首页 / 新闻资讯 / 应用安全服务招标技术评分标准,权重设置和废标条款设计
技术评分标准的设置,最怕两件事:一是评分项模糊,评委凭感觉打分;二是权重失衡,价格分压倒一切,导致劣质服务商低价中标。

根据《政府采购货物和服务招标投标管理办法》(财政部令第87号)第五十五条规定,评审因素应当细化和量化,与相应的商务条件和采购需求对应。这意味着,“优得3-5分、良得1-2分”这种写法本身就是废标雷区——评分标准必须量化到具体指标。
对于应用安全服务招标,核心设计原则有三条:
第一,资质是门槛,不是加分项。 把CCRC信息安全服务资质、ISO27001等作为资格条件,通过性审查即可,不要再放到评分里重复加分。
第二,技术能力必须现场验证。 书面承诺“具备高级加固能力”毫无意义,必须在POC环节用逆向工具实测对抗效果。

第三,案例必须同行业同规模。 不要写“合同金额500万以上得X分”,这会触碰歧视中小企业的高压线。改成“金融行业移动应用安全案例,每个得X分”,既合法又有效。
以下评分表基于多个真实招标项目的评审标准整合而成,可直接套用。

| 评分维度 | 分值 | 评分细则 | 评分依据 |
|---|---|---|---|
| 一、价格分 | 30 | 采用低价优先法计算:满足招标文件要求且投标价格最低的为评标基准价,价格分=(基准价/投标报价)×30。超过预算价的投标无效。 | 开标一览表 |
| 二、技术方案(30) | |||
| 2.1 需求理解与方案设计 | 10 | 对招标方业务场景、安全风险、合规要求的理解程度:方案完全针对本项目编写、需求分析完整、技术路线科学合理得8-10分;方案套用模板、存在明显缺项得4-7分;方案与本项目无关得0-3分。 | 技术方案文档 |
| 2.2 核心技术能力 | 12 | (1)代码虚拟化/混淆技术:需说明自研或开源方案,提供技术白皮书或第三方评测报告,得0-4分;(2)反逆向/反调试能力:需提供现场POC测试报告(用Frida、IDA Pro等工具实测),得0-4分;(3)兼容性保障方案:需覆盖TOP20机型及系统版本,提供崩溃率承诺(≤千分之三),得0-4分。 | 技术白皮书、POC报告、承诺函 |
| 2.3 应急响应方案 | 8 | 提供7×24小时应急响应流程:承诺重大安全事件2小时内人工介入得4分,4小时内得2分,超4小时得0分;应急演练方案科学可行得0-4分。 | 服务方案、SLA承诺函 |
| 三、项目团队(15) | |||
| 3.1 项目经理资质 | 6 | 项目经理同时具有PMP、CISP、信息系统项目管理师(高级)证书,每提供一个得2分,满分6分。注:须提供近6个月社保缴纳证明,证书注册单位须与投标人一致。 | 证书复印件+社保记录 |
| 3.2 核心技术人员配置 | 6 | 团队配置移动安全渗透测试工程师:每提供1名具有OSCP/OSWE/CISP-PTE证书的得2分,满分6分。须提供证书及近6个月社保。 | 证书复印件+社保记录 |
| 3.3 本地化服务能力 | 3 | 在项目所在地设有常驻分支机构或承诺中标后30日内设立,得3分。 | 营业执照或承诺函 |
| 四、企业实力与案例(15) | |||
| 4.1 资质认证 | 5 | (1)具有中国网络安全审查认证和市场监管大数据中心(CCRC)颁发的“信息安全风险评估”服务资质,一级得3分,二级得1分;(2)具有“信息安全应急处理”服务资质,得2分。 | 证书复印件 |
| 4.2 同类项目业绩 | 10 | 2021年1月1日以来,投标人具有金融/政务/互联网行业移动应用安全服务案例:单个合同金额≥50万元,每提供一个得2分,满分10分。注:不得设定特定金额门槛,以合同金额区间设置分值属于违规行为。 | 合同复印件(含金额页、双方盖章页) |
| 五、服务与交付(10) | |||
| 5.1 等保合规支撑 | 5 | 提供等保2.0测评预审服务,承诺协助通过测评得3分;提供加固前后漏洞扫描对比报告模板得2分。 | 服务承诺函 |
| 5.2 培训与知识转移 | 3 | 提供不少于2天、覆盖10人以上的安全运维培训,培训内容含加固方案使用、应急响应流程,得3分。 | 培训方案 |
| 5.3 售后服务 | 2 | 提供质保期内免费升级服务,质保期后年服务费不超过合同价的15%,得2分。 | 售后服务承诺函 |
价格分权重:建议30%-40%
根据87号令,服务类项目价格分占比不得低于10%。但应用安全服务属于智力密集型,价格分不宜过高。实操中,30%是比较平衡的设定——既能防止“天价标”,又不至于让低价劣质服务商钻空子。
技术方案权重:建议40%-50%
这是筛选核心能力的部分。需要特别注意的是,技术方案评分必须量化,不能写“方案优得5-8分”。实际操作中,可以像重庆市某项目那样,明确列出“1处瑕疵扣X分”的规则。例如:“方案内容存在1处瑕疵(如缺项、逻辑矛盾、非针对本项目等),扣3分”。
企业实力与案例:15%-20%
这里容易踩的两个坑:一是把资格条件(如CCRC证书)既作门槛又作加分项,属于重复评审;二是用“合同金额500万以上”这种规模条件,涉嫌歧视中小企业。正确做法是:资质只放门槛,案例按行业和数量评分,不设金额门槛。
团队配置:10%-15%
证书必须查重、查社保。某项目就出现过投标人用非本单位缴纳社保的人员证书投标,被直接废标的案例。
废标条款是招标文件的“高压线”,必须写得清清楚楚,少写一条都可能被钻空子。以下是必须纳入的条款:
有下列情形之一的,投标无效:
有下列情形之一的,投标无效:
参考某市公共资源交易中心的实际案例,投标报价低于最高限价50%以上,或明显低于其他通过符合性审查投标人的报价,有可能影响产品质量或不能诚信履约的,评标委员会应当要求其在评标现场合理的时间内提供书面说明,并提交必要的证明材料(如成本构成说明、服务能力证明等)。
投标人不能提供相关证明材料,或材料不能证明其报价合理性的,评标委员会应当认定其以低于成本报价竞标,作无效投标处理。
这一条款必须写进招标文件,并且要在开标现场严格执行。 某安全运维项目就因评标委员会未履行异常低价核查程序,被质疑投诉。
中标人提供虚假材料谋取中标的(包括但不限于在中标后背调发现业绩造假、人员挂靠等),招标人有权取消其中标资格,并按照评标委员会推荐的中标候选人名单排序依次确定其他中标候选人为中标人,且保留追究其法律责任的权利。
1. POC测试必须前置
在招标文件中明确:投标人须在投标截止前完成POC测试,测试项包括逆向对抗(Frida/IDA Pro hook)、兼容性(TOP10机型)、应急响应演练(模拟凌晨2点告警),测试结论作为技术评分依据。未参加POC或测试不通过的,技术方案直接判0分。
2. 资质查验要较真
人员证书必须查“中国计算机技术职业资格网”或相应发证机关官网,确认证书真实且在有效期内。社保记录通过“国家社会保险公共服务平台”核验。业绩合同要求提供发票或验收报告佐证,防止“阴阳合同”。
3. SLA必须写入合同附件
招标文件里就要附上SLA模板,明确:重大安全事件2小时人工响应、一般漏洞24小时提供修复方案、加固后崩溃率≤千分之三。未达标的赔偿机制写清楚——每延迟1小时扣减当月服务费5%,按日赔付。
4. 避免排他性表述
不要写“必须采用代码虚拟化技术”这种指定技术路线的表述,改成“具备代码级防护能力,能有效对抗静态分析和动态调试”。不要写“具有CMMI5级认证得X分”,CMMI是软件开发成熟度模型,与应用安全服务能力没有直接关联,硬放进去会被质疑为不合理的条件。