Ausschreibungen IT-Dienstleistungen

Projektträger des Bundesministeriums für Gesundheit für das Förderprogramm „Sofortprogramm Cybersicherheit“

Projektträger des Bundesministeriums für Gesundheit für das Förderprogramm „Sofortprogramm Cybersicherheit“ | Vergabekammer des BundesBonn, Nordrhein-WestfalenFrist: (in 26 Tagen)

Zusammenfassung

Das Bundesministerium für Gesundheit (BMG) sucht einen Projektträger, der das Förderprogramm „Sofortprogramm Cybersicherheit" für Krankenhäuser und weitere systemrelevante Gesundheitseinrichtungen umsetzt.

Der Auftragnehmer übernimmt als zentraler Ansprechpartner (Cybersicherheitshub) die fachliche Prüfung von Förderanträgen, betreut die bewilligten Projekte, betreibt ein Webportal mit Verzeichnis qualifizierter IT-Dienstleister, steuert Öffentlichkeitsarbeit und Veranstaltungen und unterstützt das BMG bei Controlling, Monitoring und Verwendungsnachweisprüfung.

Die Leistung wird im Rahmen einer Rahmenvereinbarung erbracht, Hauptlaufzeit vom 01.09.2026 bis 31.12.2029 (mit optionaler Verlängerung bis 31.12.2030). Vergabe im offenen Verfahren.

Original-Bekanntmachung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert

Noch 26 Tage bis zur Angebotsfrist
Termin / Frist
20262027202820292030
JUNDEZJUNDEZJUNDEZJUNDEZ
Veröffentlichung
Bieterfragen-Frist
Angebotsfrist
Angebotsöffnung
Bindefrist
Zuschlag
Vertragsbeginn
Entwicklung Musterklauseln/-verträge
Sicherheitsüberprüfung bis
Hauptlaufzeit
Meilensteinberichte
Mittelabflussmeldungen
Reifegradmessungen
Ausübungsfrist Verlängerungsoption
Vertragsende
Verlängerung 1
bis 2030
Heute
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen

Preis & Qualität7 Kriterien
Preis 40%Qualität 60%
  • Erfahrungen und Kenntnisse der Projektleitung/stellvertretende Projektleitung20%

    Mehrjährige einschlägige Erfahrungen in der Projekt- und Programmförderung (10%) sowie Kenntnisse und Erfahrungen des deutschen Gesundheitssystems, seiner Akteure und der einschlägigen Gesetze sowie Expertise im Bereich Cybersicherheit/IT-Sicherheit oder Digitalisierung im Gesundheitswesen (10%).

  • Erfahrungen und Qualifikation des eingesetzten Personals10%

    Erfahrungen und Qualifikation der mindestens fünf einzusetzenden Personen (bei mehr als 5 Personen gehen nur die 5 besten in die Wertung ein).

  • Darstellung des Personalkonzeptes zur Sicherstellung der Qualität bei der Auftragserfüllung5%

    Darstellung des Personalkonzepts hinsichtlich qualitativ abgestimmter einheitlicher Bearbeitung der Förderanträge, Personalmanagement bei veränderlichen Haushaltssituationen/Stoßzeiten, Wissensmanagement, Projektorganigramm, Gender- und Inklusionsaspekte. Bewertung 0–4 Punkte.

  • Qualität und Umsetzbarkeit des Konzeptes (Programmkonzeption)25%

    Konzeption des mehrstufigen Förderprogramms, Durchführung von Förderaufrufen, IT-gestütztes Datenmanagement, IT-Sicherheitskonzept, Öffentlichkeitsarbeit/Kommunikation, Verwaltung zugelassener IT-Dienstleister, Monitoring & Kontrolle, Schnittstellenmanagement, Verwendungsnachweisprüfung. Bewertung 0–4 Punkte.

  • Wertungspreis40%

    Wertungspreis gebildet aus Pauschalleistungen (Grundlaufzeit 3,8 Jahre + Verlängerung 2030 mit Faktor 0,75), Einheitsleistungen und Mehraufwendungen (Stundensätze). Bewertung über lineare Interpolation: niedrigster Preis = 4 Punkte, ab doppeltem niedrigsten Preis = 0 Punkte.

Bewertungsformel

Preis: P = 4 – 4*[(X-N)/N], wobei N = niedrigster Wertungspreis, X = Wertungspreis. Niedrigster Wertungspreis erhält 4 Punkte; Wertungspreise ab dem 2-fachen des niedrigsten erhalten 0 Punkte; dazwischen lineare Interpolation. Im Falle einer Punktgleichheit erhält der Bieter mit dem günstigeren Preis den Zuschlag.

Alle Zuschlagskriterien, Gewichtungen und die Bewertungsformel sind in der Matrix Zuschlagskriterien und im Preisblatt vollständig dokumentiert.

Leistungsumfang

Aus den Vergabeunterlagen

Programmrahmen und Rolle des Projektträgers

Der Projektträger ist zentraler Anlaufpunkt (Cybersicherheitshub) für das Förderprogramm und betreut Fördermaßnahmen zur IT-Sicherheit auf Basis des NIS-2-Maßnahmenkatalogs.

Zentrale Aufgaben, die für alle Lose gelten:

  • Steuerung und Koordination der beteiligten Akteure
  • Programmübergreifende Kommunikation und Öffentlichkeitsarbeit
  • Controlling und Erfolgskontrollen
  • Unterstützung des BMG bei der Verwendungsnachweisprüfung nach BHO

Das Gesamtprogramm hat ein Volumen von bis zu 1,84 Mrd. Euro und besteht aus Teil A (Krankenhausförderung) und Teil B (Sofortprogramm für weitere systemrelevante Gesundheitseinrichtungen).

Berichts- und Monitoringpflichten

Der Projektträger berichtet regelmäßig an das BMG und stimmt sich eng mit ihm ab:

  • Mittelabflussmeldungen: alle 6 Monate
  • Meilensteinberichte: alle 6 Monate
  • Reifegradmessungen: jährlich sowie zum Projektabschluss
  • Monatliche Statusberichte
  • Jour fixe mit BMG: mindestens wöchentlich
  • Strategische Planungstreffen mit BMG: mindestens quartalsweise
  • Jour fixe mit der auszahlenden Stelle: mindestens monatlich
  • Strategische Treffen mit der auszahlenden Stelle: mindestens jährlich

Erfolgskontrollen einschließlich Vor-Ort-Prüfungen sind bei bis zu 5 % der bewilligten Vorhaben vorgesehen.

Laufzeit, Vertragsrahmen und Berichtswesen

Hauptlaufzeit: 01.09.2026 bis 31.12.2029 (41 Monate). Optionale Verlängerung: 01.01.2030 bis 31.12.2030 (einseitige Option des BMG, Ausübung bis 30.09.2029). Bis zur Veröffentlichung des ersten Förderaufrufs sind Musterklauseln und Musterverträge zu entwickeln (Frist: 30.09.2026). Im Programmverlauf sind mindestens 2 Förderaufrufe durchzuführen. Eine Programmlaufzeit von 46 Monaten wird insgesamt angenommen.

Sicherheits- und Datenschutzanforderungen

Alle Unterlagen und Leistungen müssen besondere IT-Sicherheits- und Datenschutzanforderungen erfüllen:

  • Informationssicherheitsmanagementsystem zertifiziert nach ISO/IEC 27001, BSI IT-Grundschutz oder gleichwertig
  • Verpflichtung der Mitarbeitenden nach dem Verpflichtungsgesetz (Anlage 17) vor Tätigkeitsbeginn
  • Erweiterte Verschwiegenheitspflichten für alle Mitarbeitenden
  • Sichere Verarbeitung sensibler Cybersicherheitsinformationen, Protokollierung von Zugriffen, sichere Löschung nicht mehr benötigter Daten
  • DSGVO- und BDSG-Konformität, technische und organisatorische Maßnahmen nach Art. 32 DSGVO
  • Barrierefreie Bereitstellung aller öffentlich zugänglichen Unterlagen nach BGG

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Persönliche und fachliche Eignung der Projektleitung

Die Projektleitung muss folgende Anforderungen nachweisen (Mindeststandard 3 Jahre Erfahrung):

  • Einschlägige Erfahrungen in Projekt- und Programmförderung im Gesundheitswesen
  • Kenntnisse im Zuwendungs- und Haushaltsrecht des Bundes (BHO)
  • Kenntnisse des deutschen Gesundheitssystems, seiner Akteure und einschlägiger Gesetze
  • Erfahrungen/Kenntnisse in Cybersicherheit/IT-Sicherheit oder Digitalisierung im Gesundheitswesen
  • Wünschenswert: Grundkenntnisse der Strukturen der Krankenhausfinanzierung

Die Leitung muss in Vollzeit oder maximal 75 % Teilzeit zur Verfügung stehen; je Förderaufruf ist eine Ansprechperson in Vollzeit oder max. 75 % Teilzeit zu stellen. Eine adäquate Vertretung ist sicherzustellen.

Persönliche und fachliche Eignung des Personals

Das eingesetzte Personal muss die gleichen Qualifikationsanforderungen wie die Projektleitung erfüllen (mindestens 3 Jahre einschlägige Erfahrung). Insgesamt sind mindestens drei qualifizierte Personen namentlich zu benennen, inkl. Qualifikationsnachweis und Verfügbarkeitsdarstellung. Deutsch ist Amts- und Arbeitssprache; englischsprachige Unterlagen und Veranstaltungen müssen auf Verlangen des BMG erstellt bzw. durchgeführt werden können.

Technische und organisatorische Leistungsfähigkeit

Folgende Nachweise und Strukturen sind erforderlich:

  • Mindestens 2 Referenzen je Anforderungsbereich (Erfahrung Förderung, Zuwendungsrecht, Gesundheitssystem, IT-/Cybersicherheit) aus den letzten 3 Jahren
  • Dokumentiertes und regelmäßig überprüftes Informationssicherheitsmanagementsystem, zertifiziert nach ISO/IEC 27001, BSI IT-Grundschutz oder gleichwertig (Zertifikat nicht älter als 3 Jahre)
  • Erfahrung im Bereich IT-/Cybersicherheit oder einschlägige Zertifizierungen (z. B. ISO 27001 Lead Auditor) – alternativ durch Referenzen oder Zertifizierungen nachweisbar
  • Fähigkeit zur termingerechten Durchführung und zum Abschluss von Vorhaben
  • Fähigkeit zur Erstellung englischsprachiger Unterlagen und Durchführung englischsprachiger Veranstaltungen
  • Kenntnisse in EU-Beihilferecht, Zuwendungsrecht des Bundes und Datenschutzrecht
  • Wirtschaftliche Leistungserbringung gemäß § 7 BHO (Grundsätze der Wirtschaftlichkeit und Sparsamkeit)

Sicherheits- und Vertraulichkeitsanforderungen

  • Förmliche Verpflichtung aller Mitarbeitenden nach dem Verpflichtungsgesetz (Anlage 17) vor Aufnahme der Tätigkeit
  • Erweiterte Verschwiegenheitspflichten für alle Mitarbeitenden
  • Sensibilisierung und Schulung des Personals für IT-Sicherheitsinformationen
  • Sicherer Umgang mit Informationen zu Schwachstellen und Cybersicherheitsrisiken
  • Mindestens dem Stand der Technik entsprechende technische und organisatorische Maßnahmen bei der Datenverarbeitung
  • Protokollierung von Zugriffen auf besonders schützenswerte Informationen
  • Sichere Löschung nicht mehr benötigter Daten

Formale Anforderungen und Ausschlussgründe

  • Eigenerklärung über das Nichtvorliegen von Ausschlussgründen (Pflicht)
  • Bei Bietergemeinschaften: Erklärung von allen Mitgliedern
  • Ggf. Einheitliche Europäische Eigenerklärung (EEE) als vorläufiger Eignungsnachweis
  • Auf Verlangen: Auskünfte aus Wettbewerbs- und Gewerbezentralregister
  • Fehlende oder unvollständige unternehmensbezogene Unterlagen können vom Auftraggeber nachgefordert werden (Nachfrist: wenige Tage)
  • Leistungsbezogene Unterlagen mit Bezug zur Wirtschaftlichkeitsbewertung werden NICHT nachgefordert (außer unwesentliche Einzelpositionen)
Referenzprojekte
mindestens 2 Referenzen ReferenzenZeitraum: innerhalb der letzten 3 JahreVolumen: nicht spezifiziert

Einschlägige Erfahrungen in Projekt- und Programmförderung im Gesundheitswesen sowie im Zuwendungs-/Haushaltsrecht des Bundes

Projektbezeichnung, Ort, Zeitraum, Auftraggeber (öffentlich oder privat), Ansprechpartner mit Kontaktdaten

mindestens 2 Referenzen (kumulierbar mit anderen Anforderungen) ReferenzenZeitraum: innerhalb der letzten 3 JahreVolumen: nicht spezifiziert

Kenntnisse des deutschen Gesundheitssystems, seiner Akteure und einschlägiger Gesetze

eine Referenz kann mehrere Anforderungen gleichzeitig belegen

mindestens 2 Referenzen (kumulierbar) ReferenzenZeitraum: innerhalb der letzten 3 JahreVolumen: nicht spezifiziert

Expertise im Bereich Cybersicherheit/IT-Sicherheit oder Digitalisierung im Gesundheitswesen

Projektbeschreibung mit Ansprechpartner des Auftraggebers

mindestens 2 Referenzen ODER Zertifizierungen ReferenzenZeitraum: innerhalb der letzten 3 JahreVolumen: nicht spezifiziert

Erfahrung IT-/Cybersicherheit (alternativ: einschlägige Zertifizierungen wie ISO 27001 Lead Auditor oder Erfahrung in Förderprogrammen mit IT-Sicherheitsbezug)

Zertifikatskopien oder Referenzprojekte mit Ansprechpartner

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben

1–3Angebote erwartet
Geringe Konkurrenz

Median rund 2 Angebote.

Wahrscheinliche Bieterzahl
1–3 · 40%4–10 · 33%11+ · 27%

Unternehmen, die ähnliche Ausschreibungen gewonnen haben

Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)

Checkliste zur Angebotsabgabe

Konkrete Schritte laut Vergabeunterlagen

Plattform & Zugang2
  • Registrierung auf der e-Vergabe-Plattform des BundesPflicht
    vor Angebotsabgabe erforderlich
  • Teilnahme im Web rechtzeitig aktivierenPflicht
    erst danach können Bieterfragen gestellt und Änderungen der Unterlagen empfangen werden
Angebotsformulare6
  • Angebotsschreiben (Angebotsdeckblatt) ausfüllen und einreichenPflicht
    Firmendaten, Ansprechpartner, Unternehmensgröße, Erklärungen ankreuzen
  • Preisblatt vollständig ausfüllenPflicht
    alle Pauschal- und Einheitspreise sowie Stundensätze eintragen; Änderungen am Preisblatt führen zum Ausschluss
  • Eigenerklärung zur technischen und beruflichen Leistungsfähigkeit ausfüllenPflicht
    inkl. Referenzen und Personenangaben
  • Eigenerklärung über Ausschlussgründe (Anlage)Pflicht
    bei Bietergemeinschaften von allen Mitgliedern
  • Erklärung zur Datenverarbeitung im Auftrag (ausgefüllt und unterzeichnet)Pflicht
  • Ggf. Einheitliche Europäische Eigenerklärung (EEE) gem. § 50 VgVoptional
    falls gefordert, als vorläufiger Eignungsnachweis
Eignungsnachweise4
  • Mindestens 2 Referenzprojekte je Anforderung 1-4 nachweisen (letzte 3 Jahre)Pflicht
    eine Referenz kann mehrere Anforderungen kumulativ belegen
  • Mindestens 2 Referenzen ODER Zertifizierungen für Anforderung 6 (IT-/Cybersicherheit)Pflicht
  • Aktuelles Zertifikat Informationssicherheitsmanagement vorlegen (ISO/IEC 27001, BSI IT-Grundschutz oder gleichwertig, nicht älter als 3 Jahre)Pflicht
  • Mindestens 3 qualifizierte Personen namentlich benennen mit Qualifikations- und VerfügbarkeitsnachweisPflicht
Formale Pflichten6
  • Sprache: Deutsch (beglaubigte Übersetzung bei anderssprachigen Unterlagen)Pflicht
  • Preise in Euro, netto, zwei NachkommastellenPflicht
    bei nicht angebotenen Positionen '0,00' eintragen
  • Zugelassene Dateiformate: WORD, EXCEL, JPG, PDFPflicht
  • Betriebs- und Geschäftsgeheimnisse kennzeichnenoptional
  • Angabe zu gewerblichen Schutzrechtenoptional
  • Sicherheitsüberprüfung/Verpflichtung der Mitarbeitenden nach Verpflichtungsgesetz (Anlage 17) sicherstellenPflicht
    muss vor Aufnahme der Tätigkeit erfolgen

Diese Ausschreibung gewinnen?

Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.

Kostenlos testen
806+ Vergabequellen
Mit Experten entwickelt
Sofort einsatzbereit