TendiGo
Ausschreibungen Schleswig-Holstein

Rahmenvereinbarung Unterstützung im Themenbereich IT-Security

Gebäudemanagement Schleswig-Holstein AöR, Fachbereich 412 | Vergabekammer Schleswig-Holstein | Investitionsbank Schleswig-HolsteinKiel, Schleswig-HolsteinVeröffentlicht:
Angebotsfrist:

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Die Investitionsbank Schleswig-Holstein (IB.SH) lässt über das Gebäudemanagement Schleswig-Holstein (GMSH) eine Rahmenvereinbarung mit drei IT-Dienstleistern für technische und organisatorische Unterstützung im Bereich IT-Security/Cyber Security ausschreiben. Die Leistungen werden über Mini-Wettbewerbe unter den Rahmenvereinbarungspartnern abgerufen.

Was wird gemacht: Beratung, Konzeption, Überwachung und operative Unterstützung in IT-Sicherheitsfragen – von Sicherheitsarchitektur über Schwachstellen- und Incident-Management bis zu Audits und Sensibilisierung.

Volumen: Maximal 6.000 Personentage über 4 Jahre (ca. 1.250/Jahr), Mischung aus Vor-Ort-Einsätzen in Kiel und Remote.

Verfahren: Verhandlungsverfahren mit Teilnahmewettbewerb, zunächst Teilnahmeantrag (Phase 1, mind. 700/1.000 Punkte), dann Angebotsabgabe (Phase 2) für die besten 4 Bewerber, Zuschlag an die Top 3.

Frist Teilnahmeantrag: 12.10.2026

Ausschreibung ansehen ↗

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Aktive Ausschreibung
Termin / FristSEP2026 MÄR SEP MÄR SEP MÄR SEP MÄR SEP
Veröffentlichung25. Sep. 2026
Teilnahmefrist12. Okt. 2026
Bieterfragen-Frist24. Nov. 2026
Angebotsfrist30. Nov. 2026
Bindefrist30. Nov. 2026 – 28. Feb. 2027
Verhandlungsgesprächeca. 14. Dez. – 20. Dez. 2026
Vertragsbeginn1. Feb. 2027
Rahmenvertrag Laufzeit1. Feb. 2027 – 31. Jan. 2031
Vertragsende31. Jan. 2031
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität4 Kriterien
Preis 30%Qualität 70%
  • Preis30%

    Mit dem Angebot ist das vollständig ausgefüllte Preisblatt einzureichen (Formblatt, zwingend im Excel-Format .xlsx). Das preisgünstigste Angebot erhält 300 Punkte; übrige Bieter erhalten einen anteiligen Punktabzug entsprechend der prozentualen preislichen Abweichung.

  • Organisation, Qualifikation und Erfahrung des mit der Ausführung des Auftrags betrauten Personals50%

    Darstellung der Organisation, Qualifikation und Erfahrung des eingesetzten Personals (i.S.d. § 58 Abs. 2 Nr. 2 VgV). Bewertet werden u.a. Studium/Berufserfahrung, IT-Security-Erfahrungen (Standards, regulatorisches Bankenumfeld, Bedrohungslagen, IT-Security-Maßnahmen, Resilienzen). Max. 460 Punkte in der Bewertungsmatrix.

  • Qualität des Konzeptes10%

    Qualität des Konzeptes: Zusammensetzung und Organisation des Teams, Vertretungsregelungen, Darstellung der Personalkapazitäten (Personalreserve), Darstellung der Weiterqualifikation des einzusetzenden Personals, Gesamteindruck des Konzeptes sowie Berücksichtigung des Datenschutz-/Sicherheitskonzeptes mit technisch-organisatorischen Maßnahmen (TOMs).

  • Präsentation des Angebotes im Verhandlungsgespräch10%

    Präsentation des Angebotes im Rahmen des Verhandlungsgespräches: Moderationskompetenz, Professionalität, Adressatenorientierung, Beantwortung von Fragen, Präsentationsunterlagen.

Preis: preisgünstigstes Angebot erhält max. 300 Punkte; Punktabzug für übrige Bieter = (Preisdifferenz zum Bestbieter × Höchstpunktzahl 300) : Preis Bestbieter. Qualität: abgestufte Bewertungsmäßstäbe je Kriterium (1/13/25/38/50 bzw. 1/30/60/90/120 bzw. 1/60/120/180/240 Punkte).

KI-Hinweis: Zuschlagskriterien und Gewichtungen sind in Bekanntmachung und Bewertungsmatrix (inkl. Änderungspaket vom 25.09.2026) konsistent und vollständig angegeben.

Leistungsumfang

Aus den Vergabeunterlagen

Übergeordnete Aufgaben IT-Security

Unterstützung in technischen und technisch-organisatorischen Belangen der IT-Security/Cyber Security auf Grundlage vorgegebener Strategien, Policies, Rollen und VerantwortlichkeitenErarbeitung, Konkretisierung, Aktualisierung und Überwachung technischer IT-Security-Standards, technischer Vorgaben, Betriebsprozesse, Runbooks und UmsetzungsrichtlinienRisikobasierte Bewertung, Klassifizierung und Umsetzungsbegleitung technischer IT-Security-Anforderungen aus Betrieb, Change Management, Projekten, Architektur, Dienstleistersteuerung, regulatorischen Anforderungen und internen Richtlinien

Technische Sicherheitsmaßnahmen und Architektur

Initiierung, Bewertung, Umsetzung und Nachverfolgung betrieblicher Sicherheitsmaßnahmen für IT-Infrastrukturen, Anwendungen, Plattformen und Endgeräte – inkl. On-Premises, Private/Public/Hybrid/Multi-Cloud sowie SaaS/PaaS/IaaSNetzwerk-/Zonenkonzepte, Segmentierung, Firewalling, Verschlüsselung, PKI, DNSSEC, Proxy/Gateway-Dienste, IAM/PAM, Endpoint Security, Server-/Client-Härtung, Container/Kubernetes-Security, API-SecurityVeranlassung, Begleitung und Bewertung von Schwachstellenanalysen, Penetrationstests, technischen Security Reviews, Härtungsprüfungen, Red-/Purple-Team-ÜbungenBeobachtung und Bewertung externer Meldungen zu Schwachstellen, Bedrohungen und Angriffsmustern

Monitoring, Detection und Incident Response

Security Monitoring, Logging, SIEM/SOC: Anforderungsdefinition, Log-Source-Onboarding, Use-Case-Design, Alert-Tuning, Detection Engineering, SOC-Provider-Steuerung, Triage, Playbooks, ReportingTechnische Unterstützung bei IT-Sicherheitsvorfällen (Incident Response): Behandlung, Eindämmung, Analyse, Dokumentation und Nachbereitung; Schnittstellen zu Incident-, Problem-, Change-, Notfall- und DienstleistermanagementEDR/XDR, IDS/IPS, SOAR, Threat Intelligence als Themenfelder

Resilienz, Audits und regulatorische Zuarbeit

Unterstützung bei technischer IT-Sicherheit, digitaler operationaler Resilienz, Wiederanlauf- und Wiederherstellungsfähigkeit, Fortführbarkeit kritischer IT-ServicesTechnische Zuarbeit zu Szenarioanalysen, Notfallübungen, Ersatzverfahren, Fallback-/Exit-Szenarien und MaßnahmenFachlich-technische Kontrolle von Dienstleisterreports, Sicherheitsnachweisen, MaßnahmenplänenPflege, Aktualisierung und Qualitätssicherung technischer IT-Security-Dokumentationen, Runbooks, SicherheitskonzepteFachlich-technische Zuarbeit bei Prüfungen, Audits, Revisionen und regulatorischen Nachweisen (keine originären Prüfungs-/Revisionsfunktionen)Unterstützung des Datenschutzbeauftragten und Informationssicherheitsbeauftragten in technischen FragestellungenDurchführung von Sensibilisierungsmaßnahmen für Mitarbeitende zum Thema IT-Sicherheit

Mengengerüst, Einsatzmodell und Kapazitäten

Höchstmenge: 6.000 Personentage über die Gesamtlaufzeit (Vertrag endet automatisch bei Erreichen)Erwarteter jährlicher Aufwand: ca. 1.250 PersonentageKein Anspruch auf Abnahme einer MindestmengeMischung aus Vor-Ort-Einsätzen (ca. 60 %, Kiel) und Remote (ca. 40 %); erhöhter Vor-Ort-Bedarf bei Incidents, Projekten, Prüfungen oder EinarbeitungLeistungserbringung Mo–Fr

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Persönliche und fachliche Mindestanforderungen an das eingesetzte Personal (KO-Kriterien)

Diese Anforderungen müssen vom angebotenen Personal erfüllt werden – bei Nichterfüllung erfolgt Ausschluss des Angebots:

Berufliche Qualifikation: Erfolgreich abgeschlossenes Studium der Informatik, Wirtschaftsinformatik, IT-Sicherheit oder vergleichbar; alternativ Ausbildung (z. B. IT-Systemkaufmann, Informationselektroniker) mit mindestens 3 Jahren Berufserfahrung im Bereich IT-SicherheitBerufserfahrung: Mindestens 3 Jahre in technischen oder technisch-organisatorischen IT-Security-RollenInfrastruktur-Erfahrung: Absicherung von On-Premises-, Cloud- und hybriden Infrastrukturen; technische Umsetzung regulatorischer und interner IT-Security-AnforderungenStandards/Kenntnisse: Nachweis (über Zertifizierungen oder Projekterfahrung) zu BSI IT-Grundschutz, CIS Controls/CIS Benchmarks, ISO/IEC 27001/27002, NIST Cybersecurity Framework

Wirtschaftliche und finanzielle Leistungsfähigkeit (Phase 1)

DSGV-/RSU-Corporate-Rating: Ratingnote nicht schlechter als 12 (KO-Schwelle); Bewertung mit bis zu 200 Punkten (Rating 1 = 200 Punkte, Rating 11 = 1 Punkt; bei Note > 11 = 0 Punkte und Ausschluss)(Konzern-)Jahresabschluss 2025: KO-Kriterium, bei Nicht-Vorlage AusschlussBetriebshaftpflichtversicherung: Mindestens 4 Mio. € pro Schadensfall für Personen-, Sach- und Vermögensschäden (KO-Kriterium)

Technische und berufliche Leistungsfähigkeit (Phase 1)

Fachliche Qualifikation / Know-how: Beschreibung von Leistungsspektrum, Positionierung am Markt, Umfang/Art/Relevanz der Leistungspalette IT-Security – bis zu 360 Punkte (Bewertungsstufen: sehr hoch = 360, hoch = 270, durchschnittlich = 180, gering = 90, unzureichend = 1)Referenzen: Mindestens 3 vergleichbare Referenzen aus dem Banken-/Förderbankenumfeld der Jahre 2023–2025 mit den geforderten PflichtangabenRessourcenverfügbarkeit über die Vertragslaufzeit: Eigenerklärung (KO-Kriterium)Qualitätssicherungs- und Qualitätsmanagementmaßnahmen: max. 10 DIN-A4-Seiten, bis zu 220 PunkteBewertet werden u. a.: bankfachliche IT-Rahmenbedingungen und aufsichtsrechtliche Anforderungen (MaRisk, DORA), Vulnerability Management, SIEM/SOC, technische Sicherheitsmaßnahmen, digitale Resilienz, Verfügbarkeiten der angebotenen Kapazitäten, Gesamteindruck des Konzepts, Datenschutz- und Sicherheitskonzept (TOMs)

Weitere Eignungsanforderungen (Phase 1)

Nachhaltigkeit im Unternehmen (Arbeitswege, Fortbildung, flexible Arbeitsmodelle, Mobilität, Energiemaßnahmen): bis zu 70 PunkteGestaltung der Teilnahmeunterlagen und Unternehmensdarstellung (Name, Anschrift, Rechtsform, Eigentümerstruktur, organisatorischer Aufbau, Unternehmensgröße, Personal, Standorte, Gründungsdatum, Historie, Kontaktdaten, UID-Nr., Bankverbindung, Leistungsportfolio, relevante Kunden): bis zu 150 PunkteDatenschutz- und Sicherheitskonzept (TOMs): im Antwortenkatalog als Phase-1-Kriterium gelöscht; mit dem ANGEBOT (Phase 2) einzureichen

Auswahlgrenze: Für Phase 2 werden nur die Plätze 1–4 mit mindestens 700 von 1.000 möglichen Punkten zugelassen; bei Punktegleichheit auf Platz 4 entscheidet das Los.

Pflicht-Eigenerklärungen und Ausschlussgründe (Phase 1)

Diese Erklärungen sind ohne Bewertung zwingend einzureichen:

Eintragung im Berufs- oder HandelsregisterFormblatt EU-Sanktionen Russland (Art. 5k VO (EU) 833/2014)Erfüllung der Mindestanforderungen der LeistungsbeschreibungWettbewerbsregister (keine negativen Eintragungen)Keine Kartellabreden/Preisbindungen; Ausschluss eigener AGB-WirkungKeine Ausschlussgründe nach §§ 123, 124, 126, 158 GWB; ggf. Selbstreinigung nach § 125 GWBEinhaltung Mindestlohngesetz (MiLoG) inkl. Subunternehmer und deren NachunternehmerBei Bietergemeinschaften: Erklärung aller Mitglieder zur Bildung einer Arbeitsgemeinschaft im Auftragsfall, Benennung eines KonsortialführersBei Eignungsleihe: Haftungserklärung zusammen mit Verpflichtungserklärung

Zuschlagskriterien (Phase 2 – Angebotswertung)

Die endgültige Angebotswertung erfolgt in Phase 2 mit folgender Gewichtung (insgesamt 1.000 Punkte):

Preis: 30 % (bis 300 Punkte)Organisation, Qualifikation und Erfahrung des Personals: 50 % (bis 500 Punkte) — u. a. Kenntnisse im regulatorischen Bankenumfeld (MaRisk, DORA), Bedrohungslage-Bewertung, IT-Security-Maßnahmen, übergeordnete ResilienzenQualität des Konzeptes: 10 % — Vertretungs-/Verfügbarkeitskonzept, Gesamteindruck, Datenschutz-/Sicherheitskonzept (TOMs)Präsentation des Angebots: 10 % (bis 100 Punkte) — Moderationskompetenz, Professionalität, Adressatenorientierung, Fragenbeantwortung, Präsentationsunterlagen

Zuschlag: Maximal die Bieter auf den Plätzen 1–3 erhalten den Zuschlag. Bei Punktgleichheit entscheidet die höhere Punktzahl im Kriterium „Organisation, Qualifikation und Erfahrung des Personals", bei erneuter Gleichheit das Los.

Hinweis: Keine Nachverhandlung vorgesehen; keine Nachforderung von leistungsbezogenen Unterlagen, die die Wirtschaftlichkeitsbewertung betreffen.

Referenzprojekte
3 ReferenzenZeitraum: 2023–2025 (letzte drei Jahre; auch vor 2023 begonnene oder in 2026 fortgeführte Projekte zulässig, wenn wesentliche Leistungen im Zeitraum 2023–2025 erbracht wurden; Referenzen nach 2025 ebenfalls zulässig, wenn für die ausgeschriebene Leistung relevant)Volumen: nicht spezifiziert

Mindestens 3 geeignete Referenzen über IT-Security-Dienstleistungen, vorzugsweise im Banken- und Förderbankenumfeld

Stichwortartige Beschreibung (Gegenstand, Leistungsspektrum), Leistungszeitraum, Auftraggeber inkl. Ansprechperson mit Kontaktdaten (Adresse, Telefon) oder Referenzschreiben, Auftragsumfang; EU-Mitgliedstaaten-Referenzen gleichwertig; Referenzen verbundener Konzernunternehmen sowie anonymisierte Referenzen nicht zulässig; bei Bietergemeinschaft gemeinsamer Nachweis möglich

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
1–3Angebote erwartet
Median vergleichbarer Vergaben: rund 2 Angebote
Geringe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 40%4–10 · 31%11+ · 30%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 30 erledigt
Formale Nachweise & Eigenerklärungen (Teilnahmeantrag – Phase 1)
Fachliche Eignung (Teilnahmeantrag – Phase 1)
Angebotsunterlagen (Phase 2 – nach Aufforderung)
Zusätzliche Formblätter/Anlagen (Phase 2)
Mit TendiGo
Finden Sie weitere passende Ausschreibungen und prüfen Sie mit KI, ob Ihr Unternehmen die Anforderungen erfüllt.
Zur Original-Ausschreibung ↗

Auf einen Blick

Auftraggeber
Gebäudemanagement Schleswig-Holstein AöR, Fachbereich 412 | Vergabekammer Schleswig-Holstein | Investitionsbank Schleswig-Holstein
Anschrift
24103 Kiel
Ort
24143 Kiel
Kategorie
Schleswig-Holstein
Veröffentlicht
Angebotsfrist
—
Auftraggeber-Website
www.e-vergabe-sh.de ↗

Erfüllungsort

Ort der Leistung
24143 Kiel
Schleswig-Holstein

Weitere Ausschreibungen Schleswig-Holstein

Alle anzeigen →
Schleswig-Holstein

Instandsetzung BW L288/Schleusenwettern (2222506)

Landesbetrieb Straßenbau und Verkehr Schleswig-Holstein (LBV-SH) · KollmarFrist:
Schleswig-Holstein

Attraktivierung Promenadenabschnitt Neustadt in Holstein, Objektplanung Ingenieurbauwerke

Vergabekammer beim Ministerium für Wirtschaft, Verkehr, Arbeit, Technologie und Tourismus des Landes Schleswig-Holstein | Gebäudemanagement Schleswig-Holstein AöR | Stadt Neustadt in Holstein, Amt 5: Tourismus - Service · Neustadt in HolsteinFrist:
Schleswig-Holstein

LEA-SH Neubau Forschungs- und Laborgebäude - Totalunternehmervergabe

F&E GmbH | Drees & Sommer SE | Vergabekammer Schleswig-Holstein beim Ministerium für Wirtschaft, Verkehr, Arbeit und Technologie und Tourismus · Kiel-Neumühlen-DietrichsdorfFrist:
Schleswig-Holstein

Rahmenvereinbarung zur einmaligen Prüfung der ortsfesten elektrischen Anlagen nach DGUV V4 in diversen Liegenschaften in Schleswig-Holstein

Gebäudemanagement Schleswig-Holstein AöR, Fachbereich 412 | Vergabekammer Schleswig-Holstein | Vergabeprüfstelle Gebäudemanagement Schleswig-Holstein AöR, SB 812 | Land Schleswig-Holstein vertreten durch die Gebäudemanagement Schleswig-Holstein AöR · KielFrist:
Schleswig-Holstein

Hardware für hybride Videokonferenzen

Vergabekammer Schleswig-Holstein | IT-Verbund Schleswig-Holstein (ITV.SH) AöR · Schleswig-HolsteinFrist:
Schleswig-Holstein

11-400-26-171; Zimmer- und Dacharbeiten - Neubau Kita Brande-Hörnerkirchen

Kreis Pinneberg, Zentrale Vergabestelle | Vergabekammer Schleswig – Holstein · ElmshornFrist:

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit