2024年信息系统安全等级保护(三级)测评及整改服务竞采公告(服务类)
(竞采编号:****)
采购目录: 信息技术服务-信息安全服务-安全检测 需求描述: 信息系统基本情况 **市**区政务服务综合管理系统部署在华为政务云,由Nginx服务器、统一支持平台服务器、综管平台服务器、大数据分析平台服务器、交易智能化服务器、政务智能化服务器、数据库服务器、统一文件存储服务器、缓存服务器、消息服务器、异机备份服务器、Ecloud平台服务器构成。 采购服务内容
技术要求: 测评范围主要包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等方面。 测评指标和对象:测评指标和对象选择须符合国标《GB/T 28448-2019网络安全等级保护测评要求》的相关要求。 1. 技术测评 (1)安全物理环境测评(物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护); (2)安全通信网络测评(网络架构、通信传输、可信验证); (3)安全区域边界测评(边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证); (4)安全计算环境测评(身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护); (5****中心测评(系统管理、审计管理、安全管理、集中管控)。 2. 管理测评 (1)安全管理制度测评(安全策略、管理制度、制定和发布、评审和修订); (2)安全管理机构测评(岗位设置、人员配备、授权和审批、沟通和**、审核和检查); (3)安全管理人员测评(人员录用、人员离岗、安全意识教育和培训、外部人员访问管理); (4)安全建设管理测评(定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统支付、等级测评、服务供应商选择); (5)安全运维管理测评(环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理)。 3. 实施要求 (1)供应商必须承诺对本项目技术文件以及由用户提供的所有内部资料、技术文档和信息予以保密。供应商须按用户的要求签订保密协议,未经用户书面许可,不得以任何形式向第三方透露本项目标书以及本项目的任何内容。 (2)供应商在项目实施过程中,需对项目进行规范化管理,要有项目管理组织、项目管理计划、服务资产管理等。同时,供应商应根据项目实际情况制定项目实施计划,严格按照项目实施计划推动项目实施,确保项目进度。 (3)供应商应加强本项目资料的保密管控,必须针对本项目建立项目纸质、声音、影像、图像、电子等各种形态资料及其载体的保密管控措施,记录资料由生成到销毁整个生命周期内的使用日志,并根据实际工作情况及时对制度进行调整。供应商应加强本项目在用户工作场所使用设备,特别是笔记本电脑、移动存储介质等便携设备使用的保密管理。接入系统网络内使用的设备,必须遵守该系统关于终端安全管理、移动存储介质管理等要求。 (4)在项目实施过程中,供应商应成立相应的项目组,指定一名专职的项目经理协调和调度项目实施工作。本项目负责人及本项目其他实施测评人员应均具有初级测评师或以上执业资格(其中项目负责人必须为高级测评师,提供项目实施人员技术资格证书复印件并加盖投标人公章)。 (5)为更好的向采购人提供服务,确保等保测评期间各类技术突发紧急事件应急响应得到及时有效的处置,本项目负责人在测评期间需提供7×24小时现场应急服务以及4小时现场技术服务。 (6)测评报告须加盖供应商持有的CNAS章(认证方向为“网络安全等级测评”)。 (7)售后服务:提供7×24×365的远程紧急响应服务和本地现场紧急响应服务。远程紧急响应在响应请求发出1小时内,供应商指派专业技术人员处理,并同时承诺:无论能否解决问题每天均以书面形式返回处理情况,直到本次响应服务被采购人确认关闭。本地紧急响应在响应请求发出后,指派专业技术人员到达应急响应现场(工作日内接到通知后3个小时内须到达现场,一般节假日4小时内到达现场,重大节假日5个小时内到达现场),协助系统运维人员处理应急响应事件,直至本次响应服务被采购人确认关闭。本地紧急响应要求高级测评师现场参与。 (8)按照《网络安全等级保护测评机构管理办法》相关规定:“属于异地测评项目的,测评机构应从项目管理系统中生成测评项目基本情况表,并于测评项目实施前报送或传至被****机关”。属于异地测评项目的,成交供应商应在中标结果公布后3个工作日内提交审核通过的《测评项目基本情况表》。如出现不能按时提交或备案不通过的,视为成交供应商不具备签订合同的基本条件,采购人有权按评审排名依序顺延。 展开 | ¥76500 | 1(次) | ¥76500 |
(二)供应商应具有网络安全等级测评与检测评估机构服务认证证书(提供证书复印件和网络安全等级保护网http://www.****.net/官方截图并加盖供应商鲜章)。供应商单位应为**市网络与信息安全信息通报机制成员单位或**市网络与****中心支撑单位,须协助采购人进行网络安全事件应急处置机制建设工作和网络安全应急处置通报工作。(须提供有效证明材料并加盖鲜章)
(三)供应商单位负责人为同一人或者存在直接控股、管理关系的不同供应商,只接受一个供应商参与投标。
(四)本次采购不接受联合体投标。
(五)供应商未被列入“信用中国”网站失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单和“中国政府采购”网站政府采购严重违法失信行为记录名单(以询价当天代理机构查询结果为准)。
(六)供应商不得存在因违规经营网络安全等级测评业务受到行业主管部门、资质颁发机构、政府部门通报批评或者暂停测评资质使用、经济处罚、暂停测评业务、责令整改、吊销测评资质等处罚。
2、采购人将以平台的线上资料作为评判依据。
3、供应商制作的响应文件电子文档,须按照要求制作,规定签字、盖章的地方必须按其规定签字、盖章,未按要求制作响应文件的进行废标处理。