收藏
根据业务发展需要,按照宁波银行股份有限公司采购相关管理办法,我行拟对《 网络安全钓鱼演练服务 项目》面向社会公开征集供应商,诚邀符合条件的供应商参与方案洽谈。
一、资质要求
1、注册资金人民币200万元(含)以上,财务状况良好;
2、公司经营正常并存续2年(含)以上;
3、企业或者其法人近两年内无行贿犯罪记录,未被列入失信执行人名单,无限制高消费、限制出入境等行为;
4、公司具备完善的组织架构和制度规范,拥有充足的技术、人员和设备资源;
5、同一法定代表人的两个及两个以上法人、母公司、全资子公司及其控股公司不得在同一次项目中参加报名;
6、参与报名的供应商能作为签约主体参与后期的商务流程;
7、设备和产品应满足《网络安全法》等法律法规要求;
8、报名供应商应符合宁波银行供应商管理相关要求;
9、如报名供应商为首次与我行合作供应商,请按附件格式提供“供应商尽职调查报告”。
二、技术要求
1、原厂供应商需具备以下资质:
a) 国家信息安全测评中心信息安全服务证书-风险评估二级
b) CCRC信息安全服务资质认证证书-风险评估一级、应急处理一级
2、原厂供应商需具备成熟的钓鱼演练方案设计和实施能力;
3、2023年至今,原厂供应商应具有全国股份制及以上规模银行总行的钓鱼演练案例;
4、原厂供应商拟参与项目人员必须通过宁波银行面试,人员面试不合格的原厂供应商不予准入。
三、报名方式及起始时间
请符合条件的供应商在 2026 年 1 月 31 日之前,通过报名链接“点击报名”方式进行报名,报名链接如下:https://cpms.nbcb.com.cn/cpms/ananymous/cms/,并按要求填写相关报名材料。
四、联系方式
联系人: 张学辉 *开通会员可解锁* (采购部)
蔡露鑫 *开通会员可解锁* (业务部)
网络安全钓鱼演练服务 项目主要需求概述
为进一步增强全行及子公司(以下通称“我行”)人员安全意识,我行拟引入网络安全钓鱼演练服务(以下简称“演练”)。具体需求如下:
一、 基本需求:
1、 服务期内,原厂提供钓鱼演练系统,满足如下要求(以邮件钓鱼为例):
1) 钓鱼方案设计:
a) 支持邮件正文链接钓鱼,记录收件人点击链接、提交信息行为和提交内容。
b) 支持邮件附件钓鱼,记录收件人打开附件文件行为,本功能中的附件需支持通过域名访问回连服务器,且无法被主流防病毒软件查杀。
2) 钓鱼邮件发送:
a) 可自定义邮件服务器域名(需提前申请)、发件人名称等。
b) 可将发送的目标邮件导入平台,设置分组,定时逐个发送钓鱼邮件,并记录每封邮件发送结果。每个任务支持发送邮件数量不少于2000封,发送成功率不低于95%。
3) 钓鱼命中情况统计:
a) 根据邮箱地址,准确记录每个收件人的行为和提交内容。
b) 可根据任务,自动统计打开附件、点击链接、提交信息数量,并形成报表。
2、 每次演练,原厂工程师负责与我行共同制定演练方案,准备物料,定制页面和文件,保证测试方案可行性,开展钓鱼演练,并对结果进行统计和分析。
3、 每年提供2份不同的网络安全意识培训材料,包括PPT、试题、视频等。
二、 服务要求:
1、 所有网络安全钓鱼演练内容必须在满足《中华人民共和国网络安全法》等法律法规、监管部门的相关要求前提下开展。
2、 项目服务期为1年,原厂每年提供至少3次钓鱼演练,每次演练至少包括3个场景、账号不超过10000个。
3、 要求原厂在演练期间提供7×24小时的技术支持。
4、 对我行演练方案及所有相关数据进行严格保密,演练结束后立即删除,禁止长期保存或提供给第三方。
5、 当出现由于演练导致的故障或安全事件,要求原厂立即安排工程师提供紧急支持,工程师需在4小时内到达现场,并在24小时内提交分析及解决报告。
6、 提供完整的演练实施和运行维护有关的全套技术资料文档和培训服务。
附件:
宁波银行信息科技服务提供商尽职调查报告
一、基本信息
1.1服务提供商基本信息
服务提供商全称 |
|||
成立日期 |
法人代表 |
||
公司类型 |
注册资本&币种 |
||
统一社会信用代码 |
|||
公司地址 |
|||
联系人 |
联系人电话 |
||
公司主营业务 |
|||
1.2监管评价
(是否出现在监管机构的黑名单中)
(最近二年在政府或金融同业合作过程中是否受到处罚)
(是否存在未决诉讼)
1.3关联公司或附属机构信息
(关联公司或附属机构是否存在经营危机,该危机是否危及该服务提供商的正常经营)
1.4主要客户清单列表
(主要客户群体)
二、服务提供商持续经营能力
2.1财务情况
(近三年经审计的财务报表)
三、服务提供商内部控制和管理能力
3.1服务提供商内控评估报告
(评估报告内容如覆盖以下3.2-3.6内容,则将评估报告内容对应填写至各个部分)
3.2服务提供商的组织结构
(内部控制部门,如是否建立了内部的使用工具的安全测试部门、内控部门、审计部门)
3.3 IT制度体系建设
(是否对其公司及项目的安全管理及流程管理建立了相应的制度)
(项目过程中的项目管理(PMO)体系,包括例会、沟通渠道等)
(服务质量控制方法)
3.4培训体系建设
(是否对其员工定期开展技术技能以及安全防范相关的培训,提供培训计划或培训材料)
3.5服务提供商人员离职率
(了解公司技术人员的离职率)
3.6IT风险管控
(包括对公司本身的IT风险管控及所承接外包项目的IT风险管控情况)
四、服务提供商信息技术能力
4.1服务能力和支持技术
(服务提供商的技术能力资质证明,专业认证等)
(描述使用的工作方法、应用软件、技术文档、评估模型、评估工具等使用情况、知识产权等)
4.2服务经验与市场评价
(服务提供商主要的服务行业、主营业务、服务客户)
(类似的服务项目经验及项目合同证明材料)
五、服务提供商的网络和信息安全保障能力
(该项评估内容用于非驻场信息科技外包)
(描述内容可包括网络与信息安全管理体系建设情况、网络与信息安全技术防护体系建设情况、安全事件响应和恢复能力、实践经验等)