安全服务招标公告(中国文化遗产研究院2025)
《政府采购需求公告-中国文化遗产研究院安全服务采购项目(二次)》采购公告(XQ2025-9-2)
2025-06-03
中国文化遗产研究院安全服务采购项目(二次) 项目概况 中国文化遗产研究院安全服务采购项目(二次)的潜在服务商应在中国文化遗产研究院网站(www.cach.org.cn)获取采购文件,并于截止时间前提交应答文件。 一、项目基本情况 1.项目编号:XQ2025-9-22.项目名称:中国文化遗产研究院安全服务采购项目(二次)3.最高限价:15.6万元4.采购需求:对采购人指定信息系统进行共48次漏洞扫描服务,及12次渗透测试服务。指导协助采购人完成漏洞、缺陷等的修补,进行复扫,直至不存在中高危漏洞及安全隐患。具体详见采购需求。二、提交应答文件 1.截止时间:2025年6月10日12:00前电话报名,6月10日17:00截止接收应答文件,以签收时间为准。 2.提交(邮寄)应答文件地点:纸质材料装订成册邮寄至我院,应答文件封装时应在外包装合适位置体现项目名称。 三、采购人信息 名称:中国文化遗产研究院 地址:北京市朝阳区北四环东路高原街2号 联系人:陈老师 联系方式:010-84642221-2992 四、附件下载 附件1:院网比选要求-中国文化遗产研究院安全服务采购项目(二次).doc附件2:比选评分表-中国文化遗产研究院安全服务采购项目(二次).doc 2025年6月3日
中国文化遗产研究院《中国文化遗产研究院安全服务采购》项目自行采购(公开比选)要求中国文化遗产研究院为完成信息系统漏洞扫描与渗透测试等工作。向社会择优选择供应商。一、项目名称:中国文化遗产研究院安全服务采购项目二、采购人:中国文化遗产研究院地址:北京市朝阳区北四环东路高原街2号三、选择方式:公开比选(在中国文化遗产研究院网站采购专栏)四、预算金额:15.6万元五、比选资格:1)须提供相关证明材料复印件①,其中:供应商是企业(包括合伙企业)的,应提供其在工商部门注册的有效“企业法人营业执照”或“营业执照”的复印件;供应商是事业单位的,应提供其有效的“事业单位法人证书”复印件;供应商是非企业专业服务机构的,应提供其有效的执业许可证复印件;2)供应商须具有良好的商业信誉和健全的财务会计制度,须提供相关证明材料,其中:供应商是法人的,应提供2024年度资产负债表、利润表、现金流量表或其基本开户银行出具的资信证明原件②;供应商是其他组织的,应提供银行出具的资信证明原件。3)供应商须具有履行合同所必需的设备和专业技术能力,须附相关书面声明或证明材料③。4)供应商须具有依法缴纳税收和社会保障资金的良好记录,须提供相关证明材料④,其中:供应商是法人的,缴纳税收的证明材料,应提供响应文件接收时间前六个月内任意一个月的纳税凭据复印件;供应商是法人的,缴纳社会保障资金的证明材料,应提供响应文件接收时间前六个月内任意一个月的缴纳社会保险的凭据(专用收据或社会保险缴纳清单)复印件;供应商是其他组织的,需要提供响应文件接收时间前;六个月内任意一个月的缴纳税收和社会保险的凭据。注:依法免税或不需要缴纳社会保障资金的供应商,须提供相应文件证明其依法免税或不需要缴纳社会保障资金。5)近三年内(本项目文件接收时间前),供应商在经营活动中没有重大违法记录,其中:重大违法记录是指供应商因违法经营受到刑事处罚或者责令停产停业、吊销许可证或者执照、较大数额罚款等行政处罚;供应商须提供参与本采购活动前三年内在经营活动中没有重大违法记录的书面声明⑤。(附件1格式)6)单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一比选谈判,供应商需提供相关承诺⑥。(附件2格式)7)供应商被“信用中国”网站(www.creditchina.gov.cn)列入失信被执行人和重大税收违法案件当事人名单的、被“中国政府采购网”网站(www.ccgp.gov.cn)列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的),不得参与本项目的采购活动,供应商须提供没有上述失信行为和重大税收违法案件记录的书面声明⑦。(附件3格式)以上要求供应商必须同时满足,提供的资格证明文件均应为有效文件并加盖本单位公章,所有资质文件必须真实、有效,且与报价方主体一致,否则其报价将被拒绝。六、评审准备资料:(一)供应商需向我院提供的有关资料1.供应商基本情况简介;2.资格文件:资格、资质、承诺等证明文件;(见比选资格1-7)如报价人及相关文件签署人非法人,需法人授权书。(附件5格式)3.价格部分:报价一览表(附件4格式)4.商务部分:供应商近三年(2022年3月20日至今)承担业绩一览表及相关证明文件。(附件6格式)5.商务部分:拟派项目负责人及技术人员情况,请附简历。(附件7格式)6.技术部分:供应商根据我院项目采购需求(见附件8),提供的相关说明材料。包含但不限于甲方采购需求要求的说明及回应、以及供应商认为其他需要说明的必要内容。(无格式)(二)其他有关事项供应商应自行承担所有与参加本选定活动相关的资料准备的全部费用,本项目不收取任何费用。本次评审在资格符合的供应商内,价格、商务、技术部分的分数比约为1:4:5,由甲方根据专家函审评分意见确定比选结果,相关比选结果将在院网站公布。六、供应商截止报名时间:2025年5月16日12:00,资料截止提交时间:2025年5月16日17:00,以签收时间为准。(不接受上门传递资料。)以上资料需装订成册,壹份密封装入文件袋并加盖公司印章。邮寄地址:北京市朝阳区北四环东路高原街2号中国文化遗产研究院收件人:陈老师联系电话:010-84642221转2992注:资料发出后请务必电话与收件人确认收件!七、其他对外公布:项目采购需求(附件8)八、报名企业须知:供应商电子版或纸质资料未收到、比选资格资质未提交或不符企业,无资格参与比选评审。中国文化遗产研究院2025年5月9日附件1:参加本采购项目前3年内在经营活动中没有重大违法记录的书面声明函(格式)中国文化遗产研究院:我单位郑重声明:在本项目响应文件接收时间前3年内,我单位在经营活动中没有重大违法记录(重大违法记录是指供应商因违法经营受到刑事处罚或责令停产停业、吊销许可证或者执照、较大数额罚款等行政处罚)。我单位对上述声明的真实性负责。如有虚假,将依法承担相应责任。供应商名称:(加盖单位公章)法定代表人或授权代表:(签字)日期:附件2:供应商无关联关系书面声明函(格式)中国文化遗产研究院:我单位郑重声明:与本单位负责人为同一人或者与本单位存在控股关系、管理关系的其他关联供应商未参与_(项目名称)同一合同项下的报价。我单位保证上述声明真实、有效、可查。特此声明。供应商名称:(加盖单位公章)法定代表人或授权代表:(签字)日期:附件3:参加本采购项目没有失信行为和重大税收违法案件记录的书面声明函(格式)中国文化遗产研究院:我单位郑重声明:我单位没有被“信用中国”网站列入失信被执行人和重大税收违法案件当事人名单,也不属于被“中国政府采购网”网站列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的)的供应商。我单位对上述声明的真实性负责。如有虚假,将依法承担相应责任。供应商名称:(加盖单位公章)法定代表人或授权代表:(签字)日期:附件4:报价一览表(格式)价格单位:人民币元项目名称:报价服务期限小写:__________大写:__________供应商名称(单位公章):法定代表人或授权代表签字:手写签字日期:附件5:法定代表人授权书(格式)本授权书声明:注册于(国家或地区的名称)的(公司名称)的在下面签字的(法定代表人姓名、职务、身份证号)代表本公司授权(单位名称)的在下面签字的(被授权人的姓名、职务、身份证号)为本公司的合法代理人,就(项目名称)报价,以本公司名义处理一切与之有关的事务。本授权书于年月日签字盖章后生效,特此声明。法定代表人签字:被授权人签字:供应商名称(加盖公章):地址:注:供应商需在此授权书后附法定代表人身份证复印件及被授权人身份证复印件,并加盖公章。附件6:报价人近3年(2022年3月20日至响应文件接收时间前,以合同或协议签字日期为准)承担的业绩一览表(格式)项目名称:序号项目单位合同名称服务内容合同金额(人民币万元)合同签订时间项目单位联系人及电话履约情况12345…注:1.报价人应如实列出以上情况,如有隐瞒,一经查实将导致其资格被拒绝。2.以上报价须有发票或合同复印件作为佐证附件。供应商名称(单位公章):法定代表人或授权代表签字:日期:附件7:拟派人员情况表(格式)项目名称:序号姓名性别年龄学历专业职称从事与 信息安全项目工作内容 工作年限责任或分工备注供应商名称(单位公章):法定代表人或授权代表签字:日期:项目负责人简历表(格式)姓名年龄技术职称身份证号学历专业工作时间相关工作经历时间负责的类似项目该项目中的任职建设单位单位名称及证明人联系电话注:1、附项目负责人职称证、身份证等复印件及相关证明材料。供应商名称(单位公章):法定代表人或授权代表签字:日期:技术人员简历表(格式)姓名年龄技术职称身份证号学历专业工作时间相关工作经历时间负责的类似项目该项目中的任职建设单位单位名称及证明人联系电话注:1、技术人员职称证、身份证等复印件及相关证明材料。供应商名称(单位公章):法定代表人或授权代表签字:日期:附件8:项目采购需求1、项目概况:介绍项目背景、实施地点、工作内容及情况。中国文化遗产研究院(以下简称“采购人”)接收了中国营造学社大部分资料设备,由此成为收藏中国营造学社学术资料最为丰富的机构。为提升采购人信息安全服务保障能力,全面识别对采购人所属系统在技术层面和管理层面存在的不足和差距,合理设计安全管理措施和技术措施,形成一个覆盖全面、重点突出、持续运行的信息安全保障体系,保证能够长期稳定安全运行,以适应不断扩展的业务需求。完成采购人所属系统渗透测试、安全漏洞扫描技术服务。二、工作要求:1、项目完成目标。(1)保证信息安全管理运维体系能够有效维护信息安全技术体系和信息安全管理体系的动态运行,逐步完善信息安全运维管理体系,推动信息安全保障体系的逐步建设。(2)提升信息安全事件响应水平和应急处置能力,快速解决各类信息安全事件,保证信息系统的健康、稳定运行。提高员工的网络安全意识。2、项目技术要求。(1)漏洞扫描服务漏洞扫描是一类重要的网络安全技术。它和防火墙、入侵检测系统互相配合,能够有效提高网络的安全性。通过漏洞扫描,能了解网络的安全设置和运行的应用服务,及时发现安全漏洞,客观评估网络风险等级。能根据扫描的结果更正网络安全漏洞和系统中的错误设置,在黑客攻击前进行防范。如果说防火墙和网络监视系统是被动的防御手段,那么安全漏洞扫描就是一种主动的防范措施,能有效避免黑客攻击行为,做到防患于未然。利用漏洞扫描工具直接获取到目标系统本身存在的漏洞,同时,也可以通过在不同的区域接入扫描工具所得到的测试结果,判断不同区域之间的访问控制情况。对采购人所属系统所涉及的主机、操作系统、中间件、数据库进行漏洞扫描,在不影响采购方系统的正常运行的情况下,通过漏扫工具以扫描的方式对系统进行安全扫描,查找主机、操作系统、中间件、数据库、存在的安全风险漏洞和威胁并编制漏洞扫描报告,针对发现的漏洞制定加固方案。每年对采购人指定系统进行48次漏洞扫描服务,并输出漏洞扫描报告,并指导进行整改,整改后进行复扫,直到合格。具体漏扫的对象,漏扫时间,频次由采购方决定并通知中标方进行实施。(2)渗透测试服务渗透测试利用安全扫描器和富有经验的安全工程师的人工经验对指定的服务器进行非破坏性质的模拟入侵攻击,目的是侵入系统并获得渗透测试对象的最高权限。事后将入侵的详细过程和细节以报告的形式提交给用户。由此确定用户系统所存在的安全威胁。并能及时使安全管理员发现系统维护和管理中的不足,以降低安全风险。渗透测试是工具扫描和人工评估的重要补充。工具扫描具有很好的效率和速度,但是存在一定的误报率,不能发现高层次、复杂的安全问题;渗透测试需要投入的人力资源较大、对测试者的专业技能要求很高(渗透测试报告的价值直接依赖于测试者的专业机能),但是非常准确,可以发现逻辑性更强、更深层次的弱点。对采购人所属系统进行渗透测试,在不影响采购方系统的正常运行的情况下,利用网络、系统、应用等层面的黑客相关技术等手段,进行模拟渗透性攻击测试,发现存在的安全缺陷及隐患,并形成完整的渗透性测试报告。针对渗透服务中所发现漏洞、缺陷及隐患提出整改方案,并协助采购方进行安全加固。每年对采购人指定系统进行12次渗透测试服务,并输出渗透测试报告,并指导进行整改,整改后进行复测,直到合格。具体渗透的对象,渗透时间,频次由采购方决定并通知中标方进行实施。3、项目质量要求。在整个测试过程中,项目的实施将严格按照项目实施方案和流程进行,并由项目协调小组从中监督,控制项目的进度和质量。在测试及整改过程中就相关技术问题提供解答:提供服务期内5*8小时热线电话服务响应,必要时4小时内应到达现场;对相关应用系统开发商、设备厂商等进行的安全整改等提供现场指导工作。4、项目工期要求:签订合同之日起一年内。三、人员要求:(包括项目负责人及相关技术人员的人数、学历、职称、工作经验的详细要求。)(1)项目实施项目经理,组织项目专家,配合项目单位负责项目管理、项目质量控制、项目进度控制、项目测试验收等工作。(2)选派专人担任项目经理,15年以上工作经验,具有实施项目的丰富经验和较强的沟通协调能力,具有预见和应对项目风险能力且具备应有具备CISP证书的人员、具有信息系统审计师证书、中级或以上工程师职称证书、信息安全管理体系审核员证书。(3)服务商在项目实施中选派的团队人员,应工作责任心强、技术水平高、业务熟练,团队中应有具备CISP-A证书、CISP证书的人员、具有信息系统审计师证书。(4)为确保项目顺利实施,项目实施队伍应保持适当的规模,项目组组织结构需分工合理、层次清晰,且分工要为适应项目实施需要。四、公司资质要求:(1)具有ISO9000族质量体系认证证书、ISO14001环境管理体系认证书或ISO45001职业健康安全体系认证证书。(2)具有ISO20000信息技术服务管理体系认证或ISO27001信息安全管理体系认证证书。(3)具有CCRC颁发的网络安全审计资质得3分。五、其他相关要求:根据项目实际情况提出的其他要求。(包含但不限于保密、违约、赔偿、应急预案、规章制度、服务方案等)(1)保密要求严格遵守合同规定,执行国家《保密法》及有关保密的法律法规,选派具有良好职业道德的人员参与和从事本项目工作,教育相关人员恪守职业道德,服从采购人的管理,严格遵守采购人的保密规定和工作制度,并承担相应的保密责任。所有参与本项目的服务人员,都必须签订《保密承诺书》。中标供应商负责对《保密承诺书》归档保管,接受采购人检查。中标供应商要对承诺履行情况负有监督责任,一经发现违反承诺情况,要及时向采购人报告。中标供应商自觉接受采购人的安全保密监督和管理,中标供应商如违反安全保密条款,采购人将追究其责任,对重大的泄密事件将移交司法部门追究其法律责任;对中标供应商泄露系统资料,造成伤害的,除依据有关规定追究有关责任人员法律责任外,还将依法承担相应的民事责任。(2)风险规避措施在采购文件中应详细描述所使用的安全测评工具可能对招标方信息系统造成的风险等,并提出风险规避处置措施,经采购人确认后并在测试中使用。(3)项目验收在项目的现场调研、渗透测试、漏洞扫描服务,完成后提交各阶段的交付物,所有工作完成,启动项目最终验收,采购人与中标人双方确认后签署验收报告。交付物包括:《渗透测试报告》(每个系统一份/每次)《漏洞扫描报告》(每个系统一份/每次)中国文化遗产研究院《中国文化遗产研究院安全服务采购》项目(二次)自行采购(公开比选)要求中国文化遗产研究院为完成信息系统漏洞扫描与渗透测试等工作。向社会择优选择供应商。一、项目名称:中国文化遗产研究院安全服务采购项目(二次)二、采购人:中国文化遗产研究院地址:北京市朝阳区北四环东路高原街2号三、选择方式:公开比选(在中国文化遗产研究院网站采购专栏)四、预算金额:15.6万元五、比选资格:1)须提供相关证明材料复印件①,其中:供应商是企业(包括合伙企业)的,应提供其在工商部门注册的有效“企业法人营业执照”或“营业执照”的复印件;供应商是事业单位的,应提供其有效的“事业单位法人证书”复印件;供应商是非企业专业服务机构的,应提供其有效的执业许可证复印件;2)供应商须具有良好的商业信誉和健全的财务会计制度,须提供相关证明材料,其中:供应商是法人的,应提供2024年度经审计的财务报告复印件(报告中须包括资产负债表、利润表、现金流量表),或其基本开户银行出具的资信证明原件②;供应商是其他组织的,应提供银行出具的资信证明原件。3)供应商须具有履行合同所必需的设备和专业技术能力,须附相关书面声明或证明材料③。4)供应商须具有依法缴纳税收和社会保障资金的良好记录,须提供相关证明材料④,其中:供应商是法人的,缴纳税收的证明材料,应提供响应文件接收时间前六个月内任意一个月的纳税凭据复印件;供应商是法人的,缴纳社会保障资金的证明材料,应提供响应文件接收时间前六个月内任意一个月的缴纳社会保险的凭据(专用收据或社会保险缴纳清单)复印件;供应商是其他组织的,需要提供响应文件接收时间前;六个月内任意一个月的缴纳税收和社会保险的凭据。注:依法免税或不需要缴纳社会保障资金的供应商,须提供相应文件证明其依法免税或不需要缴纳社会保障资金。5)近三年内(本项目文件接收时间前),供应商在经营活动中没有重大违法记录,其中:重大违法记录是指供应商因违法经营受到刑事处罚或者责令停产停业、吊销许可证或者执照、较大数额罚款等行政处罚;供应商须提供参与本采购活动前三年内在经营活动中没有重大违法记录的书面声明⑤。(附件1格式)6)单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一比选谈判,供应商需提供相关承诺⑥。(附件2格式)7)供应商被“信用中国”网站(www.creditchina.gov.cn)列入失信被执行人和重大税收违法案件当事人名单的、被“中国政府采购网”网站(www.ccgp.gov.cn)列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的),不得参与本项目的采购活动,供应商须提供没有上述失信行为和重大税收违法案件记录的书面声明⑦。(附件3格式)以上要求供应商必须同时满足,提供的资格证明文件均应为有效文件并加盖本单位公章,所有资质文件必须真实、有效,且与报价方主体一致,否则其报价将被拒绝。六、评审准备资料:(一)供应商需向我院提供的有关资料1.供应商基本情况简介;2.资格文件:资格、资质、承诺等证明文件;(见比选资格1-7)如报价人及相关文件签署人非法人,需法人授权书。(附件5格式)3.价格部分:报价一览表(附件4格式)4.商务部分:供应商近三年(2022年3月20日至今)承担业绩一览表及相关证明文件。(附件6格式)5.商务部分:拟派项目负责人及技术人员情况,请附简历。(附件7格式)6.技术部分:供应商根据我院项目采购需求(见附件8),提供的相关说明材料。包含但不限于甲方采购需求要求的说明及回应、以及供应商认为其他需要说明的必要内容。(无格式)(二)其他有关事项供应商应自行承担所有与参加本选定活动相关的资料准备的全部费用,本项目不收取任何费用。本次评审在资格符合的供应商内,价格、商务、技术部分的分数比约为1:4:5,由甲方根据专家函审评分意见确定比选结果,相关比选结果将在院网站公布。六、供应商截止报名时间:2025年6月10日12:00,资料截止提交时间:2025年6月10日17:00,以签收时间为准。(不接受上门传递资料。)以上资料需装订成册,壹份密封装入文件袋并加盖公司印章。邮寄地址:北京市朝阳区北四环东路高原街2号中国文化遗产研究院收件人:陈老师联系电话:010-84642221转2992七、其他对外公布:项目采购需求(附件8)八、报名企业须知:供应商电子版或纸质资料未收到、比选资格资质未提交或不符企业,无资格参与比选评审。中国文化遗产研究院2025年6月3日附件1:参加本采购项目前3年内在经营活动中没有重大违法记录的书面声明函(格式)中国文化遗产研究院:我单位郑重声明:在本项目响应文件接收时间前3年内,我单位在经营活动中没有重大违法记录(重大违法记录是指供应商因违法经营受到刑事处罚或责令停产停业、吊销许可证或者执照、较大数额罚款等行政处罚)。我单位对上述声明的真实性负责。如有虚假,将依法承担相应责任。供应商名称:(加盖单位公章)法定代表人或授权代表:(签字)日期:附件2:供应商无关联关系书面声明函(格式)中国文化遗产研究院:我单位郑重声明:与本单位负责人为同一人或者与本单位存在控股关系、管理关系的其他关联供应商未参与_(项目名称)同一合同项下的报价。我单位保证上述声明真实、有效、可查。特此声明。供应商名称:(加盖单位公章)法定代表人或授权代表:(签字)日期:附件3:参加本采购项目没有失信行为和重大税收违法案件记录的书面声明函(格式)中国文化遗产研究院:我单位郑重声明:我单位没有被“信用中国”网站列入失信被执行人和重大税收违法案件当事人名单,也不属于被“中国政府采购网”网站列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的)的供应商。我单位对上述声明的真实性负责。如有虚假,将依法承担相应责任。供应商名称:(加盖单位公章)法定代表人或授权代表:(签字)日期:附件4:报价一览表(格式)价格单位:人民币元项目名称:报价服务期限小写:__________大写:__________供应商名称(单位公章):法定代表人或授权代表签字:手写签字日期:附件5:法定代表人授权书(格式)本授权书声明:注册于(国家或地区的名称)的(公司名称)的在下面签字的(法定代表人姓名、职务、身份证号)代表本公司授权(单位名称)的在下面签字的(被授权人的姓名、职务、身份证号)为本公司的合法代理人,就(项目名称)报价,以本公司名义处理一切与之有关的事务。本授权书于年月日签字盖章后生效,特此声明。法定代表人签字:被授权人签字:供应商名称(加盖公章):地址:注:供应商需在此授权书后附法定代表人身份证复印件及被授权人身份证复印件,并加盖公章。附件6:报价人近3年(2022年3月20日至响应文件接收时间前,以合同或协议签字日期为准)承担的业绩一览表(格式)项目名称:序号项目单位合同名称服务内容合同金额(人民币万元)合同签订时间项目单位联系人及电话履约情况12345…注:1.报价人应如实列出以上情况,如有隐瞒,一经查实将导致其资格被拒绝。2.以上报价须有发票或合同复印件作为佐证附件。供应商名称(单位公章):法定代表人或授权代表签字:日期:附件7:拟派人员情况表(格式)项目名称:序号姓名性别年龄学历专业职称从事与 信息安全项目工作内容 工作年限责任或分工备注供应商名称(单位公章):法定代表人或授权代表签字:日期:项目负责人简历表(格式)姓名年龄技术职称身份证号学历专业工作时间相关工作经历时间负责的类似项目该项目中的任职建设单位单位名称及证明人联系电话注:1、附项目负责人职称证、身份证等复印件及相关证明材料。供应商名称(单位公章):法定代表人或授权代表签字:日期:技术人员简历表(格式)姓名年龄技术职称身份证号学历专业工作时间相关工作经历时间负责的类似项目该项目中的任职建设单位单位名称及证明人联系电话注:1、技术人员职称证、身份证等复印件及相关证明材料。供应商名称(单位公章):法定代表人或授权代表签字:日期:附件8:项目采购需求1、项目概况:介绍项目背景、实施地点、工作内容及情况。中国文化遗产研究院(以下简称“采购人”)接收了中国营造学社大部分资料设备,由此成为收藏中国营造学社学术资料最为丰富的机构。为提升采购人信息安全服务保障能力,全面识别对采购人所属系统在技术层面和管理层面存在的不足和差距,合理设计安全管理措施和技术措施,形成一个覆盖全面、重点突出、持续运行的信息安全保障体系,保证能够长期稳定安全运行,以适应不断扩展的业务需求。完成采购人所属系统渗透测试、安全漏洞扫描技术服务。二、工作要求:1、项目完成目标。(1)保证信息安全管理运维体系能够有效维护信息安全技术体系和信息安全管理体系的动态运行,逐步完善信息安全运维管理体系,推动信息安全保障体系的逐步建设。(2)提升信息安全事件响应水平和应急处置能力,快速解决各类信息安全事件,保证信息系统的健康、稳定运行。提高员工的网络安全意识。2、项目技术要求。(1)漏洞扫描服务漏洞扫描是一类重要的网络安全技术。它和防火墙、入侵检测系统互相配合,能够有效提高网络的安全性。通过漏洞扫描,能了解网络的安全设置和运行的应用服务,及时发现安全漏洞,客观评估网络风险等级。能根据扫描的结果更正网络安全漏洞和系统中的错误设置,在黑客攻击前进行防范。如果说防火墙和网络监视系统是被动的防御手段,那么安全漏洞扫描就是一种主动的防范措施,能有效避免黑客攻击行为,做到防患于未然。利用漏洞扫描工具直接获取到目标系统本身存在的漏洞,同时,也可以通过在不同的区域接入扫描工具所得到的测试结果,判断不同区域之间的访问控制情况。对采购人所属系统所涉及的主机、操作系统、中间件、数据库进行漏洞扫描,在不影响采购方系统的正常运行的情况下,通过漏扫工具以扫描的方式对系统进行安全扫描,查找主机、操作系统、中间件、数据库、存在的安全风险漏洞和威胁并编制漏洞扫描报告,针对发现的漏洞制定加固方案。每年对采购人指定系统进行48次漏洞扫描服务,并输出漏洞扫描报告,并指导进行整改,整改后进行复扫,直到合格。具体漏扫的对象,漏扫时间,频次由采购方决定并通知中标方进行实施。(2)渗透测试服务渗透测试利用安全扫描器和富有经验的安全工程师的人工经验对指定的服务器进行非破坏性质的模拟入侵攻击,目的是侵入系统并获得渗透测试对象的最高权限。事后将入侵的详细过程和细节以报告的形式提交给用户。由此确定用户系统所存在的安全威胁。并能及时使安全管理员发现系统维护和管理中的不足,以降低安全风险。渗透测试是工具扫描和人工评估的重要补充。工具扫描具有很好的效率和速度,但是存在一定的误报率,不能发现高层次、复杂的安全问题;渗透测试需要投入的人力资源较大、对测试者的专业技能要求很高(渗透测试报告的价值直接依赖于测试者的专业机能),但是非常准确,可以发现逻辑性更强、更深层次的弱点。对采购人所属系统进行渗透测试,在不影响采购方系统的正常运行的情况下,利用网络、系统、应用等层面的黑客相关技术等手段,进行模拟渗透性攻击测试,发现存在的安全缺陷及隐患,并形成完整的渗透性测试报告。针对渗透服务中所发现漏洞、缺陷及隐患提出整改方案,并协助采购方进行安全加固。每年对采购人指定系统进行12次渗透测试服务,并输出渗透测试报告,并指导进行整改,整改后进行复测,直到合格。具体渗透的对象,渗透时间,频次由采购方决定并通知中标方进行实施。3、项目质量要求。在整个测试过程中,项目的实施将严格按照项目实施方案和流程进行,并由项目协调小组从中监督,控制项目的进度和质量。在测试及整改过程中就相关技术问题提供解答:提供服务期内5*8小时热线电话服务响应,必要时4小时内应到达现场;对相关应用系统开发商、设备厂商等进行的安全整改等提供现场指导工作。4、项目工期要求:签订合同之日起一年内。三、人员要求:(包括项目负责人及相关技术人员的人数、学历、职称、工作经验的详细要求。)(1)项目实施项目经理,组织项目专家,配合项目单位负责项目管理、项目质量控制、项目进度控制、项目测试验收等工作。(2)选派专人担任项目经理,15年以上工作经验,具有实施项目的丰富经验和较强的沟通协调能力,具有预见和应对项目风险能力且具备应有具备CISP证书的人员、具有信息系统审计师证书、中级或以上工程师职称证书、信息安全管理体系审核员证书。(3)服务商在项目实施中选派的团队人员,应工作责任心强、技术水平高、业务熟练,团队中应有具备CISP-A证书、CISP证书的人员、具有信息系统审计师证书。(4)为确保项目顺利实施,项目实施队伍应保持适当的规模,项目组组织结构需分工合理、层次清晰,且分工要为适应项目实施需要。四、公司资质要求:(1)具有ISO9000族质量体系认证证书、ISO14001环境管理体系认证书或ISO45001职业健康安全体系认证证书。(2)具有ISO20000信息技术服务管理体系认证或ISO27001信息安全管理体系认证证书。(3)具有CCRC颁发的网络安全审计资质得3分。五、其他相关要求:根据项目实际情况提出的其他要求。(包含但不限于保密、违约、赔偿、应急预案、规章制度、服务方案等)(1)保密要求严格遵守合同规定,执行国家《保密法》及有关保密的法律法规,选派具有良好职业道德的人员参与和从事本项目工作,教育相关人员恪守职业道德,服从采购人的管理,严格遵守采购人的保密规定和工作制度,并承担相应的保密责任。所有参与本项目的服务人员,都必须签订《保密承诺书》。中标供应商负责对《保密承诺书》归档保管,接受采购人检查。中标供应商要对承诺履行情况负有监督责任,一经发现违反承诺情况,要及时向采购人报告。中标供应商自觉接受采购人的安全保密监督和管理,中标供应商如违反安全保密条款,采购人将追究其责任,对重大的泄密事件将移交司法部门追究其法律责任;对中标供应商泄露系统资料,造成伤害的,除依据有关规定追究有关责任人员法律责任外,还将依法承担相应的民事责任。(2)风险规避措施在采购文件中应详细描述所使用的安全测评工具可能对招标方信息系统造成的风险等,并提出风险规避处置措施,经采购人确认后并在测试中使用。(3)项目验收在项目的现场调研、渗透测试、漏洞扫描服务,完成后提交各阶段的交付物,所有工作完成,启动项目最终验收,采购人与中标人双方确认后签署验收报告。交付物包括:《渗透测试报告》(每个系统一份/每次)《漏洞扫描报告》(每个系统一份/每次)评分表项目名称:中国文化遗产研究院安全服务采购项目(二次)内容评分因素分项分值评分标准供应商名称及评审分值价格部分(10分)价格(10分) 10分磋商报价得分=(磋商基准价/最后磋商报价)×价格权值×100备注:采购文件要求且有效的最低投标报价作为评标基准价。商务部分(40分)拟派项目人员(15分) 10分项目负责人资格证书,须为同一人,每满足一项得一项分数,最多得10分。注:需提供有效期内的证书原件扫描件,并加盖供应商公章,不提供不得分。具有15年以上信息安全管理工作经验得2分;中级或以上工程师职称证书得2分;具有CISP证书(注册信息安全专业人员(CISP)证书需由中国信息安全测评中心颁发)得2分;信息安全管理体系审核员得2分;具有信息系统审计师证书得2分; 5分项目组技术人员不少于4人,具备CISP,或CIIP-A、或信息系统审计师证书,满足得5分,2-3人得3分,少于2人不得分;公司资质(9分) 9分供应商具备有以下资质,每提供一个得3分,满分9分。注:需提供有效期内的证书原件扫描件,并加盖供应商公章,不提供不得分。(1)具有ISO9000族质量体系认证证书、ISO14001环境管理体系认证书或ISO45001职业健康安全体系认证证书其中的任意一项得3分,最高3分;(2)具有ISO20000信息技术服务管理体系认证或ISO27001信息安全管理体系认证证书任意一项得3分,最高3分;(3)具有CCRC颁发的网络安全审计资质得3分。同类项目业绩(16分) 16分提供近三年(2022年3月20日至今)渗透、漏扫类安全服务合同,每提供一个得2分,最多得16分,需提供合同关键页扫描件并加盖公章。技术部分(50分)(40分) 40分根据项目的难点和重点,提出有针对性的网络安全服务方案,方案包括技术方案、项目实施方案、项目管理方案风险管理、保密措施等。服务方案作为双方签订的合同的附件,乙方按照方案中承诺的内容对为甲方提供安全服务。1、方案能清晰理解采购人业务需求,详细突出项目难点和重点,有针对性制定项目的网络安全服务方案,得31-40 分;2、方案能理解采购人业务需求,较好突出项目难点和重点,制定项目的网络安全服务方案有针对性,得 21-30分;3、方案能基本理解采购人业务需求,有一定项目难点和重点分析,制定项目的网络安全服务方案针对性一般,得11-20 分;4、方案对采购人业务需求理解较差,没有针对项目难点和重点进行分析,制定项目的网络安全服务方案较差,得 0-10 分。(3分) 3分提供服务时具有正版购买协议的安全工具或有自主产权的安全服务平台,每有一个得1分,最高得3分注:需要求提供证明材料,并加盖供应商公章。(3分) 3分承诺为甲方提供一次安全培训,专家为正研级高工的得3分,没有不得分。注:需要求提供承诺函,并加盖供应商公章,格式自拟(4分) 4分承诺为甲方提供一次应急演练得4分,没有不得分。注:需要求提供承诺函,并加盖供应商公章,格式自拟总分 100分评标委员会成员签字:日期:年月日注:服务项目的价格分值占总分值的比重(即权值)为10%至30%。资格审查表(资格后审)项目名称:中国文化遗产研究院安全服务采购项目(二次)序号项目内容合格条件申请人具备的条件说明供应商1经营许可证合格有效供应商是企业(包括合伙企业)的,应提供其在工商部门注册的有效“企业法人营业执照”或“营业执照”的复印件;供应商是事业单位的,应提供其有效的“事业单位法人证书”复印件;供应商是非企业专业服务机构的,应提供其有效的执业许可证复印件;供应商是个体工商户的,应提供其有效的“个体工商户营业执照”复印件;以上复印件需加盖公章。2商业信誉和财务会计制度有审计报告或资信证明原件供应商是法人的,应提供2024年度经审计的财务报告复印件(报告中须包括资产负债表、利润表、现金流量表),或其基本开户银行出具的资信证明原件;供应商是其他组织的,应提供银行出具的资信证明原件。3设备和专业技术能力具有必需的设备和专业技术能力供应商须具有履行合同所必需的设备和专业技术能力,须附相关书面声明或证明材料。4纳税和社保证明提供近六个月内任意一个月的纳税和社保证明供应商须具有依法缴纳税收和社会保障资金的良好记录,须提供相关证明材料,其中:供应商是法人的,缴纳税收的证明材料,应提供响应文件接收时间前六个月内任意一个月的纳税凭据复印件;供应商是法人的,缴纳社会保障资金的证明材料,应提供响应文件接收时间前六个月内任意一个月的缴纳社会保险的凭据(专用收据或社会保险缴纳清单)复印件;供应商是其他组织的,需要提供响应文件接收时间前,六个月内任意一个月的缴纳税收和社会保险的凭据。注:依法免税或不需要缴纳社会保障资金的供应商,须提供相应文件证明其依法免税或不需要缴纳社会保障资金。5重大违法记录无重大违法记录的说明大违法记录是指供应商因违法经营受到刑事处罚或者责令停产停业、吊销许可证或者执照、较大数额罚款等行政处罚;供应商须提供参与本采购活动,前三年内在经营活动中没有重大违法记录的书面声明。6与其他供应商关系有书面承诺单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一比选谈判,供应商需提供相关承诺。7失信被执行人和重大税收违法声明有书面声明供应商被“信用中国”网站(www.creditchina.gov.cn)列入失信被执行人和重大税收违法案件当事人名单的、被“中国政府采购网”网站(www.ccgp.gov.cn)列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的),不得参与本项目的采购活动,供应商须提供没有上述失信行为和重大税收违法案件记录的书面声明。(附件3格式)8响应文件格式要求盖章签字齐全按比选文件要求填写,并由法定代表人或其正式授权人签字或印鉴并加盖公章9报价金额响应比选文件报价金额未超过预算10法定代表人授权委托书有按比选文件要求填写并由法定代表人或其正式授权人签字或印鉴并加盖公章结论注:1、以上标准其中有一项不具备,则视为资审不合格。2、表中结论只填写“合格”或“不合格”。评标委员会成员(签字):日期:年月日
投标 / 标书制作要点(原创)
本安全服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
