Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDie Universität Hamburg schreibt im Auftrag mehrerer Hamburger Hochschulen (UHH, HAW, TUHH, HCU, HfBK, HfMT) Managed Security Services sowie den Aufbau und Betrieb eines Security Operations Centers (SOC) aus. Das Projekt wird durch die BWFG gefördert.
Gesucht wird ein Managed Security Service Provider (MSSP), der vor Ort an der UHH ein SOC betreibt und folgende Leistungen erbringt: 24/7-Sicherheitsüberwachung, CERT-Dienstleistungen, Threat Intelligence, SIEM-Betrieb, SOAR-Automatisierung, Incident Response sowie Vulnerability-Scans und -Management.
Das Verfahren ist ein Verhandlungsverfahren mit Teilnahmewettbewerb nach § 17 VgV mit maximal 3 Bieterplätzen. Geschätzter Auftragswert: 5.500.000 € (netto), Maximalbudget 5.630.000 € zzgl. USt. Erfüllungsort: Hamburg (20148).
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preiskriterium50%
Angebotspreis
- Qualitätskriterium50%
Qualitätskriterium bestehend aus Unterkriterien
Freie Verhältniswahl Preis/Leistung (50%:50%)
Leistungsumfang
Aus den VergabeunterlagenGeltungsbereich und beteiligte Hochschulen
Die Managed Security Services werden für folgende Hamburger Hochschulen erbracht:
Erfüllungsort: Hamburg (PLZ 20148).
Geschätzter Auftragswert: 5.500.000 € (netto).
Maximalbudget: 5.630.000 € zzgl. gesetzl. USt. über den gesamten Leistungszeitraum inkl. Optionen.
Vertragslaufzeit
Kernleistungen des SOC
1. CERT-Dienstleistungen – Computer Emergency Response Team Services inklusive Integration des DFN-CERT
2. Threat Intelligence – Zusätzliche Bedrohungsinformationen zur Anreicherung für konkrete Sicherheitsvorfälle
3. Security Operations Center (SOC) – 24/7-Betrieb, Managed Detection and Response (MDR), aktive Sicherheitsüberwachung und Alert-Triage
4. Automatisierung von Reaktionen – SOAR (Security Orchestration, Automation and Response)
5. Incident Response (IR) – Fallbearbeitungsmanagement inklusive Kommunikation und Nachverfolgung
6. SIEM-Betrieb – Bereitstellung und Betrieb einer mandantenfähigen Hochschul-SIEM-Plattform
7. Vulnerability-Scans & Vulnerability-Management – kontinuierliche Schwachstellenscans, jährliche Thor-Scanner-Scans (Nextron)
Weitere Leistungsbestandteile
Übergeordnete Ziele sind der ganzheitliche Betrieb und die kontinuierliche Verbesserung der Informationssicherheit, die proaktive Erhöhung des Sicherheitsniveaus, die frühzeitige Erkennung und angemessene Behandlung von Sicherheitsvorfällen sowie die nachhaltige Reduzierung der Risiken für IT-Systeme, Daten und Geschäftsprozesse der beteiligten Hochschulen.
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenFormale Ausschlusskriterien (Pflicht)
Folgende Unterlagen und Angaben sind zwingend einzureichen – bei Fehlen erfolgt der Ausschluss:
Technische Mindestanforderungen (Pflicht)
Diese Anforderungen sind Mindestkriterien und müssen erfüllt werden. Wesentliche Nichterfüllung (z. B. 24/7 SOC) führt zum Ausschluss.
Personelle Leistungsfähigkeit (bis 20 Punkte)
Pflicht-Mindestanforderungen:
Punktevergabe (SOC-Personal):
Wirtschaftliche Leistungsfähigkeit (bis 20 Punkte)
Pflicht-Mindestanforderung: Umsatz mit Hochschulen/Universitäten der letzten 3 Jahre im Bereich MSS inkl. SOC muss > 500.000 € betragen.
Punktevergabe:
Technische und organisatorische Leistungsfähigkeit (bis 170 Punkte)
Die folgenden Kriterien sind teils Pflicht-Mindestanforderungen, teils punktrelevant:
Qualifikationsschwelle und Auswahlverfahren
Zuschlagskriterium
Alleiniges Zuschlagskriterium ist der Preis.
Vergleichbare Leistungen im Bereich Managed Security Services / SOC-Betrieb; mindestens 1, idealerweise 3 Referenzen aus den letzten 3 Jahren. Mindestens eine Referenz muss sich auf den Bereich Hochschulen beziehen. Umsatzvolumen pro Referenz mind. 100.000 € netto, Gesamtumsatz aller Referenzen mind. 500.000 € netto.
Universitäres/wissenschaftliches Umfeld ODER öffentlicher Auftraggeber ODER anderer Auftraggeber; Pflichtangaben pro Referenz: Auftraggeber, Auftragsjahr, Umsatzvolumen, Auftragsinhalt (mit Bezug zu den Leistungsanforderungen). Bei Nichterfüllung erfolgt Ausschluss vom Verfahren.