广州市信息技术服务 网络安全等级保护测评服务 网络安全等级测评与检测评估机构服务机构服务 LIS系统招标公告(广州市东升医院2022)



广州市东升医院信息技术服务(广州集采)定点竞价采购公告

广州市东升医院采用定点竞价方式实施本次采购,现邀请合格的供应商参与竞价。

一、项目基本信息

(一)项目名称:广州市东升医院信息技术服务(广州集采)定点采购
(二)项目编号:DDJJ-2022-545005
(三)预算金额:369,300.00
(四)采购需求:

编号
服务描述
需求描述
数量
计量单位

1
服务内容:完成本次项目包含的所有信息系统差距测评并提供问题清单和整改建议,并指导采购人完成整改工作。中标人完成验收测评并提交验收性测评报告,同时递交给公安机关有关部门备案,取得备案证书需求详细说明:查看附件查看附件
广州市老年病康复医院 2020 年二期工程信息化建设项目网络安全等级保护测评服务
1


商务需求

编号
需求内容

1
(1)投标方须是具有独立承担民事责任能力的,在中华人民共和国境内注册的法人(须提交企业法人《营业执照》副本或注册登记证书副本复印件)。 (2)投标方具有***第三研究所颁发的《网络安全等级测评与检测评估机构服务机构服务认证证书》(提供证书复印件)。 (3)投标方具备《政府采购法》第二十二条所规定的条件。 (4)本采购项目不接受联合体投标。

(五)竞价公告时间:2022-08-29 15:54:41 ~ 2022-09-02 00:00:00
(六)供应商报价时间:2022-09-02 09:00~16:00

二、供应商报价须知

(一)本项目的供应商,采购人选择的有3家,随机抽取的有3家。
(二)供应商应完整、真实、准确的填写采购需求中规定的所有内容。供应商没有对采购需求在各方面都作出实质性响应是供应商的风险,有可能导致其报价被认定为无效报价。
(三)如果因为供应商报价时填报的内容不详,或没有提供采购需求中所要求的全部资料及数据,由此造成的后果,其责任由供应商承担。
(四)供应商应认真核对报价信息,确保符合采购需求,并对其真实性负责。若与实际不符,一经查实,将视为弄虚作假,当次报价无效,并按政府采购相关规定给予处理。

三、定点竞价规则

(一)报价规则
(1)供应商的报价应是总价。
(2)供应商的报价应不高于最高限价。
(3)在报价时间截止前,供应商可以多次报价,最后1次报价为最终报价。
(二)实质性响应审核
报价时间截止后,采购人应当组成评审小组,对参与报价供应商的响应情况进行审核,推荐3家以上实质性响应采购需求的供应商。认定供应商未实质性响应采购需求的,应当说明不能实质性响应采购需求的理由。
(三)成交规则、终止规则
(1)成交规则:报价时间截止后,采购人推荐的实质响应采购需求的供应商有3家以上,系统按照报价由低到高的顺序,默认最低报价供应商为成交供应商;当多家供应商报价一致且均为最低报价时,系统按照报价时间由早到晚的顺序,默认报价时间最早的供应商为成交供应商。
(2)终止规则:在定点竞价公告期间,采购人因故取消采购任务、变更采购需求;或者在报价时间截止后,参与报价或者实质响应采购需求的供应商不足3家的,竞价终止。

四、项目联系方式

联系方式:张小姐 31702327
采购单位:广州市东升医院
2022年08月29日

求需户用网络安全等级保护测评服务广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)(3)投标方具备《政府采购法》第二十二条所规定的条件。(2)投标方具有***第三研究所颁发的《网络安全等级测评与检测评估机构服务机构服务认证证书》(提供证书复印件)。(1)投标方须是具有独立承担民事责任能力的,在中华人民共和国境内注册的法人(须提交企业法人《营业执照》副本或注册登记证书副本复印件)。投标供应商资格书需求单位:广州市东升医院(广州市老年病康复医院)撰写日期:2022 年 5 月 16 日项目背景项目内容(2)服务预算:¥369,300.00元(大写:人民币叁拾陆万玖仟叁佰元整)(1)项目名称:广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)网络安全等级保护测评服务。项目简介(4)本采购项目不接受联合体投标。(2)依据信息系统安全保护等级所应达到的防护要求,结合信息系统等级保护差距分析结果,对在技术、管理层面不符合等级保护标准要求的环节,采取适当的纠正措施,以达到等级保护基本要求为目的,设计信息系统等级保护体系建设方案,为后续信息系统的网络安全等级保护安全建设提供依据;(1)依据GB/T22239-2019《信息安全技术网络安全等级保护基本要求》、GBT22239-2019《信息安全技术网络安全等级保护基本要求》以及GB/T28448-2019《信息安全技术网络安全等级保护测评要求》的要求,对需定级的系统进行等级保护基本要求符合性的调查,采用人工访谈、工具检测、登录系统检测、文档分析的方式分析信息系统在等级保护方面与标准要求的差距,形成信息系统等级保护差距分析报告;具体目标如下:以等级保护标准要求为依据,选择一家测评机构对广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)18个重要信息系统及3个医院原有自建系统进行定级备案、差距测评、验收测评。通过采用人工访谈、工具检测、登录系统检测、文档分析的方式,分析信息系统在等级保护方面与标准要求的差距,形成信息系统等级保护差距分析列表;并为确立安全策略、制定安全规划、开展安全建设提供决策建议;协助广州市东升医院完成本次项目重要信息系统网络安全等级保护验收测评工作,提交验收测评报告;使落实网络安全等级保护工作后的系统网络安全防御能力得到提升,符合国家网络安全等级保护测评要求,并且保证广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)顺利验收。项目目标随着信息化进程的全面加快,《网络安全法》自2017年6月1日起开始实行,网络安全等级保护2.0标准2019年开始宣贯和推行,信息化的程度越来越高也渐渐影响到各行业内部的各项核心业务中,重要信息系统已经成为广州市东升医院各项业务工作正常开展必不可少的组成部分。广州市东升医院在“广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)”中建设了18个重要信息系统,为全面贯彻落实国家《网络安全法》对于网络安全等级保护制度的相关规定和***对信息系统等级保护工作的要求,并保证“广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)”顺利进行项目终验,广州市东升医院结合内部实际情况,依据国家网络安全等级保护相关规范与标准的要求,对项目内18个重要信息系统及原有自建系统进行网络安全等级保护测评。《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)《网络安全等级保护安全建设整改工作指导意见》(公信安[2009]1429号)《网络安全等级保护管理办法》(公通字[2007]43号)项目依据(4)完成广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)的18个信息系统及3个医院原有自建应用系统网络安全等级保护测评,出具网络安全等级保护测评报告,并提交属地公安局网警部门,获取备案证书,保证广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)顺利完成整体验收。(3)依据国家等保最新标准发现现有信息系统存在的信息安全问题,确保信息系统在技术防护和安全管理体系方面均达能到等级保护最新防护要求,能够防护系统免受来自外部小型组织的(如自发的三两人组成的黑客组织)、拥有少量资源(如个别人员能力、公开可获或特定开发的工具等)的威胁源发起的恶意攻击、一般的自然灾难(灾难发生的强度一般、持续时间短、覆盖范围小等)以及其他相当危害程度的威胁(无意失误、技术故障等)所造成的重要资源损害,能够发现重要的安全漏洞和安全事件,在系统遭到损害后,能够在第一时间恢复部分功能。《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)《信息安全技术网络安全等级保护测评要求》GB/T28448-2019《信息安全技术信息系统安全等级保护定级指南》(GB/T22240-2020)《广东省深化网络安全等级保护工作方案》(粤公通字[2009]45号)《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》(发改高技[2008]2071号)《关于网络安全等级保护工作的实施意见》2004年9月四部委局联合签发的合同签订之日至信息系统等级测评复查工作结束并提交信息系统等级测评报告(需采购人确认测评报告)止。测评服务时间本项目需测评的信息系统清单:测评对象《信息安全技术网络安全等级保护安全设计技术要求》(GB/T25070-2019)序号信息系统名称级别1信息集成平台三级2HIS系统三级3LIS系统三级4门诊电子病历系统三级5住院电子病历系统三级6PACS系统三级7全院医技预约系统二级8医院感染管理系统二级9ICU重症监护系统二级10手术麻醉管理二级11全院用血输血管理系统二级12移动医护管理系统二级13药事管理系统二级14心电管理系统二级15康复治疗管理系统二级16随访系统二级17大健康管理平台二级18医保控费系统二级19智慧定位看护系统二级20医疗电子票据系统二级21电子签名系统二级差距测评包括两个方面的内容:一是安全控制测评,主要测评网络安全等级保护要求的基本安全控制在系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性。其中,安全控制测评是信息系统整体安全测评的基础。依据被测系统安全等级保护定级级别和《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)等相关文件,制定信息系统安全等级保护测评方案,对指定的所有信息系统涉及的机房、网络/安全设备、主机设备、应用系统、安全管理体系等进行等级保护差距测评;对被测信息系统服务器、应用系统进行漏洞扫描;根据扫描结果进行漏洞分析及说明,对二级互联网系统或三级系统开展渗透测试;并提交问题清单和整改建议。(2)差距测评按照《信息系统安全等级保护定级指南》以及《信息安全等级保护管理办法》等文件的要求,提供系统备案材料模板(包含单不限于:《单位备案表》、《系统备案表》、《定级报告》),指导广州市东升医院填写备案材料,提供广州市公安局备案流程咨询,并协助审核业主单位填写备案材料和安排定级备案专家评审事宜。(1)协助定级备案服务内容要求云计算拓展要求包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全建设管理。安全通用要求规定了不管等级保护对象形态如何必须满足的要求,评单元分为安全技术测评和安全管理测评两大类,技术要求包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理要求包括:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。依据国家等保最新标准要求对信息系统安全等级保护状况进行测试评估,包括安全通用要求、云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求和工业控制系统安全扩展要求。测评要求广州市东升医院完成所有信息系统整改工作后,依据被测系统安全等级保护定级级别(具体系统级别详情请看:第三章用户需求的测评对象)和《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)等相关文件进行回归测评,并按照等级保护相关要求出具网络安全等级保护测评报告,最后协助广州市东升医院进行测评报告提交当地公安等级保护部门,完成等级保护测评工作。(3)验收测评安全物理环境1、安全通用要求测评内容工业控制系统安全拓展要求包括:安全物理环境、网络通信网络、安全区域边界、安全计算环境。物联网安全拓展要求包括:安全物理环境、安全区域边界、安全建设管理。移动互联网拓展要求包括:安全物理环境、安全区域边界、安全计算环境、安全建设管理。安全区域边界测试方法:访谈、检查。测评内容:被测信息系统对通信网络安全进行设置,如网络架构、通信传输、可信验证等做必要的配置。安全通信网络测试方法:访谈、检查。测评内容:被测信息系统应对重要的物理安全设置,如物理位置选择、物理范围控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应电磁防护等做必要配置。安全管理中心测试方法:访谈、检查。测评内容:被测信息系统安全计算环境进行安全配置,如身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据备份恢复、剩余信息保护、个人信息保护等做必要的配置。安全计算环境测试方法:访谈、检查。测评内容:被测信息系统网络边界进行安全配置,如边界防护、访问控制、入侵范围、恶意代码防范、安全审计、可信验证等做必要的配置。安全管理机构测评方法:访谈、检查。测评内容:被测系统运营单位的管理制度、制定和发布、修订和评审进行管理和落实情况。安全管理制度测试方法:访谈、检查。测评内容:被测信息系统的安全管理中心进行安全配置和管理,如系统管理、审计管理等做必要的配置安全建设管理测评方法:访谈、检查。测评内容:被测系统运营单位的人员录用、人员离岗、安全意识教育和培训、外部人员访问管理等方面的管理和落实情况。安全管理人员测评方法:访谈、检查。测评内容:被测系统运营单位的岗位设置、人员配备、授权和审批、沟通与合作、审核和检查的管理和落实情况。2、云计算拓展要求测评方法:访谈、检查。测评内容:被测系统运营单位在环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份和恢复管理、安全事件处理、应急预案管理、外包运维管理方面的管理和落实情况。系统运维管理测评方法:访谈、检查。测评内容:被测系统运营单位的系统定级和备案情况、安全方案设计、产品采购和使用、自行软件开、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择管理和落实情况测评方法:访谈、检查。测评内容:对云计算环境访问控制、入侵防范、安全审计进行安全配置。安全边界区域测评方法:访谈、检查。测评内容:被测系统的基础设施位置选择。安全物理环境测评方法:访谈、检查。测评内容:对云计算环境的云服务商选择、供应链管理方面的落实情况。安全建设管理测评方法:访谈、检查。测评内容:对安全计算环境的访问控制、镜像和快照保护、数据完整性和保密性、数据备份恢复、剩余信息保护进行安全配置。安全计算环境测评内容:被测系统的无线接入点的位置选择。安全物理环境3、移动互联网拓展要求测评方法:访谈、检查。测评内容:云计算环境管理是否符合国家相关规定安全运维管理测评内容:对移动互联网的移动应用管控进行安全配置。安全计算环境测评方法:访谈、检查。测评内容:对移动互联网的边界防护、访问控制、入侵防范进行安全配置。安全区域边界测评方法:访谈、检查。安全物理环境4、物联网安全拓展要求测评方法:访谈、检查。测评内容:对移动互联网的移动应用软件采购、移动应用开发和安全合理管理安全建设管理测评方法:访谈、检查。安全运维管理测评方法:访谈、检查。测评内容:对物联网系统的接入控制、入侵防范进行安全配置。安全区域边界测评方法:访谈、检查。测评内容:被测系统的感知节点设备物理防护合理。测评方法:访谈、检查。测评内容:被测工业控制系统的室外控制设备物理防护措施合理。安全物理环境5、工业控制系统安全拓展要求测评方法:访谈、检查。测评内容:对物联网的感知节点进行安全合理管理。测评方法:访谈、检查。测评内容:对工业控制系统的访问控制、拨号使用控制、无线使用控制进行安全配置。安全区域边界测评方法:访谈、检查。测评内容:被测工业控制系统的网络架构、通信传输进行安全配置。安全通信网络测评方法:访谈、检查。测评内容:对工业控制系统的产品采购和使用、外包软件开发进行安全合理管理。安全建设管理测评方法:访谈、检查。测评内容:对工业控制系统的控制设备进行安全控制。安全计算环境利用上机验证的方式检查主机操作系统、数据库、网络设备、安全设备、应用系统等配置是否正确,是否与文档、相关设备和部件保持一致,对文档审核的内容进行核实(包括日志审计等),测评其实施的正确性和有效性,检查配置的完整性,测试网络连接规则的一致性,从而测试系统是否达到可用性和可靠性的要求。(2)配置检查与被测系统有关人员(个人/群体)进行交流、讨论等活动,获取相关证据,了解有关信息。在访谈范围上,一般应基本覆盖所有的安全相关人员类型,在数量上可以抽样。(1)人员访谈1、测评方法测评方法与工具要求(1)测评工具2、工具和测试通过实地的观察人员行为、技术设施和物理环境状况判断人员的安全意识、业务操作、管理程序和系统物理环境等方面的安全情况,测评其是否达到了相应等级的安全要求。(4)实地查看检查制度、策略、操作规程、制度执行情况记录等文档(包括安全方针文件、安全管理制度、安全管理的执行过程文档、系统设计方案、网络设备的技术资料、系统和产品的实际配置说明、系统的各种运行记录文档、机房建设相关资料、机房出入记录等过程记录文档)的完整性,以及这些文件之间的内部一致性。(3)文档审查(1)投标方必须具备独立完成本项目的能力;1、实施要求项目实施要求利用技术工具(漏洞扫描工具、渗透测试工具)对系统进行测试,包括基于网络探测和基于主机审计的漏洞扫描、渗透测试、性能测试等。(2)工具测试在网络安全等级保护测评过程中使用的测评工具严格遵循可控性原则,即所有使用到的测评工具将事先提交给系统管理员检查和确认没问题,并在认可的范围之内进行使用。(6)能按照广州市东升医院规定的工作内容及进度安排协助完成等级保护工作;(5)在广州市东升医院进行整改过程中提供必要的技术支持;(4)投标方应在项目现场实施周期内,中标方必须为本项目成立等级保护测评小组,安排包括项目经理和核心技术人员的现场驻场服务,所需电脑等设备自行提供,根据项目目标,中标方制定进度计划并合理安排人员投入情况,并为项目配备备用人员。需至少满足如下人员配置要求:(3)投标方应对了解到的信息保密,并提供保密承诺;(2)投标方提供的资格、资质等证明文件应真实有效;阶段工作内容人员配置要求项目启动会双方建立项目组及子项目组;介绍本次等保测评的目的、意义、方式和结果;介绍项目实施计划,需配合的事项项目经理1人、技术负责人1人、项目测评师2人信息资产调查调查和统计信息资产测评师2人信息资产调查拓扑结构调查并绘制成图测评师2人信息资产调查以往检查结果收集测评师2人差距评估安全物理环境测评测评师2人差距评估安全通信网络、安全管理中心、安全区域边界测评师2人差距评估安全计算中心、安全管理测评测评师2人差距评估漏洞扫描及验证测试测评师2人差距评估测评结果整理及分析测评师2人、后台服务顾问1人、质量审核工程师2人差距评估整改建议编写测评师2人、后台服务顾问1人、质量审核工程师2人差距评估审核修订测评师2人、后台服务顾问1人、质量审核工程师2人测评服务(含复测)安全通信网络、安全管理中心、安全区域边界测评师2人测评服务(含复测)安全计算中心、安全管理测评测评师2人测评服务(含复测)漏洞扫描及验证测试测评师2人测评服务(含复测)整体安全测评测评师2人测评服务(含复测)测评结果整理及分析测评师2人测评服务(含复测)测评报告编写测评师2人、后台服务顾问1人、质量审核工程师2人测评服务(含复测)报告评审及修订测评师2人、后台服务顾问1人、质量审核工程师2人(2)本项目中可能需要的硬件平台(如笔记本电脑、PC、工作站等)均由中标方提供,招标方将按照相关要求对设备进行必要的处理。投标方在服务期间未经招标方许可不得将设备带离招标方指定场所,也不得使用任何未经招标方确认的存储设备对测评数据进行复制;(1)安全调查和测评的过程中,中标方如需招标方人员配合,投标方需要详细描述需要配合的内容。如需要招标方人员协助完成各种表单,需要详细描述表单的名称、功能及主要表项等等,并由投标方给出具体示例。采购人有权利拒绝提供任何未事先提出的配合要求,由此产生的损失由投标方负全责;其它要求中标人须对项目建设单位等有关各方提供的所有资料以及在本项目等保测评服务过程中所接触到的项目以及建设单位所有数据信息,包括但不限于技术资料、系统数据、账号密码等,负有保密责任。非经项目建设单位书面授权,不得向第三方个人或机构泄露。因服务供应商非授权泄露数据信息所造成的一切损失或影响,由服务供应商承担全部责任。2、保密要求(7)项目必须按照国家网络安全等级保护的最新标准要求开展。(8)需提供安全服务专家团队值守服务,提供7X24小时技术热线支持,专职服务人员提供即时技术问题解答。出现重要安全预警需排查的,在收到招标方通知的1小时内派人员上门服务。(7)投标方应详细描述安全调查和测评的组织方式,包括组成的人员及分工、测评的过程组织、实施时间安排、测评方式所遵循的标准等。(6)实施部分包括人员组织、时间安排、阶段性文档提交、验收标准、质量保证和风险规避措施等,需要明确每项工作的时间安排、操作时间和操作人员。安全调查和测评过程中,如需使用安全工具,请在实施方案中详细描述所使用的安全工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求等;(5)投标方应提供本项目的测评方案,包括技术部分和实施部分。技术部分包括整体流程、技术方法和服务方案设计等,需要对每项技术方法的应用位置进行详细描述,技术方案中应详细描述本次测评采用的测评方式及标准、漏洞测试和应用分析的方法;(4)安全测评应按照分层的原则,包括但不限于以下对象:物理环境、网络结构、网络服务、主机系统、数据库系统、应用系统、安全相关人员、处理流程、安全管理制度、安全策略等;(3)投标方需要给出招标方在进行调查和测评时所需要提供的信息列表。经招标方确认后提供给投标方。招标方有权利拒绝提供任何信息列表以外的招标方资产信息;(4)每笔款项支付时,中标人同时向采购人提供相应金额的正式发票;(3)广州市老年病康复医院2020年二期工程信息化建设项目(CZ2021-0831)整体通过合同验收后,采购人支付合同总金额的20%;(2)中标人完成本次项目包含的所有信息系统差距测评并提供问题清单和整改建议,并指导采购人完成整改工作。中标人完成验收测评并提交验收性测评报告,同时递交给公安机关有关部门备案,取得备案证书后,采购人支付合同总金额的50%;(1)合同签订后,采购人支付合同总金额的30%;付款方式(9)项目实施时间管理(5)在分期付款时,采购人负责在付款期限内将合同款支付手续提交进入财政统一支付流程,并及时跟进付款进度。因此,付款期限仅限于采购人向财政提交支付手续的时间,而非款项实际支付时间。中标人不得以资金付款期限已过,向采购人索赔或支付违约金。

投标 / 标书制作要点(原创)

本信息技术服务 网络安全等级保护测评服务 网络安全等级测评与检测评估机构服务机构服务 LIS系统涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。广州市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086