滁州市可信数据空间量子密码池建设服务项目答疑公告
项目编号:czsjqt202608-004
各潜在投标人:
现对滁州市可信数据空间量子密码池建设服务项目招标文件做如下答疑:
问题1:质疑事项1:评审因素中设定的履约能力要求与项目实际需求无关,以不合理的条件对供应商实行差别待遇或者歧视待遇,违反了《中华人民共和国政府采购法实施条例》。事实依据:***网络安全审查****中心版发的灾难备份与恢复(二级及以上)资质、国家信息安全测评信息安全服务资质证书(安全开发类)、国家信息安全测评信息安全服务资质证书(灾难恢复类)、信息安全服务资质证书安全工程类二级及以上证书。该项目采购需求为密码资源池(包括与密码相关的软硬件)成熟产品采购,并不涉及数据备份与恢复、安全开发、灾难恢复类、安全工程类,设置多项非项目实质需求资质项,严重影响公平公正营商环境?
回复:本项目采购内容为密码资源池建设及集成服务,***平台具备密码机热备份、密钥恢复、多厂家密码设备适配开发及系统集成等能力,所设灾难备份与恢复、灾难恢复类、安全开发类、安全工程类证书均与上述履约能力直接相关,供应商均可依法申请取得,未指向特定供应商,不存在排他性和指向性,质疑所述评审内容为结合项目需求的合理要求,按招标文件执行。
问题2:质疑事项2:千兆QSG***网关1.采用国产CPU架构及国产操作系统,国密IPSec加密速率>1.9Gbps,SSL并发连接数>40万(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:强制要求CMA/CNAS报告无政策依据。GM/T系列国密标准、等保2.0、商用密码产品认证仅要求设备取得商用密码产品型号证书,未强制性能指标必须附带第三方CMA/CNAS检测报告;厂商出厂测试报告、****中心型式检测报告具备同等证明效力,单一限定CMA/CNAS报告缩小供应商举证渠道,限制公平竞争。2.产品须具备《IPv6ReadyLogo认证》证书(须提供证书扫描件)事实依据:GM/T0023、GM/T0025国密标准仅要求设备支持IPV4/IPV6双栈,未强制要求取得IPv6Forum国际Logo认证;***网关取得商用密码产品认证、信创兼容认证即可证明IPv6协议合规,该认证属于商业增值认证,并非政务密码项目准入必备资质。现有合规体系已覆盖IPv6 能力,无需单独国际Logo认证。4.▲预充注量子密钥>10M,密钥更新频次不低于5分钟/次(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:国家现有GM/T量子相关密码规范、QKD密钥接入标准仅定义密钥协商、分发机制,***网关本地预充密钥容量、更新周期设置强制量化指标;10M、5***网关厂商私有参数,无通用行业标准支撑,存在明显产品指向性。***平台配套联动能力,密钥充注、***平台联动功能,***网关出具独立CMA/CNAS检测报告,该举证要求客观上绝大多数厂商无法满足,属于无法落地的不合理条款。5.支持PQC+SM2的混合算法套件,并运用于IPSecVPN及SSLVPN协议,实现SM2+PQC双重签名及混合加密(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:目前国内仅存在IETF草案、实验室方案,尚未发布SM2与Kyber/Dilithium融合商用密码国家标准;国密局现行商用密码认证体系仅单独考核SM2、单独考核PQC算法,未将二者混合VPN隧道作为强制检测项,主流国密VPN均未规模化支持IPSec+SSL 双协议同时混合PQC 套件。***网安、国密厂商现有标准化VPN产品大多仅单协议支持PQC混合套件,双协议同时适配仅少数量子专项定制机型具备,***网关,构成排他性条款。****中心、CMA机构暂未开通“IPSec/SSL双协议PQC+SM2混合加密”专项检测类目,投标人无法出具招标文件要求的专项检测报告,举证要求不具备实操性。招标文件采购需求仅为可信数据空间密码池,未收到国家、省密码管理局要求本项目VPN必须全线启用后两字混合算法的专项文件,该星号强制参数超出项目合规底线需求。
回复:本项目招标文件中所列技术参数,为结合项目实际需求设置的合理要求,且带▲的参数均为评分项而非否决性条款,投标人满足即得分,未满足不影响投标资格,且实施本项目必须满足的要求及条件也在采购需求中标明,用于评分的内容为保障提供更为专业的服务设置。CMA/CNAS检测报告系为确认产品核心性能指标真实、可验证,厂商出厂报告、商密型式检测报告不能替代第三方证明效力,***网关独立性能指标进行测试出具报告;①、国密IPSec加密速率、SSL***网关核心性能指标,直接决定政务场景加密吞吐、并发接入承载能力,关系政务系统安全防护实效。删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。②、删除参数2“2.产品须具备《IPv6ReadyLogo认证》证书(须提供证书扫描件)”;③、以SM4对称加密为例,单次会话密钥长度为128位(16字节),预充注量子密钥≥10M(约10兆字节)可支撑约65万次密钥更新,按更新频次不低于5分钟/次计算,密钥池可保障约2265天的连续安全加密需求;若预充注量不足或更新频次达不到要求,密钥池将提前耗尽,系统被迫降级为传统密钥分发方式,量子安全防护失效。该指标直接影响系统安全强度与持续运行能力,属于与项目履约直接相关的核心性能参数。删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。④1.本项目设置PQC+SM2混合算法套件参数系响应安徽省委省政府量子信息产业发展战略部署——《安徽省量子信息"千家场景"行动方案》由安徽省人民政府办公厅正式印发,明确要求在政务、网络安全等领域推动量子密码与国密算法融合应用,该项目将该技术指标纳入采购需求是综合考虑项目后续结合政策文件的需求内容,要求支持后续开展内容为信息化设备类项目的必要要求,需结合项目发展要求设置相关需求参数,招标文件仅对功能能力提出要求,不限定具体技术实现路径与标准版本,待国内后量子密码国家标准正式发布后可实现平滑升级,属于合理的技术储备,不指向特定供应商,经前期调研,如格尔软件、问天量子、天融信等品牌均可满足,不存在倾向性。
问题3:质疑事项3:***平台1.***平台事实依据:本项目服务范围仅限滁州市本地信创云20套政务系统,***网业务,无跨地市、广域QKD***网业务需求:招标文件强制要求3节点QKD跨域分发属于超范围、超额技术要求,不属于本项目必须实现的基础密码合规能力。国家密评、等保2.0、《商用密码管理条例》、GM/T0050/0143通用密钥管理标准仅要求部署标准商用密码资源池,***云密码池强制要求量子密钥接入、QKD跨域分发、多规格量子密钥充注。仅通用M2/SM3/SM4国密算法、密钥全生命周期管理、多密码设备纳管即可满足全部合规验收要求。采购人需求仅为“可信数据空间密码底座”,核心目标是政务数据国密加密、身份认证、密钥统一管控,量子功能属于前瞻增值技术,非项目核心刚需,不应设置为▲实质性否决项。删除全部量子强制指标后,平台仍可完整实现本项目全部安全、合规目标。项目业务场景无QKD***网、跨域量子分发刚需,强制量子功能与项目实际需求严重不匹配。5.支持量子密钥管理功能(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:本项目建设范围仅为滁州市本地信创云,服务20套市内政务应用系统,采购核心需求是搭建通用商用密码资源池,满足等保2.0、商用密码应用安全性评估常规国密合规要求。现行《商用密码管理条例》、GM/T系列密钥管理国家标准,***平台实现SM2/SM3/SM4常规密钥全生命周期管理,***平台必须具备量子密钥管理能力。量子密钥对接、缓存、调度属于前沿拓展能力,并非本项目落地、验收必备功能,将其设置为带▲否决项,与项目实际业务需求不匹配。6.▲支持选择不同大小密钥量的充注(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:项目服务范围仅限滁州市本地信创云20套政务应用,仅需常规国密对称/非对称密钥统一调度、存储、分发,仅基础固定规格量子密钥充注即可满足全部政务加密、身份认证、密评、等保合规需求。现行《商用密码管理条例》、GM/T0050《密码设备管理规范》GM/T0108量子***平台可自主选择多种容量量子密钥充注,该功能不属于市级政务密码池必备验收项,属于超前定制化增值功能,不设置该功能不影响项目全部安全合规目标落地。“可选择不同大小密钥量充注”仅适用于广域QKD***网、***网场景,滁州本地单云、***网业务,完全不存在切换不同密钥容量充注的使用场景,参数冗余、无实际使用价值。国家密码局、市场监管总局未发布“***平台多规格量子密钥充注”专项检测标准、判定指标,CMA/CNAS实验室无对应检测方法、检测项目,无法出具具备法定效力的专项检验报告。商用密码产品准入仅要求取得商用密码型号证书,现行法规、***平台每项细分量子功能单独配套CMA/CNAS检测报告,招标文件自行增设举证义务,属于不合理歧视条件。8.支持基于QKD的跨域密钥分发,完成3个节点的试点,验证融合能科技广域QKD网络的分布式密码系统(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:项目服务边界仅为滁州市单一信创云、本地20套政务应用系统,***网,不存在跨区县、跨广域量子密钥传输业务需求,无多QKD节点互通、跨域密钥分发实际使用场景。本项目建设目标仅满足等保2.0、通用商用密码应用安全性评估(密评),现行《中华人民共和国密码法》《商用密码管理条例》、GB/T39786《信息系统密码应用基本要求》、全部GM/T密钥管理标准未强制市级普通政务密码池部署3节点广域QKD***网。仅本地单点密钥调度、本地量子密钥接入即可完成全部合规验收。根据市场监管总局《检验检测机构资质认定“一单一库”》管理规则,QKD跨域3***网验证不属于CMA/CNAS法定检测类目,国内所有具备CMA、CNAS资质实验室均无该项检测能力,无法出具带CMA/CNAS标识的专项检验报告。商用密码产品型式检验仅考核单机密钥管理、基础国密算法,不考核多节点广域QKD组网联动功能,厂商商密证书无法满足本条举证要求,等于设置无法完成的投标门槛。9.支持抗量子算法:Crystals-Kyber/Crystals-Dilithium(须提供第三方检测机构出具的带有CMA或CNAS 标识的检验报告)事实依据:本项目为滁州市本地市级政务密码资源池,验收合规依据为《中华人民共和国密码法》、GB/T39786《信息系统密码应用基本要求》、全套GM/T国产商用密码标准,上述国标、行标仅强制要求SM2/SM3/SM4/SM9国产国密算法,未将CRYSTALS-Kyber、CRYSTALS-Dilithium列为政务系统必须部署的强制算法。Kyber、Dilithium为美国NIST发布国际后量子标准(FIPS203/204),并非我国商用密码主管部门强制落地国产化算法;国内仅处于试点研究阶段,无强制落地政策文件要求滁州市普通政务密码池必须内置两套国际PQC 算法作为否决项。本项目核心目标仅满足等保2.0、常规密评,仅国产SM系列算法即可全部完成验收;删除本条参数,项目密码底座安全、合规能力不受任何影响,该功能属于超前增值可选能力,非刚需硬性指标。国内***平台,均以国产融合PQC方案为主,极少原生内置完整Kyber+Dilithium双套件,满足该参数供应商数量不足3家,符合《政府采购法实施条例》“采购需求指向特定产品、限制竞争”违规情形。依据《检验检测机构资质认定管理办法》,CMA/CNAS报告仅能在机构获批检测项目范围内出具:目前国内所有具备CMA、CNAS资质的第三方实验室、****中心,未开设“***平台内置Kyber/Dilithium算法专项检测”法定类目,无统一检测方法、判定指标、测试向量。无法出具带标识的合规检测报告。
回复:本项目招标文件中所列技术参数,为结合项目实际需求设置的合理要求,带▲的参数均为评分项而非否决性条款,投标人满足即得分,未满足不影响投标资格。①本项目设置量子密钥分发(QKD)相关技术指标,系落实省委省政府关于量子科技和未来产业发展的部署要求(《安徽省未来产业发展行动方案》将量子科技列为全省未来产业重点培育方向,省政府持续推动量子通信技术在政务领域示范应用),***云密码能力的前瞻性、创新型配置,契合全省量子科技产业应用导向,为后续工作开展存量;项目主要服务滁州市本级政务业务,但政务信息化建设应当预留对接省级、***网络互联互通扩展能力。设置3节点QKD跨域分发能力,***网络做技术储备,该前瞻性需求未脱离项目密码底座建设定位,不属于与项目无关的超范围设置。全量子保密通信技术已在国内政务场景成熟商用(****城域网已为近500家党政机关提供量子安全接入服务),不构成排他性条款,中电信量子、问天量子、***网安等品牌均可满足,综上,参数设置结合省级政策导向及政务系统长期建设需要,与采购项目特点相适应。②本项目设置量子密钥管理功能并配套检验报告要求,系落实安徽省人民政府办公厅正式印发的《安徽省量子信息"千家场景"行动方案》部署——该方案明确要求率先在政务领域推广量子保密通信技术,计划到2027年累计落地728个场景,本项目属响应省委省政府战略部署的前瞻性创新配置,并非脱离实际的超额设置。删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。③量子密码池中多规格密钥充注系服务不同密级政务系统的必要能力政务场景不同业务系统密钥消耗规模存在差异,支持不***平台基础标配功能,用于实现密钥资源灵活调度分配,适配多业务并发使用场景;删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。④QKD跨域分发3***云跨域互联提前验证能力,具备必要性。QKD跨域密钥分发功能可依据行业技术规范开展功能测试,YD/T3835.1-2021量子密钥分发(QKD)系统测试方法第1部分:基于诱骗态BB84协议的QKD系统、GM/T01152021《诱骗态BB84量子密钥分配产品检测规范》:BB84QKD检测方法、测试用例。质疑方所称“国内无检测能力”的主张与项目实际情况不符。经调研,中电信量子、问天量子、***网安等品牌均满足,不存在指向性。⑤“9.▲支持抗量子算法:Crystals-Kyber/Crystals-Dilithium(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)”参数予以删除。
问题4:质疑事项4:量子云服务器密码机(信创版)1.量子云服务器密码机(信创版)事实依据:本项目核心需求是搭建滁州市政务通用商用密码资源池,满足等保2.0、商用密码应用安全性评估,现行《中华人民共和国密码法》、GB/T39786、GM/T系列标准仅要求通用信创云服务器密码机,无任何法规、***云必须采购命名带“量子”标识的密码机。“量子云服务器密码机”为特定厂商专属产品命名,通用信创云密码机仅提供国密SM1/SM2/SM3/SM4/SM9,无量子密钥对接模块,名称限定直接排除绝大多数合规信创商密设备厂商,构成倾向性条款。项目仅本地20套政务系统,无QKD量子密钥对接、量子密钥加解密业务场景,无需整机集成量子适配能力,仅普通信创云密码机即可完成全部建设、验收要求。3.▲支持IPV4/IPV6双栈协议。支持日志记录功能,包括系统日志、错误日志和操作日志等,提供日志查看及导出功能,日志至少保存12个月以上(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:IPv4/IPv6双栈、日志留存、日志导出是所有合规信创云服务器密码机标配基础功能,GM/T0028、等保2.0均对日志留存有基础要求,该能力属于设备出厂基础通用能力,无需设置星号强制否决项,普通承诺、产品手册即可证明。现行商用密码产品认证、***网络协议、日志相关基础项,法规未要求该两项基础功能单独出具一份独立CMA/CNAS专项报告。招标文件额外强制单独提供带CMA/CNAS标识检验报告,增设无法律、国标依据的举证义务,抬高投标成本与门槛。多数厂商国密检测报告仅整机综合出具,不会针对IPv6、日志拆分单独CMA报告,大量合规供应商无法满足该单独举证要求,客观限制公平竞争。CMA/CNAS检测项目以整机密码模块、整机性能为单元,不会单独拆分“日志存储12个月”做独立检测项、出具单独报告;日志存储时长依赖硬件存储容量、系统配置,检测机构无法在短时间内实测12个月留存能力,不存在标准化检测方法。4.▲支持对运行状态下的虚机密码机进行克隆,实现克隆的虚拟密码机和被克隆密码机状态一致(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:****中心、市场监管CMA实验室现有检测资质清单内,没有“运行状态虚拟密码机实时克隆一致性”专项检测类目,无统一测试流程、判定标准、测试向量;克隆一致性需要长时间持续业务压测验证,CMA机构无法在常规检测周期内完成实测,无法出具带CMA/CNAS标识的专项检验报告:整机商用密码型式报告仅覆盖基础虚拟化隔离、备份功能,不包含本条在线克隆指标,厂商无合规材料满足招标文件举证要求,变相废标通用供应商。5.▲提供NTP时间源同步功能,支持与时间源服务器进行连接配置,自动同步时间。支持SM2时间戳。支持时间戳可信根证书管理,支持多个厂商CA根证书验证(须提供第三方检测机构出具的带有CMA或CNAS 标识的检验报告)。事实依据:根据2026年CMA“一单一库”管理规则,国家商用密码检测机构云服务器密码机检测范围仅覆盖基础算法、虚拟化隔离、密钥管理,无“NTP配置+SM2时间戳+多厂商CA根证书”三合一专项检测项目。时间戳全套功能属于独立时间戳服务器检测范畴,不纳入云密码机整机型式试验检测项;检测机构无法针对本条三项组合功能单独出具带CMA标识报告:若超资质盖章出具报告,报告属于无效材料,投标人无合法举证渠道,该举证要求变相设置无法完成的投标门槛,限制公平竞争。6.kyber_512外部密钥产生(tps)>140000;kyber_512密钥封装(tps)>120000;kyber_1024密钥解封装(tps)>100000(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:国家、安徽省密码管理部门未出台文件要求市级普通政务密码池必须搭载高速Kyber运算能力,***网专属指标,超出本项目建设目标与预算定位。第三方CMA实验室仅能做通用软件性能测试,不属于商用中华人民共和国密码法定检测机构,其Kyber性能报告不能作为密评、中华人民共和国招标投标法定佐证;且无任何机构可单独针对kyber_512、kyber_1024三项TPS分别出具带CMA标识的专项报告。7.▲Dilithium_2外部密钥产生(tps)≥80000;Dilithium_2私钥签名(tps)≥33000;Dilithium_2公钥验签(tps)≥65000(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)事实依据:依据GM/T0104-2021《云服务器密码机技术规范》明确要求设备仅强制支持SM1/SM2/SM3/SM4,未将美国NIST发布 Dilithium国际后量子算法列为合规必备项。本项目仅承载滁州本地20套普通政务系统,日常身份认证、数据加密全部使用国密算法,不存在大规模Dilithium签名/验签运算场景,该组高性能指标完全冗余、无实际使用价值。国家、安徽省密码管理部门无文件要求市级常规政务密码池必须具备Dilithium高并发算力,***网专属超前配置,超出本项目建设定位与业务规模。****中心、等合规测评机构的认证检测目录仅覆盖国产SM系列算法,未开设Dilithium后量子算法TPS吞吐量专项检测项目,无官方统一测试向量、检测流程、判定标准。通用第三方CMA实验室仅能做普通软件性能测试,不属于商用中华人民共和国密码法定测评机构,其Dilithium性能报告不能作为密评、中华人民共和国招标投标法定佐证;且无法单独针对密钥生成、签名、验签三项TPS分别出具带CMA标识专项报告。整机商用密码型式检验报告仅记录国产SM算法性能数据,不包含Dilithium国际算法吞吐指标,投标人无任何合规材料满足招标文件举证要求,变相设置无法完成投标门槛。
回复:本项目招标文件中所列技术参数,为结合项目实际需求设置的合理要求,带▲的参数均为评分项而非否决性条款,投标人满足即得分,未满足不影响投标资格。①量子云服务器密码机系承接QKD密钥充注与量子密钥管理的必要设备,采用国密算法、自主可控,不属于某一厂商专属产品型号,经前期调研,中电信量子、中科国光量子、***网安等品牌均可满足,只要同时满足信创适配、量子密钥适配能力的密码机产品,均可参与竞争。质疑方主张该名称属于特定厂商专属命名,与项目实际情况不符。②本项目为落实安徽省人民政府办公厅《安徽省量子信息"千家场景"行动方案》的量子密码池建设,IPv4/IPv6双栈与日志留存系量子化密码服务环境下可运行、可审计、可验收的必要基础条件,对政务密码设备安全运维至关重要。删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章;③虚拟机密码机在线克隆,是云化密码机实现业务高可用、故障快速恢复、保障业务连续性的关键功能,属于云密码机行业标准功能需求。删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。④NTP时间同步、SM2时间戳、多厂商CA根证书验证是密码及信息化设备的通用必备功能,属行业基础配置而非本项目特有要求,相关功能均有国家及行业标准支撑。密码设备可信时间链条由NTP时间同步、SM2时间戳、CA根证书验证共同构成,三者结合保障密码业务时间可信、可审计追溯。虽然功能模块分属不同技术领域,但集成于云服务器密码机,对政务密码业务防篡改、行为溯源具备明确实用价值;删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章;⑤部署Kyber后量子密码系防范量子计算"先窃后解"威胁的必要防护。Kyber、Dilithium 算法 TPS 性能指标,决定设备可承载的业务并发规模,是支撑政务业务负载的关键能力,指标阈值结合本项目业务负载测算得出,TPS每秒事务处理量属于行业通用性能测试范畴,TPS每秒事务处理量属于行业通用性能测试范畴,第三方检测机构可采用通用性能测试方法完成核验,指标具备可检测、可验证性。国内多家厂商已开展后量子密码算法产品化工作,该TPS数值为业务测算阈值,并非摘抄特定厂商产品手册。依据前期市场调研,满足指标的供应商不少于三家(三未信安、山东得安、新华三等品牌均满足),不存在指向特定供应商的情形。综上,参数设置合法合理,不予修改,按招标文件执行。⑥“7.▲Dilithium_2外部密钥产生(tps)≥80000;Dilithium_2私钥签名(tps)≥33000;Dilithium_2公钥验签(tps)≥65000(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。”予以删除。
问题5:质疑事项5:签名验签时间戳服务器(信创版)1.▲产品应具备商用密码产品认证、中国强制性产品认证、IPv6ReadyLogo认证等资质认证(须提供相应的资质证书扫描件)。事实依据:GM/T0023、GM/T0025国密标准仅要求设备支持IPv4/IPv6双栈,未强制要求取得IPv6Forum国际Logo认证;签名验签时间戳服务器取得商用密码产品认证、信创兼容认证即可证明IPv6协议合规,该认证属于商业增值认证,并非政务密码项目准入必备资质。现有合规体系已覆盖IPv6能力,无需单独国际Logo认证。2.▲支持对称算法:SM1/SM4/AES/DES/3DES等;支持ECB/CBC/OFB/CFB/CTR/XTS/GCM/CCM等模式;支持非对称算法:SM2/SM9/RSA/ECDSA/ECC等;支持杂凑算法:SM3/SHA1/SHA256/SHA512/MD5等;支持抗量子算法:Kyber/Kyber_GM/Dilithium/Dilithium_GM等;支持其他算法:FPE格式保留加密,OPE顺序保留加密(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)事实依据:M/T0033-2023、GM/T0123时间戳专用标准强制底线仅SM2/SM3时间戳服务器核心职能为生成、验证SM2时间戳签名,国标仅强制SM2签名、SM3哈希用于时间戳凭证,未强制SM1、全套分组加密模式、FPE/OPE、Kyber/Dilithium后量子算法。对称加密、格式保留加密不属于时间戳签发、验签核心业务,完全不属于TSA刚需功能。XTS/GCM/CCM高级分组模式、FPE/OPE格式加密为金融数据库隐私加密专用,滁州市仅20套普通政务系统,无结构化敏感数据加密场景,时间戳设备无需集成该类模块。GB/T39786商用密码测评规范明确政务系统禁用SHA1、MD5,条款强制设备必须支持两类弱哈希,存在安全管控矛盾。国家商用密码、安徽省政务密评文件均未要求市级政务时间戳服务器搭载NIST抗量子算法,该功能仅量子专项定制设备配套,通用信创时间戳产品普遍不原生集成。GM/T0123《时间戳服务密码检测规范》仅检测时间戳签名,哈希基础国密能力,未设立“全套分组模式+FPE/OPE+Kyber/Dilium”一体化专项检测项目。****中心、CMA实验室无统一测试向量、判定标准,无法出具覆盖本条全部算法的专项报告。CMA报告仅能在机构备案检测项目内出具,超范围检测加盖CMA标识属于无效材料;整机商密型式报告仅覆盖SM2/SM3,无法佐证FPE、后量子、全套加密模式,投标人无合规举证渠道,变相废标绝大多数通用信创时间戳厂商。现行《检验检测机构资质认定管理办法》、商用密码产品认证规则仅要求整机综合型式检验,未强制对每一类小众算法拆分单独出证。招标文件自行增设无法律依据的举证义务,抬高投标门槛与成本。3.▲提供NTP时间源同步功能,支持与时间源服务器进行连接配置,自动同步时间(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:GB/T20520、GM/T0033仅要求时间戳整机具备可信时间同步机制,未强制要求单独针对NTP功能出具CMA专项报告,商用密码型式报告仅整机综合检测,无单独NTP检测类目,举证要求无法落地,2026市场监管“一单一库”规则,NTP软件配置功能不在cma强制检测清单,机构无法单独出带CMA标识报告。4.kyber_512密钥对产生(tps)>54000;kyber_512密钥封装(tps)>150000;kyber_512密钥解封装(tps)>54000(须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告)。事实依据:GM/T0033、GM/T0123时间戳国标仅要求 SM2/SM3国密用于时间戳签发,完全未要求Kyber后量子算法及对应TPS并发指标,市级普通政务时间戳无抗量子运算业务场景。国内商用密码检测机构无Kyber算法TPS专项CMA/CNAS检测类目,无法出具本条专项检测报告,举证要求不具备实操性。强制国外NIST后量子性能指标,未兼容国产自研PQC方案,不符合政务国密自主可控导向。5.Dilithium_2密钥对产生(tps)>34000;Dilithium_2签名(tps)>20000;Dilithium_2验签(tps)>17000。事实依据:GM/T0033、GM/T0123 时间戳专用国标仅强制SM2/SM3用于时间戳签发,完全未要求Dilithium后量子算法及对应TPS并发指标:滁州市仅20套普通政务系统,无抗量子签名业务场景,该性能指标完全脱离项目实际需求。34000/20000/65000超高并发算力仅少数量子定制型时间戳设备才能实现;市面主流标准化信创时间戳仅聚焦国密运算,不具备该Dilithium高性能,设置硬性阀值会排斥绝大多数合规厂商。
回复:本项目招标文件中所列技术参数,为结合项目实际需求设置的合理要求,带▲的参数均为评分项而非否决性条款,投标人满足即得分,未满足不影响投标资格。①“1.▲产品应具备商用密码产品认证、中国强制性产品认证、IPv6ReadyLogo认证等资质认证(须提供相应的资质证书扫描件)。”中IPv6ReadyLogo认证等资质认证、中国强制性产品认证予以删除,修改为▲产品应具备商用密码产品认证(须提供相应的证书扫描件)。②本项目为可信数据空间密码底座建设,时间戳组件系承载综合密码能力的必要部件:可信数据空间涉及金融等高敏感数据场景,FPE/OPE、XTS/GCM/CCM为结构化数据加密的通用标准能力,属必要配置;部署Kyber/Dilithium后量子算法系响应安徽省人民政府办公厅《安徽省量子信息"千家场景"行动方案》(率先在政务领域推广量子技术、到2027年落地728个场景)的前瞻性创新。招标文件要求设备具备SHA1、MD5等算法支持能力,不等于业务场景强制启用不安全算法,实际部署可通过安全策略禁用弱算法,兼顾系统兼容与安全管控。删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。③NTP时间源同步是所有密码及信息化设备的通用基础功能,是日志可信、密钥时效与审计可追溯的前提,属行业标配而非定制要求。依据 GM/T 0033-2023《时间戳接口规范》,时间戳服务器应当具备时间同步能力,NTP 时间源同步是时间戳服务器实现可信时间输出的核心基础功能。为核验产品真实具备该项能力,删去“须提供第三方检测机构出具的带有CMA或CNAS标识的检验报告”要求,修改为须提供技术参数响应承诺函并加盖公章。④针对参数第4项及第5项,后量子密码系量子安全常规能力而非国外独有要求:抗量子防护是全球密码产业共识,Kyber/Dilithium经NIST标准化后,我国已同步推进国产化应用。设置Kyber、Dilithium性能指标,是面向量子安全风险开展前瞻性能力储备,指标属于通用性能测试范畴,具备可检测性;依据市场调研,不存在排斥大部分合规供应商的情形,信安世纪、三未信安、格尔软件等品牌均可满足。综上,参数设置合法合理,不予修改。⑤要求提供的检测报告不一定为新检报告,在有效期内即可,也未指定必须具有cma标识,如为新检产品,不在一单一库范围,可委托cnas标识机构监测,此项按招标文件执行。
澄清1:评标办法中技术参数及要求的响应情况分值由15分调整为14分,投标报价分值由15分修改为16分,具体详见澄清答疑文件。
澄清2:采购需求的量子云服务器密码机(信创版)中第一条1.产品须具备商用密码产品认证、中国强制性产品认证、IPv6ReadyLogo认证等资质认证。修改为:1.产品须具备商用密码产品认证、中国强制性产品认证。
澄清3:本项目现启动招标流程。本项目提交投标文件截止时间、开标时间和地点修改为:2026年09月21日09时30分。
注:此答疑澄清视同招标文件的组成部分,与招标文件具有同等法律效力。如因投标人不及时查看,造成后果由投标人自行承担。请各潜在投标人及时查看下载。给各潜在投标人带来不便,敬请谅解!如因投标人不及时查看,造成后果由投标人自行承担。
名称:滁州市数据运营管理有限公司
地址:滁州****大道****号15层
联系方式: 0550-***0782
代理机构名称:****城投工程咨询管理有限公司
地址:****道****号****大厦
联系人:毕玉
联系方式:153****6369
日期:2026年09月04日
微信公众号(订阅通知)
本公告地址:https://www.17bid.cn/view/168/qQVEa6ABLRKCxEZfRDp6.html
微信在线客服