巴中市中心医院网络与数据安全相关服务市场调研公告

一、调研背景与目的 为贯彻落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国密码法》《商用密码管理条例》《网络安全等级保护条例》及《医疗卫生机构网络安全管理办法》等法律法规和行业规范要求,切实保障医院信息系统安全合规运行,现就医院相关需求开展市场调研,公开了解市场供给情况、技术方案成熟度及市场价格区间,为后续采购需求编制提供科学依据。

二、调研内容 本次调研设网络安全等级保护测评服务、商用密码应用安全性评估(密评)服务、MSS(Managed Security Service)安全托管服务等三项相互独立的服务需求,具体需求内容见附件。

三、供应商基本资格要求 参与本次市场调研的供应商应具备以下基本条件: 1.在中华人民共和国境内注册,具有独立承担民事责任的能力,符合《中华人民共和国政府采购法》第二十二条的规定; 2.具有良好的商业信誉和健全的财务会计制度; 3.具有履行合同所必需的设备和专业技术能力; 4.有依法缴纳税收和社会保障资金的良好记录; 5.参加政府采购活动前三年内,在经营活动中没有重大违法记录; 6.特定资质要求: (1)参与等保测评需求调研的供应商,须具有有效期内的《网络安全服务认证证书等级保护测评服务认证》; (2)参与密评需求调研的供应商,须具有有效期内的国家密码管理局颁发的《商用密码检测机构资质证书》; (3)参与MSS安全托管服务需求调研的供应商,须具有相关网络安全服务资质及同类项目实施经验。 7.须提供自2023年1月1日以来的类似项目业绩(以合同复印件或中标通知书为准)。

四、报名及材料提交 请有意参与本次调研的供应商,按以下要求准备并提交材料。 (一)报名材料 参与调研的供应商须提交以下材料(所有材料须加盖公司公章): 1.有效的营业执照副本复印件(已实行三证合一的只需提供营业执照复印件); 2.法定代表人身份证明或法定代表人授权委托书(含授权人、被授权人身份证复印件及联系方式); 3.相关资质证书复印件(根据参与需求类别提供对应资质); 4.业绩证明材料(合同复印件或中标通知书); 5.拟参与需求的技术方案及服务实施方案; 6.项目报价单及报价依据; 7.近三年在经营活动中没有重大违法记录的承诺函; 8.通过“信用中国”查询的信用记录网页截图。 (二)提交方式 请将上述材料按顺序整理成册,纸质版密封提交至医院信息中心,同时提交电子版(PDF格式),以USB介质等存储方式一并递交,电子版文件命名为“公司名称+参与调研需求名称”。各参与项目独立成册。 (三)报名截止时间及联系方式 报名截止时间:2026年10月16日 递交地址:四川省巴中市巴州区南池河街1号 联系人:马先生 联系电话:0827-5201317

五、其他说明 1.本次调研活动仅为医院编制拟采购项目需求参数及预算参考使用,非资格预审,不构成任何采购承诺。 2.本次调研的三项需求相互独立,各供应商可根据自身资质和能力,自主选择参与一项、两项或全部三项需求的调研。请务必在报名材料中明确标注所参与的需求类别。 3.投递人应保证所递交的技术资料不产生因第三方提出侵犯其专利权、商标权或其他知识产权而引起的法律和经济纠纷。 4.供应商提供的所有资料一经递交后不予退回,医院拥有无偿使用权。所有资料仅用于本次调研评审参考,医院将严格保密。 5.本次调研不向供应商收取或支付任何费用,供应商参与调研所产生的一切费用由其自行承担。 6.供应商之间不得相互协商、串通,一经发现将列入诚信黑名单 附件:网络与数据安全相关服务市场调研详细需求 巴中市中心医院 2026年10月1日 附件网络与数据安全相关服务市场调研详细需求

一、网络安全等级保护测评服务需求概述:依据《中华人民共和国网络安全法》及国家等级保护相关标准要求,对医院HIS、LIS、PACS、EMR、互联互通集成平台、互联网医院等六个等保三级信息系统开展网络安全等级保护测评,并协助完成定级备案及测评报告备案归档。服务期限为一年。主要调研内容包括:1.定级与备案协助:协助医院完成六个信息系统的安全保护等级确定、专家评审及备案材料编制,向属地公安机关网安部门提交备案并取得备案证明;依据定级相关国家标准的定级要素与方法,复核系统边界、承载业务、服务对象及受侵害客体等定级要素,形成定级报告与专家评审意见;针对公安机关备案审核提出的补正要求,提供技术说明与材料完善支撑,并跟踪备案进度直至取得备案证明。2.等级保护测评:按照国家现行标准,对六个信息系统开展等级保护测评,出具安全问题清单及测评报告;测评范围覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心,以及安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等层面;采用访谈、文档审查、配置核查、工具测试与渗透验证相结合的方式,逐项核实安全控制措施的符合性与有效性,对高风险项进行复现验证,明确问题等级、风险描述与整改优先级,形成客观、可追溯的测评结论。3.整改建议与复测:针对测评发现的安全问题提供整改建议,配合医院完成整改后的复测工作,确保不符合项闭环;对问题进行归因分析,结合医疗业务连续性要求提出可落地的整改方案与实施优先级,协助医院及系统集成、运维单位完成整改技术方案确认;跟踪整改进度,对整改结果逐项复核验证,出具复测记录与闭环说明,确保测评结论满足公安机关备案归档要求。4.报告编制与归档:出具符合国家规范要求的等级保护测评报告,协助完成公安机关备案归档及卫生健康行政主管部门报备工作;测评报告内容完整、结论明确,过程记录与附件资料齐全可追溯;配合医院应对网信、卫健、公安等部门的监督检查与专项核查,并在服务期内提供常态化技术咨询与复测建议。

二、商用密码应用安全性评估(密评)服务需求概述:依据《中华人民共和国密码法》《商用密码应用安全性评估管理办法》等法规和标准,对医院部分重要信息系统开展商用密码应用安全性评估工作。通过开展密评全面掌握密码应用现状与合规差距,推动密码应用改造与配套制度建设,确保系统密码应用满足国家有关要求。主要调研内容包括:1.密码应用现状摸排与差距评估:对医院信息系统密码应用现状进行全面梳理,排查密码算法合规性、密钥管理规范性、密码服务部署完整性等方面的问题,形成现状评估及差距分析报告;梳理系统架构、业务流程与数据流转中的密码应用环节,核查是否采用国家密码管理部门认可的商用密码算法、密钥全生命周期管理是否规范、密码产品与服务是否具备相应资质;对照密码应用相关国家标准逐项比对,明确不达标项、风险等级与改进方向。2.密评实施:按照国家相关标准,对信息系统身份鉴别、数据传输、数据存储、接口交互、操作审计等关键环节开展多维度安全测评;从密码技术应用、密钥管理、安全管理三个层面对照标准要求逐项评价,通过文档审查、配置核查、协议与流量分析、工具测试等方式,验证密码算法调用、协议实现与密钥保护的有效性;核实密码应用方案与系统实际运行的一致性,出具密评问题清单与评估结论。3.整改辅助与闭环管理:协助医院完成商用密码应用安全性整改,梳理测评资料,闭环整改所有不合规问题,全程配合第三方测评机构开展密评工作,确保系统顺利通过评估;针对密码应用薄弱环节提供整改技术建议与实施路径,协助医院及系统建设、运维单位完成密码应用改造与配置优化;协助整理密码应用方案、密钥管理制度、系统改造说明等评估材料,跟踪整改并组织复核,配合完成现场评估、材料核验与结论确认。4.制度建设与培训:协助完善商用密码安全管理制度、运维规范、操作流程,开展密码安全运维培训;建立健全密码应用管理、密钥管理、密码设备与人员管理、应急处置等制度文件,明确岗位职责与操作留痕要求;规范密码系统日常运维与变更流程,开展面向信息中心及业务部门的密码安全与合规培训,提升医院密码应用管理与运维能力。

三、MSS(ManagedSecurityService)安全托管服务需求概述:为落实网络安全、数据安全、个人信息保护及医疗卫生行业网络安全管理要求,保障HIS、LIS、PACS、电子病历等核心业务系统及患者隐私数据安全,弥补本院信息安全专职人员不足、7×24小时安全值守能力欠缺、安全设备常态化运营薄弱等短板,通过引入专业安全运营力量,构建7×24小时常态化安全运营体系,实现资产可视、威胁可监测、漏洞可闭环、事件可处置、合规可追溯,有效防范勒索病毒、入侵攻击、患者信息泄露等安全风险。调研主要服务内容包括:1.资产与漏洞风险闭环管理:完成全院服务器、医疗业务系统、网络设备、终端、医疗物联网设备摸排,动态更新资产台账;常态化开展互联网暴露面监测,识别影子资产、违规开放端口等风险,对核心业务、患者隐私相关资产分级防护;定期开展漏洞扫描、弱口令检测与安全基线核查,对漏洞分级评估并结合医疗业务特点提供整改方案,跟踪整改、复测验证实现闭环,及时推送高危漏洞预警与临时防护措施。2.7×24小时安全监测与设备托管:汇聚安全设备、业务系统日志,提供7×24远程值守;对暴力破解、勒索病毒、Web后门、异常病历数据访问等威胁开展告警降噪与人工研判,按考核标准完成告警响应、风险通知及态势通报;托管院内现有防火墙、WAF、数据库审计、堡垒机等安全设备,巡检设备运行与日志传输状态,定期优化防护策略、清理冗余规则,策略变更留痕审计。3.安全测评、加固与应急响应:每年开展全网安全风险评估与合规自查,提供内外网渗透测试及重点业务专项安全检测,针对高危风险点提供网络、主机、数据库安全加固支撑;7×24远程处置勒索病毒、网络入侵、网页篡改、数据异常等安全事件,开展攻击溯源与业务止损,在医保清算、等保测评、攻防演练及重大活动期间提供专项重保值守,输出事件报告、根因分析及长效加固方案。4.合规支撑与报告交付:满足等保、数据安全法、个人信息保护法等合规要求;协助完善安全制度、台账资料,支撑网信、卫健、公安监管检查;按期输出周报、月报、季报、年度安全运营报告。5.安全培训与咨询服务:组织院内安全意识培训、钓鱼邮件模拟演练;提供常态化安全咨询、风险整改指导、网络安全建设规划建议。