网络安全等级保护测评服务
2026-08-10
重庆 招标采购
网络安全等级保护测评服务
重庆-2026-08-10 00:00:00
公告中

网络安全等级保护测评服务竞采公告(服务类)

(竞采编号:*****************)

发布时间:********** **:**

浏览次数: **

*

公告中

********** **:**:**
*

报名中

*

评审中

*

审合同

*

待评价

*

已完成

重庆市大渡口区人民医院(采购人)对网络安全等级保护测评服务(项目)采用最低价成交法进行采购,欢迎符合资格要求并有服务能力的供应商踊跃报价。

一、采购项目名称及数量(项目总预算(限价):***** 元)

包*
包合计:*****
采购目录/需求描述 采购预算(元) 数量 小计(元)
采购目录:
信息技术服务*其他信息技术服务*其他信息技术服务
需求描述:
系统名称
测评系统等级
单位
数量
服务描述
卫宁健康平台
三级
*
根据《信息安全等级保护管理办法》、**/* **********《信息安全技术网络安全等级保护基本要求》等法规和标准的要求,在充分了解被测系统的情况下从实际出发,结合该系统的构成特点,确定具体的测评对象,建立测评方案和测评指导书,通过访谈、检查和工具测试等方式判断该系统安全管理和安全技术的各个方面相对于测评指标的符合程度出具差距分析材料及协助整改、最终测评并出具测评报告
本项目信息安全等级保护测评目的和测评内容,必须与信息安全等级保护要求的基本安全控制要求相一致。本项目测评人员应依据测评目的和测评内容,选取、实施特定测评操作的方式方法。在项目实施过程中,测评机构应做好计划与安排,确保项目实施不影响系统的正常运行对本单位信息系统法治·网约房(民宿)管理一件事”进行测评。测评指标和对象选择须符合《《**/* ********** 信息安全技术网络安全等级保护基本要求》、《**/* **********信息安全技术网络安全等级保护测评要求》标准的相关要求。测评中应严格按照《**/* ********** 信息安全技术 网络安全等级保护测评过程指南》标准的要求实施,加强质量监督和复查,确保测评工作质量,参照《信息系统安全等级测评报告模板》最新模板,出具合规的等级保护测评报告。项目实施过程中,如果国家或有关部门颁布了新的技术标准或规范,则成交供应商应采用新的标准或规范进行项目实施。
等级保护测评包括如下几个方面的内容:
*、实施要求
*)系统梳理:协助采购人完成各信息系统梳理工作;
*)初测:对本项目所涉及的信息系统进行初次现场测评,测评完成后提交初评的整改意见报告;
*)整改加固协助:结合初测评整改意见,协助采购人对测评过程中发现的安全问题进行技术修复、整改加固工作,并进行整改后的回归测评;
*)测评分析:包括单项测评与分析、单元测评与分析、整体测评与分析、等级测评与分析、测评报告分析等,提出进一步的安全建议和改进措施;
*)成果递交:整理测评结果,提交被测信息系统安全等级保护测评报告以及相应文档;
*)过程风险管理:测试实施过程中,被测系统可能面临业务中断、数据丢失等安全风险。供应商应制定项目质量与风险管理方案,包括项目质量管理、流程管理、质量保证、对可预见的风险难点考虑周到等,采取必要的规避或防范措施。
*、整改要求
结合等级保护测评结果,完成整改方案的设计。同时指导、协助采购人开展安全整改工作,使各系统达到等级保护要求标准,最终完成等级保护测评报告。
*、详细技术需求
对信息系统安全等级保护状况进行测试评估,应包括两个方面的内容:一是安全控制测评,主要测评信息安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性。其中,安全控制测评是信息系统整体安全测评的基础。
测评的具体要求包括但不限于以下内容:
一)技术要求
测评范围主要包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等方面。
*、技术测评
*)安全物理环境测评(物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护);
*)安全通信网络测评(网络架构、通信传输、可信验证);
*)安全区域边界测评(边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证);
*)安全计算环境测评(身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护);
*)安全管理中心测评(系统管理、审计管理、安全管理、集中管控)。
*、管理测评
*)安全管理制度测评(安全策略、管理制度、制定和发布、评审和修订);
*)安全管理机构测评(岗位设置、人员配备、授权和审批、沟通和合作、审核和检查);
*)安全管理人员测评(人员录用、人员离岗、安全意识教育和培训、外部人员访问管理);
*)安全建设管理测评(定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统支付、等级测评、服务供应商选择);
*)安全运维管理测评(环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理)。
*、扩展测评
安全扩展要求测评:按照测评系统的具体情况选用云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求、工业控制系统安全扩展要求。
*、验证测试相关要求
按照等级保护测评要求,测评过程中应配备必要的工具、仪器/设备对信息系统进行验证测试,采用的测评工具的生产商应为正规厂商。
验证测试内容包括但不限于以下内容:
*.渗透测试
验证安全策略正确性;保证用户登录窗体身份验证的安全性;非授权用户不能浏览到未授权内容;不存在跨站点脚本攻击漏洞;脚本不存在***、******注入漏洞;安全的处理异常,没有出错页面泄露系统信息;应用和系统漏洞及其他,并提出整改建议。验证内容包括(但不限于)以下几个方面:
注入
失效的身份认证
敏感信息泄露
***外部实体(***)
失效的访问控制
安全配置错误
跨站脚本(***)
不安全的反序列化
使用含有已知漏洞的组件
不足的日志记录和监控
*.漏洞扫描
参照《**/* **********信息安全技术网络安全漏洞分级分类指南》等相关标准、规范要求对采购人被测信息系统的安全漏洞、应用服务器的安全漏洞、数据库的安全漏洞等内容进行测评。分析总结系统中存在的主要安全漏洞,指出系统中可能被利用的安全漏洞、系统配置错误等缺陷以及相应的安全加固意见、建议。
二)实施要求
*、供应商必须承诺对本项目技术文件以及由用户提供的所有内部资料、技术文档和信息予以保密。供应商须按用户的要求签订保密协议,未经用户书面许可,不得以任何形式向第三方透露本项目标书以及本项目的任何内容。项目实施过程中,供应商应加强本项目资料的保密管控,必须针对本项目建立项目纸质、声音、影像、图像、电子等各种形态资料及其载体的保密管控措施,记录资料由生成到销毁整个生命周期内的使用日志,并根据实际工作情况及时对制度进行调整。供应商应加强本项目在用户工作场所使用设备,特别是笔记本电脑、移动存储介质等便携设备使用的保密管理。接入系统网络内使用的设备,必须遵守该系统关于终端安全管理、移动存储介质管理等要求。
*、在项目实施过程中,供应商测评中应严格按照《**/* ********** 信息安全技术 网络安全等级保护测评过程指南》标准的要求实施,加强质量监督和复查,保证测评工作质量。需对项目进行规范化管理,要有项目管理组织、项目管理计划、服务资产管理等。同时,供应商应根据项目实际情况制定项目实施计划,严格按照项目实施计划推动项目实施,确保项目进度。供应商应成立相应的项目组,指定一名专职的项目经理协调和调度项目实施工作。
*、测评技术人员要求:供应商的岗位配置要至少配置总测评师*人、技术负责人*人、测评工程师不低于*人;
① 拟派本项目的总测评师具有公安部信息安全等级保护评估中心或中关村信息安全测评联盟或公安部关键信息基础设施保护中心颁发的《信息(或网络)安全等级测评师(高级)》证书、具有商用密码应用安全性评估从业人员考核成绩合格证书(或商用密码应用安全性评估人员能力合格证书)、人力资源和社会保障部门评定颁发的《高级工程师职称证书(专业:数据安全)》、中国网络安全审查技术与认证中心颁发的*****数据安全官证书、工业和信息化部颁发的《信息安全工程师》证书;
② 拟派本项目的技术负责人具有公安部信息安全等级保护评估中心或中关村信息安全测评联盟或公安部关键信息基础设施保护中心颁发的《信息(或网络)安全等级测评师(中级及以上)》证书、公安部信息安全等级保护评估中心颁发重要信息系统保护人员*(******)证书、/颁发的信息系统项目管理师证书;
:以上人员资质采取资格后审,评审推荐成交候选人后,采购人将通知第一成交候选人在三个工作日内提供本项目要求的人员证书复印件、在职证明加盖公章。
第一成交候选人逾期未按要求提交以上材料、提交材料缺失/过期/不满足招标文件要求、存在弄虚作假导致不满足采购要求的,直接取消其成交候选人及拟成交资格,不予发出成交通知书;
取消资格后,采购人可按评审排序依次对第二、第三成交候选人开展资格后置审查,或依法重新组织采购;
因材料不达标被取消成交资格的供应商,将被纳入失信名单处理,后续不得参加采购人发出的任何采购项目。

*、售后服务:提供********的远程紧急响应服务和本地现场紧急响应服务。远程紧急响应在响应请求发出*小时内,供应商指派专业技术人员处理,并同时承诺:无论能否解决问题每天均以书面形式返回处理情况,直到本次响应服务被采购人确认关闭。本地紧急响应在响应请求发出后,指派专业技术人员到达应急响应现场(正常工作日接到通知后*个小时内到达现场,一般节假日*个小时到达现场,重大节假日*个小时内到达现场),协助系统运维人员处理应急响应事件,直至本次响应服务被采购人确认关闭。本地紧急响要求高级测评师现场参与。

展开
***** *(次) ¥*****

二、供应商资格要求(参加报价的供应商必须在重庆市政府采购网注册。)

一、满足《中华人民共和国政府采购法》第二十二条规定。
二、本项目的特定资格要求:供应商应具有网络安全等级测评与检测评估机构服务认证证书(提供证书复印件和网络安全等级保护网****://***.****.***/官方截图并加盖供应商鲜章)。

三、报价时间

报价开始时间:********** **:**
报价截止时间:********** **:**

四、响应文件要求

*、文件必须上传:是
*、文件上传说明:
按竞采文件要求响应

五、商务条款

(一)实施周期及实施地点
*、实施周期:*** 天
*、实施地点:重庆市市辖区大渡口区
(二)报价要求:
本次报价为人民币报价,包含:货物费、运输费、安装调试费、装卸费、培训费、保险费、税费(含关税)等所有费用。
(三)付款方式:
采购人根据项目实际情况在合同中明确的付款方式。

六、其他说明及要求

(一)成交原则说明:
在符合项目要求的供应商数量不少于"*家"的前提下,按报价最低的原则推荐成交供应商,如出现两个以上相同最低报价的,则依照采购文件(采购需求)中约定的方式确定成交供应商。
(二)报价说明:
本项目采用"最低价"成交法,供应商需在本项目规定的报价有效时间段内进行在线一次性报价,在报价截止前可修改报价。
(三)其他相关费用说明:
除履约保证金外,采购单位、采购代理机构不得向供应商收取投标(响应)保证金、标书费、报名费及其他没有法律法规依据或影响营商环境的相关费用。
(四)采购异议处理:
项目所产生的交易纠纷由双方当事人协商处理;若对协商处理结果有异议,供应商可向采购单位上级行政主管部门反映,做进一步处理;若对处理结果仍有异议的,供应商可向人民法院提起诉讼;交易纠纷当事人也可直接向人民法院提起诉讼。

七、联系方式

采购需求方
单位名称:
重庆市大渡口区人民医院
联系人:
登录后查看
联系座机:
登录后查看

八、采购文件及附件

***
询比文件
微信客服
公众号
小程序