大東區(qū)****年度網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)服務(wù)項(xiàng)目招標(biāo)項(xiàng)目的潛在供應(yīng)商應(yīng)在線上獲取招標(biāo)文件,并于****年**月**日 **時(shí)**分(北京時(shí)間)前遞交投標(biāo)文件。
**1包組:
服務(wù)需求
一、基本要求
1.主要服務(wù)內(nèi)容:服務(wù)提供方在合同簽訂生效起為采購方提供等級(jí)保護(hù)測(cè)評(píng)服務(wù)及安全支持服務(wù);
2.服務(wù)方式:為保證服務(wù)質(zhì)量和響應(yīng)及時(shí),投標(biāo)人組成2個(gè)實(shí)施小組,每個(gè)實(shí)施小組成員不少于5人(包含1名項(xiàng)目經(jīng)理)的工作組承擔(dān)項(xiàng)目工作,并具備隨時(shí)擴(kuò)充人員的能力。
二、服務(wù)內(nèi)容
1.受采購人委托,按照國家關(guān)于信息系統(tǒng)等級(jí)保護(hù)以及信息安全的相關(guān)標(biāo)準(zhǔn)、規(guī)定要求,對(duì)在運(yùn)行在大東區(qū)數(shù)據(jù)中心內(nèi)指定政務(wù)信息系統(tǒng)進(jìn)行等級(jí)保護(hù)測(cè)評(píng),并分別出具測(cè)評(píng)報(bào)告。測(cè)評(píng)系統(tǒng)的具體清單由采購人指定,具體系統(tǒng)按照采購單位所要求的系統(tǒng)進(jìn)行現(xiàn)場(chǎng)測(cè)評(píng)。
2.等級(jí)保護(hù)工作咨詢:針對(duì)采購人指定系統(tǒng)的所屬部門提供等級(jí)保護(hù)工作咨詢服務(wù)。具體包括:
(1)等級(jí)保護(hù)測(cè)評(píng)總體咨詢。對(duì)采購人及受測(cè)系統(tǒng)用戶單位就等級(jí)保護(hù)工作的背景、流程、措施等各個(gè)環(huán)節(jié)提供全流程咨詢服務(wù)。
(2)定級(jí)備案咨詢。針對(duì)采購人委托的各部門未定級(jí)、未備案的系統(tǒng),協(xié)助系統(tǒng)的用戶單位形成定級(jí)、備案相關(guān)材料,保障其完成定級(jí)、備案工作。
(3)安全整改咨詢。針對(duì)測(cè)評(píng)發(fā)現(xiàn)的各項(xiàng)問題,向受測(cè)系統(tǒng)用戶單位提供整改建議,協(xié)助其完成整改。
3.應(yīng)急事件處理:如采購人提出需求,服務(wù)提供方需根據(jù)事件類別,協(xié)助采購人對(duì)遇到的突發(fā)性安全事件進(jìn)行分析,提出處理建議。
4.網(wǎng)絡(luò)安全培訓(xùn):如采購人提出需求,服務(wù)提供方需采購人指定的時(shí)間、地點(diǎn),對(duì)采購人職責(zé)相關(guān)的網(wǎng)絡(luò)安全部門、系統(tǒng)使用部門、運(yùn)維單位、相關(guān)設(shè)備廠商提供相關(guān)培訓(xùn)。
三、服務(wù)要求
1.投標(biāo)人應(yīng)編制針對(duì)本項(xiàng)目服務(wù)的實(shí)施方案,方案內(nèi)容包括項(xiàng)目概述、服務(wù)方案、實(shí)施方案、服務(wù)過程中需使用測(cè)試設(shè)備清單、時(shí)間安排、階段性文檔提交,測(cè)評(píng)人員組成、資質(zhì)及各自職責(zé)的劃分等。
2.測(cè)評(píng)單位的測(cè)評(píng)方法應(yīng)符合下述條件:測(cè)評(píng)方法包括訪談、檢查和測(cè)試三種方法,可細(xì)化為文檔審查、配置檢查、工具測(cè)試和實(shí)地察看等多種方法。如需在測(cè)評(píng)實(shí)施過程中采用在線測(cè)評(píng)工具的,各種工具軟件由測(cè)評(píng)單位推薦,經(jīng)采購人確認(rèn)后由測(cè)評(píng)單位提供并在測(cè)評(píng)中使用。應(yīng)詳細(xì)描述所使用的安全測(cè)評(píng)工具(軟硬件型號(hào)、功能和性能描述)、使用的方式和時(shí)間、對(duì)環(huán)境和平臺(tái)的要求以及使用可能對(duì)系統(tǒng)造成的風(fēng)險(xiǎn)等。測(cè)評(píng)應(yīng)有詳細(xì)的實(shí)施方案和嚴(yán)格的操作步驟,采取的措施應(yīng)是經(jīng)過測(cè)試、穩(wěn)定可靠的。安全測(cè)評(píng)工具軟件運(yùn)行可能需要的硬件平臺(tái)(如筆記本電腦、PC、工作站等)和操作系統(tǒng)軟件等由測(cè)評(píng)單位推薦,經(jīng)確認(rèn)后由測(cè)評(píng)單位提供并在測(cè)評(píng)中使用。安全測(cè)評(píng)需要的運(yùn)行環(huán)境(如場(chǎng)地、網(wǎng)絡(luò)環(huán)境等)由采購人提供,測(cè)評(píng)單位應(yīng)詳細(xì)描述需要的運(yùn)行環(huán)境的具體要求。
3.信息系統(tǒng)安全測(cè)評(píng)流程分為四個(gè)階段:測(cè)評(píng)準(zhǔn)備階段、方案編制階段、現(xiàn)場(chǎng)測(cè)評(píng)階段、分析與報(bào)告編制階段。測(cè)評(píng)完成后,提供整改建議文件,并配合采購人根據(jù)測(cè)評(píng)范圍進(jìn)行整改實(shí)施。
4.加強(qiáng)測(cè)評(píng)過程中的風(fēng)險(xiǎn)控制。測(cè)評(píng)實(shí)施前,雙方應(yīng)充分討論并明確測(cè)評(píng)對(duì)系統(tǒng)可能帶來的風(fēng)險(xiǎn)和隱患,確定測(cè)評(píng)對(duì)象、測(cè)評(píng)方法和工具,并制定應(yīng)急恢復(fù)措施。
5.測(cè)評(píng)內(nèi)容:根據(jù)國家等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn),等級(jí)保護(hù)測(cè)評(píng)包括安全物理環(huán)境、安全通信網(wǎng)絡(luò)、安全區(qū)域邊界、安全計(jì)算環(huán)境、安全管理中心、安全管理制度、安全管理機(jī)構(gòu)、安全管理人員、安全建設(shè)管理和安全運(yùn)維管理等**方面測(cè)評(píng)任務(wù),以及測(cè)評(píng)機(jī)構(gòu)按國家要求提出的要求的其他安全測(cè)評(píng)項(xiàng)。
6.保密要求:投標(biāo)人承擔(dān)被測(cè)評(píng)單位敏感信息的保密責(zé)任。簽訂合同時(shí)應(yīng)按采購人的要求和提供的文件格式簽訂保密協(xié)議。在項(xiàng)目實(shí)施過程中,需要復(fù)制對(duì)方提供的相關(guān)資料時(shí),應(yīng)提交書面申請(qǐng),在得到對(duì)方書面同意后方可復(fù)制,并將數(shù)據(jù)內(nèi)容記錄成表,簽字確認(rèn)。未經(jīng)雙方書面同意,不得向第三方透露項(xiàng)目和涉及雙方企業(yè)信息安全、技術(shù)成果的任何內(nèi)容。項(xiàng)目結(jié)束后,雙方必須互相確認(rèn)測(cè)評(píng)過程中提供的相關(guān)資料,相互承擔(dān)保密責(zé)任。
7.服務(wù)提供方具體工作和交付成果文件的編寫,必須在采購人的指定地點(diǎn)進(jìn)行。對(duì)于項(xiàng)目中的重要資料和結(jié)果,在服務(wù)期間和結(jié)束后,服務(wù)提供方不得帶離該地點(diǎn)。
8.投標(biāo)人對(duì)應(yīng)標(biāo)過程中接觸的設(shè)備信息、數(shù)據(jù)資料等均負(fù)有保密責(zé)任,不得泄露給任何第三方。無論投標(biāo)人中標(biāo)與否,其對(duì)上述內(nèi)容的保密責(zé)任將長(zhǎng)期存在。
9.服務(wù)提供方應(yīng)提出采購人、被測(cè)評(píng)單位配合的工作事項(xiàng)。
**.投標(biāo)人應(yīng)提供測(cè)評(píng)成員的技術(shù)背景資歷資料、從事測(cè)評(píng)的經(jīng)驗(yàn)、人力資源的組織方式、項(xiàng)目實(shí)施的管理方式、項(xiàng)目成員的角色和責(zé)任。
**.依據(jù)《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》(GB/T ****9-****)標(biāo)準(zhǔn)以及國家對(duì)等級(jí)保護(hù)測(cè)評(píng)的最新要求對(duì)信息系統(tǒng)進(jìn)行測(cè)評(píng)。
**.三級(jí)等保需求**個(gè),符合年度二級(jí)等保需求3個(gè)、未定級(jí)信息系統(tǒng)2個(gè)(暫視同三級(jí)等保需求)。另預(yù)留出7個(gè)三級(jí)系統(tǒng)、5個(gè)二級(jí)系統(tǒng)做等保測(cè)評(píng)。**. 本服務(wù)包組最高預(yù)算金額:**7.5萬元,其中,三級(jí)等保需求清單控制價(jià)最高限價(jià)5.5萬元/信息系統(tǒng),二級(jí)等保需求清單控制價(jià)最高限價(jià)4萬元/信息系統(tǒng)。兩種不同等級(jí)的綜合折扣率需一致。最終以實(shí)際測(cè)評(píng)信息系統(tǒng)數(shù)量進(jìn)行結(jié)算。
**2包組:
服務(wù)需求
一、基本要求
1.主要服務(wù)內(nèi)容:服務(wù)提供方在合同簽訂生效起為采購方提供等級(jí)保護(hù)測(cè)評(píng)服務(wù)及安全支持服務(wù);
2.服務(wù)方式:為保證服務(wù)質(zhì)量和響應(yīng)及時(shí),投標(biāo)人組成2個(gè)實(shí)施小組,每實(shí)施小組成員不少于5人(包含1名項(xiàng)目經(jīng)理)的工作組承擔(dān)項(xiàng)目工作,并具備隨時(shí)擴(kuò)充人員的能力。
二、服務(wù)內(nèi)容
1.受采購人委托,按照國家關(guān)于信息系統(tǒng)等級(jí)保護(hù)以及信息安全的相關(guān)標(biāo)準(zhǔn)、規(guī)定要求,對(duì)在運(yùn)行在大東區(qū)數(shù)據(jù)中心內(nèi)指定政務(wù)信息系統(tǒng)進(jìn)行等級(jí)保護(hù)測(cè)評(píng),并分別出具測(cè)評(píng)報(bào)告。測(cè)評(píng)系統(tǒng)的具體清單由采購人指定,具體系統(tǒng)按照采購單位所要求的系統(tǒng)進(jìn)行現(xiàn)場(chǎng)測(cè)評(píng)。
2.等級(jí)保護(hù)工作咨詢:針對(duì)采購人指定系統(tǒng)的所屬部門提供等級(jí)保護(hù)工作咨詢服務(wù)。具體包括:
(1)等級(jí)保護(hù)測(cè)評(píng)總體咨詢。對(duì)采購人及受測(cè)系統(tǒng)用戶單位就等級(jí)保護(hù)工作的背景、流程、措施等各個(gè)環(huán)節(jié)提供全流程咨詢服務(wù)。
(2)定級(jí)備案咨詢。針對(duì)采購人委托的各部門未定級(jí)、未備案的系統(tǒng),協(xié)助系統(tǒng)的用戶單位形成定級(jí)、備案相關(guān)材料,保障其完成定級(jí)、備案工作。
(3)安全整改咨詢。針對(duì)測(cè)評(píng)發(fā)現(xiàn)的各項(xiàng)問題,向受測(cè)系統(tǒng)用戶單位提供整改建議,協(xié)助其完成整改。
3.應(yīng)急事件處理:如采購人提出需求,服務(wù)提供方需根據(jù)事件類別,協(xié)助采購人對(duì)遇到的突發(fā)性安全事件進(jìn)行分析,提出處理建議。
4.網(wǎng)絡(luò)安全培訓(xùn):如采購人提出需求,服務(wù)提供方需采購人指定的時(shí)間、地點(diǎn),對(duì)采購人職責(zé)相關(guān)的網(wǎng)絡(luò)安全部門、系統(tǒng)使用部門、運(yùn)維單位、相關(guān)設(shè)備廠商提供相關(guān)培訓(xùn)。
三、服務(wù)要求
1.投標(biāo)人應(yīng)編制針對(duì)本項(xiàng)目服務(wù)的實(shí)施方案,方案內(nèi)容包括項(xiàng)目概述、服務(wù)方案、實(shí)施方案、服務(wù)過程中需使用測(cè)試設(shè)備清單、時(shí)間安排、階段性文檔提交,測(cè)評(píng)人員組成、資質(zhì)及各自職責(zé)的劃分等。
2.測(cè)評(píng)單位的測(cè)評(píng)方法應(yīng)符合下述條件:測(cè)評(píng)方法包括訪談、檢查和測(cè)試三種方法,可細(xì)化為文檔審查、配置檢查、工具測(cè)試和實(shí)地察看等多種方法。如需在測(cè)評(píng)實(shí)施過程中采用在線測(cè)評(píng)工具的,各種工具軟件由測(cè)評(píng)單位推薦,經(jīng)采購人確認(rèn)后由測(cè)評(píng)單位提供并在測(cè)評(píng)中使用。應(yīng)詳細(xì)描述所使用的安全測(cè)評(píng)工具(軟硬件型號(hào)、功能和性能描述)、使用的方式和時(shí)間、對(duì)環(huán)境和平臺(tái)的要求以及使用可能對(duì)系統(tǒng)造成的風(fēng)險(xiǎn)等。測(cè)評(píng)應(yīng)有詳細(xì)的實(shí)施方案和嚴(yán)格的操作步驟,采取的措施應(yīng)是經(jīng)過測(cè)試、穩(wěn)定可靠的。安全測(cè)評(píng)工具軟件運(yùn)行可能需要的硬件平臺(tái)(如筆記本電腦、PC、工作站等)和操作系統(tǒng)軟件等由測(cè)評(píng)單位推薦,經(jīng)確認(rèn)后由測(cè)評(píng)單位提供并在測(cè)評(píng)中使用。安全測(cè)評(píng)需要的運(yùn)行環(huán)境(如場(chǎng)地、網(wǎng)絡(luò)環(huán)境等)由采購人提供,測(cè)評(píng)單位應(yīng)詳細(xì)描述需要的運(yùn)行環(huán)境的具體要求。
3.信息系統(tǒng)安全測(cè)評(píng)流程分為四個(gè)階段:測(cè)評(píng)準(zhǔn)備階段、方案編制階段、現(xiàn)場(chǎng)測(cè)評(píng)階段、分析與報(bào)告編制階段。測(cè)評(píng)完成后,提供整改建議文件,并配合采購人根據(jù)測(cè)評(píng)范圍進(jìn)行整改實(shí)施。
4.加強(qiáng)測(cè)評(píng)過程中的風(fēng)險(xiǎn)控制。測(cè)評(píng)實(shí)施前,雙方應(yīng)充分討論并明確測(cè)評(píng)對(duì)系統(tǒng)可能帶來的風(fēng)險(xiǎn)和隱患,確定測(cè)評(píng)對(duì)象、測(cè)評(píng)方法和工具,并制定應(yīng)急恢復(fù)措施。
5.測(cè)評(píng)內(nèi)容:根據(jù)國家等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn),等級(jí)保護(hù)測(cè)評(píng)包括安全物理環(huán)境、安全通信網(wǎng)絡(luò)、安全區(qū)域邊界、安全計(jì)算環(huán)境、安全管理中心、安全管理制度、安全管理機(jī)構(gòu)、安全管理人員、安全建設(shè)管理和安全運(yùn)維管理等**方面測(cè)評(píng)任務(wù),以及測(cè)評(píng)機(jī)構(gòu)按國家要求提出的要求的其他安全測(cè)評(píng)項(xiàng)。
6.保密要求:投標(biāo)人承擔(dān)被測(cè)評(píng)單位敏感信息的保密責(zé)任。簽訂合同時(shí)應(yīng)按采購人的要求和提供的文件格式簽訂保密協(xié)議。在項(xiàng)目實(shí)施過程中,需要復(fù)制對(duì)方提供的相關(guān)資料時(shí),應(yīng)提交書面申請(qǐng),在得到對(duì)方書面同意后方可復(fù)制,并將數(shù)據(jù)內(nèi)容記錄成表,簽字確認(rèn)。未經(jīng)雙方書面同意,不得向第三方透露項(xiàng)目和涉及雙方企業(yè)信息安全、技術(shù)成果的任何內(nèi)容。項(xiàng)目結(jié)束后,雙方必須互相確認(rèn)測(cè)評(píng)過程中提供的相關(guān)資料,相互承擔(dān)保密責(zé)任。
7.服務(wù)提供方具體工作和交付成果文件的編寫,必須在采購人的指定地點(diǎn)進(jìn)行。對(duì)于項(xiàng)目中的重要資料和結(jié)果,在服務(wù)期間和結(jié)束后,服務(wù)提供方不得帶離該地點(diǎn)。
8.投標(biāo)人對(duì)應(yīng)標(biāo)過程中接觸的設(shè)備信息、數(shù)據(jù)資料等均負(fù)有保密責(zé)任,不得泄露給任何第三方。無論投標(biāo)人中標(biāo)與否,其對(duì)上述內(nèi)容的保密責(zé)任將長(zhǎng)期存在。
9.服務(wù)提供方應(yīng)提出采購人、被測(cè)評(píng)單位配合的工作事項(xiàng)。
**.投標(biāo)人應(yīng)提供測(cè)評(píng)成員的技術(shù)背景資歷資料、從事測(cè)評(píng)的經(jīng)驗(yàn)、人力資源的組織方式、項(xiàng)目實(shí)施的管理方式、項(xiàng)目成員的角色和責(zé)任。
**.依據(jù)《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》(GB/T ****9-****)標(biāo)準(zhǔn)以及國家對(duì)等級(jí)保護(hù)測(cè)評(píng)的最新要求對(duì)信息系統(tǒng)進(jìn)行測(cè)評(píng)。
**.三級(jí)等保需求**個(gè),符合年度二級(jí)等保需求3個(gè)、未定級(jí)信息系統(tǒng)2個(gè)(暫視同三級(jí)等保需求)。另預(yù)留出8個(gè)三級(jí)系統(tǒng)、5個(gè)二級(jí)系統(tǒng)做等保測(cè)評(píng)。
**. 本服務(wù)包組最高預(yù)算金額:**7.5萬元,其中,三級(jí)等保需求清單控制價(jià)最高限價(jià)5.5萬元/信息系統(tǒng),二級(jí)等保需求清單控制價(jià)最高限價(jià)4萬元/信息系統(tǒng)。兩種不同等級(jí)的綜合折扣率需一致。最終以實(shí)際測(cè)評(píng)信息系統(tǒng)數(shù)量進(jìn)行結(jié)算。