武汉市信息化系统等级保护和密码测评 城市运行管理平台一网统览等级测评 城市运行管理平台一网统管等级测评 城市运行管理平台大数据平台等级测评 城市运行管理平台时空信息云平台等级测评 城市运行管理平台视频解析平台等级测评 城市运行管理平台应用场景等级测评 协同办公系统等级测评 城市运行管理平台一网统览商用密码应用安全性评估 城市运行管理平台一网统管商用密码应用安全性评估 城市运行管理平台视频解析平台商用密码应用安全性评估 城市运行管理平台应用场景商用密码应用安全性评估招标预告(武汉市东西湖区城市运行管理中心2026)



武汉市东西湖区城市运行管理中心东西湖区城运中心信息化系统等级保护和密码测评征求意见公告

一、项目名称及采购编号、政府采购计划备案号
(一)采购编号:WHRT-DXH-FW-202611
(二)项目名称:东西湖区城运中心信息化系统等级保护和密码测评
(三)政府采购计划备案号:420112-2026-01238
二、项目内容
(一)项目基本情况:
详见采购需求附件
(二)采购内容及要求:
详见采购需求附件
(三)项目预算:106.530000万元,预算控制最高价:106.530000万元。
三、征求意见截止日期
从2026年05月13日至2026年05月15日
四、征求意见的提交方式
纸质和邮件同时提交,对采购需求提出相关意见(应说明理由)应客观公正、实事求是,并在公示期内将相关意见以书面形式(加盖公章)提交武汉市东西湖区佳柏现代城1栋26楼,同时还须将反馈意见的电子文档(word版本)发送至67838353@qq.com电子邮箱,邮件主题注明“(公司名称)关于(项目名称)采购需求反馈见”,邮件内容应包括供应商名称、供应商联系人姓名、联系方式等内容。
五、采购文件或采购需求
详见采购需求附件
六、本项目采购人或采购代理机构的情况
采购人:武汉市东西湖区城市运行管理中心
地址:东西湖区临空港大道189号
联系人姓名:杨加稳
联系电话:027-83095108
采购代理机构:武汉荣泰造价咨询有限公司
地址:湖北省-武汉市-东西湖区 长青街四明路以东、东西湖区大道以南佳柏现代城第1【幢】/单元26层(1至8、12至20)号
项目联系人:叶琴
联系电话:15807112906

相关下载

5.9东西湖区城运中心信息化系统等级保护和密码测评----采购需求.pdf

相关合同

东西湖区城运中心信息化系统等级保护和密码测评采购需求书编制单位:武汉市东西湖区城市运行管理中心编制时间:2026年5月供应商资格条件1、满足《中华人民共和国政府采购法》第二十二条规定,即:(1)具有独立承担民事责任的能力;(2)具有良好的商业信誉和健全的财务会计制度;(3)具有履行合同所必需的设备和专业技术能力;(4)有依法缴纳税收和社会保障资金的良好记录;(5)参加政府采购活动前三年内,在经营活动中没有重大违法记录;(6)法律、行政法规规定的其他条件。2、单位负责人为同一人或者存在直接控股、管理关系的不同投标人,不得参加本项目同一合同项下的政府采购活动。3、为本采购项目提供整体设计、规范编制或者项目管理、监理、检测等服务的,不得再参加本项目的其他招标采购活动。4、未被列入失信被执行人、重大税收违法案件当事人名单,未被列入政府采购严重违法失信行为记录名单。5、落实政府采购政策需满足的资格要求:本项目所属行业为软件和信息技术服务业,本项目为专门面向中小微企业采购的项目,供应商须提供《中小企业声明函》。落实政府采购强制、优先采购节能产品政策;政府采购优先采购环保产品政策;政府采购促进中小微企业发展(监狱企业、残疾人福利性单位视同小微企业)等政策。6.本项目的特定资格要求:投标人具备***第三研究所认证发放的《网络安全服务认证证书等级保护测评服务认证》、国家密码管理局认证发放的《商用密码检测机构资质证书》。采购需求一、项目基本情况(一)项目名称和预算金额(或最高限价)(1)项目名称:东西湖区城运中心信息化系统等级保护和密码测评;(2)预算金额:106.53万元;(3)最高限价:106.53万元;(二)项目概述按照《中华人民共和国网络安全法》要求“国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行网络安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。”以及《信息安全等级保护管理办法》的要求选择测评机构开展等级保护测评工作。为贯彻落实《中华人民共和国密码法》、《关于进一步加强全省政务信息化项目密码应用有关工作的通知》(鄂密局发[2021]2号)、《商用密码管理条例》等法律法规、政策文件要求,进一步提高网络安全工作的管理水平和技术防护能力。现计划从总体要求、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、管理制度、人员管理、建设运行、应急处置等方面,对信息系统进行密码应用安全性评估,以实现商用密码的合规、正确、有效使用。为做好网络安全保障工作,按照“全面排查风险、及时发现预警、快速有效处置、确保万无一失”的工作目标,确保关键敏感时期不发生网络安全事件,保障重要信息系统平稳运行。拟对东西湖区城市运行管理平台开展测评工作,测评机构需要提供切实有效的整改方案、并提供整改咨询方案;对整改后的信息系统进行回归测评,最终达到国家相关要求。二、采购清单序号服务内容1东西湖区城市运行管理平台一网统览等级测评(第三级)2东西湖区城市运行管理平台一网统管等级测评(第三级)3东西湖区城市运行管理平台大数据平台等级测评(第三级)4东西湖区城市运行管理平台时空信息云平台等级测评(第三级)5东西湖区城市运行管理平台视频解析平台等级测评(第三级)6东西湖区城市运行管理平台应用场景等级测评(第三级)7东西湖区协同办公系统等级测评(第三级)8东西湖区城市运行管理平台一网统览商用密码应用安全性评估(第三级)9东西湖区城市运行管理平台一网统管商用密码应用安全性评估(第三级)10东西湖区城市运行管理平台大数据平台商用密码应用安全性评估(第三级)11东西湖区城市运行管理平台时空信息云平台商用密码应用安全性评估(第三级)12东西湖区城市运行管理平台视频解析平台商用密码应用安全性评估(第三级)13东西湖区城市运行管理平台应用场景商用密码应用安全性评估(第三级)14东西湖区协同办公系统商用密码应用安全性评估(第三级)15东西湖区协同办公系统优化升级项目应用软件第三方软件测试服务16网络安全保障服务(一年)备注:具体信息系统名称以公安机关、密码管理局实际备案名称为准。三、服务内容1.网络安全等级保护测评服务根据相关文件及标准要求,参照《GBT22239-2019网络安全等级保护基本要求》和《GB/T28448-2019网络安全等级保护测评要求》等标准规范要求,开展信息系统等级保护测评及整改指导工作。测评及整改范围为项目目标所涉及的基础网络环境、主机层面、应用层、数据库层及相关安全辅助设备与管理制度,需要具备等级测评师或网络与信息安全管理员能力人员提供整改咨询指导,服务目标为最终通过***门及相关部门的等级保护检查要求。2.商用密码应用安全性评估服务依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、政务信息系统密码应用与安全性评估工作指南(2020版)等相关技术标准要求,对被测信息系统开展商用密码应用安全性评估(项目执行期间,如国家技术标准发生变化,按照新生效的技术标准执行),为采购方开展密码应用安全性评估服务,最终达到密码及相关部门的检查要求。3.东西湖区协同办公系统优化升级项目应用软件第三方软件测试服务测试标准:GB/T25000.51-2016《系统与软件工程系统与软件质量要求和评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则》、GBT25000.10-2016系统与软件工程系统与软件质量要求和评价(SQuaRE)第10部分:系统与软件质量模型。按照国家评测标准及规范为依据,利用系统、全面、科学的评测设计和有效地评测组织实施,对平台相关系统、功能进行全面评估,验证系统功能是否满足设计要求,并为被测系统评审验收提供客观依据。测试内容:功能测试、性能测试检测被测软件产品的质量特性,检验其是否满足软件研制的功能、性能等要求。4.网络安全保障服务提供1年网络安全保障服务,在服务周期内及时发现信息系统中存在安全隐患和威胁,进一步开展安全建设指导工作,及时、有效、正确的预防和阻止各种黑客攻击。职责清晰,能快速及时的帮助用户处理网络安全事件。项目服务内容工作描述服务频率1漏洞扫描1、提供被测评系统漏洞扫描服务:漏洞扫描服务主要是根据已有的安全漏洞知识库,模拟黑客的攻击方法,检测网络协议、网络服务、网络设备等各种信息资产所存在的安全隐患和漏洞。扫描的方式可以采用工具进行网络扫描。利用漏洞扫描工具扫描网络中的核心服务器及重要的网络设备,包括服务器、交换机等,以对网络设备进行安全漏洞检测和分析,对识别出的能被入侵者用来非法进入网络或者非法获取信息资产的漏洞,提醒安全管理员,及时完善安全策略,降低安全风险。2、提供重点岗位的办公电脑漏洞排查,提供修复指导整改措施。6次2渗透测试对本次测评的应用系统的安全弱点模拟黑客入侵攻击方法,以人工渗透为主,以漏洞扫描工具为辅,在保证整个渗透测试过程都在可以控制和调整的范围之内尽可能的获取目标信息系统的管理权限以及敏感信息。3次3安全迎检提供被测评系统安全迎检服务:协助监管单位或行业主管部门对所属单位或下属单位进行现场检查,通过访谈、检查、测试等方式对被检单位机房物理环境、网络安全管理制度的建立和执行情况、技术防范措施的建设和落实情况进行检查,同时现场开展技术检测。按需迎检4安全培训提供法律法规、安全意识、操作技能等方面培训,通过开展安全培训服务,使客户最终达到强化安全意识,理解安全理论,掌握安全技术,获得安全实践经验,甚至通过安全认证,使得信息安全人员能够掌握安全方面必要的专业理论和技能,全面提升从事信息安全工作人员的管理和技术水平。1次5应急响应提供安全专家团队对用户业务环境中的安全事件进行响应,对用户的主机安全数据进行分析、全方位监测发现的威胁和异常进行快速响应和处置,并针对安全事件进行深入调查和原因分析;同时输出事件响应处理报告,帮助用户正确应对攻击入侵事件,降低安全事件带来的损失。7*24小时四、总体要求1.整体要求(1)供应商具备***第三研究所认证发放的《网络安全服务认证证书等级保护测评服务认证》、国家密码管理局认证发放的《商用密码检测机构资质证书》。(2)供应商应详细描述本次测评的整体实施方案,包括项目概述、测评方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交等。(3)供应商所提供参与本项目的测评人员的组成、资质及各自职责的划分,参与现场的项目经理具备中级及以上测评资质、商用密码应用安全性评估人员资质证书或信息安全管理体系ISO27001主任审核员资质。参与本项目测评人员不少于5人,应配置有等级测评师资质、网络与信息安全管理员、商用密码应用安全性评估人员、密码应用员等专业人员进行本次测评工作。(4)本次测评实施过程中所使用到的各种工具软件由成交人推荐,经采购人确认后由成交人提供并在信息系统等级保护测评中使用。(5)开展测评需要的运行环境(如场地、网络环境等)由采购人提供,供应商应详细描述需要的运行环境的具体要求。(6)本次项目实施团队需要具备完善的应急服务支撑能力,能短时间内到达用户指定现场,支撑公安迎检、技术咨询、应急处置等能力。2.测评实施原则在项目实施过程中必须满足以下原则:保密原则:对实施的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为。标准性原则:项目的设计与实施应依据相关标准和规范进行。规范性原则:投标方的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。可控性原则:项目安排工作进度要跟上进度表的安排,保证工作的可控性。最小影响原则:实施工作应尽可能小的影响系统和网络,并在可控范围内;不能对现有信息系统的正常运行、业务的正常开展产生任何影响。整体性原则:项目实施的范围和内容应当整体全面,涵盖服务范围内的每一个功能点。五、网络安全等级保护测评和商用密码应用安全性评估服务要求1.网络安全等级保护测评工作内容1.1.定级备案服务协助采购人需要进行测评的信息系统进行定级、备案材料的编写,协助采购人到公安监管等部门办理备案手续,确保信息系统安全保护等级定级准确、备案完整。【已取得备案信息系统,不再进行本次备案服务。】1.2.信息系统安全等级保护测评服务依据《GB/T22239-2019信息安全技术信息系统安全等级保护基本要求》、《GB/T28448-2019信息安全技术信息系统安全等级保护测评要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》、《GBT28449-2018信息安全技术网络安全等级保护测评过程指南》、《GB/T20984-2022信息安全技术信息安全风险评估方法》、《GB/T22080-2008信息技术安全技术信息安全管理体系要求》、《GB/T22081-2008信息技术安全技术信息安全管理实用规则》等标准的要求,对采购人需要进行测评的信息系统进行等级测评,出具符合国家网络安全等级保护格式要求的等级测评报告。测评范围为项目目标所涉及的机房基础设施、网络环境、主机层面、应用层、数据库层及相关安全辅助设备与管理制度。服务目标为项目目标最终通过***门及相关部门的等级保护检查要求。测评内容应包括但不限于以下内容:(1)安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心等五个方面的安全测评;(2)安全管理测评:安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评;(3)系统整体测评:从安全控制点间、区域间对单项测评结果进行分析和整体评价。1.3.安全整改建设方案编制安全整改建设方案应严格依据《信息安全等级保护管理办法》、《信息系统安全等级保护基本要求》、《信息系统安全保护实施指南》、《信息系统安全管理要求》、《信息系统通用安全技术要求》、《信息系统等级保护安全工程管理要求》、《信息系统等级保护安全设计技术要求》等标准规范要求制定《信息系统安全整改建设方案》,并在后续提供安全整改咨询服务,协助客户完善信息系统的安全防护措施,使系统达到等级保护相应级别的相关要求。1.4.二次测评完成信息系统安全整改后,对整改后的信息系统进行复测,出具正式的测评报告,送***门办理备案手续。1.5.标准和规范《中华人民共和国网络安全法》《中华人民共和国计算机信息系统安全保护条例》国务院[1994]147号《关于加强信息安全保障工作的意见》中办发[2003]27号《关于信息等级保护工作的实施意见》(公通字66号)《信息安全等级保护管理办法》公通字[2007]43号《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》(发改高技[2008]2071号)《计算机信息系统安全保护等级划分准则》(GB17859-1999)《信息安全技术信息系统安全等级保护基本要求》(GB/T22239-2019)《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020)《信息安全技术信息系统安全等级保护测评要求》(GB/T28448-2019)《信息安全技术网络安全等级保护安全设计技术要求》(GB/T25070-2019)《信息安全技术信息安全等级保护信息系统物理安全技术要求》(GB/T21052-2007)《信息安全技术信息系统安全等级保护实施指南》《信息安全技术信息系统安全等级保护测评准则》《信息安全技术系统通用安全技术要求》(GB/T20271-2006)《信息安全技术网络基础安全技术要求》(GB/T20270-2006)《信息安全技术操作系统安全技术要求》(GB/T20272-2006)《信息安全技术数据库管理系统安全技术要求》(GB/T20273-2006)、《信息安全技术服务器技术要求》《信息安全技术终端计算机系统安全等级技术要求》(GA/T671-2006)《信息安全技术信息系统安全管理要求》(GB/T20269-2006)《信息安全技术信息系统安全工程管理要求》(GB/T20282-2006)《信息技术信息安全管理实用规则》(GB/T19716-2005)《信息技术安全技术信息技术安全性评估准则》(GB/T18336)《信息安全技术信息安全风险评估规范》(GB/T20984-2007)1.6.测评实施原则在项目实施过程中必须满足以下原则:保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为。标准性原则:测评方案的设计与实施应依据国家信息系统安全等级保护的相关标准进行。规范性原则:投标方的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。可控性原则:项目安排工作进度要跟上进度表的安排,保证工作的可控性。最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。1.7.专用工具要求本项目涉及工程实施和验收测试所需的工具,由投标方负责提供。用于测评的工具主要包括服务器安全测评工具、网络设备安全测评工具、终端计算机安全测评工具、网站等应用系统安全测评工具等。在使用前,应对工具进行测评,如果需要则对工具进行软件或代码升级。1.8.安全管理要求为做好全过程的安全保密工作,在等级保护测评前、中、后三个阶段都要做好安全保密工作。(1)等级保护测评前1)对等级保护测评人员要进行安全保密教育,制定安全保密措施;2)签订安全保密协议。(2)等级保护测评中1)对被测单位的性质、机房物理位置、网络与系统、应用与服务、资料与数据、人员与管理等方面的信息进行严格的安全保密管理;2)等级保护测评工具应经过严格测试和检验,确保不对被测评系统造成损失,工作结束后不驻留任何程序;3)对被测单位信息系统的信息资产、发现的脆弱性和发生过的安全事件等威胁情况要控制知情范围;4)对测评设备、介质进行严格的保密管理;5)工作过程中对人员要实施封闭式集中管理;6)对进场人员遵守被测单位的相关管理规定。(3)等级保护测评后1)认真清退各种文档、资料和数据并予以销毁,确保工作过程中敏感数据不被泄漏;2)现场工作结束后,按被测单位的要求及时还原系统,确保系统中不遗留任何代码或可执行程序;3)在其他风险测评任务或宣传材料中不涉及被测单位的秘密、敏感情况。1.9.第三级系统测评内容1.9.1.安全物理环境序号工作单元名称测评指标1物理位置选择a)机房场地应选择在具有防震、防风和防雨等能力的建筑内。b)机房场地应避免设在建筑物的顶层或地下室,否则应加强防水和防潮措施。2物理访问控制机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员。3防盗窃和防破坏a)应将设备或主要部件进行固定,并设置明显的不易除去的标识。b)应将通信线缆铺设在隐蔽安全处。c)应设置机房防盗报警系统或设置有专人值守的视频监控系统。4防雷击a)应将各类机柜、设施和设备等通过接地系统安全接地。b)应采取措施防止感应雷,例如设置防雷保安器或过压保护装置等。5防火a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火。b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料。c)应对机房划分区域进行管理,区域和区域之间设置隔离防火措施。6防水和防潮a)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。b)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。c)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。7防静电a)应采用防静电地板或地面并采用必要的接地防静电措施。b)应采取措施防止静电的产生,例如采用静电消除器、佩戴防静电手环等。8温湿度控制a)应设置温、湿度自动询节设施,使机房温、湿度的变化在设备8温湿度控制运行所允许的范围之内。9电力供应a)应在机房供电线路上配置稳压器和过电压防护设备。b)应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求。c)应设置冗余或并行的电力电缆线路为计算机系统供电。10电磁防护a)电源线和通信线缆应隔离铺设,避免互相干扰。b)应对关键设备实施电磁屏蔽。测评对象主要为主机房,涉及工作单元10个,具体如下表:1.9.2.安全通信网络测评对象主要为网络互联设备、网络安全设备以及网络拓扑结构等三大类,具体为:路由器、交换机、无线接入设备和防火墙等提供网络通信功能的设备或相关组件,信息系统的整体网络拓扑结构,提供可信验证的设备或组件、提供集中审计功能的系统;涉及工作单元3个,具体如下表:序号工作单元名称测评指标1网络架构a)应保证网络设备的业务处理能力满足业务高峰期需要。b)应保证网络各个部分的带宽满足业务高峰期需要。c)应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址。d)应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段。e)应提供通信线路板、关健网络设备和关键计算设备的硬件冗余,保证系统的可用性。2通信传输a)应采用校验技术或密码技术保证通信过程中数据的完整性b)应采用密码技术保证通信过程中数据的保密性3可信验证可基于可信根对通信设备的系统引导程序、系统程序、重要配登参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。1.9.3.安全区域边界测评对象主要为:网闸、防火墙、路由器、交换机和无线接入网关设备、抗ATP攻击系统、网络回溯系统、抗DDOS攻击系统、入侵保护系统、入侵检测系统、防病毒网关和UTM、综合安全审计系统、提供可信验证的设备或组件、提供集中审计功能的系统。涉及工作单元6个,具体如下表:序号工作单元名称测评指标1边界防护a)应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。b)应能够对非授权设备私自联到内部网络的行为进行检查或限制。c)应能够对内部用户非授权联到外部网络的行为进行检查或限制。d)应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络。2访问控制a)应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信。b)应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化。c)应对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包进出。d)应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力。e)应对进出网络的数据流实现基于应用协议和应用内容的访问控制。3入侵防范a)应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为。b)应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为。c)应采取技术措施对网络行为进行分析,实现对网络攻击特别是新型网络攻击行为的分析。d)当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目标、攻击时间,在发生严重入侵事件时应提供报警。4恶意代码和垃圾邮件防范a)应在关键网络节点处对恶意代码进行检测和清除,并维护恶意代码防护机制的升级和更新。4恶意代码和垃圾邮件防范b)应在关键网络节点处对垃圾邮件进行检测和防护,并维护垃圾邮件防护机制的升级和更新。5安全审计a)应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计。b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。c)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等。d)应能对远程访问的用户行为、访问物联网的用户行为等单独进行行为审计和数据分析6可信验证可信验证可基于可信针对边界设备的系统引导程序、系统程序、重要配置参数和边界防护应用程序进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将其验证结果形成审计记录并送至安全管理中心。1.9.4.安全计算环境序号工作单元名称测评指标1身份鉴别a)应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换。b)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施。c)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。d)应采用口令、密码技术、生物技术等两种或两种以上组合术来实现。2访问控制a)应对登陆的用户分配账户和权限b)应重命名或删除默认账户,修改默认账户的默认口令。c)应及时删除或停用多余的、过期的账户,避免共享账户的存在。d)应授予管理用户所需的最小权限,实现管理用户的权限分离。e)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则f)访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级。g)应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。3安全审计a)应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计。b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。c)应对设计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;d)应对审计进程进行保护,防止未经授权的中断4入侵防范a)应遵循最小安装的原则,仅安装需要的组件和应用程序。b)应关闭不需要的系统服务、默认共享和高危端口。c)应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制。d)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求。e)应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞。f)应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。5恶意代码防范应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断6可信验证可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。7数据完整性a)应采用校验技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。7数据完整性b)应采用校验技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。8数据保密性a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限千鉴别数据、重要业务数据和重要个人信息等。b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。9数据备份和恢复a)应提供重要数据的本地数据备份与恢复功能。b)应提供异地数据备份功能,利用通信网络将重要数据定时批量传送至备用场地。10剩余信息保护a)应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除。b)应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。11个人信息保护a)应仅采集和保存业务必需的用户个人信息。b)应禁止未授权访问和非法使用用户个人信息。1.9.5.安全管理中心序号工作单元名称测评指标1系统管理a)应对系统管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作进行审计。b)应通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复等。2审计管理a)应对审计管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全审计操作,并对这些操作进行审计。b)应通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等。3安全管理a)应对安全管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全管理操作,并对这些操作进行审计。b)应通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等。4集中管控a)应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控。b)应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理。c)应对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测。d)应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求。e)应对安全策略,恶意代码,补了升级等安全相关事项进行集中管理f)应能对网络中发生的各类安全事件进行识别、报警和分析。1.9.6.安全管理制度序号工作单元名称测评指标1安全策略应制定网络安全工作的总体方针和安全策略,阐明机构安全工作的总体目标、范围、原则和安全框架等。2管理制度a)应对安全管理活动中的主要管理内容建立安全管理制度b)应对管理人员或操作人员执行的日常管理操作建立操作规程。c)应形成由安全策略、管理制度、操作规程、记录表单等构成的全面的安全管理制度体系。3制定和发布a)应指定或授权专门的部门或人员负责安全管理制度的制定。b)安全管理制度应通过正式、有效的方式发布,并进行版本控制。1.9.7.安全管理机构序号工作单元名称测评指标1岗位设置a)应成立指导和网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权。1岗位设置b)应设立网络安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责。c)应设立系统管理员、审计管理员和安全管理员等岗位,并定义部门及各个工作岗位的职责。2人员配备a)应配备一定数量的系统管理员、审计管理员和安全管理员等。b)应配备专职安全管理员,不可兼任。3授权和审批a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等。b)应针对系统变更、重要操作、物理访问和系统接入等事项建立审批程序,按照审批程序执行审批过程,对重要活动建立逐级审批制度。c)应定期审查审批事项,及时更新需授权和审批的项目、审批部门和审批人等信息。4沟通和合作a)应加强各类管理人员、组织内部机构和网络安全管理部门之间的合作与沟通,定期召开协调会议,共同协作处理网络安全问题。b)应加强与网络安全职能部门、各类供应商、业界专家及安全组织的合作与沟通。c)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信息。5审核和检查a)应定期进行常规安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。b)应定期进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。c)应制定安全检查表格实施安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通报。1.9.8.安全管理人员序号工作单元名称测评指标1人员录用a)应指定或授权专门的部门或人员负责人员录用。1人员录用b)应对被录用人员的身份、安全背景、专业资格或资质等进行审查,对其所具有的技术技能进行考核。c)应与被录用人员签署保密协议,与关键岗位人员签署岗位责任协议。2人员离岗a)应及时终止离岗人员的所有访问权限,取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备。b)应办理严格的调离手续,并承诺调离后的保密义务后方可离开。3安全意识教育和培训a)应对各类人员进行安全意识教育和岗位技能培训,并告知相关的安全责任和惩戒措施。b)应针对不同岗位制定不同的培训计划,对安全基础知识、岗位操作规程等进行培训。c)应定期对不同岗位的人员进行技能考核d)应对安全教育和培训的情况和结果进行记录并归档保存。4外部人员访问管理a)应在外部人员物理访问受控区域前先提出书面申请,批准后由专人全程陪同,并登记备案。b)应在外部人员接入受控网络访问系统前先提出书面申请,批准后由专人开设账户、分配权限,并登记备案。c)外部人员离场后应及时清除其所有的访问权限。d)获得系统访问授权的外部人员应签署保密协议,不得进行非授权操作,不得复制和泄露任何敏感信息。1.9.9.安全建设管理序号工作单元名称测评指标1定级和备案a)应以书面的形式说明保护对象的安全保护等级及确定等级的方法和理由。b)应组织相关部门和有关安全技术专家对定级结果的合理性和正确性进行论证和审定。c)应保证定级结果经过相关部门的批准。d)应将备案材料报主管部门和公安机关备案。2安全方案设计a)应根据安全保护等级选择基本安全措施,依据风险分析的结果补充和调整安全措施。b)应根据保护对象的安全保护等级及与其他级别保护对象的关系进行安全整体规划和安全方案设计,设计内容应包含密码技术相关内容,并形成配套文件c)应组织相关部门和有关安全专家对安全整体规划及其配套文件的合理性和正确性进行论证和审定,经过批准后才能正式实施。3产品采购和使用a)应确保网络安全产品采购和使用符合国家的有关规定b)应确保密码产品与服务的采购和使用符合国家密码主管部门的要求。c)应预先对产品进行选型测试,确定产品的候选范围,并定期审定和更新候选产品名单4自行软件开发a)应将开发环境与实际运行环境物理分开,测试数据和测试结果受到控制。b)应制定软件开发管理制度,明确说明开发过程的控制方法和人员行为准则c)应制定代码编写安全规范,要求开发人员参照规范编写代码d)应具备软件设计的相关文档和使用指南,并对文档使用进行控制e)应保证在软件开发过程中对安全性进行测试,在软件安装前对可能存在的恶意代码进行检测f)应对程序资源库的修改、更新、发布进行授权和批准,并严格进行版本控制g)应保证开发人员为专职人员,开发人员的开发活动受到控制、监视和审查5外包软件开发a)应在软件交付前检测软件其中可能存在的恶意代码b)应保证开发单位提供软件设计文档和使用指南c)应保证开发单位提供软件源代码,并审查软件中可能存在的后门和隐蔽信道6工程实施a)应指定或授权专门的部门或人员负责工程实施过程的管理b)应制定安全工程实施方案控制工程实施过程c)应通过第三方工程监理控制项目的实施过程7测试验收a)应制订测试验收方案,并依据测试验收方案实施测试验收,形成测试验收报告b)应进行上线前的安全性测试,并出具安全测试报告,安全测试报告应包含密码应用安全性测试相关内容8系统交付a)应制定交付清单,并根据交付清单对所交接的设备、软件和文档等进行清点b)应对负责运行维护的技术人员进行相应的技能培训c)应提供建设过程文档和运行维护文档9等级测评a)应定期进行等级测评,发现不符合相应等级保护标准要求的及时整改b)应在发生重大变更或级别发生变化时进行等级测评c)应确保测评机构的选择符合同家有关规定10服务供应商管理a)应确保服务供应商的选择符合国家的有关规定b)应与选定的服务供应商签订相关协议,明确整个服务供应链各方需履行的网络安全相关义务c)应定期监督、评审和审核服务供应商提供的服务,并对其变更服务内容加以控制1.9.10.安全运维管理序号工作单元名称测评指标1环境管理a)应指定专门的部门或人员负责机房安全,对机房出入进行管理,定期对机房供配电、空调、温湿度控制、消防等设施进行维护管理。b)应建立机房安全管理制度,对有关物理访问、物品进出和环境安全等方面的管理作出规定。c)应不在重要区域接待来访人员,不随意放置含有敏感信息的纸档文件和移动介质等2资产管理a)应编制并保存与保护对象相关的资产清单,包括资产责任部门、重要程度和所处位置等内容b)应根据资产的重要程度对资产进行标识管理,根据资产的价值选择相应的管理措施。c)应对信息分类与标识方法作出规定,并对信息的使用、传输和存储等进行规范化管理3介质管理a)应将介质存放在安全的环境中,对各类介质进行控制和保护,实行存储介质专人管理,并根据存档介质的目录清单定期盘点。b)应对介质在物理传输过程中的人员选择、打包、交付等情况进行控制,并对介质的归档和查询等进行登记记录4设备维护管理a)应对各种设备(包括备份和冗余设备)、线路等指定专门的部门或人员定期进行维护管理b)应建立配套设施、软硬件维护方面的管理制度,对其维护进行有效管理,包括明确维护人员的责任、维修和服务的审批、维修过程的监督控制等c)信息处理设备应经过审批才能带离机房或办公地点,含有存储介质的设备带出工作环境时其中重要数据应加密d)含有存储介质的设备在报废或重用前,应进行完全清除或被安全覆盖,保证该设备上的敏感数据和授权软件无法被恢复重用。5漏洞和风险管理a)应采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补或评估可能的影响后进行修补。b)应定期开展安全测评,形成安全测评报告,采取措施应对发现的安全间题。6网络和系统安全管理a)应划分不同的管理员角色进行网络和系统的运维管理,明确各个角色的责任和权限。b)应指定专门的部门或人员进行账户管理,对申请账户、建立账户、删除账户等进行控制。c)应建立网络和系统安全管理制度,对安全策略、账户管理、配置管理、日志管理、日常操作、升级与打补丁、口令更新等方面做出规定d)应制定重要设备的配置和操作手册,依据手册对设备进行安全配置和优化配置e)应详细记录运维操作日志,包括日常巡检工作、运行维护记录、参数的设置和修改等内容f)应指定专门的部门或人员对H志、监测和报警数据等进行分析、统计,及时发现可疑行为。g)应严格控制变更性运维,经过审批后才可改变连接、安装系统组件或调整配置参数,操作过程中应保留不可更改的审计日志,操作结束后应同步更新配置信息库。h)应严格控制运维工具的使用,经过审批后才可接入进行操作,操作过程中应保留不可更改的审计日志,操作结束后应删除工具中的敏感数据。i)应严格控制远程运维的开通,经过审批后才可开通远程运维接口或通道,操作过程中应保留不可更改的审计日志,操作结束后立即关闭接口或通道。j)应保证所有与外部的连接均得到授权和批准,应定期检查违反规定无线上网及其他违反网络安全策略的行为7恶意代码防范管理a)应提高所有用户的防恶意代码意识,对外来计算机或存储设备接入系统前进行恶意代码检查等b)应定期验证防范恶意代码攻击的技术措施的有效性。8配置管理a)应记录和保存基本配置信息,包括网络拓扑结构、各个设备安装的软件组件、软件组件的版本和补丁信息、各个设备或软件组件的配置参数等b)应将基本配置信息改变纳入变更范畴,实施对配置信息改变的控制,并及时更新基本配置信息库。9密码管理a)应遵循密码相关的国家标准和行业标准b)应使用国家密码管理主管部门认证核准的密码技术和产品10变更管理a)应明确变更需求,变更前根据变更需求制定变更方案,变更方案经过评审、审批后方可实施。b)应建立变更的申报和审批控制程序,依据程序控制所有的变更,记录变更实施过程。c)应建立中止变更并从失败变更中恢复的程序,明确过程控制方法和人员职责,必要时对恢复过程进行演练。11备份与恢复管理a)应识别需要定期备份的重要业务信息、系统数据及软件系统等。b)应规定备份信息的备份方式、备份频度、存储介质、保存期等。c)应根据数据的重要性和数据对系统运行的影响,制定数据的备份策略和恢复策略、备份程序和恢复程序等。12安全事件处置a)应及时向安全管理部门报告所发现的安全弱点和可疑事件。b)应制定安全事件报告和处置管理制度,明确不同安全事件的报告、处置和响应流程,规定安全事件的现场处理、事件报告和后期恢复的管理职责等。c)应在安全事件报告和响应处理过程中,分析和鉴定事件产生的原因,收集证据,记录处理过程,总结经验教训。d)对造成系统中断和造成信息泄露的重大安全事件采用不同的处理程序和报告程序。13应急预案管理a)应规定统一的应急预案框架,包括启动预案的条件、应急组织构成、应急资源保障、事后教育和培训等内容。b)应制定重要事件的应急预案,包括应急处理流程、系统恢复流程等内容c)应定期对系统相关的人员进行应急预案培训,并进行应急预案的演练。d)应定期对原有的应急预案重新评估,修订完善14外包运维管理a)应确保外包运维服务商的选择符合国家的有关规定。b)应与选定的外包运维服务商签订相关的协议,明确约定外包运维的范围、工作内容。c)应保证选择的外包运维服务商在技术和管理方面均应具有按照等级保护要求开展安全运维工作的能力,并将能力要求在签订的协议中明确。d)应在与外包运维服务商签订的协议中明确所有相关的安全要求,如可能涉及对敏感信息的访问、处理、存储要求,对IT基础设施中断服务的应急保障要求等。1.10.测评风险规避要求项目开展工作涉及到单位重要信息系统和数据,在测评过程中必须加强安全保密管理与风险控制。指定项目经理为专人负责信息安全测评过程中的安全保密管理工作,对测评活动、测评人员以及相关文档和数据进行安全保密管理,对重点设备的技术检测进行监督,对接入的检测设备进行控制,项目经理具备中级及以上测评资质、商用密码应用安全性评估人员资质证书或信息安全管理体系ISO27001主任审核员资质。安全测评工作中可能出现的安全风险点,按照检测对象周密制定测评方法,根据被测评对象的不同采取相应的风险控制手段。不限于以下方法:1)操作的申请和监护在实施过程中必须遵守的相关操作章程,以防止敏感信息泄漏和确保及时处理意外事件。2)操作时间控制对测评直接影响系统工作时,尽可能避开敏感时期。3)人员与数据管理必须高度重视信息保密工作,加强资料管理,确保人员可靠、稳定和可控。测评与被测评单位之间应签署长期保密协议,测评人员与被测评单位之间也要有相应的约束和控制措施,按国家有关要求做好保密工作。4)制定应急预案根据测评范围界定的系统情况,在实施前制定应急预案。5)关键业务系统风险控制对影响较大的重要关键业务系统在无法搭建模拟环境情况下,原则上不采用测评工具,采用访谈、测评和简单测试的方式进行。6)优化扫描策略分类扫描:对不同的主机和设备类型执行不同的扫描会话,从而减少不必要的脆弱项目测试。针对扫描对象细化扫描策略:对不同类型的主机或设备,需要根据其上不同的应用和服务情况,有针对性地定制扫描策略选项。7)数据备份与恢复对业务系统和数据库主机,应对其上数据进行备份,防止测评过程中对设备与主机的损伤影响业务系统的正常运行。8)厂商协作厂商需要提供各应用系统的名称、版本、协议、开发语言、进程名和相应的端口号等信息,在测评之前,由三方共同分析测评对业务可能造成的风险,分析可能存在的问题。在测评过程中尽量规避这些风险。2.商用密码应用安全性评估服务2.1.遵循的标准和规范《中华人民共和国密码法》《关于请进一步加强国家政务信息系统密码应用与安全性评估工作的函》《政务信息系统密码应用与安全性评估工作指南》《商用密码管理条例》《GB/T39786-2021信息安全技术信息系统密码应用基本要求》《信息系统密码应用测评过程指南》《信息系统密码应用测评要求》《信息系统密码应用高风险判定指引》2.2.服务内容根据相关文件及标准要求,对采购人重要信息系统进行商用密码应用安全性评估及相关服务,具体服务内容如下:序号项目名称服务内容具体要求1密码应用评审投标人对编制的《政务信息系统密码应用方案》进行商用密码应用安全性评估(以下简称“密评”),投标人完成密码应用方案评审,输出《政务信息系统密码应用方案评估报告》的报告。2商用密码应用安全性评估服务项目安全建设咨询建设阶段涉及密码应用方案调整优化的,投标人需再次对调整后的密码应用方案进行评估。系统建设期间,投标人提供建设咨询服务,指导集成方完成安全建设。建设完成后,投标人对系统开展上线前的密评工作,确保系统满足国家相关标准。并提交符合格式要求的《商用密码应用安全性评估报告》3运行阶段密评系统运行阶段,投标人定期对系统开展密评,提交符合格式要求的《商用密码应用安全性评估报告》的方案。2.3.服务要求(1)密码应用评审在系统规划阶段,对政务信息系统的密码应用方案进行密评时,需依据《基本要求》等标准要求,分析密码应用方案是否对信息系统中需要保护的资产、数据提供了体系化、完备、适用的密码保障措施。若信息系统密码应用方案中存在不适用指标,需对不适用指标及其论证材料进行评估,审核不适用的具体原因的合理性,并审核是否存在可满足安全要求并达到等效控制的其他替代性风险控制措施。提交符合格式要求的《密码应用方案评估报告》。(2)安全建设咨询信息系统建设期间,投标人提供建设咨询服务,指导采购人和集成方完成安全建设,提供安全咨询服务,确保集成单位按照《政务信息系统密码应用方案》开展建设,建设完成后,投标人对系统开展上线前的密评工作,确保系统满足国家相关标准。并提交符合格式要求的《商用密码应用安全性评估报告》。(3)运行阶段密评密评完成后,提交符合格式要求的《商用密码应用安全性评估报告》。主要评估内容如下:1、物理和环境安全物理和环境安全应包括:身份鉴别、电子门禁记录数据完整性、视频记录数据完整性、硬件密码模块实现等工作单元。2、网络和通信安全网络和通信安全应包括:身份鉴别、访问控制信息完整性、通信数据完整性、通信数据机密性、集中管理通道安全、硬件密码模块实现等工作单元。3、设备和计算安全设备和计算安全应包括:身份鉴别、远程管理身份鉴别信息机密性、访问控制信息完整性、敏感标记完整性、重要程序文件完整性、日志记录完整性、硬件密码模块实现等工作单元。4、应用和数据安全应用和数据安全应包括身份鉴别、访问控制、数据传输安全、数据存储安全、日志记录完整性、重要应用程序的加载和卸载、抗抵赖、硬件密码模块实现等工作单元。5、密钥管理密钥管理应包括密钥生成、密钥存储、密钥分发、密钥导入与导出、密钥使用、密钥备份与恢复、密钥归档、密钥销毁等工作单元。6、安全管理安全管理应包括制度、人员、建设、应急等工作单元。(4)评估实施原则在项目实施过程中必须满足以下原则:保密原则:对评估的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为。标准性原则:评估方案的设计与实施应依据国家相关标准进行。规范性原则:投标人对工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。可控性原则:项目安排工作进度要跟上进度表的安排,保证工作的可控性。最小影响原则:评估工作应尽可能小的影响系统和网络,并在可控范围内;评估工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。整体性原则:评估的范围和内容应当整体全面,包括密码应用于安全性评估等相关要求涉及的各个层面。(5)整体要求(1)投标人应详细描述本次商用密码应用安全性评估整体实施方案,包括项目概述、密评方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交等。(2)投标人应详细描述测评人员的组成、资质及各自职责的划分。投标人应配置有测评资质的专业人员进行本次商用密码评估工作。(3)商用密码应用安全性评估需要的运行环境(如场地、网络环境等)由招标人提供,投标人应详细描述需要的运行环境的具体要求。(6)专用工具要求商用密码应用安全性评估工具须包含算法验证工具、随机数检测工具、协议分析工具和漏洞扫描工具等。在使用前应对工具进行检测。(7)安全管理要求为做好全过程的安全保密工作,在商用密码应用安全性评估前、中、后三个阶段都要做好安全保密工作。1、评估前(1)对实施人员要进行安全保密教育,制定安全保密措施;(2)签订安全保密协议。2、评估中(1)对被评估单位的性质、机房物理位置、网络与系统、应用与服务、资料与数据、人员与管理等方面的信息进行严格的安全保密管理;(2)评估工具应经过严格测试和检验,确保不对被评估系统造成损失,工作结束后不驻留任何程序;(3)对被测单位信息系统的信息资产、发现的脆弱性和发生过的安全事件等威胁情况要控制知情范围;(4)对评估设备、介质进行严格的保密管理;(5)工作过程中对人员要实施封闭式集中管理;(6)对进场人员遵守被测单位的相关管理规定。3、评估后(1)认真清退各种文档、资料和数据并予以销毁,确保工作过程中敏感数据不被泄漏;(2)现场工作结束后,按被测单位的要求及时还原系统,确保系统中不遗留任何代码或可执行程序;(3)在其他风险测评任务或宣传材料中不涉及被测单位的秘密、敏感情况。(8)风险规避要求项目开展工作涉及到单位重要信息系统和数据,在评估过程中必须加强安全保密管理与风险控制。指定项目经理为专人负责商用密码应用安全性评估过程中的安全保密管理工作,对评估活动、评估人员以及相关文档和数据进行安全保密管理,对重点设备的技术检测进行监督,对接入的检测设备进行控制。项目经理具备中级及以上测评资质、商用密码应用安全性评估人员资质证书或信息安全管理体系ISO27001主任审核员资质。对评估工作中可能出现的安全风险点,按照检测对象制定评估方法,根据被评估对象的不同采取相应的风险控制手段。不限于以下方法:1、操作的申请和监护在实施过程中必须遵守的相关操作章程,以防止敏感信息泄漏和确保及时处理意外事件。2、操作时间控制对评估直接影响系统工作时,尽可能避开敏感时期。3、人员与数据管理必须高度重视信息保密工作,加强资料管理,确保人员可靠、稳定和可控。评估与被评估单位之间应签署保密协议,按国家有关要求做好保密工作。4、制定应急预案根据评估范围界定的系统情况,在实施前制定应急预案。5、关键业务系统风险控制对影响较大的重要关键业务系统在无法搭建模拟环境情况下,原则上不采用评估工具,采用访谈、测评和简单测试的方式进行。6、优化扫描策略分类扫描:对不同的主机和设备类型执行不同的扫描会话,从而减少不必要的脆弱项目测试。针对扫描对象细化扫描策略:对不同类型的主机或设备,需要根据其上不同的应用和服务情况,有针对性地定制扫描策略选项。7、数据备份与恢复对业务系统和数据库主机,应对其上数据进行备份,防止评估过程中对设备与主机的损伤影响业务系统的正常运行。8、厂商协作按需提供各应用系统的名称、版本、协议、开发语言、进程名和相应的端口号等信息,在评估之前,由三方共同分析评估对业务可能造成的风险,分析可能存在的问题。(9)技术检测标准要求物理和环境安全主要涉及物理与环境安全:身份鉴别、电子门禁记录数据存储完整性、视频监控记录数据存储完整性方面评估。测评单元控制点测评指标应用要求物理和环境安全身份鉴别a)宜采用密码技术进行物理访问身份鉴别,保证重要区域进入人员身份的真实性;宜电子门禁记录数据存储完整性b)可采用密码技术保证电子门禁系统进出记录数据的存储完整性;可网络和通信安全主要涉及网络和通信安全:身份鉴别、通信数据完整性、通信过程中重要数据的机密性、网络边界访问控制信息的完整性、安全接入认证方面评估。测评单元控制点测评指标应用要求网络和通信安全身份鉴别a)宜采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性;宜通信数据完整性b)可采用密码技术保证通信过程中数据的完整性;可通信过程中重要数据的机密性c)宜采用密码技术保证通信过程中重要数据的机密性;宜网络边界访问控制信息的完整性d)可采用密码技术保证网络边界访问控制信息的完整性;可设备和计算安全主要涉及设备和计算安全:身份鉴别、远程管理通道安全、系统资源访问控制信息完整性、重要信息资源安全标记完整性、日志记录完整性、重要可执行程序完整性、重要可执行程序来源真实性方面评估。测评单元控制点测评指标应用要求设备和计算安全身份鉴别a)宜采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性;宜系统资源访问控制信息完整性b)可采用密码技术保证系统资源访问控制信息的完整性;可日志记录完整性c)可采用密码技术保证日志记录的完整性;可应用和数据安全主要涉及应用和数据安全:身份鉴别、访问控制信息完整性、重要信息资源安全标记完整性、重要数据传输机密性、重要数据存储机密性、重要数据传输完整性、重要数据存储完整性、不可否认性方面评估。测评单元控制点测评指标应用要求应用和数据安全身份鉴别a)宜采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性;宜访问控制信息完整性b)可采用密码技术保证信息系统应用的访问控制信息的完整性;可重要数据传输机密性c)宜采用密码技术保证信息系统应用的重要数据在传输过程中的机密性;宜d)宜采用密码技术保证信息系统应用的重要数据在存储过程中的机密性;宜e)宜采用密码技术保证信息系统应用的重要数据在传宜输过程中的完整性;f)宜采用密码技术保证信息系统应用的重要数据在存储过程中的完整性;宜管理制度主要涉及密码管理制度:具备密码应用安全管理制度、密钥管理规则、建立操作规程、定期修订安全管理制度、明确管理制度发布流程、制度执行过程记录留存方面评估。测评单元控制点测评指标应用要求管理制度具备密码应用安全管理制度a)应具备密码应用安全管理制度,包括密码人员管理、密钥管理、建设运行、应急处置、密码软硬件及介质管理等制度;密钥管理规则b)应根据密码应用方案建立相应密钥管理规则;建立操作规程c)应对管理人员或操作人员执行的日常管理操作建立操作规程;人员管理主要涉及密码人员管理:了解并遵守密码相关法律法规和密码管理制度、建立密码应用岗位责任制度、建立上岗人员培训制度、定期进行安全岗位人员考核、建立关键岗位人员保密制度和调离制度方面评估。测评单元控制点测评指标应用要求人员管理了解并遵守密码相关法律法规和密码管理制度a)相关人员应了解并遵守密码相关法律法规、密码应用安全管理制度;建立密码应用岗位责任制度b)应建立密码应用岗位责任制度,明确各岗位在安全系统中的职责和权限;建立上岗人员培训制度c)应建立上岗人员培训制度,对于涉及密码的操作和管理的人员进行专门培训,确保其具备岗位所需专业技能;建立关键岗位人员保密制度和调离制度d)应建立关键人员保密制度和调离制度,签订保密合同,承担保密义务。应建设运行主要涉及密码建设运行:制定密码应用方案、制定密钥安全管理策略、制定实施方案、投入运行前进行密码应用安全性评估、定期开展密码应用安全性评估及攻防对抗演习方面评估。测评单元控制点测评指标应用要求建设运行制定密码应用方案a)应依据密码相关标准和密码应用需求,制定密码应用方案;应制定密钥安全管理策略b)应根据密码应用方案,确定系统涉及的密钥种类、体系及其生存周期环节,各环节安全管理要求参照附录B;应制定实施方案c)应按照应用方案实施建设;应投入运行前进行密码应用安全性评估d)投入运行前宜进行密码应用安全性评估。宜应急处置主要涉及密码应急处置:应急策略、事件处置、向有关主管部门上报处置情况方面评估。测评单元控制点测评指标应用要求应急处置应急策略a)应制定密码应用应急策略,做好应急资源准备,当密码应用安全事件发生时,应立即启动应急处置措施,结合实际情况及时处置;应3.东西湖区协同办公系统优化升级项目应用软件第三方软件测试服务测试标准:GB/T25000.51-2016《系统与软件工程系统与软件质量要求和评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则》、GBT25000.10-2016系统与软件工程系统与软件质量要求和评价(SQuaRE)第10部分:系统与软件质量模型。按照国家评测标准及规范为依据,利用系统、全面、科学的评测设计和有效地评测组织实施,对平台相关系统、功能进行全面评估,验证系统功能是否满足设计要求,并为被测系统评审验收提供客观依据。测试内容:功能测试、性能测试检测被测软件产品的质量特性,检验其是否满足软件研制的功能、性能等要求。在项目实施过程中分阶段、分模块对系统提供第三方测试服务,并配合项目验收;项目实施人员需要具备软件测评师资质或网络与信息安全管理员资质,在平台试运行期间,由项目实施人员从独立、客观、公正、定量地分析评估和报告被测系统的整体状况,提供第三方测试服务,出具测试问题报告,进行回归测试,出具验收测试报告,对项目提供测试技术咨询,配合项目竣工验收工作。(1)功能性测试1)分析应用系统功能需求,验证系统实现了全部需求和设计,测试覆盖所有功能点,确保各项功能是可正确执行的;屏幕显示及打印是否规范、准确等,确保业务需求的功能实现。2)分析各功能点测试的优先级别。重点关注用户经常使用、关系到系统核心功能、优先级别较高的功能点,并在回归测试时应优先执行。3)分析应用系统业务需求,对业务流程进行数据流向测试,确保关键业务流程正确执行;必须既包括正常输入和正常业务流程测试,也包括对非法数据输入和异常处理的测试,且对系统非正常操作的测试用例一般应占到总数的20%-30%。同时要求测试内容覆盖整个业务周期。4)分析应用系统数据处理需求,对系统业务数据进行严格的正确性测试(包括数据是否超出正常的值范围、报表数据准确性等),确保系统即时数据和历史数据准确无误。(2)性能效率测试依据《需求规格说明书》中对应用系统效率的描述,考查应用系统关键业务在正常工作量、预期的峰值工作量下的效率情况,主要考虑系统容量特性、时间特性及资源利用状况等效率指标是否符合用户需求,并据此对系统的性能做出全面的评价:容量要求:各应用系统的数据存储能力、存储周期、并发访问量、性能指标根据《软件需求规格说明书》和《系统详细设计文档》确定;分析应用系统的业务扩容,对业务系统数据规模增长进行评估,确保应用系统能够满足未来业务数据增长需要;时间特性和资源利用特性:分析系统用户行为,依据性能需求验证分级部署的应用系统支持高并发处理业务的能力;系统的关键业务,诸如数据采集、数据同步、数据统计等,具备快速响应能力;系统数据容量在百万级基础上,响应时间满足用户性能需求;系统资源利用在合理的数值范围,不超过资源指标的预警值;测试在大用户量、大并发、大数据量和长时间连续运行等条件下,系统的响应时间和稳定运行情况。第三方检测机构从功能性、性能效率等方面对需要验收测试的系统进行测试,并出具验收测试报告。六、商务要求服务期:合同签订后1年服务期。服务地点:武汉市东西湖区付款方式:按照合同约定执行报价要求:1、人民币总价包干报价,总价不得超过最高限价,否则为无效投标。2、投标人报价为服务期内总报价,包含各项服务以及相关设备使用产生的费用。所有根据合同或其他原因应由投标人支付的税款和其他应缴纳的费用都要包括在投标人提交的投标价格中。3、如采购人认为中标人投入的工作人员数量、业务水平、专业配置等不能满足本项目实际工作需要时,有权要求中标人及时调配或增加符合资格要求的人员,所增加人员的工资、奖金、补贴、加班费、办公费、差旅费、管理费等所有费用已包括在投标报价中。评分细则评审因素分值评分标准价格部分(15分)15对于合格的投标报价,得分统一按照下列公式计算:投标报价得分=(评标基准价/投标报价)×15%×100。注:评标基准价为所有合格投标报价中的最低价,报价得分精确到小数点后两位;无效投标的报价不计入价格分值的计算。商务部分(40分)类似业绩5供应商近三年(从磋商响应文件递交截止时间往前推3年,以合同签订时间为准)独立承担类似网络(信息)安全等级保护测评服务成功案例的,每个案例得0.5分,最多得5分。(须提供合同复印件并加盖供应商公章,含合同封面、金额页、盖章签字页等)企业荣誉5供应商荣获得过国家相关部门颁发的荣誉证书的得5分,没有提供不得分。企业安全服务能力6供应商具有中国网络安全审查认证和市场监管大数据中心(CCRC)出具的应急处理一级资质得3分,提供二级资质得2分,提供三级资质得1分,没有提供不得分(提供资质证书及网上查询证明)。供应商具有中国网络安全审查认证和市场监管大数据中心(CCRC)出具的风险评估一级资质得3分,提供二级资质得2分,提供三级资质得1分,没有提供不得分(提供资质证明及网上查询证明)。企业专业技术能力5供应商具备良好得渗透技术能力,供应商近5年内曾参与国家、省、地市或行业级的攻防赛事取得名次和得分,得到第一名成绩5次及以上得5分,3次以上但不足5次得3分,不足3次不得分。(提供赛事照片及成绩结果)应急服务能力8为确保项目服务期间技术服务能力,供应商近五年内曾拥有荣获网络安全服务支撑单位证书,每提供1项的得2分,最高得8分,没有提供不得分(提供证明证明)项目经理5参与项目实施的项目经理拥有高级测评师资质及商用密码应用安全性评估资质人员得3分,同时具备网络与信息安全管理员资质的得5分。(提供资质证明及社保证明)团队能力6为保障项目质量,供应商承诺项目实施期间有3至4名测评师得2分,提供5至7名测评师得4分,提供8名及以上得6分,没有提供不得分。(本项不含项目经理,需要提供测评师资质证明及社保证明)技术部分(45分)安全服务方案10根据供应商针对本项目提供的安全服务方案(包括但不限于流程组织、工具清单及风险控制措施等)进行评分:(1)方案内容完善、科学合理、可行性高的,得10分;(2)方案内容较完善、较合理、可行性较高的,得6分;(3)方案内容基本完善、基本合理可行的,得3分。(4)方案未提供不得分。技术部分(45分)项目实施进度安排10根据供应商提供项目实施进度(包括但不限于测评计划、进度保障等)进行评分:(1)方案内容完善、科学合理、可行性高的,得10分;(2)方案内容较完善、较合理、可行性较高的,得6分;(3)方案内容基本完善、基本合理可行的,得3分。(4)方案未提供不得分。服务保密方案5对供应商提供的保密方案进行评审(包括但不限于针对在评估过程中接触到的所有采购人及系统相关信息、数据、文档及评估成果的保密责任、保密范围、保密措施和泄密追责);(1)方案内容完善、科学合理、可行性高的,得5分;(2)方案内容较完善、较合理、可行性较高的,得3分;(3)方案内容基本完善、基本合理可行的,得1分。(4)方案未提供不得分。质量保证措施5根据供应商针对本项目提供的质量保证措施(包括但不限于定级备案措施、测评流程及测评指标等)进行评分:(1)方案内容完善、科学合理、可行性高的,得5分;(2)方案内容较完善、较合理、可行性较高的,得3分;(3)方案内容基本完善、基本合理可行的,得1分。(4)方案未提供不得分。技术能力6供应商技术能力具有中国合格评定国家认可委员会(CNAS)认证颁发的实验室认可证书、具备检验机构认可证书。提供CNAS实验室证书资质得2分,提供CNAS检验机构证书得2分,提供检验检测CMA资质得2分,没有提供不得分。(提供资质证明)售后服务保障能力6供应商能够承诺1小时内到现场处理保障工作,提供承诺及售后服务方案。(1)方案内容完善、科学合理、可行性高的,得6分;(2)方案内容较完善、较合理、可行性较高的,得3分;(3)方案内容基本完善、基本合理可行的,得1分。(4)方案未提供不得分。合理化建议3根据供应商针对本项目提供的合理化建议(包括但不限于技术、实施及管理方面等)进行评分:(1)方案内容完善、科学合理、可行性高的,得3分;(2)方案内容较完善、较合理、可行性较高的,得2分;(3)方案内容基本完善、基本合理可行的,得1分。(4)方案未提供不得分。合同书(参考)东西湖区城运中心信息化系统等级保护和密码测评项目合同书2026年月甲方:乙方:乙方为东西湖区城运中心信息化系统等级保护和密码测评项目服务单位。根据《中华人民共和国政府采购法》、《中华人民共和国民法典》及相关法律法规,双方在平等、互利、友好协商的基础上,本着守法、公平、诚信的原则,就东西湖区城运中心信息化系统等级保护和密码测评项目相关事宜,经双方协商一致,签订本合同,供双方共同遵守。一.安全等级测评依据及目的依据有关信息安全管理的政策法规,按照鄂等保【2025】2号《关于进一步做好网络安全等级保护有关工作的函》、鄂等保【2024】5号《关于开展2024年公安机关网络和数据安全监督检查工作的通知》、鄂等保【2023】10号《关于开展2023年公安机关网络和数据安全监督检查工作的通知》、鄂等保【2022】2号《关于转发<关于落实网络安全保护重点措施深人实施网络安全等级保护制度的指导意见>的函》、鄂等保【2021】1号《关于开展2021年公安机关网络安全监督检查工作的通知》、鄂等保【2020】2号《关于开展2020年网络安全监督检查工作的通知》、《GBT22239-2019网络安全等级保护基本要求》,乙方对甲方的重要信息系统进行网络安全服务测试。通过测评,乙方在坚持科学、客观、公正原则的基础上,全面、完整地了解《信息安全技术信息系统安全等级保护基本要求》中所要求的基本安全控制在被测单位中的实施和配置情况,出具安全测试的结论;指出该系统存在的安全问题并提出相应的整改建议。通过系统安全测试,发现其安全漏洞并提出修复建议。依据《中华人民共和国网络安全法》、《中华人民共和国密码法》政策要求,参考《关于开展2024年公安机关网络和数据安全监督检查工作的通知》(鄂等保【2024】5号)、《关于进一步加强全省政务信息化项目密码应用有关工作的通知》(鄂密局发[2021]2号)文件通知,按照《GB/T22239-2019网络安全等级保护基本要求》、《GB/T39786—2021信息安全技术信息系统密码应用基本要求》等标准规范要求,对甲方重要信息系统进行安全评估服务。二.安全测评服务内容1、网络安全等级保护测评服务根据相关文件及标准要求,参照《GBT22239-2019网络安全等级保护基本要求》和《GB/T28448-2019网络安全等级保护测评要求》等标准规范要求,开展信息系统等级保护测评及整改指导工作。测评及整改范围为项目目标所涉及的基础网络环境、主机层面、应用层、数据库层及相关安全辅助设备与管理制度,需要具备等级测评师或网络与信息安全管理员能力人员提供整改咨询指导,服务目标为最终通过***门及相关部门的等级保护检查要求。2、商用密码应用安全性评估服务依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、政务信息系统密码应用与安全性评估工作指南(2020版)等相关技术标准要求,对被测信息系统开展商用密码应用安全性评估(项目执行期间,如国家技术标准发生变化,按照新生效的技术标准执行),为采购方开展密码应用安全性评估服务,最终达到密码及相关部门的检查要求。具体服务清单如下:1)等级保护测评、商用密码应用安全性系统清单:序号系统名称系统级别数量1东西湖区城市运行管理平台一网统览等级测评三级12东西湖区城市运行管理平台一网统管等级测评三级13东西湖区城市运行管理平台大数据平台等级测评三级14东西湖区城市运行管理平台时空信息云平台等级测评三级15东西湖区城市运行管理平台视频解析平台等级测评三级16东西湖区城市运行管理平台应用场景等级测评三级17东西湖区协同办公系统等级测评三级18东西湖区城市运行管理平台一网统览商用密码应用安全性评估三级19东西湖区城市运行管理平台一网统管商用密码应用安全性评估三级110东西湖区城市运行管理平台大数据平台商用密码应用安全性评估三级111东西湖区城市运行管理平台时空信息云平台商用密码应用安全性评估三级112东西湖区城市运行管理平台视频解析平台商用密码应用安全性评估三级113东西湖区城市运行管理平台应用场景商用密码应用安全性三级113评估三级114东西湖区协同办公系统商用密码应用安全性评估三级1备注系统名称以备案的实际测评名称为准3、东西湖区协同办公系统优化升级项目应用软件第三方软件测试服务测试标准:GB/T25000.51-2016《系统与软件工程系统与软件质量要求和评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则》、GBT25000.10-2016系统与软件工程系统与软件质量要求和评价(SQuaRE)第10部分:系统与软件质量模型。按照国家评测标准及规范为依据,利用系统、全面、科学的评测设计和有效地评测组织实施,对平台相关系统、功能进行全面评估,验证系统功能是否满足设计要求,并为被测系统评审验收提供客观依据。测试内容:功能测试、性能测试检测被测软件产品的质量特性,检验其是否满足软件研制的功能、性能等要求。4、网络安全保障服务提供1年网络安全保障服务,在服务周期内及时发现信息系统中存在安全隐患和威胁,进一步开展安全建设指导工作,及时、有效、正确的预防和阻止各种黑客攻击。职责清晰,能快速及时的帮助用户处理网络安全事件。项目服务内容工作描述服务频率1漏洞扫描1、提供被测评系统漏洞扫描服务:漏洞扫描服务主要是根据已有的安全漏洞知识库,模拟黑客的攻击方法,检测网络协议、网络服务、网络设备等各种信息资产所存在的安全隐患和漏洞。扫描的方式可以采用工具进行网络扫描。利用漏洞扫描工具扫描网络中的核心服务器及重要的网络设备,包括服务器、交换机等,以对网络设备进行安全漏洞检测和分析,对识别出的能被入侵者用来非法进入网络或者非法获取信息资产的漏洞,提醒安全管理员,及时完善安全策略,降低安全风险。2、提供重点岗位的办公电脑漏洞排查,提供修复指导整改措施。6次2渗透测试对本次测评的应用系统的安全弱点模拟黑客入侵攻击方法,以人工渗透为主,以漏洞扫描工具为辅,在保证整个渗透测试过程都在可以控制和调整的范围之内尽可能的获取目标信息系统的管理权限以及敏感信息。3次3安全迎检提供被测评系统安全迎检服务:协助监管单位或行业主管部门对所属单位或下属单位进行现场检查,通过访谈、检查、测试等方式对被检单位机房物理环境、网络安全管理制度的建立和执行情况、技术防范措施的建设和落实情况进行检查,同时现场开展技术检测。按需迎检4安全培训提供法律法规、安全意识、操作技能等方面培训,通过开展安全培训服务,使客户最终达到强化安全意识,理解安全理论,掌握安全技术,获得安全实践经验,甚至通过安全认证,使得信息安全人员能够掌握安全方面必要的专业理论和技能,全面提升从事信息安全工作人员的管理和技术水平。1次5应急响应提供安全专家团队对用户业务环境中的安全事件进行响应,对用户的主机安全数据进行分析、全方位监测发现的威胁和异常进行快速响应和处置,并针对安全事件进行深入调查和原因分析;同时输出事件响应处理报告,帮助用户正确应对攻击入侵事件,降低安全事件带来的损失。7*24小时三.甲方责任1、为保证乙方有效进行技术服务工作,甲方应当向乙方提供下列协作事项:(1)提供被测系统的《调研表》、《密码应用方案》;(2)提供被测信息系统的基本情况、技术资料,协助乙方完成系统调研,便于乙方准确、全面地了解系统情况;(3)提供系统建设验收运行维护的相关技术文件,及单位管理体系运行的相关制度文件及记录;(4)协调甲方被测信息系统相关负责人及项目可能涉及人员配合开展现场测评,包括但不限于人员访谈、资料查阅、现场测评、验证测试;(5)协助乙方获得现场测评授权,配合测评人员对测评证据和证据源进行确认,协调被测单位对风险告知书、原始测试记录等项目过程文件进行签章确认;(6)在测试开展之前,甲方应作好相应的系统数据备份等准备工作;(7)因甲方原因导致乙方工作延期,乙方不承担因延期产生的所有责任。甲方在乙方完成现场初测评工作并收到乙方出具的差距分析问题列表后,由甲方自行负责整改,因甲方整改不力延期超过1年,乙方在第二次现场测评后,出具正式测评报告则视为完成该项目。(8)因不可抗力使乙方工作延期(延长期限另行协商确定),乙方不承担因延期产生的所有责任。2、提供工作条件:(1)提供实施等级保护测评、商用密码应用安全性评估的临时办公场所、现场测评工作的网络接入环境。(2)提供开展系统测评的软硬件环境。3、其他:协调相关单位的项目人员配合开展测试工作。四.乙方责任1.乙方在合同规定的时间内提交《商用密码应用方案评估报告》、《商用密码应用安全性评估报告》、《信息系统备案证明》、《网络安全等级保护测评报告》、《第三方软件测试报告)。2.因乙方故意或过失导致甲方网络安全被破坏、数据丢失,乙方应及时采取补救措施进行系统和数据的恢复,并根据影响程度承担相应的赔偿责任。3.乙方在项目开展之前,甲方应作好相应的系统数据备份等准备工作,乙方会告知甲方测试方法、采用的测试工具以及可能出现的风险。4.乙方应遵守与甲方签订之保密协议。乙方应充分保护从甲方直接或间接获取的甲方的商业秘密、技术信息、资料,如无甲方书面同意,乙方不得向任何第三方转让甲方的上述信息。乙方应将甲方提供的资料和信息限制在与本次工作有关的人员、保密协议签署的范围内,并妥善保管。若因乙方原因导致甲方资料和信息泄漏,乙方依法向甲方承担责任,该条款不因合同的解除而失效。5.乙方如发现上述资料和信息被泄露或者自己过失泄露,应当采取有效措施防止事件进一步扩大,并及时向甲方通报,该条款不因合同的解除、终止而失效。五.工作成果提交1、等级保护测评成果:1)、信息系统备案证明;(乙方需协助甲方获取网络安全《备案证明》,按照公安机关相关要求,已备案过的系统不重复出具《备案证明》)。2)、《网络安全等级保护测评报告》。2、商用密码安全性评估成果:1)、《商用密码应用方案评估报告》。2)、《商用密码应用安全性评估报告》。3)、协助获取省密码管理局出具的测评回执。备注:1、测评报告的出具视为乙方已完全按照合同约定履行了义务,甲方因任何原因要求乙方修改或更评报告的,双方应友好协商并另行签署书面协议;2、检测工作仅对甲方被测系统测评当时的状况负责,不涉及该系统结构或功能等要素发生变化后的情况。3、软件测试成果:第三方软件测试报告六.测评周期合同签订后,被测系统具备测评条件后,乙方在30个工作日内对甲方被测系统进行现场考察,完成信息系统定级备案、商用密码应用方案评估工作,除不可抗力或甲方造成的原因外,甲方被测系统通过现场考察后30个工作日内乙方完成现场检测评估工作,并向甲方提交差距分析问题列表,在甲方完成整改并提交整改报告之日起30个工作日内完成复测工作,并提交测评报告。备注:自合同签订之日起90个工作日内完成本项目(安全建设整改时间另算)七.所需费用及支付方式:本合同含税服务费用总额共计人民币:(大写:);(小写:¥元),增值税税率为6%。甲方采取以下方式支付合同金额:1、本项目合同签订之日20个工作日内,甲方应向乙方支付合同总额的50%即人民币(大写:);(小写:¥元)。2、乙方出具正式第三方软件测试报告、等级保护测评报告、商用密码应用安全性评估报告和协助甲方取得等保备案证明后(按照公安机关相关要求,已备案过的系统不重复出具《备案证明》),甲方在20个工作日内向乙方支付合同总额的50%,即人民币(大写:);(小写:¥元)。乙方每次收取合同价款前必须配合甲方完成财务请款流程,之后开具与每次收取合同价款等额的正式发票递交给甲方,否则甲方可以拒绝支付款项,且不承担逾期付款的违约责任。甲方在收到乙方递交的正式发票后三十个工作日内向乙方支付合同价款。开票明细:技术服务费乙方:户名:开户行:银行地址:账号:八.知识产权:双方约定,乙方出具的测评报告的知识产权由甲、乙双方共同所有,甲方拥有使用权。但是:1.乙方不得向第三方(乙方的上级主管机关除外)提供该报告的全部或包含甲方信息的其中任何一部分;2.甲方在使用报告时,应保持其本来的意义,不得擅自增加或修改;九.风险责任1.签约任何一方由于受到诸如战争、严重火灾、洪水、台风、地震、疾病流行、政府行为等不可抗力事件的影响而不能执行合同时,履行合同的期限应予以相应顺延,延长的期限应相当于不可抗力所影响的时间。不可抗力事件系指买卖双方在缔结合同时所不能预见的,并且它的发生及其后果是无法避免和无法克服的事件。2.受阻一方应在不可抗力事件发生后尽快通知对方,并于事件发生后7天内将有关当局出具的证明文件送交对方审阅确认。一旦不可抗力事件的影响持续30天以上,双方应通过友好协商在合理的时间内达成进一步履行合同的协议。3.由于网络安全的安全是相对而不是绝对的,乙方仅对测评报告的真实性合法性承担责任。甲方因没有有效整改而产生的责任由其自行承担。十.违约金或者损失赔偿额的计算1.因乙方的原因未在本合同约定的期限内完成本合同项目的,每逾期一日乙方按500元的标准向甲方支付违约金,该违约金可以直接从甲方向乙方支付的服务费用扣减。2.乙方未按本合同第四条的约定履行义务而构成违约的,乙方按本合同金额的10%的标准向甲方支付违约金。3.甲方未按本合同的约定向乙方支付服务费的,甲方以逾期付款金额为基数,按中国人民银行授权全国银行间同业拆借中心公布的贷款市场1年期报价利率(LPR)的标准向乙方支付逾期付款违约金,但该逾期付款违约金不超过合同总金额的2%。十一.解决合同纠纷的方式1.本合同的未尽事宜,本着测评工作顺利实施的原则,由双方友好协商解决。2.本合同在履行过程中发生的争议,由甲乙双方友好协商解决,如协商不能达成一致,依法向甲方所在地人民法院起诉。十二.其他条款1.本合同连同附件为中文文本,一式肆份,甲方执贰份,乙方执贰份。2.本合同经双方盖章后生效。3.本合同所有的修订、补充和更改都应采用书面形式,并经过双方盖章后生效。甲方(盖章):乙方(盖章):地址:地址:法人(授权人)签名:法人(授权人)签名:联系电话:联系电话:日期:2026年月日,日期:2026年月日附件:东西湖区城运中心信息化系统等级保护和密码测评项目保密协议甲方:乙方:鉴于乙方对甲方的重要业务系统进行网络安全等级测评、商用密码应用安全性评估、第三方软件测试和网络安全保障服务,为保护甲方的系统秘密,乙方的技术秘密,根据国家法律、法规的有关规定,在友好协商的基础上,双方签订如下保密协议:一、保密的内容(一)甲方的秘密:包括甲方提供的以及在测评过程中涉及的甲方的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、安全管理、管理制度、人员管理、建设运行和应急处置以及经甲方声明需要保密的其他信息。(二)乙方的秘密:包括乙方在此次测评过程中使用的业务流程规范、评估方法、测试方法以及乙方声明需要保密的其他信息。上述信息必须以如下形式确定其保密性:对于书面的或其它有形的信息,在交付对方时应标明“专有”或“秘密”字样;无法标明的信息在透露给对方前应声明是专有信息,进行书面记录。二、保密的范围(一)乙方只在此次测评需要时才能使用甲方提供的秘密信息。乙方应将甲方提供信息的使用限制在与本次测评有关的人员、保密协议签署者范围内。(二)甲方应将乙方在此次测评中使用到的业务流程规范、评估方法、测试方法等技术信息限制在与本次测评有关的人员、保密协议签署者范围内。(三)一方依据法律或政府部门的有效指令而使用对方提供的信息时,应通知对方。三、保密义务(一)未经许可不得主动获取对方与本次工作无关的秘密信息;(二)不得向不承担保密义务的任何第三人披露上述秘密信息;(三)不得协助不承担保密义务的任何第三人使用上述秘密信息;(四)如无对方预先书面同意,任何一方不得向任何第三方转让上述秘密信息;(五)如发现上述秘密被泄露或者自己过失泄露,应当采取有效措施防止泄密进一步扩大,并及时向对方报告;凡未经对方书面同意,一方以直接、间接、书面、口头等形式为第三方提供上述内容的行为均属违反保密义务的行为。但以下情况不属于违反保密义务:(一)获取或披露一方已公开发表,或已为公众所知的信息;(二)获取或披露一方已书面授权公开的信息;(三)获取的信息属于一方通过合法手段从第三方在未受到任何限制的情况下获得的;(四)根据法律、法规,司法或行政命令的要求向有关国家机关提供他方的秘密信息。上述第(四)种情况下必须向资料接受者申明该信息的保密要求,并应当尽最大的努力帮助他方有效地防止或限制该秘密信息的进一步泄露。四、保密期限甲、乙双方确认,双方的保密义务从本协议签署之日起生效。双方的保密义务期限为测评工作期间及结束后三年。五、违约责任(一)如果一方不履行本协议第三条所规定的保密义务,应当承担给对方造成的直接损失的赔偿责任。(二)因一方的违约行为侵犯了另一方的合法权益,另一方可以选择根据本协议要求其承担违约责任,或者根据国家有关法律、法规要求其承担侵权责任。六、争议的解决甲乙双方友好协商解决本协议中的争议。协商不成的,任何一方都有权向甲方所在地法院提起诉讼。

投标 / 标书制作要点(原创)

本信息化系统等级保护和密码测评 城市运行管理平台一网统览等级测评 城市运行管理平台一网统管等级测评 城市运行管理平台大数据平台等级测评 城市运行管理平台时空信息云平台等级测评 城市运行管理平台视频解析平台等级测评 城市运行管理平台应用场景等级测评 协同办公系统等级测评 城市运行管理平台一网统览商用密码应用安全性评估 城市运行管理平台一网统管商用密码应用安全性评估 城市运行管理平台视频解析平台商用密码应用安全性评估 城市运行管理平台应用场景商用密码应用安全性评估涉及「招标预告」,投标方需重点关注:① 营业执照经营范围须含招标预告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。武汉市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086