近年來(lái),隨著國(guó)內(nèi)外一系列信息安全事件頻發(fā),我國(guó)對(duì)網(wǎng)絡(luò)安全的重視程度不斷提高。2009年,國(guó)家質(zhì)檢總局印發(fā)了《關(guān)于調(diào)整信息安全產(chǎn)品強(qiáng)制性認(rèn)證實(shí)施要求的公告》,要求8類13種信息安全產(chǎn)品進(jìn)入政府采購(gòu)前必須實(shí)行強(qiáng)制性認(rèn)證。2010年,財(cái)政部等多部委聯(lián)合發(fā)布了《關(guān)于信息安全產(chǎn)品實(shí)施政府采購(gòu)的通知》,要求自2010年5月1日起,防火墻、安全路由器、安全數(shù)據(jù)庫(kù)系統(tǒng)等13種產(chǎn)品須在《政府采購(gòu)法》規(guī)定的范圍內(nèi)實(shí)行強(qiáng)制性認(rèn)證,未獲得強(qiáng)制性認(rèn)證證書以及未加施中國(guó)強(qiáng)制性認(rèn)證標(biāo)志的產(chǎn)品,不得進(jìn)入政府采購(gòu)領(lǐng)域。
一方面是國(guó)家對(duì)信息安全產(chǎn)品采購(gòu)的高度重視,另一方面,則是采購(gòu)實(shí)踐中出現(xiàn)的種種新問(wèn)題、新情況。以天津市政府采購(gòu)中心為例,目前,采購(gòu)中心在采購(gòu)信息化安全產(chǎn)品項(xiàng)目過(guò)程中,普遍出現(xiàn)了由于投標(biāo)人所投產(chǎn)品型號(hào)與其提供的中國(guó)國(guó)家信息安全產(chǎn)品認(rèn)證證書中的型號(hào)不一致,導(dǎo)致不滿足招標(biāo)文件實(shí)質(zhì)性資格要求而廢標(biāo)的情況。
筆者認(rèn)為,造成信息安全產(chǎn)品采購(gòu)項(xiàng)目廢標(biāo)的原因主要集中在以下方面。
一是政府采購(gòu)政策宣傳不到位,導(dǎo)致政府采購(gòu)當(dāng)事人對(duì)有關(guān)規(guī)定缺乏了解。
采購(gòu)人在制定采購(gòu)需求的過(guò)程中,往往通過(guò)項(xiàng)目立項(xiàng)、市場(chǎng)調(diào)研、專家論證、制定方案等才能確定最終的采購(gòu)需求。然而,由于對(duì)相關(guān)政策缺乏了解,采購(gòu)人在進(jìn)行相關(guān)設(shè)備選型時(shí),很有可能未按照政府采購(gòu)政策執(zhí)行。當(dāng)采購(gòu)中心項(xiàng)目經(jīng)辦人與采購(gòu)人進(jìn)行需求溝通,并要求強(qiáng)制性安全產(chǎn)品須具備相關(guān)認(rèn)證時(shí),采購(gòu)人表示,自己前期不了解政策要求,目前的設(shè)備選型并未參考強(qiáng)制性安全認(rèn)證,若調(diào)整設(shè)備參數(shù),可能會(huì)對(duì)整體項(xiàng)目造成影響。采購(gòu)人甚至還會(huì)反問(wèn)項(xiàng)目經(jīng)辦人,政府采購(gòu)有此類相關(guān)政策要求,為何不提前告知?這就需要我們進(jìn)一步加強(qiáng)政府采購(gòu)政策規(guī)定的宣傳、推廣,讓采購(gòu)人了解、掌握相關(guān)政策。采購(gòu)人也應(yīng)提高責(zé)任主體意識(shí),主動(dòng)學(xué)習(xí)、熟悉相關(guān)政策規(guī)定。
二是檢測(cè)機(jī)構(gòu)與設(shè)備廠商缺乏溝通,導(dǎo)致評(píng)審現(xiàn)場(chǎng)無(wú)法準(zhǔn)確判斷型號(hào)是否一致。
筆者對(duì)幾個(gè)類似項(xiàng)目的評(píng)審結(jié)果進(jìn)行分析發(fā)現(xiàn),信息安全產(chǎn)品與國(guó)家信息安全產(chǎn)品認(rèn)證證書不對(duì)應(yīng)的情況,主要分為兩種。一種情況是系列產(chǎn)品無(wú)法判斷。例如,某公司所投安全產(chǎn)品為A型號(hào),但證書上的型號(hào)是系列型號(hào),且證書中也未明確型號(hào)中包含系列。產(chǎn)品廠商解釋稱,在申請(qǐng)認(rèn)證時(shí)是按照系列產(chǎn)品進(jìn)行認(rèn)證的,如認(rèn)證通過(guò),則代表全系列產(chǎn)品均通過(guò)認(rèn)證。另一種情況則是軟件系統(tǒng)經(jīng)過(guò)認(rèn)證,硬件產(chǎn)品則未經(jīng)過(guò)認(rèn)證。例如,某公司所投安全產(chǎn)品為硬件產(chǎn)品,但其國(guó)家信息安全產(chǎn)品認(rèn)證證書上的型號(hào)是軟件型號(hào)。對(duì)此,產(chǎn)品廠商解釋稱,所投硬件產(chǎn)品中的使用軟件經(jīng)過(guò)了認(rèn)證,所以使用該軟件的全部硬件產(chǎn)品也均通過(guò)了認(rèn)證。
就上述兩種情形,采購(gòu)中心項(xiàng)目經(jīng)辦人與發(fā)證機(jī)關(guān)的有關(guān)負(fù)責(zé)人進(jìn)行了溝通。該負(fù)責(zé)人回應(yīng)稱,國(guó)家信息安全產(chǎn)品認(rèn)證證書上的設(shè)備型號(hào)應(yīng)與產(chǎn)品廠商送檢的設(shè)備型號(hào)一致。檢測(cè)證書只對(duì)應(yīng)產(chǎn)品,不對(duì)應(yīng)系列,證書型號(hào)必須與產(chǎn)品型號(hào)一致。
可見(jiàn),此類問(wèn)題往往是由于檢測(cè)機(jī)構(gòu)和廠家就認(rèn)證內(nèi)容、認(rèn)證范圍等理解不一致所致,給政府采購(gòu)評(píng)審環(huán)節(jié)帶來(lái)了困擾。針對(duì)這類情況,項(xiàng)目經(jīng)辦人應(yīng)加強(qiáng)與有關(guān)部門的溝通、協(xié)調(diào),主動(dòng)“借力”,及時(shí)消除政府采購(gòu)當(dāng)事人對(duì)政策理解的偏差,還應(yīng)努力學(xué)習(xí)積累,提升自身業(yè)務(wù)能力,為采購(gòu)人、供應(yīng)商提供更為專業(yè)的解決對(duì)策。(作者:李響 單位:天津市政府采購(gòu)中心)
來(lái)源:中國(guó)政府采購(gòu)報(bào)