成都市信息安全集成服务 自动化渗透检测平台系统功能升级服务采购合同公告(成都市第三人民医院2025)
一、合同编号:N5101012024002615-1
二、合同名称:2024年信息安全集成服务项目
三、项目编号:N5101012024002615
四、项目名称:2024年信息安全集成服务项目
五、合同主体
采购人(甲方):成都市第三人民医院
地址:青龙街82号
联系方式:028-61318500
供应商(乙方):四川泰丰源信息工程有限公司
地址:中国(四川)自由贸易试验区成都高新区荣华南路366号4栋1 单元13层1312号
联系方式:028-85585485
六、合同主要信息
主要标的:
序号
名称
数量(单位)
单价(元)
总价(元)
规格型号/服务要求
1
2024年信息安全集成服务
1(项)
¥1,509,950.00
¥1,509,950.00
详见技术参数与性能指标
合同金额: 1,509,950.00元,大写(人民币):壹佰伍拾万零玖仟玖佰伍拾元整
履约期限:2025年03月04日至2028年10月10日
履约地点:/
采购方式:公开招标
七、合同签订日期
2025年03月04日
八、合同公告日期
2025年03月05日
九、其他补充事宜
合同附件:
2024年信息安全集成服务项目合同(四川泰丰源信息工程有限公司).pdf
成都市第三人民医院
2025年03月05日
2024年信息安全集成服务项目合同甲方:成都市第三人民医院(以下简称甲方)乙方:四川泰丰源信息工程有限公司(以下简称乙方)根据《中华人民共和国民法典》及“2024年信息安全集成服务采购项目”(项目编号:N5101012024002615)的《招标文件》、乙方的《投标文件》及《中标通知书》,甲、乙双方同意签订本合同。详细技术说明及其他有关合同项目的特定信息由合同附件予以说明,合同附件及本项目的《招标文件》《投标文件》《中标通知书》等均为本合同不可分割的部分。双方同意共同遵守如下条款第1条项目整体要求本医院网络安全建设项目旨在构建一个全方位、多层次、动态自适应的网络安全防护体系。期望通过部署先进的网络安全设备与技术,如自动化检测平台、上网行为管理、终端安全管理、态势感知等,实现对医院内部网络、医疗信息系统以及患者数据的全面防护,确保数据的保密性、完整性和可用性。保障医院日常医疗业务不受网络攻击干扰,稳定、高效地运行。同时,严格遵循国家和行业相关网络安全法规政策,提升医院整体网络安全管理水平,为医院的信息化发展筑牢坚实的安全基石,让患者和医护人员能够正常、高效使用医院信息系统。第2条项目期限2.1实施期限:合同签订后30日内完成。2.2质保期限:软件质保期为验收合格交付使用之日起1年,硬件质保期为验收合格交付使用之日起3年。第3条合同标的3.1项目名称及招标编号:成都市第三人民医院“2024年信息安全集成服务2采购项目”(项目编号:N5101012024002615)。菜3.2乙方提供的合同项目相关的技术规范、技术条件、性能、功能模块和乙方对合同项目的技术保证等内容,详见附件一《技术规范》。乙方应保证项目符2合《技术规范》的要求。第4条项目交付4.1乙方应在合同约定的30日内完成此项目实施,如因乙方自身原因未按照双方约定的时间交付符合本合同约定使用的产品或由于乙方自身原因造成产品无法正常使用,乙方承担违约责任。4.2如遇下列情况,工期相应顺延:4.2.1由于甲方原因而造成工期延误,乙方将保留调整人员工作安排的权利,并会相应调整工期。4.2.2人力不可抗拒的因素而延误工期,工期相应顺延。第5条履约验收5.1在达到验收条件时,乙方提出验收,甲方组织相关部门,严格按照《招标文件》的技术参数及商务要求及《投标文件》应答进行验收。5.2验收内容:5.2.1符合本合同约定的相关验收条款,双方认可后按技术参数进行验收。按甲乙双方约定的时间进行验收。5.2.2以验收报告作为验收依据,乙方在报告中提供实施及上线情况,双方确认并签署。5.3验收时间:项目正常运行7个工作日后,乙方向甲方提交验收报告,甲方应在收到乙方报告后7日内组织验收,验收通过后双方签署验收报告。如验收未通过,甲方提出未通过理由,并商定下次验收时间,项目整改包含在项目实施期内,若再次验收仍不合格,乙方按本合同第12条约定承担违约责任。第6条售后技术服务6.1软、硬件质保期内产生的所有费用,如零配件、维修、更换、升级服务等费用均由乙方承担。软件及硬件质保详细内容见投标文件。6.2质保期技术服务内容:6.2.1售后服务范围:日常技术咨询服务、技术操作、系统软件故障处理、系统升级服务、网络维护服务等。6.2.2售后服务期内,提供如下服务:1电话支持:提供每周7天,每天24小时不间断的电话支持服务,解答在系统使用、维护过程中遇到的问题,及时提出解决问题的建议和操作方法。2现场支持服务:提供现场技术服务,接到通知后,1小时内响应,针对系统故障,分析故障原因,电话指导排除故障。对于电话或远程无法解决的系统问题:常规工作时间2小时赶到现场,查找原因,提出解决方案;非常规工作时间24小时赶到现场,查找原因,提出解决方案。6.2.3培训要求:乙方必须对甲方操作人员进行培训,并保证正常使用。提供工程师名单、电话。6.3安全服务要求6.3.1信息保护措施要求:乙方应采取符合行业标准的安全技术措施,保障承载甲方信息(包含但不限于设备、存储、传输和处理过程)的安全性。定期对信息系统进行安全漏洞扫描和修复,及时更新安全软件和补丁。6.3.2人员安全管理与培训:乙方应对涉及接触甲方信息的员工进行背景审查和安全培训,确保员工了解并遵守信息安全政策和保密义务。制定严格的人员权限管理制度,限制员工对甲方信息的访问级别,仅授予必要的访问权限。6.3.3事件响应与处置:若发生任何可能影响甲方信息安全的事件,乙方应立即启动应急预案,并将预案通知甲方。乙方应在甲方给出的限期内整改安全问题。6.3.4其他(1)乙方需具备国家信息安全相关资质(ISO27001认证),并提供有效证明。(2)乙方应具备对系统漏洞的主动发现和修复能力,提供定期渗透测试报告和修复方案。支持对主流安全威胁(如APT攻击、勒索软件)的防御和应急响应能力。(3)乙方应确保数据安全与隐私保护,对数据进行全生命周期管理,维保过程中涉及的数据(包括日志、配置、用户信息等)需加密传输与存储,禁止非授权访问。服务商不得以任何形式留存、外泄或商业化使用采购方数据,合同终止后需彻底销毁相关数据。(4)访问权限控制,实施最小权限原则,仅限授权人员访问特定系统模块,并记录操作日志。乙方服务人员变动时需及时回收权限并通知甲方。(5)每半年提交用户服务报告,包括服务器巡检调优、安全事件处理记录等。(6)乙方应定期验证备份数据的完整性和可恢复性。因乙方操作导致的数据丢失或系统中断,需对此负责。(7)配合信息管理部门制定针对网络攻击、数据泄露、系统瘫痪等场景的应急响应预案,并定期演练(至少每年1次)。第7条合同价格重7.1合同价格为人民币:¥1509950.00元(人民币大写:壹佰伍拾万零玖仟玖佰伍拾元整)E7.2合同价款的支付全7.2.1中标通知书发放后,合同签订前,乙方支付合同总金额的5%作为履约保证金,即人民币¥75497.50元(人民币大写:柒万伍仟肆佰玖拾柒元伍角整)。6若乙方违约,甲方可以先从履约保证金、未支付货款中扣除违约金,不足部分乙方应另行支付,同时应在扣除违约金3日内补足履约保证金。甲方验收合格后,无息退还履约保证金。7.2.2本合同签订后,收到乙方开具的有效票据后10个工作日内,支付合同总金额的40%,即¥603980.00元(人民币大写:陆拾万零叁仟玖佰捌拾元整);7.2.3符合合同约定进行验收,验收合格且收到乙方开具的发票后10个工作日内,支付合同总金额的60%,即¥905970.00元(人民币大写:玖拾万零伍仟玖佰柒拾元整);第8条权利与义务8.1甲方权利与义务8.1.1甲方负责牵头组织乙方进行需求调研、方案设计。8.1.2甲方负责安装过程中甲方内部的组织协调工作,提供产品所需的安装环境和相应数据,并保证数据的完整性及准确性。负责提供第三方相关产品的数据标准接口,及连接过程中的协调工作。8.1.3为保证项目按进度进行,甲方应与乙方积极配合,为乙方提供项目进行的必要条件。8.1.4甲方应按合同约定向乙方支付已完成工作相应款项。8.2乙方权利与义务8.2.1乙方应与甲方共同配合进行需求调研、方案设计和系统研发,按照双方约定的项目整体要求组织实施。8.2.2乙方应按照进度向甲方提供满足本合同要求的内容,保证项目正常运行。8.2.3乙方应向甲方提供本项目操作的培训及服务。8.2.4乙方应保证由其提供的内容,未侵犯任何第三方的知识产权或违反乙方对任何第三方承担的其他义务和责任。第9条知识产权9.1乙方应保证拥有项目所有内容(包括但不限于软件等产品)的永久使用权和销售权,确保甲方及用户能够在中国境内合法正常地运行。9.2乙方所提供的项目内容不应存在任何权利瑕疵,乙方应保证甲方免于遭受因第三方提起侵权索赔而产生的任何损失。如果任何第三方向甲方提起侵权索赔,乙方应负责与之进行交涉,并承担由此引起的一切责任。9.3因乙方提供的项目内容侵犯第三方知识产权或因第三方无法为乙方供货等原因,导致甲方无法使用项目产品的,乙方应按甲方要求退还已收取的所有的合同价款,并赔偿甲方因此发生的全部损失。第10条保密10.1双方应遵守《中华人民共和国数据安全法》《中华人民共和国保守国家秘密法》《中华人民共和国个人信息保护法》等法律法规,对在履行本合同过程中获悉的对方的有关数据机密、文档资料、商业秘密(包括但不限于医疗数据、患者个人数据、运营资料)及对方要求保密的其他信息(以下简称“保密信息”)严格保密,并采取相应的保密措施。双方应承担的保密义务包括但不限于:10.1.1未经对方书面同意,不得将上述保密信息披露给任何第三人;10.1.2不得将上述保密信息用于本合同以外的其他目的;10.1.3在本合同终止或解除后或一方要求时,及时将上述保密信息返还对方或按对方要求作适当处理。10.2上述保密义务的期限为永久性保密。10.3一方违反保密义务的,应承担一切法律责任并赔偿另一方因此遭受的全部损失。第11条合同解除若一方违反本合同约定,在收到守约方发出的要求违约方纠正违约行为的通知后15日内仍未能采取纠正措施,则守约方有权向违约方发出书面解除合同的通知,并按照本合同第12条约定追究违约方违约责任。第12条违约责任12.1如由于乙方自身原因,未能在合同约定时间内完成项目实施,并正常运行,每逾期一日,乙方应向甲方支付相当于合同价格0.5%的违约金。乙方支付违约金后,仍应按照本合同继续履行合同。逾期超过30日的,甲方有权解除合同,乙方按照合同价格的20%支付违约金。12.2乙方自身原因未能在约定时间内到达现场提供服务、未在约定时间内作出响应或完成修复的,则每逾期24小时乙方应向甲方支付相当于合同价格0.5%的违约金,不足24小时时按比例计算。12.3因乙方自身原因导致甲方信息正常业务无法运行、发生争议或纠纷,每发生一次,乙方应向甲方支付合同价格5%的违约金,违约金不足以弥补甲方损失的,由乙方补足。12.4若乙方违反6.3安全服务要求中的条款,导致甲方信息灭失、泄露及遭受安全损害,乙方应承担由此给甲方造成的全部损失,包括但不限于直接经济损失、间接经济损失、维权费用等。每发生一次,乙方应向甲方支付合同价格5%的违约金,甲方有权从未支付的合同费用中扣除相应违约金,情形过于严重时甲方有权解除合同。12.5除以上约定外,因一方自身原因导致解除合同的,违约方应按合同价西格的20%支付违约金给守约方。12.6以上违约金不足以弥补甲方损失的,由乙方予以补足。第13条不可抗力13.1不可抗力是指不能预见、不能避免并不能克服的客观情况。13.2任何一方由于不可抗力而影响合同义务履行时,可根据不可抗力的影响程度和范围延迟或免除履行部分或全部合同义务。但是受不可抗力影响的一方应尽量减小不可抗力引起的延误或其他不利影响,并在不可抗力影响消除后,立即通知对方。任何一方不得因不可抗力造成的延迟而要求调整合同价格。13.3受到不可抗力影响的一方应在不可抗力事件发生后2周内(含本数),取得有关部门关于发生不可抗力事件的证明文件,并以传真等书面形式提交另一方确认。否则,无权以不可抗力为由要求减轻或免除合同责任。13.4如果不可抗力事件的影响已达120天或双方预计不可抗力事件的影响将延续120天以上时,任何一方有权终止本合同。由于合同终止所引起的后续问题由双方友好协商解决。第14条适用法律本合同的订立、解释、履行及争议解决,均适用中华人民共和国法律。第15条争议解决15.1双方发生争议时,应本着诚实信用原则,通过友好协商解决。15.2若争议经协商仍无法解决的,任何一方均应向甲方所在地有管辖权的人民法院诉讼解决。15.3在争议解决期间,合同中未涉及争议部分的条款仍须履行。第16条反商业贿赂条款16.1甲乙双方都清楚并愿意一致严格遵守中华人民共和国反商业贿赂的法律的规定和要求,双方都清楚任何形式的贿赂和贪渎行为都将受到法律惩处。16.2甲方或乙方均不得向对方或对方经办人或其他相关人员索要、收受、提供、给予协议约定以外的任何利益,包括但不限于,明扣、暗扣、现金、购物卡、实物、有价证券、旅游或其他非物质性利益等。16.3本条款所称“其他相关人员”是指甲乙方经办人以外的与本合同有直接或间接利益关系的人员,包括但不限于合同经办人的亲友。16.4如甲方或甲方经办人或其他工作人员违反本条规定,一律按照相关法律法规追究相应责任;如乙方出现违反本条规定,甲方有权拒绝付款、按违纪金额扣减等额货款、直至终止合同,并且永久取消在甲方的销售资格。第17条合同生效本合同自双方法定代表人签署并加盖双方公章之日起生效,从签订之日起至质保期满为止。第18条签订日期合同签订日期以双方中最后一方签署并加盖公章的日期为准。第19条合同附件本合同附件为本合同的组成部分,与本合同具有同等法律效力。第20条份数本合同一式柒份,甲方执肆份,乙方执叁份。附件一:技术规范附件二:分项目价格表甲方:成都市第三人民医院乙方:四川泰丰源信息工程有限公司法定代表人:法定代表人:杨明武通迅地址:成都市青龙街82号通迅地址:中国(四川)自由贸易试验区成都高新区荣华南路366号4栋1单元13层1312号836电话:028-61318500电话:028-85585485开户银行:中国建设银行成都玉林支行账号:51050143637200000190签订日期:2025.小4签订日期:2025.3-4a附件一:技术规范序号服务名称服务内容单位数量1自动化渗透检测平台系统功能升级服务1、★对现网网络自动化渗透检测平台进行授权升级或定制化开发,以实现违规外联检测、违规内联检测、双网卡检测、漏洞检测以及基线核查检测等安全能力;2、提供违规外联检测授权,使设备具备违规外联检测微信公众号告警推送能力,可对检测到的违规外联信息及时推送,查询及绑定检测局点;微信推送信息包括:IP地址、MAC地址、出口IP、数据来源、初次告警时间、末次告警时间、告警次数等信息;3、提供违规内联检测授权,使设备具备违规内联检测能力,可检测出随身WI-FI、BYOD设备;4、▲提供双网卡检测授权,使设备具备对检测目标设备连接智能手机热点、通过智能手机USB共享网络等违规双网卡共享外联行为的检测能力;5、▲提供1年通用漏洞库升级授权,1年增强型漏洞库升级授权,增加工具的高危漏洞的专项检测能力,在服务器、业务系统等设备极多的网络环境下,实现快速安全的检测;并对高危漏洞进行自动化验证,结果需在安全检测报表中体现;6、提供1年全基线核查服务授权,增加工具对主流操作系统、数据库、中间件、网络设备等安全配置的检查能力。项12安全感知系统续保升级服务1、★对现有的安全感知系统提供三年威胁情报、规则库升级服务,三年硬件续保服务。2、▲升级后分析平台支持与云端威胁情报中心联动,可对攻击IP、C&C域名和恶意样本MD5进行一键搜索,查看基本信息、相关样本、关联URL、可视化分析、域名解析、注册信息、关联域名、数字证书等;项12安全感知系统续保升级服务3、▲升级后分析平台支持与用户现有并正在使用的终端安全管理系统控制中心联动,发现威胁事件后支持与控制中心进行指令下发执行终端隔离和扫描操作;4、升级后分析平台支持对任意线索的自定义拓线及溯源取证分析,支持以可视化分析画布形式展示拓线过程并支持结果快照导出;支持对于给定线索的溯源结果展示,包括但不限于攻击溯源、失陷主机分析、暴力破解分析、弱口令分析等。5、升级后分析平台支持检索异常报文、域名解析、文件传输、FTP控制通道、LDAP行为、登录动作、邮件行为、MQ流量、网络阻断、数据库操作、SSL加密协商、TCP流量、Telnet行为、UDP流量、WEB访问等网络流量日志,并可基于时间、IP、端口、协议、上下行负载等多重字段组合进行日志检索。6、升级后探针支持自定义协议和端口,满足特殊场景下的流量抓取。7、升级后探针支持基于网络请求的语义分析检测,能够将网络请求拆分后从请求头、响应头、请求体、响应体四方面详细展示请求内容,并能提升对未知威胁检测能力。8、升级后探针支持基于IP地址的旁路阻断,能够在实时镜像的流量中发现恶意IP并实现实时阻断;项13终端安全管理系统续保升级服务1、★对现有的500台PC客户端授权提供三年续保升级服务,包含三年防病毒功能服务、三年补丁管理功能服务、三年主机防火墙功能服务、三年终端管控功能服务。升级后的500台PC客户端能够纳入用户原有且正在使用的终端安全管理系统控制中心进行统一管理,实现数据对接,统一管控、统一配置安全策略,不能出现管理孤岛。项13终端安全管理系统续保升级服务2、升级后控制中心支持防暴力破解,采用手机APP动态令牌方式进行二次认证,针对控制中心高危操作支持动态口令验证;3、升级后要求能够通过控制台统一恢复客户端被误杀的文件。4、升级后支持对终端节能管理,支持对长时间运行、定时关机、空闲节能、工作时间外开机等节能类型设定策略,支持仅提示、关机、注销、锁定、关闭显示器、锁定+关闭显示器、休眠和睡眠处理。并支持提示倒计时弹窗,可设置在终端取消后下一次提醒时间;5、升级后支持对外设进行多维度的放行,包括设备名称、PID/VID、实例路径,通过添加实现例外或加黑。6、升级后支持主机防火墙功能,通过添加IP、域名规则、支持允许/拒绝规则、支持任意流向拦截和允许,支持TCP、UDP、TCP+UDP、ICMP、多播和组播,支持自定义端口范围、支持自定义目标IP,支持输入IP范围,支持对设定进程名称、进程路径,支持模糊规则。7、升级后支持终端密码保护功能,支持终端“防退出”密码保护、“防卸载”密码保护、“防安装”密码保护。支持设置自我保护功能,可有效防止客户端进程被恶意终止、注入,提高客户端进程、数据、配置的安全性。项14上网行为管理系统1、★网络层吞吐量W15Gb,带宽性能W2Gb,支持用户数W2000,终端准入用户数W1000,每秒新建连接数W4000,最大并发连接数W1400000;2、★内存大小W16G,硬盘容量W480GSSD,接口W6千兆电口+2万兆光口SFP+(含光模块),支持URL&应用识别规则库升级W1年,产品质保W3年,软件升级W3年。套14上网行为管理系统3、支持用户认证与管理、应用控制、流量管控、行为审计。4、▲支持客户端SSL解密,客户端会自动推送根证书安装,审计SSL网页时支持加密证书重定向分发功能;5、支持对终端应用联网管控,支持禁止或允许访问互联网、指定IP地址,离线时继续生效。6、支持基于“流量”、“流速”、“时长”设置配额,当配额耗尽后,将用户加入到指定的流控黑名单惩罚通道中,用户指定应用上网流速超过预设阈值后,网关自动提醒该用户;7、支持扩展windows或Linux等外设管控和移动存储审计,如存储设备、网络设备、蓝牙设备、摄像头、打印机的使用管控,U盘精细化管控。8、支持通过钉钉、企业微信、口袋助理等第三方协同办公软件进行授权认证;9、▲为保护医院员工的上网安全,需具备对SSL加密网页进行解密并过滤网页中包含的内容,如果网站为钓鱼网站或非法网站,可配置对用户访问页面进行重定向告警;10、▲支持发现私接路由等共享网络的行为管控,若发现共享网络行为可根据共享终端数量定义冻结时间,同时可以增加白名单;11、设备内置应用识别规则库,支持超过8000种以上应用规则数、支持超过6000种以上的应用;支持根据标签选择应用,并支持给每个应用自定义标签;支持根据标签选择一类应用做控制;12、设备内置海量预分类的URL地址库,能够针对各种URL类型做识别和分类,同时所有URL类型都支持区分“网站浏览”、“文件上传”、“其他上传”、套1eS“HTTPS”等细分行为并分别做权限控制;13、支持动态流量控制,可在设置流量策略后,根据整体线路或者某流量通道内的空闲情况,自动启用和停止使用流量控制策略,以提升带宽的高使用率;空闲值可自定义;5数据库技术支持服务1、★健康检查。最小频率为每个月一次到用户现场对数据库进行例行巡检,并提交报告,检查内容包含但不限于以下内容:(1)容错检查,检查并分析系统日志及跟踪文件,发现并排除数据库及应用系统的错误隐患;(2)检查数据库及应用系统的配置健康情况;(3)发现并排除数据库系统错误隐患;(4)检查数据库系统是否需要应用最新的补丁集;(5)检查数据库空间的使用情况,协助进行数据库空间的规划管理;(6)检查数据库备份的完整性。2、★数据库及应用系统性能调优。数据库及应用系统性能调优应包括但不限于以下内容:(1)利用工具采集系统运行时的各项监控数据;(2)分析系统主要的性能瓶颈;(3)分析系统、网络、应用软件及数据库等各方面资源的使用情况;(4)确定系统性能现状及性能调整的目标;(5)定位系统中出现的性能瓶颈;(6)测试验证针对性能瓶颈进行的改进方案。3、★免费提供必要的数据库补丁升级安装服务。4、★负责及时解答甲方提出的问题,提供维护技术人员联系方式,无限次电话及邮件支持,必要时现场响应并及时解决。5、★巡检与技术培训。(1)提供特殊时段(如:出账日、春节、劳动节、国年15数据库技术支持服务庆节、年终、系统停机维护及用户认为必须的重要时段)技术支持的服务,以及产品安装、系统变更和迁移等的现场支持服务。(2)每月一次例行巡检即预防性维护并提供例行巡检报告。(3)在维保期内如遇到乙方不能解决的问题,甲方有权请其他公司进行解决,产生的费用全部由乙方负担。(4)每季度进行一次维护工作总结,并提交报告书;(5)乙方在服务年度期满前十五天应通知甲方,并完成年度现场维护,提供年度服务总结报告年1附件二:分项价格表序号服务类型单位数量价格(万元)1自动化渗透检测平台系统功能升级服务项131.9552安全感知系统续保升级服务项147.743终端安全管理系统续保升级服务项117.54上网行为管理系统套1355数据库技术支持服务年118.8分项报价合计(万元):150.995大写:壹佰伍拾万零玖仟玖佰伍拾元整
投标 / 标书制作要点(原创)
本信息安全集成服务 自动化渗透检测平台系统功能升级服务涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。成都市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
