安徽省商用密码应用与安全性评估 数据采集系统招标公告(中共安徽省纪律检查委员会办公厅2024)


【公告中】中共安徽省纪律检查委员会商用密码应用与安全性评估竞争性磋商公告

中共安徽省纪律检查委员会商用密码应用与安全性评估竞争性磋商公告

项目概况
中共安徽省纪律检查委员会商用密码应用与安全性评估采购项目的潜在供应商应在安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统获取采购文件,并于2024年11月19日10点00分前提交(上传)响应文件。
一、项目基本情况
项目编号:2024HBAFN04014
项目名称:中共安徽省纪律检查委员会商用密码应用与安全性评估
采购方式:竞争性磋商
预算金额:45万元
最高限价:无
采购需求:中共安徽省纪律检查委员会商用密码应用与安全性评估等一项,详见磋商文件
合同履行期限:自测评开始至出具测评报告
本项目是否接受联合体:否
二、申请人的资格要求
1.具有独立承担民事责任的能力;    2.供应商入围国家密码管理局商用密码应用安全性评估试点机构目录(提供国家密码管理局官网上公布的第42号公告)或者入围《可在本地区、本行业(领域)开展密评试点工作的机构名单》。
三、获取采购文件
1.时间:2024年11月08日00:00至2024年11月14日23:59
2.地点:安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统
3.方式:(1)供应商须登录安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统(电子服务系统)查阅采购文件。首次登录须持有电子服务系统兼容的数字证书,详情参见电子服务系统办事指南。    (2)采购文件获取过程中有任何疑问,请在工作时间(9:00-17:30,节假日休息)拨打技术支持热线(非项目咨询):4009980000。项目咨询请拨打电话:0551-66223922。    (3)供应商可通过安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统查阅采购文件,如参与投标,则还须按本条第1款规定的采购文件获取时间内支付电子交易服务费用,逾期系统自动关闭。    (4)电子交易服务费用支付方式:电子交易服务费用采用网上支付。
4.电子交易服务费用:200元整
四、响应文件提交
1.提交(上传)响应文件截止时间(开标时间):2024年11月19日10点00分
2.提交(上传)响应文件地点(开标地点):合肥市滨湖新区徽州大道4872号金融港中心A9幢安徽公共资源交易集团二楼评标室(十)
五、开启
时间:2024年11月19日10点00分
地点:合肥市滨湖新区徽州大道4872号金融港中心A9幢安徽公共资源交易集团二楼评标室(十)
六、公告期限
自本公告发布之日起3个工作日。
七、其他补充事宜
1.本次竞争性磋商公告在安徽公共资源交易集团网站发布。    2.供应商应合理安排磋商文件获取时间,特别是网络速度慢的地区防止在系统关闭前网络拥堵无法操作。如果因计算机及网络故障造成无法完成磋商文件获取,责任自负。    3.本项目实施全流程电子化交易,响应文件实施网上远程解密,供应商无需前往磋商现场。
八、凡对本次采购提出询问,请按以下方式联系
1.采购人信息
名称:中共安徽省纪律检查委员会办公厅
地址:合肥市包河区中山路1号
联系方式:0551-62609152
2.采购代理机构信息
名称:安徽公共资源交易集团项目管理有限公司
地址:合肥市滨湖新区南京路2588号(徽州大道与南京路交口)六楼
联系方式:0551-66223922
3.项目联系方式
项目联系人:李工
电话:0551-66223923

九、保证金账户
标段简称:中共安徽省纪律检查委员会商用密码应用与安全性评估

户名:                    安徽公共资源交易集团项目管理有限公司
账号:                    76700188015368789
开户银行:                光大银行合肥阜南路支行

户名:                    安徽公共资源交易集团项目管理有限公司
账号:                    1023701021000135582278107
开户银行:                徽商银行合肥蜀山支行

户名:                    安徽公共资源交易集团项目管理有限公司
账号:                    6232811630000485439
开户银行:                建行合肥庐阳支行营业部    

附件:采购需求.docx

采购需求(仅供参考,具体以采购文件为准)本说明中提出的技术方案仅为参考,如无明确限制,供应商可以进行优化,提供满足用户实际需要的更优(或者性能实质上不低于的)服务方案,且此方案须经磋商小组评审认可。一、采购需求前附表序号条款名称内容、说明与要求1付款方式测评完成并出具测评报告,经验收合格后一次性支付至合同金额的100%2服务地点合肥市,采购人指定地点3服务期限自测评开始至出具测评报告二、项目概况为落实商用密码保护制度,履行信息系统安全保护义务,根据《中华人民共和国网络安全法》、《中华人民共和国密码法》等法律的规定。依据GB/T39786-2020《信息安全技术信息系统密码应用基本要求》、GB∕T43206-2023《信息系统密码应用测评要求》、GM∕T0116-2021《信息系统密码应用测评过程指南》、《信息系统密码应用高风险判定指引》、《商用密码应用安全性评估量化评估规则》等相关测评标准的要求和自身的安全需求分析,需要对中共安徽省纪律检查委员会办公厅5个等保三级的信息系统进行密码应用安全性评估(以下简称密评)。通过开展密评工作,发现和整改信息化建设过程中存在的风险隐患,切实提高重要信息系统综合防护能力,防止重大网络安全事件,保障重要网络和信息系统安全稳定运行。具体系统如下表所示:系统名称网络安全保护等级密码应用等级移动开放平台第三级第三级检举举报平台基层版第三级第三级数据采集系统第三级第三级安徽省12388举报网站第三级第三级小微权利监督一点通系统第三级第三级三、服务需求1.信息系统商用密码应用方案的编制依据GB/T39786-2020《信息安全技术信息系统密码应用基本要求》,协助采购人根据各个信息系统实际运行及安全建设情况,编制《信息系统商用密码应用方案》。2.《信息系统商用密码应用方案》方案评估依据《信息系统密码应用测评过程指南》、《信息系统密码应用高风险判定指引》、《商用密码应用安全性评估量化评估规则》等标准要求,对密码应用方案进行评估,并出具《信息系统商用密码应用方案评估报告》。3.商密管理制度体系的编制依据GB/T39786-2020《信息安全技术信息系统密码应用基本要求》要求,协助采购人制订和完善各项信息安全商密管理制度,规范商密日常管理工作,整体提高信息安全管理水平。4.密码培训宣贯在充分了解采购人现有软硬件及人员情况下,有针对性的开展密码实施及应用培训。内容包括密码法律法规政策解读、商用密码基础技术、商用密码应用管理等。5.开展商用密码应用安全性评估(1)商用密码应用安全性评估总体要求商用密码应用安全性评估,简称“密评”,是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。1)商用密码应用合规性评估商用密码应用合规性评估是指判定信息系统使用的密码算法、密码协议、密钥管理是否符合法律法规的规定和密码相关国家标准、行业标准的有关要求,使用的密码产品和密码服务是否经过国家密码管理部门核准或由具备资格的机构认证合格。2)商用密码应用正确性评估商用密码应用正确性评估是指判定密码算法、密码协议、密钥管理、密码产品和服务使用是否正确,即系统中采用的标准密码算法、协议和密钥管理机制是否按照相应的密码国家和行业标准进行正确的设计和实现,自定义密码协议、密钥管理机制的设计和实现是否正确,安全性是否满足要求,密码保障系统建设或改造过程中密码产品和服务的部署和应用是否正确。3)商用密码应用有效性评估商用密码应用有效性评估是指判定信息系统中实现的密码保障系统是否在信息系统运行过程中发挥了实际效用,是否满足了信息系统的安全需求,是否切实解决了信息系统面临的安全问题。(2)商用密码评估内容:从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等方面对信息系统密码应用进行检测评估,检测评估的内容包含但不限于以下内容:1)物理和环境测评内容:身份鉴别、电子门禁记录数据的完整性、视频记录数据完整性、密码模块实现。2)网络和通信测评内容:身份鉴别、内部网络安全接入(第四级信息系统要求)、访问控制信息完整性、通信数据完整性、通信数据保密性、集中管理通道安全、密码模块实现。3)设备和计算测评内容:身份鉴别、远程管理鉴别信息保密性、访问控制信息完整性、敏感标记完整性、重要程序或文件完整性、日志记录完整性、密码模块实现。4)应用和数据测评内容:身份鉴别、访问控制信息和敏感标记完整性、数据传输保密性、数据存储保密性、数据传输完整性、数据存储完整性、日志记录完整性、重要应用程序的加载和卸载、抗抵赖。5)密钥管理测评内容:理清密钥流转的关系,对信息系统内的密钥(尤其是进出密码产品和密码模块的密钥)进行全生命周期的安全检查,包括密钥的生成、存储、分发、导入与导出、使用、备份与恢复、归档、销毁,确认所有密钥管理操作都是由符合GM/T0005《随机性检测规范》和GM/T0028《密码模块安全技术要求》规定的密码产品或密码模块实现。6)安全管理测评内容:包括制度管理测评、人员管理测评、建设运行测评、应急处置测评。(3)服务交付物通过系统评估,及时发现系统脆弱性,识别变化的风险,了解系统安全状况。根据被评估对象的实际情况、所属行业及系统使用的密码产品情况,选择并确定测评依据。在系统真实环境下进行测评,以评估密码保障是否安全有效,密码使用是否合规、正确、有效。并通过测评发现系统存在的安全隐患和风险,提出可行性完善建议,编制《商用密码应用与安全性评估整改建议书》、《商用密码应用与安全性评估报告》。四、人员配置成交供应商提供不少于5名具有商用密码应用安全性评估人员专业技术人员组建测评项目组,要求设项目经理一名、质量经理一名,测评小组成员应包括高级等级测评师1人及以上,中级等级测评师3人以上(注:除评分办法中要求提供的人员相关证明材料外,其他人员的相关证明材料无须在响应文件中提供,由采购人在合同签订后进场服务前核查,人员须按要求配备到位,否则采购人有权追究成交供应商违约责任,成交供应商承担由此带来的一切风险和责任)。在本项目进行期间,未经采购人同意,测评过程中不得离场,且中途不得更换人员,也不得将检测任务分包或转包。五、项目实施要求1.客观性和公正性要求在最小主观判断情形下,按照评估双方相互认可的测评方案,基于明确定义的测评方式和解释,实施测评活动。2.保密要求在测评过程中,需严格遵循保密原则,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄漏,以及不得利用这些信息损害采购人利益。3.最小影响要求测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应预先做出说明并经采购人同意后实施。4.规范性要求测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的服务报告。5.质量保障要求在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,并由项目协调小组从中监督,控制项目的进度和质量。六、报价要求本项目总价包干,最终报价包含但不限于为完成本项目所需的一切费用。成交后,采购人不再追加任何费用,供应商自行考虑一切风险。

投标 / 标书制作要点(原创)

本商用密码应用与安全性评估 数据采集系统涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。安徽省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086