厦门市政务信息系统商用密码安全性评估服务 商用密码安全性评估服务采购合同公告(厦门市信息中心(厦门市电子政务中心、厦门市大数据中心、厦门市公共信用信息中心)2024)
一、合同编号:[350201]AFX[GK]2024014
二、合同名称:厦门市政务信息系统商用密码安全性评估服务(2024年)
三、项目编号:[350201]AFX[GK]2024014
四、项目名称:厦门市政务信息系统商用密码安全性评估服务(2024年)
五、合同主体
采购人(甲方):厦门市信息中心
地址:厦门市思明区湖滨北路108号振业大厦
联系方式:0592-2858778
供应商(乙方):福建金密网络安全测评技术有限公司
地址:福建省福州市鼓楼区&软件大道89号软件园F区5号楼3层
联系方式:13625036065
六、合同主要信息
主要标的:
序号
名称
数量(单位)
单价(元)
总价(元)
规格型号/服务要求
1
厦门市政务信息系统商用密码安全性评估服务(2024年)
1(项)
¥1,100,000.0000
¥1,100,000.00
为15个等保三级及以上的市级政务信息系统提供商用密码安全性评估服务(含首测及复测)
合同金额: 1,100,000.00元,大写(人民币):壹佰壹拾万元整
履约期限:2024年12月27日至2025年12月25日
履约地点:厦门市
采购方式:公开招标
七、合同签订日期
2024年12月26日
八、合同公告日期
2024年12月26日
九、其他补充事宜
无
合同附件:
合同附件.zip
合同文件.pdf
厦门市信息中心
2024年12月26日
附件1:厦门市政务信息系统商用密码安全性评估服务(2024年)项目服务内容1.商用密码应用安全性评估背景根据《中华人民共和国密码法》《中华人民共和国网络安全法》《国家政务信息化项目建设管理办法》《商用密码应用安全性评估管理办法》《福建省密码管理局关于加强商用密码应用安全性评估工作的通知》《关于印发厦门市市级政务信息化项目建设管理办法(试行)的通知》等法律法规、制度和规范,开展商用密码应用安全性评估工作。推动整改措施落实,确保被测系统的密码应用采用商用密码进行保护,做到同步规划、同步建设、同步运行商用密码保障信息系统。2.商用密码应用安全性评估目标商用密码应用安全性评估是依据《中华人民共和国密码法》要求,从系统的实际需要出发,以规则和体系化的密码技术保护策略为标准,对系统进行整体测评,以确认系统所采用的国产商用密码技术是否合规、正确、有效,切实推动密码技术国产化替代工作的进一步落实。总体目标是依据国家和福建省相关政策法规和标准规范,对被测系统开展密评工作,通过密评工作深入查找密码应用的薄弱环节和安全隐患,分析面临的风险,为提升信息系统安全水平奠定基础,推动国产密码应用工作的进一步落实,保障和促进被测单位建设健康发展。同时,也指导被测单位的信息安全保障体系建设,增强密码安全管理意识,促进安全管理水平的提高。3.商用密码应用安全性评估依据《中华人民共和国密码法》;《中华人民共和国网络安全法》;《商用密码管理条例》;《商用密码应用安全性评估管理办法》;《信息安全等级保护商用密码技术实施要求》;《信息安全等级保护商用密码技术要求》;《信息系统密码测评要求》;《金融和重要领域密码应用与创新发展工作规划(2018-2022年)》;《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021);《信息系统密码应用测评要求》(GM/T0115-2021);《信息系统密码应用测评过程指南》(GM/T0116-2021);《信息系统密码应用高风险判定指引》;《商用密码应用安全性评估量化评估规则》;《国家政务信息化项目建设管理办法》(国办发〔2019〕57号);4.商用密码应用安全性评估实施原则为保障项目的顺利实施,在项目实施过程须遵循以下原则:4.1规范性原则加强项目管理,在人员、质量和时间进度等方面进行严格管控。4.2标准化原则测评过程须严格遵守国家的相关法律、法规、规范、标准等相关要求。4.3完整性原则在测评过程中,必须确保测评数据、过程记录的完整性。评测内容要综合考虑所有评测对象的技术措施,并建立完整有效的评测流程,保证不存在影响评测结果的疏忽或遗漏。4.4保密性原则在测评过程中,切实加强对人员、技术等方面的组织管理;与所有相关人员签署具有法律意义的保密协议,确保在项目实施过程中涉及的所有信息,不会泄露给第三方单位或个人,不得擅自利用这些信息。乙方的任何工作人员均须与被测单位签署《保密承诺书》,对知悉的事项及信息予以保密,所有资料、技术文档应妥善保管,不得遗失、转借、复印,不得以任何形式向第三方透露;所有密码应用解决方案和采集汇总后的数据严禁通过互联网等公共信息网络、普通邮政进行传递,严禁在连接互联网计算机存储、处理。4.5影响最小原则在项目实施的过程中,须充分考虑到相关活动对系统正常运行的不利影响,采取必要的措施将相关风险降到最低。5.密码应用咨询服务5.1密码应用方案咨询服务乙方指导从总体要求、物理和环境、网络和通信、设备和计算、应用和数据、密钥管理、安全管理等方面根据最新《政务信息系统密码应用与安全性评估工作指南》中政务信息系统密码应用方案模板编制的密码应用方案达到满足对应安全等级的保护要求。5.2密码应用方案评审服务乙方提供密码应用方案商用密码应用安全性评估服务,协助甲方组织密码应用专家完成密码应用方案评审(专家评审费由乙方承担)。5.3密评备案辅助服务根据《商用密码管理办法》《信息安全技术网络安全等级保护定级指南》,信息系统运营使用单位或主管部门需到当地密码管理部门备案,提供备案咨询服务,服务人员通过密码应用台账系统协助用户单位填写《密评备案表》等备案材料,直到完成备案工作。5.4密码应用要求和密码评估相关培训项目服务期间,乙方为甲方提供一次密码应用安全培训,对商用密码政策及密码应用总体要求进行宣贯,对信息系统密码应用的合规性、正确性、有效性要求进行培训。6.密码测评服务6.1信息系统商用密码应用安全性评估工作主要依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、《信息系统密码测评要求》《商用密码应用安全性评估测评过程指南》,由具有商用密码应用安全性评估资质的机构进行密码应用安全性评估,并出具商用密码应用安全性评估。6.2对被测系统的商用密码应用进行测试评估,使用工作单元方式组织。评估内容涵盖总体要求(密码算法、密码技术、密码产品、密码服务)、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、密码应用管理(制度、人员、应急、实施)等方面。具体服务内容如下:6.2.1测评阶段准备及测评方案:编制项目计划书、收集被测系统基本资料并完成调查表、分析调查结果、工具和表单准备。编制测评方案,测评对象、测评指标、测评检查、测评内容确定。6.2.2密码算法和密码技术合规性测评,对信息系统中的密码产品、密码服务以及密码算法实现和密码技术实现进行测评。密钥管理安全性测评,对信息系统中的密钥体系,以及相应的密码产品、密码服务以及密码算法实现和密码技术实现进行测评。6.2.3物理和环境安全测评,对“身份鉴别”“电子门禁记录数据完整性”“视频记录数据完整性”“密码模块实现”等物理和环境安全方面采取的密码保障措施进行各项评估。6.2.4网络和通信安全测评,针对“身份鉴别”“访问控制信息完整性”“通信数据完整性”“通信数据机密性”“集中管理通道安全”“密码模块实现”等网络和通信安全方面采取的密码保障措施进行各项评估。6.2.5设备与计算安全测评服务,针对“身份鉴别”“远程管理身份鉴别信息机密性”“访问控制信息完整性”“敏感标记的完整性”“重要程序或文件完整性”“日志记录完整性”“密码模块实现”等设备和计算安全方面采取的密码保障措施进行各项评估。6.2.6应用和数据安全测评服务,针对“身份鉴别”“访问控制信息和敏感标记完整性”“数据传输机密性”“数据存储机密性”“数据传输完整性”“数据存储完整性”“日志记录完整性”“重要应用程序的加载和卸载”“抗抵赖”“密码模块实现”等应用和数据安全方面采取的密码保障措施进行各项评估。6.2.7密码应用管理测评服务,针对管理制度测评、人员管理测评服务、建设运行测评、应急处置测评各项评估。6.2.8商用密码应用安全性评估报告编制服务,现场测评工作结束后,测评方应对现场测评获得的测评结果进行汇总分析,形成评估结论,并编制密码应用安全性评估报告。提出密码应用整改意见,根据测评结果,给出整改意见,指导对被测系统暴露出的密码应用安全问题进行整改。附件2考核办法为保障考核工作顺利开展,严格遵循“公平、公正、公开”的原则,制定本考核方案,乙方需严格遵照合同各项要求执行,如有其他要求可另行协商。甲方对乙方提供服务情况进行全程考核,其考核结果将作为项目竣工验收尾款支付的的条件之一。1、考核总体要求甲方采用考核的方式对乙方提供的的服务情况和服务质量进行评判,乙方需严格遵照合同各项要求执行。2、考核周期自合同签订之日起,对乙方履行合同过程中的各项服务质量按月度进行考核,至项目竣工验收结束前综合考评。3、考核标准厦门市政务信息系统商用密码安全性评估服务(2024年)考核分为《月度综合考评大纲》(附表一)、《竣工验收综合考评大纲》(附表二)两张表,以月度综合考评平均分占比60%、竣工验收综合考评得分占比40%的方式计算总得分。最终评分=(第1月综合考评得分+....+第N月综合考评得分)/N*60%+竣工验收综合考评得分*40%。存在第二期款项支付的项目,其二期得分计算方式为二期支付前《月度综合考评大纲》(附表一)平均分。二期评分=(第1月综合考评得分+....+第N月综合考评得分)/N。4、考核评定4.1尾款支付评定考核得分支付办法备注90分以上竣工验收后足额支付合同尾款。若扣除处罚金额总额超过尾款,则不再支付项目尾款。80分至89分竣工验收后按尾款扣除处罚金额后的90%支付若扣除处罚金额总额超过尾款,则不再支付项目尾款。70分至79分竣工验收后按尾款扣除处罚金额后的80%支付若扣除处罚金额总额超过尾款,则不再支付项目尾款。60分至69分竣工验收后按尾款扣除处罚金额后的70%支付若扣除处罚金额总额超过尾款,则不再支付项目尾款。60分以下考核不合格,甲方有权单方面解除合同,不再支付项目余款,乙方须自甲方出具解除合同文书之日起15个工作日内返还甲方已支付的所有项目款,同时,乙方还应15个工作日内支付合同总金额的20%作为赔偿甲方的经济损失。。若扣除处罚金额总额超过尾款,则不再支付项目尾款。4.2第二期支付评定考核得分支付办法备注90分以上足额支付合同第二期款项支付金额按比例扣除部分计入项目尾款。80分至89分按二期支付金额90%支付支付金额按比例扣除部分计入项目尾款。70分至79分按二期支付金额80%支付支付金额按比例扣除部分计入项目尾款。60分至69分按二期支付金额70%支付支付金额按比例扣除部分计入项目尾款。60分以下考核不合格,甲方有权单方面解除合同,不再支付项目余款,乙方须自甲方出具解除合同文书之日起15个工作日内返还甲方已支付的所有项目款,同时,乙方还应15个工作日内支付合同总金额的20%作为赔偿甲方的经济损失。。支付金额按比例扣除部分计入项目尾款。附表一月度综合考评大纲考核项目考核细则考核办法处罚方案备注总体要求乙方服务质量要求1、甲方根据本考核办法的考核项目针对乙方出现的问题提出整改要求,乙方需在3个工作日内提交整改方案并落实到位,否则扣5分;整改后出现同样问题每次扣5分。2、乙方测评过程中出现受测系统宕机、数据损坏丢失、系统服务中断等情形,或出现影响甲方形象的事故、差错,被受测系统责任单位投诉,每次扣5分。3、由于乙方原因未能按照甲方需求开展项目服务,或因乙方原因中断或终止项目服务等不按合同履约的,从乙方未能开展项目服务、中断或终止项目服务之日起,每延续一个日历日扣1分,累计不超过30个日历日。4、若因乙方原因未能开展服务、中断或终止服务等不按合同履约的,超过30个日历日,按处罚方案第4条执行。1、累加扣分超过15分,甲方有权提出终止合同,同时,乙方还应支付合同总金额的20%赔偿甲方的经济损失。2、甲方按投诉次数,每次从项目剩余未支付款里扣除合同总金额5%作为处罚金额。3、针对考核办法第3条,每延续1个日历日,甲方按每个日历日扣除合同总金额5%作为违约金,直至项目剩余款扣完。4、超过30个日历日,甲方有权单方面解除合同,不再支付项目余款,乙方须自甲方出具解除合同文书之日起15个工作日内返还甲方已支付的所有项目款,同时,乙方还应15个工作日内支付合同总金额的20%作为赔偿甲方的经济损失。系统密评周期资产收集乙方接到甲方评估任务之日起,7个工作日内完成资产收集。每延期1天扣1分,累计扣分总数不超过5分。每提前1天加1分。(以向甲方提交完整资产收集清单之日为准,每个评估系统单独计算,不可抗力因素除外)按全部评估系统累加计算,乙方每延期2天,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额,累计最高不超过合同总金额15%(不可抗力因素除外)。综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。系统密评周期现场评估乙方进场开展现场评估之日起,应在2个工作日内完成现场评估。每延期一天扣1分,累计扣分总数不超过5分。(以向甲方提交的经受评单位签字确认的现场工作签单为准,每个评估系统单独计算,不可抗力因素除外)按全部评估系统累加计算,乙方每延期2天,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额,累计最高不超过合同总金额15%(不可抗力因素除外)综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。系统密评周期差距分析 乙方应在3个工作日内提交差距分析报告,每延期1天,扣1分;每提前1天,加1分 。(以向甲方提交差距分析报告之日为准,每个评估系统单独计算,不可抗力因素除外)按全部评估系统累加计算,乙方每延期2天,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额,累计最高不超过合同总金额15%(不可抗力因素除外)。综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。系统密评周期系统整改1、首评系统基准整改周期为60日历日,若乙方积极推进整改,每提前5天加1分,延期不扣分。2、复评系统基准整改周期为30日历日,若乙方积极推进整改,每提前5天加1分,延期不扣分。(以向甲方提交差距分析报告之日和提交合格的整改反馈材料之日计算,每个评估系统单独计算。)附加分,不处罚。综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。系统密评周期评估报告乙方应在7个工作日内出具达到密评合格标准的最终商用密码应用安全性评估报告。每延期1天扣2分,每提前1天加1分。(以向甲方提交的达到合格的整改反馈材料之日和达到合格要求的密码评估报告之日计算,每个评估系统单独计算,不可抗力因素除外)按全部评估系统累加计算,乙方每延期2天,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额,累计最高不超过合同总金额15%(不可抗力因素除外)。综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。评估质量保障1、乙方每个评估系统的服务小组人员不少于3人,具有密评人员测评能力考核资质。2、现场服务人员进行现场签到、签退。3、开展现场服务前向甲方报备人员清单,需与合同投标时人员一致。4、异地实施评估需向甲方报备,测后需向甲方提供异地评估证明。5、乙方出具的差距分析和最终评估报告与实际是否一致,是否受到甲方投诉。1、乙方进场开展评估前,向甲方报备人员,人数不足或不符合资质要求的,扣1分。2、乙方开展现场评估工作,需每日向甲方提交当日现场工作签单,包含工作时长、签到时间、签退时间及受测单位现场联系人签字。签单符合要求且现场人员总服务时长8小时内加1分,大于8小时每小时加1分。3、乙方开展服务前向甲方报备人员清单,每发现1人与实施方案约定人员不符,扣1分,累计不超过3分。4、若乙方出具的差距分析与最终评估报告存在较大偏差,受到甲方的投诉,则每次投诉扣1分,累计扣分总数不超过15分。(因受测单位原因造成的除外)。(以上考核办法每个评估系统单独计算)按5个指标项累加扣分总数计算:1、若扣分总数小于5分(含5分),甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额(不可抗力因素除外);2、若扣分总数大于5分但小于10分(含10分),甲方从项目剩余未支付款里扣除合同总金额10%作为处罚金额(不可抗力因素除外);3、若扣分高于10分,则一次性扣除合同总金额的20%作为处罚金额,第1、2条不再重复计扣。(不可抗力因素除外)综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。服务效果考评1、是否根据甲方需求及时交付周报、月报、简报或项目其他材料。2、评估完成后,受测单位满意度调查表情况。3、是否协助甲方开展密评备案工作。1、未按甲方指定的时间交付周报、月报、简报或项目其他材料,且未征得甲方同意延迟提交材料,每延期一次扣1分。2、评估完成后,乙方须向甲方提交受测单位满意度调查表,评分基准为90分,每降低1分,扣1分,该项最多扣20分;若高于90分,则每提高1分,加0.5分,该项最多加10分。未向甲方提交满意度调查表,每少一份扣10分。(每份满意度调查表单独计算,调查表需受测单位签字盖章)3、出具最终评估报告后,甲方如未协助甲方在30个工作日内开展受评系统密评备案工作,则每个受评系统扣5分。本项考核,1、若扣分总数不超过2分,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额(不可抗力因素除外);2、若扣分总数大于2分不超过4分,甲方从项目剩余未支付款里扣除合同总金额10%作为处罚金额(不可抗力因素除外);3、若超过4分,则一次性扣除合同总金额20%作为处罚金额,第1、2条不再计扣。综合考核基准分为100分,在此基础上加减分。若当月按流程未开始考核项考核内容的工作,则该项不加减分。被通报情况乙方首评或复评结束后一个月至三个月内,是否因弱密码或与密码相关安全事件被上级安全主管部门通报批评。1、乙方正式出具商密应用评估报告之日起,若受评系统责任单位因系统弱密码或与密码相关安全事件而被网信办或网安等上级安全主管部门通报批评(项目甲方自身原因除外;因受测单位原因,如系统版本更新、安全防护措施失效、人为原因或0Day等新漏洞出现除外),则乙方需承担相应的安全责任:1个月内每被通报一次扣3分;2个月内每被通报一次扣2分;3个月内每被通报一次扣1分。每被通报1次甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额,累计最高不超过合同总金额20%。(项目甲方自身原因或因受测单位原因,如系统版本更新、安全防护措施失效、人为原因等;或0Day等新漏洞出现,则乙方不受处罚)。附表二竣工验收综合考评大纲考核项目考核细则考核办法处罚方案备注系统评估周期乙方应在正式开展评估之日起至出具达到评估合格要求的密码评估报告的检测报告时,准时完成阶段任务。 根据乙方资产收集、现场评估、差距分析、整改、出具评估报告等阶段逾期累计总天数进行处罚。累计逾期不超过40天,扣1分;累计不超过55天,扣2分;累计超过55天以上,扣5分。 发生逾期累计55天以上,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额。综合考核基准分为100分,在此基础上加减分。项目质量保障1、乙方每个评估系统的服务小组人员不少于3人,具有中级评估师以上(含中级)资质。2、现场服务人员进行现场签到、签退。1、开展现场服务前向甲方报备人员清单,需与投标时人员一致。2、异地实施评估需向甲方报备,测后需向甲方提供异地评估证明。3、乙方出具的差距分析和最终评估报告与实际是否一致,是否受到甲方投诉。甲方根据考核细则项考核指标累算乙方项目服务期内每月扣分数,根据扣分总数按处罚方案进行处罚。1、若扣分总数小于20分(含5分),甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额;2、若扣分总数大于20分但小于30分(含30分),甲方从项目剩余未支付款里扣除合同总金额10%作为处罚金额;3、若扣分高于30分,则一次性扣除合同总金额的20%作为处罚金额,第1、2条不再重复计扣。综合考核基准分为100分,在此基础上加减分。服务效果考评1、是否根据甲方需求及时交付周报、月报、简报等材料。2、受测单位满意度调查表平均分是否大于90分(含90分)。3、服务期内协助甲方进行密评备案情况。1、服务期内未按甲方指定的时间交付周报、月报、简报等材料,且未征得甲方同意延迟提交材料,按累计总扣分情况处罚。2、从项目实施起至本项目截止,受测单位满意度调查表评分平均分是否大于90分(含90分),平均评分低于90分,则每降低1分,扣1分,该项最多扣20分;若高于90分,则每提高1分,加0.5分,该项最多加10分。3、根据服务期内未协助甲方开展密评备案工作情况,累计总扣分按处罚方案进行处罚。本项3类指标扣分总数累加计算:1、若累计扣分总数不超过5分,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额;2、若累计扣分总数不超过8分,甲方从项目剩余未支付款里扣除合同总金额10%作为处罚金额;3、若累计扣分总数超过8分,甲方从项目剩余未支付款里扣除合同总金额20%作为处罚金额,第1和第2不再计扣。综合考核基准分为100分,在此基础上加减分。通报情况乙方检测系统结束后一个月至三个月内,是否因弱密码或与密码相关安全事件被上级安全主管部门通报批评根据乙方服务期内评估系统责任单位被网信办和网安等上级主管部门通报的累计次数,按处罚方案处罚。累计被通报不超过2次,扣2分;不超过3次,扣4分;3次以上,扣100分。乙方评估的系统责任单位累计被通报2次,甲方从项目剩余未支付款里扣除合同总金额10%作为处罚金额;累计3次,甲方从项目剩余未支付款里扣除合同总金额20%作为处罚金额;3次以上,甲方有权单方面解除合同,不再支付项目余款,乙方须自甲方出具解除合同文书之日起15个工作日内返还甲方已支付的所有项目款,同时,乙方还应15个工作日内支付采购包预算总金额合同总金额的20%作为赔偿甲方的经济损失。。应急响应是否响应应急响应技术支持服务,协助甲方开展信息安全应急事件的处置工作。1、服务期内若额外响应应急安全漏洞检测任务,累计检测系统数量不超过10个,加1分;不超过20个加2分;20个以上加5分。2、服务期内若甲方需乙方提供应急安全事件技术支撑服务,乙方积极响应,每提供一例安全事件支撑服务加2分。附加分,不处罚。安全协查服务针对网安、网信办、上级主管部门等对甲方开展的网络安全专项或其他针对性检查工作,组织1名安全服务人员提供全过程现场配合协助服务。1、如执行,每协助一次安全检查工作加2分。附加分,不处罚。网络安全培训服务在项目实施周期内针对信息安全、网络攻击与防护等方面内容对甲方相关人员进行1个信息安全专题的专业技术培训。是否针对信息安全、网络攻击与防护等方面内容按期开展1个信息安全专题的专业技术培训(1个信息安全专题培训时长为1课时,即1小时),未开展培训扣5分,每多提供1个信息安全专题培训,每个加2分。未按照项目甲方指定内容开展培训,甲方从项目剩余未支付款里扣除合同总金额5%作为处罚金额。攻防演练是否承诺组织3人及以上的攻击队,在服务期内每年为甲方提供至少1次不少于一周的攻防演练服务。制订完整的演练流程,组织攻击队模拟各类网络环境下针对部署在政务外网端及互联网端的市级政务应用系统信息系统进行攻击。配合甲方开展攻防演练组织协调工作,提供攻防演练技术支持服务。1、如未执行,一次扣3分2、如果提供2次以上(含2次),加2分。3、如能邀请其他安全厂商组织3人及以上的攻击队,在服务期内为甲方提供不少于一周的攻防演练服务,每支队伍加2分。如未执行,甲方从项目剩余未支付款里扣除合同总金额10%作为处罚金额。合同编号:[350201]AFX[GK]2024014福建省政府采购合同(服务类)编制说明1.《》《》签订合同应遵守《中华人民共和国政府采购法》及其实施条例、《中华人民共和国民法典》等法律法规及其他有关规定。2.签订合同时,采购人与中标(成交)人应结合采购文件规定填列相应内容。采购文件已有约定的,双方均不得对约定进行变更或调整;采购文件未作规定的,双方可通过友好协商进行约定。;3.政府有关主管部门对若干合同有规范文本的,可使用相应合同文本。4.本合同范本仅供参考,采购人应当根据采购项目的实际需求对合同条款进行修改、补充。甲方:厦门市信息中心住所地:厦门市思明区湖滨北路108号振业大厦联系人:黄秋水联系电话:0592-2858778传真:电子邮箱:hqs@xm.gov.cn乙方:福建金密网络安全测评技术有限公司住所地:福建省福州市鼓楼区&软件大道89号软件园F区5号楼3层联系人:陈宁榕联系电话:13625036065传真:电子邮箱:chennr@yeah.net根据项目编号为[350201]AFX[GK]2024014的厦门市政务信息系统商用密码安全性评估服务(2024年)项目(以下简称:“本项目”)的采购结果,遵循平等、自愿、公平和诚实信用的原则,双方签署本合同,具体内容如下:一、合同组成部分1.1本合同条款及附件;1.2采购文件及其附件、补充文件;1.3乙方的响应文件及其附件、补充文件;1.4其他文件或材料:无二、合同标的总金额(元):¥1,100,000.00-第1页-品目编码C16060000品目名称测试评估认证服务采购标的厦门市政务信息系统商用密码安全性评估服务(2024年)服务时间(单位)合同签订之日起至完成合同约定的15个等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)服务范围提供15个等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)提供15个等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)提供15个等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)服务要求按合同附件1按合同附件1按合同附件1服务标准按下文5.4服务质量标准及要求按下文5.4服务质量标准及要求按下文5.4服务质量标准及要求合计金额人民币(大写):壹佰壹拾万元整(¥1,100,000.00)三、价格形式及合同价款3.1价格形式☐固定单价合同。完成约定服务事项的含税合同单价为:人民币(大写)元(元)。☐✓固定总价合同。完成约定服务事项的含税服务费用为:人民币(大写)元(壹佰壹拾万元)。☐其他方式。3.2合同价款包含范围本项目密码安全性评估工作开展的所有费用全含入本招标预算内,包括但不限于以下费用:数据采集、评估、成果提交、人工费、培训、设备使用费、保险费、运输费、常用工具费、行政规费与税费、管理费、风险费、招标代理服务费、售后服务等与之相关的一切费用,如有遗漏,不再另行增补。3.3其他需说明的事项:无四、合同标的及服务范围、地点和时间4.1项目名称:厦门市政务信息系统商用密码安全性评估服务(2024年)4.2服务范围:提供15个等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)4.3服务地点:厦门市行政区域内实际提供服务地点4.4服务完成时间:合同签订之日起至完成合同约定的15个等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)。五、服务内容、质量标准和要求5.1服务工作量的计量方式:提供系统数量的密评报告《(系统名)密码应用方案商用密码应用安全性评估报告》。5.2服务内容:详见合同附件1:《厦门市政务信息系统商用密码安全性评估服务(2024年)项目服务内容》。5.3技术保障、服务人员组成、所涉及的货物的质量标准:(1)服务技术保障:(1)服务技术保障:为保证本项目服务的质量,测评团队人员单个系统的现场测评总工时应符合相关规定。参与项目测评人员到达现场时,应进行现场签到、签退记录,该记录表同时作为工时计算使用。实施测评人员需与磋商响应文件中的测评人员一致,未经甲方同意不得随意更换。-第2页-若乙方从异地(非厦门市内)派遣测评工程师前往项目所在地实施测评,测评结束后应提供以下行程记录证明:①行程往返的交通工具票务凭证(包括但不限于动车票、飞机票等)②测评实施期间在项目所在地的住宿发票。在项目实施周期内针对信息安全、网络攻击与防护等方面内容对甲方相关人员进行1个信息安全专题的专业技术培训;安排培训地点、培训时间、培训内容、培训方式、培训平台等。;乙方在服务期间应提供7×24服务响应。乙方出具商用密码应用安全性评估报告后,协助甲方在30日内开展被测系统密评备案工作。(2)服务人员组成:乙方拟投入的本项目组人员不少于5人。乙方须承诺组织3人及以上的攻击队,服务期内每年至少参加一次市信息中心开展的为期不少于一周的攻防演练,演练范围为部署在政务外网端及互联网端的市级政务应用系统。(3)服务设备及物资投入及质量标准:按照合同约定。5.4服务质量标准及要求:5.4.1乙方提供的服务或使用的产品、软件等应符合国家知识产权法律、法规的规定;乙方还应保证甲方不受到第三方关于侵犯知识产权及专利权、商标权或工业设计权等知识产权方面的指控,任何第三方如果提出此方面指控均与甲方无关,乙方应与第三方交涉,并承担可能发生的一切法律责任、费用和后果;若甲方因此而遭致损失,则乙方应赔偿该损失。5.4.2若乙方提供的服务或使用的产品、软件等不符合国家知识产权法律、法规的规定或被有关主管机关认定为侵权或假冒伪劣品,则乙方中标或成交资格将被取消;甲方还将按照有关法律、法规和规章的规定进行处理,具体如下:无5.4.3其他要求:(1)乙方须根据甲方的要求完成相应的工作指标。(2)乙方提供的人力配备、设备配备、管理人员配备、服务项目范围内的各种技术服务标准不低于招标文件的要求。(3)甲方负责对乙方履行合同情况及服务质量进行经常性的指导、监督及检查,负责对乙方测评的项目进行定期检查考核。(4)对考核检查出现的问题,甲方有权要求乙方制订整改措施,限期改正,如果屡犯不改,甲方有权按第十三条“违约责任”进行处罚。(5)因乙方管理不善造成的事故、差错除应赔偿损失外,还应相应予以处罚。因服务不善被投诉等,影响甲方形象,甲方有权按第十三条“违约责任”进行处罚。(6)其他情况根据反馈意见双方协商解决。六、服务履约验收或考核甲方按照采购文件、乙方的投标或响应文件和本协议约定的服务内容及质量要求按次组织对乙方所提供服务进行验收,或定期进行服务考核,并根据验收或考核结果支付服务费用。具体如下:6.1、验收依据:磋商文件、乙方响应文件、乙方提供服务所采用的产品技术标准说明及国家有关的质量标准规定,均为验收依据。6.2、验收标准:自合同签订后符合以下条件,可提请验收:完成合同约定数量的经甲方确认合格的等保三级及以上的市级政务信息系统商用密码安全性评估服务(含首评及复评)。验收需提交符合项目验收要求的相关报告(电子档和纸质):①提供系统数量的密评报告《(系统名)密码应用方案商用密码应用安全性评估报告》。6.3、技术服务工作成果的验收方法:由乙方提出项目验收的书面申请,并提交相关服务项目文档和项目服务成果等,经甲方认可并按要求组织项目验收(即终验)。6.4、验收的时间和地点:验收时间为完成合同约定数量的经甲方确认合格的等保三级及以上的市级政务信息系统商用密码应用安全性评估服务(含首评及复评),含经甲方确认乙方已全面履行合同义务,完成所有服务内容后;验收地点为甲方所-第3页-在地。6.5、验收时乙方必须派代表参加。验收过程所发生的一切费用由乙方承担。七、甲方的权利与义务7.1甲方委派黄秋水为联系人,联系方式0592-2858778,负责与乙方联系。如甲方联系人发生变更,甲方应书面告知乙方。7.2甲方应为乙方开展服务工作提供必要的工作条件,以及对内对外沟通和配合协助。7.3甲方应于2025年01月02日之前提供服务所需的全部资料,并对所提供材料真实性、完整性、合法性负责。7.4甲方应对委托服务事项提出明确、合理的要求,并对乙方开展服务过程中需采购人确认事项及时予以确认。甲方根据乙方服务成果提出的建议、方案所做出的决定而导致的损失,非乙方及其委派人员的过错造成由甲方自行承担。7.5甲方应按本合同约定及时足额支付服务费用及相关费用。7.6其他(1)甲方应为乙方提供完成项目服务所需的服务环境和相关资料。(2)甲方应指定专人负责项目服务过程中有关问题的协调、协助工作。(3)甲方应对乙方提交的有关项目服务文档进行审核和最终确认。(4)甲方应按照合同约定,负责组织对本服务项目的验收,分阶段支付项目服务费用,按时办理财政支付手续。八、乙方的权利与义务8.1乙方委派陈宁榕为联系人,联系方式13625036065,负责与甲方联系。如乙方联系人发生变更,乙方应书面告知甲方8.2乙方应国家法律法规和项目合同、磋商文件、响应文件等要求开展政务信息系统商用密码安全性评估服务;8.3乙方及其所委派服务人员应按标准或协议约定方式出具服务成果,并对其真实性和合法性负法律责任;8.4乙方对执行业务过程中知悉的国家秘密或甲方的商业秘密保密。除非国家法律法规及行业规范另有规定,或经甲方同意,乙方不得将其知悉的商业秘密和甲方提供的资料对外泄露。8.5乙方对服务业务应当单独建档,保存完整的工作记录,并对服务过程使用和暂存甲方的文件、材料和财物应当妥善保管。8.6服务工作结束后,乙方将根据情况对甲方服务相关的管理制度及其他事项等提出改进意见。8.7乙方完全遵守《中华人民共和国劳动合同法》有关规定和《中华人民共和国妇女权益保障法》中关于“劳动和社会保障权益”的有关要求。8.8其他(1)乙方应按时履行项目目标,保质保量完成项目服务内容,确保项目服务质量。(2)乙方应安排具有专业技术经验的技术骨干承担该项目的服务工作;若甲方认为乙方安排的专业技术人员不够称职可随时提出更换,乙方必须积极予以响应并安排符合要求的专业技术人员从事项目的服务工作。(3)乙方应自觉遵守甲方的规章制度。(4)乙方应提供必要的技术培训。(5)乙方应保守甲方为本项目的实施所提供的各类技术资料和各种资源的秘密。(6)乙方应按照合同约定,获得相应的酬劳。(7)乙方应按甲方要求提交完整的技术服务文档,确保文档准确、有效。九、资金支付方式、时间和条件期次支付金额(元)计划支付日期收款人支付说明期次支付金额(元)计划支付日期收款人支付说明1330,000.002024-12-26福建金密网络安全测评技术有限公司合同签订之日起7工作日内,甲方在收到乙方提交的相应合同金额的发票后,为乙方办理支付合同总金额30.0%的项目预付款的财政支付手续。2550,000.002025-04-10福建金密网络安全测评技术有限公司见合同17.6款3220,000.002025-12-25福建金密网络安全测评技术有限公司服务期满且验收合格后,甲方在收到乙方提供的相应的合同金额发票后,为乙方办理剩余款项的财政支付手续。以合同总金额作为结算金额,支付合同总金额的20.0%。(实际支付金额按附件2《考核办法》进行结算)十、履约保证金无十一、合同期限自合同签订之日起,有效期永久。十二、保密条款12.1对于在采购和合同履行过程中所获悉的属于保密的内容,甲、乙双方均负有保密义务。12.2其他12.2.1甲乙双方应严格遵守保密制度,自觉履行保密义务。本合同履约结束后,本条款仍然有效。12.2.1.1甲方的保密义务:(1)内容(包括技术信息和经营信息):对于乙方提供的涉及商业机密的相关介质,甲方可以在本单位内部使用并接受上级部门的检查和使用。甲方对乙方在本次服务期间提交的各种文档资料及采用的各种技术方法负有保密责任,未经乙方书面同意,甲方不得将资料透露给其他第三方。(2)人员范围:参与项目工作的所有人员。(3)期限:无期限限制,永久保密。(4)责任:承担因甲方泄密所引发的法律责任,并赔偿相应的经济损失。12.2.1.2乙方的保密义务:(1)乙方对从事项目的人员进行必要的保密教育,要求其对从事的项目的内容保密。(2)乙方对涉及甲方项目的工程资料应当妥善保管,不得以任何理由和途径泄露给其它单位及乙方公司其它无关人员。(3)乙方因项目建设或维护需要或便利,知悉项目或其它涉及甲方秘密内容的,除因履行项目需要外,乙方应要求其具体工作人员不得持有、复制、以各种形式告知他人。(4)涉及计算机软件系统开发的,乙方保证妥善保管好不同版本的源程序。不得以任何理由和途径泄露给其它单位及乙方公司其它无关人员。(5)乙方在项目实施、维护中提供安全管理措施的,如口令验证手段,应当妥善保管,并在项目验收后,及时移交,不得持有或任何形式告知他人。(6)人员范围:参与项目建设的所有人员。(7)期限:无期限限制,永久保密。(8)责任:承担因乙方泄密所引发的法律责任,并赔偿相应的经济损失。(9)其他:①乙方承诺将与甲方签署保密协议,并提供项目组工作人员签署的本项目《保密承诺书》,对项目相关事项及信息予以保密,所有资料、技术文档妥善保管,不得遗失、转借、复印,不得以任何形式向第三方透露;所有密码应用解决方案和采集汇-第5页-总后的数据严禁通过互联网等公共信息网络、普通邮政进行传递,严禁在连接互联网计算机上存储、处理。十三、违约责任13.1甲方违约责任(1)甲方无正当理由拒绝乙方提供合格服务的,甲方应向乙方偿付所拒收合同总价5%的违约金(2)甲方无故逾期验收和办理合同款项支付手续的,甲方应按逾期付款总额每日万分之五向乙方支付违约金。(3)其他违约情形无13.2乙方违约责任(1)乙方逾期履行服务的,乙方应按逾期交付总额每日按附件2《考核办法》向甲方支付违约金,由甲方从待付货款中扣除。乙方无正当理由逾期超过约定日期按附件2《考核办法》仍不能交付的,视为“乙方不按合同约定履约”;(2)乙方所履行的服务不符合合同规定及《采购文件》规定标准的,甲方有权拒绝,乙方愿意整改但逾期履行的,按乙方逾期履行处理。乙方拒绝整改的,视为“乙方不按合同约定履约”(3)乙方不按合同约定履约的,甲方可以解除采购合同,并对乙方已缴纳的履约保证金作“不予退还”处理。同时,乙方须按以下约定向甲方支付违约金:按附件2《考核办法》执行(4)其他违约情形按附件2《考核办法》执行十四、不可抗力事件处理本条款中的不可抗力指不能预见、不能避免、不能克服的客观情况,包括但不限于:自然灾害如地震、台风、洪水、火灾及政府行为、法律规定或其适用的变化或其他任何无法预见、避免或控制的事件。因不可抗力造成违约的,遭受不可抗力一方应及时向对方通报不能履行或不能完全履行的理由,并提供相关证明材料。基于上述情况,遭受不可抗力一方延期履行、部分履行或不履行合同的,根据实际情况可部分或全部免于承担违约责任。十五、解决争议的方法15.1甲、乙双方协商解决。15.2若协商解决不成,双方明确按以下第1种方式解决:1、提交仲裁委员会仲裁,具体如下:提交厦门仲裁委员会仲裁。2、向人民法院提起诉讼。十六、合同其他条款16.1双方项目联系人承担以下责任:(1)项目实施的技术协调,配合甲方落实完成技术服务内容。(2)项目过程的总协调及过程沟通反馈。一方变更项目联系人的,应在第一时间及时以书面形式通知另一方。未及时通知并影响本合同履行或造成损失的,违约方应承担相应的经济责任,违约一次,支付违约金5000元。乙方必须保证有足够的技术力量和时间投入该项目的服务,在合同执行过程中,项目经理和主要技术服务人员未经甲方许可,不得随意变更。否则,每更换一人须向甲方支付10000元的违约金。16.2乙方承诺:(1)在服务期内,无论发生任何问题,保证做到及时响应,从速从快解决,让甲方满意。(2)提供电话咨询服务。免费为甲方提供7×24小时的电话支持和咨询服务。-第6页-16.3税费。在中国境内、外发生的与本合同执行有关的一切税费均由乙方负担。16.4本项目乙方向甲方开具的增值税普通发票名称为“商用密码应用安全性评估服务”。十七、其他约定17.1合同文件与本合同具有同等法律效力。17.2合同生效:合同经双方法定代表人或委托代理人签字并加盖单位公章后生效;通过福建省政府采购网上公开信息系统采用电子形式签订合同的,签订之日以系统记载的双方使用各自CA证书在合同上加盖单位公章或合同章的日期中的最晚时间为准。17.3本合同未尽事宜,遵照《中华人民共和国民法典》有关条文执行。17.4本合同正本一式肆份,具有同等法律效力,甲方、乙方各执贰份;副本0份,无17.5本合同已用于政府采购合同融资,为本项目提供合同融资的金融机构为:/,甲方应及时将资金支付到本合同乙方账号。中标(成交)供应商应于采购合同签订之日起/内,向发放政采贷的金融机构提交政府采购中标(成交)通知书和政府采购合同,贷款金额以政府采购合同金额为限。17.6其他如2025年4月乙方正在履约合同约定数目的等保三级及以上的市级政务信息系统商用密码安全性评估服务,则甲方在收到乙方提交的相应合同金额的发票后7个工作日内,为乙方办理支付合同总金额50.0%的项目第二期支付款的财政支付手续。(实际支付金额按附件2《考核办法》进行结算。)十八、合同附件合同附件1:《厦门市政务信息系统商用密码安全性评估服务(2024年)项目服务内容》。合同附件2《》,:《考核办法》。(以下无正文)甲方(采购人):厦门市信息中心(盖章),乙方(中标或成交人):福建金密网络安全测评技法定(授权)代表人:王杨,术有限公司(盖章)纳税人识别号:1235020042660133X7,法定(授权)代表人:郑剑平开户银行:中国农业银行厦门滨北支行,纳税人识别号:913500007052531204账号:351001040000302,开户银行:中信银行福州杨桥支行账号:7341310182600000644签订地点:厦门市签订日期:2024年12月26日-第7页-
投标 / 标书制作要点(原创)
本政务信息系统商用密码安全性评估服务 商用密码安全性评估服务涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。厦门市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
