宁波市工控诊断服务 工控安全诊断服务招标公告(宁波市北仑区经济和信息化局2024)
工控诊断服务询比公告
各单位:
按照市经信局《关于开展2024年宁波市工控安全检查及“百企诊断”工作的通知》(甬经信笺〔2023〕618号),(以下简称“百企诊断”文件)要求,拟委托工控安全专业机构为我区11家企业实施集中诊断。该项目采用询比方式进行采购,具体事项如下:
1.采购单位:宁波市北仑区经济和信息化局。
2.项目名称:11家企业工控安全诊断服务。
3.项目内容及要求:诊断工作流程参照附件《工控安全诊断服务工作流程》,并为11家区重点工业企业开展工控安全培训。
4.供应商资格条件:服务单位要求为《2022年度宁波市级、各区(县、市)级智能制造工程服务公司名单》(甬经信产数〔2023〕34号)中工控安全方向支撑单位,服务单位信息发生变更但能提供业务接续相关证明的可视同符合要求。
5.本项目询价控制价为:人民币壹拾壹万元整(¥110000元),报价不得高于本控制价。
6.评分标准
分值
评分标准
价格(40分)
以所有投标人最低报价为基准价,按照基准价/投标报价*40,确定最后得分,即最低价得满分,得分以四舍五入保留小数点后二位。
技术(40分)
服务单位提供1个历史工控诊断报告,由评标小组成员对工控诊断报告进行评分,认为一般的得10-20分,良好的得20-30分,优秀的得30-40分。不提供的本项得分为0。
商务(20分)
根据服务商相关工控诊断经验评议,无提供的不得分,提供1个业绩10分,2个及以上满分。可以是合同、业主证明材料等,证明材料须体现具体工作内容,同个合同涉及多家企业业务的算1个业绩。
总分(100分)
请各单位于2024年7月1日下午17:30前以现场递交或邮寄的方式递交项目报价单、营业执照复印件(须盖公章)、历史诊断报告及业绩证明材料,提交材料须密封,评审结束后不再退回相关材料。
7.其他未尽事宜由采购单位负责解释。
地址:宁波市北仑四明山路775号A座B0515
联系人:刘老师;联系电话:89384559。
附件:1.询比响应报价明细表.docx
2.宁波市工控安全诊断服务工作流程.docx
宁波市北仑区经济和信息化局
2024年6月27日
询比响应报价明细表序号名称报价(元)备注111家企业工控安全诊断服务询比响应报价:人民币(大写) 元整;¥ 供应商(盖章):法定代表人或代理人(签字或盖章):联系电话:年月日附件2宁波市工控安全诊断服务工作流程(一)诊断准备。各地经信部门确定一批为本地企业实施诊断服务的专业支撑单位(以下简称“支撑单位”),制定具体的《工控安全诊断服务日程表》(附件5-1),通知企业做好准备工作。诊断服务实施前,市经信局将针对支撑单位统一组织培训(具体时间待定)。(二)诊断实施。支撑单位派专业人员赴企业实施现场诊断,诊断应涵盖《工业控制系统网络安全防护指南》(工信部网安〔2024〕14号)要求的内容。诊断实施人员现场填写《工控安全现场诊断记录表》(附件5-2),并向企业反馈工控系统存在的安全问题及改善建议。支撑单位根据企业工控系统的规模,合理安排诊断时间。整个诊断实施过程,需要受诊断企业配合的事宜如下:1.企业需提供工控系统资产清单、网络拓扑图等文档资料,以及企业信息安全相关制度、记录文档。2.企业相关技术人员需全程配合诊断工作。支撑单位专业人员将对受诊断企业的网络设备、安全产品、工业主机(工程师站、操作员站、历史站等)、工业控制设备(PLC、DCS、RTU等)、组态软件等相关配置进行查验。(三)诊断报告。支撑单位应在现场诊断结束后10个工作日内出具《工控安全诊断报告》(附件5-3),一式三份,分别反馈至受诊断企业和市、县两级经信部门。诊断报告应包括系统概述、诊断过程、资产信息、诊断结果以及对策建议等内容。(四)满意度反馈。企业在收到《工控安全诊断报告》后,填写《工控安全诊断服务回执》(附件5-4),反馈至属地经信部门。各地经信部门确认后,将有关信息及时同步至市经信局,市经信局将以满意度反馈作为诊断机构完成诊断工作的判定依据。(五)整改提升。对于完成诊断的企业,各地经信部门在企业自愿选择的基础上,主动搭建桥梁,加强对接服务,鼓励企业依托专业力量,以诊断报告为基础开展工控安全解决方案设计,尽快完成整改提升,各地经信部门要及时追踪企业整改提升进展。(六)建立诊断档案。市经信局将根据诊断报告和解决方案,建立诊断工作档案,为提升全市工业企业工控安全防护能力提供指导服务。附件5-1工控安全诊断服务日程表时间企业名称企业地址企业联系人联系电话诊断服务单位诊断人员诊断服务单位联系方式附件5-2工控安全现场诊断记录表企业名称:诊断时间:企业联系人及联系方式:序号诊断项目诊断子项防护要求诊断情况1一、安全管理(一)资产管理企业应明确资产管理责任部门和责任人2一、安全管理(一)资产管理企业应建立工业控制系统资产清单(包括PLC、DCS、SCADA典型工业控制系统以及相关设备、软件、数据等)3一、安全管理(一)资产管理企业应定期开展工业控制系统资产核查,内容包括但不限于系统配置、权限分配、日志审计、病毒查杀、数据备份、设备运行状态等情况。4一、安全管理(一)资产管理资产清单应根据资产状态变化及时更新。5一、安全管理(一)资产管理根据承载业务的重要性、规模,以及发生网络安全事件的危害程度等因素,建立重要工业控制系统清单并定期更新,实施重点保护6一、安全管理(一)资产管理重要工业控制系统相关的关键工业主机、网络设备、控制设备等,应实施冗余备份。7一、安全管理(二)配置管理企业应强化账户及口令管理,避免使用默认口令或弱口令,定期更新口令8一、安全管理(二)配置管理企业应遵循最小授权原则,合理设置账户权限,禁用不必要的系统默认账户和管理员账户,及时清理过期账户。9一、安全管理(二)配置管理企业应工业控制系统安全配置清单、安全防护设备策略配置清单10一、安全管理(二)配置管理企业定期开展配置清单审计,及时根据安全防护需求变化调整配置11一、安全管理(二)配置管理重大配置变更实施前进行严格安全测试,测试通过后方可实施变更12一、安全管理(三)供应链安全企业在与工业控制系统厂商、云服务商、安全服务商等供应商签订的协议中,应明确各方需履行的安全相关责任和义务,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等13一、安全管理(三)供应链安全工业控制系统使用纳入网络关键设备目录的PLC等设备时,应使用具备资格的机构安全认证合格或者安全检测符合要求的设备。14一、安全管理(四)宣传教育企业应定期开展工业控制系统网络安全相关法律法规、政策标准宣传教育,增强企业人员网络安全意识。15一、安全管理(四)宣传教育企业应针对工业控制系统和网络相关运维人员,定期开展工控安全专业技能培训及考核。16二、技术防护(一)主机与终端安全企业应在工程师站、操作员站、工业数据库服务器等主机上部署防病毒软件,定期进行病毒库升级和查杀,防止勒索软件等恶意软件传播17二、技术防护(一)主机与终端安全企业应对具备存储功能的介质,在其接入工业主机前,应进行病毒、木马等恶意代码查杀。18二、技术防护(一)主机与终端安全企业可对主机采用应用软件白名单技术,只允许部署运行经企业授权和安全评估的应用软件,并有计划的实施操作系统、数据库等系统软件和重要应用软件升级。19二、技术防护(一)主机与终端安全企业应拆除或封闭工业主机上不必要的通用串行总线(USB)、光驱、无线等外部设备接口。若确需使用外部设备,应进行严格访问控制。20二、技术防护(一)主机与终端安全企业应关闭不必要的网络服务端口。若确需使用外部设备,应进行严格访问控制。21二、技术防护(一)主机与终端安全企业对工业主机、工业智能终端设备(控制设备、智能仪表等)、网络设备(工业交换机、工业路由器等)的访问实施用户身份鉴别,关键主机或终端的访问采用双因子认证。22二、技术防护(二)架构与边界安全企业应根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业以太网、工业无线网络等组成的工业控制网络实施分区分域管理,部署工业防火墙、网闸等设备实现域间横向隔离。23二、技术防护(二)架构与边界安全企业应在工业控制网络与企业管理网或互联网连通时,实施网间纵向防护, 并对网间行为开展安全审计。24二、技术防护(二)架构与边界安全企业应在设备接入工业控制网络时应进行身份认证25二、技术防护(二)架构与边界安全企业在应用第五代移动通信技术(5G)、无线局域网技术(WiFi)等无线通信技术组网时,应制定严格的网络访问控制策略,对无线接入设备采用身份认证机制,对无线访问接入点定期审计,关闭无线接入公开信息(SSID)广播,避免设备违规接入。26二、技术防护(二)架构与边界安全企业应严格限制远程访问控制,禁止工业控制系统面向互联网开通不必要的超文本传输协议(HTTP)、文件传输协议(FTP)、Internet远程登录协议(Telnet)、远程桌面协议(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等技术进行用户身份认证和应用鉴权。27二、技术防护(二)架构与边界安全企业应在远程维护时,使用互联网安全协议(IPsec)、安全套接字协议(SSL)等协议构建安全网络通道(如虚拟专用网络(VPN)),并严格限制访问范围和授权时间,开展日志留存和审计。28二、技术防护(二)架构与边界安全在工业控制系统中使用加密协议和算法时应符合相关法律法规要求,鼓励优先采用商用密码,实现加密网络通信、设备身份认证和数据安全传输。29二、技术防护(三)上云安全工业云平台为企业自建时,利用用户身份鉴别、访问控制、安全通信、入侵防范等技术做好安全防护,有效阻止非法操作、网络攻击等行为。30二、技术防护(三)上云安全工业设备上云时,对上云设备实施严格标识管理,设备在接入工业云平台时采用双向身份认证,禁止未标识设备接入工业云平台。31二、技术防护(三)上云安全业务系统上云时,应确保不同业务系统运行环境的安全隔离。32二、技术防护(四)应用安全访问制造执行系统(MES)、组态软件和工业数据库等应用服务时,应进行用户身份认证。33二、技术防护(四)应用安全访问关键应用服务时,采用双因子认证,严格限制访问范围和授权时间。34二、技术防护(四)应用安全工业企业自主研发的工业控制系统相关软件,应通过企业自行或委托第三方机构开展的安全性测试,测试合格后方可上线使用。35二、技术防护(五)系统数据安全定期梳理工业控制系统运行产生的数据,结合业务实际,开展数据分类分级,识别重要数据和核心数据并形成目录。36二、技术防护(五)系统数据安全围绕数据收集、存储、使用、加工、传输、提供、公开等环节,使用密码技术、访问控制、容灾备份等技术对数据实施安全保护。37二、技术防护(五)系统数据安全法律、行政法规有境内存储要求的重要数据和核心数据,应在境内存储,确需向境外提供的,应当依法依规进行数据出境安全评估。38三、安全运营(一)监测预警企业应在工业控制网络部署监测审计相关设备或平台,在不影响系统稳定运行的前提下,及时发现和预警系统漏洞、恶意软件、网络攻击、网络侵入等安全风险。39三、安全运营(一)监测预警企业应在工业控制网络与企业管理网或互联网的边界,采用工业控制系统蜜罐等威胁诱捕技术,捕获网络攻击行为,提升主动防御能力。40三、安全运营(二)运营中心企业可建立工业控制系统网络安全运营中心,利用安全编排自动化与响应(SOAR)等技术,实现安全设备的统一管理和策略配置,全面监测网络安全威胁,提升风险隐患集中排查和事件快速响应能力。41三、安全运营(三)应急处置企业应制定工控安全事件应急预案,明确报告和处置流程,42三、安全运营(三)应急处置企业应根据实际情况适时进行评估和修订应急预案43三、安全运营(三)应急处置企业应根据应急预案定期开展应急演练44三、安全运营(三)应急处置当发生工控安全事件时,应立即启动应急预案,采取紧急处置措施,及时稳妥处理安全事件。45三、安全运营(三)应急处置企业的重要设备、平台、系统访问和操作日志留存时间应不少于六个月,46三、安全运营(三)应急处置应定期对日志进行备份,便于开展事后溯源取证。47三、安全运营(三)应急处置企业应对重要系统应用和数据定期开展备份及恢复测试,确保紧急时工业控制系统在可接受的时间范围内恢复正常运行。48三、安全运营(四)安全评估新建或升级工业控制系统上线前、工业控制网络与企业管理网或互联网连接前,应开展安全风险评估。49三、安全运营(四)安全评估对于重要工业控制系统,企业应自行或委托第三方专业机构每年至少开展一次工控安全防护能力相关评估。50三、安全运营(五)漏洞管理企业应密切关注工业和信息化部网络安全威胁和漏洞信息共享平台等重大工控安全漏洞及其补丁程序发布51三、安全运营(五)漏洞管理企业应及时采取升级措施,短期内无法升级的,应开展针对性安全加固。52三、安全运营(五)漏洞管理企业应对重要工业控制系统定期开展漏洞排查53三、安全运营(五)漏洞管理当发现重大安全漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁升级或加固。54四、责任落实(一)责任落实工业企业应承担本企业工控安全主体责任,建立工控安全管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实工控安全保护责任。55四、责任落实(一)责任落实企业应强化企业资源保障力度,确保安全防护措施与工业控制系统同步规划、同步建设、同步使用附件5-3工控安全诊断报告模板(2024版)_____________________________[企业名称]工控安全诊断报告_____________________________委托单位:[单位名称]诊断机构:[诊断机构名称]报告编号:公章:签发日期:1.企业基本情况企业名称组织机构代码/三证合一码企业地址宁波市 区(县、市) 企业网址企业互联网出口IP所属行业(行业代码)按照《国民经济行业分类》(GB/T4754-2017)规定填写2023年产值 万元企业性质国有 □民营 □三资 □股份制联系人姓名电话联系人职务邮箱2.诊断概述描述本次诊断工作内容、诊断的标准和依据和诊断报告的分发范围等。3.系统概述描述工控网络结构、业务概述及本次诊断的范围,系统拓扑图等。4.资产信息描述本次诊断相关的设备、人员、制度等相关信息。1.安全人员序号人员姓名岗位/角色所属部门备注1.2.2.管理制度序号制度名称制度描述备注1.2.3.物理环境序号机房/中控室物理位置备注1.2.4.网络设备序号设备类型品牌型号IP地址应用描述备注1.2.5.安全产品序号设备类型品牌型号IP地址应用描述备注1.2.6.工业主机序号设备类型操作系统IP地址应用描述备注1.2.7.工业控制系统序号系统名称厂商版本IP地址应用描述备注1.2.8.工业设备序号设备名称设备型号IP地址应用描述1.2.9.组态软件序号软件名称厂商版本安装主机IP应用描述备注1.2.10.应用系统序号软件名称厂商版本安装主机IP应用描述备注1.2.11.工业数据序号数据应用描述备注1.2.5.诊断结果按《工业控制系统网络安全防护指南》要求,编制企业工控安全诊断结果,内容包括但不限于以下内容:安全管理、技术防护、安全运营和落实责任等。6.诊断结果分析根据诊断结果进行归纳分析。7.对策与建议根据诊断结果提出有针对性的整改和加固建议。附件5-4工控安全诊断服务回执经信局:X月X日,XXX单位对我公司XXX系统,根据《工业控制系统网络安全防护指南》有关要求进行了全面诊断。一、满意度情况编号系统名称完成情况满意度1.1.□完成 □未完成□非常满意 □满意 □一般 □不满意注:本表格将作为诊断机构完成诊断工作的判定依据。二、其他意见和建议:单位名称(盖章):时间:
投标 / 标书制作要点(原创)
本工控诊断服务 工控安全诊断服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。宁波市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
