湖州市南浔区中医院信息系统等级(二级)保护测评采购项目院内遴选公告
时间:26-06-30来源/作者:
湖州市南浔区中医院信息系统等级(二级)保护测评采购项目院内遴选公告
一、采购项目:湖州市南浔区中医院信息系统等级(二级)保护测评采购项目
二、采购方式:院内自行采购
三、供应商资质要求:
提供由公安部第三研究所颁发的《网络安全等级测评与检测评估机构服务认证证
书》,供应商必须处于国家认可的、有效的“全国网络安全等级保护测评机构目
录”内,通常需要提供官网截图证明。
四、测评内容
根据国家等级保护相关标准,等级保护测评的内容(包括但不限于)以下内容:
序号 | 系统名称 | 预 算 |
1 | 基础支撑(二级) | 6万 |
2 | 面向患者服务(二级) |
3 | 测评整改服务 |
A. 基于《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019)的对应等级和应用场景(以下选择)的测评服务,并提交反映系统安全现状的系统安全保护等级测评报告。
□安全通用要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理)
□云计算安全扩展要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全建设管理、安全运维管理)
□移动互联网安全扩展要求(安全物理环境、安全区域边界、安全计算环境、安全建设管理)
□物联网安全扩展要求(安全物理环境、安全区域边界、安全运维管理)
□工业控制系统扩展要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全建设管理)
□大数据可参考安全控制要求(安全物理环境、安全通信网络、安全计算环境、安全建设管理)
B. 网络安全培训2次(管理层面培训、技术层面培训)
C. 漏洞扫描2次
等保测评及整改服务
(1)测评应满足的原则
本次安全保护等级保护测评实施方案设计与具体实施应满足以下原则:
a、保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究投标供应商的责任。
b、标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。
c、规范性原则:投标供应商的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。
d、可控性原则:测评服务的进度要跟上进度表的安排,保证采购人对于测评工作的可控性。
e、整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。
f、最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。
(2)安全测评报告
a、投标供应商应对采购人的信息系统进行等级保护测评、上线测试,形成相应的报告。
b、投标供应商在测评后出具符合公安局要求的系统安全保护等级测评报告;
c、对上述系统不符合信息安全等级保护有关管理规范和技术标准的,投标供应商出具可行整改方案并协助采购人整改服务。
d、投标供应商协助采购人办理信息系统安全保护等级测评备案手续。
(3)本次等级保护测评的整体要求
A、投标供应商应详细描述本次等级保护测评的整体实施方案,包括项目概述、等保测评方案、项目实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交和验收标准等。
B、投标供应商应详细描述测评人员的组成、资质及各自职责的划分。投标供应商应配置有经验的测评人员进行本次等级保护测评工作。本次项目实施骨干人员至少包含1名高级测评师(提供证书复印件)。承担本次项目的负责人同时具有:软件性能测试高级工程师、注册信息安全专业人员(CISP-CISE)证书、信息安全保障人员认证证书(CISAW安全运维方向OM/PL)、人社部门颁发的高级信息系统项目管理师证书、注册网络安全防护工程师证书;项目团队人员具有咨询工程师、ISO9001内部审核员资格证、DCMM助理评估师证书以确保项目的顺利实施。在投标时提供相应证明材料;
C、本次等级保护测评实施过程中所使用到的各种工具软件由投标供应商推荐,经采购人确认后由投标供应商提供并在测评中使用。在报价文件中应详细描述所使用的安全测评工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求以及使用可能对系统造成的风险等。
D、安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由投标供应商推荐,经采购人确认后由投标供应商提供并在测评中使用。
E、安全测评需要的运行环境(如场地、网络环境等)由采购人提供,投标供应商应详细描述需要的运行环境的具体要求。
项目成果
提交包括且不仅仅包括以下成果:
《信息系统安全整改规划》
《信息系统等级保护测评报告》
六、评分标准:
1、评标方法:
本次评标采用综合评分法,投标文件满足招标文件全部实质性要求且按照评审因素的量化指标评审得分由高到低的顺序确定中标候选人。
2.评分标准:
共100分,其中商务技术分80分,价格分20分。评分依下述所列为评标打分依据,分值如下(计算分值时,按其算术平均值保留小数2位)。
2.1商务技术分80分
4.3 评标细则及标准
(一)资信评分(17分)
资信评分由评标委员会统一打分,评分时保留一位小数。
序号 | 名称 | 内容 | 分值 |
1 | 供应商或合作测评机构资质 | 投标供应商或者合作测评机构具有以下有效的证书 1.具有网络安全等级保护测评与检测评估机构服务认证证书得1分; 2.具有检验检测机构资质认定证书且具有软件测评资质的得1分;(其中软件检测能力必须包含国家标准GB/T25000.51-2016,否则不得分。) 3. 具有中国合格评定国家认可委员会检验机构认可证书的得1分; 4.具有有效期内的质量管理体系认证证书、信息技术服务管理体系认证证书、信息安全管理体系认证证书,每个证书得1分,最高3分。 5、具有数据安全能力成熟度模型(DSMM)授权技术检查机构资质证书的得2分,其余情况不得分。需提供在有效期内的相关证明文件(不限定机构)并加盖公章。 6、具有数据管理能力成熟度评估机构(DCMM)资质证书的得2分,其余情况不得分。需提供在有效期内的相关证明文件(不限定机构)并加盖公章。 7、具有国际或国家级会议及赛事等保测评经验,每提供一个案例得2分,最高得4分 (证明材料:提供相关证书,未能提供的,不得分。) | 14分 |
2 | 企业业绩 | 供应商提供自投标截止时间前三年以来(自投标截止日起往前追溯3年,以合同签订时间为准)成功实施的信息系统等级保护测评类项目案例,每个得1分,最高得3分; 注:提供合同复印件并加盖公章,否则不得分。 | 3分 |
(二)技术评审(63分)
技术评审主要内容包括技术方案、服务进度计划和保障措施、服务工作机制及程序、项目负责人及团队、项目风险规避处置措施、保障措施、拟投入安全测评工具软件情况、数据保密、应急预案、培训方案、售后服务承诺等。
序号 | 评分内容 | 评分标准 | 分值 |
1 | 技术方案 | 根据供应商对本项目的网络结构、系统组成、业务功能的理解程度进行评分:对项目理解到位、完整且符合现状的得5分;理解和分析较全面,基本符合采购人要求的得4分;理解和分析较简单的2分;理解和分析明显有缺陷的得1分;未提供不得分。 | 5 |
根据供应商对本项目的测评、安全评估及系统整体设计方案进行评分:内容齐全、表述准确、条理清晰,系统整体设计合理的得得5分;方案内容完整、针对性不强,仅能满足本项目要求得4分;方案内容不完整,可能无法满足本项目要求得2分;未提供不得分。 | 5 |
供针对本项目实施过程中重点、难点问题,提出的保障措施、技术支撑等解决方案打分:方案及措施详细完善且与项目匹配度好的得5分;方案及措施不够详细完善或与项目匹配度一般的得3分;内容缺失严重或与项目不匹配的不得分。 | 5 |
根据项目进度计划的时间安排满足采购需求程度、进度计划中各阶段工作内容明确情况进行评分(综合评定打分)。整体服务进度合理,服务措施保障完整的得5分;有进度安排但欠缺措施保障的得3分;进度混乱、保障措施不到位或未提供的得0分。 | 5 |
2 | 项目负责人及团队 | 根据供应商提供的项目负责人(1人)能力及资质情况进行打分: 具有高级网络安全等级测评师证书; 具有信息系统安全认证专业人员(CISSP)证书; 具有人社部门颁发的高级信息系统项目管理师证书; 具有注册网络安全防护工程师证书; 具有信息安全保障人员认证证书(CISAW安全运维方向OM/PL) 具有DCMM助理评估师证书 具有人社部门颁发的中级系统集成项目管理工程师证书 项目负责人同时具备所有证书得7分,同时具有5-6个证书得4分、同时具备1-4个得3分。 (以上人员根据项目采购单位要求提供现场服务,项目负责人需提供相应证书并提供有效社保证明,社会保险证明:应由企业注册地社保部门出具且需满足最近三个月任一时间在本企业缴纳的时间要求,未能提供的,不得分) | 7 |
1.技术负责人具有高级网络安全等级测评师证书、高级软件性能测试工程师证书、高级工程师(信息技术)资格证书、ISMS正式再注册审核员,技术负责人同时具备以上所有证书得4分,同时具备1-3个得2分。 2.项目组长具有中级及以上测评师证书、人社部门颁发的网络工程师和中级及以上个人信息保护合规审计人员能力评价证书,每个证书得1分,本项满分3分。 3.项目组成员(除项目负责人、技术负责人外) (1)具有国家反计算机入侵和防病毒研究中心颁发的中级及以上网络安全服务能力评价证书(CCSS),每个得1分,最高得2分。 (2)具有中国电子信息行业联合会颁发的DCMM助理评估师证书,每个得1分,最高得3分。 (3)项目组成员具有中国商业联合会颁发的高级售后服务管理师证书的得2分。 (4)项目组成员具有国家网络技术水平考试证书(NCNE)的得2分。 (以上人员根据项目采购单位要求提供现场服务,项目负责人需提供相应证书并提供有效社保证明,社会保险证明:应由企业注册地社保部门出具且需满足最近三个月任一时间在本企业缴纳的时间要求,未能提供的,不得分) | 16 |
3 | 拟投入安全测评工具软件情况 | 具有正规安全厂商的正式授权WEB应用安全检测工具、数据库安全检测工具、软件代码安全检测工具、网络安全攻击测试工具、云安全检测工具、移动应用安全评估检测工具、无线网络安全检测工具、僵尸木马行为检测工具,提供正规安全厂商的授权的,每个工具得0.5分,最高得4分。无正规安全厂商的正式授权不得分。 具有数据防泄露信息化管理系统著作权证书、安全运维审计系统软件软件著作权证书、网络安全监控工具系统著作权证书、移动运维监控系统软件著作权证书、多云容器安全扫描软件著作权证书,每个证书得1分,最高得5分; 注:提供有效期内证书复印件以及在中国版权保护中心(https://register.ccopyright.com.cn/query.html)查询结果截图并加盖公章,否则不得分。 | 9 |
4 | 应急预案 | 根据供应商对突发事件应急预案的可操作性。(综合评定打分)。方案及措施内容完整、合理、可行的得3-4分;方案及措施内容部分缺失,可行性较低的得1-2分;无相关内容得0分。 | 4 |
5 | 培训方案 | 投标人提供信息安全相关培训,提供的培训内容满足用户需求等。方案详细全面,针对性、可行性强,规范化标准化的得3-4分;方案符合采购需求,内容部分缺失,可行性较低,得1-2分;无相关内容得0分。 | 4 |
6 | 售后服务承诺 | 及时响应能力和售后服务内容进行评分:服务承诺及措施全面详实,贴合符合项目需求,针对性强且合理可行的得3分;服务承诺及措施简单,合理可行性有欠缺的得2分;完全不符或未提供的不得分。 | 3 |
2.2价格分(20分)
价格分采用低价优先法计算,即满足磋商文件要求且最后磋商价格最低的最终有效磋商报价为磋商基准价,其他供应商的价格分按照下列公式计算:
价格分=(磋商基准价/最终报价)×20%×100。
此项由评标委员会集体核实后统一打分。
评标委员会在评审时发现磋商供应商的报价明显低于其他通过符合性审查供应商的报价,有可能影响产品质量或者不能诚信履约的,应当要求其在评标现场合理的时间内提供书面说明,必要时提交相关证明材料;磋商供应商不能证明其报价合理性的,评标委员会应当将其作为无效投标处理。
五、报名
1. 报名方式:报名表填写好并附带公司证明文件发到《电子邮箱》
2. 报名地点:湖州市南浔区中医院后勤保障中心采购中心(上午7:30~11:15 下午13:30~16:30)
3. 联系人及联系方式:
采购中心电话:3019291 电子邮箱:2016650046@qq.com
六、遴选会时间
1. 时间:另行通知
2. 地点:湖州市南浔区中医院湖州市南浔区中医院行政4楼会议室
七、谈判时请携带以下纸质证件资料(1正3副共4本)
1. 项目具体实施方案
2.业绩证明
3. 单位名称、地址、联系人、联系电话。《附件报名表》