信息安全咨询服务招标公告(建信金融科技有限责任公司2025)


据业务发展需要,我司现公开征集信息安全咨询服务项目候选供应商,有关事宜公告如下:
一、采购需求
本事项需求内容为信息安全咨询服务,具体需求详见附件1《采购需求》。
二、征集时间
本次供应商征集自即日起至2025年9月8日17:00止。
三、报名资格要求
(一)一般资质要求
1.为中华人民共和国境内的独立法人或其他组织,遵守国家有关法律、法规,具有良好的商业信誉和健全的财务会计制度。
2.当前未被“信用中国”网站列入重大税收违法失信主体;未被“中国执行信息公开网”列入失信被执行人名单;未被“中国政府采购网”列入政府采购严重违法失信行为记录名单;未被“国家企业信用信息公示系统”网站列入严重违法失信名单;在参加本次采购活动前三年内未出现重大违法违规行为,近三年在我司无不良行为记录,不在建信金融科技有限责任公司供应商禁用/退出期内。
3.申请人的产品或服务不存在侵犯任何第三方的知识产权等权益的情况(包括但不限于商标权、专利权、版权、对不便申请专利的技术秘密和商业秘密的权利等)。如有任何因建设银行/建信金融科技有限责任公司使用申请人提供的产品或服务而提起的侵权指控,申请人将依法承担全部责任。
4.法定代表人(负责人)为同一个人、具有互相持股、管理关系的多家供应商,不得同时参与本项目。
5.本项目不接受联合体的申请。
(二)特定资质要求
1、具备CCRC信息安全应急处理三级证书、CCRC安全风险评估三级证书、CCRC信息系统安全运维服务资质三级证书;
2、具备自2022年1月1日以来为金融行业客户提供信息安全服务的案例。所提供案例中需至少包括如下服务的其中三种:攻防演练、风险评估、渗透测试、隐私检测。
四、报名所需材料
1. 近三年经审计的财务报表,未经审计的要加盖公司公章。(需在龙集采系统上传至公司“财务信息”栏)
2.提供《供应商报名表》。(反馈Excel文件)
3.反馈《采购参与意向反馈函》。(反馈扫描件)
4.CCRC信息安全应急处理三级证书、CCRC安全风险评估三级证书、CCRC信息系统安全运维服务资质三级证书。(需在龙集采系统上传至公司“资质信息”栏)
5.提供本次特定资质要求相关案例。提供包括但不限于合同首页、服务内容页、盖章页。(需在龙集采系统上传至公司“案例”栏)
五、报名步骤
1.供应商须首先在建设银行采购平台(ibuy.ccb.com)注册,注册成功后切换至建信金融科技或输入网址:https://ibuy.ccbft.com,上传本项目相关资质信息、近3年财务报表、相关案例等信息。
2.审核通过后,您将会收到系统通知,请点击本公告下方“征集报名”进行报名,根据系统提示上传报名材料,所有材料仅需提供电子版,无论报名是否通过,材料恕不退还。
3.已注册供应商可直接点击下方“征集报名”按钮登录进行报名,同时做好企业信息维护:包括企业财报、案例、资质信息等信息维护。
重点提示:如系统中的企业信息未更新,可能影响候选资格,请知悉。
六、注意事项
1.能够完全满足建信金融科技有限责任公司采购需求、有合作意向、无不良行为记录的供应商均可报名。报名参与采购等同于:贵公司已经认真研究,确认符合需求并自愿参与。如后续收到我司邀请函,贵公司承诺按要求参加采购流程,直至采购工作结束。如贵公司无正当理由退出流程,干扰秩序,我司有权对贵公司采取禁用处理,贵公司将无法参与我司所有采购活动。
2.报名参与不等同于获得候选资格,是否获得候选资格以我司最终通知为准。
3.本次公开征集不收取供应商的任何费用。
4.供应商须对报名信息和资料的真实性负责。如提供虚假材料,将取消报名资格并列入建信金科公司供应商黑名单。
5.对于上述事项存在疑问的,请及时与我司联系。
七、联系方式(如有问题请发送邮件并反馈联系方式)
联系人:吴经理
电子邮件:wugang.zb@ccbft.com
需求部门联系人: 刘经理
电子邮件:liuhuaiyi.zb@ccbft.com

附件:

采购需求.docx

报名供应商信息表(反馈Excel).xlsx

采购参与意向反馈函(反馈扫描件).docx

信息安全咨询服务项目工作说明书引言背景业务系统建设项目中,包含多项安全服务需求。根据国家网络安全法律法规要求,基于现行网络安全国际/国家/行业(金融)标准及行业(金融)最新优秀案例,深入结合用户实际需求,为用户提供以IT基础设施及业务系统方向的专项安全咨询服务。目的此工作说明书(SOW)描述了由乙方为建信金融科技有限责任公司(以下简称“建信金科”或“甲方”)实施专项安全咨询服务项目服务过程中,由乙方负责提供的服务。以及在项目实施过程中,甲方和乙方就本项目有关内容的合作方式描述。以下涉及乙方工作内容(包括培训、知识转移等)若非特殊说明,均属于本期项目技术服务内容。服务范围服务目标乙方提供甲方所需的专项安全咨询服务,并提供对应服务所需交付文档。所有安全服务均为包任务的服务,服务方式包括远程服务及现场服务,以完成服务内容、符合系统范围及按时按质输出交付物为完成标准。需求说明在项目服务期内(自采购合同签订起算),提供1年的专项安全咨询服务,满足安全服务需求。每年具体专项安全咨询服务包括:业务系统安全测试服务、攻防演练服务、重要移动客户端隐私检测服务、护网及专项安全重保服务、风险评估服务。业务系统安全测试服务对既定目标系统进行安全测试,检测目标业务系统安全风险;通过渗透测试及漏洞扫描等多种方式,发现目标业务系统的配置缺陷、系统漏洞等安全隐患,并提出安全整改建议。依据信息系统安全测试相关规范及真实安全需求,乙方开展安全测试服务,模拟攻击者的技术和行为,以人工渗透为主、漏洞扫描工具为辅,充分挖掘和暴露系统的弱点,并输出目标交付件。(每年两次,每次原则不超过20个应用系统)攻防演练服务在真实的环境下进行网络安全攻击和防守实战演练,结合现网安全产品和安全防护体系,进行实战攻防对抗,充分检验现网安全防御体系、重要资产安全防护情况、网络边界防护的有效性,提升网络安全相关工作人员的应急处置能力、协作配合能力和网络安全意识。依据攻防演练相关规范及业务系统真实安全需求,乙方协调组织并参与网络安全攻防演习,检验网络安全防护能力、应急处置能力,积累有效应对网络安全攻击和威胁的经验,以促进网络安全能力建设,并输出目标交付件。(原则不超过20个应用系统)重要移动客户端隐私检测服务依据*****、工信部、***、市场监管总局颁布的《App违法违规收集使用个人信息行为认定方法》、《常见类型移动互联网应用程序必要个人信息范围规定》、工信部164号文等规范要求,提供专业服务工程师和隐私检测工具,对App进行隐私合规评估服务,完成初测、隐私问题整改和复测工作,并出具合规报告(每年一次性检测3个APP,每个APP支持IOS和Android两个版本)。护网及专项安全重保服务各级***门、人民银行、银保监(金融监督管理局)和银行业协会组织的网络攻防演练实战行动时期(以每年***公布的HW时间为准)及监管单位要求的法定节假日、国家重要活动和其他网络安全重保时期,按需提供安全保障服务,并输出目标交付件。主要包括强化网络安全防护能力,减少攻击暴露面,通过管理和技术手段降低风险发生概率;及时发现安全事件,发现攻击行为,及时进行处置,提升预警时效性和准确性;通过体系化的应急响应与处置流程,迅速解决、消除安全问题,确保业务系统的平稳运行。风险评估服务按照国家法律法规规定和行业监管要求,针对目标系统开展信息安全风险评估、电子银行安全合规风险评估和数据安全风险评估测评评估工作,协助开展信息安全风险排查及整改工作,并输出目标交付件。(原则上每年不超过20个应用系统)服务内容要求业务系统安全测试服务的内容范围见下表。序号安全服务类别安全服务内容安全服务细项1业务系统安全测试模拟黑客入侵方式发起攻击测试,以发现目标应用的安全弱点为目标。测试方式包括但不限于SQL注入、XSS、CSRF、SSRF、命令执行、文件上传、未授权访问、越权、CORS、中间件漏洞、系统漏洞、XXE、暴力破解、弱口令等安全测试利用工具和手工两种方式,对系统进行渗透测试,包括但不限于SQL注入:手工测试注入参数,并利用SQLMAP工具注入测试数据表的内容XSS:手工在输入框等地方注入payload进行测试CSRF:尝试利用GET和POST传参注入XSS代码,实现客户端请求伪造攻击文件上传:在具有文件上传功能的地方,尝试上传一句话木马文件并进行绕过测试未授权访问:测试敏感文件和敏感目录的未授权访问XXE:测试上传带有payload的XML代码,查看执行情况系统漏洞:扫描测试不同操作系统的漏洞利用中间件漏洞:利用工具和手工测试POC的方式测试不同版本中间件的漏洞暴力破解:利用工具和字典测试登录框的弱口令账号密码等内容。2生成测试报告生成安全测试报告,提出整改建议。针对安全测试过程中发现的问题,生成详细安全测试报告,提出安全整改建议。3漏洞复测安全复测,并生成复测报告。主要针对安全测试报告的问题进行复测,确认整改效果,并生成复测报告存档。4网站监测网站安全保障服务实时监测银行网站挂马、暗链、页面篡改情况,检测网站组件、插件、API依赖库的版本漏洞,模拟全球节点访问,检测HTTP状态、DNS解析、SSL证书有效性,确保服务可达,持续监测网站WEBSHELL文件情况。攻防演练服务的内容范围见下表。序号安全服务类别安全服务内容安全服务细项1事前安全检查对互联网和内网资产进行资产梳理。互联网资产梳理:通过网络空间搜索引擎、扫描工具、手工探测、google-hacking等方式对互联网暴露面资产进行全方位梳理。内网资产梳理:采用询问和调查方式对内部的网络结构、防护设备部署方式、内网资产列表进行梳理。2事中攻击实施模拟黑客入侵方式对目标系统进行网络攻击。安全渗透测试:在允许的攻击范围内,对目标系统进行渗透攻击。近源攻击:对机器近源攻击,测试员工的安全防护意识以及安全防护能力。钓鱼攻击:通过发送钓鱼邮件、伪造钓鱼页面、伪造二维码等方式对内部员工进行钓鱼攻击,测试内部员工的安全防护意识。安全扫描:使用安全扫描工具对基础环境、应用程序进行安全漏洞扫描,发现基础环境和应用程序存在的安全漏洞,并尝试放大攻击效果。3事中防守实施监控处置监控告警分析:利用现有的安全防护设备和防护手段,实时监测攻击的流量告警。监控告警处置:发现攻击手段后,及时采用安全防护设备进行拦截。4事后升级优化蓝队和红队进行演练总结制定优化方案:对内部的网络结构和网络安全防护环境进行分析,总结存在不足的防护地方。协助优化改造:演练人员对安全防护进行协助改造。5事后复盘所有演练人员进行演练复盘针对本次攻防演练,防守人员和攻击人员对各自的成果进行归纳总结,复盘攻击过程中的漏洞利用、防护策略优化,提升总体技能水平和安全防护能力。6安全意识培训对参与演练的员工和人员进行安全意识培训制定安全意识培训PPT,讲解安全攻击的方式,加强安全防护意识。重要移动客户端隐私检测服务的内容范围见下表。序号安全服务类别安全服务内容安全服务细项1隐私合规标准检测服务含对安卓版、iOS版及鸿蒙版App的检测,输出隐私合规评估报告。根据检测服务的要求获取检测样本,依据多个规范要求;专业服务工程师使用隐私检测工具,对App进行隐私合规评估服务;并出具一份,具有评估结果和针对性改进建议的隐私合规评估报告。2报告解读及整改咨询服务针对标准检测隐私合规评估报告内容进行解读和整改。针对评估问题列表及改进建议及改进建议进行解读,辅助完成改正。3隐私合规复测服务在标准检测完成后15个工作日内进行复测,输出复测报告重新获取检测样本,专业服务工程师使用隐私检测工具,针对上次合规问题再次进行隐私合规评估服务,并生成复测报告。护网及专项安全重保服务的内容范围见下表。序号安全服务类别安全服务内容安全服务细项1护网准备阶段互联网暴露面安全检查及加固,网络安全检查及加固;网络安全检查及加固互联网暴露面安全检查及加固:对资产账号检查,对账号口令复杂度不够的进行更改。对资产进行梳理和分类,按照资产提供的服务类型进行分类。对向互联网提供服务的服务器重点检查。按照安全配置要求,对资产进行安全加固,关闭不必要的服务、开启日志功能、系统打补丁、卸载不必要的软件等。网络安全检查及加固:防火墙等安全设备安全检查,对防火墙等安全设备的安全配置进行检查。对防火墙等安全设备的访问控制策略进行梳理和检查,对已失效或过期的策略进行清理和停用,禁止所有服务器主动对外发起的连接。分析网络拓扑图,对网络边界及各区域间的访问控制进行控制和监控,对不合理的边界控制进行整改和完善。对所有网络设备的自身安全进行加固,如修改设备的弱口令、删除多余账号、禁止不必要的端口和服务、限制登陆设备的IP地址、开启设备日志等。①主要通过资产信息收集和子域名探测完成对互联网暴露资产核查;梳理边界防火墙向外开放策略,收敛暴露面。②通过漏洞扫描、配置核查、弱口令扫描、入侵痕迹排查和敏感信息等多方面对资产全面安全评估。③短时间内按照标准化流程完成大范围资产的渗透测试工作。④加强对安全设备的监控和巡检频率。⑤提升防护能力补充,比如基础防护IPS/WAF/NF,防篡改、DDOS防护、云防护、网站监测、威胁检测、终端安全、威胁狩猎与溯源能力、流量分析、综合安全运营、威胁处置、情报支撑等。⑥整体安全策略优化。⑦风险整改推进,针对历史发现和自查发现的风险,进行闭环处理,确认已无潜在风险。2护网预案阶段制定攻防预案,并对现网进行安全测试攻防预案:对网络演习种可能出现的网络攻击,如页面被篡改、系统被安装木马或后门、系统注入、非授权访问等,根据可能出现的问题编制应急预案,并进行演练,确保紧急情况下能成功应急。安全测试:分别从内网和外网,使用无线、有限、物理、网络等攻击方式进行模拟攻击,对网络和系统进行渗透,测试并发现系统的弱点,检查系统的安全防护能力,发现安全隐患并提供修复手段,修复完成后进行验证,确保修复成功。3护网保障阶段主要有安全值守监控、云端安全监控、威胁分析研判和应急响应处置。安全监测:护网行动期间安排工程师到用户现场进行安全监测,监测内容包括入侵或恶意URL监测、蠕虫、IP/端口扫描、ARP欺骗、TCP协议异常等进行监测,发现异常现象及时处置。分析研判:从IP分布、时间分布、事件分布,行为分布、告警趋势等维度对安全监测发现的安全威胁告警,进行综合分析研判,确认攻击流量、攻击路径等信息。应急处置:根据分析研判的结论,结合WAF等安全技术防火措施,采取有针对性的策略配置、封堵IP等对攻击进行抑制,控制不良影响的扩散,防止对其他系统形成威胁。攻击溯源:溯源攻击方身份及攻击意图,形成攻击情报,掌握攻击轨迹和行为细节,结合设备指纹和攻击方画像等技术实现攻击溯源。①外网资产监控:及时发现资产对外暴露安全风险,安全监控小组将定时对外网资产进行监测,统计当天外网活跃主机数目,开放端口个数及端口服务类型,并通过人工分析确认是否存在异常端口对外开放。②安全情报监控:安全监控小组将对公开来源的安全情报进行实时监控,其中包括安全威胁情报监控、安全漏洞情报监控及外部披露情报监控。③安全设备监控:安全监控小组对安全设备进行监控,开展设备性能监控、安全攻击监控等工作。④安全行为监控:在攻防演练实战期间,VPN、堡垒机、关键设备主机等设备是黑客突破的重要目标,当获取到权限账户后,黑客可能会选择在夜间薄弱时间点发起攻击行为,或执行高危操作,故安全监控小组将对设备账户安全行为进行监控,并对日志进行安全审计。⑤云端安全监控:对网站提供完整性检测、可用性检测。完整性监测能够甄别出防护站点页面是否发生了恶意篡改,是否被恶意挂马,是否被嵌入敏感内容等信息;可用性检测能够帮助防守甲方了解站点此时的通断状况,延迟状况。⑥威胁分析研判:安全监控小组对安全设备进行监控,开展设备性能监控、安全攻击监控等工作。⑦应急响应处置:应急处置小组有条不紊对已发生安全事件进行解决,以最大限度地减少安全事件造成的损害,降低应急处置中的风险。4护网复盘总结阶段对本次护网行动过程进行记录,对护网行动情况进行分析和总结,编制报告。组织参与护网人员对出现的攻击事件进行汇总统计,并对重要攻击事件做复盘分析。汇报甲方安全事件响应情况和亟待解决的突出问题,逐项完成整改。5安全重保服务针对每年的重大活动期间(非攻防演练类)提供专项保障服务,包括安全监控、事件研判、日志分析、报告编写等服务。通过资产梳理、安全基线建立、漏洞扫描与渗透测试(如人工评估、白帽子团队模拟攻击)识别系统风险,并协助整改加固。提供7×24小时现场值守,实时监测网站可用性、黑链、篡改等威胁,同步外部威胁情报并设置防御策略,同时通过日志分析和应急响应快速处置入侵事件。做好主机加固、安全通告预警、入侵溯源取证(含司法鉴定支持)及舆情分析,确保威胁可追溯、证据可留存。复盘重保期间的安全事件与防护措施,提交总结报告并优化后续防护策略。信息安全风险评估服务的内容范围见下表。序号安全服务类别安全服务内容安全服务细项1风险识别包括资产识别、威胁识别、脆弱性识别、安全措施识别等服务对被评估信息系统的资产进行收集、识别,并合理分类;识别资产所面临的威胁源;识别技术脆弱性、管理脆弱性;识别被评估信息系统的有效对抗风险的防护措施2风险分析包括资产价值分析、面临威胁分析、脆弱性分析将资产分类后,按其资产价值识别关键资产,明确信息安全保护的重点;按威胁主体、威胁途径和威胁方式的分类方法,分析其关键资产面临的威胁及攻击方法;将网络安全防护制度、技术两大层面各对象的脆弱性整合后综合分析,读出信息系统总体脆弱性状况。3风险处置包括输出安全建议及安全整改针对识别出的资产风险,输出对应的安全建议,并协助进行安全整改。4专项安全加固分析包括电子银行的风险评估、渗透测试风险评估:依据《个人金融信息保护规范》等标准,评估业务合规性风险;渗透测试:模拟攻击交易、账户体系等核心功能;5专项APP逆向分析包括金融APP的逆向分析、渗透测试逆向测试:逆向分析APP代码,检测敏感信息泄露、反编译防护有效性(如加壳强度)。渗透测试:模拟攻击检测金融APP的安全漏洞。6工作总结包括项目总结汇报及输出评估报告汇报风险评估情况,输出风险评估综合报告。服务依据要求业务系统安全测试服务的规范依据见下表。序号信息安全服务依据标准名称备注1GBT 30279-2020《信息安全技术 网络安全漏洞分类分级指南》2GBT 28458-2020 《信息安全技术 网络安全漏洞标识与描述规范》3GBT 30276-2020 《信息安全技术 网络安全漏洞管理规范》4ISO27005《信息技术—安全技术—信息安全风险管理》5ISO27002《信息技术—安全技术—信息安全管理实用规则》攻防演练服务的规范依据见下表。序号信息安全服务依据标准名称备注1GBT 30279-2020《信息安全技术 网络安全漏洞分类分级指南》2GBT 28458-2020 《信息安全技术 网络安全漏洞标识与描述规范》3GBT 30276-2020 《信息安全技术 网络安全漏洞管理规范》4ISO27005《信息技术—安全技术—信息安全风险管理》5ISO27002《信息技术—安全技术—信息安全管理实用规则》6《国家网络安全事件应急预案》7《信息技术信息技术安全性评估准则》8《信息安全技术 信息系统安全管理要求》9《信息安全技术 信息系统安全等级保护基本要求》重要移动客户端隐私检测服务的规范依据见下表。序号信息安全服务依据标准名称备注1《中华人民共和国网络安全法》2《中华人民共和国数据安全法》3《中华人民共和国个人信息保护法》4《GB/T 35273-2020 信息安全技术个人信息安全规范》5《GB/T 41391-2022 移动互联网应用程序(App)收集个人信息基本要求》6《工信部信管函〔2019〕337号》7《工信部信管函〔2020〕164号》8《工信部信管函〔2021〕292号》9《工信部信管函〔2023〕26号》10《App违法违规收集使用个人信息行为认定方法》11《常见类型移动互联网应用程序必要个人信息范围规定》12TC260-PG-20202A 《网络安全标准实践指南 —移动互联网应用程序(App)收集使用个人信息自评估指南》13TC260-PG-20203A 《网络安全标准实践指南 —移动互联网应用程序(App)个人信息保护常见问题及处置指南》14《TC260-PG-20204A 移动互联网应用程序(App)系统权限申请使用指南》15TC260-PG-20205A 《网络安全标准实践指南 —移动互联网应用程序(App)使用软件开发工具包(SDK)安全指引》16TAF团体标准《App收集使用个人信息最小必要评估规范》系列17TAF团体标准《App用户权益保护测评规范》系列护网及专项安全重保服务的规范依据见下表。序号信息安全服务依据标准名称备注1GBT 30279-2020《信息安全技术 网络安全漏洞分类分级指南》2GBT 28458-2020 《信息安全技术 网络安全漏洞标识与描述规范》3GBT 30276-2020 《信息安全技术 网络安全漏洞管理规范》4ISO27005《信息技术—安全技术—信息安全风险管理》5ISO27002《信息技术—安全技术—信息安全管理实用规则》6《国家网络安全事件应急预案》7《信息技术信息技术安全性评估准则》8《信息安全技术 信息系统安全管理要求》9《信息安全技术 信息系统安全等级保护基本要求》信息安全风险评估服务的规范依据见下表。序号信息安全服务依据标准名称备注1《中华人民共和国数据安全法》2《中华人民共和国网络安全法》3《GB/T 20984-2022 信息安全技术 信息安全风险评估方法》4《GB/T 31509-2015 信息安全技术 信息安全风险评估指南》5《GB/T 42926-2023 金融信息系统网络安全风险评估规范》6《GB/T 27921-2023 风险管理风险评估技术》7《电子银行安全评估指引》工作地点和服务期限乙方通过安排人员到甲方指定地点的方式,为甲方提供相关的技术服务。由于专项安全服务的特殊性,不对乙方的服务地点做强行要求。服务过程中,甲方可要求测试人员赶往测试现场(跨省,跨区域)进行测试,时间窗口期可更改和延长,需要满足服务过程中,甲方要求的其他安全培训要求及文档交付要求。每年的服务期限为安全服务启动至专项安全咨询服务完成,结束时预计为次年的第三季度。如甲方计划发生调整,乙方应予以支持并积极配合。项目管理要求项目沟通问题管理由项目QA(质量保证体系)对问题进行跟踪管理。沟通手段主要包括:电话、邮件等方式。风险管理由项目QA(质量保证体系)对风险进行跟踪管理。配置管理配置管理原则所有的项目过程文档、最终文档,都必须按照甲方指定方式提交,所有人员都必须按甲方的配置管理制度进行工作。配置管理职责甲方职责:负责指定文档提交方式;负责准备文档存储路径;负责协调提供服务所需IT环境;乙方负责:负责按甲方需求编制计划,提供安全服务,并按需提交文档电子件;质量管理项目组成立项目质量管理小组全面负责本项目质量保证工作。质量管理小组由甲乙双方项目经理共同组成。进度质量保障:项目团队共同制定项目计划,明确项目里程碑,定期回顾项目完成情况。当项目计划实施发生偏差,分析问题原因并采取纠正措施。文档质量保障:在项目过程中,乙方将对文档内容评审和验证,并形成正规化文件,保证符合用户的实际需求。项目结项前对项目过程文档进行整体复查并更新,提交项目组归档。实施质量保障:在项目过程中,乙方将对所提供安全服务,结合IT环境及业务系统的实际运行情况进行验证。所有服务的实施与变更形成记录用于核实。对于非现场提供的服务,因甲方内部管理要求需到乙方工作地点进行检查的,乙方需全力配合完成,对于甲方检查发现的相关问题,乙方需按期完成整改。沟通质量保障:根据项目组织架构和关键干系人识别结果,规划有效沟通路径。建立项目例会制度,通过项目周报形式对双方项目管理方进行项目情况通报。重大事项召开专题会议并形成会议纪要。制度与规范本外包服务事项所需遵循的行内制度和规范包括但不限于:《建信金融科技有限责任公司信息科技外包试行管理实施细则(2025年版)》、《建信金融科技有限责任公司项目管理办法(暂行)》等。关于外包人员管理需提示重点关注的要点如下,若乙方无法满足要求的请在谈判时提出双方议定,未提出异议的默认可按要求遵守。1、乙方人员入场后,均需通过为期30天的试用期试用(但甲方另行以书面方式同意予以免除的除外)。试用期结束后,甲方将对上述人员的能力和绩效进行评价。若评价合格,则认可该乙方人员试用期所提供服务;若乙方人员被评价为不合格,该评价不合格的乙方人员在试用期内所提供服务,需由乙方更换人员重新完成。2、甲方有权要求调换乙方人员;乙方要求调换乙方人员时,须征得甲方同意后方可进行调换。乙方人员调换交接期为10天。3、乙方应接受甲方安排的非驻场外包服务相关风险评估、审计、实地检查等工作和相关约定。如服务周期内甲方相应管理制度发生更新,以更新后的管理制度为准执行。乙方要求乙方资质要求本事项要求供应商自2022年1月1日以来,为金融行业客户提供信息安全服务的案例。所提供案例中需至少包括如下服务的其中三种:攻防演练、风险评估、渗透测试、隐私检测,并具有CCRC信息安全应急处理三级证书、CCRC安全风险评估三级证书、CCRC信息系统安全运维服务资质三级证书。乙方服务人员要求服务人员的技术资质要经甲方认可后方可开始工作。服务人员在入场前,应向甲方提供参与人员详细资料,甲方有权根据项目实际情况要求调换,或在项目实施过程中发现资料与实际人员不符时,有权要求进行调换,乙方应尽快的予以满足。服务人员应明确固定,原则上不应进行变更。如确需进行变更,必须提前提交书面申请,经审批确认后与原服务人员进行工作交接,并行工作一个月,并在获得我行认可后,原服务人员可撤离现场。所有人员需要遵守保密规定,否则将按有关规定追究其责任。1、人员要求如下:业务系统安全测试服务人员要求:角色人员资质工作年限要求行业经验要求其他要求人数测试专家专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年。具有金融同业渗透测试、护网、安全评估等实施经验者优先掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);掌握主流的网络渗透技术,如信息搜集、SQL注入、XSS跨站脚本攻击、文件上传、反序列化攻击、SSRF,CSRF、横向移动、提权等;熟悉一种或多种脚本语言,有PHP、Java白盒代码审计的能力,能够独立挖掘漏洞/分析应用程序取证。具备逆向分析能力,熟悉常见的病毒木马(Webshell、Cobaltstrike、Rootkit等)原理以及行为特征,熟悉主流安全技术及安全厂商产品,如WAF、IPS、HIDS、SOC等,能够对当前网络安全防护体系提出建设性建议;了解网络安全现状、密码学理论和技术、安全通信、网络安全协议、网络安全攻防等相关知识;具备独立针对安全事件,编制响应预案,并当事件发生时及时应急响应的能力;有丰富安全项目经历,担任过安全相关培训讲师或组织过多次内部分享,具有良好的攻防思路,并且熟悉业界安全攻防动态,追踪最新安全漏洞,掌握社会工程学攻击、内网渗透、免杀等攻击技巧。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于2人测试成员高级工程师大专毕业,工作≧7年;本科毕业,工作≧5年; 硕士毕业,工作≥2年;博士毕业。具有金融同业渗透测试、护网、安全评估等实施经验者优先1、掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);2、掌握主流的网络渗透技术,如信息搜集、SQL注入、XSS跨站脚本攻击、文件上传、反序列化攻击、SSRF,CSRF、横向移动、提权等;3、熟悉一种或多种脚本语言,能够独立挖掘漏洞。4、具备安全测试报告的撰写能力。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于2人攻防演练服务人员要求:角色人员资质工作年限要求行业经验要求其他要求人数裁判人员专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年。具有金融同业渗透测试、护网、安全评估等实施经验者优先制定演练目标和计划,设计攻击场景并搭建模拟环境,确保与真实网络环境一致,选择工具与平台,梳理网络资产,关闭冗余系统以减少攻击面,分析攻防过程中的漏洞和防御薄弱点,编写总结报告并提出修复建议,优化安全策略,更新防护措施,组织员工安全意识培训以提升整体防御能力;统筹攻防策略与数据安全融合,制定演练目标与流程,协调组员分工,确保合规性,监督演练中敏感数据的脱敏处理与权限管控,避免真实数据外泄。针对攻击路径完善数据加密与备份策略,组织复盘会议分析攻击链漏洞并提出治理改进方案,联动安全团队共享威胁情报,推动技术加固与流程标准化,最终通过数据治理能力提升攻防演练的系统性与实战防御水平;具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于1人攻击队队长专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年。具有金融同业渗透测试、护网、安全评估等实施经验者优先根据演练目标设计攻击策略,明确攻击路径,并协调团队成员分工,确保信息收集、漏洞分析、渗透攻击和后渗透攻击等环节高效衔接,主导使用渗透工具开展漏洞利用、社会工程学攻击及内网渗透,模拟真实攻击场景以暴露系统弱点,实时跟踪攻击进展,分析防守方的响应措施,动态调整攻击策略以绕过防御机制,并确保攻击行为符合演练规则,汇总攻击过程中发现的漏洞,成功路径及防御薄弱点,撰写技术报告并提出修复建议,为后续安全优化提供依据;基于ITSS标准制定红队行动策略,协调资源部署工具链,分析防守方防护体系,设计绕过手段,实时调整攻击路径,组织复盘会议提炼战术经验,更新攻击知识库,推动攻防能力迭代,最终通过标准化、实战化的演练提升客户安全防御成熟度;基于队业务数据流、敏感数据分布及防护策略的深度理解,策划针对数据泄露、篡改或破坏的攻击场景,并协调团队分工,主导利用数据治理薄弱点,模拟攻击者通过SQL注入、API越权访问、数据爬取等手段突破防线,重点验证数据防泄漏、访问控制及脱敏机制的有效性,结合法规要求,设计攻击路径以暴露合规风险,并确保攻击手段符合演练规则,避免真实数据泄露;掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);掌握主流的网络渗透技术,如信息搜集、SQL注入、XSS跨站脚本攻击、文件上传、反序列化攻击、SSRF,CSRF、横向移动、提权等;熟悉一种或多种脚本语言,有PHP、Java白盒代码审计的能力,能够独立挖掘漏洞/分析应用程序取证。具备逆向分析能力,熟悉常见的病毒木马(Webshell、Cobaltstrike、Rootkit等)原理以及行为特征,熟悉主流安全技术及安全厂商产品,如WAF、IPS、HIDS、SOC等,能够对当前网络安全防护体系提出建设性建议;了解网络安全现状、密码学理论和技术、安全通信、网络安全协议、网络安全攻防等相关知识;具备独立针对安全事件,编制响应预案,并当事件发生时及时应急响应的能力;有丰富安全项目经历,担任过安全相关培训讲师或组织过多次内部分享,具有良好的攻防思路,并且熟悉业界安全攻防动态,追踪最新安全漏洞,掌握社会工程学攻击、内网渗透、免杀等攻击技巧。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于1人防守队队长专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年。具有金融同业渗透测试、护网、安全评估等实施经验者优先制定全面的防守策略与计划,组织队员梳理系统架构、排查潜在漏洞并加固安全防护措施,开展安全培训与模拟演练提升队员能力;演练中,实时监控网络安全态势,及时发现、分析并处理攻击事件,协调队员进行应急响应与漏洞修复,与其他团队保持密切沟通协作;演练后,对防守工作进行复盘总结,分析存在的问题与不足,提出改进措施,完善安全防护体系,以提升整体网络安全防护水平;掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);熟悉常见的病毒木马(Webshell、Cobaltstrike、Rootkit等)原理以及行为特征,熟悉主流安全技术及安全厂商产品,如WAF、IPS、HIDS、SOC等,能够对当前网络安全防护体系提出建设性建议;了解网络安全现状、密码学理论和技术、安全通信、网络安全协议、网络安全攻防等相关知识;具备独立针对安全事件,编制响应预案,并当事件发生时及时应急响应的能力;有丰富安全项目经历,担任过安全相关培训讲师或组织过多次内部分享,具有良好的攻防思路。 具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于1人团队成员高级工程师大专毕业,工作≧7年;本科毕业,工作≧5年; 硕士毕业,工作≥2年;博士毕业。具有金融同业渗透测试、护网、安全评估等实施经验者优先1、兼具攻防两端能力,掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);2、掌握主流的网络渗透技术,如信息搜集、SQL注入、XSS跨站脚本攻击、文件上传、反序列化攻击、SSRF,CSRF、横向移动、提权等;3、具备逆向分析能力,熟悉常见的病毒木马(Webshell、Cobaltstrike、Rootkit等)原理以及行为特征,熟悉主流安全技术及安全厂商产品,如WAF、IPS、HIDS、SOC等,能够对当前网络安全防护体系提出建设性建议;4了解网络安全现状、密码学理论和技术、安全通信、网络安全协议、网络安全攻防等相关知识;具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于3人重要移动客户端隐私检测服务人员要求:角色人员资质工作年限要求行业经验要求其他要求人数检测专家专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年。具有金融同业渗透测试、护网、安全评估等实施经验者优先1、具备相关的移动应用开发和安全知识,能够理解移动应用的工作原理和可能存在的隐私风险;2、熟悉常见的移动应用隐私政策和法规,能够根据这些要求进行隐私检测和评估;3、具备数据分析和漏洞挖掘能力,能够通过技术手段发现移动应用可能存在的隐私问题。4、具备良好的沟通能力和团队合作精神,能够与开发团队和其他相关人员有效沟通和协作,共同解决隐私问题。5、保持独立和客观的态度,能够独立思考和判断,不受外部压力影响检测结果。6、遵守相关的职业道德和保密规定,确保客户数据和隐私信息得到妥善保护。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于2人团队成员高级工程师大专毕业,工作≧7年;本科毕业,工作≧5年; 硕士毕业,工作≥2年;博士毕业。具有金融同业渗透测试、护网、安全评估等实施经验者优先1、具备相关的移动应用开发和安全知识,能够理解移动应用的工作原理和可能存在的隐私风险;2、熟悉常见的移动应用隐私政策和法规,能够根据这些要求进行隐私检测和评估;3、具备数据分析和漏洞挖掘能力,能够通过技术手段发现移动应用可能存在的隐私问题。4、遵守相关的职业道德和保密规定,确保客户数据和隐私信息得到妥善保护。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于1人护网及专项安全重保服务人员要求:角色人员资质工作年限要求行业经验要求其他要求人数项目经理专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年具有金融同业渗透测试、护网、安全评估等实施经验者优先1、掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);2、掌握主流的网络渗透技术,如信息搜集、SQL注入、XSS跨站脚本攻击、文件上传、反序列化攻击、SSRF,CSRF、横向移动、提权等;3、熟悉一种或多种脚本语言,有PHP、Java白盒代码审计的能力,能够独立挖掘漏洞/分析应用程序取证。4、具备逆向分析能力,熟悉常见的病毒木马(Webshell、Cobaltstrike、Rootkit等)原理以及行为特征,熟悉主流安全技术及安全厂商产品,如WAF、IPS、HIDS、SOC等,能够对当前网络安全防护体系提出建设性建议;5、了解网络安全现状、密码学理论和技术、安全通信、网络安全协议、网络安全攻防等相关知识;6、具备独立针对安全事件,编制响应预案,并当事件发生时及时应急响应的能力;7、有丰富安全项目经历,担任过安全相关培训讲师或组织过多次内部分享,具有良好的攻防思路,并且熟悉业界安全攻防动态,追踪最新安全漏洞,掌握社会工程学攻击、内网渗透、免杀等攻击技巧。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于1人团队成员专家本科毕业,工作≧7年; 硕士毕业,工作≧4年;博士毕业,工作≧1年具有金融同业渗透测试、护网、安全评估等实施经验者优先1、掌握渗透测试流程及独立完成渗透测试工作的能力,掌握常见的漏洞原理、利用并能根据实际业务情况给出合理修补方法(OWASP TOP10);2、掌握主流的网络渗透技术,如信息搜集、SQL注入、XSS跨站脚本攻击、文件上传、反序列化攻击、SSRF,CSRF、横向移动、提权等;3、熟悉一种或多种脚本语言,有PHP、Java白盒代码审计的能力,能够独立挖掘漏洞/分析应用程序取证。4、具备逆向分析能力,熟悉常见的病毒木马(Webshell、Cobaltstrike、Rootkit等)原理以及行为特征,熟悉主流安全技术及安全厂商产品,如WAF、IPS、HIDS、SOC等,能够对当前网络安全防护体系提出建设性建议;5、了解网络安全现状、密码学理论和技术、安全通信、网络安全协议、网络安全攻防等相关知识;6、具备独立针对安全事件,编制响应预案,并当事件发生时及时应急响应的能力;7、有丰富安全项目经历,担任过安全相关培训讲师或组织过多次内部分享,具有良好的攻防思路,并且熟悉业界安全攻防动态,追踪最新安全漏洞,掌握社会工程学攻击、内网渗透、免杀等攻击技巧。具有CISSP、CISA、CISP、信息安全工程师相关专业资质水平认证优先不少于8人2、乙方负责选派符合资质要求的技术人员,并提供人员的身份证、毕业证、资质证书及近三个月社保材料,甲方负责对乙方人员的资质进行认定。3、乙方需按照甲方要求,每项安全服务均需明确1名核心人员,核心人员不得随意变更。乙方服务工具要求乙方提供如上服务时,如需携带工具入场,工具需要满足如下要求:专项技术保障服务过程中所需要的安全设备及检测工具由乙方自行负责,并保证其所使用的产品不会产生因第三方提出侵犯其专利权或其它知识产权而引起的法律和经济纠纷,招标人不另行支付任何费用。安全工具在服务中起到良好的辅助作用,应提供以下工具:业务系统安全测试服务(漏洞扫描工具,资产风险分析工具,风险探知工具)攻防演练服务(攻防演练平台,互联网资产暴露面收集工具,病毒过滤工具,漏洞扫描工具,主机监控工具,主机防护工具)护网及专项安全重保服务(互联网暴露面收集工具、漏洞扫描工具,主机监控工具,主机防护工具,蜜罐)风险评估服务(漏洞扫描工具,基线核查工具)其他要求本章节涉及工作周期、工作时间的示例,均为第一年服务的对应示例。第二年的服务要求参照第一年。如下为每项服务的服务周期及人员现场服务时间的要求。如服务周期发生调整,乙方应予以支持并积极配合。1.业务系统安全测试服务:每一年内提供两次服务。每次服务涉及周期(6-7个月),每一年提供不少于30人天的现场服务。2.攻防演练服务:每一年内提供一次服务。涉及周期(2个月),每一年提供不少于60人天的现场服务。3.重要移动客户端隐私检测服务:每一年内提供一次服务。涉及周期(4个月),直至项目交付,每一年提供不少于30人天的现场服务。4.护网及专项安全重保服务:护网服务周期以每年***公布的周期为准,重保服务包括每年春节,五一,十一,以及国家两会等重大节日期间的人员服务。每一年提供不少于7人月的现场服务。5.风险评估服务:每一年内提供一次服务。涉及周期(10个月),每一年提供不少于3人月的现场服务。6.针对开展的安全服务工作所涉及到的工具,需提供安全工具原厂商针对本项目的授权书、售后服务承诺函。工作计划本章节涉及工作周期、工作时间的示例,均为第一年服务的对应示例。执行过程中如有时间调整,以实际实施计划为准。甲方每年会重新审视服务需求,保留按年度终止单项服务或多项服务的权利。“业务系统安全测试服务”工作计划第一次测试服务里程碑计划开始时间计划结束时间测试方案及计划制定TT+1月安全测试实施及初测报告T+1月T+5月问题整改及复测T+5月T+6月复测报告编制T+6月T+7月第二次测试服务里程碑计划开始时间计划结束时间测试方案及计划制定T+6月T+7月安全测试实施及初测报告T+7月T+10月问题整改及复测T+10月T+11月复测报告编制T+11月T+12月“攻防演练服务”工作计划里程碑计划开始时间计划结束时间制定演练计划T+3月T+4月攻防演练实施和总结汇报T+4月T+6月“重要移动客户端隐私检测服务”工作计划里程碑计划开始时间计划结束时间检测实施T+1月T+3月整改T+3月T+4月报告编制T+4月T+5月“护网及专项安全重保服务”工作计划护网及重保的具体时间及周期相关因素较多,本SOW中仅列出工作里程碑。重保服务(含7x24小时)针对每年的重大活动期间(非攻防演练类)提供专项保障服务,包括安全监控、事件研判、日志分析、报告编写等服务。里程碑计划开始时间计划结束时间护网准备和安全加固NANA护网实施和总结汇报NANA“风险评估服务”工作计划里程碑计划开始时间计划结束时间风险评估方案制定TT+1月现场评估(渗透等)T+1月T+6月电子银行专项加固测试T+4月T+6月问题整改及复测T+6月T+8月报告编制T+8月T+10月工作成果及验收工作成果工作成果需严格按甲乙双方商定的时间点进行提交;乙方提交的文档须通过甲方相关质量管理部门组织的评审,评审后乙方须根据评审意见进行文档修正并提交反馈或重新评审;完成相关阶段提交件并通过评审作为项目阶段任务完成的标志。安全服务的工作交付物至少包括本章节清单的内容。“业务系统安全测试服务”工作成果交付物名称介质形式责任方备注《互联网信息系统安全测试初测报告》电子文档乙方提交件《互联网信息系统安全测试复测报告》电子文档乙方提交件《测评工作方案(含测评计划)》电子文档乙方过程件《测评记录及问题汇总》电子文档乙方过程件“攻防演练服务”工作成果交付物名称介质形式责任方备注《攻防演习暴露面资产统计表》电子文档乙方过程件《攻防演习成果报告》电子文档乙方过程件《攻防演习复盘会材料》电子文档乙方过程件《攻防演习防守方总结报告》电子文档乙方提交件《攻防演习攻击方总结报告》电子文档乙方提交件《攻防演习网络安全意识培训》电子文档乙方提交件“重要移动客户端隐私检测服务”工作成果交付物名称介质形式责任方备注重要移动客户端隐私检测报告(复测报告)电子文档乙方提交件重要移动客户端隐私检测报告(复测报告)电子文档乙方提交件“护网及专项安全重保服务”工作成果交付物名称介质形式责任方备注《互联网资产清单》电子件乙方提交件《业务系统防火墙策略》电子件乙方提交件《资产全面安全评估报告》电子件乙方提交件《渗透测试报告》电子件乙方提交件《风险事件整改情况》电子件乙方提交件《重要保障时期应急预案》电子件乙方提交件《重要保障时期演练总结》电子件乙方提交件“风险评估服务”工作成果交付物名称介质形式责任方备注安全风险排查及整改方案电子文档乙方过程件安全风险排查及整改计划电子文档乙方过程件重要信息系统安全风险评估报告电子文档乙方提交件电子银行安全风险评估报告电子文档乙方提交件主要提交件及其质量标准所提交的文档需按本项目相应的文档模板编写。在项目实施的各个阶段所编写的文档的内容,必须真实地反映该阶段的工作,语言表达应该清晰、准确简练。所有提交的文档必须符合文档规范,且文字通顺,条理清楚,无二义性。保密规定乙方须遵照《建信金融科技有限责任公司信息科技外包试行管理实施细则(2025年版)》中条款执行保密要求,在进场前签署《保密承诺函》,加盖公司印章,并组织外包人员学习相关管理规章制度,确保严格遵守。验收流程与验收方法验收方法确认:根据IT实际运行环境,确认所提供专项安全咨询服务的满足程度。评审:按工作流程向甲方汇报专业安全服务实施成果,并最终评审通过;检查:对交付件及培训材料等进行检查,确保交付件数量正确,内容完整正确。粒度:业务系统安全测试服务、攻防演练服务、重要移动客户端隐私检测服务、护网及专项安全重保服务、风险评估服务,每个服务均为独立服务。每个单项服务按年度完成后,可以单项逐年验收。频率:甲方每半年进行一次验收,依验收粒度对该周期内达到验收条件的服务进行验收。最终客户对甲方的验收作为甲方对乙方服务验收的前提。验收金额:按照当前所验收的每个安全服务分项金额据实结算,以当期验收事项的分项金额合计作为当期付款金额。双方职责乙方职责:乙方须向甲方提供项目服务范围内所需资源与服务;根据工作计划完成对应工作成果;在项目服务期内,持续协助优化安全服务;甲方职责监督和检查乙方完成服务范围内相关服务,确保满足甲方需求,并提出优化建议;服务验收标准验收前提条件:建信金科获得最终客户就相关安全服务的验收验收方法:评审与确认验收通过标准:专项安全咨询服务过程中,客户的相关问题(包括讨论过程中的问题)均得到解答;安全服务的工作成果全部完成;安全服务交付件的所有评审意见均已修改完成并确认。知识转移过程中的归档、培训等需求均已满足。交付件文档验收标准验收方法:检查与确认验收通过标准:符合甲方提供的文档质量管理规定,所有文档提交文件完整、内容准确,并与提供的安全服务一致。知识产权乙方向甲方提供无保留的、不可撤销的不侵权承诺:在任何情况下,乙方提供的产品及服务不存在任何侵犯第三方知识产权的情形。在此前提下,甲方同意接受、使用乙方产品及服务。如果第三方声称乙方向甲方提供的产品或服务侵犯其知识产权,并向甲方或乙方提出索赔、或要求甲方或乙方停止使用产品或服务、或威胁提出或很可能提起法律诉讼程序或知识产权行政执法程序(以下简称“侵权威胁”),则知悉侵权威胁的一方应当立即通知合同对方,甲方有权要求乙方提供令甲方信服的证据,证明该产品或服务完全不存在侵犯该第三方知识产权的可能;如果乙方在甲方要求的时限内不能提供上述证据、或提供的证据不能令甲方信服、或乙方承认该产品或服务存在侵犯该第三方知识产权的事实或可能,则甲方有权选择行使下列权利:(1)与该第三方达成和解,并由乙方支付和解协议所约定的全部费用以及甲方因侵权诉讼而遭受的全部损失和费用(包括但不限于诉讼/仲裁费、律师费、交通费、通讯费、差旅费、对第三方的损害赔偿金、行政处罚罚款、获取该产品或服务相应使用许可的费用、因停止使用或修改、替换侵权威胁所涉及的产品或服务而遭受的损失等);或(2)要求乙方修改产品或服务,或以功能相同的产品或者服务替换原产品或服务,并支付甲方因产品或服务修改或替换而遭受的损失和支出的费用;或(3)有权要求乙方立即提供甲方认可的信誉良好的国内商业银行开立的见索即付履约保函(经甲方书面同意,也可采取第三方保证、抵押、质押等方式替代),对乙方履行本条约定的赔偿责任或支付责任提供担保。见索即付履约保函的担保金额应不低于第三方索赔金额的两倍,如无此索赔金额的,担保金额应不低于人民币100万元或不低于涉及侵权威胁的产品或服务价值的2倍(以较高者为准);见索即付履约保函的有效期应至少为侵权威胁发生后1年;或(4)有权停止采购或接受侵权威胁所涉产品或服务,若甲方选择退还相关产品或终止使用乙方服务,乙方应退还甲方已支付的所有费用并赔偿甲方因此遭受的损失。乙方依据本合同作为服务内容或服务成果向甲方提供的任何程序、文件、记录、报告、说明、图表等资料的知识产权归甲方所有;除经甲方书面同意或为甲方提供服务目的外,乙方不得再以任何形式使用,乙方也不得透露给任何第三方。技术支持总则乙方为确保专项安全咨询服务与甲方需求相符,相关安全服务可顺利实施而提供的支持服务。支持服务质量控制技术支持服务将遵循项目制定的质量控制标准。将对甲方向乙方提出的所有要求进行记录,并对处理结果进行记录。应急方案评估提供专业安全服务过程中可能导致的业务风险,并提供对应应急方案。“业务系统安全测试服务”应急方案提供业务系统安全测试服务过程中,存在漏洞扫描、渗透测试等操作行为,可能造成业务中断等风险。对应的应急方案概述如下:开始服务之前备份重要数据,并测试备份的可用性。在发生紧急情况时,可以快速恢复系统到最近的可用备份。建立应急响应团队,对可能出现的安全事件分类分级,根据安全事件制定详细应急响应流程,包括事件报告、调查和分析、漏洞修复、恢复系统功能等步骤。确保每个步骤都有明确的责任人和时间表。“攻防演练服务”应急方案提供攻防演练服务过程中,存在漏洞扫描、渗透测试、修改设备配置等操作行为,可能造成业务中断等风险。对应的应急方案概述如下:开始服务之前备份重要数据,并测试备份的可用性。在发生紧急情况时,可以快速恢复系统到最近的可用备份。确定紧急联系人和通信渠道列表,建立应急响应团队,对可能出现的安全事件分类分级,根据安全事件制定详细应急响应流程,包括事件报告、调查和分析、漏洞修复、恢复系统功能等步骤。确保每个步骤都有明确的责任人和时间表。确保系统有完善的日志记录机制,并建立日志分析的流程。在安全事件发生时,可以通过分析日志来追踪攻击来源和受影响的系统组件。及时向相关人员通知安全事件的发生,并提供必要的信息和指导。确保与利益相关者之间的沟通畅通,包括客户内部员工、攻防演练服务提供商和其他合作伙伴。“重要移动客户端隐私检测服务”应急方案提供服务过程中,不涉及现网环境,对业务系统无影响,无需应急方案。“护网及专项安全重保服务”应急方案提供护网及专项安全重保服务过程中,存在漏洞扫描、渗透测试、修改设备配置等操作行为,可能造成业务中断等风险。对应的应急方案概述如下:对重要数据进行备份,并将备份数据存储在安全的地方。一旦发生数据丢失或被篡改的情况,能够及时恢复数据,减少损失。确定紧急联系人和通信渠道列表,建立应急响应团队,对可能出现的安全事件分类分级,根据安全事件制定详细应急响应流程,包括事件报告、调查和分析、漏洞修复、恢复系统功能等步骤。确保每个步骤都有明确的责任人和时间表。建立实时监控系统,对网络流量、系统日志等进行实时监测和分析,及时发现异常行为和攻击行为。同时,建立预警机制,一旦发现异常情况,及时通知相关人员进行应急处理。“风险评估服务”应急方案提供风险评估服务过程中,存在漏洞扫描、基线核查等操作行为,可能造成业务中断等风险。对应的应急方案概述如下:开始服务之前备份重要数据,并测试备份的可用性。在发生紧急情况时,可以快速恢复系统到最近的可用备份。漏扫及基线核查等扫描行为尽量单独操作,不要并发操作,发现有业务问题立即中止。服务方式由于专项安全服务的特殊性,不对乙方的服务地点做强行要求。仅资产梳理、现场调研、验收等环节需要乙方到达甲方指定地点做现场服务。其余服务内容远程完成即可。服务过程中,甲方可要求测试人员赶往测试现场(跨省,跨区域)进行测试,时间窗口期可更改和延长,需要满足服务过程中,甲方要求的其他安全培训要求及文档交付要求。由于专项安全服务的特殊性,受国家会议、重大节日、业务调整等因素的影响较大,乙方需要根据甲方的要求,灵活调整服务周期,随时响应客户要求。相关技术培训培训内容包括专项安全咨询服务交付件培训、交付件所涉及安全技术、安全流程的培训。培训方式由乙方提供讲师与教材,甲方提供现场环境或远程环境并组织培训。培训计划培训材料主要以服务过程中提供的交付文档为主,培训周期一般集中在各服务的报告编制阶段。培训过程中如有时间调整,以实际计划为准。项目人员变更程序按照《建信金融科技有限责任公司信息科技外包试行管理实施细则(2025年版)》执行。核心人员变更需经甲方事先书面同意,并将替换的核心人员一同随附获得甲方认可。变更交接期只计算一人工作量。维保服务每个具体专项安全咨询服务验收完成后,乙方应由该专项服务的原服务人员为甲方提供为期1个月的远程咨询服务。其他服务周期内,甲方每年会根据最终客户反馈,重新审视安全服务需求,保留按年度终止所采购单项服务或多项服务的权利。
信息安全咨询服务采购事项报名供应商信息表

请填写在此列↓
此列为填写说明,不用填写↓

供应商名称

左侧填写供应商名称,不要空着

基本情况
成立时间

xxxx年xx月xx日

企业法人

注册资本(万元)

注意单位为万元,保留两位小数,不用填写汉字

主要股东

填写持股最多的股东即可,格式为“XXXX-XX%”,持股比例保留两位小数

实际控制人

上市情况

未上市则填写“未上市”,已上市则填写“上市,股票代码XXXXXX”

资质情况

例如ISO9001、ISO20000、ISO27001、CMMI认证等,法律法规规定的其他必须符合的要求,填写后请上传至龙集采平台资质信息

财务状况
(万元)

2024年末总资产

近三年的财务状况,年份可以根据实际情况调整;
注意单位为万元,保留两位小数

2024年营业收入

2024年净利润

2023年末总资产

2023年营业收入

2023年净利润

2022年末总资产

2022年营业收入

2022年净利润

主要案例
(与本次采购事项同类的)
与建信金科合作案例:
……【没有请填写无】

与建行集团合作案例(总行、分行、其他子公司):
……【没有请填写无】

金融业/银行业案例:

……
【自行补充行业或领域案例】
请按照“xx公司-xxxx年-xxxx项目-XX万元金额”格式填写,xx公司是甲方名称,不要填写贵公司名字
近三年规模较大、性质与本项目接近的案例优先
案例证明材料直接在龙集采系统上传至公司“案例”栏,上传的案例与左侧案例清单保持一致!!!

联系人

联系人信息录入金科龙集采,并完成实名认证

本材料包含以下附件:1.采购参与意向反馈函(须提交报名材料时一并提交盖章扫描件)2.建信金科采购合作供应商禁止性规定3.供应商近亲属在建行任职回避承诺函(须提交报名材料时一并提交盖章扫描件)4.廉洁合作承诺书(须报名同时将盖章扫描件上传至龙集采系统,具体上传路径见文末提示)采购参与意向反馈函致:建信金融科技有限责任公司经研究,我司愿意参与贵司采购项目,并完全理解和符合贵司的采购需求。一旦收到贵司的采购邀请函,我司保证按要求参加采购相关工作;若无正当理由退出,干扰采购秩序,我司同意接受贵司的禁用处理。涉及本项目的业务往来,请使用我公司以下地址及联系方式:公司名称(全称):___________________法定代表人姓名:_________________联系人姓名、职务:_________________联系人手机号码:___________________联系人E-mail:___________________备用联系人姓名、职务:_________________备用联系人手机号码:___________________法定代表人签章:供应商名称(公章)____年____月____日建信金科采购合作供应商禁止性规定(2025年版)一、严禁与建信金科采购从业人员或其亲属发生不正当资金往来。二、严禁向建信金科采购从业人员或其亲属赠送礼品、礼金、消费卡(券)和有价证券、股权、其他金融产品等财物,或以留存、试用样品为名,变相提供其他好处。三、严禁向建信金科采购从业人员或其亲属提供宴请、住宿、度假、旅游、文体娱乐等服务。四、严禁向建信金科采购从业人员或其亲属出借钱款、房屋、车辆等,或出售明显低于市场价格的商品。五、严禁为建信金科采购从业人员或其亲属报销或支付(代垫)应由个人承担的费用,包括但不限于住宅装修、婚丧嫁娶、商品购买等。六、严禁为建信金科采购从业人员或亲属上学、就业、经商、出国等提供帮助。七、严禁向建信金科采购从业人员或其亲属违规提供兼职取酬、有偿中介服务的岗位,或违规提供股份、期权和内幕消息。八、严禁在采购环节(包括调查、检查、调研、投诉质疑等)中使用通过受让或者租借等方式获取的资格、资质证书投标或提供虚假的资质证书、财务报表、合同案例、发票、项目负责人或者主要技术人员简历、劳动关系证明等材料。九、严禁泄露采购过程中知悉的建信金科及其客户、有关单位和个人尚未公开的信息。十、严禁围标串标建信金科采购项目;严禁采取诋毁竞争对手、散布虚假消息、捏造不实信息等不正当手段排挤其他供应商或扰乱采购秩序。十一、严禁提供合同约定外的商品、虚假供货、违规换货等。十二、严禁与建信金科员工串通操纵采购,谋取不正当利益。供应商近亲属在建行任职回避承诺函中国建设银行[建信金融科技有限责任公司]:本公司[供应商全称],统一社会信用代码:[具体代码]愿意参与建行[采购项目名称]采购项目,为确保双方合作的公平、公正、廉洁以及符合相关规定,现就我公司近亲属在建行任职情况郑重作出如下承诺:一、近亲属范围界定本承诺函所指近亲属是指本公司的董事、监事等高级管理人员或其他对本公司经营决策有重大影响的人员的配偶、直系血亲(包括祖父母、外祖父母、父母、子女、孙子女、外孙子女)、兄弟姐妹、配偶的父母及配偶的兄弟姐妹。二、任职回避承诺事项我公司属于以下第[1/2]情况:1.本公司声明,截至本承诺函出具之日,本公司[不存在]上述近亲属界定范围内人员在建行[建信金融科技有限责任公司]任职的情况,不存在可能影响采购公正性的情形。如有隐瞒或不实陈述,本公司愿意承担由此引发的一切法律责任及后果。2.本公司声明,截至本承诺函出具之日,本公司[存在]上述近亲属界定范围内人员在建行[建信金融科技有限责任公司]任职的情况,并已如实填报《供应商近亲属在建行任职情况申报表》,如有隐瞒或不实陈述,本公司愿意承担由此引发的一切法律责任及后果。本公司承诺严格执行回避制度,要求近亲属界定范围内人员不得参与我公司与建行的采购活动,不会影响建行采购活动的公正性。三、监督与检查本公司理解并同意建行有权在采购活动中对本公司上述承诺事项进行监督与检查,包括但不限于要求本公司提供相关人员信息、进行背景调查等。本公司将积极配合建行各项监督与检查工作,如实提供所需信息及资料。四、责任承担若本公司未如实提供任职回避信息或违反本承诺函的任何条款,本公司接受建行[建信金融科技有限责任公司]按照供应商不良行为规定采取相应处理措施。五、承诺函的效力本承诺函自签署之日起生效,在本公司与建行的合作关系存续期间持续有效。法定代表人(签字或盖章):供应商名称(公章)廉洁合作承诺书加盖公司印章后,扫描件上传路径:登录龙集采—建信金科账户,进入【基础管理】-【信息维护】菜单,在“承诺书附件”字段后进行【添加】上传。不用报名反馈给联系人,直接传系统!!!廉洁合作承诺书:如无法打开,请邮件联系wugang.zb@ccbft.com

投标 / 标书制作要点(原创)

本信息安全咨询服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086