TendiGo
Ausschreibungen Nordrhein-Westfalen

Dienstleistung eines Audits des Informationsverbundes HIL nach ISO 27001 auf Basis IT-Grundschutz

HIL Heeresinstandsetzungslogistik GmbH | Bundeskartellamt Vergabekammer des BundesBonn, Nordrhein-WestfalenVeröffentlicht:
Angebotsfrist:

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Die HIL Heeresinstandsetzungslogistik GmbH in Bonn schreibt für 4 Jahre Audit-Dienstleistungen aus, um ihren Informationsverbund nach ISO 27001 auf Basis des BSI-IT-Grundschutzes zu auditieren und bis 2028 eine Zertifizierung zu erreichen.

Das Verfahren ist zweistufig: Zuerst wird die Eignung geprüft (Teilnahmeantrag bis 20.10.2026, 18:00 Uhr), danach werden maximal 5 Bieter zur Angebots- und Verhandlungsphase eingeladen. Gefragt ist ein BSI-gelisteter IT-Sicherheitsdienstleister mit nachgewiesener Audit-Erfahrung im Defence-Bereich, der ein Team aus mindestens 8 Personen (4 Projektleiter, 3–5 Teammitglieder, 1 Grundschutzberater) stellt und die Kernleistungen selbst erbringt. Der Zuschlag erfolgt voraussichtlich am 05.03.2027.

Wichtig: Unterlagen sind ausschließlich elektronisch über die Vergabeplattform einzureichen, das Projektteam benötigt VS-NfD-Zugang, und das Personal muss Deutsch auf C1-Niveau beherrschen.

Ausschreibung ansehen ↗

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Aktive Ausschreibung
Termin / FristSEP2026 DEZ MÄR JUN SEP DEZ MÄR JUN SEP DEZ
Veröffentlichung18. Sep. 2026
Bieterfragen-Frist5. Okt. 2026
Beantwortung Bieterfragen (Teilnahmewettbewerb)12. Okt. 2026
Teilnahmefrist20. Okt. 2026
Information nicht berücksichtigte Bewerber4. Nov. 2026
Einladungsfrist5. Nov. 2026
Bieterfragen-Frist20. Nov. 2026
Beantwortung Bieterfragen (Erstangebot)27. Nov. 2026
Angebotsfrist11. Dez. 2026
Bieterpräsentationen / Verhandlungsrundeca. 14. Dez. – 20. Dez. 2026
Aufforderung BAFOca. 4. Jan. – 17. Jan. 2027
Angebotsfrist (BAFO)ca. 18. Jan. – 7. Feb. 2027
Wertung finales Angebotca. 8. Feb. – 21. Feb. 2027
Vorinformation an nicht berücksichtigte Bieter22. Feb. 2027
Zuschlag5. März 2027
Bindefristca. 5. März – 18. März 2027
Vertragsbeginn18. März 2027
Rahmenvertrag Laufzeitca. 18. März 2027 – 17. März 2031bis 2031
ISO 27001 Zertifizierung (Ziel)ca. 31. Dez. 2028
ZahlungsfristDatum offenRechnungen sind 30 Tage nach Eingang der ordnungsgemäßen Rechnung zu begleichen.
RechnungsstellungDatum offenBis zum 2. Werktag des Folgemonats nach monatlichem Leistungsnachweis.
Personalaustausch-VorankündigungDatum offenMindestfrist 3 Monate vor Austausch von Schlüsselpersonen.
Löschung KontaktdatenDatum offenKontaktdaten der Ansprechpartner sind 3 Monate nach Vertragsende zu löschen.
Sicherheitsüberprüfung bisDatum offenBereitschaft der Mitarbeitenden zu Sicherheitsüberprüfungen Ü1/Ü2 (VS-NfD) erforderlich.
FührungszeugnisDatum offenFührungszeugnis darf bei Vorlage nicht älter als 6 Monate ab Zuschlag sein.
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Richtwertmethode3 Kriterien
  • Leistungsbewertung50%

    Die Leistungsbewertung (insgesamt 50%) fließt in die einfache Richtwertmethode (Z=L/P) ein und setzt sich aus drei schriftlichen Konzepten zusammen.

Einfache Richtwertmethode: Z = L/P (Leistungspunkte / Preispunkte). Die Leistungsbewertung beträgt insgesamt 50%, der Preis fließt über die Formel in das Wertungsverhältnis ein.

KI-Hinweis: Im Anschreiben wird die einfache Richtwertmethode mit 50% Leistungsbewertung und drei Unterkriterien (20%/15%/15%) genannt. Es fehlen jedoch die detaillierte Bewertungsmatrix/Bepunktung der drei Konzepte sowie die genaue Definition und Bepunktung der Preiskomponente im Rahmen der Richtwertmethode (Z=L/P), die vermutlich in der Anlage 2 oder weiteren Unterlagen der zweiten Stufe spezifiziert werden.

Leistungsumfang

Aus den Vergabeunterlagen

Kernleistungen (Selbstausführungsgebot)

Folgende Kernleistungen darf der Auftragnehmer NICHT an Unterauftragnehmer vergeben und muss selbst erbringen:

Strategische Gesamtsteuerung und Methodikverantwortung: Steuerung und Überwachung des Projekts, GAP-Analyse des Projektplans zur ISO-27001-Zertifizierung auf Basis BSI IT-Grundschutz, Definition der Audit-Methodik.Abschließende Bewertung und Qualitätssicherung: finale Freigabe der Bewertung der IT-Sicherheitsmaßnahmen, des ISMS-Reifegrads und der Einhaltung der Geheimschutzanweisung (GHB Anlage 4).Risiko- und Maßnahmenverantwortung: Konsolidierung, Bewertung und Freigabe von Sicherheitsrisiken, Schwachstellen und abgeleiteten Maßnahmen.Prozess- und Notfallsteuerung: Bewertung und Prüfung des Notfall- und Continuitymanagements, insbesondere BSI-Standard 200-4 und Baustein DER.4.Ergebnisverantwortung und Vertretung: finale Abnahme, Dokumentation und Ergebnispräsentationen.

Über Unterauftragnehmer zulässige Leistungen

Operative Zuarbeit, Durchführung von Teil-Prüfungen vor Ort, Datenerhebung sowie die Überprüfung spezifischer technischer oder physischer Sicherheitsmaßnahmen dürfen an Unterauftragnehmer vergeben werden. Die Zusammenführung, Bewertung, Gesamtsteuerung und finale Validierung verbleiben immer in der Verantwortung des Auftragnehmers.

Projektteam

Das Projektteam muss aus mindestens 8 und maximal 10 Personen bestehen:

4 Projektleiter (jeweils BSI-zertifizierter Auditteamleiter für ISO 27001/IT-Grundschutz, IS-Revisor und IT-Grundschutz-Berater; zusätzlich Projektmanagement-Zertifizierung wie PMP, PRINCE2 Practitioner oder IPMA Level C/B sowie Penetration-Testing-Zertifikat wie OSCP/OSCP+).3–5 Teammitglieder (mit Projekterfahrung im Tool SAVe und BSI-IT-Grundschutz-Praktiker-Zertifikat; mindestens 60 % mit über 3 Jahren Projekt- und Prüferfahrung sowie ISO-27001-Lead-Auditor-/Implementor-Status).1 IT-Grundschutzberater (BSI-zertifiziert, Projektmanagement-Zertifikat, mindestens 5 Jahre einschlägige Tätigkeit im Log-System der Bundeswehr).

Das gesamte Personal muss Deutschkenntnisse auf Level C1 (GER) nachweisen.

Erfüllungsort, Sprache und Sicherheit

Erfüllungsort ist Bonn, Josef-Wirmer-Straße 2–8, 53123. Abstimmungsgespräche finden in Bonn statt (Präsenz oder remote). Datenverarbeitung, Support und Speicherung müssen in Deutschland bzw. der EU erfolgen; Remote-Zugriff aus Drittstaaten ist ohne adäquates Datenschutzniveau ausgeschlossen. Die Leistung erfordert den Umgang mit VS-NfD (Verschlusssachen – Nur für den Dienstgebrauch); das eingesetzte Personal muss sich bereit erklären, sich ggf. einer Sicherheitsüberprüfung Ü1/Ü2 zu unterziehen.

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Ausschlussgründe

Für Bewerber, Mitglieder von Bewerbergemeinschaften und Unterauftragnehmer gelten Ausschlussgründe nach §§ 23, 24 VSVgV in Verbindung mit §§ 123 und 124 GWB, § 19 MiLoG, § 22 LkSG sowie die Russland-Sanktionen gemäß Art. 5k VO (EU) 833/2014. Unternehmen außerhalb der EU sowie nicht mit der EU assoziierte Staaten erfüllen die rechtlichen Voraussetzungen grundsätzlich nicht.

Berufliche Eignung

Eintrag im Handels- oder Berufsregister (oder gleichwertige Bescheinigung gemäß Anhang XI RL 2014/24/EU), der bei Abgabe des Teilnahmeantrags nicht älter als 6 Monate ist.

Wirtschaftliche und finanzielle Leistungsfähigkeit

Nachweis einer Berufs-/Betriebshaftpflichtversicherung (nicht älter als 12 Monate) mit Deckung von mindestens 2 Mio. € für Personenschäden und 1 Mio. € für Sach-/sonstige Schäden, jeweils zweifach maximiert pro Versicherungsjahr.

Bereitschaft zur Stellung einer Vertragserfüllungsbürgschaft in Höhe von 10 % des Vertragswertes, falls der Creditreform-Bonitätsindex über 250 liegt.

Gesamtumsatz (netto) der Jahre 2023, 2024 und 2025 jeweils über 2.000.000 € mit vergleichbaren Leistungen.

Technische und berufliche Leistungsfähigkeit

Mindestens 3 Jahre aktive Geschäftstätigkeit mit Schwerpunkt Informationssicherheit inklusive Tätigkeitsbeschreibung im KRITIS-regulatorischen Umfeld (§ 8a BSIG) der letzten 3 Jahre.

Listung als qualifizierter IT-Sicherheitsdienstleister beim BSI (Stellen-ID oder Laboratory ID); gilt auch bei Eignungsleihe oder Unterauftragnehmer für das operativ ausführende Unternehmen.

Gültige Zertifikate nach ISO 9001 und ISO 27001 (beide von akkreditierter Stelle, ISO 27001 muss die ausgeschriebene Leistung abdecken).

Auf Anforderung polizeiliche Führungszeugnisse für alle projektbeteiligten Mitarbeitenden vorlegen, die ab Zuschlag nicht älter als 6 Monate sind.

Sicherheits- und Compliance-Anforderungen

Auswahlverfahren und Abschichtung

Nach dem Teilnahmewettbewerb werden maximal 5 Bewerber zur Angebotsphase zugelassen. Bei mehr als 5 geeigneten Bewerbern entscheidet ein Punktesystem (maximal 65 Punkte), bei Gleichstand das Losverfahren. Bewertet werden unter anderem: Umsatz mit vergleichbarem Auftragsgegenstand (bis 10 Punkte), Projektleiter-Beteiligung in Referenzen (bis 30 Punkte), Defence-Bereich (bis 5 Punkte), erfolgreiche Auditierung (bis 5 Punkte) und Log-Sys-BW-Bezug (bis 15 Punkte).

Bewerbergemeinschaften, Eignungsleihe und Unterauftragnehmer

Bei Bewerbergemeinschaften muss jedes Mitglied die Eignungsnachweise erbringen; gesamtschuldnerische Haftung und ein bevollmächtigter Vertreter sind erforderlich.

Eignungsleihe ist zulässig (außer für Kernleistungen); das eignungsleihende Unternehmen muss die Eignungskriterien ebenfalls erfüllen und unterliegt der Eignungsprüfung im Umfang der zu erbringenden Leistung.

Beim Einsatz von Unterauftragnehmern sind deren Fachkunde, Leistungsfähigkeit und Zuverlässigkeit nachzuweisen; eine vollständige Auftragsdurchführung durch Unterauftragnehmer ist nicht zulässig.

Referenzprojekte
3 ReferenzenZeitraum: letzte 5 Jahre ab Bekanntmachung

3 abgeschlossene Referenzprojekte der letzten 5 Jahre mit Vergleichbarkeit zum Auftragsgegenstand (Vorbereitung/Durchführung Audit nach ISO 27001 auf Basis IT-Grundschutz)

Mindestens 2 der 3 Referenzen im Defence-Bereich (sicherheitskritische Produkte/Dienstleistungen für Streitkräfte oder Sicherheitsbehörden); mindestens 2 mit erfolgreich durchgeführter Auditierung; an mindestens 2 Referenzen müssen mindestens 2 der 4 vorgesehenen Projektleiter gemeinsam mitgewirkt haben. Referenzbögen mit Auftraggeber, Ansprechperson und Kontaktdaten (E-Mail/Telefon) sind Pflicht, sonst keine Wertung bzw. Ausschluss bei Mindestanforderung.

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
4–10Angebote erwartet
Median vergleichbarer Vergaben: rund 6 Angebote
Mittlere Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 38%4–10 · 40%11+ · 22%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 36 erledigt
Formale Nachweise & Eigenerklärungen
Unternehmens-Eignung & Zertifikate
Referenzen
Projektteam & Personalnachweise
Sicherheits- und Compliance-Erklärungen
Konsortium & Unterauftragnehmer (falls zutreffend)
Angebotsphase (Stufe 2, nach Aufforderung)
Mit TendiGo
Finden Sie weitere passende Ausschreibungen und prüfen Sie mit KI, ob Ihr Unternehmen die Anforderungen erfüllt.
Zur Original-Ausschreibung ↗

Auf einen Blick

Auftraggeber
HIL Heeresinstandsetzungslogistik GmbH | Bundeskartellamt Vergabekammer des Bundes
Anschrift
53123 Bonn
Ort
53123 Bonn
Kategorie
Nordrhein-Westfalen
Veröffentlicht
Angebotsfrist
—
Auftraggeber-Website
www.bundeskartellamt.de/ ↗

Erfüllungsort

Ort der Leistung
53123 Bonn
Nordrhein-Westfalen

Weitere Ausschreibungen Nordrhein-Westfalen

Alle anzeigen →

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit