一、项目名称:福建医科大学附属第一医院信息安全运维及测评服务
二、采购目的:
针对医院网络范围内的信息系统开展信息安全运维服务工作,构建全方位、多层级的防护体系,确保信息系统稳定及业务连续性。通过引入专业的网络安全运维团队,建立安全预警机制,实现对潜在威胁的即时发现与快速响应。同时,加强人员培训,提升团队应急处理能力和安全意识,形成常态化的安全运维管理流程。此外,优化资源配置,提升运维效率,确保服务符合行业安全标准与法规要求。最终目标是打造一个安全可信、高效运行的数字化环境,为医院发展提供坚实保障。
通过等保咨询服务和等保测评服务,深入分析医院信息系统现状,定制符合等级保护要求的解决方案,帮助医院构建符合国家标准的信息安全防护体系。同时,7通过专业的测评服务,准确评估系统安全等级,发现潜在风险并提出改进建议。目标是通过持续的等保咨询服务与测评服务,确保医院信息系统安全合规,有效抵御各类网络威胁,保障业务安全稳定运行。并选择满足国家要求的测评机构,配合进行测评前准备、现场测评、测评整改等测评的相关工作,协助医院顺利通过等保测评,最终拿到测评证书使相关系统通过测评机构安全测评,获得测评报告。
通过商用密码咨询与商用密码测评服务,深入分析商用密码应用现状,从管理和技术两个层面找出存在的问题并进行差距分析,结合现状、差距评估结果编制密码应用方案,辅助医院完成商用密码应用安全性评估机构针对商用密码应用方案的安全性评估,同时委托第三方密评机构根据密评合规性要求开展评估工作。目标是通过商用密码咨询与商用密码测评服务确保医院满足《GB/T 39786-2021信息安全技术 信息系统密码安全应用基本要求》、《中华人民共和国密码法》等法规,降低医院因密码技术缺陷导致的数据泄露、业务中断等风险,保障医院信息安全,确保医院顺利通过安全性评估,获得系统密码应用方案商用密码应用安全性评估报告。
三、医院信息系统等级保护测评现状
1.三级等级保护系统:智慧医疗一体化信息平台、LIS、PACS、公共显示大屏播控系统、道闸门禁管控系统、门户网站、互联网+医疗健康系统、科研大数据平台;
2.二级等级保护系统:财务一体化系统。
四、服务内容:
序号 | 服务内容 | 具体服务内容需求 | 响应情况(必须据实填写,不得虚假响应) |
1 | 网络信息安全运维服务 | 1.网络信息安全运维范围:智慧医疗一体化(HIS、EMR、HIP)、医学影像信息管理系统、门户网站、临床检验信息系统、科研大数据平台、互联网+医疗健康系统、公共显示大屏播控系统、道闸门禁管理系统及财务一体化系统。针对医院以上范围内的信息系统开展信息安全运维服务工作,确保信息系统运行安全性、稳定性,包含至少10项服务内容:主机系统安全检测服务、应用安全检测服务、应用系统上线测试服务、安全设备分析服务、安全渗透测试服务、综合应急安全保障服务、安全培训服务、安全措施有效性验证服务、SSL证书服务、安全检查专题服务等,实现安全风险的动态跟踪分析,为安全整体规划建立一个闭环的安全体系,进一步加强内部网络的整体安全防护能力,全面提升信息系统整体安全防范能力。具体服务内容包括如下: (1)主机系统安全检测服务:针对智慧医疗一体化(HIS、EMR、HIP)、医学影像信息管理系统、门户网站、临床检验信息系统、科研大数据平台、互联网+医疗健康系统、公共显示大屏播控系统、道闸门禁管理系统及财务一体化系统,每季度1次进行主机系统漏洞扫描、主机系统安全配置核查、主机系统后门检查、主机系统安全加固辅导;每年1次开展中间件安全评估与配置加固建议、数据库安全评估与配置加固建议,服务后需提供《主机系统安全检测报告》。 (2)应用安全检测服务:针对我院互联网+医疗健康系统、门户网站及院内互联网新上线的业务系统,全年7×24小时提供应用安全检测服务。包括互联网网站监测(可用性监测、合规性监测、安全性监测),服务后需提供《互联网网站安全监测报告》;每季度1次提供应用安全漏洞扫描服务、应用安全漏洞验证服务、应用安全漏洞加固辅导服务,服务后需提供《应用安全检测报告》。 (3)应用系统上线测试服务:按我院实际需求提供应用系统上线测试服务,针对我院新上线应用系统提供系统上线测试服务,包括开放服务安全性评估、应用软件安全评估、应用安全加固建议及辅导,服务后需提供《应用系统上线测试报告》。 (4)安全设备分析服务:每季度开展不少于1次深度分析服务,覆盖医院已部署的安全态势感知系统、数据库审计系统、高级威胁检测与防御系统、API安全分析与管理系统、主机安全管理系统、XDR系统、数据监管平台等设备安全管理系统,进行告警事件研判、数据库高危操作行为梳理及关联日志分析,形成《季度安全设备分析报告》并提出整改建议。服务商须建立告警分级机制,高危及以上告警2小时内响应、48小时内闭环,闭环率不低于95%;中危告警72小时内闭环,闭环率不低于90%。每季度梳理优化告警规则,经医院信息中心确认后无效告警占比控制在30%以内,单系统月均告警总量较首月下降不低于20%。服务期内每日巡检,新增同类型系统上线后15个工作日内纳入服务范围。服务商须建立问题跟踪台账,整改完成后逐项提交医院信息中心复核,双方就整改结果签署《安全设备问题整改确认函》及月度台账。 (5)安全渗透测试服务:每年1次(按需提供不超过三次复查),针对智慧医疗一体化(HIS、EMR、HIP)、医学影像信息管理系统、门户网站、临床检验信息系统、科研大数据平台、互联网+医疗健康系统、公共显示大屏播控系统、道闸门禁管理系统及财务一体化系统等不少于100个院方指定的业务系统进行安全渗透测试服务,包括网站安全渗透测试、应用安全渗透测试、安全加固建议及辅导,服务后需提供《安全渗透测试报告》。 (6)综合应急安全保障服务:针对医院自身的网络实际情况,提供综合应急安全保障服务,包括应用安全应急演练(每年1次,内容包含:应用应急预案设计、应用应急演练)、安全应急响应(按我院实际需求提供,内容包括安全应急响应处置、远程安全咨询),安全通告服务(每年6次),服务后需提供《安全应急预案》《安全应急演练报告》《安全应急响应报告》《安全通告》等资料。 (7)安全培训服务:每年提供不少于2场安全培训,其中安全意识培训不少于1场(面向全院职工,覆盖钓鱼邮件识别、密码安全、数据保护、社会工程学防范等),安全技术培训不少于1场(面向信息中心及相关技术人员,覆盖漏洞处置、应急响应、日志分析、安全设备运维等)。培训须提前5个工作日向医院信息中心提交培训大纲,经审核同意后实施。培训结束后3个工作日内,提交《安全培训总结报告》,附签到表、现场照片、培训课件(PPT或视频)。 (8)安全措施有效性验证服务:每半年不少于1次,针对网络设备、安全设备及安全软件的配置策略、访问控制规则、安全基线符合性进行有效性验证,包括策略冗余冲突检测、弱口令排查、失效规则清理、基线符合性检查及策略变更审计。采用自动化工具扫描结合人工复核方式,中危及以上问题3日内通报并附整改建议。每半年提交《安全措施有效性验证报告》,整改完成后双方签署《安全措施有效性整改确认函》。 (9)SSL证书服务:每年不少于1次,提供SSL证书服务。 通过以上安全运维服务,全面实现我院安全风险的动态跟踪分析,为我院安全整体规划建立一个闭环的安全体系,进一步加强内部网络的整体安全防护能力,全面提升信息系统整体安全防范能力。 | |
2 | 等保咨询服务和等保测评服务 | 本次项目等保咨询和等保测评主要的对象包括:本次项目网络信息安全运维服务主要的对象包括:智慧医疗一体化(HIS、EMR、HIP)、医学影像信息管理系统、门户网站、临床检验信息系统、科研大数据平台、互联网+医疗健康系统、公共显示大屏播控系统、道闸门禁管理系统及财务一体化系统。 其中,等保咨询服务内容包括: (1)等保资产分析服务:根据等级保护范围内的资产组成,对服务范围内各个测评对象整理的网络结构拓扑以及相关联的资产,编制《信息系统等级保护基本情况调研表》; (2)等保风险分析服务:依据《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》开展安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心的现状分析,编制《等级保护安全评估与整改建议报告》,逐项列明不符合项、风险等级、整改优先级及建议。针对高危及中危不符合项,须在报告确认后10个工作日内编制《等级保护安全加固实施方案》,明确加固措施、实施步骤、回退方案及验证方法。 (3)等保差距评估服务:依据《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》及《GB/T 28448-2019 信息安全技术 网络安全等级保护测评要求》,将测评对象对应等级的各项基本要求与信息安全现状进行逐项比对分析,覆盖技术层面(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心)和管理层面(安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理),形成《等级保护差距评估报告》。 (4)等保定级咨询服务:依据《GB/T 22240-2020 信息安全技术 网络安全等级保护定级指南》及地方等保定级要求,协助医院梳理信息系统边界、业务信息安全等级和系统服务安全等级,编制《信息系统安全等级保护定级报告》。二级及以上系统须组织专家论证评审,形成《专家评审意见》。 3.等保测评服务内容包括: (1)依据国家等级保护相关标准开展工作,依据标准包括但不限于如下国家标准: GB/T 22239-2019《信息安全技术网络安全等级保护基本要求》 GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》 GB/T 25058-2019《信息安全技术网络安全等级保护实施指南》 GB/T 28448-2019《信息安全技术网络安全等级保护测评要求》 GB/T 28449-2018《信息安全技术网络安全等级保护测评过程指南》 (2)在项目现场实施周期内,供应商为本项目成立等级保护测评小组。等级保护测评小组人员需由具有等保测评资质的测评机构(须在公安部网络安全保卫局--中国网络安全等级保护网--全国网络安全等级保护测评机构推荐目录内,以最新目录为准)派出,且测评服务人员具备网络安全等级保护测评师资质(中级及以上),在项目实施过程中,服务人员未经我院书面同意不得随意更换,确需更换的,替换人员资质不得低于原人员。 (3)等保测评:上述系统需根据采购人要求在规定时间内(根据实际需求分批次)完成等级测评,并由测评机构(须在公安部网络安全保卫局--中国网络安全等级保护网--全国网络安全等级测评与检测评估机构目录内)出具等级保护测评报告。 | |
3 | 商用密码咨询服务和商用密码测评服务 | 商用密码咨询服务:针对医院指定的单个核心信息系统,提供商用密码应用安全性评估前期咨询服务。服务内容包括:梳理系统密码应用现状,对照《GB/T 39786-2021 信息安全技术 信息系统密码应用基本要求》识别密码应用差距,编制《商用密码应用差距分析报告》并提出整改建议,协助制定密码应用整改方案。服务完成后提交《商用密码应用差距分析报告》及《商用密码应用整改建议方案》。 商用密码测评服务:针对上述同一核心信息系统,由具备国家密码管理局认定的商用密码应用安全性评估资质的测评机构开展测评,依据《GB/T 39786-2021 信息安全技术 信息系统密码应用基本要求》《GM/T 0115-2021 信息系统密码应用测评要求》及《信息系统密码应用测评过程指南(试行)》执行,出具《商用密码应用安全性评估报告》。测评发现中危及以上问题的,医院完成整改后须复测并出具《整改复测报告》。 | |
4 | 驻点服务 | 参与医院信息化部日常安全运维工作及其他相关事宜;须派驻1名工程师提供每周不少于3×8小时采购人现场驻点服务,其余时段(含周末、法定节假日等)保持听班; 拟派驻的驻点工程师须具备本科及以上学历,持有软考中级以上职称; 每月提交1份《驻点运维服务报告》。 |
五、项目最高限价:
1、人民币捌拾伍万元整(¥850000),超过最高限价报价的视为无效报价。
2、报价应包括完成本项目服务内容所需的全部费用。
六、报价文件须提供以下资料:
1、企业法人营业执照、税务登记证或三证合一的证书(正副本复印件,原件备查)。
2、单位名称、联系人姓名、联系方式。
3、法定代表人授权书原件,须附法定代表人身份证复印件、投标代表人身份证复印件(提交材料的代表人是法定代表人无需)。
4、福建医科大学附属第一医院“网络信息安全运维及等保测评服务”采购项目的服务方案及报价表。
注:以上材料均须加盖报价人单位公章,未尽事宜可与我院信息中心陈先生(电话:13960812875)联系咨询。
七、报名方式及截止时间:
网上报名,供应商可下载客户端进行用户注册,注册成功后登录到供应商客户端,可根据医院发布的信息参加医院的项目报名,填写相应的信息及材料上传(供应商填报链接:http://112.5.149.86:9527/gys/#/loginAdmin)
报价文件提交截止时间: 2026 年 7月31日。