成都市网络安全测评服务 机动车排气污染信息监管系统采购合同公告(成都市生态环境数智治理中心2024)



一、合同编号:N5101012024000912-1

二、合同名称:网络安全测评服务项目

三、项目编号:N5101012024000912

四、项目名称:网络安全测评服务项目

五、合同主体

采购人(甲方):成都市生态环境数智治理中心
地址:成都市青羊区君平街26号
联系方式:028-61962619
供应商(乙方):成都市锐信安信息安全技术有限公司
地址:中国(四川)自由贸易试验区成都高新区云华路333号1栋5单元8楼
联系方式:028-65291095

六、合同主要信息

主要标的:

序号
名称
数量(单位)
单价(元)
总价(元)
规格型号/服务要求

1
网络安全测评服务
1(项)
¥1,057,800.00
¥1,057,800.00


合同金额: 1,057,800.00元,大写(人民币):壹佰零伍万柒仟捌佰元整
履约期限:2024年08月07日至2025年08月06日
履约地点:成都市
采购方式:公开招标

七、合同签订日期

2024年08月07日

八、合同公告日期

2024年08月07日

九、其他补充事宜

合同附件:
网络安全测评服务项目合同.pdf
成都市生态环境数智治理中心
2024年08月07日

网络安全测评服务项目合同(本合同为中小企业预留合同)合同编号:N5101012024000912-1签订地点:成都市生态环境数智治理中心甲方(采购人):成都市生态环境数智治理中心乙方(供应商):成都市锐信安信息安全技术有限公司根据项目的采购结果,按照《中华人民共和国政府采购法》《中华人民共和国民法典》等相关法律法规的规定,经甲乙双方协商,本着平等互利和诚实信用的原则,一致同意签订本合同如下。第一条合同文件下列与本次采购活动有关的文件及附件是本合同不可分割的组成部分,与本合同具有同等法律效力,这些文件包括但不限于:1.(N5101012024000912号)招标文件2.投标文件3.乙方在投标时的书面承诺4.(N5101012024000912号)中标通知书5.合同补充条款或说明6.保密协议或条款7.相关附件第二条服务期限自本合同签订之日起365日内完成所有服务内容并通过验收。第三条服务内容与服务标准序号符号标识技术参数与性能指标11.测评范围18个信息系统的等级保护测评,其中等保三级系统4个,二级系统14个,具体定级以成都市信息安全协会专家评审为准,具体信息系统按实际调1整,项目个数不变。测评标准及要求按照GB/T22239-2019《信息安全技术网络安全等级保护基本要求》执行。表1系统清单整,项目个数不变。测评标准及要求按照GB/T22239-2019《信息安全技术网络安全等级保护基本要求》执行。表1系统清单整,项目个数不变。测评标准及要求按照GB/T22239-2019《信息安全技术网络安全等级保护基本要求》执行。表1系统清单1智慧生态环境一期三级2数据资源中心平台三级3机动车排气污染信息监管系统三级4成都市数智环境大气系统(一期)三级5固定污染源工况用电监管系统二级6成都市环境影响评价管理信息系统二级7成都市环境检测机构信息管理系统二级8环境监测业务软件系统二级9成都市环境空气监测管理系统二级10成都市大气环境超级站数据诊断分析平台二级11机动车检验机构环检线现场检查系统二级12成都市非道路移动源排放监管平台二级13成都市重型柴油车及非道路移动机械排放时空分布试点研究系统二级14重点污染源自动监控系统二级15成都市生态环境局固定污染源智能监管平台二级16无纸化会议系统二级17成都市加油站油气回收在线监控平台二级18机动车尾气遥感检测监控管理平台二级2.功能及技术指标(1)测评应满足的原则本次信息系统安全等级保护测评服务方案设计,以及具体实施内容应满足以下原则:1)保密原则:对测评的过程数据和结果数据严格保密,未经甲方授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害甲方的行为,否则甲方有权追究乙方的责任。2)标准性原则:测评方案的设计与实施应依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》进行。3)规范性原则:对于乙方的工作中的过程和文档,乙方在实施之前需详细量化出每项测评内容,对操作过程和结果提供规范的记录,以便于项目的跟踪和控制。4)可控性原则:等保测评服务的进度要按照进度表的安排,保证甲方对于测评工作的可控性。5)整体性原则:等保测评服务的范围和内容应当整体全面,包括GB/T22239-2019《信息安全技术网络安全等级保护基本要求》涉及的各个层面。6)最小影响原则:等保测评服务工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。乙方应严格依照上述原则和国家等级保护相关标准开展项目实施工作。(2)测评的整体要求1)乙方应详细描述本次项目整体实施方案,包括项目概述、等保测评服务方案、项目实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准2)乙方应详细描述服务人员的组成、资质及各自职责的划分。服务商应配置有信息系统安全测评经验的人员进行本次等级保护测评工作。3)安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由乙方推荐,经甲方确认后由乙方提供并在测评中使用,测评设备所属权归乙方所有。4)乙方根据甲方现有场地和网络环境提出相应的运行环境的具体要求。(3)服务目标18个信息系统的等级保护测评,其中等保三级系统4个,二级系统14个,具体定级以成都市信息安全协会专家评审为准。(4)服务内容整个等级保护测评过程至少包括以下几个阶段1)确定测评范围明确本次被测评系统的范围,包括每个信息系统的范围、各个等级信息系统的范围,信息系统的边界。2)获得信息系统的信息通过调查或查阅资料的方式,了解被测评信息系统的构成,包括网络拓扑、业务应用、业务流程、设备信息、安全措施。3)确定具体的测评对象初步确定每个等级信息系统的被测评对象,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、服务器设备、工作站、应用系统。4)确定测评工作的方法根据信息系统安全等级情况、系统规模大小,明确本次评估的方法。5)制定测评工作计划制定测评工作计划或方案,说明评估范围、评估对象、工作方法、人员组成、角色职责、时间计划。(5)测评内容依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,并结合测评信息系统具体情况,对各信息系统进行等级保护测评,内容包括:1)按照等级保护相关标准对系统从技术、管理方面进行安全等级测评工作。2)编制测评报告。制定并提交信息安全等级测评报告,报告需提交公安机关有关部门备案,且能满足合规性要求,备案证明作为验收材料之一。3)安全物理环境安全物理环境检查主要是了解信息系统的物理安全保障情况,涉及对象为机房。在内容上,安全物理环境层面测评实施过程涉及的工作单元,具体如下表:表2安全物理环境测评内容2.功能及技术指标(1)测评应满足的原则本次信息系统安全等级保护测评服务方案设计,以及具体实施内容应满足以下原则:1)保密原则:对测评的过程数据和结果数据严格保密,未经甲方授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害甲方的行为,否则甲方有权追究乙方的责任。2)标准性原则:测评方案的设计与实施应依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》进行。3)规范性原则:对于乙方的工作中的过程和文档,乙方在实施之前需详细量化出每项测评内容,对操作过程和结果提供规范的记录,以便于项目的跟踪和控制。4)可控性原则:等保测评服务的进度要按照进度表的安排,保证甲方对于测评工作的可控性。5)整体性原则:等保测评服务的范围和内容应当整体全面,包括GB/T22239-2019《信息安全技术网络安全等级保护基本要求》涉及的各个层面。6)最小影响原则:等保测评服务工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。乙方应严格依照上述原则和国家等级保护相关标准开展项目实施工作。(2)测评的整体要求1)乙方应详细描述本次项目整体实施方案,包括项目概述、等保测评服务方案、项目实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准2)乙方应详细描述服务人员的组成、资质及各自职责的划分。服务商应配置有信息系统安全测评经验的人员进行本次等级保护测评工作。3)安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由乙方推荐,经甲方确认后由乙方提供并在测评中使用,测评设备所属权归乙方所有。4)乙方根据甲方现有场地和网络环境提出相应的运行环境的具体要求。(3)服务目标18个信息系统的等级保护测评,其中等保三级系统4个,二级系统14个,具体定级以成都市信息安全协会专家评审为准。(4)服务内容整个等级保护测评过程至少包括以下几个阶段1)确定测评范围明确本次被测评系统的范围,包括每个信息系统的范围、各个等级信息系统的范围,信息系统的边界。2)获得信息系统的信息通过调查或查阅资料的方式,了解被测评信息系统的构成,包括网络拓扑、业务应用、业务流程、设备信息、安全措施。3)确定具体的测评对象初步确定每个等级信息系统的被测评对象,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、服务器设备、工作站、应用系统。4)确定测评工作的方法根据信息系统安全等级情况、系统规模大小,明确本次评估的方法。5)制定测评工作计划制定测评工作计划或方案,说明评估范围、评估对象、工作方法、人员组成、角色职责、时间计划。(5)测评内容依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,并结合测评信息系统具体情况,对各信息系统进行等级保护测评,内容包括:1)按照等级保护相关标准对系统从技术、管理方面进行安全等级测评工作。2)编制测评报告。制定并提交信息安全等级测评报告,报告需提交公安机关有关部门备案,且能满足合规性要求,备案证明作为验收材料之一。3)安全物理环境安全物理环境检查主要是了解信息系统的物理安全保障情况,涉及对象为机房。在内容上,安全物理环境层面测评实施过程涉及的工作单元,具体如下表:表2安全物理环境测评内容2.功能及技术指标(1)测评应满足的原则本次信息系统安全等级保护测评服务方案设计,以及具体实施内容应满足以下原则:1)保密原则:对测评的过程数据和结果数据严格保密,未经甲方授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害甲方的行为,否则甲方有权追究乙方的责任。2)标准性原则:测评方案的设计与实施应依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》进行。3)规范性原则:对于乙方的工作中的过程和文档,乙方在实施之前需详细量化出每项测评内容,对操作过程和结果提供规范的记录,以便于项目的跟踪和控制。4)可控性原则:等保测评服务的进度要按照进度表的安排,保证甲方对于测评工作的可控性。5)整体性原则:等保测评服务的范围和内容应当整体全面,包括GB/T22239-2019《信息安全技术网络安全等级保护基本要求》涉及的各个层面。6)最小影响原则:等保测评服务工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。乙方应严格依照上述原则和国家等级保护相关标准开展项目实施工作。(2)测评的整体要求1)乙方应详细描述本次项目整体实施方案,包括项目概述、等保测评服务方案、项目实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准2)乙方应详细描述服务人员的组成、资质及各自职责的划分。服务商应配置有信息系统安全测评经验的人员进行本次等级保护测评工作。3)安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由乙方推荐,经甲方确认后由乙方提供并在测评中使用,测评设备所属权归乙方所有。4)乙方根据甲方现有场地和网络环境提出相应的运行环境的具体要求。(3)服务目标18个信息系统的等级保护测评,其中等保三级系统4个,二级系统14个,具体定级以成都市信息安全协会专家评审为准。(4)服务内容整个等级保护测评过程至少包括以下几个阶段1)确定测评范围明确本次被测评系统的范围,包括每个信息系统的范围、各个等级信息系统的范围,信息系统的边界。2)获得信息系统的信息通过调查或查阅资料的方式,了解被测评信息系统的构成,包括网络拓扑、业务应用、业务流程、设备信息、安全措施。3)确定具体的测评对象初步确定每个等级信息系统的被测评对象,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、服务器设备、工作站、应用系统。4)确定测评工作的方法根据信息系统安全等级情况、系统规模大小,明确本次评估的方法。5)制定测评工作计划制定测评工作计划或方案,说明评估范围、评估对象、工作方法、人员组成、角色职责、时间计划。(5)测评内容依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,并结合测评信息系统具体情况,对各信息系统进行等级保护测评,内容包括:1)按照等级保护相关标准对系统从技术、管理方面进行安全等级测评工作。2)编制测评报告。制定并提交信息安全等级测评报告,报告需提交公安机关有关部门备案,且能满足合规性要求,备案证明作为验收材料之一。3)安全物理环境安全物理环境检查主要是了解信息系统的物理安全保障情况,涉及对象为机房。在内容上,安全物理环境层面测评实施过程涉及的工作单元,具体如下表:表2安全物理环境测评内容序号1工作单元名称物理位置的选择工作单元描述检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。2物理访问控制检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。3防盗窃和防破坏检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。4防雷击检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。5防火检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。6防水和防潮检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。7防静电检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。8温湿度控制检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。9电力供应检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。10电磁防护检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。4)安全通信网络安全通信网络检查主要是了解系统的网络架构和通信传输等,涉及对象为防火墙、核心路由器、核心交换机等设备和网络架构。在内容上,安全通信网络层面测评过程涉及的工作单元,具体如下表:表3安全通信网络测评内容4)安全通信网络安全通信网络检查主要是了解系统的网络架构和通信传输等,涉及对象为防火墙、核心路由器、核心交换机等设备和网络架构。在内容上,安全通信网络层面测评过程涉及的工作单元,具体如下表:表3安全通信网络测评内容4)安全通信网络安全通信网络检查主要是了解系统的网络架构和通信传输等,涉及对象为防火墙、核心路由器、核心交换机等设备和网络架构。在内容上,安全通信网络层面测评过程涉及的工作单元,具体如下表:表3安全通信网络测评内容序号工作单元名称工作单元描述1网络架构检查核心设备的CPU和内存使用率,整个网络带宽是否满足现状,VLAN划分是否合理,网络架构是否做到设备冗余、链路。2通信传输检查数据在传输过程中的的完整性和保密性措施。3可信计算检查设备是否进行可信验证。5)安全区域边界安全区域边界检查主要是了解系统在网络边界的防护措施,涉及对象为防火墙、入侵检测、安全审计等安全设备。在内容上,安全区域边界层面测评实施过程涉及的工作单元,具体如下表:表4安全区域边界测评内容5)安全区域边界安全区域边界检查主要是了解系统在网络边界的防护措施,涉及对象为防火墙、入侵检测、安全审计等安全设备。在内容上,安全区域边界层面测评实施过程涉及的工作单元,具体如下表:表4安全区域边界测评内容5)安全区域边界安全区域边界检查主要是了解系统在网络边界的防护措施,涉及对象为防火墙、入侵检测、安全审计等安全设备。在内容上,安全区域边界层面测评实施过程涉及的工作单元,具体如下表:表4安全区域边界测评内容序号1工作单元名称边界防护工作单元描述检查网络边界是否有访问控制设备,访问控制策略是否合理,是否关闭了闲置端口等。2访问控制检查网络中的访问控制策略是否合理、有效。3入侵防范检查网络中是否采用了入侵防范措施,验证该措施是否有效。4恶意代码和垃圾邮件防范检查网络中是否有恶意代码和垃圾邮件防范措施。5安全审计检查网络中是否有综合安全审计措施。6可信验证检查设备是否进行可信验证。6)安全计算环境安全计算环境检查主要是了解系统的运行环境是否采取了相关安全措施,涉及对象为网络设备、安全设备、操作系统、数据库、中间件等。在内容上,安全计算环境层面测评实施过程涉及的工作单元,具体如下表:表5安全计算环境测评内容6)安全计算环境安全计算环境检查主要是了解系统的运行环境是否采取了相关安全措施,涉及对象为网络设备、安全设备、操作系统、数据库、中间件等。在内容上,安全计算环境层面测评实施过程涉及的工作单元,具体如下表:表5安全计算环境测评内容6)安全计算环境安全计算环境检查主要是了解系统的运行环境是否采取了相关安全措施,涉及对象为网络设备、安全设备、操作系统、数据库、中间件等。在内容上,安全计算环境层面测评实施过程涉及的工作单元,具体如下表:表5安全计算环境测评内容序号工作单元名称工作单元描述1身份鉴别检查所有设备的登录用户是否有身份鉴别措施,是否有复杂度、唯一性等检查。2访问控制检查用户的权限分配情况,默认用户和默认口令使用情况等。3安全审计检查是否开启安全审计功能,是否能审计到每个用户,审计记录是否有保护措施。4入侵防范检查设备在运行过程中的入侵防范措施,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。5恶意代码防范检查设备的恶意代码防范情况。6可信验证检查设备是否进行可信验证。7数据完整性检查系统数据的传输完整性和存储完整性措施。8数据保密性检查系统数据的传输保密性和存储保密性措施。9数据备份恢复检查系统的安全备份情况,如重要信息的备份、硬件和线路的冗余等。10剩余信息保护检查系统的剩余信息保护情况,如将用户鉴别信息以及文件、目录和数据库记录等资源所在的存储空间再分配时的处理情况。11个人信息保护检查系统对个人信息的采集和使用情况。7)安全管理中心安全管理中心检查主要是了解系统在管理、审计等集中管理的情况,涉及对象为综合管理类设备、综合审计类设备等。在内容上,安全管理中心实施过程涉及的工作单元,具体如下表:7)安全管理中心安全管理中心检查主要是了解系统在管理、审计等集中管理的情况,涉及对象为综合管理类设备、综合审计类设备等。在内容上,安全管理中心实施过程涉及的工作单元,具体如下表:7)安全管理中心安全管理中心检查主要是了解系统在管理、审计等集中管理的情况,涉及对象为综合管理类设备、综合审计类设备等。在内容上,安全管理中心实施过程涉及的工作单元,具体如下表:ppl4司骗285表6安全管理中心测评内容表6安全管理中心测评内容表6安全管理中心测评内容序号工作单元名称工作单元描述1系统管理检查是否对系统管理员进行统一的身份鉴别,操作审计等。2审计管理检查是否对审计管理员进行统一的身份鉴别,操作审计等。3安全管理检查是否对安全管理员进行统一的身份鉴别,操作审计等。4集中管控检查是否划分独立的安全管理区域,是否对网络中运行的设备进行状态监测、日志审计、安全审计等,是否对补丁、恶意代代码进行统一管理。8)安全管理制度安全管理制度测评是为了了解评测安全管理制度的制定、发布、评审和修订等情况,主要涉及安全主管人员、安全管理人员、其它人员、管理制度、操作规程文件等对象。在内容上,安全管理制度测评实施过程涉及的工作单元,具体如下表:表7安全管理制度测评内容8)安全管理制度安全管理制度测评是为了了解评测安全管理制度的制定、发布、评审和修订等情况,主要涉及安全主管人员、安全管理人员、其它人员、管理制度、操作规程文件等对象。在内容上,安全管理制度测评实施过程涉及的工作单元,具体如下表:表7安全管理制度测评内容8)安全管理制度安全管理制度测评是为了了解评测安全管理制度的制定、发布、评审和修订等情况,主要涉及安全主管人员、安全管理人员、其它人员、管理制度、操作规程文件等对象。在内容上,安全管理制度测评实施过程涉及的工作单元,具体如下表:表7安全管理制度测评内容序号工作单元名称工作单元描述1安全策略核查网络安全工作的总体方针和安全策略文件是否明确机构安全工作的总体目标、范围、原则和安全策略。2管理制度检查有关管理制度文档和重要操作规程等过程,测评信息系统管理制度在内容覆盖上是否全面、完善。3制定和发布检查有关制度制定过程,测评信息系统管理制度的制定和发布过程是否遵循一定的流程。4评审和修订检查管理制度评审记录等过程,测评信息系统管理制度定期评审和修订情况。9)安全管理机构安全管理机构测评是为了了解评测安全管理机构的组成情况和机构工作组织情况,主要涉及安全主管人员、安全管理人员、文件资料和工作记录等对象。在内容上,安全管理机构测评实施过程涉及的工作单元,具体如下表:表8安全管理机构测评内容9)安全管理机构安全管理机构测评是为了了解评测安全管理机构的组成情况和机构工作组织情况,主要涉及安全主管人员、安全管理人员、文件资料和工作记录等对象。在内容上,安全管理机构测评实施过程涉及的工作单元,具体如下表:表8安全管理机构测评内容9)安全管理机构安全管理机构测评是为了了解评测安全管理机构的组成情况和机构工作组织情况,主要涉及安全主管人员、安全管理人员、文件资料和工作记录等对象。在内容上,安全管理机构测评实施过程涉及的工作单元,具体如下表:表8安全管理机构测评内容序号工作单元名称工作单元描述1岗位设置检查部门/岗位职责文件,测评信息系统安全主管部门设置情况以及各岗位设置和岗位职责情况。23人员配备授权和审批检查人员名单等文档,测评信息系统各个岗位人员配备情况。检查相关文档,测评信息系统对关键活动的授权和审批情况。4沟通和合作检查相关文档,测评信息系统内部部门间、与外部单位间的沟通与合作情况。5审核和检查检查记录文档等过程,测评信息系统安全工作的审核和检查情况。10)安全管理人员安全管理人员测评是为了了解单位人员安全方面的情况,主要涉及安全主管人员、人事管理人员、相关管理制度、相关工作记录等对象。在内容上,安全管理人员测评实施过程涉及的工作单元,具体如下表:表9安全管理人员测评内容10)安全管理人员安全管理人员测评是为了了解单位人员安全方面的情况,主要涉及安全主管人员、人事管理人员、相关管理制度、相关工作记录等对象。在内容上,安全管理人员测评实施过程涉及的工作单元,具体如下表:表9安全管理人员测评内容10)安全管理人员安全管理人员测评是为了了解单位人员安全方面的情况,主要涉及安全主管人员、人事管理人员、相关管理制度、相关工作记录等对象。在内容上,安全管理人员测评实施过程涉及的工作单元,具体如下表:表9安全管理人员测评内容序号工作单元名称工作单元描述1人员录用检查人员录用文档等过程,测评信息系统录用人员时是否对人员提出要求以及是否对其进行审查和考核。2人员离岗检查人员离岗安全处理记录等过程,测评信息系统人员离岗时是否按照一定的手续办理。3安全意识教育和培训检查培训计划和执行记录等文档,测评是否对人员进行安全方面的教育和培训。4外部人员访问管理检查有关文档等过程,测评对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。11)安全建设管理安全建设管理测评是为了了解评测系统建设管理过程中的安全控制情况,主要涉及安全主管人员、系统建设负责人、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全建设管理测评实施过程涉及的工作单元,具体如下表:表10安全建设管理测评内容11)安全建设管理安全建设管理测评是为了了解评测系统建设管理过程中的安全控制情况,主要涉及安全主管人员、系统建设负责人、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全建设管理测评实施过程涉及的工作单元,具体如下表:表10安全建设管理测评内容11)安全建设管理安全建设管理测评是为了了解评测系统建设管理过程中的安全控制情况,主要涉及安全主管人员、系统建设负责人、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全建设管理测评实施过程涉及的工作单元,具体如下表:表10安全建设管理测评内容序号工作单元名称工作单元描述1定级和备案检查系统定级相关文档等过程,测评是否按照一定要求确定系统的安全等级。2安全方案设计检查系统安全建设方案等文档,测评系统整体的安全规划设计是否按照一定流程进行。3产品采购和使用测评是否按照一定的要求进行系统的产品采购。4自行软件开发检查相关软件开发文档等,测评自行开发的软件是否采取必要的措施保证开发过程的安全性5外包软件开发检查相关文档,测评外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。租28【376工程实施检查相关文档,测评系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。7测试验收检查测试验收等相关文档,测评系统运行前是否对其进行测试验收工作。8系统交付检查系统交付清单等过程,测评是否采取必要的措施对系统交付过程进行有效控制。9等级测评检查系统之前等级测评的情况,以及之前测评机构的资质等。10服务服务商选择测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。12)安全运维管理安全运维管理测评是为了了解系统运维管理过程中的安全控制情况,主要涉及安全主管人员、安全管理人员、各类运维人员、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全运维管理测评实施过程涉及的工作单元,具体如下表:表11安全运维管理测评内容12)安全运维管理安全运维管理测评是为了了解系统运维管理过程中的安全控制情况,主要涉及安全主管人员、安全管理人员、各类运维人员、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全运维管理测评实施过程涉及的工作单元,具体如下表:表11安全运维管理测评内容12)安全运维管理安全运维管理测评是为了了解系统运维管理过程中的安全控制情况,主要涉及安全主管人员、安全管理人员、各类运维人员、各类管理制度、操作规程文件、执行过程记录等对象。在内容上,安全运维管理测评实施过程涉及的工作单元,具体如下表:表11安全运维管理测评内容序号工作单元名称工作单元描述1环境管理检查机房安全管理制度,机房和办公环境等过程,测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。2资产管理检查资产清单,检查系统、网络设备等过程,测评是否采取必要的措施对系统的资产进行分类标识管理。3介质管理检查介质管理记录和各类介质等过程,测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。4设备维护管理检查设备使用管理文档和设备操作规程等过程,测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。5漏洞和风险管理检查系统对于漏洞和安全隐患风险的管理,是否有报告、记录等文档,是否定期开展安全测评等。67网络和系统安全管理恶意代码防范管理检查系统和网络的安全管理文档,是否明确了角色划分、权限划分,是否覆盖安全策略、账户管理、配置文件的生成及备份、变更审批等内容;检查运维操作日志是否覆盖网络和系统的日常巡检、运行维护、参数的设置和修改等内容;核查是否具有对日志、监测和报警数据等进行分析统计的报告;核查开通远程运维的审批记录,核查针对远程运维的审计日志是否不可以更改等。检查恶意代码防范管理文档和恶意代码检测记录等过程,测评是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。8配置管理检查是否对基本配置信息进行记录和保存,基本配置信息改变后是否及时更新基本配置信息库等。9密码管理测评是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。10变更管理检查变更方案和变更管理制度等过程,测评是否采取必要的措施对系统发生的变更进行有效管理。11备份与恢复管理检查系统备份管理文档和记录等过程,测评是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。12资产管理检查是否有资产清单,清单是否包括资产类别、资产责任部门、重要程度和所处位置等内容;是否依据资产的重要程度对资产进行标识,不同类别的资产在管理措施的选取上是否不同;核查资产管理制度是否明确资产的标识方法以及不同资产的管理措施要求。13应急预案管理检查应急响应预案文档等过程,测评是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。14外包运维管理检查外包运维服务情况,单位是否符合国家有关规定,协议是否明确约定外包运维的范围和工作内容等。13)交付产物包括但不仅限于以下资料:《网络安全等级保护测评报告》(电子版及纸质版)。(6)应急服务要求服务期内,乙方应组织专业团队,应对可能发生的网络安全事件,包括但不限于黑客攻击、数据泄露,提供应急支撑服务,包括技术咨询、现场支持及朔源分析、漏洞扫描、病毒查杀,备份恢复,紧急情况下2小时内到达现场协助甲方进行网络安全应急处置,协助甲方系统恢复、数据恢复等。(7)其他乙方需与甲方签订信息安全保密协议。13)交付产物包括但不仅限于以下资料:《网络安全等级保护测评报告》(电子版及纸质版)。(6)应急服务要求服务期内,乙方应组织专业团队,应对可能发生的网络安全事件,包括但不限于黑客攻击、数据泄露,提供应急支撑服务,包括技术咨询、现场支持及朔源分析、漏洞扫描、病毒查杀,备份恢复,紧急情况下2小时内到达现场协助甲方进行网络安全应急处置,协助甲方系统恢复、数据恢复等。(7)其他乙方需与甲方签订信息安全保密协议。13)交付产物包括但不仅限于以下资料:《网络安全等级保护测评报告》(电子版及纸质版)。(6)应急服务要求服务期内,乙方应组织专业团队,应对可能发生的网络安全事件,包括但不限于黑客攻击、数据泄露,提供应急支撑服务,包括技术咨询、现场支持及朔源分析、漏洞扫描、病毒查杀,备份恢复,紧急情况下2小时内到达现场协助甲方进行网络安全应急处置,协助甲方系统恢复、数据恢复等。(7)其他乙方需与甲方签订信息安全保密协议。注:上述服务内容与本项目招标文件、乙方的投标文件不一致的,以招标文件、投标文件为准。9第四条合同金额及支付方式4.1合同含税金额为:人民币(大写)壹佰零伍万柒仟捌佰元整(¥1057800.00)。本合同执行期间合同金额不变,甲方无须另向乙方支付本合同规定之外的其他任何费用。4.2支付方式支付方式:合同签订生效且收到乙方提供的真实有效、合法等额的发票后10日内支付合同金额的55%,即人民币(大写)伍拾捌万壹仟柒佰玖拾元整(¥581790.00);服务内容全部完成且验收合格,甲方收到乙方提供的真实有效、合法等额的发票后10日内支付合同金额的45%,即人民币(大写)肆拾柒万陆仟零壹拾元整(¥476010.00)。注:(1)若因财政年终决算关账或财政资金未下达等客观原因导致甲方未按合同约定支付相应款项的,不视为甲方违约,甲方不承担任何违约责任。同时,乙方不得以甲方未支付资金为由拒绝或延迟履行合同义务。(2)如乙方未按甲方要求提供或迟延提供发票及相关支付凭证材料,则甲方有权延迟或拒绝支付合同相应款项且不承担任何违约责任。(3)乙方变更收款账户的,应当在变更后1个工作日内书面通知甲方,因乙方未及时通知导致的不利后果,由乙方自行承担。在变更通知到达甲方前,甲方按原合同约定的账户信息进行价款支付的,视为已完成支付义务。第五条知识产权及承诺乙方保证在本项目使用的任何产品和服务(包括部分使用),不会产生因第三方提出侵犯其专利权、商标权或其它知识产权而引起的法律和经济纠纷,如因专利权、商标权或其它知识产权而引起法律和经济纠纷,由乙方承担所有相关责任。除另有约定外,甲方享有本项目实施过程中产生的知识成果及知识产权。如乙方在采购项目实施过程中采用自有或者第三方知识成果的,使用该知识成果后,乙方承诺提供开发接口和开发手册等技术资料,并提供无限期支持,甲方享有使用权(含甲方委托第三方在该项目后续开发的使用权)。如乙方在项目实施过程中采用非自有的知识产权,则在本合同价款中已包括合法获取该知识产权的相关费用。第六条甲方的权利与义务16.1甲方有权对合同规定范围内乙方的服务进行监督和检查,对乙方提供的服务拥有监管权。对其认为不符合服务质量标准的部分,甲方有权下达整改通知书并要求乙方限期进行符合服务质量标准的整改。6.2负责监督乙方服务的实施及执行情况。6.3根据本合同规定,按时向乙方支付应付服务费用。6.4国家法律、法规所规定由甲方承担的其它责任。第七条乙方的权利与义务7.1对委托服务范围内的项目有管理权及服务义务。按照服务内容和质量标准按时保质完成服务。7.2根据本合同规定向甲方收取服务费用,并有权在本项目管理范围内管理及合理使用。7.3项目服务范围内有关服务的重大事项发生后72小时内向甲方通告。7.4接受项目行业管理部门及政府有关部门的指导,接受甲方的监督。7.5根据甲方要求对未达到合同约定标准的服务进行整改。7.6如果服务期间涉及到机密文书、文件或其他材料的,乙方负有保密义务。7.7国家法律、法规所规定由乙方承担的其它责任。第八条违约责任点8.1、合同双方必须遵守本合同并执行合同中的各项规定,保证本合茶同的合法正常履行。A8.2、如因乙方工作人员在履行职务过程中的疏忽、失职、过错等故意或者过失原因给甲方造成损失或侵害,包括但不限于甲方本身的财产损失、由此而导致的甲方对任何第三方的法律责任等,乙方对此均应承担全部的赔偿责任。8.3、除另有约定外,乙方提供的服务不符合本合同规定的,每出现一次违约(合同涉及“日期”和“天数”的,每逾期一天或少一天,视为一次违约),乙方须向甲方支付本合同总价3%的违约金并且按甲方要求进行整改,出现违约3次及以上或未按甲方要求整改的,甲方有权无条件解除本合同并根据合同履行情况要求乙方退还已收取的费用及利息。8.4、甲方无正当理由逾期未按照合同约定付款的,则每日按应付而562未付款金额的5‰向乙方偿付违约金,但累计违约金总额不超过应付而未付款金额的1%。478.5、乙方保证所提供的服务或其服务所涉任何一部分的权利无瑕疵,均不会侵犯任何第三方的专利权、商标权、著作权或其他合法权益,否则视为乙方违约。若任何第三方经法院(或仲裁机构)裁决有权对上述服务或服1务所涉产品等主张权利,由乙方承担经济责任的,甲方有权解除合同并根据合同履行情况要求乙方返还已收款项及利息,乙方还应另按合同总金额的15%向甲方支付违约金,并赔偿因此给甲方造成的一切损失,包括甲方因诉讼产生的律师费、诉讼费用、保全保险费、差旅费等费用。8.6、如果乙方违反保密条款的,甲方有权解除本合同并根据合同履行情况要求乙方退还已收取费用及利息,乙方还应赔偿合同总金额15%的违约金。乙方及涉事人员还需承担相关的法律责任。8.7、乙方偿付的违约金不足以弥补甲方损失的,还应按甲方损失尚未弥补的部分,支付赔偿金给甲方。8.8、本项目服务人员不得随意更换,如出现服务人员患病或离职等原因不得不更换的,必须向甲方提交书面申请,并详细说明更换的原因、提供替代人员的简历及劳动/劳务合同等材料,经甲方同意后,方可更换。若乙方擅自更换服务人员的,乙方应支付合同金额10%的违约金,且甲方有权无条件解除合同。8.9、合同签订后,若乙方存在违法违规行为的,甲方有权无条件解除本合同并根据合同履行情况要求乙方退还已获得的全部费用及利息。8.10、乙方未经甲方书面同意,不得擅自分包、转包,否则甲方有权立即终止合同,并要求乙方停止分包、转包行为,同时有权要求乙方承担合同金额20%的违约金。8.11、未经双方协商一致,乙方不得单方面变更、中止、解除或终止本合同,否则,乙方应承担合同金额20%的违约金,并赔偿由此给甲方造成的全部损失。8.12、以上所称“利息”按照中国人民银行授权全国银行间同业拆借中心公布的同期贷款市场报价利率(LPR)为标准,从甲方支付之日起计算。第九条项目验收9.1验收组织方式:委托代理机构组织验收9.2是否邀请本项目的其他供应商:否9.3是否邀请专家:是9.4是否邀请服务对象:否9.5是否邀请第三方检测机构:否9.6履约验收程序:一次性验收9.7履约验收时间:乙方提出验收申请之日起7日内组织验收9.8验收组织的其他事项:1、履约验收应严格按照《财政部关于进一步加强政府采购需求和履约验收管理的指导意见》(财库(2016)205号)的要求进行验收,各项技术、服务、商务指标以招标文件要求、乙方响应情况及双方签订的合同条款约定为准;甲方与乙方双方如对质量要求和技术指标的约定标准有相互抵1触或异议的事项,由甲方在招标文件及投标文件中按质量要求和技术指标比较优胜的原则确定该项的约定标准进行验收。2、甲方无故不进行验收工作并已使用项目履约成果的,视同验收合格。9.9技术履约验收内容:招标文件中技术要求(功能和质量要求)全部内容及乙方响应情况和合同约定关于技术要求的全部内容。9.10商务履约验收内容:招标文件中商务要求全部内容及乙方响应情况和合同约定关于商务要求的全部内容。9.11履约验收标准:各项技术、服务、商务指标以招标文件要求、乙方响应情况及双方签订的合同条款约定为准。9.12履约验收其他事项:无第十条不可抗力任何一方由于不可抗力原因不能履行合同时,应在不可抗力事件发生后5日内向对方通报(若因通讯未恢复无法按时在前述时间内向对方通报的,则需在通讯恢复后次日向对方通报)。同时,不可抗力发生后,各方当事人均应采取措施尽量避免和减少损失的扩大,任何一方当事人没有采取有效措施或及时履行通知义务导致损失扩大的,应对扩大的损失承担责任。确定由不可抗力造成的损失,免于承担赔偿责任。在取得有关机构的不可抗力证明或双方谅解确认后,双方可就合同是否延期履行、如何履行等问题进行协商,经协商10日后不能达成一致的,双方均有权解除合同。第十一条争议的解决在执行本合同中发生的或与本合同有关的争端,双方应通过友好协商解决,经协商30日不能达成一致时,应选择向甲方所在地有管辖权的法院提起诉讼,诉讼产生的一切费用应由败诉方负担。在法院审理期间,除有争议部分外,本合同其他可以履行的部分仍应按合同条款继续履行。。用第十二条其他约定存无。101第十三条合同生效及其他4113.1合同经双方法定代表人或授权委托代理人签字并加盖单位公章后生效。合同一经生效,双方应诚信履行合同,除双方协商一致解除合同外,一方不得无1理由解除合同。13.2本合同一式柒份,甲方叁份,乙方贰份,政府采购代理机构壹份,同级政府采购监督管理部门壹份,具有同等法律效力。(以下为签章页,无正文)甲方:成都市生态环境数智治理中心乙方:成都市锐信安信息安1011全技术有限公司敏祁印志法定代表人(授权代表):法定代表人(授权代表)5101095230159地址:成都市青羊区君平街26号地址:中国四川自由贸易试验区成都高新区云华路333号1栋5单元8楼开户银行:建行成都市一支行开户银行:招商银行股份有限公司成都天府大道支行账号:51001416140050699896账号:128905156210105电话:028-86112099电话:028-65291095签约日期:2024年8月7日签约日期:229年月月日1

投标 / 标书制作要点(原创)

本网络安全测评服务 机动车排气污染信息监管系统涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。成都市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086