近年來,隨著國內(nèi)外一系列信息安全事件頻發(fā),我國對網(wǎng)絡(luò)安全的重視程度不斷提高。2009年,國家質(zhì)檢總局印發(fā)了《關(guān)于調(diào)整信息安全產(chǎn)品強制性認證實施要求的公告》,要求8類13種信息安全產(chǎn)品進入政府采購前必須實行強制性認證。2010年,財政部等多部委聯(lián)合發(fā)布了《關(guān)于信息安全產(chǎn)品實施政府采購的通知》,要求自2010年5月1日起,防火墻、安全路由器、安全數(shù)據(jù)庫系統(tǒng)等13種產(chǎn)品須在《政府采購法》規(guī)定的范圍內(nèi)實行強制性認證,未獲得強制性認證證書以及未加施中國強制性認證標志的產(chǎn)品,不得進入政府采購領(lǐng)域。
一方面是國家對信息安全產(chǎn)品采購的高度重視,另一方面,則是采購實踐中出現(xiàn)的種種新問題、新情況。以天津市政府采購中心為例,目前,采購中心在采購信息化安全產(chǎn)品項目過程中,普遍出現(xiàn)了由于投標人所投產(chǎn)品型號與其提供的中國國家信息安全產(chǎn)品認證證書中的型號不一致,導致不滿足招標文件實質(zhì)性資格要求而廢標的情況。
筆者認為,造成信息安全產(chǎn)品采購項目廢標的原因主要集中在以下方面。
一是政府采購政策宣傳不到位,導致政府采購當事人對有關(guān)規(guī)定缺乏了解。
采購人在制定采購需求的過程中,往往通過項目立項、市場調(diào)研、專家論證、制定方案等才能確定最終的采購需求。然而,由于對相關(guān)政策缺乏了解,采購人在進行相關(guān)設(shè)備選型時,很有可能未按照政府采購政策執(zhí)行。當采購中心項目經(jīng)辦人與采購人進行需求溝通,并要求強制性安全產(chǎn)品須具備相關(guān)認證時,采購人表示,自己前期不了解政策要求,目前的設(shè)備選型并未參考強制性安全認證,若調(diào)整設(shè)備參數(shù),可能會對整體項目造成影響。采購人甚至還會反問項目經(jīng)辦人,政府采購有此類相關(guān)政策要求,為何不提前告知?這就需要我們進一步加強政府采購政策規(guī)定的宣傳、推廣,讓采購人了解、掌握相關(guān)政策。采購人也應提高責任主體意識,主動學習、熟悉相關(guān)政策規(guī)定。
二是檢測機構(gòu)與設(shè)備廠商缺乏溝通,導致評審現(xiàn)場無法準確判斷型號是否一致。
筆者對幾個類似項目的評審結(jié)果進行分析發(fā)現(xiàn),信息安全產(chǎn)品與國家信息安全產(chǎn)品認證證書不對應的情況,主要分為兩種。一種情況是系列產(chǎn)品無法判斷。例如,某公司所投安全產(chǎn)品為A型號,但證書上的型號是系列型號,且證書中也未明確型號中包含系列。產(chǎn)品廠商解釋稱,在申請認證時是按照系列產(chǎn)品進行認證的,如認證通過,則代表全系列產(chǎn)品均通過認證。另一種情況則是軟件系統(tǒng)經(jīng)過認證,硬件產(chǎn)品則未經(jīng)過認證。例如,某公司所投安全產(chǎn)品為硬件產(chǎn)品,但其國家信息安全產(chǎn)品認證證書上的型號是軟件型號。對此,產(chǎn)品廠商解釋稱,所投硬件產(chǎn)品中的使用軟件經(jīng)過了認證,所以使用該軟件的全部硬件產(chǎn)品也均通過了認證。
就上述兩種情形,采購中心項目經(jīng)辦人與發(fā)證機關(guān)的有關(guān)負責人進行了溝通。該負責人回應稱,國家信息安全產(chǎn)品認證證書上的設(shè)備型號應與產(chǎn)品廠商送檢的設(shè)備型號一致。檢測證書只對應產(chǎn)品,不對應系列,證書型號必須與產(chǎn)品型號一致。
可見,此類問題往往是由于檢測機構(gòu)和廠家就認證內(nèi)容、認證范圍等理解不一致所致,給政府采購評審環(huán)節(jié)帶來了困擾。針對這類情況,項目經(jīng)辦人應加強與有關(guān)部門的溝通、協(xié)調(diào),主動“借力”,及時消除政府采購當事人對政策理解的偏差,還應努力學習積累,提升自身業(yè)務能力,為采購人、供應商提供更為專業(yè)的解決對策。(作者:李響 單位:天津市政府采購中心)
來源:中國政府采購報