Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDie Kaufmännische Krankenkasse (KKH) beschafft eine moderne, zentral administrierbare IT-Sicherheitslösung als einheitlichen Auftrag (keine Los-Aufteilung). Geboten werden muss im Kern ein 24/7-SOC inklusive Managed Service mit SIEM, Logging und Monitoring, Endpoint Protection/XDR, Vulnerability-Scanner/Schwachstellenmanagement sowie Implementierung, Integration, Wartung und Schulungen. Die Lösung wird dauerhaft überlassen und muss während der gesamten (unbefristeten) Vertragslaufzeit gepflegt, gewartet und supported werden. Angebote sind elektronisch über das Vergabeportal DTVP bis zum 22.09.2026 um 10:00 Uhr MESZ einzureichen.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertLeistungsumfang
Aus den Vergabeunterlagen24/7-SOC mit Managed Service (SIEM, Logging, Monitoring)
Bereitstellung und Betrieb eines Security Operations Centers rund um die Uhr. Das SOC übernimmt das SIEM (Sicherheitsinformations- und Ereignis-Management), das zentrale Logging sowie das Monitoring der IT-Landschaft der KKH als Managed Service durch den Auftragnehmer.
Endpoint Protection / XDR
Lieferung und Betrieb einer Lösung zur Endpoint Protection mit Extended Detection and Response (XDR) zur Erkennung und Abwehr von Angriffen auf Endgeräte.
Vulnerability Scanner / Schwachstellenmanagement
Bereitstellung und Betrieb von Schwachstellen-Scannern samt einem durchgehenden Schwachstellenmanagement-Prozess zur Identifikation, Bewertung und Nachverfolgung von Sicherheitslücken.
Implementierung, Integration, Wartung und Schulungen
Einführung der Lösung in die KKH-Landschaft, Anbindung an bestehende Systeme, laufende Wartung sowie Schulungen der Mitarbeitenden der KKH, um den Betrieb der Lösung dauerhaft sicherzustellen.
Dauerhafte Überlassung, Pflege, Support und Wartung
Die Lösung wird dauerhaft überlassen. Während der gesamten (unbefristeten) Vertragslaufzeit sind Pflege, Support und Wartung sowie die für Einführung, Integration, Betrieb und Schulung erforderlichen Dienstleistungen vom Auftragnehmer zu erbringen.
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenWirtschaftliche und finanzielle Eignung
Nachweis einer Berufshaftpflicht- bzw. Betriebshaftpflichtversicherung mit einer Mindestdeckung von 1.000.000 EUR je Versicherungsfall pauschal für Personen- und Sachschäden sowie 2.000.000 EUR für Vermögensschäden, jeweils 2-fach maximiert. Alternativ genügt eine entsprechende Erklärung des Versicherers.
Datenschutz und Informationssicherheit
Zustimmung zur Anlage 'DS-GVO Vereinbarung' (Auftragsverarbeitung mit Sozialdaten) sowie Vorlage der ausgefüllten 'Technischen und organisatorischen Maßnahmen' (TOM). Eine Sicherheitsüberprüfung ist erforderlich.
Referenzen zu vergleichbaren Leistungen
Drei Referenzprojekte der letzten 3 Jahre, in denen der Bieter als verantwortlicher Auftragnehmer tätig war. Die Referenzen müssen in Inhalt, Umfang und Branche mit der ausgeschriebenen Leistung vergleichbar sein; das betreute Unternehmen muss mindestens 2.000 Mitarbeitende haben. Einzureichen über das Formblatt 'Referenzbogen'.
Qualitätssicherungszertifikate
Nachweis einer unabhängigen Zertifizierung bzw. Prüfung der angebotenen Lösung (z.B. durch Fachinstitute, Prüforganisationen oder unabhängige Vergleichstests). Hersteller-, Partner- oder Marketingnachweise reichen nicht aus. Zusätzlich Nachweis einer bestehenden Zertifizierung nach ISO/IEC 27001, die während der gesamten Vertragslaufzeit aufrechtzuerhalten ist; Re-Zertifizierungen sind anzuzeigen.
Rechtsform und Nachforderung
Bei Bietergemeinschaften muss eine bestimmte Rechtsform angenommen werden. Fehlende Nachweise können vom Auftraggeber gemäß § 56 VgV nachgefordert werden – Bieter sollten daher alle geforderten Unterlagen bereithalten.
Drei Referenzprojekte aus den letzten 3 Jahren; Bieter war verantwortlicher Auftragnehmer; vergleichbar in Inhalt, Umfang und Branche mit der ausgeschriebenen IT-Sicherheitsleistung (SOC/SIEM, Endpoint Protection/XDR, Vulnerability Management)
Formblatt 'Referenzbogen' (alle Felder zwingend, außer Firmenname, Name und Telefonnummer des Ansprechpartners – diese auf Anforderung nachzureichen); betreutes Unternehmen mit mindestens 2.000 Mitarbeitenden