安防招标采购网
全国 切换省份
现在关注公众号,免费订阅安防招标关键词去订阅

宁夏回族自治区文化和旅游厅智慧文旅服务平台提升改造项目

2023-09-15招标公告-公告公开招标宁夏 关注

基本信息

项目名称 宁夏回族自治区文化和旅游厅智慧文旅服务平台提升改造项目
省份/直辖市 宁夏 所属地区
以上信息为大数据平台自动计算结果,如有误差以正文为准

正文

采购需求

一、采购标段

采购计划编号: 2023NCZ003276 项目名称: 宁夏回族***平台提升改造项目
分包名称: 包5 商用密码应用安全性评估项目 分包类型: 服务类
采购方式: 公开招标 预算金额 150000.00
报价方式: 总价采购项目 是否属于技术复杂,
专业性强的采购项目:
是否为执行国家统一定价标
和固定价格采购项目:

发起异议

任何供应商、单位或者个人对以上公示的项目采购需求有异议的,可以在招标公告发布之前在线发起异议,并填写异议内容及事实依据,该异议仅作为社会主体对采购需求内容的监督,采购人查询异议内容后,可根据实际情况自行决定是否采纳异议内容。供应商认为采购文件、采购过程、中标或者成交结果使自己的权益受到损害的,应按照《政府采购质疑和投诉办法》规定执行。

二、供应商资格条件

1.满足《中华人民共和国政府采购法》第二十二条规定,应提供以下材料:

1.1 提供在中华人民共和国境内注册的法人或其他组织的营业执照 (或事业单位法人证书,或社会团体法人登记证书),如投标供应商为自然人的需提供自然人身份证明;

1.2 法人授权委托书、法人及被授权人身份证复印件(法定代表人直接投标可不提供,但须提供法定代表人身份证复印件);

1.3 提供具有良好商业信誉和健全的财务会计制度的承诺函;

1.4 提供履行合同所必需的设备和专业技术能力的证明材料;

1.5 具有依法缴纳税收和社会保障资金的良好记录的承诺函;

1.6 提供参加采购活动前三年内在经营活动中没有重大违法记录的书面声明;(提供《资格承诺函》)。

2.供应商在中国政府采购网(www.ccgp.gov.cn)未被列入政府采购严重违法失信行为记录名单,在“信用中国”网站(www.creditchina.gov.cn)未被列入失信被执行人、重大税收违法案件当事人名单。

3.(是/否)专门面向中小微企业: 是 否

4.合格投标人的其他资格要求:

序号 合格投标人的其他资格要求
1

三、商务要求

采购标的交付(实施)的时间(期限):自合同签订之日起180个日历日

售后服务:为确保本项目的服务质量和项目完结后的服务保证,中标方应给予项目实施过程中以及项目实施完成后的服务承诺,主要有: 1.中标方出具的报告,保证是符合国家密码局的要求,如果是中标方报告本身的原因(比如说报告质量问题)而导致建设方密评工作受到影响,中标方承担相应的责任。 2.合同期限内,为客户提供免费24小时电话支援服务,随时解答客户的相关疑问。

四、技术要求

货物类 服务类 工程类

标的清单(服务类)
序号 标的名称 服务内容 数量 单价 服务标准及详细要求 服务期限 备注
1 测试评估认证服务 本项目要求中标方须针对《宁夏回族***平台提升改造项目》中所涉及的系统进行商用密码应用安全性评估服务,出具相应报告。 1 150000.00 标的1-测试评估认证服务:(1)技术要求 本项目要求中标方须针对《宁夏回族***平台提升改造项目》中所涉及的系统进行商用密码应用安全性评估服务,出具相应报告。针对评估结果不符合相关要求的部分,制定国产密码应用密码应用解决方案,深入挖掘安全密码隐患及漏洞,提升本项目中所涉系统的密码安全防范能力和建设方的密码安全管理水平。 (一)服务内容 1.对委托评估系统的密码应用方案进行评估,出具加盖检测机构印章的《密码应用方案安全性评估报告》纸质一式三份。 2.对委托评估系统的关键基础设施、重要应用、网络进行商用密码应用安全性评估。 (二)项目密评要求 中标方须按照商用密码应用安全性分类分级评估的要求,依据《GB/T39786-2021 信息安全技术 信息系统密码应用基本要求》及信息系统等级保护定级情况,对本项目涉及的系统开展密评,其技术要求不限于下表所示: 指标类 测评指标 测评标准 总体要求 合规性 核查密码算法是否以国家标准或行业标准形式发布、或取得国家密码管理部门同意其使用的证明文件。 密码技术应以国家标准或行业标准发布。 密码产品、密码模块应获得国家密码管理部门颁布的密码产品型号证书,或国家密码管理部门认可的商用密码测评机构出具的合格检测报告。 密码服务应获得密码管理部门颁布的密码服务许可证。 物理和环境安全 真实性 在电子门禁系统中,应使用密码技术的真实性服务来保护身份鉴别信息,保证重要区域进入人员身份的真实性。 完整性 应使用密码技术的完整性服务来保证电子门禁系统进出记录的完整性。 应使用密码技术的完整性服务来保证视频监控音像记录的完整性。 网络和通信安全 机密性和真实性 应在通信前基于密码技术对通信双方进行验证或认证,使用密码技术的机密性和真实性服务来实现防截获、防假冒和防重用,保***网络设备实体身份的真实性。 完整性 应***网络边界和系统资源访问控制信息的完整性。 应采用密码技术保证通信过程中数据的完整性。 机密性 应采用密码技术保证通信过程中敏感信息字段或整个报文的保密性。 集中管理 应采用密码技术建立一条安全的信息传输通道,对网络中的安全设备或安全组件进行集中管理。 设备和计算安全 真实性 应使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性、鉴别信息具有复杂度要求并定期更换。 完整性 应使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性、鉴别信息具有复杂度要求并定期更换。 应使用密码技术的完整性服务来保证系统资源访问控制信息的完整性。 应使用密码技术的完整性服务来保证重要信息资源敏感标记的完整性。 机密性 应采用可信计算技术建立从系统到应用的信任链,实现系统运行过程中重要程序或文件完整性保护。 可信计算、完整性 应使用密码技术的完整性服务来对日志记录进行完整性保护。 应用和数据安全 真实性 应使用密码技术对登录的用户进行身份标识和鉴别,实现身份鉴别信息的防截获、防假冒和防重用,保护应用系统用户身份的真实性。 完整性 应使用密码技术的完整性服务来保证业务应用系统访问控制策略、数据库表访问控制信息和重要信息资源敏感标记的完整性。 机密性 应采用密码技术保证重要数据在传输过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等。 应采用密码技术保证重要数据在存储过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息、重要可执行程序等。 完整性 应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息等。 应采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息、重要可执行程序等。 应使用密码技术的完整性服务来实现对日志记录完整性的保护。 应采用密码技术对重要应用程序的加载和卸载进行安全控制。 密钥管理 密码模块内部 密钥生成使用的随机数应符合GM/T 0005《随机性检测规范》要求,密钥应在符合GM/T 0028《密码模块安全技术要求》的密码模块中产生,不得以明文方式出现在密码模块之外,应具备检查和剔除弱密钥的能力。 加密存储 密钥应加密存储,并采取严格的安全防护措施,防止密钥被非法获取;密钥加密密钥应存储在符合GM/T 0028《密码模块安全技术要求》的二级及以上密码模块中。 身份鉴别、数据完整性、数据机密性 密钥分发应采取身份鉴别、数据完整性、数据机密性等安全措施,应能够抗截取、假冒、篡改、重放等共计,保证密钥的安全性。 正确性、防窃取或篡改 密钥的导入和导出应采取有效的安全措施,防止密钥导入导出时被非法获取或篡改,并保证密钥的正确性。 正确使用、防泄露和替换 密钥应明确用途,并按用途正确使用;对于公钥密码体制,在使用公钥之前应对其进行验证;应有安全措施防止密钥的泄露和替换;密钥泄露时,应停止使用,并启动相应的应急处理和响应措施。应按照密钥更换周期要求更换密钥;应采取有效的安全措施,保证密钥更换时的安全性。 明确备份策略、可审计 密钥的备份与恢复,应制定明确的密钥备份策略,采用安全可靠的密钥备份恢复机制,对密钥进行备份或恢复;密钥备份或恢复应进行记录,并生产审计信息;审计信息包括备份或恢复的主体、备份或恢复的时机等。 安全性和正确性、仅用于历史信息、可审计、安全备份 密钥归档,应采取有效的安全措施,保证归档密钥的安全性和正确性;归档密钥只能用于解密该密钥的历史信息或验证该密钥签名的历史信息;归档密钥应进行记录,并生成审计信息;审计信息包括归档的密钥、归档的时间等;归档密钥应进行数据备份,并采用有效的安全保护措施。 紧急情况可销毁 密钥销毁,应具有在紧急情况下销毁密钥的措施。 安全管理 制度 应制定密码安全管理制度及操作规范、安全操作规范。密码安全管理制度应包括密码建设、运维、人员、设备、密钥等密码管理相关内容。 应定期对密码管理制度的合理性和适用性进行论证和审定,对存在不足或需要改进的安全管理制度进行修订。 应明确相关管理制度发布流程。 人员 应了解并遵守商用密码相关法律法规。 应能够正确使用商用密码产品。 应根据相关密码管理政策、数据安全保密政策,结合组织实际情况,设置密钥管理人员、安全审计人员、密码操作人员等关键岗位。 应建立相应的岗位责任制度,明确相关人员在安全系统中的职责和权限,对关键岗位建立多人共管机制 。 密钥管理、安全审计、密码操作人员职责、互相制约互相监督,相关设备与系统的管理和使用账号不得多人共用。 应建立人员考核制度,定期进行岗位人员考核,建立健全奖惩制度。 应建立人员培训制度,对于涉及密码的操作和管理以及密钥管理人员进行专门培训。 应建立关键岗位人员保密制度和调离制度,签订保密合同,承担保密义务。 实施 信息系统规划阶段,责任单位应依据密码相关标准,制定密码应用方案,组织专家进行评审,评审意见作为项目规划立项的重要材料。 应按照国家相关标准,制定实施方案,方案内容应包括但不少于信息系统概述、安全需求分析、商用密码系统设计方案、商用密码产品清单(包括产品资质、功能及性能列表和产品生产单位等)、商用密码系统安全管理与维护策略、商用密码系统实施计划等。 应选用的经国家密码管理部门核准的密码产品、许可的密码服务。 信息系统投入运行前,应经密码测评机构进行安全性评估,评估通过方可投入正式运行。 信息系统投入运行后,责任单位每年应委托密码测评机构开展密码应用安全性评估,并根据评估意见进行整改;有重大安全隐患的,应停止系统运行,制定整改方案,整改完成并通过评估后方可投入运行。 应急 制定应急预案,做好应急资源准备,当事件发生时,按照应急预案结合实际情况及时处置。 事件发生后,应及时向信息系统的上级主管部门进行报告。 事件处置完成后,应及时向同级的密码主管部门报告事件发生情况及处置情况。 (三)项目实施及质量要求 1.中标方应向项目建设方提供本项目商用密码应用安全性评估实施方案。 2.中标方对本项目所测各系统的评估结果,如发现评估结果不符合相关要求的部分,须制定相应的商用密码应用整改方案,在本项目承建单位整改完成后,须再次进行评估,直至通过为止。 3.中标方在本项目评估完成后,应向项目建设方提供本项目所测评系统的《商用密码应用安全性评估报告》在内的全过程文档资料。 4.中标方提供的评估报告内容及数据应准确、完整、客观、公正; 5.中标方提供的评估服务质量应符合密码应用安全性评估规范相关要求,且评估结果及报告必须提交给最终用户作确认。 (四)项目团队及人员要求 1.中标方应为本项目配置实施团队和参与人员分配职责,包括团队人员(负责人及现场服务技术人员)职责分工,组织机构应配置合理、职责明确,并列出团队人员相应资质能力情况。 2.中标方为本项目配备的团队人员(项目负责人及相关技术人员)应通过商用密码应用安全性评估人员测评能力考核(以国家密****中心颁发的证书为准),并具有信息安全等级测评师证书,项目负责人具有商用密码应用安全性评估人员测评能力考核(以国家密****中心颁发的证书为准),并具有信息安全等级测评师证书(高级)等资格证书。 (五)售后服务承诺 为确保本项目的服务质量和项目完结后的服务保证,中标方应给予项目实施过程中以及项目实施完成后的服务承诺,主要有: 1.中标方出具的报告,保证是符合国家密码局的要求,如果是中标方报告本身的原因(比如说报告质量问题)而导致建设方密评工作受到影响,中标方承担相应的责任。 2.合同期限内,为客户提供免费24小时电话支援服务,随时解答客户的相关疑问。 (六)验收要求 1.验收标准 (1)按照双方签订的项目合同完成本项目建设内容; (2)项目成果***云平台应用系统上云标准; (3)建立项目文档,交付成果及资料齐备,并真实有效。 (4)与本项目相关的其他验收标准 2.验收方法 (1)在项目具备验收条件时,中标方应书面方式向建设方提出验收申请。 (2)建设方在接到中标方验收申请后,组织相关技术人员对提交的资料进行审核,确认中标方提交的资料符合建设方项目验收标准,***云平台应用系统上云标准后,由建设方组织属地相关技术专家对本项目进行验收。 (七)保密要求 中标方须与建设方签订保密协议,对项目实施过程中的数据和结果数据严格保密,未经授权不得泄露给任何第三方单位和个人,不得利用此数据侵害建设方的权益,否则建设方有权以法律的方式追究中标方的责任。 自合同签订之日起180个日历日

五、合同管理安排

合同类型: 货物类 服务类 工程类

服务类

服务内容:本项目要求中标方须针对《宁夏回族***平台提升改造项目》中所涉及的系统进行商用密码应用安全性评估服务,出具相应报告。针对评估结果不符合相关要求的部分,制定国产密码应用密码应用解决方案,深入挖掘安全密码隐患及漏洞,提升本项目中所涉系统的密码安全防范能力和建设方的密码安全管理水平。

服务期限:自合同签订之日起180个日历日

售后服务:为确保本项目的服务质量和项目完结后的服务保证,中标方应给予项目实施过程中以及项目实施完成后的服务承诺,主要有: 1.中标方出具的报告,保证是符合国家密码局的要求,如果是中标方报告本身的原因(比如说报告质量问题)而导致建设方密评工作受到影响,中标方承担相应的责任。 2.合同期限内,为客户提供免费24小时电话支援服务,随时解答客户的相关疑问。

六、评审方法及评审细则

评标方法:

最低评标价法

综合评分法

评审细则类别: 服务类细则类别

服务类细则类别
序号 评审项目 权重分 评分标准
1 投标报价 10 价格分采用低价优先法计算,即满足招标文件要求且投标价格最低的投标报价为评标基准价,其价格分为满分。其他投标人的价格分统一按照下列公式计算:投标报价得分=(评标基准价/投标报价)×100%×权重分值。(四舍五入后保留小数点后两位)对于高于项目采购预算金额的投标报价不予接受,视为无效投标。
2 综合实力 20 1.投标人具有检验检测CMA机构资质认定证书的,得3分。 2.投标人具有中国合格评定国家认可委员会认可的检验机构认可证书(CNAS)的,得3分; 3.投标人具有质量管理体系认证证书(ISO9001)、信息安全管理体系认证证书(ISO27001)、职业健康安全管理体系认证证书(ISO45001)、环境管理体系认证证书(ISO 14001)。每个得 2 分,满分8分。 4.***网****中心颁发的风险评估一级资质得3分,二级资质得2分,三级资质得1分。 5. 投标人****中心颁发的信息安全服务类风险评估三级资质得3分,二级资质得2分,一级资质得1分。 (提供有效的证书复印件加盖投标人单位公章,否则不得分)。
3 类似业绩 5 提供近三年(2020年1月至今)类似项目业绩,每提供一项业绩得1分,最多得5分。 注:注:(提供合同或中标通知书复印件加盖投标人单位公章,否则不得分)
4 服务团队 25 1.项目经理要求 本项目的项目经理需通过商用密码应用安全性评估能力考试,须出具考核结果证明,***网安全等级测评师高级证书、CISSP资质证书、高级系统分析师,得9分,每少一个扣3分,不具备不得分。 (投标人须提供相应人员证书复印件及近半年内任意三个月的企业社保缴费记录复印件加盖鲜章,未提供不得分)。 2. 技术团队成员要求 技术团队成员需具备通过商用密码应用安全性评估人员测评能力考核,技术团队成员同时具备注册信息安全专业人员CISP和网络安全等级测评师(中级以上含中级)证书的,每提供一个人得2分,最多得10分。 技术团队成员(团队成员必须通过商用密码应用安全性评估人员测评能力考核)人数在7人(含7人)以上得6分,7人以内得4分。 (投标人须提供相应人员证书复印件及近半年内连续三个月的企业社保缴费记录复印件加盖鲜章,未提供不得分)
5 测评工具 5 投标人具有商用或自研的商用密码应用安全性评估工具或系统: 1.商用密码算法、证书和安全协议检测工具:用于检测商用密码算法的合规性和数字证书格式合规性,检测验证密码协议。 2.渗透测试工具:用于检测识别影响信息系统密码应用安全的风险。 3.密钥攻击测试工具:用于检测密钥安全性。 4.密码随机数质量检测工具:用于检测随机数质量。 5.***平台/系统:用于密评过程管理、量化评估打分和报告自动生成。 每提供一类工具(商业工具须提供采购合同,自研工具提供软著或专利)得1分,最高5分。 注:投标现场提供检测工具或系统的证明文件加盖鲜章。
6 投标方案 35 1、项目测评实施方案(14分):测评实施步骤中对各测评阶段的流程、内容及过程,运用图表示例,文档描述完整、清晰、准确,实施方案编制符合自治区相关政策要求及采购人的需求,内容全面、切实可行、论述完整的,得 14 分;基本能够将实施内容编制较全、具备一定的可实施性的,得 11 分;实施方案内容基本较全但方案深度不 够的,得 9分;实施方案编制内容不够全面、可行性较差的,得 7分;实施方案编制内容有缺项、论述不完整的,得 4 分;未提供或完全不符合项目情况的不得分。 2、整改建议方案(9分):供应商可根据本项目密码测评结果,提供协助系统整改及安全加固建议方案,整改加固建议内容、方式、加固方案示例、风险规避措施描述详细、完整、可操作性强的得 9 分;以上建议方案及规避措施描述简单,可操作性一般的得 7 分;建议方案内容深度不够、可操作性不强的,得5 分;建议方案内容有缺项的得 3 分;未提供不得分。 3、人员安排方案(6 分):针对本项目密码测评工作提供项目团队的具体分工,根据分工安排的合理性、科学性、可实施性等进行打分。人员安排合理、岗位设置完整、专业能力及工作经验丰富的,得 6 分;人员安排基本能保障项目开展的、具备一定的专业能力的,得 5 分;人员安排仅基本能保证项目开展的,不够丰富的,得 4 分;能够提供人员安排名单但安排不够合理的,得 2 分;未提供相关内容的不得分。 4、保密管理措施(6 分):供应商提供项目实施过程及项目成果的保密管理制度,评委对供应商的保密管理措施内容进行打分。保密管理制度内容详实合理,设有专职人员的得 6 分;保密管理制度内容较合理、内容细致的得 4 分;保密制度内容深度不够、措施不够细致的得2分;保密管理制度内容不够全面的得 21分;未提供的不得分。
合计: 100

发起异议

任何供应商、单位或者个人对以上公示的项目采购需求有异议的,可以在招标公告发布之前在线发起异议,并填写异议内容及事实依据,该异议仅作为社会主体对采购需求内容的监督,采购人查询异议内容后,可根据实际情况自行决定是否采纳异议内容。供应商认为采购文件、采购过程、中标或者成交结果使自己的权益受到损害的,应按照《政府采购质疑和投诉办法》规定执行。

公众号

微信公众号(订阅通知)

本公告地址:https://www.anfangzb.com/view/470/707xl4oBJ3YTPXrjzb_j.html

宁夏安防招标
银川市安防招标
石嘴山市安防招标
吴忠市安防招标
固原市安防招标
中卫市安防招标