Ausschreibungen IT-Dienstleistungen

Incident Response und forensische Dienstleistungen

Techniker Krankenkasse22305 Hamburg, HamburgFrist: (in 21 Tagen)

Zusammenfassung

Die Techniker Krankenkasse (TK) sucht einen Dienstleister, der sie bei IT-Sicherheitsvorfällen unterstützt. Gebraucht werden Incident Response (schnelle Reaktion auf Cyberangriffe) und digitale Forensik (gerichtsfeste Spurensicherung und Auswertung).

Der Auftrag umfasst eine jährliche Pauschale für Bereitschaft und Vorfallbearbeitung sowie bis zu 60 Personentage als Abrufleistung. Der Dienstleister muss rund um die Uhr (24/7) erreichbar sein, innerhalb von 4 Stunden reagieren und bei Bedarf innerhalb von 24 Stunden vor Ort in Hamburg sein. Erforderlich sind zertifizierte Forensiker (z. B. GCFA, GCIH), eine ISO 27001-Zertifizierung sowie die Listung als APT-Response-Dienstleister beim BSI.

Angebotsfrist: 16. Juli 2026, 12:00 Uhr – Einreichung ausschließlich elektronisch über das Vergabeportal der TK.

Original-Bekanntmachung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert

Noch 21 Tage bis zur Angebotsfrist
Termin / Frist
202620272028
JUNSEPDEZMÄRJUNSEPDEZMÄRJUN
Veröffentlichung
Bieterfragen-Frist
Beantwortung Bieterfragen
Angebotsfrist
Angebotswertung
Bindefrist
Zuschlag
Vertragsbeginn
Vertragslaufzeit
BCP vorlegen
Kickoff-Workshop
Protokollversand Kickoff
Sicherheitsüberprüfung bis
Benennung Datenschutzbeauftragter
Notfallübung
TLS-Abgleich
ISMS-Zertifikat nachweisen
C5-Testat nachweisen
Vertragsende
Heute
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen

Preis & Qualität12 Kriterien
Preis 100%Qualität 0%
  • Preis60%

    Bewertung auf Grundlage des Angebotsvergleichspreises gemäß Preisblatt (abzüglich Skonto, soweit angeboten und wertbar). Das günstigste Angebot wird auf 60 normiert, die weiteren auf einen entsprechend geringeren Wert.

  • Qualität der Leistung40%

    Bewertung auf Grundlage des Fragenkataloges/Bewertungsmatrix (Anlage A2). Die B-Kriterien werden nach Erfüllungsgrad und Wichtigkeit (Niedrig=2 Pkt., Mittel=4 Pkt., Hoch=6 Pkt.) bewertet. Das beste Angebot wird auf 40 normiert, die weiteren auf einen entsprechend geringeren Wert.

Bewertungsformel

W = (40 x L / Lmax) + (60 x Pmin / P) — wobei W=Gesamtwertung, 40=Gewichtung Leistung, 60=Gewichtung Preis, L=Leistungspunkte des Angebots, Lmax=höchste Leistungspunktzahl, P=Preis des Angebots, Pmin=Preis des günstigsten Angebots (Angebotsvergleichspreis gemäß Preisblatt abzüglich Skonto).

Die Zuschlagskriterien Preis (60 GP) und Qualität (40 GP) inklusive Bewertungsformel sind vollständig angegeben. Für die 11 B-Unterkriterien fehlen jedoch die konkreten Wichtigkeitsstufen (Niedrig=2, Mittel=4 oder Hoch=6 Punkte) je Kriterium; die konkrete Punktzahl pro B-Kriterium ist im vorliegenden Bewertungsmatrix-Dokument nicht erkennbar hinterlegt (Spalte Punkte zeigt nur '0').

Leistungsumfang

Aus den Vergabeunterlagen

Kernleistungen Incident Response

Der Dienstleister übernimmt im Ernstfall die zentrale Rolle bei der Bewältigung von IT-Sicherheitsvorfällen. Dazu gehören:

  • Suche nach Indicators of Compromise (IoC): Aufspüren verdächtiger Spuren in Logs und Netzwerkverkehr
  • Schadensbewertung: Ermittlung des Ausmaßes eines Angriffs
  • Ursachenanalyse: Aufklärung, wie der Angreifer eingedrungen ist
  • Malware-Analyse: Untersuchung und Klassifikation von Schadsoftware
  • Eindämmung: Sperrung kompromittierter Zugänge, Trennung befallener Systeme vom Netz
  • Prävention: Maßnahmen, damit sich ein Angriff nicht wiederholt
  • Bereinigung: Säuberung und Wiederherstellung betroffener Systeme
  • Wiederherstellung: Unterstützung beim Neustart des IT-Betriebs
  • Dokumentation: Lückenlose, fallbezogene Dokumentation aller Tätigkeiten und Zeiten
  • Verhandlungsunterstützung: Bei Erpressungsvorfällen wird ein geschulter Verhandlungsführer eingebunden

Forensische Leistungen

  • Gerichtsfeste Sicherung und Auswertung digitaler Beweise
  • Forensische Auswertung soll in Deutschland stattfinden (B-Kriterium)
  • Vorhaltung eines portablen / mobilen Forensik-Labors (B-Kriterium)
  • Umgang mit besonders sensiblen Datenkategorien (Active Directory, Client-Daten, Netzwerk-Logs, ggf. Sozialdaten) ist möglich

Einsatzmodell und Verfügbarkeit

  • Retainer-Modell mit einer jährlichen Pauschale (2 Pauschalen über Vertragslaufzeit)
  • Zusätzliche Abrufleistung: bis zu 60 Personentage pro Vertragslaufzeit, abrufbar in 8-Stunden-Tagessätzen mit 5 Tagen Vorlauf
  • Rund um die Uhr erreichbar: 24 Stunden / 7 Tage / 365 Tage
  • Reaktionszeit: max. 4 Stunden nach Meldung
  • Vor-Ort-Einsatz am TK-Standort: innerhalb von 24 Stunden (A-Kriterium); in Hamburg auch innerhalb von 8 Stunden möglich (B-Kriterium)
  • Haupterfüllungsort: Hamburg, Leistung kann remote oder vor Ort erbracht werden

Technologische Expertise und Sprache

  • Fundierte Expertise in einem breiten Technologiespektrum wird vorausgesetzt:
  • Windows-Clients und -Server, macOS, Linux
  • Microsoft Active Directory, Exchange, SharePoint, Microsoft 365
  • Datenbanken (MS SQL, Oracle)
  • Webtechnologien, SAP, Virtualisierung, Netzwerkinfrastruktur
  • Kommunikation komplett auf Deutsch (schriftlich und mündlich, C1-Niveau)
  • Threat-Intelligence-Team zur Unterstützung

Kommunikation und Schnittstellen

  • Verschlüsselte elektronische Schnittstelle (z. B. Ticketsystem) zur Meldung und Datenübertragung
  • TLS gemäß BSI TR-02102-2, jährlicher Abgleich
  • Eigene 24/7-Notfallnummer für telefonische Meldungen

Regelmäßige Zusammenarbeit und Übung

  • Kickoff-Workshop spätestens 2 Wochen nach Vertragsbeginn, vor Ort in Hamburg (ca. 8 Stunden), mit Konzept, Moderation und Protokoll (Protokollversand innerhalb von 3 Werktagen)
  • Jährliche Notfallübung vor Ort in Hamburg
  • Mindestens 2 Austauschtermine pro Jahr zum Abgleich von Prozessen und Maßnahmen (B-Kriterium)
  • IT-Infrastrukturanalyse zur Ableitung von Maßnahmenempfehlungen (B-Kriterium)

Datenschutz und Datenverarbeitung

  • Verarbeitung erfolgt ausschließlich in EU/EWR
  • Drittlandübermittlung nur mit vorheriger Zustimmung des Auftraggebers und unter Voraussetzungen der DSGVO
  • Bestellung eines Datenschutzbeauftragten innerhalb von 14 Tagen nach Vertragsunterschrift
  • Schriftliche Geheimhaltungsverpflichtung der Beschäftigten (inkl. § 203 StGB und Sozialgeheimnis nach § 35 SGB I)
  • Beim Cloud-Einsatz mit Sozialdaten: zusätzlich C5-Testat erforderlich

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Persönliche und fachliche Eignung der Mitarbeitenden

  • Mindestens 5 Jahre Berufserfahrung im Bereich Incident Response und Forensik
  • Deutschkenntnisse auf C1-Niveau in Wort und Schrift
  • Einsatz von fachkundigem und zuverlässigem Personal, das den Anforderungen der Leistungsbeschreibung entspricht
  • Optional (B-Kriterien, punktewirksam):
  • Mindestens ein Mitarbeiter mit GCFA (GIAC Certified Forensic Analyst)
  • Mindestens ein Mitarbeiter mit GCIH (GIAC Certified Incident Handler)
  • Verhandlungsführer mit 'Vorfall-Experte'-Zertifizierung
  • Mindestens 10 Forensiker:innen mit Schwerpunkt IT-Forensik im Team

Unternehmenszertifizierungen (Pflicht)

  • ISO/IEC 27001-Zertifizierung, gültig zum Zeitpunkt der Leistungserbringung (mindestens jährlich nachzuweisen)
  • Listung als qualifizierter APT-Response-Dienstleister beim BSI
  • Bei Cloud-Computing mit Sozialdaten zusätzlich: gültiges C5-Testat (mindestens jährlich)

Wirtschaftliche und finanzielle Leistungsfähigkeit

  • IT-Haftpflichtversicherung mit einer Deckungssumme von mindestens 1.000.000 € pro Schadensereignis/Jahr
  • Pauschale Mindestdeckung für Personen- und Sachschäden von 3.000.000 €
  • Versicherungsschutz muss während der gesamten Vertragslaufzeit aufrechterhalten werden
  • Für Unterauftragnehmer ist ein gleichwertiger Versicherungsschutz sicherzustellen
  • Konkrete Anforderungen (z. B. Mindestumsatz) sind in der Anlage E1 (Eigenerklärung zur Eignung) hinterlegt

Ausschlussgründe und rechtliche Eignung

  • Keine rechtskräftige Verurteilung in den letzten 5 Jahren nach § 123 GWB
  • Keine Ausschlussgründe nach § 124 GWB in den letzten 3 Jahren
  • Keine schweren Verfehlungen, keine unzutreffenden Eigenerklärungen
  • EU-Sanktionskonformität:
  • Keine Beteiligung russischer Staatsangehöriger oder in Russland niedergelassener Organisationen als Bieter, Unterauftragnehmer oder Eignungsleihgeber
  • Kein Auftragswertanteil über 10 % durch sanktionierte Personen/Organisationen
  • Zusicherung der Einhaltung während der gesamten Vertragslaufzeit

Technische und organisatorische Voraussetzungen

  • Eigene Systeme zur Angriffserkennung, Patch-Management und Schwachstellenmanagement
  • Verschlüsselungslösungen gemäß BSI-Standards
  • TLS-Konfiguration gemäß BSI TR-02102-2, jährlicher Abgleich
  • Vorhalten eines Threat-Intelligence-Teams mit Expertise über das geforderte Technologiespektrum
  • Kapazität für verschlüsselte Schnittstelle und 24/7-Notfallnummer
  • Mindestens 2 Austauschtermine pro Jahr und Möglichkeit zur jährlichen Notfallübung vor Ort in Hamburg

Sonstige Anforderungen

  • Bietergemeinschaften sind zugelassen (gesamtschuldnerische Haftung)
  • Nebenangebote sind nicht zugelassen
  • Eignungsleihe ist möglich, der Eignungsleihgeber muss die Leistung jedoch selbst erbringen
  • Einsatz von Unterauftragnehmern bedarf der vorherigen dokumentierten Zustimmung des Auftraggebers
  • Datenschutzbeauftragter ist innerhalb von 14 Tagen nach Vertragsunterschrift schriftlich zu benennen
Referenzprojekte
nicht beziffert ReferenzenZeitraum: nicht angegebenVolumen: nicht angegeben

Es sind keine konkreten Referenzprojekte in den vorliegenden Vergabeunterlagen definiert. Erwartet wird allgemein der Nachweis vergleichbarer Leistungen im Bereich Incident Response / Forensik.

Detaillierte Anforderungen sind ggf. in Anlage E1 (Eigenerklärung zur Eignung) hinterlegt, die im vorliegenden Auszug nicht vollständig abgedruckt ist.

Unternehmen, die ähnliche Ausschreibungen gewonnen haben

Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)

Checkliste zur Angebotsabgabe

Konkrete Schritte laut Vergabeunterlagen

Formulare und Angebotsunterlagen8
  • Angebotsschreiben (Anlage V4) ausfüllen und in Textform unterzeichnenPflicht
    Name, Rechtsform, Sitz, Registergericht, USt-IdNr., NUTS-Code angeben
  • Preisblatt (Anlage A1) ausfüllenPflicht
    Pos. 1: 2 jährliche Pauschalen, Pos. 2: 20 Tagessätze Abruf, Skonto in Prozent eintragen
  • Bewertungsmatrix (Anlage A2) vollständig beantwortenPflicht
    Alle A-Kriterien (Pflicht) mit Ja/Nein; B-Kriterien mit Ja/Nein und Umsetzungsbeschreibung
  • Eigenerklärung zur Eignung (Anlage E1) abgebenPflicht
  • Sicherheitshandbuch / TOM (Anlage A3) beifügenPflicht
    Nur falls im Rahmen der Leistung personenbezogene Daten verarbeitet werden
  • Verbindliche Vertragsanlage Informationssicherheit (Anlage L1) bestätigenPflicht
  • Regelungen zur Auftragsverarbeitung (Anlage V3) bestätigenPflicht
  • Leistungsbeschreibung (Anlage V2) nebst Anlagen – LesefassungPflicht
Erklärungen und Nachweise7
  • Erklärung zu Ausschlussgründen (§§ 123, 124 GWB) abgebenPflicht
    Im Angebotsschreiben V4 integriert
  • Erklärung zum EU-Sanktionspaket (keine russischen Beteiligten) abgebenPflicht
  • Erklärung zur DSGVO-Konformität abgebenPflicht
  • Selbsteinstufung Unternehmensgröße (KMU) angebenPflicht
  • Nachweis IT-Haftpflichtversicherung beifügenPflicht
    Mind. 1 Mio. € pro Schadensereignis/Jahr; Personen-/Sachschäden mind. 3 Mio. € pauschal
  • Erklärung der Bietergemeinschaft (Anlage E2) – falls Bietergemeinschaftoptional
    Nur bei Bietergemeinschaften erforderlich
  • Verpflichtungserklärung Drittunternehmen (Anlage E3) – falls Eignungsleihe/Unterauftragoptional
Eignungsnachweise (fachlich / personell)5
  • ISO/IEC 27001 Zertifikat nachweisenPflicht
    Zum Zeitpunkt der Leistungserbringung gültig
  • Nachweis BSI-Listung als qualifizierter APT-Response-DienstleisterPflicht
  • Lebensläufe und Qualifikationsnachweise der Forensiker einreichenPflicht
    Mind. 5 Jahre Berufserfahrung, Deutschkenntnisse C1
  • Zertifizierungsnachweise GCFA / GCIH / Vorfall-Experte (B-Kriterien)optional
    Optional für B-Bewertung
  • C5-Testat – nur bei Cloud-Computing mit Sozialdatenoptional
Technisches Konzept / Angebotsinhalt8
  • Konzept für Kickoff-Workshop erstellenPflicht
    Ansprechpartner, Kommunikationswege, Eskalationsprozess, Zugriff, Log-Quellen, Forensik-Werkzeuge
  • Aussage zur 24/7/365-Verfügbarkeit und 4h-ReaktionszeitPflicht
  • Aussage zur Vor-Ort-Verfügbarkeit in 24h (A) bzw. 8h Hamburg (B)Pflicht
  • Beschreibung Threat Intelligence Team und abgedeckte TechnologiebereichePflicht
    Windows, AD, Exchange, M365, Linux, SAP u. a.
  • Beschreibung verschlüsselter Schnittstelle und 24/7-NotfallnummerPflicht
  • Konzept für jährliche Notfallübung in Hamburg skizzierenPflicht
  • Konzept IT-Infrastrukturanalyse (B-Kriterium)optional
  • Aussage zu mobiles Forensik-Labor und Forensik-Standort Deutschland (B-Kriterien)optional
Fragen und Plattform3
  • Fragen zur Ausschreibung bis 10.07.2026 einreichenoptional
    Beantwortung bis 13.07.2026
  • Kostenlose Registrierung auf DTVP-Plattform sicherstellenPflicht
  • Bietertool der TK nutzen – Angebote im Bereich 'Angebote' einreichenPflicht
    NICHT über Bereich 'Kommunikation' einreichen

Diese Ausschreibung gewinnen?

Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.

Kostenlos testen
806+ Vergabequellen
Mit Experten entwickelt
Sofort einsatzbereit