浙江省空间数据安全监管采购合同公告(浙江省自然资源厅信息中心2024)
一、合同编号:11N7308917492024111402
二、合同名称:浙江省自然资源厅信息中心省域空间数据安全监管项目合同
三、项目编号:CTZB-2024110222
四、项目名称:浙江省自然资源厅信息中心省域空间数据安全监管项目
五、合同主体
采购人(甲方):浙江省自然资源厅信息中心
地 址:杭州西溪路118号
联系方式:0571-88877792
供应商(乙方):杭州安恒信息技术股份有限公司
地 址:浙江省
联系方式:0571-28860999
六、合同主体信息
1.主要标的信息:
主要标的名称:数据安全监测监管能力提升
数量:1.00
单价(元):797000.00
规格型号(或服务要求):服务范围:详见招标文件服务要求:详见招标文件服务时间:响应招标文件要求服务标准:详见招标文件
2.合同金额(元):797000.00
3.履约期限、地点等简要信息:
4.采购方式:公开招标
七、合同签订日期:2024年12月13日
八、合同公告日期:2024年12月13日
九、其他补充事宜:无
附件信息:
采购合同-省域空间数据安全监管项目-标项2.pdf
采购合同-省域空间数据安全监管项目-标项2.pdf
合同编号:采购合同项目名称:省域空间数据安全监管项目标项内容:数据安全监测监管能力提升甲方:浙江省自然资源厅信息中心乙方:杭州安恒信息技术股份有限公司签订时间:2024年12月13日签订地点:杭州市:第1页共11页浙江省自然资源厅信息中心(甲方)省域空间数据安全监管项且(项目名称)中所需数据安全监测监管能力提升(标项内容)经浙江省自然资源厅信息中心以招标文件(项目编号:CTZB-2024110222)进行公开招标。根据公开招标结果确定【杭州安恒信息技术股份有限公司】(乙方)为中标人。甲、乙双方依据《中华人民共和国政府采购法》《中华人民共和国民法典》,在平等自愿的基础上,同意按照下面的条款和条件,签署本合同。一、项目采购依据政府采购预算执行确认书:浙财采确[2024]75020号二、下列文件构成本合同的组成部分以下文件为本合同的组成部分,应该认为是一个整体,彼此相互解释,相互补充。组成合同的多个文件的优先支配地位的次序如下:1、本合同书2、中标通知书3、询标承诺4、投标文件5、招标文件三、合同标的物本合同标的物名称及数量:【数据安全监测监管能力提升,1项】四、合同总价本合同总价为人民币【¥797,000.00元】。分项价格:【安全能力增强¥617,000.00元,数据安全总体规划¥100,000.00元,数据安全评估¥80,000.00元】。五、合同价款的支付1、本合同中甲乙双方之间所发生的一切费用以人民币进行结算。2、支付方式:付款次数约定支付条件付款条件金额(元)对应预算执行确认书1合同生效以及具备实施条件后满足合同约定支付条件,合同甲方向合同乙方支付合同总价50%的预付款;¥398,500.00浙财采确[2024]75020号2项目初验收合格后满足合同约定支付条件,合同甲方向合同乙方支付合同总价45%的款项;¥358,650.00浙财采确[2024]75020号3项目终验合格后满足合同约定支付条件,合同甲方向合同乙方支付合同总价的剩余款项。¥39,850.00浙财采确[2024]75020号30说明:(1)在签订合同时,如合同乙方明确表示无需预付款或者主动要求降低预付款第2页共11页比例的,预付款比例以双方协商为准。(2)预付款:合同生效以及具备实施条件后7个工作日内支付;其余合同款:满足支付条件后,合同甲方收到乙方提交的正规票据(符合合同甲方财务管理要求)后7个工作日内支付至合同乙方账户。以上付款时间因财政部门审查及实际支付可能造成的时间延误不视为甲方违约。3、发票类型:增值税普通发票。4、甲方应付合同款至以下乙方指定的银行账户开户名称:【杭州安恒信息技术股份有限公司】开户银行:【杭州银行股份有限公司科技支行】账号:【77818100000385】六、履约保证金本项目不收取。七、服务内容及要求服务期内,乙方应在充分了解甲方现有环境基础上,提供规范化、高质量的服务,具体服务内容、服务要求如下:(一)服务内容在省自然资源厅国土空间数据仓现有数据安全能力的基础上,对数据安全总体架构进行优化设计,完善数据安全总体规划,建设数据库访问风险监测、数据流威胁感知、数据库权限管控、数据脱敏模块等安全能力,开展数据安全风险评估,实现数据安全规划一实施—评估全流程闭环管理。1、安全能力增强在原有数据安全体系基础上增加对数据库层面的监测和管控,同时纳管到数据安全态势感知平台上,通过数据安全态势感知平台能够集中展示API风险、数据库风险等。(1)新增数据库访问风险监测1)协议、数据库支持:支持PG、PolarDB、达梦、人大金仓等数据库监测,提供数据库请求和返回的双向监测。支持PostgreSQL、业务应用等场景下的kerberos认证加密流量解析与监测。2)安全审计:通过性能分析页面展示性能主要指标,包括平均耗时、高峰平均耗时、低谷平均耗时等,支持以时间维度展示平均耗时趋势,以及与历史情况的对比。支持持续监测一天内的同类型风险行为,并对接浙政钉告警。支持安全规则遍历匹配,针对某个操作,0湖将全部安全规则进行匹配,并返回所有匹配的告警结果。3)查询分析:提供基于日期、时间、报文、数据库账号等的审计查询以及灵活的筛选功能,可根据查询条件自动分析出存在的数据库账号、客户端等。4)模型分析:依据客户端工具及IP、数据库用户等配置行为模型,查看告警日志。支第3页共11页持访问数据库的路径展示,包括数据库IP端口、账号、操作、表名等。5)Agent管理:支持直接升级或回退已安装在数据库服务器上的Agent。6)维护措施:提供内置运维终端,实现日志查看下载、监控日志、设备状态检测等。支持一键检测设备状态,包括流量、服务状态、配置、许可和日志等。7)对接要求:支持与省域空间治理数字化平台现有数据安全态势感知平台的无缝对接,包括原始审计日志、告警日志等信息的分析、处理与风险事件的溯源等,并通过平台实现规则下发、查看运行状态及安全策略总数、防护资产数量、虚拟补丁数量、策略执行数量等。(2)新增数据流威胁感知1)资产管理:支持根据实际需求(如配置的端口等信息)自定义服务识别,通过大屏展示资产信息及资产风险态势,并可数据钻取查看详情。2)分析能力:支持通过攻击者视角、受害者视角、安全事件等场景化分析对告警日志进行基于同一攻击源、同一目标、时间步长等算法自动聚合分析。支持添加组合白名单,细化白名单影响面,包括IP和检测引擎大类、检测引擎大类子类、规则ID等颗粒度的组合白名单。3)攻击检测支持SQL注入、命令注入、跨站脚本、代码注入、WEB扫描或爬虫、网页篡改、系统/服务配置不当、SSRF攻击检测、XXE注入检测。支持WEBSHELL检测。支持对社工类攻击进行检测。支持HTTP、FTP、SMB等协议传输文件检测。支持沙箱逃逸检测,当恶意文件进行逃逸尝试,在沙箱报告中进行体现。可基于IDS规则检测基础进行二次深度检测,支持Primeton插件、蚁剑插件、哥斯拉插件、冰蝎3.0、冰蝎4.0等检测能力。4)场景分析:挖矿专项分析场景,包括矿机数、矿池数、挖矿软件接受者数、矿机外连通信、访问外部矿池相关详细信息。勒索专项分析场景,可快速获悉勒索入侵全流程阶段,迅速定位中招主机、展示受害者和勒索病毒家族分布等关键信息。5)可视化:大屏展示网络攻击态势,包括攻击地图、紧急事件、恶意文件、高危事件等。6)管理功能:大屏展示资产信息及资产风险态势,且数据可钻取查看详情。具备三权分立的用户管理能力:风险查看员、配置管理员、系统管理员相互独立,支持自定义管理用户权限和角色。(3)新增数据库权限控制1)数据源扫描:支持新建任务自动发现数据源,支持扫描发现敏感信息,包括身份证、银行卡、手机号、座机号等,支持自定义敏感数据扫描规则。支持数据库隐身功能,支持自动下发阻断策略,自动下发的策略一键加白。2)总览展示与告警:支持风险告警查询,包括账号、数据库名、客户端工具、操作系统用户名等。第4页共11页3)智能分析:支持风险告警查询,包括账号、数据库名、客户端工具等。支持敏感表访问分析,建立敏感数据访问模型。支持用户行为建模,可通过一段时间的学习,智能建立用户行为模型,学习期结束后对业务侧正常SQL语句放行,异常SQL告警。4)访问控制:支持多种数据来源筛选管控,包括客户端IP、客户端主机名、操作系统用户名等。可对越权动作进行阻断、脱敏或告警,支持阻断未经授权的逻辑备份操作。支持运维任务申请审批、手动配置运维对象;支持添加运维SQL和导入SQL文件。5)安全防护能力包含SQL注入、漏洞攻击、账号安全、数据库泄露、违规操作等,内置多种数据库安全规则。支持IP组、操作系统用户名组、客户端主机名组、客户端工具名组、数据库账号组、时间组和对象组的分组管理。支持数据库防护虚拟补丁技术,防护未升级数据库,并可更新维护。支持主流漏洞扫描器防护。6)对接要求:实现与省域空间治理数字化平台现有数据安全态势感知平台无缝对接,实现统一管理,可在平台上对数据库安全防护情况进行展示;同时平台可下发安全网关策略至数据库权限控制模块,实现动态联动,并支持查看安全网关策略详情。(4)新增数据脱敏1)数据源及敏感标签管理支持以数据安全资产目录形式对元数据信息进行查看,支持同步数据分类分级结果,对于敏感数据列进行手动标记。敏感标签包括:姓名、手机号、身份证、银行卡、邮政编码等。支持对于发现任务提供可视化监控,包括:任务状态、运行时间、处理情况、敏感字段情况、详细运行日志,并支持原始日志下载。2)敏感数据发现:支持敏感数据发现任务创建和、脱敏过程监控和结果展示,并进行人工单个及批量确认。3)数据脱敏:支持脱敏任务信息及脱敏规则配置。支持黑白名单配置,黑名单中的记录不会同步到目标端,白名单中的记录不进行数据脱敏处理。提供单独的数据对比能力以对比生产数据和测试数据或脱敏前和脱敏后的数据内容差异,并提供数据对比任务执行后的分析报表。4)统计分析报表:提供数据资产与任务运行统计分析报表。5)对接要求:实现与省域空间治理数字化平台现有数据安全态势感知平台无缝对接,实现统一管理,可在平台上对数据脱敏情况进行展示;同时平台可下发静态脱敏任务至数据脱敏模块,实现动态联动,并支持查看脱敏任务详情。0(5)与已有数据安全管控体系对接要求与省域空间治理数字化平台空间数据仓现有数据安全管控体系对接,整合利用历史数据、已有工作成果数据,实现本项目所产生的数据与历史数据、已有工作成果数据集成沉淀,不分割形成信息孤岛。第5页共11页2、数据安全总体规划对国土空间数据仓进行数据安全建设情况调研评估,全面梳理数据安全责任体系建立情况、数据分类分级制度建立情况、数据全生命周期管理情况、个人信息保护情况、数据安全监测和处置情况、数据安全风险评估情况,结合当前安全管理及技术防护基础与监管检查要求,对数据安全现状与合规要求进行差距对比分析,聚焦数据安全管理制度落实情况、数据全生命周期安全保护执行情况、数据安全技术防护和个人信息保护举措部署情况等编制数据全生命周期安全建设规划,指导后续的数据安全建设,提升网络数据安全保障能力。3、数据安全评估通过信息调研识别数据处理者、业务和信息系统、数据资产、数据处理活动、安全措施等相关要素,然后从数据安全管理、数据处理活动、数据安全技术、个人信息保护等方面识别风险隐患,最后梳理问题清单,分析数据安全风险、视情评价风险,并给出整改建议。(二)服务要求1、性能要求系统需满足在多人(200人以上)在线的情况下运行流畅、稳定;7×24小时连续运行,年平均故障浏览务器宕机不能丢失业务数据;对系统错误和数据异常进行明确、友好的提示等性能要求。2、国产化要求项目建设过程中产生的软件、数据库选型需要充分遵循国产化信创生态要求,并部署在信创工作环境上。3、项目安全要求本项目所有数据不得带离甲方指定的工作现场,乙方对项目相关数据资料、业务资料、技术信息等负有保密责任,未经甲方许可,不对其进行复制、仿造等,不得提供给任何第三方,包括乙方的分支机构、子公司、委托顾问方或接受咨询方。项目结束后,将所有数据、文件和资料等移交给甲方。乙方应对有关人员进行有效管理,包括制定规章制度等。4、应急响应要求乙方应提供完整的应急处理流程和预防措施,需根据系统及运行环境的不同故障类型、不同紧急程度说明突发事件的应急策略。要求提供7×24小时的实时支持响应服务。要求在2小时内响应甲方提出的疑问和修改意见。发生系统故障、事故等问题要求30分钟内给予支持、2小时内解决。a(5、除合同约定内容外,乙方不得向第三方外包其服务。6、培训要求提供二次现场培训,每次培训时间半天,培训内容要求分为三类,分别为管理培训、运行与维护管理培训和用户使用培训。通过培训应使用户能独立进行应用与管理、故障处理、第6页共11页日常维护等工作,确保系统能正常安全运行。7、其他要求在项目初验和终验前,应委托具备相应资质并经甲方认可的的第三方单位分别开展数据安全评估,输出数据安全风险评估报告,相关费用由乙方承担。乙方需协助甲方开展项目总结、交流汇报、案例申报、成果鉴定及推广应用等工作。未尽事宜,按照《浙江省本级电子政务项目审批管理办法(修订)》(浙发改高技(2024)175号)和《浙江省自然资源厅电子政务项目管理办法(试行)》(浙自然资厅函(2024)708号)要求执行。8、履行期限:本项目应于2025年6月30日前提交初验,试运行12个月后提交终验。免费运维期为终验合格之日起1年。9、履行地点:浙江省自然资源厅信息中心八、服务人员乙方应派遣一名具有专业知识的资深管理人员负责与甲方对接,负责本项目的项目管理,统筹相关工作,监督项目执行与情况汇报,控制工作质量,执行变更和应急情况管理,并根据实际状况调整乙方人员安排,以保证项目的正常高效运作。乙方应派出投标文件中指定资历和经验的专业服务人员提供服务,负责对其人员进行监督、指导和管理,甲方有权要求撤换不合格的服务人员。若乙方原因,未经甲方书面同意,乙方不得擅自更换指定的服务人员,否则甲方有权解除合同,另行安排服务商,由此造成的损失由乙方承担。甲乙双方指定代表,作为履行本合同服务事宜的主要联系人。甲方代表:【邱新忠】电话:【0571-88877792】乙方代表:【杨强】电话:【18668238838】九、服务考核甲方对乙方服务质量进行客观评估,甲方按《浙江省财政厅关于印发浙江省政府采购合同暂行办法的通知》(浙财采监(2017)11号)相关规定组织验收。乙方于2025年6月30日前申请初验,初验材料经甲方指定的监理和甲方认可后,由甲方组织专家进行初验,乙方针对初验中提出的问题进行补充完善;试运行一年后可申请终验,终验材料经甲方指定监理和甲方认可后,由甲方组织专家进行终验,终验通过由甲方出具正式验收报告。验收应提供项目所有文档成果和软件成果。包括但不限于:331、文档成果:需求分析报告、技术方案、实施计划、测试报告、信创环境兼容性测试报告、第三方软件测评报告(加盖CNAS戳记)、试运行报告、工作总结报告、培训材料、用户使用手册、管理员使用手册、安装部署手册、运维手册、数据安全总体规划相关方案及制度、数据安全风险评估报告等文档成果,需提供纸质和电子版。第7页共11页2、软件成果:系统定制部分源代码和安装部署包,需提供光盘。十、违约责任除合同规定的不可抗力外,如果乙方没有按照合同规定的时间提供服务,甲方可要求乙方支付违约金。违约金按每周合同款的0.5%计收。但违约金的最高限额为合同价的5%。一周按7天计算,不足7天按一周计算。如果达到最高限额,甲方有权解除合同。乙方负责所开发系统、软件、平台的安全责任,如出现系统漏洞等安全问题被省公安厅及以上级别单位通报,每次扣减1%合同金额作为违约金,乙方应立即整改并承担相应连带责任。乙方负责所开发系统、软件、平台、中间件等使用正版软件,如被发现使用盗版软件,须扣减1%合同金额作为违约金并立即整改。驻场、开发人员须遵守甲方相关工作规定、要求,如出现驻场、开发人员因迟到、早退等,被甲方或上级单位检查通报,或因服务被用户投诉等,须扣减1%合同金额作为违约金,并承担相应连带责任。项目结束时最终验收不合格,乙方应在收到甲方通知后5日内退还甲方已支付的合同款,逾期退还合同款的,每日按未退还金额的0.5%支付违约金。合同款已支付完毕的,乙方应另行向甲方支付违约金及损失。其他违约条款双方协商确定:无十一、网络与信息安全要求1、乙方应对核心运维(服务)人员开展背景审查,并提供盖章说明。2、乙方应建立网络与信息(数据)安全管理制度,明确管理要求和职责,并有效落实到每个运维(服务)人员。3、乙方应规范网络与信息安全方面的运维与操作,若由于不当操作引起的网络与信息安全事件,造成数据丢失等安全问题,甲方有权对乙方进行追责。4、未经甲方同意,乙方不得擅自留存、使用、泄露或者向他人提供本次服务项目内的任何数据、代码或软件。5、应按照网络安全等级保护2.0三级要求,推进相关建设、应用及整改工作。根据国家、浙江省相关法律法规和文件要求,建立授权和最小权限机制,采用定期备份措施,确保a系统数据可提取,可恢复。乙方负责应用层、代码安全责任,协助甲方开展等保测评、密码测评工作,并对主机、中间件、应用等进行安全加固,定时进行基线、操作系统、组件、主机资产、网站资产、云配置安全监控等漏洞修复和补丁安装,保障应用安全。出现系统漏洞、安全事故等安全通报,追究乙方安全责任。十二、解决争议的方法因合同履行中发生的争议,可通过合同当事人双方友好协商解决。协商不成的,可申请向里方所在地辖区人民法院提起诉讼。第8页共11页诉讼费用除人民法院另有裁决外,应由败诉方负担。因乙方违约行为导致诉讼的,应当承担甲方因维护合法权益产生的一切费用,包括但不限于诉讼费、律师费、担保费、担保公司费用、差旅费、公证费等费用。十三、违约解除合同1、有下列情形之一的,采购合同的双方当事人可以解除合同(1)因不可抗力致使不能实现合同目的;(2)在履行期限届满之前,乙方明确表示或者以自己的行为表示不履行主要义务;(3)乙方迟延履行主要义务,经催告后在合理期限内仍未履行;(4)乙方迟延履行义务或者有其他违约行为致使不能实现合同目的;(5)乙方转包,或者未经甲方同意采取分包方式履行合同;(6)甲方认为乙方在本合同履行过程中有腐败和欺诈行为的。“腐败行为”和“欺诈行为”定义如下:1)“腐败行为”是指提供/给予/接受或索取任何有价值的东西来影响甲方在合同签订、履行过程中的行为。2)“欺诈行为”是指为了影响合同签订、履行过程,以谎报事实的方法,损害甲方的利益的行为。(7)违约金达到合同约定的最高限额。(8)法律、法规规定的其他情形。2、甲方解除合同的,合同于甲方发出书面解除合同通知书送达乙方之日起解除。乙方应在合同解除后5日内退还甲方已支付的合同款,逾期退还合同款的,每日按未退还金额的0.5%支付违约金。3、因乙方的原因导致合同解除,给甲方造成损失的,乙方应予以赔偿,赔偿事宜双方协商确定。4、因甲方的原因导致合同解除,给乙方造成损失的,甲方应予以赔偿,赔偿事宜双方协商确定。25、解除合同的,应当报同级财政部门备案。色十四、破产终止合同如果乙方破产或无清偿能力时,甲方经报同级政府采购监督管理部门审批后,可在任何时候以书面通知乙方,提出终止合同而不给乙方补偿。该合同的终止将不损害或不影响甲方已经采取或将要采取任何行动或补救措施的权利。S十五、转让和分包1、合同转让采购合同不能转让。2、合同分包第9页共11页本合同无分包。十六、合同变更1、甲方和乙方都不得擅自变更本合同,但合同继续履行将损害国家和社会公共利益的除外。如必须对合同条款进行改动时,当事人双方须共同签署书面文件,作为合同的补充,并报同级政府采购监督管理部门备案。2、有下列情形之一的,双方协商一致可以变更合同:(1)发生不可预见的紧急情况,继续按照原合同履行不能实现采购目的,又不能从其他供应商处采购;(2)因甲方的过错导致不能实现采购目的,重新采购费用和违约金、违约损失赔偿金额占合同金额比例过大,但违背社会公共利益的除外;(3)属于合同主要条款确定的事项,但变更不改变合同实质性内容;(4)合同主要条款以外的内容;(5)法律、法规规定可以变更合同的其他情形。当事人协商一致变更合同的,应当报同级财政部门备案。十七、通知本合同任何一方给另一方的通知,都应以书面形式发送,而另一方也应以书面形式确认并发送到对方明确的地址。十八、计量单位除技术规范中另有规定外,计量单位均使用国家法定计量单位。十九、不可抗力1、如果双方中任何一方遭遇法律规定的不可抗力,致使合同履行受阻时,履行合同的期限应予延长,延长的期限应相当于不可抗力所影响的时间。2、受事故影响的一方应在不可抗力的事故发生后尽快书面形式通知另一方,并在事故发生后合同规定时间内,将有关部门出具的证明文件送达另一方。3、不可抗力使合同的某些内容有变更必要的,双方应通过协商达成进一步履行合同的协议,因不可抗力致使合同不能履行的,合同终止。二十、适用本合同应按照《中华人民共和国政府采购法》《中华人民共和国民法典》《浙江省政府采购合同暂行办法》等进行解释。二十一、合同的生效及其他1、政府采购项目的采购合同内容的确定应以采购文件和响应文件为基础,不得违背其实质性内容。2、合同将在双方盖章后开始生效。授权代表签署的后附法定代表人授权书。二十二、知识产权及保密第10页共11页1、本项目所产生的数据成果、采购软件的所有权和使用权均属于甲方,定制部分产生的软件成果的所有权、使用权和著作权均属于甲方,乙方必须提供项目定制部分的所有源代码和文档,数据资源入库到甲方数据库。2、乙方保证,其根据本合同提供的产品及服务没有任何权利瑕疵,没有侵犯任何第三方权利,甲方在使用该产品或服务的任何一部分时,免受第三方提出的侵犯其知识产权的起诉。如果任何人对甲方使用该产品或服务主张权利,由乙方负责处理一切纠纷及相关事宜。由此给甲方造成的损失,由乙方承担,其承担范围包括但不限于:赔偿费、律师费、诉讼费和与诉讼相关的费用。3、未经甲方同意,乙方不得擅自留存、使用、泄露或者向他人提供本次服务项目内的任何形式的数据、代码或软件,否则承担由此产生的一切法律和经济责任。未经允许,任何单位和个人不得转让和使用本项目的成果。4、双方同意保守在缔结和履行合同过程中获知的对方保密信息,除一方履行合同义务的必要或法律、法规规定应披露的之外,不得以任何方式向第三人披露和不正当使用,否则,应当赔偿因泄露保密信息给对方造成的损失。二十三、合同份数本合同一式五份,具有同等法律效力。甲方、乙方双方各执二份,备案一份。甲方(单位章):浙江省自然资源厅信息中心乙方(单位章):杭州安恒信息技术股份有限公司法定代表人(签字或盖章):法定代表人(签字或盖章):或授权代表(签字):或授权代表(签字):杨强地址:杭州市西溪路118号地址:杭州市滨江区西兴街道联慧街188号邮政编码:310000邮政编码:310051电话:0571-88877792电话:0571-28860999开户银行:中信银行西湖支行开户银行:杭州银行股份有限公司科技支行账号:7331610182600139618账号:77818100000385统一社会信用代码:123300007308917498统一社会信用代码:913301086623011957签订时间:2024年12月13日签订时间:2024年2月12日签约地点:浙江省杭州市第11页共11页合同编号:采购合同项目名称:省域空间数据安全监管项目标项内容:数据安全监测监管能力提升甲方:浙江省自然资源厅信息中心乙方:杭州安恒信息技术股份有限公司签订时间:2024年12月13日签订地点:杭州市:第1页共11页浙江省自然资源厅信息中心(甲方)省域空间数据安全监管项且(项目名称)中所需数据安全监测监管能力提升(标项内容)经浙江省自然资源厅信息中心以招标文件(项目编号:CTZB-2024110222)进行公开招标。根据公开招标结果确定【杭州安恒信息技术股份有限公司】(乙方)为中标人。甲、乙双方依据《中华人民共和国政府采购法》《中华人民共和国民法典》,在平等自愿的基础上,同意按照下面的条款和条件,签署本合同。一、项目采购依据政府采购预算执行确认书:浙财采确[2024]75020号二、下列文件构成本合同的组成部分以下文件为本合同的组成部分,应该认为是一个整体,彼此相互解释,相互补充。组成合同的多个文件的优先支配地位的次序如下:1、本合同书2、中标通知书3、询标承诺4、投标文件5、招标文件三、合同标的物本合同标的物名称及数量:【数据安全监测监管能力提升,1项】四、合同总价本合同总价为人民币【¥797,000.00元】。分项价格:【安全能力增强¥617,000.00元,数据安全总体规划¥100,000.00元,数据安全评估¥80,000.00元】。五、合同价款的支付1、本合同中甲乙双方之间所发生的一切费用以人民币进行结算。2、支付方式:付款次数约定支付条件付款条件金额(元)对应预算执行确认书1合同生效以及具备实施条件后满足合同约定支付条件,合同甲方向合同乙方支付合同总价50%的预付款;¥398,500.00浙财采确[2024]75020号2项目初验收合格后满足合同约定支付条件,合同甲方向合同乙方支付合同总价45%的款项;¥358,650.00浙财采确[2024]75020号3项目终验合格后满足合同约定支付条件,合同甲方向合同乙方支付合同总价的剩余款项。¥39,850.00浙财采确[2024]75020号30说明:(1)在签订合同时,如合同乙方明确表示无需预付款或者主动要求降低预付款第2页共11页比例的,预付款比例以双方协商为准。(2)预付款:合同生效以及具备实施条件后7个工作日内支付;其余合同款:满足支付条件后,合同甲方收到乙方提交的正规票据(符合合同甲方财务管理要求)后7个工作日内支付至合同乙方账户。以上付款时间因财政部门审查及实际支付可能造成的时间延误不视为甲方违约。3、发票类型:增值税普通发票。4、甲方应付合同款至以下乙方指定的银行账户开户名称:【杭州安恒信息技术股份有限公司】开户银行:【杭州银行股份有限公司科技支行】账号:【77818100000385】六、履约保证金本项目不收取。七、服务内容及要求服务期内,乙方应在充分了解甲方现有环境基础上,提供规范化、高质量的服务,具体服务内容、服务要求如下:(一)服务内容在省自然资源厅国土空间数据仓现有数据安全能力的基础上,对数据安全总体架构进行优化设计,完善数据安全总体规划,建设数据库访问风险监测、数据流威胁感知、数据库权限管控、数据脱敏模块等安全能力,开展数据安全风险评估,实现数据安全规划一实施—评估全流程闭环管理。1、安全能力增强在原有数据安全体系基础上增加对数据库层面的监测和管控,同时纳管到数据安全态势感知平台上,通过数据安全态势感知平台能够集中展示API风险、数据库风险等。(1)新增数据库访问风险监测1)协议、数据库支持:支持PG、PolarDB、达梦、人大金仓等数据库监测,提供数据库请求和返回的双向监测。支持PostgreSQL、业务应用等场景下的kerberos认证加密流量解析与监测。2)安全审计:通过性能分析页面展示性能主要指标,包括平均耗时、高峰平均耗时、低谷平均耗时等,支持以时间维度展示平均耗时趋势,以及与历史情况的对比。支持持续监测一天内的同类型风险行为,并对接浙政钉告警。支持安全规则遍历匹配,针对某个操作,0湖将全部安全规则进行匹配,并返回所有匹配的告警结果。3)查询分析:提供基于日期、时间、报文、数据库账号等的审计查询以及灵活的筛选功能,可根据查询条件自动分析出存在的数据库账号、客户端等。4)模型分析:依据客户端工具及IP、数据库用户等配置行为模型,查看告警日志。支第3页共11页持访问数据库的路径展示,包括数据库IP端口、账号、操作、表名等。5)Agent管理:支持直接升级或回退已安装在数据库服务器上的Agent。6)维护措施:提供内置运维终端,实现日志查看下载、监控日志、设备状态检测等。支持一键检测设备状态,包括流量、服务状态、配置、许可和日志等。7)对接要求:支持与省域空间治理数字化平台现有数据安全态势感知平台的无缝对接,包括原始审计日志、告警日志等信息的分析、处理与风险事件的溯源等,并通过平台实现规则下发、查看运行状态及安全策略总数、防护资产数量、虚拟补丁数量、策略执行数量等。(2)新增数据流威胁感知1)资产管理:支持根据实际需求(如配置的端口等信息)自定义服务识别,通过大屏展示资产信息及资产风险态势,并可数据钻取查看详情。2)分析能力:支持通过攻击者视角、受害者视角、安全事件等场景化分析对告警日志进行基于同一攻击源、同一目标、时间步长等算法自动聚合分析。支持添加组合白名单,细化白名单影响面,包括IP和检测引擎大类、检测引擎大类子类、规则ID等颗粒度的组合白名单。3)攻击检测支持SQL注入、命令注入、跨站脚本、代码注入、WEB扫描或爬虫、网页篡改、系统/服务配置不当、SSRF攻击检测、XXE注入检测。支持WEBSHELL检测。支持对社工类攻击进行检测。支持HTTP、FTP、SMB等协议传输文件检测。支持沙箱逃逸检测,当恶意文件进行逃逸尝试,在沙箱报告中进行体现。可基于IDS规则检测基础进行二次深度检测,支持Primeton插件、蚁剑插件、哥斯拉插件、冰蝎3.0、冰蝎4.0等检测能力。4)场景分析:挖矿专项分析场景,包括矿机数、矿池数、挖矿软件接受者数、矿机外连通信、访问外部矿池相关详细信息。勒索专项分析场景,可快速获悉勒索入侵全流程阶段,迅速定位中招主机、展示受害者和勒索病毒家族分布等关键信息。5)可视化:大屏展示网络攻击态势,包括攻击地图、紧急事件、恶意文件、高危事件等。6)管理功能:大屏展示资产信息及资产风险态势,且数据可钻取查看详情。具备三权分立的用户管理能力:风险查看员、配置管理员、系统管理员相互独立,支持自定义管理用户权限和角色。(3)新增数据库权限控制1)数据源扫描:支持新建任务自动发现数据源,支持扫描发现敏感信息,包括身份证、银行卡、手机号、座机号等,支持自定义敏感数据扫描规则。支持数据库隐身功能,支持自动下发阻断策略,自动下发的策略一键加白。2)总览展示与告警:支持风险告警查询,包括账号、数据库名、客户端工具、操作系统用户名等。第4页共11页3)智能分析:支持风险告警查询,包括账号、数据库名、客户端工具等。支持敏感表访问分析,建立敏感数据访问模型。支持用户行为建模,可通过一段时间的学习,智能建立用户行为模型,学习期结束后对业务侧正常SQL语句放行,异常SQL告警。4)访问控制:支持多种数据来源筛选管控,包括客户端IP、客户端主机名、操作系统用户名等。可对越权动作进行阻断、脱敏或告警,支持阻断未经授权的逻辑备份操作。支持运维任务申请审批、手动配置运维对象;支持添加运维SQL和导入SQL文件。5)安全防护能力包含SQL注入、漏洞攻击、账号安全、数据库泄露、违规操作等,内置多种数据库安全规则。支持IP组、操作系统用户名组、客户端主机名组、客户端工具名组、数据库账号组、时间组和对象组的分组管理。支持数据库防护虚拟补丁技术,防护未升级数据库,并可更新维护。支持主流漏洞扫描器防护。6)对接要求:实现与省域空间治理数字化平台现有数据安全态势感知平台无缝对接,实现统一管理,可在平台上对数据库安全防护情况进行展示;同时平台可下发安全网关策略至数据库权限控制模块,实现动态联动,并支持查看安全网关策略详情。(4)新增数据脱敏1)数据源及敏感标签管理支持以数据安全资产目录形式对元数据信息进行查看,支持同步数据分类分级结果,对于敏感数据列进行手动标记。敏感标签包括:姓名、手机号、身份证、银行卡、邮政编码等。支持对于发现任务提供可视化监控,包括:任务状态、运行时间、处理情况、敏感字段情况、详细运行日志,并支持原始日志下载。2)敏感数据发现:支持敏感数据发现任务创建和、脱敏过程监控和结果展示,并进行人工单个及批量确认。3)数据脱敏:支持脱敏任务信息及脱敏规则配置。支持黑白名单配置,黑名单中的记录不会同步到目标端,白名单中的记录不进行数据脱敏处理。提供单独的数据对比能力以对比生产数据和测试数据或脱敏前和脱敏后的数据内容差异,并提供数据对比任务执行后的分析报表。4)统计分析报表:提供数据资产与任务运行统计分析报表。5)对接要求:实现与省域空间治理数字化平台现有数据安全态势感知平台无缝对接,实现统一管理,可在平台上对数据脱敏情况进行展示;同时平台可下发静态脱敏任务至数据脱敏模块,实现动态联动,并支持查看脱敏任务详情。0(5)与已有数据安全管控体系对接要求与省域空间治理数字化平台空间数据仓现有数据安全管控体系对接,整合利用历史数据、已有工作成果数据,实现本项目所产生的数据与历史数据、已有工作成果数据集成沉淀,不分割形成信息孤岛。第5页共11页2、数据安全总体规划对国土空间数据仓进行数据安全建设情况调研评估,全面梳理数据安全责任体系建立情况、数据分类分级制度建立情况、数据全生命周期管理情况、个人信息保护情况、数据安全监测和处置情况、数据安全风险评估情况,结合当前安全管理及技术防护基础与监管检查要求,对数据安全现状与合规要求进行差距对比分析,聚焦数据安全管理制度落实情况、数据全生命周期安全保护执行情况、数据安全技术防护和个人信息保护举措部署情况等编制数据全生命周期安全建设规划,指导后续的数据安全建设,提升网络数据安全保障能力。3、数据安全评估通过信息调研识别数据处理者、业务和信息系统、数据资产、数据处理活动、安全措施等相关要素,然后从数据安全管理、数据处理活动、数据安全技术、个人信息保护等方面识别风险隐患,最后梳理问题清单,分析数据安全风险、视情评价风险,并给出整改建议。(二)服务要求1、性能要求系统需满足在多人(200人以上)在线的情况下运行流畅、稳定;7×24小时连续运行,年平均故障浏览务器宕机不能丢失业务数据;对系统错误和数据异常进行明确、友好的提示等性能要求。2、国产化要求项目建设过程中产生的软件、数据库选型需要充分遵循国产化信创生态要求,并部署在信创工作环境上。3、项目安全要求本项目所有数据不得带离甲方指定的工作现场,乙方对项目相关数据资料、业务资料、技术信息等负有保密责任,未经甲方许可,不对其进行复制、仿造等,不得提供给任何第三方,包括乙方的分支机构、子公司、委托顾问方或接受咨询方。项目结束后,将所有数据、文件和资料等移交给甲方。乙方应对有关人员进行有效管理,包括制定规章制度等。4、应急响应要求乙方应提供完整的应急处理流程和预防措施,需根据系统及运行环境的不同故障类型、不同紧急程度说明突发事件的应急策略。要求提供7×24小时的实时支持响应服务。要求在2小时内响应甲方提出的疑问和修改意见。发生系统故障、事故等问题要求30分钟内给予支持、2小时内解决。a(5、除合同约定内容外,乙方不得向第三方外包其服务。6、培训要求提供二次现场培训,每次培训时间半天,培训内容要求分为三类,分别为管理培训、运行与维护管理培训和用户使用培训。通过培训应使用户能独立进行应用与管理、故障处理、第6页共11页日常维护等工作,确保系统能正常安全运行。7、其他要求在项目初验和终验前,应委托具备相应资质并经甲方认可的的第三方单位分别开展数据安全评估,输出数据安全风险评估报告,相关费用由乙方承担。乙方需协助甲方开展项目总结、交流汇报、案例申报、成果鉴定及推广应用等工作。未尽事宜,按照《浙江省本级电子政务项目审批管理办法(修订)》(浙发改高技(2024)175号)和《浙江省自然资源厅电子政务项目管理办法(试行)》(浙自然资厅函(2024)708号)要求执行。8、履行期限:本项目应于2025年6月30日前提交初验,试运行12个月后提交终验。免费运维期为终验合格之日起1年。9、履行地点:浙江省自然资源厅信息中心八、服务人员乙方应派遣一名具有专业知识的资深管理人员负责与甲方对接,负责本项目的项目管理,统筹相关工作,监督项目执行与情况汇报,控制工作质量,执行变更和应急情况管理,并根据实际状况调整乙方人员安排,以保证项目的正常高效运作。乙方应派出投标文件中指定资历和经验的专业服务人员提供服务,负责对其人员进行监督、指导和管理,甲方有权要求撤换不合格的服务人员。若乙方原因,未经甲方书面同意,乙方不得擅自更换指定的服务人员,否则甲方有权解除合同,另行安排服务商,由此造成的损失由乙方承担。甲乙双方指定代表,作为履行本合同服务事宜的主要联系人。甲方代表:【邱新忠】电话:【0571-88877792】乙方代表:【杨强】电话:【18668238838】九、服务考核甲方对乙方服务质量进行客观评估,甲方按《浙江省财政厅关于印发浙江省政府采购合同暂行办法的通知》(浙财采监(2017)11号)相关规定组织验收。乙方于2025年6月30日前申请初验,初验材料经甲方指定的监理和甲方认可后,由甲方组织专家进行初验,乙方针对初验中提出的问题进行补充完善;试运行一年后可申请终验,终验材料经甲方指定监理和甲方认可后,由甲方组织专家进行终验,终验通过由甲方出具正式验收报告。验收应提供项目所有文档成果和软件成果。包括但不限于:331、文档成果:需求分析报告、技术方案、实施计划、测试报告、信创环境兼容性测试报告、第三方软件测评报告(加盖CNAS戳记)、试运行报告、工作总结报告、培训材料、用户使用手册、管理员使用手册、安装部署手册、运维手册、数据安全总体规划相关方案及制度、数据安全风险评估报告等文档成果,需提供纸质和电子版。第7页共11页2、软件成果:系统定制部分源代码和安装部署包,需提供光盘。十、违约责任除合同规定的不可抗力外,如果乙方没有按照合同规定的时间提供服务,甲方可要求乙方支付违约金。违约金按每周合同款的0.5%计收。但违约金的最高限额为合同价的5%。一周按7天计算,不足7天按一周计算。如果达到最高限额,甲方有权解除合同。乙方负责所开发系统、软件、平台的安全责任,如出现系统漏洞等安全问题被省公安厅及以上级别单位通报,每次扣减1%合同金额作为违约金,乙方应立即整改并承担相应连带责任。乙方负责所开发系统、软件、平台、中间件等使用正版软件,如被发现使用盗版软件,须扣减1%合同金额作为违约金并立即整改。驻场、开发人员须遵守甲方相关工作规定、要求,如出现驻场、开发人员因迟到、早退等,被甲方或上级单位检查通报,或因服务被用户投诉等,须扣减1%合同金额作为违约金,并承担相应连带责任。项目结束时最终验收不合格,乙方应在收到甲方通知后5日内退还甲方已支付的合同款,逾期退还合同款的,每日按未退还金额的0.5%支付违约金。合同款已支付完毕的,乙方应另行向甲方支付违约金及损失。其他违约条款双方协商确定:无十一、网络与信息安全要求1、乙方应对核心运维(服务)人员开展背景审查,并提供盖章说明。2、乙方应建立网络与信息(数据)安全管理制度,明确管理要求和职责,并有效落实到每个运维(服务)人员。3、乙方应规范网络与信息安全方面的运维与操作,若由于不当操作引起的网络与信息安全事件,造成数据丢失等安全问题,甲方有权对乙方进行追责。4、未经甲方同意,乙方不得擅自留存、使用、泄露或者向他人提供本次服务项目内的任何数据、代码或软件。5、应按照网络安全等级保护2.0三级要求,推进相关建设、应用及整改工作。根据国家、浙江省相关法律法规和文件要求,建立授权和最小权限机制,采用定期备份措施,确保a系统数据可提取,可恢复。乙方负责应用层、代码安全责任,协助甲方开展等保测评、密码测评工作,并对主机、中间件、应用等进行安全加固,定时进行基线、操作系统、组件、主机资产、网站资产、云配置安全监控等漏洞修复和补丁安装,保障应用安全。出现系统漏洞、安全事故等安全通报,追究乙方安全责任。十二、解决争议的方法因合同履行中发生的争议,可通过合同当事人双方友好协商解决。协商不成的,可申请向里方所在地辖区人民法院提起诉讼。第8页共11页诉讼费用除人民法院另有裁决外,应由败诉方负担。因乙方违约行为导致诉讼的,应当承担甲方因维护合法权益产生的一切费用,包括但不限于诉讼费、律师费、担保费、担保公司费用、差旅费、公证费等费用。十三、违约解除合同1、有下列情形之一的,采购合同的双方当事人可以解除合同(1)因不可抗力致使不能实现合同目的;(2)在履行期限届满之前,乙方明确表示或者以自己的行为表示不履行主要义务;(3)乙方迟延履行主要义务,经催告后在合理期限内仍未履行;(4)乙方迟延履行义务或者有其他违约行为致使不能实现合同目的;(5)乙方转包,或者未经甲方同意采取分包方式履行合同;(6)甲方认为乙方在本合同履行过程中有腐败和欺诈行为的。“腐败行为”和“欺诈行为”定义如下:1)“腐败行为”是指提供/给予/接受或索取任何有价值的东西来影响甲方在合同签订、履行过程中的行为。2)“欺诈行为”是指为了影响合同签订、履行过程,以谎报事实的方法,损害甲方的利益的行为。(7)违约金达到合同约定的最高限额。(8)法律、法规规定的其他情形。2、甲方解除合同的,合同于甲方发出书面解除合同通知书送达乙方之日起解除。乙方应在合同解除后5日内退还甲方已支付的合同款,逾期退还合同款的,每日按未退还金额的0.5%支付违约金。3、因乙方的原因导致合同解除,给甲方造成损失的,乙方应予以赔偿,赔偿事宜双方协商确定。4、因甲方的原因导致合同解除,给乙方造成损失的,甲方应予以赔偿,赔偿事宜双方协商确定。25、解除合同的,应当报同级财政部门备案。色十四、破产终止合同如果乙方破产或无清偿能力时,甲方经报同级政府采购监督管理部门审批后,可在任何时候以书面通知乙方,提出终止合同而不给乙方补偿。该合同的终止将不损害或不影响甲方已经采取或将要采取任何行动或补救措施的权利。S十五、转让和分包1、合同转让采购合同不能转让。2、合同分包第9页共11页本合同无分包。十六、合同变更1、甲方和乙方都不得擅自变更本合同,但合同继续履行将损害国家和社会公共利益的除外。如必须对合同条款进行改动时,当事人双方须共同签署书面文件,作为合同的补充,并报同级政府采购监督管理部门备案。2、有下列情形之一的,双方协商一致可以变更合同:(1)发生不可预见的紧急情况,继续按照原合同履行不能实现采购目的,又不能从其他供应商处采购;(2)因甲方的过错导致不能实现采购目的,重新采购费用和违约金、违约损失赔偿金额占合同金额比例过大,但违背社会公共利益的除外;(3)属于合同主要条款确定的事项,但变更不改变合同实质性内容;(4)合同主要条款以外的内容;(5)法律、法规规定可以变更合同的其他情形。当事人协商一致变更合同的,应当报同级财政部门备案。十七、通知本合同任何一方给另一方的通知,都应以书面形式发送,而另一方也应以书面形式确认并发送到对方明确的地址。十八、计量单位除技术规范中另有规定外,计量单位均使用国家法定计量单位。十九、不可抗力1、如果双方中任何一方遭遇法律规定的不可抗力,致使合同履行受阻时,履行合同的期限应予延长,延长的期限应相当于不可抗力所影响的时间。2、受事故影响的一方应在不可抗力的事故发生后尽快书面形式通知另一方,并在事故发生后合同规定时间内,将有关部门出具的证明文件送达另一方。3、不可抗力使合同的某些内容有变更必要的,双方应通过协商达成进一步履行合同的协议,因不可抗力致使合同不能履行的,合同终止。二十、适用本合同应按照《中华人民共和国政府采购法》《中华人民共和国民法典》《浙江省政府采购合同暂行办法》等进行解释。二十一、合同的生效及其他1、政府采购项目的采购合同内容的确定应以采购文件和响应文件为基础,不得违背其实质性内容。2、合同将在双方盖章后开始生效。授权代表签署的后附法定代表人授权书。二十二、知识产权及保密第10页共11页1、本项目所产生的数据成果、采购软件的所有权和使用权均属于甲方,定制部分产生的软件成果的所有权、使用权和著作权均属于甲方,乙方必须提供项目定制部分的所有源代码和文档,数据资源入库到甲方数据库。2、乙方保证,其根据本合同提供的产品及服务没有任何权利瑕疵,没有侵犯任何第三方权利,甲方在使用该产品或服务的任何一部分时,免受第三方提出的侵犯其知识产权的起诉。如果任何人对甲方使用该产品或服务主张权利,由乙方负责处理一切纠纷及相关事宜。由此给甲方造成的损失,由乙方承担,其承担范围包括但不限于:赔偿费、律师费、诉讼费和与诉讼相关的费用。3、未经甲方同意,乙方不得擅自留存、使用、泄露或者向他人提供本次服务项目内的任何形式的数据、代码或软件,否则承担由此产生的一切法律和经济责任。未经允许,任何单位和个人不得转让和使用本项目的成果。4、双方同意保守在缔结和履行合同过程中获知的对方保密信息,除一方履行合同义务的必要或法律、法规规定应披露的之外,不得以任何方式向第三人披露和不正当使用,否则,应当赔偿因泄露保密信息给对方造成的损失。二十三、合同份数本合同一式五份,具有同等法律效力。甲方、乙方双方各执二份,备案一份。甲方(单位章):浙江省自然资源厅信息中心乙方(单位章):杭州安恒信息技术股份有限公司法定代表人(签字或盖章):法定代表人(签字或盖章):或授权代表(签字):或授权代表(签字):杨强地址:杭州市西溪路118号地址:杭州市滨江区西兴街道联慧街188号邮政编码:310000邮政编码:310051电话:0571-88877792电话:0571-28860999开户银行:中信银行西湖支行开户银行:杭州银行股份有限公司科技支行账号:7331610182600139618账号:77818100000385统一社会信用代码:123300007308917498统一社会信用代码:913301086623011957签订时间:2024年12月13日签订时间:2024年2月12日签约地点:浙江省杭州市第11页共11页
投标 / 标书制作要点(原创)
本空间数据安全监管涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。浙江省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
