Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDie Hamburger Hochbahn AG (HOCHBAHN) sucht externe Beratung zur Weiterentwicklung ihres Informationssicherheits-Managementsystems (ISMS) im Bereich Zugsicherungs- und Kommunikationsanlagen (IT/OT).
Gefragt ist Unterstützung bei internen Audits, Gap- und Reifegradanalysen sowie bei der Vorbereitung und Begleitung externer Nachweisverfahren gegenüber dem BSI gemäß §39 BSIG. Außerdem sollen Informationssicherheitsrichtlinien und -prozesse erstellt, weiterentwickelt und qualitätsgesichert werden.
Es handelt sich um einen Teilnahmewettbewerb mit anschließender Angebotsabgabe. Die Leistungen werden überwiegend remote erbracht (ca. 85 %), ca. 2 Personentage pro Quartal fallen vor Ort in Hamburg an. Vertragslaufzeit: 4 Jahre mit zweimaliger Verlängerungsoption um je 2 Jahre.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut VergabeunterlagenDie finalen Angebote werden anhand der Bewertungsmatrix bewertet. Es erhält der Bieter den Zuschlag, der die höchste Punktzahl erreicht hat. Bei Gleichstand entscheidet der niedrigere Preis.
Leistungsumfang
Aus den VergabeunterlagenEinarbeitung
Einarbeitung in:
Interne Audits und Gap-Analysen
Vorbereitung und Durchführung interner Audits gemäß ISO 27001 und VDV440/4400. Erstellung von Auditplänen und Checklisten nach BSI-Anforderungen, Erstellung von Prüfberichten, Bewertung von Konformität und Wirksamkeit. Durchführung von Gap- und Reifegradanalysen sowie Prüfung der Maßnahmenumsetzung nach BSIG, BSI-Vorgaben, ISO 27000er Reihe und VDV440/4400.
Externe Audits und § 39 BSIG-Nachweise
Vorbereitung und Begleitung externer Audits zur Erbringung der Nachweise gemäß § 39 BSIG. Beratung zu technisch-organisatorischen Maßnahmen, Meldepflichten und Reifegradbewertung (RUN) sowie Begleitung und Nachbereitung der Audits.
Richtlinien und Prozesse
Erstellung und Weiterentwicklung audit- und prüfungssicherer Informationssicherheitsrichtlinien. Unterstützung bei der (Weiter-)Entwicklung von Informationssicherheitsprozessen sowie Qualitätssicherung der Richtlinien und Prozesse.
Rahmen und Umfang
Vertragslaufzeit: 4 Jahre ab Vertragsbeginn mit zweimaliger Verlängerungsoption um jeweils 2 Jahre.
Prognostiziertes Gesamtvolumen: ca. 350 Personentage (8 Std.).
Durchschnittlicher Bedarf: ca. 1 Personentag pro Woche.
Davon ca. 85 % Remote-Leistungen und ca. 15 % Vor-Ort-Leistungen in Hamburg (durchschnittlich 2 Personentage pro Quartal vor Ort).
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenBerufsausübung
Eintragung im Berufs- oder Handelsregister. Nachweis durch Registerauszug, der zum Ende der Teilnahmefrist nicht älter als 6 Monate ist – oder Erklärung, dass keine Eintragungspflicht besteht.
Ausschlussgründe
Eigenerklärung, dass keine zwingenden Ausschlussgründe nach § 123 GWB und keine fakultativen Ausschlussgründe nach § 124 GWB vorliegen. Bei Vorliegen sind Selbstreinigungsmaßnahmen nach § 125 GWB möglich.
Eigenerklärung zu Ausschlussvoraussetzungen nach § 21 Abs. 1 S. 1 und 2 SchwarzArbG.
Eigenerklärung EU-VO 2022/576 (Russland-Sanktionen, Art. 5k).
Steuern und Sozialversicherung
Bescheinigung des Finanzamtes in Steuersachen (max. 12 Monate alt) sowie Unbedenklichkeitserklärungen von zwei Krankenkassen, bei denen die meisten Beschäftigten versichert sind (max. 12 Monate alt).
Wirtschaftliche und finanzielle Leistungsfähigkeit
Positive Bankerklärung.
Betriebs-/Umwelt-/Produkthaftpflichtversicherung mit mindestens 1.000.000 EUR je Versicherungsfall für Personen- und Sachschäden sowie mindestens 1.000.000 EUR je Versicherungsfall (2-fach maximiert pro Versicherungsjahr) für Vermögensschäden. Kopien der Policen, gültig zum Ende der Teilnahmefrist – oder Absichtserklärung, diese im Zuschlagsfall abzuschließen.
Jahresabschlüsse der letzten 3 abgeschlossenen Geschäftsjahre.
Umsatz-Tabelle der letzten 3 Geschäftsjahre (Gesamtumsatz und Umsatz für vergleichbare Leistungen).
Technische und berufliche Leistungsfähigkeit – Unternehmen
Nachweisbare Kompetenz und Erfahrung in der Beratung von Kunden im KRITIS-Umfeld bezogen auf die Themen im Leistungsgegenstand.
Zertifizierung der für den Auftraggeber relevanten Unternehmensbereiche in ISO 27001 oder vergleichbar.
Mitarbeiter-Tabelle: durchschnittliche Mitarbeiterzahl der letzten 3 Geschäftsjahre (gesamt und für vergleichbare Leistungen).
Technische und berufliche Leistungsfähigkeit – Eingesetzte Personen
Persönliche Zertifikate (z.B. ISO 27001 Lead Implementer, Lead Auditor, IEC 62443 Kompetenzen) und individuelle Kundenreferenzen.
Geforderte Kompetenzbereiche:
Persönliche Anforderungen: sehr gute Deutschkenntnisse (C2), hohe Kommunikations- und Moderationsfähigkeit, ausgeprägte Beraterkompetenz, proaktive Arbeitsweise, Bereitschaft zu 2 Personentagen pro Quartal vor Ort in Hamburg.
Eignungsleihe und Bewerbergemeinschaften
Eignungsleihe ist für wirtschaftliche, finanzielle und technische Leistungsfähigkeit zulässig. Erforderlich sind: Verpflichtungserklärung des Drittunternehmens über die tatsächliche Verfügbarkeit der Mittel, Eigenerklärung des Drittunternehmens über das Nichtvorliegen von Ausschlussgründen sowie die erforderlichen Eignungsnachweise. Bei finanzieller Eignungsleihe zusätzlich gesamtschuldnerische Haftungserklärung.
Bei Bewerbergemeinschaften: von allen Mitgliedern unterschriebene Bewerbergemeinschaftserklärung, gesamtschuldnerische Haftung, für jedes Mitglied einzeln: Registerauszug, Ausschlusserklärungen und Versicherungsnachweise. Die Leistungsfähigkeit wird insgesamt auf die Gemeinschaft bezogen.
Nachweisbare Kompetenz und Erfahrung in der Beratung von Kunden im KRITIS-Umfeld bezogen auf die Themen im Leistungsgegenstand (Informationssicherheit, IT/OT, Audits, BSI-Nachweise).
Mit der ausgeschriebenen Leistung vergleichbar und zur Zufriedenheit des jeweiligen Auftraggebers ausgeführt. Pro Referenz: Auftraggeber, Ansprechpartner mit Telefonnummer, Beschreibung von Art und Umfang der Leistung, Zeitraum. Ansprechpartner müssen kontaktierbar sein.
Personenbezogene Referenzen der eingesetzten Berater zu folgenden Themen: KRITIS-Umfeld im ÖPNV, ÖPNV-Branchenkenntnisse, OT-Systeme im Umfeld von Zugsicherungs- und Kommunikationsanlagen, Erbringung von Nachweisen gegenüber dem BSI, Erstellung von Informationssicherheitsrichtlinien im IT- und OT-Bereich, revisionssichere Dokumentation, Reifegradanalysen im IT- und OT-Bereich im ÖPNV.
Individuelle Kundenreferenzen der eingesetzten Personen müssen dem Angebot beigefügt werden.