信息系统等级保护测评服务 信息系统网络安全等级保护测评服务招标变更公告(国家卫生健康委妇幼健康中心2024)



国家卫生健康委妇幼健康中心信息系统等级保护测评服务项目更正公告

一、项目基本情况
原公告的采购项目编号:NCWCHNHCDZB-2024-CG003      
原公告的采购项目名称:国家卫生健康委妇幼健康中心信息系统等级保护测评服务项目询价公告      
首次公告日期:2024年12月20日      
二、更正信息
更正事项:采购公告
更正内容:

国家卫生健康委妇幼健康中心信息系统等级保护测评服务项目采购技术需求中“三、采购内容”中“(三)服务要求”的2.更改为“测评项目组至少由一名高级测评师、一名中级测评师、两名初级测评师组成,并提供项目组成员资质证明材料、劳动合同以及缴纳社会保险证明材料。”

更正日期:2024年12月23日 
三、其他补充事宜

四、凡对本次公告内容提出询问,请按以下方式联系。
1.采购人信息
名 称:国家卫生健康委妇幼健康中心     
地址:北京市海淀区知春路14号北配楼        
联系方式:林老师,010-62030638      
2.项目联系方式
项目联系人:林老师
电 话:  010-62030638 

公告概要:

公告信息:

采购项目名称
国家卫生健康委妇幼健康中心信息系统等级保护测评服务项目

品目
服务/信息技术服务/运行维护服务/其他运行维护服务,服务/信息技术服务/运行维护服务/安全运维服务

采购单位
国家卫生健康委妇幼健康中心

行政区域
海淀区
公告时间
2024年12月23日 09:50

首次公告日期
2024年12月20日
更正日期
2024年12月23日

更正事项
采购公告

联系人及联系方式:

项目联系人
林老师

项目联系电话
010-62030638

采购单位
国家卫生健康委妇幼健康中心

采购单位地址
北京市海淀区知春路14号北配楼

采购单位联系方式
林老师,010-62030638

代理机构名称
详见公告正文

代理机构地址
详见公告正文

代理机构联系方式
详见公告正文

附件:

附件1
国家卫生健康委妇幼健康中心信息系统网络安全等级保护测评服务项目采购技术需求.doc

附件2国家卫生健康委妇幼健康中心信息系统等级保护测评服务项目采购技术需求一、工作目标通过本次项目,完成对国家卫生健康委妇幼健康中心运维管理的4套信息安全等级保护系统的测评工作,委派技术专家到现场协助全面落实整改工作,堵塞网络漏洞,完善信息系统安全技术防护措施、安全管理制度和安全运维体系,提高网络安全性与可靠性。二、采购周期合同签订之日起一年。三、采购内容中心运维的信息系统需要按照《信息系统安全等级保护测评过程指南》、《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评要求》等相关标准规范进行测评,并根据《信息系统安全等级测评报告模版》出具测评报告,保证信息系统可以顺利通过信息系统等级保护测评。测评人员通过测评结果的汇总,进行威胁确认,以打分的方式进行风险赋值和风险计算;最终形成测评结论,且对等保测评过程中,所检查出的信息系统漏洞问题,成交供应商须形成整改报告,并委派技术专家到现场协助我方进行全面整改、修复。(一)测评服务内容服务名称服务内容数量等保测评通过等级保护系统测评的开展确定被测系统与相关标准要求之间的差距,帮助组织快速知晓系统信息安全现状和需求,为系统信息安全提供指导和参照。三级系统(1年1次)(二)测评服务要求1.测评服务要求①本次项目最终成交商需依据《中华人民共和国网络安全法》《信息安全等级保护管理办法》《信息安全技术网络安全等级保护定级指南》《信息安全技术网络安全等级保护测评要求》等相关标准要求和方法,为国家卫生健康委妇幼健康中心开展以上信息系统网络安全等级保护测评工作。②本次项目最终成交商需按照网络安全等级保护备案要求和流程,编制定级备案报告和相关材料,完成系统的定级、备案及有关变更等工作。③本次项目最终成交商测评前要对以上测评系统进行安全风险评估,以及等保差距安全评估,包括安全技术差距分析和安全管理差距分析,并结合等保差距评估分析结果,总结出当前系统网站存在的问题,编制中心系统网站安全整改建议书;针对系统网站安全整改方案中的高中低危风险问题,指导我中心、系统开发商以及云服务提供商等完成相关技术(设备、系统)安全问题整改;在初次测评完成后如存在不合格情况,需提供风险评估报告和整改建议书,并配合进行复测;完成上述测评工作和系统整改后,应出具符合公安机关要求的系统安全保护等级测评报告。2.其他服务要求为保证我中心信息系统的信息安全安全,防止网络安全突发事件。本次项目成交商需在一年合同期内按需求对中心信息系统进行安全漏洞扫描、渗透测试、应急响应演练等安服工作。服务名称服务内容数量安全漏洞扫描利用先进的扫描工具,对用户的系统进行全面细致的漏洞扫描工作。扫描内容涵盖了CVE和OWASP等各种已知的漏洞类型,发现各种潜在的安全风险。每季度1次(1年4次)渗透测试在用户明确授权和严格监督的前提下,依据掌握的漏洞数据库和安全技术,对目标系统进行专业的人工渗透测试。1年1次应急演练针对用户的特定需求和业务场景,定制一套贴合实际的应急演练计划,帮助用户提高网络安全意识和应对能力,确保业务的稳定和安全运行1年1次(三)服务要求1.测评服务提供方应具备后续服务支持能力,要对测评结论提出整改建议并提供整改设计方案。在测评实施期间要提供7*24小时技术支持,要指定专业工程师提供5*8小时现场运行技术保障。全部测评文档装订成册,建立测评档案,提供测评工具清单及技术资料。2.测评项目组至少由一名高级测评师、一名中级测评师、两名初级测评师组成,并提供项目组成员资质证明材料、劳动合同以及缴纳社会保险证明材料。3投标人应具备完善的网络安全等级保护2.0测评方案,包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理等。4.投标人在等级保护项目中提交等级保护测评报告,且报告中测评单位名称与投标人名称一致,并以此作为验收标准。四、资质要求1.响应服务商的资格要求①响应服务商必须符合《中华人民共和国政府采购法》第二十二条第一款的规定:②具有独立承担民事责任的能力;③具有良好的商业信誉和健全的财务会计制度;④具有履行合同所必需的设备和专业技术能力;⑤有依法缴纳税收和社会保障资金的良好记录;⑥参加政府采购活动前三年内,在经营活动中没有重大违法记录;⑦中华人民共和国境内注册,具有工商营业执照、税务登记证、组织机构代码证或三证合一的营业执照,且营业执照经营范围包含与本项目采购范围相适应的服务内容;⑧法律、行政法规规定的其他条件。2.有以下情况之一的服务商不得参与本次项目遴选①服务商被人民法院列入失信被执行人的;②服务商或其法定代表人(单位负责人)或拟派项目经理(项目负责人)被列入行贿犯罪档案的;③服务商被工商行政管理部门列入企业经营异常名录的;④服务商被税务部门列入重大税收违法案件当事人名单的;⑤服务商被政府采购监督管理部门列入政府采购严重违法失信行为记录名单的。3.响应服务商资质要求响应服务商应持有信息安全等级保护测评机构颁发的《网络安全等级测评与检测评估机构服务认证证书》,并入围全国等级保护测评机构推荐目录(网址http://www.djbh.net可查询);两年内未被国家网络安全等级保护工作协调小组办公室责令整改的测评机构;具备开展系统安全保护等级测评的专业性系统和设备,如:漏洞扫描系统、数据库安全测试系统、WEB安全测试系统等。五、项目实施要求1.总体要求为了保证本次项目服务质量,测评机构需依据以下要求进行测评工作:①根据标准性、规范性、可控性、整体性、最小影响性及保密性原则,做到守时、保质。②在指定的地点进行测评工作和等级保护测评报告的编写,在测评期间和测评结束后,不带走测评中的重要资料和结果。③在关键测评内容实施前(如扫描或工具测试),应进行充分沟通和协商,并制定详细的实施方案,确保在项目实施过程中不对信息系统造成影响。④提供详细的项目实施计划、人员安排、保障措施等。⑤具有丰富的实践经验,项目实施具有专业化的人才队伍保障。⑥如被测系统测评结束后测评结论为不符合,则需在被中心整改后提供复测服务。复测合格后出具测评报告。复测不得额外收取费用。2.测评团队要求测评机构实施团队组成应包括有此类项目经验丰富的项目经理、实施工程师,实施人员具有至少三年以上风险评估及信息安全等级保护测评经验,向中心提供服务,解决中心在测评过程中存在的问题,根据项目总体要求,完成项目需求内容。为保证项目顺利进行,对于不能胜任工作的现场技术人员,中心有权要求测评机构重新选派人员且不得影响工程进度。测评机构应保证项目实施人员的相对固定,如发生人员变动需征得中心同意。如果中心认为实施人员不能胜任工作,可以提出更换要求。3.测评人员要求①测评机构应指派工作经验丰富、技术实力雄厚的安全顾问,结合技术领先、结论可靠的测评工具做出全面的等级保护测评。②熟悉网络安全等级保护、风险评估等相关政策及标准要求。③对网络安全等级保护2.0有深入了解,对相关重点技术有跟踪分析,对于重点行业客户网络与信息安全建设有相关经验。④熟悉主流网络设备、安全设备、操作系统、数据库的安装与调试,熟悉防火墙、VPN、CA、入侵检测、网络攻击、系统加固、黑客攻防等安全技术。⑤沟通能力强,具有较强的组织能力、推动能力,富有团队协作精神,能承担较大压力。⑥提供测评人员在测评机构近半年的社保证明(提供社保证明复印件)。六、验收要求技术服务方以现场和远程为主要服务形式完成项目内容中所要求的三项测评工作和网络安全保障工作。1.测评验收要求:达到等级保护测评服务标准的要求,并保证甲方中心后台管理系统顺利通过******等级保护办公室的测评。2.信息安全服务要求:服务期内提供安全漏洞扫描、渗透测试、应急演练等安全工作。如期间发生网安事件,应第一时间限制事件扩散和影响的范围,限制潜在的损失与破坏服务基础上,实施人员协助客户检查所有受影响的系统,在准确判断安全事件原因的基础上,提出基于安全事件整体安全解决方案,排除系统安全风险并协助追查事件来源、提出解决方案、协助后续处置。七、保密要求1.安全等级保护评测之前,中心与最终成交商签订保密协议,包括个人保密协议和单位保密协议。所有测评项目相关信息,不经中心同意,不得向与检查无关人员展示;2.对服务的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为,否则甲方有权追究测评机构的责任;3.对涉及中心的检查项目、资料、检查过程和结果以及知识产权、所有权等其它信息采取保密措施;4.所有测评过程均对外保密,与测评无关人员未经中心批准,不得擅自进入检查现场;5.在未经许可的情况下与测评无关的人员不得接触被测评项目及相关资料,不得参与测评和编制测评报告;6.出具的测评报告应为中心保密,未经授权,不得将测评报告转交他人,不得擅自公布测评结果;7.不得向无关人员泄露任何有关中心的资料和测评结果,测评结果只能通过相关程序及约定的告知方式通知相应业务单位和个人;8.在指定的地点进行测评工作和等级保护测评报告的编写,在测评期间和测评结束后,不带走测评中的重要资料和结果;9.对接触测评项目、资料及其它相关信息的人员应履行为中心保护所有权的义务,不得利用有关知识产权为己牟利。

投标 / 标书制作要点(原创)

本信息系统等级保护测评服务 信息系统网络安全等级保护测评服务涉及「招标变更公告」,投标方需重点关注:① 营业执照经营范围须含招标变更公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086