一、合同编号:N5111012026000203-1
二、合同名称:2026年乐山市信息系统商用密码应用安全性评估服务合同
三、项目编号:N5111012026000203
四、项目名称:乐山市信息系统商用密码应用安全性评估服务项目
五、合同主体采购人(甲方):乐山市大数据中心地址:市中区柏杨东路199号联系方式:0833-2096858供应商(乙方):豪符密码检测技术(成都)有限责任公司地址:中国(四川)自由贸易试验区成都高新区和乐二街150号2栋2单元12层联系方式:13880480699
六、合同主要信息主要标的:序号名称数量(单位)单价(元)总价(元)规格型号/服务要求1乐山市大数据中心信息系统商用密码应用安全性评估服务项目1(项)¥390,000.00¥390,000.00无合同金额: 390,000.00元,大写(人民币):叁拾玖万元整履约期限:2026年09月17日至2027年09月16日履约地点:/采购方式:竞争性磋商
七、合同签订日期2026年09月17日
八、合同公告日期2026年09月18日
九、其他补充事宜合同附件:2026年密评合同(1).pdf乐山市大数据中心2026年09月18日 2026年乐山市信息系统商用密码应用安全性评估服务合同签订时间:2026年9月17日合同编号:DSJZX-2026-011A采购人(甲方):乐山市大数据中心供应商(乙方):豪符密码检测技术(成都)有限责任公司签订地点:乐山市市中区柏杨东路119号根据《中华人民共和国民法典》《中华人民共和国政府采购法》等法律法规,以及本采购项目的采购文件、乙方的《投标(响应)文件》及《中标(成交)通知书》,甲乙双方同意签订本合同,共同遵守如下条款:
一、项目信息(一)采购项目名称:乐山市信息系统商用密码应用安全性评估服务项目(二)采购项目编号:N5111012026000203(三)采购计划编号:51110026210200013186(四)政府采购组织形式:分散采购(五)政府采购方式竞争性磋商(六)落实政府采购政策情况:1.中标(成交)采购的服务单位是否为中小企业:回是口否2.本合同是否为专门面向中小企业的采购合同(中小企业预留合同):回是口否3.若本项目不专门面向中小企业采购,是否给予小微企业评审优惠:口是口否4.中标(成交)采购标的供应商是否为残疾人福利性单位:口是回否5.中标(成交)采购标的供应商是否为监狱企业:口是回否(七)中标(成交)供应商是否为外商投资企业:口是回否(八)服务内容1、供应商须完成以下5个信息系统的商用密码应用安全性评估工作:序号被测系统名称数量单位备注1智乐山APP(乐政通)1个等保三级2电子政务外网1个等保三级3政府网站平台1个等保三级4共享交换平台(含公民法人库)1个等保三级5"1+3+N"信息互联互通平台(含公共突发事件应对系统、国防动员指挥系统)1个等保三级2、供应商应根据国家标准和采购人实际情况,协助采购人编制或完善上述每个系统的密码应用方案,并在此基础上完成以下两项评估工作:(1)密码应用方案评估:依据《商用密码应用安全性评估管理办法》、GB/T39786-2021等标准,对密码应用方案,从商用密码应用的合规性、正确性、有效性,以及物理和环境等八个方面进行全面评估,并出具《密码应用方案商用密码应用安全性评估报告》。(2)密码应用安全性评估:依据GB/T39786-2021、GB/T43206-2023等标准,对信息系统进行现场测评,评估其密码应用的合规性、正确性和有效性,并出具《商用密码应用安全性评估报告》。
二、服务要求(一)技术服务要求1.总体要求依据《商用密码应用安全性评估管理办法》、GB/T39786-2021《信息安全技术信息系统密码应用基本要求》、GB/T43206-2023《信息安全技术信息系统密码应用测评要求》、GM/T0116-2021《信息系统密码应用测评过程指南》、《信息系统密码应用高风险判定指引》、《商用密码应用安全性评估量化评估规则》等要求,针对密码应用方案中各个安全层面保护对象所采取的安全控制措施(包含密码应用措施和/或风险替代措施)按指标进行评估,核查不适用指标的条件是否成立、替代性风险控制措施是否落实,并从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、管理制度、人员管理、建设运行、应急处置等八个方面对密码应用方案进行全面评估,最后给出评估结果并提出有针对性的改进建议。供应商在开展密码应用方案评估及信息系统现场测评工作时,应遵循以下原则:(1)客观公正性原则。测评方应基于国家密码管理部门要求及与被测单位共同认可的测评方案,以最小主观判断实施测评,确保测评过程和结果不受利益、偏见等因素影响,客观反映信息系统密码应用实际情况。(2)可重用性原则。在符合当前被测信息系统安全状态的前提下,可合理重用已有的商用密码检测认证结果或过往测评结果,避免重复工作,但需验证重用结果的适用性和有效性。(3)可重复性和可再现性原则。使用相同的测评方法、在相同环境下,不同测评人员或不同测评机构对同一系统开展测评,应得到一致的结果。可重复性关注同一人员多次测评的一致性,可再现性关注不同人员测评结果的一致性。(4)结果完善性原则。测评结果需基于正确的测评方法,全面、准确地反映信息系统密码应用的合规性、正确性、有效性及管理性,避免遗漏关键问题或误导性结论。(5)符合性原则。测评方案的设计与实施应符合国家密码管理相关法律法规及标准规范的要求。(6)保密性原则。对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究供应商的责任。(7)安全性原则。商用密码应用安全性评估服务工作应不得影响系统和网络的正常运行;测评工作不得对现有信息系统的正常运行、业务的正常开展产生任何影响。(二)测评流程供应商开展商用密码应用安全性评估工作,应包含以下四个基本阶段,双方之间的沟通与洽谈应贯穿整个评估过程:1.测评准备活动(1)根据委托测评协议和被测信息系统规模,组建测评项目组,明确人员分工,编制项目计划书。(2)通过查阅被测系统已有资料并使用调查表格等方式,了解整个系统的构成和密码保护情况,包括但不限于:系统业务功能、定级情况、网络拓扑、密码产品部署、密钥管理措施等。(3)准备现场测评所需工具和表单,包括但不限于:协议分析工具、密码算法验证工具、现场测评授权书、风险告知书、保密协议、文档交接单等。2.方案编制活动(1)根据已了解到的被测信息系统情况,分析整个被测系统及其涉及的业务应用系统,确定本次测评的测评对象。(2)根据被测信息系统定级结果,确定本次测评的测评指标。(3)确认现场测评过程中需要重点检查的关键安全点,充分考虑到检查的可行性和风险,最大限度避免对被测信息系统(尤其是在线运行业务系统)的影响。(4)将测评指标与测评对象结合,确定现场测评的具体实施内容,编制形成商用密码应用安全性评估实施方案。(5)测评方案应经内部评审后,提交采购人确认。3.现场测评活动(1)现场测评准备:召开测评现场首次会,向采购人介绍测评工作安排,明确测评计划、测评内容、时间安排及可能存在的安全风险,并对测评方案进行签字确认。采购人应签署现场测评授权书和风险告知书。(2)现场测评实施:依据商用密码应用安全性评估实施方案,通过人员访谈、文档审查、实地察看、配置检查、工具测试等方式,从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、管理制度、人员管理、建设运行、应急处置等八个方面开展现场评估。做好数据采集和信息汇总,研判商用密码保障系统配置及运行情况。(3)结果确认与资料归还:汇总现场测评记录,对遗漏或需要进一步验证的内容实施补充测评。召开测评现场结束会,与采购人对测评过程中发现的问题进行现场确认。测评结束后,归还所有借阅的文档资料。4.分析与报告编制活动(1)对现场测评获得的测评结果进行汇总分析,逐项对评估指标进行判定。(2)进行单元测评、整体测评、量化评估和风险分析,形成评估结论。(3)根据评估结论,编制形成《商用密码应用安全性评估报告》,并提出有针对性的整改建议。(4)协助采购人按照国家密码管理局要求,准备备案资料并完成密评备案工作。(三)评估依据供应商须依据但不限于以下标准和规范开展评估工作:《中华人民共和国密码法》;《中华人民共和国网络安全法》;《中华人民共和国电子签名法》;《商用密码管理条例》;《商用密码应用安全性评估管理办法》;GB/T39786-2021《信息安全技术信息系统密码应用基本要求》;GB/T43206-2023《信息安全技术信息系统密码应用测评要求》;GM/T0116-2021《信息系统密码应用测评过程指南》;GB17859-1999《信息安全技术计算机信息系统安全保护等级划分准则》;GB/T22240-2020信息系统安全等级保护定级指南;《信息系统密码应用高风险判定指引》;《商用密码应用安全性评估量化评估规则》;《商用密码应用安全性评估FAQ》(第四版)(四)测评指标1、通用要求测评指标(1)密码算法测评测评单元测评指标密码算法合规性信息系统中使用的密码算法应符合法律、法规的规定和密码相关国家标准、行业标准的有关要求。(2)密码技术测评测评单元测评指标密码技术合规性信息系统中使用的密码技术应符合密码相关国家标准和行业标准的有关要求。(3)密码产品测评测评单元测评指标密码产品合规性信息系统中使用的密码产品应符合法律法规和密码相关国家标准和行业标准的有关要求。(4)密码服务测评测评单元测评指标密码服务合规性信息系统中使用的密码服务应符合法律法规和密码相关国家标准和行业标准的有关要求。(5)密钥管理测评测评单元测评指标密1)信息系统的密钥管理采用的密码产品、密码服务应符合法律法钥管理规和密码相关国家标准和行业标准的要求。安全性2)信息系统的密钥管理应符合密码相关国家标准和行业标准的要求。2、密码应用技术要求测评指标(1)物理和环境安全测评测评单元测评指标身份鉴别宜采用密码技术进行物理访问身份鉴别,保证重要区域进入人员身份的真实性;电子门禁记录数据存储完整性宜采用密码技术保证电子门禁系统进出记录数据的存储完整性;视频监控记录数据存储完整性宜采用密码技术保证视频监控音像记录数据的存储完整性;服务密码以上如采用密码服务,该密码服务应符合法律法规的相关要求,需依法接受检测认证的,应经商用密码认证机构认证合格;密码产品以上采用的密码产品,应达到GB/T37092二级及以上安全要求。(2)网络和通信安全测评测评单元测评指标身份鉴别应采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性;通信数据完整性宜采用密码技术保证通信过程中数据的完整性;通信过程中重要数据的机密性应采用密码技术保证通信过程中重要数据的机密性;网络边界访问控制信息的完整性宜采用密码技术保证网络边界访问控制信息的完整性;安全接入认证可采用密码技术对从外部连接到内部网络的设备进行接入认证,确保接入的设备身份真实性。密码服务以上如采用密码服务,该密码服务应符合法律法规的相关要求,需依法接受检测认证的,应经商用密码认证机构认证合格;密码产品求。以上采用的密码产品,应达到GB/T37092二级及以上安全要(3)设备和计算安全测评测评单元测评指标身份鉴别应采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性;远程管理通道安全远程管理设备时,应采用密码技术建立安全的信息传输通道;系统资源访问控制信息完整性宜采用密码技术保证系统资源访问控制信息的完整性;重要信息资源安全标记完整性宜采用密码技术保证设备中的重要信息资源安全标记的完整性;日志记录完整性宜采用密码技术保证日志记录的完整性;重要可执行程序完整性、重要可执行程序来源真实性宜采用密码技术对重要可执行程序进行完整性保护,并对其来源进行真实性验证。密码服务以上如采用密码服务,该密码服务应符合法律法规的相关要求,需依法接受检测认证的,应经商用密码认证机构认证合格;密码产品以上采用的密码