TendiGo
Ausschreibungen IT-Dienstleistungen

Attack Surface Management Dienstleistungen (ASM)

EnBW Energie Baden-Württemberg AG | Vergabekammer Baden-WürttembergKarlsruhe, Baden-WürttembergVeröffentlicht:
Angebotsfrist:

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Die EnBW (Energie Baden-Württemberg AG) sucht einen Dienstleister, der ihren Außenperimeter dauerhaft überwacht. Dazu gehören alle aus dem Internet erreichbaren Systeme der EnBW AG und ihrer Mehrheitsbeteiligungen sowie registrierte Domains und IP-Adressbereiche.

Der Auftragnehmer muss kontinuierlich manuelle Angriffssimulationen durchführen, neu bekannt gewordene Schwachstellen prüfen und manuell validieren sowie das Darknet auf Zugangsdaten zu EnBW-Systemen überwachen. Validierte Funde sind über einen vereinbarten Kommunikationsweg zu melden.

Das Verfahren ist ein Verhandlungsverfahren mit Teilnahmewettbewerb. Die initiale Teilnahmefrist endet am 23.07.2026, 11:00 Uhr. Die Vertragslaufzeit beträgt 36 Monate (01.12.2026 – 30.11.2029) mit Verlängerungsoption.

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Aktive Ausschreibung
HEUTE
Termin / FristJUN2026 DEZ JUN DEZ JUN DEZ JUN DEZ JUN DEZ JUN DEZ
Veröffentlichung22. Juni 2026
Bieterfragen-Frist2. Juli 2026
Bieterfragen-Frist9. Juli 2026
Rügefristca. 13. Juli – 23. Juli 2026
Teilnahmefrist23. Juli 2026
Einladungsfrist30. Juli 2026
Bieterfragen-Frist6. Aug. 2026
Bieterfragen-Frist13. Aug. 2026
Angebotsfrist24. Aug. 2026
Angebotsöffnung24. Aug. 2026
Bindefristca. 24. Aug. 2026 – 24. Jan. 2027
Verhandlungsphaseca. 1. Sep. – 31. Okt. 2026
Zuschlag19. Okt. 2026
Zuschlag30. Okt. 2026
Vertragsbeginn1. Dez. 2026
Vertragslaufzeit1. Dez. 2026 – 30. Nov. 2029
Reaktionszeit Change Requestca. 1. Dez. 2026 – 30. Nov. 2031
Reaktionszeit Vertretung unvorhersehbarca. 1. Dez. 2026 – 30. Nov. 2031
Kündigungsfrist Verlängerungca. 1. Sep. 2029
Verlängerung 11. Dez. 2029 – 30. Nov. 2030
Verlängerung 21. Dez. 2030 – 30. Nov. 2031
Beendigungsunterstützungca. 30. Nov. 2031 – 30. Nov. 2032bis 2032
Konzept Beendigungsunterstützungca. 30. Nov. 2031 – 30. Jan. 2032
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität2 Kriterien
Preis 95%Qualität 5%
  • Preis95%

    Angebotspreis. Günstigstes Angebot erhält 100 Punkte, weitere Angebote erhalten linear abgestuft weniger Punkte basierend auf dem prozentualen Preisabstand.

  • Akzeptanz des Vertrags5%

    Bewertet den Grad der Akzeptanz des vorgelegten Vertrags bzw. den Umfang der vom Bieter eingereichten Änderungsforderungen. Volle Punktzahl bei Verzicht auf Änderungen oder ausschließlich vorteilhaften/rechtlich alternativlosen Änderungen. Bewertung in 20-Punkte-Schritten.

Preis: Linear über Punkte - günstigstes Angebot erhält 100 Punkte, jedes weitere Angebot erhält 100 Punkte minus prozentualem preislichem Abstand zum günstigsten Angebot. Ab doppeltem Preis des Bestangebots: 0 Punkte. Akzeptanz des Vertrags: Bewertung in 20-Punkte-Schritten (100-80-60-40-20-0) nach objektiver Attraktivität des Inhalts, nicht in Relation zu Wettbewerbern.

KI-Hinweis: Alle Zuschlagskriterien, Gewichtungen und Bewertungsmethoden sind vollständig dokumentiert.

Leistungsumfang

Aus den Vergabeunterlagen

Überwachung des Außenperimeters

Der Auftragnehmer überwacht dauerhaft den Außenperimeter der EnBW. Zum Umfang gehören:

alle aus dem Internet erreichbaren Systeme der EnBW AGalle aus dem Internet erreichbaren Systeme der Mehrheitsbeteiligungen der EnBW AGalle registrierten Domainsalle registrierten IP-Adressbereiche

Die Angriffsoberfläche wird fortlaufend eigenständig erfasst und aktualisiert – ohne Mithilfe des Auftraggebers. Auch Assets, die Tochterunternehmen zugeordnet werden können, werden selbstständig identifiziert und aufgenommen.

Angriffssimulationen und Schwachstellenprüfung

Die ASM-Dienstleistung umfasst manuelle und automatische kontinuierliche Angriffssimulationen gegen die überwachten Systeme. Dabei werden sowohl bekannte Schwachstellen regelmäßig überprüft als auch neu bekannt gewordene Schwachstellen untersucht.

Erkannte Ergebnisse werden manuell durch Experten validiert, bevor sie gemeldet werden. Die Revalidierung bestehender Schwachstellen erfolgt mindestens zweimal pro Monat.

Darknet-Überwachung

Der Auftragnehmer prüft öffentliche und nicht-öffentliche Darknet-Quellen auf Zugangsdaten zu EnBW-Systemen und EnBW-Accounts sowie auf relevante Gefährdungslagen. Erkenntnisse werden manuell validiert und über den vereinbarten Kommunikationsweg gemeldet.

Meldungen, Reporting und Kommunikation

Validierte Meldungen werden über einen zwischen Auftraggeber und Auftragnehmer zu vereinbarenden Kommunikationsweg übermittelt.Bei Detektion einer ausnutzbaren Schwachstelle erfolgt eine unverzügliche, verschlüsselte Alarmierung.Monatliche Statuscalls zwischen Auftraggeber und Auftragnehmer.Monatliches Reporting über durchgeführte Aktivitäten und Ergebnisse (auf Deutsch oder Englisch).

Sprache und Ansprechpartner

Leistungserbringung und Dokumentation erfolgen in deutscher Sprache.Ein dedizierter, deutschsprachiger Ansprechpartner steht an Arbeitstagen in Baden-Württemberg für Rückfragen und Anpassungen zur Verfügung.

Eigenständige Durchführung und Ressourcen

Der Auftragnehmer erbringt die Leistung eigenständig an seinen Firmensitzen; der Auftraggeber hat keine Weisungsbefugnis.Eigene Hardware und Software des Auftragnehmers werden eingesetzt (keine Beistellung durch den Auftraggeber).Der Auftragnehmer setzt eigene, qualifizierte Ressourcen in ausreichender Größe ein.

Passwortprüfung

Zusätzlich werden öffentlich zugängliche Authentifizierungssysteme der EnBW auf schwache oder leicht erratbare Kennwörter geprüft.

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Pflicht-Erklärungen (rechtliche Ausschlussgründe)

Folgende Erklärungen sind zwingend mit dem Teilnahmeantrag abzugeben:

Erklärung zu zwingenden Ausschlussgründen (§ 123 GWB): keine Verurteilungen u. a. wegen Terrorismus, Geldwäsche, Betrug, Bestechung in den letzten 5 Jahren.Erklärung zu fakultativen Ausschlussgründen (§ 124 GWB): u. a. keine Insolvenz, keine schweren Verfehlungen, keine Wettbewerbsverzerrung, keine Interessenkonflikte.Erklärung, dass weder das Unternehmen noch Konzerngesellschaften, gesetzliche Vertreter oder Sitzländer von Sanktionen der EU, USA, UK, Kanada oder Australien betroffen sind.Eigenerklärung zu weiteren Ausschlussgründen (Schwarzarbeit, AEntG, AufenthG, MiLoG).Verpflichtung, geänderte Umstände unverzüglich mitzuteilen.

Fachliche und persönliche Zuverlässigkeit

Aktueller Handelsregisterauszug, nicht älter als 6 Monate zum Ende der Teilnahmefrist.Erklärung zur Erfüllung der Pflichten zur Eintragung in amtliche Verzeichnisse.

Datenschutz

Einhaltung datenschutzrechtlicher Bestimmungen, insbesondere Art. 28 DSGVO.Bestellung eines betrieblichen Datenschutzbeauftragten.Verpflichtung der Beschäftigten auf DSGVO und TKG.

Wirtschaftliche und finanzielle Leistungsfähigkeit

IT-Haftpflichtversicherung mit Mindestdeckung 5 Mio. € pro Schadensfall, die reine Vermögensschäden sowie Personen- und Betriebsschäden abdeckt (K.O.-Kriterium).Jahresumsatz (Durchschnitt 2022–2024) als bewertetes Kriterium: < 5 Mio. € → 0 %, 5–10 Mio. € → 50 %, > 10 Mio. € → 100 % (Gewichtung 40 GP).

Technische Leistungsfähigkeit – Referenzen

Mindestens eine Referenz (K.O.-Kriterium) je nachfolgender Anforderung:

1. Erbringung eines Attack Surface Management Services mit einem Scope von mehr als 7.000 Assets.

2. Eigenständiger Aufbau des ASM-Scope ohne Zuarbeit des Auftraggebers.

3. Darknet-Monitoring mit Lieferung von Zugangsdaten und manueller Validierung durch eigenes Personal.

4. Manuelle Schwachstellenvalidierung (tatsächliche Ausnutzbarkeit).

Eine Referenz kann mehrere Anforderungen gleichzeitig abdecken. Die ASM-Leistung der Referenz muss in deutscher Sprache erbracht worden sein, überwiegend mit eigenen sozialversicherungspflichtig angestellten Mitarbeitern, und die Vergleichbarkeit mit dem ausgeschriebenen Leistungsgegenstand bestätigt werden.

Zu jeder Referenz sind anzugeben: Name und Rechtsform des Referenzkunden, Branche, Anzahl überwachter Assets, Projektzeitraum, Sprache, sowie Kontaktdaten eines Ansprechpartners (oder verbindliche Zusicherung, dass Kontakt innerhalb von 3 Werktagen hergestellt werden kann).

Mitarbeiterqualifikation und Teamstärke

Eingesetzte Mitarbeiter müssen mindestens 3 Jahre Berufserfahrung im IT-Security-Umfeld haben.Expertise muss in folgenden Bereichen vorhanden sein: Attack Surface Management, Attack Simulation, Darknet Monitoring, Ethical Hacking, Threat Intelligence, Red Teaming.Mitarbeiterzahl wird als bewertetes Kriterium herangezogen: < 15 → 0 %, 15–30 → 50 %, > 30 → 100 % (Gewichtung 60 GP).

Bewerbergemeinschaften und Eignungsleihe

Bewerbergemeinschaften sind zugelassen (gesamtschuldnerische Haftung; benannter bevollmächtigter Vertreter).Eignungsleihe nach § 47 SektVO ist zulässig: Verpflichtungserklärung, Erfüllung der Eignungskriterien durch das eignungsverleihende Unternehmen und Einreichung aller Ausschlusserklärungen sind erforderlich; bei wirtschaftlicher/finanzieller Leihe haftet die Gemeinschaft gesamtschuldnerisch.

Reduzierung der Bewerberzahl

Sollten mehr als 3 geeignete Teilnahmeanträge eingehen, behält sich der Auftraggeber vor, die Bewerberzahl auf maximal 3 zu reduzieren. Die Auswahl erfolgt anhand von Jahresumsatz und Mitarbeiterzahl.

Referenzprojekte
mindestens 1 Referenz ReferenzenZeitraum: nicht spezifiziertVolumen: ASM-Scope > 7.000 überwachte Assets

Erbringung eines Attack Surface Management Services

Referenz muss in deutscher Sprache erbracht worden sein; überwiegend mit eigenen, sozialversicherungspflichtig angestellten Mitarbeitern; Ansprechpartner des Referenzkunden mit Kontaktdaten oder verbindlicher 3-Werktage-Kontaktzusage

mindestens 1 Referenz ReferenzenZeitraum: nicht spezifiziertVolumen: nicht spezifiziert

Eigenständiger Aufbau des ASM-Scope ohne Zuarbeit des Auftraggebers

Nachweis, dass Assets inkl. Tochterunternehmen eigenständig identifiziert und aufgenommen wurden

mindestens 1 Referenz ReferenzenZeitraum: nicht spezifiziertVolumen: nicht spezifiziert

Darknet-Monitoring mit Lieferung und manueller Validierung von Zugangsdaten

Manuelle Validierung der Ergebnisse durch eigenes Personal vor Weitergabe an den Kunden

mindestens 1 Referenz ReferenzenZeitraum: nicht spezifiziertVolumen: nicht spezifiziert

Manuelle Schwachstellenvalidierung (Prüfung tatsächlicher Ausnutzbarkeit)

Validierung identifizierter Schwachstellen durch erfahrenes Personal

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
1–3Angebote erwartet
Median vergleichbarer Vergaben: rund 2 Angebote
Geringe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 47%4–10 · 32%11+ · 21%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 24 erledigt
Teilnahmeantrag (bis 23.07.2026, 11:00 Uhr)
Erstangebot (bis 24.08.2026, 11:00 Uhr)
Letzt-/Folgeangebot nach Verhandlungsphase
Rahmenbedingungen und Vertragspflichten
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
EnBW Energie Baden-Württemberg AG | Vergabekammer Baden-Württemberg
Anschrift
76131 Karlsruhe
Ort
76131 Karlsruhe
Kategorie
IT-Dienstleistungen (allgemein)
Veröffentlicht
Angebotsfrist
Auftraggeber-Website
www.enbw.com

Erfüllungsort

Ort der Leistung
76131 Karlsruhe
Baden-Württemberg

Weitere Ausschreibungen IT-Dienstleistungen

Alle anzeigen
IT-Dienstleistungen (allgemein)

Managed Service IT-Dienstleistungen

BundesInnungskrankenkasse Gesundheit, kurz BIG direkt gesund | Vergabekammer des Bundes beim Bundeskartellamt | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · BerlinFrist:
IT-Dienstleistungen

IT-Dienstleistungen und Beratung

Initiative Musik gemeinnützige Projektgesellschaft mbH · 10117 Berlin, Friedrichstraße 122Frist: noch 15 Tage
IT-Dienstleistungen

2026-0185, IT-Dienstleister Zweckverband der berufsbildenden Schulen Opladen

Zweckverband der Berufsbildenden Schulen Opladen | PD - Berater der öffentlichen Hand GmbH | Oberlandesgericht Düsseldorf | Vergabekammer Westfalen · LeverkusenFrist:
IT-Dienstleistungen (allgemein)

Rahmenvereinbarung IT-Service und IT-Betreuung 2026-2030

Wirtschaftsförderung Land Brandenburg GmbH | Vergabekammer des Landes Brandenburg beim Ministerium für Wirtschaft, Energie, Klimaschutz und Europa | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · PotsdamFrist: noch 8 Tage
IT-Dienstleistungen

Niedersächsisches Studieninstitut für kommunale Verwaltung e. V.: Managed Services für Microsoft 365 und Microsoft Azure

NSI Consult Beratungs- und Servicegesellschaft mbH | Nds. Ministerium für Wirtschaft, Verkehr und Bauen | Niedersächsisches Studieninstitut für kommunale Verwaltung e. V. · HannoverFrist: noch 22 Tage
IT-Dienstleistungen (allgemein)

WorkSphere

RheinEnergie AG -L- · KölnFrist:

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit