Incident Response und forensische Dienstleistungen
Zusammenfassung
Die Techniker Krankenkasse (TK) sucht einen Dienstleister, der sie bei IT-Sicherheitsvorfällen unterstützt. Gebraucht werden Incident Response (schnelle Reaktion auf Cyberangriffe) und digitale Forensik (gerichtsfeste Spurensicherung und Auswertung).
Der Auftrag umfasst eine jährliche Pauschale für Bereitschaft und Vorfallbearbeitung sowie bis zu 60 Personentage als Abrufleistung. Der Dienstleister muss rund um die Uhr (24/7) erreichbar sein, innerhalb von 4 Stunden reagieren und bei Bedarf innerhalb von 24 Stunden vor Ort in Hamburg sein. Erforderlich sind zertifizierte Forensiker (z. B. GCFA, GCIH), eine ISO 27001-Zertifizierung sowie die Listung als APT-Response-Dienstleister beim BSI.
Angebotsfrist: 16. Juli 2026, 12:00 Uhr – Einreichung ausschließlich elektronisch über das Vergabeportal der TK.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Details
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Zuschlagskriterien
Gewichtung laut Vergabeunterlagen
Details
Zuschlagskriterien
Gewichtung laut Vergabeunterlagen
- Preis60%
Bewertung auf Grundlage des Angebotsvergleichspreises gemäß Preisblatt (abzüglich Skonto, soweit angeboten und wertbar). Das günstigste Angebot wird auf 60 normiert, die weiteren auf einen entsprechend geringeren Wert.
- Qualität der Leistung40%
Bewertung auf Grundlage des Fragenkataloges/Bewertungsmatrix (Anlage A2). Die B-Kriterien werden nach Erfüllungsgrad und Wichtigkeit (Niedrig=2 Pkt., Mittel=4 Pkt., Hoch=6 Pkt.) bewertet. Das beste Angebot wird auf 40 normiert, die weiteren auf einen entsprechend geringeren Wert.
W = (40 x L / Lmax) + (60 x Pmin / P) — wobei W=Gesamtwertung, 40=Gewichtung Leistung, 60=Gewichtung Preis, L=Leistungspunkte des Angebots, Lmax=höchste Leistungspunktzahl, P=Preis des Angebots, Pmin=Preis des günstigsten Angebots (Angebotsvergleichspreis gemäß Preisblatt abzüglich Skonto).
Leistungsumfang
Aus den Vergabeunterlagen
Details
Leistungsumfang
Aus den Vergabeunterlagen
Kernleistungen Incident Response
Der Dienstleister übernimmt im Ernstfall die zentrale Rolle bei der Bewältigung von IT-Sicherheitsvorfällen. Dazu gehören:
- Suche nach Indicators of Compromise (IoC): Aufspüren verdächtiger Spuren in Logs und Netzwerkverkehr
- Schadensbewertung: Ermittlung des Ausmaßes eines Angriffs
- Ursachenanalyse: Aufklärung, wie der Angreifer eingedrungen ist
- Malware-Analyse: Untersuchung und Klassifikation von Schadsoftware
- Eindämmung: Sperrung kompromittierter Zugänge, Trennung befallener Systeme vom Netz
- Prävention: Maßnahmen, damit sich ein Angriff nicht wiederholt
- Bereinigung: Säuberung und Wiederherstellung betroffener Systeme
- Wiederherstellung: Unterstützung beim Neustart des IT-Betriebs
- Dokumentation: Lückenlose, fallbezogene Dokumentation aller Tätigkeiten und Zeiten
- Verhandlungsunterstützung: Bei Erpressungsvorfällen wird ein geschulter Verhandlungsführer eingebunden
Forensische Leistungen
- Gerichtsfeste Sicherung und Auswertung digitaler Beweise
- Forensische Auswertung soll in Deutschland stattfinden (B-Kriterium)
- Vorhaltung eines portablen / mobilen Forensik-Labors (B-Kriterium)
- Umgang mit besonders sensiblen Datenkategorien (Active Directory, Client-Daten, Netzwerk-Logs, ggf. Sozialdaten) ist möglich
Einsatzmodell und Verfügbarkeit
- Retainer-Modell mit einer jährlichen Pauschale (2 Pauschalen über Vertragslaufzeit)
- Zusätzliche Abrufleistung: bis zu 60 Personentage pro Vertragslaufzeit, abrufbar in 8-Stunden-Tagessätzen mit 5 Tagen Vorlauf
- Rund um die Uhr erreichbar: 24 Stunden / 7 Tage / 365 Tage
- Reaktionszeit: max. 4 Stunden nach Meldung
- Vor-Ort-Einsatz am TK-Standort: innerhalb von 24 Stunden (A-Kriterium); in Hamburg auch innerhalb von 8 Stunden möglich (B-Kriterium)
- Haupterfüllungsort: Hamburg, Leistung kann remote oder vor Ort erbracht werden
Technologische Expertise und Sprache
- Fundierte Expertise in einem breiten Technologiespektrum wird vorausgesetzt:
- Windows-Clients und -Server, macOS, Linux
- Microsoft Active Directory, Exchange, SharePoint, Microsoft 365
- Datenbanken (MS SQL, Oracle)
- Webtechnologien, SAP, Virtualisierung, Netzwerkinfrastruktur
- Kommunikation komplett auf Deutsch (schriftlich und mündlich, C1-Niveau)
- Threat-Intelligence-Team zur Unterstützung
Kommunikation und Schnittstellen
- Verschlüsselte elektronische Schnittstelle (z. B. Ticketsystem) zur Meldung und Datenübertragung
- TLS gemäß BSI TR-02102-2, jährlicher Abgleich
- Eigene 24/7-Notfallnummer für telefonische Meldungen
Regelmäßige Zusammenarbeit und Übung
- Kickoff-Workshop spätestens 2 Wochen nach Vertragsbeginn, vor Ort in Hamburg (ca. 8 Stunden), mit Konzept, Moderation und Protokoll (Protokollversand innerhalb von 3 Werktagen)
- Jährliche Notfallübung vor Ort in Hamburg
- Mindestens 2 Austauschtermine pro Jahr zum Abgleich von Prozessen und Maßnahmen (B-Kriterium)
- IT-Infrastrukturanalyse zur Ableitung von Maßnahmenempfehlungen (B-Kriterium)
Datenschutz und Datenverarbeitung
- Verarbeitung erfolgt ausschließlich in EU/EWR
- Drittlandübermittlung nur mit vorheriger Zustimmung des Auftraggebers und unter Voraussetzungen der DSGVO
- Bestellung eines Datenschutzbeauftragten innerhalb von 14 Tagen nach Vertragsunterschrift
- Schriftliche Geheimhaltungsverpflichtung der Beschäftigten (inkl. § 203 StGB und Sozialgeheimnis nach § 35 SGB I)
- Beim Cloud-Einsatz mit Sozialdaten: zusätzlich C5-Testat erforderlich
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Details
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Persönliche und fachliche Eignung der Mitarbeitenden
- Mindestens 5 Jahre Berufserfahrung im Bereich Incident Response und Forensik
- Deutschkenntnisse auf C1-Niveau in Wort und Schrift
- Einsatz von fachkundigem und zuverlässigem Personal, das den Anforderungen der Leistungsbeschreibung entspricht
- Optional (B-Kriterien, punktewirksam):
- Mindestens ein Mitarbeiter mit GCFA (GIAC Certified Forensic Analyst)
- Mindestens ein Mitarbeiter mit GCIH (GIAC Certified Incident Handler)
- Verhandlungsführer mit 'Vorfall-Experte'-Zertifizierung
- Mindestens 10 Forensiker:innen mit Schwerpunkt IT-Forensik im Team
Unternehmenszertifizierungen (Pflicht)
- ISO/IEC 27001-Zertifizierung, gültig zum Zeitpunkt der Leistungserbringung (mindestens jährlich nachzuweisen)
- Listung als qualifizierter APT-Response-Dienstleister beim BSI
- Bei Cloud-Computing mit Sozialdaten zusätzlich: gültiges C5-Testat (mindestens jährlich)
Wirtschaftliche und finanzielle Leistungsfähigkeit
- IT-Haftpflichtversicherung mit einer Deckungssumme von mindestens 1.000.000 € pro Schadensereignis/Jahr
- Pauschale Mindestdeckung für Personen- und Sachschäden von 3.000.000 €
- Versicherungsschutz muss während der gesamten Vertragslaufzeit aufrechterhalten werden
- Für Unterauftragnehmer ist ein gleichwertiger Versicherungsschutz sicherzustellen
- Konkrete Anforderungen (z. B. Mindestumsatz) sind in der Anlage E1 (Eigenerklärung zur Eignung) hinterlegt
Ausschlussgründe und rechtliche Eignung
- Keine rechtskräftige Verurteilung in den letzten 5 Jahren nach § 123 GWB
- Keine Ausschlussgründe nach § 124 GWB in den letzten 3 Jahren
- Keine schweren Verfehlungen, keine unzutreffenden Eigenerklärungen
- EU-Sanktionskonformität:
- Keine Beteiligung russischer Staatsangehöriger oder in Russland niedergelassener Organisationen als Bieter, Unterauftragnehmer oder Eignungsleihgeber
- Kein Auftragswertanteil über 10 % durch sanktionierte Personen/Organisationen
- Zusicherung der Einhaltung während der gesamten Vertragslaufzeit
Technische und organisatorische Voraussetzungen
- Eigene Systeme zur Angriffserkennung, Patch-Management und Schwachstellenmanagement
- Verschlüsselungslösungen gemäß BSI-Standards
- TLS-Konfiguration gemäß BSI TR-02102-2, jährlicher Abgleich
- Vorhalten eines Threat-Intelligence-Teams mit Expertise über das geforderte Technologiespektrum
- Kapazität für verschlüsselte Schnittstelle und 24/7-Notfallnummer
- Mindestens 2 Austauschtermine pro Jahr und Möglichkeit zur jährlichen Notfallübung vor Ort in Hamburg
Sonstige Anforderungen
- Bietergemeinschaften sind zugelassen (gesamtschuldnerische Haftung)
- Nebenangebote sind nicht zugelassen
- Eignungsleihe ist möglich, der Eignungsleihgeber muss die Leistung jedoch selbst erbringen
- Einsatz von Unterauftragnehmern bedarf der vorherigen dokumentierten Zustimmung des Auftraggebers
- Datenschutzbeauftragter ist innerhalb von 14 Tagen nach Vertragsunterschrift schriftlich zu benennen
Es sind keine konkreten Referenzprojekte in den vorliegenden Vergabeunterlagen definiert. Erwartet wird allgemein der Nachweis vergleichbarer Leistungen im Bereich Incident Response / Forensik.
Detaillierte Anforderungen sind ggf. in Anlage E1 (Eigenerklärung zur Eignung) hinterlegt, die im vorliegenden Auszug nicht vollständig abgedruckt ist.
Unternehmen, die ähnliche Ausschreibungen gewonnen haben
Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)
Details
Unternehmen, die ähnliche Ausschreibungen gewonnen haben
Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)
- 1NTT Germany AG & Co. KG2 ähnliche Ausschreibungen gewonnen
- 2FourEnergy GmbH1 ähnliche Ausschreibung gewonnen
- 3Kontext E GmbH1 ähnliche Ausschreibung gewonnen
- 4Andersen Germany GmbH1 ähnliche Ausschreibung gewonnen
- 5EnBW Cyber Security GmbH Durlacher Allee 93 76131 Karlsruhe1 ähnliche Ausschreibung gewonnen
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
Details
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
- Angebotsschreiben (Anlage V4) ausfüllen und in Textform unterzeichnenPflichtName, Rechtsform, Sitz, Registergericht, USt-IdNr., NUTS-Code angeben
- Preisblatt (Anlage A1) ausfüllenPflichtPos. 1: 2 jährliche Pauschalen, Pos. 2: 20 Tagessätze Abruf, Skonto in Prozent eintragen
- Bewertungsmatrix (Anlage A2) vollständig beantwortenPflichtAlle A-Kriterien (Pflicht) mit Ja/Nein; B-Kriterien mit Ja/Nein und Umsetzungsbeschreibung
- Eigenerklärung zur Eignung (Anlage E1) abgebenPflicht
- Sicherheitshandbuch / TOM (Anlage A3) beifügenPflichtNur falls im Rahmen der Leistung personenbezogene Daten verarbeitet werden
- Verbindliche Vertragsanlage Informationssicherheit (Anlage L1) bestätigenPflicht
- Regelungen zur Auftragsverarbeitung (Anlage V3) bestätigenPflicht
- Leistungsbeschreibung (Anlage V2) nebst Anlagen – LesefassungPflicht
- Erklärung zu Ausschlussgründen (§§ 123, 124 GWB) abgebenPflichtIm Angebotsschreiben V4 integriert
- Erklärung zum EU-Sanktionspaket (keine russischen Beteiligten) abgebenPflicht
- Erklärung zur DSGVO-Konformität abgebenPflicht
- Selbsteinstufung Unternehmensgröße (KMU) angebenPflicht
- Nachweis IT-Haftpflichtversicherung beifügenPflichtMind. 1 Mio. € pro Schadensereignis/Jahr; Personen-/Sachschäden mind. 3 Mio. € pauschal
- Erklärung der Bietergemeinschaft (Anlage E2) – falls BietergemeinschaftoptionalNur bei Bietergemeinschaften erforderlich
- Verpflichtungserklärung Drittunternehmen (Anlage E3) – falls Eignungsleihe/Unterauftragoptional
- ISO/IEC 27001 Zertifikat nachweisenPflichtZum Zeitpunkt der Leistungserbringung gültig
- Nachweis BSI-Listung als qualifizierter APT-Response-DienstleisterPflicht
- Lebensläufe und Qualifikationsnachweise der Forensiker einreichenPflichtMind. 5 Jahre Berufserfahrung, Deutschkenntnisse C1
- Zertifizierungsnachweise GCFA / GCIH / Vorfall-Experte (B-Kriterien)optionalOptional für B-Bewertung
- C5-Testat – nur bei Cloud-Computing mit Sozialdatenoptional
- Konzept für Kickoff-Workshop erstellenPflichtAnsprechpartner, Kommunikationswege, Eskalationsprozess, Zugriff, Log-Quellen, Forensik-Werkzeuge
- Aussage zur 24/7/365-Verfügbarkeit und 4h-ReaktionszeitPflicht
- Aussage zur Vor-Ort-Verfügbarkeit in 24h (A) bzw. 8h Hamburg (B)Pflicht
- Beschreibung Threat Intelligence Team und abgedeckte TechnologiebereichePflichtWindows, AD, Exchange, M365, Linux, SAP u. a.
- Beschreibung verschlüsselter Schnittstelle und 24/7-NotfallnummerPflicht
- Konzept für jährliche Notfallübung in Hamburg skizzierenPflicht
- Konzept IT-Infrastrukturanalyse (B-Kriterium)optional
- Aussage zu mobiles Forensik-Labor und Forensik-Standort Deutschland (B-Kriterien)optional
- Fragen zur Ausschreibung bis 10.07.2026 einreichenoptionalBeantwortung bis 13.07.2026
- Kostenlose Registrierung auf DTVP-Plattform sicherstellenPflicht
- Bietertool der TK nutzen – Angebote im Bereich 'Angebote' einreichenPflichtNICHT über Bereich 'Kommunikation' einreichen
Weitere Ausschreibungen IT-Dienstleistungen
Alle anzeigenAbschluss eines Managed-Service-Vertrages über Cloud-, Betriebs- und Unterstützungsleistungen für den IT-Betrieb des AWB Bad Kreuznach
Eigenbetrieb Abfallwirtschaftsbetrieb des Landkreises Bad Kreuznach | Vergabekammer Rheinland-Pfalz beim Ministerium für Wirtschaft, Verkehr, Landwirtschaft und Weinbau
Frist:
Rahmenvereinbarungen IT-Dienstleistungen 2027ff.
DFS Deutsche Flugsicherung GmbH | Vergabekammer des Bundes
Frist:
IT Professional Services Framework
SEFE Energy GmbH | hpm Henkel Projektmanagement GmbH | SEFE Securing Energy for Europe GmbH | 1. und 2. Vergabekammer bei dem Regierungspräsidium Darmstadt
Frist:
Externe IT-Dienstleistungen für den Unterrichtsbedarf für die staatlichen Schulen in Hamburg
BVC Behörde für Schule, Familie und Berufsbildung | Vergabekammer bei der Behörde für Finanzen und Bezirke
Frist:
Computer-Hotline
Der Präsident des Landtags Nordrhein-Westfalen | Vergabekammer Nordrhein-Westfalen
Frist:
Serviceleistungen für Betrieb, Betreuung und technische Aktualisierung der bestehenden IT-Infrastruktur
Stiftung Haus der Geschichte Nordrhein-Westfalen | Vergabekammer Westfalen
Frist:
Diese Ausschreibung gewinnen?
Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.