中标
西藏自治区藏医院关于藏医药与天文历算数字化平台建设项目的“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”四个APP二级等保测评成交公告
金额
23.8万元
项目地址
西藏自治区
发布时间
2024/07/04
公告摘要
公告正文
一、项目名称:藏医药与天文历算数字化平台建设项目的“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”四个APP二级等保测评项目。
二、成交信息
中标公司名称:西藏联图科技有限公司
成交金额:238000元。(大写:贰拾叁万捌仟元整)
三、项目需求
(一)项目背景
为了提高信息系统的安全保护水平,按照国家法律法规和有关部门相关要求,对藏医药与天文历算数字化平台建设项目开展信息系统安全等级保护测评工作。通过本次工作,发现信息系统中存在的安全风险,分析信息系统安全现状与相关政策文件、技术标准内容要求的符合性情况,提出安全建设加固建议。切实加强信息安全防范水平,提高系统抵御风险的能力。
(二)项目目标、内容
1.按照信息安全等级保护定级标准和工作要求,开展信息系统安全等级保护系统梳理和定级工作,协助完成“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”系统的定级报告,并协助完成到公安机关的备案工作。
2.按照国家等级保护相关标准和要求,对“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”四个APP系统开展信息系统安全等级保护测评工作,找出系统现状与相关标准要求之间的差距,遵循适度原则,提出切实可行的整改建议,完成等级保护测评报告。
3.了解分析“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”系统的开发技术及功能架构,能够针对整改建议对APP做出修改调整直至通过二级等保测评工作。
(三)测评依据
1.《网络安全法》
2.公安部、国家保密局、国际密码管理局、国务院信息化工作办公室联合转发的《关于信息安全等级保护工作的实施意见》(公通字[2004]66号);
3.公安部、国家保密局、国家密码管理局、国务院信息化工作办公室制定的《信息安全等级保护管理办法》(公通字 [2007]43号)。
4.《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)
5.《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020)
6.《信息安全技术 网络安全等级保护实施指南》(GB/T 25058-2019)
7.《信息安全技术 网络安全等级保护测评要求》(GB/T 28448-2019)
8.《信息安全技术 网络安全等级保护测评过程指南》(GB/T 28448-2019)
9.《信息安全技术 信息系统通用安全技术要求》(GB/T20271-2006)
10.《信息安全技术 网络基础安全技术要求》(GB/T 20270-2006)
11.《信息安全技术 信息系统安全管理要求》(GB/T20269-2006)
12.《信息安全技术 信息系统安全工程管理要求》(GB/T20282-2006)
13.《计算机信息系统安全保护等级划分准则》(GB 17859-1999)
(四)项目内容
1.定级梳理
按照公安部信息安全等级保护工作要求,开展系统安全等级保护定级备案工作。要求完成各系统的定级报告,并协助到公安机关完成备案。系统情况如下表:
2.等级保护测评
通过详细的系统调研,开展对“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”四个APP系统的信息安全等级保护测评工作,找出安全现状与标准要求之间的差距,并遵循适度安全的原则,确定系统的整改安全需求,协助制定安全整改建设方案,指导整改工作。最终完成等级保护测评报告。
此次等级保护测评范围包括:
测评的内容包括但不限于以下内容:
安全技术测评:包括安全物理环境、安全通信网络、安全计算环境、安全区域边界、安全管理中心等五个方面的安全测评;
安全管理测评:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等五个方面的安全测评。
(1)安全物理环境
安全物理环境测评包括:物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护等。
(2)安全通信网络
安全通信网络包括:网络架构、通信传输、可信验证等。
(3)安全计算环境
安全计算环境包括:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护等。
(4)安全区域边界
安全区域边界包括:边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证等。
(5)安全管理中心
安全管理中心包括:系统管理、审计管理、安全管理、集中管控等。
(6)安全管理制度
安全管理制度包括:安全策略、管理制度、制定和发布、评审和修订等。
(7)安全管理机构
安全管理机构包括:岗位设置、人员配备、授权和审批、沟通和合作、审核和检查等。
(8)安全管理人员
安全管理人员包括:人员录用、人员离岗、安全知识教育和培训、安全意识教育和培训、外部人员访问管理等。
(9)安全建设管理
安全建设管理包括:定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择等。
(10)安全运维管理
安全运维管理包括:环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维等。
通过现场测评,逐项找出系统现状与国家相关标准要求之间的差距,进行逐项分析、整体分析,给出差距分析报告,并给出整改建议方案。
待整改完毕后,进行结果确认,完成信息安全等级保护测评,出具测评报告,并将测评报告报当地公安机关备案。
(五)成果交付
该项目提交的文档至少包括如下文件:
1.《信息系统安全等级保护测评方案》
2.《信息系统安全等级保护测评记录表》
3.《信息安全等级保护差距分析报告及整改建议》
4.《系统信息安全等级保护测评报告》
5.生成的阶段性评估结果报告或资料等中间文件;
6.项目相关其他材料。
(六)本地化企业
四、评审名单:
边巴顿珠、尕让甲、公保东主、达娃、次旺玉珍、
五、公告期限
自本公告发布之日起1个工作日。
六、其它补充事宜
本公告在西藏自治区藏医院官网(https://www.xzzzqzyy.com)上发布。
七、凡对本次公告内容提出询问,请按以下方式联系。
联系人:西藏自治区藏医院 天文历算研究所 加永泽仁
电话:13908918648 拉巴桑珠:17600215597
二、成交信息
中标公司名称:西藏联图科技有限公司
成交金额:238000元。(大写:贰拾叁万捌仟元整)
三、项目需求
(一)项目背景
为了提高信息系统的安全保护水平,按照国家法律法规和有关部门相关要求,对藏医药与天文历算数字化平台建设项目开展信息系统安全等级保护测评工作。通过本次工作,发现信息系统中存在的安全风险,分析信息系统安全现状与相关政策文件、技术标准内容要求的符合性情况,提出安全建设加固建议。切实加强信息安全防范水平,提高系统抵御风险的能力。
(二)项目目标、内容
1.按照信息安全等级保护定级标准和工作要求,开展信息系统安全等级保护系统梳理和定级工作,协助完成“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”系统的定级报告,并协助完成到公安机关的备案工作。
2.按照国家等级保护相关标准和要求,对“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”四个APP系统开展信息系统安全等级保护测评工作,找出系统现状与相关标准要求之间的差距,遵循适度原则,提出切实可行的整改建议,完成等级保护测评报告。
3.了解分析“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”系统的开发技术及功能架构,能够针对整改建议对APP做出修改调整直至通过二级等保测评工作。
(三)测评依据
1.《网络安全法》
2.公安部、国家保密局、国际密码管理局、国务院信息化工作办公室联合转发的《关于信息安全等级保护工作的实施意见》(公通字[2004]66号);
3.公安部、国家保密局、国家密码管理局、国务院信息化工作办公室制定的《信息安全等级保护管理办法》(公通字 [2007]43号)。
4.《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)
5.《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020)
6.《信息安全技术 网络安全等级保护实施指南》(GB/T 25058-2019)
7.《信息安全技术 网络安全等级保护测评要求》(GB/T 28448-2019)
8.《信息安全技术 网络安全等级保护测评过程指南》(GB/T 28448-2019)
9.《信息安全技术 信息系统通用安全技术要求》(GB/T20271-2006)
10.《信息安全技术 网络基础安全技术要求》(GB/T 20270-2006)
11.《信息安全技术 信息系统安全管理要求》(GB/T20269-2006)
12.《信息安全技术 信息系统安全工程管理要求》(GB/T20282-2006)
13.《计算机信息系统安全保护等级划分准则》(GB 17859-1999)
(四)项目内容
1.定级梳理
按照公安部信息安全等级保护工作要求,开展系统安全等级保护定级备案工作。要求完成各系统的定级报告,并协助到公安机关完成备案。系统情况如下表:
序号 | 应用系统名称 | 安全保护等级 | 备注 |
1 | 银巴万年历APP | 二级 | / |
2 | 藏历基本数据APP | 二级 | / |
3 | 体质辨识系统APP | 二级 | / |
4 | 藏药晶镜本草 | 二级 | / |
2.等级保护测评
通过详细的系统调研,开展对“银巴万年历”“藏历基本数据”“体质辨识系统”“藏药晶镜本草”四个APP系统的信息安全等级保护测评工作,找出安全现状与标准要求之间的差距,并遵循适度安全的原则,确定系统的整改安全需求,协助制定安全整改建设方案,指导整改工作。最终完成等级保护测评报告。
此次等级保护测评范围包括:
测评的内容包括但不限于以下内容:
安全技术测评:包括安全物理环境、安全通信网络、安全计算环境、安全区域边界、安全管理中心等五个方面的安全测评;
安全管理测评:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等五个方面的安全测评。
(1)安全物理环境
安全物理环境测评包括:物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护等。
(2)安全通信网络
安全通信网络包括:网络架构、通信传输、可信验证等。
(3)安全计算环境
安全计算环境包括:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护等。
(4)安全区域边界
安全区域边界包括:边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证等。
(5)安全管理中心
安全管理中心包括:系统管理、审计管理、安全管理、集中管控等。
(6)安全管理制度
安全管理制度包括:安全策略、管理制度、制定和发布、评审和修订等。
(7)安全管理机构
安全管理机构包括:岗位设置、人员配备、授权和审批、沟通和合作、审核和检查等。
(8)安全管理人员
安全管理人员包括:人员录用、人员离岗、安全知识教育和培训、安全意识教育和培训、外部人员访问管理等。
(9)安全建设管理
安全建设管理包括:定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择等。
(10)安全运维管理
安全运维管理包括:环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维等。
通过现场测评,逐项找出系统现状与国家相关标准要求之间的差距,进行逐项分析、整体分析,给出差距分析报告,并给出整改建议方案。
待整改完毕后,进行结果确认,完成信息安全等级保护测评,出具测评报告,并将测评报告报当地公安机关备案。
(五)成果交付
该项目提交的文档至少包括如下文件:
1.《信息系统安全等级保护测评方案》
2.《信息系统安全等级保护测评记录表》
3.《信息安全等级保护差距分析报告及整改建议》
4.《系统信息安全等级保护测评报告》
5.生成的阶段性评估结果报告或资料等中间文件;
6.项目相关其他材料。
(六)本地化企业
四、评审名单:
边巴顿珠、尕让甲、公保东主、达娃、次旺玉珍、
五、公告期限
自本公告发布之日起1个工作日。
六、其它补充事宜
本公告在西藏自治区藏医院官网(https://www.xzzzqzyy.com)上发布。
七、凡对本次公告内容提出询问,请按以下方式联系。
联系人:西藏自治区藏医院 天文历算研究所 加永泽仁
电话:13908918648 拉巴桑珠:17600215597
返回顶部