东莞市政务信息化运维服务 网络及数据安全服务 信息安全保障服务采购合同公告(东莞市人力资源和社会保障局2025)



公告内容:

一、合同编号

441901-2025-04700

二、合同名称

东莞市市级政务信息化运维服务(2025年)项目

三、项目编号

441901-2025-04700

四、项目名称

东莞市市级政务信息化运维服务(2025年)项目

五、合同主体

采购人(甲方):东莞市人力资源和社会保障局
地址:东莞市莞城街道东城大道168号
联系方式:0769-21668100
供应商(乙方): 东莞数字城市科技有限公司
地址:广东省东莞市东城街道东莞大道东城段15号701室
联系方式:0769-22319006

六、合同主要信息

主要标的:

序号
名称
数量(单位)
单价(元)
总价(元)

1
东莞市人力资源和社会保障局网络及数据安全服务
1(项)
1,274,100.00
1,274,100.00

合同金额: 1,274,100.00元,大写金额:壹佰贰拾柒万肆仟壹佰元整
履约期限:2025年10月01日至2026年09月30日
履约地点:东莞市
采购方式:公开招标

七、合同签订日期

2025年09月23日

八、合同公告日期

2025年09月26日

九、其他补充事宜

合同附件:
1.采购合同公告附件.pdf
东莞市人力资源和社会保障局
2025年09月26日

1.采购合同公告附件.pdf

东莞市市级政务信息化运维服务(2025年)项目东莞市人力资源和社会保障局网络及数据安全服务合同书甲方:东莞市人力资源和社会保障局乙方:东莞数字城市科技有限公司项目名称:东莞市市级政务信息化运维服务(2025年)项目签订地点:东莞市签订日期:2025年9月技术服务合同合同编号:甲方:东莞市人力资源和社会保障局单位地址:东莞市莞城街道东城大道168号统一社会信用代码:1441900MB2C899432联系电话:0769-21668100乙方:东莞数字城市科技有限公司单位地址:广东省东莞市东城街道东莞大道东城段15号701室统一社会信用代码:91441900056828587H联系电话:0769-22319006为了保护甲、乙双方合法权益,根据《中华人民共和国政府采购法》及其实施条例、《中华人民共和国民法典》,在平等自愿的基础上,甲乙双方经协商一致,签订本合同。第一条合同项目项目名称:东莞市市级政务信息化运维服务(2025年)项目的子项目《东莞市人力资源和社会保障局网络及数据安全服务》第二条合同组成合同文件组成内容包括:中标通知书、招投标文件中子项目《东莞市人力资源和社会保障局网络及数据安全服务》的约定、本合同书、补充协议(如有)、保密协议、附件等。第三条服务内容、标准及要求1.服务内容:详见附件1《项目服务内容及要求》2.服务标准:详见附件1《项目服务内容及要求》3.服务要求:详见附件1《项目服务内容及要求》第四条服务费用1.合同总价(含税):大写:人民币壹佰贰拾柒万肆仟壹佰元整(¥1,274,100.00元)2.上述金额是本合同项下的总价款,已涵盖乙方完成本合同项下约定工作所需的费用及税金。第1页共6页第五条服务期限及地点1.服务期限:自2025年10月1日起至2026年9月30日(其中网络安全等级保护测评服务自合同签订日起至2025年12月30日,或直至系统网络安全等级保护测评报告及商用密码应用安全性评估报告取得有关部门出具的备案回执为止)。2.服务地点:东莞市。第六条付款方式1.本合同的付款方式为:第一期:合同签订且收到乙方出具的等额有效发票后10个工作日内,甲方向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元);第二期:服务正常实施后,甲方应在2026年第一季度末前向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元);第三期:服务正常实施后,甲方应在2026年第二季度末前向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元);第四期:合同服务期满,乙方按照合同要求提交对应交付物并完成验收后30个工作日内,甲方向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元)。2.付款指的是:甲方按照合同约定,为乙方办理本项目合同服务费用的申请。当甲方收讫乙方的申请付款材料并提交请款申请后,因政策或政府采购支付部门请款流程影响,拨款未能及时到位,不可视为甲方违约,甲方无需承担逾期付款责任,乙方不得以此为由停止履行本项目规定的义务,否则视为乙方违约。3.甲方通过银行转账或电汇方式向乙方支付合同款项,乙方指定收款账户信息如下:开户名:东莞数字城市科技有限公司开户行:东莞银行股份有限公司中心区支行银行账号:5000001010050414.在上述款项支付前,乙方应提前准备好合法等额的发票及本合同约定的请款资料向甲方作出请款申请。如果乙方怠于或者拒绝提供资料或者办理手续的,则因此产生的付款迟延责任全部由乙方承担。5.甲方每次付款前,乙方均需根据甲方要求向甲方开具合法等额的增值税发票(若有质保金,则甲方支付结算款前乙方应提供含质保金金额的增值税发票),该增值税发票必须符合《增值税专用发票使用规定》和《中华人民共和国发票管理办法实施细则》等相关法律、法规、规定的第2页共6页要求:否则,甲方有权拒绝付款,直至乙方开具前述发票为止。关于增值税事项,双方约定如下:(1)乙方增值税纳税人类型为一般增值税纳税人(2)乙方增值税纳税人增值税征收方式为一般征收(3)乙方开具发票类型为增值税普通发票,税率为6%(4)增值税发票所涉甲方相关信息如下:名称:东莞市人力资源和社会保障局统一社会信用代码:11441900MB2C899432地址:东莞市莞城街道东城大道168号电话:0769-21668100(5)若乙方开具的发票内容有误,应于7日内按甲方要求更换新的发票,在乙方更换之前,甲方有权拒绝付款。若乙方提供发票存在虚开、作假等违法、违规行为的,所有责任均由乙方承担:同时,甲方有权要求乙方退还本合同项下的所有已付款。6.乙方确认本合同项下的款项均支付至本合同第六条第3款乙方确认的银行账户,甲方及财政部门将本合同款项支付至乙方指定账户即已完全履行本合同款项的支付义务。如因乙方收款账户发生任何变更,乙方应在甲方付款前七个工作日书面通知甲方;因未及时通知或因账户被查封、冻结或发生等其他非因甲方原因导致款项未能及时到账的,因此导致的后果由乙方自行承担。第七条验收标准及方式1.乙方完成本项目的全部的服务内容后通知甲方验收,验收应在甲乙双方共同参加下进行,依据招标文件对应子项采购需求、本合同约定的服务要求标准进行验收。如发现质量和数量等任何一项与本合同约定的服务要求标准不符,甲方有权拒绝接受。2.甲方收到乙方的验收申请后应在15个工作日内组织验收,甲方组织验收后未签署《验收报告》或未书面告知乙方验收成果的,不能视为该项目服务工作通过验收。如甲方对验收成果有异议应按招标文件和本合同约定提出具体的整改要求,如甲方在乙方的验收申请后15个工作日内既不提出异议又不签署验收报告则视为验收合格,但甲方因不可抗力或乙方未完整提交验收材料导致延迟的情形除外。如双方对验收结果有异议,可聘请第三方机构鉴定,鉴定费用甲乙双方另行协商。3.对验收不合格的部分,乙方应在本合同约定时间内及时整改完善直至合格,否则视为乙方违约,甲方有权根据合同约定要求乙方承担违约责任,同时,因验收不合格所产生的一切费第3页共6页用均由乙方自行承担。第八条其它约定1.乙方所指派的全部服务人员,须符合法定的劳动用工标准要求。2.乙方服务人员进行服务期间的单方原因导致的过失或故意行为所导致的一切法律与经济责任与甲方无关。第九条保密及知识产权条款1.乙方应保证对在讨论、签订、执行本合同过程中所获悉的属于甲方的且无法自公开渠道获得的文件、资料以及为甲方服务形成的任何保密信息予以保密,未经甲方同意,不得向任何第三方泄露该保密信息或物件的全部或部分内容,但法律、法规另有规定或双方另有约定的除外。同时,乙方必须采取措施对本项目实施过程中的数据、源代码、技术文档等资料保密,否则,由于乙方过错导致上述资料泄密的,乙方必须承担一切责任。2.保密期限自获悉保密信息始至保密信息成为公开信息为止。无论本合同是否被撤销、变更、解除或终止,本保密条款不受其限制而继续有效。如乙方违反上述保密义务的,甲方有权立即解除本合同,甲方有权要求乙方支付合同总价10%的违约金,如该违约金不足以弥补甲方损失,则乙方还应承担赔偿由此造成甲方的一切实际损失。3.乙方保证其向甲方提交的各项工作成果不存在侵犯任何第三方合法权益的情形,否则由此造成甲方任何损失、支出及相应的法律责任的,均由乙方予以承担;如乙方所提交的工作存在侵权情形而甲方需继续使用他人享有的著作权、专利权等知识产权的,由此产生的使用费等全部费用及法律责任由乙方承担,乙方保证甲方不承担任何费用和责任。如因此影响甲方声誉和利益的,甲方有权单方解除本合同,甲方尚未支付合同款的则有权不再支付,甲方有权要求乙方支付壹万元的违约金,如该违约金不足以弥补甲方损失,则乙方还应承担赔偿由此造成甲方的一切实际损失。第十条违约责任1.甲方违约责任甲方无正当理由违反本合同约定的,应承担违约给乙方带来的一切实际损失。2.乙方违约责任(1)乙方在合同规定的交付时间内交付的产品质量不符合招标文件的规定或本合同约定的,甲方有权拒收并提出异议,经甲方要求整改之日起15日内仍未按约定要求的时间及要求整改完毕,视作乙方不能交付产品而违约,按本条本款下述第“(2)”项约定由乙方偿付逾期利息或违约金给甲方。第4页共6页(2)因财政资金不能及时到位、不可抗力、政策或非乙方原因而造成乙方不能交付产品或逾期交付产品的,乙方及时向甲方反馈后可不承担违约责任。除了上述原因外,乙方不能交付产品或逾期交付产品或逾期整改而违约的,除应及时完善产品质量外,自超出整改期限后还应向甲方偿付合同总价的千分之三/天的逾期利息;逾期整改或者逾期交付超过30天,甲方有权解除合同,乙方则应按合同总价的10%向甲方偿付违约金,并须在甲方要求的期限内退还甲方已支付但未履行的款项,如甲方尚未支付合同款项的则有权不再支付,如上述违约金不足以弥补甲方损失的,甲方仍有权向乙方追偿,乙方应按甲方的实际损失进行赔偿。(3)本合同有效期内,乙方未经甲方同意而擅自终止本合同的,甲方有权不再支付项目费用;甲方已支付的费用,乙方应当在甲方要求的期限内退还甲方已支付但未履行的款项,且乙方应按合同总价的20%向甲方偿付违约金,该违约金不足以弥补甲方损失的,甲方仍有权向乙方追偿,乙方应按甲方的实际损失进行赔偿。(4)如乙方提供的产品存在质量问题或乙方提供服务的过程中单方原因致使第三人受损害的,其法律责任和赔偿责任均由乙方自行承担,因此给甲方造成损失的,甲方有权向乙方追偿。(5)本合同项下所指甲方损失包括但不限于甲方为本合同履行而发生的前期支出、诉讼费/仲裁费、财产保全费、财产保全担保费、公证费、评估费、鉴定费、拍卖费、查询费、律师费、差旅费、调查取证费、财务费用、向第三人支付的赔偿款/违约金/费用、向政府部门支付的罚款等,因乙方违约而产生的上述所有费用均由乙方承担。(6)甲方有权自应付而未付款项中直接抵扣乙方应付之违约金(如有)、赔偿款、其他损失及为诉讼所支出的全部费用,并视为甲方已足额付款。第十一条争议的解决1.凡与本合同有关而引起的一切争议,甲乙双方应首先通过友好协商解决,如经协商后仍不能达成一致时,任何一方可以向甲方所在地人民法院提起诉讼。2.在进行法院审理期间,除提交法院审理的事项外,合同其他部分仍继续履行。3.本合同按照中华人民共和国的法律进行解释。第十二条不可抗力1.不可抗力指洪水、台风、地震等或其它双方认定的不可抗力事件。2.签约双方中任何一方由于不可抗力原因不能履行合同时,发生不可抗力的一方应尽快将事故通知另一方。在取得有关机构的不可抗力证明或双方协商谅解确认后,甲方可允许延期履行或修订合同,并根据情况可部分或全部免于承担违约责任。3.发生不可抗力的一方除了应立即通知另一方外,还应迅速采取措施,尽量减少损失,如第5页/共6页未能及时采取措施导致损失扩大的,责任方应就扩大部分的损失承担赔偿责任。第十三条合同生效1.本合同由双方法定代表人或委托代理人签字盖章后立即生效,如双方签署日期不同,以双方中最后一方的签署日期作为生效日期:如双方中只有一方填写了签署日期,则该签署日期作为生效日期。2.本合同一式伍份,其中甲方叁份、乙方贰份,具有同等法律效力。第十四条其它1.本合同未尽事宜,双方可签订补充合同,补充合同与所有附件均为合同的有效组成部分,与本合同具有同等法律效力。2.在执行本合同的过程中,所有经甲乙双方签署确认的文件(包括会议纪要、补充协议、往来信函、合同附件等)即成为本合同的有效组成部分,其生效日期为双方签字盖章或确认之日期。当合同文件内容存在不一致或冲突时,以招标文件、投标文件、本合同书、补充协议、附件的顺序为准。3.一方通过本合同所列电子邮箱、电话、地址以电子邮件、短信、纸质文件形式向对方进行的通知、法律文书、诉讼文书、仲裁文书等,均为双方认可的有效书面通知形式。一方发出的通知进入相应的电子系统、通讯系统或邮寄至本合同所列地址后(无论是对方联系人签收还是他人签收,都视为十分确定地送达了给对方;无法送达或拒收的,自快递发出之日起第三日即视为成功送达之日),即视为已成功送达。如涉及地址、电话、代表人等变更,变更方应提前七天向对方出具签字并盖章的《变更通知书》纸质原件方为有效变更。如变更方没有及时发出变更通知的,应自行承担相应的法律后果。附件:1.项目服务内容及要求2.保密协议甲方(盖公章):东莞市人力资源和社会保乙方(盖公章):东莞数字城市科技有限公司障局科室负责人(签名)法定代表人或授权代表(签名)法定代表人或授权代表(签名):签订时间:2025年月23日签订时间:2025年月2日第6页/共6页附件1:项目服务内容及要求一、服务内容1.网络安全及数据安全服务项目服务整体概况包括信息安全保障服务、数据安全保障服务两个方面,其中信息安全保障服务包括网络安全通告服务、网络安全检查、系统渗透测试、网络安全风险评估、网络安全设备策略分析、网络安全咨询规划、网络安全应急响应、网络安全应急演练、网络安全人员驻点、网络安全审计、网络安全工具、重要时期网络安全保障、违规外联检测服务、下级单位安全监督检查服务、代码审计服务:数据安全保障服务包括数据资产梳理、API风险监测与防护服务、数据安全风险评估服务、重要时期数据安全保障服务、数据库漏洞扫描和基线检查、数据安全人员驻场、数据安全二线专家支撑。详情如下:表-1《安全服务表》序号类别名称安全工作内容服务时长1信息安全保障服务(安全通告服务)针对现有业务Lunix系统安全问题通告、windows系统和数据库、中间件等安全问题通告、网络安全问题通告、重大安全漏洞预警等。5*8服务,7*24响应2信息安全保障服务(网络安全检查)对项目单位的信息化资产进行全面摸底、核查,按分级分类的要求梳理出所有相关资产的清单,并绘制出完整和详细的网络拓扑图:对重要的网络设备和主机等核心设施安全策略检查;对关键业务涉及的信息化资产进行安全检查:对关键业务系统数据库进行定期安全检查;发现入侵可能则进行入侵溯源分析。(服务期内共实施4次,每季度1次)5*8服务,7*24响应3信息安全保障服务(系统渗透测试)在许可的范围内,通过模拟黑客的攻击方法,协助项目单位评估单位内部4套业务应用系统的纵深安全防御能力。(包括系统探查、模拟渗透攻击、编制渗透测试报告,提出整改建议和措施,并负责整改加固等,服务期内共实施1次)5*8服务,7*24响应4信息安全保障服务(网络安全风险评估)从人社业务的角度,参照国家标准协助项目单位分析网络和业务应用系统目前和未来可能存在的安全风险,包括信息泄露、数据丢失、服务中断、业务风险5*8服务,7*24响应序号类别名称安全工作内容服务时长4信息安全保障服务(网络安全风险评估)等,以及评估安全控制措施的有效性和合规性。(服务期内共实施1次)5*8服务,7*24响应5信息安全保障服务(网络安全设备策略分析)为项目单位建立一个统一的信息安全策略体系,来指导日常的网络安全策略管理、保护、分发(包括敏感信息)资产的规则、指南和惯例。(服务期内共实施1次)5*8服务,7*24响应6信息安全保障服务(网络安全咨询规划)基于项目单位的实际情况,参照国内外安全相关标准指南及最佳实践,调研信息安全现状,挖掘项目单位在信息安全管理、服务、技术等层面的安全要求以及与国际最佳实践方面的差距,提出后续3至5年的信息安全建设整体规划建议。(服务期内共实施1次)5*8服务,7*24响应7信息安全保障服务(网络安全应急响应)为项目单位建立完善的应急响应机制,并提供相应的应急响应服务。5*8服务,7*24响应8信息安全保障服务(网络安全应急演练)根据应急预案开展应急演练(服务期内共演练1次)5*8服务,7*24响应9信息安全保障服务(网络安全人员驻点)提供1名驻点人员5*8小时驻场(具备网络安全专业技术人员相关证书);日常网络设备、安全设备日志分析:日常攻击的防御,对上级单位的预警的漏洞和安全隐患进行响应、排查和跟进;日常关键服务器日志分析:重大节假日安全保障。5*8服务,7*24响应10信息安全保障服务(网络安全审计)对项目单位重要业务系统进行信息系统审计,发现信息系统中存在的风险以及在人员、项目等管理方面的不足,根据风险编制信息系统审计报告,并且给出相关整改方案。(服务期内执行1次)5*8服务,7*24响应11信息安全保障服务(网络安全工具)服务期内为项目单位提供具有漏洞扫描功能和威胁分析功能的安全工具,定期提供漏洞扫描和威胁分析报告,对漏洞进行修复,对潜在威胁进行预警,并提出解决方案。(服务期内共检查4次)5*8服务,7*24响应12信息安全保障服务(重要时期网在重要期间,为保证安全设备、信息系统稳定、安全运行,制定详细的计划和人员安排,对服务范围内信5*8服务,7*24响应序号类别名称安全工作内容服务时长12络安全保障)息系统进行24小时的安全运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。(提供重要节日、重要活动的安全保障服务,其中粤盾(7天)按照每天保障时间24小时。重要节假日(春节7天、五一5天、国庆7天等)、其他重要活动如两会12天5*8服务,7*24响应13信息安全保障服务(违规外联检测服务)按照安全主管部门要求,每半年对部门内的所有网络设备、安全设备、服务器进行弱口令检查、违规外联检测等安全巡检,针对检查结果,输出检查结果报告并完成相应整改,出具整改措施建议及整改报告。(服务期内共2次)5*8服务,7*24响应14信息安全保障服务(下级单位安全监督检查服务)全年覆盖全市下属单位,具体工作计划根据实际情况安排,每年2次,共抽检5个单位,具体包括:资产管理核查、网络安全检测检查、弱口令、防病毒情况、非法WIFI检测、涉密文件检测、网络安全制度建设检查服务、安防监控系统管控检查服务和联网LED显示屏安全检查服务。5*8服务,7*24响应15信息安全保障服务(代码审计服务)为东莞市人力资源和社会保障局2个系统(预计5万行代码以内)进行代码审计。检查程序源代码是否存在安全隐患,或者有编码不规范的地方。通过自动化工具或者人工审查的方式,对程序源代码逐条进行检查和分析,发现这些源代码缺陷引发的安全漏洞,形成代码审计服务报告,并提供代码修订措施和建议。5*8服务,7*24响应16数据安全保障服务(数据资产梳理)服务期内开展一次数据资产梳理服务,确定数据资产梳理范围,包含数据所属的组织范围、数据资产所属的业务系统范围、具体的业务范围等:对数据资产进行梳理,理清组织具有的数据类型、数据分布、数据流转等情况。通过对数据资产梳理结果形成数据资产清单,此阶段输出物主要为后续数据分类定级、构建数据流转视图提供支撑。针对东莞人社局8个核心信5*8服务,7*24响应序号类别名称安全工作内容服务时长16数据安全保障服务(数据资产梳理)息化系统,每年提供1次数据安全资产梳理服务。5*8服务,7*24响应17数据安全保障服务(API风险监测与防护服务)提供具API风险监测与防护工具,部署于政务云上,能够自动识别梳理业务系统接口,可自动检测API上存在的漏洞,防止发生机密数据因API自身漏洞造成的数据泄漏事件产生,并且系统可对各种违规使用数据行为进行监控告警,防止重要数据以违反安全策略规定的方式流出。定期提供API接口风险监测分析报告,对API上存在漏洞、敏感数据进行实时监测,对潜在威胁进行预警,并提出解决方案。(服务期内共4次)5*8服务,7*24响应18数据安全保障服务(数据安全风险评估服务)针对人社局的8个应用系统,从数据全生命周期六个阶段(采集、传输、存储、处理、交换和销毁)识别数据相关活动或数据资产存在的安全风险。风险评估流程包括数据安全风险评估准备、数据安全风险识别、风险分析、风险处置、生成报告。数据资产的全面风险清单和风险预估。针对市人社局8个应用系统,提供1次风险评估服务,输出数据安全风险评估报告。5*8服务,7*24响应19数据安全保障服务(重要时期数据安全保障服务)在重保时期,开展数据安全监测,应急响应、风险处置等工作,保障数据安全设备的正常运行,重保期间做好市人社局数据安全保障工作。制定详细的值守计划和人员安排,加强安全监测力度,提高响应效率,对服务范围内信息系统进行24小时的安全运行情况监控及安排项目人员值守,确保不发生较大数据安全事件。(提供重要节日、重要活动的安全保障服务,其中粤盾(7天)按照每天保障时间24小时。重要节假日(春节7天、五一5天、中秋3天、端午3天、清明3天、国庆7天等)、其他重要活动如两会12天5*8服务,7*24响应20数据安全保障服务(数据库漏洞扫描和基线检查)针对人社局32个系统的数据库开展数据库漏洞、基线扫描,漏洞扫描包含DBMS脆弱点、弱口令、配置缺陷、补丁、易受攻击代码、程序后门等:基线检查包括弱口令、账号权限、身份鉴别、密码策略、访问控制、安全审计等安全配置检查。(服务期内共4次扫描)5*8服务,7*24响应序号类别名称安全工作内容服务时长21数据安全保障服务(数据安全人员驻场)提供现场驻场安全工程师1名,为甲方提供现场支撑服务,服务内容包括:1.通过技术工具开展数据安全日常监测分析,包括数据流转及访问监测分析、敏感数据识别与判定、数据安全风险告警研判、数据安全综合关联分析、API接口风险分析等;2.数据安全策略调优服务,对人社局现有的设备,包括数据库防火墙、数据库透明加密网关、数据库审计、API接口风险监测等设备的策略进行优化配置。3.风险闭环管理,根据日常监测发现的风险进行闭环管理并提供整改方法及建议;4.数据安全事件响应,针对服务周期内突发的安全事件进行溯源分析,应急处置,并及时整改;5.配合用户协助修订、完善数据安全相关制度,响应上级检查工作,协助修订制度不少于5份。5*8服务,7*24响应22数据安全保障服务(数据安全二线专家支撑)提供二线专家远程支持服务,具备5年以上安全相关工作经验,服务内容包括:1、提供1年7*24的电话或邮件咨询及远程技术支持服务;2、提供安全系统整体方案技术咨询、技术支持、故障应急响应;3、协助驻场人员做好安全隐患和安全排查,提供安全处置和指导。4、提供数据安全制度修订、评审及建议。5*8服务,7*24响应2.等保测评服务表-2《等保测评服务表》序号类别名称安全服务内容服务要求1网络安全等级保护测评服务1.依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)等相关规定开展等级保护测按时完成等保测评、商用密码应用安全性评估和备案,出具《网络安全等级保护测评序号类别名称安全服务内容服务要求1网络安全等级保护测评服务评工作,对信息系统按等级保护要求进行系统梳理。同时开展商用密码应用安全性评估工作,对系统密码应用的安全保护现状与相应等级的保护要求之间的差距进行梳理。2.对东莞市“就莞用”信息平台按照三级等保要求完成测评:对东莞市“就莞用”信息平台按照相关要求进行商用密码应用安全性评估:对东莞市智慧人才服务平台、东莞市人力资源和社会保障局业务数据共享交换系统共2个系统按二级等保要求完成测评。3.出具《网络安全等级保护测评报告》、《商用密码应用安全性评估报告》。报告》、《商用密码应用安全性评估报告》二、服务范围东莞市人力资源和社会保障局政务云、政务外网所有在用的信息系统及数据。三、服务要求1.安全通告服务针对现有业务Lunix系统安全问题通告、windows系统和数据库、中间件等安全问题通告、网络安全问题通告、重大安全漏洞预警等。2.网络安全检查对项目单位的信息化资产进行全面摸底、核查,提供资产梳理清单,绘制网络拓扑图,并对重要的网络设备和主机等核心设施、关键业务涉及的信息化资产、关键业务系统数据库进行安全检查。3.系统渗透测试为项目单位进行系统探查、模拟渗透攻击,并提供相应的编制渗透测试报告。4.网络安全风险评估为项目单位工作人员提供网络安全风险评估,分析单位信息化系统目前和未来可能存在的安全风险。5.网络安全设备策略分析为项目单位工作人员提供网络安全设备策略分析,建立一个统一的信息安全策略体系。6.网络安全咨询规划第6页/共9页为项目单位工作人员提供网络安全咨询规划,提出后续3至5年的信息安全建设整体规划建议。7.网络安全应急响应为项目单位提供网络安全应急响应服务。8.网络安全应急演练为项目单位提供网络安全应急演练服务。9.网络安全人员驻点为项目单位提供5*8小时网络安全人员驻场服务。10.网络安全审计为项目单位重要业务系统进行信息系统审计,并提供风险编制信息系统审计报告。11.网络安全工具为项目单位提供具有漏洞扫描功能和威胁分析功能的安全工具,并定期提供漏洞扫描和威胁分析报告。12.重要时期网络安全保障为项目单位于重大活动期间(如国庆)为保证安全设备、信息系统稳定、安全运行,制定详细的计划和人员安排,对服务范围内信息系统进行24小时的安全运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。13.违规外联检测服务按照安全主管部门要求,每半年对部门内的所有网络设备、安全设备、服务器进行弱口令检查、违规外联检测等安全巡检,针对检查结果,输出检查结果报告并完成相应整改,出具整改措施建议及整改报告。14.下级单位安全监督检查服务为项目单位下属单位提供定期的安全监督检查服务。15.代码审计服务为项目单位2个系统提供代码审计服务,并提供代码修订措施和建议。16.数据资产梳理服务针对东莞人社局8个核心信息化系统,每年提供1次数据安全资产梳理服务。17.API风险监测与防护服务第7页共9页为项目单位提供具API风险监测与防护工具,并定期提供API接口风险监测分析报告和解决方案。18.数据安全风险评估服务为项目单位8个应用系统提供风险评估服务,并提供数据安全风险评估报告。19.重要时期数据安全保障服务为项目单位于重大活动期间(如国庆)开展的数据安全监测,应急响应、风险处置等工作,保障数据安全设备的正常运行,重保期间做好市人社局数据安全保障工作。制定详细的值守计划和人员安排,加强安全监测力度,提高响应效率,对服务范围内信息系统进行24小时的安全运行情况监控及安排项目人员值守,确保不发生较大数据安全事件。20.数据库漏洞扫描和基线检查为项目单位32个系统的数据库提供数据库漏洞扫描和基线检查,并提供相应的扫描检查报告。21.数据安全人员驻场为项目单位提供5*8小时安全工程师驻场服务。22.数据安全二线专家支撑为项目单位提供7*24数据安全二线专家电话或邮件咨询及远程技术支持服务。23.等保测评服务为项目单位1个三级信息系统和2个二级信息系统提供网络安全等级保护测评服务,出具网络安全等级保护测评报告。为项目单位1个三级信息系统进行商用密码应用安全性评估服务,出具商用密码应用安全性评估报告。四、商务要求(一)项目人员要求1.信息安全保障服务1.1项目经理(1人):1.1.1具有足够调动后台资源的级别和能力。有良好的沟通协调能力,能协调调动不同品牌不同设备的原厂技术服务,提供及时有效的技术保障;1.1.2具备信息安全专业技术资格。1.2项目技术负责人(1人):1.2.1具备信息安全专业技术资格。1.3驻场工程师(1人)第8页共9页1.3.1精通日常网络知识,熟悉防病毒、防火墙、WAF、IPS等安全工具的配置和维护,熟悉渗透测试和攻防演练技能;1.3.2熟识安全服务流程,具备三年以上网络安全服务相关的工作经验;1.3.3具备网络和安全相关专业证书。1.4二线支持人员(3人):1.4.1由资深安全顾问组成,包括系统、网络、主机、攻防、痕迹、数据库等专家;1.4.2在专职领域具备三年以上的网络安全服务工作经验。2.数据安全保障服务2.1驻场工程师(1人):2.1.1精通日常数据安全知识,熟悉数据库防火墙、数据库审计等安全工具的配置和维护,熟悉数据安全风险分析和攻防演练技能;2.1.2熟识安全服务流程,具备三年以上安全服务相关的工作经验;2.2二线支持人员(2人):2.2.1由资深安全顾问组成,包括数据加密、数据库防护、数据备份恢复等专家2.2.2在专职领域具备五年以上的安全服务工作经验。第9页/共9页附件2:保密协议甲方:东莞市人力资源和社会保障局乙方:东莞数字城市科技有限公司甲方委托乙方实施东莞市市级政务信息化运维服务(2025年)项目的子项目《东莞市人力资源和社会保障局网络及数据安全服务》,甲方有责任和权利要求乙方严格遵守国家保密法律、法规和相关规定,保守国家秘密。乙方应加强保密意识并严格遵守以下协议:第一条保密内容和范围甲乙双方确认,乙方应该承担的保密义务包括但不限于以下内容:1.甲方所涉及的技术资料和信息数据、文档资料等;2.乙方因工作业务关系而获得、交换的保密性信息以及其他一切与甲方事务有关的保密及内部信息;3.甲方没有特别说明的其他信息同样都属于保密及内部信息(已经公开向社会公示的信息除外)。第二条保密责任与义务(一)甲方的责任与义务甲方应积极配合乙方开展项目工作。(二)乙方的责任与义务1.乙方在工作中严格遵守《中华人民共和国保守国家秘密法》等保密有关的法律、法规,严格执行保密制度、安全措施和操作规程;2.乙方必须对来自甲方的所有信息都严格保密,严禁把甲方的信息泄露给任何第三方;3.乙方派驻服务人员应积极参加甲方组织或有关部门组织的保密培训,并接受甲方的保密教育和检查;4.乙方服务人员对于在工作中可能接触到的保密及内部信息做到不查看、不记录、不传播,严守秘密;5.乙方不得擅自翻印、复制、抄录、摄像拍照和摘取在工作中可能接触到的文件,不得私自拷贝甲方数据信息,不得传播未公开的文件信息;6.未经甲方批准,乙方派驻服务人员不得将工作中接触到的文件、资料及其他物品带出,第1页共3页不得在公共场所谈论所接触到保密及内部事项和文件7.乙方不得泄露甲方服务器信息、数据及文件资料,不得泄露甲方服务器账号、密码等资料信息,不得泄露所维护系统的管理员账号、密码等资料信息;8.乙方如发现有关秘密信息被泄露(包括因乙方过失引起泄露的),乙方应立即采取有效措施防止泄密进一步扩大,并及时向甲方报告;9.如果乙方发现甲方系统存在可能导致信息泄露的技术问题和管理问题时,应及时向甲方报告并提交处理方案或建议,协助甲方对该系统进行升级,防止泄密事件发生;10.乙方对其参与项目工作人员负管理职责,确保乙方服务人员是否在职、劳动合同是否履行完毕,均不影响其承担保密义务;11.乙方派驻服务人员调职、离职时,应将自己保管的文件、资料或其他物品整理好,交给接替自己工作的人员,严禁随意转交给其他人员;12.若具有权力的法庭或其他司法、行政、立法机构要求乙方披露其掌握的甲方保密信息,乙方应立即通知甲方并提供相应证明文件:若乙方必须按要求提供甲方保密信息,乙方应配台甲方采取合法及合理措施,保证所提供的甲方保密信息能得到保密待遇。第三条保密期限无论项目合同或本协议是否变更、解除、终止,保密条款持续有效直至甲、乙双方或涉第三方宣布解密或保密信息实际上已合法公开。第四条违约责任1.如果乙方违反本协议约定的保密责任与义务,甲方有权解除原合同要求乙方承担赔偿由此造成甲方的直接损失,并保留追究乙方责任的权利。第五条其他事项1.本协议为甲乙双方签订的东莞市市级政务信息化运维服务(2025年)项目东莞市人力资源和社会保障局网络及数据安全服务合同的补充,与《东莞市市级政务信息化运维服务(2025年)项目东莞市人力资源和社会保障局网络及数据安全服务合同书》具有同等法律效力;2.本协议应根据中华人民共和国相关适用法律管理和解释。签约双方均同意任何有关本协议的争议都无条件服从中华人民共和国有管辖权的人民法院的管辖。第六条争议的解决办法1.甲乙双方执行本协议过程中发生的任何争议,都应通过协商解决,如双方未能通过友好协商解决,可向甲方所在地人民法院提起诉讼;2.在法院审理期间,除提交法院审理的事项外,协议事项和条款仍应继续履行。第2页共3页第七条双方确认在协议签署前,甲乙双方已经详细审阅了协议内容,并完全了解协议各条款的法律含义第八条协议的效力和变更1.本协议自甲乙双方法定代表人或授权代表签字并盖章后生效。2.本协议的任何修改必须经过甲乙双方书面同意。第九条本协议一式伍份,其中甲方叁份、乙方贰份,具有同等法律效力。甲方(盖章):乙方(盖章)”:东莞市人力资源和社会保障局东莞数字城市科技有限公司科室负责人(签名):法定代表人或授权代表(签字法定代表人或授权代表(签字)签约时间:2025年9月23日签约时间:2025年9月23日第3页/共3页东莞市市级政务信息化运维服务(2025年)项目东莞市人力资源和社会保障局网络及数据安全服务合同书甲方:东莞市人力资源和社会保障局乙方:东莞数字城市科技有限公司项目名称:东莞市市级政务信息化运维服务(2025年)项目签订地点:东莞市签订日期:2025年9月技术服务合同合同编号:甲方:东莞市人力资源和社会保障局单位地址:东莞市莞城街道东城大道168号统一社会信用代码:1441900MB2C899432联系电话:0769-21668100乙方:东莞数字城市科技有限公司单位地址:广东省东莞市东城街道东莞大道东城段15号701室统一社会信用代码:91441900056828587H联系电话:0769-22319006为了保护甲、乙双方合法权益,根据《中华人民共和国政府采购法》及其实施条例、《中华人民共和国民法典》,在平等自愿的基础上,甲乙双方经协商一致,签订本合同。第一条合同项目项目名称:东莞市市级政务信息化运维服务(2025年)项目的子项目《东莞市人力资源和社会保障局网络及数据安全服务》第二条合同组成合同文件组成内容包括:中标通知书、招投标文件中子项目《东莞市人力资源和社会保障局网络及数据安全服务》的约定、本合同书、补充协议(如有)、保密协议、附件等。第三条服务内容、标准及要求1.服务内容:详见附件1《项目服务内容及要求》2.服务标准:详见附件1《项目服务内容及要求》3.服务要求:详见附件1《项目服务内容及要求》第四条服务费用1.合同总价(含税):大写:人民币壹佰贰拾柒万肆仟壹佰元整(¥1,274,100.00元)2.上述金额是本合同项下的总价款,已涵盖乙方完成本合同项下约定工作所需的费用及税金。第1页共6页第五条服务期限及地点1.服务期限:自2025年10月1日起至2026年9月30日(其中网络安全等级保护测评服务自合同签订日起至2025年12月30日,或直至系统网络安全等级保护测评报告及商用密码应用安全性评估报告取得有关部门出具的备案回执为止)。2.服务地点:东莞市。第六条付款方式1.本合同的付款方式为:第一期:合同签订且收到乙方出具的等额有效发票后10个工作日内,甲方向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元);第二期:服务正常实施后,甲方应在2026年第一季度末前向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元);第三期:服务正常实施后,甲方应在2026年第二季度末前向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元);第四期:合同服务期满,乙方按照合同要求提交对应交付物并完成验收后30个工作日内,甲方向乙方支付合同总价的25%款项,金额为大写:人民币叁拾壹万捌仟伍佰贰拾伍元整(¥318,525.00元)。2.付款指的是:甲方按照合同约定,为乙方办理本项目合同服务费用的申请。当甲方收讫乙方的申请付款材料并提交请款申请后,因政策或政府采购支付部门请款流程影响,拨款未能及时到位,不可视为甲方违约,甲方无需承担逾期付款责任,乙方不得以此为由停止履行本项目规定的义务,否则视为乙方违约。3.甲方通过银行转账或电汇方式向乙方支付合同款项,乙方指定收款账户信息如下:开户名:东莞数字城市科技有限公司开户行:东莞银行股份有限公司中心区支行银行账号:5000001010050414.在上述款项支付前,乙方应提前准备好合法等额的发票及本合同约定的请款资料向甲方作出请款申请。如果乙方怠于或者拒绝提供资料或者办理手续的,则因此产生的付款迟延责任全部由乙方承担。5.甲方每次付款前,乙方均需根据甲方要求向甲方开具合法等额的增值税发票(若有质保金,则甲方支付结算款前乙方应提供含质保金金额的增值税发票),该增值税发票必须符合《增值税专用发票使用规定》和《中华人民共和国发票管理办法实施细则》等相关法律、法规、规定的第2页共6页要求:否则,甲方有权拒绝付款,直至乙方开具前述发票为止。关于增值税事项,双方约定如下:(1)乙方增值税纳税人类型为一般增值税纳税人(2)乙方增值税纳税人增值税征收方式为一般征收(3)乙方开具发票类型为增值税普通发票,税率为6%(4)增值税发票所涉甲方相关信息如下:名称:东莞市人力资源和社会保障局统一社会信用代码:11441900MB2C899432地址:东莞市莞城街道东城大道168号电话:0769-21668100(5)若乙方开具的发票内容有误,应于7日内按甲方要求更换新的发票,在乙方更换之前,甲方有权拒绝付款。若乙方提供发票存在虚开、作假等违法、违规行为的,所有责任均由乙方承担:同时,甲方有权要求乙方退还本合同项下的所有已付款。6.乙方确认本合同项下的款项均支付至本合同第六条第3款乙方确认的银行账户,甲方及财政部门将本合同款项支付至乙方指定账户即已完全履行本合同款项的支付义务。如因乙方收款账户发生任何变更,乙方应在甲方付款前七个工作日书面通知甲方;因未及时通知或因账户被查封、冻结或发生等其他非因甲方原因导致款项未能及时到账的,因此导致的后果由乙方自行承担。第七条验收标准及方式1.乙方完成本项目的全部的服务内容后通知甲方验收,验收应在甲乙双方共同参加下进行,依据招标文件对应子项采购需求、本合同约定的服务要求标准进行验收。如发现质量和数量等任何一项与本合同约定的服务要求标准不符,甲方有权拒绝接受。2.甲方收到乙方的验收申请后应在15个工作日内组织验收,甲方组织验收后未签署《验收报告》或未书面告知乙方验收成果的,不能视为该项目服务工作通过验收。如甲方对验收成果有异议应按招标文件和本合同约定提出具体的整改要求,如甲方在乙方的验收申请后15个工作日内既不提出异议又不签署验收报告则视为验收合格,但甲方因不可抗力或乙方未完整提交验收材料导致延迟的情形除外。如双方对验收结果有异议,可聘请第三方机构鉴定,鉴定费用甲乙双方另行协商。3.对验收不合格的部分,乙方应在本合同约定时间内及时整改完善直至合格,否则视为乙方违约,甲方有权根据合同约定要求乙方承担违约责任,同时,因验收不合格所产生的一切费第3页共6页用均由乙方自行承担。第八条其它约定1.乙方所指派的全部服务人员,须符合法定的劳动用工标准要求。2.乙方服务人员进行服务期间的单方原因导致的过失或故意行为所导致的一切法律与经济责任与甲方无关。第九条保密及知识产权条款1.乙方应保证对在讨论、签订、执行本合同过程中所获悉的属于甲方的且无法自公开渠道获得的文件、资料以及为甲方服务形成的任何保密信息予以保密,未经甲方同意,不得向任何第三方泄露该保密信息或物件的全部或部分内容,但法律、法规另有规定或双方另有约定的除外。同时,乙方必须采取措施对本项目实施过程中的数据、源代码、技术文档等资料保密,否则,由于乙方过错导致上述资料泄密的,乙方必须承担一切责任。2.保密期限自获悉保密信息始至保密信息成为公开信息为止。无论本合同是否被撤销、变更、解除或终止,本保密条款不受其限制而继续有效。如乙方违反上述保密义务的,甲方有权立即解除本合同,甲方有权要求乙方支付合同总价10%的违约金,如该违约金不足以弥补甲方损失,则乙方还应承担赔偿由此造成甲方的一切实际损失。3.乙方保证其向甲方提交的各项工作成果不存在侵犯任何第三方合法权益的情形,否则由此造成甲方任何损失、支出及相应的法律责任的,均由乙方予以承担;如乙方所提交的工作存在侵权情形而甲方需继续使用他人享有的著作权、专利权等知识产权的,由此产生的使用费等全部费用及法律责任由乙方承担,乙方保证甲方不承担任何费用和责任。如因此影响甲方声誉和利益的,甲方有权单方解除本合同,甲方尚未支付合同款的则有权不再支付,甲方有权要求乙方支付壹万元的违约金,如该违约金不足以弥补甲方损失,则乙方还应承担赔偿由此造成甲方的一切实际损失。第十条违约责任1.甲方违约责任甲方无正当理由违反本合同约定的,应承担违约给乙方带来的一切实际损失。2.乙方违约责任(1)乙方在合同规定的交付时间内交付的产品质量不符合招标文件的规定或本合同约定的,甲方有权拒收并提出异议,经甲方要求整改之日起15日内仍未按约定要求的时间及要求整改完毕,视作乙方不能交付产品而违约,按本条本款下述第“(2)”项约定由乙方偿付逾期利息或违约金给甲方。第4页共6页(2)因财政资金不能及时到位、不可抗力、政策或非乙方原因而造成乙方不能交付产品或逾期交付产品的,乙方及时向甲方反馈后可不承担违约责任。除了上述原因外,乙方不能交付产品或逾期交付产品或逾期整改而违约的,除应及时完善产品质量外,自超出整改期限后还应向甲方偿付合同总价的千分之三/天的逾期利息;逾期整改或者逾期交付超过30天,甲方有权解除合同,乙方则应按合同总价的10%向甲方偿付违约金,并须在甲方要求的期限内退还甲方已支付但未履行的款项,如甲方尚未支付合同款项的则有权不再支付,如上述违约金不足以弥补甲方损失的,甲方仍有权向乙方追偿,乙方应按甲方的实际损失进行赔偿。(3)本合同有效期内,乙方未经甲方同意而擅自终止本合同的,甲方有权不再支付项目费用;甲方已支付的费用,乙方应当在甲方要求的期限内退还甲方已支付但未履行的款项,且乙方应按合同总价的20%向甲方偿付违约金,该违约金不足以弥补甲方损失的,甲方仍有权向乙方追偿,乙方应按甲方的实际损失进行赔偿。(4)如乙方提供的产品存在质量问题或乙方提供服务的过程中单方原因致使第三人受损害的,其法律责任和赔偿责任均由乙方自行承担,因此给甲方造成损失的,甲方有权向乙方追偿。(5)本合同项下所指甲方损失包括但不限于甲方为本合同履行而发生的前期支出、诉讼费/仲裁费、财产保全费、财产保全担保费、公证费、评估费、鉴定费、拍卖费、查询费、律师费、差旅费、调查取证费、财务费用、向第三人支付的赔偿款/违约金/费用、向政府部门支付的罚款等,因乙方违约而产生的上述所有费用均由乙方承担。(6)甲方有权自应付而未付款项中直接抵扣乙方应付之违约金(如有)、赔偿款、其他损失及为诉讼所支出的全部费用,并视为甲方已足额付款。第十一条争议的解决1.凡与本合同有关而引起的一切争议,甲乙双方应首先通过友好协商解决,如经协商后仍不能达成一致时,任何一方可以向甲方所在地人民法院提起诉讼。2.在进行法院审理期间,除提交法院审理的事项外,合同其他部分仍继续履行。3.本合同按照中华人民共和国的法律进行解释。第十二条不可抗力1.不可抗力指洪水、台风、地震等或其它双方认定的不可抗力事件。2.签约双方中任何一方由于不可抗力原因不能履行合同时,发生不可抗力的一方应尽快将事故通知另一方。在取得有关机构的不可抗力证明或双方协商谅解确认后,甲方可允许延期履行或修订合同,并根据情况可部分或全部免于承担违约责任。3.发生不可抗力的一方除了应立即通知另一方外,还应迅速采取措施,尽量减少损失,如第5页/共6页未能及时采取措施导致损失扩大的,责任方应就扩大部分的损失承担赔偿责任。第十三条合同生效1.本合同由双方法定代表人或委托代理人签字盖章后立即生效,如双方签署日期不同,以双方中最后一方的签署日期作为生效日期:如双方中只有一方填写了签署日期,则该签署日期作为生效日期。2.本合同一式伍份,其中甲方叁份、乙方贰份,具有同等法律效力。第十四条其它1.本合同未尽事宜,双方可签订补充合同,补充合同与所有附件均为合同的有效组成部分,与本合同具有同等法律效力。2.在执行本合同的过程中,所有经甲乙双方签署确认的文件(包括会议纪要、补充协议、往来信函、合同附件等)即成为本合同的有效组成部分,其生效日期为双方签字盖章或确认之日期。当合同文件内容存在不一致或冲突时,以招标文件、投标文件、本合同书、补充协议、附件的顺序为准。3.一方通过本合同所列电子邮箱、电话、地址以电子邮件、短信、纸质文件形式向对方进行的通知、法律文书、诉讼文书、仲裁文书等,均为双方认可的有效书面通知形式。一方发出的通知进入相应的电子系统、通讯系统或邮寄至本合同所列地址后(无论是对方联系人签收还是他人签收,都视为十分确定地送达了给对方;无法送达或拒收的,自快递发出之日起第三日即视为成功送达之日),即视为已成功送达。如涉及地址、电话、代表人等变更,变更方应提前七天向对方出具签字并盖章的《变更通知书》纸质原件方为有效变更。如变更方没有及时发出变更通知的,应自行承担相应的法律后果。附件:1.项目服务内容及要求2.保密协议甲方(盖公章):东莞市人力资源和社会保乙方(盖公章):东莞数字城市科技有限公司障局科室负责人(签名)法定代表人或授权代表(签名)法定代表人或授权代表(签名):签订时间:2025年月23日签订时间:2025年月2日第6页/共6页附件1:项目服务内容及要求一、服务内容1.网络安全及数据安全服务项目服务整体概况包括信息安全保障服务、数据安全保障服务两个方面,其中信息安全保障服务包括网络安全通告服务、网络安全检查、系统渗透测试、网络安全风险评估、网络安全设备策略分析、网络安全咨询规划、网络安全应急响应、网络安全应急演练、网络安全人员驻点、网络安全审计、网络安全工具、重要时期网络安全保障、违规外联检测服务、下级单位安全监督检查服务、代码审计服务:数据安全保障服务包括数据资产梳理、API风险监测与防护服务、数据安全风险评估服务、重要时期数据安全保障服务、数据库漏洞扫描和基线检查、数据安全人员驻场、数据安全二线专家支撑。详情如下:表-1《安全服务表》序号类别名称安全工作内容服务时长1信息安全保障服务(安全通告服务)针对现有业务Lunix系统安全问题通告、windows系统和数据库、中间件等安全问题通告、网络安全问题通告、重大安全漏洞预警等。5*8服务,7*24响应2信息安全保障服务(网络安全检查)对项目单位的信息化资产进行全面摸底、核查,按分级分类的要求梳理出所有相关资产的清单,并绘制出完整和详细的网络拓扑图:对重要的网络设备和主机等核心设施安全策略检查;对关键业务涉及的信息化资产进行安全检查:对关键业务系统数据库进行定期安全检查;发现入侵可能则进行入侵溯源分析。(服务期内共实施4次,每季度1次)5*8服务,7*24响应3信息安全保障服务(系统渗透测试)在许可的范围内,通过模拟黑客的攻击方法,协助项目单位评估单位内部4套业务应用系统的纵深安全防御能力。(包括系统探查、模拟渗透攻击、编制渗透测试报告,提出整改建议和措施,并负责整改加固等,服务期内共实施1次)5*8服务,7*24响应4信息安全保障服务(网络安全风险评估)从人社业务的角度,参照国家标准协助项目单位分析网络和业务应用系统目前和未来可能存在的安全风险,包括信息泄露、数据丢失、服务中断、业务风险5*8服务,7*24响应序号类别名称安全工作内容服务时长4信息安全保障服务(网络安全风险评估)等,以及评估安全控制措施的有效性和合规性。(服务期内共实施1次)5*8服务,7*24响应5信息安全保障服务(网络安全设备策略分析)为项目单位建立一个统一的信息安全策略体系,来指导日常的网络安全策略管理、保护、分发(包括敏感信息)资产的规则、指南和惯例。(服务期内共实施1次)5*8服务,7*24响应6信息安全保障服务(网络安全咨询规划)基于项目单位的实际情况,参照国内外安全相关标准指南及最佳实践,调研信息安全现状,挖掘项目单位在信息安全管理、服务、技术等层面的安全要求以及与国际最佳实践方面的差距,提出后续3至5年的信息安全建设整体规划建议。(服务期内共实施1次)5*8服务,7*24响应7信息安全保障服务(网络安全应急响应)为项目单位建立完善的应急响应机制,并提供相应的应急响应服务。5*8服务,7*24响应8信息安全保障服务(网络安全应急演练)根据应急预案开展应急演练(服务期内共演练1次)5*8服务,7*24响应9信息安全保障服务(网络安全人员驻点)提供1名驻点人员5*8小时驻场(具备网络安全专业技术人员相关证书);日常网络设备、安全设备日志分析:日常攻击的防御,对上级单位的预警的漏洞和安全隐患进行响应、排查和跟进;日常关键服务器日志分析:重大节假日安全保障。5*8服务,7*24响应10信息安全保障服务(网络安全审计)对项目单位重要业务系统进行信息系统审计,发现信息系统中存在的风险以及在人员、项目等管理方面的不足,根据风险编制信息系统审计报告,并且给出相关整改方案。(服务期内执行1次)5*8服务,7*24响应11信息安全保障服务(网络安全工具)服务期内为项目单位提供具有漏洞扫描功能和威胁分析功能的安全工具,定期提供漏洞扫描和威胁分析报告,对漏洞进行修复,对潜在威胁进行预警,并提出解决方案。(服务期内共检查4次)5*8服务,7*24响应12信息安全保障服务(重要时期网在重要期间,为保证安全设备、信息系统稳定、安全运行,制定详细的计划和人员安排,对服务范围内信5*8服务,7*24响应序号类别名称安全工作内容服务时长12络安全保障)息系统进行24小时的安全运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。(提供重要节日、重要活动的安全保障服务,其中粤盾(7天)按照每天保障时间24小时。重要节假日(春节7天、五一5天、国庆7天等)、其他重要活动如两会12天5*8服务,7*24响应13信息安全保障服务(违规外联检测服务)按照安全主管部门要求,每半年对部门内的所有网络设备、安全设备、服务器进行弱口令检查、违规外联检测等安全巡检,针对检查结果,输出检查结果报告并完成相应整改,出具整改措施建议及整改报告。(服务期内共2次)5*8服务,7*24响应14信息安全保障服务(下级单位安全监督检查服务)全年覆盖全市下属单位,具体工作计划根据实际情况安排,每年2次,共抽检5个单位,具体包括:资产管理核查、网络安全检测检查、弱口令、防病毒情况、非法WIFI检测、涉密文件检测、网络安全制度建设检查服务、安防监控系统管控检查服务和联网LED显示屏安全检查服务。5*8服务,7*24响应15信息安全保障服务(代码审计服务)为东莞市人力资源和社会保障局2个系统(预计5万行代码以内)进行代码审计。检查程序源代码是否存在安全隐患,或者有编码不规范的地方。通过自动化工具或者人工审查的方式,对程序源代码逐条进行检查和分析,发现这些源代码缺陷引发的安全漏洞,形成代码审计服务报告,并提供代码修订措施和建议。5*8服务,7*24响应16数据安全保障服务(数据资产梳理)服务期内开展一次数据资产梳理服务,确定数据资产梳理范围,包含数据所属的组织范围、数据资产所属的业务系统范围、具体的业务范围等:对数据资产进行梳理,理清组织具有的数据类型、数据分布、数据流转等情况。通过对数据资产梳理结果形成数据资产清单,此阶段输出物主要为后续数据分类定级、构建数据流转视图提供支撑。针对东莞人社局8个核心信5*8服务,7*24响应序号类别名称安全工作内容服务时长16数据安全保障服务(数据资产梳理)息化系统,每年提供1次数据安全资产梳理服务。5*8服务,7*24响应17数据安全保障服务(API风险监测与防护服务)提供具API风险监测与防护工具,部署于政务云上,能够自动识别梳理业务系统接口,可自动检测API上存在的漏洞,防止发生机密数据因API自身漏洞造成的数据泄漏事件产生,并且系统可对各种违规使用数据行为进行监控告警,防止重要数据以违反安全策略规定的方式流出。定期提供API接口风险监测分析报告,对API上存在漏洞、敏感数据进行实时监测,对潜在威胁进行预警,并提出解决方案。(服务期内共4次)5*8服务,7*24响应18数据安全保障服务(数据安全风险评估服务)针对人社局的8个应用系统,从数据全生命周期六个阶段(采集、传输、存储、处理、交换和销毁)识别数据相关活动或数据资产存在的安全风险。风险评估流程包括数据安全风险评估准备、数据安全风险识别、风险分析、风险处置、生成报告。数据资产的全面风险清单和风险预估。针对市人社局8个应用系统,提供1次风险评估服务,输出数据安全风险评估报告。5*8服务,7*24响应19数据安全保障服务(重要时期数据安全保障服务)在重保时期,开展数据安全监测,应急响应、风险处置等工作,保障数据安全设备的正常运行,重保期间做好市人社局数据安全保障工作。制定详细的值守计划和人员安排,加强安全监测力度,提高响应效率,对服务范围内信息系统进行24小时的安全运行情况监控及安排项目人员值守,确保不发生较大数据安全事件。(提供重要节日、重要活动的安全保障服务,其中粤盾(7天)按照每天保障时间24小时。重要节假日(春节7天、五一5天、中秋3天、端午3天、清明3天、国庆7天等)、其他重要活动如两会12天5*8服务,7*24响应20数据安全保障服务(数据库漏洞扫描和基线检查)针对人社局32个系统的数据库开展数据库漏洞、基线扫描,漏洞扫描包含DBMS脆弱点、弱口令、配置缺陷、补丁、易受攻击代码、程序后门等:基线检查包括弱口令、账号权限、身份鉴别、密码策略、访问控制、安全审计等安全配置检查。(服务期内共4次扫描)5*8服务,7*24响应序号类别名称安全工作内容服务时长21数据安全保障服务(数据安全人员驻场)提供现场驻场安全工程师1名,为甲方提供现场支撑服务,服务内容包括:1.通过技术工具开展数据安全日常监测分析,包括数据流转及访问监测分析、敏感数据识别与判定、数据安全风险告警研判、数据安全综合关联分析、API接口风险分析等;2.数据安全策略调优服务,对人社局现有的设备,包括数据库防火墙、数据库透明加密网关、数据库审计、API接口风险监测等设备的策略进行优化配置。3.风险闭环管理,根据日常监测发现的风险进行闭环管理并提供整改方法及建议;4.数据安全事件响应,针对服务周期内突发的安全事件进行溯源分析,应急处置,并及时整改;5.配合用户协助修订、完善数据安全相关制度,响应上级检查工作,协助修订制度不少于5份。5*8服务,7*24响应22数据安全保障服务(数据安全二线专家支撑)提供二线专家远程支持服务,具备5年以上安全相关工作经验,服务内容包括:1、提供1年7*24的电话或邮件咨询及远程技术支持服务;2、提供安全系统整体方案技术咨询、技术支持、故障应急响应;3、协助驻场人员做好安全隐患和安全排查,提供安全处置和指导。4、提供数据安全制度修订、评审及建议。5*8服务,7*24响应2.等保测评服务表-2《等保测评服务表》序号类别名称安全服务内容服务要求1网络安全等级保护测评服务1.依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)等相关规定开展等级保护测按时完成等保测评、商用密码应用安全性评估和备案,出具《网络安全等级保护测评序号类别名称安全服务内容服务要求1网络安全等级保护测评服务评工作,对信息系统按等级保护要求进行系统梳理。同时开展商用密码应用安全性评估工作,对系统密码应用的安全保护现状与相应等级的保护要求之间的差距进行梳理。2.对东莞市“就莞用”信息平台按照三级等保要求完成测评:对东莞市“就莞用”信息平台按照相关要求进行商用密码应用安全性评估:对东莞市智慧人才服务平台、东莞市人力资源和社会保障局业务数据共享交换系统共2个系统按二级等保要求完成测评。3.出具《网络安全等级保护测评报告》、《商用密码应用安全性评估报告》。报告》、《商用密码应用安全性评估报告》二、服务范围东莞市人力资源和社会保障局政务云、政务外网所有在用的信息系统及数据。三、服务要求1.安全通告服务针对现有业务Lunix系统安全问题通告、windows系统和数据库、中间件等安全问题通告、网络安全问题通告、重大安全漏洞预警等。2.网络安全检查对项目单位的信息化资产进行全面摸底、核查,提供资产梳理清单,绘制网络拓扑图,并对重要的网络设备和主机等核心设施、关键业务涉及的信息化资产、关键业务系统数据库进行安全检查。3.系统渗透测试为项目单位进行系统探查、模拟渗透攻击,并提供相应的编制渗透测试报告。4.网络安全风险评估为项目单位工作人员提供网络安全风险评估,分析单位信息化系统目前和未来可能存在的安全风险。5.网络安全设备策略分析为项目单位工作人员提供网络安全设备策略分析,建立一个统一的信息安全策略体系。6.网络安全咨询规划第6页/共9页为项目单位工作人员提供网络安全咨询规划,提出后续3至5年的信息安全建设整体规划建议。7.网络安全应急响应为项目单位提供网络安全应急响应服务。8.网络安全应急演练为项目单位提供网络安全应急演练服务。9.网络安全人员驻点为项目单位提供5*8小时网络安全人员驻场服务。10.网络安全审计为项目单位重要业务系统进行信息系统审计,并提供风险编制信息系统审计报告。11.网络安全工具为项目单位提供具有漏洞扫描功能和威胁分析功能的安全工具,并定期提供漏洞扫描和威胁分析报告。12.重要时期网络安全保障为项目单位于重大活动期间(如国庆)为保证安全设备、信息系统稳定、安全运行,制定详细的计划和人员安排,对服务范围内信息系统进行24小时的安全运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。运行情况监控及安排项目人员值守,及时发现和处理信息系统和安全设备运行过程中出现的问题,防范安全事件发生。13.违规外联检测服务按照安全主管部门要求,每半年对部门内的所有网络设备、安全设备、服务器进行弱口令检查、违规外联检测等安全巡检,针对检查结果,输出检查结果报告并完成相应整改,出具整改措施建议及整改报告。14.下级单位安全监督检查服务为项目单位下属单位提供定期的安全监督检查服务。15.代码审计服务为项目单位2个系统提供代码审计服务,并提供代码修订措施和建议。16.数据资产梳理服务针对东莞人社局8个核心信息化系统,每年提供1次数据安全资产梳理服务。17.API风险监测与防护服务第7页共9页为项目单位提供具API风险监测与防护工具,并定期提供API接口风险监测分析报告和解决方案。18.数据安全风险评估服务为项目单位8个应用系统提供风险评估服务,并提供数据安全风险评估报告。19.重要时期数据安全保障服务为项目单位于重大活动期间(如国庆)开展的数据安全监测,应急响应、风险处置等工作,保障数据安全设备的正常运行,重保期间做好市人社局数据安全保障工作。制定详细的值守计划和人员安排,加强安全监测力度,提高响应效率,对服务范围内信息系统进行24小时的安全运行情况监控及安排项目人员值守,确保不发生较大数据安全事件。20.数据库漏洞扫描和基线检查为项目单位32个系统的数据库提供数据库漏洞扫描和基线检查,并提供相应的扫描检查报告。21.数据安全人员驻场为项目单位提供5*8小时安全工程师驻场服务。22.数据安全二线专家支撑为项目单位提供7*24数据安全二线专家电话或邮件咨询及远程技术支持服务。23.等保测评服务为项目单位1个三级信息系统和2个二级信息系统提供网络安全等级保护测评服务,出具网络安全等级保护测评报告。为项目单位1个三级信息系统进行商用密码应用安全性评估服务,出具商用密码应用安全性评估报告。四、商务要求(一)项目人员要求1.信息安全保障服务1.1项目经理(1人):1.1.1具有足够调动后台资源的级别和能力。有良好的沟通协调能力,能协调调动不同品牌不同设备的原厂技术服务,提供及时有效的技术保障;1.1.2具备信息安全专业技术资格。1.2项目技术负责人(1人):1.2.1具备信息安全专业技术资格。1.3驻场工程师(1人)第8页共9页1.3.1精通日常网络知识,熟悉防病毒、防火墙、WAF、IPS等安全工具的配置和维护,熟悉渗透测试和攻防演练技能;1.3.2熟识安全服务流程,具备三年以上网络安全服务相关的工作经验;1.3.3具备网络和安全相关专业证书。1.4二线支持人员(3人):1.4.1由资深安全顾问组成,包括系统、网络、主机、攻防、痕迹、数据库等专家;1.4.2在专职领域具备三年以上的网络安全服务工作经验。2.数据安全保障服务2.1驻场工程师(1人):2.1.1精通日常数据安全知识,熟悉数据库防火墙、数据库审计等安全工具的配置和维护,熟悉数据安全风险分析和攻防演练技能;2.1.2熟识安全服务流程,具备三年以上安全服务相关的工作经验;2.2二线支持人员(2人):2.2.1由资深安全顾问组成,包括数据加密、数据库防护、数据备份恢复等专家2.2.2在专职领域具备五年以上的安全服务工作经验。第9页/共9页附件2:保密协议甲方:东莞市人力资源和社会保障局乙方:东莞数字城市科技有限公司甲方委托乙方实施东莞市市级政务信息化运维服务(2025年)项目的子项目《东莞市人力资源和社会保障局网络及数据安全服务》,甲方有责任和权利要求乙方严格遵守国家保密法律、法规和相关规定,保守国家秘密。乙方应加强保密意识并严格遵守以下协议:第一条保密内容和范围甲乙双方确认,乙方应该承担的保密义务包括但不限于以下内容:1.甲方所涉及的技术资料和信息数据、文档资料等;2.乙方因工作业务关系而获得、交换的保密性信息以及其他一切与甲方事务有关的保密及内部信息;3.甲方没有特别说明的其他信息同样都属于保密及内部信息(已经公开向社会公示的信息除外)。第二条保密责任与义务(一)甲方的责任与义务甲方应积极配合乙方开展项目工作。(二)乙方的责任与义务1.乙方在工作中严格遵守《中华人民共和国保守国家秘密法》等保密有关的法律、法规,严格执行保密制度、安全措施和操作规程;2.乙方必须对来自甲方的所有信息都严格保密,严禁把甲方的信息泄露给任何第三方;3.乙方派驻服务人员应积极参加甲方组织或有关部门组织的保密培训,并接受甲方的保密教育和检查;4.乙方服务人员对于在工作中可能接触到的保密及内部信息做到不查看、不记录、不传播,严守秘密;5.乙方不得擅自翻印、复制、抄录、摄像拍照和摘取在工作中可能接触到的文件,不得私自拷贝甲方数据信息,不得传播未公开的文件信息;6.未经甲方批准,乙方派驻服务人员不得将工作中接触到的文件、资料及其他物品带出,第1页共3页不得在公共场所谈论所接触到保密及内部事项和文件7.乙方不得泄露甲方服务器信息、数据及文件资料,不得泄露甲方服务器账号、密码等资料信息,不得泄露所维护系统的管理员账号、密码等资料信息;8.乙方如发现有关秘密信息被泄露(包括因乙方过失引起泄露的),乙方应立即采取有效措施防止泄密进一步扩大,并及时向甲方报告;9.如果乙方发现甲方系统存在可能导致信息泄露的技术问题和管理问题时,应及时向甲方报告并提交处理方案或建议,协助甲方对该系统进行升级,防止泄密事件发生;10.乙方对其参与项目工作人员负管理职责,确保乙方服务人员是否在职、劳动合同是否履行完毕,均不影响其承担保密义务;11.乙方派驻服务人员调职、离职时,应将自己保管的文件、资料或其他物品整理好,交给接替自己工作的人员,严禁随意转交给其他人员;12.若具有权力的法庭或其他司法、行政、立法机构要求乙方披露其掌握的甲方保密信息,乙方应立即通知甲方并提供相应证明文件:若乙方必须按要求提供甲方保密信息,乙方应配台甲方采取合法及合理措施,保证所提供的甲方保密信息能得到保密待遇。第三条保密期限无论项目合同或本协议是否变更、解除、终止,保密条款持续有效直至甲、乙双方或涉第三方宣布解密或保密信息实际上已合法公开。第四条违约责任1.如果乙方违反本协议约定的保密责任与义务,甲方有权解除原合同要求乙方承担赔偿由此造成甲方的直接损失,并保留追究乙方责任的权利。第五条其他事项1.本协议为甲乙双方签订的东莞市市级政务信息化运维服务(2025年)项目东莞市人力资源和社会保障局网络及数据安全服务合同的补充,与《东莞市市级政务信息化运维服务(2025年)项目东莞市人力资源和社会保障局网络及数据安全服务合同书》具有同等法律效力;2.本协议应根据中华人民共和国相关适用法律管理和解释。签约双方均同意任何有关本协议的争议都无条件服从中华人民共和国有管辖权的人民法院的管辖。第六条争议的解决办法1.甲乙双方执行本协议过程中发生的任何争议,都应通过协商解决,如双方未能通过友好协商解决,可向甲方所在地人民法院提起诉讼;2.在法院审理期间,除提交法院审理的事项外,协议事项和条款仍应继续履行。第2页共3页第七条双方确认在协议签署前,甲乙双方已经详细审阅了协议内容,并完全了解协议各条款的法律含义第八条协议的效力和变更1.本协议自甲乙双方法定代表人或授权代表签字并盖章后生效。2.本协议的任何修改必须经过甲乙双方书面同意。第九条本协议一式伍份,其中甲方叁份、乙方贰份,具有同等法律效力。甲方(盖章):乙方(盖章)”:东莞市人力资源和社会保障局东莞数字城市科技有限公司科室负责人(签名):法定代表人或授权代表(签字法定代表人或授权代表(签字)签约时间:2025年9月23日签约时间:2025年9月23日第3页/共3页

投标 / 标书制作要点(原创)

本政务信息化运维服务 网络及数据安全服务 信息安全保障服务涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。东莞市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086