计算机监控系统等保测评与商用密码应用安全性评估服务招标公告(黄河万家寨水利枢纽有限公司2025)



万家寨水电站计算机监控系统等保测评与商用密码应用安全性评估服务询价公

万家寨水电站计算机监控系统等保测评与商用密码应用

安全性评估服务询价公告

1.项目名称

万家寨水电站计算机监控系统等保测评与商用密码应用安全性评估服务

2.主要内容

2.1对万家寨水电站监控系统开展网络安全等级保护测评,编制网络安全等级保护测评报告、测评差距性分析报告、安全问题整改方案,并协助整改工作。

2.2依据商用密码应用与安全性评估作业指导书对万家寨水电站监控系统开展商用密码应用与安全性评估工作,出具《商用密码应用与安全性评估报告》并向山西省密码管理局报备,协助电站编制符合商用密码安全要求的《密码应用方案》,并协助指导电站进行安全整改。

具体内容及技术要求详见附件询价文件。

3.服务时间

现场测评时间:2025年11月底前完成。

4.?供应商资格要求

4.1供应商具有独立法人资格,近三年具有同类项目的服务业绩,业绩证明以合同或协议书为准。

4.2供应商应具有网络安全等级保护测评机构推荐证书(证书行业主管单位为国家能源局或电监会)、中国信息安全认证中心(ISCCC)颁发的风险评估信息安全服务资质认证(二级及以上)、中国信息安全测评中心(ISCCC)颁发的信息安全服务资质证书(二级及以上),以上证书应提供彩色复印件;且应具有国家密码管理局认定的商用密码应用安全性测评机构资质,并且符合国家密码局《商用密码应用安全性评估管理办法》的要求。派出参加本项目的人员须具备注册信息安全专家认证证书(CISP),并提供证书有效证明文件;供应商须提供所有拟参加项目人员的名单、角色分工及其资质证书复印件。

4.3供应商及其法定代表人2022~2024年均无行贿犯罪档案记录。

4.4供应商不属于失信被执行人(以开标当日,通过“信用中国”网站(www.creditchina.gov.cn)或各级信用信息共享平台查询结果为准)。

4.5本项目不接受联合体投标。

4.6本项目不得转包,亦不得分包。

5.?公告期限

2025年9月18日至2025年9月22日。

6.报价文件的递交

6.1报价文件递交采取邮寄方式,凡有意参加报价者请于2025年9月22日前将报价项目名称、报价单位及联系人、联系方式发至邮箱:67598596@qq.com。2025年9月27日前将报价文件寄出,邮寄至山西省忻州市偏关县万家寨镇电站管理局郭工收。供应商寄出报价文件后,需将快递单号发至同上邮箱。未在报价文件邮寄截止时间前发送快递单号的报价文件,采购人有权拒收。

6.2报价文件需提供一式两份(全部正反面打印,否则报价文件为废标),其中正本、副本各一份,正、副本密封在一个包装袋内并在封口处加盖供应商公章。封皮上应注明项目名称、供应商名称,联系人,联系电话等信息,响应文件按以上要求包装、密封后再按快递公司要求包装。逾期送达的或者未送达指定地点的或未按要求密封的报价文件,采购人将拒绝接收。

7.报价文件组成(包括但不限于以下内容)

7.1报价函

7.2法定代表人身份证明

7.3授权委托书

7.4报价表

7.5资格审查资料

7.6实施方案

7.7其他资料

8.报价文件的评审

报价文件收齐后,采购人将成立评审组,从供应商资质、信誉、业绩、报价、实施方案等方面进行综合评审,确定成交供应商。

9.发布公告的媒介

本次采购公告在黄河万家寨水利枢纽有限公司网站(www.wjz.com.cn)上发布。

10.联系方式

询?价?人:黄河万家寨水利枢纽有限公司

地????址:山西省忻州市偏关县万家寨镇电站

联?系?人:郭工

电????话:0350-7645018

电子邮件:67598596@qq.com

附件:询价文件.doc

采购人:黄河万家寨水利枢纽有限公司

2025年9月18日

附件:询价文件1.项目名称万家寨水电站计算机监控系统等保测评与商用密码应用安全性评估服务2.项目概况2.1主要工作内容(1)对万家寨水电站监控系统开展网络安全等级保护测评,编制网络安全等级保护测评报告、测评差距性分析报告、安全问题整改方案,并协助整改工作。(2)依据商用密码应用与安全性评估作业指导书对万家寨水电站监控系统开展商用密码应用与安全性评估工作,出具《商用密码应用与安全性评估报告》并向山西省密码管理局报备,协助电站编制符合商用密码安全要求的《密码应用方案》,并协助指导电站进行安全整改。2.2合同时间现场测评时间:2025年11月底前完成。3.报价表报价表序号项目名称单位数量单价(元)合价(元)备注1万家寨水电站计算机监控系统等保测评与商用密码应用安全性评估服务项1合计4.报价须知4.1供应商自行考虑服务期间人员的食宿。4.2供应商应在认真阅读并在完全理解了询价文件相关内容后报价。4.3报价表无论怎样填写,均应理解为供应商完成本合同所涉及的全部工作内容,需开支的一切费用及应得的利润、应交的税费等全部费用的总承包价。报价以外的费用,采购人不予支付。4.4在整个合同执行期间,合同价格不因物价波动、政策性调整及一般设计变更等诸多因素引起的费用变动而进行调整,供应商在报价时,应考虑到所有可能的风险。4.5报价表及附报价文件应打印,并且不得涂改,如果由于错误必须涂改时,由供应商在涂改处盖章。4.6本项目报价单价为全费用价格:包含现场服务费、检测费、报告费、管理费、利润、风险费用、税金等与之相关的一切费用,供应商综合考虑,合同结算时不调整。4.7报价如有增项须单列并说明。4.8项目具体技术要求后附。4.9本项目合同为固定总价合同,合同工作全部完成,采购人验收合同后支付合同价款。万家寨电站监控系统等保测评与商用密码应用安全性评估服务技术条款1项目概述1.1.1项目背景1.依据《中华人民共和国网络安全法》、《电力行业网络与信息安全管理办法》(国能发安全规〔2022〕100号)、《电力行业网络安全等级保护管理办法》(国能发安全规〔2022〕101号)、《网络安全等级保护基本要求》(GB/T22239-2019)等法规、制度要求,需每年对万家寨水电站监控系统(3级)开展网络安全等级保护测评(以下简称:等保测评)工作。2.根据《关于规范商用密码应用安全性评估结果备案工作的通知》(国密局字[2021]392号)中要求:“关键信息基础设施、网络安全等级保护第三级及以上信息系统,每年至少评估一次”,以及《中华人民共和国密码法》第二十七条要求:“商用密码应用安全性评估应当与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接,避免重复评估、测评”,需每年对万家寨水电站监控系统(3级)开展商用密码应用安全性评估(以下简称:密评)工作。1.2.2项目目标根据《中华人民共和国网络安全法》、《密码法》及网络安全等级保护制度要求,通过对万家寨水电站监控系统(3级)开展等保测评、密评,发现和整改万家寨水电站监控系统存在的网络安全风险隐患,切实提高关键信息基础设施综合防护能力,坚决防止重大网络安全事件,保障万家寨水电站监控系统的安全稳定运行。1.3.3规范性引用文件乙方所提供的测评标准均应遵循***、能源局相关文件要求和甲方的相关文件要求,所用的标准必须是其最新版本;如果这些标准内容矛盾时,应按最高标准的条款执行或按双方商定的标准执行;如果乙方选用本技术条款规定以外的标准时,需提交与这种替换标准相当的或优于规定标准的证明,供甲方确认。(1)《中华人民共和国网络安全法》(2)《信息安全等级保护管理办法》(公通字〔2007〕43号)(3)《电力行业网络与信息安全管理办法》(国能发安全规〔2022〕100号)(4)《电力行业网络安全等级保护管理办法》(国能发安全规〔2022〕101号)(5)《电力监控系统安全防护规定》(国家发展和改革委员会令2024年第27号)(6)《电力监控系统安全防护总体方案》国能安全〔2015〕36号(7)《发电厂监控系统安全防护方案》国能安全〔2015〕36号(8)《电力监控系统安防评估规范》国能安全〔2015〕36号(9)《GB/T22239-2008信息安全技术信息系统安全等级保护基本要求》(10)《GB/T22240-2008信息安全技术信息系统安全等级保护定级指南》(11)《GB/T25058-2010信息安全技术信息系统安全等级保护实施指南》(12)《GB/T28448-2012信息安全技术信息系统等保测评要求》(13)《GB/T28449-2012信息安全技术信息系统等保测评过程指南》(14)《中华人民共和国密码法》(15)《数据安全法》(16)《商用密码管理条例》(国务院令第760号)(17)《商用密码应用安全性评估管理办法》(国家密码管理局令第3号)(18)《信息安全等级保护商用密码管理办法》(19)GB/T39786-2021《信息安全技术信息系统密码应用基本要求》(20)GB/T43206-2023《信息安全技术信息系统密码应用测评要求》(21)GB/T43207-2023《信息安全技术信息系统密码应用设计指南》(22)GM/T0054-2018《信息系统密码应用基本要求》(23)GM/T0115-2021《信息系统密码应用测评要求》(24)GM/T0116-2021《信息系统密码应用测评过程指南》2项目服务内容2.1对万家寨水电站监控系统开展等保测评,编制等保测评报告、测评差距性分析报告、问题整改方案,并协助整改工作。2.2对万家寨水电站监控系统开展密评工作,出具《万家寨水电站监控系统商用密码应用与安全性评估报告》和指导安全整改,协助电站管理局编制《万家寨水电站监控系统密码应用方案》。3项目服务内容具体要求3.1等保测评内容要求为了保证甲方的信息系统能够成功通过***门的备案与检查,差距测评应与验收测评采用完全一致的国家网络安全等级保护测评相关标准。具体测评内容要求如下:等保测评应包括两个方面的内容:一是安全控制测评,主要测评网络安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性。其中,安全控制测评是信息系统整体安全测评的基础。安全控制测评使用测评单元方式组织,分为安全技术测评和安全管理测评两大类。安全技术测评包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个层面上的安全控制测评;安全管理测评包括:安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理五个方面的安全控制测评。系统整体测评涉及到信息系统的整体拓扑、局部结构,也关系到信息系统的具体安全功能实现和安全控制配置,与特定信息系统的实际情况紧密相关。在安全控制测评的基础上,重点考虑安全控制间、层面间以及区域间的相互关联关系,分析评估安全控制间、层面间和区域间是否存在安全功能上的增强、补充和削弱作用以及信息系统整体结构安全性、不同信息系统之间整体安全性。综合测评总结将在安全控制测评和系统整体测评两个方面的内容基础上进行,由此而获得信息系统对应安全等级保护级别的符合性结论。3.2密评内容要求应严格根据相关国家标准、行业标准和电力行业工程建设项目管理要求开展密评评估工作。评估内容包含但不局限于:依据GM/T0054-2018《信息系统密码应用基本要求》、《商用密码应用安全性评估管理办法(试行)》《信息系统密码产品要求(试行)》《商用密码应用安全性评估测评过程指南(试行)》《商用密码应用安全性评估测评作业指导书(试行)》等标准规范、指导性文件及管理要求,核查不适用指标的条件是否成立、替代性风险控制措施是否落实,从而确定适用和不适用的测评指标,然后从总体要求、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、密钥管理、安全管理等方面开展评估,根据被评估系统当前的安全状况,从密码使用的合规性、正确性、有效性等方面进行检测和验证技术能力,通过评估发现系统存在的安全隐患和风险,给出评估结果并提出有针对性的整改建议。按评估计划时间安排,组织密评业务需求分析、编写评估方案计划,并组织按计划实施评估,根据评估结果,编写并提交评估报告,保证评估内容与评估方案一致。乙方应根据甲方要求组织初评,待甲方根据评估结果整改完成后,乙方应再次组织复评。3.3实施要求乙方应制定本次项目的整体实施方案,包括项目概述、测评方案、项目实施方案、测试过程中使用的测试设备清单、时间安排、阶段性文档提交和验收标准等。项目实施前该方案应提交甲方审核确认。乙方应为本次测评服务项目配置有经验的测评人员进行本次测评工作,并于项目实施方案中详细描述测评人员的组成、资质及各自职责。本次测评实施过程中所使用到的各种工具软件由乙方推荐,经甲方确认后由乙方提供并在测评中使用。乙方应详细描述所使用的安全测评工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求以及使用可能对系统造成的风险等。安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由乙方推荐,经甲方确认后由乙方提供并在测评中使用。安全测评需要的运行环境(如场地、网络环境等)由甲方提供,乙方应详细描述需要的运行环境的具体要求。为保证项目测评结果的准确性和权威性,测评服务中使用的漏洞扫描工具,应具备国家信息安全漏洞库《兼容性资质证书》。3.4资质要求等保测评资质要求:乙方应具有网络安全等级保护测评机构推荐证书(证书行业主管单位为国家能源局或电监会)、中国信息安全认证中心(ISCCC)颁发的风险评估信息安全服务资质认证(二级及以上)、中国信息安全测评中心(ISCCC)颁发的信息安全服务资质证书(二级及以上),以上证书应提供彩色复印件。密评资质要求:乙方应具有国家密码管理局认定的商用密码应用安全性测评机构资质,并且符合国家密码局《商用密码应用安全性评估管理办法》的要求。派出参加本项目的人员须具备注册信息安全专家认证证书(CISP),并提供证书有效证明文件;投标人须提供所有拟参加项目人员的名单、角色分工及其资质证书复印件。乙方必须为本项目成立服务团队。对于不合格的项目组成员,甲方有权要求更换,乙方须在收到甲方书面通知后一周内完成人员更换。乙方派驻本项目的人员必须固定,如有变更,必须经甲方书面确认同后才能进行。3.5乙方责任义务3.5.1测评应满足的原则1.1.1.(1)标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。1.1.1.(2)规范性原则:乙方的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。1.1.1.(3)可控性原则:测评服务的进度要跟上进度表的安排,保证乙方对于测评工作的可控性。1.1.1.(4)整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。1.1.1.(5)最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。乙方应严格依照上述原则和国家等级保护相关标准开展项目实施工作。3.5.2保密要求乙方对项目实施过程中所获得数据及文档等保密信息,承担以下保密义务:(1)乙方应按要求与甲方签署保密协议(见附件)。(2)乙方应主动采取加密措施对上述所列及之保密信息进行保护,防止不承担同等保密义务的任何第三者知悉及使用。(3)乙方不得刺探或者以其他不正当手段(包括利用计算机进行检索、浏览、复制等)获取与本职工作或本身业务无关的甲方关于该项目的商业秘密。(4)乙方不得向不承担同等保密义务的任何第三人披露甲方关于该项目的商业秘密。(5)乙方不得允许(包括出借、赠与、出租、转让等行为)或协助不承担同等保密义务的任何第三人使用甲方关于该项目的商业秘密。3.6项目验收由于本项目为等保测评及密评项目,交付物为测评方案、等保测评备案材料、等保差距测评报告、安全整改方案以及测评报告,因此不涉及货物类相关验收。本项目验收方式采取一次终验的方式进行验收,等保测评、密码方案评审及密码测评主要目标是输出网络安全等级保护测评报告、密码建设方案评审报告及商用密码应用安全性评估报告。主要交付物如下:序号交付物名称形式数量备注1《万家寨水电站监控系统网络安全等级保护测评报告》纸质+电子版6+12《万家寨水电站监控系统等级保护测评方案》纸质+电子版1+13《万家寨水电站监控系统网络安全等级保护差距测评报告》纸质+电子版6+14《万家寨水电站监控系统网络安全等级保护安全整改方案》纸质+电子版6+15《万家寨水电站监控系统商用密码应用安全性评估报告》纸质+电子版6+1含评分表、结论、整改建议6《万家寨水电站监控系统密码建设方案评审报告》纸质+电子版6+17其它相关的项目过程文档电子版1乙方按甲方《黄河万家寨水利枢纽有限公司科技文件整理归档细则》(万办〔2020〕34号)的要求做好竣工资料整编,提交一式六份纸质版竣工资料(一正五副)和一份PDF格式电子版竣工资料(U盘)。附件保密协议鉴于甲乙双方在《万家寨水电站监控系统等保测评与密评服务》项目中的合作,因此甲乙双方认为有必要透露各方一定的涉密信息,甲乙双方透露的信息仅用于本次服务项目,防止任何第三方获得、使用该信息。鉴于甲乙双方信息的重要性,甲乙双方同意遵守如下保密条款:1.1.保密内容:对于乙方在甲方工作期间获得和知晓的甲方信息系统以及相关信息、企业信息,及属于第三方但甲方负有保密义务的信息,乙方均应保守秘密。1.2.未经甲方书面许可,乙方不得对任何第三方透露本项目任何信息。1.3.保密措施:乙方应当以审慎态度对待甲方信息系统相关数据与信息。(1)遵守甲方有关保密的各项管理规定;(2)未经甲方书面许可,乙方不得将所知的甲方信息系统以及相关信息以任何方式提供给任何第三方;(3)未经甲方书面许可,不得擅自披露知晓的甲方信息;(4)除了完成甲乙双方约定的工作目的之外,未经甲方书面许可,不得擅自使用甲方的上述信息;(5)未经甲方书面许可,乙方不得带走从甲方得到的任何文档、图纸、资料、磁盘、胶片等载有甲方信息系统以及相关信息介质;(6)对于乙方因工作需要必须携带的数据资料,需经甲方许可后加密存储,并且保证信息的机密性;(7)对于甲方数据和服务结果数据的保管、访问,乙方需采取相应积极有效的措施进行严格控制,即无关人员不能访问;必须访问的人员,乙方要进行严格的访问控制。1.4.对于甲方提供给乙方使用的任何资源,如网络、NOTES等,乙方都只能将其用于工作,而不能用于其他目的,特别是从事侵害甲方利益的活动。1.5.乙方同意遵守甲方的各项管理制度,甲方有权依据上述制度对乙方进行检查,并且对乙方违反制度的行为进行处罚。1.6.甲方保证乙方提供资料的保密性及只在直接相关人员中传阅。1.7.甲乙双方同意并确认,严守己方所掌握的对方的机密信息并不向任何第三方透露上述机密信息。1.8.甲乙双方确认,任何一方因不可抗力(如法律、法规、国家政策调整等)而透露信息的,应当事先书面通知对方,并且尽力提供保护。1.9.甲乙双方确认,任何一方对其所接触并知悉上述信息的员工在三年内,对上述机密信息负有保密义务,甲乙双方应通过一定手段保证上述承诺。1.10.甲乙双方确认,本协议未含之内容,属机密性的,由甲乙双方另行补签书面协议;非属机密性的,属于任何一方的权利。1.11.甲乙双方确认,所有机密信息由甲方按照本协议规定透露,任何一方不能或将不能利用上述信息为自己或其他方开发信息、技术和产品,或与另一方的产品进行竞争。1.12.本协议依据中华人民共和国的法律解释并应用,不包括法律规范的冲突。1.13.甲乙双方确认,任何一方违反本协议的约定,除上述权利归守约方之外,违约方将向对方承担合同总额20%的违约金,违约金不足以赔偿对方损失的,违约方应当承担因此而给对方造成的一切损失,包括但不限于律师费、诉讼费、仲裁费、交通费等。1.14.本协议自甲乙双方法定代表人(负责人)或授权代理人签字生效。本协议正本贰份,甲乙双方各执壹份,均具有同等法律效力。甲方:黄河万家寨水利枢纽有限公司电站管理局代表签字:年月日乙方:代表签字:年月日以下空白。

投标 / 标书制作要点(原创)

本计算机监控系统等保测评与商用密码应用安全性评估服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086