信息系统等级保护测评服务 系统软件招标公告(温州科技职业学院2024)



一、项目信息
项目名称:关于2024年温州科技职业学院信息系统等级保护测评服务的在线询价
项目编号:62024052792661985项目联系人及联系方式:王益恩057788417191
报价起止时间:2024-05-27 15:52 -2024-05-30 11:30
采购单位:温州科技职业学院
供应商规模要求:-
供应商资质要求:-

二、采购需求清单

商品名称
参数要求
购买数量
控制金额(元)
意向品牌

2024年温州科技职业学院信息系统等级保护测评服务
核心参数要求:商品类目: 系统软件; 参数:详见附件;次要参数要求:
1个
70000.00
-

买家留言:-

附件:采购需求-在线询价(2).docx参数.docx
响应附件要求:对于响应的内容,需提供响应的佐证材料
三、收货信息
送货方式:送货上门
送货时间:工作日09:00至17:00
送货期限:竞价成交后120个工作日内
送货地址:浙江省 温州市 瓯海区 新桥街道 六虹桥路1000号温州科技职业学院
送货备注:-
四、商务要求

商务项目
商务要求

供货时间和保证
合同签订后120个工作日

质保时间
验收合格后1年

售后服务要求
供应商应提供运输服务并承担运费,送货到买方指定地点,并提供检测报告或合格证明。

付款方式
在完成项目测评备案并通过验收后,甲方在收到乙方开具的发票后15个工作日内,支付全额合同款。(供货方提供合同金额100%发票)

其他要求
买方可委托省、市级质量监督检测机构进行质量检测,如检测结果不符合要求或国家标准,弄虚作假,以次充好或货物与承诺不符的,将给予退货并终止合同,并处合同总价20%的违约金。使用后如因质量问题造成损失,中标供应商需要承担买方损失的赔偿等责任。 如供应商未按时交货,造成损失,由供应商承担

采购需求名称2024年温州科技职业学院信息系统等级保护测评服务技术参数或功能需求品牌:无品牌型号:无参数:详细要求见附件。配件要求(无则不填)无供货时间和保证合同签订后120个工作日质保时间验收合格后1年售后服务要求供应商应提供运输服务并承担运费,送货到买方指定地点,并提供检测报告或合格证明。付款方式在完成项目测评备案并通过验收后,甲方在收到乙方开具的发票后15个工作日内,支付全额合同款。(供货方提供合同金额100%发票)其他要求买方可委托省、市级质量监督检测机构进行质量检测,如检测结果不符合要求或国家标准,弄虚作假,以次充好或货物与承诺不符的,将给予退货并终止合同,并处合同总价20%的违约金。使用后如因质量问题造成损失,中标供应商需要承担买方损失的赔偿等责任。 如供应商未按时交货,造成损失,由供应商承担每样产品填写一份采购需求附件:温州科技职业学院信息系统安全等级保护测评工作采购要求一、采购内容结合温州科技职业学院信息化建设现状,对以下业务系统开展信息系统安全等级保护测评工作,测评后需获得符合主管单位要求的测评报告,本次项目最高金额为7万元整,超出本金额,本次投标作无效处理。序号名称数量系统等级预算金额1招生就业系统1二级本次项目最高金额为7万元整2科研项目系统1二级本次项目最高金额为7万元整3基础网络支撑系统1二级本次项目最高金额为7万元整(一)具体内容:本系统包含有若干子系统,本次测评涵盖现有的所有子系统。(二)投标人的资格要求1.具有独立承担民事责任的能力;2.具有良好的商业信誉和健全的财务会计制度;3.具有履行合同所必需的设备和专业技术能力;4.有依法缴纳税收和社会保障资金的良好记录;5.参加政府采购活动近三年内,在经营活动中没有重大违法记录;6.投标人具有网络安全等级测评与检测评估机构服务认证证书,具有信息安全服务风险评估资质。7.供应商应在项目现场实施周期内,必须成立本地化服务项目小组(提供本地分公司或办事处的证明材料);8.必须具备并随时提供***授权厂商正版等保工具箱及提供测评结果数据分析生成图表,通过雷达分析图直观了解系统安全差距情况,分析软件须为自主研发或研发单位提供授权使用证明。(提供分析软件所属单位知识产权证明及分析图标截图)(三)▲中标供应商对以下服务要求的采购内容必须全部进行响应。1.要求签订合同后四个月内完成定级备案、前期调查、现场测评、整改、编制报告等工作,并出具网络安全等级保护测评报告、提供信息系统等级保护备案证明;2.在合同有效期内发生的系统扩容情况,不予额外增收费用;3.投标人须承诺在中标后,初次测评后发现无法达到等级保护要求的情况下,投标人需提供复测服务,确保系统通过网络安全等级保护测评。复测产生的相关费用包含在本次报价中。4.测评项目组组长应由具备10年以上的测评经验的高级测评师担任,具有攻防实训、渗透测试等经验,并通过网络安全威胁分析师相关培训考试(投标人文件中需提供相关证书)。5.项目组成员应配有中级测评师,且具备注册信息安全管理人员(CISP-CISO)证书、CCSS-R网络安全服务能力评价证书(应急响应能力评价-中级)。6.项目组成员还应配备ISMS内审员、大数据安全分析师(CISP-BDSA),国家网络安全应用检测专业测评人员(NSATP-A),网络规划设计师高级职称证书,PMP项目经理认证证书,信息技术应用创新专业人员。(投标人文件中需提供以上相关人员证书复印件及最近的三个月社保证明)7.安全培训服务:开展一次网络安全相关的培训,培训内容(包括但不限于):安全意识培训、产品使用培训,安全管理培训,安全技术培训,攻防实践演练培训,应急响应实践演练培训、协助校方开展网络安全宣传周活动等。具体时间由甲方决定。二、技术要求(1)总体要求根据《信息系统安全等级保护定级指南》和国家网络安全等级保护2.0相关标准,投标方对温州科技职业学院信息系统开展等级保护测评的内容包括但不限于以下内容:从业务信息安全性和系统服务保障安全要求两个方面分析信息系统的业务和服务安全保护级别,确定信息系统的安全等级。通过对被测系统的详细了解,至少应包含信息系统调查、定级对象分析、定级要素分析等,确保信息系统定级备案的合理性,最后完成属地管理原则,分别向信息安全主管部门完成备案。(2)测评依据投标供应商应依据国家等级保护相关标准开展工作,依据标准(包括但不限于)如下国家标准:1.GB/T22239-2019信息安全技术信息系统安全等级保护基本要求;2.GB/T22240-2019信息安全技术信息系统安全等级保护定级指南;3.GB/T25058-2010信息安全技术信息系统安全等级保护实施指南;4.GB/T28448-2019信息安全技术信息系统安全等级保护测评要求。(3)服务内容全面分析应用系统的安全保护措施与等级保护相应级别之间的差距,进行合规性分析,为系统等级保护加固整改提供客观依据,测评的内容包括但不限于以下内容:一是安全通用要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理)。二是现场测评完成后的整改建议服务。具体如下:a.安全物理环境安全物理环境测评主要关注机房在物理位置选择、物理访问控制、供电等方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1物理位置的选择测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。2物理访问控制测评信息系统在物理访问控制方面的安全保护能力。3防盗窃和防破坏测评信息系统是否采取了必要的安全措施预防设备、介质等丢失和被破坏。4防雷击测评信息系统是否采取相应的措施预防雷击。5防火测评信息系统是否采取必要的措施防止火灾的发生。6防水和防潮测评信息系统是否采取必要措施来防止水灾和机房潮湿。7防静电测评信息系统是否采取必要措施防止静电的产生。8温湿度控制测评信息系统是否采取必要措施对机房内的温湿度进行控制。9电力供应测评是否具备为信息系统提供一定电力供应的能力。10电磁防护测评信息系统是否具备一定的电磁防护能力。b.安全通信网络安全通信网络测评主要关注网络架构、通信传输、可信验证3方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1网络架构通过访谈网络管理员,检查网络设计/验收文档,检查网络拓扑图、检查交换机等网络互联设备,测试系统网络拓扑结构,访问路径,路由控制策略和网络带宽分配情况等过程,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。2通信传输检查是否提供密码技术的设备或组件,核查是否能够保证通信过程的保密性和完整性。3可信验证检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。C.安全区域边界主要涉及边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计和可信验证6个个方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1边界防护访谈网络管理员,查看网络拓扑和实际部署情况,是否通过边界设备的受控接口进行通信,是否部署终端管理系统对非法内外联行为进行检查或限制,是否对无线网络的使用进行限制等2访问控制访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了访问控制设备,检查访问控制规则配置情况。3入侵防范访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了入侵防范产品,核查产品运行情况和检测库更新情况,核查能够检测的攻击类型、范围等。4恶意代码和垃圾邮件防范访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了网络层的防恶意代码产品,核查产品运行情况和恶意代码库更新情况;是否部署了防垃圾邮件产品,核查产品运行情况和规则库更新情况。5安全审计访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了综合安全审计系统或类似功能的系统平台,安全审计范围是否覆盖到每个用户,审计记录是否充分完整,是否对审计记录进行保护。6可信验证检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。d.安全计算环境安全计算环境主要涉及身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、通信完整性、通信保密性、数据备份恢复、剩余信息保护以及个人信息保护11个方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1身份鉴别检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,核查身份标识与鉴别功能设置和使用配置情况,核查对用户登录各种情况的处理,如登录失败处理、登录连接超时等。2访问控制检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,核查访问控制功能设置情况,如访问控制的策略、访问控制粒度、权限设置情况等。3安全审计检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,是否启用安全审计功能,安全审计范围是否覆盖到每个用户,审计记录是否充分完整,是否对审计记录和审计进程进行保护。4入侵防范检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,是否遵循最小安装原则,是否关闭不必要的服务和端口,是否限制管理方式和管理地址,是否采取入侵防范措施等。5恶意代码防范检查终端和服务器的操作系统、移动终端管理系统、控制设备等是否安装了防恶意代码软件或相应功能的软件,是否定期升级恶意代码库。6可信验证检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。7数据完整性检查业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等,核查重要数据在传输和存储过程中完整性保护情况。8数据保密性检查业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等,核查重要数据在传输和存储过程中保密性保护情况。9数据备份恢复检查数据备份情况,如备份方式、备份策略、异地备份等;检查重要数据处理系统的冗余情况。10剩余信息保护检查操作系统、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档,核查鉴别信息和敏感数据所在的存储空间被释放或重新分配前是否得到完全清除。e.安全管理中心安全管理中心测评将通过访谈和检查的方式评测集中安全管理系统的情况。在内容上,安全管理中心测评实施过程涉及4个方面,具体测评指标描述如下。序号安全子类测评指标描述1系统管理检查安全管理中心的身份鉴别和日志记录情况,检查是否对系统管理的操作进行审计,是否只允许系统管理员进行系统管理操作。2审计管理检查安全管理中心的身份鉴别和日志记录情况,检查是否对安全审计操作进行审计,是否只允许审计管理员进行安全审计操作。3安全管理检查安全管理中心的身份鉴别和日志记录情况,检查是否通过安全管理员对系统中的安全策略进行配置。4集中管控检查安全管理中心及部署情况,是否对各类设备运行状况进行集中监测,是否对各类设备的审计数据进行集中收集和分析,是滞对安全策略、恶意代码、补丁升级等事项进行集中管理。f.安全管理制度安全管理制度测评主要关注安全策略、理制度体系、制定与发布以及评审和修订4个方面,具体测评指标描述如下。序号安全子类测评指标描述1安全策略主要核查:总体方针策略类文件2管理制度主要核查:各类安全管理制度及操作手册的制定情况。3制定和发布主要核查:管理制度的制定与发布流程。4评审和修订主要核查:管理制度的评审和修订流程。g.安全管理机构测评安全管理机构测评主要涉及安全主管、相关管理制度以及相关工作/会议记录等测评对象。安全管理机构测评主要关注岗位设置、人员配备、授权和审批等5个方面,具体测评指标描述如下。序号安全子类测评指标描述1岗位设置主要核查:各类安全管理制度及操作手册的制定情况。2人员配备主要核查:管理制度的制定与发布流程。3授权和审批主要核查:管理制度的评审和修订流程。4沟通与合作主要核查:各类安全管理制度及操作手册的制定情况。5审核与检查主要核查:管理制度的制定与发布流程。h.安全管理人员测评安全管理人员测评实施过程涉及人员录用、人员离岗、人员考核等4方面,具体测评指标描述如下。序号安全子类测评指标描述1人员录用主要核查:人员录用的标准与流程。2人员离岗主要核查:人员离岗的流程。3安全意识教育和培训主要核查:安全意识教育和培训的计划与安排、安全责任的惩罚措施情况。4外部人员访问管理主要核查:外部人员访问重要区域的控制手段。I.安全建设管理测评安全建设管理测评涉及系统定级、安全方案设计和产品采购和使用等10方面,具体测评指标描述如下。序号安全子类测评指标描述1系统定级通过访谈安全主管,检查系统定级相关文档等过程,测评信息系统是否按照一定要求确定其等级。2安全方案设计通过访谈系统建设负责人,检查系统安全建设计划等文档,测评被测评单位对系统整体的安全规划设计是否按照一定流程进行。3产品采购和使用通过访谈安全主管、系统建设负责人,检查相关采购制度等过程,测评被测评单位是否按照一定的要求进行信息系统的产品采购。4自行软件开发通过访谈系统建设负责人,检查相关软件开发文档和管理制度文档,测评被测评单位对自行开发的软件是否采取必要的措施保证开发过程的安全性。5外包软件开发通过访谈系统建设负责人,检查相关文档,测评被测评单位对外包开发的软件是否采取必要的措施保证开发过程和日后的维护工作能够正常开展。6工程实施通过访谈系统建设负责人,检查相关制度文档和实施文档,测评被测评单位对系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。7测试验收通过访谈系统建设负责人,检查相关制度文档和测试验收文档,测评被测评单位在信息系统运行前是否对其进行测试验收工作。8系统交付通过访谈系统运维负责人,检查系统交付清单和系统交付管理制度等过程,测评被测评单位是否采取必要的措施对系统交付过程进行有效控制。9等级测评通过访谈系统运维负责人,检查相关报告和记录文件,测评被测评单位是否定期进行等级测评,选择的测评机构是滞符合国家有关规定等。10安全服务商选择通过访谈系统运维负责人,测评被测评单位是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。j.安全运维管理测评安全运维管理测评主要涉及安全主管、各类运维人员、各类管理制度、操作规程文件和执行过程记录等测评对象。安全运维管理测评主要关注环境管理、资产管理和介质管理等14方面,具体测评指标描述如下。序号安全子类测评指标描述1环境管理通过访谈安全物理环境负责人,检查主机房安全管理制度和办公环境管理文档等过程,测评被测评单位是否采取必要的措施对主机房的出入控制和办公环境的人员行为等方面进行安全管理。2资产管理通过访谈资产管理员,检查资产清单和系统、网络设备等过程,测评被测评单位是否采取必要的措施对信息系统资产进行分类标识管理。3介质管理通过访谈资产管理员,检查介质管理记录、介质安全管理制度以及各类介质等过程,测评被测评单位是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。4设备维护管理通过访谈资产管理员、系统管理员,检查设备使用管理文档和设备操作规程等过程,测评被测评单位是否采取必要的措施确保设备在使用、维护和销毁等过程安全。5漏洞和风险管理通过访谈系统运维负责人,检查安全报告或记录,测评被测评单位是否采取必要的措施对漏洞进行识别和修补。6网络和系统安全管理通过访谈安全主管、系统管理员、网络管理员,检查各管理员角色分工情况及权限,查看网络和系统安全管理制度,是否覆盖安全策略、帐户管理、权限审批和分配、配置文件的生成及备份、变更审批、日志管理等内容。7恶意代码防护管理通过访谈系统运维负责人,检查恶意代码防范管理制度和恶意代码检测、分析记录等过程,测评被测评单位是否采取必要的措施对恶意代码进行集中管理,确保信息系统具有恶意代码防范能力。8配置管理通过访谈系统管理员,检查基本配置信息保存情况,检查配置变更流程记录文件。9密码管理通过访谈安全员,检查密码管理制度等过程,测评被测评单位是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。10变更管理通过访谈系统运维负责人,检查变更方案和变更管理制度等过程,测评被测评单位是否采取必要的措施对系统发生的变更进行有效管理。11备份和恢复管理通过访谈系统管理员、网络管理员,检查系统备份管理文档和记录等过程,测评被测评单位是否采取必要的措施对数据、设备和系统进行备份,并确保必要时能够对信息系统进行有效地恢复。12安全事件处置通过访谈系统运维负责人,检查安全事件记录分析文档、安全事件报告和处置管理制度等过程,测评被测评单位是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。13应急预案管理通过访谈系统运维负责人,检查应急响应预案文档,应急预案培训记录等过程,测评被测评单位是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。14外包运维管理通过访谈运维负责人,检查是否有外包运维服务情况;检查外包运维服务单位是否符合国家有关规定,检查外包运维服务协议等。三、项目实施与验收测评应满足的原则1.保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究投标供应商的责任。对涉及客户的检查项目、资料、检查过程和结果以及客户的知识产权、所有权等其它信息采取保密措施;在接收客户的检查项目时,应对检查项目加强监管,防止泄密。信息安全等级保护评测之前必须签订保密协议。所有检查项目,不经用户同意,不得向与检查无关人员展示;所有检查过程均对外保密,与检查无关人员未经公司批准,不得擅自进入检查现场;在未经许可的情况下与检查无关的人员不得接触被检查项目及相关资料,不得参与检查和编制检查报告;出具的检查报告应为客户保密,未经客户授权,不得将检查报告转交他人,不得擅自公布检查结果;当客户要求用电话、图文传真或其它方式传送检查结果时,应有客户正式的书面委托并证实相关通讯方式可靠后方可执行;不得向无关人员泄露任何有关客户资料和检查结果,检查结果只能通过相关程序及约定的告知方式通知相应业务单位和个人;对接触客户检查项目、资料及其它相关信息的人员应履行为客户保护所有权的义务,不得利用客户的有关知识产权为己牟利。2.标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。3.规范性原则:投标供应商的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。4.可控性原则:测评服务的进度要跟上进度表的安排,保证采购人对于测评工作的可控性。5.整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。6.最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。等级保护测评要求1.投标方应详细描述本次等级保护测评的整体实施方案,包括项目概述、等保测评方案、项目实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准等。2.投标方应详细描述测评人员的组成、资质及各自职责的划分。投标人应安排专职项目经理和项目实施负责人负责本次项目的实施,投标方应配置有经验的测评人员进行本次等级保护测评工作。3.本次等级保护测评实施过程中所使用到的各种工具软件由投标方推荐,经招标方确认后由投标方提供并在测评中使用。在投标文件中应详细描述所使用的安全测评工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求以及使用可能对系统造成的风险等。在等级保护测评过程中,应采用询问、检查、测试、工具扫描等多种手段组合的方式。工具箱原厂商是***认可的信息安全等级保护检查工具箱研发单位,并有相关证明材料。工具扫描应至少包括使用:安全评估系统(即安全脆弱性扫描)工具、主机安全配置检查工具、主机病毒检查工具、主机木马检查工具、网站恶意代码检查工具、网络及安全设备配置检查工具、弱口令检查工具、数据库安全检查工具、网站安全检查工具、系统漏洞检查工具等对重要服务器、网络设备、客户端进行漏洞扫描。4.对于在测评过程中采用的测评方法、测评所使用的工具、测评所覆盖的各方面,需要符合信息安全等级保护主管部门要求。5.安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由投标方推荐,经招标方确认后由投标方提供并在测评中使用。6.安全测评需要的运行环境(如场地、网络环境等)由招标方提供,投标方应详细描述需要的运行环境的具体要求。安全调查和测评的过程中,投标方如需招标方人员配合,投标方需要详细描述需要配合的内容。如需要招标方人员协助完成各种表单,需要详细描述表单的名称、功能及主要表项等等,并由投标方给出具体示例。招标方有权利拒绝提供任何未事先提出的配合要求,由此产生的损失由投标方负全责。7.安全测评应按照分层的原则,包括但不限于以下对象:物理环境、网络结构、网络服务、主机系统、数据库系统、应用系统、安全相关人员、处理流程、安全管理制度、安全策略等。8.投标方应提供本项目的测评方案,包括技术部分和实施部分。技术部分包括整体流程、技术方法和服务方案设计等,需要对每项技术方法的应用位置进行详细描述,技术方案中应详细描述本次测评采用的测评方式及标准、漏洞测试和应用分析的方法;9.实施部分包括人员组织、时间安排、阶段性文档提交、验收标准、质量保证和风险规避措施等,需要明确每项工作的时间安排、操作时间和操作人员。安全调查和测评过程中,如需使用安全工具,请在实施方案中详细描述所使用的安全工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求等。10.投标方应详细描述安全调查和测评的组织方式,包括组成的人员及分工、测评的过程组织、实施时间安排、测评方式所遵循的标准等。项目实施要求1.投标方应保证投标项目在招标方条件成熟时应立即开展实施;2.投标方在项目实施过程中应服从招标方的统一领导和协调,招标方有权裁决投标方的责任范围,投标方必须执行,在招标方限定的时间内解决问题;3.投标人应在项目现场实施周期内,中标方必须为本项目成立等级保护测评小组,安排包括项目经理和核心技术人员提供现场测评服务;4.投标方需根据自己的工程实施经验结合招标方的实际需求进一步细化和完善工作任务书,作为工程实施的指导性文件;5.投标方应根据招标方工作需求、进度要求、实际情况制定详细的项目实施管理规范和项目实施计划,对工程目标、工作任务、阶段性工作、项目组织机构、职责分工、项目进度、质量控制等内容进行详细的说明,以确保工程实施按时保质的完成;6.投标方应负责配合招标方制定相关验收标准,并完成工程实施等验收工作。测评报告要求投标方应对招标方的各个信息系统进行等级保护测评,形成相应的报告。1.《安全评估报告》安全评估报告即等级保护测评报告,主要体现各系统针对物理安全、网络安全、主机系统安全、应用安全和数据安全、安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理等方面的安全差距,内容包括:信息系统现状、信息系统安全测评的方法、信息系统运行环境测评、等级测评内容。2.投标方在测评完成后,出具符合信息安全等级保护主管部门要求的信息系统安全等级保护测评符合性报告,整改加固后进行符合性性复测;报告格式及内容应完全依据《信息系统安全等级测评报告模板》,内容包括:信息系统现状、信息系统安全测评的方法、信息系统运行环境测评、等级测评内容、剩余风险分析与评价、等级评测结论。3.对不符合信息安全等级保护有关管理规范和技术标准的,投标方出具可行的信息系统整改建议,并指导用户方完成整改;4.投标方协助用户方办理信息系统安全等级保护备案手续等相关工作。保密要求1.对服务的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为,否则招标人有权追究投标方的责任;2.对涉及客户的检查项目、资料、检查过程和结果以及客户的知识产权、所有权等其它信息采取保密措施;3.在接收客户的检查项目时,应对检查项目加强监管,防止泄密。信息安全等级保护测评之前必须签订保密协议。所有检查项目,不经用户同意,不得向与检查无关人员展示;4.所有检查过程均对外保密,与检查无关人员未经招标人批准,不得擅自进入检查现场;5.在未经许可的情况下与检查无关的人员不得接触被检查项目及相关资料,不得参与检查和编制检查报告;6.出具的检查报告应为招标人保密,未经招标人授权,不得将检查报告转交他人,不得擅自公布检查结果;7.当有关人员要求用电话、图文传真或其它方式传送检查结果时,应有招标人正式的书面委托并证实相关通讯方式可靠后方可执行;8.不得向无关人员泄露任何有关招标人资料和检查结果,检查结果只能通过相关程序及约定的告知方式通知相应业务单位和个人;9.对接触客户检查项目、资料及其它相关信息的人员应履行为招标人保护所有权的义务,不得利用招标人的有关知识产权为己牟利。验收要求1.在测评完成后,出具符合信息安全等级保护主管部门要求的信息系统安全等级保护测评符合性报告,整改加固后进行符合性复测。2.项目完成后必须提交完整的技术文档、测评报告、整改建议等,并负责对采购方相关人员提供技术咨询。3.协助用户方办理信息系统安全等级保护备案手续等相关工作。四、售后服务1.故障咨询响应服务;2.热线服务、资讯通报服务;3.系统变更及备案咨询服务;4.差距分析及整改咨询服务;五、付款方式在完成项目测评备案并通过验收后,甲方在收到乙方开具的发票后15个工作日内,支付全额合同款。(供货方提供合同金额100%发票)温州科技职业学院信息系统安全等级保护测评工作采购要求一、采购内容结合温州科技职业学院信息化建设现状,对以下业务系统开展信息系统安全等级保护测评工作,测评后需获得符合主管单位要求的测评报告,本次项目最高金额为7万元整,超出本金额,本次投标作无效处理。序号名称数量系统等级预算金额1招生就业系统1二级本次项目最高金额为7万元整2科研项目系统1二级3基础网络支撑系统1二级(一)具体内容:本系统包含有若干子系统,本次测评涵盖现有的所有子系统。(二)投标人的资格要求1.具有独立承担民事责任的能力;2.具有良好的商业信誉和健全的财务会计制度;3.具有履行合同所必需的设备和专业技术能力;4.有依法缴纳税收和社会保障资金的良好记录;5.参加政府采购活动近三年内,在经营活动中没有重大违法记录;6.投标人具有网络安全等级测评与检测评估机构服务认证证书,具有信息安全服务风险评估资质。7.供应商应在项目现场实施周期内,必须成立本地化服务项目小组(提供本地分公司或办事处的证明材料);8.必须具备并随时提供***授权厂商正版等保工具箱及提供测评结果数据分析生成图表,通过雷达分析图直观了解系统安全差距情况,分析软件须为自主研发或研发单位提供授权使用证明。(提供分析软件所属单位知识产权证明及分析图标截图)(三)▲中标供应商对以下服务要求的采购内容必须全部进行响应。1.要求签订合同后四个月内完成定级备案、前期调查、现场测评、整改、编制报告等工作,并出具网络安全等级保护测评报告、提供信息系统等级保护备案证明;2.在合同有效期内发生的系统扩容情况,不予额外增收费用;3.投标人须承诺在中标后,初次测评后发现无法达到等级保护要求的情况下,投标人需提供复测服务,确保系统通过网络安全等级保护测评。复测产生的相关费用包含在本次报价中。4.测评项目组组长应由具备10年以上的测评经验的高级测评师担任,具有攻防实训、渗透测试等经验,并通过网络安全威胁分析师相关培训考试(投标人文件中需提供相关证书)。5.项目组成员应配有中级测评师,且具备注册信息安全管理人员(CISP-CISO)证书、CCSS-R网络安全服务能力评价证书(应急响应能力评价-中级)。6.项目组成员还应配备ISMS内审员、大数据安全分析师(CISP-BDSA),国家网络安全应用检测专业测评人员(NSATP-A),网络规划设计师高级职称证书,PMP项目经理认证证书,信息技术应用创新专业人员。(投标人文件中需提供以上相关人员证书复印件及最近的三个月社保证明)7.安全培训服务:开展一次网络安全相关的培训,培训内容(包括但不限于):安全意识培训、产品使用培训,安全管理培训,安全技术培训,攻防实践演练培训,应急响应实践演练培训、协助校方开展网络安全宣传周活动等。具体时间由甲方决定。二、技术要求(1)总体要求根据《信息系统安全等级保护定级指南》和国家网络安全等级保护2.0相关标准,投标方对温州科技职业学院信息系统开展等级保护测评的内容包括但不限于以下内容:从业务信息安全性和系统服务保障安全要求两个方面分析信息系统的业务和服务安全保护级别,确定信息系统的安全等级。通过对被测系统的详细了解,至少应包含信息系统调查、定级对象分析、定级要素分析等,确保信息系统定级备案的合理性,最后完成属地管理原则,分别向信息安全主管部门完成备案。(2)测评依据投标供应商应依据国家等级保护相关标准开展工作,依据标准(包括但不限于)如下国家标准:1.GB/T22239-2019信息安全技术信息系统安全等级保护基本要求;2.GB/T22240-2019信息安全技术信息系统安全等级保护定级指南;3.GB/T25058-2010信息安全技术信息系统安全等级保护实施指南;4.GB/T28448-2019信息安全技术信息系统安全等级保护测评要求。(3)服务内容全面分析应用系统的安全保护措施与等级保护相应级别之间的差距,进行合规性分析,为系统等级保护加固整改提供客观依据,测评的内容包括但不限于以下内容:一是安全通用要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理)。二是现场测评完成后的整改建议服务。具体如下:a.安全物理环境安全物理环境测评主要关注机房在物理位置选择、物理访问控制、供电等方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1物理位置的选择测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。2物理访问控制测评信息系统在物理访问控制方面的安全保护能力。3防盗窃和防破坏测评信息系统是否采取了必要的安全措施预防设备、介质等丢失和被破坏。4防雷击测评信息系统是否采取相应的措施预防雷击。5防火测评信息系统是否采取必要的措施防止火灾的发生。6防水和防潮测评信息系统是否采取必要措施来防止水灾和机房潮湿。7防静电测评信息系统是否采取必要措施防止静电的产生。8温湿度控制测评信息系统是否采取必要措施对机房内的温湿度进行控制。9电力供应测评是否具备为信息系统提供一定电力供应的能力。10电磁防护测评信息系统是否具备一定的电磁防护能力。b.安全通信网络安全通信网络测评主要关注网络架构、通信传输、可信验证3方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1网络架构通过访谈网络管理员,检查网络设计/验收文档,检查网络拓扑图、检查交换机等网络互联设备,测试系统网络拓扑结构,访问路径,路由控制策略和网络带宽分配情况等过程,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。2通信传输检查是否提供密码技术的设备或组件,核查是否能够保证通信过程的保密性和完整性。3可信验证检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。C.安全区域边界主要涉及边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计和可信验证6个个方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1边界防护访谈网络管理员,查看网络拓扑和实际部署情况,是否通过边界设备的受控接口进行通信,是否部署终端管理系统对非法内外联行为进行检查或限制,是否对无线网络的使用进行限制等2访问控制访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了访问控制设备,检查访问控制规则配置情况。3入侵防范访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了入侵防范产品,核查产品运行情况和检测库更新情况,核查能够检测的攻击类型、范围等。4恶意代码和垃圾邮件防范访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了网络层的防恶意代码产品,核查产品运行情况和恶意代码库更新情况;是否部署了防垃圾邮件产品,核查产品运行情况和规则库更新情况。5安全审计访谈网络管理员,查看网络拓扑和实际部署情况,是否部署了综合安全审计系统或类似功能的系统平台,安全审计范围是否覆盖到每个用户,审计记录是否充分完整,是否对审计记录进行保护。6可信验证检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。d.安全计算环境安全计算环境主要涉及身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、通信完整性、通信保密性、数据备份恢复、剩余信息保护以及个人信息保护11个方面的安全保护能力,具体测评指标描述如下。序号安全子类测评指标描述1身份鉴别检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,核查身份标识与鉴别功能设置和使用配置情况,核查对用户登录各种情况的处理,如登录失败处理、登录连接超时等。2访问控制检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,核查访问控制功能设置情况,如访问控制的策略、访问控制粒度、权限设置情况等。3安全审计检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,是否启用安全审计功能,安全审计范围是否覆盖到每个用户,审计记录是否充分完整,是否对审计记录和审计进程进行保护。4入侵防范检查终端和服务器的操作系统(宿主机和虚拟操作系统)、移动终端管理系统、数据库管理系统、业务应用系统、中间件、网络设备、安全设备、感知节点设备、网关节点设备和控制设备等,是否遵循最小安装原则,是否关闭不必要的服务和端口,是否限制管理方式和管理地址,是否采取入侵防范措施等。5恶意代码防范检查终端和服务器的操作系统、移动终端管理系统、控制设备等是否安装了防恶意代码软件或相应功能的软件,是否定期升级恶意代码库。6可信验证检查是否提供可信验证的设备或组件,检查相关设备或组件是否实现可信验证,并在可信性受到破坏后进行报警。7数据完整性检查业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等,核查重要数据在传输和存储过程中完整性保护情况。8数据保密性检查业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等,核查重要数据在传输和存储过程中保密性保护情况。9数据备份恢复检查数据备份情况,如备份方式、备份策略、异地备份等;检查重要数据处理系统的冗余情况。10剩余信息保护检查操作系统、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档,核查鉴别信息和敏感数据所在的存储空间被释放或重新分配前是否得到完全清除。e.安全管理中心安全管理中心测评将通过访谈和检查的方式评测集中安全管理系统的情况。在内容上,安全管理中心测评实施过程涉及4个方面,具体测评指标描述如下。序号安全子类测评指标描述1系统管理检查安全管理中心的身份鉴别和日志记录情况,检查是否对系统管理的操作进行审计,是否只允许系统管理员进行系统管理操作。2审计管理检查安全管理中心的身份鉴别和日志记录情况,检查是否对安全审计操作进行审计,是否只允许审计管理员进行安全审计操作。3安全管理检查安全管理中心的身份鉴别和日志记录情况,检查是否通过安全管理员对系统中的安全策略进行配置。4集中管控检查安全管理中心及部署情况,是否对各类设备运行状况进行集中监测,是否对各类设备的审计数据进行集中收集和分析,是滞对安全策略、恶意代码、补丁升级等事项进行集中管理。f.安全管理制度安全管理制度测评主要关注安全策略、理制度体系、制定与发布以及评审和修订4个方面,具体测评指标描述如下。序号安全子类测评指标描述1安全策略主要核查:总体方针策略类文件2管理制度主要核查:各类安全管理制度及操作手册的制定情况。3制定和发布主要核查:管理制度的制定与发布流程。4评审和修订主要核查:管理制度的评审和修订流程。g.安全管理机构测评安全管理机构测评主要涉及安全主管、相关管理制度以及相关工作/会议记录等测评对象。安全管理机构测评主要关注岗位设置、人员配备、授权和审批等5个方面,具体测评指标描述如下。序号安全子类测评指标描述1岗位设置主要核查:各类安全管理制度及操作手册的制定情况。2人员配备主要核查:管理制度的制定与发布流程。3授权和审批主要核查:管理制度的评审和修订流程。4沟通与合作主要核查:各类安全管理制度及操作手册的制定情况。5审核与检查主要核查:管理制度的制定与发布流程。h.安全管理人员测评安全管理人员测评实施过程涉及人员录用、人员离岗、人员考核等4方面,具体测评指标描述如下。序号安全子类测评指标描述1人员录用主要核查:人员录用的标准与流程。2人员离岗主要核查:人员离岗的流程。3安全意识教育和培训主要核查:安全意识教育和培训的计划与安排、安全责任的惩罚措施情况。4外部人员访问管理主要核查:外部人员访问重要区域的控制手段。I.安全建设管理测评安全建设管理测评涉及系统定级、安全方案设计和产品采购和使用等10方面,具体测评指标描述如下。序号安全子类测评指标描述1系统定级通过访谈安全主管,检查系统定级相关文档等过程,测评信息系统是否按照一定要求确定其等级。2安全方案设计通过访谈系统建设负责人,检查系统安全建设计划等文档,测评被测评单位对系统整体的安全规划设计是否按照一定流程进行。3产品采购和使用通过访谈安全主管、系统建设负责人,检查相关采购制度等过程,测评被测评单位是否按照一定的要求进行信息系统的产品采购。4自行软件开发通过访谈系统建设负责人,检查相关软件开发文档和管理制度文档,测评被测评单位对自行开发的软件是否采取必要的措施保证开发过程的安全性。5外包软件开发通过访谈系统建设负责人,检查相关文档,测评被测评单位对外包开发的软件是否采取必要的措施保证开发过程和日后的维护工作能够正常开展。6工程实施通过访谈系统建设负责人,检查相关制度文档和实施文档,测评被测评单位对系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。7测试验收通过访谈系统建设负责人,检查相关制度文档和测试验收文档,测评被测评单位在信息系统运行前是否对其进行测试验收工作。8系统交付通过访谈系统运维负责人,检查系统交付清单和系统交付管理制度等过程,测评被测评单位是否采取必要的措施对系统交付过程进行有效控制。9等级测评通过访谈系统运维负责人,检查相关报告和记录文件,测评被测评单位是否定期进行等级测评,选择的测评机构是滞符合国家有关规定等。10安全服务商选择通过访谈系统运维负责人,测评被测评单位是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。j.安全运维管理测评安全运维管理测评主要涉及安全主管、各类运维人员、各类管理制度、操作规程文件和执行过程记录等测评对象。安全运维管理测评主要关注环境管理、资产管理和介质管理等14方面,具体测评指标描述如下。序号安全子类测评指标描述1环境管理通过访谈安全物理环境负责人,检查主机房安全管理制度和办公环境管理文档等过程,测评被测评单位是否采取必要的措施对主机房的出入控制和办公环境的人员行为等方面进行安全管理。2资产管理通过访谈资产管理员,检查资产清单和系统、网络设备等过程,测评被测评单位是否采取必要的措施对信息系统资产进行分类标识管理。3介质管理通过访谈资产管理员,检查介质管理记录、介质安全管理制度以及各类介质等过程,测评被测评单位是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。4设备维护管理通过访谈资产管理员、系统管理员,检查设备使用管理文档和设备操作规程等过程,测评被测评单位是否采取必要的措施确保设备在使用、维护和销毁等过程安全。5漏洞和风险管理通过访谈系统运维负责人,检查安全报告或记录,测评被测评单位是否采取必要的措施对漏洞进行识别和修补。6网络和系统安全管理通过访谈安全主管、系统管理员、网络管理员,检查各管理员角色分工情况及权限,查看网络和系统安全管理制度,是否覆盖安全策略、帐户管理、权限审批和分配、配置文件的生成及备份、变更审批、日志管理等内容。7恶意代码防护管理通过访谈系统运维负责人,检查恶意代码防范管理制度和恶意代码检测、分析记录等过程,测评被测评单位是否采取必要的措施对恶意代码进行集中管理,确保信息系统具有恶意代码防范能力。8配置管理通过访谈系统管理员,检查基本配置信息保存情况,检查配置变更流程记录文件。9密码管理通过访谈安全员,检查密码管理制度等过程,测评被测评单位是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。10变更管理通过访谈系统运维负责人,检查变更方案和变更管理制度等过程,测评被测评单位是否采取必要的措施对系统发生的变更进行有效管理。11备份和恢复管理通过访谈系统管理员、网络管理员,检查系统备份管理文档和记录等过程,测评被测评单位是否采取必要的措施对数据、设备和系统进行备份,并确保必要时能够对信息系统进行有效地恢复。12安全事件处置通过访谈系统运维负责人,检查安全事件记录分析文档、安全事件报告和处置管理制度等过程,测评被测评单位是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。13应急预案管理通过访谈系统运维负责人,检查应急响应预案文档,应急预案培训记录等过程,测评被测评单位是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。14外包运维管理通过访谈运维负责人,检查是否有外包运维服务情况;检查外包运维服务单位是否符合国家有关规定,检查外包运维服务协议等。三、项目实施与验收测评应满足的原则1.保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究投标供应商的责任。对涉及客户的检查项目、资料、检查过程和结果以及客户的知识产权、所有权等其它信息采取保密措施;在接收客户的检查项目时,应对检查项目加强监管,防止泄密。信息安全等级保护评测之前必须签订保密协议。所有检查项目,不经用户同意,不得向与检查无关人员展示;所有检查过程均对外保密,与检查无关人员未经公司批准,不得擅自进入检查现场;在未经许可的情况下与检查无关的人员不得接触被检查项目及相关资料,不得参与检查和编制检查报告;出具的检查报告应为客户保密,未经客户授权,不得将检查报告转交他人,不得擅自公布检查结果;当客户要求用电话、图文传真或其它方式传送检查结果时,应有客户正式的书面委托并证实相关通讯方式可靠后方可执行;不得向无关人员泄露任何有关客户资料和检查结果,检查结果只能通过相关程序及约定的告知方式通知相应业务单位和个人;对接触客户检查项目、资料及其它相关信息的人员应履行为客户保护所有权的义务,不得利用客户的有关知识产权为己牟利。2.标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。3.规范性原则:投标供应商的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。4.可控性原则:测评服务的进度要跟上进度表的安排,保证采购人对于测评工作的可控性。5.整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。6.最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。等级保护测评要求1.投标方应详细描述本次等级保护测评的整体实施方案,包括项目概述、等保测评方案、项目实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准等。2.投标方应详细描述测评人员的组成、资质及各自职责的划分。投标人应安排专职项目经理和项目实施负责人负责本次项目的实施,投标方应配置有经验的测评人员进行本次等级保护测评工作。3.本次等级保护测评实施过程中所使用到的各种工具软件由投标方推荐,经招标方确认后由投标方提供并在测评中使用。在投标文件中应详细描述所使用的安全测评工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求以及使用可能对系统造成的风险等。在等级保护测评过程中,应采用询问、检查、测试、工具扫描等多种手段组合的方式。工具箱原厂商是***认可的信息安全等级保护检查工具箱研发单位,并有相关证明材料。工具扫描应至少包括使用:安全评估系统(即安全脆弱性扫描)工具、主机安全配置检查工具、主机病毒检查工具、主机木马检查工具、网站恶意代码检查工具、网络及安全设备配置检查工具、弱口令检查工具、数据库安全检查工具、网站安全检查工具、系统漏洞检查工具等对重要服务器、网络设备、客户端进行漏洞扫描。4.对于在测评过程中采用的测评方法、测评所使用的工具、测评所覆盖的各方面,需要符合信息安全等级保护主管部门要求。5.安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由投标方推荐,经招标方确认后由投标方提供并在测评中使用。6.安全测评需要的运行环境(如场地、网络环境等)由招标方提供,投标方应详细描述需要的运行环境的具体要求。安全调查和测评的过程中,投标方如需招标方人员配合,投标方需要详细描述需要配合的内容。如需要招标方人员协助完成各种表单,需要详细描述表单的名称、功能及主要表项等等,并由投标方给出具体示例。招标方有权利拒绝提供任何未事先提出的配合要求,由此产生的损失由投标方负全责。7.安全测评应按照分层的原则,包括但不限于以下对象:物理环境、网络结构、网络服务、主机系统、数据库系统、应用系统、安全相关人员、处理流程、安全管理制度、安全策略等。8.投标方应提供本项目的测评方案,包括技术部分和实施部分。技术部分包括整体流程、技术方法和服务方案设计等,需要对每项技术方法的应用位置进行详细描述,技术方案中应详细描述本次测评采用的测评方式及标准、漏洞测试和应用分析的方法;9.实施部分包括人员组织、时间安排、阶段性文档提交、验收标准、质量保证和风险规避措施等,需要明确每项工作的时间安排、操作时间和操作人员。安全调查和测评过程中,如需使用安全工具,请在实施方案中详细描述所使用的安全工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求等。10.投标方应详细描述安全调查和测评的组织方式,包括组成的人员及分工、测评的过程组织、实施时间安排、测评方式所遵循的标准等。项目实施要求1.投标方应保证投标项目在招标方条件成熟时应立即开展实施;2.投标方在项目实施过程中应服从招标方的统一领导和协调,招标方有权裁决投标方的责任范围,投标方必须执行,在招标方限定的时间内解决问题;3.投标人应在项目现场实施周期内,中标方必须为本项目成立等级保护测评小组,安排包括项目经理和核心技术人员提供现场测评服务;4.投标方需根据自己的工程实施经验结合招标方的实际需求进一步细化和完善工作任务书,作为工程实施的指导性文件;5.投标方应根据招标方工作需求、进度要求、实际情况制定详细的项目实施管理规范和项目实施计划,对工程目标、工作任务、阶段性工作、项目组织机构、职责分工、项目进度、质量控制等内容进行详细的说明,以确保工程实施按时保质的完成;6.投标方应负责配合招标方制定相关验收标准,并完成工程实施等验收工作。测评报告要求投标方应对招标方的各个信息系统进行等级保护测评,形成相应的报告。1.《安全评估报告》安全评估报告即等级保护测评报告,主要体现各系统针对物理安全、网络安全、主机系统安全、应用安全和数据安全、安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理等方面的安全差距,内容包括:信息系统现状、信息系统安全测评的方法、信息系统运行环境测评、等级测评内容。2.投标方在测评完成后,出具符合信息安全等级保护主管部门要求的信息系统安全等级保护测评符合性报告,整改加固后进行符合性性复测;报告格式及内容应完全依据《信息系统安全等级测评报告模板》,内容包括:信息系统现状、信息系统安全测评的方法、信息系统运行环境测评、等级测评内容、剩余风险分析与评价、等级评测结论。3.对不符合信息安全等级保护有关管理规范和技术标准的,投标方出具可行的信息系统整改建议,并指导用户方完成整改;4.投标方协助用户方办理信息系统安全等级保护备案手续等相关工作。保密要求1.对服务的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为,否则招标人有权追究投标方的责任;2.对涉及客户的检查项目、资料、检查过程和结果以及客户的知识产权、所有权等其它信息采取保密措施;3.在接收客户的检查项目时,应对检查项目加强监管,防止泄密。信息安全等级保护测评之前必须签订保密协议。所有检查项目,不经用户同意,不得向与检查无关人员展示;4.所有检查过程均对外保密,与检查无关人员未经招标人批准,不得擅自进入检查现场;5.在未经许可的情况下与检查无关的人员不得接触被检查项目及相关资料,不得参与检查和编制检查报告;6.出具的检查报告应为招标人保密,未经招标人授权,不得将检查报告转交他人,不得擅自公布检查结果;7.当有关人员要求用电话、图文传真或其它方式传送检查结果时,应有招标人正式的书面委托并证实相关通讯方式可靠后方可执行;8.不得向无关人员泄露任何有关招标人资料和检查结果,检查结果只能通过相关程序及约定的告知方式通知相应业务单位和个人;9.对接触客户检查项目、资料及其它相关信息的人员应履行为招标人保护所有权的义务,不得利用招标人的有关知识产权为己牟利。验收要求1.在测评完成后,出具符合信息安全等级保护主管部门要求的信息系统安全等级保护测评符合性报告,整改加固后进行符合性复测。2.项目完成后必须提交完整的技术文档、测评报告、整改建议等,并负责对采购方相关人员提供技术咨询。3.协助用户方办理信息系统安全等级保护备案手续等相关工作。四、售后服务1.故障咨询响应服务;2.热线服务、资讯通报服务;3.系统变更及备案咨询服务;4.差距分析及整改咨询服务;五、付款方式在完成项目测评备案后,甲方在收到乙方开具的发票后15个工作日内,支付全额合同款。

投标 / 标书制作要点(原创)

本信息系统等级保护测评服务 系统软件涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086