上海市第六人民医院22家市级医院肿瘤综合诊治(COC)子系统建设项目-上海市第六人民医院项目密码测评服务招标公告
上海市第六人民医院22家市级医院肿瘤综合诊治(COC)子系统建设项目-上海市第六人民医院项目密码测评服务
采 购 文 件
采 购 单 位:上海市第六人民医院
二〇二五年七月
第一章 院内采购公告
一、项目基本情况
1.项目名称:22家市级医院肿瘤综合诊治(COC)子系统建设项目-上海市第六人民医院项目密码测评服务
2.预算金额:67000元人民币
3.采购方式:院内谈判
4.项目内容:包括本项目批复范围内全部项目内容。
二、申请人资格要求
1.具有“三证合一”的营业执照,具有独立承担民事责任的能力。
2.参加采购活动前三年内,在经营活动中没有重大违法记录。
3.未被列入“信用中国”网站失信被执行人名单、重大税收违法案件当事人名单和中国政府采购网政府采购严重违法失信行为记录名单的供应商。
4.本项目不接受联合体投标。
三、申请时间及联系人
报名时间:自公告日期起一周内(5个工作日)
报名邮箱:ly****@****.com
谈判时间:报名截止后另行通知
谈判地点:****楼会议室
联 系 人:李桃
联系电话:021-****7266
第二章 投标人须知
1 适用范围及说明
1.1、本采购文件适用于22家市级医院肿瘤综合诊治(COC)子系统建设项目-上海市第六人民医院项目密码测评服务的公开采购。中标单位负责与相关部门的沟通、协调、落实经相关部门出具的实施方案。直至服务完成,采用院内采购方式选择实施单位。
1.2、采购单位向投标单位提供的有关采购文件及资料和数据或组织勘察现场,是采购单位现有的能使投标单位利用的资料,采购单位对投标单位由此做出的推论、理解和结论概不负责。
2 投标费用
投标人应承担所有与编写、提交投标文件和制作样品等有关的费用,不论投标的结果如何,采购方在任何情况下均无义务和责任承担这些费用。
3 采购文件
投标人应认真阅读采购文件中所有的章节、条款、格式、附表。如果投标人没有按照采购文件的要求提交全部资料,或者投标文件没有对采购文件在各方面都做出实质性响应,则属于投标人的风险,没有实质上响应采购文件要求的投标将被拒绝。
4 投标文件
4.1投标文件组成:投标报价、资质证明文件、营业执照、项目方案、“信用中国”相关企业证明文件等投标单位认为需要提交的其他材料。
4.2请投标公司在报名时间截止前将以下内容发至报名邮箱:投标公司名称、投标项目名称、投标公司联系人、投标公司联系人电话、投标公司信用中国截图及投标意向书(需加盖投标单位公章)电子档。如投标单位多次无理由缺席,将被纳入医院采购黑名单。重要提示:发送至邮箱的材料中请勿包含投标文件。投标文件需由应标人在采购当日,采用密封方式携带至谈判地点,并在监督下现场拆封。请勿在邮件中包含投标文件,如因此对投标人造成不利影响,责任由投标人自负。
5 签订合同
合同由院方提供标准合同模板。
第三章 技术要求
1.1 项目背景介绍
项目名称:22家市级医院肿瘤综合诊治(COC)子系统建设项目-上海市第六人民医院项目密码测评服务
项目地点:本项目将在上海市第六人民医院实施和应用。
项目背景:
对22家市级医院肿瘤综合诊治(COC)子系统建设项目-上海市第六人民医院项目进行密码测评,确保肿瘤综合诊治(COC)子系统建设的密码应用符合相关规定或者批复要求,将测评结果作为验收重要内容。通过测评发现信息系统密码应用的安全现状与需要达到的安全等级或目标的差异,进行全面有效的密码应用安全整改建设,使系统密码应用在技术和管理方面有针对性的加强和完善,***网络和信息系统的安全。
1.2 本次采购内容
依据《信息安全技术 信息系统密码应用基本要求》(GB/T 39786-2021)标准,参照《商用密码应用安全性评估管理办法》、《信息安全技术 信息系统密码应用测评要求》(GB/T 43206-2023)、《信息系统密码应用测评过程指南》(GM/T 0116-2021)、《信息系统密码应用高风险判定指引》、《商用密码应用安全性评估量化评估规则》等技术要求,逐一对信息系统进行密码应用的合规性、正确性、有效性进行安全性评估,通过商用密码应用安全性评估深入查找密码应用的薄弱环节和安全隐患,分析面临的风险,为提升信息系统安全奠定基础。
测评范围需符合申康或数据局验收标准,测评内容包括但不限于以下内容:
(一)安全技术测评:包括物理和环境安全、 网络和通信安全、 设备和计算安全、 应用和数据安全等四个方面的安全测评。
1、物理和环境安全
|
测评类别 |
测评单元 |
|
身份鉴别 |
|
|
电子门禁记录数据完整性 |
|
|
视频记录数据完整性 |
2、网络和通信安全
|
测评类别 |
测评单元 |
|
身份鉴别 |
|
|
通信数据完整性 |
|
|
通信过程中重要数据的机密性 |
|
|
网络边界访问控制信息完整性 |
|
|
安全接入认证 |
3、设备和计算安全
|
测评类别 |
测评单元 |
|
身份鉴别 |
|
|
远程管理通道安全 |
|
|
系统资源访问控制信息完整性 |
|
|
重要信息资源安全标记完整性 |
|
|
日志记录完整性 |
|
|
重要可执行程序完整性、重要可执行程序来源真实性 |
4、应用和数据安全
|
测评类别 |
测评单元 |
|
身份鉴别 |
|
|
访问控制信息完整性 |
|
|
重要信息资源安全标记完整性 |
|
|
重要数据存储机密性 |
|
|
重要数据传输机密性 |
|
|
重要数据传输完整性 |
|
|
重要数据存储完整性 |
|
|
不可否认性 |
(二)安全管理测评:包括安全管理(分为制度、人员、建设和应急四个子模块)的安全测评。
1、管理制度
|
测评类别 |
测评单元 |
|
安全管理测评-管理制度 |
具备密码应用安全管理制度 |
|
密钥管理规则 |
|
|
建立操作规程 |
|
|
定期修订安全管理制度 |
|
|
明确管理 制度发布流程 |
|
|
制度执行过程记录留存 |
2、人员管理
|
测评类别 |
测评单元 |
|
安全管理测评-人员管理度 |
了解并遵守密码相关法律法规和密码管理制度 |
|
建立密码应用岗位责任制度 |
|
|
建立上岗人员培训制度 |
|
|
定期进行安全岗位人员考核 |
|
|
建立关键岗位人员保密制度和调离制度 |
3、建设运行
|
测评类别 |
测评单元 |
|
安全管理测评-建设运行 |
制定密码应用方案 |
|
制定密钥安全管理策略 |
|
|
制定实施方案 |
|
|
投入运行前进行密码应用安全性评估 |
|
|
定期开展密码应用安全性评估及攻防对抗演习 |
4、应急处置
|
测评类别 |
测评单元 |
|
安全管理测评-应急处置 |
应急策略 |
|
事件处置 |
|
|
向有关主管部门上报处置情况 |
1.3 服务要求
(一)供应商资格及要求
1、供应商满足《中华人民共和国政府采购法》第二十一条及二十二条规定的条件;
2、供应商应须具备有效期内的国家密码管理部门颁发商用密码检测机构资质证书(业务范围:商用密码应用安全性评估)。
(二)测评依据
1、《中华人民共和国密码法》;
2、《商用密码应用安全性评估管理办法》;
3、《***网络和信息系统密码应用与安全性评估工作的通知》;
4、《信息安全技术 信息系统密码应用基本要求》(GB/T 39786-2021);
5、《信息安全技术 信息系统密码应用测评要求》(GB/T 43206-2023);
6、《信息系统密码应用测评过程指南》(GM/T 0116-2021);
7、《信息系统密码应用高风险判定指引》;
8、《商用密码应用安全性评估量化评估规则》。
(三)测评工作原则
遵循以下若干原则,是评估结论真实、准确、可信的基础,也是评估组在独立实施评估时,在相似的情况下得出相似结论的前提。本次商用密码应用安全性测评实施方案设计与具体实施应满足以下原则:
1、客观公正原则:评估实施过程中评估人员应保证在最小主观判断情形下,按照评估双方认可的评估方案,基于明确定义的评估方式和解释,实施评估活动。
2、经济性和可重用性原则:评估工作可重用已有评估结果,包括商用密码应用安全性评估结果。所有重用结果都应以结果适用于待评估系统为前提,并能够客观反映目前系统的安全状态。
3、可重复性和可再现性原则:依照同样的要求,使用同样的评估方法,不同的评估机构对每个评估实施过程的重复执行应得到同样的结果。可再现性和可重复性的区别在于,前者关注不同评估者评估结果的一致性,后者则与同一评估者评估结果的一致性有关。
4、结果完善性原则:在正确理解《GB/T39786-2021 信息安全技术信息系统密码应用基本要求》各个要求项内容的基础之上,检测所产生的结果应客观反映系统的运行状态。评估过程和结果应服从正确的评估方法,确保其满足要求。
(四)测评服务总体要求
1、供应商应详细描述本次项目的整体实施方案,包括项目概述、密码应用测评方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准等。
2、供应商应详细描述实施人员的组成、资质及各自职责的划分。供应商应配置有经验的技术人员进行本次项目实施。
3、本次项目实施过程中所使用到的各种工具软件由供应商提供。在响应文件中应详细描述所使用的安全技术工具(软硬件型号、功能和性能描述)、使用的方式和时间、***平台的要求以及使用可能对系统造成的风险等。
4、本次项目实施过程中所使用到的测评工具,应包括自主密码专用检测工具、 漏洞扫描工具等获得许可的检测工具,对系统数据进行分析,并以分析结果辅证评估报告。
5、安全***平台和操作系统软件等由供应商提供。
6、项目实施需要的运行环境(如场地、网络环境等)由采购人提供,供应商应详细描述需要的运行环境的具体要求。
(五)测评服务过程及内容要求
测评方与被测单位之间的沟通与洽谈应贯穿整个测评过程,详细的服务内容如下表:
|
序号 |
测评阶段 |
测评类 |
服务说明 |
|
1 |
评估准备 |
准备阶段 |
编制项目计划书、收集被测系统基本资料并完成调查表格,分析调查结果,准备工具和评估表单 |
|
2 |
方案编制 |
评估方案编制 |
识别并描述被测系统基本情况、确定测评对象、资产和威胁评估、系统定级结果和测评指标、确定检查点和检查方法、确定单元测评内容 |
|
3 |
总体测评 |
总体要求 |
通过访谈、配置检查和工具测试的方式评估信息系统的密码算法、密码技术、密码产品和密码服务的合规性 |
|
4 |
安全技术测评 |
物理和环境安全 |
通过访谈、配置检查和工具测试的方式测评信息系统机房环境的安全情况。主要涉及对象为机房环境的电子门禁系统。本次评测包括电子门禁的身份鉴别和电子门禁记录的完整性保护。 |
|
网络和通信安全 |
通过访谈、配置检查***网络和通信安全保障情况。本次重点测评包括通信对象的身份鉴别、访问控制信息完整性、通信数据完整性和通信数据机密性等 |
||
|
设备和计算安全 |
通过访谈、配置检查和工具测试的方式测评信息系统的主机安全保障情况,本次重点测评包括本地主机和数据库服务器身份鉴别、远程管理身份鉴别身份信息机密性、访问控制信息完整性、敏感标记完整性、日志记录完整性等 |
||
|
应用和数据安全 |
将通过访谈、配置检查的方式测评信息系统的数据安全保障情况,主要涉及对象为信息系统的管理数据及业务数据等,本次重点测评包括信息系统身份鉴别、访问控制信息完整性、数据传输机密性、数据存储机密性、数据传输完整性、数据存储完整性、日志记录完整性等 |
||
|
5 |
安全管理测评 |
安全管理 |
|
|
6 |
分析报告阶段 |
报告编制 |
根据测评编制密码应用测评报告,包括:概述、被测系统描述、测评对象说明、测评指标说明、测评内容和方法说明、单元测评的结果记录及结果汇总、整体测评、测评结果汇总、风险分析、评估结论等内容。 |
(六)测评工具要求
1、 测评工具要求
本次项目实施过程中所使用到的测评工具,应包括具有自主知识产权或计算机软件著作权的密码检测工具(详细描述所使用工具的型号、功能、***平台的要求以及使用可能对系统造成的风险等),对系统数据进行分析,并以分析结果辅证评估报告。
检测工具包括但不限于以下几类:
(1)密码算法验证工具,包括国密算法SM2、SM3、SM4,常见的国际通用算法AES、DES、RSA等的验证;
(2)随机数随机性检测工具;
(3)数字证书检测工具,包括数字证书的格式的合规性验证、数字证书的证书链的检验等;
(4)网络协议分析工具;包括但不限于SSL协议、IPSec 协议;包括主动协议分析工具和被动分析工具。
2、 模拟测评环境要求
服务提供方具有密码测评模拟验证环境的能力及相关设备,包括但不限于以下的密码设备:
(1)SSL VPN:支持国密算法;具有商用密码产品认证证书,用于搭建SSL VPN网络,模拟SSL VPN通信信道的测评。
(2)IPSec VPN:支持国密算法;具有商用密码产品认证证书,用于搭建IPSec VPN网络,模拟IPSec VPN通信信道的测评。
(3)服务器密码机:支持国密算法;具有商用密码产品认证证书,用于实现重要数据的加解密和完整性保护,模拟重要数据加解密和完整性保护的测评。
1.4 评审参数
|
评审内容 |
评审因素 |
评审标准 |
|
|
形式评审 |
报价表* |
□满足 |
□不满足 |
|
营业执照* |
□满足 |
□不满足 |
|
|
法定代表人授权委托书* |
□满足 |
□不满足 |
|
|
资格评审 |
具备经国家密码管理局认定的商用密码检测机构资质证书(业务范围:商用密码应用安全性评估)* |
□满足 |
□不满足 |
|
响应性评审 |
投标单位主要实施人员具备通过国家密码管理局组织的商用密码应用安全性评估人员测评能力考核,数量不少于2人▲ |
□满足 |
□不满足 |
|
上海地区相关项目案例(不少于1家)▲ (合同首页、签章页) |
□满足 |
□不满足 |
|
|
投标单位具有ISO9001质量管理认证(资质范围:商用密码产品检测服务、商用密码应用安全性评估服务)▲ |
□满足 |
□不满足 |
|
|
□满足 |
□不满足 |
||
|
具备CNAS检验机构认可证书(资质范围:信息系统商用密码应用安全性评估)▲ |
□满足 |
□不满足 |
|
评分细则:
(1)“*”为重要指标,不满足做无效处理;
(2)“▲”为加分指标;
(3)优先选择满足以上所有参数的供应商;若多家供应商均可满足以上所有参数,则选择价格最低的供应商;所有供应商均无法满足相关参数的,则本次采购作废。
微信公众号(订阅通知)
本公告地址:https://www.anfangzb.com/view/1122/MJcNDZgBoMPO3eWQ5d09.html
微信在线客服