TendiGo
Ausschreibungen Hamburg

Managed Security Services und Aufbau eines Security Operation Centers

Universität Hamburg | Vergabekammer bei der Behörde für Finanzen und Bezirke | Universität Hamburg - Strategischer Einkauf | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)Hamburg, HamburgVeröffentlicht:
Angebotsfrist:

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Die Universität Hamburg schreibt im Auftrag mehrerer Hamburger Hochschulen (UHH, HAW, TUHH, HCU, HfBK, HfMT) Managed Security Services sowie den Aufbau und Betrieb eines Security Operations Centers (SOC) aus. Das Projekt wird durch die BWFG gefördert.

Gesucht wird ein Managed Security Service Provider (MSSP), der vor Ort an der UHH ein SOC betreibt und folgende Leistungen erbringt: 24/7-Sicherheitsüberwachung, CERT-Dienstleistungen, Threat Intelligence, SIEM-Betrieb, SOAR-Automatisierung, Incident Response sowie Vulnerability-Scans und -Management.

Das Verfahren ist ein Verhandlungsverfahren mit Teilnahmewettbewerb nach § 17 VgV mit maximal 3 Bieterplätzen. Geschätzter Auftragswert: 5.500.000 € (netto), Maximalbudget 5.630.000 € zzgl. USt. Erfüllungsort: Hamburg (20148).

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Aktive Ausschreibung
HEUTE
Termin / FristAUG2026 OKT DEZ FEB APR JUN AUG OKT DEZ
Veröffentlichung20. Aug. 2026
Bieterfragen-Frist11. Sep. 2026
Teilnahmefrist21. Sep. 2026
Aufforderung zur Angebotsabgabe20. Okt. 2026
Vertragslaufzeitca. 1. Jan. – 31. Dez. 2027
Evaluierungsgespräch nach 6 Monatenca. 1. Juli 2027
Verlängerung 1ca. 1. Jan. – 31. Dez. 2028bis 2028
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität5 Kriterien
Preis 100%Qualität 0%
  • Preiskriterium50%

    Angebotspreis

  • Qualitätskriterium50%

    Qualitätskriterium bestehend aus Unterkriterien

Freie Verhältniswahl Preis/Leistung (50%:50%)

KI-Hinweis: Die Unterkriterien des Qualitätskriteriums (Qualifikation Projektteam, Zeitplanung, Projekt-Konzept, ggf. weitere) sind nicht weiter gewichtet oder konkretisiert; eine Detaillierung erfolgt erst mit der Aufforderung zur Angebotsabgabe.

Leistungsumfang

Aus den Vergabeunterlagen

Geltungsbereich und beteiligte Hochschulen

Die Managed Security Services werden für folgende Hamburger Hochschulen erbracht:

Universität Hamburg (UHH) – auch Standort des SOCHochschule für Angewandte Wissenschaften Hamburg (HAW)Technische Universität Hamburg (TUHH)HafenCity Universität Hamburg (HCU)Hochschule für bildende Künste Hamburg (HfBK)Hochschule für Musik und Theater Hamburg (HfMT)Optional: weitere wissenschaftliche Einrichtungen (z. B. SUB Hamburg)

Erfüllungsort: Hamburg (PLZ 20148).

Geschätzter Auftragswert: 5.500.000 € (netto).

Maximalbudget: 5.630.000 € zzgl. gesetzl. USt. über den gesamten Leistungszeitraum inkl. Optionen.

Vertragslaufzeit

Vertragsbeginn: voraussichtlich Q1 2027 (direkt nach Zuschlagserteilung, geplant Januar 2027)Initiale Laufzeit: 12 MonateOption: mehrmalige Verlängerung um jeweils weitere 12 Monate, bis entweder das Maximalbudget ausgeschöpft ist oder keine weitere BWFG-Finanzierung mehr erfolgtEvaluierungsgespräche: 6 Monate nach Vertragsbeginn, weitere nach 9 Monaten, danach mindestens jährlich

Kernleistungen des SOC

1. CERT-Dienstleistungen – Computer Emergency Response Team Services inklusive Integration des DFN-CERT

2. Threat Intelligence – Zusätzliche Bedrohungsinformationen zur Anreicherung für konkrete Sicherheitsvorfälle

3. Security Operations Center (SOC) – 24/7-Betrieb, Managed Detection and Response (MDR), aktive Sicherheitsüberwachung und Alert-Triage

4. Automatisierung von Reaktionen – SOAR (Security Orchestration, Automation and Response)

5. Incident Response (IR) – Fallbearbeitungsmanagement inklusive Kommunikation und Nachverfolgung

6. SIEM-Betrieb – Bereitstellung und Betrieb einer mandantenfähigen Hochschul-SIEM-Plattform

7. Vulnerability-Scans & Vulnerability-Management – kontinuierliche Schwachstellenscans, jährliche Thor-Scanner-Scans (Nextron)

Weitere Leistungsbestandteile

Projekt-Onboarding: Kickoff, Kommunikationskonzept, SchutzbedarfsanalyseNetzwerksensorik: souveräner, auditierbarer Technologiestack (Open Source)Sensorik und Telemetrie: OCSF-StandardNutzerportal: rollenbasierte ZugriffskontrolleCentral Services / F&E-PlattformGovernance & IT-ComplianceZusammenarbeit & Reporting

Übergeordnete Ziele sind der ganzheitliche Betrieb und die kontinuierliche Verbesserung der Informationssicherheit, die proaktive Erhöhung des Sicherheitsniveaus, die frühzeitige Erkennung und angemessene Behandlung von Sicherheitsvorfällen sowie die nachhaltige Reduzierung der Risiken für IT-Systeme, Daten und Geschäftsprozesse der beteiligten Hochschulen.

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Formale Ausschlusskriterien (Pflicht)

Folgende Unterlagen und Angaben sind zwingend einzureichen – bei Fehlen erfolgt der Ausschluss:

Vollständig ausgefüllter und unterschriebener TeilnahmeantragVollständig ausgefüllte und unterschriebene Eigenerklärung zur Eignung und AuftragsausführungVollständig ausgefüllte und unterschriebene Eigenerklärung nach Art. 5k Abs. 1 VO (EU) 2022-576Falls zutreffend: Bietergemeinschaftserklärung mit Eigenerklärungen je MitgliedEintrag auf der APT-Liste des BSI (Mindestanforderung; ohne Eintrag ist eine Teilnahme nicht möglich)Sprache: DeutschSignatur: Textform nach § 126b BGBKein Angebot mit dem Teilnahmeantrag einreichen (führt zum Ausschluss)Keine Nebenangebote zugelassen; mehrere Hauptangebote zulässig

Technische Mindestanforderungen (Pflicht)

Diese Anforderungen sind Mindestkriterien und müssen erfüllt werden. Wesentliche Nichterfüllung (z. B. 24/7 SOC) führt zum Ausschluss.

24/7 SOC-Betrieb mit mindestens zwei geografisch verteilten DatacenterstandortenMindestens ein souveräner und auditierbarer Technologiestack (Open Source)Kompatibilität zum OCSF-StandardVorhandene Use-Case-Library mit mindestens 75 Use-Cases für mindestens 10 Systeme, mindestens abgedeckte Funktionsstufe Detektion

Personelle Leistungsfähigkeit (bis 20 Punkte)

Pflicht-Mindestanforderungen:

Mindestens 2 Personen für den SOC-Betrieb inkl. MDRProjektleitung zertifiziert nach BSI IT-Grundschutzpraktiker/in (oder höher), ITIL 4 Foundation bzw. ITIL 5 Foundation und im Projektmanagement

Punktevergabe (SOC-Personal):

5–10 Personen: 10 PunkteÜber 10 Personen: 20 Punkte

Wirtschaftliche Leistungsfähigkeit (bis 20 Punkte)

Pflicht-Mindestanforderung: Umsatz mit Hochschulen/Universitäten der letzten 3 Jahre im Bereich MSS inkl. SOC muss > 500.000 € betragen.

Punktevergabe:

1 Mio. € bis 3 Mio. €: 10 PunkteÜber 3 Mio. €: 20 Punkte

Technische und organisatorische Leistungsfähigkeit (bis 170 Punkte)

Die folgenden Kriterien sind teils Pflicht-Mindestanforderungen, teils punktrelevant:

Eintrag APT-Liste BSI – PflichtISO 27001 Scope Rechenzentrum – 15 PunkteISO 27001 Scope SOC-Betrieb / SIEM – 20 PunkteSOC 2 Typ 2 oder C5-Katalog – 25 PunkteITIL-Schulungsnachweise relevanter Mitarbeitender – 10 PunkteSouveräner Technologiestack: 1 Stack Pflicht; 2 Stacks 10 Punkte; > 2 Stacks 20 PunkteOCSF-Standard: Kompatibilität Pflicht; Anwendung 20 PunkteUse-Cases: < 75 Pflicht; 100–150 → 10 Punkte; > 150 → 20 PunkteUse-Case-Verteilung: < 10 Systeme Pflicht; 15–20 Systeme 10 Punkte; > 20 Systeme 20 PunkteUse-Case-Umsetzung: nur Detektion Pflicht; teilweise 10 Punkte; vollständig (Detektion, Reaktion MDR, SOAR) 20 Punkte

Qualifikationsschwelle und Auswahlverfahren

Mindestpunktzahl: 105 von 210 möglichen PunktenMaximal 3 Bieter werden für die Verhandlungsphase qualifiziertVerfahren: Verhandlungsverfahren mit Teilnahmewettbewerb nach § 17 VgV

Zuschlagskriterium

Alleiniges Zuschlagskriterium ist der Preis.

Referenzprojekte
mindestens 1, idealerweise 3 ReferenzenZeitraum: letzte 3 JahreVolumen: je Referenz mind. 100.000 € netto; Gesamt mind. 500.000 € netto

Vergleichbare Leistungen im Bereich Managed Security Services / SOC-Betrieb; mindestens 1, idealerweise 3 Referenzen aus den letzten 3 Jahren. Mindestens eine Referenz muss sich auf den Bereich Hochschulen beziehen. Umsatzvolumen pro Referenz mind. 100.000 € netto, Gesamtumsatz aller Referenzen mind. 500.000 € netto.

Universitäres/wissenschaftliches Umfeld ODER öffentlicher Auftraggeber ODER anderer Auftraggeber; Pflichtangaben pro Referenz: Auftraggeber, Auftragsjahr, Umsatzvolumen, Auftragsinhalt (mit Bezug zu den Leistungsanforderungen). Bei Nichterfüllung erfolgt Ausschluss vom Verfahren.

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
1–3Angebote erwartet
Median vergleichbarer Vergaben: rund 2 Angebote
Geringe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 53%4–10 · 28%11+ · 19%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 26 erledigt
Antragsunterlagen (Teilnahmeantrag)
Eignungsnachweise
Technische & personelle Mindestanforderungen
Zertifikate & Compliance (punktrelevant)
Fragen & Einreichung
Mit TendiGo
Finden Sie weitere passende Ausschreibungen und prüfen Sie mit KI, ob Ihr Unternehmen die Anforderungen erfüllt.
Zur Original-Ausschreibung

Auf einen Blick

Auftraggeber
Universität Hamburg | Vergabekammer bei der Behörde für Finanzen und Bezirke | Universität Hamburg - Strategischer Einkauf | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)
Anschrift
20148 Hamburg
Ort
20148 Hamburg
Kategorie
Hamburg
Veröffentlicht
Angebotsfrist
Auftraggeber-Website
uni-hamburg.de/

Erfüllungsort

Ort der Leistung
20148 Hamburg
Hamburg

Weitere Ausschreibungen Hamburg

Alle anzeigen

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit