湖南省测试评估认证服务 政务云平台、异地灾备中心及部分应用系统等级保护测评 政务数据交换和共享平台 音视频系统招标公告(湖南省政务服务和大数据中心2024)



湖南省政务服务和大数据中心政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务 项目公开招标公告

公告时间:2024年11月15日

湖南省政务服务和大数据中心 的政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务 进行公开招标采购,现邀请合格投标人参加投标。

一、采购项目基本信息

1、采购项目名称:政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务

2、政府采购计划编号:湘财采计[2024]003878号

3、委托代理编号:3048-20241113-1805

4、采购项目预算:1,400,000元

支持预付款,预付比例:
%

5、本项目对应的中小企业划分标准所属行业:

6、评标方法:
最低价法 综合评分法

7、合同定价方式:
固定总价 固定单价 成本补偿 绩效激励

8、合同履行期限:13个月

9、本项目分阶段要求投标人提供以下保证:

投标保证金:采购项目预算的
  %;

履约保证金:中标金额的
  %;

质量保证金:合同金额的
  %;

二、采购人的采购需求

包名称
最高限价(元)
标的名称
简要技术要求
数量
标的预算(元)
节能产品
进口产品

包1
1,385,440
测试评估认证服务
详见采购需求
1
1,400,000

说明:

1.节能产品实行强制采购的,需提供国家认证机构出具的、处于有效期内的节能产品证书。

2.同意购买进口产品的,不限制满足采购需求的国内产品参与投标。

三、采购项目需落实的政府采购政策:

1、优先采购:节能产品、环境标志产品享受加分或价格折扣。

2、支持中小企业:中小企业享受预留采购份额或价格折扣。

四、投标人的资格要求:

1、投标人的基本资格条件:投标人必须是在中华人民共和国境内注册登记的法人、其他组织或者自然人,且应当符合《政府采购法》第二十二条第一款的规定。

2、落实政府采购政策需满足的资格要求:

专门面向:
中小企业
小微企业
监狱企业
福利性单位

强制分包:大型企业应将采购份额的
     %分包给中小企业。

3、供应商特定资格条件:

包1:

1
、供应商须提供***第三研究所颁发的《网络安全等级测评与检测评估机构服务认证证书》复印件,且证书处于有效期内。

4、单位负责人为同一人或者存在直接控股、管理关系的不同投标人,不得参加同一合同项下的政府采购活动。

5、为本采购项目提供整体设计、规范编制或者项目管理、监理、检测等服务的,不得再参加此项目的其他采购活动。

6、列入失信被执行人、重大税收违法失信主体名单、政府采购严重违法失信行为记录名单的,拒绝其参与政府采购活动。

7、联合体投标。本次招标不接受联合体投标。

五、获取招标文件的时间、期限、地点及方式

有意参加投标者,于2024年11月15日 至2024年11月22日,
上午08时30分至12时,下午14时30分至17时30分, 在
http://www.hnsggzy.com 获取招标文件

本项目实行电子交易,有意参加投标者,在
http://www.hnsggzy.com获取电子版招标文件。

本项目进行资格预审,招标文件将向所有通过资格预审的供应商提供。

六、投标截止时间、开标时间及地点

1、提交投标文件的截止时间:2024年12月10日 09:00(北京时间)

2、提交投标文件地点:网上提交。湖南省公共资源交易中心服务平台(http://www.hnsggzy.com/)需使用数字证书登陆进行操作,尚未办理数字证书的投标人请及时登录网站查询、办理。咨询电话:0731-82210016 4006682666

3、开标时间:2024年12月10日 09:00

4、开标地点:湖南省公共资源交易中心

七、公告期限

1、本招标公告在中国湖南政府采购网(www.ccgp-hunan.gov.cn)发布。公告期限从本招标公告发布之日起5个工作日。

2、在其他媒体发布的招标公告,公告内容以本招标公告指定媒体发布的公告为准;公告期限自本招标公告指定媒体最先发布公告之日起算。

八、询问及质疑

1、投标人对政府采购活动事项如有疑问的,可以向采购人、采购代理机构提出询问。采购人、采购代理机构将在3个工作日内作出答复。

2、投标人对电子交易平台办理CA证书、操作等如有疑问,请咨询电子交易平台服务机构。

3、潜在投标人认为招标文件或招标公告使自己的合法权益受到损害的,可以在收到招标文件之日或招标公告期限届满之日起7个工作日内,按《湖南省财政厅关于印发<政府采购质疑答复和投诉处理操作规程>的通知》(湘财购〔2019〕20号)规定,以纸质书面形式向采购人、采购代理机构提出质疑。

九、投标说明

1、本公告选项:表示选择,表示未选择。

2、投标人参与政府采购活动,无需向采购人、代理机构、交易平台缴纳任何费用。

十、采购项目联系人姓名和电话

1、联系人姓名:饶宇雄

2、电话:82210097

十一、采购人、采购代理机构的名称、地址和联系方法

1、采购人信息

(1)名 称:湖南省政务服务和大数据中心

(2)地 址:湖南省长沙市五一大道351号

(3)联系人:饶宇雄

(4)邮 编:410000

(5)电 话:82210097

(6)电子邮箱:248178451@qq.com

2、采购代理机构信息

(1)名 称:湖南省招标有限责任公司

(2)地 址:长沙市湘府东路二段199号招标大厦

(3)联系人:王松青

(4)邮 编:410003

(5)电 话:15974101213

(6)电子邮箱:279397708@qq.com

3、电子交易平台服务机构信息

(1)名 称:湖南省公共资源交易服务平台

(2)联系人:湖南省公共资源交易服务平台

(3)电 话:4009980000

(4)电子邮箱:/

附件下载:

采购需求.docx
招标正文-11-15.doc

第五章采购需求第一节采购清单一览表包号 包名称分项项目名称(条目号/品目名称)配套货物是否接受进口产品投标数量服务要求备注时间地点1湖南省政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务本项目采购需求中需要的全部测评对象否113个月采购人指定地点注:1、“包”为最小合同单位(最小投标单位)。每“包”内容应细化到“品目”(如果分品目的)。2、投标人必须对一个完整、独立的包进行投标,不得仅对一个包中的部分品目投标,否则投标无效。3、货物的主要技术参数或规格:详见“技术要求”中的具体技术参数。4、投标人应在投标文件《分项报价明细表》中按分项项目名称(包括条目号/品目名称)顺序逐项填写,且每个品目中的条目均需按招标文件规定报价。如有缺项、漏项,其投标无效。第二节技术要求一、项目名称湖南省政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务项目二、项目背景《中华人民共和国网络安全法》(2017年6月1日施行)规定国家实行网络安全等级保护制度。信息安全等级保护管理办法(公通字〔2007〕43号)规定,信息系统应该按照要求开展定级、备案、测评、整改工作,第三级信息系统应当每年至少进行一次等级测评。中央网络安全和信息化领导小组办公室印发的《关于加强党政机关网站安全管理的通知》)(中网办发文[2014]1号)要求政府网站切实落实等级保护制度要求,做好党政机关网站定级、备案、建设、整改和管理工作,制定党政机关网站应急预案,明确应急处置流程、处置权限、落实应急技术支撑队伍,开展应急演练,提高应急处置能力。《******关于印发政府网站发展指引的通知》(国办发〔2017〕47号)要求,政府网站要根据网络安全法等要求,贯彻落实网络安全等级保护制度,采取必要措施,对攻击、侵入和破坏政府网站的行为以及影响政府网站正常运行的意外事故进行防范,确保网站稳定、可靠、安全运行。现按照《中华人民共和国网络安全法》、《信息安全等级保护管理办法》(公通字2007[43]号)、GBT22239-2019《信息安全技术网络安全等级保护基本要求》、GB/T28448-2019《信息安全技术网络安全等级保护测评要求》和GB/T28449-2018《信息安全技术网络安全等级保护测评过程指南》相关要求,对已部署在外网统一云平台的部分应用系统进行安全等级保护测评服务。为保障湖南省政务外网统一云平台安全和已上云应用系统稳定运行,此次将采购安全等保测评(三级)服务。三、测评对象序号系统名称检测数量(个)备注1湖南省省级电子政务外网统一云平台(X86,含双活机房)1出具等级保护测评(三级)报告,完成备案定级2省级电子政务外网统一云平台永州异地灾备中心13省级电子政务外网统一云平台郴州异地灾备中心14湖南省自然人信息大平台系统15湖南省政务数据交换和共享平台16湖南省政务大数据中心17湖南省政府网站集约化管理平台省集约化平台1音视频系统内容管理系统信息资源库系统新媒体系统互动交流系统智能雷达系统绩效考核系统千人千网系统智能问答与搜索省长信箱8湖南省“互联网+政务服务”一体化平台省政务服务网1统一受理系统事项管理系统身份认证系统电子证照系统电子印章系统统一支付系统统一物流系统行政效能电子监管系统好差评系统9湖南省政务服务大厅运维管理平台110湖南省基层公共服务系统111湖南省网上中介服务超市1四、测评服务依据1.《信息安全技术网络安全等级保护基本要求》(GB∕T22239-2019);2.《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019);3.《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018);4.《信息系统安全保障评估框架》(GB/T20274-2006);5.《信息安全技术信息安全风险评估方法》(GB/T20984-2022);6.《信息技术安全性评估准则》(GB/T18336-2008);7.《中华人民共和国计算机信息系统安全保护条例》(国务院147号令);8.《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020);9.《信息安全技术网络安全等级保护实施指南》(GB/T25058-2019)。五、测评服务范围及要求5.1信息系统等级保护测评服务政务云平台、异地灾备中心及部分应用系统等级保护测评工作开展需在充分调研的基础上,根据调研结果,分析等级保护对象的业务流程和数据流,确定测评工作的范围。结合政务云平台、异地灾备中心及部分应用系统的安全级别,综合分析系统中各个设备和组件的功能和特性,从构成的重要性、安全性、共享性、全面性和恰当性等几个方面属性确定技术层面的测评对象,并将与其相关的人员及管理文档确定为管理层面的测评对象。测评对象包括机房、业务应用软件、主机操作系统、数据库管理系统、网络互联设备、安全设备、访谈人员及安全管理文档等。本次测评应依照相关标准规范对各业务系统从技术内容、安全管理制度、风险评估的角度出发,进行等级保护测评,测评内容需包含但不限于:(1)安全测评通用要求按照等保2.0的要求,从安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理等方面进行等级测评。(2)云计算安全测评扩展要求(3)移动互联网安全测评扩展要求(4)物联网安全测评扩展要求(5)工业控制系统安全测评扩展要求中标人需根据信息安全技术网络安全等级保护基本要求和测评要求,进行全面细致的测评,进行风险分析和评价并作出等级测评结论。并针对各被测评系统出具每个系统的《XXX系统等级保护测评报告》,并完成***门备案定级工作。六、测评工作内容对安全控制测评的描述,使用测评单元方式组织。测评单元分为安全技术测评和安全管理测评两大类。安全技术测评包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心五个层面上的安全控制测评;安全管理测评包括:安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理等五个方面的安全控制测评。6.1安全技术测评安全技术测评包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心五个层面。6.1.1安全物理环境测试内容:被测信息系统应对重要的物理安全设置,如物理位置的选择、物理访问控制、防盗窃和防破坏、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护等做必要配置。测试方法:访谈、检查。6.1.2安全通信网络(1)路由交换设备:路由器、交换机测试内容:被测路由交换设备应对结构安全与网段划分、网络访问控制、网络安全审计、网络设备防护等做必要配置。测试方法:命令检查、配置界面、日志报表检查、安全测试。(2)安全设备(防火墙、IDS/IPS、防病毒系统)测试内容:被测安全设备应对重要操作,结构安全与网段划分、网络访问控制、网络安全审计、边界完整性检查、网络入侵防范、网络设备防护等做必要配置,应用程序的关键执行环节进行动态可信验证。测试方法:命令检查、配置界面、日志报表检查、安全测试。6.1.3安全区域边界测试内容:被测网络边界防护情况,对进出网络的数据流的访问控制情况,关键节点是否进行入侵防范的检测分析和报警,远程用户及互联网用户的行为是否进行单独审计和数据分析,应用程序的关键执行环节进行动态可信验证。6.1.4安全计算环境(1)服务器设备测试内容:被测操作系统应对重要操作,如令牌的使用、帐户认证、密码管理、登录限制、身份标识和鉴别、主体和客体的访问控制、用户授权、安全审计、报警、监控、系统保护、恶意代码防护、剩余信息保护、资源控制等做必要配置。测试方法:命令检查、配置界面、日志报表检查、安全测试。数据安全测试内容:被测数据库应对重要操作,如软件完整性、数据完整性、访问控制、安全管理、审计等做必要配置。测试方法:命令检查、配置界面、日志报表检查、安全测试。(2)应用系统序号单元名称测评项测评对象测评方法及步骤1身份鉴别a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查用户在登陆时是否采用了身份鉴别措施;2、应核查用户列表确认用户身份标识是否具有唯一性;3、应核查用户配置信息或测试验证是否不存在空口令用户;4、应核查用户鉴别信息是否具有复杂度要求并定期更换。2b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否配置并启用了登录失败处理功能;2、应核查是否配置并启用了限制非法登录功能,非法登录达到一定次数后采取特定动作,如账号锁定等;3、应核查是否配置并启用了登录连续超时及自动退出功能。3c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等应核查是否采用加密等安全方式对系统进行远程管理,防止鉴别信息在网络传输过程中被窃听。4d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别, 且其中一种鉴别技术至少应使用密码技术来实现。终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否采用动态口令、数字证书、生物技术和设备指纹等两种或两种以上组合的鉴别技术对用户身份进行鉴别;2、应核查其中一种鉴别技术是否使用密码技术来实现。5访问控制a) 应对登录的用户分配账户和权限;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否为用户分配了账户和权限及相关设置情况;2、应核查是否已禁用或限制匿名、默认账户的访问权限。6b) 应重命名或删除默认账户,修改默认账户的默认口令;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否已经重命名默认账户或默认账户已被删除;2、应核查是否已修改默认账户的默认口令。7c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否不存在多余或过期账户,管理员用户与账户之间是否一一对应;2、应测试验证多余的、过期的账户是否被删除或停用。8d) 应授予管理用户所需的最小权限,实现管理用户的权限分离;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否进行角色划分;2、应核查管理用户的权限是否已进行分离;3、应核查管理用户权限是否为其工作任务所需的最小权限。9e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否由授权主体(如管理用户)负责配置访问控制策略;2、应核查授权主体是否依据安全策略配置了主体对客体的访问规则;3、应测试验证用户是否有可越权访问情形。10f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等应核查访问控制策略的控制粒度是否达到主体为用户级别或进程级,客体为文件、数据库表、记录或字段级。11g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否对主体、客体设置了安全标记;2、应测试验证是否依据主体、客体安全标记控制主体对客体访问的强制访问控制策略。12安全审计a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否开启了安全审计功能;2、应核查安全审计范围是否覆盖到每个用户;3、应核查是否对重要的用户行为和重要安全事件进行审计。13b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等应核查审计记录信息是否包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。14c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应核查是否采取了保护措施对审计记录进行保护;2、应核查是否采取技术措施对审计记录进行定期备份,并核查其备份策略。15d) 应对审计进程进行保护,防止未经授权的中断。终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等应测试验证通过非审计管理员的其他账户来中断审计进程,验证审计进程是否受到保护。16入侵防范a) 应遵循最小安装的原则,仅安装需要的组件和应用程序;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备等1、应核查是否遵循最小安装原则;2、应核查是否未安装非必要的组件和应用程序。17b) 应关闭不需要的系统服务、默认共享和高危端口;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备等1、应核查是否关闭了非必要的系统服务和默认共享;2、应核查是否不存在非必要的高危端口。18c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备等应核查配置文件或参数是否对终端接入范围进行限制。19d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;业务应用系统、中间件和系统管理软件及系统设计文档等1、应核查系统设计文档的内容是否包括数据有效性检验功能的内容或模块;2、应测试验证是否对人机接口或通信接口输入的内容进行有效性检验。20e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞;终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等1、应通过漏洞扫描、渗透测试等方式核查是否不存在高风险漏洞;2、应核查是否在经过充分测试评估后及时修补漏洞。21f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟机网络设备)、安全设备(包括虚拟机安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备等1、应访谈并核查是否有入侵检测的措施;2、应核查在发生严重入侵事件时是否提供报警。22恶意代码防范应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、移动终端、移动终端管系统、移动终端管理客户端和控制设备等1、应核查是否安装了防恶意代码软件或相应功能的软件,定期进行升级和更新防恶意代码库;2、应核查是否采用主动免疫可信验证技术及时识别入侵和病毒行为;3、应核查当识别入侵和病毒行为时是否将其有效阻断。23可信验证可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证, 并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证 结果形成审计记录送至安全管理中心。提供可信验证的设备或组价、提供集中审计功能的系统1、应核查是否基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证;2、应核查是否在应用程序的关键执行环节进行动态可信验证;3、应测试验证当检测到计算设备的可信性受到破坏后是否进行报警;4、应测试验证结果是否以审计记录的形式送至安全管理中心。24数据完整性a) 应采用校验技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;业务应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档、数据安全保护系统、终端和服务器等设备中的操作系统及网络设备和安全设备等1、应核查系统设计文档,鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等在传输过程中是否采用了校验技术和密码技术保证完整性;2、应测试验证在传输过程中对鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等进行篡改、是否能否检测到数据在传输过程中的完整性收到破坏并能够及时恢复。25b) 应采用校验技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。业务应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档、数据安全保护系统、终端和服务器等设备中的操作系统及网络设备和安全设备等业务应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档、数据安全保护系统、终端和服务器等设备中的操作系统及网络设备和安全设备中等。26数据保密性a) 应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等;业务应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档等1、应核查系统设计文档,鉴别数据、重要业务数据和重要个人信息等在传输过程中是否采用密码技术保证保密性;2、应通过嗅探等方式抓取传输过程中的数据包,鉴别数据、重要业务数据和重要个人信息等在传输过程中是否进行了加密处理。27b) 应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。业务应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档、数据安全保护系统、终端和服务器等设备中的操作系统及网络设备和安全设备中的重要配置数据。业务应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档、数据安全保护系统、终端和服务器等设备中的操作系统及网络设备和安全设备中的重要配置数据等。28数据备份恢复a) 应提供重要数据的本地安全管理中心功能;配置数据和业务数据1、应核查是否安装备份策略进行本地备份;2、应核查备份策略设置是否合理、配置是否正确;3、应核查备份结果是否与备份策略一致;4、应核查近期恢复测试记录是否能够进行正常的数据恢复。29b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;配置数据和业务数据应核查是否提供异地实时备份功能,并通过网络将重要配置数据、重要业务数据实时备份至备份场地。30c) 应提供重要数据处理系统的热冗余,保证系统的高可用性。重要数据处理系统应核查重要数据处理系统(包括边界路由器、边界防火墙、核心交换机、应用服务器和数据库服务器等)是否采用热冗余方式部署。31剩余信息保护a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除;终端和服务器等设备中的操作系统、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等应核查相关配置信息或系统设计文档,用户的鉴别信息所在的存储空间被释放或重新分配前是否得到完全清除。32b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。终端和服务器等设备中的操作系统、业务应用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等应核查相关配置信息或系统设计文档,敏感数据所在的存储空间被释放或重新分配给其他用户前是否得到完全清除。33个人信息保护a) 应仅采集和保存业务必需的用户个人信息;业务应用系统和数据库管理系统等1、应核查采集的用户个人信息是否是业务应用必须的;2、应核查是否制定了相关用户个人信息保护的管理制度和流程。34b) 应禁止未授权访问和非法使用用户个人信息。业务应用系统和数据库管理系统等1、应核查是否采用技术措施限制对用户个人信息的访问和使用;2、应核查是否制定了有关用户个人信息保护的管理制度和流程。测试方法:命令检查、配置界面、日志报表检查、安全测试6.1.5安全管理中心测试内容:网络中是否单独划分有安全管理区域,可以实现以下功能:对系统中的安全策略进行集中化管理;对网络链路、安全设备、网络设备和服务器运行状况进行集中监测;对安全策略、恶意代码、补丁升级等安全相关事项进行集中管控。6.2安全管理测评安全管理评估包括:安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理等五个方面。6.2.1安全管理机构安全管理机构方面的测评内容,具体如下表所示:序号测评指标测评内容描述1岗位设置a) 应访谈安全主管,询问是否设立指导和管理信息安全工作的委员会或领导小组,其最高领导是否由单位主管领导委任或授权的人员担任;b) 应访谈安全主管,询问是否设立专职的安全管理机构(即信息安全管理工作的职能部门);机构内部门设置情况如何,是否明确各部门的职责分工;c) 应访谈安全主管,询问信息系统设置了哪些工作岗位,各个岗位的职责分工是否明确;询问是否设立安全管理各个方面的负责人;d) 应访谈安全主管、安全管理某方面的负责人、信息安全管理委员会或领导小组日常管理工作的负责人、系统管理员、网络管理员和安全管理员,询问其岗位职责包括哪些内容;e) 应检查部门、岗位职责文件,查看文件是否明确安全管理机构的职责,是否明确机构内各部门的职责和分工,部门职责是否涵盖物理、网络和系统安全等各个方面;查看文件是否明确设置安全主管、安全管理各个方面的负责人、机房管理员、系统管理员、网络管理员、安全管理员等各个岗位,各个岗位的职责范围是否清晰、明确;查看文件是否明确各个岗位人员应具有的技能要求;f) 应检查信息安全管理委员会或领导小组最高领导是否具有委任授权书,查看授权书中是否有本单位主管领导的授权签字;g) 应检查信息安全管理委员会职责文件,查看是否明确委员会职责和其最高领导岗位的职责;h) 应检查安全管理各部门和信息安全管理委员会或领导小组是否具有日常管理工作执行情况的文件或工作记录。a)-h)均为肯定,则信息系统符合本单元测评指标要求2人员配备a) 应访谈安全主管,询问各个安全管理岗位人员的配备情况,包括数量、专职还是兼职等,对关键事务的管理人员配备情况如何,是否配备2人或2人以上共同管理;b) 应检查人员配备要求管理文档,查看是否明确应配备哪些安全管理人员,是否包括机房管理员、系统管理员、数据库管理员、网络管理员、安全管理员等重要岗位人员并明确应配备专职的安全管理员;查看是否明确对哪些关键事务的管理人员应配备2人或2人以上共同管理,是否明确对配备人员的具体要求;c) 应检查安全管理各岗位人员信息表,查看其是否明确机房管理员、系统管理员、数据库管理员、网络管理员、安全管理员等重要岗位人员的信息,确认安全管理员是否是专职人员。 b)和c)均为肯定,则信息系统符合本单元测评指标要求。3授权和审批a) 应访谈安全主管,询问其是否规定对信息系统中的重要活动进行审批,审批部门是何部门,批准人是何人,他们的审批活动是否得到授权;询问是否定期审查、更新审批项目,审查周期多长;b) 应访谈重要活动的批准人,询问其对重要活动的审批范围包括哪些,审批程序如何;c) 应检查审批管理制度文档,查看文档中是否明确审批事项、需逐级审批的事项、审批部门、批准人及审批程序等,是否明确对系统变更、重要操作、物理访问和系统接入等事项的审批流程;是否明确需定期审查、更新审批的项目、审批部门、批准人和审查周期等;d) 应检查经逐级审批的文档,查看是否具有各级批准人的签字和审批部门的盖章;e) 应检查关键活动的审批过程记录,查看记录的审批程序与文件要求是否一致。a)-e)均为肯定,则该测评指标符合要求4沟通和合作a) 应访谈安全主管,询问是否建立与外单位(公安机关、电信公司、兄弟单位、供应商、业界专家、专业的安全公司、安全组织等),与组织机构内其它部门之间及内部各部门管理人员之间的沟通、合作机制,与外单位和其他部门有哪些合作内容,沟通、合作方式有哪些;b) 应访谈安全主管,询问是否召开过部门间协调会议,组织其它部门人员共同协助处理信息系统安全有关问题,安全管理机构内部是否召开过安全工作会议部署安全工作的实施;信息安全领导小组或者安全管理委员会是否定期召开例会;c) 应访谈安全主管,询问是否聘请信息安全专家作为常年的安全顾问,指导信息安全建设,参与安全规划和安全评审等;d) 应检查组织内部机构之间以及信息安全职能部门内部的安全工作会议文件或会议记录,查看是否有会议内容、会议时间、参加人员和会议结果等的描述;e) 应检查信息安全领导小组或者安全管理委员会定期例会会议文件或会议记录,查看是否有会议内容、会议时间、参加人员、会议结果等的描述;f) 应检查是否有组织机构内部人员联系表;g) 应检查外联单位联系列表,查看外联单位是否包含公安机关、电信公司、兄弟单位、供应商、业界专家、专业的安全公司和安全组织等,是否说明外联单位的名称、合作内容、联系人和联系方式等内容; h) 应检查是否具有安全顾问名单或者聘请安全顾问的证明文件,查看是否有安全顾问指导信息安全建设、参与安全规划和安全评审的相关文档或记录。a)-h)均为肯定,则信息系统符合本单元测评指标要求5审核和检查a) 应访谈安全主管,询问是否组织人员定期对信息系统进行全面安全检查,检查周期多长,检查内容有哪些;b) 应访谈安全管理员,询问是否定期检查系统日常运行、系统漏洞和数据备份等情况,检查周期多长;询问系统全面安全检查情况,检查周期多长,检查人员有哪些,检查程序如何,是否对检查结果进行通报,通报形式、范围如何;c) 应检查安全检查管理制度文档,查看文档是否规定定期进行全面安全检查,是否规定检查内容、检查程序和检查周期等,检查内容是否包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;d) 应检查全面安全检查报告,查看报告日期间隔与检查周期是否一致,报告中是否有检查内容、检查人员、检查数据汇总表、检查结果等的描述,检查内容是否包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;e) 应检查安全管理员定期实施安全检查的报告,查看报告日期间隔与检查周期是否一致,检查内容是否包括系统日常运行、系统漏洞和数据备份等情况;f) 应检查是否具有执面安全检查时的安全检查表、安全检查记录和结果通告记录,查看安全检查记录中记录的检查程序与文件要求是否一致。a)-f)均为肯定,则信息系统符合本单元测评指标要求6.2.2安全管理制度安全管理制度方面的测评对象主要为安全主管人员、安全管理人员等,具体如下表所示:序号测评指标测评内容描述1管理制度a) 应访谈安全主管,询问机构是否形成全面的信息安全管理制度体系,制度体系是否由总体方针、安全策略、管理制度、操作规程等构成;b) 应检查信息安全工作的总体方针和安全策略文件,查看文件是否明确机构安全工作的总体目标、范围、原则和安全框架等;c) 应检查各项安全管理制度,查看是否覆盖物理、网络、主机系统、数据、应用、建设和管理等层面的各类管理内容;d) 应检查是否具有日常管理操作的操作规程(如系统维护手册和用户操作规程等)。b)-d)均为肯定,则信息系统符合本单元测评指标要求2制定和发布a) 应访谈安全主管,询问是否有专门的部门或人员负责制定安全管理制度;b) 应访谈负责制定管理制度的人员,询问安全管理制度的制定程序和发布方式,是否对制定的安全管理制度进行论证和审定,论证和评审方式如何,是否按照统一的格式标准或要求制定;c) 应检查制度制定和发布要求管理文档,查看文档是否说明安全管理制度的制定和发布程序、格式要求及版本编号等相关内容;d) 应检查管理制度评审记录,查看是否有相关人员的评审意见;e) 应检查各项安全管理制度文档,查看文档是否是正式发布的文档,是否注明适用和发布范围,是否有版本标识,是否有管理层的签字或单位盖章;查看各项制度文档格式是否统一;f) 应检查安全管理制度的收发登记记录,查看收发是否通过正式、有效的方式(如正式发文、领导签署和单位盖章等),是否有发布范围要求。a)-f)均为肯定,则信息系统符合本单元测评指标要求3评审和修订a) 应访谈安全主管,询问是否由信息安全领导小组负责定期对安全管理制度体系的合理性和适用性进行审定,评审周期多长;是否定期或不定期对安全管理制度进行检查、审定,由何部门/何人负责;b) 应访谈负责制、修订管理制度的人员,询问对安全管理制度的安全检查及修订情况,评审、修订程序如何;c) 应访谈负责制、修订管理制度的人员,询问系统发生重大安全事故、出现新的安全漏洞以及技术基础结构和组织结构等发生变更时是否对安全管理制度进行审定,对需要改进的制度是否进行修订;d) 应检查是否具有安全管理制度体系的评审记录,查看记录的日期间隔与评审周期是否一致,是否记录了相关人员的评审意见;e) 应检查是否具有安全管理制度的检查/评审记录;如果对制度做过修订,检查是否有修订版本的安全管理制度。a)-e)均为肯定,则信息系统符合本单元测评指标要求6.2.3人员安全管理人员安全管理方面的测评内容,具体如下表所示:序号测评指标测评内容描述1人员录用a) 应访谈安全主管,询问是否有专门的部门或人员负责人员的录用工作,由何部门/何人负责;b) 应访谈人员录用负责人,询问在人员录用时对人员条件有哪些要求,是否对被录用人的身份、背景、专业资格和资质进行审查,对技术人员的技术技能进行考核,是否与被录用人员都签署保密协议;c) 应访谈人员录用负责人,询问对从事关键岗位的人员是否从内部人员中选拔,是否要求其签署岗位安全协议;d) 应检查人员录用要求管理文档,查看是否说明录用人员应具备的条件(如学历、学位要求,技术人员应具备的专业技术水平,管理人员应具备的安全管理知识等);e) 应检查是否具有人员录用时对录用人身份、背景、专业资格和资质等进行审查的相关文档或记录,查看是否记录审查内容和审查结果等;f) 应检查人员录用时的技能考核文档或记录,查看是否记录考核内容和考核结果等;g) 应检查保密协议,查看是否有保密范围、保密责任、违约责任、协议的有效期限和责任人的签字等内容;h) 应检查岗位安全协议,查看是否有岗位安全责任、违约责任、协议的有效期限和责任人签字等内容。a)-h)均为肯定,则信息系统符合本单元测评指标要求2人员离岗a) 应访谈安全主管,询问对即将离岗人员有哪些控制方法,是否及时终止离岗人员的所有访问权限,取回各种身份证件、钥匙、徽章以及机构提供的软硬件设备等;b) 应访谈人员录用负责人,询问调离手续包括哪些,是否要求关键岗位人员调离须承诺相关保密义务后方可离开;c) 应检查人员离岗的管理文档,查看是否规定了人员调离手续和离岗要求等;d) 应检查是否具有对离岗人员的安全处理记录(如交还身份证件、设备等的登记记录);e) 应检查是否具有按照离职程序办理调离手续的记录;f) 应检查保密承诺文档,查看是否有调离人员的签字。a)-f)均为肯定,则信息系统符合本单元测评指标要求3人员考核a) 应访谈安全主管,询问是否有人负责定期对各个岗位人员进行安全技能及安全知识的考核;b) 应访谈人员录用负责人员,询问对各个岗位人员的考核情况,考核周期多长,考核内容有哪些;询问对人员的安全审查情况,审查人员是否包含所有岗位人员,审查内容有哪些;对关键岗位人员的审查和考核是否有特殊要求;c) 应检查考核文档和记录,查看考核人员是否包括各个岗位的人员,考核内容是否包含安全知识、安全技能等,是否有对关键岗位人员特殊的考核内容;查看记录日期与考核周期是否一致;d) 应检查人员安全审查记录,查看记录的审查人员是否包括各个岗位的人员,是否有对关键岗位人员特殊的安全审查内容。b)-d)均为肯定,则信息系统符合本单元测评指标要求4安全意识教育和培训a) 应访谈安全主管,询问是否制定培训计划并按计划对各个岗位人员进行安全教育和培训,具体的培训方式有哪些;是否对违反策略和规定的人员进行惩戒,如何惩戒;b) 应访谈安全管理员、系统管理员、网络管理员和数据库管理员,考查其对工作相关的信息安全基础知识、安全责任和惩戒措施等的理解程度;c) 应检查安全责任和惩戒措施管理文档,查看是否包含具体的安全责任和惩戒措施;d) 应检查信息安全教育及技能培训和考核管理文档,查看是否明确培训周期、培训方式、培训内容和考核方式等相关内容;e) 应检查安全教育和培训计划文档,查看是否具有不同岗位的培训计划;查看计划是否明确了培训方式、培训对象、培训内容、培训时间和地点等,培训内容是否包含信息安全基础知识、岗位操作规程等;f) 应检查是否具有安全教育和培训记录,查看记录是否有培训人员、培训内容、培训结果等的描述;a)-f)均为肯定,则信息系统符合本单元测评指标要求5外部人员访问管理a) 应访谈安全管理员,询问对外部人员访问重要区域(如访问机房、重要服务器或设备区等)采取了哪些安全措施,是否经有关部门或负责人书面批准,是否由专人全程陪同或监督,是否进行记录并备案管理;b) 应检查外部人员访问管理文档,查看是否明确允许外部人员访问的范围(区域、系统、设备、信息等内容),外部人员进入的条件(对哪些重要区域的访问须提出书面申请批准后方可进入),外部人员进入的访问控制措施(由专人全程陪同或监督等)和外部人员离开的条件等;c) 应检查外部人员访问重要区域的批准文档,查看是否有外部人员访问重要区域的书面申请,是否有批准人允许访问的批准签字等;d) 应检查外部人员访问重要区域的登记记录,查看是否记录了外部人员访问重要区域的进入时间、离开时间、访问区域、访问设备或信息及陪同人等。a)-d)均为肯定,则该测评指标符合要求6.2.4系统建设管理系统建设管理方面的测评内容,具体如下表所示:序号测评指标测评内容描述1系统定级a) 应访谈安全主管,询问确定信息系统安全保护等级的方法是否参照定级指南的指导,定级过程是否有书面描述;是否组织相关部门和有关安全技术专家对定级结果进行论证和审定,定级结果是否获得了相关部门的批准;b) 应检查系统定级文档,查看文档是否明确信息系统的边界和信息系统的安全保护等级,查看是否说明确定为某个安全等级的方法和理由,查看定级结果是否有相关部门的批准盖章;c) 应检查专家论证文档,查看是否有专家对定级结果的论证意见。单位没有上级主管部门,但定级结果有本单位信息安全主管领导的批准,则为肯定;如果a)-c)均为肯定,则信息系统符合本单元测评指标要求2安全方案设计a) 应访谈安全主管,询问是否授权专门的部门对信息系统的安全建设进行总体规划,由何部门负责;b) 应访谈系统建设负责人,询问是否根据系统的安全级别选择基本安全措施,是否依据风险分析的结果补充和调整安全措施,具体做过哪些调整;c) 应访谈系统建设负责人,询问是否根据信息系统的等级划分情况统一考虑总体安全策略、安全技术框架、安全管理策略、总体建设规划和详细设计方案等,是否经过论证和审定,是否经过审批,是否根据等级测评、安全评估的结果定期调整和修订,维护周期多长;d) 应检查系统的安全建设工作计划,查看文件是否明确了系统的近期安全建设计划和远期安全建设计划;e) 应检查系统总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等配套文件,查看各个文件是否有机构管理层的批准;f) 应检查专家论证文档,查看是否有相关部门和有关安全技术专家对总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等相关配套文件的论证意见;g) 应检查是否具有总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等相关配套文件的维护记录或修订版本,查看维护记录日期间隔与维护周期是否一致。a)-g)均为肯定,则信息系统符合本单元测评指标要求3产品采购和使用a) 应访谈安全主管,询问是否有专门的部门负责产品的采购,由何部门负责;b) 应访谈系统建设负责人,询问信息安全产品的采购情况,采购产品前是否预先对产品进行选型测试确定产品的候选范围,是否有产品采购清单指导产品采购,采购过程如何控制,是否定期审定和更新候选产品名单,审定周期多长;c) 应访谈系统建设负责人,询问系统是否采用了密码产品,密码产品的采购和使用是否符合国家密码主管部门的要求;d) 应检查产品采购管理文档,查看内容是否明确需要的产品性能指标,确定产品的候选范围,通过招投标等方式确定采购产品及人员行为准则等方面;e) 应检查系统使用的有关信息安全产品是否符合国家的有关规定;f) 应检查密码产品的使用情况是否符合密码产品使用、管理的相关规定;g) 应检查是否具有产品选型测试结果记录、候选产品名单审定记录或更新的候选产品名单。a)-g)均为肯定,则信息系统符合本单元测评指标要求4自行软件开发a) 应访谈系统建设负责人,询问是否进行自主开发软件,是否对程序资源库的修改、更新、发布进行授权和批准,授权部门是何部门,批准人是何人,是否要求开发人员不能做测试人员(即二者分离),自主开发软件是否在独立的模拟环境中编写、调试和完成;b) 应访谈系统建设负责人,询问软件设计相关文档和使用指南是否由专人负责保管,负责人是何人,如何控制使用,测试数据和测试结果是否受到控制;c) 应访谈软件开发人员,询问其是否参照代码编写安全规范进行软件开发,开发之后是否交给测试人员测试软件;d) 应检查软件开发管理制度,查看文件是否明确软件设计、开发、测试、验收过程的控制方法和人员行为准则,是否明确哪些开发活动应经过授权、审批,是否明确软件开发相关文档的管理等;e) 应检查代码编写安全规范,查看规范中是否明确代码编写规则;f) 应检查是否具有软件设计的相关文档(应用软件设计程序文件、源代码文档等)、软件使用指南或操作手册和维护手册等;g) 应检查对程序资源库的修改、更新、发布进行授权和审批的文档或记录,查看是否有批准人的签字;h) 应检查是否具有软件开发相关文档(软件设计和开发程序文件、测试数据、测试结果、维护手册等)的使用控制记录。a)-h)均为肯定,则信息系统符合本单元测评指标要求5外包软件开发a) 应访谈系统建设负责人,询问软件交付前是否依据开发要求的技术指标对软件功能和性能等进行验收测试,软件安装之前是否检测软件中的恶意代码,检测工具是否是第三方的商业产品;是否要求开发单位提供源代码,是否根据源代码对软件中可能存在的后门进行审查;b) 应检查是否具有需求分析说明书、软件设计说明书、软件操作手册、软件源代码文档等软件开发文档和使用指南;c) 应检查软件源代码审查记录,查看是否包括对可能存在后门的审查结果。a)-c)均为肯定,则信息系统符合本单元测评指标要求6工程实施a) 应访谈系统建设负责人,询问是否有专门部门或人员负责工程实施管理工作,由何部门/何人负责,是否按照工程实施方案的要求对工程实施过程进行进度和质量控制,是否要求工程实施单位提供其能够安全实施系统建设的资质证明和能力保证;b) 应检查工程实施方案,查看其是否包括工程时间限制、进度控制和质量控制等方面内容;c) 应检查是否具有按照实施方案形成的阶段性工程报告等文档;d) 应检查工程实施管理制度,查看其是否包括工程实施过程的控制方法、实施参与人员的行为准则等方面内容。a)-d)均为肯定,则信息系统符合本单元测评指标要求7测试验收a) 应访谈系统建设负责人,询问是否有专门的部门负责测试验收工作,由何部门负责;是否委托第三方测试机构对信息系统进行独立的安全性测试;b) 应访谈系统建设负责人,询问是否根据设计方案或合同要求组织相关部门和人员对系统测试验收报告进行审定;c) 应检查工程测试验收方案,查看其是否明确说明参与测试的部门、人员、测试验收的内容、现场操作过程等内容;d) 应检查测试验收记录是否详细记录了测试时间、人员、现场操作过程和测试验收结果等方面内容;e) 应检查是否具有系统安全性测试报告,查看报告是否给出测试通过的结论(如果报告中提出了存在的问题,则检查是否有针对这些问题的改进报告),是否有第三方测试机构的签字或盖章;f) 应检查是否具有系统测试验收报告,是否有对测试验收报告的审定文档,查看文档是否有相关人员的审定意见;g) 应检查测试验收管理文档是否包括系统测试验收的过程控制方法、参与人员的行为规范等内容。a)-g)均为肯定,则信息系统符合本单元测评指标要求8系统交付a) 应访谈系统建设负责人,询问是否有专门的部门负责系统交接工作,系统交接时是否根据交付清单对所交接的设备、文档、软件等进行清点;b) 应访谈系统建设负责人,询问目前的信息系统是否由内部人员独立运行维护,如果是,系统正式运行前是否对运行维护人员进行过培训,针对哪些方面进行过培训;c) 应检查是否具有系统交付清单分类详细列项系统交付的各类设备、软件、文档等;d) 应检查是否具有系统建设文档、指导用户进行系统运维的文档、系统培训手册等;e) 应检查系统交付管理文档,查看其是否包括交付过程的控制方法和对交付参与人员的行为限制等方面内容;f) 应检查培训记录,查看是否包括培训内容、培训时间和参与人员等。a)-f)均为肯定,则信息系统符合本单元测评指标要求9系统备案a) 应访谈安全主管,询问是否有专门的部门或人员负责管理系统定级相关文档,由何部门/何人负责;b) 应访谈文档管理员,询问对系统定级相关备案文档采取哪些控制措施;c) 应检查是否具有将系统等级相关材料报主管部门备案的记录或备案文档;d) 应检查是否具有将系统等级相关备案材料报相应公安机关备案的记录或证明;e) 应检查是否具有系统定级相关材料的使用控制记录。a)-e)均为肯定,则信息系统符合本单元测评指标要求10等级测评a)应检查是否具有自系统运行至今(信息系统等级保护政策全面施行以来)的每年的等级测评报告;b)应检查是否具有针对每年的等级测评报告中的不符合项的整改记录;c)应检查重大变更后是否进行过等级测评;d)如果系统级别有所提高,应检查是否具有系统整改记录;e)应检查测评单位是否具有国家相关技术资质和安全资质;f)应检查部门或人员岗位职责文档,是否明确等级测评的职责部门。a)-f)均为肯定,则信息系统符合本单元测评指标要求11安全服务商选择a) 应访谈系统建设负责人,询问信息系统选择的安全服务商有哪些,是否符合国家有关规定;b) 应检查是否具有与安全服务商签订的安全责任合同书或保密协议等文档,查看其内容是否包含保密范围、安全责任、违约责任、协议的有效期限和责任人的签字等;c) 应检查是否具有与安全服务商签订的服务合同,查看是否包括服务内容、服务期限、双方签字或盖章等。a)-c)均为肯定,则信息系统符合本单元测评指标要求6.2.5系统运维管理系统运维管理方面的测评内容,具体如下表所示:序号测评指标测评内容描述1环境管理a) 应访谈物理安全负责人,询问是否有专门的部门或人员对机房基础设施进行定期维护,由何部门/何人负责,维护周期多长,是否有专门的部门和人员负责机房环境安全管理工作;b) 应访谈办公环境负责人,询问为保证办公环境的保密性采取了哪些控制措施;c) 应检查机房安全管理制度,查看其内容是否覆盖机房物理访问、物品带进/带出机房、机房环境安全等方面;d) 应检查办公环境管理文档,查看其是否包括工作人员离开座位时退出登陆状态/桌面没有敏感信息文件、人员调离办公室时立即收回钥匙、不在办公区接待来访人员等方面内容;e) 应检查机房基础设施维护记录,查看是否记录维护日期、维护人、维护设备、故障原因、维护结果等方面内容。a)-e)均为肯定,则信息系统符合本单元测评指标要求2资产管理a) 应访谈安全主管,询问是否有资产管理的责任人员或部门,由何部门/何人负责;b) 应访谈资产管理员,询问是否依据资产的重要程度对资产进行分类和标识管理,不同类别的资产是否采取不同的管理措施;c) 应检查资产清单,查看其内容是否覆盖资产责任部门、责任人、所处位置和重要程度等方面;d) 应检查资产安全管理制度,查看其是否明确信息资产管理的责任部门、责任人,查看其内容是否覆盖资产使用、传输、存储、维护等方面;e) 应检查信息分类文档,查看其内容是否明确了信息分类标识的原则和方法。a)-e)均为肯定,则信息系统符合本单元测评指标要求3介质管理a) 应访谈资产管理员,询问介质的存放环境是否采取保护措施防止介质被盗、被毁、介质内存储信息被未授权修改以及非法泄漏等,是否有专人管理;b) 应访谈资产管理员,询问是否根据介质的目录清单对介质的使用现状进行定期检查,是否定期对其完整性(数据是否损坏或丢失)和可用性(介质是否受到物理破坏)进行检查,是否根据所承载数据和软件的重要性对介质进行分类和标识管理;c) 应访谈资产管理员,询问对介质带出工作环境和重要介质中的数据和软件是否进行保密性处理;对保密性较高的介质销毁前是否有领导批准,对送出维修或销毁的介质在送出之前是否对介质内存储数据进行净化处理;询问对介质的物理传输过程是否要求选择可靠传输人员、严格介质的打包、选择安全的物理传输途径、双方在场交付等环节的控制;d) 应访谈资产管理员,询问是否对某些重要介质实行异地存储,异地存储环境是否与本地环境相同;e) 应检查介质管理记录,查看其是否记录介质的存储、归档、查询和借用等情况;f) 应检查介质管理制度,查看其内容是否覆盖介质的存放环境、使用、维护和销毁等方面;g) 应检查介质,查看是否对其进行了分类,并具有不同标识。a)-g)均为肯定,则信息系统符合本单元测评指标要求4设备管理a) 应访谈资产管理员,询问是否有专门的部门或人员对各种设备、线路进行定期维护,对各类测试工具进行有效性检查,由何部门/何人负责,维护周期多长;b) 应访谈资产管理员,询问是否对设备选用的各个环节(选型、采购、发放和领用、涉外维修和服务及信息处理设备带离机构等)进行审批控制;c) 应访谈系统管理员,询问对主要设备(包括备份和冗余设备)的操作是否按操作规程进行;d) 应访谈审计员,询问对主要设备(包括备份和冗余设备)的操作是否建立日志,日志文件如何管理,是否定期检查管理情况;e) 应检查设备安全管理制度,查看其内容是否明确对各种软硬件设备的选型、采购、发放和领用以及带离机构等环节进行申报和审批;f) 应检查配套设施、软硬件维护方面的管理制度,查看其是否对配套设施、软硬件维护进行有效的管理,包括明确维护人员的责任、涉外维修和服务的审批、维修过程的监督控制管理等;g) 应检查设备使用管理文档,查看其内容是否覆盖终端计算机、便携机和网络设备等使用、操作原则、注意事项等方面;h) 应检查主要设备(包括备份和冗余设备)的操作规程,查看其内容是否覆盖服务器如何启动、停止、加电、断电等操作;i) 应检查是否具有设备的选型、采购、发放和领用以及带离机构等的申报材料和审批报告;j) 应检查是否具有设备维护记录和主要设备的操作日志。a)-j)均为肯定,则信息系统符合本单元测评指标要求5监控管理和安全管理中心a) 应访谈系统运维负责人,询问是否建立安全管理中心,对通信线路、主机、网络设备和应用软件的运行状况,对设备状态、恶意代码、网络流量、补丁升级、安全审计等安全相关事项进行集中管理,是否形成监测记录文档,是否组织人员对监测记录进行整理并保管;b) 应访谈系统运维负责人,询问其是否组织人员定期对监测记录进行分析、评审,是否发现可疑行为并对其采取必要的措施,是否形成分析报告;c) 应检查是否具有安全管理中心,安全管理中心是否对设备状态、恶意代码、补丁升级、安全审计等安全相关事项进行集中管理;d) 应检查监控记录,查看是否记录监控对象、监控内容、监控的异常现象处理等方面;e) 应检查监测分析报告,查看是否包括监测的异常现象、处理措施等。a)-e)均为肯定,则信息系统符合本单元测评指标要求6网络安全管理a) 应访谈安全主管,询问是否指定专人负责维护网络运行日志、监控记录和分析处理报警信息等网络安全管理工作;网络的外联种类有哪些,是否都得到授权与批准,由何部门/何人批准;b) 应访谈网络管理员,询问是否根据厂家提供的软件升级版本对网络设备进行过升级,目前的版本号为多少,升级前是否对重要文件(帐户数据、设备配置文件等)进行备份,采取什么方式;c) 应访谈网络管理员,询问是否实现网络设备的最小服务配置,对配置文件是否进行定期离线备份,采取什么方式;是否定期检查拨号上网等违反网络安全策略的行为;d) 应访谈安全管理员,询问是否定期对网络设备进行漏洞扫描,扫描周期多长,发现漏洞是否及时修补;e) 应检查网络漏洞扫描报告,查看其内容是否包含网络存在的漏洞、严重级别和结果处理等方面,检查扫描时间间隔与扫描周期是否一致;f) 应检查网络安全管理制度,查看其是否覆盖网络安全配置、安全策略、升级与打补丁、最小服务、授权访问、日志保存时间、口令更新周期、文件备份等方面内容,查看安全策略是否包括允许或者拒绝便携式和移动式设备的网络接入;g) 应检查是否具有内部网络外联的授权批准书;h) 应检查是否具有网络设备配置文件的离线备份文件;i) 应检查是否具有网络审计日志,检查日志是否在规定的保存时间范围内。a)-i)均为肯定,则信息系统符合本单元测评指标要求7系统安全管理a) 应访谈安全主管,询问是否指定专人对系统进行管理,对系统管理员用户是否进行分类,明确各个角色的权限、责任和风险,权限设定是否遵循最小授权原则;b) 应访谈系统管理员,询问是否根据业务需求和系统安全分析制定系统的访问控制策略,控制分配信息系统、文件及服务的访问权限;c) 应访谈系统管理员,询问是否定期对系统安装安全补丁程序,在安装系统补丁前是否对重要文件进行备份,采取什么方式进行,是否先在测试环境中测试通过再安装;d) 应访谈安全管理员,询问是否定期对系统进行漏洞扫描,扫描周期多长,发现漏洞是否及时修补;e) 应检查系统安全管理制度,查看其内容是否覆盖系统安全策略、安全配置、日志管理、日常操作流程等具体内容;f) 应检查是否有详细操作日志(包括重要的日常操作、运行维护记录、参数的设置和修改等内容);g) 应检查是否有定期对运行日志和审计结果进行分析的分析报告,查看报告是否能够记录帐户的连续多次登录失败、非工作时间的登录、访问受限系统或文件的失败尝试、系统错误等非正常事件;h) 应检查系统漏洞扫描报告,查看其内容是否包含系统存在的漏洞、严重级别和结果处理等方面,检查扫描时间间隔与扫描周期是否一致。a)-h)均为肯定,则信息系统符合本单元测评指标要求8恶意代码防范管理a) 应访谈系统运维负责人,询问是否对员工进行基本恶意代码防范意识教育,是否告知应及时升级软件版本,使用外来设备、网络上接收文件和外来计算机或存储设备接入网络系统之前应进行病毒检查等;b) 应访谈系统运维负责人,询问是否指定专人对恶意代码进行检测,发现病毒后是否及时处理;c) 应访谈安全管理员,询问是否定期检查恶意代码库的升级情况,对截获的危险病毒或恶意代码是否及时进行分析处理,并形成书面的报表和总结汇报;d) 应检查恶意代码防范管理文档,查看其内容是否覆盖防恶意代码软件的授权使用、恶意代码库升级、定期汇报等方面;e) 应检查是否具有恶意代码检测记录、恶意代码库升级记录和分析报告,查看升级记录是否记录升级时间、升级版本等内容;查看分析报告是否描述恶意代码的特征、修补措施等内容。a)-e)均为肯定,则信息系统符合本单元测评指标要求9密码管理a) 应访谈安全管理员,询问密码技术和产品的使用是否遵照国家密码管理规定;b) 应检查是否具有密码使用管理制度。a)和b)均为肯定,则信息系统符合本单元测评指标要求10变更管理a) 应访谈系统运维负责人,询问是否制定变更方案指导系统执行变更,目前系统发生过哪些变更,变更方案是否经过评审,变更过程是否文档化;b) 应访谈系统运维负责人,询问重要系统变更前是否根据申报和审批程序得到有关领导的批准,由何人批准,对发生的变更情况是否通知了所有相关人员,以何种方式通知;c) 应访谈系统运维负责人,询问变更失败后的恢复程序、工作方法和人员职责是否文档化,恢复过程是否经过演练;d) 应检查系统变更方案,查看其是否覆盖变更类型、变更原因、变更过程、变更前评估等方面内容;e) 应检查重要系统的变更申请书,查看其是否有主管领导的批准签字;f) 应检查变更管理制度,查看其是否覆盖变更前审批、变更过程记录、变更后通报等方面内容;g) 应检查变更控制的申报、审批程序,查看其是否规定需要申报的变更类型、申报流程、审批部门、批准人等方面内容;h) 应检查变更失败恢复程序,查看其是否规定变更失败后的恢复流程;i) 应检查是否具有变更方案评审记录和变更过程记录文档。a)-i)均为肯定,则信息系统符合本单元测评指标要求11备份与恢复管理a) 应访谈系统管理员、数据库管理员和网络管理员,询问是否识别出需要定期备份的业务信息、系统数据及软件系统,主要有哪些;b) 应访谈系统管理员、数据库管理员和网络管理员,询问是否定期执行恢复程序,周期多长,系统是否按照恢复程序完成恢复,如有问题,是否针对问题改进恢复程序或调整其他因素;c) 应检查备份和恢复管理制度,查看其是否明确备份方式、备份频度、存储介质和保存期等方面内容;d) 应检查数据备份和恢复策略文档,查看其内容是否覆盖数据的存放场所、文件命名规则、介质替换频率、数据离站传输方法等方面;e) 应检查备份和恢复记录,查看其是否包含备份内容、备份操作、备份介质存放等内容,记录内容与备份和恢复策略是否一致。a)-e)均为肯定,则信息系统符合本单元测评指标要求12安全事件处置a) 应访谈系统运维负责人,询问是否告知用户在发现安全弱点和可疑事件时应及时报告,不同安全事件是否采取不同的处理和报告程序;b) 应访谈系统运维负责人,询问是否根据本系统已发生的和需要防止发生的安全事件对系统的影响程度划分不同等级,划分为几级,划分方法是否参照了国家相关管理部门的技术资料,主要参照哪些;c) 应检查安全事件报告和处置管理制度,查看其是否明确本系统已发生的和需要防止发生的安全事件类型,是否明确安全事件的现场处理、事件报告和后期恢复的管理职责;d) 应检查安全事件定级文档,查看其是否明确安全事件的定义、安全事件等级划分原则、等级描述等方面内容;e) 应检查安全事件记录分析文档,查看其是否记录引发安全事件的原因,是否记录事件处理过程,不同安全事件是否采取不同措施避免其再次发生;f) 应检查安全事件报告和处理程序文档,查看其是否根据不同安全事件制定不同的处理和报告程序,及响应和处置的范围、程度、处理方法,是否明确具体报告方式、报告内容、报告人等方面内容。a)-f)均为肯定,则信息系统符合本单元测评指标要求13应急预案管理a) 应访谈系统运维负责人,询问是否制定不同事件的应急预案,是否对系统相关人员进行应急预案培训,多长时间举办一次,是否定期对应急预案进行演练,演练周期多长,是否对应急预案定期进行审查;b) 应访谈系统运维负责人,询问是否具有应急预案小组,是否具备应急设备并能正常工作,应急预案执行所需资金是否做过预算并能够落实;c) 应检查应急预案框架,查看其内容是否覆盖启动应急预案的条件、应急处理流程、系统恢复流程、事后教育和培训等方面;d) 应检查是否具有根据应急预案框架制定的不同事件的应急预案;e) 应检查是否具有定期审查应急预案的管理规定,查看是否明确应急预案中需要定期审查和根据实际情况更新的内容;f) 应检查是否具有应急预案培训记录、演练记录和审查记录。a)-f)均为肯定,则信息系统符合本单元测评指标要求6.3云计算安全扩展测评6.3.1物理和环境安全物理位置选择应确保云计算基础设施位于中国境内。6.3.2网络和通信安全结构安全应确保云计算平台不承载高于其安全保护等级的业务应用系统;应绘制与当前运行情况相符的虚拟化网络拓扑结构图;应实现不同云服务客户虚拟网络之间的隔离;应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力。访问控制应禁止云服务客户虚拟机访问宿主机;应在虚拟化网络边界部署访问控制机制,并设置访问控制规则;应保证当虚拟机迁移时,访问控制策略随其迁移;应允许云服务客户设置不同虚拟机之间的访问控制策略。入侵防范应能检测到云服务客户发起的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等;应能检测到对虚拟网络节点的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等;应能检测到虚拟机与宿主机、虚拟机与虚拟机之间的异常流量。6.3.3设备和计算安全身份鉴别应在网络策略控制器和网络设备(或设备代理)之间建立通信时验证身份。访问控制应确保只有在云服务客户授权下,云服务商或第三方才具有云服务客户数据的管理权限。安全审计应保证云服务商对云服务客户系统和数据的操作可被云服务客户审计。资源控制应屏蔽虚拟资源故障,某个虚拟机宕机后不影响虚拟机监视器及其他虚拟机;应对物理资源和虚拟资源按照策略做统一管理调度与分配;应确保云计算平台具有虚拟机内存隔离措施。6.3.4应用和数据安全数据完整性应确保虚拟机迁移过程中,重要数据的完整性,并在检测到完整性受到破坏时采取必要的恢复措施。数据备份恢复应提供查询云服务客户数据及备份存储位置的方式;剩余信息保护应保证虚拟机所使用的内存和存储空间回收时得到完全清除;云服务客户删除业务应用数据时,云计算平台应确保云存储中所有副本被删除。个人信息保护应确保云服务客户账户信息、鉴别信息、系统信息存储于中国境内,如需出境应遵循国家相关规定。6.3.5安全建设管理云服务商选择应选择安全合规的云服务商,其所提供的云平台应为其所承载的业务应用系统提供相应等级的安全保护能力;应在服务水平协议中规定云服务的各项服务内容和具体技术指标;应在服务水平协议中规定云服务商的权限与责任,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等;应在服务水平协议中规定服务合约到期时,完整地返还云服务客户信息,并承诺相关信息在云计算平台上清除。供应链管理应确保供应商的选择符合国家有关规定;应确保供应链安全事件信息或威胁信息能够及时传达到云服务客户。6.3.6安全运维管理环境管理管理云计算平台的运维地点应位于中国境内,境外对境内云计算平台实施运维操作应遵循国家相关规定;云计算平台运维过程产生的配置数据、日志信息等存储于中国境内,如需出境应遵循国家相关规定。6.4漏洞扫描漏洞扫描是发现安全漏洞的快捷方式,本地测试过程中将会从主机系统层面和应用层面进行漏洞扫描,全面发现系统发现的安全漏洞,针对扫描工具发现的安全漏洞进行人工测试确认,以消除工具扫描误报和漏洞影响。6.5渗透测试内容SQL注入类测试人员通过自动化工具或手工编写SQL语句方式,构造特殊的SQL代码传入到应用程序中,从而通过执行非设计预期的SQL代码,检测其是否能够被非法攻击者窃取数据或破坏。跨站脚本类测试人员利用自动化工具或手工编写Script脚本代码,将其提交到对被测系统的每个动态页面上,通过返回信息判断其是否存在跨站脚本漏洞。文件上传类测试人员将对提供上传服务的页面进行模拟上传测试,用以检测目标系统对上传文件的处理、放置和过滤等限制措施。弱口令类测试人员通过构建的密码本,利用自动化工具尝试登录应用程序。目录浏览类测试人员利用漏洞扫描工具发现可能存在该漏洞的URL,之后通过构造特殊的URL请求,验证扫描工具的准确性并获得配置文件、密码文件等信息。未授权访问类测试人员利用漏洞扫描工具发现可能存在的管理后台或其他可访问信息。信息未加密类检查用户口令等鉴别信息的存储是否加密,包括主机操作系统用户鉴别信息以及应用程序的用户鉴别信息认证会话管理类测试人员利用工具或经验,会检查Cookie与Session的令牌是否是由一种安全的、不可逆推的方法生成,提交过期的Cookie访问已知页面,验证目标网站是否存在认证管理失败等问题。文件包含类测试人员利用漏洞扫描工具发现可能存在该漏洞的URL,之后通过构造特殊的URL请求,验证扫描工具的准确性并获得配置文件、密码文件等信息。不安全的URL访问类测试人员利用漏洞扫描工具发现可能存在该漏洞的URL,之后通过构造特殊的URL请求,验证扫描工具的准确性并获得配置文件、密码文件等信息。溢出漏洞类溢出测试可以对服务器端所有的存在输入的应用程序进行验证。信息泄露类使用漏洞扫描工具对目标系统进行测试。七、实施要求对湖南省省级电子政务外网统一云平台(X86,含双活机房)、省级电子政务外网统一云平台永州异地灾备中心、省级电子政务外网统一云平台郴州异地灾备中心、湖南省自然人信息大平台系统、湖南省政务大数据中心、湖南省政务数据交换和共享平台、湖南省政府网站集约化管理平台、湖南省“互联网+政务服务”一体化平台、湖南省政务服务大厅运维管理平台、湖南省基层公共服务系统、湖南省网上中介服务超市共11个系统进行三级等保测评,每个系统分别出具等级保护测评报告并通过备案。中标人应免费配合整改工作,并提供相关的技术服务咨询,招标人不再另行支付费用。中标人项目实施流程按照公安等级保护要求进行现场实施。(1)项目服务要求参与该项目实施的测评师应具有信息安全等级保护测评方面的经验。(2)安全性要求投标人应熟悉招标方业务和信息化建设,应对系统的架构和运行状况有着深入的了解。测评服务工作应尽可能小的影响系统和网络的正常运行,不能对现网的运行和业务的正常提供产生显著影响(包括系统性能明显下降、网络拥塞、服务中断等)。(3)保密及知识产权要求保密要求:中标人参与项目的所有人员应严格遵守招标人的保密要求,并签订甲乙双方保密协议。对于招标人提供的资料,不得以任何形式向第三方传播。项目进行过程中产生的任何数据归属于招标人。保密期限不受本项目期限的限制,在本项目履行完毕后,中标人仍应承担保密义务。知识产权要求:招标人对项目实施过程中所产生的所有成果(包括发明、发现及相关代码、技术资料、文档等)享有所有权(永久使用权、复制权和修改权等)。除本项目工作所需外,未经招标人书面同意,中标人不得擅自使用、复制招标人的商标、标志、数据信息、文档及其他资料。八、成果交付1.成果文件交付:《湖南省省级电子政务外网统一云平台(X86)等级保护测评报告》(1份)、《省级电子政务外网统一云平台永州异地灾备中心等级保护测评报告》(1份)、《省级电子政务外网统一云平台郴州异地灾备中心等级保护测评报告》(1份)、《湖南省自然人信息大平台系统等级保护测评报告》(1份)、《湖南省政务大数据中心等级保护测评报告》(1份)、《湖南省政务数据交换和共享平台等级保护测评报告》(1份)、《湖南省政府网站集约化管理平台等级保护测评报告》(1份)、《湖南省“互联网+政务服务”一体化平台等级保护测评报告》(1份)、《湖南省政务服务大厅运维管理平台等级保护测评报告》(1份)、《湖南省基层公共服务系统等级保护测评报告》(1份)、《湖南省网上中介服务超市等级保护测评报告》(1份)。2.成果文件的格式要求需全面细致地反映测评内容及结果。3.成果文件的份数要求每个系统的成果文件纸质版需按使用方以及公安要求提供份数,电子版需提供壹套交于使用方存档。4.成果文件的载体要求纸质版的要求;需按每个系统进行胶装,单独成册。5.成果文件的其他要求所有报告均须以书面形式提供,加盖中标人公章。九、其他要求对项目进行科学严格的管理,通过系统计划、有序组织、科学指导和有效控制,促进项目全面顺利实施,中标人必须提供完整的项目管理方案,并符合以下要求:1、中标人在对被测评单位开展保护测评服务之前需与被测评单位签订保密协议,测评过程中向被测评单位借阅的文档资料应在测评工作结束后全部归还被测评单位,未经被测评单位允许,不得擅自复制、保留;2、中标人自备办公设备:如电脑、软件、打印机、复印机等;3、服务周期:本项目服务周期为13个月,从签订政府采购合同之日起开始计算,包括编写测评报告和测评整改的服务时间。其中中标人自收到采购人项目测评通知后1个月内完成所有系统测评,并编写测评报告;在系统测评整改期间,采购人应根据中标人出具的整改意见对系统进行整改,中标人再进行测评,直至最终出具的所有系统测评报告达到等级保护3级标准,报送相关部门审核并通过备案,测评整改服务期12个月。4、服务要求:中标人针对本项目提供现场技术服务咨询,以确保所有系统整改到位和及时解决整改中出现的问题,对采购人的服务请求必须提供7×24小时响应,整改期内出现问题,中标人须在接到通知后30分钟内有专人回复。若电话不能解决,中标人须保证在2小时内派人到现场进行处理。5、付款方式:采用国库集中支付。中标人协助采购人取得公安的《信息系统安全等级保护备案证明》,通过等保测评(若未通过,则中标方需提出整改方案并协助采购方进行整改直到通过测评为止)并提交纸质版和电子版等级保护报告和备案证明给采购人后,7个工作日内一次性支付合同费用。6、本项目为政府采购服务性质项目,招标文件中有货物表述的,以投标须知前附表的要求为准。第三节政府采购合同专用条款甲方名称、地址 名称:湖南省政务服务和大数据中心地址:湖南省长沙市五一大道351号项目现场采购人指定地点。履行合同的时间、地点及方式服务期:详见本章采购需求第一节服务地点:采购人指定地点服务方式:详见本章采购需求第二节质量保证期(服务期限)详见本章采购需求第一节响应时间详见本章采购需求第二节合同价款支付方式和条件付款方式:国库集中支付支付条件:详见本章采购需求第二节乙方提供的其他服务采购人指定地点解决争议的方式■ 诉讼□ 仲裁合同未尽事项双方协商确定省本级政府采购公开招标文件(电子标)服务类(综合评分法、最低价法)采购项目名称:政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务政府采购编号:湘财采计[2024]003878号采购代理编号:ZFCG-2024-1332采购人:湖南省政务服务和大数据中心采购代理机构:湖南省招标有限责任公司2024年11月目录第一章投标邀请5第二章投标须知8第一节投标须知前附表8第二节投标须知12一、总则12二、招标文件13三、投标文件14四、投标17五、开标,资格审查和评标18六、中标信息公布20七、询问与质疑20八、合同签订21九、政府采购政策21十、其他规定22第三章资格审查241.资格审查主体242.资格审查243.资格审查结果24第四章评标方法及标准(综合评分法)25第一节评标方法及标准前附表25第二节评标方法及标准281.评标方法282.评标程序283.投标文件的符合性审查284.投标文件的澄清285.投标文件的比较与评价286.推荐中标候选人297.复核298.编写评标报告299.停止评标2910.无效投标和废标2911.重新组建评标委员会进行评标30第三节投标文件的符合性审查31第四节投标文件的比较与评价32附页1评标方法及标准表34第五章采购需求39第一节采购清单一览表39第二节技术要求39一、项目名称39二、项目背景39三、测评对象40四、测评服务依据41五、测评服务范围及要求415.1信息系统等级保护测评服务41六、测评工作内容426.1安全技术测评426.1.1安全物理环境426.1.2安全通信网络426.1.3安全区域边界426.1.4安全计算环境426.1.5安全管理中心496.2安全管理测评496.2.1安全管理机构496.2.2安全管理制度516.2.3人员安全管理526.2.4系统建设管理546.2.5系统运维管理576.3云计算安全扩展测评626.3.1物理和环境安全626.3.2网络和通信安全636.3.3设备和计算安全636.3.4应用和数据安全636.3.5安全建设管理646.3.6安全运维管理646.4漏洞扫描646.5渗透测试内容64七、实施要求65八、成果交付66九、其他要求67第三节政府采购合同专用条款67第六章政府采购合同69第一节政府采购合同协议书69第二节政府采购合同通用条款72第三节政府采购合同专用条款77第七章投标文件的组成78一、资格证明文件封面80二、电子开标一览表81三、二、投标人具备投标资格的证明文件(第一部分)82四、三、投标人具备投标资格的证明文件(第二部分)83(一)附件1授权委托书84(二)附件1-1法定代表人身份证明85(三)附件2投标人基本情况86(四)附件3投标人资格声明88(六)附件5投标保证金89五、湖南省政府采购供应商资格承诺函91六、商务文件封面92七、投标函93八、开标一览表94九、分项报价明细表95十、商务要求响应96十一、按招标文件的商务★条款的要求提供相关响应资料97十二、招标文件规定的其他与本项目相关的商务证明文件98十三、商务偏离表99十四、政策优惠证明材料100(一)12-1中小企业声明函101(二)12-2残疾人福利性单位声明函(适用于残疾人福利单位)102(三)12-3监狱企业证明资料(适用于监狱企业)103十五、12-4附表:本项目所投节能或环境标志产品清单10412-4附表:本项目所投节能或环境标志产品清单104十六、12-5附表:本项目所投价格小微企业产品、监狱企业产品、残疾人福利性单位产品清单10512-5附表:本项目所投监狱企业产品、残疾人福利性单位产品清单105(七)12-6分包协议或联合体协议106十七、企业实力107十八、同类业绩108十九、人员能力109二十、售后服务能力110二十一、技术文件封面111二十二、货物说明一览表112二十三、技术采购需求响应(一)113二十四、技术采购需求响应(二)114二十五、按招标文件的技术★条款的要求提供相关响应资料115二十六、技术偏离表116二十七、供应商需提供的其他资料117二十八、项目整体方案118二十九、项目服务方案119三十、项目实施方案120三十一、合理化建议121第一章投标邀请湖南省政务服务和大数据中心的政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务进行公开招标采购,现邀请合格投标人参加投标。一、采购项目名称、编号1、采购项目名称:政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务2、政府采购编号:湘财采计[2024]003878号3、采购代理编号:ZFCG-2024-1332二、采购人的采购需求(按包)序号 包名称 采购项目简要说明 数量采购项目预算 (元人民币) 采购项目最高限 价(元人民币) 代理服务收费最高限价1政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务项目详见采购需求11400000138544014560 1、采购项目需要落实的政府采购政策:(说明:应根据采购项目特点选择以下内容):□强制采购:政府采购实行强制采购的节能产品。□优先采购:政府采购鼓励采购节能环保产品。☑价格评审优惠:政府采购促进小微企业发展(包括政府采购支持监狱企业发展、政府采购促进残疾人就业)。三、投标人的资格要求:1、投标人的基本资格条件:投标人必须是在中华人民共和国境内注册登记的法人、其他组织或者自然人,且应当符合《政府采购法》第二十二条第一款的规定,即:(1)具有独立承担民事责任的能力;(2)具有良好的商业信誉和健全的财务会计制度;(3)具有履行合同所必需的设备和专业技术能力;(4)有依法缴纳税收和社会保障资金的良好记录;(5)参加政府采购活动前三年内,在经营活动中没有重大违法记录;(6)法律、行政法规规定的其他条件。2、采购项目的特定资格条件:包01为1、供应商须提供***第三研究所颁发的《网络安全等级测评与检测评估机构服务认证证书》复印件,且证书处于有效期内。;。3、单位负责人为同一人或者存在直接控股、管理关系的不同投标人,不得参加同一合同项下的政府采购活动。4、为本采购项目提供整体设计、规范编制或者项目管理、监理、检测等服务的,不得再参加此项目的其他招标采购活动。5、列入失信被执行人、重大税收违法案件当事人名单,列入政府采购严重违法失信行为记录名单的,拒绝其参与政府采购活动。6、联合体投标。本次招标不接受(接受或不接受)联合体投标。接受联合体投标的,联合体应当具备/。四、获取电子招标文件的时间、期限、方式1.获取公开招标文件的时间:从(2024-11-1508:30:00.0)起至(2024-11-2217:30:00.0)截止。2.发布招标文件的网站:招标文件及修改、澄清文件均在中国湖南政府采购网(www.ccgp-hunan.gov.cn)和湖南省公共资源交易服务平台(https://www.hnsggzy.com/)、上发布。3.招标文件及修改、澄清文件获取方式:投标人应在本项目获取招标文件截止时间前登录湖南省公共资源交易中心服务平台(https://www.hnsggzy.com/)中进入"办事大厅"-"场地预约"再进入"湖南省公共资源交易中心进场交易系统"进行"填写信息"“下载文件”操作,逾期将不能获取文件。修改、澄清后的招标文件请投标人按以上方式登录网站自行下载,恕不另行通知,如有遗漏投标人自行承担全部责任。注意(1)、“湖南省公共资源交易中心主页的下载中心模块(https://ggzy.hunan.gov.cn)”有投标人的注册以及操作流程说明、制作工具软件等相应操作手册。投标人使用电子投标遇到问题时,请及时向系统技术支持咨询,联系方式:4009980000。(2):湖南政府采购网(www.ccgp-hunan.gov.cn)、湖南省公共资源交易服务平台(https://www.hnsggzy.com/)均需使用数字证书登陆进行操作,尚未办理数字证书的供应商请及时登录网站查询、办理。)(3)投标人参与本项目的投标事宜,须办理至少以下数字证书:1、办理投标单位数字证书(含电子印章)。2、法人代表数字证书。3、被授权委托人数字证书。具体办理流程详见湖南省公共资源交易平台数字证书专区相关信息。数字证书(含电子印章)有关业务流程或电话咨询:0731-822100164006682666。五、投标截止时间、开标时间、开标地点1、提交电子投标文件的截止时间:2024-12-1009:00:00.0(北京时间)2、开标时间:2024-12-1009:00:00.0(北京时间)3、开标地点:湖南省公共资源交易中心六、公告发布及期限:1、本招标公告在指定的中国湖南政府采购网(www.ccgp-hunan.gov.cn)发布。公告期限从本招标公告发布之日起5个工作日。2、在不同媒体发布的同一政府采购公告如有不一致的,以在指定的网站发布的为准。七、疑问及质疑:1、投标人对政府采购活动事项如有疑问的,可以向采购人、采购代理机构提出询问。采购人、采购代理机构将在3个工作日内作出答复。2、潜在投标人认为招标文件或招标公告使自己的合法权益受到损害的,可以在获取招标文件之日或招标公告期限届满之日起7个工作日内,按《湖南省财政厅关于印发<政府采购质疑答复和投诉处理操作规程>的通知》(湘财购〔2019〕20号)规定,以书面形式一次性向采购人、采购代理机构提出质疑。八、采购人、采购代理机构的名称、地址和联系方法1、采购人信息(1)名称:湖南省政务服务和大数据中心(2)地址:湖南省长沙市五一大道351号(3)项目联系人:饶宇雄(4)电话:0731-822100972、采购代理机构信息(1)名称:湖南省招标有限责任公司(2)地址:长沙市雨花区湘府东路199号招标大厦(3)联系人:王松青(4)邮编:410000(5)电话:0731-84522888九、其它补充事宜1、保证金本项目是否收取投标保证金:否(1)投标保证金账户名称:湖南省公共资源交易中心(2)投标保证金账号:(3)开户行:交通银行长沙九峰支行(4)投标保证金咨询部门:湖南省公共资源交易中心财务部。联系电话:0731-896652572、招标代理服务费开户名称:长沙银行东风路支行开户行:湖南省招标有限责任公司银行账号:2001299001财务部联系人、电话财务部联系人:于新财务电话:0731-845124773、交易平台技术支持联系方式联系电话:4009980000第二章投标须知1.1.第一节投标须知前附表条款号条款名称编列内容规定一、说明第1.1款采购项目政务云平台(X86)、异地灾备中心及部分应用系统等级保护测评(三级)采购服务第1.2款专门面向中小企业采购□本项目专门面向中小企业采购□本项目(/)包专门面向中小企业采购□本项目专门面向小微企业采购□本项目(/)包专门面向小微企业采购第1.2款非专门面向中小企业采购☑第2.1款采购项目联系人姓名和电话详见第一章【投标邀请】第2.2款采购人名称、地址、电话、联系人详见第一章【投标邀请】第2.3款采购代理机构名称、地址、电话、联系人详见第一章【投标邀请】第3.1款投标人资格条件详见第一章【投标邀请】第3.2款接受联合体形式投标□接受/□(/)包接受☑不接受第5.1款电子招标文件提供期限详见第一章【投标邀请】第5.2款组织现场考察或者召开答疑会☑不组织□组织时间:/地点:/联系人:/联系方式:/说明事项:/二、招标文件第7.4款非实质性偏离的范围和幅度招标文件第五章【采购需求】中条款偏离项数之和>10项将导致无效投标。第9.1款招标公告指定媒体中国湖南政府采购网(www.ccgp-hunan.gov.cn)三、投标文件第13.2款采购预算、最高限价第1包:采购预算:1400000元,最高限价:1385440元。……第13.8款投标报价的其他要求1、投标总价不得缺漏招标文件所要求的内容,否则在评标时将视为无效投标。 2、投标人对每种服务及货物只允许有一个报价,不接受选择性报价,否则在评标时将视为无效投标。 3、投标报价不得超过预算(含分包预算)或者最高限价,否则在评标时将视为无效投标。 4、任何包含价格调整要求和条件的投标报价,在评标时将视为无效投标。 5、评标委员会认为投标人的报价明显低于其他通过符合性审查投标人的报价,有可能影响服务质量或者不能诚信履约的,可要求其在合理时间内采用数据电文形式,并根据要求进行电子签章,提供书面说明,必要时提交相关证明材料;投标人不能证明其报价合理性的,评标委员会将其作为无效投标处理。第14.1款投标人应提供资格审查资料基本资格证明资料:1、法定代表人授权委托书; 2、投标人资格声明(格式) 3、投标人提供的资格证明文件; (1)法人或者其他组织的营业执照等主体资格证明文件,自然人的身份证明; (2)投标人具有健全的财务会计制度、依法缴纳税收和社会保障资金的良好记录,在参加政府采购活动前三年内在经营活动中没有重大违法记录的书面声明 注:符合法定条件的供应商凭《湖南省政府采购供应商资格承诺函》(格式见附件)参与政府采购活动,无需提供财务状况、缴纳税收和社会保障资金等资格证明材料,也可通过在金融机构办理电子增信取得对应信用星级参与政府采购活动和电子卖场交易,无需提供财务状况、缴纳税收和社会保障资金等资格证明材料。2./……第14.1(3)款特定资格条件应提供的资格审查资料特定资格证明材料: 1、供应商须提供***第三研究所颁发的《网络安全等级测评与检测评估机构服务认证证书》复印件,且证书处于有效期内2、/... ...第16.1款投标有效期90日(日历日),如投标有效期不足的,在评标时将视为无效投标。第17.1款投标保证金本项目是否收取保证金:否(不收取保证金的项目需提供免交投标保证金承诺书)收取保证金: 包01为0元投标人应以支票、汇票、本票从投标人银行账户缴入到如下投标保证金托管专户或金融机构、担保机构出具的保函等非现金形式。在提交投标文件的截止时间前提交投标保证金。投标保证金有效期应与投标有效期一致。未按照招标文件要求提交投标保证金和免交投标保证金承诺书的,将视为无效投标。第18.1款分包分包要求:不允许四、投标第20.2款投标截止时间(开标时间)详见第一章【投标邀请】五、开标、资格审查和评标第23.2.3款解密电子投标文件时限及方式投标人使用CA数字证书在投标截止时间起30分钟内完成投标文件的解密,投标文件在解密时限内未解密或解密失败,视为撤销其投标文件。开标继续进行。(如因特殊情况按第二章第二节35条处理)六、中标信息公布第27.2款中标候选人并列的确定中标人的方式本项目按照评审后综合总得分由高至低顺序排列,得分相同的,按投标报价由低到高顺序排列;得分且投标报价相同的,按技术要求得分由高至低顺序排列,得分、投标报价和技术要求得分皆相同的,由评标委员会投票排序。第28.3款接收质疑函的联系部门、联系电话和通讯地址联系部门:湖南省招标有限责任公司联系电话:0731-84522888通讯地址:长沙市雨花区湘府东路199号招标大厦1503室/七、合同签订第30.1款履约担保□需要。中标后需向采购人缴纳合同金额0%履约担保金。履约保证金退还方式、时间和不予退还情形详见第五章采购需求☑不需要九、其他规定第34.1款招标代理服务费中标单位在领取中标通知书时需向招标代理机构缴纳不超过第一章【投标邀请】中规定的“代理服务收费最高限价”招标代理服务费。第35.1款其他规定1.本项目招标代理服务费由采购人支付,招标文件中如有与本条款不一致的内容,以本条款为准。 2. 网络传输递交:投标人应在开标时间(递交投标文件截止时间)前将电子投标文件网络传输递交至湖南省公共资源交易平台并完成在线签到,逾期通过网络传输递交至湖南省公共资源交易平台的投标文件,系统将自动拒收,视为放弃投标。 3.信用信息查询记录和证据留存具体方式:采购人及采购代理机构经办人将查询网页截图、打印、签字,作为查询记录和证据,与其他采购文件一并保存。投标人不良信用记录以采购人及采购代理机构查询结果为准。采购人及采购代理机构查询之后,指定网站信息发生的任何变更均不再作为资格审查依据,投标人自行提供的与指定网站信息不一致的其他证明材料亦不作为资格审查依据。 4.本项目为电子标,投标人应按湖南省公共资源交易中心关于电子招投标相关要求进行投标。 5.招标文件中如有与本表不一致的内容,以本表要求为准。1.2.第二节投标须知1.2.1.一、总则1.适用范围1.1本招标文件仅适用于本章第一节“投标须知前附表”(以下简称【投标须知前附表】)中所叙述的采购项目。1.2【投标须知前附表】规定采购项目专门面向中小企业采购的,如投标人为非中小企业,其投标无效。2.定义2.1采购人系依法进行政府采购的国家机关、事业单位、团体组织。本项目的采购人名称、联系人姓名和电话见【投标须知前附表】。2.2采购代理机构系接受委托、代理采购项目、依法成立中介代理机构。本项目采购代理机构的名称、地址、联系方法见【投标须知前附表】。2.4投标人系指响应招标、参加投标竞争的法人、其他组织或自然人。2.5电子招标投标:是指电子招标投标参与各方(采购人、采购代理机构、供应商、评审专家)按照相关法律法规的规定,应用网络信息技术,使用CA数字证书(含电子签章、签名)在电子招标投标交易平台(以下简称交易平台),进行的招标投标活动。3.投标人的资格要求3.1投标人应当符合【投标须知前附表】规定的投标人资格条件。3.2【投标须知前附表】规定接受联合体形式投标的,投标人除应符合本章第3.1款规定外,还应遵守以下规定:(l)联合体中有同类资质的供应商按照联合体分工承担相同工作的,应当按照资质等级较低的供应商确定资质等级。(2)联合体各方应按招标文件提供的格式签订联合体协议书,明确联合体牵头人和各方的权利义务、合同工作量比例;(3)联合体各方签订联合体协议书后,不得再单独参加或者与其他投标人组成新的联合体参加同一合同项下的采购活动。4.投标费用4.1投标人应自行承担所有参与投标的相关费用,不论投标的结果如何,采购人、采购代理机构均无义务和责任承担这些费用。5.组织现场考察或者召开答疑会5.1采购人、采购代理机构可以在【投标须知前附表】规定的招标文件提供期限截止后,组织已获取招标文件的潜在投标人现场考察或者召开开标前答疑会。5.2获取招标文件的潜在投标人应按【投标须知前附表】规定参加现场考察或者答疑会;如不参加,其风险由其自行承担。5.3潜在投标人现场考察或者参加答疑会的费用由自己承担,现场考察期间所发生的人身伤害及财产损失由自己负责。5.4采购人、采购代理机构不对投标人据此而做出的推论、理解和结论负责。投标人一旦中标,不得以任何借口,提出额外补偿,或延长合同期限的要求。1.2.2.二、招标文件6.招标文件的构成6.1招标文件共七章,各章内容如下:第一章投标邀请第二章投标须知第三章资格审查第四章评标方法及标准第五章采购需求第六章政府采购合同第七章投标文件的组成6.2采购人、采购代理机构在提交投标文件截止时间前对招标文件所作的澄清或者修改,构成招标文件的组成部分。7.偏离与实质性响应7.1投标人应当按照招标文件的要求编制投标文件。投标文件应当对招标文件提出的要求和条件作出明确响应。7.2偏离是指投标文件不响应或者不满足招标文件提出的要求和条件,分为实质性偏离和非实质性偏离。7.3除法律、法规和招标文件规定的其他投标无效情形外,招标文件中用“★”符号标明的条款为实质性要求和条件,对其中任何一条的偏离,为实质性偏离,其投标无效。7.4投标文件偏离招标文件的非实质性要求和条件,为非实质性偏离。非实质性偏离的范围和幅度应当符合【投标须知前附表】的规定,否则投标无效。8.询问8.1潜在投标人应仔细阅读和检查招标文件的全部内容。如有疑问,可以向采购人或者采购代理机构提出询问。9.招标文件的澄清或者修改9.1采购人、采购代理机构对已发出的招标文件进行必要澄清或者修改的,将在【投标须知前附表】规定的招标公告指定媒体上发布澄清或者修改公告。9.2澄清或者修改的内容可能影响投标文件编制的,采购人、采购代理机构将在提交投标文件截止时间15日前,以数据电文形式通知所有获取招标文件的潜在投标人;不足15日的,将相应延长提交投标文件的截止时间。9.3招标文件的提供期限届满后,获取招标文件的潜在投标人不足3家的,可以顺延提供期限,并在指定媒体上发布修改公告。9.4通过交易平台下载招标文件的,请获取招标文件的潜在投标人及时关注招标公告指定媒体发布的澄清或者修改公告,采购人、采购代理机构不再书面通知。1.2.3.三、投标文件10.投标语言10.1除专用术语外,投标人提交的投标文件及投标人与采购人、采购代理机构就有关投标的所有来往函电均使用中文。投标人可以提交其它语言的资料,但应附有中文注释,有差异时以中文为准。11.计量单位11.1所有计量均采用中华人民共和国法定计量单位。12.投标文件的组成12.1投标文件由如下内容组成:第一部分资格证明文件一、资格证明文件封面二、投标人具备投标资格的证明文件(第一部分)三、投标人具备投标资格的证明文件(第二部分)附件1授权委托书1-1法定代表人身份证明附件2投标人基本情况附件3投标人资格声明附件4联合体协议附件5投标保证金第二部分商务文件四、商务文件封面五、投标函六、开标一览表七、分项报价明细表八、商务要求响应九、按招标文件的商务★条款的要求提供相关响应资料十、招标文件规定的其他与本项目相关的商务证明文件十一、商务偏离表十二、享受政府采购政策优惠的证明材料包含:12-1中小企业声明函12-2残疾人福利性单位声明函12-3、监狱企业证明材料12-4附表:本项目所投节能或环境标志产品12-5附表:本项目所投价格小微企业产品、监狱企业产品、残疾人福利性单位产品清单第三部分技术部分十三、技术文件封面十四、货物说明一览表十五、技术采购需求响应(一、二)十六、按招标文件的技术★条款的要求提供相关响应资料十七、技术偏离表十八、供应商需提供的其他资料十九、代理服务费承诺书12.2根据《政府采购法》第四十二条的规定,投标人无论中标与否,其投标文件不予退还。13.投标报价13.1投标人应以招标文件规定的供货及服务要求、责任范围和合同条件为基础,按第七章“投标文件的组成”的有关规定进行报价。投标人的报价应包括为完成本项目所要求的全部内容可能发生的全部费用和税费、规费、保险费(如果有)等,采购人将不再支付报价以外的任何费用。13.2投标人的投标报价不得超过采购预算,也不得超过最高限价(如果设定),否则其投标无效。采购项目预算、最高限价见【投标须知前附表】。13.3投标人应在分项报价明细表中对每项内容给予详细分项报价。13.4投标文件中标明的价格在合同执行过程中是固定不变的,不得以任何理由予以变更。任何包含价格调整要求和条件的投标,其投标无效。13.5投标人在投标截止时间前修改“开标一览表”中的投标报价的,应同时修改投标文件“分项报价明细表”“享受政府采购政策优惠的证明资料”等相关内容。13.6投标总价不得缺漏招标文件所要求的内容,否则,在评标时将视为无效投标。13.7投标人对每种货物及服务只允许有一个报价,不接受选择性报价,否则,在评标时将视为无效投标。(接受备选方案时除外。)13.8投标报价的其他要求见【投标须知前附表】。14.投标人的资格证明文件14.1除【投标须知前附表】另有规定外,投标人应按下列规定提供资格证明文件。(1)法人或者其他组织的营业执照等主体资格证明文件,自然人的身份证明:投标人为法人的,应提交营业执照或法人登记证书的复印件;投标人为非法人组织的,应提交依法登记证书复印件;投标人为个体工商户的,应提交个体工商户营业执照复印件;投标人为自然人的,应提交自然人的身份证明复印件。(2)投标人资格声明(格式)(3)符合特定资格条件证明材料复印件或者情况说明原件。具体要求见【投标须知前附表】。14.2投标人以联合体形式投标的,除应提交联合协议(格式)外,参加联合体的各方均应提交上款资格证明材料。14.3投标人的资格证明文件均应为有效文件并加盖投标人电子章,并按招标文件规定签章。15.投标服务及货物符合招标文件规定的证明文件15.1投标人应当提交其拟供的合同项下服务及其货物符合招标文件规定的证明文件,该证明文件作为投标文件的一部分。15.2上述证明文件可以是文字资料、图表、数据、证书等资料。15.3招标文件第五章“采购需求”要求的其它文件。16.投标有效期16.1投标有效期从提交投标文件的截止之日起算。投标文件中承诺的投标有效期应当不少于【投标须知前附表】中载明的投标有效期。投标有效期不满足要求的,其投标无效。16.2投标有效期内投标人撤销投标文件的,投标人应承担招标文件和法律规定的责任。17.投标保证金17.1招标文件要求投标人提交投标保证金的,投标人应按【投标须知前附表】规定,在提交投标文件的截止时间前提交投标保证金。17.2联合体投标的,可以由联合体中的一方或者共同提交投标保证金。以一方名义提交投标保证金的,对联合体各方均具有约束力。17.3.1投标保证金的退还按政府采购相关规定办理:17.3.2投标保证金退还情况查询,请登录“湖南省公共资源交易中心”门户网站,网址:https://ggzy.hunan.gov.cn/,点击首页左侧“投标保证金退还情况查询”图标进入查询界面。17.4有以下情形之一的,投标保证金将不予退还:(一)中标、成交后无正当理由不与采购人签订合同的;(二)未经采购人同意,将中标、成交项目分包方式履行合同的;(三)在提交投标(响应)文件截止时间后撤回投标(响应)文件的;(四)在投标(响应)文件中提供虚假材料的;(五)与采购人、其他供应商或者采购代理机构恶意串通的;(六)法律法规或者采购文件规定的其他情形。18.分包18.1投标人拟在中标后将中标项目的非主体、非关键性工作进行分包的,应符合【投标须知前附表】规定的分包内容、分包金额和资质要求等限制性条件,并在投标文件中载明分包承担主体,且分包承担主体不得再次分包。18.2中标人应当就分包项目向采购人负责,分包承担主体就分包项目承担连带责任。18.3不符合招标文件中有关分包规定的,其投标无效。19.电子投标投标文件的制作和签署19.1电子投标文件编制、制作需要在湖南省公共资源交易政府采购电子化平台上下载“投标文件制作工具软件下载”软件。19.2投标人应按照电子招标文件格式及投标工具编制投标文件,否则,由于投标人的编制、格式、上传位置等失误所导致的后果和责任由投标人自行承担。19.3投标人应注意压缩电子文件,上传的有关扫描件的大小和清晰度、格式等应该能够在电脑上被阅读、识别和判断。若投标人未按要求提供证明材料或提供的是部分证明材料或提供不清晰的扫描件复印件,无法阅读、识别和判断的,所导致后果均由投标人自行承担。19.5投标人应按招标文件规定使用湖南省公共资源交易平台认可的CA数字证书(含电子印章)进行签章。19.6电子招投标文件具有法律效力,若投标文件与招标文件要求不一致,其内容影响中标结果时,所导致后果由投标人自行承担。1.2.4.四、投标20.电子投标文件的加密和提交20.1投标人应按照招标文件和交易平台的要求编制数据电文形式的投标文件并通过数字证书进行加密后,在招标文件【投标须知前附表】规定的开标时间前将电子投标文件上传到交易平台的对应项目。未按要求加密或逾期上传提交的投标文件,交易平台将无法接受,采购代理机构不予受理。20.2采购代理机构不接受投标截止时间后递交的纸质、电子、传真等所有形式的投标文件。20.3如遇系统提示“上传未成功”,投标人应及时重新提交文件或与系统技术支持联系。由于投标人对电子投标操作不熟悉或自身电脑、网络等原因导致不能在投标截止时间之前上传提交投标文件的,所导致后果由投标人自行承担。21.电子投标文件的修改和撤回21.1投标人在招标文件规定的投标截止时间前,可以撤回已上传的投标文件,也可以撤回并修改后再重新上传。21.2采购人、采购代理机构发布了修改、澄清文件的,投标人应按照修改、澄清后的招标文件要求重新编制投标文件并上传至交易平台。22.串通投标行为22.1有下列情形之一的,属于恶意串通,对投标人依照政府采购法第七十七条第一款的规定追究法律责任:(1)投标人直接或者间接从采购人或者采购代理机构处获得其他投标人的相关情况并修改其投标文件;(2)投标人按照采购人或者采购代理机构的授意撤换、修改投标文件;(3)投标人之间协商报价、技术方案等投标文件的实质性内容;(4)属于同一集团、协会、商会等组织成员的投标人按照该组织要求协同参加政府采购活动;(5)投标人之间事先约定由某一特定投标人中标;(6)投标人之间商定部分投标人放弃参加政府采购活动或者放弃中标;(7)投标人与采购人或者采购代理机构之间、投标人相互之间,为谋求特定投标人中标或者排斥其他投标人的其他串通行为。22.2有下列情形之一的,视为投标人串通投标,其投标无效:(1)不同投标人的投标文件由同一单位或者个人编制;(2)不同投标人委托同一单位或者个人办理投标事宜;(3)不同投标人的投标文件载明的项目管理成员或者联系人员为同一人;(4)不同投标人的投标文件异常一致或者投标报价呈规律性差异;(5)不同投标人的投标文件相互签章;(6)不同投标人的投标保证金从同一单位或者个人的账户转出。1.2.5.五、开标,资格审查和评标23.开标23.1投标人可通过网上开标系统参加开标会;23.2开标程序。采购代理机构在规定的时间内,按下列程序进行开标;23.2.1投标人在开标时间前提前登录网上开标系统;23.2.2开标时间,由采购代理机构在线上公布上传文件的投标人信息;23.2.3投标人根据发出投标文件解密指令提示后在规定时间内使用加密投标文件的CA数字证书进行投标文件解密。投标文件在规定解密时限内未解密或解密失败,视为撤销其投标文件,开标继续进行。23.2.4唱标:以《开标一览表》为准,未提供的按无效投标处理。在线生成的《开标记录表》所有有效投标人可以在线即时查看、下载。23.2.5开标结果系统自动默认,投标人代表对开标过程和公布信息有疑义,以及认为代理机构或相关工作人员有《政府采购法实施条例》第九条第一款需要回避的情形的,应当提出询问或者申请回避。23.2.6采购人或采购代理机构对投人代表当场提出的询问或者回避申请,按《政府采购法实施条例》有规定及时处理。23.7开标时,出现下列情形之一的,视为投标人撤销其投标:(1)投标人未按要求配置开标所需的软硬件设备,导致解密失败的;(2)投标人电脑故障或无法上网,导致解密失败的;(3)解密锁发生故障、失效、错误等,导致解密失败的;(4)解密时间超过规定时限的;(5)其他由于投标人自身原因导致解密失效的情形。23.4如因网上开标系统出现系统故障,导致开标解密无法完成的,由采购代理机构酌情延长解密时间。24.资格审查24.1开标结束后,采购人、采购代理机构依法按照第三章“资格审查”规定组织资格审查。24.2资格审查结束后,采购人、采购代理机构应将资格审查结果告知评标委员会。资格审查不合格投标人不进入评标;经资格审查合格投标人少于3家的,不得评标。25.评标委员会25.1评标由依法组建的评标委员会负责,评标委员会由采购人代表和评审专家组成。25.2评标委员会成员有下列情形之一的,应当回避:(1)参加采购活动前三年内,与投标人存在劳动关系,或者担任过投标人的董事、监事,或者是投标人的控股股东或实际控制人;(2)与投标人的法定代表人或者负责人有夫妻、直系血亲、三代以内旁系血亲或者近姻亲关系;(3)与投标人有其他可能影响政府采购活动公平、公正进行的关系。25.3评标委员会负责具体评标事务,并独立履行下列职责:(1)审查、评价投标文件是否符合招标文件的商务、技术等实质性要求;(2)要求投标人对投标文件有关事项作出澄清或者说明;(3)对投标文件进行比较和评价;(4)确定中标候选人名单,以及根据采购人委托直接确定中标人。26.评标26.1评标委员会按照第四章“评标方法及标准”规定的评标方法、评审因素、标准和程序以及有关法律、法规及规章对投标文件进行评审。1.2.6.六、中标信息公布27.中标通知书与中标信息公布27.1采购代理机构应当在评标结束后2个工作日内将评标报告送采购人。27.2采购人应当自收到评标报告之日起5个工作日内,在评标报告确定的中标候选人名单中按顺序确定中标人。中标候选人并列的,按照【投标须知前附表】规定的方式确定中标人;招标文件未规定的,采取随机抽取的方式确定。27.3采购人、采购代理机构应当自采购人确定中标供应商之日起2个工作日内,在招标公告指定媒体上公告中标结果,招标文件随中标结果同时公告,中标公告期限为1个工作日。27.4在公告中标结果的同时,采购人或者采购代理机构应当向中标人发出中标通知书。1.2.7.七、询问与质疑28.投标人询问及质疑28.1投标人对政府采购活动事项有疑问的,可以向采购人、采购代理机构提出询问。采购人或采购代理机构将在3个工作日内作出答复。28.2投标人认为中标结果使自己的权益受到损害的,可以在知道或者应知其权益受到损害之日起7个工作日内,按照《湖南省财政厅关于印发<政府采购质疑答复和投诉处理操作规程>的通知》(湘财购〔2019〕20号)规定,以纸质书面形式一次性向采购人、采购代理机构提出质疑。28.3投标人提出质疑的,应按照《湖南省财政厅关于印发<政府采购质疑答复和投诉处理操作规程>的通知》规定制作、签署、送达。采购人、采购代理机构接收质疑函的联系部门、联系电话和通讯地址见【投标须知前附表】。28.4采购人、采购代理机构按照《湖南省财政厅关于印发<政府采购质疑答复和投诉处理操作规程>的通知》规定进行质疑答复。28.5投标人对采购人、采购代理机构的答复不满意,或采购人或采购代理机构未在规定的期限作出答复的,可在答复期满后15个工作日内,按照《湖南省财政厅关于印发<政府采购质疑答复和投诉处理操作规程>的通知》规定向采购人同级财政部门提出投诉。1.2.8.八、合同签订29.签订合同29.1采购人应自中标通知书发出之日起30日内,按中标通知书指定的时间、地点与中标人签订政府采购合同。所签订的合同不得对招标文件确定的事项和中标人投标文件作实质性修改。29.2招标文件、中标人的投标文件均为签订合同的依据。29.3联合体中标的,联合体各方应当共同与采购人签订合同,就中标项目向采购人承担连带责任。29.4中标合同将在招标公告指定媒体上公告,但合同中涉及国家秘密、商业秘密的内容除外。29.5中标人应当按照合同约定依法履行合同义务。政府采购合同的履行、违约责任和解决争议的方法等适用《中华人民共和国民法典》。30.履约担保30.1招标文件要求中标人向采购人提交履约担保的,中标人应按照【投标须知前附表】的规定提交。联合体中标的,履约担保由联合体各方或联合体中牵头人的名义提交。30.2中标人没有按照本章第30.1款规定提交履约担保的,视为放弃中标。31.政府采购合同履行中数量的变更31.1政府采购合同履行中,采购人需追加与合同标的相同的服务或货物的,在不改变合同其他条款的前提下,可以与中标人协商签订补充合同,但所有补充合同的采购金额不得超过原合同采购金额的百分之十。1.2.9.九、政府采购政策32.政府采购政策32.1优先采购:(1)纳入财政部会同国务院有关部门发布的节能产品、环境标志产品政府采购品目清单,实施政府优先采购的,评审时按招标文件第四章第一节有关规定给予一定比例的价格折扣或者加分;32.2强制采购:(1)纳入财政部会同国务院有关部门发布的节能产品政府采购品目清单,实施政府强制采购的(品目清单标注符号产品),投标人投标产品应当取得国家确定的认证机构出具的、处于有效期之内的节能产品认证证书,否则其投标无效。32.3价格评审优惠:32.3价格评审优惠:32.3.1.1在服务采购项目中,服务由中小企业承接,即提供服务的人员为中小企业依照《中华人民共和国劳动合同法》订立劳动合同的从业人员。投标价格按招标文件第四章第一节有关规定给予一定比例的价格折扣,用扣除后的价格参与评审。32.3.1.2依据国务院批准的中小企业划分标准确定的中型企业、小型企业和微型企业,但与大企业的负责人为同一人,或者与大型企业存在直接控股、管理关系的除外。32.3.1.3在服务采购项目中有货物采购时按承接的服务企业享受中小企业政策优惠。32.3.1.4招标文件允许联合体投标或分包的①以联合体参加政府采购活动的,联合体均为中小企业的,联合体视同中小企业。其中,联合体各方均为小微企业的,联合体视同小微企业;②对于联合体或者大中型分包意向协议约定小微企业的合同占到合同总金额30%以上。投标价格按招标文件第四章第一节有关规定给予一定比例的价格折扣,用扣除后的价格参与评审。组成联合体或者接受分包的小微企业与联合体内其他企业、分包企业之间存在直接控股、管理关系的,不享受扣除优惠政策。32.3.1.5价格扣除比列或者价格分加分比列对小型企业和微型企业同等对待,不作区分。32.3.2监狱企业、残疾人福利性单位视同小型、微型企业,享受评审中价格扣除等促进中小企业发展的政府采购政策。32.4政府采购政策交叉与叠加(1)投标产品取得两个及以上优先采购产品认证的,评审时只有其中一项产品能享受优先采购优惠(投标人自行选择,并在投标文件中并填报相关信息及数据。(2)投标人同时符合小型、微型企业及监狱企业、残疾人福利性单位要求的,评审时只有一种类型享受价格评审优惠政策;(3)小型和微型企业的价格评审优惠可以与同时属于“节能产品”、“环境标志产品”中的一项优先采购优惠累加计算。32.5投标人符合本章第32.1款、第32.2款、第32.3款规定的,应提供相关证明资料。(1)节能产品、环境标志产品:提供国家确定的认证机构出具的、处于有效期之内的节能产品、环境标志产品认证证书(复印件)。(2)中小企业:按财政部、工信部联合印发《政府采购促进中小企业发展管理办法》(财库[2020]46号)规定,投标人提供《中小企业声明函》(格式附后),允许分包或联合体投标的还需提供分包协议或联合体协议。(3)监狱企业:按《关于政府采购支持监狱企业发展有关问题的通知》(财库〔2014〕68号)文件规定提供证明文件(复印件)。(4)残疾人福利性单位:按《关于促进残疾人就业政府采购政策的通知》(财库〔2017〕141号)文件规定提供《残疾人福利性单位声明函》(格式)。32.7投标人有融资、担保需求的,可登陆中国湖南政府采购网查询相关银行、担保机构业务。1.2.10.十、其他规定33.招标不足三家处理33.1公开招标数额标准以上的采购项目,投标截止后投标人不足3家或者通过资格审查或符合性审查的投标人不足3家的,除采购任务取消情形外,按照以下方式处理:(1)招标文件存在不合理条款或者招标程序不符合规定的,采购人、采购代理机构改正后依法重新招标;(2)招标文件没有不合理条款、招标程序符合规定,需要采用其他采购方式采购的,采购人应当依法报财政部门批准。33.2属上款第(2)项情形的,评标委员会应出具的招标文件没有不合理条款的论证意见。34.招标代理服务费34.1招标代理服务费由中标人支付的,投标人应按【投标须知前附表】规定向采购代理机构交纳招标代理服务费,并在投标文件中提供中标服务费承诺书。35.电子招投标的应急措施35.1电子开标、评标如出现下列情形,导致系统短时间内无法恢复正常运行,影响到招投标活动无法继续开展时,按交易中心应急预案措施执行:(1)系统服务器发生故障,无法访问或无法使用系统;(2)系统的软件或数据库出现错误,不能进行正常操作;(3)系统发现有安全漏洞,有潜在的泄密危险;(4)病毒发作或受到外来病毒的攻击;(5)网络故障,无法访问或无法使用系统;(6)电力中断等其他特殊情况。35.2出现上述情况之一时,经交易中心确认:采购人或采购代理机构可选择采取如下措施,投标人不得对此持有异议。(1)酌情延长投标文件文件解密时间,以保障招投标活动的继续实施;(2)项目作延期开标,待系统恢复后再进行开标活动;(3)对已在评标的项目,评标委员会酌情延期进行评审,待系统恢复后再进行评审工作。36.招标文件需要补充的其他内容见【投标须知前附表】。2.第三章资格审查1.资格审查主体1.1资格审查主体:采购人、采购代理机构负责资格审查。2.资格审查2.1资格审查依据法律法规和招标文件的规定,对投标文件中的资格证明文件、投标保证金、投标报价等进行审查,以确定投标供应商是否具备投标资格。2.2在资格审查时,投标人存在下列情况之一的,资格审查不合格,其投标无效:(1)不具备招标文件中规定的资格要求的,或提交的资格证明文件不符合招标文件要求的;(2)联合体投标未提交联合体协议书,或未提交联合体各方资格证明文件的;(3)投标文件的资格证明文件未按照招标文件要求进行电子签名、盖章的;(4)未按要求提交投标保证金或未按要求提供免交投标保证金承诺书的;(5)投标报价超过招标文件中规定的预算金额或者最高限价的;(6)法律、法规和招标文件规定的其他投标无效情形的。2.3信用记录。2.3.1、采购人或采购代理机构在开标结束后资格审查时,还应对投标人信用记录进行甄别。2.3.2、查询网站为“信用中国”网站(www.creditchina.gov.cn)、中国政府采购网(www.ccgp.gov.cn)、湖南信用网(www.hncredit.gov.cn)和中国湖南政府采购网(www.ccgp-hunan.gov.cn)2.3.3不良信用记录是指:投标人在“信用中国”网站被列入失信被执行人和重大税收违法案件当事人名单,或在“中国政府采购网”网站被列入政府采购严重违法失信行为记录名单。投标人有上述不良信用记录的,其投标无效,其中,列入政府采购严重违法失信行为记录名单的,按处罚结果执行。2.3.4联合体形式投标的,联合体成员存在不良信用记录的,视同联合体存在不良信用记录。2.3.5信用信息查询记录和证据留存具体方式:投标人不良信用记录以采购人、采购代理机构查询结果为准。查询结果与其他采购文件一并保存。3.资格审查结果3.1未通过资格审查的投标人,采购人、采购代理机构应当告知其未通过的原因。3.2资格审查结束后,采购人、采购代理机构应将资格审查结果告知评标委员会。第四章评标方法及标准(综合评分法)2.1.第一节评标方法及标准前附表条款号条款名称编列内容规定第1.3款评标方法综合评分法第4.2款投标文件报价出现前后不一致的修正 根据中华人民共和国财政部令第87号--政府采购货物和服务招标投标管理办法第五十九条 投标文件报价出现前后不一致的,除招标文件另有规定外,按照下列规定修正:(1)投标文件中开标一览表内容与投标文件中相应内容不一致的,以开标一览表为准;(2)大写金额和小写金额不一致的,以大写金额为准;(3)单价金额小数点或者百分比有明显错位的,以开标一览表的总价为准,并修改单价;(4)总价金额与按单价汇总金额不一致的,以单价金额计算结果为准。 同时出现两种以上不一致的,按照前款规定的顺序修正。修正后的报价按照本办法第五十一条第二款的规定经投标人确认后产生约束力,投标人不确认的,其投标无效第5.2项相同品牌产品评审得分相同的规定□得分相同的,按投标报价由低到高顺序排列。得分且投标报价相同的,按技术指标优劣顺序排列。(提示:也可另行规定)/□随机抽取方式确定。第5.3(1)项价格评审优惠本项目中小企业划分标准所属行业(十二)软件和信息技术服务业(一)农、林、牧、渔业(二)工业(三)建筑业(四)批发业(五)零售业(六)交通运输业(七)仓储业(八)邮政业(九)住宿业(十)餐饮业(十一)信息传输业(十二)软件和信息技术服务业(十三)房地产开发经营(十四)物业管理(十五)租赁和商务服务业(十六)其他未列明行业第5.3(1)项价格评审优惠中小企业优惠政策①小微企业价格给予10%-20%的扣除,用扣除后的价格参与评审,本项目具体扣除比例为:价格部分10%。②给予联合体或允许分包4%-6%的价格扣除,用扣除后的价格参与评审,本项目具体扣除比例为/%。价格扣除是指接受大中型企业与小微企业组成联合体或者允许大中型企业向一家或者多家小型企业分包,且联合体协议或分包协议中约定,小型、微型企业的协议合同金额占到合同总金额30%以上的,可给予价格扣除。注:投标文件必须按招标文件提供中小企业声明函等材料,享受分包价格扣除的,还需提供分包协议否则评审时不予以考虑)。第5.3(1)项价格评审优惠监狱企业、残疾人福利性单位投标人如提供监狱企业、残疾人福利性单位或生产的产品,投标文件必须按招标文件要求提供“享受政府采购政策优惠的证明材料”,否则评审时不予以考虑。监狱企业、残疾人福利性单位或生产的产品的价格给予6%-10%的扣除,用扣除后的价格参与评审,本项目具体扣除比例为:价格部分10%。第5.3(2)项优先采购①非强制采购节能产品:对于技术和价格分,应分别给予4%-8%的加分。本项目具体加分比例分别为 :技术/%、价格/%。投标人须如实填写并提供“节能产品”品目清单提供品目清单中该产品所在页复印件或相应证书;②环境标志产品:对于技术和价格分,应分别给予4%-8%的加分。本项目具体加分比例分别为 :技术/%、价格/%。投标人须如实填写并提供“环境标志产品”政府采购品目清单并提供品目清单中该产品所在页复印件或相应证书;第5.3(3)项多处获得政府采购政策优惠的计算方法1、投标人投标产品同时具备政府采购优先采购节能产品、环境标志,投标人可选择其一,也可均填报。对三者均填报的,评标委员会评审时,三者只能选择其一,选择优惠范围最多的优惠政策进行评审。 2、扶持中小企业发展的优惠政策可以叠加享受。3、监狱企业、残疾人福利性单位属于小型、微型企业的,不重复享受扶持中小企业发展的优惠政策。第6.1款中标候选人并列的确定中标人的方式 投标文件满足招标文件全部实质性要求,且按照评审因素的量化指标评审综合得分最高的投标人为排名第一的中标候选人。中标候选人并列的:得分相同的,按投标报价由低到高顺序排列。得分且投标报价相同的,按技术要求得分高到低顺序排列。得分、投标报价和技术要求得分皆相同的,由评标委员会投票排序。第10款无效投标的规定投标文件中除前章节条款所述情况外,有下列情况之一的,也应在符合性检查时按照无效投标处理: (1)投标文件载明的投标范围小于招标文件规定的招标范围的(缺漏招标文件所要求的内容);(2)不符合法律、法规和招标文件其他规定的实质性内容。第10款废标的规定有下列情形之一时,评标委员会应予废标: (1)符合专业条件的投标人或者对招标文件作实质性响应的投标人不足三家的; (2)出现影响采购公正的违法、违规行为的; (3)投标人的报价均超过了采购最高限价,采购人不能支付的; (4)因重大变故,采购任务取消的。第二节评标方法及标准1.评标方法1.1综合评分法,指投标文件满足招标文件全部实质性要求,且按照评审因素的量化指标评审得分最高的投标人为中标候选人的评标方法。1.2本采购项目评标方法见本章第一节“评标规范前附表”(以下简称【评标方法及标准前附表】)。2.评标程序2.1评标程序分为投标文件符合性审查、澄清有关问题、比较和评价、推荐中标候选人。3.投标文件的符合性审查3.1资格审查结束后,评标委员会依法按照本章第三节“投标文件的符合性审查”规定进行投标文件符合性。3.2符合性审查合格投标人少于3家的,应予废标。4.投标文件的澄清4.1对于投标文件中含义不明确、同类问题表述不一致或者有明显文字和计算错误的内容,评标委员会应当以数据电文形式要求投标人作出必要的澄清、说明或者补正。4.2投标文件的投标报价出现前后不一致的,除【评标方法及标准前附表】另有规定外,按照下列规定修正:(1)投标文件中开标一览表内容与投标文件中相应内容不一致的,以开标一览表为准;(2)大写金额和小写金额不一致的,以大写金额为准;(3)单价金额小数点或者百分比有明显错位的,以开标一览表的总价为准,并修改单价;(4)总价金额与按单价汇总金额不一致的,以单价金额计算结果为准。4.3投标文件报价同时出现两种以上不一致的,按照前款规定的顺序修正。修正后的报价由投标人代表电子签名或者加盖单位电子章确认后产生约束力,投标人不确认的,其投标无效。4.4投标人的澄清、说明或者补正应当采用数据电文形式,并加盖电子公章,或者由法定代表人或其授权的代表电子签名,并按评标委员会的通知要求递交至交易平台。投标人的澄清、说明或者补正不得超出投标文件的范围或者改变投标文件的实质性内容。4.5有效的澄清材料,是投标文件的补充材料,成为投标文件的组成部分。4.6评标委员会认为投标人的报价明显低于其他通过符合性审查投标人的报价,有可能影响产品质量或者不能诚信履约的,应当要求其在评标现场合理的时间内提供说明,必要时提交相关证明材料;投标人不能证明其报价合理性的,评标委员会应当将其作为投标无效处理。5.投标文件的比较与评价5.1评标委员会依法按照本章第三节“投标文件的比较与评价”规定,对资格性检查和符合性检查合格的投标文件进行比较和评价。5.2政府采购政策:(1)价格评审优惠:按【评标方法及标准前附表】及第二章“投标须知”的相关规定给予一定的价格折扣。(2)优先采购:评审时按【评标方法及标准前附表】及第二章“投标须知”的相关规定给予价格折扣或者加分。(3)计算方法:多处获得政府采购政策优惠的计算方法按【评标方法及标准前附表】及第二章“投标须知”的相关规定计算。6.推荐中标候选人6.1评标结果按评审后得分由高到低顺序排列。得分相同的,按投标报价由低到高顺序排列。得分且投标报价相同的并列,按【评标方法及标准前附表】规定的方式确定中标人;招标文件未规定的,采取随机抽取的方式确定。7.复核7.1汇总结束后,评标委员会应当进行复核,特别要对拟推荐为中标候选供应商的、报价最低的、投标文件被认定为无效的进行重点复核。7.2汇总完成后,除下列情形外,任何人不得修改评标结果:(1)分值汇总计算错误的;(2)分项评分超出评分标准范围的;(3)评标委员会成员对客观评审因素评分不一致的;(4)经评标委员会认定评分畸高、畸低的。经复核发现存在以上情形之一的,评标委员会应当当场修改评标结果,并在评标报告中记载;8.编写评标报告8.1评标委员会根据全体评标成员电子签名的原始评标记录和评标结果编写评标报告。8.2评标委员会成员对需要共同认定的事项存在争议的,应当按照少数服从多数的原则作出结论。持不同意见的评标委员会成员应当在评标报告上签署不同意见及理由,否则视为同意评标报告。8.3评标报告签署后,采购人或者采购代理机构发现存在本节7.2情形之一的,应当组织原评标委员会进行重新评审。重新评审改变评标结果的,书面报告本级财政部门。9.停止评标9.1评标委员会发现招标文件存在歧义、重大缺陷导致评标工作无法进行,或者招标文件内容违反国家有关强制性规定的,

投标 / 标书制作要点(原创)

本测试评估认证服务 政务云平台、异地灾备中心及部分应用系统等级保护测评 政务数据交换和共享平台 音视频系统涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。湖南省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086