安徽省网络安全等保测评和密评服务招标公告(安徽省体育局2024)
【公告中】数字安徽-省体育局网络安全等保测评和密评服务项目竞争性磋商公告
数字安徽-省体育局网络安全等保测评和密评服务项目竞争性磋商公告
项目概况
数字安徽-省体育局网络安全等保测评和密评服务项目采购项目的潜在供应商应在安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统获取采购文件,并于2025年01月03日10点00分前提交(上传)响应文件。
一、项目基本情况
项目编号:2024HBAFN04562
项目名称:数字安徽-省体育局网络安全等保测评和密评服务项目
采购方式:竞争性磋商
预算金额:15.74万元
最高限价:无
采购需求:数字安徽-省体育局网络安全等保测评和密评服务项目一批。详见磋商文件
合同履行期限:合同生效后,3个月内完成本项目服务内容
本项目是否接受联合体:否
二、申请人的资格要求
1.满足《中华人民共和国政府采购法》第二十二条规定; 2.落实政府采购政策需满足的资格要求:无; 3.本项目的特定资格要求:供应商具有商用密码检测机构(商用密码应用安全性评估业务)资质。
三、获取采购文件
1.时间:2024年12月24日00:00至2024年12月30日23:59
2.地点:安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统
3.方式:(1)供应商须登录安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统(电子服务系统)查阅采购文件。首次登录须持有电子服务系统兼容的数字证书,详情参见电子服务系统办事指南。 (2)采购文件获取过程中有任何疑问,请在工作时间(9:00-17:30,节假日休息)拨打技术支持热线(非项目咨询):0512-58188516。项目咨询请拨打电话:0551-66223922。 (3)供应商可通过安徽公共资源交易集团电子交易系统或安徽合肥公共资源交易电子服务系统查阅采购文件,如参与投标,则还须按本条第1款规定的采购文件获取时间内支付电子交易服务费用,逾期系统自动关闭。 (4)电子交易服务费用支付方式:电子交易服务费用采用网上支付。
4.电子交易服务费用:200元整
四、响应文件提交
1.提交(上传)响应文件截止时间(开标时间):2025年01月03日10点00分
2.提交(上传)响应文件地点(开标地点):合肥市滨湖新区徽州大道4872号金融港中心A9幢安徽公共资源交易集团二楼评标室(六)
五、开启
时间:2025年01月03日10点00分
地点:合肥市滨湖新区徽州大道4872号金融港中心A9幢安徽公共资源交易集团二楼评标室(六)
六、公告期限
自本公告发布之日起3个工作日。
七、其他补充事宜
1.本项目落实节能环保、中小微型企业扶持等相关政府采购政策。 2.本次竞争性磋商公告在安徽公共资源交易集团网站发布。 3.供应商应合理安排磋商文件获取时间,特别是网络速度慢的地区防止在系统关闭前网络拥堵无法操作。如果因计算机及网络故障造成无法完成磋商文件获取,责任自负。 4.本项目实施全流程电子化交易,响应文件实施网上远程解密,供应商无需前往磋商现场。
八、凡对本次采购提出询问,请按以下方式联系
1.采购人信息
名称:安徽省体育局
地址:合肥市包河区芜湖路97号
联系方式:0551-62870091
2.采购代理机构信息
名称:安徽公共资源交易集团项目管理有限公司
地址:合肥市滨湖新区南京路2588号(徽州大道与南京路交口)六楼
联系方式:0551-66223922
3.项目联系方式
项目联系人:李工
电话:0551-66223923
九、保证金账户
标段简称:数字安徽-省体育局网络安全等保测评和密评服务项目
户名: 安徽公共资源交易集团项目管理有限公司
账号: 76700188015509949
开户银行: 光大银行合肥阜南路支行
户名: 安徽公共资源交易集团项目管理有限公司
账号: 1023701021000135582279378
开户银行: 徽商银行合肥蜀山支行
户名: 安徽公共资源交易集团项目管理有限公司
账号: 6232811630000500708
开户银行: 建行合肥庐阳支行营业部
附件: 采购需求.docx
采购需求(仅供参考,具体内容以磋商文件为准)前注:1、本采购需求中提出的服务方案仅为参考,如无明确限制,供应商可以进行优化,提供满足采购人实际需要的更优(或者性能实质上不低于的)服务方案,且此方案须经磋商小组评审认可。2.下列采购需求中:(1)如属于《节能产品政府采购品目清单》中政府强制采购的节能产品,则供应商所投产品须具有市场监管总局公布的《参与实施政府采购节能产品认证机构目录》中的认证机构出具的、处于有效期内的节能产品认证证书。(2)如涉及商品包装和快递包装,供应商应当执行《关于印发〈商品包装政府采购需求标准(试行)〉、〈快递包装政府采购需求标准(试行)〉的通知》(财办库〔2020〕123号)、《安徽省财政厅关于贯彻落实政府绿色采购有关政策的通知》(皖财购〔2023〕853号)的要求,提供符合需求标准的绿色包装、绿色运输,同时,采购人将对包装材料和运输环节作为履约验收条款进行验收。3.如采购人允许采用分包方式履行合同的,应当明确可以分包履行的相关内容。一、采购需求前附表序号条款名称内容、说明与要求1付款方式合同签订后首次支付合同总价款的50%,余款待项目出具测评报告后支付。2服务地点安徽省合肥市,采购人指定地点。3服务期限合同生效后,3个月内完成本项目服务内容。4本项目采购标的名称及所属行业标的名称:数字安徽-省体育局网络安全等保测评和密评服务项目所属行业:其他未列明行业二、项目概况****************、中央机构编制委员会办公室、工业和信息化部、***制定,2024年7月1日正式实施的《互联网政务应用安全管理规定》第十六条规定,“机关事业单位应当采取安全保密防控措施,严禁发布国家秘密、工作秘密,防范互联网政务应用数据汇聚、关联引发的泄密风险。应当加强对互联网政务应用存储、处理、传输工作秘密的保密管理。”第十七条第二款规定,“中央和国家机关、地市级以上地方党政机关门户网站,以及承载重要业务应用的机关事业单位网站、互联网电子邮件系统等,应当符合网络安全等级保护第三级安全保护要求。”按照《安徽省省级政务信息化系统建设及整合指南(试行)》要求,省体育局门户网站已经正式迁移到安徽省人民政府网站集约化平台之上,并与省级政务云互联互通。随着国办及省政府对各级政府网站建设及内容保障工作的高度重视,对政府网站日常运维、内容保障、网站安全等方面提出了更高要求。本次采购网络安全等级保护测评和商用密码应用性安全评估,是为了全面落实网络安全等级保护制度和商用密码规范,履行网络系统安全保护义务和密码管理要求,从而有效保障省体育局业务系统网络和密码安全,服务社会民众体育健康发展宣传。本项目依据GB/T39786-2021《信息安全技术信息系统密码应用基本要求》、《信息系统密码测评要求(试行)》、《商用密码应用安全性评估测评过程指南(试行)》、《商用密码应用安全性评估测评作业指导书(试行)》、《中华人民共和国网络安全法》《信息安全等级保护管理办法》的相关要求,对省体育局门户网站开展网络安全等级保护测评及商用密码应用安全性评估服务并出具评估报告。三、服务需求1、网络安全等级保护测评服务1.1项目实施范围本次参于网络安全等级保护测评的系统如下:序号待测系统名称安全保护等级数量1安徽省体育局门户网站三级1个1.2指导思想和基本准则根据***、国家保密局、国家密码管理局、国信办联合印发的《信息系统安全等级保护管理办法》(公通字〔2007〕43号)、《关于信息系统安全等级保护工作的实施意见》(公通字〔2004〕66号)、《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安〔2007〕861号)、***《关于开展信息安全等级保护安全建设整改工作的指导意见》(公信安[2009]1429号)等文件精神,结合安徽省体育局门户网站实际需求,现拟对安徽省体育局门户网站的信息系统实施网络安全等级保护测评,以进一步完善信息系统安全管理体系和技术防护体系,切实提高系统信息安全防护能力。1.3等级保护测评主要包括以下几个方面:1)等保测评:完成包括信息系统的定级备案(含专家评审)、安全物理环境、安全计算环境、安全区域边界、安全通信网络、安全管理中心和安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理方面的测评工作;2)工具测试:针对重要信息系统进行漏洞扫描、渗透测试等安全服务工作;3)整改建议:供应商应根据现场测评中发现的问题,分析与GB/T22239-2019、ISO/IEC27001、ISO/IEC20000、ISO22301、ITIL和ITSS等行业最佳实践之间的差距,按照网络安全等级保护标准要求提出安全整改建议;4)编制测评报告:完成上述测评工作和整改加固实施后,供应商最后出具符合标准要求的信息系统网络安全等级保护测评报告。1.4等级保护测评工作要求:3.4.1实施原则规范性原则:成交供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制;标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。可控性原则:测评的工具、方法和过程需在双方认可的范围之内并符合进度表的安排,保证采购商对服务工作的可控性;整体性原则:测评和分析的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患;最小影响原则:测评工作应尽可能小的影响系统和网络的正常运行,不能对现网的运行和业务的正常提供产生显著影响(包括系统性能明显下降、网络拥塞、服务中断,如无法避免出现这些情况应在应答书上详细描述);保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购商网络的行为,否则采购商有权追究责任。1.4.2测评依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020)《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)《信息安全技术网络安全等级保护测评过程指南》(GB∕T28449-2018)1.4.3等级保护测评内容1.4.3.1等级保护测评内容协助定级备案:供应商须协助采购人完成本项目信息系统在网安部门定级备案工作,交付定级报告、专家评审意见表和备案表等内容,取得备案证明。等级保护测评:供应商须具有网络安全等级保护测评资质,依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018)和《信息安全技术网络安全等级保护定级指南》(GA/T1389-2017)等国家等级保护相关标准对待测系统进行等级保护测评工作,内容包括:安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安全计算环境等方面的安全测评。安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等方面的安全测评。漏洞扫描:针对网络设备,服务器,应用等进行漏洞扫描出具漏洞扫描报告。形成差距分析报告:依据测评结果和《信息系统安全等级保护基本要求》,从信息系统是否具备标准所要求的安全保护设施、安全设施的策略是否达到标准的要求、安全策略是否达到保护的效果三个方面开展差距测评工作。从物理安全、网络安全、主机安全、应用安全、数据安全、安全管理中的所有指标逐项对信息系统中相关的资产进行检查。对信息系统进行安全现状分析,形成差距分析报告,依据《信息系统安全等级保护基本要求》和《信息系统等级保护安全设计技术要求》,协助招标方制订和完善各项信息安全管理制度,规范信息安全日常管理工作,提高信息安全基础管理水平。完成上述测评工作和实施整改后,最后出具符合公安机关要求的(年度)信息系统安全保护等级测评报告。整改咨询服务:成交供应商应根据现场测评中发现的问题,分析与GB/T22239-2019之间的差距,按照网络安全等级保护标准相关要求提出安全整改建议;为了有效推进等级保护整改工作,成交供应商作为独立的第三方需要监督并指导采购人及与被测系统相关的安全服务商、安全厂商和软件开发商等供应商进行符合性整改工作,保证项目在合理的周期内完成整改,并交付最终测评报告。信息安全培训:成交供应商需要为采购人提供不少于1次的线下信息安全技术培训,确保管理人员和技术人员掌握关于信息系统等级保护相关规范、信息安全策略、信息保密制度,信息安全管理制度和相关流程等。1.4.3.2定级备案定级备案是工信部要求的网络安全防护项目,各网络运行单位要按照《通信网络安全防护管理办法》的规定,在工业和信息化部“通信网络安全防护管理系统”对本单位所有正式上线运行的网络和系统进行定级备案或变更备案。1.4.3.3安全物理环境安全物理环境是对机房和办公场所的物理环境安全防护情况进行测评,包括物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护等方面的安全状况。1.4.3.4安全通信网络安全通信网络测评是对网络系统安全防护情况进行测评,包括网络架构、通信传输、可信验证等方面的安全状况。1.4.3.5安全区域边界安全区域边界是对边界防护、访问控制、入侵防范、恶意代码防范、安全审计、可信验证等方面的测评。1.4.3.6安全计算环境安全计算环境是对身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护等方面的测评。1.4.3.7安全管理中心安全管理中心是对系统管理、审计管理、安全管理、集中管控等方面的测评。1.4.3.8安全管理制度安全管理制度测评是对安全策略、管理制度、制定和发布、评审和修订进行测评。1.4.3.9安全管理机构安全管理机构测评是对岗位设置、人员配备、授权和审批、沟通和合作、审核和检查等情况进行测评。1.4.3.10安全管理人员安全管理人员测评是对人员录用、人员离岗、安全意识教育和培训、外部人员访问管理等情况进行测评。1.4.3.11安全建设管理安全建设管理测评是对建设过程中安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择等情况进行测评。1.4.3.12安全运维管理安全运维管理测评是对环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理等情况进行测评。2、商用密码应用安全性评估服务2.1项目实施范围安徽省体育局门户网站建设所涉的全部建设内容。评估的范围应全面,商用密码应用安全性评估涉及项目的各个方面,包括信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全及密钥管理、安全管理和密码应用服务等方面的具体措施。2.2基本要求(1)应严格根据相关国家标准、行业标准和国家电子政务工程建设项目管理要求开展安全评估工作。(2)商用密码应用安全性评估内容包含但不局限于:依据《基本要求》《商用密码应用安全性评估管理办法(试行)》《信息系统密码产品要求(试行)》《商用密码应用安全性评估测评过程指南(试行)》《商用密码应用安全性评估测评作业指导书(试行)》等标准规范、指导性文件及管理要求,对照通过密评的密码应用方案,核查不适用指标的条件是否成立、替代性风险控制措施是否落实,从而确定适用和不适用的测评指标,然后从总体要求、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、密钥管理、安全管理等方面开展评估,根据被评估政务信息系统当前的安全状况,从对被评估信息系统密码使用的合规性、正确性、有效性等方面进行检测和验证技术能力,通过测评发现系统存在的安全隐患和风险,给出评估结果并提出有针对性的整改建议。(3)按评估计划时间安排,组织评估业务需求分析、编写评估方案计划,并组织按计划实施评估,根据评估结果,编写并提交评估报告,保证评估内容与评估方案一致。(4)成交供应商应根据采购人要求对范围内的全部建设内容组织初评,待软件开发商根据评估结果整改完成后,成交供应商应再次组织复评。(5)保证评估人员实际投入工作量不低于计划数,并确保高质量与高效率。(6)建立例会制度,严格管理项目人员及项目进度,确保评估工作按时保质完成。(7)在评估完成后,须出具符合国家电子政务工程建设项目管理要求的商用密码应用安全性评估报告,并在报告中明确做出总结性的评估结论,并配合采购人通过项目竣工验收。2.3商用密码应用安全性评估服务内容(1)方案规划技术咨询根据国家有关密码合规应用的要求以及安徽省体育局门户网站的建设内容,提供密码规划咨询服务。(2)开展商用密码应用安全性评估依据依据GB/T39786-2021《信息安全技术信息系统密码应用基本要求》、《信息系统密码测评要求(试行)》、《商用密码应用安全性评估测评过程指南(试行)》、《商用密码应用安全性评估测评作业指导书(试行)》和系统自身的安全需求分析,对被评估系统进行商用密码应用安全性评估,为重要网络和信息系统的密码安全提供科学评价,逐步规范网络运营者的密码使用和管理行为。被评估对象的商用密码应用安全性评估服务内容如下:系统评估,及时发现系统脆弱性,识别变化的风险,了解系统安全状况。根据被评估对象的实际情况、所属行业及系统使用的密码产品情况,选择并确定测评依据。在系统真实环境下进行测评,以评估密码保障是否安全有效,密码使用是否合规、正确、有效。并通过测评发现系统存在的安全隐患和风险,提出可行性完善建议。(3)密码技术应用测评主要包括物理安全密码测评、网络安全密码测评、主机安全密码测评、应用安全密码测评、数据安全及备份恢复密码测评。测评验证不同安全等级信息系统的商用密码应用是否达到具有相应安全等级的安全保护能力,是否满足相应安全等级的保护要求。(4)密钥管理测评检测信息系统密钥管理各环节,包括对密钥的生成、存储、分发、导入、导出、使用、备份、恢复、归档与销毁等环节进行管理和策略制定的全过程是否符合要求。(5)安全管理测评对制度、人员、实施和应急等四个方面安全管理的测评,并协助完善商用密码应用安全性管理制度,协助完善密码相关系统运维管理制度。(6)形成商用密码应用安全性评估报告针对每个被评估系统编制商用密码应用安全性评估报告,报告按照国家密码管理局要求包含的内容编制或参考模板编制。协助被评估单位认清风险,查找漏洞,找出差距,提出有针对性的加强完善密码安全管理和防护建议。(7)提供密码应用针对性培训从国家政策法规、国家密码标准、密码行业标准、密码要求规范等方面对被评估单位进行培训,重点包括密码应用要求、密码测评要求等,明确密码应用安全性评估的目的和意义。2.4评估原则规范性原则:成交供应商应严格依据相关国家标准和合同约定开展规范的密评工作。专业性原则:成交供应商评估人员应具备专业的技术水平,能够进行高水平评估工作,从而充分保证评估的质量。独立性原则:成交供应商应是独立的第三方,可以比较客观地开展工作,在利益和管理上不受外部的控制,使评估工作更为彻底。最小影响原则:评估过程应提前制定好严谨的应急预案,对可能出现的问题进行分析和研判,要尽可能小地影响系统的正常运行,如可能造成较大影响,则应提前做出说明。保密原则:成交供应商对在工作中获取的采购人业务信息、数据、文件、数字以及项目成果承担保密义务。未经对方同意,成交供应商不得对采购人的资料及文件擅自修改、复制、传播、向第三方转让,如发生泄密情况,成交供应商需承担一切由此引起的后果并承担赔偿责任。3、评测人员要求(1)项目实施团队必须具备有丰富经验的安全评估工程师,熟悉评估工作、具有扎实基础理论专业知识、具有知识产权意识、确保用户机密不被泄露。成交供应商应组织一个不少于6人的专业化团队来执行本项目,并向采购人提供参与本项目人员的有效联系方式(包括手机、办公电话、电子邮箱等)。(2)成交供应商须指定一名项目经理,全程负责本次评估工作。(3)项目实施团队一经组建,未经采购人许可,不得轻易变更。四、报价要求投标人针对本包所有内容报总价,不得超过本包最高限价,报价包含了履行合同所有内容的全部费用,包括评估服务费方案论证费、人工费、差旅费管理费、服务跟踪期内的维护费(软件升级费)、培训费、验收费、采购代理服务费、其他费用(如资料费,以及完成本项目所需要的其他费用)及所有价内价外税金及合理利润等,采购人后期不再增加任何费用,供应商需自行考虑各种风险,谨慎报价。五、其他要求1.保密原则:安全保密:签订合同时,应向安徽省省体育局作出书面保密承诺。测评期间涉及的任何网站管理信息和文件资料以任何方式泄露给第三方或用于非项目用途,否则安徽省省体育局有权依法追究其法律责任;2.业务数据保障措施:在为防止在测评过程中出现的异常状况,所有被测系统均应在测试操作开始前进行完整的数据备份;安全测评时间应尽量选择业务可中止的时段;测评过程中,涉及修改文件等内容时,将备份源文件在同级目录中,以便回退操作;在测评完成后,如果出现被测系统无法正常工作,立即恢复所做各项配置变更,待业务应用正常运行后,再行协商后续测评工作的进行方式。
投标 / 标书制作要点(原创)
本网络安全等保测评和密评服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。安徽省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
