网络安全防护物资采购规定_第1页
网络安全防护物资采购规定_第2页
网络安全防护物资采购规定_第3页
网络安全防护物资采购规定_第4页
网络安全防护物资采购规定_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全防护物资采购规定第一章总则第一条为规范本单位网络安全防护物资的采购行为,加强对网络安全相关产品与服务的全生命周期管理,确保采购过程合规、透明、高效,从源头上保障网络与信息系统的安全性,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国政府采购法》及网络安全等级保护相关标准,结合本单位实际业务需求与信息化建设规划,特制定本规定。第二条本规定适用于本单位及所属各部门、各分支机构(以下统称“各部门”)所有涉及网络安全防护物资的采购活动。网络安全防护物资包括但不限于网络安全硬件设备、安全软件系统、安全服务以及与安全建设相关的配套组件。第三条网络安全防护物资采购应当遵循“安全第一、合规优先、需求导向、质优价廉、自主可控”的原则。在满足业务安全需求的前提下,优先选用通过国家权威机构认证、具备成熟技术架构及良好市场口碑的产品与服务,并积极响应国家信息技术应用创新(信创)战略要求,逐步提升自主可控产品的采购比例。第四条采购活动必须严格遵守国家保密法律法规及本单位内部保密管理规定。严禁在采购过程中泄露国家秘密、商业秘密及敏感个人信息。采购文件、技术文档、合同文本等涉密资料应按照涉密载体管理规定进行流转和归档。第二章组织机构与职责分工第五条网络安全领导小组是网络安全防护物资采购的决策机构,负责审议年度网络安全物资采购预算、重大安全项目的采购立项、关键安全产品的技术选型方向以及采购过程中的重大争议事项。第六条网络安全管理部门(或信息安全部)是采购工作的牵头执行与技术归口部门,主要职责包括:(一)根据网络安全建设规划,编制年度网络安全物资采购预算及需求计划;(二)负责制定或审核采购物资的技术规格书、技术参数及安全指标要求;(三)组织或参与供应商的技术能力评估、产品测试(POC)及安全资质审查;(四)对采购合同的商务条款(特别是SLA服务等级协议、数据归属与保密条款)进行审核;(五)负责物资到货后的技术验收、安全功能验证及部署上线指导。第七条采购执行部门(或采购部)是采购活动的商务执行机构,主要职责包括:(一)依据网络安全管理部门提交的技术需求,按照政府采购及本单位内部采购管理制度组织采购活动;(二)负责供应商的商务资质审查、信用查询及招投标流程管理;(三)负责采购合同的起草、谈判、归档及履约管理;(四)协调处理采购过程中的商务投诉与纠纷。第八条财务部门负责采购资金的预算控制、付款审核与报销管理,确保采购资金使用符合国家财经法规及本单位财务制度。第九条审计与纪检部门负责对网络安全防护物资采购的全过程进行监督,定期对采购项目的合规性、效益性进行审计,查处采购过程中的违规违纪行为。第三章采购物资分类与技术标准第十条为实现精准采购与科学管理,将网络安全防护物资划分为四大类:安全硬件类、安全软件类、安全服务类及信创安全类。各类物资在采购时需满足相应的技术标准与资质要求。第十一条安全硬件类物资主要包括防火墙、入侵检测/防御系统(IDS/IPS)、Web应用防火墙(WAF)、上网行为管理网关、VPN网关、堡垒机、安全审计设备、工业控制系统防火墙、密码机(服务器密码机、签名验签服务器等)、密钥管理设备(KMC)等。采购安全硬件类物资时,除满足基本性能指标外,必须要求产品具备公安部计算机信息系统安全专用产品销售许可证;涉及密码技术的产品必须具备国家密码管理局颁发的商用密码产品认证证书;关键网络设备需具备中国网络安全审查技术与认证中心(CCRC)颁发的信息安全产品认证证书。第十二条安全软件类物资主要包括终端安全管理软件、防病毒软件、数据防泄漏(DLP)系统、数据库审计系统、漏洞扫描系统、态势感知平台、安全信息与事件管理系统(SIEM)、身份认证与访问管理系统(IAM)、移动应用安全检测系统等。采购安全软件类物资时,应重点考察软件的病毒检出率、漏洞库更新频率、误报率、资源占用率等核心指标。对于国产化软件,需查验软件著作权证书及相关检测报告。禁止采购存在被植入后门、恶意代码或数据回传风险的软件产品。第十三条安全服务类物资主要包括渗透测试服务、代码审计服务、安全风险评估服务、应急响应服务、重保服务、网络安全咨询与规划服务、安全培训服务等。采购安全服务类物资时,供应商必须具备中国网络安全审查技术与认证中心(CCRC)颁发的信息安全服务资质(如风险评估、应急处理、安全集成等)。服务团队成员中,关键技术人员需持有CISP、CISSP、CISA等相关专业认证证书。采购合同中必须明确服务范围、服务方式、交付成果标准、保密义务及知识产权归属。第十四条信创安全类物资是指基于国产CPU、操作系统及数据库等基础软硬件环境开发的安全产品。采购此类物资需严格对照本单位信创替代路线图,确保产品兼容性。优先选择进入国家信创产品目录或通过相关机构适配性测试的产品,逐步实现对进口安全产品的替代。第十五条严禁采购未取得合法销售许可、来源不明、已被公开披露存在重大高危漏洞且未修复、或被国家网络安全主管部门通报整改的网络安全产品。第四章需求管理与预算编制第十六条各部门应根据自身业务系统等级保护定级情况及年度网络安全工作重点,于每年第四季度向网络安全管理部门提交下一年度的网络安全物资采购需求申请。需求申请应详细说明采购物资的名称、数量、预估金额、主要用途、部署位置、技术指标要求及预期达到的安全效果。第十七条网络安全管理部门对各部门提交的需求进行汇总、审核与整合。审核重点包括:(一)需求的必要性:是否为解决已识别的安全风险或满足合规监管要求;(二)技术的合理性:选型是否符合架构规划,避免重复建设或性能冗余;(三)预算的准确性:参考市场行情及历史采购数据,审核预算金额的合理性。第十八条对于突发性的安全应急采购需求(如应对重大网络安全事件、0day漏洞爆发等),需求部门可启动紧急采购流程。紧急采购需经网络安全领导小组分管领导审批同意,并补齐相关手续。紧急采购仍需遵循必要的资质审查与安全验证流程,不得因紧急而降低安全准入标准。第十九条年度采购预算经批准后,应严格执行。未列入预算的采购项目原则上不予实施,确需追加的,必须按照预算调整程序报批。第五章供应商管理与资质审查第二十条建立网络安全供应商库,对供应商进行动态管理。网络安全管理部门与采购部门共同负责供应商的准入、评价与淘汰。第二十一条供应商准入必须满足以下基本条件:(一)具有独立承担民事责任的能力;(二)具有良好的商业信誉和健全的财务会计制度;(三)具有履行合同所必需的专业技术能力和售后保障能力;(四)在近三年内的经营活动中没有重大违法记录,未被列入“信用中国”失信被执行人名单、重大税收违法案件当事人名单及政府采购严重违法失信行为记录名单;(五)具备国家相关法律法规要求的行业资质证书。第二十二条对于提供关键安全基础设施或核心安全服务的供应商,除满足第二十一条外,还应进行额外的供应链安全审查,包括但不限于:(一)研发团队的稳定性与核心技术人员的背景调查;(二)产品供应链的自主可控程度,是否存在断供风险;(三)数据安全保护能力,包括数据存储位置、数据跨境传输情况等;(四)近三年内是否发生过严重的产品安全事故或数据泄露事件。第二十三条实行供应商黑名单制度。凡在采购过程中提供虚假材料、恶意围标串标、产品质量存在严重缺陷且拒不整改、售后服务严重滞后或发生泄露本单位秘密行为的供应商,一律列入黑名单,永久禁止其参与本单位任何网络安全项目的采购活动。第六章采购方式与流程管控第二十四条网络安全防护物资的采购方式包括公开招标、邀请招标、竞争性谈判、竞争性磋商、单一来源采购及询价采购。具体采购方式的确定需严格遵循本单位采购管理制度及国家相关法律法规。第二十五条达到国家及本单位规定公开招标数额标准的项目,必须采用公开招标方式。因特殊情况需要采用其他方式采购的,必须在采购活动开始前获得相关审批部门的批准。第二十六条采用公开招标或邀请招标方式的,网络安全管理部门负责编制技术规格书。技术规格书的编写应具有通用性和公平性,不得指定特定品牌、型号或含有排他性、歧视性参数。若必须引用特定品牌作为技术参考,必须在references后加上“或相当于”字样,并明确“相当于”的认定标准。第二十七条对于技术复杂、性质特殊或确定性不高的安全服务类项目(如高级渗透测试、复杂的安全态势感知建设),推荐采用竞争性磋商方式,通过多轮磋商明确服务方案、技术细节及报价。第二十八条符合下列情形之一的,可以申请单一来源采购:(一)只能从唯一供应商处采购的(如软件升级扩容必须从原厂商采购);(二)发生了不可预见的紧急情况,不能从其他供应商处采购的;(三)必须保证原有采购项目一致性或者服务配套的要求,需要继续从原供应商处添购,且添购资金总额不超过原合同采购金额百分之十的。申请单一来源采购前,必须组织专家进行论证,并在指定媒体上进行公示,公示期无异议后方可执行。第二十九条在采购过程中,若发现供应商报价异常低于成本价且不能提供合理说明的,或技术方案存在明显安全漏洞的,评审小组有权认定其投标无效。第七章合同管理与安全条款第三十条网络安全防护物资采购必须签订书面合同。合同文本原则上应使用国家或行业发布的标准示范文本,并根据采购项目的实际情况进行补充完善。第三十一条合同中除包含标的、数量、质量、价款、履行期限等基本条款外,必须重点包含以下安全专用条款:((一)知识产权条款:明确采购物资所包含的软件著作权、专利权等知识产权的归属。供应商需保证所提供产品不侵犯任何第三方知识产权,如因产权纠纷导致本单位损失的,供应商应承担全部赔偿责任。(二)安全保密条款:供应商及其服务人员必须承诺对本单位在合作过程中知悉的所有非公开信息承担永久保密义务。合同应规定具体的保密范围、保密期限及违约责任。(三)源代码与托管条款:对于定制开发的安全软件或关键安全系统,合同应约定供应商须交付完整的源代码、设计文档及相关技术资料,或在第三方机构进行源代码托管,确保在供应商停止服务或发生变故时,本单位仍具备系统维护能力。(四)数据安全条款:明确规定供应商在提供服务过程中收集、产生、存储的数据的所有权归本单位所有,严禁供应商擅自留存、转售或用于商业分析。(五)漏洞修复与响应承诺:供应商承诺对其提供的产品安全负责,在产品交付后,若发现新漏洞,必须在规定时限内(如高危漏洞24小时内响应,48小时内提供补丁或临时解决方案)提供免费修复服务。(六)售后服务与SLA:明确硬件设备的维保期限、上门响应时间、备件更换时间;明确软件系统的升级服务频率、技术支持方式。第三十二条合同变更必须遵循严格的审批流程。未经批准,任何部门不得擅自变更合同约定的技术规格、服务范围或金额。第八章验收、交付与运维管理第三十三条网络安全防护物资到货或服务完成后,由网络安全管理部门组织采购部门、使用部门及相关专家成立验收小组,按照采购合同、招投标文件及国家相关技术标准进行验收。第三十四条验收分为初验和终验。(一)初验:主要针对硬件设备的到货数量、外观、基本配置及软件系统的安装部署情况进行检查。初验合格后,进入试运行阶段。(二)终验:试运行期满(通常为1至6个月),系统运行稳定,各项安全功能指标达到合同要求,且通过第三方安全测试评估后,方可进行终验并签署验收报告。第三十五条验收过程中必须进行严格的安全测试,包括但不限于:(一)功能验证:验证所有安全功能模块(如访问控制、入侵防御、审计报表)是否正常工作;(二)性能测试:测试设备在满负荷情况下的吞吐量、并发连接数及延迟;(三)安全性测试:扫描设备本身是否存在漏洞,默认账号密码是否已修改,是否存在后门账户;(四)策略有效性测试:验证安全策略配置是否生效,能否有效拦截攻击样本。第三十六条对于验收不合格的物资,应责令供应商限期整改或退换货。整改期间造成的业务中断或安全风险由供应商承担相应责任。整改后仍无法满足要求的,予以退货并解除合同,同时追究供应商违约责任。第三十七条验收合格后,采购部门负责办理固定资产登记(针对硬件设备)或软件资产入库手续。网络安全管理部门负责更新网络安全资产台账,记录物资的型号、序列号、版本号、部署位置、责任人及维保到期时间等信息。第三十八条建立网络安全物资维保管理机制。网络安全管理部门应定期梳理维保即将到期的物资,提前启动续保或更新采购流程,确保安全防护不出现空窗期。对于厂商停止支持的老旧设备,应及时制定退役计划并采购替代产品。第九章监督审计与责任追究第三十九条审计部门应当将网络安全防护物资采购纳入年度审计计划,对采购项目的真实性、合规性、效益性进行独立审计。审计重点包括:(一)采购方式的选用是否符合规定;(二)招投标过程是否规范,有无虚假招标、串通投标行为;(三)采购价格是否合理,是否存在虚高采购或利益输送;(四)采购物资的技术指标是否符合需求,验收手续是否完备;(五)资金使用是否合规,有无挤占挪用。第四十条纪检部门负责受理采购活动中的投诉举报。对在采购过程中利用职务之便收受回扣、贿赂,或与供应商串通损害本单位利益的,依纪依法严肃处理;构成犯罪的,移交司法机关追究刑事责任。第四十一条实行采购质量终身负责制。对于因采购物资存在重大质量隐患、假冒伪劣产品或不符合安全标准导致发生网络安全事故的,将倒查采购、审批、验收等各环节相关人员的责任。第四十二条鼓励本单位员工对采购活动中的违规行为进行监督举报。对举报属实的,可按照相关规定给予奖励。第十章附则第四十三条本规定中所涉及的相关表格、文档模板(如采购需求申请表、技术规格书模板、验收报告模板等)由网络安全管理部门另行制定并发布。第四十四条关于网络安全防护物资的进口管理,除执行本规定外,还必须符合国家关于信息安全产品进口许可的相关规定。涉及国家秘密的采购项目,应当依据《涉密政府采购管理暂行办法》执行。第四十五条本规定由网络安全管理部门负责解释。各部门可根据本规定,结合自身实际情况制定相应的实施细则,并报网络安全管理部门备案。第四十六条本规定自发布之日起施行。原有相关规定与本规定不一致的,以本规定为准。附录:网络安全防护物资采购技术参数审核要点表物资类别关键审核项合规标准/资质要求风险点提示防火墙/NGFW吞吐量、并发连接数、应用识别数量公安部销售许可证;支持IPv6;具备国密算法支持能力默认策略是否安全;是否具备防病毒模块入侵检测/防御(IDS/IPS)规则库数量、更新频率、误报率CCRC信息安全产品认证;具有国家相关检测报告规则库是否可自定义;响应速度是否满足业务需求Web应用防火墙(WAF)HTTP/HTTPS支持、抗CC攻击能力、Web防篡改公安部销售许可证;具备OWASPTop10防护能力是否隐藏后端服务器信息;加密流量检测能力堡垒机资产并发数、协议支持(RDP/SSH/FTP等)、录像审计公安部销售许可证;具备运维授权审批功能录像文件存储安全性;特权账号管理是否严密数据库审计支持数据库类型(Oracle/MySQL等)、SQL语句解析率公安部销售许可证;支持三层关联审计是否影响数据库业务性能;自身日志防篡改能力终端安全管理资产管理、补丁管理、违规外联监控具有计算机信息系统安全专用产品销售许可证兼容性测试(避免蓝屏);自身进程防杀能力数据防泄漏(DLP)敏感数据识别精度、传输通道覆盖能力需通过第三方功能性测试误报率控制;加密文件识别能力漏洞扫描系统漏洞库数量、扫描速度、报告生成能力具有CVE兼容性认证;CNNVD兼容性扫描是否导致目标服务中断;弱口令检测准确性安全审计系统日志采集能力、存储周期、检索速度符合网络安全法日志留存规定(6个月以上)日志自身防篡改;大数据量下的稳定性密码机/加密机加解密速度、密钥管理机制、物理接口商用密码产品认证证书(必须)密钥是否可导出(严禁导出);物理环境安全性安全服务(渗透测试)测试人员资质(CISP/CEH)、测试范围供应商需具备CCRC安全服务资质测试过程数据是否泄露;是否授权明确安全服务(应急响应)响应时间(7x24)、团队规模、处置案例供应商需具备CCRC应急服务资质7x24小时联络机制有效性;溯源分析能力附录:网络安全物资采购验收测试(SAT)核心指标为规范验收环

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论