项目概况
浙江省科技信息研究院2022年科技厅网络与信息安全运营项目等保及密码测评项目招标项目的潜在投标人应在政采云平台(http://zfcg.czt.zj.gov.cn)获取(下载)招标文件,并于 2022年08月22日 14:00(北京时间)前递交(上传)投标文件。
一、项目基本情况
项目编号:ZJCT-ZB4-KJXXY-2022G07
项目名称:浙江省科技信息研究院2022年科技厅网络与信息安全运营项目等保及密码测评项目
预算金额(元):450000
最高限价(元):450000
采购需求:
标项名称: 2022年科技厅网络与信息安全运营项目等保及密码测评项目
数量: 不限
预算金额(元): 450000
简要规格描述或项目基本概况介绍、用途:业务系统等保及密评服务
备注:
合同履约期限:标项 1,45
本项目(是)接受联合体投标。
二、申请人的资格要求:
1.满足《中华人民共和国政府采购法》第二十二条规定;未被“信用中国”(www.creditchina.gov.cn)、中国政府采购网(www.ccgp.gov.cn)列入失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单。
2.落实政府采购政策需满足的资格要求:无
3.本项目的特定资格要求:标项1:同时具备《网络安全等级测评与检测评估机构服务认证证书》和国家密码管理局认可的商用密码应用安全性测评机构(国家密码管理局第42号公告)中机构;
三、获取招标文件
时间:/至2022年08月22日 ,每天上午00:00至12:00 ,下午12:00至23:59(北京时间,线上获取法定节假日均可,线下获取文件法定节假日除外)
地点(网址):政采云平台(http://zfcg.czt.zj.gov.cn)
方式:供应商登录政采云平台https://www.zcygov.cn/在线申请获取采购文件(进入“项目采购”应用,在获取采购文件菜单中选择项目,申请获取采购文件)
售价(元):0
四、提交投标文件截止时间、开标时间和地点
提交投标文件截止时间:2022年08月22日 14:00(北京时间)
投标地点(网址):政采云平台(http://zfcg.czt.zj.gov.cn)
开标时间:2022年08月22日 14:00
开标地点(网址):政采云平台(http://zfcg.czt.zj.gov.cn)
五、公告期限
自本公告发布之日起5个工作日。
六、其他补充事宜
1.《浙江省财政厅关于进一步发挥政府采购政策功能全力推动经济稳进提质的通知》 (浙财采监(2022)3号)、《浙江省财政厅关于进一步促进政府采购公平竞争打造最优营商环境的通知》(浙财采监(2021)22号)已分别于2022年1月29日和2022年2月1日开始实施,此前有关规定与上述文件内容不一致的,按上述文件要求执行。
2.根据《浙江省财政厅关于进一步促进政府采购公平竞争打造最优营商环境的通知》(浙财采监(2021)22号)文件关于“健全行政裁决机制”要求,鼓励供应商在线提起询问,路径为:政采云-项目采购-询问质疑投诉-询问列表:鼓励供应商在线提起质疑,路径为:政采云-项目采购-询问质疑投诉-质疑列表。质疑供应商对在线质疑答复不满意的,可在线提起投诉,路径为:浙江政府服务网-政府采购投诉处理-在线办理。
3.供应商认为采购文件使自己的权益受到损害的,可以自获取采购文件之日或者采购公告期限届满之日(公告期限届满后获取采购文件的,以公告期限届满之日为准)起7个工作日内,对采购文件需求的以书面形式向采购人提出质疑,对其他内容的以书面形式向采购人和采购代理机构提出质疑。质疑供应商对采购人、采购代理机构的答复不满意或者采购人、采购代理机构未在规定的时间内作出答复的,可以在答复期满后十五个工作日内向同级政府采购监督管理部门投诉。质疑函范本、投诉书范本请到浙江政府采购网下载专区下载。
4.其他事项:1.供应商认为采购文件使自己的权益受到损害的,可以自获取采购文件之日或者采购文件公告期限届满之日(公告期限届满后获取采购文件的,以公告期限届满之日为准)起7个工作日内,对采购文件需求的以书面形式向采购人提出质疑,对其他内容的以书面形式向采购人和采购代理机构提出质疑。质疑供应商对采购人、采购代理机构的答复不满意或者采购人、采购代理机构未在规定的时间内作出答复的,可以在答复期满后十五个工作日内向同级政府采购监督管理部门投诉。质疑函范本、投诉书范本请到浙江政府采购网下载专区下载。
2.《浙江省财政厅关于进一步发挥政府采购政策功能全力推动经济稳进提质的通知》 (浙财采监(2022)3号)、《浙江省财政厅关于进一步促进政府采购公平竞争打造最优营商环境的通知》(浙财采监(2021)22号)已分别于2022年1月29日和2022年2月1日开始实施,此前有关规定与上述文件内容不一致的,按上述文件要求执行。
3.根据《浙江省财政厅关于进一步促进政府采购公平竞争打造最优营商环境的通知》(浙财采监(2021)22号)文件关于“健全行政裁决机制”要求,鼓励供应商在线提起询问,路径为:政采云-项目采购-询问质疑投诉-询问列表:鼓励供应商在线提起质疑,路径为:政采云-项目采购-询问质疑投诉-质疑列表。质疑供应商对在线质疑答复不满意的,可在线提起投诉,路径为:浙江政府服务网-政府采购投诉处理-在线办理。
4.投标人对采购文件的质疑应以书面形式一次性提出。
5.单位负责人为同一人或者存在直接控股、管理关系的不同投标人,不得同时参加同一合同项下的投标。
6.为项目提供整体设计、规范编制或者项目管理、监理、检测等服务的投标人,不得再参加该采购项目的其他采购活动。
7.本项目执行促进中小企业发展(监狱企业、残疾人福利性单位视同小型、微型企业)、优先采购环境标志产品的政策。
七、对本次采购提出询问、质疑、投诉,请按以下方式联系
1.采购人信息
名 称:浙江省科技信息研究院
地 址:杭州市环城西路33号
传 真:
项目联系人(询问):胡焕耀
项目联系方式(询问):0571-85213367
质疑联系人:吕跃华
质疑联系方式:0571-87050607
2.采购代理机构信息
名 称:浙江省成套工程有限公司
地 址:杭州市古墩路701号紫金广场A座12楼1206室
传 真:
项目联系人(询问):严桂俊
项目联系方式(询问):13857196656,0571-85100319
质疑联系人:郑青岚
质疑联系方式:0571-85151671
3.同级政府采购监督管理部门
名 称:浙江省财政厅政府采购监管处
地 址:杭州市环城西路37号
传 真:/
联系人 :倪文良、吴聪瑜
监督投诉电话:0571-87057615、87058489
政策咨询:何一平、冯华,0571-87058424、87055741
附件信息:
发出稿--2022G07 等保及密码测评项目20220730.docx发出稿--2022G07 等保及密码测评项目20220730.docx
195.4K
序号 | 标项内容 | 数量 | 单位 | 预算金额(万元) | 最高限价(万元) | 简要技术要求、用途 | 备注 |
1 | 2022年科技厅网络与信息安全运营项目等保及密码测评项目 | 1 | 批 | 45 | 45 | 业务系统等保及密评服务 |
序号 | 项 目 | 内 容 |
1 | 项目名称 | 2022年科技厅网络与信息安全运营项目等保及密码测评项目 |
2 | 服务地点 | 浙江省科技信息研究院 |
3 | 招标编号 | ZJCT-ZB4-KJXXY-2022G07 |
4 | 采购方式 | 公开招标 |
5 | 采购内容 | 业务系统等保及密评服务 |
6 | 服务期 | 合同签订之日起至2022年12月31日。 |
7 | 资金来源 | 财政资金。 |
8 | 采购预算 | 本项目采购预算为人民币 45 万元,最高限价 45万元。超过此预算的报价将作无效标处理。 |
9 | 投标样品 | / |
10 | 资格审查方式 | 资格后审。资格后审是指在开标后由采购人或采购代理机构代表根据采购文件的规定对投标供应商进行的资格审查,资格后审不合格的投标供应商,其投标作无效标处理。 |
11 | 投标保证金 | 本项目不收取投标保证金。但违反政府采购相关规定给采购人造成损失的投标供应商应当承担赔偿责任。赔偿金额为项目预算金额的2%,如实际损失超过前述金额的,投标供应商需赔偿超过前述金额部分的实际损失。 |
12 | 踏勘现场 | 采购人不组织现场踏勘。 |
13 | 招标答疑 | 投标供应商如认为采购文件表述不清晰、存在歧视性或者倾向性或者其他违法内容的,必须在投标截止日 10 天之前、将要求答疑的问题发电子邮件至11030965@qq.com(或按公告要求在线提起询问)。截止期后的疑问将不予受理、答复。答疑回复内容是采购文件的组成部份。 |
14 | 采购文件的澄清与修改 | 在投标截止时间15天前,采购人有权澄清和修改采购文件,并以更正(澄清)公告形式通知所有已购买采购文件的投标供应商。修改和澄清(答疑)答复的内容作为采购文件的补充和组成部分,对所有投标供应商均有约束力。 |
15 | 投标文件形式 | 电子投标文件包括“电子加密投标文件”和“备份投标文件”,在投标文件编制完成后同时生成。1.“电子加密投标文件”是指通过“政采云电子交易客户端”完成投标文件编制后生成并加密的数据电文形式的投标文件。2.“备份投标文件”是指与“电子加密投标文件”同时生成的数据电文形式的电子文件(备份标书,用于供应商标书解密异常时应急使用),其他方式编制的备份投标文件视为无效备份投标文件。 |
16 | 投标文件份数 | 1.一份电子加密标书(后缀格式为.jmbs),一份备份标书文件(后缀格式为.bfbs)。2.每份电子投标文件应包括资格响应文件、商务技术响应文件及报价响应文件三部分内容。如中标,中标人需根据采购人要求提供纸质投标文件至少一份。 |
17 | 投标文件的上传和递交 | 1.电子加密投标文件:投标文件制作完成并生成加密标书,在投标截止时间前,供应商需将加密的投标文件上传至政采云平台,在开标时间开始后30分钟内,解密投标文件。a.供应商未能在投标截止时间前成功上传电子加密投标文件的投标无效。b.供应商成功上传电子加密投标文件后,可自行打印投标文件接收回执。 |
2.备份投标文件:供应商确保在投标截止时间前,将备份投标文件通过快递形式寄达或现场送达至采购代理机构处,以便标书解密异常时应急使用(邮寄地址:杭州市古墩路701号紫金广场A座1206室, 接收人:严桂俊,电话:0571-85100319,13857196656)。a.备份投标文件递交要求:供应商须将备份投标文件以光盘或U盘形式放在密封袋中,密封后并在密封袋上注明投标项目名称、投标供应商名称并加盖公章。未密封包装或者逾期邮寄送达的“备份投标文件”将不予接收。b.通过“政府采购云平台”成功上传递交的“电子加密投标文件”已按时解密的,“备份投标文件”自动失效。投标截止时间前,投标供应商仅递交了“备份投标文件”而未将“电子加密投标文件”成功上传至“政府采购云平台”的,投标无效。 | ||
3.电子加密投标文件的解密和异常情况处理:a.开标后,各投标供应商代表应当在限定时间内自行完成“电子加密投标文件”的在线解密。b.通过“政府采购云平台”成功上传递交的“电子加密投标文件”无法按时解密,投标供应商如按规定递交了“备份投标文件”的,以“备份投标文件”为依据(由采购组织机构按“政府采购云平台”操作规范将“备份投标文件”上传至“政府采购云平台”,上传成功后,“电子加密投标文件”自动失效),否则视为投标文件撤回。c.投标截止时间前,投标供应商仅递交了“备份投标文件”而未将电子加密投标文件上传至“政府采购云平台”的,投标无效。 | ||
18 | 投标文件、流程文件签章 | 电子投标文件必须有电子签章;开标后,相关信息记录确认、澄清说明、回复等内容,电子签章、或者签章后上传相关文件,均认可;政采云系统平台有新的操作流程的,按其规定。 |
19 | 评标办法 | 综合评分法 |
20 | 开标时间 | 详见公告要求 |
21 | 开标程序 | 1.开标后,采购代理机构点击【开始解密】,供应商应在30分钟内完成解密。供应商在规定的时间内都已完成解密,则系统自动结束解密;供应商超过解密时限,默认自动放弃;2.解密不成功时,如投标供应商已按规定递交了“备份投标文件”的,采购代理机构通过【异常处理】端口对备份投标文件上传、解密;3.政采云系统平台有新的操作流程的,按其规定。 |
22 | 评标程序 | 资格审查:由采购人或采购代理机构代表根据采购文件的规定对投标供应商进行资格审查,资格审查不合格的投标供应商,其投标作无效标处理。符合性评审:依据采购文件的规定,从投标文件的有效性、完整性和对采购文件的响应程度进行审查,以确定是否对采购文件的实质性要求作出响应。具体审查内容见投标须知第22.1条“无效投标的认定”。商务技术评分:由评标委员会对各投标供应商的技术商务充分审核、讨论及评议后,独立评分。商务技术评分汇总商务技术结果公布:代理机构通过发送邮件形式公布符合性审查、商务技术评审无效供应商名称及理由;公布经商务技术评审后有效投标供应商的名单,及其商务技术部分得分情况。开启报价响应文件:采购代理机构成功开启报价响应文件后,方可查看各供应商报价情况。本项目投标供应商可通过“政府采购云平台在线确认”(不予确认的应说明理由,否则视为无异议)。报价评审:由评标委员会对报价的合理性、准确性等进行审查核实。得分汇总;结果公布:供应商可通过在线平台查看评审结果。注:除邮件交互外,如政采云平台提供信息发布、澄清说明、数据交换等操作方式的,或者政采云系统平台有新的操作流程的,按其规定。 |
23 | 投标有效期 | 投标截止日后90天内有效,不足有效期的,其投标视为无效标。 |
24 | 履约保证金 | 签订合同之后乙方向甲方缴纳合同总价的1%作为履约保证金;服务期满且验收合格后一个月内无息退还。 |
25 | 询标澄清 | 在评标过程中,如评审小组对投标文件有疑问,由评审组长将问题汇总后发起询标澄清函,供应商应在规定截止时间前回复相关内容并经签章后提交。逾期答复的,投标供应商自行承担由此可能导致的对其不利的评审结果,评标委员会按少数服从多数原则对相关内容进行评判。 |
26 | 公告发布媒体 | 浙江政府采购网。 |
27 | 质疑 | 根据《中华人民共和国政府采购法》第五十二条、《中华人民共和国政府采购法实施条例》第五十三条、《政府采购质疑和投诉办法》的规定:投标供应商认为采购(招标)文件、采购过程、中标或者成交结果使自己的权益受到损害的,可以在知道或者应知其权益受到损害之日起7个工作日内,以书面形式向采购人、采购代理机构提出质疑。本项目要求投标供应商在法定质疑期内一次性提出针对同一采购程序环节的质疑。 |
28 | 投诉 | 根据《政府采购法》第五十五条的规定,质疑供应商对采购人、采购代理机构的答复不满意或者采购人、采购代理机构未在规定的时间内作出答复的,可以在答复期满后十五个工作日内向同级政府采购监督管理部门投诉。以联合体形式参加政府采购活动的,其投诉应当由组成联合体的所有供应商共同提出。 |
29 | 特别说明 | (1)投标供应商应无条件的、认真仔细的的阅读本采购文件及其澄清答疑、修改答复的补充文件,严格按照采购文件及补充文件的规定和要求编制投标文件。在编制投标文件过程中,应严格遵循实事求是、诚信投标的原则,针对采购文件中第三部分采购需求、第四部分合同条款等各项内容进行确认,如有偏离,应如实填写响应偏离表。(2)本项目中标公示期间,投标供应商不得通过非正当途径、更不得通过非正当手段获取法律法规规定评标委员会(包括其他相关人员)应当保密的相关内容。即便由此获得资料并作为向采购人或采购代理机构或监督管理部门提出异(质)疑或投诉或法院起诉的理由,均属于非法索取的依据。(3)质疑、投诉人未按前列序号第26、27条规定进行质疑、投诉(申诉)、举报等,均属于扰乱政府采购市场不良行为。(4)采购文件中凡标注“▲”的条款均为实质性要求,不响应的投标文件将作无效标处理。 |
30 | 采购代理服务费 | 本项目代理服务费按计价格【2002】1980号文规定向中标供应商收取。不足壹万元按壹万元收取。中标人需在收到中标通知书5个工作日内,向招标代理机构一次性支付招标代理服务费。代理费账户:收款单位(户名):浙江省成套工程有限公司开户银行:杭州联合农村商业银行三墩支行银行账号:201000065548152 |
31 | 节能环保要求 | 本项目不适用 |
32 | 支持中小企业 | 采购标的对应的中小企业划分标准所属行业一、说明1、企业类型(1)中小企业中小企业是指在中华人民共和国境内依法设立,依据国务院批准的中小企业划分标准确定的中型企业、小型企业和微型企业,但与大企业的负责人为同一人,或者与大企业存在直接控股、管理关系的除外。符合中小企业划分标准的个体工商户,在政府采购活动中视同中小企业。在政府采购活动中,投标人提供的货物、工程或者服务符合下列情形的,享受中小企业扶持政策:在货物采购项目中,货物由中小企业制造,即货物由中小企业生产且使用该中小企业商号或者注册商标;在工程采购项目中,工程由中小企业承建,即工程施工单位为中小企业;在服务采购项目中,服务由中小企业承接,即提供服务的人员为中小企业依照《中华人民共和国劳动合同法》订立劳动合同的从业人员。在货物采购项目中,投标人提供的货物既有中小企业制造货物,也有大型企业制造货物的,不享受中小企业扶持政策。以联合体形式参加政府采购活动,联合体各方均为中小企业的,联合体视同中小企业。其中,联合体各方均为小微企业的,联合体视同小微企业。对于未预留份额专门面向中小企业的政府采购项目,以及预留份额政府采购项目中的非预留部分标项,对小型和微型企业的投标报价按最高优惠幅度(货物和服务项目为20%,工程项目为5%)给予扣除,用扣除后的价格参与评审。接受大中型企业与小微企业组成联合体或者允许大中型企业向一家或者多家小微企业分包的政府采购项目,对于联合协议或者分包意向协议约定小微企业的合同份额占到合同总金额30%以上的,对联合体或者大中型企业的报价按最高优惠幅度(货物和服务项目为6%,工程项目为2%)给予扣除,用扣除后的价格参加评审。组成联合体或者接受分包的小微企业与联合体内其他企业、分包企业之间存在直接控股、管理关系的,不享受价格扣除优惠政策。(2)残疾人福利性单位符合《关于促进残疾人就业政府采购政策的通知》(财库〔2017〕141号)规定的条件并提供提供《残疾人福利性单位声明函》的残疾人福利性单位视同小型、微型企业;(3)监狱企业根据《关于政府采购支持监狱企业发展有关问题的通知》(财库[2014]68号)的规定,投标人提供由省级以上监狱管理局、戒毒管理局(含新疆生产建设兵团)出具的属于监狱企业证明文件的,视同为小型和微型企业。二、针对本项目的相关规定1.本项目对符合规定的小微企业(含小型企业)报价给予20% 的扣除。2.本项目采购标的为服务,对应的中小企业计划分标准所属行业为:软件和信息技术服务业。 |
33 | 投标供应商信用信息事项 | 信用信息查询渠道及截止时间:项目评审组织人员将通过“信用中国”网站(www.creditchina.gov.cn)、中国政府采购网(www.ccgp.gov.cn)渠道查询投标供应商投标截止时间前的信用记录。 |
信用信息查询记录和证据留存的具体方式:采购代理机构开标当天查询投标供应商的信用记录,查询结果经确认后与采购文件一起存档。 | ||
信用信息的使用规则:经查询列入失信被执行人名单、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单的投标供应商的投标文件将被拒绝。 | ||
34 | 解释权 | 本招标文件的解释权属于招标人和采购代理机构。 |
35 | 特别说明 | 疫情防控要求:投标人应当按照疫情防控要求做好相关工作,如至现场递交有关资料、材料的,应严格按照疫情防控有关要求落实防疫措施,并符合杭州市疫情防控的要求,否则导致影响其递交资料、材料的情形,由投标人自行承担责任和风险。 |
序号 | 安全子类 | 测评指标描述 |
1 | 物理位置的选择 | 测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。 |
2 | 物理访问控制 | 测评信息系统在物理访问控制方面的安全保护能力。 |
3 | 防盗窃和防破坏 | 测评信息系统是否采取了必要的安全措施预防设备、介质等丢失和被破坏。 |
4 | 防雷击 | 测评信息系统是否采取相应的措施预防雷击。 |
5 | 防火 | 测评信息系统是否采取必要的措施防止火灾的发生。 |
6 | 防水和防潮 | 测评信息系统是否采取必要措施来防止水灾和机房潮湿。 |
7 | 防静电 | 测评信息系统是否采取必要措施防止静电的产生。 |
8 | 温湿度控制 | 测评信息系统是否采取必要措施对机房内的温湿度进行控制。 |
9 | 电力供应 | 测评是否具备为信息系统提供一定电力供应的能力。 |
10 | 电磁防护 | 测评信息系统是否具备一定的电磁防护能力。 |
序号 | 安全子类 | 测评指标描述 |
1 | 网络架构 | 通过访谈网络管理员,检查网络设计/验收文档,检查网络拓扑图、检查交换机等网络互联设备,测试系统网络拓扑结构,访问路径,路由控制策略和网络带宽分配情况等过程,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。 |
2 | 通信传输 | 检查是否提供密码技术的设备或组件,核查是否能够保证通信过程的保密性和完整性。 |
3 | 可信验证 | 检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。 |
序号 | 安全子类 | 测评指标描述 |
1 | 边界防护 | 访谈网络管理员,查看网络拓扑和实际部署情况,是否通过边界设备的受控接口进行通信,是否部署终端管理系统对非法内外联行为进行检查或限制,是否对无线网络的使用进行限制等 |
2 | 访问控制 | 访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了访问控制设备,检查访问控制规则配置情况。 |
3 | 入侵防范 | 访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了入侵防范产品,核查产品运行情况和检测库更新情况,核查能够检测的攻击类型、范围等。 |
4 | 恶意代码和垃圾邮件防范 | 访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了网络层的防恶意代码产品,核查产品运行情况和恶意代码库更新情况;是否部署了防垃圾邮件产品,核查产品运行情况和规则库更新情况。 |
5 | 安全审计 | 访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了综合安全审计系统或类似功能的系统平台,安全审计范围是否覆盖到每个用户,审计记录是否充分完整,是否对审计记录进行保护。 |
6 | 可信验证 | 检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。 |
序号 | 安全子类 | 测评指标描述 |
1 | 身份鉴别 | 检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,核查身份标识与鉴别功能设置和使用配置情况,核查对用户登录各种情况的处理,如登录失败处理、登录连接超时等。 |
2 | 访问控制 | 检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,核查访问控制功能设置情况,如访问控制的策略、访问控制粒度、权限设置情况等。 |
3 | 安全审计 | 检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,是否启用安全审计功能,安全审计范围是否覆盖到每个用户,审计记录是否充分完整,是否对审计记录和审计进程进行保护。 |
4 | 入侵防范 | 检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,是否遵循最小安装原则,是否关闭不必要的服务和端口,是否限制管理方式和管理地址,是否采取入侵防范措施等。 |
5 | 恶意代码防范 | 检查终端和服务器的操作系统、移动终端管理系统、控制设备等是否安装了防恶意代码软件或相应功能的软件,是否定期升级恶意代码库。 |
6 | 可信验证 | 检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。 |
7 | 数据完整性 | 检查业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等,核查重要数据在传输和存储过程中完整性保护情况。 |
8 | 数据保密性 | 检查业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等,核查重要数据在传输和存储过程中保密性保护情况。 |
9 | 数据备份恢复 | 检查数据备份情况,如备份方式、备份策略、异地备份等;检查重要数据处理系统的冗余情况。 |
10 | 剩余信息保护 | 检查操作系统、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档,核查鉴别信息和敏感数据所在的存储空间被释放或重新分配前是否得到完全清除。 |
序号 | 安全子类 | 测评指标描述 |
1 | 系统管理 | 检查安全管理中心的身份鉴别和日志记录情况,检查是否对系统管理的操作进行审计,是否只允许系统管理员进行系统管理操作。 |
2 | 审计管理 | 检查安全管理中心的身份鉴别和日志记录情况,检查是否对安全审计操作进行审计,是否只允许审计管理员进行安全审计操作。 |
3 | 安全管理 | 检查安全管理中心的身份鉴别和日志记录情况,检查是否通过安全管理员对系统中的安全策略进行配置。 |
4 | 集中管控 | 检查安全管理中心及部署情况,是否对各类设备运行状况进行集中监测,是否对各类设备的审计数据进行集中收集和分析,是滞对安全策略、恶意代码、补丁升级等事项进行集中管理。 |
序号 | 安全子类 | 测评指标描述 |
1 | 安全策略 | 主要核查:总体方针策略类文件 |
2 | 管理制度 | 主要核查:各类安全管理制度及操作手册的制定情况。 |
3 | 制定和发布 | 主要核查:管理制度的制定与发布流程。 |
4 | 评审和修订 | 主要核查:管理制度的评审和修订流程。 |
序号 | 安全子类 | 测评指标描述 |
1 | 岗位设置 | 主要核查:各类安全管理制度及操作手册的制定情况。 |
2 | 人员配备 | 主要核查:管理制度的制定与发布流程。 |
3 | 授权和审批 | 主要核查:管理制度的评审和修订流程。 |
4 | 沟通与合作 | 主要核查:各类安全管理制度及操作手册的制定情况。 |
5 | 审核与检查 | 主要核查:管理制度的制定与发布流程。 |
序号 | 安全子类 | 测评指标描述 |
1 | 人员录用 | 主要核查:人员录用的标准与流程。 |
2 | 人员离岗 | 主要核查:人员离岗的流程。 |
3 | 安全意识教育和培训 | 主要核查:安全意识教育和培训的计划与安排、安全责任的惩罚措施情况。 |
4 | 外部人员访问管理 | 主要核查:外部人员访问重要区域的控制手段。 |
序号 | 安全子类 | 测评指标描述 |
1 | 系统定级 | 通过访谈安全主管,检查系统定级相关文档等过程,测评信息系统是否按照一定要求确定其等级。 |
2 | 安全方案设计 | 通过访谈系统建设负责人,检查系统安全建设计划等文档,测评被测评单位对系统整体的安全规划设计是否按照一定流程进行。 |
3 | 产品采购和使用 | 通过访谈安全主管、系统建设负责人,检查相关采购制度等过程,测评被测评单位是否按照一定的要求进行信息系统的产品采购。 |
4 | 自行软件开发 | 通过访谈系统建设负责人,检查相关软件开发文档和管理制度文档,测评被测评单位对自行开发的软件是否采取必要的措施保证开发过程的安全性。 |
5 | 外包软件开发 | 通过访谈系统建设负责人,检查相关文档,测评被测评单位对外包开发的软件是否采取必要的措施保证开发过程和日后的维护工作能够正常开展。 |
6 | 工程实施 | 通过访谈系统建设负责人,检查相关制度文档和实施文档,测评被测评单位对系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。 |
7 | 测试验收 | 通过访谈系统建设负责人,检查相关制度文档和测试验收文档,测评被测评单位在信息系统运行前是否对其进行测试验收工作。 |
8 | 系统交付 | 通过访谈系统运维负责人,检查系统交付清单和系统交付管理制度等过程,测评被测评单位是否采取必要的措施对系统交付过程进行有效控制。 |
9 | 等级测评 | 通过访谈系统运维负责人,检查相关报告和记录文件,测评被测评单位是否定期进行等级测评,选择的测评机构是滞符合国家有关规定等。 |
10 | 安全服务商选择 | 通过访谈系统运维负责人,测评被测评单位是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。 |
序号 | 安全子类 | 测评指标描述 |
1 | 环境管理 | 通过访谈安全物理环境负责人,检查主机房安全管理制度和办公环境管理文档等过程,测评被测评单位是否采取必要的措施对主机房的出入控制和办公环境的人员行为等方面进行安全管理。 |
2 | 资产管理 | 通过访谈资产管理员,检查资产清单和系统、网络设备等过程,测评被测评单位是否采取必要的措施对信息系统资产进行分类标识管理。 |
3 | 介质管理 | 通过访谈资产管理员,检查介质管理记录、介质安全管理制度以及各类介质等过程,测评被测评单位是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。 |
4 | 设备维护管理 | 通过访谈资产管理员、系统管理员,检查设备使用管理文档和设备操作规程等过程,测评被测评单位是否采取必要的措施确保设备在使用、维护和销毁等过程安全。 |
5 | 漏洞和风险管理 | 通过访谈系统运维负责人,检查安全报告或记录,测评被测评单位是否采取必要的措施对漏洞进行识别和修补。 |
6 | 网络和系统安全管理 | 通过访谈安全主管、系统管理员、网络管理员,检查各管理员角色分工情况及权限,查看网络和系统安全管理制度,是否覆盖安全策略、帐户管理、权限审批和分配、配置文件的生成及备份、变更审批、日志管理等内容。 |
7 | 恶意代码防护管理 | 通过访谈系统运维负责人,检查恶意代码防范管理制度和恶意代码检测、分析记录等过程,测评被测评单位是否采取必要的措施对恶意代码进行集中管理,确保信息系统具有恶意代码防范能力。 |
8 | 配置管理 | 通过访谈系统管理员,检查基本配置信息保存情况,检查配置变更流程记录文件。 |
9 | 密码管理 | 通过访谈安全员,检查密码管理制度等过程,测评被测评单位是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。 |
10 | 变更管理 | 通过访谈系统运维负责人,检查变更方案和变更管理制度等过程,测评被测评单位是否采取必要的措施对系统发生的变更进行有效管理。 |
11 | 备份和恢复管理 | 通过访谈系统管理员、网络管理员,检查系统备份管理文档和记录等过程,测评被测评单位是否采取必要的措施对数据、设备和系统进行备份,并确保必要时能够对信息系统进行有效地恢复。 |
12 | 安全事件处置 | 通过访谈系统运维负责人,检查安全事件记录分析文档、安全事件报告和处置管理制度等过程,测评被测评单位是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。 |
13 | 应急预案管理 | 通过访谈系统运维负责人,检查应急响应预案文档,应急预案培训记录等过程,测评被测评单位是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。 |
14 | 外包运维管理 | 通过访谈运维负责人,检查是否有外包运维服务情况;检查外包运维服务单位是否符合国家有关规定,检查外包运维服务协议等。 |
序号 | 安全子类 | 测评指标描述 |
1 | 基础设施位置 | 访谈机房管理员云计算服务器、存储设备、网络设备、云管理平台、信息系统等运行业务和承载数据的软硬件是否均位于中国境内。核查云计算平台建设方案、云计算服务器、存储设备、网络设备、云管理平台、信息系统等运行业务和承载数据的软硬件是否均位于中国境内。 |
2 | 网络架构 | 核查云计算平台和云计算平台承载的业务应用系统相关定级备案材料,云计算平台安全保护等级是否不低于其承载的业务应用系统安全保护等级。核查云服务客户之间是否采取网络隔离措施。核查云计算平台是否具备为云服务客户提供通信传输、边界保护、入侵防范等安全防护机制的能力。核查接口涉及文档或开放性服务技术文档是否符合开放性及安全性要求。 |
3 | 访问控制 | 核查是否在虚拟化网络边界部署访问控制机制,并设置访问控制规则。核查并测试验证云计算平台的网络边界设备或虚拟化网络边界设备安全保障机制、访问控制规则和访问控制策略是否有效。核查不同安全等级网络区域边界的访问控制规则和访问控制策略是否有效。测试验证不同安全等级的网络区域间进行非法访问时,是否可以正确拒绝该非法访问。 |
4 | 入侵防范 | 核查是否采取了入侵防范措施对网络入侵行为进行防范, 核查云管理平台对云服务客户攻击行为的防范措施,是否能够对云服务客户的网络攻击行为进行记录,记录应包括攻击类型、攻击时间和攻击流量等内容。核查运行虚拟机监视器(VMM)和云管理平台软件的物理主机,确认其安全加固手段是否能够避免或减少虚拟化共享带来的安全漏洞。测试验证对异常流量的监测策略是否有效。测试验证云服务商或云服务客户远程删除或重启虚拟机后,是否由产生相应审计记录。 |
5 | 安全审计 | 核查云服务商(含第三方运维服务商)和云服务客户在远程管理时执行的远程特权命令是否有相关审计记录。测试验证云服务商或云服务客户远程删除或重启虚拟机后,是否有产生相应审计记录。核查是否能够保证云服务商对云服务客户系统和数据的操作(如增删改查等操作)可被云服务客户审计。测试验证云服务商对云服务客户系统和数据的操作是否可被云服务客户审计。 |
6 | 身份鉴别 | 核查当进行远程管理时是否建立双向身份验证机制。测试验证上述双向身份验证机制是否有效。 |
7 | 镜像和快照保护 | 核查是否对生成的虚拟机镜像进行必要的加固措施,如关闭不必要的端口、服务及进行安全加固配置。核查是否对生成的虚拟机镜像进行必要的完整性校验,是否具有严格的校验记录机制,防止虚拟机镜像或快照被恶意篡改。核查是否对虚拟机镜像或快照中的敏感资源采用加密访问,访问控制等技术手段进行保护,防止可能存在的针对快照的非法访问。 |
8 | 数据完整性和保密性 | 核查云服务客户数据、用户个人信息所在的服务器及数据存储设备是否位于中国境内。核查上述数据出境时是否符合国家相关规定。核查在虚拟资源迁移过程中,是否采取校验技术或密码技术等措施保证虚拟资源数据及重要数据的完整性、并在检测到完整性受到破坏时采取必要的恢复措施。 |
9 | 数据备份恢复 | 核查是否提供备份措施保证云服务客户可以在本地备份其业务数据。核查云服务商是否为云服务客户提供数据及备份存储位置查询的接口或其他技术、管理手段。核查云服务客户数据副本存储方式,是否存在若干个可用的副本。核查是否有相关技术手段保证云服务客户能够将业务系统及数据迁移到其他云计算平台和本地系统。 |
10 | 剩余信息保护 | 核查虚拟机的内存和存储空间回收时,是否得到完全清除。核查在迁移或删除虚拟机后,数据以及备份数据(如镜像文件、快照文件等)是否已清理。核查当云服务客户删除业务应用数据时,云存储中所有副本是否被删除。 |
11 | 集中管控 | 核查是否有资源调度平台等提供资源统一挂了调度与分配策略。核查网络架构和配置策略能否采用带外管理或策略配置等方式实现管理流量和业务流量分离。测试验证云计算平台管理流量与业务流量是否分离。核查云服务商和云服务客户是否能够实现各自的集中审计。 |
12 | 云服务商选择 | 访谈系统建设负责人是否根据业务系统的安全保护等级选择具有相应等级保护能力的云计算平台及云服务商。核查云服务商提供的相关服务合同是否明确其云计算平台具有与所承载的业务应用系统具有相应或高于的安全保护能力。核查保密协议或服务合同是否包含对云服务商不得泄露云服务客户数据的规定。 |
13 | 供应链管理 | 核查云服务商的选择是否符合国家的有关规定。核查供应链安全事件报告或威胁报告是否及时传达到云服务客户,报告是否明确相关事件信息或威胁信息。核查供应商的重要变更是否及时传达到云服务客户,是否对每次供应商的重要变更都进行风险评估并采取控制措施。 |
14 | 云计算环境管理 | 核查运维地点是否位于中国境内,从境外对境内云计算平台实施远程运维操作的行为是否遵循国家相关规定。 |
项目名称 | 技术需求 | 数量 | 单价 | 总价 |
2022年科技厅网络与信息安全运营项目等保及密码测评项目 | 详见项目对应投标文件 | |||
合 计 | ||||
合同总价大写: 小写:¥ |
序号 | 评分项目 | 评分内容及标准 | 分值 |
1 | 类似项目能力 | 投标人自2019年1月1日以来参加网络安全等级保护测评项目或商用密码应用安全性评估项目或同类软件测评经验的每项得0.2分,最高得1分;没有或未提供有效证明材料不得分(证明材料:提供合同复印件); | 0-1分 |
2 | 投标人实力 | 1)投标人具有中国合格评定国家认可委员会(CNAS)的实验室认可证书(需包含软件产品)的得3分,没有或未提供有效证明材料不得分(证明材料:证书及附表复印件);2)投标人具有资质认定评审(CMA)证书(需包含软件工程或软件产品)的得3分,没有或未提供有效证明材料不得分(证明材料:证书及附表复印件);3)投标人承担省级以上(含省级)密码主管部门的密码安全性检查工作得2分,没有不得分(证明材料:合同复印件);4)投标人具有省级以上(含省级)信息安全重点实验室资质得2分,没有或未提供有效证明材料不得分(证明材料:证书复印件);5)投标人具有涉密信息系统集成资质证书的得2分,没有或未提供有效证明材料不得分(证明材料:证书复印件);6)投标人获得过省级以上(含省级)网信部门网络安全优秀技术支撑单位得2分,没有或未提供有效证明材料不得分(证明材料:证书复印件);7)投标人曾主持、参与软件测试国家级标准编制,主持的每项得2分,参与的每项得1分,最多得3分(证明材料:标准编制证明复印件等)8)投标人参与网络安全等级保护测评高风险判定指引(T/ISEAA001-2020)编制的,得1分。9)投标人参与信息安全技术网络安全等级保护大数据基本要求(T/ISEAA002-2021)编制的,得1分。10)投标人参与个人信息处理法律合规性评估指引(T/CLAST 001-2021)编制的,得1分。 | 0-20分 |
3 | 服务方案评价 | 服务方案总体评价1.服务方案内容全面要素齐全(涵盖测评原则、测评思路、测评方法和流程)得4分,内容不够全面或者要素不够齐全的最多得2分,未提供的不得分。2.服务方案科学合理的3分,不够科学合理的最多得1分,未提供的不得分。3.服务方案符合本项目实际情况并且可操作性强的3分,未完全符合本项目实际情况或可操作性不强的最多得1分,未提供的不得分。 | 0-10分 |
4 | 等级保护测评技术服务方案1.技术服务方案内容详实工作流程明确的得4分,内容不够详实或工作流程不明确的最多得2分,未提供的不得分。2.技术服务方案符合本项目实际情况并且可操作性强的得3分,未完全符合本项目实际情况或可操作性不强的最多得2分,未提供的不得分。 | 0-7分 | |
5 | 商用密码应用安全性评估技术服务方案1.技术服务方案内容详实工作流程明确的得4分,内容不够详实或工作流程不明确的最多得2分,未提供的不得分。2.技术服务方案符合本项目实际情况并且可操作性强的得3分,未完全符合本项目实际情况或可操作性不强的最多得2分,未提供的不得分。 | 0-7分 | |
7 | 项目管理组织(0-2分)、实施规范(0-2分)和管理制度(0-2分)评价。 | 0-6分 | |
8 | 风险说明及风险规避处置措施评价。 | 0-3分 | |
9 | 投标人具有本项目服务所需专业设备情况评价,每项2分,专业设备需具有正版授权,附相关采购合同予以说明,否则不得分。1)WEB应用安全或数据库安全检测工具;2)软件代码安全检测工具;3)网络安全攻击测试工具;4)云安全检测工具;5)移动应用安全评估检测工具;6)软件性能检测工具;7)密码检测工具;8)源代码备份漏洞利用工具。 | 0-16分 | |
10 | 项目组成员能力 | 1)具有高级技术职称的每人得1分,最高得4分;2)具有注册信息安全专业技术人员CISP资质的每人得1分,最高得1分;3)具有中级及以上等级保护测评师证书资质的每人得1分,最高得2分;4)具有软件性能测试高级工程师证书资质的每人得1分,最高得3分;5)具有商用密码应用安全性评估人员培训证书的每人得1分,最高得1分;项目成员应为投标人在职员工,须提供以上证书复印件和社保缴纳证明,否则不得分。 | 0-11分 |
11 | 培训及售后服务 | 1)培训方案内容是否满足用户需求评价,0-3分;2)售后服务体系和售后应急响应服务机制评价,0-3分; | 0-6分 |
12 | 优惠和承诺情况 | 提出的优惠条件和承诺情况,提出内容合理的得3分,未提出或不合理均不得分,本项最高得3分。 | 0-3分 |
序号 | 评分细则内容 | 投标响应情况 | 证明材料所在页码 | 备注 |
服务期 | |
质保期 | |
拟派项目负责人 |
投标人全称 | |||
企业资质 | 1.等级: 2.证书号: 3.发证单位: | ||
营业执照 | 1.编号: 2.营业范围: 3.发照单位: | ||
建立日期 | 现有职工 | ||
固定资产净值(万元) | |||
行政负责人 | 姓名: 职务: 职称: | ||
技术负责人 | 姓名: 职务: 职称: | ||
联系方式 | 地址邮编:电话: 传真: | ||
开户银行 | 名称: 账号: | ||
组织机构框图 |
序号 | 项目名称 | 业主单位 | 联系方式 | 备注 |
序号 | 项目名称 | 业主单位 | 联系方式 | 备注 |
序号 | 招标文件要求 | 投标文件条款 | 偏离情况 | 备注 |
序号 | 姓名 | 本项目拟任岗位 | 年龄 | 性别 | 专业 | 专业年限 | 职务和职称 | 备注 |
姓 名 | 年 龄 | 专 业 | ||||||
职 称 | 职 务 | 拟在本合同项目担任职务 | ||||||
毕业学校 | 年 月毕业于 学校 系(科),学制 年 | |||||||
经 历 | ||||||||
年 月 | 工作经历 | 担 任 何 职 | 备 注 | |||||
序号 | 设备名称 | 投标品牌及型号 | 规格配置详细说明 | 数量 | 备注 |
1 | |||||
2 | |||||
3 | |||||
4 | |||||
5 |
工作日工作日工作日工作日内容 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | … |
序号 | 机构名称 | 机构性质 | 注册地址 | 服务技术人员数量 | 联系电话 |
序号 | 类别 | 姓名 | 性别 | 年龄 | 学历 | 专业 | 职称 | 本项目中的职责 | 响应时间 | 到达现场时间 |
总协调人 | ||||||||||
售后人员 | ||||||||||
项目名称 | 投标报价(元) | 项目负责人 |
2022年科技厅网络与信息安全运营项目等保及密码测评项目 |
序号 | 名称 | 品牌(如果有) | 规格型号(或具体服务) | 数量 | 单价(元) | 总价(元) | 服务要求(年限) |
1 | |||||||
2 | |||||||
3 | |||||||
4 | |||||||
5 | |||||||
6 | |||||||
7 | |||||||
8 | |||||||
9 | |||||||
10 | |||||||
11 | |||||||
12 | |||||||
投标报价(小写) | |||||||
投标报价(大写) |
联系我们
邮 箱:bd@datauseful.com
给力助理小程序
给力讯息APP
给力商讯公众号