信息安全三级等保测评服务招标采购公告(2024)



关于医院信息安全三级等保测评服务项目采购意向公示
医院拟对核心业务系统、运营系统、互联网医院系统、门户网站系统项目组织采购,为确保采购活动公平、公正和竞争充分,现将采购意向进行网上公示,便于供应商及时了解采购信息,征求供应商参与意愿和意见建议。

采购意向需求概况:

序号
采购项目名称
需求概况
预算金额
预计采购时间
备注

1
信息安全三级等保测评服务项目
协助医院通过四个***经过定级、备案等流程后、确定为第三级的信息系统等保测评工作。从政策、制度、规范、管理、流程等方面入手,依据三级等级保护相关要求,给予等级保护管理制度和技术方面的评估、分析、改进等。协助通过第三方专业测评机构的等保测评工作。实现与信息安全风险管理有关的管理要求,进一步规范化和常态化落地执行,从而提升医院的信息化风险管控能力。
60万/年
2024.4

注:
1.本次公开的采购意向仅作为供应商了解初步采购安排的参考,采购项目具体情况以最终发布的采购公告和采购文件为准;
2.供应商可以通过采购平台反馈参与意向和意见建议。
二、初步需求参数
1.广大供应商可以对初步需求参数(详见附件)的完整性、合理性、公正性提出具体的意见建议,防止出现指向性排他性问题。采购人将根据意见建议对相关条款进行核实,为下一步正式采购提供更合理的参数做参考,是否采纳均不影响供应商参加本项目后续采购活动,采购人也不作书面回复。
2.意见反馈方式及有关说明:对参数有异议的,请于2024年4月22日17:00前将书面材料提交至以下联系方式,书面材料应包括营业执照复印件、法人代表及代理人身份证复印件、委托代理书、提出异议的书面文字材料,必要时提供有关证明材料,所有材料应加盖公章。
三、项目编号:2023-JH1903-F1019
四、概算金额:60万
五、公示时间:2024年4月16日至2024年4月22日
六、采购人联系方式:
联系人:赵迪
联系电话:021-81875561

附件1.pdf

信息安全三级等保测评服务项目需求参数一、项目说明根据《中华人民共和国计算机信息系统安全保护条例》、《信息安全技术信息系统安全等级保护测评要求》、《信息安全技术信息系统安全等级保护基本要求》、《信息安全技术信息安全等级保护管理规定》等一系列国家及行业信息安全政策法规及文件要求,对于医疗行业关键信息系统的等级保护定级备案工作是落实《中华人民共和国网络安全法》的基础性要求。为进一步推进关键信息系统等级保护工作,按照《信息安全技术信息安全等级保护管理规定》的相关规定,计划对信息系统进行等级保护备案及测评工作,完善信息安全基础设施建设确保相关系统持续符合等级保护要求。二、项目目标1.协助医院通过四个信息系统的等保测评工作。包含初测信息系统、三级等保复测信息系统以及需要进行备案变更的信息系统。三、服务要求序号服务名称服务内容1等保定级对所属信息系统进行摸底调查,全面掌握系统的数量、网络分布、业务类型、应用或服务范围、管理架构、系统结构等基本情况,完成信息系统定级工作。1、信息系统进行摸底调查,全面掌握系统的网络分布、业务类型、应用或服务范围、管理架构、系统结构等基本情况。2、按照《信息安全等级保护管理办法》和《信息系统安全等级保护定级指南》的要求,确定定级对象。3、协助编制《信息系统安全等级保护备案表》、《信息系统安全等级保护定级报告》。4、协助进行专家评审和审批,协助完成定级备案工作。2等保差距分析以《GB/T22240-2020信息安全技术网络安全等级保护定级指南》和《GB/T22239-2019信息安全技术网络安全等级保护基本要求》为指导,首先要求进行安全现状调研和风险评估,风险评估应包含漏洞扫描和渗透测试,并提供漏洞扫描报告和渗透测试报告,根据风险评估的结果与等级保护基本要求进行差距分析为等保整改方案提供依据和指导。3安全技术整改通过信息安全产品的集中部署和安全技术的综合运用,解决技术层面存在的问题,提高信息安全防护(技术)水平。安全技术差距分析:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心。投标服务商应负责对接、协调信息系统开发商修复差距分析报告中所有高、中危风险,并获得招标方认可。4安全管理整改从安全管理制度、机构、人员、系统建设和系统运维五个方面提出针对性的管理目标和解决办法。安全管理差距分析:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理;5安全体系建设通过制定各项信息安全管理制度,制定信息安全管理技术规范加强信息安全日常管理工作,提高信息安全基础管理水平,实现体系化、制度化、流程化和痕迹化的管理思想。根据***和卫健委对等保的相关要求,以等保制度框架为指导结合医院信息安全的管理制度体系。完成相关文档的编写、修订以及编目等工作。根据国家评测标准进行提交前的内部预测评自测报告工作。6协助测评协助提供等级保护测评所需资料,配合测评机构的现场测评工作,陪同客户有关人员配合现场测评工作,协助回答测评人员问题,协助客户完成信息系统通过国家等级保护的相应测评。四、等保建设要求序号阶段要求1计划准备阶段协同进行定级评审、准备相关定级资料,对需要测评的系统的网络拓扑、系统名称、服务器数量、服务用户数量、关键终端硬件设备数量进行汇总,协助信息技术部起草相关待测系统的定级报告,对系统定级报告的合理性进行初步审核,并对照国家对不同等级的要求,在报告内给出相应的修改意见,安排专业人员上门对需要测评的系统进行摸底,完成定级备案。2评审咨询阶段协助配合根据《信息系统安全等级保护定级报告》及相关等级保护要求开展现场咨询,包括前期的系统安全架构访谈、相关信息收集及后期的漏扫、渗透测试等,依据国家信息安全等级保护相关标准和文件要求,结合我院信息系统的安全保护等级,对信息系统安全等级保护状况进行安全评估,对信息安全管控能力进行考察和评价,出具《差距分析评估报告》,此阶段同时进行等保相关软硬件的查缺补漏,启动针对性的测试评估工作。3整改设计阶段根据网络安全等级保护指标及《差距分析评估报告》,从各个方面针对我院相关待测系统明确信息系统安全需求,从技术和管理层面设计合理的、满足等级保护要求的总体安全方案或者编制安全整改建设方案,评估整改方案从技术、管理两个维度进行。4整改落地阶段根据上一步骤的评估整改方案及建议来进行相对应的整改实施,对照等保的相关要求从技术和管理两个方面着手进行整改,并对后期需要采购的信息安全软硬件进行测试。5服务验收阶段整改之后,由提供咨询服务的供应商根据测评中心的测评标准进行一次预测评验证,输出预测评结果。根据测评结果进行再评估和检查是否有遗漏的环节,最终协助医院通过上海市卫健委所认定的测评机构的安全等级保护评定,如测评未通过则服务商继续提供相对应未通过的问题整改直到通过测评工作。如通过测评,则在医院拿到对应的测评报告之后,验收项目。五、其他要求序号其他要求要求说明1、服务团队力量投标供应商为我院提供服务的团队人员充足,技术力量强。要求提供主要人员名单及简历,具有与谈判相关的技术资质认证证书的必须同时提供证书复印件。投标供应商决定是否为我院项目提供如下承诺:1、服务团队力量项目小组成员必须至少5人,包括1名项目经理,1名技术经理(高级技术资质),其余项目小组成员包括3名工程师(中级技术资质);▲技术经理需具有8年以上安全相关项目经验,且具备等级保护中级测评师资格、职业技能鉴定中心-电子数据鉴定能力认证、计算机技术与软件专业技术资格-信息安全工程师(中级)证书,并提供人员社保证明;▲项目经理(服务对接人)需具有10年以上安全相关项目经验,且同时具备CISSP、CISA、PMP、信息安全等级保护安全建设专业技术人员证书等认证资质,并提供人员社保证明;项目团队实施人员需具备信息安全资质,CISP-PTS、CISP-IRS、CISA等资格证书,所有人员需提供所在单位的社保证明。②▲投标供应商具备中国网络安全审查技术与认证中心颁发的《信息系统灾难备份与恢复服务资质》;③▲投标供应商具备中国网络安全审查技术与认证中心颁发的《网络安全审计服务资质》;④投标供应商具备信息系统建设和服务能力等级证书CS2级及以上等级;⑤▲投标供应商具备中国信息安全测评中心授予的信息安全服务资质安全运营类一级证书;⑥投标供应商具备中国网络安全审查技术与认证中心颁发的《信息安全风险评估资质》;⑦投标供应商具备中国网络安全审查技术与认证中心颁发的《信息系统安全运维服务资质》;⑧投标供应商为上一年度上海市委网信办网络安全技术支撑单位;⑨投标供应商具备ISO14001环境管理体系认证证书;⑩投标供应商具备ISO45001职业健康管理体系认证证书;2、投标供应商服务能力证明:①▲投标供应商具备拥有上海测评机构对本项目的授权书;投标供应商具备ISO27001信息安全管理体系认证。3、项目服务计划⑪为保障项目的有序顺利开展,投标供应商应制定详细的服务计划,计划应至少涵盖所有安全运营服务的起止时间、工作内容、拟定投入人员。4、项目经理承诺投标供应商的现场负责人须由有资质的项目经理具体负责,保证派遣人员未经采购人同意,不得调换或撤离,项目人员必须接受采购人的项目管理、保障服务交付时间及质量要求。5、服务人员承诺投标供应商承诺在实施过程中,投标供应商的服务人员须同采购人签订保密协议,任何涉及医院的信息,包括但不限于医院数据、医院特有的功能需求等,未得到医院同意的情况下不得对任何第三方展示、举例乃至销售,否则投标供应商将承担由此产生的一切后果投标供应商的服务人员须同采购人签订保密协议。六、商务要求测评周期:合同签署后,乙方在甲方提交正式申请材料,并具备现场测评条件后实施网络安全等级测评工作,具体启动测评时间由甲、乙双方协商确定,启动时间为T日,乙方需在T+35工作日内完成测评工作。并给甲方提供符合相关政策规定的测评报告。测评地点:上海市(一)投标供应商应承诺提供咨询与测评服务:等级保护咨询与测评。(二)投标供应商须承诺提供咨询服务,服务内容包括定级备案、系统调研、差距分析、配合测评等,并在投标文件中提供相应书面方案。(三)投标供应商须承诺,对售后服务需求提供7*24小时电话技术支持和服务。2小时内解决问题,如需现场解决的,须在2小时内到达指定现场,24小时内解决问题。

投标 / 标书制作要点(原创)

本信息安全三级等保测评服务涉及「招标采购公告」,投标方需重点关注:① 营业执照经营范围须含招标采购公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086