第一章 采购公告
依据湖北省烟草公司荆州市公司批复的年度采购计划,拟对 2026年荆州市烟草公司信息系统等保测评服务(重新招标)项目组织竞争谈判采购,采购有关事项如下:
一、项目基本情况
(一)项目编号:JZXX202619101
(二)项目名称:2026年荆州市烟草公司信息系统等保测评服务
(三)采购方式:竞争谈判(综合评分法)
(四)采购内容:《***平台》网络安全等级保护三级测评服务。
(五)计划金额:8万元
(六)最高限价:8万元
(七)交付期限:自合同签订之日起90日内。在合同签订后30个工作日内完成***网络安全整改方案,***网络安全整改后30个工作日内完成信息系统等级保护测评并出具符合国家等级保护格式要求的等级测评报告。
二、供应商资格要求
(一)应为在中华人民共和国境内注册的法人或其他组织,或具有独立承担民事责任能力的个人。
响应供应商需提供:企业法人提供“统一社会信用代码营业执照”,未换证的提交“营业执照、税务登记证、组织机构代码证或三证合一的营业执照”;事业单位提供“统一社会信用代码法人登记书”,未换证的提交“事业法人登记证书、组织机构代码证”;其他组织提供合法证明文件;个人提供身份证等证明文件。(相关文件应为复印件,并加盖公章。)
(二)须具有良好的商业信誉和健全的财务会计制度。
响应供应商需提供:最近一年经审计的财务报告或财务报表。
(三)须依法缴纳税收和社会保险。
响应供应商需提供:最近一年任意一个月实际缴纳税收的凭据(完税证明、缴款书、印花税票、银行代扣(代缴)转账凭证等均可);最近一年任意一个月实际缴纳社会保险的凭据(专用收据、社会保险交纳清单、银行代扣(代缴)转账凭证等均可)。依法免税或不需要交纳社会保障资金的供应商,应提供相应文件证明其依法免税或不需要交纳社会保障资金。
(四)在本次项目响应截止日前三年内(至响应截止日之前,成立时间不足三年的,自成立时间起),未被“信用中国”网站列入“失信被执行人”、“重大税收违法失信主体”和“政府采购严重违法失信行为记录名单”。
响应供应商需提供:在信用中国的查询结果纸质件并加盖公章。(查询路径:进入“信用中国”网站,在“信用服务”-“重点领域严重失信主体名单查询”中,分别点击“失信被执行人”、“政府采购严重违法失信行为记录名单”、“重大税收违法失信主体”,查看有无记录。)
(五)在本次项目响应截止日前三年内(至响应截止日之前,成立时间不足三年的,自成立时间起),根据刑事判决书、刑事裁定书、党政纪处分决定书,响应供应商及其法定代表人或主要负责人不存在行贿行为。
响应供应商需提供:***网的查询结果纸质件并加盖公章。(查询路径:进入“***网”,在“高级检索”里,限定裁定期限自响应截止之日前近三年,在“全文检索”中输入响应供应商名称及其法定代表人或主要负责人姓名,案由限定为“刑事案由”进行查询。)
(六)响应供应商之间不存在法律禁止的关联关系:包括单位负责人为同一人或者存在控股、管理关系。
响应供应商需提供:承诺函并加盖公章(采购部门应在评审现场进行核实)。
(七)法定代表人或主要负责人因不良行为被采购单位列入不良供应商名单且在禁入期内,以及因行贿行为被烟草行业或中国烟草总公司湖北省公司列入存在行贿行为供应商名单且在禁入期内,将被禁止参加采购。
响应供应商需提供:承诺函并加盖公章(监督人员应在评审现场进行核实)。
(八)没有处于被责令停业,投标资格被取消,财产被接管、冻结,破产状态等对采购及履约有重大负面影响的状态。
响应供应商需提供:承诺函并加盖公章。
(九)本项目中标(成交)后不得转包,不得非法分包。
响应供应商需提供:承诺函并加盖公章。
(十)投标人须具备由公***网络安全服务认证证书等级保护测评服务认证(即:网络安全等级测评与检测评估机构服务认证证书)。
响应供应商需提供:提供资质证书复印件并加盖公章。
三、采购文件的获取
(一)时间:2026年9月23日0时00分-9月28日17时00分(北京时间)
(二)地点:***平台(****.com.cn,下同)
(三)方式:***平台在线申请获取
四、响应文件的递交
(一)截止时间:2026年10月9日14时30分(北京时间)
(二)地点:***平台
五、谈判时间、地点
(一)时间:2026年10月9日14时30分(北京时间)
(二)地点:湖北省****楼电子评标室
(三)方式:本项目采用“远程不见面”开标方式,供应商应当在响应截止时间前,登录“***平台”远程开标大厅,在线准时参加开标活动。本项目采取“集中解密”,项目联系人点击“一键解密”由平台服务器自动解密。
(四)公告事宜
1.媒介:***平台、***平台、***平台上发布。
2.时间:2026年9月22日至2026年9月28日
(五)电子交易须知
1.电子化采购:本项目以数据电文形式,依托“***平台”进行采购活动,不提供纸质版采购文件。
2.采购文件的获取:
2.1***平台,***平台注册过的可直接登录,未注册的请先注册(平台注册免费,***平台发布的所有项目)。 2.2登录后查找并参与本项目,按提示完成购标申请,并点击“立即投标”进入“我要投标”界面,勾选需要参加的标包。
2.3勾选对应标包后,点击“立即购标”并选择“网上支付”,完成支付流程(文件费0元/标包),即可获得下载采购文件权限。未下载采购文件的,则视为不具备参与本项目响应的资格。
2.4***平台填写“购标申请”,并上传公告要求提供的资料,资料全部粘贴到一个word上并转成PDF格式上传,经项目联系人审核通过的供应商,请务必在采购文件售卖截止时间前登录“***平台”,进入“我的购物车”界面,选择采购项目进行采购文件购买操作(本项目不收取文件购买费用,***平台服务费),否则将无法获取电子版采购文件。
3.响应文件的制作:
3.1供应商必须在制作电子响应文件之前完成CA证书的办理,并使用CA证书进行加密后才能投标;否则将无法正常投标。
注:CA证书具体办理流程参见登录后“***平台-我的工作台”中“CA申请”和“CA申请帮助”查看,也可拨打“***平台”统一服务热线400****236进行咨询。
3.2电子响应文件由供应商使用“***平台”提供的“电子投标文件制作软件”制作生成。
注:响应文件制作软件下载,请登录“***平台”首页,***网站下载并安装招标投标服务工具,安装完成后,启动招标投标服务工具,在工具中选择“***平台投标客户端”“北京 CA 驱动”“***平台投标解密客户端”进行安装。
3.3供应商在编制电子响应文件时应使用投标工具功能将评审因素与投标文件内容相关联。
3.4响应文件格式文件要求“签章”的地方,供应商应使用CA数字证书加盖法定代表人或其授权委托代理人的个人电子印章或电子签名章。
3.5电子响应文件制作完成后,“***平台”将生成一份加密的电子响应文件。电子响应文件应包括PDF格式或WORD版投标文件和可编辑Excel版报价文件(含分项报价表)(如有)。
4.响应文件的加密:
4.1供应商在投标人客户端中生成响应文件并完成签章之后,使用CA证书在投标人客户端中对响应文件进行加密。
4.2供应商应在投标人客户端中对加密的响应文件进行解密验证,以防止响应文件加密异常,在开标时无法解密。
4.3供应商应保证加密投标文件的CA证书有效期在开标时间之前。若CA证书有效期临近开标时间,建议供应商提前办理CA证书续期,以免开标时无法进行解密。
5.响应文件的递交(上传):
5.1供应商应在采购文件规定的响应文件递交截止时间前递交(上传)响应文件。
5.2供应商应当在响应文件递交截止时间前,登录“***平台”,选择所投标段将加密的电子响应文件上传。供应商完成响应文件上传后,“***平台”即时向供应商发出电子签收凭证,递交时间以电子签收凭证载明的传输完成时间为准。
5.3供应商应充分考虑上传文件时的不可预见因素,以及充分***网络影响,尽量避开递交响应文件高峰时间,错峰进行递交。响应文件未在响应文件递交截止时间前完成上传的,视为逾期送达,“***平台”将拒收。
5.4供应商所递交的响应文件不予退还。超过递交响应文件的截止时间或者不按照本章要求加密的投标文件,交易系统应当拒收。
6.响应文件的修改与撤回:
6.1在响应文件递交截止时间前,供应商可以修改或撤回已递交的响应文件,供应商撤回响应文件的,在“***平台”直接进行撤回操作。
6.2供应商修改响应文件的,应当先按6.4项撤回响应文件,再使用“电子投标文件制作软件”制作成完整的响应文件,并按照本章第3、4、5规定进行编制、递交和加密,递交时间以最终提交加密电子投标文件的电子签收凭证载明的传输完成时间为准。
7.特殊情况的处置:
7.1因“***平台”系统故障导致无法投标的,平台及时通知采购人,采购人视情况决定是否顺延投标截止时间。因供应商自身原因导致无法完成投标的,由供应商自行承担后果。
7.2 因“***平台”系统故障导致无法正常开标的,采购人将暂停开标,待系统恢复正常后继续采购。
7.3“***平台”系统故障是指下列情形:
(1)系统服务器发生故障,无法访问或无法使用系统;
(2)系统的软件或数据库出现错误,不能进行正常操作;
(3)系统发现有安全漏洞,有潜在的泄密危险;
(4)出现断电、断网事故;
(5)其他无法保证招投标过程正常进行的情形。
8.关于电子化采购的有关概念:
8.1签章是指:供应商应使用CA数字证书加盖法定代表人或其授权委托代理人的个人电子印章或电子签名章。上述法定代表人或其授权委托代理人无CA数字证书个人电子印章或电子签名章的,法定代表人或其授权委托代理人签章部分可采用彩色扫描件上传。
注:采购文件中需要手写签字或盖章的地方须为手工签署后扫描上传,个人印章或签名章、电子签名章等均视为无效。
8.2盖单位公章是指:供应商应使用CA数字证书加盖供应商的单位电子印章。
注:公章指标明投标人法定名称的公章,不得用如投标专用章、业务专用章、合同专用章、财务专用章、单位内设机构印章、分公司印章代替。
8.3数字证书(简称“CA”):经过有关部门认可的电子认证服务机构基于 PKI 技术签发、认证和管理的数字证书。CA 证书具有数据电文交换中身份识别、电子签名、加密解密等功能。
8.4供应商客户端:“***平台投标客户端”,确保符合系统要求。
注:***平台注册、登录、采购文件获取及响应文件递交等相关业务具体操作详见“平台”—****中心—投标人操作指南。
六、所有与本次谈判有关的文件和函电请以下列方式联系:
采购部门: 湖北省烟草公****中心
项目负责人:陈啸
项目负责人电话:0716-***6850
联系人:苏应强
联系电话: 0716-***6851
电子邮箱: 18****@****.com
采购监督部门:湖北省烟草公司荆州市公司规范管理办公室
联系人: 李蓉
联系电话: 138****9400
采购单位(盖章):湖北省烟草公司荆州市公司
2026年9月21日
第二章 供应商须知
一、总 则
(一)适用范围
本文件适用于本次竞争谈判中所述项目的采购活动。
(二)定义
1.“采购人”是指:湖北省烟草公司荆州市公司。
2.“供应商”是指:获得该项目投标资格,确定为谈判对象的法人、其他组织或者自然人。
3.“谈判供应商”是指:符合供应商资格条件,并通过评审标准中资格性和符合性审查的供应商。
4.“成交供应商”是指:通过谈判小组评审成交后,与采购人签定采购合同的供应商。
5.“响应文件”是指:供应商根据本文件要求,编制包含报价、技术和服务等所有内容的文件。
(三)供应商资格要求
1.供应商资格要求与“第一章 采购公告”第二条要求一致,并提供相关证明材料,对于未提供或提供的材料不符合本文件要求的,谈判小组将拒绝其参加谈判。
2.资格证明文件应真实可靠、不得伪造。响应文件正本中提交的资格证明文件为复印件的,应加盖供应商公司鲜章。
3.如果供应商代表不是法定代表人,需持有《法人授权委托书》(格式附后)。
(四)费用
1.供应商应自行承担所有与准备和参加本活动有关的费用,不论结果如何,采购人在任何情况下无义务和责任承担此类费用。
2.采购人不向成交供应商收取任何服务费。
(五)评审办法
本项目采用综合评分法,具体见“第五章 评审标准”。
(六)现场踏勘
本项目不组织踏勘。
(七)履约担保金
本项目不收取履约保证金
(八)转包分包要求
本项目不允许转包或分包
若成交供应商违反规定转包、分包,采购人有权要求成交供应商承担违约责任。
(九)其它
1.供应商在相关案件查办时,有配合提供证据、作证的义务,如果发生拒不配合调查工作的情形,采购方有权采取警示约谈、降低考核评价分数、降低供货份额、缩短服务期限、终止或解除合同等多种处理措施。
2.供应商在参与采购活动中,应坚持依法、公开、公平、公正、诚信、透明的原则,不得损害国家、集体和对方利益,发现存在不良行为之一且经查属实,按照《荆州市烟草系统供应商“黑名单”管理办法(试行)》有关规定,列入湖北省烟草公司荆州市公司供应商“黑名单”:
(一)提供虚假资信、虚假材料的;
(二)涉及与其他供应商或招标代理机构恶意串通,串标、围标,通过不正当手段影响公平竞争,与行业相关人员勾结等各种违法行为,特别是有经济犯罪行为的(包括经核实在其他单位涉案,并列入检察机关犯罪档案的);
(三)拒绝有关部门监督检查或者提供虚假情况的;
(四)中选后进行转包或者非法分包的;
(五)中选后无正当理由拒不签订采购合同的;
(六)签订合同后无正当理由拒绝履行采购合同的,或拒绝按采购部门要求和合同约定履行售后服务的;
(七)擅自实质性变更采购合同的;
(八)提供的同品种同型号的商品或同类服务价格明显高于市场平均价格的,或报价不实事求是,采取低价策略签订合同后不能履约的,
(九) 存在以次充好、以假充真、弄虚作假等商业欺诈行为, 提供假冒伪劣或质量不合格工程、物资、服务的;
(十)因采购的货物质量缺陷或采购的服务问题,造成较 大经济损失或安全事故,情节严重的;
(十一)供应商存在向采购人行贿的;
(十二)其他违反法律、法规、规章和行业有关规定的。
上述不良行为,根据情节严重程度,禁入期限为1-3年;情节特别严重的,永久禁入。
二、谈判文件
(一)谈判文件的内容
1.采购公告;
2.供应商须知;
3.谈判程序;
4.采购需求;
5.评审标准;
6.合同模版;
7.响应文件格式;
8.采购人发出的澄清和修正文件(如有)。
(二)谈判文件的澄清与修改
1.提交首次响应文件截止之日前,采购人或者谈判小组可以对已发出的谈判文件进行必要的澄清或者修改,澄清或者修改的内容作为谈判文件的组成部分。澄清或者修改的内容可能影响响应文件编制的,采购人或者谈判小组应当在提交首次响应文件截止之日3个工作日前,以书面形式通知所有接收谈判文件的供应商,不足3个工作日的,应当顺延提交首次响应文件截止之日。
2.供应商未对谈判文件提出澄清要求的,采购人或者谈判小组将视其为同意。
3.谈判修改文件是竞争谈判文件的组成部分,对所有参与竞争谈判的供应商均具有约束力。
4.谈判文件、谈判文件澄清(答疑)纪要、谈判文件修改补充通知内容均以书面明确的内容为准。当谈判文件、澄清(答疑)纪要、修改补充通知内容相互不一致时,以最后发出的文件、纪要或通知为准。
5.谈判供应商如对修改后的谈判文件仍有疑问,应在谈判中向谈判小组提交书面文件,要求谈判小组予以解答。采购人或者谈判小组对谈判供应商误读、误解修改文件而导致的不利后果,不负任何责任。
三、响应文件
(一)响应文件的内容
1.谈判响应书及附件;
2.报价文件;
3.商务文件;
4.技术文件。
(二)响应文件编制的基本要求
供应商应认真阅读本谈判文件中的所有内容,按照谈判文件的要求和条件作出实质性响应。编制响应文件时,应对其提交的响应文件及全部资料的真实性、合法性承担法律责任,同时接受采购人对其中任何资料进一步核实的要求。
- 语言和计量单位
(1)谈判供应商提交的谈判响应文件以及供应商与采购人就有关谈判的所有来往函电均应使用简体中文。供应商提交的支持文件或印刷的文献可以用另一种语言,但相应内容应附有中文翻译本,在解释谈判响应文件时以中文翻译本为准。
(2)除非谈判文件中另有规定,计量单位均采用中华人民共和国法定的计量单位。
2.文件格式、份数和装订要求
(1)响应文件中出现的供应商名称应写全称。
(2)响应文件应严格按照谈判文件格式和要求组织资料,谈判文件中规定的须加盖供应商公章,并由法定代表人(或委托代理人)签署(或盖章)的资料文件,都须按要求盖章或签署。
(3)响应文件外形用纸尺寸应统一为A4纸规格(图纸除外);文件中商务部分、资信部分和技术部分应一起装订成册,不易拆散和换页,不得采用活页装订;装订完毕后应在骑缝处加盖供应商单位公章。
(4)响应文件应密封包装,外包封上应注明:项目编号、项目名称、供应商名称、谈判日期等,并在密封条骑缝处加盖供应商单位公章。
(5)响应文件份数与“第一章 采购公告”第四条要求一致,每份文件要注明“正本”或“副本”字样,谈判响应文件的副本与正本不符,以正本为准。
(三)响应文件的递交
1.响应文件的递交截止时间、递交地点与“第一章 采购公告”第四条要求一致。
2.响应文件必须在规定的递交截止时间前派人送达到指定的地点。
3.采购人如因故推迟谈判开始时间,应以书面形式通知所有供应商。在这种情况下,采购人和供应商的权利和义务将受到新的截止时间的约束。
(四)响应文件的补充、修改或者撤回
1.供应商在递交响应文件后,在递交截止时间前,可以对已提交的响应文件进行补充、修改或者撤回,但应以书面形式通知采购人。补充、修改的内容是响应文件的组成部分,补充、修改的内容与响应文件不一致的,以补充、修改的内容为准。
2.供应商所提交的响应文件在谈判结束后,无论成交与否都不退还。
(五)响应文件的有效期
本项目谈判内容自谈判之日算起60日历天内有效。谈判结束后,在有效期内供应商不得改变谈判报价、服务期及承诺的全部义务。谈判供应商承诺的响应文件有效期不足的,谈判小组将视响应文件无效予以拒绝。
(六)有如下情形之一的,采购人将不予受理供应商递交的响应文件
1.逾期送达的或者未送达指定地点的。
2.未按谈判文件的要求密封的。
(七)有如下情形之一的,将按无效响应处理
1.如供应商没有按照本谈判文件的要求提交全部资料,或者没有对本谈判文件在各方面都做出实质性响应的,其响应文件将被视为无效文件。
2.供应商在谈判过程中采用不正当手段,有可能影响谈判结果的,将按无效响应处理。
四、谈判保证金
采购人对参与本采购项目谈判供应商不收取谈判保证金。
五、谈判报价
1.谈判报价包括谈判供应商在首次提交的响应文件中的报价、谈判过程中的报价和最后报价。
2.谈判供应商的报价均应以人民币报价。
3.谈判供应商应按照本谈判文件规定的采购需求及合同条款,以规定的格式进行报价,报价中不得包含谈判文件要求以外的内容,否则,在评审时不予核减。
4.报价应包含完成本谈判文件采购需求全部内容的所有费用,包括:应由谈判供应商支付的税款和其他应交纳的费用、供应商在响应文件中注明免费的项目费用。采购人不再支付成交供应商报价以外的任何费用。
5.偏离谈判要求以及报价超过最高限价的,均视为无效报价。
6.在评审过程中,谈判小组发现供应商的谈判报价明显低于其他谈判报价或者在设有标底时明显低于标底,使得其谈判报价可能低于其个别成本的,应当要求该供应商作出说明并提供相关证明材料。供应商不能合理说明或者不能提供相关证明材料的,谈判小组将认定该供应商以低于成本谈判竞标,其谈判将被拒绝。
7.成交供应商的报价在合同执行过程中是固定不变的,不得以任何理由予以变更。
第三章 谈判程序
一、谈判步骤及方法
(一)谈判小组
1.谈判小组由采购部门代表和有关专家3人以上单数组成(重大项目、技术复杂或社会影响较大的采购项目,一般由5人以上单数组成),其中:采购部门代表不能超过成员总数的1/3;参加谈判的专家原则上从荆州市烟草专卖局(公司)内部评审专家库中抽取,通过随机抽取的专家难以胜任项目需求的,由采购部门向市公司采购办负责人提出需求,可经单位法定代表人同意后指派。
2.谈判小组负责独立开展对供应商的评审,协助处理质疑等工作。
(二)供应商代表
1.供应商法定代表人或委托代理人应携带本人身份证明参加谈判,委托代理人参加谈判的,还应携带《法人授权委托书》原件。
2.供应商谈判代表经谈判小组核对身份后,方可参加谈判。
(三)资格审查和符合性审查
在正式谈判前,谈判小组按照本谈判文件“第五章 评审标准”对供应商进行资格性审查和符合性审查,通过资格性审查和符合性审查的供应商方可进入谈判程序。
(四)谈判
谈判小组按照谈判文件确定的谈判步骤及方法集体与单一的供应商分别进行谈判,并给予所有参加谈判的供应商平等的谈判机会。
1.第一轮谈判
(1)谈判小组按签到次序确定谈判顺序,与单一供应商分别就符合采购需求、质量和服务等进行谈判,并了解其报价组成情况。
(2)谈判中,谈判的任何一方不得透露与谈判有关的其他供应商的技术资料、价格和其他的信息。
(3)谈判小组可要求供应商对响应文件中含义不明确、同类问题表述不一致或者有明显文字和计算错误的内容等作出必要的澄清、说明或者更正。供应商的澄清、说明或者更正不得超出响应文件的范围或者改变响应文件的实质性内容。
(4)谈判小组要求供应商澄清、说明或者更正响应文件应以书面形式作出。供应商的澄清、说明或者更正应当由法定代表人或其授权代表签字或者加盖印章;供应商为自然人的,应当由本人签字并附身份证明。
(5)谈判小组一致确定响应供应商符合谈判文件要求的,按谈判文件设定的方法和标准确定成交候选人。第一轮谈判结束后,谈判小组未能确定成交候选人的,对谈判文件修正后进行第二轮谈判。
2.第二轮谈判
(1)谈判小组就修正后的响应文件与响应供应商分别进行谈判。采购人代表对谈判过程和重要谈判内容进行记录。谈判小组按谈判文件设定的方法和标准确定成交候选人。
(2)第二轮谈判后,谈判小组未能确定成交候选人,对谈判文件修正后进行第三轮谈判。以此类推。
3.最后报价
(1)谈判文件能够详细列明采购标的的技术、服务要求的,谈判结束后,谈判小组应当要求所有继续参加谈判的供应商在规定时间内提交最后报价,提交最后报价的供应商不得少于3家。
(2)谈判文件不能详细列明采购标的的技术、服务要求,需经谈判由供应商提供最终设计方案或解决方案的,谈判结束后,谈判小组应当按照少数服从多数的原则投票推荐3家以上供应商的设计方案或者解决方案,并要求其在规定时间内提交最后报价。
(3)符合条件的响应供应商作最后报价并签字确认,最后报价是供应商响应文件的有效组成部分。
4.有下列情况,将终止谈判:
(1)出现影响采购公正的违法、违规行为的;
(2)因重大变故,采购任务取消的;
(3)谈判响应文件截止时间后,实际参与的供应商不足法定家数的;
(4)除采购办讨论通过仅有2家供应商的情况外,在采购过程中符合竞争要求的供应商或者最后报价未超过最高限价的供应商不足3家的。
(5)法律法规确立的其他条件。
二、确定成交供应商
(一)谈判小组从质量和服务均能满足采购文件实质性响应要求的供应商中,按照最后综合评分由高到低的顺序提出3个出候选人,并将排名第一的确定为成交供应商。
(二)如果有两家或两家以上供应商的最后报价相同,且该报价在成交候选排序内,由谈判小组对各供应商的技术、服务等其他因素做出评价后确定成交候选供应商的排序。
(三)如果排名靠前的候选人放弃成交、因不可抗力不能履行合同,或者被查实存在影响成交结果的违法行为等情形,谈判小组按照排序依次确定其他候选人为成交供应商,或者重新谈判。
三、采购结果确认
(一)谈判小组撰写谈判报告,由小组成员和监督人员签字确认。
(二)采购部门代表填写《采购结果确认单》,上传谈判报告,经采购部门负责人审核同意后,报采购办负责人审批后通知所有供应商。
四、公示和发出成交通知书
采购部门将候选人和成交供应商报***平台(内网)、***平台(www.****.com)、***平台(****.com)进行公示,公示期不少于3日。经公示无异议后,由采购部门向成交供应商发出成交通知书。
五、签订合同
(一)谈判文件对履约保证金有规定的,成交供应商应按规定在签订合同前缴纳履约保证金。有关履约保证金的规定见“第二章 供应商须知”第(七)条。
(二)采购人与成交供应商应当在成交通知书发出之日起30日内,按照谈判文件确定的合同文本以及采购标的、规格型号、采购金额、采购数量、技术和服务要求等事项签订书面合同和廉洁协议(模版见第六章)。
(三)除不可抗力等因素外,成交通知书发出后,采购人改变成交结果,或者成交供应商拒绝签订合同的,应当承担相应的法律责任。
六、质疑和投诉
(一)质疑
1.质疑受理
供应商认为谈判文件、谈判过程和成交结果使自己的权益受到损害的,可以在知道或者应知其权益受到损害之日起3个工作日内,以书面形式向采购部门提出质疑。质疑书应当包括下列主要内容:
(1)质疑人的名称、地址、联系人及联系电话等;
(2)被质疑人的名称、地址、联系人及联系电话等;
(3)质疑项目名称及编号、质疑事项和明确的请求;
(4)质疑事项的事实根据、法律依据及其他必要的证明材料;质疑人提供的证明材料属于其他供应商响应文件未公开内容的,应当提供书面材料证明其合法来源;
(5)提出质疑的日期;
(6)质疑人的署名及签章(质疑人为自然人的,应当由本人签字;质疑人为法人或者其他组织的,应当由法定代表人或者主要负责人签字盖章并加盖公章);
(7)法人授权委托书(质疑人或法人委托代理人办理质疑事务的,应当提供授权委托书,授权委托书应当载明委托代理的具体权限和事项)。
质疑书不符合上述要求的,采购部门应书面告知具体事项,质疑人应当按要求进行修改或补充,并在质疑有效期限内提交。
2.质疑回复
采购部门应当在收到供应商的书面质疑后,及时将情况报市公司采购办、规范办,由采购办、规范办组织相关部门研究答复事宜,并于3个工作日内做出书面答复。质疑答复应当包括下列内容:
(1)质疑人的名称、地址、联系人及联系电话;
(2)采购人(委托项目一并列出)的名称、地址、联系人及联系电话;
(3)受理质疑的日期、质疑项目名称及编号、质疑事项;
(4)质疑事项答复的具体情况及事实根据、法律依据;
(5)告知质疑人依法投诉的权利和投诉方式;
(6)质疑答复日期。
(二)投诉
1.投诉受理。
提出质疑的供应商对书面答复不满意或者未在规定的时间内做出答复的,可以在答复期限满后7个工作日内进行投诉,投诉由市公司规范办受理。供应商投诉时,应当提交书面投诉书。投诉书应当包括下列主要内容:
(1)投诉人和被投诉人的名称、地址、电话等;
(2)具体的投诉事项及事实依据;
(3)质疑答复情况及相关证明材料;
(4)提起投诉的日期。投诉书应当署名。投诉人为自然人的,应当由本人签字;投诉人为法人或者其他组织的,应当由法定代表人或者主要负责人签字并加盖公章。
2.投诉处理。
市公司规范办受理投诉后,应及时向分管领导汇报,并组织相关职能部门进行调查。在收到投诉后30个工作日内形成处理决定,以书面形式通知投诉人。在处理投诉事项期间,可以视具体情况暂停采购活动,但暂停时间一般不得超过30日。情况复杂,不能在规定期限内作出处理决定的,经分管领导批准,可以适当延长,并告知投诉人。属于举报违法违纪方面的投诉,由监察部门牵头进行调查,并予以答复。
七、履约验收
采购人将严格按照烟草行业相关法律法规以及《湖北省烟草商业系统采购履约验收管理办法》的要求进行验收。
八、付款方式
采购人按照双方合同约定的方式及时间支付合同价款。
九、适用法律
采购当事人的一切活动均适用于《中华人民共和国招标投标法》等相关规定。
第四章 采购需求
一、项目背景
(一)项目名称
2026年荆州市烟草公司信息系统等保测评服务(重新招标)
(二)项目概述
对《***平台》***网络安全等级保护三级测评服务,主要涉及定级备案、等保差距分析、等保整改咨询服务等相关等保测评服务内容。
二、参照标准
网络安全等级保护测评参照以下标准和指南实施:
《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019)
《信息安全技术信息系统安全等级保护定级指南》(GB/T22240-2020)
《信息安全技术信息系统安全等级保护实施指南》(GB/T25058-2019)
《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019)
《***网络安全等级保护测评过程指南》(GB/T28449-2018)
《信息安全技术 信息系统安全通用技术要求》(GB/T20271-2006)
《信息安全技术 网络基础安全技术要求》(GB/T20270-2006)
《信息安全技术 信息系统物理安全技术要求》(GB/T21052-2007)
《信息安全技术 信息系统安全管理要求》(GB/T20269-2006)
《信息安全技术 信息系统安全管理测评》(GA/T713-2007)
《信息安全技术 信息系统安全工程管理要求》(GB/T20282-2006)
《信息安全技术 信息安全风险评估规范》(GB/T20984-2022)
三、服务内容
(一)网络安全等级保护差距分析服务
依据《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术 信息安全风险评估规范》(GB/T20984-2022)等标准和中国合格评定国家认可委员会检验机构认可资质等要求,投标人在服务期内对采购人招标范围内的信息系统提供差距分析服务,通过差距分析服务分析信息系统现状和等级保护基本要求之间的差距点。
(二)***网络安全保护整改咨询服务
进行差距性测评后,分析差距点,出具对应的等级保护整改方案,***网络规划设计师为采购方安全整改提供咨询服务,指导采购方完成测评信息系统的安全整改和信息系统安全防护措施,协助规划和完善整体安全架构和安全管理相关制度。
(三)网络安全等级保护测评服务
依据《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019)、《***网络安全等级保护测评过程指南》(GB/T28449-2018)、《信息安全技术信息安全风险评估规范》(GB/T20984-2022)等标准的要求,投标人在服务期内对招标人招标范围内的信息系统提供等级保护测评服务,参与测评服务人员需具备初级(含)以上测评师证书或软考信息安全工程师,***网络安全等级保护格式的等级测评报告。
测评内容应包括但不限于以下内容:
(1)安全技术测评:包括安全物理环境、***网络、安全区域边界、安全计算环境、****中心等五个方面的安全测评;
(2)安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等五个方面的安全测评;
(3)系统整体测评:单元测评完成后,由中级(含)以上测评师或系统规划与管理师进行系统整体测评,包括安全控制点间安全测评、区域间测评。
四、三级系统单元测评内容
1 安全物理环境测评
安全物理环境测评将通过访谈和检查的方式评测系统的安全物理环境保障情况。主要涉及对象为主机房和屏蔽机房。在内容上,安全物理环境层面测评实施过程涉及10个安全控制点、22个测评项,具体如下表:
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
物理位置 选择 |
1) 应核查所在建筑物是否具有建筑物抗震设防审批文档;2) 应核查机房是否不存在雨水渗漏; |
|
2 |
应核查机房是否不位于所在建筑物的顶层或地下室,如果否,则核查机房是否采取了防水和防潮措施; |
|
|
3 |
物理访问 控制 |
1) 应核查出入口是否配置电子门禁系统;2) 应核查电子门禁系统是否可以鉴别、记录进入的人员信息。 |
|
4 |
防盗窃和防破坏 |
1) 应核查机房内设备或主要部件是否固定;2) 应核查机房内设备或主要部件上是否设置了明显且不易除去的标识。 |
|
5 |
应核查机房内通信线缆是否铺设在隐蔽安全处,如桥架中等; |
|
|
6 |
1) 应核查机房内是否配置防盗报警系统或专人值守的视频监控系统;2) 应核查防盗报警系统或视频监控系统是否启用。 |
|
|
7 |
防雷击 |
应核查机房内机柜、设施和设备等是否进行接地处理; |
|
8 |
1) 应核查机房内是否设置防感应雷措施;2) 应核查防雷装置是否通过验收或国家有关部门的技术检测。 |
|
|
9 |
防火 |
1) 应核查机房内是否设置火灾自动消防系统;2) 应核查火灾自动消防系统是否可以自动检测火情、自动报警并自动灭火。 |
|
10 |
应核查机房验收文档是否明确相关建筑材料的耐火等级; |
|
|
11 |
1) 应访谈机房管理员是否进行了区域划分;2)应核查各区域间是否采取了防火措施进行隔离。 |
|
|
12 |
防水和防潮 |
应核查窗户、屋顶和墙壁是否采取了防雨水渗透的措施; |
|
13 |
1) 应核查机房内是否采取了防止水蒸气结露的措施;2) 应核查机房内是否采取了排泄地下积水,防止地下积水渗透的措施。 |
|
|
14 |
1) 应核查机房内是否安装了对水敏感的检测装置;2) 应核查防水检测和报警装置是否启用。 |
|
|
15 |
防静电 |
1) 应核查机房内是否安装了防静电地板或地面;2) 应核查机房内是否采用了接地防静电措施。 |
|
16 |
应核查机房内是否配备了防静电设备; |
|
|
17 |
温湿度控制 |
1) 应核查机房内是否配备了专用空调;2) 应核查机房内温湿度是否在设备运行所允许的范围之内。 |
|
18 |
电力供应 |
应核查供电线路上是否配置了稳压器和过电压防护设备; |
|
19 |
1) 应核查是否配备UPS等后备电源系统;2) 应核查UPS等后备电源系统是否满足设备在断电情况下的正常运行要求。 |
|
|
20 |
应核查机房内是否设置了冗余或并行的电力电缆线路为计算机系统供电; |
|
|
21 |
电磁防护 |
应核查机房内电源线缆和通信线缆是否隔离铺设; |
|
22 |
应核查机房内是否为关键设备配备了电磁屏蔽装置; |
2 ***网络测评
***网络测评将通过访谈、***网络的安全保障情况。***网络互联设备、网络安全设备、
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
网络架构 |
1) 应***网络设备的CPU使用率和内存使用率是否满足需要;2) ***网络设备是否从未出现过因设备性能问题导致的宕机情况; |
|
2 |
1) ***网管系统各通信链路带宽是否满足高峰时段的业务流量需要;2) ***网络带宽是否满足业务高峰期需求。 |
|
|
3 |
1) 应核查是否依据重要性、***网络区域;2) ***网络设备配置信息,***网络区域是否与划分原则一致。 |
|
|
4 |
1) ***网络运行环境一致;2) ***网络边界处; |
|
|
5 |
***网络设备、安全设备和关键计算设备的硬件冗余(主备或双活等)和通信线路冗余; |
|
|
6 |
通信传输 |
1) 应核查是否在数据传输过程中使用校验技术或密码技术来保证其完整性;2) 应测试验证密码技术设备或组件能否保证通信过程中数据的完整性。 |
|
7 |
1) 应核查是否在通信过程中采取保密措施,具体采用哪些技术措施;2) 应测试验证在通信过程中是否对数据进行加密。 |
|
|
8 |
可信验证 |
1) 应核查是否基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证;2) 应核查是否在应用程序的关键执行环节进行动态可信验证; |
***网络拓扑结构类对象。在内容上,***网络安全类测评过程涉及3个安全控制点、8个测评项,具体表格如下:
3 安全区域边界测评
安全区域边界测评将通过访谈、检查和测试的方式评测系统的区域边界的安全保障情况。***网络互联设备、网络安全设备、***网络拓扑结构类对象。在内容上,网络区域边界安全类测评实施过程涉及6个安全控制点、20个测评项,具体表格如下:
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
边界防护 |
1) ***网络边界处是否部署访问控制设备;2) 应核查设备配置***网络通信,指定端口是否配置并启用了安全策略; |
|
2 |
1) 应核查是否采用***网络;2) 应核查所有路由器和交换机等相关设备闲置端口是否均已关闭。 |
|
|
3 |
应核查是否采用技术措施防止内部用户存在非法外联行为; |
|
|
4 |
1) ***网络的部署方式,***网络;2) ***网络是否通过受***网络。 |
|
|
5 |
访问控制 |
1) ***网络边界或区域之间是否部署访问控制设备并启用访问控制策略;2) 应核查设备的最后***网络通信。 |
|
6 |
1) 应核查是否不存在多余或无效的访问控制策略;2) 应核查不同的访问控制策略之间的逻辑关系及前后排列顺序是否合理。 |
|
|
7 |
1) 应核查设备的访问控制策略中是否设定了源地址、目的地址、源端口、目的端口和协议等相关配置参数;2) 应测试验证访问控制策略中设定的相关配置参数是否有效。 |
|
|
8 |
1) 应核查是否采用会话认证等机制为进出数据流提供明确的允许/拒绝访问的能力;2) 应测试验证是否为进出数据流提供明确的允许/拒绝访问的能力。 |
|
|
9 |
1) 应核查是否部署访问控制设备并启用访问控制策略;2) 应测试验证***网络的数据流实现基于应用协议和应用内容的访问控制。 |
|
|
10 |
入侵防范 |
1) 应核查相关系统***网络攻击行为;2) 应核查相关系统或组件的规则库版本或威胁情报库是否已经更新到最新版本; |
|
11 |
1) 应核查相关系统或***网络攻击行为;2) 应核查相关系统或组件的规则库版本或威胁情报库是否已经更新到最新版本; |
|
|
12 |
1) 应核***网络攻击进行检测和分析;2) ***网络行为进行分析,***网络攻击的检测和分析。 |
|
|
13 |
1) 应核查相关系统或组件的记录是否包括攻击源IP、攻击类型、攻击目标、攻击时间等相关内容;2) 应测试验证相关系统或组件的报警策略是否有效。 |
|
|
14 |
恶意代码和垃圾邮件防范 |
1) ***网络节点处是否部署防恶意代码产品等技术措施;2) 应核查防恶意代码产品运行是否正常,恶意代码库是否已经更新到最新; |
|
15 |
1) ***网络节点处是否部署了防垃圾邮件产品等技术措施;2) 应核查防垃圾邮件产品运行是否正常,防垃圾邮件规则库是否已经更新到最新; |
|
|
16 |
安全审计 |
1) 应核查是否部署了综***平台;2) 应核查安全审计范围是否覆盖到每个用户; |
|
17 |
应核查审计记录信息是否包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息; |
|
|
18 |
1) 应核查是否采取了技术措施对审计记录进行保护;2) 应核查是否采取技术措施对审计记录进行定期备份,并核查其备份策略。 |
|
|
19 |
***网访问用户行为单独进行审计分析; |
|
|
20 |
可信验证 |
1) 应核查是否基于可信根对边界设备的系统引导程序、系统程序、重要配置参数和边界防护应用程序等进行可信验证;2) 应核查是否在应用程序的关键执行环节进行动态可信验证; |
4 安全计算环境测评
安全计算环境测评将通过访谈、检查和测试的方式评测系统计算环境的安全保障情况。***网络设备、安全设备、服务器/存储设备、终端/现场设备、业务应用系统、数据等保障情况。在内容上,安全计算环境安全类测评实施过程涉及11个安全控制点、34个测评项,具体如下表:
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
身份鉴别 |
1) 应核查用户在登录时是否采用了身份鉴别措施;2) 应核查用户列表确认用户身份标识是否具有唯一性; |
|
2 |
1) 应核查是否配置并启用了登录失败处理功能;2) 应核查是否配置并启用了限制非法登录功能,非法登录达到一定次数后采取特定动作,如账户锁定等; |
|
|
3 |
应核查是否采用加密等安全方式对系统进行远程管理,***网络传输过程中被窃听; |
|
|
4 |
1) 应核查是否采用动态口令、数字证书、生物技术和设备指纹等两种或两种以上组合的鉴别技术对用户身份进行鉴别;2) 应核查其中一种鉴别技术是否使用密码技术来实现。 |
|
|
5 |
访问控制 |
1) 应核查是否为用户分配了账户和权限及相关设置情况;2) 应核查是否已禁用或限制匿名、默认账户的访问权限。 |
|
6 |
1) 应核查是否已经重命名默认账户或默认账户已被删除;2) 应核查是否已修改默认账户的默认口令。 |
|
|
7 |
1) 应核查是否不存在多余或过期账户,管理员用户与账户之间是否一一对应;2) 应测试验证多余的、过期的账户是否被删除或停用。 |
|
|
8 |
1) 应核查是否进行角色划分;2) 应核查管理用户的权限是否已进行分离; |
|
|
9 |
1) 应核查是否由授权主体(如管理用户)负责配置访问控制策略;2) 应核查授权主体是否依据安全策略配置了主体对客体的访问规则; |
|
|
10 |
应核查访问控制策略的控制粒度是否达到主体为用户级或进程级,客体为文件、数据库表、记录或字段级; |
|
|
11 |
1) 应核查是否对主体、客体设置了安全标记;2) 应测试验证是否依据主体、客体安全标记控制主体对客体访问的强制访问控制策略。 |
|
|
12 |
安全审计 |
1) 应核查是否开启了安全审计功能;2) 应核查安全审计范围是否覆盖到每个用户; |
|
13 |
应核查审计记录信息是否包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息; |
|
|
14 |
1) 应核查是否采取了保护措施对审计记录进行保护;2) 应核查是否采取技术措施对审计记录进行定期备份,并核查其备份策略。 |
|
|
15 |
应测试验证通过非审计管理员的其他账户来中断审计进程,验证审计进程是否受到保护; |
|
|
16 |
入侵防范 |
1) 应核查是否遵循最小安装原则;2) 应核查是否未安装非必要的组件和应用程序。 |
|
17 |
1) 应核查是否关闭了非必要的系统服务和默认共享;2) 应核查是否不存在非必要的高危端口。 |
|
|
18 |
应核查配置文件或参数是否对终端接入范围进行限制; |
|
|
19 |
1) 应核查系统设计文档的内容是否包括数据有效性检验功能的内容或模块;2) 应测试验证是否对人机接口或通信接口输入的内容进行有效性检验。 |
|
|
20 |
1) 应通过漏洞扫描、渗透测试等方式核查是否不存在高风险漏洞;2) 应核查是否在经过充分测试评估后及时修补漏洞。 |
|
|
21 |
1) 应访谈并核查是否有入侵检测的措施;2) 应核查在发生严重入侵事件时是否提供报警。 |
|
|
22 |
恶意代码防范 |
1) 应核查是否安装了防恶意代码软件或相应功能的软件,定期进行升级和更新防恶意代码库;2) 应核查是否采用主动免疫可信验证技术及时识别入侵和病毒行为; |
|
23 |
可信验证 |
1) 应核查是否基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证;2) 应核查是否在应用程序的关键执行环节进行动态可信验证; |
|
24 |
数据完整性 |
1) 应核查系统设计文档,鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等在传输过程中是否采用了校验技术或密码技术保证完整性;2) 应测试验证在传输过程中对鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等进行篡改,是否能够检测到数据在传输过程中的完整性受到破坏并能够及时恢复。 |
|
25 |
1) 应核查设计文档,是否采用了校验技术或密码技术保证鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等在存储过程中的完整性;2) 应核查是否采用技术措施(如数据安全保护系统等)保证鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等在存储过程中的完整性; |
|
|
26 |
数据保密性 |
1) 应核查系统设计文档,鉴别数据、重要业务数据和重要个人信息等在传输过程中是否采用密码技术保证保密性;2) 应通过嗅探等方式抓取传输过程中的数据包,鉴别数据、重要业务数据和重要个人信息等在传输过程中是否进行了加密处理。 |
|
27 |
1) 应核查是否采用密码技术保证鉴别数据、重要业务数据和重要个人信息等在存储过程中的保密性;2) 应核查是否采用技术措施(如数据安全保护系统等)保证鉴别数据、重要业务数据和重要个人信息等在存储过程中的保密性; |
|
|
28 |
数据备份 恢复 |
1) 应核查是否按照备份策略进行本地备份;2) 应核查备份策略设置是否合理、配置是否正确; |
|
29 |
应核查是否提供异地实时备份功能,***网络将重要配置数据、重要业务数据实时备份至备份场地; |
|
|
30 |
应核查重要数据处理系统(包括边界路由器、边界防火墙、核心交换机、应用服务器和数据库服务器等)是否采用热冗余方式部署; |
|
|
31 |
剩余信息 保护 |
应核查相关配置信息或系统设计文档,用户的鉴别信息所在的存储空间被释放或重新分配前是否得到完全清除; |
|
32 |
应核查相关配置信息或系统设计文档,敏感数据所在的存储空间被释放或重新分配给其他用户前是否得到完全清除; |
|
|
33 |
个人信息 保护 |
1) 应核查采集的用户个人信息是否是业务应用必需的;2) 应核查是否制定了有关用户个人信息保护的管理制度和流程。 |
|
34 |
1) 应核查是否采用技术措施限制对用户个人信息的访问和使用;2) 应核查是否制定了有关用户个人信息保护的管理制度和流程。 |
5 ****中心测评
****中心测评将通过访谈、检查和测试的方式评测系统的系统管理、审计管理安全管理及集中管控情况。主要涉及对象为提供集中系统管理、安全管理、审计管理、运行状态监控、集中管控功能的系统等类对象。****中心安全类测评实施过程涉及4个安全控制点、12个测评项,具体如下表:
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
系统管理 |
1) 应核查是否对系统管理员进行身份鉴别;2) 应核查是否只允许系统管理员通过特定的命令或操作界面进行系统管理操作; |
|
2 |
应核查是否通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复等; |
|
|
3 |
审计管理 |
1) 应核查是否对审计管理员进行身份鉴别;2) 应核查是否只允许审计管理员通过特定的命令或操作界面进行安全审计操作; |
|
4 |
应核查是否通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等; |
|
|
5 |
安全管理 |
1) 应核查是否对安全管理员进行身份鉴别;2) 应核查是否只允许安全管理员通过特定的命令或操作界面进行安全审计操作; |
|
6 |
应核查是否通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等; |
|
|
7 |
集中管控 |
1) ***网络区域用于部署安全设备或安全组件;2) 应核查各个安全设备***网络区域内。 |
|
8 |
1) 应核查是否采用安全方式(如SSH、HTTPS、IPSec VPN等)对安全设备或安全组件进行管理;2) ***网络对安全设备或安全组件进行管理。 |
|
|
9 |
1) 应核查是否部署了具备运行状态监测功能的系统或设备,***网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测;2) 应测***网络链路、安全设备、网络设备和服务器等的工作状态、依据设定的阀值(或默认阀值)实时报警。 |
|
|
10 |
1) 应核查各个设备是否配置并启用了相关策略,将审计数据发送到独立于设备自身的外部集中安全审计系统中;2) 应核查是否部署统一的集中安全审计系统,统一收集和存储各设备日志,并根据需要进行集中审计分析; |
|
|
11 |
1) 应核查是否能够对安全策略(如防火墙访问控制策略、入侵保护系统防护策略、WAF安全防护策略等)进行集中管理;2) 应核查是否***网络恶意代码防护设备的集中管理,实现对防恶意代码病毒规则库的升级进行集中管理; |
|
|
12 |
1) ***平台能够对各类安全事件进行分析并通过声光等方式实时报警;2) ***网络所有关键路径。 |
6 安全管理制度测评
安全管理制度测评将通过访谈和检查的形式评测安全策略、安全管理制度的制定、发布、评审和修订等情况。主要涉及安全主管人员、安全管理人员、各类其它人员、各类管理制度、各类操作规程文件等对象。在内容上,安全管理制度测评实施过程涉及4个安全控制点、7个测评项,具体如下表:
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
安全策略 |
***网络安全工作的总体方针和安全策略文件是否明确机构安全工作的总体目标、范围、原则和各类安全策略; |
|
2 |
管理制度 |
应核查是否具有日常管理操作的操作规程,如系统维护手册和用户操作规程等; |
|
3 |
应核查是否具有日常管理操作的操作规程,如系统维护手册和用户操作规程等; |
|
|
4 |
应核查总体方针策略文件、管理制度和操作规程、记录表单是否全面且具有关联性和一致性; |
|
|
5 |
制定和发布 |
应核查否由专门的部门或人员负责制定安全管理制度; |
|
6 |
1) 应核查制度制定和发布要求管理文档是否说明安全管理制度的制定和发布程序、格式要求及版本编号等相关内容;2) 应核查安全管理制度的收发登记记录是否通过正式、有效的方式收发,如正式发文、领导签署和单位盖章等。 |
|
|
7 |
评审和修订 |
1) 应访谈信息/网络安全主管是否定期对安全管理制度的合理性和适用性进行审定;2) 应核查是否具有安全管理制度的审定或论证记录,如果对制度做过修订,核查是否有修订版本的安全管理制度。 |
7 安全管理机构测评
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
岗位设置 |
1) 应访谈信息/网***网络安全工作的委员会或领导小组;2) ***网络安全工作委员会或领导小组构成情况和相关职责; |
|
2 |
1) 应访谈信息/***网络安全管理工作的职能部门;2) ***网络安全管理工作的职能部门和各负责人职责; |
|
|
3 |
1) 应访谈信息/网络安全主管是否进行了安全管理岗位的划分;2) 应核查岗位职责文档是否明确了各部门及各岗位职责。 |
|
|
4 |
人员配备 |
1) 应访谈信息/网络安全主管是否配备系统管理员、审计管理员和安全管理员;2) 应核查人员配备文档是否明确各岗位人员配备情况。 |
|
5 |
应核查人员配备文档是否配备了专职安全管理员; |
|
|
6 |
授权和审批 |
1) 应核查部门职责文档是否明确各部门审批事项;2) 应核查岗位职责文档是否明确各岗位审批事项。 |
|
7 |
1) 应核查系统变更、重要操作、物理访问和系统接入等事项的操作规范是否明确建立了逐级审批程序;2) 应核查审批记录、操作记录,审批结果是否与相关制度一致。 |
|
|
8 |
1) 应访谈信息/网络安全主管是否对各类审批事项进行更新;2) 应核查是否具有定期审查审批事项的记录。 |
|
|
9 |
沟通和合作 |
1) 应访谈信息/网络安全主管是否建立了各类管理人员、***网络安全管理部门之间的合作与沟通机制;2) 应核查会议记录是否明确各类管理人员、***网络安全管理部门之间开展了合作与沟通。 |
|
10 |
1) 应访谈信息/***网络安全职能部门、各类供应商、业界专家及安全组织的合作与沟通机制;2) ***网络安全职能部门、各类供应商、业界专家及安全组织开展了合作与沟通。 |
|
|
11 |
应核查外联单位联系列表是否记录了外联单位名称、合作内容、联系人和联系方式等信息; |
|
|
12 |
审核和检查 |
1) 应访谈信息/网络安全主管是否定期进行了常规安全检查;2) 应核查常规安全检查记录是否包括了系统日常运行、系统漏洞和数据备份等情况。 |
|
13 |
1) 应访谈信息/网络安全主管是否定期进行了全面安全检查;2) 应核查全面安全检查记录是否包括了现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。 |
|
|
14 |
应核查是否具有安全检查表格、安全检查记录、安全检查报告、安全检查结果通报记录; |
8 安全管理人员测评
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
人员录用 |
应访谈信息/网络安全主管是否由专门的部门或人员负责人员的录用工作; |
|
2 |
1) 应核查人员安全管理文档是否说明录用人员应具备的条件(如学历、学位要求,技术人员应具备的专业技术水平,管理人员应具备的安全管理知识等);2) 应核查是否具有人员录用时对录用人身份、安全背景、专业资格或资质等进行审查的相关文档或记录,是否记录审查内容和审查结果等; |
|
|
3 |
1) 应核查保密协议是否有保密范围、保密责任、违约责任、协议的有效期限和责任人的签字等内容;2) 应核查岗位安全协议是否有岗位安全责任定义、协议的有效期限和责任人签字等内容。 |
|
|
4 |
人员离岗 |
应核查是否具有离岗人员终止其访问权限、交还身份证件、软硬件设备等的登记记录; |
|
5 |
1) 应核查人员离岗的管理文档是否规定了人员调离手续和离岗要求等;2) 应核查是否具有按照离岗程序办理调离手续的记录; |
|
|
6 |
安全意识教育和培训 |
1) 应核查安全意识教育及岗位技能培训文档是否明确培训周期、培训方式、培训内容和考核方式等相关内容;2) 应核查安全责任和惩戒措施管理文档或培训文档是否包含具体的安全责任和惩戒措施。 |
|
7 |
1) 应核查安全教育和培训计划文档是否具有不同岗位的培训计划;2) 应核查培训内容是否包含安全基础知识、岗位操作规程等; |
|
|
8 |
应核查是否具有针对各岗位人员的技能考核记录; |
|
|
9 |
外部人员访问管理 |
1) 应核查外部人员访问管理文档是否明确允许外部人员访问的范围、外部人员进入的条件、外部人员进入的访问控制措施等;2) 应核查外部人员访问重要区域的书面申请文档是否具有批准人允许访问的批准签字等; |
|
10 |
1) 应核查外部人员访问管***网络前的申请审批流程;2) 应核查外部人员访问系统的书面申请文档是否明确外部人员的访问权限,是否具有允许访问的批准签字等; |
|
|
11 |
1) 应核查外部人员访问管理文档是否明确外部人员离开后及时清除其所有访问权限;2) 应核查外部人员访问系统的登记记录是否记录了访问权限清除时间。 |
|
|
12 |
应核查外部人员访问保密协议是否明确人员的保密义务(如不得进行非授权操作,不得复制信息等); |
9安全建设管理测评
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
定级和备案 |
应核查定级文档是否明确等级保护对象的安全保护等级,是否说明定级的方法和理由。 |
|
2 |
应核查定级结果的论证评审会议记录是否有相关部门和有关安全技术专家对定级结果的论证意见; |
|
|
3 |
应核查定级结果部门审批文档是否有上级主管部门或本单位相关部门的审批意见; |
|
|
4 |
应核查是否具有公安机关出具的备案证明文档; |
|
|
5 |
安全方案 设计 |
应核查安全设计文档是否根据安全等级选择安全措施,是否根据安全需求调整安全措施; |
|
6 |
应核查是否有总体规划和安全设计方案等配套文件,设计方案中应保护密码相关内容; |
|
|
7 |
1) 应核查配套文件的论证评审记录或文档是否有相关部门和有关安全技术专家对总体安全规划、安全设计方案等相关配套文件的论证意见;2) 应核查是否有总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等配套文件,各个文件是否有机构管理层的批准。 |
|
|
8 |
产品采购和使用 |
应访谈建设负责人系统使用的有关信息安全产品是否符合国家的有关规定,如安全产品获得了销售许可证等; |
|
9 |
应访谈建设负责人是否采用了密码产品及其相关服务,密码产品与服务的采购和使用是否符合国家密码管理主管部门的要求; |
|
|
10 |
应核查是否具有产品选型测试结果文档、候选产品采购清单及审定或更新的记录; |
|
|
11 |
自行软件 开发 |
1) 应访谈建设负责人自主开发软件是否在独立的物理环境中完成编码和调试,与实际运行环境分开;2) 应核查测试数据和结果是否受控使用。 |
|
12 |
应核查软件开发管理制度是否明确软件设计、开发、测试和验收过程的控制方法和人员行为准则,是否明确哪些开发活动应经过授权和审批; |
|
|
13 |
应核查代码编写安全规范是否明确代码安全编写规则; |
|
|
14 |
应核查是否具有软件开发文档和使用指南; |
|
|
15 |
应核查是否具有软件安全测试报告,明确软件存在的安全问题及可能存在的恶意代码; |
|
|
16 |
应核查对程序资源库的修改、更新、发布进行授权和审批的文档或记录是否有批准人的签字; |
|
|
17 |
应访谈建设负责人开发人员是否为专职,是否对开发人员活动进行控制等; |
|
|
18 |
外包软件 开发 |
应核查是否具有交付前的恶意代码检测报告; |
|
19 |
应核查是否具有软件开发的相关文档,如需求分析说明书、软件设计说明书等,是否具有软件操作手册或使用指南; |
|
|
20 |
1) 应访谈建设负责人委托开发单位是否提供软件源代码;2) 应核查软件测试报告是否明确审查了软件可能存在的后门和隐蔽信道并记录。 |
|
|
21 |
工程实施 |
应访谈建设负责人是否指定专门部门或人员对工程实施过程进行进度和质量控制,由何部门/何人负责; |
|
22 |
应核查工程实施方案是否包括工程时间限制、进度控制和质量控制等方面内容,是否按照工程实施方面的管理制度进行各类控制、产生阶段性文档等; |
|
|
23 |
如果安全建设为第三方实施时,应核查工程监理报告是否明确了工程进展、时间计划、控制措施等方面内容; |
|
|
24 |
测试验收 |
1) 应核查工程测试验收方案是否明确说明参与测试的部门、人员、测试验收内容、现场操作过程等内容;2) 应核查测试验收报告是否有相关部门和人员对测试验收报告进行审定的意见。 |
|
25 |
应核查是否具有上线前的安全测试报告,报告应包含密码应用安全性测试相关内容; |
|
|
26 |
系统交付 |
应核查交付清单是否说明交付的各类设备、软件、文档等; |
|
27 |
应核查系统交付技术培训记录是否包括培训内容、培训时间和参与人员等; |
|
|
28 |
应核查交付文档是否有指导用户进行运维的文档等,提交的文档是否符合管理规定的要求; |
|
|
29 |
等级测评 |
1) 应访谈运维负责人本次测评是否为首次,若非首次,以往进行过几次测评,是否根据测评结果进行相应的安全整改;2) 应核查是否具有以往等级测评报告和安全整改方案。 |
|
30 |
1) 应访谈运维负责人系统是否有过重大变更或级别发生过变化,若有,是否进行相应的等级测评;2) 应核查是否具有相应情况下的等级测评报告。 |
|
|
31 |
应访谈运维负责人以往等级测评的测评单位是否具有国家相关等级测评资质的单位; |
|
|
32 |
服务供应商选择 |
应访谈建设负责人选择的安全服务商是否符合国家有关规定; |
|
33 |
应核查与安全服务商签订的服务合同或安全责任合同书是否明确了后期的技术支持和服务承诺等内容; |
|
|
34 |
1) 应核查是否具有安全服务商定期提交的安全服务报告;2) 应核查是否定期审核评价安全服务供应商所提供的服务,是否具有服务审核报告; |
10安全运维管理测评
|
序号 |
安全控制点 |
测评单项描述 |
|
1 |
环境管理 |
1) 应访谈物理安全负责人是否指定部门和人员负责机房安全管理工作,对机房的出入进行管理、对基础设施(如空调、供配电设备、灭火设备等)进行定期维护,由何部门/何人负责;2) 应核查部门或人员岗位职责文档是否明确机房安全的责任部门及人员; |
|
2 |
1) 应核查机房安全管理制度是否覆盖物理访问、物品进出和环境安全等方面内容;2) 应核查物理访问、物品进出和环境安全等相关记录是否与制度相符。 |
|
|
3 |
1) 应核查机房安全管理制度是否明确来访人员的接待区域;2) 应核查办公桌面上是否不包含敏感信息的纸档文件和移动介质等。 |
|
|
4 |
资产管理 |
应核查资产清单是否覆盖资产范围(含设备设施、软件、文档等)、资产责任部门、重要程度和所处位置等内容。 |
|
5 |
1) 应访谈资产管理员是否依据资产的重要程度对资产进行标识,不同类别的资产在管理措施的选取上是否不同;2) 应核查资产管理制度是否明确资产的标识方法以及不同资产的管理措施要求; |
|
|
6 |
1) 应核查信息分类文档是否规定了分类标识的原则和方法(如根据信息的重要程度、敏感程度或用途不同进行分类);2) 核查信息资产管理办法是否规定了不同类信息的使用、传输和存储等。 |
|
|
7 |
介质管理 |
1) 应访谈资产管理员介质存放于何种环境中,是否对存放介质实施专人管理;2) 应核查介质使用管理记录是否记录介质归档和使用等情况。 |
|
8 |
1) 应访谈资产管理员介质在物理传输过程中的人员、打包交付等情况是否进行控制;2) 应核查是否有对介质的归档和查询等的登记记录。 |
|
|
9 |
设备维护管理 |
1) 应访谈设备管理员是否对各类设施、设备指定专人或专门部门进行定期维护;2) 应核查部门或人员岗位职责文档是否明确设备维护管理的责任部门。 |
|
10 |
1) 应核查设备维护管理制度是否明确维护人员的责任、维修和服务的审批、维修过程的监督控制等方面内容;2) 应核查是否留有维修和服务的审批、维修过程等记录,审批、记录内容是否与制度相符。 |
|
|
11 |
1) 应访谈设备管理员对带离机房的设备是否经过审批,由何人审批;2) 应核查是否具有设备带离机房或办公地点的审批记录; |
|
|
12 |
应访谈设备管理员含有存储介质的设备在报废或重用前,是否采取措施进行完全清除或被安全覆盖; |
|
|
13 |
漏洞和风险管理 |
1) 应访谈安全管理员是否定期进行漏洞扫描,对发现的漏洞是否及时进行修补或评估可能的影响后进行修补;2) 应核查漏洞扫描报告是否描述了存在的漏洞、严重级别、原因分析和改进意见等方面。 |
|
14 |
1) 应访谈安全管理员是否定期开展安全测评;2) 应核查是否具有安全测评报告; |
|
|
15 |
网络和系统安全管理 |
***网络和***网络和系统管理员用户进行分类,并定义各个角色的责任和权限(比如:划分不同的管理角色,系统管理权限与安全审计权限分离等); |
|
16 |
1) 应访谈运维负责人是否指定专门的部门或人员进行账户管理;2) 应核查相关审批记录或流程是否对申请账户、建立账户、删除账户等进行控制。 |
|
|
17 |
***网***网络和系统的安全策略,账户管理(用户责任、义务、风险、权限审批、权限分配、账户注销等),配置文件的生成、备份,变更审批、符合性检查等,授权访问,最小服务,升级与打补丁,审计日志,登录设备和系统的口令更新周期等方面; |
|
|
18 |
应核查重要设备(如操作系统、数据库、网络设备、安全设备、应用和组件)的配置和操作手册是否明确操作步骤、维护记录、参数配置等内容; |
|
|
19 |
应核查运维操作日志,***网络和系统的日常巡检、运行维护、参数的设置和修改等内容。 |
|
|
20 |
1) ***网络和系统相关人员是否指定专门部门或人员对日志、监测和报警数据等进行分析统计;2) 应核查是否具有对日志、监测和报警数据等进行分析统计的报告。 |
|
|
21 |
1) ***网络和系统相关人员调整配置参数结束后是否同步更新配置信息库,并核实配置信息库是否为最新版本;2) 应核查是否具有变更运维的审批记录,如系统连接、安装系统组件或调整配置参数等活动; |
|
|
22 |
1) 应访谈系统管理员使用运维工具结束后是否删除工具中的敏感数据;2) 应核查是否具有运维工具接入系统的审批记录; |
|
|
23 |
1) 应访谈系统管理员日常运维过程中是否存在远程运维,如存在则远程运维结束后是否立即关闭了接口或通道;2) 应核查是否具有开通远程运维的审批记录; |
|
|
24 |
1) ***网络管理员外联种类(***网、***网、***网络等)是否都得到授权与批准,由何人、何部门批准;2) ***网***网行为; |
|
|
25 |
恶意代码防范管理 |
应访谈运维负责人是否采取告知方式提升员工的防病毒意识; |
|
26 |
1) 若采用可信验证技术,应访谈安全管理员是否未发生过恶意代码攻击事件;2) 若采用防恶意代码产品,应访谈安全管理员是否定期对恶意代码库进行升级,且对升级情况进行记录,对各类防病毒产品上截获的恶意代码是否进行分析并汇总上报,是否未出现过大规模的病毒事件; |
|
|
27 |
配置管理 |
应访谈系统管理员是否对基本配置信息进行记录和保存; |
|
28 |
1) 应访谈配置管理人员基本配置信息改变后是否及时更新基本配置信息库;2) 应核查配置信息的变更流程是否具有相应的申报审批程序。 |
|
|
29 |
密码管理 |
应访谈安全管理员密码管理过程中是否遵循密码相关的国家标准和行业标准要求; |
|
30 |
应核查相关产品是否获得有效的国家密码管理主管部门规定的检测报告或密码产品型号证书; |
|
|
31 |
变更管理 |
1) 应核查变更方案,查看其是否包含变更类型、变更原因、变更过程、变更前评估等内容;2) 应核查是否具有变更方案评审记录和变更过程记录文档。 |
|
32 |
1) 应核查变更控制的申报、审批程序其是否规定需要申报的变更类型、申报流程、审批部门、批准人等方面内容;2) 应核查是否具有变更实施过程的记录文档; |
|
|
33 |
1) 应访谈运维负责人变更失败后的恢复程序、工作方法和职责是否文档化,恢复过程是否经过演练;2) 应核查是否具有变更恢复演练记录; |
|
|
34 |
备份与恢复管理 |
1) 应访谈系统管理员、***网络管理员是否识别需定期备份的业务信息、系统数据及软件系统;2) 应核查是否具有定期备份的重要业务信息、系统数据、软件系统的列表或清单。 |
|
35 |
应核查备份与恢复管理制度是否明确备份方式、频度、介质、保存期等内容; |
|
|
36 |
应核查备份和恢复的策略是否明确备份策略和恢复策略文档规范了数据的存放场所、文件命名规则、介质替换频率、数据离站传输方法等方面; |
|
|
37 |
安全事件 处置 |
1) 应访谈运维负责人是否告知用户在发现安全弱点和可疑事件时应及时向安全管理部门报告;2) 应核查是否有运维过程中发现的安全弱点和可疑事件对应的报告或相关文档,内容是否详实。 |
|
38 |
应核查安全事件报告和处置管理制度是否明确了与安全事件有关的工作职责,包括报告单位(人)、接报单位(人)和处置单位等职责; |
|
|
39 |
应核查安全事件报告和响应处置记录是否记录引发安全事件的系统弱点、不同安全事件发生的原因、处置过程、经验教训总结、补救措施等内容。 |
|
|
40 |
1) 应访谈运维负责人是否针对不同安全事件形成不同的报告流程;2) 应核查安全事件报告和处理程序文档是否根据不同安全事件制定不同的处理和报告程序,是否明确具体报告方式、报告内容、报告人等方面内容。 |
|
|
41 |
应急预案 管理 |
应核查应急预案框架是否覆盖启动应急预案的条件、应急组织构成、应急资源保障、事后教育和培训等方面; |
|
42 |
应核查是否具有重要事件的应急预案(如针对机房、系统、网络等各个层面); |
|
|
43 |
1) 应访谈运维负责人是否定期对相关人员进行应急预案培训和演练;2) 应核查应急预案培训记录是否明确培训对象、培训内容、培训结果等; |
|
|
44 |
应核查应急预案修订记录是否明确修订时间、修订内容等; |
|
|
45 |
外包运维 管理 |
应访谈运维负责人是否有外包运维服务情况,若有,进行外包运维服务的服务单位是否符合国家有关规定; |
|
46 |
应核查外包运维服务协议是否明确约定外包运维的范围和工作内容; |
|
|
47 |
应核查与外包运维服务商签订的协议中是否明确其具有等级保护要求的服务能力要求; |
|
|
48 |
应核查外包运维服务协议是否包含可能涉及对敏感信息的访问、处理、存储要求,对IT基础设施中断服务的应急保障要求等内容; |
注:测评服务内容不全的或未按最新要求列出的,按最新的文件要求和标准执行。
五、测评服务提交物
系统相关的差距分析报告、网络安全等保测评报告、整改方案及报告、网络安全三级等保备案证明等相关项目资料。
六、服务技术要求
1.保密管理要求:测评实施前应做好保密教育,和我单位签署保密协议,测评中不得复制、删除系统信息和数据,测评完成后未经我单位书面许可不得在系统中驻留任何程序。
2.最小影响要求:在测评实施中应保证采购方信息系统的正常运行,对系统的正常运行不产生明显影响。在进行有风险的操作前必须明确进行风险提示,并指导我单位做好应急措施。
3.客观公正性要求:安全整改咨询中不得变相要求我单位购买指定产品和设备,所提出的整改建议必须有明确的标准依据。
4.规范性要求:测评实施等必须严格按照国家等级保护相关标准进行。投标人须有严格质量控制体系,具备ISO9001质量认证体系或ISO20000或CNAS检验机构认可资质,并参照ISO9001或ISO20000或CNAS检验检测体系流程规范实施过程。
5.专业工具要求:项目实施所需测试工具由投标人负责提供。***网络、主机、应用系统检测工具、弱口令检测工具等。在使用前,应对工具进行检查,以保持软件或代码是最新版本。
6.方案要求:投标人应详细描述安全服务的整体实施方案,包括但不限于项目概述、实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交等。
7.人员要求:参与项目的现场测评人员不少于5人,需提供本地化服务的社保证明,参与测评服务人员需具备中级(含)以上测评师证书;技术负责人需具备高级信息系统项目管理师或高级测评师资质,所有参与现场测评人员在进入烟草公司办公场地、***网络安全等级保护测评师证书,持证上岗。
8.服务工期:在合同签订后30个工作日内完成***网络安全整改方案,***网络安全整改后30个工作日内完成信息系统等级保护测评并出具符合国家等级保护格式要求的等级测评报告,并协助甲方完成公安部门等保备案相关工作。
七、验收标准
按照时间进度要求并在不影响正常生产经营的前提下,完成甲方采购需求中所有测评任务并提交测评服务提交物,并提供验收报告经甲方项目负责人签字盖章确认后通过项目验收。
八、付款方式
全部等保测评任务完成并通过最终验收合格后,且乙方开具的等额、合法有效的增值税专用发票后,甲方在 30日内按照合同总价支付合同款。具体支付细则以合同约定为准。
第五章 评审标准
一、评审程序
谈判小组首先对各供应商进行资格审查和符合性审查,通过资格审查和符合性审查的供应商按签到次序依次进行谈判和二轮报价。
二、评审方法
(一)资格性审查表
|
序号 |
资格要求 |
须提供的资料 |
供应商名称 |
|
1 |
为在中华人民共和国境内注册的法人或其他组织,或具有独立承担民事责任能力的个人。 |
1.供应商为企业法人的,提供“统一社会信用代码营业执照”,未换证的提交“营业执照、税务登记证、组织机构代码证或三证合一的营业执照”; 2.供应商为事业单位的,提供“统一社会信用代码法人登记书”,未换证的提交“事业法人登记证书、组织机构代码证”; |
|
|
2 |
具有良好的商业信誉和健全的财务会计制度。 |
最近一年经审计的财务报告或财务报表。(若供应商为定期定额纳税或免税的中小微企业或个体工商户,可提供最近一年银行资信证明或银行存款证明。) (相关文件须加盖供应商公章。) |
|
|
3 |
依法缴纳税收和社会保险。 |
1.最近一年任意一个月实际缴纳税收的凭据(完税证明、缴款书、印花税票、银行代扣(代缴)转账凭证等均可); 2.最近一年任意一个月实际缴纳社会保险的凭据(专用收据、社会保险交纳清单、银行代扣(代缴)转账凭证等均可); |
|
|
4 |
在本次项目响应截止日前三年内(至响应截止日之前,成立时间不足三年的,自成立时间起),未被“信用中国”网站列入“失信被执行人”、“重大税收违法失信主体”和“政府采购严重违法失信行为记录名单”。 |
在“信用中国”的查询结果纸质件并加盖公章。 (查询路径:进入“信用中国”网站,在“专项查询”-“重点领域严重失信主体名单查询”中,分别点击“失信被执行人”、“政府采购严重违法失信行为记录名单”、“重大税收违法失信主体”,查看有无记录。) |
|
|
5 |
在本次项目响应截止日前三年内(至响应截止日之前,成立时间不足三年的,自成立时间起),根据刑事判决书、刑事裁定书、党政纪处分决定书,响应供应商及其法定代表人或主要负责人不存在行贿行为。 |
在“***网”的查询结果纸质件并加盖公章。 (查询路径:进入“***网”,在“高级检索”里,限定裁定期限自响应截止之日起前三年,在“全文检索”中输入响应供应商名称及其法定代表人或主要负责人姓名,案由限定为“刑事案由”。) |
|
|
6 |
响应供应商之间不存在法律禁止的关联关系:包括单位负责人为同一人或者存在控股、管理关系。 |
承诺函并加盖公章(采购部门应在评审现场进行核实)。 |
|
|
7 |
法定代表人或主要负责人因不良行为被采购单位列入不良供应商名单且在禁入期内,以及因行贿行为被烟草行业或中国烟草总公司湖北省公司列入存在行贿行为供应商名单且在禁入期内,将被禁止参加采购。 |
承诺函并加盖公章(监督人员应在评审现场进行核实)。 |
|
|
8 |
没有处于被责令停业,投标资格被取消,财产被接管、冻结,破产状态等对采购及履约有重大负面影响的状态。 |
承诺函并加盖公章。 |
|
|
9 |
本项目中标(成交)后不得转包,不得非法分包。 |
承诺函并加盖公章。 |
|
|
10. |
投标人须具备由公***网络安全服务认证证书等级保护测评服务认证(即:网络安全等级测评与检测评估机构服务认证证书)。 |
提供资质证书复印件并加盖公章。 |
|
|
审查结论 |
|||
|
填表说明:1.每项内容审查合格,在表中填写“√”;不合格填写“×”;2.审查结论填写“通过”或“不通过”,有一项不合格的,结论则为“不通过”。 |
|||
说明:
(1)所有证书、***网截图必须是真实可查证、清晰可辨认。如因证明材料模糊无法辨认,缺页、漏页导致无法进行评审认定的责任由供应商自负。如发现弄虚作假将按照有关规定严肃处理。
(2)对于响应文件中有任意一条不满足上表要求的将导致其资格审查不通过,不进入下一环节。经审查后,合格供应商不足3个的,采购活动暂停。
(二)符合性审查表
|
序号 |
审查内容 |
供应商名称 |
|
1 |
响应供应商代表身份与响应文件及授权委托书(如有)一致。 |
|
|
2 |
响应供应商名称与推荐供应商确认表中所选供应商一致。 |
|
|
3 |
响应文件有响应供应商盖章和法定代表人或其委托代理人签字。 |
|
|
4 |
响应供应商符合采购文件规定的资格条件。 |
|
|
5 |
响应文件格式、签署、份数符合采购文件要求。 |
|
|
6 |
响应供应商未提交两个以上不同的响应文件或响应报价(采购文件有特殊要求的除外) |
|
|
7 |
响应报价未低于成本或高于采购文件设定的最高限价。 |
|
|
8 |
响应文件对采购文件的实质性要求和条件做出了响应。 |
|
|
9 |
响应供应商未被纳入行业或全省行贿供应商黑名单且在禁入期内;未发现资格审查规定的其他禁入情形。 |
|
|
填表说明:在审查项对应的栏目类对响应供应商进行评审,符合的打√,不符合打×,审查中出现不符合项目的供应商即为不合格。 |
||
说明:对于响应文件中有任意一条不满足要求将导致符合性审查不通过,不进入下一环节。
(三)评分细则
|
评分 项目 |
评审 因素 |
分值 |
评审标准 |
|
价格 部分 (30分) |
投标报价 |
30 |
评标委员会只对符合性审查合格的投标文件进行价格评议,报价分采用低价优先法计算,即满足招标文件要求且投标价格(落实政府采购政策进行价格调整的,以调整后的价格计算)最低的投标报价为评标基准价,其价格分为满分。其他供应商的价格分按照下列公式计算:报价得分=(评标基准价/投标报价)×30。 |
|
商务 部分 (33分) |
企业实力 |
10 |
1.投标人具备质量管理体系认证证书,得2分。 2.投标人具备信息技术服务管理体系认证证书,得2分。 3.投标人具备信息安全管理体系认证证书,得2分。 4.投标人具备隐私信息管理体系认证证书,得2分。 5.***网络安全审查****中心颁发的信息安全风险评估服务资质证书,得2分。 6.投标人具备CNAS中国合格评定国家认可委员会检验机构认可证书,得2分。 7.投标人具备数据安全能力成熟度认证证书,得2分。 注:本项目最多得10分,均需提供在有效期内的证书复印件并加盖公章。 |
|
类似业绩 |
15 |
投标人自2023年01月01日至投标截止日以来(以合同签订时间为准)有等保测评服务类似项目业绩,每提供一个得3分,本项最高得15分。 注:提供合同复印件并加盖投标人公章。 |
|
|
团队人员配置 |
8 |
拟派项目组成员配置情况: 1.项目组成员具有公安部****中心颁发的高级测评师证书得3分。 2.项目组成员具有公安部****中心颁发的中级测评师证书得2分。 3.项目组成员****中心颁发的注册信息安全专业人员渗透测试工程师(CISP-PTE)证书得3分。 注:需提供项目组成员有效身份证复印件、相关证书(有效期内)复印件、劳动合同复印件并加盖投标人公章,未按要求提供不得分。团队成员拥有相关资质即可,无人数要求。 |
|
|
技术部分 (37分) |
安全等级测评服务及整改方案 |
12 |
投标人须提供安全等级测评服务方案包含定级备案服务工作方案、等级测评服务方案、安全整改方案等,具体如下: 1.等级测评服务方案:投标人依据《网络安全等级保护基本要求》(GB/T22239-2019)、《网络安全等级保护测评要求》(GB/T28448-2019)、《网络安全等级保护测试评估技术指南》(GB/T36627-2018)等政策法规和标准规范要求(如有新版标准,以新版为准),编制安全等级测评服务方案,方案中应包含但不限于总体工作目标、总体工作进度计划安排、人员明细及分工、质量控制措施、应急保障措施等。 2.安全整改方案:投标人根据等保的测评结果,依据《网络安全等级保护管理办法》、《网络安全等级保护基本要求》、《网络安全等级保护实施指南》等相关等级保护技术标准和管理规范要求,汇编信息系统安全管理制度,出具被测评信息系统《网络安全建设整改建议》,并协助招标人完成被测评信息系统的安全整改,完善信息系统安全防护措施,规划整体安全架构。 评审点: ①符合性:所述方案应与本项目的实际需求相契合; ②可行性:所述方案应具备实际操作性; ③完整性:所述方案应具有全面性,考虑到方案实施的各个环节和影响因素。 对上述“1—2”项方案的内容进行综合评分;每项方案满足全部3项评审点的得5-6分,满足其中2项评审点的得3-4分;满足其中1项评审点的得1-2分;未提供或不满足项目需求的不得分。 |
|
安全漏洞管理检查工具配备情况 |
4 |
投标人具备正版漏洞检测工具,每提供1个得1分,最多得4分。须提供设备型号、数量、主要功能等相关证明,加盖投标人公章。 |
|
|
其余相关技术方案与措施 |
3 |
最小影响控制措施方案: 测评实施中应对信息系统的正常运行不产生明显影响,提出了最小影响控制措施方案得3分,否则不得分。 |
|
|
3 |
应急预案:根据测评范围界定的系统情况,在实施前制定完整的应急预案,得3分,否则不得分。 |
||
|
3 |
质量控制及保证措施: 1、提出质量控制及保证措施方案,包含项目质量控制及保证措施。 2、承诺因投标人测评报告质量原因无法完成备案,测评机构无条件整改。提供加盖投标单位公章的书面承诺。 满足上述要求的,得3分,否则不得分。 |
||
|
3 |
服务保证措施: 结合项目保密要求, 提供服务保证措施,有处罚措施和保密承诺,得3分,否则不得分。 |
||
|
3 |
项目验收方案: 提供项目完整的验收流程方案,得3分,否则不得分。 |
||
|
3 |
服务期保障及售后承诺: 承诺系统通过等保测评验收后一年内,如采购人有需要,中标人还应提供等保测评咨询服务,不另行增加费用。同时,提供售后服务承诺(含售后服务方案)。 提供书面承诺并加盖投标单位公章得3分,否则不得分。 |
||
|
3 |
安全培训方案: ***网络安全培训方案及计划要求,内容详细、切实可行、针对性强,得,3分,否则不得分。 |
||
|
总分 |
100 |
||
第六章 合同模版
封面:
合同编号:
2026年荆州市烟草公司信息系统等保测评服务
项目合同
项 目 名 称:2026年荆州市烟草公司信息系统等保测评服务
合 同 金 额:人民币****万元(大写:****元整 )
甲方(采购方):湖北省烟草公司荆州市公司
乙方(供应商): ************
签订日期: 年 月 日
签订地点:湖北****路****号烟草公司
2026年荆州市烟草公司信息系统等保测评服务项目合同
甲方(采购方):湖北省烟草公司荆州市公司
法定代表人:曾春来
地址: 湖北****路****号烟草公司
项目联系人:苏应强
联系方式:0716-***6851
乙方(供应商):
法定代表人:
地址:
项目联系人:
联系方式:
甲方通过 竞争谈判(综合评分法) 确定中选供应商名称公司(以下简称“乙方”)为项目中选(成交)供应商。根据《中华人民共和国民法典》及有关法律、法规之规定,本着诚实信用、平等互利的原则,经双方协商一致订立如下条款,共同遵照执行。
一、项目服务内容
对《***平台》***网络安全等级保护三级测评服务,主要涉及定级备案、等保差距分析、等保整改咨询服务等相关等保测评服务内容。具体要求如下:
(一)网络安全等级保护差距分析服务
依据《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术 信息安全风险评估规范》(GB/T20984-2022)等标准和中国合格评定国家认可委员会检验机构认可资质等要求,投标人在服务期内对采购人招标范围内的信息系统提供差距分析服务,通过差距分析服务分析信息系统现状和等级保护基本要求之间的差距点。
(二)***网络安全保护整改咨询服务
进行差距性测评后,分析差距点,出具对应的等级保护整改方案,***网络规划设计师为采购方安全整改提供咨询服务,指导采购方完成测评信息系统的安全整改和信息系统安全防护措施,协助规划和完善整体安全架构和安全管理相关制度。
(三)网络安全等级保护测评服务
依据《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术 网络安全等级保护测评要求》(GB/T28448-2019)、《***网络安全等级保护测评过程指南》(GB/T28449-2018)、《信息安全技术信息安全风险评估规范》(GB/T20984-2022)等标准的要求,投标人在服务期内对招标人招标范围内的信息系统提供等级保护测评服务,参与测评服务人员需具备初级(含)以上测评师证书或软考信息安全工程师,***网络安全等级保护格式的等级测评报告。
(四)测评内容应包括但不限于以下内容:
1安全技术测评:包括安全物理环境、***网络、安全区域边界、安全计算环境、****中心等五个方面的安全测评;
2安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等五个方面的安全测评;
3系统整体测评:单元测评完成后,由中级(含)以上测评师或系统规划与管理师进行系统整体测评,包括安全控制点间安全测评、区域间测评。
二、测评服务提交物
相关的差距分析报告、等保测评报告、整改方案及报告、网络安全三级等保备案证明等相关项目资料。
三、服务技术要求
1.保密管理要求:测评实施前应做好保密教育,和我甲方签署保密协议,测评中不得复制、删除系统信息和数据,测评完成后未经甲方书面许可不得在系统中驻留任何程序。
2.最小影响要求:在测评实施中应保证甲信息系统的正常运行,对系统的正常运行不产生明显影响。在进行有风险的操作前必须明确进行风险提示,并指导我单位做好应急措施。
3.客观公正性要求:安全整改咨询中不得变相要求甲方购买指定产品和设备,所提出的整改建议必须有明确的标准依据。
4.规范性要求:测评实施等必须严格按照国家等级保护相关标准进行乙方须有严格质量控制体系,具备ISO9001质量认证体系或ISO20000或CNAS检验机构认可资质,并参照ISO9001或ISO20000或CNAS检验检测体系流程规范实施过程。
5.专业工具要求:项目实施所需测试工具由乙方负责提供。***网络、主机、应用系统检测工具、弱口令检测工具等。在使用前,应对工具进行检查,以保持软件或代码是最新版本。
6.方案要求:乙方应详细描述安全服务的整体实施方案,包括但不限于项目概述、实施方案、测试过程中需使用测试设备清单、时间安排、阶段性文档提交等。
7.人员要求:参与项目的现场测评人员不少于5人,需提供本地化服务的社保证明,参与测评服务人员需具备中级(含)以上测评师证书;技术负责人需具备高级信息系统项目管理师或高级测评师资质,所有参与现场测评人员在进入烟草公司办公场地、***网络安全等级保护测评师证书,持证上岗。
8.服务工期:在合同签订后30个工作日内完成***网络安全整改方案,***网络安全整改后30个工作日内完成信息系统等级保护测评并出具符合国家等级保护格式要求的等级测评报告,并协助甲方完成公安部门等保备案相关工作。
二、合同金额及付款方式
1.本项目总价为人民币***元(大写:***元整),合同价为含税打包价,已包含完成本项目所需的一切费用,甲方不再另行支付任何其他费用。
2.全部测评任务完成并通过最终验收合格后,甲方按照合同总价支付合同款,即人民币***元(大写:***元整)。
支付前,乙方须向甲方开具相应金额的合法有效的增值税专用发票,甲方收到有关发票后,在30日内通过银行转账方式向乙方一次性支付相应款项。甲方确有非甲方主观引起的正当理由(如上级主管部门管理要求、乙方开票时间过晚等)而不能在前述期限内付款的,须于支付期限到期前3个工作日向乙方说明原因,经双方协商一致后可延长付款期限,延期天数由双方共同协商确定,但最晚不得晚于自验收通过之日起算的60日内。
甲方开票信息:
纳税人识别码:91421000178968502G
单位名称:湖北省烟草公司荆州市公司
银行账号:1813063109020007220
账户名称:湖北省烟草公司荆州市公司
开户行名称:工行荆州沙北支行
电话:0716-***6925
地址:湖北省荆州市沙市区塔桥北路
乙方账户信息:
账户名称: ******
银行账号:******
开户行名称: ******
3.履约保证金:
本项目不收取履约保证金。
三、质量/服务要求
1.甲方权利及义务
1.1 甲方负责提供本项目业务需求资料及必要协助。
1.2 甲方须及时配合乙方对项目输出数据、输出方式、数据质量进行确认,并及时反馈修改意见给乙方。
1.3 甲方享有在项目的关键点对项目进行检查的权利。
1.4 甲方与乙方共同对项目实施结果进行验收,并在完成验收后15个工作日内及时签署验收报告。
1.5 甲方应在约定的时间内向乙方支付项目费用。
1.6 甲方需保守乙方的商业秘密,不得利用工作之便外泄资料,避免给乙方带来损失。
2.乙方权利及义务
2.1 乙方负责根据甲方的具体需求开展工作,并及时与甲方沟通,确保项目
执行结果符合采购需求。
2.2 乙方负责根据甲方的需求变更,在本合同界定的功能范围内进行修改工作。
2.3 乙方应当保证其交付给甲方的研究开发成果不侵犯任何第三方的合法权益。如发生第三方指控甲方实施的技术侵权的,乙方应当承担相应责任。
2.4 乙方需保守甲方的商业秘密,不得外泄资料,避免给甲方带来损失。
2.5 乙方须提供满足本项目正常开展的人员配置,定期与甲方代表对本项目的进度进行沟通,及时解决项目实施过程中可能出现的问题。
2.6 账号信息安全:乙方对甲方提供的资料及账号要保密,不得公开,对组件开发的账号密码需进行加密,避免信息安全的泄露。
2.7 乙方有权在遵守保密义务的前提下,在市场宣传中使用与甲方的合作案例,将甲方作为业务合作伙伴进行宣传。
四、服务承诺
1.乙方所提供的服务的技术规格应与合同约定的技术规格相一致。若技术性能无特殊说明,则按国家有关部门最新颁布的标准及规范为准。
2.乙方提供的服务质量应当符合合同约定,以及乙方在投标文件中的承诺。
五、履行期限、地点、方式及对接人员
1.履行期限:自合同签订之日起90日内完成等保测评服务,满足用户要求。
2.履行地点:湖北省烟草公司荆州市公司。
3.履行方式: 乙方按照时间进度要求并在不影响正常生产经营的前提下,完成甲方采购需求中所有测评任务并提交测评服务提交物。
4.履约期间对接人员:
甲方:苏应强 0716-***6851
乙方:
六、履约验收
1.验收时点:完成所有等保测评相关工作任务。
2.验收方法:一次性验收。
3.验收条件:乙方按照时间进度要求并在不影响正常生产经营的前提下,完成甲方采购需求中所有测评任务并提交测评服务提交物。
4.验收内容:按照采购需求完成所列全部工作任务。
5.验收标准:
按照时间进度要求并在不影响正常生产经营的前提下,完成甲方采购需求中所有测评任务并提交测评服务提交物,并提供验收报告经甲方项目负责人签字盖章确认后通过项目验收。
七、违约责任
1.乙方无正当理由未在合同有效期内完成约定内容的,每逾期一天向甲方支付合同总金额0.05%的违约金,逾期15日的,甲方有权单方面解除本合同。
2.甲方无正当理由逾期付款的、或经双方协商确定延期付款期限后仍未按照约定期限付款的,每逾期一天,在应结算金额基础上按照合同订立时1年期贷款市场报价利率(LPR)所折算之日利率向乙方支付逾期利息。截至合同签订之日,公开市场LPR为百分之 ,折算日利率为万分之 (向上取整)。
3.乙方不得将本项目进行转包、非法分包,如有转包、非法分包的,甲方收取乙方合同金额3%的违约金,并有权解除合同;对甲方造成损失的,还应承担赔偿责任。
4. 本条所称“正当理由”仅指:
(1)不可抗力(定义见本合同第八条);
(2)合同相对方未履行合同约定的先决义务(如乙方未按时开票、甲方未提供安装条件等);
(3)法律法规或政府行为直接导致无法履约;
(4)双方书面认可的其他情形。
八、不可抗力
1、不可抗力是指不能预见、不能避免并不能克服的客观情况,包括:战争、严重火灾、洪水、台风、地震等。
2、因不可抗力因素导致合同无法履行或不能完全履行时,受影响方应尽快以书面形式将不可抗力的情况和原因通知对方,并提供相关证明。受影响方应尽实际可能继续履行合同义务,以及寻求采取合理的方案履行不受不可抗力影响的其他事项。不可抗力事件影响消除后,双方可通过协商在合理的时间内达成进一步履行合同的协议。
九、合同的变更和解除
1、本合同生效后,双方不得擅自变更或解除本合同。任何一方要求变更合同内容或解除合同需以书面形式将理由提前10日告知合同相对方。双方未达成新的协议前,原合同继续有效。
2、合同一方当事人分立、合并或者变更住所、通讯地址的,应在变更之日起10日内书面通知相对方及其他有关当事人,未通知的,本合同继续有效。其在本合同项下的权利义务由分立后的各组织或合并后的组织继受。
十、合同争议解决方式
本合同在履行过程中发生争议的,由双方当事人协商解决。协商不能解决的,
双方均可向甲方所在地人民法院提起诉讼。
十一、其他约定事项
1、本合同如有未尽事宜,双方可协商签订补充协议,补充协议与本合同具有同等效力。
2、签订合同时,双方确认的合同附件为本合同不可分割的组成部分,与本合同具有同等法律效力。谈判文件、响应文件、中选通知书、廉洁协议、承诺书等均为合同的有效组成部分,在执行本合同的过程中,所有经双方签署确认的文件也即成为本合同的有效组成部分。
3、本合同一式肆份,甲、乙双方各贰份。自甲、乙双方法定代表人或其委托代理人签字并加盖公章后生效。
甲方(盖章): 乙方(盖章):
法定代表人或委托代理人(签字): 法定代表人或委托代理人(签字):
年 月 日
附件1:
采购项目廉洁协议
项目名称: 2026年荆州市烟草公司信息系统等保测评服务
项目编号: JZXX202619101
合同名称: 2026年荆州市烟草公司信息系统等保测评服务
合同编号:
采购单位(甲方): 湖北省烟草公司荆州市公司
供应单位(乙方):
为了进一步加强全市系统工程、物资和服务类采购项目的廉政建设,有效杜绝各类违纪违法事件发生,根据国家相关法律法规及廉政建设有关规定,经甲乙双方共同协商,签订本廉洁协议。
第一条 双方承诺事项
1.严格遵守国家有关法律法规、国家及烟草行业廉政建设各项规定。
2.认真执行甲乙双方签订的合同文件,自觉按合同约定履行责任。
3.甲乙双方的业务活动应坚持依法、公开、公平、公正、诚信、透明的原则,不得损害国家、集体和对方利益,不得违反采购项目管理相关制度规定。
4.甲乙双方应对本方人员开展廉政告知、廉政教育和职业道德教育。
5.甲乙双方应加强对本方人员廉政监督,建立健全廉政制度,认真严肃查处本方人员违法违纪行为。
6.甲乙双方如发现对方人员在业务活动中有违规、违纪、违法行为的,应及时提醒对方并督促其纠正,或直接向对方法定代表人、纪检监察部门及相关国家机关如实反映情况。
第二条 甲方的廉政责任
1.严格遵守党和国家各项法律法规及廉政建设规定,恪守职业道德规范。
2.不得与乙方私下接触、会见和接洽。
3.不得索要或收受乙方赠送的礼品、礼金、消费卡(券)、电子红包和有价证券、土特产及其他财务。
4.不得索要或接受乙方提供的宴请或旅游、健身、娱乐、“管家式服务”等活动安排。
5.不得由乙方报销应当由本人及近亲属或其他特定关系个人支付的费用,禁止向乙方借用钱款、住房、车辆等。
6.不得索要或收受、低价购买或者以其他方式违规持有乙方的股权、原始股、干股、分红及其他金融产品等。
7.不得违规在乙方或其关联企业任职、兼职或挂名、挂证取酬。
8.不得为近亲属或其特定关系人在乙方企业违规安排工作或“吃空饷”。
9.不得撮合交易、勾兑利益,通过“期权腐败”等形式谋利。
第三条 乙方的廉政责任
乙方在履行本协议所附属之主合同的过程中,严禁出现以下行为:
1.以任何形式向甲方及其特定关系人搞利益输送。
2.在招投标活动中恶意串通、弄虚作假、以不正当手段谋取利益。
3.违反合同约定、擅自变更、中止或者终止合同。
4.拒绝有关部门监督检查或提供虚假情况。
5.利用举报方式歪曲捏造事实,诬告陷害甲方或诋毁其他潜在供应商。
6.违反国家相关法律法规及廉政建设规定的其他不诚信、不廉洁行为。
第四条 违约责任
1.甲乙双方或其人员违反本协议,按照管理权限,依据有关法律法规和上级党政部门廉政建设规定给予当事人批评教育、组织处理或党纪政纪处分;涉嫌犯罪的,移交司法机关追究刑事责任。
2.乙方或其人员违反本协议,经调查属实,甲方将依据《荆州市烟草系统供应商“黑名单”管理办法(试行)》规定,对乙方参与甲方采购项目采取相应禁止性或限制性措施。乙方或其人员因向本单位及湖北省烟草商业系统其他单位工作人员行贿被国家司法或监察机关查处的,甲方将根据行贿数额及情节严重程度,将乙方列入本单位、全省系统或行业存在行贿行为供应商名单,对乙方采取1年、2年、3年、永久等禁入措施。
3.乙方或其人员在本项目服务过程中因存在上述违反廉洁协议等违约情形,在涉及案件查办时,有配合提供证据、作证的义务,如果发生拒不配合调查工作的情形,甲方将根据情节严重程度采取警示约谈、降低考核评价分数、降低供货份额、缩短服务期限、终止或解除合同等多种处理措施,且甲方不承担违约责任。
4.乙方或其人员违反本协议,导致本协议所附属之主合同履行受影响,从而给甲方造成损失的,甲方有权依照本协议所附属之主合同的约定追究乙方的违约责任。
第五条 附则
1.本协议作为甲方招标(采购)文件的一部分,并作为甲乙双方签订的主合同的附件,经双方签署后生效。
2.本协议份数与所附属之主合同一致。
甲方(盖章): 乙方(盖章):
法定代表人或委托代理人(签字): 法定代表人或委托代理人(签字):
年 月 日
附件2:
保密承诺书
致:湖北省烟草公司荆州市公司
承诺人参与湖北省烟草公司荆州市公司信息化相关工作,为确保工作中的保密安全及国家、烟草行业、湖北省烟草公司荆州市公司的商业利益,特作如下保密承诺:
一、保密信息
(一)保密信息的范围
1.在相关工作过程中涉及到的与湖北省烟草公司荆州市公司有关的文件及其附件有关资料和信息,包括且不限于工作计划和进展、实施方案、技术资料、数据和项目选型资料等;
2.在合作洽谈及业务开展过程中围绕湖北省烟草公司荆州市公司信息化相关工作所获知的相关保密信息等;
3.在湖北省烟草公司荆州市公司信息化相关工作进展、签署、执行过程中形成的交易结构、交易模式、交易文件相关的法律、商务信息;
4.湖北省烟草公司荆州市公司提供的各类业务资料、用户信息等;
5.我方获得的其他与湖北省烟草公司荆州市公司相关的信息。
(二)保密信息的载体
保密信息的载体是指承载保密信息内容的所有物品,包括但不限于书面文件、电子文档、磁盘、CD、电子信息数据或其它任何形式的载体。
二、保密信息所有权
保密信息的所有权归湖北省烟草公司荆州市公司所有,我方不享有上述保密信息的所有权、排他独占使用权、再许可使用权或其他权利。我方对上述“保密信息”使用的方式和程度仅限于在取得湖北省烟草公司荆州市公司事先书面同意和本承诺中约定的范围内。
三、接触保密信息的人员范围
我方承诺接触保密信息的人员为我方直接参与有关工作的相关参与人员、我方为完成有关工作聘请的相应专业顾问(如有)及协助我方完成交易的其他相关方(如有)(以下合称“有权人士”)。
四、保密义务
(一)采取必要的保密措施的义务
我方承诺将采取一切合理保密措施,妥善保管湖北省烟草公司荆州市公司的保密信息,禁止任何与该保密信息无关之人员接触或取得该保密信息。
(二)对外披露的书面许可义务
未经湖北省烟草公司荆州市公司的书面许可,我方承诺不以任何方式将保密信息公布、披露给任何第三方,或许可任何第三方使用上述保密信息。
(三)确保有权人士遵守保密信息的义务
我方有确保有权人士遵守保密信息的义务,就有权人士对保密信息的保密义务承担连带责任。
(四)注意义务
我方同意采取一切合理措施对湖北省烟草公司荆州市公司的保密信息予以保密,尽到与保护自身商业秘密相同的最高程度的谨慎注意义务。
五、声明、保证和承诺
(一)不滥用保密信息
我方承诺所接触的保密信息将仅为完成工作目的而使用,不将保密信息用于其他任何场合及交易,也不以任何其他方式滥用保密信息。
(二)利益冲突的披露
我方承诺在工作中不存在利益冲突,并确保我方聘请的任何有权人士在工作中不存在利益冲突。如果我方为中介机构,在接触保密信息后,则我方承诺不再接受在工作中与湖北省烟草公司荆州市公司有利益冲突的第三方的聘请,并不为该方提供任何服务、咨询。
六、保密义务的例外情形
根据法律、法规的规定,我方可披露相应的保密信息,此时我方的披露不视为违反保密义务,但我方应在披露前就所披露保密信息的范围、程度通知湖北省烟草公司荆州市公司。
七、保密信息的返还、销毁或永久删除
根据工作的实际需要,湖北省烟草公司荆州市公司有权要求我方将保密信息载体或复制件予以返还、销毁或永久删除。
八、损失赔偿
如我方违反本承诺而给湖北省烟草公司荆州市公司造成任何损失,我方同意予以足额赔偿,赔偿的损失包括但不限于:湖北省烟草公司荆州市公司的实际损失、期待的商业利益及其他因我方擅自使用、披露或许可他人使用上述保密信息而产生的损失、法院诉讼的费用、合理的律师酬金和费用等。
九、法律适用
本承诺的成立、效力、解释和履行适用中华人民共和国法律法规有关规定。
十、其他约定
1.独立性。我方所作出的承诺,不受相关协议是否签订、解除、目的实现等情况的影响。
2.不可撤销性。我方所作出的承诺,不能撤回、变更且不能声明作废。
3.知识产权。我方承诺湖北省烟草公司荆州市公司信息化相关的知识产权归湖北省烟草公司荆州市公司所有。
承诺人(签字):
(承诺人所在单位盖章)
年 月 日
附件3:
网络安全和信息化产品服务安全保密承诺书
致:湖北省烟草公司荆州市公司
***网络和信息安全,我公司承诺在为湖北省烟草公司荆州市公司(以下简称:甲方)及其所属企业(单位)***网络和信息化产品、服务过程中,自觉履行安全保密责任,保证做到但不限于以下内容:
一、遵守《***网络安全法》《中华人民共和国保守国家秘密法》,***网络安全、软件开发、运行维护等相关制度、规范和标准。
二、***网络和信息化产品、服务过程中自觉履行保守商业秘密责任,履行对双方合作意图、技术路径和管理要求等内容的保密责任;严格遵守《中华人民共和国保守国家秘密法》,***网络和信息化产品、服务过程中所知悉的涉及甲方及所属企业(单位)和烟草行业的内部信息,包括但不限于相关报告、摘录、纪要、文件、计划、报表、***网络拓扑结构、系统部署架构、安全防护策略等内容进行保密,不披露给第三方,不以任何其他目的而自行使用或允许他人使用所获得的上述信息。我公司应当采取一切必要手段,对上述涉密信息采取保密措施,确保其安全。我公司应与有权接触上述涉密信息的雇员、代理等签订保密协议,此协议的实质内容应与本协议相似并且应包含本协议的主要义务。保密期限自知悉相关信息之日起至该信息已为社会公众所知悉止,不因提供产品和服务保障工作结束而结束。
三、在 2026年荆州市烟草公司信息系统等保测评服务 项目合同约定的服务期及服务范围内,***网络安全和信息化工作主管部门以及本合同涉及信息系统业务主管部门的监管,***网络安全技术和管理检查。
四、在合同约定的服务期内,***网络安全维护,***网络和信息化产品、服务的提供者,***网络和信息化产品、服务符合相关国家标准的强制性要求,不设置恶意程序,发现存在安全缺陷、漏洞等风险时,我公司应当按照甲方要求完成修复并按照规定及时告知甲方。如因软件出现安全缺陷造成甲方损失的,由我公司承担。
五、在合同约定的服务期内,在设计开发、上线、验收、运维等环节履行与 2026年荆州市烟草公司信息系统等保测评服务 ***网络安全保护责任。
六、在承担服务过程中,负责对我公司承担服务的人员进行安全背景和道德品行审查,以及服务资质和能力的考核,与每个服务人员签订安全保密承诺书,定期对驻省公司及所属企业(单位)现场服务人员进行安全培训和教育。对服务人员进行严格管理,及时跟踪掌握工作情况,监督其遵守安全保密约定,采取有效措施防止服务人员利用获得的权限做与本项目无关的事项和违规操作。服务人员变更后,立即撤销其服务权限,更改相关的密码,收回数字证书、出入证,以及相关的材料、文件等。
七、在甲方及其所属企业(单位)***网络安全重点保障机制(以下简称“重保”)期间,由我公司负责相关服务项目的领导牵头,成立应急技术支撑小组,拟定工作方案并报送甲方审核,并严格按照经甲方审核通过的工作方案,采取有效措施做好重保工作,确保人员和措施到位,及时向甲方及其所属企业(单位)信息化管理部门报告有关情况。
八、我公司或我公司项目服务人员违反本承诺书和相关的法律、法规、制度和规范,由我公司承担相应责任,并向甲方支付合同金额5%的违约金,造成甲方及其所属企业(单位)和烟草行业经济损失的,由我公司按照合同约定给予赔偿。
九、本承诺书作为甲乙双方合同的附件,自合同签约之日起生效,请甲乙双方自觉遵守。
承诺单位:
(盖章)
年 月 日
第七章 响应文件格式
封面:
竞争谈判响应文件
(正/副本)
项目编号: JZXX202619101
项目名称: 2026年荆州市烟草公司信息系统等保测评服务(重新招标)
供应商名称(盖章):
年 月 日
目 录
一、谈判响应书及附件
(一)谈判响应书
湖北省烟草公司荆州市公司:
依据贵方(项目名称)项目采购公告,我方(姓名和职务)经正式授权并代表(供应商名称)提交下述竞争谈判响应文件正本一份,和副本二份。
在此,授权代表宣布同意如下:
1.我方将按竞争谈判文件的约定履行合同责任和义务;
2.我方已详细审查全部竞争谈判文件和所有的补充文件及相关资料,我们完全理解并同意放弃对这方面有不明及误解的权力;
3.我方同意提供按照贵方可能要求的与其谈判有关的一切数据或资料,我方提供所有的数据或资料均真实有效,如谈判过程中或谈判结束核查我方资料有虚假内容将自动放弃谈判资格或成交资格;
4.我方同意谈判有效期为谈判之日起60个日历天;
5.完全理解并无条件接受“诚信须知”中约定的禁入条款和承担被纳入烟草行业“黑名单”的后果。
6.与本谈判有关的一切正式往来信函请寄:
地 址:
邮政编码:
电话/传真:
电子函件:
供应商名称(签章):
法定代表人或委托代理人签字:
年 月 日
(二)法定代表人身份证明
姓名: 性别: 年龄: 职务:
系 (供应商名称) 的法定代表人。
附件:法定代表人身份证复印件
特此证明。
供 应 商 (盖章):
法定代表人(签字):
年 月 日
(三)法人授权委托书
(备注:法定代表人参与谈判的无需提供该页。)
本人(法定代表人姓名)系 (供应商名称) 的法定代表人,现授权委托(委托代理人姓名)为我方代理人。代理人根据授权,以我方名义澄清、说明、补正、递交、撤回、修改(项目名称)响应文件、签订合同和处理有关事宜,其法律后果由我方承担。
委托期限: 年 月 日起至 年 月 日止。
代理人无转委托权。
附件1:法定代表人身份证复印件
附件2:委托代理人身份证复印件
特此委托。
供应商(盖章):
法定代表人(签字):
委托代理人(签字):
年 月 日
二、报价文件
(一)第一轮报价表
采购项目名称: 2026年荆州市烟草公司信息系统等保测评服务(重新招标)
响应产品主要技术及功能要求见“第四章 采购需求”第二条。
|
序号 |
名称 |
网络安全等保测评等级 |
数量(项) |
单价 (万元/项) |
总价(万元) |
|
1 |
《***平台》项目 |
三级 |
1 |
||
|
2 |
|||||
|
3 |
|||||
|
4 |
|||||
|
5 |
|||||
|
总 报 价 |
(含增值税)人民币小写: 万元 |
||||
|
(含增值税)人民币大写: 万元 |
|||||
|
本公司为(□增值税一般纳税人 □小规模纳税人) |
|||||
|
备 注 |
|||||
说明:所有价格均用人民币表示,精确到小数点后两位。
(备注:1.本表内容格式应与谈判文件一致,供应商在制作响应文件时填写完整,并作为第一轮谈判的谈判总报价;2.若为工程类项目,供应商提供的《工程量清单》应在每页上加盖供应商公司鲜章。)
供应商(盖章):
法定代表人或委托代理人(签字):
年 月 日
(三)第二轮报价表(如有)
采购项目名称: 2026年荆州市烟草公司信息系统等保测评服务(重新招标)
|
序号 |
名称 |
网络安全等保测评等级 |
数量(项) |
单价 (万元/项) |
总价(万元) |
|
1 |
《***平台》项目 |
三级 |
1 |
||
|
2 |
|||||
|
3 |
|||||
|
4 |
|||||
|
5 |
|||||
|
总 报 价 |
(含增值税)人民币小写: 万元 |
||||
|
(含增值税)人民币大写: 万元 |
|||||
|
本公司为(□增值税一般纳税人 □小规模纳税人) |
|||||
|
备 注 |
|||||
说明:所有价格均用人民币表示,精确到小数点后两位。
三、商务文件
(一)承诺函
湖北省烟草公司荆州市公司:
针对本次采购项目,我方在此郑重作出如下承诺:
1.我方没有为在采购活动中提供虚假材料谋取中选(成交)而采取不正当手段诋毁、排挤其他供应商;没有与采购人、其他供应商恶意串通,向采购人行贿或提供其他不正当利益;没有拒绝有关部门监督检查或者提供虚假情况等不良行为。
2.我方没有因不良行为被采购人列入不良供应商名单;没有被烟草行业其他单位、中国烟草总公司湖北省烟草烟草公司以及采购人纳入行贿供应商“黑名单”。
3.我方没有处于被责令停业,投标资格被取消,财产被接管、冻结,破产状态等对采购及履约有重大负面影响的状态。
4. 我方与参与响应的其他供应商之间不存在法律禁止的关联关系:包括单位负责人为同一人或者存在控股、管理关系。
5.我方保证在参加本次采购活动中非联合体响应,中选后不得非法分包和转包。
6.我方保证上述承诺或声明内容的客观、真实、准确,并愿意承担我方因提供虚假材料谋骗取中选(成交)所引起的一切法律后果。
特此承诺!
供应商(盖章):
法定代表人或委托代理人(签字):
年 月 日
(二)资格证明文件
(备注:供应商须提供的资格证明文件详见“第五章 评审标准”《资格审查表》。)
(三)业绩证明文件
|
序号 |
完成时间 |
项目名称 |
服务内容 |
甲方名称 |
合同金额 |
|
1 |
|||||
|
2 |
|||||
|
3 |
|||||
|
4 |
|||||
|
5 |
|||||
|
… |
(备注:1.采购人根据项目实际情况要求供应商是否提供业绩证明文件。2.如果要求供应商提供的,供应商除填此表外,还应依次提供表中所述项目对应的中选(成交)通知书、合同或发票复印件,并加盖供应商公司鲜章。)
供应商(盖章):
法定代表人或委托代理人(签字):
年 月 日
(四)信誉、荣誉状况证明文件
(备注:根据项目实际情况要求供应商是否提供;若有要求,供应商需提供企业获得的荣誉证书、认证体系等资料复印件,并加盖供应商公司鲜章。)
(五)其它
(供应商认为需要提供的其它商务资料和说明,可参照评分标准中所列资料顺序排放,若资料为复印件的,应加盖供应商公司鲜章)
微信公众号(订阅通知)
本公告地址:https://www.bid110.com/view/22426/mJ0Cx6ABMqitpwL5gM-r.html
微信在线客服