TendiGo
Ausschreibungen Bayern

Informationssicherheits- und Datenschutzmanagementsystem

Kommunale Allianz Raum Marktheidenfeld e.V. | Regierung von Unterfranken-Vergabekammer Nordbayern | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)Marktheidenfeld, BayernVeröffentlicht:
Angebotsfrist: noch 32 Tage

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Die Stadt Marktheidenfeld sucht einen Dienstleister, der das bestehende, integrierte Informationssicherheits- und Datenschutzmanagementsystem (nach VdS 10000/VdS 10010) übernimmt, betreibt und weiterentwickelt. Der Auftragnehmer stellt externe Personen für die Rollen Datenschutzbeauftragte/r, stellvertretende/r Datenschutzbeauftragte/r, Informationssicherheitsbeauftragte/r und stellvertretende/r Informationssicherheitsbeauftragte/r. Gefordert sind unter anderem Erfahrung mit bayerischen Behörden, Zusammenarbeit mit LSI und BayLfD, Siegelbegleitung, Schulungen sowie eine deutschsprachige Arbeitsprobe und ein monatliches Festpreisangebot.

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Noch 32 Tage bis zur Angebotsfrist — 15. September 2026
HEUTE
Termin / FristAUG2026 FEB AUG FEB AUG FEB AUG FEB AUG FEB AUG
Angebotsfrist15. Sep. 2026
Angebotsöffnung15. Sep. 2026
Bindefristca. 15. Sep. – 20. Okt. 2026
Vertragsbeginn1. Jan. 2027
Vertragslaufzeit1. Jan. 2027 – 31. Dez. 2030
Rahmenvertrag Laufzeitca. 1. Jan. 2027 – 31. Dez. 2032bis 2032
Vertragsende31. Dez. 2030
Verlängerung 1ca. 1. Jan. – 31. Dez. 2031
Verlängerung 2ca. 1. Jan. – 31. Dez. 2032bis 2032
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität14 Kriterien
Preis 25%Qualität 75%
  • Preis25%

    Wertungssumme des Angebotes unter Berücksichtigung günstigerer Grund- oder Wahlpositionen sowie eines eventuellen Nachlasses ohne Bedingungen. Maximal 100 Punkte, normiert auf Skala 0-10 (10 Pkt. = niedrigster Preis, 0 Pkt. = 2-facher niedrigster Preis).

  • Personalqualität25%

    Qualifikation, Erfahrung und fachliche Kompetenz der konkret für die Leistungserbringung angebotenen Personen. Maximal 100 Punkte.

  • Referenzen25%

    Vergleichbarkeit der vom Bieter nachgewiesenen Referenzprojekte mit den Anforderungen des ausgeschriebenen Auftrags. Maximal 100 Punkte.

  • Qualität der Arbeitsprobe25%

    Qualität, Nachvollziehbarkeit, Praxistauglichkeit und auftragsbezogene Eignung der dargestellten Konzepte, Methoden und Vorgehensweisen. Maximal 100 Punkte.

Preis: 10 Punkte für niedrigsten Preis, 0 Punkte für 2-fachen des niedrigsten Preises, lineare Interpolation mit bis zu 3 Stellen nach dem Komma. Qualitätskriterien: 10 Punkte = optimale Erfüllung, 7,5 Punkte = überdurchschnittliche Erfüllung, 5 Punkte = normale Erfüllung (Mindestanforderungen). Bei Punktgleichheit entscheidet der niedrigere Angebotspreis, danach Losentscheid.

KI-Hinweis: Die Unterkriterien unter 'Qualität der Arbeitsprobe' summieren sich nur auf 100% (5×20%), es fehlt jedoch eine Kriterium bzw. die Summe ist mit 25% Oberkriteriengewichtung nicht konsistent zu den 100% der Unterkriterien – die exakte Zuordnung der Unterkriterien zum 25%-Oberkriterium ist im Dokument widersprüchlich dargestellt.

Leistungsumfang

Aus den Vergabeunterlagen

Gegenstand und Ziel

Übernahme und Fortführung des bereits produktiv betriebenen, integrierten Informationssicherheits- und Datenschutzmanagementsystems nach VdS 10000 i.V.m. VdS 10010. Keine grundlegende Neuorganisation, sondern unmittelbare Übernahme bestehender Prozesse, Nachweisstrukturen, Behördenkontakte und Managementverfahren.

Zu besetzende Rollen

Externe Wahrnehmung folgender Funktionen für die gesamten Anwendungsbereiche der Kommunalen Allianz (14 Städte/Gemeinden, Schulverbände, Zweckverband, Allianz e.V., ca. 30.000 Bürger, ca. 1.000 Beschäftigte):

Informationssicherheitsbeauftragte/r (ISB)Stellvertretende/r ISBDatenschutzbeauftragte/r (DSB)Stellvertretende/r DSB

Operative Aufgaben ISB/DSB gemeinsam

Betrieb und kontinuierliche Weiterentwicklung des integrierten Managementsystems nach VdS 10000 i.V.m. VdS 10010Assetmanagement (Identifikation, Klassifizierung, Schutzbedarfsfeststellung)Gemeinsames Maßnahmenmanagement (Planung, Priorisierung, Koordination, Nachverfolgung)Dokumentationsmanagement (Erstellung, Pflege, Versionierung, revisionssicher)Risiko- und Compliance-ManagementSchulung und Sensibilisierung der MitarbeitendenIntegriertes VorfallmanagementGremienarbeit (Vorbereitung, Moderation, Nachbereitung der IS&DS-Teamsitzungen)Behördenkommunikation (LSI, BayLfD, BayLDA, weitere Aufsichtsbehörden)Begleitung des LSI-Siegels „Kommunale IT-Sicherheit" (Planung, Koordination, Prüfungsbegleitung)KI-Governance (Integration KI-VO in das Managementsystem)Kennzahlen, Reporting und QualitätsmanagementRechtskataster und regulatorisches Monitoring

Zusätzliche Aufgaben ISB

Wahrnehmung aller operativen ISB-Aufgaben nach den einschlägigen Artikeln des BayDiG, strategische/organisatorische Aufgaben (Leitlinie, Sicherheitsstrategien, Rollen), Risikomanagement (BIA, Risikoanalysen, Risikoregister), Sicherheitsrichtlinien und -maßnahmen, Incident- und Notfallmanagement inkl. BCM, Audit und Kontrolle, Umsetzung der KI-VO.

Zusätzliche Aufgaben DSB

Wahrnehmung aller operativen DSB-Aufgaben nach Art. 37–39 DSGVO, § 38 BDSG, Art. 12–15 BayDSG: Unterrichtung, Beratung und Überwachung, datenschutzrechtliche Aufgaben wie Rechenschaftspflicht, Löschkonzept, Betroffenenrechte, Auftragsverarbeitungsmanagement, Verzeichnis der Verarbeitungstätigkeiten, Datenschutz-Folgenabschätzung, Meldungen.

Service-Level und Erreichbarkeit

24/7-Erreichbarkeit zur Entgegennahme von MeldungenReaktionszeit 4 Stunden werktags 07:00–18:00 Uhr; 8 Stunden außerhalb dieser Zeiten, an Wochenenden und FeiertagenEinsatzbereitschaft vor Ort binnen 6 Stunden bei sicherheitsrelevantem IT-Vorfällen (z. B. Cyberangriff) – fachlich geeignete und entscheidungsbefugte Person am Sitz des Auftraggebers

Wiederkehrende Termine (operativ)

Mindestens monatliche IS&DS-TeamsitzungenMindestens jährliche Managementbewertung, internes Audit und NotfallübungMindestens jährliche Mitarbeiterschulungen pro MitarbeitendemAuditprogramm nach VdS 10x im Fünf-Jahres-RhythmusIT-Sicherheitsvorfall: Erstmeldung an LSI unverzüglich, spätestens 24 Stunden; Nachreichung spätestens 72 StundenMeldung Datenschutzvorfall innerhalb 72 Stunden an Aufsichtsbehörde

Erfüllungsort und Leistungserbringung

Erfüllungsort Marktheidenfeld (PLZ 97828, DE26A). Ein Großteil der Leistungen kann remote erbracht werden; Vor-Ort-Termine bei Bedarf (z. B. Audits, Schulungen, persönliche Treffen). Sämtliche Reise-, Fahrt-, Übernachtungs-, Aufenthalts- und Nebenkosten sind im monatlichen Festpreis enthalten.

Vertragslaufzeit

Beginn 01.01.2027, feste Laufzeit 4 Jahre bis 31.12.2030, Verlängerung durch den Auftraggeber bis zu zweimal um je ein Jahr (max. 6 Jahre Gesamtlaufzeit), Kündigungsfrist 3 Monate vor Ablauf.

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Persönliche Lage / Ausschlussgründe

Keine Ausschlussgründe gemäß §§ 123, 124 GWB; Eigenerklärung Bezug Russland gemäß VO (EU) 2022/576; keine Insolvenz/Liquidation; ordnungsgemäße Erfüllung der Steuer-, Abgaben- und Sozialversicherungspflichten; ausreichende personelle und wirtschaftliche Ressourcen für die gesamte Vertragslaufzeit.

Wirtschaftliche und finanzielle Leistungsfähigkeit

Eigenerklärung zur wirtschaftlichen und finanziellen Leistungsfähigkeit (Formblatt 9); Nachweis der dauerhaften Leistungsfähigkeit über die gesamte Vertragslaufzeit inkl. Verlängerungsoptionen.

Berufshaftpflichtversicherung

Mindestdeckungssumme 500.000 EUR für Vermögensschäden je Schadensfall und 2.000.000 EUR für Personen- und Sachschäden je Schadensfall.

Unabhängigkeit

Eigenerklärung über Nichtvorliegen von Interessenkonflikten gemäß Art. 38 DSGVO; Bieter, die gleichzeitig operative IT-Dienstleistungen für die Anwendungsbereiche erbringen, sind ausgeschlossen, soweit die Unabhängigkeit gefährdet wäre; Anzeigepflicht bei Interessenkonflikten während der Vertragslaufzeit.

Organisatorische Leistungsfähigkeit

Nachvollziehbare Darstellung der Sicherstellung der Reaktionszeiten (4h/8h) und der 6-Stunden-Vor-Ort-Einsatzbereitschaft (z. B. Bereitschaftsregelungen, Eskalationskonzept, Vertretungsregelungen, Startort des Personals, vorgesehene Verkehrsmittel).

Personelle Qualifikation der Schlüsselpersonen

Für jede der vier Rollen (ISB, stellv. ISB, DSB, stellv. DSB) zwingend nachzuweisen:

Hochschulabschluss (Diplom/Master/Bachelor) in Naturwissenschaften, Informatik, IT-Sicherheit, Rechtswissenschaften oder vergleichbarGültige Personenzertifizierung als Lead Auditor, Implementer, Officer oder Manager im Bereich Informationssicherheit oder Datenschutz auf Basis ISO/IEC 27001:2022 oder gleichwertiger Norm, ausgestellt von einer nach ISO/IEC 17024 akkreditierten StelleMehrjährige praktische Tätigkeit als externer ISB, DSB, stellv. ISB oder stellv. DSBErfahrung in Einführung und Betrieb eines integrierten ISMS/DSMS nach VdS 10000 i.V.m. VdS 10010 (oder gleichwertig)Erfahrung in Erlangung und Fortschreibung des Siegels „Kommunale IT-Sicherheit" des LSI BayernErfahrung in KI-Governance / KI-RegulierungErfahrung in Schulung und Sensibilisierung von Mitarbeitenden

Mindestens zwei verschiedene Mitarbeitende sind zu benennen; verbindliche Verfügbarkeitszusage über die gesamte Vertragslaufzeit. Reine Unterstützungs-, Beratungs-, Dokumentations- oder Zuarbeitstätigkeiten werden nicht anerkannt.

Technische und berufliche Leistungsfähigkeit (Mindestreferenzen)

Jeweils mindestens eine Referenz aus den letzten 5 Jahren zu allen fünf Bereichen (für ISB/DSB je betroffene Rolle):

1. Bayerischer Behördenkontext: ISB/DSB-Tätigkeit mit federführender Verantwortung in bayerischen Behörden, Kommunen, kommunalen Unternehmen oder öffentlichen Stellen des Freistaates Bayern; Anwendung bayerischer fachgesetzlicher Vorgaben; Zusammenarbeit mit Aufsichtsbehörden.

2. Integriertes Managementsystem: eigenverantwortlicher Betrieb, Pflege, Fortschreibung und Weiterentwicklung eines ISMS/DSMS nach VdS 10000/VdS 10010; mindestens eine Person mit Funktion ISB, stellv. ISB, DSB oder stellv. DSB.

3. LSI-Zusammenarbeit (ISB/stellv. ISB): Informationssicherheitsvorfälle, Sicherheitsmeldungen, Beratungsverfahren, Siegelverfahren.

4. Bayerisches Siegel „Kommunale IT-Sicherheit": federführende/wesentliche Begleitung bei Erlangung oder Fortschreibung; Planung, Steuerung, Koordination, Auditbegleitung.

5. BayLfD-Zusammenarbeit (DSB/stellv. DSB): Datenschutzverletzungen Art. 33 DSGVO, Vorabkonsultationen Art. 36 DSGVO, Anfragen/Prüfverfahren, Beanstandungen.

Gleichwertigkeitsregelung

Erfahrungen außerhalb Bayerns sowie andere Systeme als VdS 10000/VdS 10010 sind grundsätzlich zugelassen. Der Bieter hat die Gleichwertigkeit jedoch substantiiert, prüffähig und strukturiert darzulegen (rechtliche Rahmenbedingungen, Organisationsstrukturen, Entscheidungsprozesse, Aufgaben/Verantwortlichkeiten, Verfahrensabläufe, Melde-/Kommunikationsprozesse, Struktur-/Prozess-/Reifegrad-/Integrationsvergleich). Über die Anerkennung der Gleichwertigkeit entscheidet allein der Auftraggeber.

Referenzprojekte
mindestens 1 Referenz ReferenzenZeitraum: letzte 5 JahreVolumen: vergleichbare Größe und organisatorische Komplexität zur Stadt Marktheidenfeld

Praktische Erfahrung als ISB, DSB oder vergleichbare Funktion in bayerischen Behörden/Kommunen mit federführender fachlicher Verantwortung

Bezeichnung Kommune, Projektgegenstand, Leistungszeitraum, Rolle, fachlicher Ansprechpartner mit Kontaktdaten; strukturiertes Gleichwertigkeits-Papier bei außerbayerischer Erfahrung

mindestens 1 Referenz ReferenzenZeitraum: letzte 5 Jahre

Eigenverantwortlicher Betrieb, Pflege, Fortschreibung und Weiterentwicklung eines integrierten ISMS/DSMS nach VdS 10000 i.V.m. VdS 10010

Mind. eine Person mit Funktion ISB, stellv. ISB, DSB oder stellv. DSB; gleichwertige Systeme mit Struktur-/Prozess-/Reifegrad-/Integrationsvergleich

mindestens 1 Referenz ReferenzenZeitraum: letzte 5 Jahre

Zusammenarbeit mit dem Bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) – Informationssicherheitsvorfälle, Sicherheitsmeldungen, Beratungs-/Siegelverfahren

Rolle ISB oder stellv. ISB; Gleichwertigkeit außerhalb Bayerns mit strukturierter Gegenüberstellung der Verfahrensabläufe

mindestens 1 Referenz ReferenzenZeitraum: nicht beziffert

Maßgebliche Begleitung einer bayerischen öffentlichen Stelle bei Erlangung oder Fortschreibung des Siegels „Kommunale IT-Sicherheit"

Federführende oder wesentliche fachliche/organisatorische Verantwortung; Tätigkeitsnachweis Planung, Steuerung, Koordination, Auditbegleitung

mindestens 1 Referenz ReferenzenZeitraum: letzte 5 Jahre

Zusammenarbeit mit dem Bayerischen Landesbeauftragten für den Datenschutz (BayLfD) – Datenschutzverletzungen Art. 33 DSGVO, Vorabkonsultationen Art. 36 DSGVO, Prüfverfahren

Rolle DSB oder stellv. DSB; Gleichwertigkeit mit strukturierter Gegenüberstellung der aufsichtsrechtlichen Anforderungen

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
11+Angebote erwartet
Median vergleichbarer Vergaben: rund 15 Angebote
Hohe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 26%4–10 · 30%11+ · 44%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 21 erledigt
Angebotskern & Preis
Qualifikation & Schlüsselpersonen
Eignung & Referenzen
Versicherung, Unteraufträge, Zusammenschluss
Verfahren, Sprache, Form
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
Kommunale Allianz Raum Marktheidenfeld e.V. | Regierung von Unterfranken-Vergabekammer Nordbayern | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)
Anschrift
97828 Marktheidenfeld
Ort
97828 Marktheidenfeld
Kategorie
Bayern
Veröffentlicht
Angebotsfrist

Erfüllungsort

Ort der Leistung
97828 Marktheidenfeld
Bayern

Weitere Ausschreibungen Bayern

Alle anzeigen

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit