服务标准:
一、网络安全等级保护测评服务:
根据国家网络安全法、《信息安全技术 网络安全等级保护基本要求》(**/* **********)等要求,协助业主对项目的网络安全建设方案进行评审、论证。在项目实施阶段,根据《信息安全技术 网络安全等级保护定级指南》(**/* **********),协助业主对系统的网络安全等级进行定级辅导,定级备案材料的编制。在项目验收阶段,按照《信息安全技术 网络安全等级保护基本要求》(**/* **********),为业主提供包括网络安全策略、管理制度、操作规程等管理要求的咨询服务。
本项服务要求服务单位依据《信息安全等级保护管理办法》、《信息安全技术 网络安全等级保护基本要求》(**/* **********)、《信息安全技术 网络安全等级保护测评要求》(**/* **********)《信息安全技术 网络安全等级保护测评测评过程指南》(**/* **********)等国家和行业相关信息系统安全规范标准,在服务期内对已建成的等保三级系统进行网络安全等级保护测评,网络安全等级保护测评的主要内容为:
| 序号 |
待测系统名称 |
备注 |
| * |
盘锦市耕地保护监测监管平台(一期)项目 |
等保测评 |
等保测评:完成包括安全物理环境、安全计算环境、安全区域边界、安全通信网络、安全管理中心和安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理十个方面的测评工作;
工具测试:针对重要信息系统进行漏洞扫描、渗透测试等安全服务工作;
整改建议:投标人应根据现场测评中发现的问题,分析与**/* **********、***/*** *****、***/*** *****、*** *****、****和****等行业最佳实践之间的差距,按照网络安全等级保护标准要求提出安全整改建议;
编制测评报告:完成上述工作后,投标人最后出具符合标准要求的信息系统网络安全等级保护测评报告。
工作原则要求:
实施原则
规范性原则:成交供应商工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制;
标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。
可控性原则:测评的工具、方法和过程需在双方认可的范围之内并符合进度表的安排,保证采购人对服务工作的可控性;
整体性原则:测评和分析的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患;
最小影响原则:测评工作应尽可能小的影响系统和网络的正常运行,不能对现网的运行和业务的正常提供产生显著影响(包括系统性能明显下降、网络拥塞、服务中断,如无法避免出现这些情况应在应答书上详细描述);
保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人网络的行为,否则采购人有权追究责任。
测评依据
《信息安全技术 网络安全等级保护基本要求》(**/* **********)
《信息安全技术 网络安全等级保护定级指南》(**/* **********)
《信息安全技术 网络安全等级保护测评要求》(**/* **********)
《信息安全技术 网络安全等级保护测评过程指南》(**∕* **********)
二、第三方监理服务:
按照《**/* *****.****** 信息技术服务监理》及行业标准、规范和规程,对本项目系统软件的数量、版本、型号等进行复核确认,对知识产权所属进行鉴别;对项目中各个系统的工程建设中设备的安装、调试、试运行、系统培训进行监理。监理内容包括对工程质量、数量、投资、进度、变更进行控制及审核确认,对合同、信息、知识产权进行管理,对多方关系进行协调等,第三方监理的主要服务内容:
*、服务内容
| 序号 |
项目名称 |
备注 |
| * |
盘锦市耕地保护监测监管平台(一期)项目 |
监理服务 |
需求与方案审核
审查服务商提交的项目需求分析报告、技术方案及实施计划,确保符合用户实际需求及行业安全标准(如*** *****、等保*.*等)。
验证技术路线的可行性、安全性及与现有系统的兼容性。
合同与合规性审核
核查合同条款是否明确服务范围、交付标准、安全责任划分及风险应对措施。
确保项目符合国家法律法规(如《网络安全法》《数据安全法》)及行业规范。
*、项目实施阶段
过程监督与控制
进度管理:跟踪项目里程碑节点,识别延期风险并提出调整建议。
质量控制:对关键环节(如系统部署、漏洞修复、安全策略配置)进行技术验证,确保符合设计要求。
成本控制:监督预算执行情况,避免不合理变更导致的费用超支。
风险与变更管理
识别技术风险(如漏洞未修复、配置错误)和管理风险(如资源不足、沟通不畅),提出应对措施。
审核服务商的变更请求(如功能调整、技术替代方案),评估其对安全性和项目目标的影响。
文档与沟通管理
监督服务商编制过程文档(如测试报告、配置记录、日志审计),确保完整性和可追溯性。
定期组织三方(用户、服务商、监理方)会议,协调解决争议并推动项目进展。
*、项目验收阶段
测试与验证
监督服务商开展安全测试(渗透测试、漏洞扫描、压力测试等),确保结果真实有效。
对交付成果进行功能验证与合规性检查(如隐私保护、权限管理)。
验收审核
审核服务商提交的验收报告、交付文档(如系统手册、应急预案、培训记录)。
组织正式验收会议,确认项目是否达到合同约定的技术指标和安全要求。
*、项目运维与持续改进
运维支持监督
检查服务商提供的运维服务(如安全监控、应急响应)是否符合***(服务级别协议)。
监督安全策略的持续优化(如规则库更新、补丁升级)。
知识转移与培训
确保服务商完成对用户的技术培训,包括系统操作、安全维护及应急处理。
*、监理成果输出
定期报告:提交《监理周报/月报》,汇总进度、问题及建议。
专项报告:针对风险事件、变更决策等出具分析报告。
最终总结报告:全面评估项目执行效果,提出改进建议。