山东省安全评估采购合同公告(山东省人力资源和社会保障厅2024)



山东省人力资源和社会保障厅机关山东省人力资源和社会保障厅区块链平台安全评估项目采购合同公示

一、合同编号:SDGP370000000202402008062A_001
二、合同名称:山东省人力资源和社会保障厅区块链平台安全评估项目
三、采购项目名称:山东省人力资源和社会保障厅区块链平台安全评估项目
四、采购项目编码:SDGP370000000202402008062
五、合同主体:
采购人:山东省人力资源和社会保障厅机关
地    址:济南市解放东路16号
联系方式:51788265
供应商(乙方):道普信息技术有限公司
地    址:山东省济南市区舜华路街道新泺大街2008年号银荷大厦B座3层
联系方式:0531-86515187
六、合同主要信息:

                 主要标的名称
规格型号(或服务要求)
主要标的数量
主要标的单价(万元)
合同金额(万元)

                 其他信息技术服务
道普
1.0
31.1
31.1

        履约期限、地点等简要信息:
        采购方式:公开招标
七、合同签订日期:2024-11-19
八、合同公告日期:2024-11-20
九、其他补充事宜:

附件:
山东省人力资源和社会保障厅区块链平台安全评估项目合同-1稿ok.pdf

山东省政府采购合同(服务类)项目名称:山东省人力资源和社会保障厅区块链平台安全评估项目合同编号:SDGP370000000202402008062A_001计划编号:37000000020000120240051采购人:山东省人力资源和社会保障厅机关供应商:道普信息技术有限公司采购代理机构:山东三阳项目管理有限公司签订时间:二〇二四年十一月十九日采购人(全称):山东省人力资源和社会保障厅机关供应商(全称):道普信息技术有限公司女府采购政府采贝根据《中华人民共和国民法典》及其他有关法律法规,双方经过友好协商,本着诚实守信、互惠互利的原则,就山东省人力资源和社会保障厅区块链平台安全评估项目服务事宜签订本合同条款,共同达成如下协议:一、项目概况1.项目名称:山东省人力资源和社会保障厅区块链平台安全评估项目。2.服务地点:甲方指定地点。3.服务内容和范围:详见合同服务清单。二、服务期限电子化政府集玫府采购详见附件。电子化政府采三、服务标准7符合国家/行业标准。四、签约合同价与合同价格形式1.签约合同价为:人民币(大写)叁拾壹万壹仟元(¥311,000.00_元);2.合同价格形式:固定价格。五、项目经理政府采购化政府采购供应商项目经理:刘娜电子化政府采六、资金来源预算内资金311,000.00元;财政专户资金:0元;自筹资金:0元。七、付款方式分期支付方式:合同生效后5个工作日内乙方向甲方提供发票,甲方在收到发票后10个工作日内向乙方支付合同金额的95%,项目完成经验收合格后5采购个工作日内乙方向甲方提供发票,甲方在收到发票后10个工作日内向乙方支付Ho合同金额的5%。电子化政府文八、合同融资事项按照《山东省财政厅关于启动山东省政府采购合同融资与履约保函服务平台有关事项的通知》【鲁财采(2020)31号】、《山东省财政厅关于加强政府采2购合同付款账户管理的通知》【鲁财采(2021)4号】文件相关要求,本合同可用于“山东省政府采购合同融资与履约保函服务平台”(简称融资平台)进行质押融资,如本合同已通过融资平台质押融资,融资平台将生成“政府采购合同回款账户确认单”,回传“山东省政府采购信息公开平台”推送至采购人。采购人应根据“确认单”信息,加强合同账户及资金支付管理,确保合同资金准确支付到贷款银行确认的回款账户,未经相关贷款金融机构同意不得随意变更。九、合同文件构成本协议书与下列文件一起构成合同文件:(1)中标或成交通知书;(2)投标函及其附录;(3)合同条款;(4)服务标准和要求;(5)图纸(如果有);(6)服务费用报价表;(7)其他合同文件。在合同订立及履行过程中形成的与合同有关的文件均构成合同文件组成部分。上述各项合同文件包括合同当事人就该项合同文件所作出的补充和修改,属于同一类内容的文件,应以最新签署的为准。专用合同条款及其附件须经合同当事人签字或盖章。十、承诺1.采购人承诺按照法律规定履行项目审批手续、筹集项目资金并按照合同约定的期限和方式支付合同价款。2.供应商承诺按照法律规定及合同约定开展服务工作,确保服务质量和效率,不进行转包及违法分包,并在缺陷责任期及保修期内承担相应的责任。3.采购人和供应商通过招投标形式签订合同的,双方理解并承诺不再就同一项目另行签订与合同实质性内容相背离的协议。十一、签订时间本合同于2024年11月19日签订。十二、签订地点本合同在山东省人力资源和社会保障厅签订。十三、补充协议合同未尽事宜,合同当事人另行签订补充协议,补充协议是合同的组成部分。十四、合同生效本合同自甲乙双方盖章后生效。十五、合同份数本合同一式五份,均具有同等法律效力,采购人执贰份,供应商执贰份,代理机构一份。采购人:(公章),供应商:(公章)法定代表人或其委托代理人:,法定代表人或其委托代理人:(签字),(签字)住所:山东省济南市区舜华路街道新泺大街2008住所:济南市解放东路16号,年号银荷大厦B座3层法定代表人:,法定代表人:委托代理人:,委托代理人:电话:51788265,电话:0531-86515187传真:,传真:开户银行:,开户银行:威海市商业银行济南高新区支行账号:,账号:817972401421001560邮政编码:,邮政编码:采购人:(公章)供应商:(公章)法定代表人或其委托代理人:法定代表人或其委托代理人:(签字)(签字)住所:济南市解放东路16号住所:山东省济南市区舜华路街道新泺大街2008年号银荷大厦B座3层法定代表人:法定代表人:委托代理人:委托代理人:电话:51788265电话:0531-86515187传真:传真:开户银行:开户银行:威海市商业银行济南高新区支行账号:账号:817972401421001560邮政编码:邮政编码:合同条款第一条合同内容1.1采购人委托供应商实施提供本项服务工作,供应商承诺提供并完成此项服务工作。1.2服务阶段:2024年11月30日前完成。1.3服务内容:山东省人力资源和社会保障厅区块链平台安全评估。具体包括:详见附件。1.4服务的进度安排:按照招投标文件及合同约定。1.5服务的机构、职责与人员配备安排1.5.1服务机构。供应商按照服务内容和目标要求成立服务机构如下:_山东省人力资源和社会保障厅区块链平台安全评估项目组_。1.5.2职责。服务机构在项目经理领导下,按照职能要求和目标任务确定工作职责,于项目启动后三日内建立健全各项规章制度。1.5.3人员。供应商根据部门职能和采购人需要配备有关专业人员。1.6服务自合同生效之日起至服务工作完成之日止,供应商提供服务的同时,应及时向采购人报告服务工作推进情况和进展。第二条双方的责任和义务2.1采购人应向供应商提供与项目有关的资料、图纸、信息等,并给予供应商开展工作提供力所能及的协助,在适当时候指定一名代表与供应商联系。2.2采购人应为供应商就项目服务推进提供正当工作便利,费用由供应商负担。2.3除了合同第一条所列的技术人员外,供应商还应提供足够数量的称职的技术人员来履行本合同规定的义务。供应商应对其所雇的履行合同的技术人员负完全责任并使采购人免受其技术人员因执行合同任务所引起的一切损害。2.4供应商应根据服务的内容和进度安排,按时提交技术报告及有关资料。2.5供应商为采购人的技术人员前往供应商驻地和考察提供必要的设施和交通便利。2.6供应商对因执行其提供的服务而给采购人工作人员造成的人身损害和财产损失承担责任并予以赔偿,但这种损害或损失是由于供应商人员在履行本合同的活动中的疏忽所造成的。供应商仅对本合同项下的工作负责。2.7供应商对本合同的任何付出和所有责任都限定在供应商因付出专业服务而收到的合同总价之内。第三条服务报酬3.1计取依据:_合同约定总价_。3.2本合同总价包括供应商所提供的所有服务和技术费用,为固定不变价格,且不随通货膨胀的影响而波动。合同总价包括供应商因履行本合同义务所发生的一切费用和支出和以各种方式寄送技术资料到采购人所发生的费用。如发生本合同规定的不可抗力,合同总价可经双方友好协商予以调整。如采购人所要求的服务超出了本合同附件一规定的范围,双方应协商修改本合同总价,任何修改均需双方书面签署,并构成本合同不可分割的部分。3.3服务价款支付:_合同生效后5个工作日内乙方向甲方提供发票,甲方在收到发票后10个工作日内向乙方支付合同金额的95%,项目完成经验收合格后5个工作日内乙方向甲方提供发票,甲方在收到发票后10个工作日内向乙方支付合同金额的5%。3.4对供应商提供的服务,采购人将以上述方式或比例予以付款。采购人向供应商支付服务报酬时,供应商按照财务制度提供发票。第四条保密4.1由采购人收集的、开发的、整理的、复制的、研究的和准备的与本合同项下工作有关的所有资料在提供给供应商时,均被视为保密的,不得泄漏给除采购人或其指定的代表之外的任何人、企业或公司,不管本合同因何种原因终止,本条款一直约束供应商。4.2合同有效期内,双方采取适当措施对相关资料或信息予以严格保密,未经一方的书面同意,另一方不得泄露给任何第三方。4.3一方和其技术人员在履行合同过程中所获得或接触到的任何保密信息,另一方有义务予以保密,未经其书面同意,任何一方不得使用或泄露从他方获得的上述保密信息。第五条税费5.1国家根据税法对甲乙双方征收的与执行本合同或与本合同有关的一切税费均由甲乙双方各自方负担。第六条保证6.1供应商保证其经验和能力能以令人满意的方式富有效率且迅速地开展服务,其合同项下的服务由胜任的技术人员依据双方接受的标准完成。6.2如果供应商在其控制的范围内在任何时候、以任何原因向采购人提供本合同附件一中的工作范围内的服务不能令人满意,采购人可将不满意之处通知供应商,并给供应商三天的期限改正或弥补,如供应商在采购人所给的期限内未能改正或弥补,所有费用立即停止支付,直到供应商能按照本合同规定提供令采购人满意的服务为止。第七条服务成果的归属7.1所有提交给采购人的技术报告及相关的资料的最后文本,包括为履行技术服务范围所编制的图纸、计划和证明资料等,都属于采购人的财产,供应商在提交给采购人之前应将上述资料进行整理归类和编制索引。7.2供应商可保存上述资料的复印件,包括采购人提供的资料,但未经采购人的书面同意,供应商不得将上述资料用于与本服务项目之外的任何项目。第八条转让8.1未经另一方事先书面同意,无论是采购人或是供应商均不得将其合同权利或义务转让或转包给他人。第九条不可抗力9.1任何一方由于战争及严重的火灾、台风、地震、水灾和其它不能预见、不可避免和不能克服的事件而影响其履行合同所规定的义务的,受事故影响的一方将发生的不可抗力事故的情况及时通知另一方。9.2受影响的一方对因不可抗力而不能履行或延迟履行合同义务不承担责任。受影响的一方应在不可抗力事故消除后尽快通知另一方。9.3双方在不可抗力事故停止后或影响消除后立即继续履行合同义务,合同有效期和/或有关履行合同的预定的期限相应延长。第十条仲裁10.1因本合同履行引起的或与本合同有关的任何争议,可提交_济南_仲裁委员会仲裁,仲裁裁决是终局的,对双方均有约束力。10.2除非另有规定,仲裁不得影响合同双方继续履行合同所规定的义务。第十一条语言和标准11.1除本合同及附件外,采购人和供应商之间的所有往来函件,供应商给采购人的资料、文件和技术咨询报告、图纸等均采用中文。第十二条合同的生效及其它12.1本合同自双方盖章之日起生效,有效期自合同生效之日起为服务工作结束且支付完毕服务报酬后终止。12.2所有对本合同的修订、补充、删减、或变更等均以书面完成并经双方授权代表签字后生效。生效的修订、补充、删减、或变更构成本合同不可分割的组成部分,与合同正文具有同等法律效力。12.3双方之间的联系应以书面形式进行。12.4补充条款:_无_。附件:服务内容及范围(一)基本内容1.对山东省人力资源和社会保障厅山东人社区块链平台进行安全测试、国产化适配测试、代码审计工作。2.依据国产化适配测试方案及国家有关软件质量检测标准开展软件国产化适配测试工作,对系统进行全面、深入的符合性检测,以保障软件质量满足招投标文件、合同及国家标准,满足应用需求,确保相关软件上线后能够稳定、可靠运行,并出具符合验收要求的检测报告。3.代码安全性测试是指通过人工或自动工具阅读代码来检查源代码与编码标准、安全规范的符合性以及代码质量的活动。主要针对代码质量、代码封装、数据处理、安全功能、行为问题等方面进行测试,发现代码质量问题及安全漏洞,协助开发单位进行问题确认、修复验证。项目实施过程中,应汇总项目测试过程中发现的各类问题,进行问题定位、问题描述、问题原因分析并形成系统源代码安全检测问题清单。同时,针对需要整改的安全问题提出具有可操作性的安全整改建议。整改完成后,能够根据要求及时进行复测,并出具最终的代码测试报告。4.根据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、《信息系统密码应用测评要求》(GM/T0115-2021)、《信息系统密码应用测评过程指南》(GM/T0116-2021)、《商用密码应用安全性评估测评作业指导书》等国家相关标准要求,中标供应商对山东省人力资源和社会保障厅山东人社区块链平台进行商用密码应用安全性评估,发现密码应用的薄弱环节和风险,提出完善、可行的整改建议,并出具密码应用安全性评估报告。(二)技术要求1.安全测试(1)安全性测评:检测产品或系统保护信息和数据的程度。主要考虑保密性、完整性、抗抵赖性、可核查性、真实性以及信息安全性的依从性。验证软件能否防止对程序和数据的未授权访问;验证软件是否能识别对结构数据库或文件完整性产生损害的事件,且能阻止该事件,并通报给授权;软件能否按照信息安全要求,对访问权限进行管理;软件能否对保密数据进行保护,只允许授权用户访问。参照网络安全等级保护相关要求对应用系统的身份鉴别、访问控制、安全审计、通信完整性、通信保密性、软件容错、资源控制等方面进行测试。(2)程序代码安全:程序代码应不存在典型的安全漏洞,防止安全漏洞被黑客利用,包括SQL注入漏洞、跨站脚本攻击、目录遍历、网页挂马等;(3)访问控制:软件应有相应的措施来控制用户的访问,包括有权限功控制措施来控制软件功能越权访问、目录越权访问,有验证码等措施来控制登门密码暴力破解等;(4)数据安全:软件应有措施控制敏感信息的保密性、完整性,软件的账号、密码需要加密传输和存储等;(5)访问审计:软件应详细记录重要操作,并有对应措施保证日志的安全性。(6)交付成果该项目提交的文档至少包括如下文件:《系统缺陷报告》《系统整改建议》《安全测试报告》2.国产化适配测试(1)安可合规性审查对信息系统所使用的硬件产品、CPU、操作系统、数据库、中间件、其他应用软件、外设等进行安可合规性审查。基础软硬件的审查按照国家财政部发布的采购需求标准征求意见稿为依据,后续如有新发布标准或更新,则以最新标准为依据。对于工作站、台式计算机、数据库、操作系统、便携式计算机、一体式计算机、通用服务器七类产品,根据《工作站政府采购需求标准》、《台式计算机政府采购需求标准》、《数据库政府采购需求标准》、《操作系统政府采购需求标准》、《便携式计算机政府采购需求标准》、《一体式计算机政府采购需求标准》、《通用服务器政府采购需求标准》相关要求,按照上述采购标准对所提供的第三方产品测试报告及自声明文件进行审查确认。针对不在上述标准范围内的其他类别产品,如中间件、办公软件(流版签)、浏览器、外设等产品,对相应产品厂商提供第三方产品测试报告及与其他关联国产基础软硬件的互认证证书进行审查确认。(2)质量测试验证依据GB/T25000.51-2016《系统与软件工程系统与软件质量要求和评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则》,可移植性、兼容性、功能性、性能效率是软件的八大质量特性中的四个质量特性,根据实际情况,对被测系统开展可移植性测试、兼容性测试、功能性测试、性能效率测试。1)可移植性测试主要针对被测系统的易安装性开展,验证被测系统在指定环境中被安装的能力,并验证被测系统与指定环境中的CPU、操作系统、数据库、中间件等基础软硬件的适配情况。2)兼容性测试主要针对被测系统的互操作性,验证被测系统是否能够与所要求的浏览器、插件或其它软件正确交互,是否能够与各种相关外设正确交互。3)功能性测试①功能完备性测试对被测系统的所有功能进行走查,验证功能是否完备。根据“功能清单”与软件实际实现的功能点进行对比,验证功能列表中的功能点是否均被覆盖了。②主要业务流程测试验证被测系统的主要业务流程是否可正常使用、是否能顺利流通。具体测试内容包括:通过场景法设计各类常规流程与备选流程测试用例,验证各类流程是否可以正常流转;通过等价类划分法、边界值法设计各类符合要求的流程节点用户身份权限测试用例验证不同身份权限的用户是否具有业务查看、业务处理、流程发起等逻辑控制。4)性能效率测试验证被测系统在兼容的CPU、操作系统、数据库及中间件等环境上,其性能是否满足日常业务使用需求。对被测系统的关键业务流程开展并发压力测试,主要包括单流程并发压力测试以及混合流程并发压力测试,并分析包含CPU利用率、内存利用率、请求响应时间、tps、事务成功率等指标的情况。具体测试内容包括:①响应时间对软件系统的功能操作响应时间进行测试,验证响应时间是否满足要求。②tps对软件系统的处理能力进行测试,验证tps是否满足要求。③事务成功率对软件系统的事务处理成功率进行测试,验证事务成功率是否满足要求。④资源利用率对软件系统运行中服务器端的资源利用情况进行测试,验证CPU利用率、内存利用率是否满足要求。(3)交付成果该项目提交的文档至少包括如下文件:《系统缺陷报告》《系统整改建议》《国产化适配测试报告》3.代码审计代码测试主要对程序源代码进行安全检测服务服务,具体包括代码功能性测试、代码安全性测试、代码规范性测试、代码性能测试、代码健壮性测试。(1)代码功能性测试为保障业务系统能够提供预期的功能,满足实际的业务运行需要。需要测试各系统功能操作、业务流程操作、数据接口等的代码实现是否正确、准确,功能实现是否完整,以及与其他系统的交互是否有问题。测试时对软件代码的每个组成部分中的每项功能代码逐项进行测试。功能测试应覆盖系统软件中的所有功能点,对系统的功能代码进行业务、结构和技术等方面的分析,设计完善的测试用例。(2)代码安全性测试代码安全性测试主要是验证软件代码的安全防护能力,发现软件在运行过程中,信息及数据的泄漏,重要数据的丢失,非法入侵,非法操作,定位安全漏洞和缺陷,并通过优化,解决软件的安全性问题,提升安全防护能力。(3)代码规范性测试代码规范性测试主要是发现软件代码与编程规范的差距,发现软件在规范编写方面的问题,提升代码的规范水平。(4)代码性能测试代码性能测试主要是通过对源代码的检测,发现软件性能方面的问题,提升软件整体性能水平。(5)代码健壮性测试代码健壮性测试主要是通过对源代码的检测,发现软件健壮性方面的问题,提升软件健壮性。(6)交付成果该项目提交的文档至少包括如下文件:《源代码安全检测问题清单及整改建议》《代码测试报告》4.密码测评(1)通用测评核查信息系统中使用的密码算法、密码技术、密码产品和密码服务是否满足国家密码管理的相关标准或规范要求。(2)密码应用技术测评密码应用技术测评包括物理和环境安全测评、网络和通信安全测评、设备和计算安全测评、应用和数据安全测评,验证不同安全等级信息系统的密码应用是否达到相应安全等级的安全保护能力、是否满足相应安全等级的保护要求。1)物理和环境安全测评。对“身份鉴别”“电子门禁记录数据完整性”“视频记录数据完整性”等物理和环境安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。2)网络和通信安全测评。对“身份鉴别”“通信数据完整性”“通信过程中重要数据的机密性”“网络边界访问控制信息的完整性”“安全接入认证”等网络和通信安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。3)设备和计算安全测评。针对“身份鉴别”“远程管理通道安全”“系统资源访问控制信息完整性”“重要信息资源安全标记完整性”“日志记录完整性”“重要可执行程序完整性、重要可执行程序来源真实性”等设备和计算安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。4)应用和数据安全测评。对“身份鉴别”“访问控制信息完整性”“重要信息资源安全标记完整性”“重要数据传输机密性”“重要数据存储机密性”“重要数据传输完整性”“重要数据存储完整性”“不可否认性”等应用和数据安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。(3)密码应用管理测评从管理制度、人员管理、建设运行和应急处置四个方面进行安全管理测评,验证信息系统安全管理机制是否完善,是否能够确保密码技术被合规、正确、有效地实施。1)管理制度测评。对“具备密码应用安全管理制度”“密钥管理规则”“建立操作规程”“定期修订安全管理制度”“明确管理制度发布流程”“制度执行过程记录留存”等制度方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。2)人员管理测评。对“了解并遵守密码相关法律法规和密码管理制度”“建立密码应用岗位责任制度”“建立上岗人员培训制度”“定期进行安全岗位人员考核”“建立关键岗位人员保密制度和调离制度”等人员方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。3)建设运行测评。对“制定密码应用方案”“制定密钥安全管理策略”“制定实施方案”“投入运行前进行密码应用安全性评估”“定期开展密码应用安全性评估及攻防对抗演习”等实施方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。4)应急处置测评。对“应急策略”“事件处置”“向有关主管部门上报处置情况”等应急方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。(4)整体测评与风险评估对重要信息系统结构进行整体安全测评,并采用风险分析的方法,分析密码应用存在的安全问题可能对信息系统安全造成的影响,提交整体测评与风险评估结果。(5)测评报告《商用密码应用安全性评估报告》测评实施前,中标供应商须根据山东省人力资源和社会保障厅信息系统实际情况,制定商用密码应用安全性评估测评方案,严格按照测评方案开展相关测评工作。测评完成后,中标供应商须提供符合《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、《信息系统密码应用测评要求》(GM/T0115-2021)、《信息系统密码应用测评过程指南》(GM/T0116-2021)等相关标准要求的商用密码应用安全性评估报告。出具的商用密码应用安全性评估报告,应按照国家密码管理局要求包含的内容编制或参考模板编制。报告应对重要信息系统密码应用情况进行全面排查,协助建设单位认清风险,梳理密码应用需求,查找漏洞,找出差距,提出科学合规、具体实用、有针对性的密码应用技术和安全管理整改建议。(三)服务要求1.保密要求项目实施过程中所收集、产生的所有与本项目相关文档、资料,包括文字、图片、表格、数字等各种形式所属权均归属购买主体所有,成交供应商有义务对所涉及到的内容保密,并在签定合同时签署保密协议。2.工期要求2024年11月30日前完成。

投标 / 标书制作要点(原创)

本安全评估涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。山东省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086