为持续提升信息系统安全防护能力,现就采购**市****财政补贴资金“一卡通”信息系统等级保护测评服务相关事宜公告如下。
一、采购项目基本情况
(一)采购人:****。
(二)采购项目名称:**市****财政补贴资金“一卡通”信息系统等级保护测评服务项目。
(三)服务期限:1年。
(四)采购最高限价:8.25万元,超过最高限价的报价无效。采购人实行总价包干,即采购人不再支付成交供应商成交报价之外的任何费用。
二、要求具备的资格条件
(一)《****政府采购法》第二十二条第一款第1项至第6项规定的条件:
1.具有独立承担民事责任的能力。
2.具有良好的商业信誉和健全的财务会计制度。
3.具有履行合同所必须的设备和专业技术能力。
4.具有依法缴纳税收和社会保障资金的良好记录。
5.****政府采购活动前三年内,在经营活动中没有重大违法记录。
6.法律、行政法规规定的其他条件。
(二)本项目不接受联合体投标。
(三)根据采购项目提出的特殊条件:
******部第三研究所颁发的《网络安全服务认证证书等级保护测评服务认证》或《网络安全等级测评与检测评估机构服务认证证书》。
三、采购项目技术、服务及其他商务要求
(一)项目概况
1.项目背景
按照《信息系统安全等级保护基本要求》(GB/T 22239-2019)、《信息安全等级保护管理办法》(公通字〔2007〕43号)和《中华人民**国网络安全法》等文件要求,落实信息系统等级保护测评工作,开展**市****财政补贴资金“一卡通”信息系统等级保护测评。
按国家和行业信息安全的相关标准,全面了解和掌握系统现有安全状况,找出其与《信息系统安全等级保护基本要求》对应级别的差距,及时发现并处置系统存在的安全问题,进一步提高系统的安全防护能力。
此次依据的标准包括但不限于以下内容:
《信息安全等级保护管理办法》(公通字〔2007〕43 号)
《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)
《信息安全技术网络安全等级保护定级指南》(GB/T 22240-2020)
《信息安全技术信息系统安全等级保护实施指南》(GB/T 25058-2019)
《信息安全技术信息安全风险评估方法》(GB/T 20984-2022)
《信息安全技术信息系统安全等级保护测评要求》(GB/T 28448-2019)
《信息安全技术网络安全等级保护测评过程指南》(GB/T 28449-2018)
《中华人民**国网络安全法》
★(二)服务内容及要求
1.服务范围
| 系统名称 |
安全保护等级 |
| **市****财政补贴资金“一卡通”信息系统 |
三级 |
2.服务内容
按照国家等级保护相关政策、标准以及其它相关要求,并结合系统具体情况,对信息系统开展等级保护测评,服务内容包括:
(1)按照信息系统安全等级保护要求,出具符合国家标准的《信息系统等级测评报告》,并协助采购****机关的等级保护备案工作。
(2)现状测评,至少包括:
2.1安全技术测评。包括安全物理环境、安全通信网络、安全区域边界、安****管理中心等五个方面的安全测评。
2.2安全管理测评。包括安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评。
2.3形成差距分析报告。依据测评结果,对等级测评结果进行汇总统计(测评项符合情况及比例、单元测评结果符合情况比例以及整体测评结果);通过对信息系统基本安全保护状态的分析给出差距测评结论(结论为符合、基本符合、不符合)。根据测评结果制定《信息系统等级保护测评差距分析报告》,列出信息系统中存在的主要问题以及可能造成的后果。
(3)编制系统安全整改方案。依据差距分析报告结果,编制针对信息系统的安全整改建设方案,方案要具有可行性;并协助采购人完成管理制度的修订。
(4)协助完成整改工作。依据整改方案,为**市****财政补贴资金“一卡通”信息系统安全整改的各项工作提供技术咨询服务,并协助制定整改计划和确定网络安全整改标准和整改结果达标确认。
(5)等级测评至少包括:
5.1按照等级保护相关标准对系统从技术、管理等方面进行安全等级测评工作。
5.2编制测评报告。制定《信息系统网络安全等级测评报告》,协助采购****机关的等级保护备案工作。
3.测评内容
本次测评的信息系统具体测评内容如下:
(1)安全物理环境
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
物理位置的选择 |
通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。 |
| 2 |
物理访问控制 |
通过访谈物理安全负责人,检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。 |
| 3 |
防盗窃和防破坏 |
通过访谈物理安全负责人,检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。 |
| 4 |
防雷击 |
通过访谈物理安全负责人,检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。 |
| 5 |
防火 |
通过访谈物理安全负责人,检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。 |
| 6 |
防水和防潮 |
通过访谈物理安全负责人,检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。 |
| 7 |
防静电 |
通过访谈物理安全负责人,检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。 |
| 8 |
温湿度控制 |
通过访谈物理安全负责人,检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。 |
| 9 |
电力供应 |
通过访谈物理安全负责人,检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。 |
| 10 |
电磁防护 |
通过访谈物理安全负责人,检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
网络架构 |
通过访谈、检查、测试网络拓扑情况、抽查核心交换机、接入交换机和接入路由器等网络互联设备,测试系统访问路径和网络宽带分配情况等过程,测评分析网络架构与网段划分、隔离等情况的合理性和有效性,以及通信线路、关键设备硬件冗余,系统可用性保证情况。 |
| 2 |
通信传输 |
通过访谈、检查、测试通信传输过程的数据完整性和保密性保护情况。 |
| 3 |
可信验证 |
通过访谈、检查通信设备的系统引导、系统程序、重要配置参数和通信应用程序等进行可信验证及应用程序的关键执行环节进行动态可信验证的保护情况。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
边界防护 |
通过访谈、检查、测试边界完整性检查设备,测评分析跨域边界的访问控制和数据流通过边界设备的控制措施,非法内联、外联、无线准入控制的监测、阻断等能力。 |
| 2 |
访问控制 |
通过访谈、检查、测试网络访问控制设备策略部署,测试系统对外暴露安全漏洞情况等过程,测评分析对进出网络的数据流量控制以及基于应用协议和应用内容的访问控制能力。 |
| 3 |
入侵防范 |
通过访谈、检查、测试网络边界处、关键网络节点检测、防止或限制从内外部发起网络攻击行为的防护能力,以及网络行为分析、监测、报警能力,特别是新型网络攻击行为的分析,对攻击行为的检测是否涉及攻击源、攻击类型、攻击目标、攻击事件、入侵报警等方面的防范能力。 |
| 4 |
恶意代码和防垃圾邮件 |
通过访谈、检查、测试关键网络节点处对恶意代码、垃圾邮件进行检测、防护和清除、恶意代码防护机制的升级和更新维护等情况, |
| 5 |
安全审计 |
通过访谈、检查网络边界、重要网络节点安全审计情况等,测评分析信息系统审计配置和审计记录保护,审计内容等情况。 |
| 6 |
可信验证 |
通过访谈、检查边界设备的系统引导、系统程序、重要配置参数和边界防护应用程序等进行可信验证及应用程序的关键执行环节进行动态可信验证的保护情况。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
身份鉴别 |
通过访谈、检查、测试对登录的用户进行身份标识和鉴别,是否具有不易被冒用的特点,口令应有复杂度要求并定期更换,以及远程管理安全、双因素鉴别等内容。 |
| 2 |
访问控制 |
通过访谈、检查、测试是否启用访问控制功能,依据安全策略控制用户对**的访问;是否根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限等内容。 |
| 3 |
安全审计 |
通过访谈、检查安全审计范围及内容。 |
| 4 |
入侵防范 |
通过访谈、检查、测试是否能够检测到对重要节点进行入侵的行为,能够记录入侵的源IP、攻击类型、攻击目的、攻击时间,在发生严重入侵事件时提供报警,是否遵循最小化安全原则、系统服务、默认共享和高危端口、终端接入限制、数据有效性检验、已知漏洞防护等内容。 |
| 5 |
恶意代码防范 |
通过访谈、检查、测试是否具有防恶意代码攻击的技术措施或主动免疫可信验证机制,能否及时识别入侵和病毒行为并将其有效阻断等内容。 |
| 6 |
可信验证 |
通过访谈、通过访谈安全员,检查计算设备的系统引导、系统程序、重要配置参数和应用程序等进行可信验证及应用程序的关键执行环节进行动态可信验证的保护情况。 |
| 7 |
数据完整性 |
通过访谈、检查、测试重要数据在传输和存储过程中的完整性保护情况,包括鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。 |
| 8 |
数据保密性 |
通过访谈、检查、测试重要数据在传输和存储过程中的保密性保护情况,包括鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。 |
| 9 |
数据备份恢复 |
通过访谈、检查、测试重要数据本地备份与恢复功能,异地实时备份功能,以及重要数据处理系统的热冗余和高可用性保证等。 |
| 10 |
剩余信息保护 |
通过访谈、检查、测试边界信息在存储空间被释放或重新分配前是否有效清除,存有敏感数据的存储空间被释放或重新分配前是否有效清除等。 |
| 11 |
个人信息保护 |
通过访谈、检查、测试是否仅采集和保存业务必需的用户个人信息,对用户个人信息的访问和使用等。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
系统管理 |
通过访谈、检查、测试对系统管理员身份鉴别、命令或操作管理、操作审计,以及是否通过系统管理对系统**和运行进行配置、控制和管理等。 |
| 2 |
审计管理 |
通过访谈、检查、测试对审计管理员身份鉴别、命令或操作管理、操作审计,以及是否通过审计管理员对审计策略、审计记录进行分析、处理等。 |
| 3 |
安全管理 |
通过访谈、检查、测试对安全管理员身份鉴别、命令或操作管理、操作审计,以及是否通过安全管理员对安全策略、参数进行配置等。 |
| 4 |
集中管控 |
通过访谈、检查、测试是否具有特定的管理区域,对分布在网络中的安全设备或安全组件进行集中管控,对网络链路、安全设备、网络设备和服务的运行进行集中监测,对分散在各设备上的审计数据进行收集汇总和集中分析,并确保记录留存符合法律法规要求,对安全策略、恶意代码、升级补丁等安全相关事项进行集中管理,对网络中发生的各类安全事件进行识别、报警和分析等。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
安全策略 |
通过访谈、检查网络安全工作的总体方针我安全策略是否全面、完善。 |
| 2 |
管理制度 |
通过访谈、检查管理制度的制定和发布过程是否遵循一定的流程。 |
| 3 |
制度和发布 |
通过访谈、检查管理制度定期评审和修订情况。 |
| 4 |
评审和修订 |
通过访谈、检查管理制度在内容覆盖上是否全面、完善。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
岗位设置 |
通过访谈、检查安全主管部门设置情况以及各岗位设置和岗位职责情况。 |
| 2 |
人员配备 |
通过访谈、检查各个岗位人员配备情况。 |
| 3 |
授权和审批 |
通过访谈、检查对关键活动的授权和审批情况。 |
| 4 |
沟通和** |
通过访谈、检查内部部门间、与外部单位间的沟通与**情况。 |
| 5 |
审核和检查 |
通过访谈、检查安全工作的审核和检查情况。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
人员录用 |
通过访谈、检查录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。 |
| 2 |
人员离岗 |
通过访谈、检查人员离岗时是否按照一定的手续办理。 |
| 3 |
安全意识教育和培训 |
通过访谈、检查是否对人员进行安全方面的教育和培训。 |
| 4 |
外部人员访问管理 |
通过访谈、检查对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
定级和备案 |
通过访谈、检查是否按照一定要求确定系统的安全等级。 |
| 2 |
安全方案设计 |
通过访谈、检查整体的安全规划设计是否按照一定流程进行。 |
| 3 |
产品采购和使用 |
通过访谈、检查是否按照一定的要求进行系统的产品采购。 |
| 4 |
自行软件开发 |
通过访谈、检查自行开发的软件是否采取必要的措施保证开发过程的安全性。 |
| 5 |
外包软件开发 |
通过访谈、检查外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。 |
| 6 |
工程实施 |
通过访谈、检查建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。 |
| 7 |
测试验收 |
通过访谈、检查系统运行前是否对其进行测试验收工作。 |
| 8 |
系统交付 |
通过访谈、检查是否采取必要的措施对系统交付过程进行有效控制。 |
| 9 |
等级测评 |
通过访谈、检查等级测评、整改情况。 |
| 10 |
服务商选择 |
通过访谈、检查是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。 |
| 序号 |
工作单元名称 |
工作单元描述 |
| 1 |
环境管理 |
通过访谈、检查是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。 |
| 2 |
资产管理 |
通过访谈、检查是否采取必要的措施对系统的资产进行分类标识管理。 |
| 3 |
介质管理 |
通过访谈、检查是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。 |
| 4 |
设备维护管理 |
通过访谈、检查是否采取必要的措施确保设备在使用、维护和销毁等过程安全。 |
| 5 |
漏洞和风险管理 |
通过访谈、检查安全漏洞和隐患识别、处理情况,以及是否定期开展安全测评以及安全问题的应对措施。 |
| 6 |
网络和系统安全管理 |
通过访谈、检查是否采取必要的措施对系统的安全配置、系统账户、漏洞扫描和审计日志等方面进行有效的管理。是否采取必要的措施对网络的安全配置、网络用户权限和审计日志等方面进行有效的管理,确保网络安全运行。 |
| 7 |
恶意代码防范管理 |
通过访谈、检查是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。 |
| 8 |
配置管理 |
通过访谈、检查基本配置信息管理情况 |
| 9 |
密码管理 |
通过访谈、检查是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。 |
| 10 |
变更管理 |
通过访谈、检查是否采取必要的措施对系统发生的变更进行有效管理。 |
| 11 |
备份与恢复管理 |
通过访谈、检查是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。 |
| 12 |
安全事件处置 |
通过访谈、检查是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。 |
| 13 |
应急预案管理 |
通过访谈、检查是否针对不**全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。 |
| 14 |
外包运维管理 |
通过访谈、检查外包运维服务商选择是否符合国家要求,外包运维保密、服务内容管理等。 |
4.服务要求
(1)供应商应详细描述本次项目整体实施方案,包括项目概述、等保测评服务方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准等。
(2)供应商应详细描述服务人员的组成、资质及各自职责的划分。供应商应配置有经验的测评人员进行本次等级保护测评工作。
(3)安全测评工具软件运行需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统、软件等由供应商提供,经采购人确认后由供应商在测评中使用。
(4)供应商根据采购人现有场地和网络环境提出相应的运行环境的具体要求。
(5)现场测评人员不少于4人,至少包括持有网络安全等级测评师高级证书1人,网络安全等级测评师中级证书2人,网络安全等级测评师初级及以上证书1人,******部门要求提供相关证明材料。
5.质量要求:按照国家相关标准要求完成服务内容及要求中所有等保评测工作,对信息系统的定级提供指导意见,并协助采购****机关的信息系统等级保护备案工作,整理所有等保测评交付资料。
6.售后服务要求
(1)采购在取得等级测评报告前,供应商提供不少于30工作日的驻场指导服务;7×24小时电话或电子邮件服务,2小时内做出明确响应和安排;
(2)整个项目维护期为一年。同时,提供4次漏扫服务(每季度一次),现场漏扫人员不少于2人,至少1人具备网络安全等级测评师中级及以上证书,并出具正式报告。
★(三)商务要求
1.付款要求
1.1合同签订后,采购人收到供应商出具的合法有效完税发票10日内,支付合同总金额的60.00%。
1.2测评结束后,供应商提供的《网络安全等级保护测评报告》并通过采购人验收后,收到供应商出具的合法有效完税发票10日内,支付合同总金额的40.00%。
2.验收办法:
****财政厅《****政府采购项目需求论证和履约验收管理办法》(川财采〔2015〕32号)
3.验收标准:
供应商按服务内容完成所有工作,规范整理提供相关资料后,协助采购****机关的等级保护备案工作后,向采购人提出验收申请,验收时间由采购人确定。
四、磋商须知
(一)确定申请参加磋商的供应商数量不少于3家。
(二)参加磋商的供应商应仔细阅读公告的所有内容,按照公告要求提供响应文件,并保证所提供全部资料的真实性和有效性,一经发现有虚假行为的,将取消其参加磋商或成交资格,并承担相应的法律责任。标书代写
(三)出现下列情形之一的,磋商失败:1.参与磋商的供应商不足三家;2.供应商报价超过本项目最高限价;3.因重大变故,磋商任务取消;4.其他无法继续开展磋商或者无法成交的情形。
(四)递交响应文件及签到时间:2026年10月15日上午9时00分起至10时00分止。提前送达或逾期送达或密封和标注不符合规定的磋商响应文件不予接受,本次磋商不接受邮寄的响应文件。标书代写
(五)递交响应文件、签到及磋商进行地点:****社会保障局4****中心会议室。标书代写
(六)磋商开始时间:2026年10月15日上午10时00分。
五、响应文件编制要求标书代写
(一)资格性响应文件:申请参加磋商的供应商应按照公告要求,准备磋商“资格响应文件”并按以下要求**序装订,包括但不限于:1.营业执照副本复印件(在有效期内,加盖单位公章);2.法定代表人身份证复印件(加盖单位公章);3.法定代表人授权委托书(附件1,法定代表人不能亲自参加的才提交,原件加盖单位公章);4.授权委托人身份证复印件(法定代表人不能亲自参加的才提交,加盖单位公章);5.《网络安全服务认证证书等级保护测评服务认证》或《网络安全等级测评与检测评估机构服务认证证书》复印件(加盖单位公章);6.响应函(附件2,加盖单位公章);7.承诺函(附件3,加盖单位公章);标书代写
(二)报价响应文件:申请参加磋商的供应商应按照公告要求,提供报价响应文件一份,单独密封。报价响应文件包括:磋商报价表(附件4,加盖单位公章)。报价响应文件封面上标注“磋商报价响应文件”字样,注明项目名称和磋商供应商名称,并在封面和密封处加盖单位公章。标书代写
(三)其他响应文件:对应综合评分表(附件5)能够提供的证明材料(加盖单位公章)。标书代写
(四)其他要求
1.“资格响应文件和其他响应文件”一式两份(其中正本1份、副本1份),统一用A4纸,封面上标注“正本”、“副本”字样,注明项目名称和磋商供应商名称;正本和副本应分别装订成册,不得使用合页装订,装订应牢固、不易散落,应装袋密封,并在封面和密封处加盖单位公章;副本可用正本的复印件,封面须由磋商供应商的法定代表人或其授权代表签字并盖单位公章,并整本加盖骑缝章,副本与正本内容必须完全一致,否则无效。标书代写
2.上述响应文件须据实提供,不得有实质性遗漏,如公告提供有统一格式的(见附件),应按格式要求准备文件,未提供统一格式的,由申请参加磋商的供应商自拟。标书代写
六、磋商程序和成交标准
(一)申请参加磋商的供应商签到并递交响应文件。标书代写
(二)由采****小组(3人或5人单数)并对递交的响应文件进行审查,当场宣布资格审查结果,只有资格审查合格的供应商才能进入评审环节。标书代写
****小组对照综合评分表(见附件5)进行综合评审,综合评审得分最高的供应商为成交供应商。若供应商综合评审得分相同,报价低的供应商为成交供应商。若综合评审得分和报价得分均相同,则以类似业绩得分高的为成交供应商。若综合评审得分、报价得分和均业绩得分相同,则以测评团队能力得分高的为成交供应商。
七、联系方式
地址:****社会保障局(**市**区汇东路428号)
联 系 人:胡老师
联系电话:0813-****506
****社会保障局
2026年10月8日