Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenEs wird ein einheitlicher Rahmenvertrag über vier Jahre für die Vorbereitung, Durchführung und Nachbereitung von Penetrationstests einschließlich Beratungsleistungen ausgeschrieben.
Die Tests umfassen unter anderem externe Angriffe, Client- und Server-Systeme, IT-Infrastruktur, Web- und Geschäftsanwendungen, Code-Reviews und physische Schutzmaßnahmen. Bewerber müssen unter anderem qualifiziertes Personal, bis zu vier geeignete Referenzen und ein Pentest-Team mit Sitz in der EU oder im EWR nachweisen.
Die Teilnahmeanträge sind elektronisch über die Deutsche eVergabe einzureichen.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preiskriterium (P-Wert)30%
Gesamtpreis fiktiver Pentest. Ermittlung des P-Werts über Verhältnis zum günstigsten Angebotspreis.
- Leistungskriterien (L-Wert)70%
Gesamtleistungsbewertung, ermittelt aus der Summe der erreichten Leistungspunkte im Verhältnis zur maximal erreichbaren Leistungspunktzahl (max. 40 Punkte = 20 Punkte Referenzen + 20 Punkte Präsentation).
Freie Verhältniswahl Preis/Leistung: Z-Wert = Gewichtung Preis × P-Wert + Gewichtung Leistung × L-Wert. P-Wert = (Günstigster Angebotspreis / Angebot Bieter) × 100. L-Wert = (Summe Punkte Bieter / max. erreichbare Leistungspunkte) × 100.
Leistungsumfang
Aus den VergabeunterlagenBeratung
Beratung zu den Möglichkeiten und Grenzen von IT-Sicherheitsuntersuchungen sowie zu organisatorischen und technischen Rahmenbedingungen und zu erwartendem Aufwand. Identifizierte Schwachstellen werden technisch erläutert und mit Verbesserungs- und Behebungseinschätzungen versehen.
Vorbereitung
Benennung einer zentralen Ansprechperson für Organisation und Koordination. Erstellung eines Ablauf- und Prüfplans mit Bezügen unter anderem zu ISECOM OSSTMM, OWASP WSTG, MITRE ATT&CK und BSI sowie rechtzeitige Mitteilung aller notwendigen Vorbereitungshandlungen.
Durchführung
Vollumfängliche Prüfungen nach aktuellem Stand von Technik und Forschung. Die Tests erfolgen mehrheitlich als White-Box-Untersuchungen; der Auftragnehmer stellt eigene Hard- und Software einschließlich Lizenzen bereit. Die Durchführung kann abhängig vom Szenario vor Ort oder remote erfolgen, umfasst regelmäßige Jour-fixes und Exploitation nur nach Rücksprache mit dem Auftraggeber.
Prüfszenarien
Mögliche Szenarien sind externe Angriffe mit Scans, OSINT und Tests exponierter Systeme; Assumed Breach von Mitarbeiter- und Admin-Clients; ausgewählte IT-Services, Netzwerke, Clients und Rechenzentren; Code-Reviews eigener Anwendungen; physische Schutzmaßnahmen; Geschäftsanwendungen wie ERP-, Personal- und Fahrkarten-Ticketsysteme sowie lokale oder cloudbasierte Webanwendungen.
Mögliche Prüfgegenstände
Die Prüfungen können Windows- und Linux-Systeme, Active Directory, Exchange und Outlook, Firewalls und Fernzugriff, IPS-, SIEM-, AV-, EDR- und NSM-Systeme, VMware, Microsoft Azure, Infor ERP, Identitäts- und Zwei-Faktor-Lösungen, Web-, Java- und JavaScript-Anwendungen, WebSphere, Tomcat, mobile Technologien sowie Telekommunikations- und Videokonferenztechnik umfassen. Die Aufzählung ist indikativ; Purple Teaming ist nicht vorgesehen.
Nachbereitung und Berichte
Erstellung eines deutschen, elektronischen Abschlussberichts mit allen sicherheitsrelevanten Ergebnissen, CVSS-Bewertung einschließlich Base Score und Vektoren, Verweisen auf bekannte Schwachstellen und Einschätzungen zu Minderung oder Behebung. Ergebnisse werden für technisches Personal und Management präsentiert. Ein erster Berichtsentwurf ist fünf, der finale Bericht zehn Arbeitstage nach Abschluss der Durchführungsphase vorzulegen; kritische Schwachstellen werden unabhängig von Arbeitstagen bis 17:00 Uhr MESZ am Folgetag gemeldet.
Einzelabrufe
Der Auftraggeber fordert einzelne Leistungen schriftlich ab. Die jeweiligen Fristen, Leistungsbeschreibungen und Service-Level-Vorgaben ergeben sich aus dem Einzelabruf und dem Rahmenvertrag. Änderungen oder Erweiterungen werden schriftlich abgestimmt.
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenUnternehmensangaben
Vollständige allgemeine Unternehmensangaben einschließlich Rechtsform, Gründungsjahr, Anschrift, Webadresse, Ansprechpartner und Umsätzen in Deutschland sowie weltweit für 2022 bis 2024. Zusätzlich sind Angaben zum Head of Pentest Team, zu Pentest-Umsätzen und zur Anzahl der Pentest-Verträge in Deutschland und weltweit für 2022 bis 2024 erforderlich.
Leitung und Sprachkenntnisse
Benennung eines zentralen Ansprechpartners mit technischem Wissen, Kontaktdaten und mindestens C1-Deutschkenntnissen. Die Person übernimmt Kommunikation, Präsentation, Erklärung der Ergebnisse, Handlungsempfehlungen und die Qualitätsprüfung des Ergebnisberichts.
Personalausstattung und Qualifikation
Mindestens drei Mitarbeitende müssen jeweils eine Zertifizierung aus CISSP, OSCP oder OSWE nachweisen. Junior-Pentester benötigen mindestens zwei Jahre Berufserfahrung, Senior-Pentester mindestens fünf Jahre. Junioren und Senioren benötigen B2-Deutsch oder C1-Englisch, eine Informatik-Ausbildung oder einen vergleichbaren Cyber-Security-Schwerpunkt sowie passende Pen-Test-Zertifizierungen; Senioren müssen außerdem Mitglied in einem öffentlichen oder geschlossenen Gremium, Informationsverbund oder Verein sein.
Standort und Einsatz
Auftragnehmer und Pentest-Team müssen ihren Sitz innerhalb der EU oder des EWR haben. Die Leistungen werden in 30159 Hannover erbracht. Der Auftragnehmer muss Personal einsetzen, das im Vergabeverfahren vorgelegt wurde; ein Personaltausch bedarf der Einwilligung des Auftraggebers.
Referenzen
Einreichung von bis zu vier Referenzen unterschiedlicher Referenzkunden aus den letzten sechs Jahren ab 2020. Je Referenz sind Ansprechpartner, Projektbeschreibung, eigene Rolle, Prüfgegenstände, durchgeführte Szenarien, Sektor, Hauptstandort, Größe und Projektbeginn anzugeben. Eine Referenz muss mindestens fünf Prüfgegenstände und eine weitere mindestens drei Szenarioarten abdecken; zusammen müssen Infrastruktur beziehungsweise Perimeter, Client- und Server-Systeme sowie Web- und sonstige Anwendungen enthalten sein.
Präsentation
Vorstellung des Testansatzes und der Erfahrung mit Methodik, Team, Werkzeugen, Reporting, Erwartungen an den Auftraggeber und dem Umgang mit Nachunternehmern oder Bietergemeinschaften. Zusätzlich sind zwei reale Fallbeispiele zu einem externen Angriff und zu Privilege Escalation beziehungsweise Assumed Breach sowie ein geschwärzter Musterbericht vorzulegen.
Zuverlässigkeit und gesetzliche Pflichten
Erklärungen, dass kein Insolvenzverfahren eröffnet oder beantragt wurde, keine Liquidation stattfindet, keine schweren Verfehlungen oder Ausschlussgründe vorliegen, Steuern, Abgaben und Sozialversicherungsbeiträge ordnungsgemäß gezahlt wurden und keine vorsätzlich unzutreffenden Erklärungen abgegeben wurden. Außerdem sind die ordnungsgemäße Berufsgenossenschaftsmitgliedschaft und die Einhaltung der Mindestlohnpflichten zu bestätigen.
Ausschluss bei unvollständigen Angaben
Unvollständige allgemeine oder pentestspezifische Unternehmensangaben, ein unvollständiger CV des Leiters Pentest oder eine fehlende Projektbeschreibung bei Referenzen führen zum Ausschluss.
Versicherung und Vertraulichkeit
Bei Vertragsschluss ist eine marktübliche Industriehaftpflichtversicherung oder eine vergleichbare Versicherung aus einem EU-Mitgliedstaat nachzuweisen. Eingesetztes Personal ist vor Beginn schriftlich zur Vertraulichkeit zu verpflichten.
Mindestens eine Referenz für Penetrationstests mit Prüferfahrung bei mindestens fünf der in Kapitel 7.3 genannten Prüfgegenstände
Projektbeschreibung mit eigener Rolle, den geprüften Objekten, Szenario, Ansprechpartner, Sektor, Standort, Größe und Projektbeginn
Mindestens eine Referenz für Penetrationstests mit Prüferfahrung bei mindestens drei der in Kapitel 4.2 genannten Arten von Penetrationstests
Angabe der durchgeführten Szenarien sowie Projektbeschreibung, eigener Rolle, Ansprechpartner, Sektor, Standort, Größe und Projektbeginn
Gemeinsame Abdeckung eines Penetrationstests einer RZ- oder IT-Infrastruktur auf Basis einer Perimeteranalyse und anderer Quellen
Beispiele für Prüfobjekte sind WAN-Anbindung, VPN-Gateways, Firewalls und Web-Proxy
Gemeinsame Abdeckung eines Penetrationstests auf Client- und Server-Objekte auf Basis von Account-Privilege-Escalation, vorhandenen Schwachstellen und anderer Quellen
Beispiele für Prüfobjekte sind Windows-Arbeitsplätze, Unix- und Windows-Server, SAP-, Datenbank- und Web-Server
Gemeinsame Abdeckung eines Penetrationstests auf Web- und sonstige Anwendungen auf Basis vorhandener Schwachstellen und anderer Quellen
Beschreibung der geprüften Anwendungen und der durchgeführten Testszenarien
Optionale weitere Referenzen von unterschiedlichen Referenzkunden
Jede Referenz wird mit bis zu 5 Punkten bewertet; insgesamt sind höchstens 20 Punkte möglich