TendiGo
Ausschreibungen Nordrhein-Westfalen

Beschaffung IT-Tool zur Automatisierung der KYC- und Screeningprozesse sowie zur Risikosteuerung der Geldwäscheprävention

NRW.BANK AöR | Vergabekammer Westfalen C/O Bezirksregierung MünsterMünster, Nordrhein-WestfalenVeröffentlicht:
Angebotsfrist: abgelaufen

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Die NRW.BANK schreibt im offenen Verfahren die Lieferung, Implementierung und den Betrieb eines cloudbasierten KYC-Tools (Know Your Customer) als SaaS-Lösung aus. Damit sollen die bisher manuellen KYC- und Screeningprozesse automatisiert sowie die Risikosteuerung in der Geldwäscheprävention (AML) unterstützt werden.

Das Tool muss Standardsoftware sein (keine Individualentwicklung), vollständig auf Deutsch, in der EU/EWR gehostet und barrierefrei sein. Es muss alle Kundengruppen abdecken (juristische Personen, natürliche Personen, Kommunen, Stiftungen etc.) und an SAP-GP, eAkte, Exchange/Outlook sowie ADFS/SAML-Single-Sign-On anbinden.

Wichtige Fristen: Angebote müssen bis 13.07.2026 um 12:00 Uhr elektronisch über den Vergabemarktplatz NRW eingereicht werden. Fragen können bis 02.07.2026 gestellt werden.

Vertrag: EVB-IT Erstellungs- und Cloud-Vertrag, Vertragslaufzeit 48 Monate ab Abnahme mit bis zu drei Verlängerungsoptionen à 12 Monate.

Was Bieter mitbringen müssen (Auswahl): Mindestumsatz 500.000 € netto (letzte 3 Jahre), mindestens 10 Vollzeitbeschäftigte, 2 Referenzen über cloudbasierte KYC-Systeme bei Kreditinstituten mit ≥200 Nutzern, ISO 27001 + 27017 + 27018 (oder gleichwertig), Deutschkenntnisse C2 im Kundenkontakt.

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Die Angebotsfrist ist abgelaufen.
HEUTE
Termin / FristJUN2026 DEZ JUN DEZ JUN DEZ JUN DEZ JUN DEZ JUN DEZ JUN DEZ JUN
Veröffentlichungca. 13. Juni 2026
Bieterfragen-Frist13. Juni – 2. Juli 2026
Angebotsfrist13. Juli 2026
Angebotsöffnungca. 13. Juli 2026
Bindefristca. 13. Juli – 13. Okt. 2026
Zuschlagca. 14. Juli 2026
Vertragsbeginnca. 14. Juli 2026
Phase 1: Inbetriebnahme & Modellierungca. 14. Juli – 31. Dez. 2026
Go-Liveca. 14. Okt. 2026
Vertragslaufzeit (Mindestlaufzeit)ca. 14. Okt. 2026 – 13. Okt. 2030
Phase 2: SAP-GP-Schnittstellen1. Jan. – 30. Juni 2027
Meilenstein SAP-GP bidirektionalca. 14. Apr. 2027
Verlängerung 1ca. 14. Okt. 2030 – 13. Okt. 2031
Verlängerung 2ca. 14. Okt. 2031 – 13. Okt. 2032
Verlängerung 3ca. 14. Okt. 2032 – 13. Okt. 2033
Vertragsende (max. Laufzeit)ca. 14. Okt. 2033
Exit-Unterstützungca. 14. Okt. 2033 – 13. Apr. 2034bis 2034
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität8 Kriterien
Preis 23.8%Qualität 76.2%
  • A. Anforderungskriterien40%

    Gesamtheit der Anforderungskriterien (funktionale und IT-spezifische Anforderungen) mit Muss/Soll/Kann-Priorisierung und Individualisierungsgrad-Multiplikator

  • B. Beschreibender Teil40%

    Bewertung der beschreibenden Konzepte durch Fach-, IT- und Projektexperten anhand von Schulnoten (1-6). Maximal 30 Rohpunkte, Umrechnung auf 400 gewichtete Punkte. Ausschluss bei Durchschnittsnote ≤1,5 in einer der Kategorien A-E.

  • C. Preis (innerhalb der ersten 7 Jahre)20%

    Bewertung des Angebotsvergleichspreises (AVP). Niedrigster AVP erhält 200 Punkte. Angebote mit AVP >= 200% des niedrigsten AVP erhalten 0 Punkte. Lineare Interpolation: Punktzahl = 200 * (2,0 * PreisBest - PreisAngebot) / (1,0 * PreisBest).

Preis: Punktzahl = 200 * (2,0 * PreisBest - PreisAngebot) / (1,0 * PreisBest), wobei Angebote mit AVP >= 200% des niedrigsten AVP 0 Punkte erhalten. Anforderungskriterien: (erzielte Punkte / erzielbare Punkte) * 200 Punkte je Themenblock (A.1, A.2). Beschreibender Teil: (erzielte Punkte / 30) * 400 Punkte.

KI-Hinweis: Alle Zuschlagskriterien, Gewichtungen und Bewertungsformeln sind vollständig in der Bewertungsmatrix und im beschreibenden Teil dokumentiert.

Leistungsumfang

Aus den Vergabeunterlagen

Fachlich-funktionale Kernfunktionen

Identifizierung und Verifizierung

Prüfung und Verifizierung für natürliche Personen, juristische Personen, Kommunen, Stiftungen, PersonengesellschaftenAnbindung nationaler und internationaler RegistereIDAS-konforme Fernidentifizierung bzw. EUDI-Wallet-Schnittstelle

Sanktions- und PEP-Prüfung

Screening gegen Sanktionslisten (EU, UN, US, weitere Präventionslisten)PEP- und RCA-Prüfung (politisch exponierte Personen, Relatives & Close Associates)Adverse-Media-/Negative-News-ScreeningTreffermanagement mit Matching-Scores und False-Positive-KennzeichnungScreening zwischengeschalteter Gesellschaften

Risikoklassifizierung und laufende Überwachung

Risikoklassifizierung in mindestens drei Stufen (gering/mittel/hoch) mit parametrisierbarem RisikomodellPeriodische Re-KYC-PrüfungenEvent-getriebene Reviews bei VeränderungenVeränderungsmonitoring und Alert-GenerierungRisikobasierte, schrittweise Migration der Bestandskunden

Ermittlung wirtschaftlich Berechtigter (UBO)

Grafische Darstellung von BeteiligungsstrukturenUBO-Ermittlung inkl. fiktiver wirtschaftlich BerechtigterAbgleich mit Transparenzregister inkl. Unstimmigkeitsmeldung

Workflow und Case Management

End-to-End-Workflow-Unterstützung mit Status 'KYC-Prüfung abgeschlossen'Standardisierte Freigabeverfahren mit Audit-TrailEskalations- und ErinnerungsfunktionenAutomatisierte KundenkommunikationVollständig deutschsprachige Benutzeroberfläche

Reporting und Analytics

Standard-Reports und KPI-MonitoringAuditkonformer KYC-GesamtreportRegulatorische Meldungen (Transparenzregister, DSGVO-Auskünfte)SLA/KPI-Auswertungen

Technische und Sicherheits-Anforderungen

Cloud und Hosting

SaaS-Bereitstellung durch den Auftragnehmer (keine Individualentwicklung)Cloud-Infrastruktur ausschließlich in EU/EWR (Schweiz ebenfalls zulässig für Datenspeicherung)Automatische Skalierbarkeit (Rechenleistung, Speicher, Bandbreite, Backup)MandantenfähigkeitBrowserbasiert (optimiert für MS Edge, auch mobile Endgeräte)Barrierefreiheit, insbesondere nutzbar bei Rot-Grün-SehschwächeTest- und Produktionsumgebung ohne Zusatzkosten (Entwicklungsumgebung wünschenswert)

Sicherheit

Verschlüsselung: TLS 1.2+ (1.3 wünschenswert), Data-at-Rest, Data-in-TransitMulti-Faktor-Authentifizierung (TOTP/HOTP)Single-Sign-On via ADFS/SAML 2.0, optional Entra ID, perspektivisch OneIdentityRollenbasiertes Berechtigungskonzept (First/Second Line, Administration)24x7 SOC, SIEM-Integration, Audit-TrailSchwachstellenmanagement mit kontinuierlichen Scans, mind. jährliche PentestsSicherheitspatches nach CVSS: kritisch (9–10) innerhalb 3 Std., hoch (7–8,9) in 3 Tagen, mittel in 1 Monat, niedrig in 3 MonatenDORA-konformes IKT-Risikomanagement und Notfallmanagement (BSI 100-4/200-4 oder ISO 22301)Jährliche Notfalltests und Audit-Nachweise

Schnittstellen

Bidirektionale SAP-GP-Anbindung (Just-in-Time, zwei Mandanten, REST API)eAkte (PDF + TXT/XML)Exchange/Outlook (SMTP oder Microsoft Graph)API-Zugang, REST-basierte APIs, OAuth 2.0, OpenAPIOptional: OneIdentity, Kapitalmarktsysteme

Datenschutz und KI

DSGVO-Konformität, Speicherung und Verarbeitung nur in EU/EWR/SchweizRevisionssicheres LöschkonzeptKI-Komponenten müssen transparent sein und deaktiviert werden können; kein Training mit KundendatenBackup-Konzept: tägliches Vollbackup, alle 4 Std. inkrementell, RPO <4 Stunden, mind. 30 Tage Protokolldaten, Backups außerhalb der Cloud-Infrastruktur

Projektleistungen und Meilensteine

Phase 1: Inbetriebnahme und Modellierung

Bis spätestens 31.12.2026 ab ZuschlagImplementierung, Konfiguration, KYC-Prozessmodellierung mit KeyUsernWorkshops und Pre-Roll-Out mit bis zu 10 Projektbeteiligten/KeyUsern

Phase 2: Schnittstellen und Migration

Januar 2027 bis ca. Juni 2027SAP-GP-Schnittstelle bidirektionalMigration aller Bestandskundendaten aus SAP GP

Meilensteine

M1: SaaS/Software + Schnittstellen/SSO betriebsbereitM2: Daten- und Funktionsmigration abgeschlossenM3: Testmanagement & Qualitätssicherung, 2-Wochen-Abnahme nach MigrationM4: Roll-Out/Go-Live innerhalb 3 Monaten ab Auftragserteilung (Verlängerung mit 1 Monat Vorlauf möglich)M5: SAP-GP-Schnittstelle bidirektional 6 Monate nach Go-LiveM6: Übergabe in laufenden Betrieb + SchulungHypercare-Phase mit intensiver Betreuung nach Go-Live

Schulung

10–20 User in unterschiedlichen Rollen (Admin, KeyUser, Anwender)Deutsche Schulungsunterlagen, digitale Form bevorzugtGrobkonzept für Admin- und KeyUser-Schulung

Betrieb, Support und Exit

Laufzeit und Pflege

Vertragslaufzeit: 48 Monate ab Abnahme, mit 3 Verlängerungsoptionen à 12 MonateVertragslaufzeit für Preisberechnung: 84 Monate (≈7 Jahre) ab Go-LiveKompletter Betrieb (Wartung, Updates, Support) der SaaS-Lösung einschließlich Infrastruktur und Plattform durch den AuftragnehmerRegelmäßige Weiterentwicklung, mind. jährliche Roadmap, Releaseplan für 18 MonateSBOM (Software Bill of Materials) im Format CycloneDXTestdaten werden vom Auftragnehmer erstelltQuellcodeübergabe-Regelungen (Standardsoftware und Individualsoftware)

Betriebs- und Servicezeiten

Produktivbetrieb: Mo–Fr 05:00–22:00 Uhr (Verfügbarkeit ≥99%)Wartungsfenster: Fr 22:00 bis So 05:00Support-Erreichbarkeit: Mo–Fr 08:00–18:00 Uhr an BankarbeitstagenService Meetings: monatlich, später quartalsweise

Reaktions- und Wiederherstellungszeiten (Störungen)

Schwerwiegend: Reaktion <1 Std., Wiederherstellung <24 Std.Erheblich: Reaktion <2 Std., Wiederherstellung <48 Std.Leicht: Reaktion <4 Std., Wiederherstellung <72 Std.Mängelklassen: Reaktionszeit 4–24 Std., Wiederherstellung 48 Std. bis 5 Tage

Beratungs- und Exit-Leistungen

Abrufkontingent: 350 Beratertage über die Vertragslaufzeit, +100 Tage bei VerlängerungCloud-Exit-Strategie gemäß EU Data ActÜberleitungsplan innerhalb 3 Wochen nach Verlangen der NRW.BANKUnterstützung bis 6 Monate nach Vertragsende (mind. 20 Personentage/Monat)Vollständige Datenrückführung (NIST-800-88, verschlüsselt, interoperables Format)Nachweis vollständiger Löschung inkl. Backups

Leistungsstandorte und DORA

Ausschließlich EU/EWR/SchweizVorabinformation bei Standortverlegung mindestens 3 Monate im VorausEinhaltung DORA (EU 2022/2554), DSGVO, MaRisk, GwG/AMLR-VO, FISG, BAITVertrag als 'wesentliche Auslagerung' gemäß MaRisk AT 9 / § 25b KWGAufsichtsrechtliche Prüfungsrechte (BaFin/EZB) sicherzustellenBerichtspflichten: quartalsweise, jährliche Audit-Nachweise

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Ausschlussgründe und Zuverlässigkeit

Zwingende Ausschlussgründe führen zum Ausschluss, u.a.:

Rechtskräftige Verurteilungen oder Geldbußen wegen Straftaten wie Betrug, Bestechung, Geldwäsche, Terrorismusfinanzierung, Menschenhandel oder Verstöße gegen EU-HaushaltsrechtVerstoß gegen Steuer- oder SozialversicherungspflichtenSchwere Verstöße gegen umwelt-, sozial- oder arbeitsrechtliche Verpflichtungen

Fakultative Ausschlussgründe, die zum Ausschluss führen können:

Zahlungsunfähigkeit, Insolvenz, LiquidationSchwere Verfehlung, die die Integrität des Unternehmens infrage stelltEintragung im WettbewerbsregisterVerstöße gegen Art. 31 Abs. 12 DORA-VO (IKT-Drittdienstleister aus Drittstaaten)

Erklärungen abzugeben über:

Eigenerklärung Ausschlussgründe (Vordruck T4) für Bieter, jedes Bietergemeinschaftsmitglied und jeden NachunternehmerEigenerklärung EU-Sanktionen/NRW-Sanktionen (Vordruck T5)Erklärung Steuerabzug gem. § 50a EStG (Vordruck T10)Bei Verdachts-/Ausschlussfällen: Nachweise zur Selbstreinigung (Ausgleichszahlungen, Kooperation mit Behörden, technisch-organisatorische Maßnahmen)Wettbewerbsregister-Abfrage durch Vergabestelle bei Bedarf

Befähigung und Erlaubnis zur Berufsausübung

Eintragung im Berufs- oder Handelsregister des Niederlassungsstaates (oder gleichwertiger Nachweis)Handelsregisterauszug max. 6 Monate alt, bezogen auf die AuftragsbekanntmachungScan der Originalurkunde ausreichendFür jedes Mitglied einer Bietergemeinschaft; für jeden Nachunternehmer zum Zeitpunkt der Benennung

Wirtschaftliche und finanzielle Leistungsfähigkeit

Mindestumsatz: ≥500.000 € netto in den letzten 3 Geschäftsjahren vor Veröffentlichung der AuftragsbekanntmachungBeschäftigtenzahl: durchschnittlich ≥10 Vollzeitäquivalente in den Kalenderjahren 2023, 2024 und 2025Nachweise über Vordruck T3 (Eigenerklärung) und separat für jedes Geschäftsjahr

Technische und berufliche Leistungsfähigkeit

Referenzen: 2 Referenzen über cloudbasierte KYC-Systeme (Details siehe Referenzprojekte)Zertifizierung ISMS: ISO/IEC 27001:2022 Full Scope ODER ISO 27001 auf Basis BSI IT-Grundschutz ODER ein ISMS-Konzept mit definierten Inhalten (Geltungsbereich, Risikomanagement, Maßnahmen, Vorfallmanagement, BCM, kontinuierliche Verbesserung)Cloud-Zertifizierung: ISO/IEC 27001 + 27017 + 27018 ODER ISO 27001 (BSI) + 27017 + 27018; Nachweis auch über Vereinbarung mit Cloud-Anbieter möglichSprachanforderung: Deutschkenntnisse (Muttersprache oder C2 GER) für alle Mitarbeiter im Kundenkontakt mit NRW.BANK; gilt auch für SubunternehmerBietergemeinschaften sind zugelassen; jedes Mitglied muss Eignung einzeln nachweisenNachunternehmer sind vor Zuschlag namentlich zu benennenOptional: Einheitliche Europäische Eigenerklärung (EEE) als vorläufiger Eignungsnachweis

Sanktionsbezogene Eignung (Russland-Sanktionen)

Bieter/Bewerber darf nicht russischer Staatsbürger sein und sich nicht in Russland befindenKeine natürliche/personelle Beteiligung von >50% durch russlandbezogene Personen/UnternehmenKein Handeln im Namen oder auf Anweisung solcher Personen/UnternehmenUnterauftragnehmer und Lieferanten mit >10% des Auftragswerts müssen ebenfalls sanktionsfrei seinKeine Listung in Anhang I der EU-Sanktions-VO 269/2014Keine >50%-Beteiligung sanktionierter Personen am Bieter-Unternehmen
Referenzprojekte
2 ReferenzenZeitraum: Implementierung und GoLive seit 06/2023; Betrieb von mindestens 6 LeistungsmonatenVolumen: Mindestens 200 aktive Nutzer beim Referenzkunden

2 Referenzen über Lieferung, Implementierung und Betrieb eines cloudbasierten KYC-Systems auf Basis bereits am Markt existierender Standardsoftware, inkl. Customizing/Konfiguration, Go-live und systemspezifischer Beratung

Referenzgeber muss Institut i.S.d. § 1 KWG (oder vergleichbar) sein, inkl. KfW, Landesförderinstitute, Landwirtschaftliche Rentenbank. Pflichtangaben: Name Auftraggeber, namentlich bezeichneter Ansprechpartner, Leistungszeitraum, Go-Live-Zeitpunkt, aussagekräftige Leistungsbeschreibung. NRW.BANK behält sich Kontaktaufnahme mit Ansprechpartnern vor.

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
11+Angebote erwartet
Median vergleichbarer Vergaben: rund 15 Angebote
Hohe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 24%4–10 · 24%11+ · 52%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 51 erledigt
Vordrucke und Eigenerklärungen
Eignungsnachweise
Fachliches Angebot
Konzepte und Sicherheitsnachweise
Technische Schnittstellen und Integration
Preisblatt
Zustimmung zu Vertragswerken (ohne Einreichung)
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
NRW.BANK AöR | Vergabekammer Westfalen C/O Bezirksregierung Münster
Anschrift
48145 Münster
Ort
48145 Münster
Kategorie
Nordrhein-Westfalen
Veröffentlicht
Angebotsfrist
Auftraggeber-Website
www.nrwbank.de

Erfüllungsort

Ort der Leistung
48145 Münster
Nordrhein-Westfalen

Weitere Ausschreibungen Nordrhein-Westfalen

Alle anzeigen

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit