网络安全等级保护测评招标公告(华能嘉祥发电有限公司2023)



一、项目介绍

见本项目技术规范书。

二、报价须知

请供应商仔细阅读本项目询价采购文件并按照采购文件的要求编制完整的响应文件,对采购文件各方面都作出实质性响应,否则,可能导致供应商报价被拒绝。

三、基本信息

采购方案名称
网络安全等级保护测评项目
采购单位
华能嘉祥发电有限公司

采购项目类型
服务
采购项目类别
3011

工程项目编号

工程项目名称

寻源类型
询价
寻源方式
合格供应商公开

评审原则
经评审最低价法
是否紧急采购


四、报价要求

结算币种
人民币
报价截止前是否允许 供应商修改报价
允许

是否缴纳保证金

保证金金额(元)

报价开始时间
2023-09-27 09:02:57
报价截止时间
2023-09-30 09:02:57

答疑/澄清时间
2023-09-27 09:03:00 至 2023-09-29 09:02:57

五、产品信息

序号
计划号
物料编码
物料描述
物料组
采购明细
数量
计量单位
计量单位描述
标段或设备名称、规格型号
计划采购时间
计划交货时间
计划开工时间
计划完工时间
安装时间
需求单位
交货地址
用途及说明

1
10

网络安全等级保护测评项目_网络安全等级保护测评项目
F0101013
网络安全等级保护测评项目_网络安全等级保护测评项目
1.000
EA
每一个

2023-09-15
2023-09-15

华能嘉祥发电有限公司

六、联系人信息

联系人
刘凯
询价单位
华能嘉祥发电有限公司

联系电话
0537-2915715
传真

邮编

Email
lk7527@163.com

手机
18253799167
联系地址
济宁市经济技术开发区

七、附件

华能嘉祥发电有限公司网络安全等级保护测评项目询价采购文件.doc华能嘉祥发电有限公司网络安全等级保护测评项目询价采购文件.doc
华能嘉祥发电有限公司网络安全等级保护测评项目技术规范书.docx华能嘉祥发电有限公司网络安全等级保护测评项目技术规范书.docx

只接受供应商线上询问

我要报名

中一!1CHINAHUANENG中一1!CHINAHUANENG 中国华能集团有限公司简明标准询价采购文件采购编号:/采购人:华能嘉祥发电有限公司 采购代理机构: / 日 期: 2023年9月23日 目录第一章采购公告/采购邀请函4第一章采购公告(合格供应商公开)51.采购条件52.项目概况与采购范围53.供应商资格要求54.采购文件的获取65.响应文件的递交66.发布公告的媒介67.联系方式7第二章供应商须知及前附表8供应商须知前附表91.适用范围102.定义103.询价费用104.现场踏勘105.采购文件的构成106.采购文件的澄清、修改、补充117.编制基本要求118.语言和计量单位129.报价1210.报价货币1211.响应保证金1212.采购有效期1313.响应文件递交截止时间及地点1314.响应文件的修改和撤销1315.询价小组1316.开启响应文件1417.评审方法1418.确定成交供应商1419.采购结果公告1420.成交通知1421.签订合同1422.其他需要补充的内容14第三章评审办法15一、总则15二、评审方法15三、评审程序15四、推荐成交供应商16第四章合同条款及格式17第五章采购需求18第六章响应文件格式19一、授权委托书22二、报价部分23三、商务部分24四、技术部分25五、偏差表26六、廉政承诺书27第一章采购公告/采购邀请函第一章采购公告(合格供应商公开)华能嘉祥发电有限公司网络安全等级保护测评项目采购编号:/1.1.1.采购条件本项目华能嘉祥发电有限公司网络安全等级保护测评项目采购人为华能嘉祥发电有限公司,资金来源为企业自筹,该项目已具备采购条件,现对华能嘉祥发电有限公司网络安全等级保护测评项目进行合格供应商公开询价。1.2.2.项目概况与采购范围详见技术规范书。1.3.3.供应商资格要求3.1通用条件:供应商须为集团公司级、采购人所属的二级单位或采购人供应商库内的合格供应商,且不处于供应商暂停采购活动的期限内。(对于已在中国华能集团有限公司电子商务平台(以下简称电子商务平台)注册成为潜在供应商的,潜在供应商须通过集团公司、采购人所属的二级单位或采购人审核成为合格供应商后方可参加采购活动。对于未在中国华能集团有限公司电子商务平台注册的供应商,首先应在中国华能集团有限公司电子商务平台注册成为潜在供应商,潜在供应商通过集团公司、采购人所属的二级单位或采购人审核成为合格供应商后方可参加采购活动)。3.1.2供应商未被工商行政管理机关在全国企业信用信息公示系统中列入严重违法失信企业名单或者严重违法企业名单;3.1.3供应商未被最高人民法院在“信用中国”网站(www.creditchina.gov.cn)或各级信用信息共享平台中列入失信被执行人名单;3.1.4供应商与采购人存在利害关系可能影响询价采购公正性的法人、其他组织或者个人,不得参加报价;单位负责人为同一人或者存在控股、管理关系的不同单位,不得参加同一标段报价或者未划分标段的同一采购项目报价。3.1.5供应商不存在上传数据或响应文件的互联网协议地址(IP地址)信息检查一致的情况,否则将视为串通投标并否决其投标。3.2专项条件:3.2.1资质要求:3.2.1.1供应商是中华人民共和国境内合法注册的独立企业法人,具有独立承担民事责任能力,具有独立订立合同的权利。3.2.1.2供应商须具有《网络安全等级测评与检测评估机构服务认证证书》和《信息安全服务资质认证证书》(提供证书扫描件作为响应文件的组成部分)。3.2.2业绩要求:供应商需提供自2020年1月至今(以合同签订日期为准)网络安全等级保护测评业绩至少3项(提供业绩合同扫描件应包括首页、签字盖章页、合同签订日期及能体现合同相关具体内容的关键页,否则作无效处理)。3.2.2是否允许联合体:/。3.2.3是否接受代理商:/。3.2.4应具备的其他要求:/。1.4.4.采购文件的获取4.1有意向的供应商可从/年/月/日时起至/年/月/日/时止(北京时间,下同),登陆电子商务平台进行报名(时间详见电子商务平台)。4.2采购文件下载:通过电子商务平台下载采购文件,采购文件费:/元。1.5.5.响应文件的递交5.1供应商应按采购文件规定的递交截止时间前登陆电子商务平台,完成响应文件的传输递交,递交截止时间前未完成响应文件递交的视为放弃询价资格。5.2递交时间截止后,在电子商务平台开启响应文件。5.3响应文件的递交截止时间:/年/月/日/时/分;响应文件解密开始时间:同递交截止时间(时间详见电子商务平台)。1.6.6.发布公告的媒介本次采购公告在电子商务平台(http://ec.chng.com.cn/)发布。因轻信其他组织、个人或媒介提供的信息而造成的损失,采购人、采购代理机构概不负责。1.7.7.联系方式采 购 人:华能嘉祥发电有限公司 采购代理: / 地 址:山东省济宁市经济技术开发区 地 址: / 邮 编:272400 邮 编: / 电 话:18253799167 电 话: / 电子邮箱:Lk7527@163.com 电子邮箱: / 联 系 人: 刘 凯 联 系 人: / 2023年9月23日第二章供应商须知及前附表1.8.供应商须知前附表条款号条款名称编列内容2.1采购人及联系方式详见第一章采购公告/采购邀请函4.1踏勘现场□不组织□组织,踏勘时间: 踏勘集中地点: 6.1采购文件的澄清、修改、补充供应商需在__/__年__/__月__/__日前发出澄清问题,采购人将在收到澄清后24小时内回复(时间详见电子商务平台)。9.6最高限价√无□有,最高限价: / 9.7采购代理服务费√无□有,服务费收取标准: / 10报价货币√人民币□其他: / 11.1响应保证金√无□有,按照以下方式: / 响应保证金的金额: / 响应保证金的形式: / 响应保证金的递交截止时间为:__ / __年 / 月 / 日 / 时之前开户银行及账号如下:账户名称: / 开户银行: / 账 号: / 12.1采购有效期自响应文件递交截止时间起 120 个日历日13响应文件递交截止时间及地点响应文件递交截止时间:__/ __年 / 月 / 日 / 时 / 分(时间详见电子商务平台时间)16.1开启响应文件的开始时间及地点开启响应文件开始时间:__ / __年 / 月 / 日 / 时 / 分(时间详见电子商务平台时间)16.2谈判时间及地点谈判开始时间__ / __年 / 月 / 日 / 时 / 分(时间详见电子商务平台时间)谈判地点:21.3履约担保√不提供□提供,履约担保金额: / 履约担保形式: / 22其他需要补充的内容本项目不允许分包、转包备注:供应商须知前附表是对供应商须知的具体补充和修改,如有矛盾,应以本表为准。1.9.1.适用范围本采购文件仅适用于本项目公告/邀请函中所述项目。1.10.2.定义2.1采购人:指依法提出采购项目进行采购的法人或其他组织,采购人及联系方式见前附表。2.2供应商:指响应询价采购,参与询价竞争的法人或其他组织。2.3成交人:指最终被授予合同的供应商。1.11.3.询价费用供应商应承担与其参加询价有关的所有费用。不论询价过程和结果如何,供应商应自行承担所有与参加询价有关的费用,采购人在任何情况下均无义务和责任承担这些费用。1.12.4.现场踏勘4.1供应商须知前附表规定组织踏勘现场的,采购人按供应商须知前附表规定的时间、地点组织供应商踏勘项目现场。4.2供应商自行负责在踏勘现场中所发生的人员伤亡和财产损失。4.3采购人在踏勘现场中介绍的项目场地和相关的周边环境情况,仅供供应商在编制响应文件时参考,采购人不对供应商据此作出的判断和决策负责。1.13.5.采购文件的构成5.1采购文件由下列文件以及在询价过程中发出的修正和补充文件组成:第一章采购公告/采购邀请函第二章供应商须知及前附表第三章评审办法第四章合同草案第五章采购需求第六章响应文件格式5.2供应商下载采购文件过程中,如发现下载不成功或下载的文件格式有误等问题请务必于采购文件发售期内联系电子商务平台客服热线。如果供应商不按上述要求提出而造成不良后果,电子商务平台不承担责任。5.3供应商应认真阅读采购文件中所有的事项、格式、条款和要求等。供应商没有按照采购文件要求提交全部资料,或者响应文件没有对采购文件在各方面都做出实质性响应,可能导致其竞争性谈判被拒绝。5.4响应文件一经递交成功即表示供应商确认采购文件的法律效力,并对此采购文件提出的要求做出相应的响应,承担与采购文件要求相适应的民事、经济和法律责任。5.5由于供应商对采购文件的误解与疏忽或报价误差,而导致询价失败或成交后的任何风险,其责任均由供应商自负。1.14.6.采购文件的澄清、修改、补充6.1任何要求对采购文件进行澄清的供应商,均应在供应商须知前附表规定的时间提出。在谈判截止期前的任何时候,无论出于何种原因,采购人/采购代理机构可主动地对采购文件进行修改、补充。6.2采购文件的澄清和修改将以书面形式通知供应商。采购文件的澄清和修改均作为采购文件的组成部分,对供应商具有约束力。供应商应在收到通知后进行确认。如果供应商不予确认,引起的后果由供应商自行承担。6.3为使供应商有充分时间对采购文件的修改部分进行研究,采购人可适当延长询价文件的递交截止时间,并以书面形式通知所有购买采购文件的供应商。1.15.7.编制基本要求7.1供应商应在认真阅读,充分理解本采购文件所有内容(包括所有的澄清、修改、补充内容)的基础上,按照“第六章响应文件格式”的要求编制完整的响应文件。7.2供应商必须保证响应文件所提供的全部资料真实可信,并接受采购人对其中任何资料在合同最终授予前进一步审查的要求,如若存在供应商利用弄虚作假等不当手段谋取成交的,一经查实,采购人有权予以否决,并保留进一步追究其责任的权利。7.3如果响应文件填报的内容不详,或没有提供采购文件中所要求的全部资料及数据,给评审造成困难,责任由供应商自行承担。7.4如供应商没有对本采购文件的要求提出偏离,采购人可认为供应商完全接受和同意本采购文件的要求。响应文件对采购文件未提出偏离条款的,均被视为接受和同意。响应文件与采购文件有偏离之处,无论多么微小,均应按采购文件格式要求统一汇总说明。1.16.8.语言和计量单位8.1响应文件及供应商与采购人之间的凡与采购有关的来往信函和文件均使用中文,若其中有其它语言的书面材料,则应附有中文译文,并以中文译文为准。8.2除非采购文件中另有规定,计量单位均采用中华人民共和国法定的计量单位。1.17.9.报价9.1供应商应按照采购文件规定的内容、责任范围以及技术要求条件进行报价。并按报价部分规定的格式报出分项价格和总价。9.2供应商报价应包括供应商成交后为完成采购项目规定的全部工作需支付的一切费用和拟获得的利润,并考虑了应承担的风险。9.3供应商必须根据采购文件报价格式进行报价,若供应商提供免费服务,应在响应文件中说明或在报价表中填“免费”,否则视为已包含在总报价中。9.4供应商不得以低于成本报价。9.5响应文件中标明的最终报价在合同执行过程中是固定不变的,不得以任何理由予以变更。9.6采购人设有最高限价的,供应商的报价不得超过最高限价,如超过最高限价,将予以否决,最高限价在供应商须知前附表中载明。9.7采购代理服务费按照供应商须知前附表规定收取的,采购代理服务费由供应商计入报价,但不单独列项,成交人须一次性向采购代理机构支付采购代理服务费。1.18.10.报价货币采用人民币报价,供应商须知前附表有明确规定的除外。1.19.11.响应保证金11.1应提交供应商须知前附表中规定数额和形式的响应保证金,作为其响应文件的一部分,响应保证金的有效期应满足采购有效期的要求。11.2任何未按第11.1款规定提交响应保证金的,将被视为非实质性响应采购文件而予以拒绝。11.3发生下列情况之一,响应保证金可不予退还:(1)供应商在采购有效期内撤回其响应文件;(2)供应商被通知成交后,拒绝签订合同(即不按成交时规定的技术服务方案、价格等签订合同)或没有按照要求提交履约担保。11.4响应保证金的退还成交人与采购人签订合同后5日内,采购人/采购代理单位向成交人退还扣除代理服务费后的剩余保证金,同时退还未成交供应商响应保证金。1.20.12.采购有效期12.1采购有效期自本采购文件规定的响应文件递交截止时间起生效,并在供应商须知前附表中规定采购有效期内保持有效。竞争性谈判有效期短于这个规定期限的响应文件将被视为非实质性响应而予以拒绝。12.2采购人可于采购有效期截止之前要求供应商同意延长有效期。供应商应在规定的时间内以书面答复表示同意,并相应延长响应保证金有效期,此时供应商不能对响应文件进行任何修改;供应商若不同意延长采购有效期,则应在规定的时间内以书面形式给予明确答复,此时供应商被视为自动退出竞争性谈判,响应保证金予以全额退还。在这种情况下,本须知中有关退还和不予退还响应保证金的规定将在延长后的采购有效期内继续有效。1.21.13.响应文件递交截止时间及地点13.1供应商应在不迟于供应商须知前附表中规定的响应文件递交截止时间前将响应文件递交至电子商务平台。13.2采购人将拒绝接受供应商须知前附表规定的响应文件递交截止时间后收到的任何响应文件。1.22.14.响应文件的修改和撤销14.1供应商在递交响应文件后,可以在规定的响应文件递交截止时间之前修改或撤回其响应文件。14.2供应商不得在采购有效期内撤销响应文件。1.23.15.询价小组15.1采购人将按照《中国华能集团有限公司非招标采购管理办法》及有关法律、法规的规定组建询价小组。15.2询价小组负责评审工作,根据采购文件的要求对响应文件进行审查、质疑、评估和比较,出具评审报告,推荐成交供应商。1.24.16.开启响应文件16.1在供应商须知前附表规定的时间开启响应文件。16.2供应商须根据供应商须知前附表规定的谈判时间及地点参加谈判。1.25.17.评审方法评审将严格按照采购文件第三章规定的评审标准和办法及国家有关法律、法规的要求进行。1.26.18.确定成交供应商采购人按询价小组推荐的成交供应商名单确定成交供应商。1.27.19.采购结果公告采购人确定成交供应商,询价采购结果在电子商务平台进行公告。1.28.20.成交通知20.1采购人向成交人发出《成交通知书》,同时通知所有未成交的供应商。20.2《成交通知书》将构成合同的组成部分。1.29.21.签订合同21.1成交供应商在接到《成交通知书》后,必须在规定的时间内派法定代表人或其授权人到指定地点按谈判双方最终确认的合同条款与采购人签订合同。21.2采购文件、成交供应商的响应文件及评审过程中的有关澄清文件均为签订合同的依据。21.3采购文件中要求成交人提交履约担保的,成交供应商应在合同规定的时间前根据供应商须知前附表的要求向采购人提交履约担保。1.30.22.其他需要补充的内容第三章评审办法1.31.一、总则1.评审依据1.1《中国华能集团有限公司非招标采购管理办法》及相关法律法规;1.2采购文件及其有效的补充文件。2.评审原则评审活动遵循“公平、公正、科学、择优”的原则。1.32.二、评审方法本项目采用经评审最低价法。1.33.三、评审程序询价小组评审包括初步评审和详细评审两部分。1.初步评审询价小组对响应文件进行初步评审,评审内容如下:1.1供应商资格条件不满足采购文件要求;1.2供应商未按采购文件要求提交响应保证金或金额不足(如有);1.3响应文件附有采购人不能接受的条件;1.4供应商报价超出最高限价(如有);1.5国家相关法规规定的其它否决条款。如发生上述条款中的任何一项,初步审查将视为不合格,供应商只有通过初步评审,才能进入详细评审。2.详细评审:详细评审包括商务、技术和价格评审。2.1商务评审,是否实质上响应了采购文件的要求,主要包括资格条件、交货时间、付款条件等。2.2技术评审,是否实质上响应了采购文件的要求;主要包括采购需求是否符合要求。2.3报价评审,询价小组对供应商的报价文件进行比较。询价小组不得同某一供应商就其报价进行谈判。如详细评审阶段,商务和技术评审中有一项不通过,将视为否决供应商投标。不再进入后续评审。3.评审报告3.1在评审各阶段的结论,如评委有不同意见,按少数服从多数的原则得出最终评审结论。3.2询价小组完成评审工作后,向采购人提出书面评审报告。如果询价小组成员对评审报告有异议,可以书面方式阐述其不同意见和理由。询价小组成员拒绝在评审报告上签字且不陈述其不同意见和理由的,视为同意评审报告,评标委员会应当对此做出书面说明,并记录在案。1.34.四、推荐成交供应商询价小组对经评审的响应文件按质量和服务满足采购文件要求且报价最低的原则,推荐成交供应商。若经评审的响应文件报价相同,按供应商业绩个数从多到少排序;若业绩仍相同,按供应商注册资本金从多到少排序。第四章合同条款及格式由采购人提供合同文本。第五章采购需求见技术规范书。第六章响应文件格式项目采购响应文件采购编号:供应商:(盖章)日期:年月日目录一、授权委托书二、报价部分三、商务部分四、技术部分五、偏差表六、廉政承诺书1.35.一、授权委托书本人(姓名)系(供应商名称)的法定代表人(单位负责人),现委托(姓名)为我方代理人。代理人根据授权,以我方名义签署、澄清确认、递交、撤回、修改采购项目响应文件、签订合同和处理有关事宜,其法律后果由我方承担。委托期限:。代理人无转委托权。附:法定代表人(单位负责人)身份证复印件及委托代理人身份证复印件注:本授权委托书需由供应商加盖单位公章并由其法定代表人(单位负责人)签字。供应商:(单位公章)法定代表人(单位负责人):(签字)委托代理人:(签字)年月日注:如供应商法定代表人参加采购行为,只需附其身份证复印件。1.36.二、报价部分1.报价说明1.1本说明应与供应商须知、合同条款等文件一起参照阅读。1.2除合同另有规定外,报价应包括供应商为完成本合同规定的工作所承担的全部费用,包括成本、税金、利润等,并考虑了应由供应商承担的义务、责任和风险所发生的费用。2.响应报价表2.1报价汇总表(格式)报价表单位:人民币元序号项目报价(元)说明1报价为含税价税率 %备注:报价含税费。2.2分项报价表格式自拟。供应商名称:(盖章)年月日1.37.三、商务部分商务部分摘要表供应商名称注册地址邮政编码联系方式联系人电话联系方式传真网址股权结构XX:A%;YY:B%;法定代表人姓名技术职称电话技术负责人姓名技术职称电话成立时间员工总人数:企业资质等级其中项目经理营业执照号其中高级职称人员注册资本金其中中级职称人员开户银行其中初级职称人员账号其中技工经营范围类似业绩列表备注后附企业法人营业执照副本、资质证书、安全生产许可证、类似业绩合同扫描件等资料影印件。供应商全称:(盖章)日期:1.38.四、技术部分供应商根据采购需求自行编制,格式自拟。1.391.401.411.421.43供应商名称:(盖章)1.44.年月日1.45.五、偏差表序号采购文件(条目及简要内容)响应文件(条目及简要内容)备注1如无偏差,需写:“无”;有偏差,须如实填写。2如无偏差,需写:“无”;有偏差,须如实填写。3如无偏差,需写:“无”;有偏差,须如实填写。4如无偏差,需写:“无”;有偏差,须如实填写。1.461.47供应商名称:(盖章)1.48.年月日1.491.501.511.521.531.541.551.561.571.58.六、廉政承诺书华能嘉祥发电有限公司廉政承诺书项目名称:承诺单位名称:为加强工程、物资管理中的廉政建设,规范工程承包商和物资供应商在电厂工程建设和物资采购项目中的各项活动,防止发生各种谋取不正当利益的违法违纪行为,保护国家、集体和当事人的合法权益,根据国家有关工程建设和物资采购的法律法规和廉政建设责任制规定,特签订本廉政承诺书。一、承诺内容1.严格遵守国家、省市及本企业和电厂的生产工程管理、物资采购管理和经济合同管理的法规、标准、制度,根据工程、物资招投标文件或合同确定的双方责任和义务,履行好对项目的管理职能。2.业务活动应坚持公平、公开、公正和诚信的原则(法律认定的商业秘密和合同文件另有规定除外),不得损害国家和集体利益,不得违反工程建设和物资管理规章制度。3.不以任何借口和理由搞请客送礼和赠送礼金、有价证券以及贵重物品、信用卡、会员卡、购物卡等。4.不组织电厂人员到夜总会、会所等地方,参加高档消费活动。5.不以任何理由邀请电厂人员参加各种名目的参观、考察;不许报销电厂工程、物资管理人员应当自己承担的费用。6.在承揽工程和物资供应过程中,不提供任何非工作方面的承诺;7.严格遵守财经纪律,不得有利用电厂项目套现等违法违规行为。8.严禁采取行贿、围标、串标等不正当手段,取得工程承包和物资供应资格。9.在工程施工、服务和物资供应中,要认真履行协议、合同,保证质量,不以任何名义支付酬谢费、劳务费和回扣现金等。10.在电厂工作期间,不得有涉黄、涉赌、涉毒等违法违纪行为。二、违约责任工程承包和物资供应商及其工作人员违反以上承诺内容,取消在嘉祥电厂工程施工、服务和物资供应的资格;涉嫌犯罪的,移交司法机关追究刑事责任;给电厂造成损失的,应予赔偿。三、签订方式本廉政承诺书作为工程、物资项目招投标资料重要附件,招投标时(或直采合同签订时)单独签订提供,并作为工程、物资合同签订的支持性资料一起存档。承诺单位:(公章)年月日华能嘉祥发电有限公司网络安全等级保护测评项目技术规范书批准:审核:编制:华能嘉祥发电有限公司2023年09月目录1总则31.1引言31.2总体要求和概况31.3适用范围31.4标准和规范41.5权利和职责41.6项目工作范围51.7服务周期或施工周期62技术规范62.1项目实施原则62.2实施要求62.3等级保护测评内容82.4电力监控系统安全防护评估内容102.5测评及评估流程123项目服务商要求153.1服务团队技术要求153.2服务人员要求153.3技术支持服务要求154工程管理164.1项目验收164.2项目文档164.3质量保证174.4保密要求171.总则1.1.引言为了落实***、国家能源局关于电力监控系统安全等级保护要求,进一步增强电力监控系统安全防护能力,确保电力监控系统安全稳定运行,依据《信息系统安全等级保护基本要求》(GB/T22239-2008)、《电力行业信息系统安全等级保护基本要求》(电监信息[2012]62号)、《电力监控系统安全防护规定》(国家发展改革委员会[2014年]第14号令)、《电力行业网络与信息安全管理办法》(国能安全[2014]317号)和《电力行业信息安全等级保护管理办法》(国能安全[2014]318号)等制度和标准要求,进行本次电力监控系统信息安全技术服务,内容包括等级保护测评、安全防护评估、安全审计等。1.2.总体要求和概况通过信息系统安全测评工作促进系统安全整改与安全建设,保证电力监控系统安全防护体系的强壮性和有效性;加强信息系统安全建设、提升从业人员安全意识,为电力监控系统安全奠定良好基础,保证电力监控系统安全可靠运行并完成等级保护备案工作。华能嘉祥发电有限公司根据区域划分生产控制大区和管理信息大区,电力监控系统包含DCS、SIS及调度数据网等。根据三同时要求机组DCS系统完成国产化改造后重新备案并进行等保测评。PI系统升级改造为厂级监控SIS系统,完成定级、等保测评及备案。燃料管理信息系统完成等保测评及备案。配合信息中心完成信息内、外网安全风险评估工作,出具报告。1.3.适用范围本技术规范适用于信息安全技术服务项目的采购,包括技术服务要求和验收要求。1.3.1.本技术规范提出的是最低限度的技术要求。凡本技术规范中未规定,但在相关国家标准、电力行业标准或IEC标准中有规定的规范条文,投标人应按相应标准的条文进行服务供应说明。1.3.2.如果投标人没有以书面形式对本技术规范的条文提出异议,则招标方认为投标人提供的服务完全符合本技术规范。1.3.3.本技术规范所建议使用的标准如与投标人所执行的标准不一致,投标人应按更严格标准的条文执行或按双方商定的标准执行。1.3.4.本项目涉及到的知识产权费用均已包含在报价中,因知识产权产生的纠纷由报价人自行承担或解决,采购人不承担相应责任。1.3.5.技术规范书经双方确认后,作为合同的附件,与合同正文具有同等的法律效力。1.4.标准和规范下列文件中的条款通过本规范的引用而成为本规范的条款,除本技术规范书特别规定外,投标人所提供的测评标准均应遵循***、能源局相关文件要求和招标方的相关文件要求,所用的标准必须是其最新版本;如果这些标准内容矛盾时,应按最高标准的条款执行或按双方商定的标准执行;如果投标人选用本技术规范书规定以外的标准时,需提交与这种替换标准相当的或优于规定标准的证明,供招标方确认。1.《信息安全等级保护管理办法》(公通字[2007]43号)2.《GB/T22239-2019信息安全技术信息系统安全等级保护基本要求》3.《GA/T1389-2017信息安全技术信息系统安全等级保护定级指南》4.《GB/T25058-2019信息安全技术信息系统安全等级保护实施指南》5.《GB/T28448信息安全技术信息系统安全等级保护测评要求》6.《GB/T28449信息安全技术信息系统安全等级保护测评过程指南》7.《关于开展电力行业信息系统安全等级保护定级工作的通知》(电监信息〔2007〕34号)8.《电力行业信息系统安全等级保护基本要求》(电监信息[2012]62号)9.《电力行业网络与信息安全管理办法》(国能安全[2014]317号)10.《电力行业信息安全等级保护管理办法》(国能安全[2014]318号)11.《电力监控系统安全防护规定》(国家发展改革委员会[2014年]第14号令)12.《电力监控系统安全防护总体方案》国能安全[2015]36号13.《发电厂监控系统安全防护方案》国能安全[2015]36号14.《电力监控系统安全防护评估规范》国能安全[2015]36号1.5.权利和职责为切实保障本项目的工作质量,确保测评及评估工作达到预期目标,对招标方及项目实施方双方技术工作责任约定如下:1.5.1.招标方责任15.负责测评实施过程中同相关单位和部门的协调。16.为项目实施方提供良好的工作场地和环境。17.按工作要求提供相关的资料和信息。18.准备应急措施,负责实施过程中的紧急情况的处理。1.5.2.项目实施方责任19.按照招标方工作章程开展工作。20.项目内容的变更及时与招标方代表沟通。21.按照协议要求提供技术服务和成果。22.确保信息安全技术服务工作质量。23.配合招标方准备应急预案和实施过程中的紧急情况处理。24.负责按时完成所有工作。同时,双方都必须遵循保密要求。1.6.项目工作范围信息安全技术服务范围如下:(1)等级保护测评对象:火电机组分散控制系统DCS(330MW)安全等级保护测评为三级。燃料管理系统、SIS系统安全等级保护测评均为二级。(2)根据国家等级保护相关标准,安全等级保护测评应包括以下内容:安全技术测评:包括物理安全、网络安全、主机安全、应用安全和数据安全及备份恢复等五个方面的安全测评;安全管理测评:包括安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理等五个方面的安全测评。(3)电力监控系统安全防护评估的主要内容包括:资产评估、威胁评估、脆弱性评估、现有安全措施有效性评估等。本次服务范围见下表:序号系统名称工程内容1DCS系统三级等保测评2SIS系统二级等保测评3燃料监管系统二级等保测评4电力监控系统安全防护评估电力监控系统安全防护评估1.7.服务周期或施工周期在合同签订后,根据发标方各系统实施时间要求,中标方入厂进行等级保护现场测评,并出具系统的等级保护测评报告,完成备案等全部相关事项;2.技术规范2.1.项目实施原则本项目实施方案设计与具体实施应满足以下原则:2.1.3.保密性原则:项目实施方应与招标方签订保密协议,对服务的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据侵害招标方的权益,否则招标方有权追究投标人的责任。2.1.4.标准性原则:测评及评估方案的设计与实施应依据国家的相关标准进行。2.1.5.规范性原则:项目实施方工作中的过程和文档,应具有规范性,便于项目跟踪和控制。2.1.6.可控性原则:项目的进度应符合进度安排,保证招标方对服务工作的可控性。2.1.7.整体性原则:测评及评估的范围和内容应系统、全面、规范,满足等级保护和安全防护评估的相关基本要求。2.1.8.最小影响原则:技术服务工作应尽可能小的影响在线系统和网络的正常运行,不能对现有运行系统造成影响。在线测评及评估应在招标方许可的条件下进行。2.2.实施要求投标人在签订合同后开工前应提供详细的信息安全技术服务的整体实施方案,包括项目概述、等保测评方案、安全防护评估方案、项目实施方案、时间安排、阶段性文档提交和验收标准等。投标人应详细描述服务人员的组成、资质及各自职责的划分。2.2.1.测评及评估方法测评及评估方法包括访谈、检查和测试三种方法,可细化为文档审查、配置检查、工具测试和实地察看等多种方法。如需在电力监控系统等级保护测评及安全防护评估实施过程中采用在线测评工具,各种工具软件由项目实施方推荐,经招标方确认后由项目实施方提供并在工作中使用。安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由项目实施方推荐,经确认后由项目实施方提供并在测评中使用。安全测评需要的运行环境(如场地、网络环境等)由招标方提供,项目实施方应详细描述需要的运行环境的具体要求。2.2.2.工作进度2.2.2.1.筹划准备阶段工作周期:1~2周工作内容:对被测评及评估系统防护现状进行详细分析和调研,初步确定测评及评估实施方案、范围,收集材料,签署保密协议,组建测评及评估项目组,并进行进场实施前的安全教育工作,同时完成检测工具、装备配置等各项准备工作。2.2.2.2.启动阶段工作周期:1~2个工作日工作内容:项目组进驻被测单位,收集分析信息资产资料、网络资料、业务系统资料和信息安全管理制度方针等相关测评所需材料,并召开启动会,就测评及评估工作具体事宜进行落实,包括确定测评及评估计划安排、测评及评估范围、测评及评估内容和配合需求等。2.2.2.3.现场测评工作周期:4-5个工作日工作内容:项目组从管理和技术两个方面入手,开展被测单位测评及评估工作,包括安全区划分、网络专用,评估管理和制度、基础网络、业务系统、通用服务、主机系统、数据库系统、现有安全措施等。测评及评估方法有顾问访谈、日志审计、人工查看、漏洞扫描等。现场工作结束后,测评及评估工作小组对现场测评情况进行初步整理汇总,向被测单位领导和系统管理员等汇报现场阶段工作情况。2.2.2.4.结论分析报告编制阶段工作周期:3~4周工作内容:项目组对检测情况和采集的数据进行分类统计、风险计算、综合分析与评估,撰写被测单位系统《等级保护测评报告》及《电力监控系统安全防护评估报告》。2.2.2.5.整改技术支持阶段工作内容:项目组针对现场测评及评估发现的问题,出具整改建议后,向被测单位提供整改技术咨询支持。2.2.3.风险控制测评及评估工作本身也会引入安全风险,必须加强测评及评估过程中的风险控制。项目实施前,双方应充分讨论并明确测评及评估对系统可能带来的风险和隐患,确定测评及评估对象、测评及评估方法和工具,并制定应急恢复措施。(1)操作的申请和监护测评及评估操作必须遵守现场运行规章制度,确保系统安全稳定运行。如需在线测试,按照相关工作规程,事前申请,并在专责人员的指导和监护下进行。(2)人员与数据管理重视保密工作,加强测评及评估过程中的保密管理,确保参与测评工作人员的可靠、稳定,防止敏感信息泄漏。(3)测评对象选择优先选择备用设备(系统)或临时搭建的模拟环境进行测评及评估,避免影响在线系统运行。(4)制定应急预案根据被测系统情况,在测评及评估实施前制定应急预案,加强系统在线应急处置能力。(5)关键业务系统风险控制生产控制大区在线运行系统禁止采用渗透测试工具进行测评。2.3.等级保护测评内容根据国家等级保护相关标准,本次项目的安全等级保护测评应包括以下内容:安全技术测评:包括物理安全、网络安全、主机安全、应用安全和数据安全及备份恢复等五个方面的安全测评;安全管理测评:包括安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理等五个方面的安全测评。2.3.1.物理安全物理安全测评是对电力监控系统的机房和办公场所的物理环境安全防护情况进行测评,包括物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护等方面的安全状况。2.3.2.网络安全网络安全测评是对电力监控系统的网络系统安全防护情况进行测评,包括网络结构安全、网络访问控制、网络安全审计、网络边界完整性检查、网络入侵防范、网络恶意代码防范、网络设备防护等方面的安全状况。2.3.3.主机安全主机安全测评是对电力监控系统的服务器、数据库和终端主机系统的安全防护情况进行测评,包括操作系统和数据库层面的身份鉴别、安全标记、访问控制、可信路径、安全审计、剩余信息保护、主机入侵防范、主机恶意代码防范、主机资源控制等方面的安全状况。2.3.4.应用安全应用安全测评是对电力监控系统的业务系统的安全防护情况进行测评,包括应用系统层面的身份鉴别、安全标记、访问控制、可信路径、安全审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错、应用系统的资源控制等方面的安全状况。2.3.5.数据安全及备份恢复数据安全及备份恢复测评是对电力监控系统的数据安全保护情况进行测评,包括数据在传输和存储过程中的完整性、保密性措施,数据备份和恢复措施。2.3.6.安全管理制度安全管理制度测评是对电力监控系统的安全管理制度体系和制度内容、制定和发布流程、评审和修订机制等情况进行测评。2.3.7.安全管理机构安全管理机构测评是对电力监控系统的安全管理组织和岗位设置、人员配备、授权和审批、沟通和合作、审核和检查等情况进行测评。2.3.8.人员安全管理人员安全管理测评是对电力监控系统相关内部人员的人员录用、人员离岗、人员考核、安全意识教育和培训,以及外部人员访问管理等情况进行测评。2.3.9.系统建设管理系统建设管理测评是对电力监控系统建设过程中的系统定级、安全方案设计、产品采购和使用、自主软件开发、外包软件开发、工程实施、测试验收、系统交付、系统定级备案、等级测评、安全服务商选择等情况进行测评。2.3.10.系统运维管理系统运维管理测评是对电力监控系统运行维护过程中的环境管理、资产管理、介质管理、设备管理、监控管理和安全管理中心、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理等情况进行测评。2.4.电力监控系统安全防护评估内容根据电力监控系统安全防护评估相关标准,在系统等级保护测评的基础上,增加如下评估项:资产评估、威胁评估、通用应用评估、基础设施安全评估、体系结构安全评估、系统本体安全评估、全面安全管理评估、安全应急能力评估、现有安全措施有效性评估等。2.4.1.资产评估资产评估对象包括:网络、主机、安全防护措施、应用系统等。根据安全防护评估有关技术要求,资产评估主要考虑两个方面的内容:一是信息系统中所存储、处理、传输的主要信息,二是信息系统所提供的主要服务。通过对每一类信息和服务等级的分析,最终确定信息系统的重要性级别。资产评估具体步骤包括:资产数据整理与核实、资产重要程度分析。其中,资产数据整理与核实是根据被评估单位前期提交的资料,进行资产数据的真实性的查证与确认。资产重要程度分析是根据资产承载的数据、提供的服务,判定资产重要程度的过程。2.4.2.威胁评估威胁评估是对被评估单位业务系统、网络与信息系统面临的威胁进行分析的过程。威胁评估依据《电力监控系统安全防护评估规范》提供的威胁列表,以运行与管理人员访谈的方式进行。如被评估单位能够提供历史信息安全事件统计,也可作为威胁评估的补充内容。通过威胁评估,要达到明确被评估单位信息系统面临的主要威胁,以及这些威胁的等级的目的。2.4.3.通用应用评估通用应用评估是对信息系统中的数据库服务、Web服务等通用应用进行的安全配置检查,达到发现通用应用安全漏洞的目的。通用应用评估也采用人工审计和漏洞扫描两种方式进行。2.4.4.基础设施安全评估基础设施评估是对电力监控系统所处机房的物理安全防护情况,包括防水、防潮、防火、防静电、防雷击、防盗窃、防破坏措施实施情况,电子门禁的使用情况等进行评估。电力监控系统设备及线缆的部署情况,包括服务器、网络设备、安全设备的安装情况,通信线缆和电源线的铺设情况,设备电力供应情况等2.4.5.体系结构安全评估体系结构评估应重点检查16字方针“安全分区、网络专用、横向隔离、纵向认证”的落实情况,重点针对网络边界防护措施、横向隔离、纵向认证等关键防护措施的执行情况,安全接入区的设置情况、无线网络防护等。2.4.6.系统本体安全评估系统本体安全评估是对电力监控系统自身安全防护情况,包括软、硬件使用和策略配置等进行评估:1.移动存储介质使用情况,包括硬盘、U盘或其它存储设备;2.操作系统、网络设备、应用系统用户口令使用情况;3.操作系统、网络设备、应用系统用户权限分配情况;4.主机、交换机、路由器等设备、应用系统的安全策略配置及加固情况,尤其是Windows系统、非国产网络及安全设备。5.终端检测:主要为抽查被评估单位办公终端和上网终端是否有驻留木马、蠕虫、恶意软件,是否存在自定义共享文件夹,系统补丁是否及时更新安装,关键工作文件存放是否恰当等情况。主要通过人工查看和工具检测两种方式来进行。6.外设检测:主要检测带有硬盘、内存或其它存储设备和简易操作系统的网络打印机、传真机等智能设备。2.4.7.全面安全管理评估全面安全管理评估是从管理角度对单位电力监控系统概况进行评估,重点检查安全防护规定落实情况;制度建立及主管领导、管理机构和工作人员履职情况,信息安全责任制落实情况;运维人员的安全管控情况;电力监控系统安全防护评估工作开展情况;信息安全宣传教育、领导干部及各级人员网络与信息安全基础培训、信息安全人员专业技术培训情况等。2.4.8.安全应急能力评估安全应急能力评估是对系统的安全有效性、业务的连续性和备用、灾备能力进行评估。备用与容灾能力的建设情况,包括系统的冗余设备部署情况,设备配置的备份情况等;网络与信息安全应急预案的制定、修订情况,包括应急预案是否健全,是否具有针对性和可操作性等;应急技术支撑队伍建设、应急演练的执行情况;重大网络安全事件处置情况。2.4.9.现有安全措施有效性评估现有安全措施有效性评估是对信息系统中部署的主要安全防护措施进行的审计,达到确定这些安全措施的管理和使用情况是否存在重大漏洞和缺陷,明确现有安全措施的有效性程度的目的。现有安全措施的评估主要采用人工检查和访谈的方式进行。主要包括防火墙、防病毒系统、入侵检测/防御装置、防病毒网关、单向隔离装置、纵向认证装置等现有安全措施。2.5.测评及评估流程根据国家等级保护相关标准,等级保护测评流程分为四个阶段:测评准备阶段、方案编制阶段、现场测评阶段、分析与报告编制阶段。测评完成后,提供整改建议书,配合招标方根据测评范围进行整改实施。安全等级保护测评流程如下图所示:电力监控系统安全防护评估工作基本流程将依照《电力监控系统安全防护评估规范》进行,分前期交流和启动准备阶段、现场数据采集和评估阶段、风险计算和分析阶段,以及总结阶段。3.项目服务商要求3.1.服务团队技术要求投标人应仔细阅读本技术规范书所列的各项规范,所提供的安全服务应满足本技术规范书提出的要求。投标人也可以推荐满足本技术规范的其他方案,但必须对其在技术规范方面与本技术规范书之间所存在的差异加以详细说明。若无说明,则按对投标人不利的方面理解。投标人及投标产品应满足以下要求:1.网络安全等级保护测评机构必须具备国家***认可的网络安全等级保护测评机构推荐证书,同时具备中国国家认可委员会颁发的CNAS实验室(ISO/IEC17025)、CNAS检验检测机构(ISO/IEC17020)资质。2.投标人应承诺在检测过程中所使用的工具软件本身不能有任何安全隐患,对此应承担责任。同时提供的安全服务必须在技术上先进和成熟,使用工具软件版本是最新的并且成熟稳定,投标人应在整改加固过程中保证系统的稳定性,应具备等保测评工具专利(等保测试自动评价系统)以及风险评估专利工具(信息安全风险评估与管理系统RiskAM);3.2.服务人员要求项目负责人:业务技能过硬、管理经验丰富,须具备具有网络安全等级保护测评高级测评师证书及信息系统信息安全保障人员CISAW(安全运维方向及风险管理方向)投标人应与招标方签订保密协议,对检测和加固过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据侵害招标方的权益,否则招标方有权追究投标人的责任。投标人工作中的过程和文档,应具有规范性,便于项目跟踪和控制。投标人机构内部具有等级保护测评资质人员不少于10人,其中高级测评师不少于2人,国家重要信息系统保护人员CIIP-A(能源)不少于1人,现场工作结束后,如果招标方对提出的安全问题有疑义,服务团队应予解答。3.3.技术支持服务要求技术服务工作本身也会引入安全风险,必须加强技术服务过程中的风险控制。项目实施前,双方应充分讨论并明确技术服务过程对系统可能带来的风险和隐患,并制定应急恢复措施。(1)操作的申请和监护技术服务操作必须遵守现场运行规章制度,确保系统安全稳定运行。如需在线测试,按照相关工作规程,事前申请,并在专责人员的指导和监护下进行。(2)人员与数据管理重视保密工作,加强技术服务过程中的保密管理,确保参与项目工作人员的可靠、稳定,防止敏感信息泄漏。(3)对象选择优先选择备用设备(系统)或临时搭建的模拟环境进行测评及评估,避免影响在线系统运行。(4)制定应急预案根据系统情况,在技术服务实施前制定应急预案,加强系统在线应急处置能力。(5)关键业务系统风险控制生产控制大区在线运行系统禁止采用渗透测试工具进行测评。4.工程管理4.1.项目验收验收应按照招标方确认的验收测试大纲进行,全过程必须由招标方在场见证。25.等级保护测评及安全防护评估项目目标是输出等级保护测评及安全防护评估报告,该项目将产生一定数量的文档。26.投标人应对所有正式交付件的综合质量审查负责,指定各交付件的相关责任人,明确相关职责。27.投标人应提交验收流程、验收方法和验收依据。28.投标人应提供交付件归档办法和方式。29.投标人应提供详细的验收测试大纲或计划,大纲中应明确规定验收项目和必须满足的要求。大纲必须经招标方确认后方可生效。30.验收报告需双方代表签字认可。4.2.项目文档4.2.1.投标人提供的资料应使用国际单位制(SI),语言为中文。4.2.2.资料的组织结构清晰、逻辑性强。资料内容要正确、准确、一致、清晰完整。如所供资料不能达到要求时,投标人应免费给予补充。4.2.3.投标人资料的提交应及时充分,满足项目进度要求。4.2.4.投标人完成项目后应提供以下文档:表3-1投标人完成项目提供文档列表序号文档名称提交时间备注1《系统安全等级保护测评报告》现场测评后6周正式版2《电力监控系统安全防护评估报告》现场测评后6周正式版3《整改建议书》现场测评后6周电子版4.3.质量保证投标人在项目方案设计、实施、验收的各个阶段,均应满足各测评系统正常稳定运行的要求。4.4.保密要求投标人承担敏感信息的保密责任,在项目实施过程中,双方需要复制对方提供的相关资料时,应提交书面申请,在得到对方书面同意后方可复制,并将数据内容记录成表,签字确认。未经双方书面同意,不得向第三方透露项目和涉及双方企业信息安全、技术成果的任何内容。投标人需执行采购人所在单位的保密规定。投标人需与采购人签订保密协议。项目结束后,双方必须互相确认技术服务过程中提供的相关资料,相互承担保密责任。

投标 / 标书制作要点(原创)

本网络安全等级保护测评涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086