★一、服务内容
1.1网络安全等级保护测评
对局内7套信息化系统按照网络安全等级保护要求进行信息安全等级测评,测评内容为:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等10方面测评任务。衡量信息系统的安全保护管理措施和技术措施是否符合等级保护基本要求,是否具备了相应的安全保护功能。要求按照公安部制订的信息系统安全等级测评报告格式编制等级测评报告,在报告中明确各信息系统是否达到相应的等级保护要求,并加盖公章。未达到安全保护要求的,要提出改进建议,制定整改方案并协助采购人进一步进行整改。
序号 信息系统名称
1 12345热线智能化升级系统(包括12345智能化平台+12345话务平台)
2 盘锦市政务云平台系统(私有云)
3 盘锦市集约化网站站群
4 数据中台升级系统
5 盘锦党政移动协同办公平台(致远0A)
6 盘锦市政务服务一体化在线管理平台
7 党建二期信创云
注:以上七套系统若是在其他项目中进行测评,则替换为其他平台。
具体实施包括以下四个阶段:
(1)信息系统备案(若是存在首次测评的系统需要进行定级备案工作)
协助采购单位按照《信息安全等级保护备案实施细则》(公信安[2007]1360 号)等文件要求完成定级、备案材料的整理及备案工作。
(2)初次测评
通过现状调研评估、系统测试等服务进行首次评估,同时参照《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》等(如在服务期内,国家相关部门出台最新政策,以最新政策为测评标准)国家标准要求对系统进行初次测评。
(3)辅助整改
经首轮测评后发现系统现有安全措施与等级保护基本要求的差距,通过网络安全整改方案设计、网络安全整改咨询服务提出安全整改设计方案,形成针对性的建议,指导后续整改工作。
(4)二次测评
对整改后的系统进行分析和梳理,再次实施等级测评复测,记录访谈、检查及测试的结果,进行综合分析,梳理安全风险,提出安全整改建议,测评结束后,编写等级测评报告。
1.2网络安全服务
(1)协助梳理全市电子政务外网未认领的外网IP资产,摸清各部门外网网络资产、信息系统安全防护底数,形成全市电子政务外网IP资产“一本账”。
(2)对电子政务外网信息系统对外暴露面风险排查和政务信息系统远程管理和运维工具清理。梳理局内各部门数据库、文件服务(FTP)、管理接口、远程运维等高风险暴露情况。
(3)网络安全事件处置和安全运维保障,服务期内(自合同签订之日起一年)提供常态化安全支撑,承诺对网络安全突发事件提供应急处置技术支持;重大活动、重保期、攻防演练期间提供专项安全运维保障支撑。
(4)网络安全教育培训,项目周期内组织不少于1场安全意识教育培训、1场安全技能专项教育培训,培训形式可线上/线下实施;成交供应商须在培训前提供完整培训讲义电子版与采购人确认,全部培训工作须在2026年12月31日前完成。
(5)网络安全监测和检测评估,针对被测系统中任意一套开展1次全面信息安全风险评估,形成正式风险评估报告,完整记录监测范围、检测项、安全风险清单。
(6)信息系统安全升级改造和防护加固咨询,针对风险评估、等级测评发现的安全漏洞、安全缺陷提供整改方案,协助采购人开展系统安全配置优化、漏洞修复、安全策略加固工作。
二、服务依据
《中华人民共和国网络安全法》
《中华人民共和国计算机信息系统安全保护条例》国务院147号令
GB 17859-1999《计算机信息系统安全保护等级划分准则》
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
GB/T 22240-2020《信息安全技术 信息系统安全等级保护定级指南》
GA/T 1389-2017《信息安全技术 网络安全等级保护定级指南》
GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》
GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》
GB/T 36627-2018《信息安全技术 网络安全等级保护测试评估技术指南》
GB/T 36958-2018《信息安全技术 网络安全等级保护安全管理中心技术要求》
GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》
GB/T 20984-2007《信息安全技术 信息安全风险评估规范》
建设单位的相关要求
★三、服务人员要求
(1)服务单位投入本项目的人员不得少于10人,均须具有公安部关键信息基础设施保护中心颁发的网络安全等级保护测评师证书(初级或中级)(提供证书、身份证和在投标单位近六个月内任意一月的社保缴费证明复印件)。
(2)中标供应商必须承诺:中标后,如因特殊原因更换投入本项目的人员,需征得采购单位同意,所更换人员工作资历及技术能力不能低于投标文件中承诺的人员要求(提供承诺函,加盖公章)。
四、现场保障
(1)每名服务人员配备通讯设施,保证24小时随时沟通。
(2)配备完善的办公用品,如笔记本电脑、打印机、传真机等器材。
(3)其它有关本项目现场保障设备由服务人自行解决。
五、项目实施应满足的原则
项目实施应满足以下原则:
(1)符合性原则:符合国家等级保护和国家相关法律,指出防范的方针和保护的原则;
(2)标准性原则:测评方案的设计与实施应依据国内、国际的相关标准进行;
(3)规范性原则:服务单位的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制;
(4)可控性原则:测评的方法和过程要在双方认可的范围之内,安全测评的进度要按照进度表进度的安排,保证人对于服务工作的可控性;
(5)整体性原则:安全体系设计的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患;
(6)最小影响原则:测评工作应尽可能小的影响系统和网络的正常运行,不能对招标人各系统的运行和业务产生显著影响;
(7)保密原则:对测评的过程获得的招标人数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害人利益的行为,否则采购人有权追究投标供应商的责任。
六、售后支持服务
(1)成交供应商应在本项目范围内提供1年免费的5天×8小时热线电话支持服务。
(2)在合同结束后5年内,成交供应商仍有保守各项企业秘密的责任。
七、服务期限
自合同签订之日起一年内完成各系统的《网络安全等级保护测评报告》及需求中要求的各项工作。