福建省等保及安全运维 测试评估认证服务中标结果公示(福建省漳州市医院2025)
医院等保及安全运维结果公告(采购包1)
一、项目编号:[350601]MZZJ[CS]2025002
二、项目名称:医院等保及安全运维
三、采购结果
采购包1:
供应商名称
供应商地址
中标(成交)金额
评审总得分
福建省海峡信息技术有限公司
福建省福州市鼓楼区北二环中路 61 号 2 号楼
686,900.00元
93.94
四、主要标的信息
采购包1(医院等保及安全运维):
服务类(福建省海峡信息技术有限公司)
品目号
品目编号及品目名称
采购标的
报价明细内容
服务范围
服务要求
服务时间
单位
服务标准
金额(元)
1-1
测试评估认证服务
医院等保及安全运维
医院等保及安全运维
我司完全满足招标文件规定的服务范围
我司完全满足招标文件规定的服务要求
我司完全满足招标文件规定的服务时间
项
我司完全满足招标文件规定的服务标准
686,900.00
五、评审专家名单:
采购人代表:
高跃强
评审专家:
周佳艺 、 阙世杰
六、代理服务收费标准及金额:
代理服务费收费标准:
(1)本项目代理服务费按成交金额,以差额定率累进法计算后按80%收取,不足3000元按3000元收取(收费标准:100万元以下费率为1.5%),代理费用由成交供应商支付。根据闽财购函【2018】8号文件规定,专家评审费由采购人支付。
代理服务费收费金额:
合同包1医院等保及安全运维:0.8243万元
收取对象:中标(成交)供应商
七、公告期限
自本公告发布之日起1个工作日。
八、其他补充事宜
1、经评审各供应商均通过资格及符合性审查审查。
2、采购包1未成交供应商可联系代理公司获取评审得分与排序。
九、凡对本次公告内容提出询问,请按以下方式联系。
1.采购单位信息
名称:福建省漳州市医院
地址:漳州市芗城区胜利西路59号
联系方式:0596-2082901
2.采购机构信息
名称:福建省闽咨造价咨询有限公司
地址: 漳州市芗城区江滨花园沿江2号楼江畔御景4单元1107室
联系方式:0596-2063355
3.项目联系方式
项目联系人:黄文杰
电话:0596-2063355
福建省闽咨造价咨询有限公司
2025年09月10日
相关附件:
合同包1:中小企业声明函(福建省海峡信息技术有限公司).pdf
无重大违法记录书面声明函.pdf
附件.pdf
公告概要:
公告信息:
采购项目名称
医院等保及安全运维
品目
采购单位
福建省漳州市医院
行政区域
漳州市
公告时间
2025年09月10日 15:52
评审专家(单一来源采购人员)名单
高跃强,周佳艺,阙世杰
总成交金额
¥68.690000 万元(人民币)
联系人及联系方式:
项目联系人
黄文杰
项目联系电话
0596-2063355
采购单位
福建省漳州市医院
采购单位地址
漳州市芗城区胜利西路59号
采购单位联系方式
0596-2082901
代理机构名称
福建省闽咨造价咨询有限公司
代理机构地址
漳州市芗城区江滨花园沿江2号楼江畔御景4单元1107室
代理机构联系方式
0596-2063355
附件:
附件1
附件2
附件3
中小企业声明函(货物)本项无中小企业声明函(工程、服务)本公司(联合体)郑重声明,根据《政府采购促进中小企业发展管理办法》,(财库﹝2020﹞46号)的规定,本公司(联合体)参加福建省漳州市医院(单,位名称)的医院等保及安全运维(项目名称)采购活动,工程的施工单位全部,为符合政策要求的中小企业(或者:服务全部由符合政策要求的中小企业承接)。相关企业(含联合体中的中小企业、签订分包意向协议的中小企业)的具体情况,如下:,1.医院等保及安全运维(标的名称),属于软件和信息技术服务业(采购文件中明确的所属行业);承建(承接)企业为福建省海峡信息技术有限公司,(企业名称),从业人员178人,营业收入为9709.77万元,资产总额为7551.61万元1,属于中型企业(中型企业、小型企业、微型企业);……,以上企业,不属于大企业的分支机构,不存在控股股东为大企业的情形,也不存在与大企业的负责人为同一人的情形。本企业对上述声明内容的真实性负责。如有虚假,将依法承担相应责任。,投标人:福建省海峡信息技术有限公司(全称并加盖单位公章),日期:2025年09月09日※注意:1、从业人员、营业收入、资产总额填报上一年度数据,无上一年度数据的新成立企业可不填报。2、投标人须按招标文件中明确的所属行业填列,多品目项目中须按上表要求逐条填列,否则,其提供的中小企业声明将被判定为无效声明函,由此造成的后果由投标人自行承担(涉及资格的按无效投标处理;涉及价格评审优惠的,不予认定)。3、投标人应当对其出具的《中小企业声明函》真实性负责,投标人出具的《中小企业声明函》内容不实的,属于提供虚假材料谋取中标。在实际操作中,项目属性为货物且投标人希望获得中小企业政策支持的,应从制造商处获得充分、准确的信息。对相关制造商信息了解不充分,或者不能确定相关信息真实、准确,的,不建议出具《中小企业声明函》。参加采购活动前三年内在经营活动中没有重大违法记录书面声明致:福建省漳州市医院、福建省闽咨造价咨询有限公司参加采购活动前三年内,我方在经营活动中没有重大违法记录,即没有因违,法经营受到刑事处罚或责令停产停业、吊销许可证或执照、较大数额罚款等行政,处罚。否则产生不利后果由我方承担责任。特此申明。,供应商名称:福建省海峡信息技术有限公司(全称并加盖公章),日期:2025年09月09日,※注意:1、“重大违法记录”指供应商因违法经营受到刑事处罚或责令停产停业、吊销许可证或执照、较大数额罚款等行政处罚。根据财库〔2022〕3号文件的规定,“较大数额罚款”认定为200万元以上的罚款,法律、行政法规以及国务院,有关部门明确规定相关领域“较大数额罚款”标准高于200万元的,从其规定。,2、请供应商根据实际情况如实声明,否则视为提供虚假材料。(一)三级等保测评及咨询服务1、等保测评服务(评审项1)(1)依照GB/T22239-2019《信息安全技术信息安全等级保护基本要求》和《行业信息系统安全等级保护基本要求》,对8个被测系统进行三级等级保护测评;测评系统包含漳州市医院信息管理系统(含HIS、EMR、集成平台)、实验室信息系统、影像归档和通信系统、互联网医院、微信公众号、健康体检管理系统、大屏播控系统、漳州市医院官网系统。(评审项2)(2)2025年11月28日前取得具有网络安全等级测评与检测评估机构服务认证证书的测评机构出具的测评报告。(评审项3)(3)等级测评将覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度等方面的内容,内容包括但不限于以下内容:①安全技术测评:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等五个方面的安全测评;②安全管理测评:安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全控制测评;③为保证服务质量,供应商所投测评机构拟投入此次项目中的测评人员中至少需要有一名高级测评师及四名中级测评师。2、等保咨询服务(评审项4)8个三级信息系统按照GB/T22239-2019《信息安全技术信息安全等级保护基本要求》和《行业信息系统安全等级保护基本要求》要求提供1次等级保护咨询服务,包括资产分析服务、安全等保相关知识普及服务、差距评估、安全加固服务、等保制度建设服务、辅助测评等一站式服务。服务期限自合同签订起1年。(评审项5)(1)等保资产分析服务:根据等级保护范围内的资产组成,派遣专业工程师到现场整理各个系统的网络结构拓扑以及相关联的资产,编制信息系统资产清单及资产报告;对服务范围内信息系统开展安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心以及安全管理制度进行调研和梳理,编制信息系统基本情况调查表。(评审项6)(2)安全等保相关知识普及服务:协助信息科,对医院的相关科室进行网络安全、信息安全等相关知识进行培训。(评审项7)(3)等保差距评估服务:在安全评估和信息系统定级的基础上,根据《GB/T22239-2019信息安全技术网络安全等级保护基本要求》将定级信息系统等级保护的各项基本要求与信息安全现状进行比较分析,从管理和技术两个层面找出存在的问题并进行差距分析。(评审项8)(4)等保安全加固服务:根据等级保护基本要求以及风险分析结果,提供专业的系统安全加固建议意见,派遣专业工程师到现场根据等保安全加固指导书,实施边界防护安全策略优化辅导、服务器病毒检查与清理,提供主机安全加固建议、数据库安全加固建议以及应用安全加固建议。加固完成后,派遣专业工程师到现场针对加固前后的系统脆弱性进行复查,复查手段包括但不限于协议分析、漏洞扫描、漏洞验证以及配置核查等方法。对于需要增加投资,部署新的信息安全产品和技术的整改措施,双方根据整改方案另行协商和实施。(评审项9)(5)等保制度建设辅导服务:协助采购人对安全管理制度建设,按照等级保护管理部分的标准,从安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理5个方面帮助采购人补充及完善等级保护要求的管理体系建设中涉及到的制度文档,以及相关记录的完善。包括但不限于信息安全工作职责,信息安全监督、检查机制;辅助采购人编写方针、制度、各类记录表格模板在内的三层结构的安全管理制度,达到等级保护测评要求。(评审项10)(6)等保定级咨询服务:在信息系统自行定级的基础上,参照国家和地方对等级保护定级的有关要求,对信息系统开展摸底调查工作,掌握信息系统的基本情况,了解信息系统(包括信息网络)的业务类型、应用或服务范围、系统结构、部署方式、安全策略、内控制度等信息,根据实际需要协助采购人完成撰写信息系统定级报告,明确信息系统的边界和安全保护等级。(评审项11)(7)等保备案辅助服务(按需提供):根据《信息安全等级保护管理办法》,信息系统运营使用单位或主管部门需到当地公安机关备案,供应商提供备案咨询服务,根据实际需要协助填写网络安全等级保护备案表等准备材料。(评审项12)(8)等保测评类辅助服务:在测评阶段协助采购人准备测评材料,指导采购人配合测评机构开展等级测评工作,组织测评整改,并保障顺利通过等保测评获得测评报告。(二)二级等保测评及咨询服务(评审项13)(1)依照GB/T22239-2019《信息安全技术信息安全等级保护基本要求》和《行业信息系统安全等级保护基本要求》,对全院信息系统基础设施及二级系统提供等保测评咨询及相关整改服务,同时提供对3个二级系统的等级保护测评,测评系统包含:病理系统、心电系统、OA系统。(评审项14)(2)2025年11月28日前取得具有网络安全等级测评与检测评估机构服务认证证书的测评机构出具的测评报告。(评审项15)(3)3个二级信息系统按照GB/T22239-2019《信息安全技术信息安全等级保护基本要求》和《行业信息系统安全等级保护基本要求》要求提供1次等级保护咨询服务,包括资产分析服务、安全等保相关知识普及服务、差距评估、安全加固服务、等保制度建设服务、辅助测评等一站式服务。服务期限自合同签订起1年。(三)风险评估服务及咨询服务(评审项16)参照等级保护和信息安全技术相关标准,采用漏洞扫描、安全访谈、登录检查、日志分析等手段,对医院二级信息系统安全等级风险评估:包括但不限于DIP、重症监护系统、手麻系统、合理用药系统、自助系统、亿能达系统、胸痛卒中系统、静配系统、一卡通系统、出入院管理系统、质量追溯管理系统、人力资源管理系统、手术室行为管理系统、绩效管理系统、肿瘤放疗系统、心电诊断中心、母婴核验系统、全病历质控系统、遗传医学系统、电子票据系统、设备生命全周期系统风险评估,出具《安全风险评估报告》。针对风险评估中发现的安全漏洞协助指导整改,及时对已整改的风险进行验证。同时对全院信息系统基础设施及二级系统存在风险提供咨询及协助整改服务,及时对已整改的风险进行验证。(四)安全运维服务提供一年医院信息系统及其基础设施,包含机房内服务器主机、网络设备、安全设备和系统容灾备份等安全运维服务,服务要求如下:1、安全运维服务(评审项17)(1)资产探测服务(1次):①内网服务器主机,操作系统、网络设备和安全设备;②外网部署在院内的服务器主机,操作系统、网络设备和安全设备及漳州市医院注册zzfh.com域名;每年一次,提交《资产探测报告》。(评审项18)(2)安全措施有效性巡检服务(4次):网络边界管控有效性及策略核查,硬件措施有效性及策略核查,软件措施有效性及策略核查,关键服务器审计措施有效性及策略核查;每季度一次;提交《设备巡检报告》。(评审项19)(3)内网业务安全服务(4次):安全扫描服务,渗透测试服务,安全加固与辅助服务,安全加固与辅导服务,APP渗透测试;每季度一次;提交《内网安全服务报告》。(评审项20)(4)外网前置区业务安全服务(4次):业务系统服务器防黑入侵检查,安全加固辅助服务、APP渗透测试、小程序渗透测试;每季度一次;提交《外网安全服务报告》。(评审项21)(5)外网网站安全监控服务(4次):医院外网网站包含互联网医院、微信公众号、门户网站的安全监控服务,每季度一次;提交《网站安全监控报告》。(评审项22)(6)护网保障:重大会议期间、攻防演练、护网行动保障服务;一年不限次数;提交《护网报告》。(评审项22)(7)安全日志分析服务:实时监测内、外网安全设备日志,通过安全专家,人工开展安全威胁分析和安全威胁情报服务;每天提供威胁情报、告警处置服务、漏洞处置情况,按季度提交《日志分析报告》,服务周期一年。(评审项23)通过安全云,并基于采购人本地部署的安全运营管理平台,云端安全运营专家面向采购人提供7×24小时的云端安全运营托管服务,持续监控互联网网络安全问题,对安全告警日志进行实时分析、研判、告警和处置建议的闭环,实现快速检测处置威胁事件,服务期限为一年。(评审项24)①威胁监测与分析服务提供远程7×24小时实时评估分析服务,通过安全云,并基于采购人本地部署的安全运营管理平台,结合安全专家人工分析,开展安全威胁分析和安全威胁情报服务,主要围绕:SQL注入、WEBSHELL检测、反序列化、Struts2、反弹SHELL、第三方漏洞(REDIS)、暴力破解成功检测、恶意域名检测、挖矿木马、僵尸网络、TeamView协议、SOCKS隧道、其他状态等内容;采用攻击专家模型对web攻击、APT攻击、爆破等各类高级威胁事件深度分析,结合最新威胁情报和业务应用情况,排查安全隐患,并形成处置和整改建议,提升对安全事件的分析和研判能力。交付成果:《每日简报》;(评审项25)②威胁情报服务本地化安全运营平台支持与云端安全运营中心开展持续性的安全威胁情报交换,共享恶意软件、攻击技术以及攻击者的基本信息等,确保本地化安全运营平台时刻保持关注当前的最新安全威胁情报,确保自身安全控制的有效性和灵活性,交付成果:集成于阶段成果汇报(供应商须提供承诺函,并承担定制接口所需费用)。(评审项26)③网站安全监控服务1年365天对网站进行以下服务:a.网站可用性监控服务全年每隔5分钟一次对网站首页进行轮询探测,网站访问不到则通过邮件或短信等方式进行告警,确保网站的可用性实时掌控;采用的监控工具具有遍布全国所有省份、世界主要国家和各大主流运营商移动、联通、电信等200+监测节点全球分布式监测节点,能够主动对移动、浏览器、微信等终端的链路质量、CDN效果、DNS解析状态、响应时间和可用率进行详细的评估;支持智能展示告警项目,显示任务状态、监控频率、监控类型、异常以及恢复,平均可用率以及响应时间等概要信息,帮助快速定位故障异常、及时掌握恢复信息,可直观了解监控任务在局部区域是否产生性能波动和异常,能够通过世界地图和中国地图,实时展现整体性能数据,数据细化到地级市,可设置从2分钟到60分钟等不同网站监控频率,可实时查看最新告警监控项目,快速定位故障异常,及时掌握恢复信息;b.域名劫持监控服务全年每隔5分钟一次对网站首页进行域名劫持探测,一旦发现域名被劫持则通过邮件或短信等方式进行告警。c.网页挂马监控服务每周一次采用远程监控方式对网站页面进行网页挂马分析,一旦识别到网页挂马行为,则进行邮件或短信进行告警。d.网站暗链监控服务每周一次采用远程监控方式对网站页面进行暗链分析,一旦识别到网页存在暗链行为,则进行邮件或短信进行告警。e.敏感内容监控服务每周一次对关键网页的敏感内容进行监控,识别网站存在政治、低俗等敏感内容情况,并进行邮件或短信进行告警。f.网站监控告警服务针对网站监控平台发现的问题,监控平台自动通过微信或者短信发送告警信息到系统管理员等相关人员。g.网站安全监控报告安全服务提供商定期汇总安全监控情况,并提交详细的监控报告。采用的安全监控服务工具能够监控网页木马(webshell),通过模拟黑客利用漏洞入侵应用系统,进行植入网页木马(webshell)等入侵行为,主机安全监控系统应能够在发现网页木马并生成相关的告警,并能够查看告警信息和对应的敏感文件内容。(评审项27)④告警与处置服务a.应急响应服务当采购人网络和信息系统遇到黑客攻击或网页篡改等恶性事件,提供远程或本地的应急响应服务,帮助采购人正确应对安全事件,清理木马后门、分析入侵原因,降低安全事件带来的损失。b.远程监控处置服务7×24小时远程安全设备日志监控处置,针对云安全运营服务平台安全告警日志进行7×24小时实时分析、研判、告警和处置建议的闭环。云安全运营服务平台支持与现有部署的互联网边界防火墙进行联动,以便实现立体安全防护体系,实现网络安全运维自动告警、阻断,提升安全防护能力和抗攻击水平。(提供承诺函,并承担定制接口所需费用)。(评审项28)⑤漏洞处置管理服务了解资产软件信息以及潜在的安全漏洞,对资产存在的漏洞进行综合评估,客观评估系统的风险等级,结合系统实际情况对漏洞的风险等级进行赋值,得出漏洞对系统稳定安全运行的危害程度,服务期间结合漏洞跟踪表或者管理平台进行漏洞跟踪管理维护,能够对漏洞类型、等级、状态、实施人员、确认人员、发现时间、修复时间进行跟踪。交付成果:《漏洞处置结果》(评审项29)⑥运营中心大屏及成果展示服务运营服务过程中,服务团队基于运营平台、微信、小程序等多渠道提供定期的日/周/月报告汇报。基于云安全运营服务平台,可以确保整个安全运营过程在线上留存,可直观在线查看安全运营的态势并获取周期性的安全运营成果报告,整个运营过程的全程留痕且可追溯。交付成果:集成于阶段成果汇报。(评审项30)(8)安全服务季度汇报:在运维期间,按照医院安全管理要求开展安全运维;季度汇报安全巡检情况、整改工作情况、复核情况等。(评审项31)(9)容灾备份运维服务:在运维期内基于高新总部院区及芗城院区现有备份容灾平台,提供备份数据巡检服务、备份恢复演练服务、按需提供灾备应急响应服务;(评审项32)①在运维期内,现有备份系统软件报错、软件BUG需提供原厂技术服务,软件版本升级需提供原厂技术服务;(评审项33)②在运维期内,提供一年四次备份系统运维巡检,并提交《数据备份巡检报告》;(评审项34)③在运维期内,提供一年内四次现场任意一个信息系统备份,演练由备份容灾产品认证工程师现场完成,并提交《恢复演练报告》。(评审项35)④应急服务:7×24小时远程安全响应服务;远程无法处理的30分钟现场技术支撑;一年不限次数;提交《安全应急响应报告》、《灾备应急响应报告》。(评审项36)(10)定级备案服务:运维期内对医院信息系统提供新系统定级备案、旧系统备案变更服务。
投标 / 标书制作要点(原创)
本等保及安全运维 测试评估认证服务涉及「中标结果公示」,投标方需重点关注:① 营业执照经营范围须含中标结果公示或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。福建省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
