安全等级保护测评服务 一、项目概况 1.包1的名称:网络安全等级保护测评服务 2.项目概述:根据《中华人民**国网络安全法》第二十三条“国家实行网络安全等级保护制度”、《信息安全等级保护管理办法》(公通字〔2007〕第43号)以及《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》(公网安〔2020〕1960号)要求,对等保二级信息系统应当定期开展网络安全等级保护测评,对第三级以上(含三级)信息系统应当每年开展一次网络安全等级保护测评。 在本次框架协议采购有效期内,市本级政务信息系统有二级等保测评需求约110次,三级等保测评需求约370次(以上为预估数量,在框架协议采购两年有效期内按实际测评次数进行结算)。入围供应商根据采购人(使用单位)需求开展等保测评工作,协助完成资产识别、差距分析、整改加固等安全服务,出具符合主管部门要求的等级保护测评报告。 3.项目单价限价表(详见商务及其他要求) 二、合同履行期限及交付地点 1.框架协议合同履行期限:自框架协议签订之日起2年。 2.交付地点:采购人(使用单位)指定的地点。 三、服务要求 1.基本情况 本次采购的网络安全等级保护测评服务包括**市市本级政务信息系统二级等保测评、三级等保测评、云平台等保测评、密码应用服务平台等保测评。供应商根据网络安全等级保护测评工作需要,协助政务信息系统所属单位做好网络安全等级保护测评准备、定级与备案支撑、测评实施、安全培训和安全风险排查,协助政务信息系统所属单位配合网信、**、数据等监管部门开展网络安全检查和应急处置等网络安全工作。 **市政务云平**全现状介绍:云平台为等保三级,平台部署了防火墙、IPS、防DDoS系统、WAF等安全设备来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;部署了堡垒机,进行集中运维管理;部署了统一日志分析平台、安全管理区日志审计系统等设备,对关键设备日志进行集中收集和分析。为云租户提供防火墙、IPS、WAF等安全服务来实现边界访问控制、入侵防护、恶意代码防护等访问防护措施;通过堡垒机,进行集中运维管理;通过日志审计服务对关键设备日志进行集中收集和分析。 **市密码应用服务平**全现状介绍:密码应用服务平台按照等保三级标准建设,部署于政务**全管理区内,依托政务云现有安全防护体系与自身密码安全能力,构建多层级、多维度的安全防护体系。在基础网络安全层面,平台复用政务云防火墙、IPS、防、抗DDoS、WAF等安全设备,实现边界访问控制、入侵防护、恶意代码防护等网络边界防护能力;依托政务云堡垒机实现运维操作的集中管控与审计,保障运维通道与操作行为安全可控。在身份与密码**安全层面,平台采用双因子身份认证机制,对平台管理员及租户管理员访问进行强身份校验;底层依托云服务器密码机硬件,通过安全隔离技术实现各租户虚拟密码机的密钥安全隔离,从底层保障核心密码**不被泄露、不被篡改。在业务安全支撑层面,平台为政务云上信息系统提供密钥生成、签名验签、数据加解密、可信时间戳、协同签名等标准化合规密码服务,可全面覆盖业务数据机密性、完整性、身份真实性、行为不可否认性等安全防护需求;同时通过标准化密码中间件与统一服务接口,降低业务系统密码应用的集成门槛。 2.服务内容 2.1协助政务信息系统所属单位做好网络安全等级保护测评准备、对未进行定级备案的系统做好定级与备案支撑。 2.2对系统进行安全现状等级保护测评,以找出系统与相应等级基本要求之间的差距,明确系统安全运行现状。 2.3对系统进行安全等级保护测评,包括安全物理环境、安全区域边界、安全通信网络、安全计算环境、****中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等内容,以确保系统在其相应等级保护要求下运行。 2.4参照《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28448-2019信息安全技术网络安全等级保护测评要求》、《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号)等相关规范,对信息系统进行等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出整改建议,协助采购人(使用单位)及承建单位整改,******部门认可的《网络安全等级保护测评报告》。通用指标如下详见(商务及其他要求) 2.5测评工具 2.5.1入围供应商需采用成熟的测评项目管理工具,可对测评全流程工作进行管理,覆盖调研、现场测评、报告编制、文档归档、进度管控等能力,可保障大批量测评项目高效、标准化推进,确保测评过程可追溯、文档统一; 2.5.2入围供应商需承诺本项目使用的所有工具、软件无所有权使用权纠纷、无知识产权纠纷,提供专项承诺函; 2.5.3采购人(使用单位)保留工具功能实测核验权利,若响应内容与实际工具功能不符,采购人(使用单位)有权要求入围供应商作出相应整改,必要时,可以向****反映,并追究该入围供应商相关责任。 2.6应急响应 成交供应商在本次等保测评的测评报告有效期内须配合协助采购人(使用单位)对该成交供应商测评的系统开展网络和信息安全方面的临时性应急事件处置工作。对网络安全主管部门反馈的该成交供应商测评的系统的相关问题、隐患,编制相关反馈材料,面对该成交供应商测评的系统已发生的安全事件协助开展事中事后取证、分析并提供解决方案。成交供应商收到用户需求后,应在30分钟内作出响应并立即提供在线技术支持,无法远程解决的,应在2小时内抵达现场开展处置加固,并出具《应急响应处置报告》。 3.测评原则 3.1保密原则:对测评的过程数****测试所知悉的任何非公开信息均应严格保密,未经采购人(使用单位)授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人(使用单位)的行为,否则采购人(使用单位)有权追究入围供应商的责任。 3.2标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。 3.3规范性原则:入围供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。 3.4可控性原则:测评服务的进度要跟上进度表的安排,保证采购人(使用单位)对于测评工作的可控性。 3.5整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。 3.6最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息安全系统的正常运行、业务的正常开展产生影响。 注:入围供应商应严格依照上述原则和国家等级保护相关标准开展项目实施工作。 4.测评实施流程 4.1测评准备活动:测评准备活动中,入围供应商主要完成启动测评项目,组建测评项目组,完成资产梳理;通过收集和分析被测系统“IP、端口、网段、应用、运维状态、业务归属、第三方关联、软硬件配置、安全等级、合规要求”等相关资料信息,掌握被测系统的详细情况;并准备测评工具和表单等测评所需的相关资料。 4.2方案编制活动:方案编制活动中,入围供应商主要完成确定测评对象和测评指标,选择测试工具接入点,从而进一步确定测评实施内容,并从已有的测评指导书中选择本次需要用到的测评指导书,最后根据上述情况编制测评方案。 4.3现场测评活动:现场测评活动中,入围供应商在与测评委托单位就测评方案达成一致意见,并进一步确定测评配合人员,完成测评指导书各项测评内容,获取足够的测评证据。 4.4分析与报告编制活动:分析与报告编制活动中,测评人员通过分析现场测评获得的测评证据和资料,判定单项测评结果及单元测评结果,进行整体测评和风险分析,形成等级保护测评结论,并编制等级保护测评报告。 5.知识产权保护 5.1入围供应商应当享有知识产权或经权利人合法授权,保证没有侵犯任何第三人的知识产权和商业秘密等权利。 5.2采购人(使用单位)使用入围供应商提供的内容对第三人构成侵权的,应当由入围供应商承担全部法律责任。 6.执行政策标准 供应商应依据国家相关政策标准开展工作,依据标准包括但不限于如下国家政策标准: 《计算机信息系统安全保护等级划分准则》(GB17859-1999); 《信息安全技术 网络安全等级保护定级指南》(GB/T22240-2020); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019); 《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019); 《信息安全技术 信息安全风险评估方法》(GB/T20984—2022); 《信息安全技术 网络安全等级保护实施指南》(GB/T25058-2019); 《信息安全技术 网络安全等级保护测试评估技术指南》(GB/T36627-2018) 《信息安全技术 网络安全等级保护数据安全基本要求》(GA/T2380—2026) 《信息安全技术 网络安全等级保护数据安全测评机构能力要求》(GA/T2381—2026) 《信息安全技术 网络安全等级保护数据安全测评要求》(GA/T2394—2026) 《信息安全技术 网络安全等级保护数据安全测评过程指南》(GA/T2395—2026) 《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号) 关于印发《网络安全等级保护测评高风险判定实施指引(试行)》的通知(公网安〔2025〕2391号) 信息安全技术网络安全等级保护云计算测评指引(GA/T2347-2025) 7.其他要求 7.1人员配置要求: (1)项目负责人:1名。负责组建项目团队,履行项目总负责人职责,监督项目计划、文件和重要节点管理,评估项目潜在风险,确保与各方的良好沟通与协作,保证评估服务工作顺利进行。为项目提供方法指导和**支持,指导和组织进行项目关键节点和重要里程碑的管理与保障,指导和检查项目管理任务日志及项目文件的管理,组织进行项目的知识提炼与总结。 (2)技术负责人:1名。负责技术方案设计与审核,统筹测评技术实施全过程,指导团队开展安全测试、漏洞验证及风险分析,确保测评方法符合最新标准规范;监督测评工具选型与使用合规性,组织技术疑难问题攻关,审核测评报告技术内容的准确性与完整性,并对关键发现提出专业处置建议。 (3)测评工程师:不少于5名。负责等保测评的实施工作,可根据采购人(使用单位)实际需求进行调节。 注:入围供应商应按等保测评工作相关规范要求合理设置团队成员。负责等保测评的实施工作,根据采购人(使用单位)实际需求增加相关人员,人员要求依据实际响应情况进行考核。 7.2实施人员和服务工作要求: 客观性和公正性要求:测评人员应当没有偏见,在最小主观判断情形下,按照测评双方相互认可的测评方案开展测评。 保密原则要求:在测评过程中,需严格遵循保密原则,双方签订保密协议,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄露,以及不得利用这些信息损害采购方利益。 最小影响要求:测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应在测试前作出说明。 规范性要求:信息安全等级保护测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的等级测评报告。 质量保障要求:在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,****小组从中监督,控制项目的进度和质量。 系统安全要求:项目工作人员需遵守等保测评规定,采用符合标准的检测工具和检测方法实施检测,如因违规操作造成对检测系统的破坏或其他损失的,则应承担相应责任。 测评师规范要求:检测实施方工作人员必须通过网络安全等级测评师考核,持证上岗,经项目委托方确认资格后方可实施检测。 7.3交付成果要求: 入围供应商应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:(具体详见商务及其他要求) 7.4服务响应要求: 入围供应商需具备及时响应能力,收到采购人(使用单位)测评指令后,在规定的时间内安排人员开展测评工作,出具整改意见并协助完成系统建设整改。如发生故障,在得到采购人(使用单位)通知后,能及时响应并协助处理。 入围供应商应做好技术实施人员的紧急调度保障,如出现主管部门下达限期完成测评工作要求、多家采购人(使用单位)同时提出测评需求、以及其他突发紧急测评需求时,入围供应商应积极协调技术实施力量,确保测评服务按期完成。 现场实施测评时供应商应尽量避开业务高峰期,并合理提出关于如何降低测评过程中可能产生的风险建议。 7.5保密责任要求: 双方在采购和履行合同过程中所获悉的对方或有关方的信息、资料、数据均属于保密的内容(不论是否定密),双方均有保密义务,除非该信息、资料、数据已经合法公开。 7.6考核管理范围: 7.6.1服务人员考核: 采购人(使用单位)对入围供应商所指派工程师的服务不满意(包括技术能力、服务态度等),有权通过书面形式提出撤换该工程师的要求,入围供应商应予以执行。 7.6.2服务质量考核: 采购人(使用单位)根据相关管理规定中的要求,严格对整体服务质量进行考核,入围供应商须遵守采购人相应的管理规定。 四、商务要求 1.服务时间和服务期限 1.1服务时间:在采购人(使用单位)与入围供应商签订合同后1个工作日内,该入围供应商应当向****提交该履行项目的采购合同复印件。入围供应商在60日内出具符合主管部门要求的等级保护测评报告(该期限可在第二阶段合同中按采购人实际需求进行修改,但最低不得少于30日),该期限不包含采购人(使用单位)整改所需时间,遇整改工作,测评时间自动顺延。若因入围供应商原因未按以上时间要求完成任务,按照考核指标进行考核,如在框架协议采购两年服务期内,累计3次因入围供应商原因未按以上时间要求完成任务,征集人(****)将对该入围供应商进行约谈,如入围供应商拒不整**取消该入围供应商框架协议采购资格。 1.2服务期限:自框架协议签订之日起2年。 2.服务地点:采购人(使用单位)指定地点。 3.售后服务响应:入围供应商承诺在接到征集人、采购人(使用单位)指令后1小时内响应,2小时内到现场。(提供承诺函,格式自拟) 4.验收标准:项目验收国家有强制性规定的,按国家规定执行,与本项目有关的国家、行业标准亦成为本项目验收标准。根据《财政****政府采购需求和履约验收管理的指导意见》(财库〔2016〕205号)、按照《****政府采购项目履约验收工作的通知》(长财采购〔2024〕5号)的规定,验收报告作为申请付款的凭证之一,以入围供应商提交项目成果并符合框架协议采购第二阶段采购合同规定的验收规定进行验收,成果包括盖有DJCP章和测评机构章的等级保护测评报告。 5.其他要求:本项目框架协议项下的第二阶段合同履行完成后(即供应商出具测评报告,主管部门出具/更新备案证明),成交供应商提出验收申请,采购人(使用单位)应当在15个工作日内组织验收,出具履约验收书及服务评价表。成交供应商应当在验收完成后5个工作日内,向****提交该履行项目的履约验收报告(签字盖章)复印件及盖章的服务评价表(签字盖章)复印件。 6.结算方法 6.1付款人:采购人(使用单位) 6.2付款方式:由采购人(使用单位)在第二阶段合同中明确,鼓励按照《****政府采购透明度和采购效率相关事项的通知》(财办库〔2023〕243号)文件要求,支付不低于30%的预付款;原则上采购人(使用单位)应当在通过验收后15日内支付合同款项(具体付款时间由采购人(使用单位)与供应商在第二阶段合同中明确,但最长付款时间约定应不违反法律法规相关要求);付款前提条件还包括财政指标已下达,入围供应商向采购人(使用单位)开具等额税务发票。 7.考核标准(详见商务及其他要求)
技术保障:
所涉及的货物质量标准:
供应商响应内容:我司完全理解并响应本项目的服务内容和服务要求,具体应答内容详见项目实施方案第一章整体服务方案章节。
四、采购代理服务收费标准及金额1、代理服务收费标准:
按照《****采购管理内部控制制度》和**市数据局与乙方签署的招标代理**协议计算
2、代理服务收费金额(元):
41323
自本公告发布之日起1个工作日。
六、其他事项无
征集人:****
2026年09月10日