TendiGo
Ausschreibungen Niedersachsen

Rahmenvertrag über 4 Jahre - Penetrationstests inkl. Beratungsdienstleistung

ÜSTRA Hannoversche Verkehrsbetriebe Aktiengesellschaft30159 Hannover, NiedersachsenVeröffentlicht:
Angebotsfrist: noch 16 Tage

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Es wird ein einheitlicher Rahmenvertrag über vier Jahre für die Vorbereitung, Durchführung und Nachbereitung von Penetrationstests einschließlich Beratungsleistungen ausgeschrieben.

Die Tests umfassen unter anderem externe Angriffe, Client- und Server-Systeme, IT-Infrastruktur, Web- und Geschäftsanwendungen, Code-Reviews und physische Schutzmaßnahmen. Bewerber müssen unter anderem qualifiziertes Personal, bis zu vier geeignete Referenzen und ein Pentest-Team mit Sitz in der EU oder im EWR nachweisen.

Die Teilnahmeanträge sind elektronisch über die Deutsche eVergabe einzureichen.

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Noch 16 Tage bis zur Angebotsfrist — 25. September 2026
HEUTE
Termin / FristJAN1900 JUL JAN1901 JUL JAN1902 JUL JAN1903 JUL JAN1904 JUL JAN1905 JUL JAN1906 JUL JAN1907 JUL JAN1908 JUL JAN1909 JUL JAN1910 JUL JAN1911 JUL JAN1912 JUL JAN1913 JUL JAN1914 JUL JAN1915 JUL JAN1916 JUL JAN1917 JUL JAN1918 JUL JAN1919 JUL JAN1920 JUL JAN1921 JUL JAN1922 JUL JAN1923 JUL JAN1924 JUL JAN1925 JUL JAN1926 JUL JAN1927 JUL JAN1928 JUL JAN1929 JUL JAN1930 JUL JAN1931 JUL JAN1932 JUL JAN1933 JUL JAN1934 JUL JAN1935 JUL JAN1936 JUL JAN1937 JUL JAN1938 JUL JAN1939 JUL JAN1940 JUL JAN1941 JUL JAN1942 JUL JAN1943 JUL JAN1944 JUL JAN1945 JUL JAN1946 JUL JAN1947 JUL JAN1948 JUL JAN1949 JUL JAN1950 JUL JAN1951 JUL JAN1952 JUL JAN1953 JUL JAN1954 JUL JAN1955 JUL JAN1956 JUL JAN1957 JUL JAN1958 JUL JAN1959 JUL JAN1960 JUL JAN1961 JUL JAN1962 JUL JAN1963 JUL JAN1964 JUL JAN1965 JUL JAN1966 JUL JAN1967 JUL JAN1968 JUL JAN1969 JUL JAN1970 JUL JAN1971 JUL JAN1972 JUL JAN1973 JUL JAN1974 JUL JAN1975 JUL JAN1976 JUL JAN1977 JUL JAN1978 JUL JAN1979 JUL JAN1980 JUL JAN1981 JUL JAN1982 JUL JAN1983 JUL JAN1984 JUL JAN1985 JUL JAN1986 JUL JAN1987 JUL JAN1988 JUL JAN1989 JUL JAN1990 JUL JAN1991 JUL JAN1992 JUL JAN1993 JUL JAN1994 JUL JAN1995 JUL JAN1996 JUL JAN1997 JUL JAN1998 JUL JAN1999 JUL JAN2000 JUL JAN2001 JUL JAN2002 JUL JAN2003 JUL JAN2004 JUL JAN2005 JUL JAN2006 JUL JAN2007 JUL JAN2008 JUL JAN2009 JUL JAN2010 JUL JAN2011 JUL JAN2012 JUL JAN2013 JUL JAN2014 JUL JAN2015 JUL JAN2016 JUL JAN2017 JUL JAN2018 JUL JAN2019 JUL JAN2020 JUL JAN2021 JUL JAN2022 JUL JAN2023 JUL JAN2024 JUL JAN2025 JUL JAN2026 JUL JAN2027 JUL JAN2028 JUL JAN2029 JUL JAN2030 JUL
Veröffentlichung24. Aug. 2026
Bieterfragen-Frist7. Sep. 2026
Angebotsfrist21. Sep. 2026
Bericht Erster Entwurfca. 1. Jan. 1900
Bericht Abschlussberichtca. 1. Jan. 1900
Ad-hoc-Bericht kritische Schwachstelleca. 1. Jan. 1900
Einzelauftragsbestätigungca. 1. Jan. 1900
Zahlungsfristca. 1. Jan. 1900
Vertragsbeginnca. 1. Nov. 2026
Rahmenvertrag Laufzeit1. Nov. 2026 – 31. Okt. 2030
Vertragslaufzeit Grundlaufzeitca. 1. Nov. 2026 – 31. Okt. 2028
Kündigungsfristca. 31. Juli 2028
Verlängerung 1ca. 1. Nov. 2028 – 31. Okt. 2029
Verlängerung 2ca. 1. Nov. 2029 – 31. Okt. 2030
Vertragsende31. Okt. 2030
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität3 Kriterien
Preis 30%Qualität 70%
  • Preiskriterium (P-Wert)30%

    Gesamtpreis fiktiver Pentest. Ermittlung des P-Werts über Verhältnis zum günstigsten Angebotspreis.

  • Leistungskriterien (L-Wert)70%

    Gesamtleistungsbewertung, ermittelt aus der Summe der erreichten Leistungspunkte im Verhältnis zur maximal erreichbaren Leistungspunktzahl (max. 40 Punkte = 20 Punkte Referenzen + 20 Punkte Präsentation).

Freie Verhältniswahl Preis/Leistung: Z-Wert = Gewichtung Preis × P-Wert + Gewichtung Leistung × L-Wert. P-Wert = (Günstigster Angebotspreis / Angebot Bieter) × 100. L-Wert = (Summe Punkte Bieter / max. erreichbare Leistungspunkte) × 100.

KI-Hinweis: Alle Zuschlagskriterien mit Gewichtungen und Bewertungsformel sind vollständig dokumentiert.

Leistungsumfang

Aus den Vergabeunterlagen

Beratung

Beratung zu den Möglichkeiten und Grenzen von IT-Sicherheitsuntersuchungen sowie zu organisatorischen und technischen Rahmenbedingungen und zu erwartendem Aufwand. Identifizierte Schwachstellen werden technisch erläutert und mit Verbesserungs- und Behebungseinschätzungen versehen.

Vorbereitung

Benennung einer zentralen Ansprechperson für Organisation und Koordination. Erstellung eines Ablauf- und Prüfplans mit Bezügen unter anderem zu ISECOM OSSTMM, OWASP WSTG, MITRE ATT&CK und BSI sowie rechtzeitige Mitteilung aller notwendigen Vorbereitungshandlungen.

Durchführung

Vollumfängliche Prüfungen nach aktuellem Stand von Technik und Forschung. Die Tests erfolgen mehrheitlich als White-Box-Untersuchungen; der Auftragnehmer stellt eigene Hard- und Software einschließlich Lizenzen bereit. Die Durchführung kann abhängig vom Szenario vor Ort oder remote erfolgen, umfasst regelmäßige Jour-fixes und Exploitation nur nach Rücksprache mit dem Auftraggeber.

Prüfszenarien

Mögliche Szenarien sind externe Angriffe mit Scans, OSINT und Tests exponierter Systeme; Assumed Breach von Mitarbeiter- und Admin-Clients; ausgewählte IT-Services, Netzwerke, Clients und Rechenzentren; Code-Reviews eigener Anwendungen; physische Schutzmaßnahmen; Geschäftsanwendungen wie ERP-, Personal- und Fahrkarten-Ticketsysteme sowie lokale oder cloudbasierte Webanwendungen.

Mögliche Prüfgegenstände

Die Prüfungen können Windows- und Linux-Systeme, Active Directory, Exchange und Outlook, Firewalls und Fernzugriff, IPS-, SIEM-, AV-, EDR- und NSM-Systeme, VMware, Microsoft Azure, Infor ERP, Identitäts- und Zwei-Faktor-Lösungen, Web-, Java- und JavaScript-Anwendungen, WebSphere, Tomcat, mobile Technologien sowie Telekommunikations- und Videokonferenztechnik umfassen. Die Aufzählung ist indikativ; Purple Teaming ist nicht vorgesehen.

Nachbereitung und Berichte

Erstellung eines deutschen, elektronischen Abschlussberichts mit allen sicherheitsrelevanten Ergebnissen, CVSS-Bewertung einschließlich Base Score und Vektoren, Verweisen auf bekannte Schwachstellen und Einschätzungen zu Minderung oder Behebung. Ergebnisse werden für technisches Personal und Management präsentiert. Ein erster Berichtsentwurf ist fünf, der finale Bericht zehn Arbeitstage nach Abschluss der Durchführungsphase vorzulegen; kritische Schwachstellen werden unabhängig von Arbeitstagen bis 17:00 Uhr MESZ am Folgetag gemeldet.

Einzelabrufe

Der Auftraggeber fordert einzelne Leistungen schriftlich ab. Die jeweiligen Fristen, Leistungsbeschreibungen und Service-Level-Vorgaben ergeben sich aus dem Einzelabruf und dem Rahmenvertrag. Änderungen oder Erweiterungen werden schriftlich abgestimmt.

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Unternehmensangaben

Vollständige allgemeine Unternehmensangaben einschließlich Rechtsform, Gründungsjahr, Anschrift, Webadresse, Ansprechpartner und Umsätzen in Deutschland sowie weltweit für 2022 bis 2024. Zusätzlich sind Angaben zum Head of Pentest Team, zu Pentest-Umsätzen und zur Anzahl der Pentest-Verträge in Deutschland und weltweit für 2022 bis 2024 erforderlich.

Leitung und Sprachkenntnisse

Benennung eines zentralen Ansprechpartners mit technischem Wissen, Kontaktdaten und mindestens C1-Deutschkenntnissen. Die Person übernimmt Kommunikation, Präsentation, Erklärung der Ergebnisse, Handlungsempfehlungen und die Qualitätsprüfung des Ergebnisberichts.

Personalausstattung und Qualifikation

Mindestens drei Mitarbeitende müssen jeweils eine Zertifizierung aus CISSP, OSCP oder OSWE nachweisen. Junior-Pentester benötigen mindestens zwei Jahre Berufserfahrung, Senior-Pentester mindestens fünf Jahre. Junioren und Senioren benötigen B2-Deutsch oder C1-Englisch, eine Informatik-Ausbildung oder einen vergleichbaren Cyber-Security-Schwerpunkt sowie passende Pen-Test-Zertifizierungen; Senioren müssen außerdem Mitglied in einem öffentlichen oder geschlossenen Gremium, Informationsverbund oder Verein sein.

Standort und Einsatz

Auftragnehmer und Pentest-Team müssen ihren Sitz innerhalb der EU oder des EWR haben. Die Leistungen werden in 30159 Hannover erbracht. Der Auftragnehmer muss Personal einsetzen, das im Vergabeverfahren vorgelegt wurde; ein Personaltausch bedarf der Einwilligung des Auftraggebers.

Referenzen

Einreichung von bis zu vier Referenzen unterschiedlicher Referenzkunden aus den letzten sechs Jahren ab 2020. Je Referenz sind Ansprechpartner, Projektbeschreibung, eigene Rolle, Prüfgegenstände, durchgeführte Szenarien, Sektor, Hauptstandort, Größe und Projektbeginn anzugeben. Eine Referenz muss mindestens fünf Prüfgegenstände und eine weitere mindestens drei Szenarioarten abdecken; zusammen müssen Infrastruktur beziehungsweise Perimeter, Client- und Server-Systeme sowie Web- und sonstige Anwendungen enthalten sein.

Präsentation

Vorstellung des Testansatzes und der Erfahrung mit Methodik, Team, Werkzeugen, Reporting, Erwartungen an den Auftraggeber und dem Umgang mit Nachunternehmern oder Bietergemeinschaften. Zusätzlich sind zwei reale Fallbeispiele zu einem externen Angriff und zu Privilege Escalation beziehungsweise Assumed Breach sowie ein geschwärzter Musterbericht vorzulegen.

Zuverlässigkeit und gesetzliche Pflichten

Erklärungen, dass kein Insolvenzverfahren eröffnet oder beantragt wurde, keine Liquidation stattfindet, keine schweren Verfehlungen oder Ausschlussgründe vorliegen, Steuern, Abgaben und Sozialversicherungsbeiträge ordnungsgemäß gezahlt wurden und keine vorsätzlich unzutreffenden Erklärungen abgegeben wurden. Außerdem sind die ordnungsgemäße Berufsgenossenschaftsmitgliedschaft und die Einhaltung der Mindestlohnpflichten zu bestätigen.

Ausschluss bei unvollständigen Angaben

Unvollständige allgemeine oder pentestspezifische Unternehmensangaben, ein unvollständiger CV des Leiters Pentest oder eine fehlende Projektbeschreibung bei Referenzen führen zum Ausschluss.

Versicherung und Vertraulichkeit

Bei Vertragsschluss ist eine marktübliche Industriehaftpflichtversicherung oder eine vergleichbare Versicherung aus einem EU-Mitgliedstaat nachzuweisen. Eingesetztes Personal ist vor Beginn schriftlich zur Vertraulichkeit zu verpflichten.

Referenzprojekte
1 ReferenzenZeitraum: letzte 6 Jahre ab 2020

Mindestens eine Referenz für Penetrationstests mit Prüferfahrung bei mindestens fünf der in Kapitel 7.3 genannten Prüfgegenstände

Projektbeschreibung mit eigener Rolle, den geprüften Objekten, Szenario, Ansprechpartner, Sektor, Standort, Größe und Projektbeginn

1 ReferenzenZeitraum: letzte 6 Jahre ab 2020

Mindestens eine Referenz für Penetrationstests mit Prüferfahrung bei mindestens drei der in Kapitel 4.2 genannten Arten von Penetrationstests

Angabe der durchgeführten Szenarien sowie Projektbeschreibung, eigener Rolle, Ansprechpartner, Sektor, Standort, Größe und Projektbeginn

als Mindestbedingung durch alle Referenzen zusammen ReferenzenZeitraum: letzte 6 Jahre ab 2020

Gemeinsame Abdeckung eines Penetrationstests einer RZ- oder IT-Infrastruktur auf Basis einer Perimeteranalyse und anderer Quellen

Beispiele für Prüfobjekte sind WAN-Anbindung, VPN-Gateways, Firewalls und Web-Proxy

als Mindestbedingung durch alle Referenzen zusammen ReferenzenZeitraum: letzte 6 Jahre ab 2020

Gemeinsame Abdeckung eines Penetrationstests auf Client- und Server-Objekte auf Basis von Account-Privilege-Escalation, vorhandenen Schwachstellen und anderer Quellen

Beispiele für Prüfobjekte sind Windows-Arbeitsplätze, Unix- und Windows-Server, SAP-, Datenbank- und Web-Server

als Mindestbedingung durch alle Referenzen zusammen ReferenzenZeitraum: letzte 6 Jahre ab 2020

Gemeinsame Abdeckung eines Penetrationstests auf Web- und sonstige Anwendungen auf Basis vorhandener Schwachstellen und anderer Quellen

Beschreibung der geprüften Anwendungen und der durchgeführten Testszenarien

bis zu 4 insgesamt ReferenzenZeitraum: letzte 6 Jahre ab 2020

Optionale weitere Referenzen von unterschiedlichen Referenzkunden

Jede Referenz wird mit bis zu 5 Punkten bewertet; insgesamt sind höchstens 20 Punkte möglich

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
1–3Angebote erwartet
Median vergleichbarer Vergaben: rund 2 Angebote
Geringe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 44%4–10 · 31%11+ · 25%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 29 erledigt
Teilnahmeantrag und Unternehmensangaben
Eignung und Personal
Referenzen und Präsentation
Leistungs- und Preisangaben
Erklärungen und Nachweise
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie einmal pro Woche die neuen Vergabeverfahren dieser Branche per E-Mail.
Bitte geschäftliche E-Mail-Adresse (name@ihrefirma.de). Private Anbieter wie Gmail oder GMX können wir nicht benachrichtigen.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
ÜSTRA Hannoversche Verkehrsbetriebe Aktiengesellschaft
Ort
30159 Hannover, Niedersachsen
Kategorie
Niedersachsen
Veröffentlicht
Angebotsfrist

Erfüllungsort

Ort der Leistung
30159 Hannover
Niedersachsen

Weitere Ausschreibungen Niedersachsen

Alle anzeigen

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit