一、项目基本情况
1.招标单位:莆田市生态环境局
2.项目名称:商用密码应用安全性评估服务
3.项目概述
本次项目采购商用密码应用安全性评估服务。服务对象包含三个系统,***平台、莆田市机动车遥感***平台。
二、项目主要服务内容与要求
依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、《信息安全技术 信息系统密码应用测评要求》(GB/T 43206-2023)、《商用密码应用安全性评估测评过程指南》等标准规范要求,从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、管理制度、人员管理、建设运行、应急处置等方面,提供对被测系统进行商用密码应用安全性评估服务,具体服务内容如下:
1.密码应用方案编制服务
从总体要求、物理和环境、网络和通信、设备和计算、应用和数据、密钥管理、安全管理等方面根据最新《政务信息系统密码应用与安全性评估工作指南》要求,编制《系统密码应用方案》并达到满足对应安全等级的保护要求。
2.商用密码应用安全咨询服务
(1)密码应用方案评审服务
委托商用密码安全性评估机构或者商用密码专家进行系统密码应用解决方案评审,***网络与信息系统商用密码应用合规、正确、有效,并出具有效的《系统密码应用方案商用密码应用安全性评估报告》。
(2)密评备案服务
完成本项目被测系统在所在地密码管理部门的密评备案及相关资料填报工作。
3.商用密码应用安全性评估服务
对被测系统进行商用密码应用安全性评估,评估机构需被列入国家密码管理局的《商用密码应用安全性评估试点机构目录》,评估完成后需提供有效的《商用密码应用安全性评估报告》。
4.技术类密评服务内容
(1)物理和环境安全:包括身份鉴别、电子门禁记录数据存储完整性、视频监控记录数据存储完整性、密码模块实现等内容。
(2)网络和通信安全:包括身份鉴别、通信数据完整性、通信过程中重要数据的机密性、网络边界访问控制信息的完整性、安全接入认证、密码模块实现等内容。
(3)设备和计算安全:包括身份鉴别、远程管理通道安全、系统资源访问控制信息完整性、重要信息资源安全标记完整性、日志记录完整性、重要可执行程序完整性、重要可执行程序来源真实性等内容。
(4)应用和数据安全:包括身份鉴别、访问控制信息完整性、重要信息资源安全标记完整性、重要数据传输机密性、重要数据存储机密性、重要数据传输完整性、重要数据存储完整性、不可否认性等内容。
(5)密钥管理安全性:对信息系统中的密钥体系,以及相应的密码产品、密码服务以及密码算法实现和密码技术实现进行测评。确认所有密钥管理操作都是由符合GM/T0005《随机性检测规范》和GM/T0028《密码模块安全技术要求》规定的密码产品或密码模块实现。
5.管理类密评服务内容
(1)管理制度:具备密码应用安全管理制度、密钥管理规则、建立操作规程、定期修订安全管理制度、明确管理制度发布流程、制度执行过程记录留存等内容。
(2)人员管理:涵盖了解并遵守密码相关法律法规和密码管理制度、建立密码应用岗位责任制度、建立上岗人员培训制度、定期进行安全岗位人员考核、建立关键岗位人员保密制度和调离制度等内容。
(3)建设运行:涵盖制定密码应用方案、制定密钥安全管理策略、制定实施方案、投入运行前进行密码应用安全性评估、定期开展密码应用安全性评估及攻防对抗演习等内容。
(4)应急处置:涵盖应急策略、事件处置、向有关主管部门上报处置情况等内容。
6.密码应用安全整改建议
针对密码应用安全评估发现的问题,形成问题清单,出具《商用密码应用安全整改建议》,提供信息系统的密码安全咨询和整改建议等技术支持服务,涵盖系统建设、运维、管理、技术等相关安全问题,协助指导开展相关密码应用安全整改工作有效落实。
7.密码应用安全整改情况复核与测评报告编制
通过对整改后的系统进行分析和梳理,实施商用密码应用安全评估复核工作,记录访谈检查结果,进行综合分析,梳理安全风险,提出安全整改建议,测评结束后,按照国家密码管理部门要求及密码安全相关标准要求完成《商用密码应用安全性评估报告》编写。
三、项目的服务时间
1.2026年12月10日前,完成商用密码应用安全性评估服务工作,包括项目主要服务内容与要求。中标人按照国家密码管理部门及密码安全相关标准要求出具上述三个系统对应的《商用密码应用安全性评估报告》且评估结果为合格(即得分在60分以上且无高风险项) 。
2.项目实施期间,在密码池可用的情况下,中标人不得以其他任何理由推迟或停止本项目服务。
四、投标保证金
投标人于投标当日准备7500元整用作投标保证金,中标人的投标保证金转为履约保证金,待合同履行结束后无息退还,其他投标人的投标保证金当场退回。
五、违约责任及处理
1.因中标人原因造成采购合同无法按时签订视为中标人违约。
2.中标人逾期履行服务的,中标人应按合同总额每日0.05%向采购人支付违约金(违约金最高不超过合同总价的20%),由采购人先从履约保证金中扣除。中标人无正当理由逾期超过约定日期15日仍不能交付的(不可抗力因素造成的除外),视为“中标人违约”;
3.中标人所履行的服务不符合合同规定及《信息安全技术 信息系统密码应用测评要求》(GB/T 43206-2023)等标准规范的,采购人有权拒绝,中标人愿意整改但逾期履行的,按中标人逾期履行处理,逾期履行的违约责任按照本公告第五条第2点执行。中标人拒绝整改或者整改超过15日仍无法提交合格服务成果的,视为“中标人违约”;
4.中标人违约的,采购人有权单方解除合同,不予支付任何费用,不予退还履约保证金。对采购人造成损失的,中标人还需另行支付相应的赔偿。
5.采购人为主张权利所支出的调查费、差旅费、咨询顾问费、诉讼费、律师费、财产保全担保费、财产保全申请费、公证费、评估费等各项费用,由中标人承担。
六、履约保证金处理方式
1.扣除/不予退还情形
中标人出现下列任一违约情形的,采购人有权直接扣除部分或全部履约保证金,无需另行征得中标人同意:
(1)未按合同约定的时间、频次、标准提供服务,或擅自中断、停止服务,经采购人催告后仍未整改的。
(2)服务人员、服务方案、服务标准等核心内容未经采购人书面同意擅自变更,影响服务效果的。
(3)服务质量、服务成果未达到合同约定标准或考核要求,拒绝整改或整改后仍不合格的。
(4)违反保密义务,泄露采购人商业秘密、业务数据、内部信息的。
(5)服务过程中存在弄虚作假、虚报工作量、伪造服务记录等行为的。
(6)因中标人管理不善、服务失职,给采购人造成财产损失、声誉损害或引发第三方投诉、纠纷的。
(7)中标人擅自将服务项目转包、分包给第三方的。
(8)无正当理由单方面终止服务、拒绝履行合同主要义务的。
(9)未按合同约定提供售后、维保、技术支持等配套服务的。
(10)其他因中标人严重违约导致合同目的无法实现的情形。
2.扣除与补足规则
(1)采购人可根据违约程度、损失大小决定扣除比例,并可书面告知中标人。
(2)服务期满且经采购人验收合格,中标人无违约、无遗留问题的,采购人在10个工作日内无息退还剩余履约保证金。
3.免责情形
因不可抗力、采购人自身原因或采购人指定第三方原因导致的违约,不适用保证金扣除约定。
七、资格要求
1.经工商批准具有生产或经营本文件所述的货物或服务的,具有法人资格的境内供货商或制造商等合法的投标人。
2.投标人需是具有相关业务服务资质的商用密码检测机构(须在国家密码管理局公告(第53号)(网址:https://www.****.gov.cn)公布的“商用密码检测机构(商用密码应用安全性评估业务)目录”中可查询)。
3.具有开展商用密码应用安全性评估服务所必需的设备和专业技术能力。
4.本项目不允许联合体投标。
八、项目实施服务要求
(1)中标人在本项目实施期间,应依据本项目实施阶段适用的国家技术标准要求开展上述各项工作。
(2)中标人负责与测评项目中系统涉及的其他供货商或服务商(与采购人业务系统相关的厂商)开展所有协调工作。
(3)中标人应本着认真负责态度组织具有相关安全资质的人员提供服务,做好整体方案并提出服务措施、计划和承诺。
(4)项目配备的实施团队所有人员在服务期内,实施现场评估时,任务组应在采购人指定的工作地点办公,并接受采购人的考核。
(5)中标人应按照国家密码技术标准,在约定的时间内完成委托系统的商用密码应用安全性评估服务,并出具符合当地密码监管部门要求的测评报告。
(6)为确保项目顺利推进和完成,在项目实施过程中,中标人需与采购人建立必要的技术联络会制度。投标人应根据采购人要求不定期组织召开项目沟通会,汇报项目进展情况。
(7)服务期间,采购人提出需求后,中标人需在采购人要求的时间内开展相关培训。为保障项目安全稳定,若项目期间出现应急事件,中标人应在采购人告知后的1小时内抵达项目现场进行应急处理,因此产生的全部费用均由中标人承担。若中标人未在规定时间内及时响应解决且超过3次及以上的,视为中标人违约,采购人有权终止合作协议,并扣除所有履约保证金。
(8)严守工作秘密,中标人必须与采购人签署保密协议,团队工作人员须与采购人签署《保密承诺书》,对知悉的事项及信息予以保密,所有资料、技术文档妥善保管,不得遗失、转借、复印,不得以任何形式向第三方透露;所有安全测评解决方案***网***网络、普通邮政进行传递,***网计算机上存储、处理。
九、实施团队要求
(1)为保障项目按期完成,投标人须为本项目组建稳定的、专业的、独立的项目团队,专门负责本项目服务实施工作,进行相关的项目管控和随时调整项目实施方向。投标人须为本项目投入的服务团队成员至少4人以上。投标人须为本项目配备项目经理1名。
(2)项目经理须具备丰富的信息安全知识,具有快速解决问题的能力,有较高判断故障和管理协调的能力,应具有安全服务项目相关工作经验,能够深刻理解信息项目测评服务工作内容。应具备商用密码应用安全性评估从业人员考核成绩证书,且分数须在65分或以上。
(3)服务团队人员应具有安全服务相关工作经验,***网络安全事件日志,编写分析报告。具有信息安全相关认证资质证书,包括注册信息安全专业人员证书CISP、重要信息系统保护人员证书CIIP、注册渗透评估专业人员证书、软件测试工程师(高级)证书等,提供有关人员的相关证书和近六个月社保缴纳证明。
(4)为确保项目实施安全,投标人为本项目提供的商用密码安全检测评估工具应对国产化操作系统及CPU实现兼容适配,并且其检测评估能力支持客户端离线测评,支持客户端离线测评并生成报告,离线数据可上传至服务端以便归档、协同与安全保密等功能。
(5)为满足项目实施质量,投标人为本项目提供的商用密码安全测评工具应支持技术测评指引:针对技术测评项提供分步骤的实施指引,按照步骤即可完成相应测评环节。支持完整性与错别字检查:可对项目完成情况及内容中的错别字进行检查并快速定位异常位置。支持管理员全局视图:管理员可查看所有项目、系统及归档数据等功能。
(6)投标人应合理调配各岗位人员,保障服务工作相关岗位人员需要,测评工具、技术服务人员应与投标文件保持一致。在项目终验前如有人员退出或更换,需要征得采购人书面同意,且相应人员资质不低于应标所列要求。响应人需对此项要求提供承诺函及团队人员清单(包含但不限于人员姓名、岗位名称、证书名称)。
十、项目概算、定标及付款方式
|
序号 |
项目名称 |
主要规格要求 |
截止时间 |
最高限价 |
|
1 |
商用密码应用安全性评估服务 |
具体要求见 (项目主要服务内容与要求) |
2026年12月10日前 |
15 万元 |
|
(1)投标人自行对本项目三个系统进行现场勘察(包括密码产品、堡垒机、主机数据库系统、业务应用软件、机房、介质、设备等应用软件及物理环境),以获取编制报价文件和签署合同所需的资料。如需实际勘察,请联系招标人,勘察现场所发生的费用自行承担。投标人因自身原因未到供货现场实地踏勘的,视为已完全知晓并承担全部风险,中标后不得以完全不了解现场情况为由,提出任何形式的增加合同外造价、索赔或工期顺延的要求。 (2)本项目最高限价15万元,采取现场报价,最低价中标形式确定中标单位(实际到场必须有3家及以上,按照比价最低价中标,若实际到场报价单位不够3家,则重新公示再招标;若实际到场有2家及以上报价相同且最低价,则抽签确定)。报价为包干价,含评审、评估、税费、人工等中标方因履行本合同所产生的一切费用。 (3)验收条件:2026年12月10日前完成商用密码应用安全性评估服务工作,包括项目主要服务内容与要求。中标人按照国家密码管理部门及密码安全相关标准要求出具上述三个系统对应的《商用密码应用安全性评估报告》且评估结果为合格(即得分在60分以上且无高风险项) 。并提供三个系统对应的项目服务报告、技术资料、项目实施过程文档、有效的《系统密码应用方案》及《商用密码应用安全整改建议》等相关材料。 (4)付款方式:达到验收条件、无任何服务问题、收到中标方提供的正式发票且财政资金到位后15个工作日按合同总额一次性进行支付(如出现服务问题按合同约定的进行扣除)。 |
||||
十一、提交材料及其他说明
1.提供国家密码管理局公告(第53号)(网址: https://www.****.gov.cn)公布的商用密码检测机构(商用密码应用安全性评估业务)目录中对应的本单位名称页面。
2.开展商用密码应用安全性评估服务所必需的设备和专业技术能力专项证明材料。
3.投标人提供密评团队人员相关资质证明材料、承诺函、团队人员清单(本公告第九条“实施团队要求”所列),提供密评团队人员近六个月社保缴纳证明。
4.提供有效的营业执照复印件。
5.提供参加本次招标前三年内,在经营活动中没有违法记录书面声明。并提供本项目招标公告发布日期之后通过“信用中国”网站(www.creditchina.gov.cn)和中国政府采购网(www.ccgp.gov.cn)***网页打印件(或截图)。若被列入失信被执行人名单、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单及其他重大违法记录且相关信用惩戒期限未满的,其资格审查不合格。
6.提供单位法人授权委托书、投标人代表身份复印证件。
7.报价单(详见附件)。
8.联系地址:****路****号****楼,联系人:朱女士,联系电话:0594-***0828。
9.根据以上项目的主要内容,现欢迎符合资质要求的公司参与投标,并于2026年9月16日10:00前携带密封盖章后相关材****大道****号****楼,当场开标,逾期不予接受。
十二、招标公告有效期
2026年9月10日——2026年9月16日。
附件:报价单
莆田市生态环境局
2026年9月10日
附件
报价单
|
序号 |
名称 |
服务内容 |
数量 |
金额 (单位:元) |
备注 |
|
1 |
商用密码应用安全性评估技术服务项目 |
1.密码应用方案编制服务 从总体要求、物理和环境、网络和通信、设备和计算、应用和数据、密钥管理、安全管理等方面根据最新《政务信息系统密码应用与安全性评估工作指南》要求,编制《系统密码应用方案》并达到满足对应安全等级的保护要求。 2.商用密码应用安全咨询服务 (1)密码应用方案评审服务 委托商用密码安全性评估机构或者商用密码专家进行系统密码应用解决方案评审,***网络与信息系统商用密码应用合规、正确、有效,并出具有效的《系统密码应用方案商用密码应用安全性评估报告》。 (2)密评备案服务 完成本项目被测系统在所在地密码管理部门的密评备案及相关资料填报工作。 3.商用密码应用安全性评估服务 对被测系统进行商用密码应用安全性评估,评估机构需被列入国家密码管理局的《商用密码应用安全性评估试点机构目录》,评估完成后需提供有效的《商用密码应用安全性评估报告》。 4.技术类密评服务内容 (1)物理和环境安全:包括身份鉴别、电子门禁记录数据存储完整性、视频监控记录数据存储完整性、密码模块实现等内容。 (2)网络和通信安全:包括身份鉴别、通信数据完整性、通信过程中重要数据的机密性、网络边界访问控制信息的完整性 、安全接入认证、密码模块实现等内容。 (3)设备和计算安全:包括身份鉴别、远程管理通道安全、系统资源访问控制信息完整性、重要信息资源安全标记完整性、日志记录完整性、重要可执行程序完整性、重要可执行程序来源真实性等内容。 (4)应用和数据安全:包括身份鉴别、访问控制信息完整性、重要信息资源安全标记完整性、重要数据传输机密性、重要数据存储机密性、重要数据传输完整性、重要数据存储完整性、不可否认性等内容。 (5)密钥管理安全性:对信息系统中的密钥体系,以及相应的密码产品、密码服务以及密码算法实现和密码技术实现进行测评。确认所有密钥管理操作都是由符合GM/T0005《随机性检测规范》和GM/T0028《密码模块安全技术要求》规定的密码产品或密码模块实现。 5.管理类密评服务内容 (1)管理制度:具备密码应用安全管理制度、密钥管理规则、建立操作规程、定期修订安全管理制度、明确管理制度发布流程、制度执行过程记录留存等内容。 (2)人员管理:涵盖了解并遵守密码相关法律法规和密码管理制度 、建立密码应用岗位责任制度、建立上岗人员培训制度、定期进行安全岗位人员考核、建立关键岗位人员保密制度和调离制度等内容。 (3)建设运行:涵盖制定密码应用方案、制定密钥安全管理策略、制定实施方案、投入运行前进行密码应用安全性评估、定期开展密码应用安全性评估及攻防对抗演习等内容。 (4)应急处置:涵盖应急策略、事件处置、向有关主管部门上报处置情况等内容。 6.密码应用安全整改建议 针对密码应用安全评估发现的问题,形成问题清单,出具《商用密码应用安全整改建议》,提供信息系统的密码安全咨询和整改建议等技术支持服务,涵盖系统建设、运维、管理、技术等相关安全问题,协助指导开展相关密码应用安全整改工作有效落实。 7.密码应用安全整改情况复核与测评报告编制 通过对整改后的系统进行分析和梳理,实施商用密码应用安全评估复核工作,记录访谈检查结果,进行综合分析,梳理安全风险,提出安全整改建议,测评结束后,按照国家密码管理部门要求及密码安全相关标准要求完成《商用密码应用安全性评估报告》编写。 |
1项 |
1.我方已完成项目现场勘察,充分知悉现场实际条件,本次报价已综合考虑全部风险与费用,为固定包干价,中标后不作调整。 2.我方承诺按项目的主要服务内容与要求约定完成全部工作,未完成则视为违约。 |
微信公众号(订阅通知)
本公告地址:https://www.fzzhaobiao.com/view/10222/SZVbiaABMqitpwL5wDyy.html
微信在线客服