植物防疫所業務システム更改業務
期限情報:
提出期限は掲載されていません。最新情報は案件元でご確認ください。
発注機関
地域
神奈川県
公開日
2024年01月31日
提出期限
未指定
案件概要
植物防疫所業務システム更改業務
- 1 -入札公告次のとおり一般競争入札に付します。
令和6年1月31日支出負担行為担当官横浜植物防疫所長 森田 富幸◎調達機関番号 018 ◎所在地番号 141 調達内容(1) 品目分類番号 71、27(2) 購入等件名及び数量 植物防疫所業務システム更改業務 一式(電子入札方式対象案件)(3) 調達案件の仕様等 入札説明書による。
(4) 履行期間 令和6年4月1日から令和7年3月31日まで。
(5) 履行場所 支出負担行為担当官が指定する場所。
(6) 入札方法 落札者の決定は総合評価落札方式をもって行うので、提案に係る性能、機能、技術等に関する書類(以下「総合評価の- 2 -ための書類」という。
)を提出すること。
なお、落札決定に当たっては、入札書に記載された金額に当該金額の10パーセントに相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨てるものとする。
)をもって落札価格とするので、入札者は消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約金額の110分の100に相当する金額を入札書に記載すること。
2 競争参加資格(1) 予算決算及び会計令第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
(2) 予算決算及び会計令第71条の規定に該当しない者であること。
(3) 令和4・5・6年度農林水産省競争参加資格(全省庁統一資格)「役務の提供等」にお- 3 -いて、「A」又は「B」の等級に格付けされている者であること。
(4) 予算決算及び会計令第73条の規定に基づき、支出負担行為担当官が定める資格を有する者であること。
(5) 契約担当官等から物品の製造契約、物品の購入契約及び役務等契約指名停止等措置要領(平成27年4月1日付け26横植第1521号)に基づく指名停止を受けている期間中の者でないこと。
3 電子調達システム(GEPS)の利用本案件は、入札等を電子調達システムで行う対象案件である。
なお、電子調達システムによりがたい者は、発注者に書面により申出のうえ、紙入札によることができる。
4 入札書の提出方法及び場所等(1) 入札書の提出方法 電子調達システムによるが、電子調達システムに停電等の不具合、システム障害等やむを得ない事情によるトラブルが発生した場合は、紙入札に移行す- 4 -ることがある。
(2) 入札書の提出場所、契約条項を示す場所、入札説明書の交付場所及び問い合わせ先〒231-0003 神奈川県横浜市中区北仲通5-57 横浜植物防疫所総務部会計課調達係小林 孝之 電話045-211-7151(3) 入札説明書の交付方法 本公告日から調達ポータル上にてダウンロード可能。
https://www.p-portal.go.jp/pps-web- biz/UAA01/OAA0101(4) 入札説明会の開催 開催しない。
(5) 入札書の受領期限 令和6年3月21日午後5時(6) 開札の日時及び場所 令和6年3月26日午後2時 横浜植物防疫所会議室4 その他(1) 入札及び契約手続において使用する言語及び通貨 日本語及び日本国通貨。
(2) 入札保証金及び契約保証金 免除。
(3) 入札者に要求される事項 この一般競争に- 5 -参加を希望する者は、封印した入札書に総合評価のための書類を添付して入札書に添付して入札書の受領期限までに提出しなければならない。
入札者は開札日の前日までの間において、支出負担行為担当官から当該書類に関し説明を求められた場合は、それに応じなければならない。
当該書類に関し説明の義務を履行しない者は落札決定の対象としない。
(4) 入札の無効 本公告に示した競争参加資格のない者の入札、総合評価のための書類に虚偽の記載をした者の入札及び入札に関する条件に違反した者の入札は無効とする。
(5) 契約書作成の要否 要。
(6) 落札者の決定方法 本公告に示した調達案件を履行できると支出負担行為担当官が判断した総合評価のための書類を添付して入札書を提出した入札者であって、予算決算及び会計令第79条の規定に基づいて作成された予定価格の制限の範囲内で支出負担行為担当官が入札説明書で説明する、性能、機能、技術等- 6 -(以下「性能等」という。
)のうち、最低限の要求要件をすべて満たしている性能等を提案した入札者の中から、支出負担行為担当官が入札説明書で定める総合評価の方法をもって落札者とする。
ただし、落札者となるべき者の入札価格によっては、その者により当該契約の内容に適合した履行がなされないおそれがあると認められるとき又はその者と契約を締結することが公正な取引の秩序を乱すこととなるおそれがあって著しく不適当であると認められるときは、予定価格の制限の範囲内の価格をもって入札した他の者のうち他の評価の最も高い者を落札者とすることがある。
(7) 手続きにおける交渉の有無 無。
(8) その他 詳細は入札説明書による。
5 Summary(1) Official in charge of disbursement ofthe procuring entity : MORITA Tomiyuki,Director General, Yokohama Plant Protec-- 7 -tion Station(2) Classification of the services to beprocured : 71, 27(3) Nature and quantity of the services tobe required : Operation upgrade work inPlant Protection Stations service system1 set(4) Fulfillment period : From 1 April, 2024 through 31 March, 2025(5) Fulfillment place : The place specifi-ed by Official in charge of disbursementof the procuring entity(6) Qualification for participating in thetendering procedures : Suppliers eligib-le for participating in the proposed te-nder are those who shall :① not come under Article 70 of the Ca-binet Order concerning the Budget, Au-diting and Accounting. Furthermore, m-inors, Person under Conservatorship or- 8 -Person under Assistance that obtainedthe consent necessary for concluding acontract may be applicable under casesof special reasons within the said cl-ause.
② not come under Article 71 of the Ca-binet Order concerning the Budget, Au-diting and Accounting.
③ have the Grade "A" or "B" in termsof the qualification“provision of se-rvices”for participating in tendersby Ministry of Agriculture, Forestryand Fisheries (Single qualification f-or every ministry and agency) in thefiscal year, 2022, 2023 and 2024.
④ meet the qualification requirementswhich the Obligating Officer may spec-ify in accordance with Article 73 ofthe Cabinet Order.
⑤ Prove not to be a period of receivi-- 9 -ng nomination stop from the contracti-ng officer etc.
(7) Time limit for tender : 5:00 P.M., 21March, 2024(8) Contact point for the notice: KOBAYAS-HI Takayuki, Procurement Section, Gener-al Affairs Department, Yokohama Plant P-rotection Station, Kitanakadori 5-57 Naka-ku Yokohama city Kanagawa prefecture231-0003 Japan. TEL 045-211-7151植物防疫所業務システム更改業務調達仕様書農林水産省横浜植物防疫所2目次1 調達案件の概要.4(1) 調達件名.4(2) 調達の背景.4(3) 調達目的及び調達の期待する効果.4(4) 業務・情報システムの概要.5(5) 契約期間.8(6) 作業スケジュール.82 調達案件及び関連調達案件.9(1) 調達範囲.9(2) 調達案件の一覧.. 103 情報システムに求める要件.. 114 作業の実施内容.. 12(1) 対象4サーバのMAFFクラウド移行及び各種ソフトウェアの更新等.. 12(2) 通信機器等デバイス類の更新等.. 13(3) 設計・開発実施計画書等の作成.. 14(4) 設計.. 14(5) 開発・テスト.. 15(6) 受入テスト支援.. 16(7) 情報システムの移行.. 16(8) クラウドサービスを運用保守する場合の前提.. 17(9) 定常時対応.. 17(10) 障害発生時対応.. 18(11) 引継ぎ.. 19(12) 定例会等の実施.. 19(13) 契約金額内訳及び情報資産管理標準シートの提出.. 19(14) 植物防疫所業務システム(PPS-System)のセキュリティ要件の点検支援.. 20(15) 成果物.. 215 作業の実施体制・方法.. 23(1) 作業実施体制.. 23(2) 作業要員に求める資格等の要件.. 24(3) 作業場所.. 25(4) 作業の管理に関する要領.. 266 作業の実施に当たっての遵守事項.. 26(1) 機密保持、資料の取扱い.. 26(2) 個人情報の取扱い.. 26(3) 法令等の遵守.. 27(4) 標準ガイドラインの遵守.. 27(5) その他文書、標準への準拠.. 28(6) 情報システム監査.. 29(7) セキュリティ要件.. 297 成果物の取扱いに関する事項.. 30(1) 知的財産権の帰属.. 30(2) 契約不適合責任.. 31(3) 検収.. 328 入札参加資格に関する事項.. 323(1) 競争参加資格.. 32(2) 公的な資格や認証等の取得.. 32(3) 受注実績.. 33(4) 複数事業者による共同入札.. 33(5) 入札制限.. 339 再委託に関する事項.. 33(1) 再委託の制限及び再委託を認める場合の条件.. 33(2) 承認手続.. 34(3) 再委託先の契約違反等.. 3410 その他特記事項.. 34(1) 前提条件等.. 34(2) 入札公告期間中の資料閲覧等.. 34(3) その他.. 3611 附属文書.. 36(1) 別紙1 情報セキュリティの確保に関する共通基本仕様.. 36(2) 別紙2 AWS設定確認リスト.. 36(3) 別紙3 Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0.. 36(4) 別紙4 資料閲覧申請書.. 36(5) 別紙5 守秘義務に関する誓約書.. 36(6) 別紙6 質問書.. 3641 調達案件の概要(1) 調達件名植物防疫所業務システム更改業務(2) 調達の背景植物防疫所では、植物防疫法に基づき、植物に被害をもたらす病害虫の侵入を未然に防ぐため、全国の海港や空港で輸入される植物の検査を行う輸入植物検疫を行っている。
また、国内で重要な病害虫のまん延を防ぐため、特定の植物の移動規制や種苗類の検査などを行う国内植物検疫業務及び日本産の植物を輸出する際、輸出先国の要求に応じた検査や検定を行う輸出植物検疫業務を行っており、我が国の農業生産の安全及び助長を図っている。
これらの業務を遂行するため、横浜、名古屋、神戸、門司及び那覇に本所を置き、全国に16支所、35出張所に、植物防疫官を約 1,000名配置して、年間、輸入貨物約57.3 万件、輸出貨物約 12.4 万件の検査を行っている。
その他、携帯品(輸入約 16.4 万件、輸出約 0.2万件)、郵便物(輸入約20.2 万件、輸出約 1.1 万件)の検査も行っている。
(いずれも2022年実績)上記の業務を円滑かつ適切に行うため、貨物の輸出入検査の手続は輸出入・港湾関連情報処理センター株式会社が運営する「輸出入・港湾関連情報処理システム」(以下、「NACCS」という。
)を利用して処理している。
さらに、植物防疫官の検査を迅速かつ的確に行うため、検査に必要な病害虫等の情報や輸出入検疫の条件等を提供する個別システム群を総称した「植物防疫所業務システム(PPS-System)」を民間のクラウドサービス(IaaS)と農林水産省クラウド(以下、「MAFF クラウド」という。
)を利用して運用している。
2018年6月には、「政府情報システムにおけるクラウドサービスの利用に係る基本方針」が決定(最終改定は、2023年9月29 日)された。
この中で、「クラウド・バイ・デフォルトの原則」が政府方針として出されている。
農林水産省では、政府全体の動向や利用者視点に立った、あるべき農林水産行政の姿を踏まえ、2020 年 3 月に「農林水産省デジタル・ガバメント中長期計画」を改定し、情報システムのクラウド化の推進に当たっては、共通基盤となるMAFF クラウドを利用することを前提としたパブリッククラウドへの移行を進めることとしている。
(3) 調達目的及び調達の期待する効果本調達は、「植物防疫所業務システム更改業務(以下、「本案件業務」という。
)」の調達に必要とされる基本的な要件を記載し、対象4サーバ(ホームページサーバ、成田 Web サーバ、成田バーコード中継サーバ、Cotipa Webサーバ)を現行クラウドサービスからMAFFクラウド(AWS)へ移行するための更改作業、成田検疫情報提供システムを構成する通信機器等デバイス類の更新作業、等を目的とする。
5なお、本案件業務の調達要件等の具体的内容については、次項以降で詳述する。
(4) 業務・情報システムの概要植物防疫所業務システム(PPS-System)、成田検疫情報提供システム及びMAFFクラウドの概要は次のとおりである。
ア 概要(ア)植物防疫所業務システム(PPS-System)植物防疫所業務システム(PPS-System)は、一般国民向けの外部公開システム、当所職員向けのシステム、各種データベース等からなる。
外部公開しているシステムとしては、植物検疫に係る手続きを電子化した「電子申請システム」、植物の輸出入検査の実績等を調べることが可能な「植物検疫統計」、植物を輸入する際の輸入条件の有無等を調べることが可能な「輸入条件に関するデータベース」等がある。
当所職員向けのシステム、各種データベースとしては、研究目的等のための輸入禁止品の輸入許可状況を管理する「輸入禁止品管理システム」、横浜植物防疫所成田支所で利用しているサブシステムの「成田検疫情報提供システム」、検疫業務を支援するための「各種対応事例データベース」、「各種検査指標」等がある。
なお、これらの機能は基本的にはWeb形式で提供されている。
また、植物検疫業務に係る業務処理の効率化を図るため、NACCSとの連携機能が構築されており、職員端末からWebブラウザでアクセス・利用する仕様となっている。
図1 植物防疫所業務システム(PPS-System)の概要6※図中のGSS(ガバメントソリューションサービス)については、令和5年度に農林水産省統合NWからの移行が完了したものである。
(イ)成田検疫情報提供システム成田検疫情報提供システムは、横浜植物防疫所成田支所において利用している植物防疫所業務システム(PPS-System)内の一業務システムである。
同システムは、植物防疫所業務システム(PPS-System)を構成するサーバ群の中の成田WEBサーバ及び成田バーコード中継サーバの2サーバで構成・稼働しており、輸入検査の申請者が申請情報を受付端末に登録することにより、NACCSと連携して当該輸入検査の進捗状況等をモニタに表示する機能、植物防疫所職員が検査する貨物を抽出するための機能、植物防疫所業務システム(PPS-System)の統計DBサーバと連携して規制対象の植物であることを表示する機能等がある。
また、検査する貨物を抽出する機能については、携帯電話からホームページサーバの画面にアクセスして利用している。
図2 成田検疫情報提供システムの概要(ウ)MAFFクラウドMAFFクラウドでは、クラウド運用に必要最小限な共通機能を提供するとともに、クラウド運用等の一連の工程における、PMOによるPJMOへの総合的な支援活動を実施する(総合的な支援活動を行う組織を「MAFFクラウドCoE」という。
)。
サービス詳細は、検査待ち時間を植物防疫所ホームページで閲覧(パソコン、携帯)システム概念図・ 受付時に検査植物情報をシステムに登録 (紙申請は手入力。
NACCS申請は申請番号の 入力又はバーコード読み取りで自動登録)・ バーコード読み取りにより検査状況を更新・ ホワイトボードに代わりモニタを導入、自動表示更新・ 検査待ち時間はシステムで計算し、自動表示更新・ 植物の抽出数量はシステムで計算し、携帯電話で表示・ コメントをデータ化。
受付、上屋でコメントを入力し、 検査室プリンタで出力(NACCS申請のみ)インターネットホワイトボードに代わりモニタで検査状況を表示成田DBサーバ検査待ち時間を検査場モニタで表示成田支所受付・上屋コメントを検査室プリンタで出力NACCSAPSに登録済の申請情報を提供上屋にて検査情報を確認+検査状況を更新(抽出完了)(受付時)専用入力画面から検査対象情報を入力(紙申請)/ 申請番号又はバーコードを元にNACCSより検査情報を取得(APS申請)HPサーバPPS-LAN成田WEBサーバ成田バーコード中継サーババーコードリーダーから検査状況を更新(検査準備済、検査中など)統計DBサーバ植物防疫所業務システムサーバ群7入札公告期間中の閲覧資料の「農林水産省クラウド利用ガイドライン及び関係資料」を参照すること。
引き続き、本システムではMAFFクラウドを利用することを前提とする。
図3 MAFF クラウドの概要※図中のGSS(ガバメントソリューションサービス)については、令和5年度に農林水産省統合NWからの移行が完了したものである。
イ 利用形態植物防疫所業務システム(PPS-System)は海港・空港に設置された事務所以外に、国際郵便局や隔離ほ場の事務室等を加えた約100拠点から約1,000名が利用している。
また、各拠点及び植物防疫所業務システム(PPS-System)のクラウドを繋ぐネットワーク網は、デジタル庁が提供する GSS(ガバメントソリューションサービス)を利用している(令和5年度に農林水産省統合NWからの移行が完了済み)。
植物防疫所外へのメール送受信に当たっては、農林水産省本省のメールサーバを経由することとなっており、また、職員がインターネット接続を行う際は、農林水産省共有のプロキシサーバを経由することになっている。
8図4 植物防疫所の業務概要ウ システム運用概要(ア) 運転日植物防疫所は国際空港を中心に24時間365日開庁して植物検疫業務を行っていることから、植物防疫所業務システム(PPS-System)は原則24時間365日稼働している。
(イ) 保守日上述のとおり植物防疫所業務システム(PPS-System)は原則 24 時間 365 日稼働しているため、バックアップ取得はオンラインのまま行っている。
なお、パッチの適用や緊急の障害対応等を要する場合は、植物防疫所システム管理者(以下、「PJMO」という。
)及び本案件業務の受注者間で協議の上、緊急保守日を設けることとし、保守時間については、システムが頻繁に利用される時間帯(6:00~24:00)を可能な限り避けて作業を行っている。
(5) 契約期間契約締結日から令和7年3月31日まで(6) 作業スケジュール作業スケジュールは次のとおり想定しているが、具体的なスケジュールについては、PJMOと協議の上決定すること。
9図 5 作業スケジュール2 調達案件及び関連調達案件(1) 調達範囲本調達業務では、現行クラウドで稼働している植物防疫所業務システム(PPS-System)を構成するサーバ群の中の対象4サーバ(ホームページサーバ、成田 Web サーバ、成田バーコード中継サーバ、Cotipa Web サーバ)を MAFF クラウドへ移行し、併せて、当該サーバの OS 等ソフトウェアを更新する作業及び通信機器等デバイス類の更新等並びに契約期間終了までの対象サーバ及びシステムの運用・保守業務をその範囲とする。
なお、本調達においては、MAFF クラウドを利用する上で必要な金額及び同システムのリリース後から契約期間終了までの運用・保守費用を入札金額に含めることとする。
また、本調達の契約期間終了後については、別途植物防疫所が契約する次年度の「植物防疫所業務システム等運用支援及び保守業務」において同様のライセンスや外部サービスを継続利用していくことを想定しているため、次年度以降の植物防疫所業務システムの運10用・保守費用については本調達の対象範囲外であるが、ライセンス等は確実に次年度の「植物防疫所業務システム等運用支援及び保守業務」の受注者(以下、「支援業者」という。
)へ引き継ぐこと。
表1 調達内容No 調達内容 本資料参照先 その他1 植物防疫所業務システム更改業務4 業務の実施内容植物防疫所業務システム更改業務に係る要件-2 植物防疫所業務システム更改業務リリース後当該システム運用・保守業務4 業務の実施内容植物防疫所業務システム更改業務の移行完了後、契約期間中における当該システムの運用及び保守に係る要件-3 システム運用・保守引継ぎ業務4 業務の実施内容当該システムの運用及び保守の引継ぎに係る要件-さらに、上記は責任分界の基本方針であり、責任範囲の調整が必要となった場合には、植物防疫所と協議の上、決定するものとする。
(2) 調達案件の一覧調達案件及びこれと関連する調達案件の調達単位、調達の方式、実施時期等は次の図のとおりであり、植物防疫所業務システム(PPS-System)の MAFF クラウドへの移行は令和5年度から実施している。
表 2 本調達案件及び関連する調達案件の一覧No 調達案件名 調達の方式 契約締結日 意見招請入札公告落札者決定契約期間1 植物防疫所業務システム更改業務一般競争入札(総合評価落札方式)令和6年4月1日 令和5年12月頃令和6年 1月頃令和6年 3月頃令和6年4月から令和7年3月まで2 植物防疫所業務システム運用支援及び保守業務最低価格落札方式令和6年4月1日 -令和5年12月頃令和6年 2月頃令和6年4月から令和7年3月まで3 植物防疫所業務システムハードウェア等保守及びパソコン等管理運用業務最低価格落札方式令和6年4月1日 -令和5年12月頃令和6年 2月頃令和6年4月から令和7年3月まで4 植物防疫所業務システムクラウドサービス提供業務随意契約 令和6年4月1日 ---令和6年4月から令和7年3月まで11図 6 本調達案件及びこれと関連する調達案件の調達単位、調達の方式、実施時期等3 情報システムに求める要件設計・開発の実施に当たっては、以下を満たすこと。
また、本業務の対象であるシステムに係る開発について、受注者は以下に基づき設計に必要な要件を確認すること。
(1) パブリッククラウド上に構成するサーバ・サービスは自動スケーリング機能の利用やスペック調整を容易にできるような構成にし、性能を容易に改善できること。
(2) パブリッククラウド上で稼働するサーバやサービスに対しては冗長化などの構成を行う等、可用性を高めた構成とすること。
可能であればクラウドサービスのベストプラクティスが自動で適用されるよう、SaaS形態のサービスを利用すること。
(3)将来クラウドサービスプロバイダー(CSP)が変わっても、新たなクラウドサービスプロバイダー(CSP)が提供するクラウドへのデータ移行が容易に可能であること。
(4) 以下の各管理については、クラウドサービスで可能な限り実現することとし、自動化を図12ること。
ア 運用管理イ 死活監視ウ 稼働状況監視エ セキュリティ監視オ ジョブ管理カ バックアップ管理キ ログ管理(送受信ログ等の保存)ク ウィルスパターン更新管理ケ セキュリティパッチ更新管理コ 依頼作業対応サ 構成管理シ 文書管理ス アカウント管理セ データ管理ソ 障害対応タ 定例報告(5) 以下を満たすこと。
なお、詳細については別途PJMOが提示する最新の「農林水産省クラウド利用ガイドライン及び関係資料」を参照すること。
また、本業務の実施において、農林水産省クラウド利用ガイドラインの改定があった場合は最新版を参照すること。
ア 令和5年度の更改業務にて、植物防疫所業務システム(PPS-System)の一部サーバを MAFF クラウドへ移行している。
その際に選定した、クラウドサービスプロバイダー(AWS)を利用すること。
イ MAFF クラウド共通機能については利用を前提とし、詳細については MAFF クラウドの関係者と協議の上決定すること。
ウ MAFF クラウドを利用する情報システム構築においては、クラウドサービスプロバイダー(CSP)が提供するサービスを活用することを基本とするが、提供サービス以外に必要な機能に関しては、MAFF クラウドにて選定しているクラウドサービスプロバイダー(CSP)が提供するクラウドサービス上に独自にシステム構築を行う。
4 作業の実施内容(1) 対象4サーバのMAFFクラウド移行及び各種ソフトウェアの更新等ア 対象とするサーバは、植物防疫所業務システム(PPS-System)を構成するサーバ群の中のホームページサーバ、成田 Web サーバ、成田バーコード中継サーバ、CotipaWebサーバの4サーバである。
イ 対象4サーバで利用している OS、ミドルウェア及びソフトウェア等については、最新13バージョンに更新を行い、それに伴い、正常に動作しないアプリケーションの改修を行うこと。
また、OS 標準の機能で可能な機能については、フリーソフト等を使用しないこと。
ウ 対象4サーバで現在利用しているソフトウェアについては、「ソフトウェア情報」、MAFFクラウドのサーバ要件については、「新クラウドサーバスペック」に記載する。
また、ソフトウェア名、バージョン及びサーバスペック等の開示については、応札希望者に対して機密保持契約を結んだ上で開示することとする。
エ 対象4サーバのうち成田Web サーバについては、NACCS とオンライン連携しているため、当該サーバの MAFF クラウド移行及び各種ソフトウェアの更新については、NACCS との接続試験等を本調達の対象範囲として十分に考慮し対応すること。
また、入札公告期間中の閲覧資料である参考1から5までを必読すること。
オ NACCSの次期大規模更改を令和7年10月に控えた中で、次期NACCSと植物防疫所業務システムの接続試験等が令和6年10月以降に予定されており、次期NACCSとMAFFクラウド移行後の成田Webサーバとの接続試験等についても、本調達の対象範囲として十分に考慮し対応すること。
カ 作業に際しては、デバイス類の更新作業及び成田検疫情報提供システムの改修により、従来の成田バーコード中継サーバが担っていた機能を新成田Webサーバに包含することで対象2サーバを統合する等、成田検疫情報提供システムの構成等に関するベストプラクティスを提案・追及すること。
(2) 通信機器等デバイス類の更新等ア 対象とするデバイス類は、成田検疫提供システムを構成する通信機器等デバイス類である。
イ 入札公告期間中の閲覧資料である参考1:成田検疫提供システム通信機器等デバイス類一覧を基に、必要台数を調達すること。
ウ 調達後、所要のセットアップ作業を行い、成田検疫情報提供システムでの利用が可能な状態とすること。
エ 調達したデバイス類の搬入、設置、接続試験等に際して、横浜植物防疫所成田支所への配送又はオンサイト対応が生じた場合の費用については、全て本調達の範囲とすること。
オ 前項(1)カと同様に、当該作業に際しても、成田検疫情報提供システムの構成等に関するベストプラクティスを提案・追及すること。
カ 納入候補となる機器について、提案書、証明書等の提出期限までに、担当部署へ機器等リスト(区分(ノート PC 等)、製造業者名、製造業者の法人番号、製品名及び型番を記載したリスト)を提出することとし、農林水産省においてサプライチェーン・リスクに係る懸念が払拭されないと判断した場合には、速やかに担当部署に確認した上で、代替品の選定等、納入候補となる機器を見直すこと。
14(3) 設計・開発実施計画書等の作成受注者は、プロジェクト計画書及びプロジェクト管理要領と整合をとりつつ、PJMO の指示に基づき、支援業者と調整の上、設計・開発実施計画書及び設計・開発実施要領の案を作成し、PJMOの承認を受けること。
なお、設計・開発実施計画書及び設計・開発実施要領の記載内容は「デジタル・ガバメント推進標準ガイドライン」(デジタル社会推進会議幹事会決定。
最終改定:2023年3月31日以下「標準ガイドライン」という。
)「第7章 設計・開発」で定義されているものとする。
(4) 設計受注者は、現行の設計書及び入札公告期間中の閲覧資料の「MAFF クラウド利用ガイドライン」を参照して要件を確認した上で実施し、内容及び成果物について、PJMO の承認を得ること。
ア 受注者は、現行システムの稼働環境の調査・分析を行い、基本設計、詳細設計等既存の設計に基づき作業を行うこと。
なお、当該調査・分析の結果、既存の設計に変更が生じる場合は既存の設計を修正した上で作業を行うこと。
イ 受注者は、プロジェクト開始後、速やかにMAFFクラウドCoEにシステム構成図案を提出し、レビューを受けること。
また、レビュー結果の指摘内容をインフラの運用設計及び保守設計に反映させること。
ウ 受注者は、運用設計及び保守設計を行い、定常時における月次の作業内容、その想定スケジュール、障害発生時における作業内容等を取りまとめた運用計画及び保守作業計画書兼実施要領(以下、「運用保守実施要領」という。
)の案を作成し、PJMOの確認を受けること。
エ 受注者は、「政府情報システムにおけるクラウドサービスの適切な利用に係る基本方針」の 1.6 クラウドサービスのスマートな利用によるメリット(マネージドサービス活用によるコスト削減、サーバレスによるセキュリティ向上とセキュリティ対策コストの削減、IaCによる構築の3項目)に適合する設計を行うこと。
適合しない設計を行う場合は、合理的な理由の詳細を農林水産省PMO及び担当部署に説明し、承認を得た上で適合しない設計を採用すること。
また、設計書等に検討の過程を記載すること。
以下「契約不適合」という。
)が発見された場合、受注者に対して当該契約不適合の修正等の履行の追完(以下「追完」という。
)を請求することができ、受注者は、当該追完を行うものとすること。
ただし、植物防疫所が追完の方法についても請求した場合であって、植物防疫所に不相当な負担を課するものでないときは、受注者は植物防疫所が請求した方法と異なる方法による追完を行うことができること。
イ 前記アにかかわらず、当該契約不適合によっても本契約の目的を達することができる場合であって、追完に過分の費用を要する場合、受注者は前記アに規定された追完に係る義務を負わないものとすること。
ウ 植物防疫所は、当該契約不適合(受注者の責めに帰すべき事由により生じたものに限る。
)により損害を被った場合、受注者に対して損害賠償を請求することができること。
エ 当該契約不適合について、追完の請求にもかかわらず相当期間内に追完がなされない場合又は追完の見込みがない場合で、当該契約不適合により本契約の目的を達することができないときは、植物防疫所は本契約の全部又は一部を解除することができること。
オ 受注者が本項に定める責任その他の契約不適合責任を負うのは、検収完了後1年以内に植物防疫所から当該契約不適合を通知された場合に限るものとすること。
ただし、検収完了時において受注者が当該契約不適合を知り若しくは重過失により知32らなかったとき、又は当該契約不適合が受注者の故意若しくは重過失に起因するときにはこの限りでない。
カ 前記アからオまでの規定は、契約不適合が植物防疫所の提供した資料等又は植物防疫所の与えた指示によって生じたときは適用しないこと。
ただし、受注者がその資料等又は指示が不適当であることを知りながら告げなかったときはこの限りでない。
(3) 検収ア 本業務の受注者は、成果物等について、納品期日までに植物防疫所に内容の説明を実施して検収を受けること。
イ 検収の結果、成果物等に不備又は誤り等が見つかった場合には、直ちに必要な修正、改修、交換等を行い、変更点について植物防疫所に説明を行った上で、指定された日時までに再度納品すること。
8 入札参加資格に関する事項(1) 競争参加資格ア 予算決算及び会計令第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
イ 公告日において令和4・5・6年度全省庁統一資格の「役務の提供等」の「A」又は「B」の等級に格付けされ、競争参加資格を有する者であること。
ウ 上記 「5(2)作業要員に求める資格等の要件」を満たすこと。
(2) 公的な資格や認証等の取得ア 応札者は、品質マネジメントシステムに係る以下のいずれかの条件を満たすこと。
(ア) 品質マネジメントシステムの規格である「JIS Q 9001」又は「ISO9001」(登録活動範囲が情報処理に関するものであること。
)の認定を、業務を遂行する組織が有しており、認証が有効であること。
(イ) 上記と同等の品質管理手順及び体制が明確化された品質マネジメントシステムを有している事業者であること(管理体制、品質マネジメントシステム運営規程、品質管理手順規定等を提示すること。
)。
イ 応札者は、情報セキュリティに係る以下のいずれかの条件を満たすこと。
(ア) 情報セキュリティ実施基準である「JIS Q 27001」、「ISO/IEC27001」又は「ISMS」の認証を有しており、認証が有効であること。
(イ) 一般財団法人日本情報経済社会推進協会のプライバシーマーク制度の認定を受けているか、又は同等の個人情報保護のマネジメントシステムを確立していること。
33(ウ) 個人情報を扱うシステムのセキュリティ体制が適切であることを第三者機関に認定された事業者であること。
(3) 受注実績ア 応札者は、拠点数 10 以上のネットワークを構築した実績を過去3年以内に有すること。
イ 応札者は、100 名以上の職員が利用するデータベース登録・検索機能を有する情報システムの設計・開発を行った実績を過去3年以内に有すること。
(4) 複数事業者による共同入札ア 複数の事業者が共同入札する場合、その中から全体の意思決定、運営管理等に責任を持つ共同入札の代表者を定めるとともに、本代表者が本調達に対する入札を行うこと。
イ 共同入札を構成する事業者間においては、その結成、運営等について協定を締結し、業務の遂行に当たっては、代表者を中心に、各事業者が協力して行うこと。
事業者間の調整事項、トラブル等の発生に際しては、その当事者となる当該事業者間で解決すること。
また、解散後の契約不適合責任に関しても協定の内容に含めること。
ウ 共同入札を構成する全ての事業者は、本入札への単独提案又は他の共同入札への参加を行っていないこと。
エ 共同事業体の代表者は、品質マネジメントシステム及び情報セキュリティに係る要件について満たすこと。
その他の入札参加要件については、共同事業体を構成する事業者のいずれかにおいて満たすこと。
(5) 入札制限本案件業務を直接担当する農林水産省 IT テクニカルアドバイザー(旧農林水産省 CIO補佐官に相当)、農林水産省全体管理組織(PMO)支援スタッフ及び農林水産省最高情報セキュリティアドバイザーが、その現に属する事業者及びこの事業者の「財務諸表等の用語、様式及び作成方法に関する規則」 (昭和 38年大蔵省令第59 号)第 8 条に規定する親会社及び子会社、同一の親会社を持つ会社並びに委託先等緊密な利害関係を有する事業者は、本書に係る業務に関して入札に参加できないものとする。
9 再委託に関する事項(1) 再委託の制限及び再委託を認める場合の条件ア 本案件業務の受注者は、業務を一括して又は主たる部分を再委託してはならない。
イ 受注者における遂行責任者を再委託先事業者の社員や契約社員とすることはできない。
34ウ 受注者は再委託先の行為について一切の責任を負うものとする。
エ 再委託先における情報セキュリティの確保については受注者の責任とする。
オ 再委託を行う場合、再委託先が「8(5)入札制限」に示す要件を満たすこと。
(2) 承認手続ア 本案件業務の実施の一部を合理的な理由及び必要性により再委託する場合には、あらかじめ再委託の相手方の商号又は名称及び住所並びに再委託を行う業務の範囲、再委託の必要性及び契約金額等について記載した別添の再委託承認申請書を植物防疫所に提出し、あらかじめ承認を受けること。
イ 前項による再委託の相手方の変更等を行う必要が生じた場合も、前項と同様に再委託に関する書面を植物防疫所に提出し、承認を受けること。
ウ 再委託の相手方が更に委託を行うなど複数の段階で再委託が行われる場合(以下「再々委託」という。
)には、当該再々委託の相手方の商号又は名称及び住所並びに再々委託を行う業務の範囲を書面で報告すること。
(3) 再委託先の契約違反等再委託先において、本調達仕様書の遵守事項に定める事項に関する義務違反又は義務を怠った場合には、受注者が一切の責任を負うとともに、植物防疫所は、当該再委託先への再委託の中止を請求することができる。
10 その他特記事項(1) 前提条件等ア 本調達仕様書と契約書の内容に齟齬が生じた場合には、本調達仕様書の内容が優先する。
イ 令和6年 10 月から令和7年3月の期間は、担当部署の繁忙期に当たるため、担当職員のプロジェクトへの関与が十分にできなくなる恐れがあることに留意すること。
ウ 本案件業務受注後に調達仕様書の内容の一部について変更を行おうとする場合、その変更の内容、理由等を明記した書面をもって植物防疫所に申し入れを行うこと。
また、不正な変更が発見された場合に、農林水産省と受託者が連携して原因を調査・排除できる体制を整備していること。
3 機器等の設置時や保守時に、情報セキュリティの確保に必要なサポートを行うこと。
4 利用マニュアル・ガイダンスが適切に整備された機器等を採用すること。
5 脆(ぜい)弱性検査等のテストが実施されている機器等を採用し、そのテストの結果が確認できること。
6 ISO/IEC 15408 に基づく認証を取得している機器等を採用することが望ましい。
なお、当該認証を取得している場合は、証明書等の写しを提出すること。
(提出時点で有効期限が切れていないこと。
)7 情報システムを構成するソフトウェアについては、運用中にサポートが終了しないよう、サポート期間が十分に確保されたものを選定し、可能な限り最新版を採用するとともに、ソフトウェアの種類、バージョン及びサポート期限について報告すること。
なお、サポート期限が事前に公表されていない場合は、情報システムのライフサイクルを踏まえ、販売からの経過年数や後継ソフトウェアの有無等を考慮して選定すること。
8 機器等の納品時に、以下の事項を書面で報告すること。
(1)調達仕様書に指定されているセキュリティ要件の実装状況(セキュリティ要件に係る試験の実施手順及び結果)(2)機器等に不正プログラムが混入していないこと(最新の定義ファイル等を適用した不正プログラム対策ソフトウェア等によるスキャン結果、内部監査等により不正な変更が加えられていないことを確認した結果等)Ⅷ 管轄裁判所及び準拠法1 本業務に係る全ての契約(クラウドサービスを含む。
以下同じ。
)に関して訴訟の必要が生じた場合の専属的な合意管轄裁判所は、国内の裁判所とすること。
2 本業務に係る全ての契約の成立、効力、履行及び解釈に関する準拠法は、日本法とすること。
Ⅸ 業務の再委託における情報セキュリティの確保1 受託者は、本業務の一部を再委託(再委託先の事業者が受託した事業の一部を別の事業(別紙1)- 8 -者に委託する再々委託等、多段階の委託を含む。
以下同じ。
)する場合には、受託者が上記Ⅱの1、Ⅱの2及びⅢの1において提出することとしている資料等と同等の再委託先に関する資料等並びに再委託対象とする業務の範囲及び再委託の必要性を記載した申請書を提出し、農林水産省の許可を得ること。
2 受託者は、本業務に係る再委託先の行為について全責任を負うものとする。
また、再委託先に対して、受託者と同等の義務を負わせるものとし、再委託先との契約においてその旨を定めること。
なお、情報セキュリティ監査については、受託者による再委託先への監査のほか、農林水産省又は農林水産省が選定した事業者による再委託先への立入調査等の監査を受け入れるものとすること。
3 受託者は、担当部署からの要求があった場合は、再委託先における情報セキュリティ対策の履行状況を報告すること。
Ⅹ 資料等の提出上記Ⅱの1、Ⅱの2、Ⅲの1、Ⅴの4(2)、4(3)、Ⅶの1及びⅦの6において提出することとしている資料等については、最低価格落札方式にあっては入札公告及び入札説明書に定める証明書等の提出場所及び提出期限に従って提出し、総合評価落札方式にあっては提案書等の総合評価のための書類に添付して提出すること。
Ⅺ 変更手続受託者は、上記Ⅱ、Ⅲ、Ⅴ、Ⅵ、Ⅶ及びⅨに関して、農林水産省に提示した内容を変更しようとする場合には、変更する事項、理由等を記載した申請書を提出し、農林水産省の許可を得ること。
AWS設定確認リスト 凡例:〇:責任者、△:サポートMAFFクラウド管理者(PMO) PJMO/業者IDおよびアクセス管理組織が許可したアカウントの管理 〇管理者アカウントに対する多要素認証の利⽤ △ 〇 多要素認証を設定していない限りあらゆるAWSリソースの操作が出来ないよう設定管理者アカウントに紐づく最新の連絡先の登録と定期的な⾒直し △ 〇 MAFFクラウド管理者が、年度末に実施必要最低限の管理者権限の割当て △ 〇 AWS Configを利⽤して実施、MAFFクラウド利⽤ガイドラインにて規定。
グループを利⽤した権限の設定 〇管理者アカウントに関する復旧⼿段の確保 〇すべてのアカウントへのパスワードポリシーの適⽤ △ 〇 AWS Configを利⽤して実施、MAFFクラウド利⽤ガイドラインにて規定。
アクセスキー、サービスアカウントキー等の適切な管理 〇管理者アカウントと⽇常的に使⽤するアカウントの分離 〇 利⽤システムのIAMユーザーの払い出しは、PJMO管理アカウント・権限・認証情報の定期的な⾒直し 〇 MAFFクラウド管理者が、年度末に実施AWSにおいて考慮すべき設定AWS サポートセンターへのアクセス設定 〇IAMに保存されているサーバ証明書の管理 〇IAM Access analyzerの有効化 〇ログの記録と監視ログの有効化及び取得 △ 〇 MAFFクラウド管理者で有効化の為の⼿順を作成し、PJMOに配布ログの⼀元管理 △ 〇 MAFFクラウド利⽤ガイドラインにて規定。
ログの保護 △ 〇 管理者アカウントで保管ログの監視/通知の設定 △ 〇アクセスログなどは管理者アカウントでGuardDutyを⽤いて対応。
、MAFFクラウド利⽤ガイドラインにて規定。
そのほかのログについてはPJMOに⼀任。
ネットワークロードバランサの接続設定 〇仮想マシン最新のOSパッチの適⽤確認 〇不正プログラム対策ソフトウェアの導⼊ 〇攻撃対象となるネットワークポートへのアクセス制限 〇ストレージ匿名/公開アクセスの禁⽌ △ 〇 不適切設定を有効化し、管理者アカウントで監視ストレージアクセスの通信設定 △ 〇 不適切設定を有効化し、管理者アカウントで監視AWSにおいて考慮すべき設定Amazon RDSの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視MFA Deleteの有効化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Amazon EBSの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視担当【PaaS/IaaS】基本的な設定すべきセキュリティ対策(AWS) 役割分担に関する補⾜別紙2Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.01 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否1 認証・認可 1.1 ユーザー認証 1.1.1 特定のユーザーや管理者のみに表⽰・実⾏を許可すべき画⾯や機能、APIでは、ユーザー認証を実施すること特定のユーザーや管理者のみにアクセスを許可したいWebシステムでは、ユーザー認証を⾏う必要があります。
また、ユーザー認証が成功した後にはアクセス権限を確認する必要があります。
そのため、認証済みユーザーのみがアクセス可能な箇所を明⽰しておくことが望ましいでしょう。
リスクベース認証や⼆要素認証など認証をより強固にする仕組みもあります。
不特定多数がアクセスする必要がない場合には、IPアドレスなどによるアクセス制限も効果があります。
OpenIDなどIdP(ID Provider)を利⽤する場合には信頼できるプロバイダであるかを確認する必要があります。
IdPを使った認証・認可を⾏う場合も他の認証・認可に関する要件を満たすものを利⽤することが望ましいです。
必須1.1.2 上記画⾯や機能に含まれる画像やファイルなどの個別のコンテンツ(⾮公開にすべきデータは直接URLで指定できる公開ディレクトリに配置しない)では、ユーザー認証を実施すること必須1.1.3 多要素認証を実施すること 多要素認証(Multi Factor Authentication: MFA)とは、例えばパスワードによる認証に加え、TOTP (Time-Based One-Time Password:時間ベースのワンタイムパスワード)やデジタル証明書など⼆つ以上の要素を利⽤した認証⽅式です。
⼿法については NIST Special Publication 800-63B などを参照してください。
推奨1.2 ユーザーの再認証 1.2.1 個⼈情報や機微情報を表⽰するページに遷移する際には、再認証を実施することユーザー認証はセッションにおいて最初の⼀度だけ実施するのではなく、重要な情報や機能へアクセスする際には再認証を⾏うことが望ましいでしょう。
推奨1.2.2 パスワード変更や決済処理などの重要な機能を実⾏する際には、再認証を実施すること推奨1.3 パスワード 1.3.1 ユーザー⾃⾝が設定するパスワード⽂字列は最低 8⽂字以上であること 認証を必要とするWebシステムの多くは、パスワードを本⼈確認の⼿段として認証処理を⾏います。
そのためパスワードを盗聴や盗難などから守ることが重要になります。
必須1.3.2 登録可能なパスワード⽂字列の最⼤⽂字数は64⽂字以上であること パスワードを処理する関数の中には最⼤⽂字数が少ないものもあるので注意する必要があります。
必須1.3.3 パスワード⽂字列として使⽤可能な⽂字種は制限しないこと 任意の⼤⼩英字、数字、記号、空⽩、Unicode⽂字など任意の⽂字が利⽤可能である必要があります。
必須1.3.4 パスワード⽂字列の⼊⼒フォームはinput type="password"で指定すること基本的にinputタグのtype属性には「password」を指定しますが、パスワードを⼀時的に表⽰する可視化機能を実装する場合にはこの限りではありません。
必須1.3.5 ユーザーが⼊⼒したパスワード⽂字列を次画⾯以降で表⽰しないこと(hiddenフィールドなどのHTMLソース内やメールも含む)必須別紙3Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.02 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否1.3.6 パスワードを保存する際には、平⽂で保存せず、Webアプリケーションフレームワークなどが提供するハッシュ化とsaltを使⽤して保存する関数を使⽤すること関数が存在しない場合にはパスワードは「パスワード⽂字列+salt(ユーザー毎に異なるランダムな⽂字列)」をハッシュ化したものとsaltのみを保存する必要があります。
(saltは20⽂字以上であることが望ましい)パスワード⽂字列のハッシュ化をさらに安全にする⼿法としてストレッチングがあります。
必須1.3.7 ユーザー⾃⾝がパスワードを変更できる機能を⽤意すること 必須1.3.8 パスワードはユーザー⾃⾝に設定させることシステムが仮パスワードを発⾏する場合はランダムな⽂字列を設定し、安全な経路でユーザーに通知すること推奨1.3.9 パスワードの⼊⼒欄でペースト機能を禁⽌しないこと ⻑いパスワードをユーザーが利⽤出来るようにするためにペースト機能を禁⽌しないようにする必要があります。
推奨1.3.10 パスワード強度チェッカーを実装すること 使⽤する⽂字種や⽂字数を確認し、ユーザー⾃⾝にパスワードの強度を⽰せるようにします。
またユーザーIDと同じ⽂字列や漏洩したパスワードなどのリストとの突合を⾏う必要があります。
⼿法については NISTSpecial Publication 800-63B などを参照してください。
推奨1.4 アカウントロック機能について 1.4.1 認証時に無効なパスワードで10回試⾏があった場合、最低30分間はユーザーがロックアウトされた状態にすることパスワードに対する総当たり攻撃や辞書攻撃などから守るためには、試⾏速度を遅らせるアカウントロック機能の実装が有効な⼿段になります。
アカウントロックの試⾏回数、ロックアウト時間については、サービスの内容に応じて調整することが必要になります。
必須1.4.2 ロックアウトは⾃動解除を基本とし、⼿動での解除は管理者のみ実施可能とすること推奨1.5 パスワードリセット機能について 1.5.1 パスワードリセットを実⾏する際にはユーザー本⼈しか受け取れない連絡先(あらかじめ登録しているメールアドレス、電話番号など)にワンタイムトークンを含むURLなどの再設定⽅法を通知すること連絡先については、事前に受け取り確認をしておくことでより安全性を⾼めることができます。
使⽤されたワンタイムトークンは破棄し、有効期限を12時間以内とし必要最低限に設定してください。
必須1.5.2 パスワードはユーザー⾃⾝に再設定させること 必須1.6 アクセス制御について 1.6.1 Web ページや機能、データをアクセス制御(認可制御)する際には認証情報・状態を元に権限があるかどうかを判別すること認証により何らかの制限を⾏う場合には、利⽤しようとしている情報や機能へのアクセス(読み込み・書き込み・実⾏など)権限を確認することでアクセス制御を⾏うことが必要になります。
画像やファイルなどのコンテンツ、APIなどの機能に対しても、全て個別にアクセス権限を設定、確認する必要があります。
これらはアクセス権限の⼀覧表に基づいて⾏います。
CDNなどを利⽤してコンテンツを配置するなどアクセス制御を⾏うことが困難な場合、予測が困難なURLを利⽤することでアクセスされにくくする⽅法もあります。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.03 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否1.6.2 公開ディレクトリには公開を前提としたファイルのみ配置すること 公開ディレクトリに配置したファイルは、URLを直接指定することでアクセスされる可能性があります。
そのため、機微情報や設定ファイルなどの公開する必要がないファイルは、公開ディレクトリ以外に配置する必要があります。
必須1.7 アカウントの無効化機能について 1.7.1 管理者がアカウントの有効・無効を設定できること 不正にアカウントを利⽤されていた場合に、アカウントを無効化することで被害を軽減することができます。
推奨2 セッション管理2.1 セッションの破棄について 2.1.1 認証済みのセッションが⼀定時間以上アイドル状態にあるときはセッションタイムアウトとし、サーバー側のセッションを破棄しログアウトすること認証を必要とするWebシステムの多くは、認証状態の管理にセッションIDを使ったセッション管理を⾏います。
認証済みの状態にあるセッションを不正に利⽤されないためには、使われなくなったセッションを破棄する必要があります。
セッションタイムアウトの時間については、サービスの内容やユーザー利便性に応じて設定することが必要になります。
また、NIST Special Publication 800-63B などを参照してください。
必須2.1.2 ログアウト機能を⽤意し、ログアウト実⾏時にはサーバー側のセッションを破棄することログアウト機能の実⾏後にその成否をユーザーが確認できることが望ましい。
必須2.2 セッションIDについて 2.2.1 Webアプリケーションフレームワークなどが提供するセッション管理機能を使⽤することセッションIDを⽤いて認証状態を管理する場合、セッションIDの盗聴や推測、攻撃者が指定したセッションIDを使⽤させられる攻撃などから守る必要があります。
また、セッションIDは原則としてcookieにのみ格納すべきです。
必須2.2.2 セッションIDは認証成功後に発⾏すること認証前にセッションIDを発⾏する場合は、認証成功直後に新たなセッションIDを発⾏すること必須2.2.3 ログイン前に機微情報をセッションに格納する時点でセッションIDを発⾏または再⽣成すること必須2.2.4 認証済みユーザーの特定はセッションに格納した情報を元に⾏うこと 必須2.3 CSRF(クロスサイトリクエストフォージェリー)対策の実施について2.3.1 ユーザーにとって重要な処理を⾏う箇所では、ユーザー本⼈の意図したリクエストであることを確認できるようにすること正規ユーザー以外の意図により操作されては困る処理を⾏う箇所では、フォーム⽣成の際に他者が推測困難なランダムな値(トークン)をhiddenフィールドやcookie以外のヘッダーフィールド(X-CSRF-TOKENなど)に埋め込み、リクエストをPOSTメソッドで送信します。
フォームデータを処理する際にトークンが正しいことを確認することで、正規ユーザーの意図したリクエストであることを確認することができます。
また、別の⽅法としてパスワード再⼊⼒による再認証を求める⽅法もあります。
cookieのSameSite属性を適切に使うことによって、CSRFのリスクを低減する効果があります。
SameSite属性は⼀部の状況においては効果がないこともあるため、トークンによる確認が推奨されます。
必須3 ⼊⼒処理 3.1 パラメーターについて 3.1.1 URLにユーザーID やパスワードなどの機微情報を格納しないこと URLは、リファラー情報などにより外部に漏えいする可能性があります。
そのため URLには秘密にすべき情報は格納しないようにする必要があります。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.04 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否3.1.2 パラメーター(クエリーストリング、エンティティボディ、cookieなどクライアントから受け渡される値)にパス名を含めないことファイル操作を⾏う機能などにおいて、URL パラメーターやフォームで指定した値でパス名を指定できるようにした場合、想定していないファイルにアクセスされてしまうなどの不正な操作を実⾏されてし まう可能性があります。
必須3.1.3 パラメーター要件に基づいて、⼊⼒値の⽂字種や⽂字列⻑の検証を⾏うこと各パラメーターは、機能要件に基づいて⽂字種・⽂字列⻑・形式を定義する必要があります。
⼊⼒値に想定している⽂字種や⽂字列⻑以外の値の⼊⼒を許してしまう場合、不正な操作を実⾏されてしまう可能性があります。
サーバー側でパラメーターを受け取る場合、クライアント側での⼊⼒値検証の有無に関わらず、⼊⼒値の検証はサーバー側で実施する必要があります。
必須3.2 ファイルアップロードについて 3.2.1 ⼊⼒値としてファイルを受け付ける場合には、拡張⼦やファイルフォーマットなどの検証を⾏うことファイルのアップロード機能を利⽤した不正な実⾏を防ぐ必要があります。
画像ファイルを扱う場合には、ヘッダー領域を不正に加⼯したファイルにも注意が必要です。
必須3.2.2 アップロード可能なファイルサイズを制限すること 圧縮ファイルを展開する場合には、解凍後のファイルサイズや、ファイルパスやシンボリックリンクを含む場合のファイルの上書きにも注意が必要です。
必須3.3 XMLを使⽤する際の処理について 3.3.1 XMLを読み込む際は、外部参照を無効にすること ⼿法についてはXML External Entity Prevention Cheat Sheetなどを参照してください。
https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html必須3.4 デシリアライズについて 3.4.1 信頼できないデータ供給元からのシリアライズされたオブジェクトを受け⼊れないことデシリアライズする場合は、シリアライズしたオブジェクトにデジタル署名などを付与し、信頼できる供給元が発⾏したデータであるかを検証してください。
必須3.5 外部リソースへのリクエスト送信について 3.5.1 他システムに接続や通信を⾏う場合は、外部からの⼊⼒によって接続先を動的に決定しないこと外部から不正なURLやIPアドレスなどが挿⼊されると、SSRF(Server-Side Request Forgery)の脆弱性になる可能性があります。
外部からの⼊⼒によって接続先を指定せざるを得ない場合は、ホワイトリストを基に⼊⼒値の検証を実施するとともに、アプリケーションレイヤーだけではなくネットワークレイヤーでのアクセス制御も併⽤する必要があります。
推奨4 出⼒処理 4.1 HTMLを⽣成する際の処理について 4.1.1 HTMLとして特殊な意味を持つ⽂字( " ' &)を⽂字参照によりエスケープすること外部からの⼊⼒により不正なHTMLタグなどが挿⼊されてしまう可能性があります。
「<」→「<」や「&」→「&」、「"」→「"」のようにエスケープを⾏う必要があります。
スクリプトによりクライアント側でHTMLを⽣成する場合も、同等の処理が必要です。
実装の際にはこれらを⾃動的に実⾏するフレームワークやライブラリを使⽤することが望ましいでしょう。
また、その他にもスクリプトの埋め込みの原因となるものを作らないようにする必要があります。
XMLを⽣成する場合も同様にエスケープが必要です。
必須4.1.2 外部から⼊⼒したURLを出⼒するときは「http://」または「https://」で始まるもののみを許可すること必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.05 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否4.1.3 .要素の内容やイベントハンドラ(onmouseover=””など)を動的に⽣成しないようにすること.要素の内容やイベントハンドラは原則として動的に⽣成しないようにすべきですが、jQueryなどのAjaxライブラリを使⽤する際はその限りではありません。
ライブラリについては、アップデート状況などを調べて信頼できるものを選択するようにしましょう。
必須4.1.4 任意のスタイルシートを外部サイトから取り込めないようにすること 必須4.1.5 HTMLタグの属性値を「"」で囲うこと HTMLタグ中のname=”value”で記される値(value)にユーザーの⼊⼒値を使う場合、「”」で囲わない場合、不正な属性値を追加されてしまう可能性があります。
必須4.1.6 CSSを動的に⽣成しないこと 外部からの⼊⼒により不正なCSSが挿⼊されると、ブラウザに表⽰される画⾯が変更されたり、スクリプトが埋め込まれる可能性があります。
必須4.2 JSONを⽣成する際の処理について 4.2.1 ⽂字列連結でJSON⽂字列を⽣成せず、適切なライブラリを⽤いてオブジェクトをJSONに変換すること適切なライブラリがない場合は、JSONとして特殊な意味を持つ⽂字( " \, : { } [ ] )をUnicodeエスケープする必要があります。
必須4.3 HTTPレスポンスヘッダーについて 4.3.1 HTTPレスポンスヘッダーのContent-Typeを適切に指定すること ⼀部のブラウザではコンテンツの⽂字コードやメディアタイプを誤認識させることで不正な操作が⾏える可能性があります。
これを防ぐためには、HTTPレスポンスヘッダーを「Content-Type: text/html; charset=utf-8」のように、コンテンツの内容に応じたメディアタイプと⽂字コードを指定する必要があります。
必須4.3.2 HTTPレスポンスヘッダーフィールドの⽣成時に改⾏コードが⼊らないようにすることHTTPヘッダーフィールドの⽣成時にユーザーが指定した値を挿⼊できる場合、改⾏コードを⼊⼒することで不正なHTTPヘッダーやコンテンツを挿⼊されてしまう可能性があります。
これを防ぐためには、HTTPヘッダーフィールドを⽣成する専⽤のライブラリなどを使うようにすることが望ましいでしょう。
必須4.4 その他の出⼒処理について 4.4.1 SQL⽂を組み⽴てる際に静的プレースホルダを使⽤すること SQL⽂の組み⽴て時に不正なSQL⽂を挿⼊されることで、SQLインジェクションを実⾏されてしまう可能性があります。
これを防ぐためにはSQL⽂を動的に⽣成せず、プレースホルダを使⽤してSQL⽂を組み⽴てるようにする必要があります。
静的プレースホルダとは、JIS/ISOの規格で「準備された⽂(PreparedStatement)」と規定されているものです。
必須4.4.2 プログラム上でOSコマンドやアプリケーションなどのコマンド、シェル、eval()などによるコマンドの実⾏を呼び出して使⽤しないことコマンド実⾏時にユーザーが指定した値を挿⼊できる場合、外部から任意のコマンドを実⾏されてしまう可能性があります。
コマンドを呼び出して使⽤しないことが望ましいでしょう。
必須4.4.3 リダイレクタを使⽤する場合には特定のURLのみに遷移できるようにすることリダイレクタのパラメーターに任意のURLを指定できる場合(オープンリダイレクタ)、攻撃者が指定した悪意のあるURLなどに遷移させられる可能性があります。
必須4.4.4 メールヘッダーフィールドの⽣成時に改⾏コードが⼊らないようにすることメールの送信処理にユーザーが指定した値を挿⼊できる場合、不正なコマンドなどを挿⼊されてしまう可能性があります。
これを防ぐためには、不正な改⾏コードを使⽤できないメール送信専⽤のライブラリなどを使うようにすることが望ましいでしょう。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.06 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否4.4.5 サーバ側のテンプレートエンジンを使⽤する際に、テンプレートの変更や作成に外部から受け渡される値を使⽤しないことサーバ側のテンプレートエンジンを使⽤してテンプレートを組み⽴てる際に不正なテンプレートの構⽂を挿⼊されることで、任意のコードを実⾏される可能性があります。
外部から渡される値をテンプレートの組み⽴てに使⽤せず、レンダリングを⾏う際のデータとして使⽤する必要があります。
また、レンダリング時にはクロスサイトスクリプティングの脆弱性が存在しないか確認してください。
必須5 HTTPS 5.1 HTTPSについて 5.1.1 Webサイトを全てHTTPSで保護すること 適切にHTTPSを使うことで通信の盗聴・改ざん・なりすましから情報を守ることができます。
次のような重要な情報を扱う画⾯や機能ではHTTPSで通信を⾏う必要があります。
・⼊⼒フォームのある画⾯・⼊⼒フォームデータの送信先・重要情報が記載されている画⾯・セッションIDを送受信する画⾯HTTPSの画⾯内で読み込む画像やスクリプトなどのコンテンツについてもHTTPSで保護する必要があります。
必須5.1.2 サーバー証明書はアクセス時に警告が出ないものを使⽤すること HTTPSで提供されているWebサイトにアクセスした場合、Webブラウザから何らかの警告がでるということは、適切にHTTPSが運⽤されておらず盗聴・改ざん・なりすましから守られていません。
適切なサーバー証明書を使⽤する必要があります。
必須5.1.3 TLS1.2以上のみを使⽤すること SSL2.0/3.0、TLS1.0/1.1には脆弱性があるため、無効化する必要があります。
使⽤する暗号スイートは、7.2.1を参照してください。
必須5.1.4 レスポンスヘッダーにStrict-Transport-Securityを指定すること Hypertext Strict Transport Security(HSTS)を指定すると、ブラウザがHTTPSでアクセスするよう強制できます。
必須6 cookie 6.1 cookieの属性について 6.1.1 Secure属性を付けること Secure属性を付けることで、http://でのアクセスの際にはcookieを送出しないようにできます。
特に認証状態に紐付けられたセッションIDを格納する場合には、Secure属性を付けることが必要です。
必須6.1.2 HttpOnly属性を付けること HttpOnly属性を付けることで、クライアント側のスクリプトからcookieへのアクセスを制限することができます。
必須6.1.3 Domain属性を指定しないこと セッションフィクセイションなどの攻撃に悪⽤されることがあるため、Domain属性は特に必要がない限り指定しないことが望ましいでしょう。
推奨7 その他 7.1 エラーメッセージについて 7.1.1 エラーメッセージに詳細な内容を表⽰しないこと ミドルウェアやデータベースのシステムが出⼒するエラーには、攻撃のヒントになる情報が含まれているため、エラーメッセージの詳細な内容はエラーログなどに出⼒するべきです。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.07 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否7.2 暗号アルゴリズムについて 7.2.1 ハッシュ関数、暗号アルゴリズムは『電⼦政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)』に記載のものを使⽤すること広く使われているハッシュ関数、疑似乱数⽣成系、暗号アルゴリズムの中には安全でないものもあります。
安全なものを使⽤するためには、『電⼦政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)』や『TLS暗号設定ガイドライン』に記載されたものを使⽤する必要があります。
必須7.3 乱数について 7.3.1 鍵や秘密情報などに使⽤する乱数的性質を持つ値を必要とする場合には、暗号学的な強度を持った疑似乱数⽣成系を使⽤すること鍵や秘密情報に予測可能な乱数を⽤いると、過去に⽣成した乱数値から⽣成する乱数値が予測される可能性があるため、ハッシュ関数などを⽤いて⽣成された暗号学的な強度を持った疑似乱数⽣成系を使⽤する必要があります。
必須7.4 基盤ソフトウェアについて 7.4.1 基盤ソフトウェアはアプリケーションの稼働年限以上のものを選定すること脆弱性が発⾒された場合、修正プログラムを適⽤しないと悪⽤される可能性があります。
そのため、⾔語やミドルウェア、ソフトウェアの部品などの基盤ソフトウェアは稼働期間またはサポート期間がアプリケーションの稼働期間以上のものを利⽤する必要があります。
もしアプリケーションの稼働期間中に基盤ソフトウェアの保守期間が終了した場合、危険な脆弱性が残されたままになる可能性があります。
必須7.4.2 既知の脆弱性のないOSやミドルウェア、ライブラリやフレームワーク、パッケージなどのコンポーネントを使⽤すること利⽤コンポーネントにOSSが含まれる場合は、SCA(ソフトウェアコンポジション解析)ツールを導⼊し、依存関係を包括的かつ正確に把握して対策が⾏えることが望ましいでしょう。
必須7.5 ログの記録について 7.5.1 重要な処理が⾏われたらログを記録すること ログは、情報漏えいや不正アクセスなどが発⽣した際の検知や調査に役⽴つ可能性があります。
認証やアカウント情報の変更などの重要な処理が実⾏された場合には、その処理の内容やクライアントのIPアドレスなどをログとして記録することが望ましいでしょう。
ログに機微情報が含まれる場合にはログ⾃体の取り扱いにも注意が必要になります。
必須7.6 ユーザーへの通知について 7.6.1 重要な処理が⾏われたらユーザーに通知すること 重要な処理(パスワードの変更など、ユーザーにとって重要で取り消しが困難な処理)が⾏われたことをユーザーに通知することによって異常を早期に発⾒できる可能性があります。
推奨7.7 Access-Control-Allow-Originヘッダーについて7.7.1 Access-Control-Allow-Originヘッダーを指定する場合は、動的に⽣成せず固定値を使⽤することクロスオリジンでXMLHttpRequest (XHR)を使う場合のみこのヘッダーが必要です。
不要な場合は指定する必要はありませんし、指定する場合も特定のオリジンのみを指定する事が望ましいです。
必須7.8 クリックジャッキング対策について 7.8.1 レスポンスヘッダーにX-Frame-OptionsとContent-Security-Policyヘッダーのframe-ancestors ディレクティブを指定することクリックジャッキング攻撃に悪⽤されることがあるため、X-Frame-OptionsヘッダーフィールドにDENYまたはSAMEORIGINを指定する必要があります。
Content-Security-Policyヘッダーフィールドに frame-ancestors 'none'または 'self' を指定する必要があります。
X-Frame-Options ヘッダーは主要ブラウザーでサポートされていますが標準化されていません。
CSP レベル 2 仕様で frame-ancestors ディレクティブが策定され、X-Frame-Options は⾮推奨とされました。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.08 / 8 ページ項⽬ ⾒出し 要件 備考 必須可否7.9 キャッシュ制御について 7.9.1 個⼈情報や機微情報を表⽰するページがキャッシュされないよう Cache-Control: no-store を指定すること個⼈情報や機密情報が含まれたページはCDNやロードバランサー、ブラウザなどのキャッシュに残ってしまうことで、権限のないユーザーが閲覧してしまう可能性があるためキャッシュ制御を適切に⾏う必要があります。
必須7.10 ブラウザのセキュリティ設定について 7.10.1 ユーザーに対して、ブラウザのセキュリティ設定の変更をさせるような指⽰をしないことユーザーのWebブラウザのセキュリティ設定などを変更した場合や、認証局の証明書をインストールさせる操作は、他のサイトにも影響します。
必須7.11 ブラウザのセキュリティ警告について 7.11.1 ユーザーに対して、ブラウザの出すセキュリティ警告を無視させるような指⽰をしないことブラウザの出す警告を通常利⽤においても無視させるよう指⽰をしていると、悪意のあるサイトで同様の指⽰をされた場合もそのような操作をしてしまう可能性が⾼まります。
必須7.12 WebSocketについて 7.12.1 Originヘッダーの値が正しいリクエスト送信元であることが確認できた場合にのみ処理を実施することWebSocketにはSOP (Same Origin Policy)という仕組みが存在しないため、Cross-Site WebSocket Hijacking(CSWSH)対策のためにOriginヘッダーを確認する必要があります。
必須7.13 HTMLについて 7.13.1 html開始タグの前にを宣⾔すること DOCTYPEで⽂書タイプをHTMLと明⽰的に宣⾔することでCSSなど別フォーマットとして解釈されることを防ぎます。
必須7.13.2 CSSファイルやJavaScriptファイルをlinkタグで指定する場合は、絶対パスを使⽤することlinkタグを使⽤してCSSファイルやJavaScriptファイルを相対パス指定した場合にRPO (Relative Path Overwrite) が起きる可能性があります。
必須8 提出物 8.1 提出物について 8.1.1 サイトマップを⽤意すること 認証や再認証、CSRF対策が必要な箇所、アクセス制御が必要なデータを明確にするためには、Webサイト全体の構成を把握し、扱うデータを把握する必要があります。
そのためには上記の資料を⽤意することが望ましいでしょう。
必須8.1.2 画⾯遷移図を⽤意すること 必須8.1.3 アクセス権限⼀覧表を⽤意すること 誰にどの機能の利⽤を許可するかまとめた⼀覧表を作成することが望ましいでしょう。
必須8.1.4 コンポーネント⼀覧を⽤意すること 依存しているライブラリやフレームワーク、パッケージなどのコンポーネントに脆弱性が存在する場合がありますので、依存しているコンポーネントを把握しておく必要があります。
推奨8.1.5 上記のセキュリティ要件についてテストした結果報告書を⽤意すること ⾃社で脆弱性診断を実施する場合には「脆弱性診断⼠スキルマッププロジェクト」が公開している「Webアプリケーション脆弱性診断ガイドライン」などを参照してください。
推奨別紙4農林水産省横浜植物防疫所 宛資料閲覧申請書「植物防疫所業務システム更改業務」に係る資料閲覧を申請します。
申込日: 令和 年 月 日1 会 社 名:2 住 所:3 部署名・担当者名:4 電話番号:5 E-mailアドレス:6 閲覧日時:第1候補日 令和 年 月 日 時 分~ 時 分第2候補日 令和 年 月 日 時 分~ 時 分第3候補日 令和 年 月 日 時 分~ 時 分7 閲覧者氏名:::別紙5農林水産省横浜植物防疫所 宛守秘義務に関する誓約書「植物防疫所業務システム更改業務」に係る資料閲覧に当たり、下記の事項を遵守することを誓約します。
記1 農林水産省の情報セキュリティに関する規程等を遵守し、農林水産省が開示した情報(公知の情報を除く。
)を本調達の目的以外に使用、又は第三者に開示、若しくは漏洩することのないよう、必要な措置を講じます。
2 閲覧資料については、複製及び撮影を行いません。
3 本業務に係る調達の期間中及び終了後に関わらず、守秘義務を負います。
4 上記1~3に反して、情報の開示、漏えい若しくは使用した場合、法的な責任を負うものであることを確認し、これにより農林水産省が被った一切の損害を賠償します。
また、その際には秘密保持に関する農林水産省の監査を受けることとし、誠実に対応します。
令和 年 月 日住 所会社名代表者名別紙6 植物防疫所業務システム更改業務 質問表事業者名:日付: 令和 年 月 日№ 資料名 頁 仕様書の該当記載内容分類(意見/質問)1 2 3 4 5 6 7 8 91011121314151617181920意見/質問内容植物防疫所業務システム更改業務の応札資料作成要領本書は、植物防疫所業務システム更改業務の調達に係る応札資料(評価項目一覧及び提案書)の作成要領を取りまとめたものである。
1 応札者が提出すべき資料この要領に基づき、応札者は、下表に示す資料を作成し提出する。
資料名称 資 料 内 容誓約書 仕様書に記載されている要件を遵守する旨の誓約書評価項目一覧(総合評価項目表)発注者が提示する評価項目一覧の提案書頁番号欄に該当する提案書の頁番号を記載したもの提案書(設計・開発実施計画書案及び設計・開発実施要領案)仕様書に記載されている要件をどのように実現するかを提案書にて説明したもの。
主な項目は以下のとおり○ 応札者が提案する要件確認、設計・開発、テスト、運用・保守の内容、体制、波及効果等○ 実施計画○ 応札者の資格○ 業務従事者リスト○ 当該業務従事者に係る履歴資料○ 保護すべき情報の取扱いに関する資料○ 補足資料(応札者の実績の詳細)等(注)応札者は、上記以外に、通常の一般競争入札と同様、入札書、参加資格を満たしていることを証明する資格審査結果通知書(全省庁統一資格)の写し等を提出しなければならない。
2 誓約書の作成仕様書に記載されている要件を遵守する旨の誓約書を作成し、発注者に提出すること(様式自由)。
3 評価項目一覧の作成(1) 評価項目一覧の構成評価項目一覧の構成は、下表のとおり。
事 項 概 要 説 明提案要求事項提案を要求する事項。
これらの事項については、応札者が提出した提案書について、各提案要求項目の必須項目及び任意項目を区分し、得点配分の定義に従いその内容を評価する。
例:業務の内容、実施計画等添付資料応札者が作成した提案の詳細を説明するための資料。
これら自体は、直接評価されて点数を付与されることはない。
例:実施体制及び担当者略歴、会社としての実績(2) 提案要求事項評価項目一覧中の提案要求事項における各項目の説明は下表のとおり発注者が作成し提示する「評価項目一覧(提案要求事項)」における「提案書頁番号」欄に該当頁を記載すること。
項目名 項目説明・記載要領 記載者評価項目 事業内容に応じて定める評価項目 発注者評価基準 事業内容に応じて定める評価基準 発注者評価区分 必須項目と任意項目の別の区分 発注者得点配分 各項目に対する最大得点 発注者提案書頁番号 応札者が作成する提案書における該当頁番号を記載する。
応札者(3) 添付資料評価項目一覧中の添付資料における各項目の説明は下表のとおり項目名 項目説明・記載要領 記載者資料項目 事業内容に応じて定める資料項目 発注者資料内容 応札者に提案を要求する資料の内容 発注者提案の要否必ず提案すべき項目(必須)又は必ずしも提案する必要のない項目(任意)の区分が設定されているもの。
評価基準とは異なり、採点対象とはしない。
発注者提案書頁番号 応札者が作成する提案書における該当頁番号を記載する。
応札者4 提案書の作成(1) 提案書様式ア 提案書は、提案書雛型を参考にして、10部作成する。
イ 提案書は、A4版カラーとし、特別に大きな図面等が必要な場合には、原則としてA3版カラーとする。
ウ 提出物は、紙資料とともに電子メール、大容量ファイル転送システム等により電子媒体でも提出する。
その際のファイル形式は、Ms-Word、Ms-PowerPoint、MS-Excel又はPDF形式とする(これにより難い場合は、発注者まで申し出ること)。
なお、電子媒体についてはウイルス対策を施して、使用したソフトウェア情報及び実施日時をラベル面に記載して提出すること。
(2) プレゼンテーションア 応札者はプレゼンテーション形式による提案書の説明を行うこと。
プレゼンテーションの時間は説明15分、質疑応答15分、計30分とする。
イ 実施日時等の詳細は、提出期限以降に連絡する。
(3) 提案書作成に当たっての留意事項ア 提案書を評価する者が特段の専門的知識、商品に関する一切の知識を有しなくても評価が可能な提案書を作成すること。
なお、必要に応じて用語解説などを添付すること。
イ 提案に当たって、特定の製品を採用する場合は、当該製品を採用する理由を提案書に記載するとともに、記載内容を証明又は補足するものとしてパンフレット、比較表等を添付すること。
ウ 応札者は、提案内容をより具体的・客観的に説明するための資料として添付資料を提案書に含めて提出すること。
なお、添付資料は、提案書本文と区分できるようにすること。
エ 発注者から連絡が取れるように、提案書には担当者の氏名及び連絡先(電話番号、メールアドレス)を明記すること。
オ 提案書を作成するに当たり発注者に対し質問等がある場合には、別紙の質問状に必要事項を記載の上、令和6年3月14日(木)午後5時までに横浜植物防疫所総務部会計課に提出すること。
横浜植物防疫所総務部会計課調達係担当:小林、牧野電話:045-211-7151カ 提案書の様式及び留意事項に従った提案書ではないと発注者が判断した場合には、提案書の評価を行わないことがあるので留意すること。
なお、補足資料の提出、補足説明等を発注者が求める場合があるので、併せて留意すること。
キ 提案書等の提出書類の作成及び提出に係る費用は、応札者の負担とする。
ク 提出された提案書等の返却はしない。
別紙質 問 状社 名住 所TEL質問者質問に関連する文書名及び頁質問内容評 価 手 順 書本書は、植物防疫所業務システム更改業務の調達に係る評価手順を取りまとめたものである。
落札方式及び評価の手続は以下のとおり1 落札方式及び得点配分(1) 落札方式次の要件を全て満たしている者のうち数値の最も高い者を落札者とする。
○ 入札価格が予定価格の範囲内であること。
○ 「評価項目一覧」に記載される要件のうち必須とされた項目を全て満たしていること。
(2) 総合評価点の計算総合評価点 = 技術点 + 価格点技術点=基礎点+加点価格点=(1-入札価格/予定価格)×価格点の配分(3) 得点配分技術点に関し、必須項目及び任意項目の配分を7点及び453点とし、価格点の配分を230点とする。
技術点(必須項目)技術点(任意項目)7点453点価格点 230点2 技術点の加点方法(1) 技術点の構成技術点は、基礎点と加点に分かれており、基礎点は評価項目のうちの必須項目、加点は評価項目のうちの任意項目となっている。
(2) 基礎点基礎点は、評価項目のうちの必須項目にのみ設定されている。
基礎点は、要件を満たしているか否かを判断するため、満たしていれば満点、満たしていなければ0点のいずれかとなる。
なお、満たしていない項目が一つでもあれば、不合格となる。
(3) 加点加点は、評価項目のうちの任意項目に設定されている。
加点は、評価基準に照らしその充足度に応じて点数が付されるため、基礎点と異なり様々な点数となる。
3 評価の手続(1) 一次評価まず、以下の事項について評価を行う。
○ 誓約書が提出されているか。
○ 「評価項目一覧(提案要求事項)」で評価区分欄が必須とされている項目に対して提案書頁番号欄に頁番号が記載されているか。
○ 「評価項目一覧(添付資料)」で提案の要否欄が必須とされている項目に対して提案書頁番号欄に頁番号が記載されているか。
(2) 二次評価一次評価で合格した提案書に対し、「評価項目一覧(提案要求事項)」に記載している評価基準に基づき採点を行う。
なお、複数の評価者のうち1人でも「評価項目一覧」に記載される要件のうち必須とされた項目を満たしていないと判断した場合には、不合格とする。
また、複数の評価者がいる場合の技術点の算出方法は、各評価者の評価結果(点数)を合計し、それを平均して技術点を算出する。
(3) 総合評価点の算出上記(2)により算出した技術点と上記1(2)により計算した価格点を合計して、総合評価点を算出する。
様式5号誓 約 書支出負担行為担当官横浜植物防疫所長 殿「植物防疫所業務システム更改業務」の一般競争入札に参加するにあたり、入札説明書、仕様書及び入札心得に記載されている要件を遵守することを誓約します。
令和 年 月 日住 所商号又は名称代表者氏名提 案 書 雛 形事業名 植物防疫所業務システム更改業務本調達案件の概要調達の背景や目的についての理解本案件と関連調達案件等に関する理解システムへの理解業務の実施内容に関する提案業務の実施内容(要件確認)作業実施計画(実施スケジュールの作業分解構成図(WBS)(概要)を入れ、プレゼンテーション時に簡潔に説明のこと)設計開発・テスト運用・保守作業の実施体制・方法作業実施体制等(作業実施体制図は担当者名(予定)を入れ、プレゼンテーション時に簡潔に説明のこと)作業要員に求める資格等の要件作業場所作業の管理に関する要領その他全体を通じての有益な提案(仕様書の不足点や追加対応内容等。
プレゼンテーション時に簡潔に説明のこと)ワーク・ライフ・バランス等の推進(総合評価項目表に記載のこと)マイナンバーカードの利活用等(総合評価項目表に記載のこと)賃上げの実施を表明した企業等(総合評価項目表に記載のこと)デジタルスタートアップ(総合評価項目表に記載のこと)社 名 等担 当 者 氏 名電話番 号メールアドレス令和6年度植物防疫所業務システム更改業務 総合評価項目表合計(最大)加点基準点加重(倍)1 調達案件の概要、2 調達案件及び関連調達案件、3 情報システムに求める要件11(2)1(3)本調達案件の背景や目的についての理解度本調達の背景として、政府全体の動きとそれを踏まえた農林水産省(植物防疫所)の目的や狙い、取組の状況について正しく理解した上で、提案に臨んでいるか[必須]必須 - - -21(6)2(1)2(2)本案件と関連調達案件等に関する理解度 本案件及び各関連調達案件との関係性を正しく理解した上で、本案件の位置付けを正しくとらえているか[加点] 大 45 15 0~331(4)3システムへの理解度 本システムへの理解が十分であることが分かるか、あるいは理解を深めようとするための具体的な提案が確認できるか[加点]大 45 15 0~34 業務の実施内容44(1)4(2)業務の実施内容についての理解度当省(当所)の求める業務内容が漏れなく提案されているか。
[必須] 必須 - - -5 4(3)具体的な作業実施計画の策定 設計・開発実施計画書に記載すべき事項を正しく理解した上で、個々の改修の期日を踏まえた計画の策定について具体的な案を提示しているか。
[加点] 中 30 10 0~36 4(4) 設計 現行システムの現状と設計書等との不整合がある可能性を踏まえ、システムの現状把握をした上で設計をすることが示されているか[加点]改修した内容を確実にドキュメントに反映させる手順について提案されているか[加点]大 45 15 0~37 4(5) 開発・テスト 改修要件ごとの実装期限を理解した上で計画的に開発していく提案があるか[必須]必須 - - -84(8)4(9)4(10)運用・保守 本調達案件では、MAFFクラウドへの移行が完了した後の当該年度末までの運用・保守を含むため、運用・保守に関する提案がなされているか[必須]必須 - - -9 4(11) 引継ぎ 定めた時期までに引継ぎ書面を作成する必要があることを認識したスケジュールになっていることが提案されているか[加点]小 15 5 0~310 4(12) 定例会等の実施 定例会での報告内容や開催のタイミング等、効率的かつ効果的な定例会の開催について具体的な提案が示されているか[加点]小 15 5 0~311 4(15) 成果物 提出が必要な成果物について、期限を含めて認識していることが分かるようなスケジュールが提示されているか[加点]小 15 5 0~35 作業の実施体制・方法125(1)~(4)作業実施体制等 5(1)から5(4)までの作業の実施体制、方法等について、当省(当所)の求める業務内容が漏れなく提案されているか。
[必須] 必須 - - -13 5(1) 作業実施体制(追加提案) 作業の実施体制について、円滑に実施するための具体的な提案があるか。
また、緊急時の連絡体制や作業要員のバックアップ体制など、着実に作業を実施するためのに、仕様書に記載された条件以外の提案があるか。
[加点]中 30 10 0~314 5(2)作業要員に求める資格等の要件 作業要員について、5(2)ア~キの要件を満たす者がいるか[加点]大 45 15 0~315 5(3) 作業場所 円滑に業務を行うための作業場所の設備の整備について記載されているか。
また、リモート接続を行うことについて提案があり、かつ、リモートの接続についてセキュリティを確保しつつ、効率的に運用を行うための提案について記載されているか。
[加点]中 30 10 0~316 5(4) 作業の管理に関する要領 作業の管理について、仕様書に記載された内容以外に、適切な管理を行うための具体的な提案があるか[加点]中 30 10 0~38 入札参加資格に関する事項178(2)8(3)公的な資格や認証等の取得調達仕様書の8(2)、(3)の要件に係る証明書類が提示されているか。
[必須]必須 - - -18入札公告期間中の閲覧資料システム構成等 MAFFクラウドを前提としたシステム構成を正しく理解していることが示されているか。
※2 女性活躍推進法第9条の規定に基づく認定。
なお、労働時間等の働き方に係る基準は満たすこと。
※3 常時雇用する労働者の数が100人以下の事業者に限る(計画期間が満了していない行動計画を策定している場合のみ)。
(2) 次世代育成支援対策推進法に基づく認定 ・プラチナくるみん認定企業 30点 ※4 ・くるみん認定企業(令和4 年4月1日以降の基準) 21点 ※5 ・くるみん認定企業(平成29年4月1日~令和4年3月31日までの基準) 18点 ※6 ・トライくるみん認定企業 15点 ※7 ・くるみん認定企業(平成29年3月31日までの基準) 12点 ※8 ※4 次世代法第15条の2の規定に基づく認定 ※5 次世代法第13条の規定に基づく認定のうち、次世代育成支援対策推進法施行規則の一部を改正する省令(令和3年厚生労働省令第185号。
以下「令和3年改正省令」という。
)による改正後の次世代育成支援対策推進法施行規則(以下「新施行規則」という。
)第4条第1項第1号及び第2号の規定に基づく認定 ※6 次世代法第13条の規定に基づく認定のうち、令和3年改正省令による改正前の次世代育成支援対策推進法施行規則第4条又は令和3年改正省令附則第2条第2項の規定に基づく認定(ただし、※8の認定を除く。
) ※7 次世代法第13条の規定に基づく認定のうち、新施行規則第4条第1項第3号及び第4号の規定に基づく認定 ※8 次世代法第13条の規定に基づく認定のうち、次世代育成支援対策推進法施行規則等の一部を改正する省令(平成29年厚生労働省令第31号。
以下「平成29年改正省令」という。
)による改正前の次世代育成支援対策推進法施行規則第4条又は平成2(3) 青少年の雇用の促進等に関する法律に基づく認定 ・ユースエール認定 24点 ※9 (1)~(3)のうち複数の認定等に該当する場合は、最も配点の高い区分により加点を行う。
20マイナンバーカードの利活用等に関する指標(1)電子署名等に係る地方公共団体情報システム機構の認証業務に関する法律(公的個人認証法)第17条第1項第4号、5号若しくは6号に該当する事業者であって、同条第4項に規定する取決めを地方公共団体情報システム機構と締結した者又は同法第29条第1項に規定する総務大臣の認定を受けたものとみなされた事業者 認定事業者 6点※1 上記のうち、複数の規定に該当する場合も、6点とすること。
(2)官民データ活用推進基本法第10条第2項に規定する電子情報処理組織を使用して入札に参加する事業者であって、公的個人認証法第3条第1項に定める署名用電子証明書又は第22条に定める利用者証明用電子証明書を用いて入札に参加する事業者 電子入札事業者 12点(3)上記(1)及び(2)のいずれも該当する事業者 18点加点(加重しない)1821 賃上げ企業に対する加点 賃上げを実施する企業として、以下の(1)又は(2)の表明をしているか。
(1)大企業に該当する場合は、事業年度(又は暦年)において、対前年度(又は対前年)比で給与等受給者一人当たりの平均受給額を3%以上増加させる旨を従業員に表明していること(2)中小企業等に該当する場合は、事業年度(又は暦年)において、対前年度(又は対前年)比で給与総額を1.5%以上増加させる旨を従業員に表明していること加点(加重しない)3022 デジタル・スタートアップ次の要件を全て満たす事業者であるか。
(1)中小企業基本法(昭和38年法律第154号)第2条第1項に規定する中小企業者(みなし大企業を除く)であること(2)設立から10年未満であること(調達する案件の内容・性質等を踏まえ、設立から15年未満とすることも可能)(3)情報システムに関連した先進技術やアイデアをもって当該事業に主体的に取り組み、今回の調達を実績として今後事業拡大することが期待できる事業者であること加点(加重しない)30加点(最大時) 453基礎点 7加点(最大時)+基礎点 460- 19 30加点(加重しない)ワーク・ライフ・バランス等の推進1(別添)賃上げの実施を表明した企業等に対する加点措置について1趣旨「コロナ克服・新時代開拓のための経済対策」(令和3年11月19日閣議決定)及び「緊急提言~未来を切り拓く「新しい資本主義」とその起動に向けて~」(令和3年 11 月8日新しい資本主義実現会議)を受けて、政府において賃上げを行う企業から優先的に調達を行うため、令和4年4月1日以降に契約するものから、総合評価落札方式の評価項目に賃上げに関する項目を設け、賃上げの実施を表明した企業等に対して加点措置を行います。
なお、本措置は、以下の通知等に基づき、全省的に取り組むものです。
○「総合評価落札方式における賃上げを実施する企業に対する加点措置について」(令和3年12月17日付け財計第4803号財務大臣通知)○「「総合評価落札方式における賃上げを実施する企業に対する加点措置について」(令和3年 12 月 17 日付け財計第 4803 号)第2(1)及び(2)に定める率について」(令和3年12月17日付け財計第4804号財務大臣通知)2 措置の内容(1)国の調達において、応札者が給与等受給者一人当たりの平均受給額を対前年度(又は対前年)(※)に比べ一定の増加率(大企業の場合3%、中小企業等の場合1.5%)以上とする旨を「従業員への賃金引上げ計画の表明書」(様式1の1又は1の2)により表明した場合に加点します。
(2)発注者は、契約の相手方の事業年度等終了後に、契約の相手方が(1)により表明した賃上げが実行されているか確認します。
このため、契約の相手方になった場合には、発注者の指示に従い、「従業員への賃金引上げ実績整理表」(様式2の1又は2の2)及び「法人事業概況説明書」等の提出が必要になります。
(3)(2)の確認の結果、(1)により表明した賃上げが実行されていない場合、本制度の趣旨を意図的に逸脱していると認められる場合又は発注者が指示する資料の提出がない場合は、当該事実判明後、全省庁における総合評価落札方式による調達において、1年間、所定の点数を減点します。
※ 企業の決算期(事業年度又は暦年)により、対前年度又は対前年を判断してください。
3(様式1の1) 【大企業用】従業員への賃金引上げ計画の表明書当社は、○年度(令和○年○月○日から令和○年○月○日までの当社事業年度)(又は○年(令和○年1月1日から令和○年 12 月 31 日))において、給与等受給者一人当たりの平均受給額を対前年度(又は対前年)増加率3%以上とすることを表明いたします。
年月日株式会社○○○○(住所を記載)代表者氏名 ○○ ○○上記の内容について、我々従業員は、○年○月○日に、○○○という方法によって、代表者から説明を受けました。
年月日株式会社○○○○従業員代表 氏名 ○○ ○○ 印給与又は経理担当者 氏名 ○○ ○○ 印4(留意事項)1 この「従業員への賃金引上げ計画の表明書」は大企業用(様式1の1)と中小企業等用(様式1の2)で異なります。
貴社がどちらに該当するかは、以下により御判断いただき、いずれかの用紙をご利用ください。
大 企 業:中小企業等以外の者をいう。
中小企業:法人税法第66条第2項又は第3項に該当する者をいう。
ただし、同条第6項に該当する者は除く。
2 貴社の事業年度により賃上げを表明し、契約の相手方となった場合には、貴社が作成する「法人事業概況説明書」を用いて賃上げ実績を確認させていただきますので、発注者の指示に従い、当該書類の写しをご提出いただくことを予めご承知ください。
なお、法人事業概況説明書を作成しない事業者の場合は、税務申告のために作成する類似の書類(事業活動収支計算書)等の賃金支払額を確認できる書類を提出していただきます。
3 暦年により賃上げを表明し、契約の相手方となった場合には、貴社が作成する「給与所得の源泉徴収票等の法定調書合計表」を用いて賃上げ実績を確認させていただきますので、発注者の指示に従い、当該資料の写しをご提出いただくことを予めご承知ください。
4 発注者において上記2若しくは3の提出を確認し、貴社が表明書に記載した賃上げを実行していないと認められる場合、本制度の趣旨を意図的に逸脱していると認められる場合又は上記2若しくは3の提出がない場合は、当該事実が判明した以降の総合評価落札方式による入札に参加する場合、技術点又は評価点を減点するものとします。
5 上記4による減点措置は、減点措置開始日から1年間、総合評価落札方式による入札に参加する場合に実施します。
なお、減点措置の開始時期は、減点事由の判明の時期により異なるため、減点事由を確認した発注者から適宜の方法で通知します。
5(様式1の2) 【中小企業等用】従業員への賃金引上げ計画の表明書当社は、○年度(令和○年○月○日から令和○年○月○日までの当社事業年度)(又は○年(令和○年1月1日から令和○年 12 月 31 日))において、給与総額を対前年度(又は対前年)増加率1.5%以上とすることを表明いたします。
年月日株式会社○○○○(住所を記載)代表者氏名 ○○ ○○上記の内容について、我々従業員は、○年○月○日に、○○○という方法によって、代表者から説明を受けました。
年月日株式会社○○○○従業員代表 氏名 ○○ ○○ 印給与又は経理担当者 氏名 ○○ ○○ 印6(留意事項)1 この「従業員への賃金引上げ計画の表明書」は大企業用(様式1の1)と中小企業等用(様式1の2)で異なります。
貴社がどちらに該当するかは、以下により御判断いただき、いずれかの用紙をご利用ください。
大 企 業:中小企業等以外の者をいう。
中小企業:法人税法第66条第2項又は第3項に該当する者をいう。
ただし、同条第6項に該当する者は除く。
2 貴社の事業年度により賃上げを表明し、契約の相手方となった場合には、貴社が作成する「法人事業概況説明書」を用いて賃上げ実績を確認させていただきますので、発注者の指示に従い、当該資料の写しをご提出いただくことを予めご承知ください。
なお、法人事業概況説明書を作成しない事業者の場合は、税務申告のために作成する類似の書類(事業活動収支計算書)等の賃金支払額を確認できる書類を提出していただきます。
3 暦年により賃上げを表明し、契約の相手方となった場合には、貴社が作成する「給与所得の源泉徴収票等の法定調書合計表」を用いて賃上げ実績を確認させていただきますので、発注者の指示に従い、当該資料の写しをご提出いただくことを予めご承知ください。
4 発注者において上記2若しくは3の提出を確認し、貴社が表明書に記載した賃上げを実行していないと認められる場合、本制度の趣旨を意図的に逸脱していると認められる場合又は上記2若しくは3の提出がない場合は、当該事実が判明した以降の総合評価落札方式による入札に参加する場合、技術点又は評価点を減点するものとします。
5 上記4による減点措置は、減点措置開始日から1年間、総合評価落札方式による入札に参加する場合に実施します。
なお、減点措置の開始時期は、減点事由の判明の時期により異なるため、減点事由を確認した発注者から適宜の方法で通知します。
7(様式2の1) 【大企業用】従業員への賃金引上げ実績整理表1 賃上げ実績前年(度)の給与 当年(度)の給与 賃上げ率 賃上げ基準 達成状況等平均受給額 等平均受給額 (②/①-1)①②×100% % 達成/未達成2 使用した書類□ 法人事業概況説明書【算出方法】「「10主要科目」の(労務費+役員報酬+従業員給料)」÷「「4期末従業員等の状況」の計欄」で算出した金額を前年度と比較する□ 給与所得の源泉徴収票等の法定調書の合計表【算出方法】「「1給与所得の源泉徴収票合計表」の「支払金額」」÷「人員」で算出した金額を前年と比較する(注)使用した書類の左欄の□に「✓」を付してください。
年月日株式会社〇〇〇〇(住所を記載)代表者氏名 〇〇 〇〇(留意事項)前年(度)分と当年(度)分の「法人事業概況説明書」又は「給与所得の源泉徴収票等の法定調書合計表」の写しを添付してください。
8(様式2の2) 【中小企業等用】従業員への賃金引上げ実績整理表1 賃上げ実績前年(度)の給与 当年(度)の給与 賃上げ率 賃上げ基準 達成状況総額 ① 総額 ② (②/①-1)×100% % 達成/未達成2 使用した書類□ 法人事業概況説明書【算出方法】「「10主要科目」の(労務費+役員報酬+従業員給料)」で算出した給与総額を前年度と比較する□ 給与所得の源泉徴収票等の法定調書の合計表【算出方法】「「1給与所得の源泉徴収票合計表」の「支払金額」」で算出した給与総額を前年と比較する(注)使用した書類の左欄の□に「✓」を付してください。
年月日株式会社〇〇〇〇(住所を記載)代表者氏名 〇〇 〇〇(留意事項)前年(度)分と当年(度)分の「法人事業概況説明書」又は「給与所得の源泉徴収票等の法定調書合計表」の写しを添付してください。
タブを開くと履歴を読み込みます。