Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDie EnBW (Energie Baden-Württemberg AG) sucht einen Dienstleister, der ihren Außenperimeter dauerhaft überwacht. Dazu gehören alle aus dem Internet erreichbaren Systeme der EnBW AG und ihrer Mehrheitsbeteiligungen sowie registrierte Domains und IP-Adressbereiche.
Der Auftragnehmer muss kontinuierlich manuelle Angriffssimulationen durchführen, neu bekannt gewordene Schwachstellen prüfen und manuell validieren sowie das Darknet auf Zugangsdaten zu EnBW-Systemen überwachen. Validierte Funde sind über einen vereinbarten Kommunikationsweg zu melden.
Das Verfahren ist ein Verhandlungsverfahren mit Teilnahmewettbewerb. Die initiale Teilnahmefrist endet am 23.07.2026, 11:00 Uhr. Die Vertragslaufzeit beträgt 36 Monate (01.12.2026 – 30.11.2029) mit Verlängerungsoption.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preis95%
Angebotspreis. Günstigstes Angebot erhält 100 Punkte, weitere Angebote erhalten linear abgestuft weniger Punkte basierend auf dem prozentualen Preisabstand.
- Akzeptanz des Vertrags5%
Bewertet den Grad der Akzeptanz des vorgelegten Vertrags bzw. den Umfang der vom Bieter eingereichten Änderungsforderungen. Volle Punktzahl bei Verzicht auf Änderungen oder ausschließlich vorteilhaften/rechtlich alternativlosen Änderungen. Bewertung in 20-Punkte-Schritten.
Preis: Linear über Punkte - günstigstes Angebot erhält 100 Punkte, jedes weitere Angebot erhält 100 Punkte minus prozentualem preislichem Abstand zum günstigsten Angebot. Ab doppeltem Preis des Bestangebots: 0 Punkte. Akzeptanz des Vertrags: Bewertung in 20-Punkte-Schritten (100-80-60-40-20-0) nach objektiver Attraktivität des Inhalts, nicht in Relation zu Wettbewerbern.
Leistungsumfang
Aus den VergabeunterlagenÜberwachung des Außenperimeters
Der Auftragnehmer überwacht dauerhaft den Außenperimeter der EnBW. Zum Umfang gehören:
Die Angriffsoberfläche wird fortlaufend eigenständig erfasst und aktualisiert – ohne Mithilfe des Auftraggebers. Auch Assets, die Tochterunternehmen zugeordnet werden können, werden selbstständig identifiziert und aufgenommen.
Angriffssimulationen und Schwachstellenprüfung
Die ASM-Dienstleistung umfasst manuelle und automatische kontinuierliche Angriffssimulationen gegen die überwachten Systeme. Dabei werden sowohl bekannte Schwachstellen regelmäßig überprüft als auch neu bekannt gewordene Schwachstellen untersucht.
Erkannte Ergebnisse werden manuell durch Experten validiert, bevor sie gemeldet werden. Die Revalidierung bestehender Schwachstellen erfolgt mindestens zweimal pro Monat.
Darknet-Überwachung
Der Auftragnehmer prüft öffentliche und nicht-öffentliche Darknet-Quellen auf Zugangsdaten zu EnBW-Systemen und EnBW-Accounts sowie auf relevante Gefährdungslagen. Erkenntnisse werden manuell validiert und über den vereinbarten Kommunikationsweg gemeldet.
Meldungen, Reporting und Kommunikation
Sprache und Ansprechpartner
Eigenständige Durchführung und Ressourcen
Passwortprüfung
Zusätzlich werden öffentlich zugängliche Authentifizierungssysteme der EnBW auf schwache oder leicht erratbare Kennwörter geprüft.
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenPflicht-Erklärungen (rechtliche Ausschlussgründe)
Folgende Erklärungen sind zwingend mit dem Teilnahmeantrag abzugeben:
Fachliche und persönliche Zuverlässigkeit
Datenschutz
Wirtschaftliche und finanzielle Leistungsfähigkeit
Technische Leistungsfähigkeit – Referenzen
Mindestens eine Referenz (K.O.-Kriterium) je nachfolgender Anforderung:
1. Erbringung eines Attack Surface Management Services mit einem Scope von mehr als 7.000 Assets.
2. Eigenständiger Aufbau des ASM-Scope ohne Zuarbeit des Auftraggebers.
3. Darknet-Monitoring mit Lieferung von Zugangsdaten und manueller Validierung durch eigenes Personal.
4. Manuelle Schwachstellenvalidierung (tatsächliche Ausnutzbarkeit).
Eine Referenz kann mehrere Anforderungen gleichzeitig abdecken. Die ASM-Leistung der Referenz muss in deutscher Sprache erbracht worden sein, überwiegend mit eigenen sozialversicherungspflichtig angestellten Mitarbeitern, und die Vergleichbarkeit mit dem ausgeschriebenen Leistungsgegenstand bestätigt werden.
Zu jeder Referenz sind anzugeben: Name und Rechtsform des Referenzkunden, Branche, Anzahl überwachter Assets, Projektzeitraum, Sprache, sowie Kontaktdaten eines Ansprechpartners (oder verbindliche Zusicherung, dass Kontakt innerhalb von 3 Werktagen hergestellt werden kann).
Mitarbeiterqualifikation und Teamstärke
Bewerbergemeinschaften und Eignungsleihe
Reduzierung der Bewerberzahl
Sollten mehr als 3 geeignete Teilnahmeanträge eingehen, behält sich der Auftraggeber vor, die Bewerberzahl auf maximal 3 zu reduzieren. Die Auswahl erfolgt anhand von Jahresumsatz und Mitarbeiterzahl.
Erbringung eines Attack Surface Management Services
Referenz muss in deutscher Sprache erbracht worden sein; überwiegend mit eigenen, sozialversicherungspflichtig angestellten Mitarbeitern; Ansprechpartner des Referenzkunden mit Kontaktdaten oder verbindlicher 3-Werktage-Kontaktzusage
Eigenständiger Aufbau des ASM-Scope ohne Zuarbeit des Auftraggebers
Nachweis, dass Assets inkl. Tochterunternehmen eigenständig identifiziert und aufgenommen wurden
Darknet-Monitoring mit Lieferung und manueller Validierung von Zugangsdaten
Manuelle Validierung der Ergebnisse durch eigenes Personal vor Weitergabe an den Kunden
Manuelle Schwachstellenvalidierung (Prüfung tatsächlicher Ausnutzbarkeit)
Validierung identifizierter Schwachstellen durch erfahrenes Personal