自貢市第一人民醫(yī)院關(guān)于2024年度商用密碼應(yīng)用安全性評(píng)估服務(wù)項(xiàng)目進(jìn)行采購(gòu)的公告(第二次)
我院擬對(duì)2024年度商用密碼應(yīng)用安全性評(píng)估服務(wù)項(xiàng)目進(jìn)行采購(gòu),現(xiàn)面向社會(huì)公示,誠(chéng)邀符合條件的供應(yīng)商參加,請(qǐng)于2024年12月19日17:30之前報(bào)名。
一、采購(gòu)項(xiàng)目:2024年度商用密碼應(yīng)用安全性評(píng)估服務(wù)項(xiàng)目
二、采購(gòu)項(xiàng)目簡(jiǎn)介:
(一)擬采購(gòu)方式:以價(jià)格作為授予合同的主要考慮因素。
(二)技術(shù)參數(shù)及性能要求:
1.測(cè)評(píng)依據(jù):
《中華人民共和國(guó)密碼法》
《商用密碼管理?xiàng)l例》
《網(wǎng)絡(luò)安全等級(jí)保護(hù)條例(征求意見稿)》
《信息系統(tǒng)密碼應(yīng)用基本要求》(GM-T 0054-2018)
《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》(GB-T 39786-2021)
《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用設(shè)計(jì)指南》(GB-T 43207—2023)
《信息系統(tǒng)密碼應(yīng)用實(shí)施指南》(GM-T 0132-2023)
《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》(GM-T 0115-2021)
《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》(GB-T 43206-2023)
《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)過程指南》(GM-T 0116-2021)
《信息系統(tǒng)密碼應(yīng)用高風(fēng)險(xiǎn)判定指引》
《商用密碼應(yīng)用安全性評(píng)估量化評(píng)估規(guī)則》
《商用密碼應(yīng)用安全性評(píng)估報(bào)告模板》
如有最新規(guī)定按最新規(guī)定執(zhí)行
2.總體服務(wù)內(nèi)容:供應(yīng)商對(duì)信息化測(cè)試及評(píng)估服務(wù)按照密碼應(yīng)用要求開展密碼測(cè)評(píng)工作,依據(jù)GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》從密碼應(yīng)用技術(shù)要求、密碼應(yīng)用管理要求兩個(gè)角度出發(fā),圍繞信息系統(tǒng)的物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計(jì)算安全、應(yīng)用和數(shù)據(jù)安全、管理制度、人員管理、建設(shè)運(yùn)行、應(yīng)急處置八個(gè)方面開展密碼測(cè)評(píng)工作,通過現(xiàn)場(chǎng)測(cè)評(píng)逐項(xiàng)比較信息系統(tǒng)與其相應(yīng)安全等級(jí)要求之間的差距,進(jìn)行逐項(xiàng)分析、整體分析、量化評(píng)估、風(fēng)險(xiǎn)分析,為信息系統(tǒng)的密碼應(yīng)用建設(shè)提供工作建議,保障信息系統(tǒng)密碼合規(guī)、正確、有效地應(yīng)用。供應(yīng)商需提供符合相關(guān)要求的商用密碼應(yīng)用安全性評(píng)估報(bào)告,并協(xié)助在當(dāng)?shù)孛艽a管理局備案。
3、具體服務(wù)內(nèi)容:包含但不限于如下任務(wù)要求:
(1)開展密碼測(cè)評(píng)工作,并依據(jù)相關(guān)文件模板,對(duì)信息化測(cè)試及評(píng)估服務(wù)出具符合國(guó)家密碼管理局和當(dāng)?shù)孛艽a管理部門要求的密評(píng)報(bào)告;
(2)根據(jù)測(cè)評(píng)結(jié)果,給出整改意見,指導(dǎo)軟件承建單位對(duì)被測(cè)系統(tǒng)暴露出的密碼應(yīng)用安全問題進(jìn)行整改;
(3)根據(jù)測(cè)評(píng)需要承辦專家評(píng)審會(huì);
(4)根據(jù)國(guó)家密碼管理局關(guān)于規(guī)范商用密碼應(yīng)用安全性評(píng)估結(jié)果備案工作的通知,協(xié)助準(zhǔn)備備案資料并完成密評(píng)備案工作;
(5)對(duì)采購(gòu)單位名稱安全技術(shù)和密碼管理人員開展相關(guān)培訓(xùn);
(6)協(xié)助采購(gòu)單位名稱完成與密評(píng)相關(guān)的其他工作。
4.服務(wù)要求及標(biāo)準(zhǔn)
(1)評(píng)估流程:商用密碼應(yīng)用安全性評(píng)估過程分為四個(gè)基本測(cè)評(píng)活動(dòng):測(cè)評(píng)準(zhǔn)備活動(dòng)、方案編制活動(dòng)、現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng)、分析與報(bào)告編制活動(dòng)。供應(yīng)商和采購(gòu)方之間的溝通與洽談貫穿整個(gè)密碼應(yīng)用安全性評(píng)估過程。
①測(cè)評(píng)準(zhǔn)備活動(dòng):根據(jù)供應(yīng)商和采購(gòu)方簽訂的委托測(cè)評(píng)協(xié)議書和被測(cè)信息系統(tǒng)規(guī)模,供應(yīng)商組建測(cè)評(píng)項(xiàng)目組,從人員方面做好準(zhǔn)備,并編制項(xiàng)目計(jì)劃書。供應(yīng)商通過查閱被測(cè)系統(tǒng)已有資料并使用調(diào)查表格的方式,了解整個(gè)系統(tǒng)的構(gòu)成和密碼保護(hù)情況,為編寫密評(píng)方案和開展現(xiàn)場(chǎng)測(cè)評(píng)工作奠定基礎(chǔ)。測(cè)評(píng)項(xiàng)目組成員在進(jìn)行現(xiàn)場(chǎng)測(cè)評(píng)之前,熟悉與被測(cè)信息系統(tǒng)相關(guān)的各種組件、調(diào)試測(cè)評(píng)工具、準(zhǔn)備各種表單等。
②方案編制活動(dòng):根據(jù)已經(jīng)了解到的被測(cè)信息系統(tǒng)情況,分析整個(gè)被測(cè)系
統(tǒng)及其涉及的業(yè)務(wù)應(yīng)用系統(tǒng),以及與此相關(guān)的密碼應(yīng)用情況,確定出本次測(cè)評(píng)的測(cè)評(píng)對(duì)象;根據(jù)已經(jīng)了解到的被測(cè)系統(tǒng)定級(jí)結(jié)果,確定出本次測(cè)評(píng)的測(cè)評(píng)指標(biāo);確認(rèn)測(cè)評(píng)過程中需要現(xiàn)場(chǎng)檢查的關(guān)鍵安全點(diǎn),并且充分考慮到檢查的可行性和風(fēng)險(xiǎn),最大限度的避免對(duì)被測(cè)系統(tǒng),尤其是在線運(yùn)行業(yè)務(wù)系統(tǒng)的影響;確定現(xiàn)場(chǎng)測(cè)評(píng)的具體實(shí)施內(nèi)容;最終完成測(cè)評(píng)方案的編制。
③現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng):現(xiàn)場(chǎng)測(cè)評(píng)準(zhǔn)備:召開測(cè)評(píng)現(xiàn)場(chǎng)首次會(huì),供應(yīng)商介紹測(cè)評(píng)工作,交流測(cè)評(píng)信息,進(jìn)一步明確測(cè)評(píng)計(jì)劃和測(cè)評(píng)方案中的內(nèi)容,說明測(cè)評(píng)過程中具體的實(shí)施工作內(nèi)容,
④測(cè)評(píng)時(shí)間安排,測(cè)評(píng)過程中可能存在的安全風(fēng)險(xiǎn)等,以便于后面的測(cè)評(píng)工作開展。供應(yīng)商和采購(gòu)方確認(rèn)現(xiàn)場(chǎng)測(cè)評(píng)需要的各種資源,包括采購(gòu)方的配合人員和需要提供的測(cè)評(píng)條件等,確認(rèn)被測(cè)信息系統(tǒng)已備份過系統(tǒng)及數(shù)據(jù)。采購(gòu)方簽署現(xiàn)場(chǎng)測(cè)評(píng)授權(quán)書。密評(píng)人員根據(jù)會(huì)議溝通結(jié)果,對(duì)測(cè)評(píng)結(jié)果記錄表單和測(cè)評(píng)程序進(jìn)行必要的更新。測(cè)評(píng)項(xiàng)目組根據(jù)密評(píng)方案以及現(xiàn)場(chǎng)測(cè)評(píng)準(zhǔn)備的結(jié)果,安排密評(píng)人員在現(xiàn)場(chǎng)完成測(cè)評(píng)工作,匯總現(xiàn)場(chǎng)測(cè)評(píng)的測(cè)評(píng)記錄;召開測(cè)評(píng)現(xiàn)場(chǎng)結(jié)束會(huì),供應(yīng)商和采購(gòu)方對(duì)測(cè)評(píng)過程中發(fā)現(xiàn)的問題進(jìn)行現(xiàn)場(chǎng)確認(rèn);密評(píng)機(jī)構(gòu)歸還測(cè)評(píng)過程中借閱的所有文檔資料,并由采購(gòu)方文檔資料提供者簽字確認(rèn)。
⑤分析與報(bào)告編制活動(dòng):在現(xiàn)場(chǎng)測(cè)評(píng)工作結(jié)束后,供應(yīng)商對(duì)現(xiàn)場(chǎng)測(cè)評(píng)獲得的測(cè)評(píng)結(jié)果進(jìn)行匯總分析,形成評(píng)估結(jié)論,并編制評(píng)估報(bào)告。密評(píng)人員在初步判定各測(cè)評(píng)單元涉及的各個(gè)測(cè)評(píng)對(duì)象的測(cè)評(píng)結(jié)果后,還需進(jìn)行單元測(cè)評(píng)、整體測(cè)評(píng)、量化評(píng)估和風(fēng)險(xiǎn)分析。經(jīng)過整體測(cè)評(píng)后,有的測(cè)評(píng)對(duì)象的測(cè)評(píng)結(jié)果可能會(huì)有所變化,需進(jìn)一步修訂測(cè)評(píng)結(jié)果,而后進(jìn)行量化評(píng)估和風(fēng)險(xiǎn)分析,最后形成評(píng)估結(jié)論。
(2)密評(píng)應(yīng)用技術(shù)要求:密碼測(cè)評(píng)的目的是通過對(duì)采購(gòu)單位指定的信息系統(tǒng)在密碼應(yīng)用技術(shù)要求和密碼應(yīng)用管理要求等方面的測(cè)評(píng),對(duì)這些信息系統(tǒng)的密碼應(yīng)用情況與其相應(yīng)級(jí)別的密碼應(yīng)用要求進(jìn)行差距分析和測(cè)評(píng),深入查找密碼應(yīng)用的薄弱環(huán)節(jié)和安全隱患,分析面臨的風(fēng)險(xiǎn),測(cè)評(píng)結(jié)果作為采購(gòu)單位進(jìn)一步完善系統(tǒng)安全策略及安全技術(shù)防護(hù)措施依據(jù)。依據(jù)GB/T 39786―2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》、GM/T 0115-2021《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》、GM/T 0116-2021《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)過程指南》、《信息系統(tǒng)密碼應(yīng)用高風(fēng)險(xiǎn)判定指引》等標(biāo)準(zhǔn)和系統(tǒng)自身的安全需求等,對(duì)被測(cè)系統(tǒng)進(jìn)行密評(píng)工作,密碼應(yīng)用安全性評(píng)估的技術(shù)服務(wù)包括但不限于以下內(nèi)容:
①通用測(cè)評(píng)要求:核查信息系統(tǒng)中使用的密碼算法、密碼技術(shù)、密碼產(chǎn)品和密碼服務(wù)是否滿足國(guó)家密碼管理的相關(guān)標(biāo)準(zhǔn)或規(guī)范要求。
②密碼應(yīng)用技術(shù)要求測(cè)評(píng):具體包括但不限于:物理和環(huán)境安全測(cè)評(píng)、網(wǎng)絡(luò)和通信安全測(cè)評(píng)、設(shè)備和計(jì)算安全測(cè)評(píng)、應(yīng)用和數(shù)據(jù)安全測(cè)評(píng),制定安全驗(yàn)證性測(cè)評(píng)工作方案,驗(yàn)證不同安全等級(jí)信息系統(tǒng)的密碼應(yīng)用是否達(dá)到相應(yīng)安全等級(jí)的安全保護(hù)能力、是否滿足相應(yīng)安全等級(jí)的保護(hù)要求。
A物理和環(huán)境安全測(cè)評(píng):物理和環(huán)境安全主要實(shí)現(xiàn)對(duì)信息化測(cè)試及評(píng)估服務(wù)所在機(jī)房等重要區(qū)域的物理防護(hù),物理機(jī)房的進(jìn)出必須嚴(yán)格符合相關(guān)規(guī)范,并對(duì)相關(guān)人員進(jìn)出信息實(shí)時(shí)記錄,防止非法人員采用非法手段進(jìn)出,如果出現(xiàn)人為物理破壞將造成不可逆的重大損失。針對(duì)“身份鑒別”、“電子門禁記錄數(shù)據(jù)存儲(chǔ)完整性”、“視頻監(jiān)控記錄數(shù)據(jù)存儲(chǔ)完整性”等物理和環(huán)境安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
B標(biāo)準(zhǔn)要求內(nèi)容:宜采用密碼技術(shù)進(jìn)行物理訪問身份鑒別,保證重要區(qū)域進(jìn)入人員身份的真實(shí)性。宜采用密碼技術(shù)保證電子門禁系統(tǒng)進(jìn)出記錄數(shù)據(jù)的存儲(chǔ)完整性。宜采用密碼技術(shù)保證視頻監(jiān)控音像記錄數(shù)據(jù)的存儲(chǔ)完整性。
C網(wǎng)絡(luò)和通信安全測(cè)評(píng):網(wǎng)絡(luò)和通信安全主要實(shí)現(xiàn)對(duì)信息系統(tǒng)與經(jīng)由外部網(wǎng)絡(luò)連接的實(shí)體進(jìn)行網(wǎng)絡(luò)通信時(shí)的安全防護(hù),密碼應(yīng)用要求主要涉及通信過程中實(shí)體身份真實(shí)性、數(shù)據(jù)機(jī)密性和數(shù)據(jù)完整性,以及網(wǎng)絡(luò)邊界訪問控制和設(shè)備接入控制。針對(duì)“身份鑒別”、“通信數(shù)據(jù)完整性”、“通信過程中重要數(shù)據(jù)的機(jī)密性”、“網(wǎng)絡(luò)邊界訪問控制信息的完整性”、“安全接入認(rèn)證”等網(wǎng)絡(luò)和通信安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
D標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)采用密碼技術(shù)對(duì)通信實(shí)體進(jìn)行身份鑒別,保證通信實(shí)體身份的真實(shí)性。宜采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。應(yīng)采用密碼技術(shù)保證通信過程中重要數(shù)據(jù)的機(jī)密性。宜采用密碼技術(shù)保證網(wǎng)絡(luò)邊界訪問控制信息的完整性??刹捎妹艽a技術(shù)對(duì)從外部連接到內(nèi)部網(wǎng)絡(luò)的設(shè)備進(jìn)行接入認(rèn)證,確保接入設(shè)備身份的真實(shí)性。
E設(shè)備和計(jì)算安全測(cè)評(píng):設(shè)備和計(jì)算安全主要實(shí)現(xiàn)對(duì)信息化測(cè)試及評(píng)估服務(wù)中各類設(shè)備和計(jì)算環(huán)境的安全防護(hù),密碼應(yīng)用要求主要涉及對(duì)登錄設(shè)備用戶的身份鑒別、遠(yuǎn)程管理通道的建立、重要可執(zhí)行程序來源真實(shí)性,以及系統(tǒng)資源訪問控制信息、設(shè)備的重要信息資源安全標(biāo)記、重要可執(zhí)行程序、日志記錄的完整性。針對(duì)“身份鑒別”、“遠(yuǎn)程管理通道安全”、“系統(tǒng)資源訪問控制信息完整性”、“重要信息資源安全標(biāo)記完整性”、“日志記錄完整性”、“重要可執(zhí)行程序完整性、重要可執(zhí)行程序來源真實(shí)性”等設(shè)備和計(jì)算安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
F 標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)采用密碼技術(shù)對(duì)登錄設(shè)備的用戶進(jìn)行身份鑒別,保證用戶身份的真實(shí)性。遠(yuǎn)程管理設(shè)備時(shí),應(yīng)采用密碼技術(shù)建立安全的信息傳輸通道。宜采用密碼技術(shù)保證系統(tǒng)資源訪問控制信息的完整性。宜采用密碼技術(shù)保證設(shè)備中的重要信息資源安全標(biāo)記的完整性。宜采用密碼技術(shù)保證日志記錄的完整性。宜采用密碼技術(shù)對(duì)重要可執(zhí)行程序進(jìn)行完整性保護(hù),并對(duì)其來源進(jìn)行真實(shí)性驗(yàn)證。
G應(yīng)用和數(shù)據(jù)安全:實(shí)現(xiàn)對(duì)信息系統(tǒng)中應(yīng)用及其數(shù)據(jù)的安全防護(hù),密碼應(yīng)用主要涉及應(yīng)用的用戶身份鑒別、訪問控制,以及應(yīng)用相關(guān)重要數(shù)據(jù)的存儲(chǔ)安全、傳輸安全和相關(guān)行為的不可否認(rèn)性。其中,重要數(shù)據(jù)包括但不限于鑒別數(shù)據(jù)、重要業(yè)務(wù)數(shù)據(jù)、重要審計(jì)數(shù)據(jù)、重要配置數(shù)據(jù)、重要視頻數(shù)據(jù)和重要個(gè)人信息等。針對(duì)“身份鑒別”、“訪問控制信息完整性”、“重要信息資源安全標(biāo)記完整性”、“重要數(shù)據(jù)傳輸機(jī)密性”、“重要數(shù)據(jù)存儲(chǔ)機(jī)密性”、“重要數(shù)據(jù)傳輸完整性”、“重要數(shù)據(jù)存儲(chǔ)完整性”、“不可否認(rèn)性”等應(yīng)用和數(shù)據(jù)安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
H標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)采用密碼技術(shù)對(duì)登錄用戶進(jìn)行身份鑒別,保證應(yīng)用系統(tǒng)用戶身份的真實(shí)性。宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的訪問控制信息的完整性。宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要信息資源安全標(biāo)記的完整性。應(yīng)采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在傳輸過程中的機(jī)密性。應(yīng)采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在存儲(chǔ)過程中的機(jī)密性。宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在傳輸過程中的完整性。宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在存儲(chǔ)過程中的完整性。在可能涉及法律責(zé)任認(rèn)定的應(yīng)用中, 應(yīng)采用密碼技術(shù)提供數(shù)據(jù)原發(fā)證據(jù)和數(shù)據(jù)接收證據(jù),實(shí)現(xiàn)數(shù)據(jù)原發(fā)行為的不可否認(rèn)性和數(shù)據(jù)接收行為的不可否認(rèn)性。
(3)密碼應(yīng)用管理要求:從管理制度、人員管理、建設(shè)運(yùn)行和應(yīng)急處置四個(gè)方面進(jìn)行安全管理測(cè)評(píng),驗(yàn)證信息系統(tǒng)安全管理機(jī)制是否完善,是否能確保密碼技術(shù)被合規(guī)、正確、有效的實(shí)施。
①管理制度:針對(duì)“具備密碼應(yīng)用安全管理制度”、“密鑰管理規(guī)則”、“建立操作規(guī)程”、“定期修訂安全管理制度”、“明確管理制度發(fā)布流程”、“制度執(zhí)行過程記錄留存”等制度方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
②標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)具備密碼應(yīng)用安全管理制度,包括密碼人員管理、密鑰管理、建設(shè)運(yùn)行、應(yīng)急處置、密碼軟硬件及介質(zhì)管理等制度。應(yīng)根據(jù)密碼應(yīng)用方案建立相應(yīng)密鑰管理規(guī)則。應(yīng)對(duì)管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程。應(yīng)定期對(duì)密碼應(yīng)用安全管理制度和操作規(guī)程的合理性和適用性進(jìn)行論證和審定,是否對(duì)存在不足或需要改進(jìn)之處進(jìn)行修訂。應(yīng)明確相關(guān)密碼應(yīng)用安全管理制度和操作規(guī)程的發(fā)布流程并進(jìn)行版本控制。應(yīng)具有密碼應(yīng)用操作規(guī)程的相關(guān)執(zhí)行記錄并妥善保存。
③人員管理:針對(duì)“了解并遵守密碼相關(guān)法律法規(guī)和密碼管理制度”、“建立密碼應(yīng)用崗位責(zé)任制度”、“建立上崗人員培訓(xùn)制度”、“定期進(jìn)行安全崗位人員考核”、“建立關(guān)鍵崗位人員保密制度和調(diào)離制度”等人員方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
④標(biāo)準(zhǔn)要求內(nèi)容:相關(guān)人員應(yīng)了解并遵守密碼相關(guān)法律法規(guī)、密碼應(yīng)用安全管理制度。應(yīng)建立密碼應(yīng)用崗位責(zé)任制度,明確各崗位在安全系統(tǒng)中的職責(zé)和權(quán)限。
1) 根據(jù)密碼應(yīng)用的實(shí)際情況,設(shè)置密鑰管理員、密碼安全審計(jì)員、密碼操作員等關(guān)鍵安全崗位;
2) 對(duì)關(guān)鍵崗位建立多人共管機(jī)制;
3)密鑰管理、密碼安全審計(jì)、密碼操作人員職責(zé)互相制約互相監(jiān)督,其中密碼安全審計(jì)員崗位不可與密鑰管理員、密碼操作員兼任;
4) 相關(guān)設(shè)備與系統(tǒng)的管理和使用賬號(hào)不得多人共用。應(yīng)建立上崗人員培訓(xùn)制度,對(duì)于涉及密碼的操作和管理的人員進(jìn)行專門培訓(xùn),確保其具備崗位所需專業(yè)技能。應(yīng)定期對(duì)密碼應(yīng)用安全崗位人員進(jìn)行考核。應(yīng)建立關(guān)鍵人員保密制度和調(diào)離制度,簽訂保密合同,承擔(dān)保密義務(wù)。
⑤建設(shè)運(yùn)行:針對(duì)“制定密碼應(yīng)用方案”、“制定密鑰安全管理策略”、“制定實(shí)施方案”、“投入運(yùn)行前進(jìn)行密碼應(yīng)用安全性評(píng)估”、“定期開展密碼應(yīng)用安全性評(píng)估及攻防對(duì)抗演習(xí)”等建設(shè)方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
⑥標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)依據(jù)密碼相關(guān)標(biāo)準(zhǔn)和密碼應(yīng)用需求,制定密碼應(yīng)用方案。應(yīng)根據(jù)密碼應(yīng)用方案,確定系統(tǒng)涉及的密鑰種類、體系及其生存周期環(huán)節(jié),各環(huán)節(jié)密鑰管理要求照GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》附錄B。應(yīng)按照應(yīng)用方案實(shí)施建設(shè)。投入運(yùn)行前應(yīng)進(jìn)行密碼應(yīng)用安全性評(píng)估,評(píng)估通過后系統(tǒng)方可正式運(yùn)行。在運(yùn)行過程中,應(yīng)嚴(yán)格執(zhí)行既定的密碼應(yīng)用安全管理制度,是否定期開展密碼應(yīng)用安全性評(píng)估及攻防對(duì)抗演習(xí),并根據(jù)評(píng)估結(jié)果進(jìn)行整改。
⑦應(yīng)急處置:針對(duì)“應(yīng)急策略”、“事件處置”、“向有關(guān)主管部門上報(bào)處置情況”等應(yīng)急方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。
⑧標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)制定密碼應(yīng)用應(yīng)急策略,做好應(yīng)急資源準(zhǔn)備,當(dāng)密碼應(yīng)用安全事件發(fā)生時(shí),應(yīng)立即啟動(dòng)應(yīng)急處置措施,結(jié)合實(shí)際情況及時(shí)處置。事件發(fā)生后,應(yīng)及時(shí)向信息系統(tǒng)主管部門進(jìn)行報(bào)告。事件處置完成后,應(yīng)及時(shí)向信息系統(tǒng)主管部門及歸屬的密碼管理部門報(bào)告事件發(fā)生情況及處置情況。
項(xiàng)目名稱 |
科室技術(shù)參數(shù)、功能、性能等需求(硬件或軟件需具體細(xì)化) |
醫(yī)院HIS系統(tǒng)商用密碼應(yīng)用安全性評(píng)估測(cè)評(píng)服務(wù)內(nèi)容 |
功能及技術(shù)參數(shù)要求: (一)、測(cè)評(píng)依據(jù): 《中華人民共和國(guó)密碼法》 《商用密碼管理?xiàng)l例》 《網(wǎng)絡(luò)安全等級(jí)保護(hù)條例(征求意見稿)》 《信息系統(tǒng)密碼應(yīng)用基本要求》(GM-T 0054-2018) 《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》(GB-T 39786-2021) 《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用設(shè)計(jì)指南》(GB-T 43207—2023) 《信息系統(tǒng)密碼應(yīng)用實(shí)施指南》(GM-T 0132-2023) 《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》(GM-T 0115-2021) 《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》(GB-T 43206-2023) 《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)過程指南》(GM-T 0116-2021) 《信息系統(tǒng)密碼應(yīng)用高風(fēng)險(xiǎn)判定指引》 《商用密碼應(yīng)用安全性評(píng)估量化評(píng)估規(guī)則》 《商用密碼應(yīng)用安全性評(píng)估報(bào)告模板》 如有最新規(guī)定按最新規(guī)定執(zhí)行 (二)、總體服務(wù)內(nèi)容 供應(yīng)商對(duì)信息化測(cè)試及評(píng)估服務(wù)按照密碼應(yīng)用要求開展密碼測(cè)評(píng)工作,依據(jù)GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》從密碼應(yīng)用技術(shù)要求、密碼應(yīng)用管理要求兩個(gè)角度出發(fā),圍繞信息系統(tǒng)的物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計(jì)算安全、應(yīng)用和數(shù)據(jù)安全、管理制度、人員管理、建設(shè)運(yùn)行、應(yīng)急處置八個(gè)方面開展密碼測(cè)評(píng)工作,通過現(xiàn)場(chǎng)測(cè)評(píng)逐項(xiàng)比較信息系統(tǒng)與其相應(yīng)安全等級(jí)要求之間的差距,進(jìn)行逐項(xiàng)分析、整體分析、量化評(píng)估、風(fēng)險(xiǎn)分析,為信息系統(tǒng)的密碼應(yīng)用建設(shè)提供工作建議,保障信息系統(tǒng)密碼合規(guī)、正確、有效地應(yīng)用。供應(yīng)商需提供符合相關(guān)要求的商用密碼應(yīng)用安全性評(píng)估報(bào)告,并協(xié)助在當(dāng)?shù)孛艽a管理局備案。 (三)、具體服務(wù)內(nèi)容 包含但不限于如下任務(wù)要求: 1.開展密碼測(cè)評(píng)工作,并依據(jù)相關(guān)文件模板,對(duì)信息化測(cè)試及評(píng)估服務(wù)出具符合國(guó)家密碼管理局和當(dāng)?shù)孛艽a管理部門要求的密評(píng)報(bào)告; 2.根據(jù)測(cè)評(píng)結(jié)果,給出整改意見,指導(dǎo)軟件承建單位對(duì)被測(cè)系統(tǒng)暴露出的密碼應(yīng)用安全問題進(jìn)行整改; 3.根據(jù)測(cè)評(píng)需要承辦專家評(píng)審會(huì); 4.根據(jù)國(guó)家密碼管理局關(guān)于規(guī)范商用密碼應(yīng)用安全性評(píng)估結(jié)果備案工作的通知,協(xié)助準(zhǔn)備備案資料并完成密評(píng)備案工作; 5.對(duì)采購(gòu)單位名稱安全技術(shù)和密碼管理人員開展相關(guān)培訓(xùn); 6.協(xié)助采購(gòu)單位名稱完成與密評(píng)相關(guān)的其他工作。 (四)、服務(wù)要求及標(biāo)準(zhǔn) 1.評(píng)估流程 商用密碼應(yīng)用安全性評(píng)估過程分為四個(gè)基本測(cè)評(píng)活動(dòng):測(cè)評(píng)準(zhǔn)備活動(dòng)、方案編制活動(dòng)、現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng)、分析與報(bào)告編制活動(dòng)。供應(yīng)商和采購(gòu)方之間的溝通與洽談貫穿整個(gè)密碼應(yīng)用安全性評(píng)估過程。 (1)測(cè)評(píng)準(zhǔn)備活動(dòng) 根據(jù)供應(yīng)商和采購(gòu)方簽訂的委托測(cè)評(píng)協(xié)議書和被測(cè)信息系統(tǒng)規(guī)模,供應(yīng)商組建測(cè)評(píng)項(xiàng)目組,從人員方面做好準(zhǔn)備,并編制項(xiàng)目計(jì)劃書。供應(yīng)商通過查閱被測(cè)系統(tǒng)已有資料并使用調(diào)查表格的方式,了解整個(gè)系統(tǒng)的構(gòu)成和密碼保護(hù)情況,為編寫密評(píng)方案和開展現(xiàn)場(chǎng)測(cè)評(píng)工作奠定基礎(chǔ)。測(cè)評(píng)項(xiàng)目組成員在進(jìn)行現(xiàn)場(chǎng)測(cè)評(píng)之前,熟悉與被測(cè)信息系統(tǒng)相關(guān)的各種組件、調(diào)試測(cè)評(píng)工具、準(zhǔn)備各種表單等。 (二)方案編制活動(dòng) 根據(jù)已經(jīng)了解到的被測(cè)信息系統(tǒng)情況,分析整個(gè)被測(cè)系統(tǒng)及其涉及的業(yè)務(wù)應(yīng)用系統(tǒng),以及與此相關(guān)的密碼應(yīng)用情況,確定出本次測(cè)評(píng)的測(cè)評(píng)對(duì)象;根據(jù)已經(jīng)了解到的被測(cè)系統(tǒng)定級(jí)結(jié)果,確定出本次測(cè)評(píng)的測(cè)評(píng)指標(biāo);確認(rèn)測(cè)評(píng)過程中需要現(xiàn)場(chǎng)檢查的關(guān)鍵安全點(diǎn),并且充分考慮到檢查的可行性和風(fēng)險(xiǎn),最大限度的避免對(duì)被測(cè)系統(tǒng),尤其是在線運(yùn)行業(yè)務(wù)系統(tǒng)的影響;確定現(xiàn)場(chǎng)測(cè)評(píng)的具體實(shí)施內(nèi)容;最終完成測(cè)評(píng)方案的編制。 (3)現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng):現(xiàn)場(chǎng)測(cè)評(píng)準(zhǔn)備:召開測(cè)評(píng)現(xiàn)場(chǎng)首次會(huì),供應(yīng)商介紹測(cè) 評(píng)工作,交流測(cè)評(píng)信息,進(jìn)一步明確測(cè)評(píng)計(jì)劃和測(cè)評(píng)方案中的內(nèi)容,說明測(cè)評(píng)過程中具體的實(shí)施工作內(nèi)容,測(cè)評(píng)時(shí)間安排,測(cè)評(píng)過程中可能存在的安全風(fēng)險(xiǎn)等,以便于后面的測(cè)評(píng)工作開展。供應(yīng)商和采購(gòu)方確認(rèn)現(xiàn)場(chǎng)測(cè)評(píng)需要的各種資源,包括采購(gòu)方的配合人員和需要提供的測(cè)評(píng)條件等,確認(rèn)被測(cè)信息系統(tǒng)已備份過系統(tǒng)及數(shù)據(jù)。采購(gòu)方簽署現(xiàn)場(chǎng)測(cè)評(píng)授權(quán)書。密評(píng)人員根據(jù)會(huì)議溝通結(jié)果,對(duì)測(cè)評(píng)結(jié)果記錄表單和測(cè)評(píng)程序進(jìn)行必要的更新。測(cè)評(píng)項(xiàng)目組根據(jù)密評(píng)方案以及現(xiàn)場(chǎng)測(cè)評(píng)準(zhǔn)備的結(jié)果,安排密評(píng)人員在現(xiàn)場(chǎng)完成測(cè)評(píng)工作,匯總現(xiàn)場(chǎng)測(cè)評(píng)的測(cè)評(píng)記錄;召開測(cè)評(píng)現(xiàn)場(chǎng)結(jié)束會(huì),供應(yīng)商和采購(gòu)方對(duì)測(cè)評(píng)過程中發(fā)現(xiàn)的問題進(jìn)行現(xiàn)場(chǎng)確認(rèn);密評(píng)機(jī)構(gòu)歸還測(cè)評(píng)過程中借閱的所有文檔資料,并由采購(gòu)方文檔資料提供者簽字確認(rèn)。 (4)分析與報(bào)告編制活動(dòng):在現(xiàn)場(chǎng)測(cè)評(píng)工作結(jié)束后,供應(yīng)商對(duì)現(xiàn)場(chǎng)測(cè)評(píng)獲 得的測(cè)評(píng)結(jié)果進(jìn)行匯總分析,形成評(píng)估結(jié)論,并編制評(píng)估報(bào)告。密評(píng)人員在初步判定各測(cè)評(píng)單元涉及的各個(gè)測(cè)評(píng)對(duì)象的測(cè)評(píng)結(jié)果后,還需進(jìn)行單元測(cè)評(píng)、整體測(cè)評(píng)、量化評(píng)估和風(fēng)險(xiǎn)分析。經(jīng)過整體測(cè)評(píng)后,有的測(cè)評(píng)對(duì)象的測(cè)評(píng)結(jié)果可能會(huì)有所變化,需進(jìn)一步修訂測(cè)評(píng)結(jié)果,而后進(jìn)行量化評(píng)估和風(fēng)險(xiǎn)分析,最后形成評(píng)估結(jié)論。 2. 密評(píng)應(yīng)用技術(shù)要求:密碼測(cè)評(píng)的目的是通過對(duì)采購(gòu)單位指定的信息 系統(tǒng)在密碼應(yīng)用技術(shù)要求和密碼應(yīng)用管理要求等方面的測(cè)評(píng),對(duì)這些信息系統(tǒng)的密碼應(yīng)用情況與其相應(yīng)級(jí)別的密碼應(yīng)用要求進(jìn)行差距分析和測(cè)評(píng),深入查找密碼應(yīng)用的薄弱環(huán)節(jié)和安全隱患,分析面臨的風(fēng)險(xiǎn),測(cè)評(píng)結(jié)果作為采購(gòu)單位進(jìn)一步完善系統(tǒng)安全策略及安全技術(shù)防護(hù)措施依據(jù)。 依據(jù)GB/T 39786―2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》、GM/T 0115-2021《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》、GM/T 0116-2021《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)過程指南》、《信息系統(tǒng)密碼應(yīng)用高風(fēng)險(xiǎn)判定指引》等標(biāo)準(zhǔn)和系統(tǒng)自身的安全需求等,對(duì)被測(cè)系統(tǒng)進(jìn)行密評(píng)工作,密碼應(yīng)用安全性評(píng)估的技術(shù)服務(wù)包括但不限于以下內(nèi)容: (1)通用測(cè)評(píng)要求:核查信息系統(tǒng)中使用的密碼算法、密碼技術(shù)、密碼產(chǎn) 品和密碼服務(wù)是否滿足國(guó)家密碼管理的相關(guān)標(biāo)準(zhǔn)或規(guī)范要求。 (2)密碼應(yīng)用技術(shù)要求測(cè)評(píng):具體包括但不限于:物理和環(huán)境安全測(cè)評(píng)、網(wǎng) 絡(luò)和通信安全測(cè)評(píng)、設(shè)備和計(jì)算安全測(cè)評(píng)、應(yīng)用和數(shù)據(jù)安全測(cè)評(píng),制定安全驗(yàn)證性測(cè)評(píng)工作方案,驗(yàn)證不同安全等級(jí)信息系統(tǒng)的密碼應(yīng)用是否達(dá)到相應(yīng)安全等級(jí)的安全保護(hù)能力、是否滿足相應(yīng)安全等級(jí)的保護(hù)要求。 ①物理和環(huán)境安全測(cè)評(píng):物理和環(huán)境安全主要實(shí)現(xiàn)對(duì)信息化測(cè)試及評(píng) 估服務(wù)所在機(jī)房等重要區(qū)域的物理防護(hù),物理機(jī)房的進(jìn)出必須嚴(yán)格符合相關(guān)規(guī)范,并對(duì)相關(guān)人員進(jìn)出信息實(shí)時(shí)記錄,防止非法人員采用非法手段進(jìn)出,如果出現(xiàn)人為物理破壞將造成不可逆的重大損失。針對(duì)“身份鑒別”、“電子門禁記錄數(shù)據(jù)存儲(chǔ)完整性”、“視頻監(jiān)控記錄數(shù)據(jù)存儲(chǔ)完整性”等物理和環(huán)境安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ②標(biāo)準(zhǔn)要求內(nèi)容:宜采用密碼技術(shù)進(jìn)行物理訪問身份鑒別,保證重要 區(qū)域進(jìn)入人員身份的真實(shí)性。宜采用密碼技術(shù)保證電子門禁系統(tǒng)進(jìn)出記錄數(shù)據(jù)的存儲(chǔ)完整性。宜采用密碼技術(shù)保證視頻監(jiān)控音像記錄數(shù)據(jù)的存儲(chǔ)完整性。 ③網(wǎng)絡(luò)和通信安全測(cè)評(píng):網(wǎng)絡(luò)和通信安全主要實(shí)現(xiàn)對(duì)信息系統(tǒng)與經(jīng)由 外部網(wǎng)絡(luò)連接的實(shí)體進(jìn)行網(wǎng)絡(luò)通信時(shí)的安全防護(hù),密碼應(yīng)用要求主要涉及通信過程中實(shí)體身份真實(shí)性、數(shù)據(jù)機(jī)密性和數(shù)據(jù)完整性,以及網(wǎng)絡(luò)邊界訪問控制和設(shè)備接入控制。針對(duì)“身份鑒別”、“通信數(shù)據(jù)完整性”、“通信過程中重要數(shù)據(jù)的機(jī)密性”、“網(wǎng)絡(luò)邊界訪問控制信息的完整性”、“安全接入認(rèn)證”等網(wǎng)絡(luò)和通信安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ④標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)采用密碼技術(shù)對(duì)通信實(shí)體進(jìn)行身份鑒別,保證信 實(shí)體身份的真實(shí)性。宜采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。應(yīng)采用密碼技術(shù)保證通信過程中重要數(shù)據(jù)的機(jī)密性。宜采用密碼技術(shù)保證網(wǎng)絡(luò)邊界訪問控制信息的完整性。可采用密碼技術(shù)對(duì)從外部連接到內(nèi)部網(wǎng)絡(luò)的設(shè)備進(jìn)行接入認(rèn)證,確保接入設(shè)備身份的真實(shí)性。 ⑤設(shè)備和計(jì)算安全測(cè)評(píng):設(shè)備和計(jì)算安全主要實(shí)現(xiàn)對(duì)信息化測(cè)試及評(píng)估 服務(wù)中各類設(shè)備和計(jì)算環(huán)境的安全防護(hù),密碼應(yīng)用要求主要涉及對(duì)登錄設(shè)備用戶的身份鑒別、遠(yuǎn)程管理通道的建立、重要可執(zhí)行程序來源真實(shí)性,以及系統(tǒng)資源訪問控制信息、設(shè)備的重要信息資源安全標(biāo)記、重要可執(zhí)行程序、日志記錄的完整性。針對(duì)“身份鑒別”、“遠(yuǎn)程管理通道安全”、“系統(tǒng)資源訪問控制信息完整性”、“重要信息資源安全標(biāo)記完整性”、“日志記錄完整性”、“重要可執(zhí)行程序完整性、重要可執(zhí)行程序來源真實(shí)性”等設(shè)備和計(jì)算安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ⑥標(biāo)準(zhǔn)要求內(nèi)容:應(yīng)采用密碼技術(shù)對(duì)登錄設(shè)備的用戶進(jìn)行身份鑒別,保 證用戶身份的真實(shí)性。 遠(yuǎn)程管理設(shè)備時(shí),應(yīng)采用密碼技術(shù)建立安全的信息傳輸通道。 宜采用密碼技術(shù)保證系統(tǒng)資源訪問控制信息的完整性。 宜采用密碼技術(shù)保證設(shè)備中的重要信息資源安全標(biāo)記的完整性。 宜采用密碼技術(shù)保證日志記錄的完整性。 宜采用密碼技術(shù)對(duì)重要可執(zhí)行程序進(jìn)行完整性保護(hù),并對(duì)其來源進(jìn)行真實(shí)性驗(yàn)證。 (4)應(yīng)用和數(shù)據(jù)安全:實(shí)現(xiàn)對(duì)信息系統(tǒng)中應(yīng)用及其數(shù)據(jù)的安全防護(hù),密碼 應(yīng)用主要涉及應(yīng)用的用戶身份鑒別、訪問控制,以及應(yīng)用相關(guān)重要數(shù)據(jù)的存儲(chǔ)安全、傳輸安全和相關(guān)行為的不可否認(rèn)性。其中,重要數(shù)據(jù)包括但不限于鑒別數(shù)據(jù)、重要業(yè)務(wù)數(shù)據(jù)、重要審計(jì)數(shù)據(jù)、重要配置數(shù)據(jù)、重要視頻數(shù)據(jù)和重要個(gè)人信息等。 針對(duì)“身份鑒別”、“訪問控制信息完整性”、“重要信息資源安全標(biāo)記完整性”、“重要數(shù)據(jù)傳輸機(jī)密性”、“重要數(shù)據(jù)存儲(chǔ)機(jī)密性”、“重要數(shù)據(jù)傳輸完整性”、“重要數(shù)據(jù)存儲(chǔ)完整性”、“不可否認(rèn)性”等應(yīng)用和數(shù)據(jù)安全方面采取的密碼保障措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況(如訪談?dòng)涗?、配置截圖、抓包分析截圖、產(chǎn)品照片等),完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 標(biāo)準(zhǔn)要求內(nèi)容: 應(yīng)采用密碼技術(shù)對(duì)登錄用戶進(jìn)行身份鑒別,保證應(yīng)用系統(tǒng)用戶身份的真實(shí)性。 宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的訪問控制信息的完整性。 宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要信息資源安全標(biāo)記的完整性。 應(yīng)采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在傳輸過程中的機(jī)密性。 應(yīng)采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在存儲(chǔ)過程中的機(jī)密性。 宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在傳輸過程中的完整性。 宜采用密碼技術(shù)保證信息系統(tǒng)應(yīng)用的重要數(shù)據(jù)在存儲(chǔ)過程中的完整性。 在可能涉及法律責(zé)任認(rèn)定的應(yīng)用中, 應(yīng)采用密碼技術(shù)提供數(shù)據(jù)原發(fā)證據(jù)和數(shù)據(jù)接收證據(jù),實(shí)現(xiàn)數(shù)據(jù)原發(fā)行為的不可否認(rèn)性和數(shù)據(jù)接收行為的不可否認(rèn)性。 3.密碼應(yīng)用管理要求:從管理制度、人員管理、建設(shè)運(yùn)行和應(yīng)急處置四 個(gè)方面進(jìn)行安全管理測(cè)評(píng),驗(yàn)證信息系統(tǒng)安全管理機(jī)制是否完善,是否能確保密碼技術(shù)被合規(guī)、正確、有效的實(shí)施。 (1)管理制度:針對(duì)“具備密碼應(yīng)用安全管理制度”、“密鑰管理規(guī)則”、 “建立操作規(guī)程”、“定期修訂安全管理制度”、“明確管理制度發(fā)布流程”、“制度執(zhí)行過程記錄留存”等制度方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ①標(biāo)準(zhǔn)要求內(nèi)容: 應(yīng)具備密碼應(yīng)用安全管理制度,包括密碼人員管理、密鑰管理、建設(shè)運(yùn)行、應(yīng)急處置、密碼軟硬件及介質(zhì)管理等制度。 應(yīng)根據(jù)密碼應(yīng)用方案建立相應(yīng)密鑰管理規(guī)則。 應(yīng)對(duì)管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程。 應(yīng)定期對(duì)密碼應(yīng)用安全管理制度和操作規(guī)程的合理性和適用性進(jìn)行論證和審定,是否對(duì)存在不足或需要改進(jìn)之處進(jìn)行修訂。 應(yīng)明確相關(guān)密碼應(yīng)用安全管理制度和操作規(guī)程的發(fā)布流程并進(jìn)行版本控制。 應(yīng)具有密碼應(yīng)用操作規(guī)程的相關(guān)執(zhí)行記錄并妥善保存。 ②人員管理:針對(duì)“了解并遵守密碼相關(guān)法律法規(guī)和密碼管理制度”、 “建立密碼應(yīng)用崗位責(zé)任制度”、“建立上崗人員培訓(xùn)制度”、“定期進(jìn)行安全崗位人員考核”、“建立關(guān)鍵崗位人員保密制度和調(diào)離制度”等人員方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ③標(biāo)準(zhǔn)要求內(nèi)容:相關(guān)人員應(yīng)了解并遵守密碼相關(guān)法律法規(guī)、密碼應(yīng) 用安全管理制度。應(yīng)建立密碼應(yīng)用崗位責(zé)任制度,明確各崗位在安全系統(tǒng)中的職責(zé)和權(quán)限。 根據(jù)密碼應(yīng)用的實(shí)際情況,設(shè)置密鑰管理員、密碼安全審計(jì)員、密碼操 作員等關(guān)鍵安全崗位; 對(duì)關(guān)鍵崗位建立多人共管機(jī)制; 密鑰管理、密碼安全審計(jì)、密碼操作人員職責(zé)互相制約互相監(jiān)督,其中密碼安全審計(jì)員崗位不可與密鑰管理員、密碼操作員兼任; 相關(guān)設(shè)備與系統(tǒng)的管理和使用賬號(hào)不得多人共用。 應(yīng)建立上崗人員培訓(xùn)制度,對(duì)于涉及密碼的操作和管理的人員進(jìn)行專門 培訓(xùn),確保其具備崗位所需專業(yè)技能。 應(yīng)定期對(duì)密碼應(yīng)用安全崗位人員進(jìn)行考核。 應(yīng)建立關(guān)鍵人員保密制度和調(diào)離制度,簽訂保密合同,承擔(dān)保密義務(wù)。 (2)建設(shè)運(yùn)行:針對(duì)“制定密碼應(yīng)用方案”、“制定密鑰安全管理策略”、 “制定實(shí)施方案”、“投入運(yùn)行前進(jìn)行密碼應(yīng)用安全性評(píng)估”、“定期開展密碼應(yīng)用安全性評(píng)估及攻防對(duì)抗演習(xí)”等建設(shè)方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ①標(biāo)準(zhǔn)要求內(nèi)容: 應(yīng)依據(jù)密碼相關(guān)標(biāo)準(zhǔn)和密碼應(yīng)用需求,制定密碼應(yīng)用方案。 應(yīng)根據(jù)密碼應(yīng)用方案,確定系統(tǒng)涉及的密鑰種類、體系及其生存周期環(huán)節(jié),各環(huán)節(jié)密鑰管理要求照GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》附錄B。 應(yīng)按照應(yīng)用方案實(shí)施建設(shè)。 投入運(yùn)行前應(yīng)進(jìn)行密碼應(yīng)用安全性評(píng)估,評(píng)估通過后系統(tǒng)方可正式運(yùn) 行。 在運(yùn)行過程中,應(yīng)嚴(yán)格執(zhí)行既定的密碼應(yīng)用安全管理制度,是否定期開 展密碼應(yīng)用安全性評(píng)估及攻防對(duì)抗演習(xí),并根據(jù)評(píng)估結(jié)果進(jìn)行整改。 ②應(yīng)急處置: 針對(duì)“應(yīng)急策略”、“事件處置”、“向有關(guān)主管部門上報(bào)處置情況” 等應(yīng)急方面采取的管理措施進(jìn)行各項(xiàng)測(cè)評(píng),詳細(xì)記錄現(xiàn)場(chǎng)測(cè)評(píng)情況,完成單項(xiàng)及單元測(cè)評(píng)結(jié)果判定。測(cè)評(píng)結(jié)果應(yīng)由采購(gòu)方配合人員確認(rèn)。 ③標(biāo)準(zhǔn)要求內(nèi)容: 應(yīng)制定密碼應(yīng)用應(yīng)急策略,做好應(yīng)急資源準(zhǔn)備,當(dāng)密碼應(yīng)用安全事件發(fā) 生時(shí),應(yīng)立即啟動(dòng)應(yīng)急處置措施,結(jié)合實(shí)際情況及時(shí)處置。事件發(fā)生后,應(yīng)及時(shí)向信息系統(tǒng)主管部門進(jìn)行報(bào)告。事件處置完成后,應(yīng)及時(shí)向信息系統(tǒng)主管部門及歸屬的密碼管理部門報(bào)告事件發(fā)生情況及處置情況。 |
醫(yī)院HIS系統(tǒng)商用密碼應(yīng)用安全性評(píng)估測(cè)評(píng)報(bào)告 |
密碼測(cè)評(píng)報(bào)告 服務(wù)提供方應(yīng)對(duì)醫(yī)院HIS系統(tǒng)商用密碼應(yīng)用安全性評(píng)估測(cè)評(píng),形成相應(yīng)的報(bào)告。 (1) 服務(wù)提供方在測(cè)評(píng)后出具符合密評(píng)要求的報(bào)告一式兩份及電子版; (2) 服務(wù)提供方協(xié)助院方辦理商用密碼應(yīng)用安全性評(píng)估備案(若有要 求)手續(xù)。 |
(三)商務(wù)要求:按照《中華人民共和國(guó)網(wǎng)絡(luò)安全法》及《中華人民共和國(guó)密碼法》等法律法規(guī)相關(guān)要求,對(duì)我院HIS系統(tǒng)(已通過等級(jí)保護(hù)三級(jí)測(cè)評(píng))開展商用密碼的應(yīng)用安全性評(píng)估(簡(jiǎn)稱“密碼測(cè)評(píng),即密評(píng)”)工作,以加強(qiáng)密碼技術(shù)在信息系統(tǒng)中合規(guī)、正確和有效的應(yīng)用,以確保HIS系統(tǒng)的安全穩(wěn)定運(yùn)行。
1.服務(wù)能力:
(1)除《中華人民共和國(guó)政府采購(gòu)法》第二十二條規(guī)定的供應(yīng)商應(yīng)具備的條件外,采購(gòu)人可以根據(jù)采購(gòu)項(xiàng)目的特殊要求,規(guī)定供應(yīng)商的特定資格條件,如國(guó)家或行業(yè)強(qiáng)制性標(biāo)準(zhǔn)等。
(2)響應(yīng)供應(yīng)商必須在國(guó)家密碼管理局發(fā)布的《商用密碼應(yīng)用安全評(píng)估試點(diǎn)機(jī)構(gòu)目錄》國(guó)家密碼管理局公告(第42號(hào))內(nèi)。(復(fù)印件加蓋響應(yīng)供應(yīng)商公章(鮮章),原件備查)
(3)必須擁有kubernetes(K8S)容器集群架構(gòu)的商用密碼應(yīng)用安全性評(píng)估能力。
(4)經(jīng)年檢的稅務(wù)登記證書(復(fù)印件加蓋響應(yīng)供應(yīng)商公章(鮮章),原件備查)
(5)經(jīng)年檢的稅務(wù)登記證書(復(fù)印件加蓋響應(yīng)供應(yīng)商公章(鮮章),原件備查)。
(6)法定代表人身份證明或附有法定代表人身份證明的授權(quán)委托書(原件)
(7)三年內(nèi)無違規(guī)記錄,出具承諾函并加蓋公章。
2、服務(wù)案例:供應(yīng)商應(yīng)對(duì)商用密碼應(yīng)用安全性評(píng)估有成熟的解決方案,具有成功的實(shí)施案例。
3、人員要求:具備為開展商用密碼的應(yīng)用安全性評(píng)估提供專業(yè)技術(shù)團(tuán)隊(duì)的能力(復(fù)印件加蓋響應(yīng)供應(yīng)商公章(鮮章),原件備查)。
4、培訓(xùn)要求:響應(yīng)供應(yīng)商應(yīng)提供商用密碼的應(yīng)用安全性評(píng)估相關(guān)知識(shí)培訓(xùn)服務(wù)。
5、后續(xù)服務(wù):
(1)本項(xiàng)目的目標(biāo)是輸出商用密碼的應(yīng)用安全性評(píng)估報(bào)告,并配合辦理商用密碼的應(yīng)用安全性評(píng)估備案手續(xù),該項(xiàng)目將產(chǎn)生一定數(shù)量的文檔。
(2)響應(yīng)供應(yīng)商應(yīng)對(duì)所有正式交付件的綜合質(zhì)量審查負(fù)責(zé),指定各交付件的相關(guān)責(zé)任人,明確相關(guān)職責(zé)。
(3)響應(yīng)供應(yīng)商應(yīng)提交驗(yàn)收方案,供采購(gòu)人參考。
(4)采購(gòu)人將依據(jù)本項(xiàng)目的要求,組織相關(guān)部門或單位的技術(shù)專家對(duì)響應(yīng)供應(yīng)商提交的項(xiàng)目成果進(jìn)行驗(yàn)收。
6、項(xiàng)目承諾:
(1)響應(yīng)供應(yīng)商應(yīng)滿足采購(gòu)人提出的標(biāo)準(zhǔn)性、規(guī)范性、可控性、整體性、最小影響性及保密性原則,做到守時(shí)、保質(zhì)。
(2)保密性要求:響應(yīng)供應(yīng)商必須和采購(gòu)人簽訂保密協(xié)議和非侵害性協(xié)議,響應(yīng)供應(yīng)商必須要與參加此次測(cè)評(píng)項(xiàng)目的所有項(xiàng)目組成員簽訂保密協(xié)議和非侵害性協(xié)議,在合同簽定時(shí)一并提供給采購(gòu)人。
(3)響應(yīng)供應(yīng)商具體測(cè)評(píng)工作和商用密碼的應(yīng)用安全性評(píng)估報(bào)告的編寫,必須在采購(gòu)人的指定地點(diǎn)進(jìn)行。對(duì)于測(cè)評(píng)中的重要資料和結(jié)果,在測(cè)評(píng)期間和測(cè)評(píng)結(jié)束后,響應(yīng)供應(yīng)商不得帶離該地點(diǎn)。
(4)響應(yīng)供應(yīng)商對(duì)本規(guī)范書中的內(nèi)容及在應(yīng)標(biāo)過程中接觸的設(shè)備信息、數(shù)據(jù)資料等負(fù)有保密責(zé)任,不得泄露給任何第三方。無論響應(yīng)供應(yīng)商中標(biāo)與否,其對(duì)上述內(nèi)容的保密責(zé)任將長(zhǎng)期存在。
(5)商用密碼的應(yīng)用安全性評(píng)估測(cè)評(píng)的品質(zhì)保證:響應(yīng)供應(yīng)商應(yīng)承諾指派工作經(jīng)驗(yàn)豐富、技術(shù)實(shí)力雄厚的安全顧問,結(jié)合技術(shù)領(lǐng)先、結(jié)論可靠的測(cè)評(píng)工具為客戶作全面密碼測(cè)評(píng)。承諾測(cè)評(píng)過程按照國(guó)家標(biāo)準(zhǔn)進(jìn)行,并保證對(duì)客戶的資料嚴(yán)格保密。
7、其他
(1)響應(yīng)供應(yīng)商投標(biāo)書中需要對(duì)響應(yīng)供應(yīng)商密碼測(cè)評(píng)的過往實(shí)施情況做相應(yīng)說明,并附詳細(xì)資料。
(2)響應(yīng)供應(yīng)商應(yīng)提供機(jī)構(gòu)背景材料、密碼測(cè)評(píng)專業(yè)資質(zhì)及其他認(rèn)為可以體現(xiàn)技術(shù)能力的資質(zhì)。
(3)響應(yīng)供應(yīng)商應(yīng)提供測(cè)評(píng)成員的技術(shù)背景資歷資料、從事測(cè)評(píng)的經(jīng)驗(yàn)、人力資源的組織方式、項(xiàng)目實(shí)施的管理方式、項(xiàng)目成員的角色和責(zé)任。
(4)響應(yīng)供應(yīng)商應(yīng)提出需要采購(gòu)人配合的工作事項(xiàng)。
(5)響應(yīng)供應(yīng)商應(yīng)提供密碼測(cè)評(píng)相關(guān)知識(shí)培訓(xùn)服務(wù)。
(6)測(cè)評(píng)結(jié)束后響應(yīng)供應(yīng)商應(yīng)提供整改后的網(wǎng)絡(luò)拓?fù)鋱D、安全設(shè)備配置信息等相關(guān)技術(shù)文檔。
(7)測(cè)評(píng)結(jié)束后期服務(wù)承諾:應(yīng)標(biāo)人在采購(gòu)人現(xiàn)有信息系統(tǒng)等級(jí)不變的情況下,對(duì)采購(gòu)人現(xiàn)有信息系統(tǒng)擴(kuò)建的網(wǎng)絡(luò),提供安全性分析服務(wù),并對(duì)發(fā)現(xiàn)的相關(guān)問題提出合理化建議。
8、質(zhì)保及售后服務(wù):應(yīng)急響應(yīng)服務(wù):測(cè)評(píng)服務(wù)提供單位對(duì)醫(yī)院的信息系統(tǒng)提供一年內(nèi)密碼應(yīng)用安全應(yīng)急響應(yīng)服務(wù)。
9、本項(xiàng)目實(shí)施工期及服務(wù)方案:
(1)項(xiàng)目要求在合同簽訂后90個(gè)日歷日內(nèi)完成密碼測(cè)評(píng)要求的所有工作和資料交付。
(2)響應(yīng)供應(yīng)商應(yīng)依據(jù)國(guó)家密碼測(cè)評(píng)相關(guān)標(biāo)準(zhǔn)開展工作,依據(jù)標(biāo)準(zhǔn)包括但不限于如下國(guó)家標(biāo)準(zhǔn):
l《信息系統(tǒng)密碼應(yīng)用基本要求》(GM-T 0054-2018)
l《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》(GB-T 39786-2021)
l《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用設(shè)計(jì)指南》(GB-T 43207—2023)
l《信息系統(tǒng)密碼應(yīng)用實(shí)施指南》(GM-T 0132-2023)
l《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》(GM-T 0115-2021)
l《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》(GB-T 43206-2023)
l《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)過程指南》(GM-T 0116-2021)
l《信息系統(tǒng)密碼應(yīng)用高風(fēng)險(xiǎn)判定指引》
l《商用密碼應(yīng)用安全性評(píng)估量化評(píng)估規(guī)則》
l《商用密碼應(yīng)用安全性評(píng)估報(bào)告模板》
10、知識(shí)產(chǎn)權(quán):醫(yī)院在中華人民共和國(guó)境內(nèi)使用供應(yīng)商提供的系統(tǒng)及服務(wù)時(shí)免受第三方提出的侵犯其專利權(quán)或其它知識(shí)產(chǎn)權(quán)的起訴。如果第三方提出侵權(quán)指控,供應(yīng)商應(yīng)承擔(dān)由此而引起的一切法律責(zé)任和費(fèi)用。未經(jīng)醫(yī)院同意,供應(yīng)商不得以任何單位或個(gè)人名義,對(duì)外泄露或公開報(bào)告內(nèi)容及相關(guān)文件資料、數(shù)據(jù)信息、重要結(jié)論等。
三、供應(yīng)商應(yīng)具備的條件及需要遞交的資料:
(一)供應(yīng)商應(yīng)具備的條件
1.具有獨(dú)立承擔(dān)民事責(zé)任的能力(提供承諾函);
2.具有良好的商業(yè)信譽(yù)和健全的財(cái)務(wù)會(huì)計(jì)制度(提供承諾函);
3.具有履行合同所必需的設(shè)備和專業(yè)技術(shù)能力(提供承諾函);
4.有依法繳納稅收和社會(huì)保障資金的良好記錄(提供承諾函);
5.參加采購(gòu)活動(dòng)前三年內(nèi),在經(jīng)營(yíng)活動(dòng)中沒有重大違法記錄(提供承諾函);
6.法律、行政法規(guī)規(guī)定的其他條件(提供承諾函);
7.遵守國(guó)家法律法規(guī),具有良好的信譽(yù)和誠(chéng)實(shí)的商業(yè)道德,供應(yīng)商在參加本次采購(gòu)活動(dòng)前的信用記錄未列入失信被執(zhí)行人名單、重大稅收違法案件當(dāng)事人名單、政府采購(gòu)嚴(yán)重違法失信等行為(提供證明材料);
8.所供的產(chǎn)品及服務(wù)符合國(guó)家相關(guān)法律法規(guī)及行業(yè)標(biāo)準(zhǔn)(提供承諾函)。
(二)供應(yīng)商需遞交的資料
1.承諾函、報(bào)名函、授權(quán)書、報(bào)價(jià)單、相關(guān)產(chǎn)業(yè)發(fā)展情況及市場(chǎng)供給情況、同類采購(gòu)項(xiàng)目歷史成交信息情況(見附件);
2.中小企業(yè)承諾函(見附件)(非中小企業(yè)則不填);
3.廉潔承諾書+防止利益沖突報(bào)備表(見附件);
4.資質(zhì)證明文件:營(yíng)業(yè)執(zhí)照等。按生產(chǎn)廠家及各級(jí)代理商資質(zhì)證件和各公司層級(jí)授權(quán)委托書、產(chǎn)品資質(zhì)證件的順序,明確體現(xiàn)證件齊全及各層級(jí)授權(quán)關(guān)系,包括營(yíng)業(yè)執(zhí)照、生產(chǎn)/經(jīng)營(yíng)許可證、醫(yī)療器械注冊(cè)證/備案信息、彩頁(yè)、產(chǎn)品使用說明書等,以上資質(zhì)不涉及不提供;
5.采購(gòu)項(xiàng)目技術(shù)參數(shù)、功能需求及商務(wù)要求響應(yīng)情況(見附件);
6.提交的所有資料須合法、真實(shí)、有效、清晰,并加蓋鮮章,按以上順序編訂成冊(cè)(一正兩副共三份),并在首頁(yè)編制目錄,提交資料未按要求提供,醫(yī)院有權(quán)拒絕簽收。資料提交不完整的,視為報(bào)名不成功。
四、報(bào)名方式
方式一:報(bào)名截止時(shí)間前現(xiàn)場(chǎng)遞交報(bào)名資料(備注:若報(bào)名截止時(shí)間處于非工作日,可先發(fā)送電子檔至郵箱,紙質(zhì)檔資料順延至工作日第一天現(xiàn)場(chǎng)遞交)。
方式二:報(bào)名截止時(shí)間之前郵寄出報(bào)名資料并發(fā)送電子版至郵箱:779750607@qq.com后再電話聯(lián)系通知,在郵寄的情況下未在截止時(shí)間內(nèi)發(fā)送電子版視為未報(bào)名成功。
采購(gòu)方式:線下采購(gòu),具體時(shí)間另行電話通知。未按通知時(shí)間到達(dá)現(xiàn)場(chǎng)簽到視為放棄本項(xiàng)目。(參加采購(gòu)活動(dòng)的供應(yīng)商請(qǐng)?jiān)卺t(yī)院外自行停車,院區(qū)內(nèi)停車主要為病人及家屬提供)
五、聯(lián)系方式
如有其他疑問,請(qǐng)及時(shí)聯(lián)系,聯(lián)系人:陶老師,電話:0813-2121029(上班時(shí)間:08:00-12:00,14:30-17:30),郵寄地址:自貢市尚義灝一支路42號(hào)自貢市第一人民醫(yī)院采購(gòu)科。1.采購(gòu)封面.doc2.中小企業(yè)聲明函.doc3.采購(gòu)-服務(wù)類承諾函+報(bào)價(jià)單.doc4.自貢市第一人民醫(yī)院廉潔承諾書+防止利益沖突報(bào)備表(供應(yīng)商).doc5、采購(gòu)項(xiàng)目技術(shù)參數(shù)、功能需求及商務(wù)要求響應(yīng)情況.doc
自貢市第一人民醫(yī)院采購(gòu)科
2024年12月16日