一、采购标段采购计划编号:XNCZX项目名X办公厅本级“我的宁夏”政务X、全X迁移适配项目第三方测评服务项目X包名称:商用密码应用安全性评估X包类型:服务类采购方式:公开
招标预算金额X.X报价方式:总价采购项目是否属于技术复杂,专业性强的采购项目:否是否为执行国家统一定价标和固定价格采购项目:否是否适宜由中小企业提供:否不适宜由中小企业提供的情形:(三)面向中小企业预留采购份额无法确保充X供应、充X采购目标实现的情形。不适宜面向中小企业证明材料:不专门面向中小企业的说明.pdf报价扣除优惠:X发起异议任何供应商、单位或者个人对以上公示的项目采购需求有异议的,可以在招标公告发布之前X发起异议,并填写异议内容及事实依据,该异议仅作为社会主体对采购需求内容的监督,采购人查询异议内容后,可根据实际情况自行决定是否采纳异议内容。供应商认为采购文件、采购过程、中标或者成交结果使自己的X采购质疑和投诉办法》规定执行。二、供应商资格条件1.满足《中华人民共和国政府采购法》第二十二条规定,应提供以下材料:1.1提供在中华人民共和国境内X的法人或其他组织的营业执照(或事业单位法人证书,或社会团体法人登记证书),如投标供应商为自然人的需提供自然人X明;1.2法人X、法人及被授权人X复印件(法定代表人直接投标可不提供,但须提供法定代表人X复印件);1.3提供具有良好商业信誉和健全的财务会计制度的承诺函;1.4提供履行合同所必需的设备和专业技术能力的证明材料;1.5具有依法缴纳税收和社会保障资金的良好记录的承诺函;1.6提供参加采购活动前三年内在经营活动中没有重大违法记录的书面声明;(提供《资格承诺函》)。2.供应X(XwX采购严重违法失信行为记录名单X站(Xwww.X.cn)未被列入失信被执行人、重大税收违法案件当事人名单。3.(是否)专门面向中小微企业:是否4.合格投标人的其他资格要求:序号合格投标人的其他资格要求1单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同X采购活动;2投标人须提供国家X颁发的商用密码检测机构资质证书;3除单一来源采购项目外,为采购项目提供X体设计、规范编制或者项目管理、监理、检测等服务的供应商,不得再参加该采购项目的其他采购活动。要求采购标的交付(实施)的时间(期限)要求采购标的交付地点(范围)付款条件(进度和方式)质量保修范围和保修期四、技术要求货物类 服务类类标的清单服务类序号品目名称及编码标的名称服务内容数量单价服务标准及详细要求服务期限备注1CX-测试评估认证服务商用密码应用安全性评估“我的宁夏”政务X、全XX开展商用密码安全性评估。1X.X标的1-测试评估认证服务:通过开展商用密码应用安全性评估,评估机构依据《中华人民共和国密码法》《X密码应用基本要求》(GBTX-X)、《商用密码应用安全性评估管理办法》(国家X令第3X密码应用测评要求》(GMTX-XX密码应用测评过程指南》(GMTX-X)、《商用密码应用安全性评估测评作业指导书》和“我的宁夏”政务X、全X的安X密码应用的薄弱环节和风险,为密码应用安全提供科学评价,提出完善、可行的X改建议。客观、全X密码应用的合规性、正确性和有效性,度量其与密码应用需X密码应用现状与相应等级密码保护要求之间的差距,并X析其密码应用的薄弱环节及面临的安全风险,提供科学的评估报告。1.服务内容1.1X的密码应用方案进行评估,出具加盖检测机构印章的《密码应用方案安全性评估报告》纸质一式三份。1.2X的关键基础X络进行商用密码应用安全性评估。具体包括:商用密码总体要求测评、密码技术应用测评、密钥管理测评、安全管理测评。评估后,出具加盖检测机构印章的《密码应用安全评估报告》纸质一式三份。2.服务详细要求2.1商用密码总体要求测评(1)密码算法X中使用的密码算法是否符合法律法规的规定和密码相关国家标准、行业标准的有关要求。(2)密码技术X中使用的密码技术是否遵循密码相关国家标准和行业标准。(3)密码产品X中使用的密码产品与密码模块是否通过国家密码管理部门核准。(4)密码服务X中使用的密码服务是否通过国家密码管理部门许可。2.2密码技术应用测X络和通信、设备和计算、应用和数据4X中应用的密码技术进行X析与评估。物理和环境层面测X是否合理、合规地利用商用密码完X性、真实性X安全防护效能的物理和环境层面因素进行保护。包括但不限于下列典型因素:重要场所的物理访问控制,监控设备的物理访问控制,以及物理访问记录、监控信息等敏感X络和通信层面测X是否合理、合规地利用商用密码机密性、完X性、真实性XX络和通信层面因素进行保护。包括但不限于下列典型因素:安X络的设备,通信双方的身份认证过程,通信数据完X性,敏感信息X络边界访问X资源访问控制信息完X性,安全设备、安全组件的集中管理方式和信息X。设备和计算层面测X是否合理、合规地利用商用密码机密性、完X性、真实性X安全防护效能的设备和计算层面因素进行保护。包括但不限于下列典X设备和计算环境的用X设备和计算环境资源访问控制信息完X性,重要信息资源敏感标记完X性,重要程序或X设备和计算环境的日志记录完X性。应用和数据层面测X是否合理、合规地利用商用密码机密性、完X性、真实性以及不可否认性X安全防护效能的应用和数据层面因素进行保护。包括但不限于下列典X应用和数据操作环境的用X应用和数据操作环境资源访问控制信息完X性,重要信息资源敏感标记完X性,重要数据传输过程的机密性、完X性,重要信息存储过程的机密性、完X性,重要程序的加载X应用相关实体行为X应用和数据操作环境的日志记录完X性。2.3密钥管理测评对影响商用密码防护效能的密钥生命周期相关环节,以及相关环节管理和策略制定的全过程进行X析与评估。密钥生命周期相关环节包括但不限于下列典型环节:密钥生成,密钥存储,密钥X发,密钥导入,密钥X,密钥使用,密钥备份,密钥恢复,密钥归档,密钥销毁。2.4安全管理测评对影响商用密码防护效能的管理制度与措施进行X析与评估。管理制度与措施包括但不限于下列典型维度:安全管理制度X实施,应急预案。(1)安全管理制度维度,包括但不限于下列内容与措施:密码建设、运维、人员、设备、密钥管理内容,密码相关操作规范、安全操作规范,安全管理制度的合理性和适用性论证与审定,安全管理制度的改进和修订,安全管理制度的发布,安全管理制度的执行。(2)人员管控维度,包括但不限于下列内容与措施:了解并遵守密码相关法律法规密码产品使用,关键岗位划X,相关人员职责与权限划X,岗位责任制与人员制约、监督机制,管理和使用账号,人员培训、人员选拔,人员考核、奖惩与调离,人员保密措施。(3X实施维度,包括但不限于下列XXX密码产品X运行前XX改。(4)应急预案维度,包括但不限于下列内容与措施:应急预案,应急资源准备,应急情况与处置,上级主管部门应急报告,同级密码主管部门应急报告。3.项目质量要求(1)中标方提供的评估报告内容及数据应准确、完X、客观、公正;(2)中标方提供的评估服务质量应符合密码应用安全性评估规范相关要求,且评估结果及报告必须提交给最终用户做确认。4.评估流程要求(1X情况进行调研。(2)测试准备:测试计划、测评方案编制和确认。(3X施、问题和X改建议反馈。(4)X析与报告编制:对测评结果进行汇总X析,形成测评结论,并编制测评报告。合同签订之日起至所有测试工作完成且测试报告通过甲方验收后。服务标准及详细要求:标的1-测试评估认证服务:通过开展商用密码应用安全性评估,评估机构依据《中华人民共和国密码法》《X密码应用基本要求》(GBTX-X)、《商用密码应用安全性评估管理办法》(国家X令第3X密码应用测评要求》(GMTX-XX密码应用测评过程指南》(GMTX-X)、《商用密码应用安全性评估测评作业指导书》和“我的宁夏”政务X、全X的安X密码应用的薄弱环节和风险,为密码应用安全提供科学评价,提出完善、可行的X改建议。客观、全X密码应用的合规性、正确性和有效性,度量其与密码应用需X密码应用现状与相应等级密码保护要求之间的差距,并X析其密码应用的薄弱环节及面临的安全风险,提供科学的评估报告。1.服务内容1.1X的密码应用方案进行评估,出具加盖检测机构印章的《密码应用方案安全性评估报告》纸质一式三份。1.2X的关键基础X络进行商用密码应用安全性评估。具体包括:商用密码总体要求测评、密码技术应用测评、密钥管理测评、安全管理测评。评估后,出具加盖检测机构印章的《密码应用安全评估报告》纸质一式三份。2.服务详细要求2.1商用密码总体要求测评(1)密码算法X中使用的密码算法是否符合法律法规的规定和密码相关国家标准、行业标准的有关要求。(2)密码技术X中使用的密码技术是否遵循密码相关国家标准和行业标准。(3)密码产品X中使用的密码产品与密码模块是否通过国家密码管理部门核准。(4)密码服务X中使用的密码服务是否通过国家密码管理部门许可。2.2密码技术应用测X络和通信、设备和计算、应用和数据4X中应用的密码技术进行X析与评估。物理和环境层面测X是否合理、合规地利用商用密码完X性、真实性X安全防护效能的物理和环境层面因素进行保护。包括但不限于下列典型因素:重要场所的物理访问控制,监控设备的物理访问控制,以及物理访问记录、监控信息等敏感X络和通信层面测X是否合理、合规地利用商用密码机密性、完X性、真实性XX络和通信层面因素进行保护。包括但不限于下列典型因素:安X络的设备,通信双方的身份认证过程,通信数据完X性,敏感信息X络边界访问X资源访问控制信息完X性,安全设备、安全组件的集中管理方式和信息X。设备和计算层面测X是否合理、合规地利用商用密码机密性、完X性、真实性X安全防护效能的设备和计算层面因素进行保护。包括但不限于下列典X设备和计算环境的用X设备和计算环境资源访问控制信息完X性,重要信息资源敏感标记完X性,重要程序或X设备和计算环境的日志记录完X性。应用和数据层面测X是否合理、合规地利用商用密码机密性、完X性、真实性以及不可否认性X安全防护效能的应用和数据层面因素进行保护。包括但不限于下列典X应用和数据操作环境的用X应用和数据操作环境资源访问控制信息完X性,重要信息资源敏感标记完X性,重要数据传输过程的机密性、完X性,重要信息存储过程的机密性、完X性,重要程序的加载X应用相关实体行为X应用和数据操作环境的日志记录完X性。2.3密钥管理测评对影响商用密码防护效能的密钥生命周期相关环节,以及相关环节管理和策略制定的全过程进行X析与评估。密钥生命周期相关环节包括但不限于下列典型环节:密钥生成,密钥存储,密钥X发,密钥导入,密钥X,密钥使用,密钥备份,密钥恢复,密钥归档,密钥销毁。2.4安全管理测评对影响商用密码防护效能的管理制度与措施进行X析与评估。管理制度与措施包括但不限于下列典型维度:安全管理制度X实施,应急预案。(1)安全管理制度维度,包括但不限于下列内容与措施:密码建设、运维、人员、设备、密钥管理内容,密码相关操作规范、安全操作规范,安全管理制度的合理性和适用性论证与审定,安全管理制度的改进和修订,安全管理制度的发布,安全管理制度的执行。(2)人员管控维度,包括但不限于下列内容与措施:了解并遵守密码相关法律法规密码产品使用,关键岗位划X,相关人员职责与权限划X,岗位责任制与人员制约、监督机制,管理和使用账号,人员培训、人员选拔,人员考核、奖惩与调离,人员保密措施。(3X实施维度,包括但不限于下列XXX密码产品X运行前XX改。(4)应急预案维度,包括但不限于下列内容与措施:应急预案,应急资源准备,应急情况与处置,上级主管部门应急报告,同级密码主管部门应急报告。3.项目质量要求(1)中标方提供的评估报告内容及数据应准确、完X、客观、公正;(2)中标方提供的评估服务质量应符合密码应用安全性评估规范相关要求,且评估结果及报告必须提交给最终用户做确认。4.评估流程要求(1X情况进行调研。(2)测试准备:测试计划、测评方案编制和确认。(3X施、问题和X改建议反馈。(4)X析与报告编制:对测评结果进行汇总X析,形成测评结论,并编制测评报告。--采购需求附件:采购需求附件附件1采购需求.docx五、合同管理安排合同类型:货物类 服务类类服务类服务内容履约保证金甲方责任乙方责任违约责任不可抗力保密服务期限争议解决合同生效及其他验收标准(附验收方案)(验收方案附件):履约验收方案.docx其他服务地点(范围)付款条件(进度和方式)售后服务交付标准和方法六、评审方法及评审细则评标方法:最低评标价法综合评X法评审细则类别:服务类细则类别服务类细则类别序号评审项目权重X评X标准1投标报价X.X价格X采用低价优先法计算,即满足招标文件要求且投标价格最低的投标报价为评标基准价,其价格X为满X。其他投标人的价格X统一按照下列公式计算:投标报价得X=(评标基准价/投标报价)×X%×权重X值。(四舍五入后保留小数点后两位)对于高于项目采购预算金额的投标报价不予接受,视为无效投标。2企业实力7.X投标人持有以下证书的每个得1X:1X络安全审查认证X)颁发且在有效期内的信息安全服务资质(信息安全风险评估)证书;2X络安全审查认证XX络安全审计服务资质;3.CMA;4.中国合格评定国家认可委员会检验机构认可证书;5.国家信息安全漏洞库技术支撑单位证书;6国家认监委备案机构颁发的信息技术服务管理体系认证证书;7.国家认监委备案机构颁发的信息安全管理体系认证证书。注:投标文件提供证书复印件X,证书过期对应项不得X。3项目经理6.X项目经理须具备人社部、工信部联合颁发且X项目管理师(高级软考)证书及持有通过国家X组织的商用密码应用安全性评估人员测评能力考核的证书(未提供不得X)。在此基础上,项目经理具备X信息安全证书、信息安全保障人员证书、密码X审计师,每有一个证书得2X,最高得6X;注:提供证书复印件X,同时附投标人为其缴纳的近半年内任意三个月社保缴费证明复印件X。4测评团队X.X测评团队成员均须具备通过国家X组织的商用密码应用安全性评估人员测评能力考核的证书(未提供不得X)。测评团队成员至少3人(不含项目经理),具有X信息安全证书、X师、X渗透测XXX络安全渗透评估专业人员高级证书,每有一个证书得2X,最高得XX;注:证书重复不计X,提供证书和投标人为其缴纳的近半年内任意三个月社保缴费证明复印件X。5类似业绩6.X投标人提供近三年(X年X月至今)类似项目业绩,每提供一项得2X,满X为6X。注:投标文件中提供合同复印件X,以合同签订日期为准,不提供不得X。6总体方案9.X1.项目背景与需求X析(3X):方案包含项目背景X析的得1X;包含采购人业务需求X析的得1X;包含风险评估方法说明的得1X;未提供对应内容不得X。2.评X线与方法(3X):方案明确评X线的得1X;明确评估工具与方法的得1X;明确评估流程与步骤的得1X;未提供对应内容不得X。3.项目重点难点与应对措施(3X):方案识别项目重点难点的得1X;针对重点难点提出应对措施的得1X;针对关键风险提出防控方案的得1X;未提供对应内容不得X。7实施方案8.X1.评估目标、重点(2X):评估目标、重点覆盖本项目全部评估内容的