四川省疾病预防控制中心关于2026年重要信息系统数据风险评估服务的比选公告

发布时间: 2026年10月10日
摘要信息
招标单位
招标编号
招标估价
招标联系人
招标代理机构
代理联系人
报名截止时间
投标截止时间
招标详情
下文中****为隐藏内容,仅对千里马会员开放,如需查看完整内容请 或 拨打咨询热线: 400-688-2000

各参选供应商:

因工作需要,拟采购重要信息系统数据风险评估服务,欢迎符合要求的企业积极参加评选,比选要求如下:


一、参选供应商资质要求

(一)参选人须提供以下资质材料:

1.①供应商若为企业法人:提供“统一社会信用代码营业执照”复印件;②若为事业法人:提供“统一社会信用代码法人登记证书”复印件;③若为其他组织:提供“对应主管部门颁发的准许执业证明文件或营业执照”复印件;

2.法定代表人或负责人身份证明材料复印件;

3.法定代表人或负责人授权书原件及被授权人的身份证复印件(非法定代表人或负责人参选时提供;需法定代表人或负责人及被授权人双方签字或签章)。

(二)参选人须提供如下承诺函原件:

1.具有独立承担民事责任的能力;

2.具有良好的商业信誉和健全的财务会计制度;

3.具有依法缴纳税收和社会保障资金的良好记录;

4.近三年内在经营活动中没有重大违法记录;

5.具备履行合同所必需的设备和专业技术能力;

6.具备法律、行政法规规定的其他条件。

7.参加比选活动前三年内,供应商单位及其现任法定代表人、主要负责人不得具有行贿犯罪记录。

(上述资质材料均需加盖企业鲜章并胶装成册;如有涉及签字盖章,需提供完整签字盖章页;供应商未提供或提供不完整视为资格不能满足本项目要求)


二、项目预算

总预算:196000(元);最高限价:196000(元),单项限价98000(元)。

采购清单

序号

标的名称

数量

计量

单位

预算单价(元)

预算总价(元)

是否进口

1

**省免疫规划信息管理系统数据风险评估服务

1

次

98000

98000

否

2

**省统筹区域传染病监测预警与应急指挥信息平台数据风险评估服务

1

次

98000

98000

否


*三、服务要求(实质性要求)

评估工作应执行《数据安全技术数据安全风险评估方法》(GB/T 45577—2025)开展,评估应综合采用人员访谈、文档查验、安全核查、技术测试等方法,不得仅以问卷调查或单一技术工具的检测结果代替完整评估结论。评估测试、流量抓取、漏洞扫描等技术操作需提前提交实施方案,经采购人审核确认、备案后方可实施,全程留痕可追溯,仅限业务低峰期执行,不得干扰目标系统正常运行,不得影响正常业务连续性。

本项目评估对象为:**省免疫规划信息管理系统和**省统筹区域传染病监测预警与应急指挥信息平台的系统全业务流程、全数据生命周期、全部对接第三方平台及数据交互链路等。评估流程应至少包括信息调研、风险识别、风险分析与评价等,具体要求如下:

(一)信息调研

1.应调研目标系统基本情况,包括系统归属部门或单位、使用人员和对象、主要业务功能、服务对象、总体架构、部署区域、网络安全等级、外部第三方产品或服务、运维模式及委托运营情况。

2.应调研系统数据资产情况,包括数据来源、数据类型、数据规模、数据分类分级情况、个人信息、敏感个人信息、重要数据或核心数据涉及情况,以及数据存储位置和归属责任。

3.应调研系统的数据处理活动,包括数据采集、传输、存储、使用和加工、提供、公开、删除和销毁等实际存在的处理环节。

4.应调研数据处理活动涉及的业务场景、相关人员、相关系统、处理目的、处理方式、数据流向、处理频率、审批流程、日志记录及现有安全防护措施。

5.应调研系统账号角色、权限分配、身份鉴别、运维访问、日志审计、备份恢复、数据导入导出、页面展示、开发测试和第三方委托处理情况。

6.所有调研工作需形成标准化台账,包括访谈记录、文档查验清单、资产调研台账、权限梳理表、数据流向记录表等,所有资料需经服务单位、采购人双方签字确认,作为后续风险识别、分析评价的基础依据,杜绝调研流于形式、数据失真等问题。

7.其他相关内容。

(二)风险识别

1.应识别目标系统实际存在的人工采集、系统间采集和第三方采集场景,核查数据来源、采集目的、采集范围、采集方式、采集频率和采集路径,以及采集过程中的账号权限、身份鉴别、审批流程、数据质量校验、过程记录和异常处理措施;涉及外部机构或第三方数据源的,应核查合同协议、授权情况、数据来源真实性和合法性,以及双方安全责任约定情况。

2.应核查系统存储的数据类型、数据规模、存储位置、存储方式、保存期限及存储责任,数据库和其他存储系统的账号权限、访问控制、日志管理、版本和漏洞管理、加密保护及运维访问限制情况,以及敏感个人信息、重要数据等数据的存储保护措施和数据存储在第三方云平台、数据中心等外部区域时的安全管理和访问控制情况。

3.应识别前后端传输、系统间传输和第三方数据传输场景,核查传输对象、传输目的、数据类型、数据量、传输频率、传输方式和网络通道,以及传输过程中的身份鉴别、访问限制、加密保护、完整性保护、传输日志和异常传输监测措施。

4.应核查系统账户类型、角色类型、权限分配、账号创建、权限变更、权限回收、特权账号和运维账号管理情况,以及数据访问是否遵循业务必要授权原则,是否采取身份鉴别、访问控制、操作审计和异常访问监测措施。

5.应核查内部共享和外部提供数据的处理目的、数据范围、接收方、审批流程、安全责任、保护措施和使用后处置要求。

6.对目标系统涉及的数据库及其他结构化数据存储场景,应开展数据库事件审计,审计内容至少包括数据库用户操作、数据库数据操作和数据库结构操作,并与账号权限、审批记录、运维制度和日志记录进行交叉验证,识别超权访问、异常操作和审计记录不完整等风险源。确因系统架构、日志条件、业务连续性或其他客观原因无法实施数据库事件审计的,应说明原因,并采用数据库日志查验、账号权限核查、配置核查或其他方式进行替代验证。

7.对涉及API调用、系统间数据交互和第三方接口传输的场景,应以旁路方式接入网络流量,在不改变原有业务访问路径的情况下完成API流量分析、审计和日志存储,辅助识别实际存在的API接口、调用关系、请求响应数据、敏感数据和传输文件,并与接口文档、系统数据流向、共享审批及第三方处理协议进行交叉验证。确因加密通信、流量镜像条件、系统架构或其他客观原因无法实施的,应说明原因,并采用接口文档查验、应用日志核查、网关日志分析或其他方式进行替代验证。

8.对经采购人确认纳入技术测试范围、具备安全检测条件且不会影响正常业务运行的服务器、操作系统、网络服务、中间件、数据库和Web应用等对象,应在采购人确认的时间窗口内进行资产发现与漏洞检测,确因业务连续性、系统稳定性或其他客观原因无法开展漏洞检测的,应说明原因,并采用版本核查、补丁核查、安全配置核查或其他方式进行替代验证。

9.整个过程中如采用自研工具需提供自有软件著作权证书;如采用非自研工具需提供有效期内的合法授权使用证明材料。

10.其他相关内容。

(三)风险分析与评价

1.应结合信息调研、风险识别工作记录和数据安全风险源清单,对风险源可能引发的数据安全风险进行归类分析。

2.应形成数据安全风险清单,并针对每项风险提出与风险原因和风险现状相对应的风险处置建议。

(四)输出成果

1.本项目应提交《系统数据流图》、《数据安全风险清单及风险处置建议》和《系统数据安全风险评估报告》。交付工作过程资料包括调研台账、检测日志、资质证明、替代验证说明、现场工作记录、问题佐证截图等全套过程资料,保障评估工作可审计、可复盘。需配合采购人完成审核、整改、备案工作,根据审核意见修订完善报告。提供专项答疑、技术解读服务,配合完成上级主管部门核查、督查工作,保障评估成果合规落地。

2.本项目评估的**省免疫规划信息管理系统和**省统筹区域传染病监测预警与应急指挥信息平台两个系统须分别独立输出完整的上述成果。


*四、商务要求(实质性要求)

(一)服务时间:

合同签订生效后至2026年11月20日。

(二)服务地点:

********中学路6号)。

(三)履约保证金:

合同金额的5%,合同签订前需****银行****中心指定账户(收款单位:****;开户行:建设银行**金河支行;银行账号:510********050092193)。履约合格的,服务完成并验收通过后无息退还;履约不合格的,履约保证金不予退还。

(四)项目验收:

供应商需在服务期内完成所有服务要求,验收时将按服务要求逐项验收。

(五)付款方式:

服务完成并验收通过后的一个月内,按照财政性资金支付有关规定,向供应商支付全部合同价款。中选供应商向采购人出具合法、有效、完整的完税发票及凭证资料后进行支付结算。

(六)服务团队:

1.参选供应商须提供不少于5人的技术团队。其中项目负责人1人,技术负责人1人,团队成员不少于3人(须在响应文件中提供包含以上人员的项目人员清单,明确项目角色,并提供人员在职证明材料)标书代写

2.参选供应商应保持服务团队的稳定性,原则上不得更换团队成员。确需更换的,须提前一个月书面告知采购人,并确保新派人员能力不低于原人员标准。经采购人同意并完成无缝交接后,方可实施人员替换。

(七)安全承诺

参选供应商须承诺:近3年无网信、**等监管部门网络/数据安全行政处罚、无数据泄露事件、无重大数据安全投诉;对本项目业务数据、系统源码、测试数据严格保密,严禁篡改、外泄、严禁用于其他项目、严禁对外展示。(参选供应商须在响应文件中单独提供涵盖上述内容的《安全承诺函》(格式自拟),未按要求提供的,视为参选无效)标书代写

注:1.技术(服务)要求、商务要求须在响应文件中应答,格式自拟,未应答视为参选无效。标书代写

2.*号项为实质性要求,须在响应文件作出完全响应,未完全响应、不满足的视为参选无效。标书代写


五、报价格式

序号

标的名称

数量

计量单位

报价(元)

1

**省免疫规划信息管理系统数据风险评估服务

1

次

2

**省统筹区域传染病监测预警与应急指挥信息平台数据风险评估服务

1

次

报价合计: 元,大写金额:


六、评选标准:

综合评分法(附后)


七、材料报送要求

(一)资料报送要求(未按要求报送视为参选无效)

1.资质文件:包含公告中“一、参选供应商资质要求”的内容;资质文件单独一份。

2.响应文件:除资质文件以外的其他所有内容,包括技术(服务)、商务要求响应材料、报价表等;响应文件一式三份,一正两副。标书代写

(以上资质文件、响应文件中所有材料均需加盖参选供应商鲜章,胶装并密封)标书代写

****公司根据项目要求及资料报送要求提供相关资料,于2026年10月19日上午9:00-10:00交至********中学路6号)业务楼A栋736办公室邱老师,过时将不再接受资料报送。


资料报送电话:189****8596

项目咨询电话:(028)****6206

****

2026年10月10日

评选标准:

序号

评分因素

分值

评分标准

说明

1

价格

10

1.满足比选文件要求且总价价格最低的比选报价为评审基准价,其价格分为满分。其他供应商的价格分统一按照下列公式计算:比选报价得分=(评审基准价/比选报价)×10分。

2.总价和单价出现以下情形之一的,认定为异常低价,作无效响应处理:(1)投标(响应)报价低于全部通过符合性审查供应商投标(响应)报价平均值65%的;(2)投标(响应)报价低于通过符合性审查的次低报价供应商投标(响应)报价65%的;(3)投标(响应)报价低于采购项目最高限价65%的;(4****委员会基于专业判断,认为供应商报价过低,有可能影响产品质量或者不能诚信履约的其他情形。

得分四舍五入,保留小数点后两位

2

供应商能力

12

一、信息安全管理体系认证(ISO27001,满分4分)

供应商具备ISO27001信息安全管理体系认证,且证书在有效期内、认证范围覆盖本次项目数据处理相关业务,得4分;无有效证书得0分。

二、信息安全服务资质(风险评估方向,满分4分,取最高项计分,不重复累计)

1. CCRC(中国网络安全审查****数据中心)信息安全服务资质(风险评估方向):一级4分、二级2分、三级1分;

2. CNITSEC****测评中心)信息安全服务资质(风险评估类):二级4分、一级2分。

三、数据安全相关资质认证(满分4分,取最高项计分,不重复累计)

满足以下任一条件,得4分,无则0分:

1. 持有CNITSEC****测评中心)信息安全服务资质(数据安全类)一级证书;

2. 持有CCRC(中国网络安全审查****数据中心)数据安全管理认证证书(依据 GB/T 41479)。

提供有效期内的证明材料并加盖供应商公章,未提供不得分。

3

技术团队

30

1.项目负责人具有计算机、信息安全等相关专业职称,中级职称得3分,副高及以上职称4分,最多得4分。

2.项目负责人****测评中心颁发的注册数据安全治理专业人员证书(CISP-DSG),或中国网络安全审查****数据中心颁发的数据合规官证书(CCRC-DCO),得4分。

3.技术负责人具有计算机、信息安全等相关专业中级及以上职称得4分,

4.技术负责人****测评中心颁发的注册数据安全治理专业人员证书(CISP-DSG),或中国网络安全审查****数据中心颁发的数据合规官证书(CCRC-DCO),得4分。

5.其他技术人员(项目负责人和技术负责人除外)****测评中心颁发的注册数据安全治理专业人员证书(CISP-DSG),或中国网络安全审查****数据中心颁发的数据合规官证书(CCRC-DCO),每人得2分,本项最多得6分。

6.技术团队成员里,每有一人具有2023年1月1日起至今参与过数据风险评估项目经验的得1分,最多得8分。

1. 提供职称证书复印件。

2. 项目经验证明需提供合同关键页、验收报告、任命文件等有效证明材料,且明确包含拟派团队成员名字。

3.所有证明材料须在有效期(如有)内并加盖参选供应商公章。

4

技术方案

20

对供应商提供的技术方案进行评审。方案包括:①数据安全风险评估方案;②服务工具介绍;③进度计划安排;④实施人员安排;⑤质量保障。

方案必须严格对标本项目的(GB/T 45577—2025),内容全面、贴合本项目、条理清晰、符合国标及采购需求得满分20分;每缺一项扣4分;内容通用模板化、照搬通用范本、阐述简略扣2分,扣完为止;未提供不得分。

备注:1.内容全面详细满足比选文件要求、阐述条理清晰详尽是指:方案包含但不限于上述内容的文字、图片、表格等形式详细呈现方案内容,方案内容切合行业实际、符合行业政策、满足本项目要求;

2.通用模板化、阐述简略或不符合项目实际情况是指:方案内容不切合行业实际、不符合行业政策;或方案内容生搬硬造,与实际情况不符,存在偏差;或方案内容过于简略;或存在与项目无关的文字内容;或内容不适用项目实际情况;或内容逻辑漏洞或原理错误。

5

安全保密措施

16

供应商针对本项目服务制定完整的安全保密措施,包括:①保密措施;②保密制度;③保密人员管理;④保密设备设施;逐项进行详细说明。

供应商提供的技术方案包含以上内容且全面详细满足比选文件要求、阐述条理清晰详尽的得满分16分。每缺少一项扣4分,每有一项内容通用模版、阐述简略或不符合项目实际情况的扣2分,直至本项分值扣完为止,未提供不得分。

6

履约能力

12

提供2023年1月1日(含)至递交比选资料截止日,参选供应商的数据安全风险评估案例,每提供一个数据安全风险评估服务的合同及验收报告得4分,最多12分,未提供不得分。

1.提供合同复印件(至少包含首页、合同内容关键页、盖章页)及验收报告,并加盖供应商公章,一个合同按一个案例计算,时间以合同签订时间为准。

2.提供的合同及验收报告不得与技术团队资料重复。

招标进度跟踪
招标项目商机
暂无推荐数据
400-688-2000
欢迎来电咨询~